Micelio
Protección de datosResolución sancionatoriaSanción

Resolución sancionatoria N° 23639 de 2023

Radicado
20-
Año
2023

(03 MAYO 2023) VERSIÓN ÚNICA “Por la cual se impone una sanción y se imparten unas órdenes” Radicación 20- 120498 EL DIRECTOR DE INVESTIGACIÓN DE PROTECCIÓN DE DATOS PERSONALES En ejercicio de sus facultades legales, en especial las conferidas por los artículos 19 y 21 de la Ley 1581 de 2012, y los numerales 5 y 9 del artículo 17 del Decreto 4886 de 2011, modificado por el artículo 7 del Decreto 092 de 2022, y

CONSIDERANDO

PRIMERO: Que el artículo 15 de la Constitución Política exige que en la recolección, tratamiento y circulación de datos personales se respeten la libertad y demás garantías consagradas en la Constitución. El término tratamiento se refiere a “cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión”.

SEGUNDO: Que la seguridad de la información es esencial para garantizar un debido tratamiento de los datos personales, razón por la cual la Ley 1581 de 2012 ordena que “la información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento”, y establece el deber de los Responsables del Tratamiento de “conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento”.

TERCERO: Que la Ley Estatutaria 1581 de 2012 es aplicable al tratamiento de datos personales realizado por entidades de naturaleza pública o privada y que el artículo 25 de la norma en mención creó el Registro Nacional de Bases de Datos (RNBD), administrado por la Superintendencia de Industria y Comercio.

CUARTO: Que la sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, llevó a cabo el Registro Nacional de Bases de Datos, según lo establecido en el artículo 25 de la Ley 1581 de 2012 y el Decreto Único Reglamentario 1074 de 2015.

QUINTO: Que la sociedad UNIDAD MEDICA BETA SALUD LTDA, en calidad de Responsable del tratamiento de datos personales, frente al cuestionario de preguntas sobre “SEGURIDAD DE LA INFORMACIÓN” del Registro Nacional de Bases de Datos, reconoció que: (i) no ha implementado acuerdos de confidencialidad con las personas que tienen acceso a la información personal, (ii) no cuenta con un procedimiento para la gestión de usuarios con acceso a la información personal, (iii) no ha implementado una política para el correcto tratamiento de la información personal en las diferentes etapas del ciclo de vida del dato (recolección, circulación y disposición final) y (iv) no cuenta con una política y procedimientos implementados de gestión de incidentes de seguridad de la información personal.

SEXTO: Que la sociedad UNIDAD MEDICA BETA SALUD LTDA reconoció que está realizando tratamiento de información de menores de edad, la cual tiene una protección especial y deber de velar por el uso adecuado de los principios y obligaciones establecidos en la Ley 1581 de 2012 y el Decreto Único Reglamentario 1074 de 2015.

SÉPTIMO: Que la sociedad UNIDAD MEDICA BETA SALUD LTDA, cargó sus Políticas de Tratamiento de datos personales al realizar la inscripción en el Registro Nacional de Bases de Datos. Sin embargo, esta Superintendencia encontró que la misma no cumple a cabalidad con los requisitos previstos para el efecto en el Régimen General de Protección de Datos Personales.

“Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 2, VERSIÓN ÚNICA OCTAVO: Que, en virtud de lo expuesto, esta Dirección profirió la Resolución No. 28276 del 12 de junio del 2020, mediante la cual impartió las siguientes ordenes administrativas: “ARTÍCULO PRIMERO: IMPARTIR una orden a la sociedad UNIDAD MEDICA BETA SALUD LTDA identificada con Nit. 830.079.896-3, en su calidad de responsable del Tratamiento, consistente en: 1.1 Implementar las medidas de seguridad con el fin de conservar la información bajo las condiciones de seguridad necesarias a través de la implementación y documentación de: (i) acuerdos de confidencialidad con las personas que tienen acceso a la información personal, (ii) un procedimiento para la Gestión de usuarios con acceso a la información personal y (iii) una política y procedimiento de gestión de incidentes de seguridad de la información personal, sin perjuicio de otras medidas que considere deban ser implementadas de acuerdo con el estudio y análisis de riesgo desarrollado por la sociedad. 1.2 Documentar e implementar una política para el correcto tratamiento de la información personal en las diferentes etapas del ciclo de vida del dato (recolección, circulación y disposición final). 1.3 Incluir dentro de la Política de tratamiento de Datos implementada por la sociedad UNIDAD MEDICA BETA SALUD LTDA, los siguientes puntos: 1.

Incluir el Domicilio, dirección, correo electrónico y teléfono del Responsable. 2. Informar la finalidad del Tratamiento de los Datos 3. Mencionar de manera completa los derechos del Titular del Dato. 4. Informar al Titular del dato que tiene derecho “conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. 5.

Informar al Titular del dato que tiene derecho a “solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10” de la Ley 1581 de 2012. 6. Informar al Titular que tiene derecho a “ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales”. 7.

Informar al Titular del dato que tiene derecho a “presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen”. 8. Informar al Titular del dato que tiene derecho a revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. 9.

Informar al Titular del dato que tiene derecho a “acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento”. 10.Señalar quién es la persona o área responsable de la atención de peticiones, consultas y reclamos ante la cual el Titular de la información puede ejercer sus derechos a conocer, actualizar, rectificar y suprimir el Dato y revocar la Autorización. 11.Describir el procedimiento para que los Titulares de la información puedan ejercer los derechos a conocer, actualizar, rectificar y suprimir información y revocar la Autorización 12.Indicar la fecha de entrada en vigencia de la política de Tratamiento de la información. 13.Informar el período de vigencia de la Base de Datos.

Parágrafo primero: La sociedad UNIDAD MEDICA BETA SALUD LTDA deberá cumplir lo ordenado en esta resolución dentro de los SEIS (6) meses siguientes a la ejecutoria del presente acto administrativo. Parágrafo segundo: La sociedad UNIDAD MEDICA BETA SALUD LTDA deberá acreditar el cumplimiento de lo ordenado en el presente artículo ante esta Superintendencia dentro de los cinco (05) días hábiles siguientes a la expiración del plazo previsto señalado en el parágrafo anterior.

Para ello deberá remitir a esta entidad una certificación de cumplimiento de la orden impartida por mandato de este acto administrativo. Dicha certificación suscrita por el Representante Legal de la sociedad que acredite que se han implementado las medidas ordenadas por esta Dirección y que las mismas están operando con suficiente efectividad.

ARTÍCULO SEGUNDO: ADVERTIR a la sociedad UNIDAD MEDICA BETA SALUD LTDA identificada con Nit. 830.079.896-3, que debe cumplir la orden impartida por esta Dirección. De no hacerlo, se procederá a iniciar la respectiva actuación administrativa de carácter sancionatorio.” “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 3, VERSIÓN ÚNICA La mencionada resolución le fue notificada a la sociedad UNIDAD MEDICA BETA SALUD LTDA mediante aviso No. 12406 del 1 de julio de 2020, de conformidad con la certificación expedida por la Secretaría General de esta Superintendencia el 10 de agosto de 2020, radicada bajo el número 21-120498-6.

NOVENO: Que, el término que tenía la investigada para interponer los recursos de ley vencía el 15 de julio del 2020, de modo que la Resolución en cuestión quedó en firme a partir del 16 de julio del 2020.

DÉCIMO: Que, el plazo para acatar las órdenes impartidas por el Despacho, mediante Resolución No. 28276 del 12 de junio del 2020 y acreditar su cumplimiento vencía el 25 de enero de 2021. No obstante lo anterior, la sociedad investigada no realizó pronunciamiento alguno al respecto.

DÉCIMO PRIMERO: Que, con base en los hechos anotados, a partir de los cuales se advierte la presunta violación de las normas sobre protección de datos personales, y en particular las disposiciones contenidas en el literal o) del artículo 17 de la Ley 1581 de 2012, en concordancia con los literales e) y f) del artículo 21 de la misma norma.; esta Dirección, mediante Resolución No. 67612 del 29 de septiembre de 2022, inició la presente investigación administrativa y formuló cargo único a la sociedad UNIDAD MEDICA BETA SALUD LTDA. La mencionada resolución le fue notificada a la sociedad UNIDAD MEDICA BETA SALUD LTDA. mediante aviso No. 26048 del 11 de octubre de 2022, de conformidad con la certificación expedida por la Secretaría General de esta Superintendencia el 18 de octubre de 2022, radicada bajo el número 20-120498-13.

DÉCIMO SEGUNDO: Que la sociedad UNIDAD MEDICA BETA SALUD LTDA. radicó escrito de descargos, junto con anexos, el 3 de febrero del 2023 mediante radicado bajo los números 20120498-14, 20- 120498-15, 20-120498-16, argumentando, entre otras cosas, que: “(…)IV.

FUNDAMENTOS DE LOS DESCARGOS a. Síntesis de la defensa Frente al cargo formulado, a continuación, se presenta una síntesis de las razones por las que BETA SALUD solicita respetuosamente a ese Despacho permitirle aportar, además de los documentos aquí relacionados, los relacionados con la orden impartida en un término corto, pues BETA SALUD ya viene trabajando de la mano de una firma experta en Datos Personales que la está acompañando en su proceso de fortalecimiento del Programa Integral de Gestión de Datos Personales (anexo 11).

A continuación, relacionamos las medidas existentes en la actualidad: i. ii. iii. iv. v. BETA SALUD cuenta con La Política de Tratamiento de Datos Personales, la cual está revisando conforme a la orden emitida por la SIC, cuenta con procedimientos internos que buscan recibir de manera adecuada la información, procesarla únicamente en los aplicativos dispuestos por SANITAS, y hacer el mínimo procesamiento indispensable cuando se presenta algún inconveniente en dichos aplicativos.

Así mismo, ha desarrollado y utiliza el formato de Autorización de los Titulares para el Tratamiento de sus datos, cuando debe actuar como Responsable BETA SALUD tiene una política de no reciclaje de las hojas que contienen información, lo cual evidencia el grado de entendimiento y consciencia respecto del uso de información personal. BETA SALUD desarrolla casi que de manera exclusiva el Tratamiento de Datos Personales en calidad de Encargado, a partir del contrato suscrito con SANITAS desde hace varios años.

Por tal razón, solamente accede a la información necesaria para poder prestar el servicio, y hace uso de la plataforma tecnológica dispuesta por SANITAS. La información se mantiene con todas las medidas de seguridad habilitadas en los programas y sistemas informáticos de SANITAS. Tanto SANITAS como BETA SALUD disponen de un proceso para la atención de peticiones, quejas y reclamos para que los Titulares puedan ejercer sus derechos y deberes de Habeas Data.

Los hechos que motivan la imputación obedecen a que de manera previa a que existiera claridad sobre el tamaño de las sociedades obligadas a cumplir con el deber del registro “Por la cual se impone una sanción y se imparten unas órdenes” vi. vii. HOJA N 4, VERSIÓN ÚNICA de sus bases de datos, BETA SALUD realizó su inscripción ante el RNBD y posteriormente, quedó excluida de este deber dado su tamaño. Unido a que con base en lo dispuesto por el Decreto 090 que fijó dicho alcance entendió que no debía realizar ninguna acción de cancelación del registro pues la información que allí estaba a partir de la entrada en vigencia del Decreto no sería utilizada.

BETA SALUD nunca ha sido objeto de sanciones, ni de investigaciones por parte de Autoridades, ello llevó a que la información recibida de la SIC en el correo electrónico de notificaciones no se advirtiera como urgente y desafortunadamente no se atendiera de manera oportuna. La imputación de cargos se hace sobre la base de unos hechos que correspondieron a unas respuesta entregadas por una funcionaria que, para el año 2017, consideró que era muy importante ser oportunos y cumplir con el deber de registrar las bases, pero que el actuar con tal velocidad no le permitió hacer una revisión detallada para aportar una información más profunda y tampoco se pudo hacer seguimiento, pues BETA SALUD entendió que al no estar obligada bajo los supuestos de monto de activos del Decreto 090 no debía hacer ninguna actualización de la información en dicha plataforma.

CONCLUSIÓN Hechas las anteriores precisiones consideramos que los cargos no deberían estar llamados a prosperar, ya que en el presente documento se acreditó que: i) los hechos objeto de la denuncia corresponden a una situación que se originó por una acción previa la expedición del Decreto 090 de 2018, las respuestas suministradas se dieron buscando ser oportunos y luego quedaron desactualizadas al no estar obligados a cumplir con los deberes de registro; ii) BETA SALUD ha estado y está comprometida con el cumplimiento de la normatividad en materia de Protección de Datos, lo cual se evidencia con el acervo documental y las constancias de capacitaciones, así como con el cumplimiento de los estándares en seguridad que debe cumplir como Encargado de Sanitas, y, (iii) BETA SALUD ha iniciado un plan de trabajo que se anexa a este documento Anexo 11 en el que quedan establecidos los objetivos y las fechas para alcanzar el fortalecimiento de sus Políticas, Manual Interno y documentación de sus medidas de seguridad.

VI. PETICIONES De conformidad con lo expuesto, se solicita al Despacho: PRINCIPAL 1. Dar valor a los argumentos expuestos y permitirle a BETA SALUD en un plazo corto, que estime conveniente esta dirección, aportar los avances que ha venido desarrollando desde el momento en que conoció de la orden emitida, esto es desde la semana del 3 de enero de este 2023.

SUBSIDIARIA 2. Tener en cuenta las acciones de debida diligencia desplegadas por BETA SALUD a lo largo de estos años, para optar por no proferir sanciones y en su lugar ordenar las medidas que considere pertinentes y necesarias para ayudar a la investigada a continuar con el fortalecimiento de su programa de gestión de datos personales, pues como se demostró ya cuenta con elementos preventivos, de contención y monitoreo.”1 DÉCIMO TERCERO: Que mediante Resolución No. 12205 del 13 de marzo del 2023, esta Dirección incorporó las pruebas obrantes en la totalidad del expediente radicado bajo el número 20-120498 con el valor legal que les corresponda, declarando agotada la etapa probatoria, corriendo traslado a la investigada para que rindiera los alegatos de conclusión respectivos.

Escrito de descargos radicado bajo el No 20-120498-14 Página 6,7 y 8 “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 5, VERSIÓN ÚNICA DÉCIMO CUARTO: Que mediante escrito radicado bajo número 20-120498-21, la sociedad el 28 de marzo del 2020, presentó alegatos de conclusión, reiterando lo dicho en los descargos. Adicionando lo siguiente. 14.1 La sociedad UNIDAD MEDICA BETA SALUD LTDA. Empieza su escrito relatando los antecedentes del caso.

“(…) CONSIDERACIONES PREVIAS • BETA SALUD no está obligada a cumplir con el Registro Nacional de Bases de Datos En primer lugar, es necesario señalar que BETA SALUD es una Compañía que durante los últimos años ha tenido activos totales inferiores al umbral establecido por el Decreto 090 de 2018 (100.000 UVTS), y por lo tanto, no estaba ni está obligada a cumplir con el deber de inscribir sus bases de datos ante el Registro Nacional de Bases de Datos.

Esto se puede evidenciar en los estados financieros de 2019, 2020 y 2021 que constan en el proceso. Sin perjuicio de lo anterior, en el año 2017 dada la información que se hacía pública sobre el deber de registrar las bases de datos y guiada por su sentido de cumplimiento, BETA SALUD tomó la decisión de registrar dichas bases de datos ante el RNBD, para esta fecha aún no se había expedido el decreto que reducía el universo de las entidades obligadas a hacer el registro.

Por lo anterior, BETA SALUD llevó a cabo el proceso de inscripción en el RNBD, según lo establecido en el artículo 25 de la Ley 1581 de 2012 y en el artículo 2.2.2.26.1.4. del Decreto Único Reglamentario 1074 de 2015. En dicho registro, señaló erróneamente que no contaba con medidas de seguridad de la información, pues dados los términos utilizados en las preguntas consideró que las medidas que había adoptados hasta el momento según su tamaño y forma de procesamiento no se encuadraban exactamente en los términos allí señalados.

Es importante recordar que en el 2018 tuvo lugar una discusión sobre las compañías obligadas a cumplir con el RNBD, pues el mismo Decreto aclaró que muchas compañías hicieron el registro sin estar obligadas a ello.5 BETA SALUD cometió el mismo error, y en consecuencia, en el 2017, antes de que fuera proferido el Decreto 090 de 2018 que contiene las aclaraciones sobre el valor (umbral) de los activos totales para que las sociedades con ánimo de lucro se vieren obligadas a hacer el registro ante el RNBD, procedió a hacerlo a través de una funcionaria que, en su momento, se desempeñaba en el área de calidad.

Esta persona se retiró de la Compañía y BETA SALUD le dio seguimiento a las actividades encaminadas al cumplimiento de las obligaciones derivadas del régimen de protección de Datos Personales, incluyendo, el desarrollo e implementación de la Política de Protección y Tratamiento de Datos Personales, el formato de compromiso de confidencialidad, un formato de autorización para el tratamiento de los Datos Personales, Protocolo para la atención de PQRS, y un cronograma de capacitaciones en materia de protección de Datos Personales.

Sin embargo, la Compañía al tener conocimiento de la expedición del Decreto que fijaba el deber de registro para sociedades de mayor tamaño, no realizó ninguna actualización posterior al RNBD pues entendió que no había que tomar ninguna acción proactiva para modificarlo o incluir nueva información 3 CONSIDERACIONES EN RELACIÓN CON EL CUMPLIMIENTO DE LA ORDEN ADMINISTRATIVA Desde que BETA SALUD tuvo conocimiento de la presente investigación ha tenido una completa disposición y ánimo de colaboración para dar cumplimiento a sus deberes y obligaciones conforme al régimen de protección de datos personales.

Por lo tanto, como se evidencia en el expediente6 y en la certificación allegada, BETA SALUD ha cumplido con las instrucciones impartidas por la Delegatura de Protección de Datos Personales conforme a lo establecido en la Orden Administrativa correspondiente, implementando los documentos faltantes de su Programa de Gestión de Datos Personales y procesos que de manera clara y de fácil comprensión dan vida al Programa de Gestión de Datos Personales y que se describen a continuación: “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 6, VERSIÓN ÚNICA En adición a lo anterior, BETA SALUD tiene un interés claro y un compromiso para que estas medidas se sigan monitoreando y se vayan actualizando y robusteciendo de manera que se atienda a la evolución natural del procesamiento de datos y de los riesgos identificados.

De allí que mantendrá una revisión sobre sus procedimientos internos relacionados con el tratamiento de datos personales de los titulares y reitera su compromiso de continuar fortaleciendo su Programa Integral de Protección de Datos Personales y de monitorear constantemente su estado de cumplimiento en la materia.

4. APLICACIÓN DE CRITERIOS EN EL EVENTO EN QUE LA DIRECCION CONSIDERE QUE HAY LUGAR IMPONER ALGUNA SANCIÓN Sin perjuicio de las medidas adoptadas y expuestas a lo largo del presente escrito, de la voluntad manifiesta ya expresada con todos los avances atrás explicados sobre los cuales BETA SALUD confía sean tenidos en consideración por la Dirección, a continuación se explicarán las consideraciones de BETA SALUD frente a la aplicación de los criterios de graduación de la multa establecidos en la Ley; pues la Compañía considera que, si la Dirección llegaré a considerar interponer una eventual sanción o multa, además de los fundamentos ya presentados se haga un análisis de los criterios de graduación previstos en el artículo 24 de la Ley 1581 de 2012 a la luz de lo que a continuación se señala: 4.1.a) La dimensión del daño o peligro a los intereses jurídicos tutelados por la presente ley;

Dado que los procedimientos bajo los cuales BETA SALUD hace tratamiento de datos personales están basados y aplicados bajo el uso de la plataforma del Responsable del Tratamiento (SANITAS EPS), siempre han existido medidas que protegen la confidencialidad de la información y el uso sujeto a la finalidad. Tan así, que BETA SALUD ha demostrado frente a la renovación de su contrato con el Responsable que es una entidad respetuosa y comprometida a tratar la información de manera responsable, segura y apropiada al fin autorizado por el Titular.

De allí, que se pueda declarar que no ha habido daño, y tampoco se han dado acciones que generen un potencial daño, puesto que, como se puede ver en los documentos allegados al expediente, sí existían medidas para garantizar el cumplimiento de los aspectos esenciales de la ley, y además, se han reforzado de manera importante, acogiendo todas las recomendaciones impartidas por la Autoridad.

“Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 7, VERSIÓN ÚNICA 4.2.b) El beneficio económico obtenido por el infractor o terceros, en virtud de la comisión de la infracción; No ha habido ningún beneficio económico. 4.3.c) La reincidencia en la comisión de la infracción; No existe reincidencia, pues los dos llamados de la Autoridad han sido atendidos con toda la receptividad y el compromiso para demostrar que existe un compromiso real de la compañía en reforzar sus medidas, ejercer el monitoreo necesario y cumplir con la normatividad. 4.4.d) La resistencia, negativa u obstrucción a la acción investigadora o de vigilancia de la Superintendencia de Industria y Comercio;

No ha habido resistencia, desde que se tuvo conocimiento de la investigación BETA SALUD ha sido enfático en expresar su deseo de cooperar, de atender y de ejecutar las acciones que le permitan tener un nivel adecuado de cumplimiento de las normas que protegen los datos personales. 4.5.e) La renuencia o desacato a cumplir las órdenes impartidas por la No ha existido renuencia ni tampoco desacato, tan pronto como BETA SALUD identificó el radicado y contenido de la investigación, contrató a la firma Vanegas Morales Consultores S.A.S., experta en consultoría en asuntos de privacidad y datos personales, para verificar el nivel de cumplimiento y desarrollar las medidas e implementaciones requeridas para cumplir con la Orden Administrativa. 4.6.f) El reconocimiento o aceptación expresos que haga el investigado sobre la comisión de la infracción antes de la imposición de la sanción a que hubiere lugar.

BETA SALUD ha explicado a la Dirección que el registro de sus bases de datos obedeció al deseo de cumplir de manera pronta con la normativa y que posteriormente no realizó nuevas actualizaciones del registro puesto que se había expedido el decreto que señalaba el monto de activos para quedar obligado a ello, lo cual no aplicaba para BETA SALUD. 4.7.Adicionalmente, Beta Salud ha cumplido a cabalidad todo lo requerido por la SIC.

Como evidencia del cumplimiento de cada uno de los puntos solicitados en la Orden Administrativa, el 17 de febrero de 2022 allego el memorial de cumplimiento7 y con ello se demuestra que BETA SALUD implementó cada una de las medidas recomendadas con el propósito de robustecer las prácticas y procedimientos internos y mejorar su nivel de cumplimiento del régimen de protección de datos personales, de conformidad con el tamaño de su empresa.

Adicionalmente, se resalta la celeridad y disposición de colaboración para el cumplimiento de lo ordenado en ARTÍCULO PRIMERO de la Orden Administrativa.

5. CONSIDERACIÓN PROCEDIMENTAL Finalmente, BETA SALUD pone de presente a la Dirección que el 17 de febrero de 2023 se radicó el escrito “Memorial de cumplimiento de orden administrativa” con el propósito de evidenciar que los avances y el cumplimiento de las medidas administrativas ordenadas por la Autoridad en relación con el régimen de protección de datos personales.

Sin embargo, a lo largo de la Resolución que corre traslado de los alegatos, no se encuentra ninguna referencia sobre el recibo e inclusión del memorial, por lo que de conformidad con lo establecido en el artículo 408 de la Ley 1437 de 2011 (CPACA) y lo señalado por la doctrina y los principios que rigen la actividad probatoria en el proceso administrativo sancionatorio, se solicita respetuosamente a la Dirección tener en cuenta la totalidad de los documentos que obran en el expediente, en los siguientes términos: “Necesidad de la prueba: no puede existir sanción sin pruebas legítimamente aportadas a la actuación (CPACA Artículo 42; y, 42 Numerales 2 y 3) Valoración probatoria: toda persona tiene derecho a aportar elementos de prueba en cualquier actuación administrativa y a que estos sean valorados por las autoridades (CPACA Artículo 5 y 8)”9 HOJA N 8, “Por la cual se impone una sanción y se imparten unas órdenes” VERSIÓN ÚNICA De acuerdo con lo expuesto, para el presente caso se debe mencionar que dentro del acervo probatorio existe evidencia que demuestran el cumplimiento integral de las ordenes impartidas por la Autoridad y por ende consideramos no hay lugar a concluir que haya un incumplimiento de las medidas requeridas, por el contrario, hay prueba suficiente de la ejecución de cada una de ellas.”

DÉCIMO QUINTO: Competencia de la Superintendencia de Industria y Comercio El artículo 19 de la Ley 1581 de 2012, establece la función de vigilancia que le corresponde a la se respeten los principios, derechos, garantías y procedimientos previstos en la mencionada Ley.

DÉCIMO SEXTO: Análisis del caso 16.1 Adecuación típica La Corte Constitucional mediante sentencia C-748 de 20112, estableció lo siguiente en relación con el principio de tipicidad en el derecho administrativo sancionatorio: “En relación con el principio de tipicidad, encuentra la Sala que pese a la generalidad de la ley, es determinable la infracción administrativa en la medida en que se señala que la constituye el incumplimiento de las disposiciones de la ley, esto es, en términos específicos, la regulación que hacen los artículos 17 y 18 del proyecto de ley, en los que se señalan los deberes de los responsables y encargados del tratamiento del dato”.

Atendiendo los parámetros señalados por la citada jurisprudencia, para el caso específico se tiene que: (i) El artículo 17 de la Ley 1581 de 2012 establece los deberes que les asisten a los responsables del tratamiento respecto del manejo de los datos personales de los titulares. El incumplimiento de tales requisitos dará lugar a la aplicación de las sanciones definidas específicamente en el artículo 23 de la Ley 1581 de 2012.

(ii) De conformidad con los hechos alegados por los reclamantes y el acervo probatorio que obra en el expediente, se puede establecer que la conducta desplegada por la investigada se concreta en la posible vulneración a lo dispuesto en el literal o) del artículo 17 de la Ley 1581 de 2012, en concordancia con el literal f del artículo 21 de la misma norma.

En ese orden de ideas, corresponde a este Despacho establecer si la conducta desplegada por la investigada dará lugar o no a la imposición de una sanción para lo cual se deberán tener en cuenta las piezas probatorias obrantes en el expediente de la referencia; así como lo expuesto por la sociedad investigada en sus descargos y alegatos. 16.2 Valoración probatoria y conclusiones 16.2.1 Respecto del deber de cumplir con las instrucciones y requerimientos que imparta esta Superintendencia Frente a este deber, el literal o) del artículo 17 de la Ley 1581 de 2012 establece lo siguiente: “Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: (…) o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.” A su turno, el literal f) del artículo 21 del cuerpo normativo en mención dispone que: 2 Corte Constitucional, Magistrado Ponente Jorge Ignacio Pretelt Chaljub, seis (6) de octubre de dos mil once (2011).

“Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 9, VERSIÓN ÚNICA “ARTÍCULO 21. FUNCIONES. La Superintendencia de Industria y Comercio ejercerá las siguientes funciones: (…) f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.” En este punto, vale la pena hacer énfasis sobre la naturaleza de esta entidad y sus funciones, así: De acuerdo con el artículo 25 del Decreto 2974 del 03 de diciembre de 1968, por el cual se creó la de vigilancia y control de acuerdo con las normas vigentes que le corresponden.

De forma que, con la expedición del Decreto 4886 del 2011, esta entidad ejerce la vigilancia y control sobre el régimen de habeas data, que se encuentra consagrado en el artículo 15 de la Constitución Política de 1991 y, en este caso particular, en la Ley 1581 de 2012. En esa medida, esta Superintendencia protege el derecho fundamental de habeas data, es decir, el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bases de datos o archivos, y los demás derechos, libertades y garantías constitucionales a que se refiere el artículo 15 de la Constitución Política; así como el derecho a la información consagrado en el artículo 20 de la misma.

Para el caso particular, la protección está amparada en la Ley 1581 de 2012, la cual establece que la protección será aplicable a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. Así mismo, esta Superintendencia, a través de esta Dirección de Investigación de Protección de Datos Personales, ejercerá la vigilancia de las funciones de los Responsables y Encargados y podrá ordenar la corrección, actualización o retiro de datos personales de una base de datos, cuando así se determine dentro de la investigación. De hecho, no debe perderse de vista que la Ley 1581 de 2012 junto con la Ley 1266 de 2008 se expidieron para desarrollar el derecho constitucional de habeas data consagrado en el artículo 15 de la Carta Política de 1991; es decir, estas Leyes desarrollan el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, y los demás derechos, libertades y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales.

Igualmente, importante resulta el concepto de “ley estatutaria”, la cual, según la sentencia C-687 de 2002, está dispuesta para regular ciertas materias que el Constituyente consideró de especial importancia en nuestra sociedad. Esta figura legislativa tiene una especial jerarquía, ya que una ley se entenderá pertenecer a tal jerarquía cuando se cumplen los siguientes requisitos: (i) el asunto trata de un derecho fundamental y no de un derecho constitucional de otra naturaleza, (ii) cuando por medio de la norma está regulándose y complementándose un derecho fundamental, (iii) cuando dicha regulación toca los elementos conceptuales y estructurales mínimos de los derechos fundamentales, y (iv) cuando la normatividad tiene una pretensión de regular integralmente el derecho fundamental.

La Corte Constitucional ha establecido que con el propósito de proteger efectivamente el derecho fundamental al habeas data o autodeterminación informática es imperioso asegurar la observancia del principio de autoridad independiente, conforme al cual: “(…) la adopción de una normatividad sólo es efectiva si se garantiza que dentro de la estructura del Estado exista un órgano encargado de garantizar el respeto de los principios (…)”.

Así las cosas, entendiendo que estamos ante una legislación de especial jerarquía sobre el resto de las leyes nacionales en la medida en que regula el derecho fundamental a la protección de datos personales, todo Responsable del Tratamiento de dichos datos debe obligatoriamente ajustarse a los requisitos y deberes que les impone la ley por tratase de un derecho fundamental.

En virtud de lo expuesto y del material probatorio recaudado en la etapa inicial de la presente actuación, esta Dirección dio apertura a la investigación administrativa que nos ocupa y formuló cargo único a la sociedad UNIDAD MEDICA BETA SALUD LTDA, mediante Resolución No. 67612 del 29 de septiembre de 2022, al considerar que: “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 10, VERSIÓN ÚNICA “En el caso objeto de estudio, la Dirección de Investigación de Protección de Datos Personales, mediante Resolución N°. 28276 del 12 de junio del 2020, impartió a la sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830079896-3, las siguientes órdenes administrativas de carácter preventivo: “ARTÍCULO PRIMERO: IMPARTIR una orden a la sociedad UNIDAD MEDICA BETA SALUD LTDA identificada con Nit. 830.079.896-3, en su calidad de responsable del Tratamiento, consistente en: 1.1 Implementar las medidas de seguridad con el fin de conservar la información bajo las condiciones de seguridad necesarias a través de la implementación y documentación de: (i) acuerdos de confidencialidad con las personas que tienen acceso a la información personal, (ii) un procedimiento para la Gestión de usuarios con acceso a la información personal y (iii) una política y procedimiento de gestión de incidentes de seguridad de la información personal, sin perjuicio de otras medidas que considere deban ser implementadas de acuerdo con el estudio y análisis de riesgo desarrollado por la sociedad. 1.2 Documentar e implementar una política para el correcto tratamiento de la información personal en las diferentes etapas del ciclo de vida del dato (recolección, circulación y disposición final). 1.3 Incluir dentro de la Política de tratamiento de Datos implementada por la sociedad UNIDAD MEDICA BETA SALUD LTDA, los siguientes puntos: 1.

Incluir el Domicilio, dirección, correo electrónico y teléfono del Responsable. 2. Informar la finalidad del Tratamiento de los Datos 3. Mencionar de manera completa los derechos del Titular del Dato. 4. Informar al Titular del dato que tiene derecho “conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. 5.

Informar al Titular del dato que tiene derecho a “solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10” de la Ley 1581 de 2012. 6. Informar al Titular que tiene derecho a “ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales”. 7.

Informar al Titular del dato que tiene derecho a “presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen”. 8. Informar al Titular del dato que tiene derecho a revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. 9.

Informar al Titular del dato que tiene derecho a “acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento”. 10.Señalar quién es la persona o área responsable de la atención de peticiones, consultas y reclamos ante la cual el Titular de la información puede ejercer sus derechos a conocer, actualizar, rectificar y suprimir el Dato y revocar la Autorización. 11.Describir el procedimiento para que los Titulares de la información puedan ejercer los derechos a conocer, actualizar, rectificar y suprimir información y revocar la Autorización 12.Indicar la fecha de entrada en vigencia de la política de Tratamiento de la información. 13.Informar el período de vigencia de la Base de Datos.

Parágrafo primero: La sociedad UNIDAD MEDICA BETA SALUD LTDA deberá cumplir lo ordenado en esta resolución dentro de los SEIS (6) meses siguientes a la ejecutoria del presente acto administrativo. Parágrafo segundo: La sociedad UNIDAD MEDICA BETA SALUD LTDA deberá acreditar el cumplimiento de lo ordenado en el presente artículo ante esta Superintendencia dentro de los cinco (05) días hábiles siguientes a la expiración del plazo previsto señalado en el parágrafo anterior.

Para ello deberá remitir a esta entidad una certificación de cumplimiento de la orden impartida por mandato de este acto administrativo. Dicha certificación suscrita por el Representante Legal de la sociedad que acredite que se han implementado las medidas ordenadas por esta Dirección y que las mismas están operando con suficiente efectividad.

ARTÍCULO SEGUNDO: ADVERTIR a la sociedad UNIDAD MEDICA BETA SALUD LTDA identificada con Nit. 830.079.896-3, que debe cumplir la orden impartida por esta Dirección. “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 11, VERSIÓN ÚNICA De no hacerlo, se procederá a iniciar la respectiva actuación administrativa de carácter sancionatorio.” La mencionada Resolución le fue notificada a la sociedad investigada por aviso N°. 12406 el día 1 de julio del 2020, según consta en la certificación expedida por la Secretaría General de esta Superintendencia, radicada bajo el número 20-120498-6 del 10 de agosto de 2020.

Con base en lo anterior, se tiene que el término que tenía la investigada para interponer los recursos de ley vencía el 15 de julio del 2020, de modo que la Resolución en cuestión quedó en firme a partir del 16 de julio de 2020. Así las cosas, dado que el mencionado acto administrativo otorgaba un plazo de seis (6) meses siguientes a su ejecutoria para dar cumplimiento a las órdenes impartidas, es claro que el plazo para dar cumplimiento a estas vencía el 18 de enero del 2021.

Además, la sociedad UNIDAD MEDICA BETA SALUD LTDA contaba con 5 días hábiles adicionales para acreditar el cumplimiento de las órdenes administrativas ante esta Superintendencia, término que finalizaba el 25 de enero de 2021. Con fundamento en lo anterior, este Despacho encuentra que, de acuerdo con el acervo probatorio recolectado hasta el momento, la sociedad investigada guardó silencio, y por ende no acreditó el cumplimiento de las órdenes administrativas impartidas en la Resolución N°. 28276 del 12 de junio del 2020, dentro del término legal.

Por lo tanto, preliminarmente se infiere que la sociedad UNIDAD MEDICA BETA SALUD LTDA no cumplió con las órdenes impartidas dentro de la Resolución N°. 28276 del 12 de junio del 2020; conducta que se subsume típicamente en una presunta infracción al deber de cumplir con las instrucciones impartidas por la autoridad de control, deber contenido en el literal o) del artículo 17 de la Ley 1581 de 2012, en concordancia con los literales e) y f) del artículo 21 de la misma norma..” Frente al único cargo formulado, la sociedad investigada señaló que: “(…) Mediante el presente documento BETA SALUD, en primer término, presenta excusas ante la Dirección de Investigaciones de la SIC, pues solamente hasta la semana pasada con ocasión de la respuesta que presentó ante esta misma Dirección pudo advertir que por un error involuntario los correos que habían sido enviados por la SIC y que contenían las notificaciones de las Resoluciones 28276 de 2020 y 67612 de 2022 no habían sido entendidos por la persona a cargo de dar trámite a las comunicaciones que allí se reciben, como un trámite legal que involucraba términos. BETA SALUD no había recibido nunca antes requerimientos de las Autoridades o comunicaciones de entidades públicas, salvo los de la Secretaría de Salud que están referidos al desarrollo ordinario de sus actividades, razón por la cual no anticipó la importancia que estas comunicaciones tenían.” Ahora bien, mediante alegatos de conclusión la sociedad UNIDAD MEDICA BETA SALUD LTDA manifestó “(…)Como evidencia del cumplimiento de cada uno de los puntos solicitados en la Orden Administrativa, el 17 de febrero de 2022 allego el memorial de cumplimiento7 y con ello se demuestra que BETA SALUD implementó cada una de las medidas recomendadas con el propósito de robustecer las prácticas y procedimientos internos y mejorar su nivel de cumplimiento del régimen de protección de datos personales, de conformidad con el tamaño de su empresa.

Adicionalmente, se resalta la celeridad y disposición de colaboración para el cumplimiento de lo ordenado en ARTÍCULO PRIMERO de la Orden Administrativa” “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 12, VERSIÓN ÚNICA En relación con el acervo probatorio, este Despacho encuentra que: Esta Dirección profirió la Resolución No. 28276 del 12 de junio de 2020, mediante la cual impartió las siguientes ordenes administrativas: ““ARTÍCULO PRIMERO: IMPARTIR una orden a la sociedad UNIDAD MEDICA BETA SALUD LTDA identificada con Nit. 830.079.896-3, en su calidad de responsable del Tratamiento, consistente en: 1.1 Implementar las medidas de seguridad con el fin de conservar la información bajo las condiciones de seguridad necesarias a través de la implementación y documentación de: (i) acuerdos de confidencialidad con las personas que tienen acceso a la información personal, (ii) un procedimiento para la Gestión de usuarios con acceso a la información personal y (iii) una política y procedimiento de gestión de incidentes de seguridad de la información personal, sin perjuicio de otras medidas que considere deban ser implementadas de acuerdo con el estudio y análisis de riesgo desarrollado por la sociedad. 1.2 Documentar e implementar una política para el correcto tratamiento de la información personal en las diferentes etapas del ciclo de vida del dato (recolección, circulación y disposición final). 1.3 Incluir dentro de la Política de tratamiento de Datos implementada por la sociedad UNIDAD MEDICA BETA SALUD LTDA, los siguientes puntos: 1.

Incluir el Domicilio, dirección, correo electrónico y teléfono del Responsable. 2. Informar la finalidad del Tratamiento de los Datos 3. Mencionar de manera completa los derechos del Titular del Dato. 4. Informar al Titular del dato que tiene derecho “conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. 5.

Informar al Titular del dato que tiene derecho a “solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10” de la Ley 1581 de 2012. 6. Informar al Titular que tiene derecho a “ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales”. 7.

Informar al Titular del dato que tiene derecho a “presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen”. 8. Informar al Titular del dato que tiene derecho a revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. 9.

Informar al Titular del dato que tiene derecho a “acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento”. 10.Señalar quién es la persona o área responsable de la atención de peticiones, consultas y reclamos ante la cual el Titular de la información puede ejercer sus derechos a conocer, actualizar, rectificar y suprimir el Dato y revocar la Autorización. 11.Describir el procedimiento para que los Titulares de la información puedan ejercer los derechos a conocer, actualizar, rectificar y suprimir información y revocar la Autorización 12.Indicar la fecha de entrada en vigencia de la política de Tratamiento de la información. 13.Informar el período de vigencia de la Base de Datos.

Parágrafo primero: La sociedad UNIDAD MEDICA BETA SALUD LTDA deberá cumplir lo ordenado en esta resolución dentro de los SEIS (6) meses siguientes a la ejecutoria del presente acto administrativo. Parágrafo segundo: La sociedad UNIDAD MEDICA BETA SALUD LTDA deberá acreditar el cumplimiento de lo ordenado en el presente artículo ante esta Superintendencia dentro de los cinco (05) días hábiles siguientes a la expiración del plazo previsto señalado en el parágrafo anterior.

Para ello deberá remitir a esta entidad una certificación de cumplimiento de la orden impartida por mandato de este acto administrativo. Dicha certificación suscrita por el Representante Legal de la sociedad que acredite que se han implementado las medidas ordenadas por esta Dirección y que las mismas están operando con suficiente efectividad.

HOJA N 13, “Por la cual se impone una sanción y se imparten unas órdenes” VERSIÓN ÚNICA ARTÍCULO SEGUNDO: ADVERTIR a la sociedad UNIDAD MEDICA BETA SALUD LTDA identificada con Nit. 830.079.896-3, que debe cumplir la orden impartida por esta Dirección. De no hacerlo, se procederá a iniciar la respectiva actuación administrativa de carácter sancionatorio.” 1.

La mencionada resolución le fue notificada a la sociedad UNIDAD MEDICA BETA SALUD LTDA. mediante aviso No. 12406 del 1 de julio de 2020, de conformidad con la certificación expedida por la Secretaría General de esta Superintendencia el 10 de agosto de 2020, radicada bajo el número 21-120498-6. 2. El término que tenía la investigada para interponer los recursos de ley vencía el 15 de julio del 2020, de modo que la Resolución en cuestión quedó en firme a partir del 16 de julio del 2020. 3.

El plazo para acatar las órdenes impartidas por el Despacho, mediante Resolución No. 28276 del 12 de junio del 2020 y acreditar su cumplimiento vencía el 25 de enero de 2021, ya que por mandato de dicho acto administrativo se concedió un plazo de seis meses más 5 días hábiles adicionales, para dar cumplimiento a las ordenes impartidas. 4.

No obstante lo anterior, la sociedad investigada no realizó pronunciamiento alguno al respecto dentro del plazo otorgado para el efecto. 5. Con ocasión de la apertura de la investigación administrativa y la formulación de cargo único realizada por este Despacho mediante Resolución No. 67612 del 29 de septiembre del 2022, la sociedad UNIDAD MEDICA BETA SALUD LTDA. aportó medidas implementadas el 26 de septiembre de 2022., el cual contiene lo ordenado mediante resolución 28276 del 12 de junio del 2020:  Copia de la Política de Protección y Tratamiento de Datos Personales de la sociedad UNIDAD MEDICA BETA SALUD LTDA.  Documento denominado Formato compromiso de confidencialidad de la información que debe ser suscrito por todos los colaboradores de la sociedad UNIDAD MEDICA BETA SALUD LTDA.  Documento denominado Formato de autorización para el Tratamiento de datos personales la sociedad UNIDAD MEDICA BETA SALUD LTDA  Copia de la Política vigente de la sociedad UNIDAD MEDICA BETA SALUD LTDA para el no uso de papel reciclado del 10 de julio de 2019.  Documento denominado Cronograma de capacitaciones de la sociedad MEDICA BETA SALUD LTDA para el año 2022.  Documento denominado Constancias de capacitaciones  Documento denominado Acta de socialización y asistencia a la primera capacitación de Protección de Datos Personales dictada el 28 de enero de 2022.  Documento denominado Acta de socialización y asistencia a la segunda capacitación de Protección de Datos Personales dictada el 17 de junio de 2022  Copia del Contrato de prestación de servicios de asistencia en salud suscrito entre EPS Sanitas y la sociedad UNIDAD MÉDICA BETA SALUD LTDA.  Documento denominado Protocolo para recepción, análisis y respuesta para las PQRSen la sociedad UNIDAD MÉDICA BETA SALUD LTDA..  Documento denominado Plan de Acción fortalecimiento del Programa Integral de Gestión de Datos sociedad UNIDAD MEDICA BETA SALUD LTDA. UNIDAD 6.

La mencionada certificación, junto con los demás anexos que la acompañan, fue allegada a este Despacho el 17 de febrero del 2023; es decir, aproximadamente dos años después del plazo otorgado para el efecto. Ahora bien, a continuación este Despacho realizará un análisis sobre cada uno de los ítems que debe contener una Política de Tratamiento de Datos Personales frente a la aportada por la sociedad UNIDAD MEDICA BETA SALUD LTDA denominada POLÍTICA DE PROTECCIÓN Y HOJA N 14, “Por la cual se impone una sanción y se imparten unas órdenes” VERSIÓN ÚNICA TRATAMIENTO DATOS PERSONALES, aprobada el 10 de enero del 2019., acorde con el citado artículo 2.2.2.25.3.1., a saber: REQUISITO LEGAL COMENTARIO SÍ 1.

¿La PTI consta en medio físico o electrónico? (Artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015). 2. ¿La PTI fue redactada con un lenguaje claro y sencillo? (Artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015). 3.. ¿La PTI ha sido puesta en conocimiento de los Titulares? (Artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015). 4.

¿la PTI contiene el nombre o razón social, domicilio, dirección, correo electrónico y teléfono del Responsable? (Numeral 1 del artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015). 5. ¿La PTI señala el tipo de Tratamiento – manual o automatizado- al cual serán sometidos los Datos? (Numeral 2 del artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015). 6.

¿La PTI informa la finalidad del Tratamiento de los Datos? (Numeral 2 del artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015). 7. ¿La PTI Menciona de manera completa los derechos del Titular del Dato? (Numeral 1 del artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 y artículo 8 de la Ley 1581 de 2012). 8.

¿En la PTI se informa al Titular del dato que tiene derecho “conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado”? (Literal a) del artículo 8 de la L. 1581 de 2012) 9.

¿En la PTI se informa al Titular del dato que tiene derecho a “solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10” de la Ley 1581 SÍ La PTI consta en medio electrónico, la cual se encuentra en el Registro Nacional de Bases de Datos, en el documento denominado “POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES” La PTI se encuentra redactada con un lenguaje claro y sencillo para los Titulares SI El cumplimiento se evidencia en razón a que la PTI se encuentra publicada en el Registro Nacional de Bases de Datos SI El cumplimiento se evidencia en el título “3.

IDENTIFICACIÓN DEL RESPONSABLE DEL TRATAMIENTO DE LA INFORMACIÓN” (página 3). SÍ El cumplimiento se evidencia en el RNBD, numeral 4. Forma de Tratamiento. En el cual se indica que la Base de Datos es Automatizada. SÍ El cumplimiento se evidencia en el título “5. FINALIDADES Y TRATAMIENTO AL CUAL SERÁN SOMETIDOS LOS DATOS PERSONALES” (página 4) SI El cumplimiento se evidencia en el título “10.

DERECHOS DE LOS TITULARES” (páginas 9 y 10). SÍ El cumplimiento se evidencia en el título “10. DERECHOS DE LOS TITULARES” numeral 1) (página 9) SÍ El cumplimiento se evidencia en el título “10. DERECHOS DE LOS TITULARES” numeral 2) (página 9) “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 15, VERSIÓN ÚNICA de 2012? (Literal –b- del artículo 8 de la L 1581 de 2012) 10.

En la PTI se informa al Titular que tiene derecho a “ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales”? (Literal -del artículo 8 de la L 1581 de 2012) 11. ¿En la PTI se informa al Titular del dato que tiene derecho a “presentar ante la quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen? (Literal -d- del artículo 8 de la L 1581 de 2012) 12.

¿En la PTI se informa al Titular del dato que tiene derecho a revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales? (Literal -e- del artículo 8 de la L 1581 de 2012) SÍ El cumplimiento se evidencia en el título “10. DERECHOS DE LOS TITULARES” numeral 3) (página 9) SI El cumplimiento se evidencia en el título “10.

DERECHOS DE LOS TITULARES” numeral 4) (página 10) SI El cumplimiento se evidencia en el título “10. DERECHOS DE LOS TITULARES” numeral 5) (página 10) y en el acápite de “REVOCATORIA DE LA AUTORIZACIÓN” (página 9) 13. ¿En la PTI se informa al Titular del dato que tiene derecho a “acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento”? (Literal -f- del artículo 8 de la L 1581 de 2012) 14.

¿En la PTI se señala quién es la persona o área responsable de la atención de peticiones, consultas y reclamos ante la cual el Titular de la información puede ejercer sus derechos a conocer, actualizar, rectificar y suprimir el Dato y revocar la Autorización? (Numeral 4 del artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 y artículo 23 del Decreto 1377 de 2013). 15.¿En la PTI se describe el procedimiento para que los Titulares de la información puedan ejercer los derechos a conocer, actualizar, rectificar y suprimir información y revocar la autorización? (Numeral 5 del artículo 13 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015, artículo 18 del Decreto 1377 de 2013 incorporado en el artículo 2.2.2.25.3.6. del Decreto 1074 de 2015 y numeral 3 del artículo 27 del Decreto 1377 de 2013). 16.

¿La PTI indica la fecha de entrada en vigencia de la política de Tratamiento de la información? (Núm. 6, art 13 del Decreto 1377 de 2013 incorporado en el Artículo 2.2.2.25.3.1 Decreto 1074 de 2015). 17.¿La PTI informa el período de vigencia de la Base de Datos? (Numeral 6 del artículo 13 del Decreto 1377 de 2013 incorporado en el Artículo 2.2.2.25.3.1 del Decreto 1074 de 2015).

SÍ El cumplimiento se evidencia en el título “10. DERECHOS DE LOS TITULARES” numeral 6) (página 10) SÍ El cumplimiento se evidencia en el título “11. ATENCIÓN DE CONSULTAS Y RELAMOS” (página 10) SÍ El cumplimiento se evidencia en el título ”10. ATENCIÓN DE CONSULTAS Y RECLAMOS” (página 10) SI Se evidencia que cumple, ya que se observa la fecha de entrada en vigencia de la PTI.

NO En la PTI no se evidencia el período de vigencia de la Base de Datos De acuerdo con el anterior análisis, este Despacho evidencia que la POLÍTICA DE PROTECCIÓN Y TRATAMIENTO DATOS PERSONALES, aprobada el 10 de enero del 2019, cumple con los “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 16, VERSIÓN ÚNICA requisitos del artículo 2.2.2.25.3.1 del Decreto Único Reglamentario 1074 de 2015., sin embargo, le falta indicar el período de vigencia de la Base de Datos.   Ahora bien, esta entidad al revisar todas las pruebas obrantes dentro del acervo probatorio de esta actuación administrativa evidencia que la sociedad no cuenta con el Manual de Procedimientos usados para la recolección, almacenamiento, uso, circulación y, eventual supresión de los Datos Personales de los Titulares de Información, es importante resaltar que dicho manual es por el cual el Responsable del Tratamiento le garantiza a los Titulares el procedimiento que éste lleva a cabo para tratar sus datos personales desde la fase de recolección hasta la fase de supresión o eliminación total de los datos personales de sus bases de datos.

De igual modo, no se evidencia un manual de políticas de seguridad donde se establezcan las medidas de seguridad con el fin de conservar la información bajo las condiciones de seguridad necesarias para proteger la disponibilidad, confidencialidad e integridad de la información. Así las cosas, se evidencia el incumplimiento de la investigada del deber de cumplir con las instrucciones y requerimientos que imparta esta Superintendencia; razón por la cual, se impondrá una orden para que desarrolle e implemente los respectivos manuales y una sanción pecuniaria por el incumplimiento del deber previsto en el en el literal o) del artículo 17 de la Ley 1581 de 2012, en concordancia con el literal f) del artículo 21 de la misma norma.

DÉCIMO SÉPTIMO: Que el parágrafo del artículo 2 de la Ley 1581 de 2012 3 señala que los principios sobre protección de datos serán aplicables a todas las bases de datos incluidas las exceptuadas en el mismo artículo. De ahí que es procedente solicitar a la investigada que garantice el cumplimiento del principio de responsabilidad demostrada desarrollado en el artículo 2.2.2.25.6.1 y subsiguiente del Decreto Único Reglamentario 1074 de 20154.

Al respecto, es oportuno resaltar lo conceptuado en la Resolución No. 83882 del 15 de noviembre de 2018, emanada del Despacho del Superintendente Delegado Para la Protección de Datos Personales, respecto de la responsabilidad de los administradores, acto administrativo en el que se señaló lo siguiente: “(…) 6.1. Responsabilidad de los administradores en materia de tratamiento de datos personales El artículo 2 de la Constitución de la República de Colombia de 1991 señala que son fines esenciales del Estado, entre otros, “garantizar la efectividad de los principios, derechos y deberes consagrados en la Constitución”.

Nótese como la disposición 3Ley 1581 de 2012, artículo 2: “Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (…)

PARÁGRAFO. Los principios sobre protección de datos serán aplicables a todas las bases de datos, incluidas las exceptuadas en el presente artículo, con los límites dispuestos en la presente ley y sin reñir con los datos que tienen características de estar amparados por la reserva legal. En el evento que la normatividad especial que regule las bases de datos exceptuadas prevea principios que tengan en consideración la naturaleza especial de datos, los mismos aplicarán de manera concurrente a los previstos en la presente ley”. 4Decreto Único Reglamentario 1074 de 2015, artículo 2.2.2.25.6.1: “Los responsables del tratamiento de datos personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y este capítulo, en una manera que sea proporcional a lo siguiente: 1.

La naturaleza jurídica del responsable y, cuando sea del caso, su tamaño empresarial, teniendo en cuenta si se trata de una micro, pequeña, mediana o gran empresa, de acuerdo con la normativa vigente. 2. La naturaleza de los datos personales objeto del tratamiento. 3. El tipo de Tratamiento. 4. Los riesgos potenciales que el referido tratamiento podrían causar sobre los derechos de los titulares.

En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, los Responsables deberán suministrar a esta una descripción de los procedimientos usados para la recolección de los datos personales, como también la descripción de las finalidades para las cuales esta información es recolectada y una explicación sobre la relevancia de los datos personales en cada caso.

En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, quienes efectúen el Tratamiento de los datos personales deberán suministrar a esta evidencia sobre la implementación efectiva de las medidas de seguridad apropiadas”. “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 17, VERSIÓN ÚNICA constitucional reclama que se obtengan resultados positivos y concretos respecto de los derechos constitucionales como, por ejemplo, el debido tratamiento de los datos personales o la protección de datos previsto en el artículo 15 de la Carta Política.

La efectividad de los derechos humanos es un asunta de gran importancia en la sociedad a tal punto que es una exigencia de naturaleza constitucional y del más alto nivel en el ordenamiento jurídico. Por eso, el citado artículo ordena que las “autoridades de la República están instituidas para proteger a todas las personas residentes en Colombia, en su vida, honra, bienes, creencias, y demás derechos y libertades, y parta asegurar el cumplimiento de los deberes sociales del Estado y de los particulares”.

Como es sabido, la Constitución Política de Colombia establece en el artículo 333 que “la actividad económica y la iniciativa privada son libres, dentro de los límites del bien común”. Dicho “bien común” se refiere a cuestiones relevantes para una sociedad como, entre otros, la protección de los derechos humanos porque son imprescindibles para que cualquier ser humano sea tratado como una “persona” y no como un objeto o cosa.

En línea con lo anterior, nuestra Carta Política recalca que la “libre competencia económica es un derecho de todos que supone responsabilidades” y que la “empresa, como base del desarrollo, tiene una función social que implica obligaciones”. Como se observa, la actividad empresarial no puede realizarse de cualquier manera y en el mundo empresarial no tiene cabida jurídica la afirmación según la cual “el fin justifica los medios”.

En efecto, no se trata de una libertad ilimitada, sino de una actividad “restringida” porque no solo debe ser respetuosa del bien común, si no que demanda el cumplimiento de obligaciones constitucionales y legales. El bien común al que se refiere el precitado artículo 333 exige que, entre otras, la realización de cualquier actividad económica garantice los derechos fundamentales de las personas.

Es por esto que la Constitución pone de presente que la participación en el mercado supone responsabilidades y que efectuar actividades empresariales implica cumplir con las obligaciones previstas en la ley. Ahora bien, según el artículo 22 de la ley 222 de 1995 1 la expresión administradores comprende al “representante legal, el liquidador, el factor, los miembros de juntas o consejos directivos y quienes de acuerdo con los estatutos ejerzan o detenten esas funciones”.

Cualquiera de ellos tiene la obligación legal de garantizar los derechos de los titulares de los datos y de cumplir la ley 1581 de 2012 y cualquier otra norma. Es por eso que el artículo 23 de la ley en mención establece que los administradores no sólo deben “obrar de buena fe, con lealtad y con diligencia de un buen nombre de negocios”, sino que en el cumplimiento de sus funciones deben “velar por el estricto cumplimiento de las disposiciones legales o estatutarias”1 (Subrayamos) (…) Nótese que el artículo 241 de la ley en comento presume la culpa del administrador “en los casos de incumplimiento o extralimitación de sus funciones, violación de la ley o de los estatutos”.

Dicha presunción de responsabilidad exige que los administradores estén en capacidad de probar que han obrado con lealtad y la diligencia de un experto, es decir, como un “buen hombre de negocios” tal y como lo señala el precitado artículo 23. Adicionalmente, no debe perderse de vista que los administradores jurídicamente responden “solidaria e ilimitadamente de los perjuicios que por dolo o culpa ocasionen a la sociedad, a los socios o a terceros”1.

En virtud de lo anterior, EXHORTAMOS al Representante Legal de la sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, para que se adopten las medidas pertinentes, útiles, efectivas y verificables con el propósito de: 1) Evitar que se repitan hechos como los que dieron origen a la presente investigación. 2) Respetar y garantizar los derechos de los Titulares de los datos. 3) Dar estricto cumplimiento a las disposiciones legales y estatutarias sobre el tratamiento de datos personales. 4) Aplicar el principio de responsabilidad demostrada, observando las orientaciones de la HOJA N 18, “Por la cual se impone una sanción y se imparten unas órdenes” VERSIÓN ÚNICA del principio de responsabilidad demostrada (accountability)”, con especial énfasis en utilizar mecanismos de monitoreo y control que permitan comprobar la efectividad de las medidas adoptadas para garantizar en la práctica los derechos de los Titulares de los datos personales respecto de los principios que rigen el tratamiento de datos personales, especialmente los de transparencia, finalidad, libertad, seguridad y legalidad. 5) Hacer efectivo el pleno respeto del derecho fundamental de Habeas Data.

DÉCIMO OCTAVO: En este orden de ideas, de acuerdo a los argumentos de hecho y de derecho expuestos por la investigada, una vez analizadas las pruebas obrantes en el expediente, y en virtud del literal e) del artículo 21 de la Ley 1581 de 2012, mediante el cual se le asigna, entre otras funciones, esta Superintendencia el “(…)Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disipaciones previstas en la presente Ley (…)”, esta Instancia procederá a impartir las siguientes instrucciones:    La sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, deberá indicar el período de vigencia de la Base de Datos en su “POLÍTICA DE PROTECCIÓN Y TRATAMIENTO DATOS PERSONALES”, aprobada el 10 de enero del 2019.

La sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, deberá adoptar un manual con las políticas y procedimientos para la recolección, almacenamiento, uso, circulación y supresión de la información, a fin que documente e implemente el correcto Tratamiento de la información personal en las diferentes etapas del ciclo de vida del dato (recolección, circulación y disposición final), de acuerdo con el literal k) del artículo 17 de la Ley 1581 de 2012 en concordancia con el inciso 2 del artículo 2.2.2.25.2.1 del Decreto Único Reglamentario 1074 de 2015, el inciso 2 del artículo 2.2.2.25.6.1. y el inciso 2 del artículo 2.2.2.25.2.8 ejúsdem.

La sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, deberá adoptar un manual de seguridad donde se establezcan las medidas de seguridad con el fin de conservar la información bajo las condiciones de seguridad, necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, en concordancia con los principios de seguridad, acceso y circulación restringida, y responsabilidad demostrada de acuerdo con lo establecido en el literal d) del artículo 17 de la Ley 1581 de 2012.

Lo anterior de acuerdo con el literal k) del artículo 17 de la Ley 1581 de 2012 en concordancia con el literal g) del artículo 4) de la ley en cita y el artículo 2.2.2.25.6.1 del Decreto Único Reglamentario 1074 de 2015.

DÉCIMO NOVENO: Imposición y graduación de la sanción 19.1 Facultad sancionatoria La Ley 1581 de 2012 le confirió a la Superintendencia de Industria y Comercio una potestad sancionatoria que se concreta en el artículo 23 de la Ley 1581 de 2012, el cual señala lo siguiente: “ARTÍCULO 23. SANCIONES. La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó;

Texto del Proyecto de Ley Anterior b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses. En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 19, VERSIÓN ÚNICA d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles;

(…)”. Por su parte, La Corte Constitucional a través de sentencia C-557 de 2000, señaló que la ley aprobatoria del Plan Nacional de Desarrollo tiene la siguiente naturaleza: “Partiendo de la concepción que entiende la planeación como el instrumento fundamental para el manejo económico del Estado, y con base en lo dispuesto por el inciso tercero del artículo 341 de la Constitución Política según el cual “(e)l Plan Nacional de Inversiones se expedirá mediante una ley que tendrá prelación sobre las demás leyes”, y que “sus mandatos constituirán mecanismos idóneos para su ejecución y suplirán los existentes sin necesidad de la expedición de leyes posteriores”, la jurisprudencia ha destacado que la Ley del Plan de Desarrollo, que debe expedirse en cada período presidencial, determina el contenido de las leyes anuales de presupuesto, de otras leyes que tocan el tema económico, social o ambiental (…)” El Plan Nacional de Desarrollo por ser una ley de iniciativa gubernamental y de un amplio consenso -tanto en la elaboración del proyecto de Ley como en su trámite legislativo- su cumplimiento debe hacerse de manera inmediata por parte de todas las entidades de orden nacional 5.

Su cumplimiento se mide en la ejecución que se haga del Plan Nacional de Desarrollo dentro las competencias que le sean propias a cada una de las entidades del orden nacional observando los criterios de concurrencia, complementariedad y subsidiariedad. En consecuencia, cualquier norma que se incluya dentro del Plan Nacional de Desarrollo debe ser de obligatorio cumplimiento por las entidades que conforman la rama ejecutiva del nivel nacional a través del respectivo plan de acción institucional como lo establece el inciso 1 del artículo 26 de la ley 152 de 1994.

En ese orden de ideas, el artículo 49 de la Ley 1955 de 2019, mediante la cual se expide el Plan Nacional de Desarrollo 2018-2022, establece lo siguiente: ART. 49. —Cálculo de valores en UVT. A partir del 1º de enero de 2020, todos los cobros, sanciones, multas, tasas, tarifas y estampillas, actualmente denominados y establecidos con base en el salario mínimo mensual legal vigente, SMMLV, deberán ser calculados con base en su equivalencia en términos de la unidad de valor tributario, UVT.

En adelante, las actualizaciones de estos valores también se harán con base en el valor de la UVT vigente. PAR. —Los cobros, sanciones, multas, tasas, tarifas y estampillas, que se encuentren ejecutoriados con anterioridad al 1º de enero de 2020 se mantendrán determinados en SMMLV. De esta manera y de conformidad con la norma antes señalada, si el valor de los cobros, sanciones o multas se encuentran establecidos en salarios mínimos, estos deberán ser calculados con base en su equivalencia en términos de la unidad de valor tributario UVT.

Por lo cual, las multas de carácter personal e institucional dispuestas en la Ley 1581 de 2012, serán determinadas de la siguiente manera: 𝑆𝑀𝐿𝑉 UVT vigente 2023 = Multa en UVT De otra parte, la ley 1581 de 2012 en su artículo 24 señala los criterios de graduación de las sanciones de los cuales este Despacho entrará a determinar cuales se deben tener en cuenta en caso concreto, así: De otra parte, dentro del marco de la Ley 1581 de 2012, con relación a la imposición de la sanción, el artículo 24 ibidem establece unos criterios de graduación que permiten garantizar el respeto de las garantías del artículo 29 Constitucional6 y que, por lo tanto, esta Dirección deberá analizar para el caso concreto y así determinar cuáles debe tener en cuenta.

Esos criterios, según la sentencia Las entidades territoriales tienen sus propios Planes de Desarrollo, artículos 31 y ss., de la Ley 152 de 1994. Sin perjuicio, a la participación que éstas tienen en la elaboración del PND. Artículo 29. El debido proceso se aplicará a toda clase de actuaciones judiciales y administrativas. (…) (negrita añadida) “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 20, VERSIÓN ÚNICA C-748 de 2012, hacen referencia a cinco circunstancias de agravación, entre los literales a) y e), y a una circunstancia de atenuación o disminución de la sanción, correspondiente al literal f).

De igual forma, respecto a las sanciones que se imponen por la infracción al Régimen de Protección de Datos, debe precisarse que conforme al principio de proporcionalidad que orienta el derecho administrativo sancionador, esta Superintendencia debe ejercer su potestad sancionatoria de forma razonable y proporcionada, de modo que logre el equilibrio entre la sanción y la finalidad que la norma vulnerada que establezca, así como la proporcionalidad entre la gravedad de la infracción y la sanción aplicada.

Sobre la aplicación de este principio, la Corte Constitucional ha señalado: “En cuanto al principio de proporcionalidad en materia sancionatoria administrativa, éste exige que tanto la falta descrita como la sanción correspondiente a las mismas que resulten adecuadas a los fines de la norma, esto es, a la realización de los principios que gobiernan la función pública.

Respecto de la sanción administrativa, la proporcionalidad implica también que ella no resulte excesiva en rigidez frente a la gravedad de la conducta, ni tampoco carente de importancia frente a esa misma gravedad” 7 Siendo así, para la correcta adecuación de los hechos y la sanción aplicable, el operador jurídico en materia de protección de datos personales debe analizar todos los criterios de graduación del artículo 24 de la Ley 1581 de 2012 con la finalidad de establecer cómo se aplican al caso concreto y, de esa forma, seleccionar y graduar la sanción que se impondrá. Para esta finalidad, también se pueden tener en cuenta para la dosificación de la sanción, el tamaño de la empresa, sus ingresos operacionales, patrimonio y, en general, su información financiera, como también su rol dentro del cumplimiento la Ley de habeas data financiero, de tal forma que la sanción resulte disuasoria más no confiscatoria.

Es necesario precisar que las sanciones que se imponen dentro de procesos administrativos sancionatorios no constituyen ninguna cuantificación de perjuicios materiales o morales, es decir no se trata de la cuantificación de un daño subjetivo, como sucede en el régimen civil de responsabilidad. Por el contrario, las sanciones que impone esta Superintendencia, en virtud del artículo 23 y siguientes de la Ley 1581 de 2012, es una consecuencia negativa impuesta en contra de la persona natural o jurídica que viole las disposiciones de la Ley 1581 de 2012.

Esta consecuencia negativa tiene como finalidad promover y garantizar el cumplimiento de la Ley de habeas data financiero y, de esa forma, proteger el derecho fundamental a la protección de datos personales, entre otros8. La imposición de sanciones por violación de la Ley 1581 de 2012 tiene como fin central proteger y promover el respeto del derecho fundamental a la protección de datos personales, derecho humano (universal, inalienable, indivisible, irrenunciable e imprescriptible) que fue positivizado por el Constituyente Primario en el artículo 15 de la Constitución de 1991, y que en muchas ocasiones es conexo a otros derechos fundamentales de gran relevancia constitucional como la dignidad humana, el buen nombre, la intimidad, etc.

Del mismo modo, la vulneración del derecho fundamental a la protección de datos personales no solo afecta los derechos de una persona en particular, sino que pone en riesgo los derechos fundamentales de toda la sociedad. Por eso, las sanciones de dichas conductas no pueden, ni deben tratarse, como una cuestión insignificante o de poca monta.

La transgresión flagrante a los derechos humanos de un ciudadano es, por sí sólo, un hecho muy grave que no necesita de forzosos razonamientos para evitar un desentendimiento de la importancia de lo sucedido. Recuérdese que, según la Declaración Universal de los Derechos Humanos, “el desconocimiento y el menosprecio de los derechos humanos han originado actos de barbarie ultrajantes para la conciencia de la humanidad”9.

Por eso, según dicho documento, se considera “esencial que los derechos humanos sean protegidos por un régimen de Derecho”. No debe olvidarse que el respeto de los derechos humanos es un elemento esencial de la democracia10. Corte Constitucional, Sala Plena, C-125 del 18 de febrero de 2003, Magistrado Ponente Marco Gerardo Monroy Cabra. Las sanciones impuestas en función del derecho administrativo sancionatorio pretenden asegurar el orden público y el correcto funcionamiento de la administración. Al respecto ver: Corte Constitucional, Sala Plena, C-703 de 2010, Magistrado Ponente Gabriel Eduardo Mendoza, Considerando 5;

Corte Constitucional, Sala Plena, C-010-03, Magistrada Ponente Clara Inés Vargas. Organización de las Naciones Unidas (1948). Declaración Universal de los Derechos Humanos Artículo 3 de la Carta Democrática Interamericana la cual se puede consultar en: http://www.oas.org/OASpage/esp/Documentos/Carta_Democratica.htm HOJA N 21, “Por la cual se impone una sanción y se imparten unas órdenes” VERSIÓN ÚNICA La Ley 1581 de 2012 le confirió a la Superintendencia de Industria y Comercio potestad sancionatoria que se concreta en el artículo 2311 de la misma ley.

Asimismo, el artículo 24 de la norma en mención indica los criterios a seguir para graduar las sanciones en los siguientes términos: “ARTÍCULO

24. CRITERIOS PARA GRADUAR LAS SANCIONES. Las sanciones por infracciones a las que se refieren el artículo anterior, se graduarán atendiendo los siguientes criterios, en cuanto resulten aplicables: a) La dimensión del daño o peligro a los intereses jurídicos tutelados por la presente ley; b) El beneficio económico obtenido por el infractor o terceros, en virtud de la comisión de la infracción; c) La reincidencia en la comisión de la infracción; d) La resistencia, negativa u obstrucción a la acción investigadora o de vigilancia de la e) La renuencia o desacato a cumplir las órdenes impartidas por la Superintendencia de Industria y Comercio; f) El reconocimiento o aceptación expresos que haga el investigado sobre la comisión de la infracción antes de la imposición de la sanción a que hubiere lugar.” Por lo tanto, atendiendo dichos criterios, este Despacho entrará a determinar cuáles deberá tener en cuenta en el caso en concreto, así: 19.1.1 La dimensión del daño o peligro a los intereses jurídicos tutelados por la ley De la lectura de la norma citada, resulta claro que para que haya lugar a la imposición de una sanción por parte de este Despacho, basta que la conducta desplegada por la investigada haya puesto en peligro los intereses jurídicos tutelados por la Ley 1581 de 2012.

Respecto a las sanciones que se imponen por la infracción al Régimen de Protección de Datos, debe precisarse que conforme al principio de proporcionalidad que orienta el derecho administrativo sancionador, la autoridad administrativa debe ejercer su potestad sancionatoria en forma razonable y proporcionada, de modo que logre el equilibrio entre la sanción y la finalidad de la norma que establezca, así como la proporcionalidad entre el hecho constitutivo de la infracción y la sanción aplicada.

Sobre la aplicación de este principio, la Corte Constitucional ha señalado: “En cuanto al principio de proporcionalidad en materia sancionatoria administrativa, éste exige que tanto la falta descrita como la sanción correspondiente a las mismas que resulten adecuadas a los fines de la norma, esto es, a la realización de los principios que gobiernan la función pública.

Respecto de la sanción administrativa, la proporcionalidad implica también que ella no resulte excesiva en rigidez frente a la gravedad de la conducta, ni tampoco carente de importancia frente a esa misma gravedad” 12 De esta forma, para la correcta adecuación de los hechos y la sanción aplicable, el operador jurídico en materia de protección de datos personales, debe en primera medida, analizar la dimensión del daño o peligro a los intereses jurídicos tutelados, así como el posible beneficio económico, para luego analizar otras circunstancias concurrentes de graduación, tales como la capacidad económica Ley 1581 de 2012, artículo 18: “La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó;

Texto del Proyecto de Ley Anterior b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses. En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que s e hubieren adoptado los correctivos ordenados por la Superintendencia de Industria y Comercio; d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles;

PARÁGRAFO. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva..” 12 Corte Constitucional, Sala Plena, Sentencia C-125 del 18 de febrero de 2003, Exp. Rad.

D-4059, Magistrado Ponente Dr. Marco Gerardo Monroy Cabra. “Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 22, VERSIÓN ÚNICA del investigado, la reiteración de la infracción, colaboración del investigado para esclarecer los hechos investigados13. También se tendrán en cuenta para la dosificación de la sanción, el tamaño de la empresa, sus ingresos operacionales, patrimonio y, en general, su información financiera, de tal forma que la sanción resulte disuasoria más no confiscatoria.

Así como, la conducta de la investigada durante el trámite de la investigación administrativa. En el presente caso, se encuentra suficientemente acreditado el incumplimiento por parte de la investigada del deber de cumplir con las instrucciones (órdenes) impartidas por esta Superintendencia, en los términos previstos en el artículo primero de la parte resolutiva del acto administrativo 27587 del 10 de junio de 2020.; conducta con la que transgredió el deber contemplado en el literal o) del artículo 17 de la Ley 1581 de 2012, en concordancia con el literal f) del artículo 21 de la misma norma.

Por esta razón se impondrá una sanción pecuniaria de UN MILLÓN DIECISIETE MIL OCHOCIENTOS OCHENTA Y OCHO PESOS M/CTE ($1.017.888) equivalente a VEINTICUATRO (24) Unidades de Valor Tributario (UVT)14 vigentes. 19.2 Otros criterios de graduación Por último se aclara que los criterios de graduación de la sanción señalados en los literales b), c), d) y e) del artículo 24 de la Ley 1581 de 2008 no serán tenidos en cuenta debido a que (i) dentro de la investigación realizada no se encontró que la investigada hubiera obtenido beneficio económico alguno por la comisión de la infracción, (ii) no hubo reincidencia en la comisión de la infracción, (iii) no hubo resistencia u obstrucción a la acción investigativa de la Superintendencia y, (iv) no hubo renuencia o desacato a cumplir las órdenes e instrucciones del Despacho.

El criterio de atenuación señalado en el literal f) del artículo 24 de la Ley 1581de 2012 no se aplicará toda vez que la investigada no reconoció de manera expresa la comisión de las infracciones investigadas por esta Superintendencia.

VIGÉSIMO: CONCLUSIÓN  Se encuentra demostrada la negligencia en el incumplimiento por parte de la investigada del deber de cumplir con las instrucciones (órdenes) impartidas por esta Superintendencia, en los términos previstos en el artículo primero de la parte resolutiva del acto administrativo 28276 del 12 de junio de 2020.  La investigada no allegó un Manual de Procedimientos usados para la recolección, almacenamiento, uso, circulación y, eventual supresión de los Datos Personales de los Titulares de Información.  La investigada no allegó un manual de seguridad donde se establezcan las medidas de seguridad con el fin de conservar la información bajo las condiciones de seguridad, necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.  De manera que, se impartirán unas órdenes administrativas tendientes a desarrollar y documentar un manual interno a través del cual se establezcan las políticas y se describan los procedimientos para garantizar la seguridad en el Tratamiento de la información, así como un manual que garantice el correcto Tratamiento de la información personal en las diferentes etapas del ciclo de vida del dato (recolección, circulación y disposición final), 13 Ley 1581 de 2012 “Artículo 23.

La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.0 00) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses.

En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la Superintendencia de Industria y Comercio; d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles;

Parágrafo. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la Superintendencia de Industria y Comercio advierta un presunto incumplimiento de una autoridad pública a las disposiciones de la presente ley, remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva.” 14 Mediante la Resolución 001264 del 18 de noviembre del 2022, la Dian fijó el valor de la unidad de valor tributario –UVT– aplicable para el año gravable 2023 en $42.412.

“Por la cual se impone una sanción y se imparten unas órdenes” HOJA N 23, VERSIÓN ÚNICA VIGÉSIMO PRIMERO: Que, con el fin de garantizar los derechos de defensa y contradicción, esta Dirección ha concedido el acceso digital del presente expediente a la sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830079896-3, con el correo electrónico de notificación judicial administracion@betasalud.com, quien debe registrarse en CALIDAD DE EMPRESA, en el siguiente enlace https://servicioslinea.sic.gov.co/servilinea/ServiLinea/Portada.php.

Una vez registrada, en el mismo enlace podrá iniciar sesión a servicios en línea, donde deberá ingresar al vínculo denominado “ver mis trámites” y luego seleccionar “De protección de datos personales”, donde podrá visualizar el presente proceso radicado bajo el N° 22-120498 La sociedad es responsable de la seguridad y utilización correcta de su USUARIO y CONTRASEÑA y deberá adoptar las medidas necesarias para que sean estrictamente confidenciales y sean utilizados únicamente por aquellas personas que estén debidamente autorizadas para ello.

Si tienen alguna duda o presentan algún inconveniente para la consulta del expediente o requiere más información relacionada con la Protección de Datos Personales, favor comunicarse con el contact center (601) 592 04 00, para que la misma sea atendida en el menor tiempo posible. En mérito de lo expuesto este Despacho,

RESUELVE

ARTÍCULO PRIMERO: IMPONER una sanción pecuniaria a la sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830079896-3, de UN MILLÓN DIECISIETE MIL OCHOCIENTOS OCHENTA Y OCHO PESOS M/CTE ($1.017.888) equivalente a VEINTICUATRO (24) Unidades de Valor Tributario (UVT) vigentes, por la transgresión al deber contemplado en el literal o) del artículo 17 de la Ley 1581 de 2012, en concordancia con el literal f) del artículo 21 de la misma norma.

PARÁGRAFO: El valor de la sanción pecuniaria que por esta resolución se impone, deberá consignarse en efectivo o cheque de gerencia en el Banco Popular, Cuenta No. 050000249, a nombre de Dirección del Tesoro Nacional – Fondos Comunes, Código Rentístico No. 350300, Nit. 899999090-2. El pago deberá efectuarse dentro de los cinco (5) días hábiles siguientes a la ejecutoria de esta resolución y acreditarse en la ventanilla de Tesorería de esta Superintendencia con el original de la consignación, donde le expedirán el recibo de caja aplicado a la resolución sancionatoria.

Vencido este plazo se cobrarán intereses por cada día de retraso, liquidados a la tasa del 12% efectivo anual.

ARTÍCULO SEGUNDO: ORDENAR a la sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, que dentro del término de CUATRO (4) MESES siguientes a la ejecutoria de la presente decisión, de cumplimiento a las siguientes instrucciones:    La sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, deberá indicar el período de vigencia de la Base de Datos en su “POLÍTICA DE PROTECCIÓN Y TRATAMIENTO DATOS PERSONALES”, aprobada el 10 de enero del 2019.

La sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, deberá adoptar un manual con las políticas y procedimientos para la recolección, almacenamiento, uso, circulación y supresión de la información, a fin que documente e implemente el correcto Tratamiento de la información personal en las diferentes etapas del ciclo de vida del dato (recolección, circulación y disposición final), de acuerdo con el literal k) del artículo 17 de la Ley 1581 de 2012 en concordancia con el inciso 2 del artículo 2.2.2.25.2.1 del Decreto Único Reglamentario 1074 de 2015, el inciso 2 del artículo 2.2.2.25.6.1. y el inciso 2 del artículo 2.2.2.25.2.8 ejúsdem.

La sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, deberá adoptar un manual de seguridad donde se establezcan las medidas de seguridad con el fin de conservar la información bajo las condiciones de seguridad, necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, en concordancia con los principios de seguridad, acceso y circulación restringida, y responsabilidad demostrada de acuerdo con lo establecido en el literal d) del artículo 17 de la Ley 1581 de 2012.

HOJA N 24, “Por la cual se impone una sanción y se imparten unas órdenes” VERSIÓN ÚNICA PARÁGRAFO PRIMERO: La sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, deberá acreditar el cumplimiento de lo ordenado en el presente artículo ante esta Superintendencia dentro de los CINCO (5) DÍAS hábiles siguientes a la expiración del plazo previsto para su acatamiento.

Para ello deberá remitir a esta entidad una certificación de cumplimiento de las órdenes impartidas por mandato de este acto administrativo. Dicha certificación debe ser emitida por un auditor interno o externo con conocimientos o especializado en los temas que involucra la implementación de cada orden, y suscrita por el representante legal de la sociedad.

PARÁGRAFO SEGUNDO: El incumplimiento de lo ordenado en el presente acto administrativo, hará a la sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, acreedora de las sanciones previstas en la ley.

ARTÍCULO TERCERO: EXHORTAR a la señora CLARA EMILIA SALCEDO VILLARRAGA, identificado con 41783225, en calidad de representante legal de la sociedad CENTRO DE UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3, para que se adopten las medidas pertinentes, útiles, efectivas y verificables con el propósito de: 1) Evitar que se repitan hechos como los que dieron origen a la presente investigación. 2) Respetar y garantizar los derechos de los Titulares de los datos. 3) Dar estricto cumplimiento a las disposiciones legales y estatutarias sobre el tratamiento de datos personales. 4) Aplicar el principio de responsabilidad demostrada, observando las orientaciones de la del principio de responsabilidad demostrada (accountability)”, con especial énfasis en utilizar mecanismos de monitoreo y control que permitan comprobar la efectividad de las medidas adoptadas para garantizar en la práctica los derechos de los Titulares de los datos personales respecto de los principios que rigen el tratamiento de datos personales, especialmente los de transparencia, finalidad, libertad, seguridad y legalidad. 5) Hacer efectivo el pleno respeto del derecho fundamental de Habeas Data ARTÍCULO CUARTO: NOTIFICAR personalmente el contenido de la presente resolución a la sociedad UNIDAD MEDICA BETA SALUD LTDA, identificada con Nit. 830.079.896-3,, a través de su representante legal, en calidad de investigada, entregándole copia de la misma e informándole que contra ella procede recurso de reposición, ante el Director de Investigación de Protección de Datos Personales y de apelación ante el Superintendente Delegado para la Protección de Datos Personales dentro de los diez (10) días siguientes a su notificación.

ARTÍCULO QUINTO: La Superintendencia de Industria y Comercio se permite recordar que los canales habilitados para que los investigados ejerzan sus derechos, den respuesta a requerimientos, interpongan recursos, entre otros, son: - Correo Superindustria: contactenos@sic.gov.co - Sede Alterna: Avenida Carrera 7 No. 31ª - 36 Pisos 3 y 3A en la Ciudad de Bogotá de lunes a viernes de 8:00 a.m a 4:30 p.m

NOTIFÍQUESE Y CÚMPLASE Dada en Bogotá, D.C., 03 MAYO 2023 El Director de Investigación de Protección de Datos Personales, Firmado digitalmente por ENRIQUE SALAZAR CARLOS ENRIQUE CARLOS MUNOZ SALAZAR MUNOZ Fecha: 2023.05.03 13:06:32 -05'00' CARLOS ENRIQUE SALAZAR MUÑOZ Proyectó: JMBG Revisó: AMVJ Aprobó: CESM “Por la cual se impone una sanción y se imparten unas órdenes” NOTIFICACIÓN: Investigada: UNIDAD MEDICA BETA SALUD LTDA., Identificación: NIT 830.079.896-3 Representante Legal: CLARA EMILIA SALCEDO VILLARRAGA Identificación: 41783225 Dirección: CALLE 13 # 6-03 PISO 4 CENTRO COMERCIAL SOACHA PLAZA Ciudad: SOACHA / CUNDINAMARCA Correo electrónico: administracion@betasalud.com HOJA N 25, VERSIÓN ÚNICA