🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-22300135

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-22300135
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C. 12 de septiembre de 2022 Señor (a):

Asunto: Radicación: 22-300135

Trámite: 113

Evento: 0

Actuación: 440

Folios: 12

Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1437 de 2011, sustituido por el artículo 1 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.

Al respecto, la CORTE CONSTITUCIONAL ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que

dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue: 1

2. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley.

f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”. 2 A continuación resolveremos los interrogantes de su consulta, en los siguientes términos: Primer y segundo interrogante “1. ¿La Superintendencia de Industria y Comercio ya ha procedió con la publicación de las especificaciones aplicables a las Normas Corporativas Vinculantes? “2. Si la anterior respuesta es positiva, ¿Desde qué fecha las empresas y/o sociedades interesadas podrán presentar sus solicitudes para revisión del Ente de Control?

Respuesta: El artículo 2.2.2.25.7.6., del Decreto 255 de 2022, dispone que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO establecerá las especificaciones aplicables a las Normas Corporativas Vinculantes conforme lo establecido en el Decreto 255 de 2022, para garantizar la efectiva protección de los titulares. De igual manera, la norma precisa que esta Entidad publicará en su página web, todas las especificaciones que deberán tener las Normas

Corporativas Vinculantes, indicando también la fecha a partir de la cual los interesados podrán presentar las solicitudes para su revisión respectiva. Tercer, cuarto y quinto interrogante “3. ¿Si una empresa Colombiana realiza operaciones de comercio electrónico con otra empresa en Estados Unidos no siendo del mismo grupo empresarial, las dos empresas deberían cumplir con los requisitos fijados por las CBPR?”. “4. ¿Las empresas Colombianas que realizan operaciones de comercio electrónico con Estados Unidos deben cumplir con los requisitos fijados por las CBPR, así Colombia no sea país miembro de la APEC?” “5. ¿Las empresas Colombianas que realizan operaciones de comercio electrónico con Estados Unidos deben hacerlo con empresas que hayan implementado las Reglas de Privacidad Transfronterizas del Sistema (Cross Border Privacy Rules “CBPR”)?” Respuesta: La Ley 1581 de 2012, en su artículo 2, señala el ámbito de aplicación de la siguiente manera: 3 "Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al Tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación Colombiana en virtud de normas y tratados internacionales. (…)" (Negrillas fuera de texto) Al respecto, la CORTE CONSTITUCIONAL mediante Sentencia C-748 de 2011 señaló lo siguiente: “[E]l inciso segundo indica que la ley se aplicará al tratamiento de datos personales

(i) efectuado en el territorio colombiano o (ii) que tiene lugar fuera del territorio, pero es llevado a cabo por un responsable o encargado del tratamiento al que le es aplicable la legislación colombiana en virtud de normas y tratados internacionales. Para la Sala, esta disposición se ajusta a la Carta, pues amplía el ámbito de protección a algunos tratamientos de datos personales que ocurren fuera del territorio nacional, en virtud del factor subjetivo. En un mundo globalizado en el que el flujo transfronterizo de datos es constante, la aplicación extraterritorial de los estándares de protección es indispensable para garantizar la protección adecuada de los datos personales de los residentes en Colombia, pues muchos de los tratamientos, en virtud de las nuevas tecnologías, ocurren precisamente fuera de las fronteras. Por tanto, para la Sala se trata de una medida imperiosa para garantizar el derecho al habeas data. Esta disposición debe además leerse en conjunto con los artículos sobre transferencia de datos a terceros países, de los cuales se ocupará la Sala más adelante”. En tal sentido, la Ley 1581 de 2012 tiene aplicación cuando el tratamiento, esto es, la recolección, el uso, la circulación, al almacenamiento y/o supresión de los datos personales se realice en territorio colombiano. También tiene aplicación cuando el responsable del tratamiento o encargado del tratamiento no establecido en territorio nacional le sea aplicable la legislación Colombiana en virtud de normas y tratados internacionales, con el fin de proteger los datos personales de los residentes colombianos, cuando se realice el tratamiento, esto es, la recolección, el almacenamiento, el uso, la circulación o la supresión de

los datos personales. Respecto al concepto de bases de datos o archivos la CORTE CONSTITUCIONAL mediante

Sentencia C-748 de 2011 señaló lo siguiente: 4 “[E]l literal b) define las bases de datos como un “(…) conjunto organizado de datos personales que sea objeto de tratamiento”. Pese a que esta definición es bastante amplia y parece coincidir más con la de banco de datos empleada en la Ley 1266, en tanto el legislador goza de libertad de configuración en la materia, puede adoptar definiciones diferentes dependiendo de la regulación.

Ahora bien, la definición se ajusta a la Carta, pues cobija todo espacio donde se haga alguna forma de tratamiento del dato, desde su simple recolección, lo que permite extender la protección del habeas data a todo tipo de hipótesis. En concordancia, la Sala recuerda, como se indicó en la consideración 2.4.3.2., que el concepto de base de datos cobija los archivos, entendidos como depósitos ordenados de datos, lo que significa que los archivos están sujetos a las garantías previstas en el proyecto de ley” Por lo anterior, la Ley 1581 de 2012 se aplica a los datos personales que se encuentren en bases de datos o archivos de entidades públicas o privadas, entendidos estos, como el conjunto organizados o depósitos ordenados de datos personales sujetos a tratamiento, es decir, a la recolección, el almacenamiento, el uso, la circulación o la supresión de los mismos. En consecuencia, las disposiciones contenidas en la Ley 1581 de 2012 es el fundamento para permitir el tratamiento de datos personales que se encuentren en bases de datos de personas

naturales o jurídicas, públicas o privadas en Colombia. Ahora bien, es necesario tener en cuenta el artículo 114 de la Constitución Política de Colombia, que establece: “ARTICULO 114. Corresponde al Congreso de la República reformar la Constitución, hacer las leyes y ejercer control político sobre el gobierno y la administración. El Congreso de la República, estará integrado por el Senado y la Cámara de Representantes”. Por su parte, el Código Civil dispone frente a la ley lo siguiente: “ARTICULO 11. OBLIGATORIEDAD DE LA LEY - MOMENTO DESDE EL CUAL SURTE EFECTOS. La ley es obligatoria y surte sus efectos desde el día en que ella misma se designa, y en todo caso después de su promulgación”. “ARTICULO 18. OBLIGATORIEDAD DE LA LEY. La ley es obligatoria tanto a los nacionales como a los extranjeros residentes en Colombia”. Así mismo, la CORTE CONSTITUCIONAL1 frente al ámbito de aplicación territorial de la ley ha manifestado que: 1 Corte Constitucional Sentencia C-395 de 2002 5 “El principio de la aplicación territorial de la ley tiene un doble contenido: i) positivo, según el cual los hechos, actos, bienes y personas localizados en un territorio están sometidos a la ley de ese territorio; ii) negativo, según el cual los hechos, actos, bienes y personas no localizados en un territorio no están sometidos a la ley de este territorio. Dicho principio es expresión de la soberanía del Estado con referencia al elemento territorial o espacial del mismo.” (…) En el campo del Derecho Internacional Privado rige el principio de la aplicación de la

ley personal a los nacionales de un Estado, con un doble contenido: i) positivo, según el cual al estado civil y a la capacidad de una persona natural nacional de un Estado se le aplican las leyes de ese Estado; ii) negativo, según el cual al estado civil y a la capacidad de una persona natural que no es nacional de un Estado no se le puede aplicar la ley de ese Estado. Este principio es expresión de la soberanía del Estado con referencia al elemento personal, humano o poblacional del mismo”. En consecuencia y de conformidad con los postulados legales y jurisprudenciales previamente referenciados, solo serán de estricto cumplimiento por parte de los administrados aquellas normas que expida el Congreso de la República. En tal sentido y en materia de protección de datos personales, sólo deberá observarse lo establecido en la Ley 1581 de 2012, sus decretos reglamentarios y las instrucciones impartidas por esta Entidad. Sexto interrogante “6. ¿Cuáles serían los estándares mínimos e instrumentos que a consideración de la Superintendencia de Industria y Comercio deben cumplir las empresas cuando se presenta transmisión de datos a Estados Unidos?” Respuesta: El artículo 2.2.2.25.1.3., del Decreto 1074 de 2015 define transferencia de datos personales de la siguiente manera: “4. Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país”. De acuerdo con lo anterior, la transferencia internacional de datos es aquella comunicación de datos personales que ocurre entre un responsable del tratamiento ubicado en Colombia y otro

responsable del tratamiento que se encuentra fuera o dentro del país. 6 Ahora bien, el artículo 26 de la Ley 1581 de 2012, dispone lo siguiente sobre la transferencia de datos personales: “ARTÍCULO 26. Prohibición. Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia. b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública. c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable, d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la

declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008”. (Subrayas y negrillas fuera de texto original) 7 Al respecto, la CORTE CONSTITUCIONAL mediante Sentencia C-748 de 2011 precisó las condiciones que la Superintendencia de Industria y Comercio debe considerar para fijar los estándares del nivel adecuado de protección de datos personales en los siguientes términos: “(…) [S]e entenderá que un país cuenta con los elementos o estándares de garantía necesarios para garantizar un nivel adecuado de protección de datos personales, si su legislación cuenta; con unos principios, que abarquen las obligaciones y derechos de las partes (titular del dato, autoridades públicas, empresas, agencias u otros organismos que efectúen tratamientos de datos personales), y de los datos (calidad del dato, seguridad técnica) y; con un procedimiento de protección de datos que involucre mecanismos y autoridades que efectivicen la protección de la información (…)” En consecuencia, el numeral 3.2. del Capítulo tercero, del Título V de la Circular Única de esta Superintendencia2 señala la lista de países que reúnen los estándares que garantizan un nivel adecuado de protección así: “3.2 Países que cuentan con un nivel adecuado de protección de datos personales

Teniendo en cuenta los estándares señalados en el numeral 3.1 anterior y el análisis efectuado por esta Superintendencia, garantizan un nivel adecuado de protección los siguientes países: Alemania; Austria; Bélgica; Bulgaria; Chipre; Costa Rica; Croacia; Dinamarca; Eslovaquia; Eslovenia; Estonia; España; Estados Unidos de América; Finlandia; Francia; Grecia; Hungría; Irlanda; Islandia; Italia; Japón; Letonia; Lituania; Luxemburgo; Malta; México; Noruega; Países Bajos; Perú; Polonia; Portugal; Reino Unido; República Checa; República de Corea; Rumania; Serbia; Suecia; y los países que han sido declarados con nivel adecuado de protección por la Comisión Europea. La Superintendencia de Industria y Comercio ejercerá, en cualquier tiempo, su capacidad regulatoria para revisar la lista anterior y proceder a incluir a quienes no hacen parte de la misma o para excluir a quien se considere conveniente, de acuerdo con los lineamientos establecidos en la ley.

Parágrafo Primero: Sin perjuicio de que las transferencias de datos personales se realicen a países que tienen un nivel adecuado de protección, los Responsables del Tratamiento, en virtud del principio de responsabilidad demostrada, deben ser capaces de demostrar que han implementado medidas apropiadas y efectivas para garantizar el adecuado tratamiento de los datos personales que transfieren a otro país y para otorgar seguridad a los registros al momento de efectuar dicha transferencia.

Parágrafo Segundo: Cuando la Transferencia de datos personales se vaya a realizar a un país que no se encuentre dentro de los relacionados en el presente numeral,

corresponderá al Responsable del tratamiento que efectuará la transferencia verificar 2 Circular Externa 008 de 2017. 8 si la operación está comprendida dentro de una de las causales de excepción establecidas en el artículo 26 de la Ley 1581 de 2012, o, si ese país cumple con los estándares fijados en el numeral 3.1 anterior, casos en los cuales podrá realizar la trasferencia, o, de no cumplirse ninguna de las condiciones anteriores, solicitar la respectiva declaración de conformidad ante esta Superintendencia.

Parágrafo Tercero: El simple tránsito transfronterizo de datos no comporta una transferencia de datos a terceros paises. El transito transfronterizo de datos se refiere a simple paso de los datos por uno o varios territorios utilizando la infraestructura compuesta por todas las redes, equipos y servicios requeridos para alcanzar su destino final.

Parágrafo Cuarto: Es posible realizar la transmisión de datos personales a los países que cuenten con un nivel adecuado de protección de datos personales, en los términos que rigen la transferencia de datos personales”.

(Negrillas fuera de texto) En consecuencia, cuando se realice la transferencia internacional de datos personales a países que tienen un nivel adecuado de protección de datos personales, en todo caso, el responsable en virtud del principio de responsabilidad demostrada, debe ser capaz de demostrar que ha implementado medidas apropiadas y efectivas para garantizar el adecuado tratamiento de los datos personales que transfieren a otro país y para otorgar seguridad a los registros al momento de efectuar dicha transferencia. Algunas recomendaciones que el responsable del tratamiento debe tener en cuenta para llevar

a cabo las operaciones de transferencia internacional, son las siguientes: - Una descripción detallada de las operaciones de tratamiento de datos personales que involucra la transferencia internacional de los datos. - Una evaluación de los riesgos específicos para los derechos y libertades de los titulares de los datos personales. Las medidas previstas para afrontar los riesgos, incluidas garantías, medidas de seguridad, diseño de software, tecnologías y mecanismos que garanticen la protección de datos personales, teniendo en cuenta los derechos e intereses legítimos de los titulares de los datos y de otras personas eventualmente afectadas. - La identificación y clasificación de riesgos, así como la adopción de medidas para mitigarlos. Ahora bien, esta Superintendencia en el Capítulo Tercero del Título V de la Circular Única, emitió las instrucciones respectivas, en las que procede la transferencia internacional, y entre ellas, establece que cuando los responsables del tratamiento, que a efectos de cumplir con el principio de responsabilidad demostrada, suscriban un contrato con el responsable del tratamiento destinatario de los datos o implementen otro instrumento jurídico mediante el cual 9 señalen las condiciones que regirán la transferencia internacional de datos personales y mediante las cuales garantizarán el cumplimiento de los principios que rigen el tratamiento, así como de las obligaciones que tienen a cargo, se presumirá que la operación es viable. En consecuencia, los responsables del tratamiento podrán realizar dicha transferencia, previa comunicación remitida a la Delegatura para la Protección de Datos Personales de la Superintendencia de Industria y Comercio, mediante la cual informen sobre la operación a realizar y declaren que han suscrito el contrato de transferencia u otro instrumento jurídico que

garantice la protección de los datos personales objeto de transferencia, lo cual podrá ser verificado en cualquier momento por esta Superintendencia y, en caso de que se evidencie un incumplimiento, podrá adelantar la respectiva investigación e imponer las sanciones que correspondan y ordenar las medidas a que haya lugar. Para la redacción de los contratos de las operaciones de transferencia internacional de datos personales, puede tener en cuenta los siguientes aspectos: - La naturaleza jurídica de los datos que se exportarán a otro país. Dependiendo de la misma (sensibles, de menores de edad, privados, semiprivados, públicos) pacte medidas especiales de protección, por ejemplo, que para el tratamiento de datos sensibles y de menores de edad, se exige una responsabilidad reforzada, es decir, mayores medidas de seguridad, mayores restricciones de acceso, uso y circulación. - Las medidas de seguridad que debe cumplir el destinatario de los datos exportados a otro país. - La cantidad de datos que se exportarán. - Los derechos que el destinatario de la información debe garantizar al titular del dato, que deben ser como mínimo los consagrados el artículo 8 de la Ley 1581 de 20123. 3 El Titular de los datos personales tendrá los siguientes derechos: a) Conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado; b) Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se

exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la presente ley; c) Ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales; d) Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen; e) Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución; 10 - Definir quiénes podrán tener acceso a la información exportada. - Definir los mecanismos para que el titular del dato pueda ejercer sus derechos de hábeas, para solicitar la consulta, rectificación, actualización o supresión de sus datos personales, de manera sencilla y expedita ante el destinatario de los datos exportados. - Las finalidades para las cuales se transfiere la información. Es muy importante dejar claro qué puede y qué no puede hacer el destinatario de los datos transferidos, de acuerdo a la autorización otorgada por el titular de los datos personales. - Definir el límite de tiempo durante el cual el destinatario de los datos transferidos podrá tratarlos. - La ley de protección de datos que regirá el contrato, para lo cual se recomienda la ley de del

país desde donde se exportarán con el fin de garantizar el principio de “continuidad de protección de datos”, es decir, que el nivel de protección de los datos personales de los titulares de los datos personales de un país no disminuya o desaparezca cuando esa información es exportada a otro u otros países. - La posibilidad o no de realizar transferencias ulteriores a otros países. Se debe definir si los datos inicialmente transferidos a un país (A), pueden ser posteriormente transferidos desde ese país (A) a otro país (B). En caso positivo, establezca las condiciones que se deben observar para dicho efecto. - Definir el procedimiento para recuperar los datos transferidos y garantizar los derechos de los titulares de los mismos cuando el destinatario de la exportación incumpla el contrato. - Quién (es) responderá (n) ante las autoridades y los titulares de los datos por los eventuales indebidos tratamientos de la información exportada y los daños y perjuicios causados. - Definir la responsabilidad (conjunta o solidaria) del exportador y del importador de los datos frente al titular de los mismos por las eventuales vulneraciones de sus derechos o los daños y perjuicios causados. - Definir quién gestionará los incidentes de seguridad que afecten datos personales, así como el responsable de informar a las autoridades y a los titulares de los datos. - Qué se hará con los datos una vez termine el contrato. f) Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento. 11 - Los responsables de cada parte junto con sus datos y canales de contacto para efectos del cumplimiento del contrato. Para mayor información sobre la aplicación del principio de responsabilidad demostrada en operaciones de transferencia internacional de datos personales, le sugerimos consultar la guía

“Guía para la implementación del principio de responsabilidad demostrada en las transferencias internacionales de datos personales”4, que puede consultar a través de nuestra página www.sic.gov.co en el icono de “Protección de Datos Personales” y allí escoge “Publicaciones, en donde encontrará las guías emitidas por esta Entidad en formato PDF. En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo 28 de la Ley 1437 de 2011, esto es, bajo el entendido que la misma no compromete la responsabilidad de esta Superintendencia ni resulta de obligatorio cumplimiento ni ejecución. En la Oficina Asesora Jurídica de la Superintendencia de Industria y Comercio estamos comprometidos con nuestros usuarios para hacer de la atención una experiencia de calidad. Por tal razón le invitamos a evaluar nuestra gestión a través del siguiente link http://www.encuestar.com.co/index.php/2100?lang=esQ Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, los puede consultar en nuestra página web http://www.sic.gov.co/Doctrina-1 Atentamente,

ÁLVARO YÁÑEZ RUEDA

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: Álvaro Yáñez Aprobó: Álvaro Yáñez 4 https://www.sic.gov.co/sites/default/files/files/2021/2021%20Gu%C3%ADas%20para%20implementaci%C3%B 3n%20del%20principio%20de%20responsabilidad%20demostrada%202021.pdf

12

Consultar sobre este documento ...