🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-21291743

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-21291743
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

[Datos personales eliminados en virtud de la Ley 1581 de 2012]

Asunto: Radicación: 21-141473

Trámite: Actuación: Folios: Cordial saludo, De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, que sustituyó el Título II del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. CUESTIÓN PREVIA Previo a proceder con lo anterior, es de gran importancia precisar que la Oficina Asesora Jurídica de la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO no cuenta con la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido implicaría la flagrante vulneración del debido proceso como garantía constitucional. Al respecto, la Corte Constitucional ha manifestado que: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo.

Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”1. Precisado lo anterior, a continuación, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitirán absolver las inquietudes por

usted manifestadas, como sigue:

2. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: 1 C. Const. Sent. C-542, may. 24/2005. M.P. Humberto Antonio Sierra Porto. “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la

información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”. De acuerdo con las facultades expuestas se procederá a responder cada uno de los interrogantes planteados en su consulta del 22 de julio de 2021.

Primer interrogante: “De conformidad con lo dispuesto en esta norma, ¿el Responsable del Tratamiento es el empleador (sujeto obligado a generar el documento soporte de nómina electrónica y las notas de ajuste) y la DIAN actúa en calidad de Encargada del Tratamiento del empleador?

En algunos apartes de la norma se habla de transmisión de datos y en otros, de transferencia”.

Respuesta: Como se explicó en el numeral uno de este concepto, esta Oficina no puede referirse o resolver situaciones particulares. No obstante, a continuación se expondrán los conceptos de “encargado” y “responsable” del tratamiento, para orientar al peticionario en la interpretación de la situación fáctica descrita a la luz de las normas vigentes.

También se precisaran los conceptos de transferencia y transmisión, con la finalidad de

que los pueda diferenciar y comprender cuando se está ante una u otra operación. CONCEPTOS DE “ENCARGADO” Y “RESPONSABLE” DEL TRATAMIENTO DE DATOS Dentro del tratamiento de datos pueden existir dos tipos de personas que intervienen en este: los encargados y los responsables. Su comprensión y diferenciación es muy importante para poder conocer los límites y responsabilidades que cada uno tiene en el tratamiento de datos. Estos conceptos son definidos de la siguiente manera: “(…) d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento; e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos; (…)”2. La principal diferencia entre estos dos conceptos radica en que el Encargado simplemente lleva a cabo el tratamiento por cuenta del Responsable. Pero es este último quien decide sobre la base de datos y/o el tratamiento. De acuerdo con las funciones que cada uno de estos actores desempeña, la ley ha señalado una serie de obligaciones individuales. En cuanto a los Responsables, estos deberán cumplir con los siguientes deberes: 2 L. 1480/2012, art. 3. “a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular; c) Informar debidamente al Titular sobre la finalidad de la recolección y los

derechos que le asisten por virtud de la autorización otorgada; d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible; f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada; g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento; h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley; i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley; k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos; l) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo; m) Informar a solicitud del Titular sobre el uso dado a sus datos;

n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio”3. Por su parte, los encargados deben acatar las siguientes obligaciones: “a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; c) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la presente ley; d) Actualizar la información reportada por los Responsables del Tratamiento dentro de los cinco (5) días hábiles contados a partir de su recibo; e) Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley; f) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los Titulares; g) Registrar en la base de datos las leyenda “reclamo en trámite” en la forma en que se regula en la presente ley; h) Insertar en la base de datos la leyenda “información en discusión judicial” una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal; i) Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria

y Comercio; j) Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella; 3 L. 1480/2012, art. 17. k) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares; l) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. PARÁGRAFO. En el evento en que concurran las calidades de Responsable del Tratamiento y Encargado del Tratamiento en la misma persona, le será exigible el cumplimiento de los deberes previstos para cada uno”4. En esencia, los responsables son quienes por autorización del titular pueden disponer sobre la base de datos. Los encargados, simplemente realizan el tratamiento con base en los lineamientos dispuestos por el responsable. Independientemente de la calidad en que una persona se identifique (responsable o encargado), son estos criterios los que permiten determinar en que calidad se está actuando y cuales son los límites y responsabilidades que cada uno tiene. Si una persona se autodenomina encargada, pero en realidad está actuando como responsable, serán las obligaciones de este último las que deberá cumplir. Sin perjuicio de lo anterior, la calidad en la que se pretenda actuar (responsable o encargado) deberá contar con las autorizaciones y demás requisitos dispuestos en la ley. Sobre la “transmisión de datos personales” Estas operaciones se definen como el “tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el encargado por cuenta del

Responsable”5. Cuando se trate de una transmisión de datos, esta no requerirá informar al titular de la información, ni tampoco de su consentimiento siempre que exista un contrato en los términos del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015. Estos contratos tienen unos requisitos mínimos señalados por la norma así: “El contrato que suscriba el Responsable con los encargados para el tratamiento de datos personales bajo su control y responsabilidad señalará los alcances del tratamiento, las actividades que el encargado realizará por cuenta del responsable para el tratamiento de los datos personales y las obligaciones del Encargado para con el titular y el Responsable. Mediante dicho contrato el Encargado se comprometerá a dar aplicación a las obligaciones del Responsable bajo la política de Tratamiento de la información fijada por este y a realizar el Tratamiento de datos de acuerdo con la finalidad que los Titulares hayan autorizado y con las leyes aplicables. 4 Ibidem, art. 18. 5 D. 1074/2015, art. 2.2.2.25.1.3., num. 5. Además de las obligaciones que impongan las normas aplicables dentro del citado contrato, deberán incluirse las siguientes obligaciones en cabeza del respectivo encargado:

1. Dar Tratamiento, a nombre del Responsable, a los datos personales conforme a los principios que los tutelan.

2. Salvaguardar la seguridad de las bases de datos en los que se contengan datos personales.

3. Guardar confidencialidad respecto del tratamiento de los datos personales.

(Decreto 1377 de 2013, artículo 25)”6. De las normas citadas se advierte que, los contratos de transmisión son aquellos

acuerdos que realiza el responsable del tratamiento con un tercero para que este último se encargue llevar a cabo el tratamiento que determine el responsable. Es decir, si el responsable del tratamiento no puede llevar por sí mismo el tratamiento de datos personales, puede encargar a un tercero para que lo haga. Pero este encargado quedará limitado por las políticas de tratamiento que haya fijado el responsable. Por ello, la transmisión es un acuerdo que, si bien comparte algunos elementos con la transferencia, tiene un objeto totalmente distinto. Este contrato se surte entonces, cuando el Responsable llevará a cabo el tratamiento a través de un tercero y no por sí mismo. Sobre la transferencia de datos personales Esta operación consiste en que “el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país”7. En este evento, a diferencia de la “transmisión”, el receptor se convierte también en responsable del tratamiento, y estará obligado al cumplimiento de las mismas obligaciones que cualquier otro. Este tipo de operaciones se encuentran prohibidas, en principio, cuando se realiza a países que no cuentan con niveles adecuados de protección de datos. Le corresponde a esta Entidad fijar los estándares necesarios para que se considere que un país cuenta con niveles adecuados de protección. Sobre el particular la ley vigente señala “Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla 6 Ibidem, art. 2.2.2.25.5.2.

7 D. 1074/2015, art. 2.2.2.25.1.3. con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia; b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública; c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable; d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad; e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular; f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. PARÁGRAFO 1o. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. PARÁGRAFO 2o. Las disposiciones contenidas en el presente artículo serán

aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008”8. De acuerdo con la norma citada, las transferencias internacionales están prohibidas a terceros países que no cumplan con los niveles adecuados de protección fijados por esta Superintendencia. Sin embargo, pueden llevarse a cabo si se cumplen algunas de las circunstancias descritas en la norma como excepciones. También se puede hacer dicha transferencia previa declaración de conformidad por parte de esta Entidad. Ahora bien, 8 L. 1581/2012, art. 26. sobre la transferencia entre responsables ubicados en Colombia, la norma no trae ninguna prohibición, de lo cual se puede inferir que está permitida. Esto sí, deben respetarse los principios y demás prerrogativas sobre el tratamiento de datos personales establecida en la ley y demás normas complementarias. Diferencia entre transmisión y transferencia Cuando se habla de “transmisión” de datos personales, el encargado lleva a cabo el tratamiento por cuenta del responsable. Es decir, que las operaciones son llevadas a cabo por el encargado, pero de acuerdo con las políticas y lineamientos establecidos por el responsable del tratamiento. Este es a quien la persona, titular de los datos, autorizó para el tratamiento. La transmisión no requiere ser informada al titular ni su autorización cuando exista un contrato previo para esta operación. Tampoco indica la norma algún tipo de verificación sobre los niveles de seguridad que ofrece el país donde se encuentra el receptor. Esto tiene sustento en que el tratamiento está sometido a las políticas de tratamiento del responsable, el cual debe ceñirse por las normas de la legislación

colombiana. En la “transferencia”, en cambio, tanto el que transfiere como al que le transfieren los datos, tienen la calidad de responsables del tratamiento de los datos personales. Esto implica que el segundo va a poder disponer de la información como responsable y en tal virtud debe acatar con las responsabilidades y obligaciones respectivas de esta calidad. En este tipo de operaciones si es relevante examinar los niveles de protección ofrecidos por el país en el que se encuentra el receptor de acuerdo con lo explicado al abordar esta figura jurídica.

Segundo interrogante: “De ser afirmativa la respuesta anterior, ¿quién debería cumplir con los lineamientos del empleador como Responsable del Tratamiento de Datos Personales, sería la DIAN como Encargada del Tratamiento, en los términos del Decreto 1074 de 2015?” Respuesta: Como ya se indicó, la facultad consultiva de esta Entidad no se extiende a resolver asuntos particulares. Ello implica la imposibilidad de determinar en una operación concreta quien es el Responsable y quien el Encargado. Sin embargo, puede remitirse a la respuesta anterior sobre la distinción entre responsable y encargado, para que a la luz de lo dispuesto en la norma pueda interpretar la situación fáctica planteada en la consulta.

Igualmente, es importante precisar que el simple suministro de información a un tercero no lo convierte a éste en responsable o encargado del tratamiento. Estas calidades se tienen en virtud de los criterios señalados en la norma, expuestos en la respuesta anterior. Así, para verificar en que calidad se interviene en el tratamiento es muy importante tener en cuenta que si se trata de un tercero que obtiene la información en virtud del suministro

que hace un responsable o encargado, ello no lo convierte en uno de ellos.

Tercer interrogante: “El artículo 29 de la resolución bajo análisis, limita las finalidades para el tratamiento de datos personales por parte del responsable del tratamiento a los fines contenidos en la resolución o permitidos por la normatividad vigente. Dentro de los fines permitidos por la normatividad vigente, ¿puede incluirse cualquier otra finalidad legítima que haya sido autorizada por el titular o que esté dentro de las excepciones contenidas en la norma, por ejemplo, fines históricos o estadísticos (Artículo 10, Ley 1581 de 2012)?” Respuesta: La Autoridad en materia de protección de datos personales es la Superintendencia de Industria y Comercio9. En ejercicio de esta facultad, a través de la Delegatura para la Protección de Datos Personales, se vigila que el tratamiento de datos personales respete los principios, derechos, garantías y procedimientos previstos la ley. Entre estos aspectos se verifica que las finalidades sean legítimas de acuerdo con la Constitución o la Ley. Por ello no basta que una persona (pública o privada) determine como legítimas ciertas finalidades para que estas puedan ser consideradas como tal. Esta Entidad podrá verificar en cualquier momento dichas circunstancias aún si las mismas se dan en virtud de una resolución de una entidad pública. Aclarado esto, procedemos a explicar como funciona el principio de finalidad en el tratamiento de datos personales.

Principio de finalidad La ley describe el principio de finalidad indicando que “el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular"10. Al respecto, la Corte Constitucional ha señalado:

"Principio de finalidad: En virtud de tal principio, el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular. La definición establecida por el legislador estatutario responde a uno de los criterios establecidos por la Corporación para el manejo de las bases de datos. Sin embargo, debe hacerse algunas precisiones. Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. Por ello, se deberá informar al Titular del dato de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y por tanto, no podrá recopilarse datos sin la clara 9 L. 1581/2012, art. 19. 10 Ibidem, art. 4, lit b. especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular. Esta precisión es relevante en la medida que permite un control por parte del titular del dato, en tanto le es posible verificar si está haciendo usado para la finalidad por él autorizada. Es una herramienta útil para evitar arbitrariedades en el manejo de la información por parte de quien trata el dato. Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular. Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares

internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas. En razón de lo anterior, el literal b) debe ser entendido en dos aspectos. Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. (…) Segundo, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo necesario. Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos"11. Del análisis de la Corte Constitucional se advierte que la utilización de los datos personales de un titular sólo debe ser para los casos autorizados de manera previa y expresa por éste cumpliendo con una finalidad legítima y destinada a realizar los fines 11 C. Const. Sent. C-748, Op. Cit.

exclusivos para los cuales fue entregada por el titular. En ese sentido, el uso que se dé a la información (finalidad del tratamiento) debe ser conocido y autorizado por el titular, pero además éste no puede estar en contravía de la Constitución y/o las leyes. En tal sentido, el tratamiento puede extenderse a diferentes finalidades, siempre que estas respeten lo dispuesto en la Constitución, la ley y demás normas complementarias. Bajo ese entendido, al tratamiento también se son aplicables las excepciones contempladas en la Ley 1581 de 2012.

Cuarto interrogante: “¿El artículo 30 convierte en obligatoria la Guía para la implementación del principio de responsabilidad demostrada expedida por la Superintendencia de Industria y Comercio para los sujetos obligados a generar nómina electrónica?” Respuesta: Las pautas establecidas en la Guía objeto de consulta no son obligatorias. Su carácter vinculante está dado por las normas que contiene o reproduce. Es decir, la obligatoriedad la dan las normas que están reproducidas en la guía por que estas son vinculantes por si solas. El hecho de que otra entidad señale su obligatoriedad no les da dicho carácter. Al respecto, el Consejo de Estado ha señalado que: “(…) las instrucciones o circulares administrativas son susceptibles de ser demandadas ante la Jurisdicción Contenciosa si contienen una decisión de la Administración capaz de producir efectos jurídicos frente a los administrados, esto es, si son actos administrativos, pues, si se limitan a reproducir el contenido de otras normas, o las decisiones de otras instancias, o a brindar orientaciones e instrucciones a sus destinatarios, sin que contengan decisiones, no serán susceptibles de control judicial”.12

El carácter orientativo de las guías para dar cumplimiento a la ley, y al no contener decisiones de la administración limitan su carácter vinculante. Estas no constituyen instrucciones de la autoridad de protección de datos, pues no deciden sobre como debe ser el cumplimiento de las normas, sino que simplemente se limitan a reproducir otras normas o dar pautas sobre como cumplirlas. Para que las instrucciones en materia de datos personales sean obligatorias, estas deben emanar de la Autoridad competente. En Colombia dicho rol lo cumple la Superintendencia de Industria y Comercio y no otra entidad13. A la luz de esta facultad, esta Superintendencia puede y debe “velar por el cumplimiento de la legislación en materia de 12 C.E. Sec. Cuarta, Sent. feb 4/2010, Exp. 16853, C.P. Martha Teresa Briceño de Valencia. Reiterada en C.E. Sec. Cuarta, Sent. sep. 26/2018. Exp. 22465, C.P. Stella Jeannette Carvajal Basto. 13 L. 1581/2012, art. 19. protección de datos personales”14. Igualmente, esta norma se encuentra reglamentada en el Decreto 1074 de 2015, el cual entre otras normas, dispone que: “Los responsables del tratamiento de datos personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y este capítulo (…)”15 Asimismo, esta Superintendencia también cuenta con la facultad de “impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las

operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley”16. En uso de dicha facultad, esta Entidad imparte instrucciones a través de actos administrativos. Sin embargo, la Guía objeto de la pregunta no tiene tal carácter por ser apenas un documento orientativo. Cosa distinta es que las normas que se encuentran reproducidas en este documento, o que se tienen como fundamento de las pautas señaladas si sean obligatorias. Pero esto es por razón de la naturaleza de dichas normas y no por estar incorporadas en la Guía. La Guía objeto de la pregunta es uno de los mecanismos empleados para orientar el cumplimiento de las normas sobre protección de datos personales. Pero bien puede el encargado o responsable dar cumplimiento a la norma en formas distintas, siempre que se ajusten a la normatividad vigente. En ese entendido, la Guía objeto de la consulta no tiene carácter vinculante, y para que constituyera una instrucción debería emanar de la autoridad competente a través de un acto administrativo.

Quinto interrogante: “El artículo 31 de la norma bajo estudio, establece la obligación de suprimir o de realizar la disposición final de los datos personales de los sistemas de información, bases de datos o archivos físicos o electrónicos cuando “haya lugar” y de emitir un certificado dirigido a la DIAN, i

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...