🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-20413891

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-20413891
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C. Señor(a) {Datos Personales eliminados en virtud de la Ley 1580 de 2012} Asunto: Radicación: 20-413891 - -1

Trámite: 113

Actuación: 440

Folios: 12

Reciba un cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través de su comunicación de fecha 04 de noviembre de 2020 en el cual se señala: “La organización en la cual laboro, está pensando cambiar nuestro actual proveedor de \"CLOUD COMPUTING\". una de las bases de datos que se reportó en el RNBD, fue reportada con el actual proveedor. las inquietudes son las siguientes: 1. ¿al hacer cambio de proveedor se tiene que informar a los titulares de base de datos el cambio de proveedor? 2. si la respuesta es afirmativa ¿de que manera debe informarse? más si tenemos en cuenta que es una base de datos con las de 45.000 titulares?” Nos permitimos realizar las siguientes precisiones:

2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de

carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional. Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:

3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas

aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley.

4. TITULAR DE LA INFORMACIÓN, RESPONSABLE Y ENCARGADO DEL TRATAMIENTO.

En primer lugar, es preciso aclarar las siguientes definiciones establecidas en la Ley 1581 de 2012: Titular de la información: es la persona natural cuyos datos personales sean objeto de Tratamiento.

Responsable del Tratamiento: es la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos.

Encargado del Tratamiento: es la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del

Tratamiento.

Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.

Base de Datos: es el conjunto organizado de datos personales que sea objeto de Tratamiento.

5. PRINCIPIOS SOBRE LA RECOLECCIÓN Y TRATAMIENTO DE DATOS PERSONALES Es importante señalar que la recolección de datos personales debe realizarse bajo el cumplimiento de los principios que la Ley de Protección de Datos Personales establece en su artículo 4º, como son: - Principio de legalidad en materia de Tratamiento de datos: El Tratamiento a que se refiere la ley es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen. - Principio de finalidad: E tratamiento de los datos debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular. - Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento; - Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa,

exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error. - Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan. - Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la ley. Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la presente ley. - Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. - Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello

corresponda al desarrollo de las actividades autorizadas en la ley. En este sentido, el tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, la finalidad para la cual han sido recolectados y qué mecanismos tiene a su disposición para su actualización y rectificación. Lo anterior, teniendo en cuenta que el tratamiento solo podrá realizarse por personas autorizadas por el Titular o por las previstas por el legislador. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita.

6. DERECHOS DE LOS TITULARES El artículo 8° de la Ley 1581 de 2012, menciona los derechos de los titulares de los datos personales, así: “a) Conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado; b) Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando

expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la presente ley; c) Ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales; d) Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen; e) <Literal CONDICIONALMENTE exequible> Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución; f) Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.” (Resaltado fuera del texto original) Teniendo en cuenta que los Encargados de acuerdo con la Ley tienen a su cargo realizar el tratamiento de datos personales, esto es, recolección, almacenamiento, uso, circulación o supresión de los mismos, por cuenta del Responsable, es deber de éste último informar al titular de manera clara y expresa sobre la identificación y datos de contacto, de los administradores; lo anterior, para efectos de dar cumplimiento al derecho constitucional de Habeas Data.1

7. SERVICIOS DE COMPUTACIÓN EN LA NUBE (CLOUD COMPUTING) De acuerdo con el Instituto Nacional de Estándares y Tecnología (National Institute of Standards and

Technology - NIST), la computación en nube es: “Un modelo que permite el acceso ubicuo, adaptable, y por demanda en red a un conjunto compartido de recursos computacionales configurables (por ejemplo: redes, servidores, almacenamiento, aplicaciones y servicios) que se pueden aprovisionar y liberar rápidamente con un mínimo de esfuerzo de gestión o interacción del proveedor de servicios.”2 Así mismo, la Superintendencia de Industria y Comercio ha definido la computación en la nube en los siguientes términos: “La computación en la nube es la tecnología que permite gestionar servicios informáticos de manera remota, de tal forma que cualquier servicio o procesamiento de datos, que antes se realizaba localmente, puede ejecutarse a través de la red de Internet, tal como el uso de aplicaciones, almacenamiento, gestión de datos, entre otros, haciendo un uso eficiente y económico de recursos al compartir hardware y software como plataformas, licencias, capacidad de almacenamiento y servicios con muchos usuarios, con un alto nivel de disponibilidad, flexibles y por demanda; características que reducen tiempos de acceso y costos, pero se debe incrementar la seguridad en las operaciones, especialmente en la de tipo público, donde la infraestructura y demás recursos son compartidos públicamente en internet.”3 Respecto a las partes en el contrato de Cloud Computing, por un lado, esta el cliente que contrata el servicio, quien, para efectos de las normas sobre protección de datos personales, es el Responsable del Tratamiento, es decir, la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros decide sobre la base datos y/o el tratamiento de datos. El cliente es el que determina el

objetivo último del tratamiento, decide sobre la externalización y delega parte o todo el tratamiento a un tercero. Por otro lado, está el proveedor, que de acuerdo con el régimen general de protección de datos personales es el Encargado del Tratamiento, esto es, la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros realiza el tratamiento de datos personales por cuenta del 1 L. 1581/2012, art. 17 y 18. 2 MINTIC, “Guía de computación en la nube”, Disponible en: https://www.mintic.gov.co/portal/604/articles-58727_recurso_2.pdf Consultado el: 13 de noviembre de 2020. 3 SIC, “Protección de los datos personales en los servicios de Computación en la Nube (Cloud Computing)”, Disponibleen:https://www.sic.gov.co/sites/default/files/files/Nuestra_Entidad/Publicaciones/Cartilla_Proteccion_datos.pdf Consultado el: 13 de noviembre de 2020. Responsable. El proveedor es quien presta los servicios de computación en la nube. Cuando suministra los medios y la plataforma, se considera Encargado.4 En consecuencia, con el objeto de garantizar el derecho constitucional que tienen los titulares a conocer, actualizar y rectificar los datos personales que se hayan recolectados sobre ellos en cualquier base de datos susceptible de tratamiento por entidades públicas o privadas, los Responsables o Clientes, al momento de contratar servicios de computación en la nube, no solo deben propender por escoger al proveedor que mejores garantías les ofrezca para proteger la información que le entregan y, amparar los derechos de los titulares; sino que además deben ser transparentes con los mismos en el entendido de suministrarles información respecto a la identificación de los administradores de los

datos y el tratamiento que se realizará mediante computación en la nube.

8. REGISTRO NACIONAL DE BASE DE DATOS.

El artículo 25 de la Ley 1581 de 2012, define el Registro Nacional de Bases de Datos – RNBD como el directorio público de las bases de datos sujetas a Tratamiento que operan en el país, el cual es administrado por la Superintendencia de Industria y Comercio y es de libre consulta para los ciudadanos. El legislador determino que El Gobierno Nacional es quien debía reglamentar, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en este los Responsables del Tratamiento. Al respecto la Corte Constitucional mediante Sentencia C-748 del 06 de octubre de 2011, M.P Jorge Ignacio Pretelt, señala: “En ese sentido, cuando el parágrafo acusado señala que el Gobierno Nacional reglamentará la información mínima que debe contener este registro y los términos y condiciones en que se deben inscribir los responsables del tratamiento, lo debe hacer teniendo en cuenta que éste debe permitir a cualquier persona determinar quién está haciendo tratamiento de sus datos personales para de esa forma garantizar que la persona pueda tener un control efectivo sobre sus datos personales al poder conocer clara y certeramente en qué bases se manejan sus datos personales. Por ende, el Gobierno Nacional tendrá en su labor de reglamentación que acudir a los estándares internacionales y a la experiencia de otros Estados en la materia para lograr que la finalidad antes descrita de este registro se cumpla.” (Subrayado fuera del texto original) Por su parte, el artículo 2.2.2.26.1.2 del Decreto 1074 de 2015 “Por medio del cual se expide el Decreto

Único Reglamentario del Sector Comercio, Industria y Turismo”, modificado por el artículo 1 del Decreto 090 de 2018, establece: 4 SIC, “Protección de los datos personales en los servicios de Computación en la Nube (Cloud Computing)”, Disponibleen:https://www.sic.gov.co/sites/default/files/files/Nuestra_Entidad/Publicaciones/Cartilla_Proteccion_datos.pdf Consultado el: 13 de noviembre de 2020. “Artículo 1. Modifíquese el artículo 2.2.2.26.1.2 del Decreto 1074 de 2015 - Decreto Único Reglamentario del Sector Comercio, Industria y Turismo, el cual quedará así: Artículo 2.2.2.26.1.2. Ámbito de aplicación. Serán objeto de inscripción en el Registro Nacional de Bases de Datos, las bases de datos que contengan datos personales cuyo Tratamiento automatizado o manual sea realizado por los Responsables del tratamiento que reúnan las siguientes características: a) Sociedades y entidades sin ánimo de lucro que tengan activos totales superiores a 100.000 Unidades de Valor Tributario (UVT). b) Personas jurídicas de naturaleza pública". (Resaltado fuera del texto original) Por consiguiente, las Sociedades y Entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT, y las Personas jurídicas de naturaleza pública, deben inscribir en el Registro nacional de Bases de Datos, de manera independiente, cada una de las bases que contengan datos personales sujetos a tratamiento manual o automatizado (aquellas que se almacenan y administran con la ayuda de herramientas informáticas.)

8.1 INFORMACIÓN MÍNIMA DEL REGISTRO NACIONAL DE BASES DE DATOS

El artículo 2.2.2.26.2.1 del Decreto Único Reglamentario del Sector Comercio Industria y Turismo, menciona la información mínima que deberá contener el Registro Nacional de Base de Datos así: “1. Datos de identificación, ubicación y contacto del Responsable del Tratamiento de la base de datos.

2. Datos de identificación, ubicación y contacto del o de los Encargados del Tratamiento de la base de datos.

3. Canales para que los titulares ejerzan sus derechos.

4. Nombre y finalidad de la base de datos.

5. Forma de Tratamiento de la base de datos (manual y/o automatizada), y

6. Política de Tratamiento de la información.

La Superintendencia de Industria y Comercio, como autoridad de protección de datos personales, podrá establecer dentro del Registro Nacional de Bases de Datos información adicional a la mínima prevista en este artículo, acorde con las facultades que le atribuyó la Ley 1581 de 2012 en el literal h) del artículo 21.” (Resaltado fuera de texto) Así mismo, el artículo 2.1 del capítulo II del Título V de “la Circular Única Básica de la Superintendencia de Industria y Comercio”, establece la información adicional que deberá inscribirse en el Registro Nacional de Bases de Datos – RNBD, así: “Los Responsables del tratamiento, sociedades y entidades sin ánimo de lucro que tengan activos totales superiores a 100.000 Unidades de Valor Tributario (UVT) y personas jurídicas de naturaleza pública deben inscribir en el Registro Nacional de Bases de Datos -RNBDla siguiente información, además de la establecida mediante el Capítulo 26 del Decreto Único 1074

de 2015: a) Información almacenada en la base de datos. Es la clasificación de los datos personales almacenados en cada base de datos, agrupados por categorías y subcategorías, de acuerdo con la naturaleza de los mismos. b) Medidas de seguridad de la información. Corresponde a los controles implementados por el Responsable del Tratamiento para garantizar la seguridad de las bases de datos que está registrando, teniendo en cuenta las preguntas dispuestas para el efecto en el RNBD. Tales preguntas no constituyen de ninguna manera instrucciones acerca de las medidas de seguridad que deben implementar los Responsables del Tratamiento de datos personales. c) Procedencia de los datos personales. La procedencia de los datos se refiere a si estos son recolectados del Titular de la información o suministrados por terceros y si se cuenta con la autorización para el tratamiento o existe una causal de exoneración, de acuerdo con lo establecido en el artículo 10 de la Ley 1581 de 2012. d) Transferencia internacional de datos personales. La información relacionada con la Transferencia internacional de datos personales comprende la identificación del destinatario como Responsable del Tratamiento, el país en el que este se encuentra ubicado y si la operación está cobijada por una declaración de conformidad emitida por la Delegatura para la Protección de Datos Personales de la Superintendencia de Industria y Comercio o por una causal de excepción en los términos señalados en el artículo 26 de la Ley 1581 de 2012. e) Transmisión internacional de datos personales. La información relacionada con la Transmisión internacional de datos comprende la identificación del destinatario como Encargado del Tratamiento, el país en el que este se encuentra ubicado, si se tiene un contrato de

transmisión de datos en los términos señalados en el artículo 2.2.2.25.5.2 de la Sección 5 del Capítulo 25 del Decreto Único 1074 de 2015 o si la operación está cobijada por una declaración de conformidad emitida por la Delegatura para la Protección de Datos Personales de la Superintendencia de Industria y Comercio. f) Reporte de novedades. Se reportarán como novedades los reclamos presentados por los Titulares ante los Responsables del Tratamiento que se encuentran obligados a registrar sus bases de datos en el RNBD y/o sus Encargados y los incidentes de seguridad que afecten las bases de datos administradas por cualquier Responsable del Tratamiento, así: (i) Reclamos presentados por los Titulares. Corresponde a la información de los reclamos presentados por los Titulares ante el Responsable y/o el Encargado del tratamiento, según sea el caso, dentro de un semestre calendario (enero – junio y julio – diciembre). Esta información se reportará teniendo en cuenta lo manifestado por los Titulares y los tipos de reclamos prestablecidos en el RNBD. El reporte deberá ser el resultado de consolidar los reclamos presentados por los Titulares ante los Responsables del Tratamiento que se encuentran obligados a registrar sus bases de datos en el RNBD y sus respectivos Encargados del Tratamiento. (ii) Incidentes de seguridad. Se refiere a la violación de los códigos de seguridad o la pérdida, robo y/o acceso no autorizado de información de una base de datos administrada por el Responsable del Tratamiento o por su Encargado, que deberán reportarse al RNBD por parte de los Responsables del Tratamiento que se encuentran obligados a registrar sus bases de datos en el RNBD dentro de los quince (15) días hábiles siguientes al momento en que se

detecten y sean puestos en conocimiento de la persona o área encargada de atenderlos. (…)” Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio: (i) Los datos de identificación, ubicación y contacto de los Responsables del Tratamiento de la base de datos; (ii) Los datos de identificación, ubicación y contacto de los Encargados del Tratamiento de la base de datos; (iii) Los medios de recepción y atenciones de peticiones, consultas y reclamos que los Responsables y Encargados del Tratamiento pongan a disposición de los Titulares de la información para que los mismos puedan ejercer sus derechos; (iv) Nombre y finalidad de la base de datos; (v) Forma de tratamiento de la base de datos; (vi) Las políticas de tratamiento de la información; (vii) Información almacenada en la Base de Datos; (viii) Medidas de seguridad de la información; (ix) Procedencia de los datos personales; (x) Transferencia internacional de datos personales; (xi) Transmisión internacional de datos personales; y (xii) Reporte de novedades, dentro de los cuales esta: a) Reclamos presentados por los titulares; e b) Incidentes de seguridad. En todo caso, la información contenida en el Registro Nacional de Base de Datos – RNBD, en ningún caso podrá ser inferior a la contenida en la presente normatividad. Los titulares están facultados para consultar en el Registro Nacional de Bases de Datos, la información mínima prevista en la norma con el fin de facilitar el ejercicio de sus derechos a conocer, actualizar, rectificar, suprimir el dato y/o revocar la autorización. Así mismo, el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo, ha señalado que

en el evento que el Encargado del Tratamiento de la Base de Datos sea una persona jurídica, el Responsable deberá indicar en el Registro Nacional Bases Datos -RNBD la razón social y el número de identificación tributaria de dicho Encargado, así como sus datos de ubicación y contacto; para el caso de ser una persona natural, se inscribirán sus datos de identificación, ubicación y contacto.5 5 D. 1074/2015, art. 2.2.2.26.2.3 Ahora bien, el Artículo 2.2.2.26.2.4 de la normatividad citada describe los medios que tienen los titulares para ejercer sus derechos, así: “Artículo 2.2.2.26.2.4. Canales para ejercer derechos. Son los medios de recepción y atención de peticiones, consultas y reclamos que el Responsable del Tratamiento y el Encargado del Tratamiento deben poner a disposición de los Titulares de la información, con los datos de contacto respectivos, por medio de los cuales el titular puede ejercer sus derechos a conocer, actualizar, rectificar y suprimir sus datos personajes contenidos en bases de datos y revocar la autorización que haya otorgado para el Tratamiento de los mismos, cuando esto sea posible. Estos canales deben prever, por lo menos, la posibilidad de que el titular ejerza sus derechos a través del mismo medio por el cual fue recogida su información, dejando constancia de la recepción y trámite de la respectiva solicitud. En los casos en los que el Tratamiento de datos lo realice el Encargado, el Responsable del Tratamiento registrará la información de contacto del Encargado para que el titular pueda adelantar ante este el ejercicio de sus derechos, sin perjuicio de la posibilidad que tiene de

acudir directamente al Responsable del Tratamiento.” (Subrayado fuera de texto) Por lo anterior, el Responsable del Tratamiento está en la obligación de consignar en el Registro Nacional de Base de Datos, la identificación e información de contacto del Encargado, con la finalidad que los titulares puedan presentar peticiones, consultas y reclamaciones ante este último. En este sentido, es suficiente con registrar la información del Proveedor, para que el titular tenga conocimiento de quien está haciendo tratamiento de sus datos personales y de esta forma garantizar el ejercicio del derecho de hábeas data.

9. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA PRESENTADA.

En línea con lo anterior, y teniendo en cuenta que a este punto se ha logrado la exposición de las consideraciones de orden constitucional, legal y jurisprudencial, en el marco de los interrogantes planteados en la solicitud formulada, nos permitimos manifestar: - El tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, la finalidad para la cual han sido recolectados y qué mecanismos tiene a su disposición para su actualización y rectificación. Lo anterior, teniendo en cuenta que el tratamiento solo podrá realizarse por personas autorizadas por el Titular o por las previstas por el legislador. - Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de

forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita. - Teniendo en cuenta que los Encargados de acuerdo con la Ley tienen a su cargo realizar el tratamiento de datos personales, esto es, recolección, almacenamiento, uso, circulación o supresión de los mismos, por cuenta del Responsable, es deber de éste último informar al titular de manera clara y expresa sobre la identificación y datos de contacto, de los administradores; lo anterior, para efectos de dar cumplimiento al derecho constitucional de Habeas Data. - Respecto a las partes en el contrato de Cloud Computing, por un lado, esta el cliente que contrata el servicio, quien, para efectos de las normas sobre protección de datos personales, es el Responsable del Tratamiento, es decir, la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros decide sobre la base datos y/o el tratamiento de datos. El cliente es el que determina el objetivo último del tratamiento, decide sobre la externaliza

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...