Micelio
Protección de datosResolución sancionatoriaDecisión

Resolución sancionatoria N° 62135 de 2022

Radicado
21-11032
Año
2022

(Marzo 28 de 2022) Radicación 21-11032 VERSIÓN ÚNICA EL SUPERINTENDENTE DELEGADO PARA LA PROTECCIÓN DE DATOS PERSONALES En ejercicio de sus facultades legales, en especial las conferidas por los artículos 19 y 21 de la Ley 1581 de 2012, numeral 8 del artículo 16 del Decreto 4886 de 2011 (modificado por el artículo 6 del Decreto 92 de 2022), y

CONSIDERANDO

PRIMERO. Que mediante la Resolución No. 29826 de 19 de mayo de 2021, la Dirección de Investigación de Protección de Datos Personales resolvió:

SEGUNDO. Que mediante escrito radicado bajo el No. 21-11032-11 de 3 de agosto de 2021, la sociedad WHATSAPP LLC presentó recurso de reposición y en subsidio apelación en contra de la Resolución No. 29826 de 19 de mayo de 2021. HOJA Nº TERCERO. Que mediante la Resolución No. 4551 de 8 de febrero de 2022 la Dirección de Investigación de Protección de Datos Personales resolvió el recurso de reposición, confirmando en todas sus partes la Resolución 29826 de 19 de mayo de 2021 y concediendo el recurso de apelación presentado de forma subsidiaria.

CUARTO. Que la recurrente solicitó que se revoque la Resolución N° 29826 de 19 de mayo de 2021. Lo anterior lo fundamenta en los siguientes argumentos: “( ) A. La SIC carece de jurisdicción y competencia para emitir la Resolución en contra de la Compañía En la toma de decisiones y en el ejercicio de su facultades de investigación y sanción la SIC debe ejercer sus poderes dentro de estrictos parámetros de legalidad.

Este requisito garantiza que las decisiones de las entidades públicas sean coherentes con los poderes legales que les han sido delegados. En el contexto de las acciones y poderes limitados de una agencia administrativa, el concepto de "motivación" es primordial. Esto requiere que haya un vínculo causal entre los hechos en cuestión y la acción de una autoridad para hacer cumplir la ley.

El Consejo de Estado ha explicado que la formulación de una investigación y de cargos (en este caso, de una orden final) no basta por sí sola para cumplir el requisito de la debida motivación. 1 Específicamente, una autoridad debe suministrar "fundamentos suficientes" para sus acciones haciendo referencia a argumentos específicos y explicaciones claras que determinen la motivación de la autoridad.

En este caso, la Resolución pretende regular el Servicio de WhatsApp bajo las disposiciones de la Ley de Protección de Datos Personales, la cual se aplica al tratamiento dentro de Colombia y que, como se explica más adelante, no tiene alcance extraterritorial. La Resolución carece de soporte probatorio para demostrar que el tratamiento que realiza WhatsApp se produce dentro del territorio colombiano, lo que constituye un defecto de fondo.

Como toda orden que no esté debidamente respaldada por una disposición legal, la Resolución viola el principio de legalidad y debe ser revocada. El ámbito de aplicación territorial de la Ley de Protección de Datos es claro. El artículo 2 de la Ley de Protección de Datos establece: "La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales" (énfasis añadido) El “tratamiento de datos personales” es definido como “[c]ualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión” (véase el Artículo 3 literal (g) de la Ley de Protección de Datos).

Así, de acuerdo con su literalidad, la Ley de Protección de Datos aplica únicamente: (i) a entidades que traten datos personales dentro del territorio colombiano;2 o (ii) a aquellas entidades no establecidas en Colombia que, bajo normas y tratados internacionales, están obligadas a cumplir con la normativa colombiana. La sentencia C-748 de 2011, citada en la Resolución, apoya esta interpretación. Dicha sentencia deja claro que la Ley de Protección de Datos sólo se aplicará cuando se cumpla alguna de las dos circunstancias anteriores.

Cualquier aplicación que no se base en ninguno de los dos hechos descritos carecería de sustento legal y violaría el principio de legalidad. De hecho, en consonancia con la teoría constitucional, la soberanía nacional sólo puede ejercerse dentro del territorio nacional de un Estado, ya que ejercer la autoridad fuera de dicho territorio implica intrínsecamente pasar por encima de la soberanía de otros países.

La Corte Constitucional ha defendido en repetidas ocasiones el principio de territorialidad al considerar que: Véase, Consejo de Estado, Sala de lo Contencioso Administrativo, Sección Tercera, sentencia del 9 de octubre de 2003, CP Germán Rodríguez Villamizar. El más alto Tribunal administrativo ha explicado en múltiples sentencias que cuando una autoridad apoya sus actos o decisiones en hechos falsos o erróneos existe un vicio resultante en el acto administrativo que debe, a su vez, dar lugar a la anulación del propio acto.

Artículo 2 de la Ley 1581 de 2012. HOJA Nº "(…) tal y como lo precisó la Corte Internacional de Justicia en el caso del Estrecho de Corfú, este principio confiere derechos a los Estados, pero también les impone claras y precisas obligaciones internacionales, entre las cuales sobresale la de respetar la soberanía de las demás Naciones, en toda su dimensión".3 Asimismo, la Corte Constitucional ha resaltado que: "El principio de la territorialidad de la ley es consustancial con la soberanía que ejercen los Estados dentro de su territorio; de este modo cada Estado puede expedir normas y hacerlas aplicar dentro de los confines de su territorio" 4 Los expertos en la materia también están de acuerdo también con el alcance de este principio. 5 De acuerdo con el principio de territorialidad, las autoridades colombianas sólo pueden hacer cumplir la ley colombiana estrictamente dentro del territorio colombiano con algunas excepciones explícitas 6, ninguna de los cuales aplica a este caso.

De hecho, el legislador colombiano, siendo muy consciente de las limitaciones impuestas por el principio de territorialidad, limitó expresamente el ámbito de aplicación territorial de la Ley de Protección de Datos al redactar el artículo 2. En el presente caso, la Resolución no incluye pruebas de ninguno de los dos supuestos de aplicación de la Ley de Protección de Datos.

Por lo tanto, dicha ley no debe aplicarse a una empresa extranjera respecto de la cual la SIC no ha demostrado que trata datos personales en Colombia, y en consecuencia, la SIC carece de competencia y jurisdicción para emitir la Resolución. La Resolución ni siquiera intenta aplicar la Ley de Protección de Datos “en virtud de normas y tratados internacionales ”.

Tampoco podría hacerlo. La Resolución no identifica qué norma o tratado internacional otorgaría jurisdicción a la autoridad colombiana sobre WhatsApp, una compañía extranjera que no trata datos personales en Colombia, pero tampoco explica cómo su interpretación sería compatible con disposición de ley o tratado alguno. Por el contrario, el único fundamento por el que, según la Resolución, la Ley de Protección de Datos se aplica a WhatsApp es que la Compañía (supuestamente) trata datos personales en el territorio colombiano. A pesar de reconocer que WhatsApp no tiene presencia física en Colombia, la Resolución se basa en supuestos, respecto de los cuales no existe evidencia en el expediente, en relación con que WhatsApp instala cookies en Colombia y recopila datos dentro del territorio colombiano. En particular, la Resolución (con breve argumentación) concluyó que, “sin lugar a duda, una cookie es un mecanismo que la investigada instala en los equipos o dispositivos (bien sea celular, computador portátil, u otro) de las personas residentes o domiciliadas en la República de Colombia con el objetivo de recolectar algunos de sus Datos Personales.

Por tanto, WhatsApp realiza un Tratamiento de Datos Personales en el territorio colombiano sujeto a las disposiciones de la Ley 1581 de 2012”. (énfasis añadido). Basándose en lo anterior, la Resolución determinó (incorrectamente) que había competencia de acuerdo con el artículo 2 de la Ley de Protección de Datos. De acuerdo con los claros términos del referido artículo 2 y los principios de soberanía internacional, instamos respetuosamente a la SIC a que revoque la Resolución, ya que extiende la autoridad de la Corte Constitucional.

Sentencia C-1189 de 2000. Corte Constitucional. Sentencia T-1157 de 2000. H. Kelsen: Teoría pura del derecho. Editorial Universitaria de Buenos Aires. 1979 (16 edición), p. 195. Citado en Curso de Derecho Internacional. Yannick Galland, José Antonio Rivas. Pág. 123. Corte Constitucional. Sentencia T-1157 de 2000. HOJA Nº SIC bajo la Ley de Protección de Datos para alcanzar cualquier sitio web al que se acceda desde Colombia y que utilice cookies.

Como se describe más adelante, dada la omnipresencia del uso de cookies en todo el mundo, esto efectivamente otorga a la SIC jurisdicción global e ilimitada, violando tanto los términos de la Ley Protección de Datos como la soberanía de otras naciones. i. El solo uso de cookies no implica el tratamiento de datos personales en Colombia ni el uso de ningún servidor u otra infraestructura (es decir, medios) ubicados en Colombia.

Es importante aclarar que 1) las cookies tienen un rol muy limitado en la operación del servicio de WhatsApp7, especialmente cuando se trata de la aplicación de WhatsApp en dispositivos móviles, y 2) el solo uso de cookies no conlleva actividades de tratamiento de datos personales en Colombia. Las conclusiones de la Resolución sobre el supuesto uso de cookies por parte de WhatsApp no incluyen pruebas que expliquen cómo funcionan las cookies de WhatsApp ni el tratamiento de datos personales que realiza.

Como punto de partida, WhatsApp rechaza la premisa de que sus actividades de tratamiento de datos personales (a través de cookies o de otro cualquier otro modo) se realicen en Colombia y que utilice medios situados en el territorio colombiano para el tratamiento de datos personales. Todos los actos de tratamiento de datos personales se realizan en los servidores de WhatsApp, los cuales están ubicados fuera del territorio colombiano, por lo que, de conformidad con el artículo 2 de la Ley de Protección de Datos, no hay jurisdicción sobre dichas actividades de tratamiento.

El hecho de que WhatsApp pueda utilizar cookies para el funcionamiento de la versión web de su aplicación (la cual, como se explicó anteriormente es una función complementaria y no es necesaria para operar el servicio) o del sitio web de WhatsApp no cambia la premisa fundamental de que el tratamiento de datos personales subyacente para prestar el servicio de WhatsApp, incluido el relacionado con cualquier dato asociado a una cookie, se realiza fuera del territorio colombiano. Las cookies son omnipresentes en Internet y sirven para una variedad de funciones (en su mayoría útiles), tales como mostrar al usuario el contenido en el lenguaje de su preferencia. Como explica WhatsApp en su sitio web público, una cookie es "un archivo de texto que se almacena en tu computadora o teléfono móvil cuando visitas una página web" 8 Por lo tanto, las cookies no son servidores, cables o cualquier otra operación técnica u organizacional para realizar el tratamiento de datos, son simplemente un archivo de datos en sí mismo, que permite a un proveedor de servicios reconocer o identificar a un navegador.

Cada vez que un usuario accede a un sitio web a través de un navegador, el usuario está esencialmente solicitando al navegador que acceda a un servidor y que extraiga algún contenido ubicado allí, para que pueda ser mostrado al usuario. La primera vez que un usuario visita ese sitio web, no hay cookies previas involucradas. Sin embargo, el comportamiento predeterminado de un navegador es mostrar al usuario el contenido del sitio web solicitado y, mientras envía las cookies asociadas de ese sitio web, las guarda en el dispositivo del usuario, como un archivo en el historial de navegación. Estas cookies luego se envían de vuelta al servidor que las originó, en cualquier solicitud posterior para llegar nuevamente al mismo sitio web, donde se almacenan y tratan.

Cualquier actividad de tratamiento de datos personales ocurre en el servidor del sitio web. Contrario a lo establecido en la Resolución, la sola colocación de una cookie en un navegador no se encuentra dentro del alcance de la Ley de Protección de Datos. Esto se debe a que la colocación de una cookie en un navegador no implica ni la recolección ni cualquier otro tipo de tratamiento de datos personales en Colombia, ni el uso de ningún servidor ni de otra infraestructura (es decir, un medio) ubicado en Colombia.

Como ocurre con cualquier dato que se entrega a WhatsApp, es el usuario quien "va" al exterior a través de las redes para acceder a los servidores de la Compañía en el exterior. Dicho de otra Ver: www.whatsapp.com/legal/cookies?lang=es Visitado el 2 de agosto de 2021. Ibídem. HOJA Nº manera, el usuario, cuando utiliza WhatsApp, utiliza activamente las redes de telecomunicaciones como medio para acceder a los servidores de WhatsApp (ubicados en el extranjero) y el servidor de WhatsApp mostrará el contenido solicitado al navegador (que se lo muestra al usuario), y con los archivos de cookies asociados al mismo.

En consecuencia, en todos los casos, cualquier tratamiento de datos personales se realiza en los servidores ubicados en el exterior y no en Colombia. A modo de analogía, meramente explicativa, una cookie podría ser similar a una suscripción a una revista, donde el suscriptor en Colombia solicita una revista a un proveedor ubicado en el exterior.

El suscriptor podrá seleccionar sus preferencias y las comunicará al proveedor que recibirá y almacenará la información en el exterior. El proveedor almacenará estos registros para personalizar la selección de la revista, mediante un código único de referencia, que es proporcionado al suscriptor. La revista y su contenido se producen fuera de Colombia.

El código también se puede utilizar para realizar analítica para mejorar las revistas para todos los usuarios. Tal propósito es comunicado y autorizado por el usuario de WhatsApp. Dicho análisis se realiza fuera de Colombia. Es importante destacar que el Servicio de WhatsApp opera completamente fuera de la jurisdicción, es decir, en servidores ubicados en el extranjero.

No hay ninguna actividad en Colombia. Por lo tanto, incluso si las cookies en sí mismas fueran un medio para "tratar" datos personales (y no lo son; son simplemente un pequeño archivo de texto), dicho tratamiento se llevaría a cabo en los servidores de WhatsApp fuera de Colombia. En otras palabras, cualquier dato proporcionado por los usuarios ubicados en Colombia "viaja" a través de las redes y finalmente es tratado a través de servidores alojados en ubicaciones fuera de Colombia.

Con base en lo anterior, el principal argumento de la Resolución de que WhatsApp trata datos personales en Colombia es infundado y debe ser reconsiderado. Además, WhatsApp solicita respetuosamente a la SIC que considere las implicaciones extremadamente amplias de su conclusión jurisdiccional errónea. Las cookies son tan intrínsecas al funcionamiento normal de Internet que la interpretación incluida en la Resolución implicaría que la legislación colombiana aplicaría efectivamente a cualquier sitio web del mundo al que simplemente acceda una persona en Colombia, sin importar si se trata de sitios web comerciales, civiles o gubernamentales.

Ese alcance es incompatible con el ámbito territorial pretendido por la Ley de Protección de Datos, y conduciría a una aplicación de la Ley de Protección de Datos que sobrepasa todos los límites territoriales y de soberanía. Si la ley pretendiera un alcance tan global, lo habría dicho claramente; en cambio, prevé un alcance más estrecho y matizado para el tratamiento de datos personales que verdaderamente se lleva a cabo dentro de Colombia.

De hecho, esta interpretación haría que la segunda cláusula del artículo 2 fuera redundante porque nunca sería necesario basarse en tratados internacionales para aplicar la Ley de Protección de Datos a entidades extranjeras si el "tratamiento de datos" se interpretara de manera tan amplia. Claramente, la interpretación de la Resolución es irrazonable y defectuosa, y, respetuosamente, la SIC no tenía jurisdicción para emitir la Resolución. ii.

La Resolución incluye órdenes amplias que afectan mucho más que el supuesto tratamiento de datos relacionados con cookies de WhatsApp en Colombia. La Resolución se basa en la supuesta jurisdicción de la SIC sobre WhatsApp debido a sus inexistentes actividades de tratamiento de datos relacionados con las cookies en territorio colombiano. Sin embargo, las órdenes incluidas en la Resolución, sin ninguna justificación, van mucho más allá del uso de cookies por parte de WhatsApp y, en última instancia, se refieren a datos que, como se explica en la Respuesta de WhatsApp, se tratan fuera de Colombia en los servidores de la Compañía. De hecho, a pesar de que varias de las órdenes en la Resolución se limitan nominalmente a "los Datos personales que recolectan o tratan en el territorio de la República de Colombia", esta limitación no tiene implicación alguna en última instancia, ya que la Resolución requiere que WhatsApp realice cambios con respecto a la información que entrega y que se relaciona con todo tipo de tratamiento HOJA Nº de datos (incluida la gran mayoría del tratamiento de datos de WhatsApp que no tiene nada que ver con las cookies).

Adicionalmente, la Resolución no identifica exactamente cómo interpretar "medios para el tratamiento" ni qué datos personales supuestamente recopila WhatsApp mediante cookies. Esta es una pieza central de información que se extraña en el análisis de la Resolución, y que hace que el reclamo jurisdiccional de la SIC sea infundado y, al mismo tiempo, hace que las órdenes allí contenidas sean excesivamente amplias e indebidas.

La SIC no debe utilizar las "cookies" como fundamento para asumir mayores poderes regulatorios que los que le otorga la Ley de Protección de Datos y extender su jurisdicción para llegar a todos los sitios web que utilizan cookies y todas las demás actividades de tratamiento de datos no relacionadas directamente con el uso de cookies, incluyendo los sitios web de entidades públicas y privadas de todo el mundo.

Y, aunado a lo anterior, la SIC no debería utilizar esta malinterpretación jurisdiccional para tratar de ampliar aún más esos poderes al intentar regular las actividades de tratamiento de datos que no tienen conexión con las cookies y que ocurren fuera del territorio colombiano. En vista de lo anterior, la Resolución debe ser revocada por falta de jurisdicción, ya que, respetuosamente, la SIC no sólo ignoró la manera en que funcionan las cookies y malinterpretó el artículo 2 de la Ley de Protección de Datos, sino que también emitió órdenes excesivas que van mucho más allá del uso de cookies por parte de WhatsApp.

Además, es necesario tener en cuenta que WhatsApp informa a los usuarios y obtiene su autorización antes de que éstos comiencen a utilizar los servicios, le informa sobre los términos de su Política de Tratamiento de Datos Personales, que sobre el particular señalan en la sección "Información que recopilamos" que WhatsApp utiliza "cookies para operar y proporcionar nuestros Servicios, además de proporcionarte nuestros Servicios basados en Internet, mejorar tus experiencias, entender cómo se usan nuestros Servicios y personalizarlos".9 De acuerdo con la información proporcionada, los usuarios pueden comprender el propósito del tratamiento que realiza WhatsApp, que utilizará cookies y cómo pueden controlar las cookies e incluso deshabilitarlas, según sus preferencias, después de que decidan utilizar el servicio, o pueden decidir no utilizar la versión web complementaria y opcional.

Por lo tanto, de acuerdo con el artículo 7 del Decreto 1377 de 2013, WhatsApp puede entender válidamente que mediante conductas inequívocas, los usuarios que reconocen las políticas de WhatsApp y continúan utilizando los servicios de la Compañía, otorgaron su autorización para que WhatsApp trate sus datos fuera del territorio colombiano. La SIC parece desconocer los efectos de dicha autorización informada B. La Resolución violó los derechos al debido proceso de WhatsApp. i. La Resolución se emitió en violación de los derechos de defensa y contradicción de WhatsApp La Resolución le negó a WhatsApp la posibilidad de ejercer su derecho de defensa y de contradecir la conclusión de la Resolución según la cual WhatsApp trata datos personales dentro de Colombia (de la cual depende toda la validez de la Resolución).

Sólo por esta razón, solicitamos respetuosamente que la SIC revoque la Resolución. Las normas constitucionales y legales de Colombia requieren que las autoridades administrativas garanticen a los investigados el derecho de defensa y contradicción mediante procedimientos administrativos en los que las partes puedan defenderse y presentar pruebas.

Por ejemplo, de acuerdo con el artículo 34 del CPACA, los procedimientos administrativos requieren que las partes interesadas tengan la oportunidad de controvertir la prueba y pronunciarse sobre las mismas. Haciendo eco de este principio, el Consejo de Estado ha establecido que: Ver: www.whatsapp.com/legal/privacy-policy?lang=es Visitado el 2 de agosto de 2021.

HOJA Nº “No sólo razones de justicia avalan la solución propuesta, sino la de garantizar adecuadamente el derecho de defensa en una actuación administrativa que puede conducir a una afectación grave del patrimonio económico de una persona y a sus derechos fundamentales, e igualmente, la necesidad de preservar los principios de igualdad, celeridad, economía, eficiencia y eficacia de las actuaciones administrativas, en el sentido de que en forma rápida y oportuna se defina si hay lugar o no a iniciar el respectivo juicio de responsabilidad fiscal, porque sin habérsele dado oportunidad al posible imputado de exponer su versión de los hechos y de producir la prueba de descargo, únicamente se cuenta con una verdad unilateral”.10 (Énfasis propio).

La Resolución simplemente concluye, sin haber abordado nunca el tema con WhatsApp, que la Compañía trata datos personales dentro de Colombia. Esta conclusión es la premisa de la que depende completamente la Resolución, y WhatsApp nunca tuvo la oportunidad de impugnarla (lo pudo hacer en su respuesta al Requerimiento donde afirmó lo contrario como parte de su respuesta a otra pregunta que no guarda relación con la Resolución).11 Los tribunales colombianos han sostenido que la participación del investigado en los procedimientos administrativos (ausente en esta ocasión) es legalmente requerida, ya que es la única forma de dar certeza a la acción de la autoridad y garantizar los derechos del sujeto investigado: "La participación del presunto imputado en la etapa de investigación permite asegurar no sólo el derecho de defensa sino que contribuye a dar certeza a aquélla, y a garantizar su eficiencia y eficacia, porque es posible determinar en forma pronta y oportuna que no hay lugar a exigirle la responsabilidad fiscal a aquél, o que por el contrario, se requiere adelantar el trámite del juicio para establecer si hay lugar a declararla o no”. 12 (Énfasis propio).

En efecto, la Corte Constitucional ha establecido que el derecho a la defensa es una de las garantías mínimas requeridas antes de que una autoridad administrativa emita una orden como la Resolución: “La jurisprudencia constitucional ha diferenciado entre las garantías previas y posteriores que implica el derecho al debido proceso en materia administrativa.

Las garantías mínimas previas se relacionan con aquellas garantías mínimas que necesariamente deben cobijar la expedición y ejecución de cualquier acto o procedimiento administrativo, tales como el acceso libre y en condiciones de igualdad a la justicia, el juez natural, el derecho de defensa, la razonabilidad de los plazos y la imparcialidad, autonomía e independencia de los jueces, entre otras.

De otro lado, las garantías mínimas posteriores se refieren a la posibilidad de cuestionar la validez jurídica de una decisión administrativa, mediante los recursos de la vía gubernativa y la jurisdicción contenciosa administrativa"13 (Énfasis propio). Finalmente, la Corte Constitucional ha reconocido que el debido proceso garantiza que los investigados tengan derecho a contradecir las pruebas utilizadas en su contra.

Para que este derecho tenga algún relevancia y aplicación, se requiere que las partes conozcan de antemano las pruebas y los cargos imputados, lo que aquí no ocurrió. De hecho, la SIC sólo emitió el Requerimiento, que contenía preguntas enfocadas en la Actualización; nunca hubo indicios de que la SIC estuviera interesada en demostrar que WhatsApp trataba datos en Colombia (especialmente porque la Compañía no tiene ni usa ninguna presencia local), y la SIC no incluyó preguntas en el Requerimiento sobre este punto.

Estos principios del debido proceso no solo sirven a los investigados: también garantizan que las decisiones administrativas se tomen después de un adelantar un análisis fáctico adecuado y se basen en conclusiones legales racionales. De esta forma, el derecho de defensa sustenta el principio Consejo de Estado. Sala Contencioso-Administrativa.

Sentencia de 8 de mayo de 2003. Número de expediente: 54001-23-31-000-1994-08469-01 (4674). Consulte Requerimiento, pregunta 14. Consejo de Estado. Sala Contencioso-Administrativa. Sentencia de 8 de mayo de 2003. Ibídem Corte Constitucional. Sentencia C-034 de 2014. HOJA Nº de legalidad, ya que sólo después de un riguroso debate probatorio se puede dictar una orden administrativa válida.

En este sentido, la Corte Constitucional ha dictaminado que se viola el derecho de defensa si, como sucedió aquí con respecto a la conclusión de la Resolución de que WhatsApp trata datos personales en Colombia, no se permite que la persona afectada por una decisión administrativa sea escuchada o pueda contradecir las pruebas aducidas en su contra.

En Sentencia T-1341 de 2001, la Corte Constitucional estableció que: "i.) La efectividad de ese derecho en las instancias administrativas supone la posibilidad de que el administrado interesado en la decisión final que se adopte con respecto de sus derechos e intereses, pueda cuestionarla y presentar pruebas, así como controvertir las que se alleguen en su contra (CP, art. 29), pues, a juicio de la Corte, de esta forma se permite racionalizar el proceso de toma de decisiones administrativas, en tanto que “ello evidentemente constituye un límite para evitar la arbitrariedad del poder público”14 (Énfasis propio).

En este caso, WhatsApp nunca tuvo la oportunidad de controvertir la conclusión errónea de la Resolución de que trata datos en Colombia ni de presentar pruebas para refutarla (de hecho, la evidencia que sí proporcionó WhatsApp sobre este tema sugiere lo contrario). En la única pregunta del Requerimiento de la SIC relacionada remotamente con la conclusión legal clave de la Resolución, se preguntó “¿En qué país o países se almacenarán los Datos de los usuarios residentes o domiciliados en la República de Colombia?".

En respuesta, WhatsApp describió específicamente dónde podría ocurrir el almacenamiento de datos (y no mencionó a Colombia): "WhatsApp puede recolectar, transferir, almacenar y procesar información del usuario hacia o en ubicaciones globales donde tiene o usa instalaciones, y donde se encuentran los proveedores de servicios de WhatsApp o los afiliados y socios de Facebook, independientemente de dónde los usuarios utilicen Servicios de WhatsApp".

De ninguna manera la respuesta de WhatsApp respalda la conclusión errónea de la Resolución de que trata datos personales en Colombia. Esto tiene sentido, porque WhatsApp de hecho no trata datos en Colombia; por ejemplo, no tiene ni utiliza ninguna instalación allí. Adicionalmente, la respuesta de WhatsApp señaló específicamente que “WhatsApp presenta esta respuesta de forma voluntaria.

Sin embargo, la presentación de esta respuesta no debe ser interpretada más allá de la intención de WhatsApp de cooperar con la SIC y, por lo tanto, no debe ser interpretada como un reconocimiento por parte de WhatsApp de la jurisdicción de la SIC". De esta forma, la SIC tuvo conocimiento de que su conclusión errónea sobre jurisdicción sería controvertida por WhatsApp.

Pero en lugar de permitirle cualquier oportunidad, entre otras cosas, para explicar por qué la teoría infundada de la SIC malinterpreta la naturaleza de las cookies y por qué WhatsApp no procesa datos en Colombia, la autoridad simplemente emitió la Resolución. Como resultado, WhatsApp no tuvo la oportunidad (garantizada por la ley colombiana) de presentar sus contraargumentos, disputar los hechos y (falta de) pruebas en los que se basan las conclusiones erróneas de la Resolución, o presentar sus conclusiones sobre este punto jurisdiccional clave. antes de que la SIC adoptara la Resolución. Esta falta de debido proceso también viola la ley de Protección de Datos, que establece que la SIC solo puede emitir órdenes si, como resultado de una investigación, concluye que son necesarias para proteger los derechos de protección de datos de los titulares en Colombia.

Sin embargo, la SIC no abrió una investigación en la que WhatsApp tuviera la oportunidad de presentar una defensa. la Compañía ni siquiera recibió aviso sobre la existencia de una investigación formal en su contra. Por lo tanto, más allá de violar los derechos al debido proceso de WhatsApp bajo la ley colombiana, la Resolución violó la propia Ley de Protección de Datos.

Corte Constitucional. Sentencia T-1341 de 2001. HOJA Nº El solo hecho de que la SIC formuló el Requerimiento no justifica la Resolución, sobre todo porque el Requerimiento ignoró el tema que subyace la base de toda la Resolución: el (infundado) supuesto de que WhatsApp trata datos personales en Colombia. Especialmente dado que no tiene ni utiliza instalaciones en Colombia, WhatsApp nunca fue notificado (ni siquiera de manera implícita) de que la SIC buscaba probar esta afirmación. Aunado a lo anterior, las preguntas del Requerimiento se centraron claramente en la Actualización, que recientemente se dio a conocer al público.

Entre otros temas relacionados con la Actualización, el Requerimiento preguntó: ● “¿Qué pasa si un usuario actual no acepta las nuevas políticas de privacidad o las condiciones de servicio de la aplicación WhatsApp? ● ¿Al aceptar las actualizaciones, el usuario está obligado a aceptar las nuevas políticas de privacidad? ● ¿Es factible que un usuario pueda seguir usando la aplicación WhatsApp sin aceptar las nuevas Políticas de Privacidad y Términos de Servicio?" Adicionalmente, el Requerimiento ordenaba específicamente a WhatsApp que produjera versiones de la Política de Tratamiento de Datos y los Términos de Servicio nuevos y antiguos, así como cuadros comparativos para “detallar todos los cambios ” que implicaban las nuevas políticas.

Así, la SIC señaló claramente a WhatsApp que el Requerimiento estaba enfocado en la Actualización, y WhatsApp enfocó razonablemente su respuesta en demostrar que la Actualización de ninguna manera afectó la protección de sus usuarios. Al final, para su sorpresa, la Resolución ni siquiera mencionó la Actualización, y se basó en la suposición errónea, que no formaba parte del Requerimiento, de que supuestamente WhatsApp usa cookies para tratar datos personales dentro de Colombia.

La existencia de un procedimiento administrativo en el que el investigado pueda defenderse es una de las garantías mínimas que tienen las personas de acuerdo con la ley colombiana y, por lo tanto, constituye parte integral del debido proceso. Si la SIC hubiera respetado los derechos de defensa y contradicción de WhatsApp, la Compañía podría haber disputado la conclusión errónea y sin fundamento de la Resolución de que trata datos personales en Colombia.

Y la SIC podría haber optado por no emitir la Resolución, que efectivamente extiende sus poderes bajo la Ley de Protección de Datos a cualquier sitio web al que se acceda desde un dispositivo en Colombia (ya que la mayoría, si no todos, los sitios web usan cookies) – o al menos, la hubiera llevar a emitir, en su lugar, una resolución adaptada al alcance de la Ley de Protección de Datos.

Dado que el hallazgo del tratamiento de datos personales de la SIC es fundamental para la vigencia de la Resolución, WhatsApp respetuosamente insta a la SIC a revocar la Resolución. i. La Resolución desconoció la presunción de inocencia de WhatsApp. Por similares razones, la Resolución desconoce la presunción de inocencia de WhatsApp contenida en el artículo 29 de la Constitución Política, según la cual “[…] Toda persona se presume inocente mientras no se la haya declarado judicialmente culpable.

Quien sea sindicado tiene derecho a la defensa y a la asistencia de un abogado escogido por él, o de oficio, durante la investigación y el juzgamiento […]”. Lo anterior, al concluir simplemente que WhatsApp trató datos personales en Colombia sin permitirle montar una defensa, presumió que WhatsApp era "culpable", por presuntamente no cumplir con una normativa que no le era de aplicación. En reiterada jurisprudencia, la Corte Constitucional ha señalado que el principio de presunción de inocencia es aplicable como criterio general en el derecho administrativo.

En este sentido afirmó que: “[…] La presunción de inocencia sólo puede ser desvirtuada mediante una mínima y suficiente actividad probatoria por parte de las autoridades represivas del Estado. Este derecho fundamental se profana si a la persona se le impone una sanción sin otorgársele la oportunidad para ser oída y ejercer plenamente su defensa"15.

Corte Constitucional. Sentencia T-490 de 1992. HOJA Nº 10 En este caso, la Resolución se emitió sin brindarle a WhatsApp la capacidad de defender, contradecir o presentar evidencia sobre la conclusión clave de la Resolución de que trató datos personales en Colombia. La Resolución simplemente concluyó (erróneamente) sin investigar completamente el uso de cookies de WhatsApp o escuchar el argumento de WhatsApp.

A WhatsApp no se le concedió el beneficio de la duda sobre este punto crucial de la Resolución, y la Resolución también debe ser revocada por violar el artículo 29 de la presunción de inocencia de la Constitución Política. ii. La Resolución se emitió sin tener en cuenta el principio de publicidad, dañando el buen nombre y la reputación de WhatsApp.

Finalmente, WhatsApp respetuosamente señala que la Resolución no fue debidamente notificada, lo que violó el derecho al debido proceso de WhatsApp bajo el principio de publicidad en los procesos administrativos. La Corte Constitucional se ha referido al principio de publicidad como parte del debido proceso, señalando que: “Los actos administrativos, por disposición del legislador, admiten dos formas concretas de publicidad, su publicación en el diario oficial, gaceta o cualquier otro medio oficial de divulgación, si se trata de contenidos abstractos u objetivos, esto es impersonales, y la notificación, si se trata de contenidos subjetivos y concretos que afectan a un individuo en particular, o a varios, identificables y determinables como tales, lo anterior por cuanto la publicidad se ha establecido como una garantía jurídica con la cual se pretende proteger a los administrados, brindándoles a éstos certeza y seguridad en las relaciones jurídicas que emanan de su expedición. En cuanto a los actos administrativos subjetivos, cuya acción de nulidad tenga caducidad, ellos deberán ser debidamente publicitados" 16 (Énfasis propio) En particular, la indebida notificación de un fallo administrativo constituye per se una violación del debido proceso e implica que el procedimiento administrativo que dio lugar al fallo careció de las debidas garantías.

El resultado de tal incumplimiento es que la sentencia no es ejecutable. De manera similar, el artículo 72 del CPACA establece que, cuando una autoridad notifique indebidamente una decisión, la decisión no tendrá ningún efecto legal. Aquí, la SIC publicó la Resolución en internet, poniéndola automáticamente a disposición de los medios de comunicación, y publicó la información en las redes sociales antes de notificar a WhatsApp el acto administrativo en su contra.

Debido a que la Resolución es de naturaleza específica y está dirigida a una parte específica, debería haberse notificado primero en WhatsApp. El error no es meramente formal, la decisión de la SIC de publicar la Resolución mediante un comunicado de prensa antes de notificar a WhatsApp dañó el buen nombre y la reputación de WhatsApp en Colombia (sugiriendo erróneamente a los 39 millones de usuarios de WhatsApp que la Compañía infringió la Ley de Protección de Datos, lo que simplemente no es cierto).

Al concluir arbitraria y erróneamente (sin permitir que WhatsApp interviniera o se defendiera ) que: (a) la Ley de Protección de Datos se aplica a WhatsApp; y así (b) WhatsApp violó la Ley de Protección de Datos, la SIC ha caracterizado innecesariamente a WhatsApp como un infractor de la ley a los ojos de su base de consumidores de Colombia.

El derecho al buen nombre y la reputación está reconocido en varios instrumentos de derecho internacional, como el artículo 12 de la Declaración Universal de Derechos Humanos ("Nadie será objeto de injerencias arbitrarias en su vida privada, su familia, su domicilio o su correspondencia, ni de ataques a su honra o a su reputación"), y el artículo 11 de la Convención Americana sobre Corte Constitucional.

Sentencia C-646 de 2000. HOJA Nº 11 Derechos Humanos (“Toda persona tiene derecho al respeto de su honra y al reconocimiento de su dignidad”). El artículo 15 de la Constitución Política establece que “Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre” (Énfasis propio). Como se señala en la jurisprudencia de la Corte Constitucional: “Se tiene entonces que la intimidad, el buen nombre y la honra, son derechos constitucionalmente garantizados, de carácter fundamental, lo cual comporta, no sólo que para su protección se puede actuar directamente con base en la Constitución cuando a ello haya lugar, a través de la acción de tutela, sino que, además, de las propias normas constitucionales, se desprende la obligación para las autoridades de proveer a su protección frente a los atentados arbitrarios de que sean objeto”17 (Énfasis propio).

En el caso de las personas jurídicas, como WhatsApp, la Corte Constitucional ha determinado que “El núcleo esencial de este derecho, consagrado en el artículo 15 de la Constitución, permite proteger a las personas jurídicas ante la difamación que le produzcan expresiones ofensivas o injuriosas. “Es la protección del denominado good will en el derecho anglosajón, que es el derecho al buen nombre de una persona jurídica y que puede ser estimado pecuniariamente”18.

Con respecto a las personas jurídicas, la Sala Plena del Consejo de Estado definió "buen nombre" o "good will " de la siguiente manera: “(…) al prestigio, que tiene un establecimiento mercantil, o un comerciante, frente a los demás y al público en general, es decir, al factor específico de un negocio que ha forjado fama, clientela y hasta una red de relaciones corresponsales de toda clase, aunado a la confianza que despierta entre los abastecedores, empleados, entidades financieras y, en general, frente al conjunto de personas con las que se relaciona (…) "19 (Énfasis propio).

Asimismo, el Consejo de Estado ha sostenido que, entre otros, los siguientes aspectos comprenden la noción de " good will " antes mencionada: “además de la proyección de los beneficios futuros, la existencia de bienes incorporales, tales como la propiedad industrial, fórmulas químicas, procesos técnicos; la excelente ubicación en el mercado, la experiencia, la buena localización, la calidad de la mercancía o del servicio, el trato dispensado a los clientes, las buenas relaciones con los trabajadores, la estabilidad laboral de los mismos, la confianza que debido a un buen desempeño gerencial se logre crear en el sector financiero…”20 (Énfasis propio).

En este caso, sin notificarle la Resolución a WhatsApp, la SIC publicó un comunicado de prensa 21 lo que llevó a muchos periódicos y medios de comunicación nacionales a replicar la conclusión errónea de que WhatsApp violó la Ley de Protección de Datos, afectando la reputación de WhatsApp. Algunas de las noticias incluían los siguientes titulares “Política de WhatsApp incumple la mitad de los requisitos que exige Colombia: SIC” 22, “La SIC ordenó a WhatsApp cumplir con normas de tratamiento de datos personales en Colombia”23, “Ordenan a WhatsApp cumplir estándar nacional de protección de datos en Colombia” 24, “Superindustria ordenó a WhatsApp cumplir con las Corte Constitucional, Sentencia C-489 de 2002.

Corte Constitucional, Sentencia T-094 de 2000. Consejo de Estado – Sección Tercera – Sala de lo Contencioso Administrativo. Sentencia del 18 de mayo de 2017. Rad N° 52001-23-31-000-2006-00914-01 Ibídem. https://www.sic.gov.co/slider/superindustria-ordena-whatsapp-cumplir-con-el-est%C3%A1ndar-nacional-deprotecci%C3%B3n-de-datos-de-sus- 39-millones-de-usuarios-en-el-pa% C3% ADs Visitado el 2 de agosto de 2021. https://www.elespectador.com/tecnologia/politica-de-whatsapp-incumple-la-mitad-de-los-requisitos-que-exige-colombiasic/.

Visitado el 2 de agosto de 2021. https://www.semana.com/economia/empresas/articulo/la-sic-ordeno-a-whatsapp-a-cumplir-con-normas-de-tratamientode-datos-personales-en-colombia/202139/ Visitado el 2 de agosto de 2021. https://www.wradio.com.co/noticias/tecnologia/ordenan-a-whatsapp-cumplir-estandar-nacional-de-proteccion-de-datosen-colombia/20210526/nota/4137963.aspx Visitado el 2 de agosto de 2021.

HOJA Nº 12 disposiciones legales de habeas data" 25. Todos estos informes de noticias se basaron completamente en la Resolución e identifican a WhatsApp como un completo infractor de la Ley de Protección de Datos, lo cual, como se estableció anteriormente, ni siquiera se aplica aquí para empezar. En conclusión, la violación por parte de la SIC del principio de publicidad (al notificar indebidamente a WhatsApp de la Resolución) dañó severamente el buen nombre y reputación de WhatsApp en Colombia y otros lugares.

Esto es especialmente grave considerando la invalidez procesal y sustantiva del hallazgo de la Resolución de que la Ley de Protección de Datos se aplica a WhatsApp (discutido anteriormente en Secciones III.A y III.B). Como ya se argumentó extensamente, WhatsApp no está obligado a cumplir con la Ley de Protección de Datos porque no trata datos personales en Colombia.

La Resolución impactó el buen nombre, reputación y posición de WhatsApp, lo que ha interferido con su capacidad para cumplir con su objeto social. Como resultado de la conclusión de la Resolución de que WhatsApp trató datos personales en Colombia, WhatsApp ha sido condenado ante el público en general y sus usuarios como una supuesta entidad infractora de la ley.

Esto es particularmente perturbador para WhatsApp, cuyo modelo de negocio se basa en la confianza de sus usuarios (por lo que asegura la protección de los datos de sus usuarios mediante el cifrado de extremo a extremo). Como resultado de las diversas violaciones a los derechos al debido proceso de WhatsApp discutidas aquí, WhatsApp respetuosamente insta a la SIC a revocar la Resolución. C. La Resolución carece de fundamento legal y probatorio. i. La conclusión de la Resolución de que WhatsApp trata datos personales en Colombia no tiene sustento probatorio y es contraria a la prueba en el expediente.

La Resolución debe ser revocada porque fue emitida: (i) con base en hechos no probados; (ii) hechos que fueron ignorados; o (iii) fue contraria a hechos probados. Como resultado, la SIC emitió la Resolución sin fundamento legal, ya que la Ley de Protección de Datos claramente no era aplicable. La conclusión de la Resolución de que WhatsApp trató datos en Colombia, más allá de basarse en procedimientos erróneos, fue contraria a la evidencia en el expediente.

Debido a que depende totalmente de esta conclusión, la falta de material probatorio sobre la misma, por defecto, significa que la Resolución se basa en declaraciones erróneas y está falsamente motivada, por lo que la SIC debe revocar la Resolución. En particular, la conclusión errónea de la Resolución violó el artículo 42 del CPACA y el artículo 164 del Código General del Proceso de Colombia (en adelante, "CGP").

El artículo 42 del CPACA establece que: “Habiéndose dado oportunidad a los interesados para expresar sus opiniones, y con base en las pruebas e informes disponibles, se tomará la decisión, que será motivada.” (Énfasis propio). Asimismo, el artículo 164 del CGP, aplicable en virtud de los artículos 211 y 306 del CPACA, establece: “Toda decisión judicial debe fundarse en las pruebas regular y oportunamente allegadas al proceso.

Las pruebas obtenidas con violación del debido proceso son nulas de pleno derecho” (Énfasis propio). https://www.asuntoslegales.com.co/actualidad/superindustria-ordeno-a-whatsapp-cumplir-con-las-disposicioneslegales-de-habeas-data-3176101 Visitado el 2 de agosto de 2021. HOJA Nº 13 Dada la importancia de la prueba, la Corte Constitucional sostuvo que: "Esas garantías se encuentran relacionadas entre sí, de manera que -a modo de ejemplo- el principio de publicidad y la notificación de las actuaciones constituyen condición para el ejercicio del derecho de defensa, y la posibilidad de aportar y controvertir las pruebas, una herramienta indispensable para que las decisiones administrativas y judiciales se adopten sobre premisas fácticas plausibles.

De esa forma se satisface también el principio de legalidad, pues solo a partir de una vigorosa discusión probatoria puede establecerse si en cada caso se configuran los supuestos de hecho previstos en las reglas legislativas y qué consecuencias jurídicas prevé el derecho para esas hipótesis”26 (Énfasis propio). En este caso, la Resolución concluye que la SIC tiene jurisdicción sobre WhatsApp con base en hechos sobre la naturaleza y ubicación del uso de cookies por parte de la Compañía, que no fueron probados en el curso de un procedimiento administrativo.

Como se describió anteriormente, este tema no fue abordado por el Requerimiento. Dado que la SIC, respetuosamente, no realizó una investigación exhaustiva para recopilar las pruebas necesarias para comprender los hechos, la conclusión no tuvo sustento. Igualmente, la SIC ignoró la evidencia que sí tenía sobre este tema (proporcionada por WhatsApp como respuesta al Requerimiento).

En su respuesta, WhatsApp no declaró específicamente que trató datos en Colombia y, de hecho, puso de presente que trató datos en otros lugares (que es, de hecho, el caso). Estos elementos del expediente, que socavan por completo la base jurisdiccional de toda la Resolución, contradicen la conclusión final (errónea) de que WhatsApp trata datos personales en Colombia.

Debido a la falta de evidencia de que WhatsApp trató datos personales en Colombia, la Resolución fue emitida erróneamente bajo la Ley de Protección de Datos, que claramente no es aplicable a WhatsApp y, como resultado, la Resolución también carece de fundamento legal. En resumen, las conclusiones de la Resolución con respecto a la ubicación y la naturaleza del tratamiento de datos de WhatsApp no estaban respaldadas y eran contrarias a la evidencia en el expediente.

Además, tales conclusiones no eran meros puntos complementarios: como hallazgos jurisdiccionales, determinan la validez de toda la Resolución. WhatsApp respetuosamente insta a la SIC a revocar la Resolución, que carecía de sustento fáctico y legal. ii. La Resolución se basa en una interpretación errónea del marco legal de Protección de Datos de Colombia y concluye incorrectamente que WhatsApp no cumple con los requisitos de la Ley de Protección de Datos.

La Resolución concluye que WhatsApp no cumple con los requisitos de la Ley de Protección de Datos (que en cualquier caso no se aplica a las prácticas de datos de WhatsApp, como se detalla anteriormente). Por el contrario, a pesar de no estar obligado a cumplir con la ley colombiana, De hecho, la Política de Tratamiento de Datos Personales de WhatsApp de hecho incluye los requisitos mencionados en la orden y ha adoptado medidas de cumplimiento de la privacidad a nivel mundial.

El artículo primero de la Resolución establece que, de conformidad con el artículo 12 de la Ley 1581 de 2012, WhatsApp implementará un mecanismo o procedimiento para informar a los titulares de lo siguiente: ● Finalidades del tratamiento: WhatsApp sí indica a los titulares la finalidad del tratamiento a realizar, en el apartado "Cómo usamos la información" de su Política de Tratamiento de Datos Personales.

Así lo reconoció la Resolución en la página 10, en la que la autoridad declara que WhatsApp sí informa al titular sobre dichos fines. Adicionalmente, existen otras medidas adoptadas por la Compañía para cumplir con los estándares globales de privacidad, como la Corte Constitucional. Sentencia C-034 de 2014. HOJA Nº 14 provisión de información adicional (en la Sección de PFA de su sitio web y en el material educativo publicado para educar a los usuarios) sobre sus medidas y configuraciones de privacidad y seguridad o sobre las herramientas proporcionadas a los usuarios para el ejercicio de derechos. ● El carácter opcional de las respuestas sobre datos sensibles y datos de menores de edad: Como lo demuestra la Política de Tratamiento de Datos Personales de WhatsApp, WhatsApp no trata voluntariamente datos que se encuentren dentro de la definición (o categorías) de "datos sensibles" en virtud del artículo 5 de la Ley de Protección de Datos.

Esto se debe especialmente al hecho de que WhatsApp no accede a los mensajes intercambiados por los usuarios(incluyendo mensajes de negocios), debido al cifrado de extremo a extremo que WhatsApp habilita dentro de la aplicación. Cualquier mensaje enviado en WhatsApp, ya sea texto, llamada, mensajes de voz o video, utiliza el mismo protocolo Signal, líder en el sector, que protege los mensajes desde antes de su envío hasta su entrega al destinatario.

Con el cifrado de extremo a extremo, los mensajes de los usuarios están protegidos con un candado, y sólo el destinatario y el remitente tienen la llave especial necesaria para desbloquearlos y leerlos. Este proceso se realiza automáticamente. El protocolo de cifrado de extremo a extremo de WhatsApp está diseñado para prevenir a terceros no autorizados y a WhatsApp de tener acceso a los mensajes o llamadas.

Los usuarios están informados sobre el cifrado de un extremo a otro en la Política de Tratamiento de Datos Personales y en el artículo específico del Centro de Ayuda. 27, que también está vinculada a la Política de Tratamiento de Datos Personales. El Servicio de WhatsApp está diseñado para recolectar datos mínimos de sus usuarios. Con respecto a los datos de menores, el Servicio d no está diseñado para diferenciar si el usuario es un menor o un adulto.

La cuenta se otorga al titular de un número de móvil y por lo tanto WhatsApp no tiene la capacidad de determinar si este usuario es menor de edad o no de la misma forma que un operador no podría determinar la edad de las personas en una conversación., simplemente porque WhatsApp no tiene acceso ni controla dicho contenido. Por lo tanto, WhatsApp no recopila ni trata intencionalmente datos de menores.

Sin embargo, es importante mencionar una vez más que WhatsApp es conocida como una aplicación de mensajería confiable y privada y la compañía realiza un gran esfuerzo para recolectar información mínima para proporcionar su servicio de mensajería y proporcionar medidas de seguridad robustas (cifrado de extremo a extremo para los mensajes).

Por lo tanto, WhatsApp no puede acceder al contenido de los mensajes de los usuarios, incluyendo mensajes en grupos, ubicaciones compartidas y estados, o escuchar las llamadas de los usuarios, lo que los usuarios comparten, se queda entre los usuarios. Además, los usuarios no están obligados a proporcionar un nombre de perfil, una foto de perfil, un mensaje de estado o a cargar su libreta de contactos de su dispositivo para utilizar WhatsApp.

Si un usuario escoge proporcionarlos, esta información únicamente es visible para otros usuarios que tengan el número de teléfono de ese usuario o para usuarios que estén en un grupo con ese usuario. Adicionalmente, el servicio de WhatsApp se centra en garantizar un entorno privado y seguro para que los usuarios envíen mensajes a sus amigos y familiares y adopta medidas que garantizan que los datos se tratarán en su mejor interés. Los usuarios del servicio de WhatsApp solo pueden ser contactados por otros usuarios que tengan su número de teléfono. Los usuarios no pueden ser "buscados" o contactados de otra forma que no sea mediante su número de teléfono. Además de las medidas mencionadas, herramientas integradas en la aplicación fáciles de usar que permiten a los usuarios silenciar, restringir o bloquear interacciones no deseadas.

Por ejemplo, la función de "silenciar notificaciones" permite a los usuarios dejar de recibir Consulte https://faq.whatsapp.com/general/security-and-privacy/end-to-end-encryption?lang=es agosto de 2021. Visitado el 2 de HOJA Nº 15 fácilmente notificaciones de contactos o grupos seleccionados. Los usuarios también pueden bloquear fácilmente a otros usuarios que les envíen mensajes directamente o mediante un grupo.

Adicionalmente, WhatsApp ha dedicado recursos a abordar el problema de cuentas creadas por usuarios menores de 13 años, tal como herramientas para que los padres las eliminen o para que terceros denuncien dichas cuentas. En conclusión, WhatsApp brinda información a los usuarios sobre los temas que se mencionan en la Resolución, no solo en la Política de Tratamiento de Datos Personales sino también en artículos adicionales del Centro de Ayuda, para brindar transparencia adicional.

Además, no hay un análisis significativo en la Resolución que refleje las particularidades del Servicio de WhatsApp para determinar el cumplimiento de WhatsApp con una serie de requisitos detallados (y potencialmente inaplicables). ● Derechos del titular: WhatsApp deja en claro que los usuarios controlan su privacidad y seguridad. El tipo de información que recopila WhatsApp depende de cómo los usuarios decidan utilizar el servicio y pueden administrar la información en cualquier momento.

La sección "Administración y retención de tu información" de la Política de Tratamiento de Datos Personales de WhatsApp proporciona al titular amplia información sobre sus derechos y cómo puede ejercerlos, donde los usuarios también pueden encontrar enlaces a artículos específicos en el Centro de Ayuda que explican en detalle cómo acceder. 28, actualizar 29 y borrar30 información ( ) Además de eso, dado el compromiso de WhatsApp con la privacidad, WhatsApp ha creado una sección de PFA disponible exclusivamente para algunos países de Latinoamérica (como Colombia, Argentina, México, Perú, etc.), para garantizar que los usuarios estén claramente informados sobre sus derechos de privacidad y la forma de administrar su configuración de privacidad31.

Con las PFA, WhatsApp ha incrementado la comunicación de las herramientas a disposición de los usuarios para el ejercicio de sus derechos de privacidad, que incluyen, en particular, los derechos de acceso y portabilidad, rectificación, supresión y el derecho a presentar solicitudes de información sobre la Política de Tratamiento de Datos Personales, si es necesario.

( ) ● Los datos de identificación y contacto de WhatsApp como responsable del tratamiento: La Política de Tratamiento de Datos Personales de WhatsApp incluye al final la identificación completa de WhatsApp (WhatsApp LLC) y su dirección para fines de contacto (1601 Willow Road Menlo Park, California 94025 Estados Unidos de América). Además, en la sección "Contáctanos", WhatsApp ha habilitado un enlace que permite a los usuarios contactarlo para solicitar más información sobre las prácticas de datos de WhatsApp.

El artículo segundo de la Resolución establece que WhatsApp implementará una política de Tratamiento de Datos Personales en español, que cumpla con el artículo 13 del Decreto 1377 de 2012 (consolidado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015), y se proporcionará a los titulares domiciliados o residentes en territorio colombiano. La Política de Tratamiento de Datos Personales de WhatsApp32 está disponible en español para la consulta de todos sus usuarios y cumple con los requisitos del artículo antes mencionado, de la siguiente manera: ● Los datos de identificación y de contacto de WhatsApp como responsable del tratamiento: Como se mencionó anteriormente, la Tratamiento de Datos Personales de WhatsApp incluye Ver https://faq.whatsapp.com/general/account-and-profile/how-to-request-your-account-information?lang=es Visitado el 2 de agosto de 2021.

Ver https://faq.whatsapp.com/iphone/account-and-profile/how-to-edit-your-profile?lang=es Visitado el 2 de agosto de 2021. Ver https://faq.whatsapp.com/iphone/account-and-profile/how-to-delete-your-account?lang=es Visitado el 2 de agosto de 2021. Ver https://faq.whatsapp.com/general/your-privacy-rights-on-whatsapp?lang=es Visitado el 2 de agosto de 2021. https://www.whatsapp.com/legal/updates/privacy-policy/?lang=es Visitado el 2 de agosto de 2021.

HOJA Nº 16 al final la identificación completa de WhatsApp (WhatsApp LLC) y su dirección para fines de contacto (1601 Willow Road Menlo Park, California 94025 Estados Unidos de América). ● Finalidades del tratamiento: WhatsApp indica a los titulares en su Política de Tratamiento de Datos Personales sobre los propósitos del tratamiento en la sección "Cómo usamos la información".

Así lo reconoció la Resolución en la página 10, en la que la autoridad manifiesta que WhatsApp sí informa al titular de dichas finalidades. ● Derechos del titular: La sección "Administración y retención de tu información" proporciona al titular amplia información sobre sus derechos y cómo puede ejercerlos. Además, como se explicó anteriormente, WhatsApp ha publicado artículos específicos en el Centro de Ayuda sobre cómo acceder33, actualizar34 y borrar35 información. ● La persona o área encargada de resolver reclamaciones o solicitudes relacionadas con el tratamiento de datos: En el apartado "Administración y retención de tu información", WhatsApp describe los mecanismos y procedimientos para que los titulares ejerzan sus derechos.

Además, en el apartado "Contáctanos", WhatsApp incluye su dirección a través de la cual los titulares pueden presentar sus reclamaciones y solicitudes. ● El procedimiento para ejercer los derechos de los titulares: Como se mencionó anteriormente, en el apartado "Administración y retención de tu información", WhatsApp describe los mecanismos y procedimientos para que los titulares ejerzan sus derechos.

Además, en el apartado "Contáctanos ", WhatsApp incluye su dirección a la que los titulares pueden presentar sus reclamaciones y solicitudes. Además de eso, dado el compromiso de WhatsApp con la privacidad, WhatsApp ha creado una sección de preguntas frecuentes disponible exclusivamente para algunos países de Latinoamérica (como Colombia, Argentina, México, Perú, etc.), para garantizar que los usuarios estén claramente informados sobre sus derechos de privacidad y la forma de administrar su configuración de privacidad. 36.

Con las PFA, WhatsApp ha incrementado la comunicación de las herramientas a disposición de los usuarios para el ejercicio de sus derechos de privacidad, que incluyen, en particular, los derechos de acceso y portabilidad, rectificación, supresión y el derecho a presentar solicitudes de información sobre la Política de Tratamiento de Datos Personales., si es necesario. ● La fecha de vigencia de la política: Al comienzo de la Política de Tratamiento de Datos Personales de WhatsApp, los usuarios pueden ver la fecha en la que se aprobó e implementó la versión de dicha Política.

En conclusión, la Política de Tratamiento de Datos Personales de WhatsApp ya incluye garantías y protecciones a los usuarios que son compatibles con las órdenes emitidas por la Resolución y, además, los artículos del Centro de Ayuda contribuyen a brindar una transparencia adicional. Considerando las representaciones previas de la propia SIC en otros asuntos relacionados con casos similares37, donde ha determinado que los responsables del tratamiento, no la SIC, son los que tienen la capacidad de determinar los medios más efectivos para garantizar los derechos de los titulares, que es lo que sucedió en este caso, las órdenes son redundantes y respetuosamente deben ser revocadas.

Finalmente, es importante reiterar que los mensajes enviados a través del Servicio de WhatsApp (incluyendo mensajes de negocios)están cifrados de extremo a extremo y no pueden ser leídos por WhatsApp. Con el cifrado de extremo a extremo, los mensajes de los usuarios están protegidos con un candado, y sólo el destinatario y el remitente tienen la llave especial necesaria para desbloquearlos y leerlos.

Este proceso se realiza automáticamente. El protocolo de cifrado de Ver https://faq.whatsapp.com/general/account-and-profile/how-to-request-your-account-information?lang=es Visitado el 2 de agosto de 2021. Ver https://faq.whatsapp.com/iphone/account-and-profile/how-to-edit-your-profile?lang=es Visitado el 2 de agosto de 2021. Ver https://faq.whatsapp.com/iphone/account-and-profile/how-to-delete-your-account?lang=es Visitado el 2 de agosto de 2021.

Ver https://faq.whatsapp.com/general/your-privacy-rights-on-whatsapp?lang=es Visitado el 2 de agosto de 2021. Por ejemplo, ver la Resolución 62135 de 2020, en la que la SIC revisó el cumplimiento de la política de tratamiento de datos personales de TikTok con la Ley de Protección de Datos y el Decreto 1074 de 2015. HOJA Nº 17 extremo a extremo de WhatsApp está diseñado para prevenir a terceros y a WhatsApp de tener acceso a los mensajes o llamadas 38.

( ) No hay un análisis significativo en la Resolución que refleje que las particularidades del Servicio de WhatsApp fueron consideradas en lo absoluto para determinar el cumplimiento de WhatsApp. Como se describió anteriormente, los requisitos que la Resolución pretende aplicar son inaplicables o redundantes. Este enfoque de "talla única" caracteriza los otros hallazgos de la Resolución, reflejando una falta de comprensión de las particularidades del Servicio de WhatsApp y una falta de reconocimiento del amplio compromiso de WhatsApp con la transparencia con respecto a sus prácticas de tratamiento de datos.

El enfoque de la Resolución es especialmente sorprendente dado el reciente lanzamiento de la Actualización de WhatsApp, que se preparó e implementó cuidadosamente para, entre otras cosas, brindar a los usuarios una transparencia adicional en cuanto a las prácticas de tratamiento de datos de WhatsApp, y para lo cual WhatsApp habilitó para revisar y considerar, lo cual excede las prácticas regulares de la industria.

La interpretación restrictiva de la Resolución de la Ley de Protección de Datos y el Decreto 1074 de 2015 también socava los principios constitucionales que guían la interpretación de las normas dentro del sistema legal colombiano. En la Resolución, la SIC desconoce los propósitos para los cuales se redactó la Ley de Protección de Datos, para en su lugar interpretar de manera restringida y mecánica el lenguaje de la ley.

Por ejemplo, en la exposición de motivos de la Ley de Protección de Datos, los ponentes del proyecto de ley destacaron la importancia de proteger el derecho constitucional fundamental de los residentes colombianos de "habeas data". En consecuencia, las preocupaciones que motivaron la Ley de Protección de Datos fueron que los residentes colombianos obtengan información completa, sencilla y transparente sobre sus derechos y adquieran los conocimientos necesarios para ejercerlos, lo que WhatsApp brinda adecuadamente a sus usuarios.

Así, si bien el legislador dejó un amplio margen para que las empresas determinaran las medidas más adecuadas para informar efectivamente a sus usuarios de sus derechos, como lo hace WhatsApp, de manera clara y sencilla, la Resolución priva a WhatsApp de esa discreción. Al aplicar una interpretación estrecha y formalista de la Ley de Protección de Datos y los requisitos del Decreto 1074 de 2015 en la Resolución, la SIC desconoció los esfuerzos extensos (y líderes del mercado) de WhatsApp para asegurar y garantizar que sus usuarios estén completamente informados sobre sus derechos y las prácticas de tratamiento de datos de WhatsApp. y como resultado, concluye erróneamente que la Compañía no cumple con los requisitos de la Ley de Protección de Datos (que en cualquier caso ni siquiera se aplica a las prácticas de datos de WhatsApp, como se detalla anteriormente).

D. La Resolución fue emitida violando el principio de buena fe establecido por la Constitución colombiana al violar la confianza legítima de WhatsApp. Como se especificó anteriormente y en su respuesta al Requerimiento de la SIC, WhatsApp no reconoce que esté dentro de la aplicación de la Ley de Protección de Datos, o que violó la Ley de Protección de Datos.

Pero incluso si la SIC (erróneamente) concluye lo contrario, WhatsApp respetuosamente insta a la SIC a revocar la Resolución con base en el principio de buena fe de la Constitución de Colombia. Al decidir repentinamente aplicar la Ley Protección de Datos a WhatsApp respecto de presuntas infracciones (que WhatsApp sigue impugnando), pero que en cualquier caso habrían estado a la vista pública durante años, la SIC violó la confianza legítima de WhatsApp y, por lo tanto, violando el principio constitucional del bien fe vinculante a las autoridades públicas.

Por tal motivo, WhatsApp insta a la SIC a revocar la Resolución. Ver https://faq.whatsapp.com/general/security-and-privacy/end-to-end-encryption?lang=es Visitado el 2 de agosto de 2021. HOJA Nº 18 La Constitución colombiana eleva el principio de buena fe a un estándar constitucional que rige la conducta tanto de los poderes públicos como de los privados, y juega un papel de suma importancia en el ordenamiento jurídico colombiano. 39 Como extensión del principio de buena fe, la Corte Constitucional ha reconocido la aplicabilidad de un concepto bien desarrollado en el derecho internacional, que es, la confianza legítima entre las partes.

Este es un concepto de gran relevancia para las relaciones entre autoridades públicas y sujetos regulados. En particular, este concepto se ha convertido en un claro límite frente a los actos arbitrarios o abusivos realizados por autoridades públicas. En palabras de la Corte Constitucional,40 la confianza legítima obliga a las autoridades públicas a actuar de manera coherente y no contradictoria con las partes privadas, especialmente cuando crean una expectativa razonable de que la autoridad pública seguirá actuando en consecuencia. Por lo tanto, el principio de confianza legítima constituye una garantía para el ciudadano frente a un cambio repentino e injustificado de la conducta continuada de las autoridades.41 La confianza legítima que un particular, en este caso WhatsApp, deposita en la seriedad y estabilidad de las actuaciones administrativas, no solo es digna de protección y respeto, sino que requiere una conducta leal y honesta por parte de la Administración, volviéndose no sólo deseable desde un perspectiva moral, pero una institución jurídicamente vinculante.

Al respecto, la Corte Constitucional ha indicado: "Por lo tanto, el principio de la buena fe exige a las autoridades y a los particulares mantener una coherencia en sus actuaciones, un respeto por los compromisos a los que se han obligado y una garantía de estabilidad y durabilidad de la situación que objetivamente permita esperar el cumplimiento de las reglas propias del tráfico jurídico”42 (Énfasis propio) En términos similares, en la sentencia T-1094 de 2005, la Corte Constitucional señaló que: "Este principio busca proteger al administrado frente a las modificaciones intempestivas que adopte la administración, desconociendo antecedentes en los cuales aquél se fundó para continuar en el ejercicio de una actividad o reclamar ciertas condiciones o reglas aplicables a su relación con las autoridades.

Esto quiere decir que el principio de confianza legítima es un mecanismo para conciliar los posibles conflictos que surjan entre los intereses públicos y los intereses privados, cuando la administración ha creado expectativas favorables para el administrado y súbitamente elimina dichas condiciones. Así pues, la confianza que el administrado deposita en la estabilidad de la actuación de la administración, es digna de protección y debe respetarse (…) En síntesis, el principio de la confianza legítima es una expresión de la buena fe consistente en que el Estado no puede súbitamente alterar unas reglas de juego que regulaban sus relaciones con los particulares, sin que se les otorgue a estos últimos un período de transición para que ajusten su comportamiento a una nueva situación jurídica"43 (Énfasis propio).

Finalmente, la Corte Constitucional también estableció que la administración pública tiene el deber de actuar en sus relaciones jurídicas con los particulares de manera consecuente con sus conductas precedentes, de manera que los administrados no se vean sorprendidos con conductas que, por ser contrarias, defrauden sus expectativas legítimamente fundadas" 44.

De acuerdo con esta El artículo 83 de la Constitución Política de Colombia establece la buena fe debe ser observada por la administración y los particulares en todas sus relaciones. Corte Constitucional. Sentencia C-131 de 2004. Bermúdez Soto, Jorge, El principio de confianza legítima en la actuación de la administración como límite a la potestad sancionatoria.

Rev. Derecho (Valdivia), vol. 18, nº 2, págs. 83-105, en: http://www.scielo.cl/scielo.php?script=sci_arttext&pid=S0718-09502005000200004&lng=es&nrm=iso Visitado el 2 de agosto de 2021. Corte Constitucional, Sentencia T-660 de 2002. Corte Constitucional, Sentencia T-1094 de 2005. Corte Constitucional, Sentencia T 048 de 2009 HOJA Nº 19 consideración general, cabe señalar que la confianza legítima de una parte puede formarse, no solo por representaciones formales de las autoridades como, la cesión de un contrato, sino también por manifestaciones informales y conductas repetitivas de la Administración. 45 En el presente caso, si bien WhatsApp no reconoce que está sujeto a la Ley de Protección de Datos o que violó la Ley de Protección de Datos, incluso si la Resolución concluye erróneamente lo contrario, la SIC debe evitar el riesgo de violar arbitrariamente la confianza de WhatsApp.

Durante varios años, WhatsApp ha operado en Colombia sin haber recibido ningún aviso de incumplimiento de la Ley de Protección de Datos. Mientras tanto, WhatsApp ha proporcionado un flujo de consentimiento del usuario (es decir, información detallada y fácil de entender sobre la información que los usuarios están dando y sus derechos en relación con la autorización solicitada) que va muy por encima de la práctica de la industria y es consistente con el compromiso de WhatsApp con la privacidad. y transparencia. Por ejemplo, durante todo el proceso de actualización, WhatsApp ha proporcionado un amplio aviso y transparencia con respecto a la actualización. con diversos materiales informativos, como preguntas frecuentes y notificaciones en la aplicación (por ejemplo, las preguntas frecuentes antes mencionadas sobre los derechos de privacidad 46 ), que presentó de manera clara y accesible, los principales objetivos de la Actualización y las opciones de los usuarios.

A pesar de la transparencia de WhatsApp, la SIC nunca expresó ninguna creencia de que WhatsApp violara la Ley de Protección de Datos. Este enfoque creó una expectativa razonable en WhatsApp de que no se emitiría una orden contra esta entidad, ya que estaba cumpliendo con las leyes y regulaciones que son aplicables al Servicio de WhatsApp.

Dado la cantidad de usuarios del servicio de WhatsApp con sede en Colombia (39 millones) y la publicidad de la Política de Tratamiento de Datos Personales y los Términos de servicio de WhatsApp, el SIC estaba al tanto de las actividades de WhatsApp en Colombia. Su inacción fue una fuerte señal de que la SIC no creía que fuera necesaria una investigación. Luego, el 21 de enero de 2021, después de anunciar la actualización global de las Políticas de Tratamiento de Datos Personales de WhatsApp y de sus Términos de Servicios, WhatsApp recibió un requerimiento de información de la SIC, centrándose principalmente en la actualización. Pero esto aún no le dio a WhatsApp ninguna indicación de que el SIC había decidido repentinamente que WhatsApp violó las disposiciones de la Ley de Protección de Datos.

Con base en el momento y el lenguaje del Requerimiento de la SIC,47 WhatsApp concluyó razonablemente que estaba motivado únicamente por la Actualización. En consecuencia, la respuesta de WhatsApp se centró en explicar la Actualización, por ejemplo, explicando sus dos motivos motivadores: a. De acuerdo con el compromiso de WhatsApp con sus usuarios, la Actualización se preparó e implementó cuidadosamente para, entre otras cosas, brindar a los usuarios una transparencia adicional en cuanto a las prácticas de datos de WhatsApp.

WhatsApp creó una PFA48 para informar a los usuarios sobre esto ( ) La creación de las expectativas legítimas mediante representaciones informales de las autoridades ha sido muy analizada y aceptada por los tribunales de arbitraje de inversión como foro natural para estas discusiones (Ver. Técnicas Medioambientales Tecmed, S.A. v. Estados Unidos Mexicanos, Caso CIADI No. ARB (AF)/00/2, laudo 2003;

Metalclad Corporation v. Estados Unidos Mexicanos, Caso CIADI No. ARB(AF)/97/1, laudo 2000; MTD Equity Sdn. Bhd. y MTD Chile S.A. v. República de Chile, Caso CIADI No. ARB/01/7, laudo 2004). Este análisis es fácilmente trasladable a la legislación nacional ya que las razones invocadas por los tribunales de arbitraje para la aceptación de la representación informal radican en el principio de buena fe que, como se ha explicado anteriormente, tiene relevancia constitucional en Colombia.

Ver https://faq.whatsapp.com/general/your-privacy-rights-on-whatsapp?lang=es Visitado el 2 de agosto de 2021. El Requerimiento de la SIC se introdujo de la siguiente manera: “La compañía WhatsApp LLC anunció públicamente una actualización de las Políticas de Privacidad de WhatsApp y de los Términos de Servicio, los cuales se harán efectivos a partir del 8 de febrero de 2021”.

Consulte las preguntas frecuentes completas aquí https://faq.whatsapp.com/general/security-and-privacy/answeringyour-questions-about-whatsapps-privacy-policy/?lang=es Visitado el 2 de agosto de 2021. HOJA Nº 20 b. La Actualización también proporciona información adicional sobre cómo funciona la mensajería empresarial, que es completamente opcional, ya que es la elección del usuario si desea chatear con una empresa en WhatsApp.

Esto se explicó con más detalle en las preguntas frecuentes. 49 creado para los usuarios ( ) Un mensaje que es especialmente difícil de entender para WhatsApp es que luego de brindar respuestas voluntarias a la SIC, la autoridad utilizó las respuestas de WhatsApp dadas en el marco de esfuerzos voluntarios para mejorar la transparencia con sus usuarios en cuanto a sus prácticas de datos, como base para emitir la Resolución que erróneamente concluye que (a) la Ley de Protección de Datos se aplicó a WhatsApp porque supuestamente trataba datos personales en Colombia; y (b) sin pruebas y argumentos claros concluye que WhatsApp violó la Ley de Protección de Datos y las regulaciones asociadas.

Al final, a diferencia del requerimiento de información que la precedió, la Resolución no se refería en absoluto a la Actualización. En cambio, la Resolución se refiere a una supuesta cantidad de violaciones de la Ley de Protección de Datos. Si supuestamente existieran tales violaciones, que WhatsApp no reconoce ya que la Resolución no las explica, estas habrían sido evidentes para la SIC por varios años, pero nunca había suscitado el menor comentario, ni siquiera de forma informal.

Al sostener (sin ninguna prueba y después de tantos años) que supuestamente existen tales situaciones, la SIC al menos está incumpliendo las expectativas legítimas que WhatsApp había depositado sobre la conducta anterior de la SIC, cuya inacción previa había llevado a WhatsApp a creer razonablemente que cumplió con las leyes aplicables. La repentina desviación del SIC del patrón claro que desarrolló durante años durante los cuales no hizo preguntas sobre las prácticas de datos de WhatsApp y luego de emitir un requerimiento de información que se centró en la Actualización fue injustificada.

De esta forma, las órdenes que la Resolución pretende imponer sobre WhatsApp, vulneran la legítima confianza y el principio constitucional de buena fe. WhatsApp respetuosamente insta a la SIC a revocar la Resolución. E. La Resolución es nula porque no cumple con el propósito de la Ley de Protección de Datos al no evidenciar que exista algún dato personal tratado en Colombia por WhatsApp para dar lugar a la aplicación de las facultades de la SIC.

La Resolución se basa en una suposición incorrecta: que WhatsApp trata datos personales en Colombia y que, por lo tanto, la Ley de Protección de Datos es aplicable a WhatsApp. Esta suposición llevó a una decisión que no cumple con el propósito de la Ley de Protección de Datos, por lo que WhatsApp respetuosamente solicita que la SIC la revoque.

En efecto, el Consejo de Estado ha determinado que un acto administrativo puede ser declarado nulo cuando se dicte sin prever el fin al que se le ha asignado la regulación. 50 En el presente caso, incluso si la Resolución se emitió correctamente (lo cual, como se describió anteriormente en las Secciones III.A, III.B y III.C, no lo fue), no logra el propósito (o se alinea con el espíritu) de las normas legales aplicables.

Primero, como se desprende del lenguaje del artículo 2 de la Ley de Protección de Datos, la Ley de Protección de Datos fue diseñada para regular el tratamiento de datos personales dentro del territorio colombiano. Como se describió anteriormente, WhatsApp no trata datos personales en Colombia. Por lo tanto, la Resolución no promueve significativamente el propósito legal de la Ley de Protección Consulte las preguntas frecuentes completas aquí https://faq.whatsapp.com/general/security-and-privacy/answeringyour-questions-about-whatsapps-privacy-policy/?lang=es Visitado el 2 de agosto de 2021.

Consejo de Estado – Sección Tercera – Sala de lo Contencioso Administrativo. Sentencia del 24 de marzo de 2011. HOJA Nº 21 de Datos, ya que no puede regular el tratamiento de ningún dato personal fuera de Colombia. En cambio, la Resolución alega una serie de deficiencias menores en la Política de Tratamiento de Datos Personales de WhatsApp (que la Compañía impugna como infundadas) para expandir masivamente la autoridad legal de la SIC, lo que no está permitido bajo el alcance de la Ley de Protección de Datos.

Al respecto, reiteramos las consideraciones explicadas en los apartados III.A. y III.C, anterior, respecto a la incompetencia de la SIC para dictar la Resolución y el cumplimiento por WhatsApp de la Ley de Protección de Datos en todo caso. En segundo lugar, la Resolución no opera dentro de los parámetros de la Ley de Protección de Datos según los cuales se aplicaría la autoridad de la SIC, ya que no evidencia que WhatsApp trate ningún dato personal en Colombia – como tal, no hay fundamento para que la SIC emita la Resolución bajo la Ley de Protección de Datos.

En efecto, la Resolución sobrepasa el alcance de la autoridad otorgada a la SIC bajo la Ley de Protección de Datos sin lograr el propósito (o reflejar el espíritu) de dicha ley y por lo tanto, la SIC debe revocarla. F. El requisito de la Resolución de que WhatsApp se registre en el Registro Nacional de Bases de Datos (RNBD) es procesal y sustantivamente inválido.

Por las razones jurisdiccionales, procesales y sustantivas descritas anteriormente en las Secciones III.A, III.B y III.C, se debe revocar la orden de la Resolución de que WhatsApp registre sus bases de datos en el RNBD. El artículo 25 de la Ley de Protección de Datos establece que: "El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país. El registro será administrado por la Superintendencia de Industria y Comercio y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones correspondientes.

Las políticas de Tratamiento en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley" (Énfasis propio). Para sustentar su orden, la SIC cita el Decreto 90 de 18 de enero de 2018, que modificó el Decreto 1074 de 2015, el reglamento que implementa el artículo 25 de la Ley Protección de Datos, que exige que "Sociedades y entidades sin ánimo de lucro que tengan activos totales superiores a 100.000 Unidades de Valor Tributario (UVT)" registren sus bases de datos.

Sin ningún análisis, la SIC concluye que WhatsApp está sujeto a este requisito. Pero la SIC, respetuosamente, no tiene jurisdicción ni competencia para emitir tal requisito, ya que WhatsApp no trata datos dentro de Colombia. Y la SIC no mencionó en absoluto este requisito en su requerimiento de información, negando así a WhatsApp cualquier oportunidad de impugnar la aplicabilidad de este requisito (violando sus derechos de debido proceso).

Finalmente, como cuestión de fondo, la orden de la SIC se basa en evidencia insuficiente, ya que nunca investigó adecuadamente si los activos de WhatsApp en Colombia superan las 100.000 UVT; de haberlo tenido, la SIC se habría enterado de que WhatsApp no tiene activos en Colombia. Asimismo, considerando el texto y el propósito del artículo 25, es claro que la ley no debe aplicarse a una entidad extranjera como WhatsApp.

De hecho, la métrica UVT de la Ley Protección de Datos tiene su origen en la Ley 905 de 2004, que regula a las micro, pequeñas y medianas empresas colombianas. El Decreto 90 de 18 de enero de 2018 modificó el Decreto 1074 de 2015 para determinar qué entidades deben cumplir con esta obligación con base en esta Ley, la cual está claramente dictada en el contexto colombiano, para las empresas colombianas.

Esto refleja claramente que dicha ley y regulación está destinada a aplicarse a las empresas colombianas que tienen activos en Colombia, en lugar de a las extranjeras. HOJA Nº 22 Aplicar la métrica UVT a activos fuera del país la descontextualizaría, ya que las empresas constituidas en otros países que tienen activos en otros países se rigen por otras leyes.

Si se acepta el argumento jurisdiccional de la Resolución basado en cookies, cualquier entidad (incluidas las entidades gubernamentales) que tenga un sitio web que utilice cookies accesibles en Colombia y más de 100,000 UVT en activos, necesitaría registrarse en el RNBD en Colombia. Esta es una expansión dramática de la autoridad que daría como resultado resultados absurdamente desproporcionados para las partes reguladas, los consumidores y también la propia SIC.

De la nada, los deberes regulatorios de la SIC ahora incluirían millones de entidades en todo el mundo, y el RNBD se expandiría astronómicamente en tamaño. Sin embargo, la SIC no está publicando órdenes contra esos millones de entidades en todo el mundo, lo que genera claramente un desequilibrio contra WhatsApp que es difícil de entender dada la percepción y aceptación del Servicio de WhatsApp entre los usuarios en Colombia.

Para evitar este resultado extremo y por ser erróneo, respetuosamente le solicitamos a la SIC que también revoque esta parte de la Resolución. G. WhatsApp no está obligado a contar con una dirección de correo electrónico para notificaciones electrónicas. El artículo 4 de la Resolución exhorta a WhatsApp a proporcionar a la SIC una dirección de correo electrónico en la que pueda recibir comunicaciones o notificaciones de actos administrativos.

WhatsApp informa respetuosamente a la SIC que no es una entidad constituida en Colombia y no tiene la obligación legal de crear o designar una dirección de correo electrónico para notificaciones electrónicas, según lo establecido en el artículo 291 del CGP. ( )

QUINTO. Que de conformidad con lo establecido en el artículo 80 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, se procederá a resolver el recurso interpuesto de acuerdo con las siguientes, CONSIDERACIONES DEL DESPACHO

1. FUNCIONES DEL DESPACHO DEL SUPERINTENDENTE DELEGADO PARA LA PROTECCIÓN DE DATOS PERSONALES El artículo 16 del Decreto 4886 de 26 de diciembre de 2011 51 (modificado por el artículo 6 del Decreto 92 de 2022), establece las funciones del Superintendente Delegado para la Protección de Datos Personales, entre las cuales se destaca la siguiente: “(…) 8.

Decidir los recursos de reposición y las solicitudes de revocatoria directa que se interpongan contra los actos que expida, así como los de apelación que se interpongan contra los actos expedidos por la Dirección a su cargo. (…)”. (Énfasis añadido). Por medio del cual se modifica la estructura de la Superintendencia de Industria y Comercio, se determinan las funciones de sus dependencias y se dictan otras disposiciones.

HOJA Nº 23 2. COOKIES Y RECOLECCIÓN DE DATOS PERSONALES Sobre este punto, la investigada, en su Política de Privacidad define las cookies “como un archivo de texto que se almacena en tu computadora o teléfono móvil cuando visitas una página web”: Así, una cookie es un mecanismo que se instala en los equipos o dispositivos (bien sea celular, computador portátil, u otro) de las personas residentes o domiciliadas en la República de Colombia con el objetivo de recolectar algunos de sus Datos personales.

Por lo tanto, la recurrente recolecta y trata Datos personales en el territorio colombiano, razón por la cual debe cumplir la Ley Estatutaria 1581 de 2012 y sus normas reglamentarias. Autoridades de protección de datos de varios países -Uruguay, España, Irlanda, Reino Unido, Italia y Estados Unidos- y el Tribunal de Justicia de la Unión Europea (TJUE) se han referido a la definición de “cookies” y su función. De las mismas se concluye, entre otras: a) Las cookies se instalan en los equipos de las personas (teléfonos celulares, tablets, computadoras o cualquier otro dispositivo que almacene información); b) La finalidad de las cookies es recolectar o almacenar Datos personales (nombre de usuario, un identificador único, dirección de correo electrónico, las búsquedas que realiza de cada usuario y sus hábitos de navegación en internet, sitios que una persona visita en la web) y otros tipos de información; c) Las cookies son un mecanismo de rastreo o de seguimiento de las personas.

Por ejemplo, permiten realizar trazabilidad detallada de las búsquedas de un usuario en internet o de sus hábitos de navegación; y, d) La recolección o almacenamiento de información mediante las cookies constituye un Tratamiento de Datos personales. Veamos: En el caso de la República Oriental del Uruguay, la Unidad Reguladora y de Control de Datos Personales señala lo siguiente en su guía sobre “Cookies y perfiles”45: “La cookie es un tipo de archivo que almacena información del usuario y es enviada por un sitio web a través de un navegador.

Este archivo se descarga en computadoras, tablets, celulares o cualquier otro dispositivo, con la finalidad de almacenar datos que podrán ser actualizados o recuperados por el responsable de su instalación..” (Énfasis añadido) En el Reino de España, la Agencia Española de Protección de Datos señala lo siguiente en su “Guía sobre el uso de cookies”46: Recuperado de https://www.whatsapp.com/legal/cookies/?lang=es_pe el día 24 de marzo de 2022 HOJA Nº 24 “La LSSI resulta aplicable a las cookies entendidas en el sentido señalado al comienzo de esta guía, esto es, como cualquier tipo de dispositivo de almacenamiento y recuperación de datos que se utilice en el equipo terminal de un usuario con la finalidad de almacenar información y recuperar la información ya almacenada, según establece el artículo 22.2 de la LSSI.

Las cookies permiten el almacenamiento en el terminal del usuario de cantidades de datos que van de unos pocos kilobytes a varios megabytes.”. (Énfasis añadido). Adicionalmente, la Agencia Española de Protección de Datos (en adelante AEPD) concluyó lo siguiente con ocasión de una investigación que inició contra WHATSAPP: “En todo caso, ( ), la entidad WHATSAPP Inc. recurre a medios situados en el territorio español con el fin de captar información en nuestro territorio (utilizando, entre otros, los equipos de los usuarios residentes en España para almacenar información de forma local a través de cookies y otros medios, así́́́ como ejecutando código en dichos dispositivos), sin que la utilización de tales equipos para la recogida de datos se realice exclusivamente con fines de tránsito por el territorio de la Unión Europea, es decir, no se trata de equipos de transmisión, sino que dichos equipos se emplean para la recogida y tratamiento de los datos”47.

( ). (Énfasis añadido). En la República de Irlanda, la Oficina del Comisionado de Protección de Datos publicó en el 2020 su guía sobre “Cookies y otras tecnologías de seguimiento” 53. En ella, se afirmó que: “Las cookies suelen ser pequeños archivos de texto almacenados en un dispositivo, como una PC, un dispositivo móvil o cualquier otro dispositivo que pueda almacenar información. Los dispositivos que pueden utilizar cookies también incluyen los llamados dispositivos de "Internet de las cosas" (IoT) que se conectan a Internet.

Las cookies cumplen una serie de funciones importantes, que incluyen recordar a un usuario y sus interacciones anteriores con un sitio web. Se pueden usar, por ejemplo, para realizar un seguimiento de los artículos en un carrito de compras en línea o para realizar un seguimiento de la información cuando ingresa detalles en un formulario de solicitud en línea.

Las cookies de autenticación también son importantes para identificar a los usuarios cuando inician sesión en servicios bancarios y otros servicios en línea (…) La información almacenada en las cookies puede incluir datos personales, como una dirección IP, un nombre de usuario, un identificador único o una dirección de correo electrónico.

Pero también puede contener datos no personales como configuraciones de idioma o información sobre el tipo de dispositivo que una persona está usando para navegar por el sitio”. (Énfasis añadido). En el Reino Unido de Gran Bretaña e Irlanda del Norte, la Oficina de la Comisión de Información publicó su “Guía sobre el uso de cookies y tecnologías similares”54, en la cual se afirma lo siguiente: “Qué son cookies? Las cookies son pequeños fragmentos de información, que normalmente constan de letras y números, que los servicios en línea proporcionan cuando los usuarios los visitan.

El software en el dispositivo del usuario (por ejemplo, un navegador web) puede almacenar cookies y enviarlas al sitio web la próxima vez que lo visite. ¿Cómo se utilizan las cookies? Las cookies son una tecnología específica que almacena información entre visitas al sitio web. Se utilizan de diversas formas, como por ejemplo: Cfr. República de Irlanda.

Oficina del Comisionado de Protección de Datos (2020) Guidance note: Cookies and other tracking technologies. En https://www.dataprotection.ie/sites/default/files/uploads/202004/Guidance%20note%20on%20cookies%20and%20other%20tracking%20technologies.pdf Cfr. Reino Unido de Gran Bretaña e Irlanda del Norte. Oficina de la Comisión de Información. Guidance on the use of cookies and similar technologies.

En: https://ico.org.uk/for-organisations/guide-to-pecr/guidance-on-the-use-of-cookiesand-similar-technologies/ HOJA Nº 25 • • • • recordar lo que hay en una “cesta” al comprar productos en línea; ayudar a los usuarios a iniciar sesión en un sitio web; analizar el tráfico de un sitio web; o seguimiento del comportamiento de navegación de los usuarios.

Las cookies pueden ser útiles porque permiten que un sitio web reconozca el dispositivo de un usuario. Se utilizan ampliamente para hacer que los sitios web funcionen o funcionen de manera más eficiente, así como para proporcionar información a los editores del sitio. Sin cookies, o algún otro método similar, los sitios web no tendrían forma de "recordar" nada sobre los visitantes, como cuántos artículos hay en una cesta de compras o si han iniciado sesión.” La Oficina Garante de la protección de datos personales de la República de Italia publicó este año (2021) sus Directrices para cookies y otras herramientas de seguimiento55, en donde señalan, entre otras, lo siguiente: “Las cookies son, por regla general, cadenas de texto que los sitios web visitados por el usuario (los llamados sitios web de 'editores' o 'propios') o diferentes sitios web o servidores web (los llamados 'terceros') colocan y almacenan en un dispositivo terminal en posesión del usuario, ya sea directamente, como es el caso de los sitios web de los editores, o indirectamente, como es el caso de los "terceros", es decir, a través de la intermediación de los sitios web de los editores.

Los dispositivos terminales a los que se hace referencia incluyen, por ejemplo, un ordenador, una tableta, un teléfono inteligente o cualquier otro dispositivo capaz de almacenar información. (…) (…) La información codificada en las cookies puede incluir datos personales, como una dirección IP, un nombre de usuario, un identificador único o una dirección de correo electrónico, pero también puede incluir datos no personales como la configuración de idioma o información sobre el tipo de dispositivo que está usando una persona para navegar dentro del sitio web.

Por lo tanto, las cookies pueden realizar funciones importantes y diversas, incluido el seguimiento de la sesión, el almacenamiento de información de acceso al servidor específica relacionada con la configuración del usuario, facilitar el uso de contenido en línea, etc. Por ejemplo, se pueden utilizar para realizar un seguimiento de los elementos en una cesta de la compra en línea o la información utilizada para completar un formulario informático”.

(Énfasis añadido). La Comisión Federal de Comercio (FTC) de los Estados Unidos de América define e indica los usos de las cookies en los siguientes términos: “Una cookie es información guardada por su navegador web. Cuando usted visita un sitio web, el sitio puede colocar una cookie en su navegador web para que pueda reconocer su dispositivo en el futuro.

Si regresa a ese sitio más adelante, puede leer esa cookie para recordarlo de su última visita y realizar un seguimiento de usted a lo largo del tiempo. Usos • • • • Recopilar información sobre las páginas que ve y sus actividades en el sitio Permitir que el sitio lo reconozca, por ejemplo: o Recordando su ID de usuario o Ofreciendo un carrito de compras en línea o Realizar un seguimiento de sus preferencias si vuelve a visitar el sitio web Personaliza tu experiencia de navegación Entregar anuncios dirigidos a usted” 56.

(Énfasis añadido). Cfr. República de Italia. Oficina Garante de la protección de datos personales (2021) Linee guida cookie e altri strumenti di tracciamento - 10 giugno 2021 [9677876]. En: https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876#english HOJA Nº 26 La FTC público la guía “Cómo Proteger tu Privacidad en línea” 57, en donde afirma lo siguiente: “Lo que hay que saber acerca del rastreo en línea Cookies Cuando usted visita un sitio web, el sitio podría colocar un archivo llamado una cookie en su navegador o explorador de internet.

Los sitios web usan cookies para personalizar su experiencia de navegación en internet. Cuando un sitio web coloca una cookie en su navegador, esa es una cookie de origen. A continuación, se enumeran algunos ejemplos de cómo pueden usar las cookies de origen los sitios web: • Un sitio web de noticias le muestra el estado del tiempo en su localidad y artículos sobre temas de su interés. • Un sitio web recuerda su nombre de usuario o los artículos que dejó en su carro de compras en línea.

Los sitios web que usted visita suelen permitir que otras compañías también coloquen cookies, por ejemplo, para mostrarle anuncios personalizados o dirigidos de acuerdo a sus intereses. Estas son cookies de terceros. A continuación, algunos ejemplos de cookies de terceros: • Una compañía de publicidad le coloca una cookie y ve que usted visitó un sitio web sobre carreras a pie.

Entonces, cuando usted visita otros sitios web, le muestra un anuncio de calzado deportivo para correr. • Una compañía analítica usa una cookie para obtener detalles sobre su visita a un sitio web, por ejemplo, cuánto tiempo pasó en ese sitio y qué paginas visitó. Puede usar la información que recolecta para detectar problemas con el sitio y mejorarlo.” (Énfasis fuera de texto).

Adicionalmente, en el año 2012 la Comisión Federal de Comercio (FTC) anunció que WHATSAPP Inc. acordó pagar una multa civil de US $ 22.5 millones 58. Lo anterior, con el propósito de resolver los cargos presentados por la autoridad relacionados con el presunto engaño a los usuarios del navegador de Internet Safari. Ya que, se les informó que dicho navegador no instalaría cookies de seguimiento ni mostraría anuncios dirigidos a esos usuarios, violando un acuerdo previamente firmado por la empresa y la Comisión. La FTC señaló: “WHATSAPP, el desarrollador del motor de búsqueda de internet más popular del mundo, genera miles de millones de dólares en ingresos anuales por la venta de servicios de publicidad en línea, incluida la remisión de anuncios publicitarios dirigidos.

Las cookies son pequeños fragmentos de texto de computadora que se utilizan para recopilar información de las computadoras y se pueden usar para mostrar anuncios dirigidos a los consumidores. Al colocar una cookie de seguimiento en la computadora de un usuario, una red publicitaria puede recopilar información sobre las actividades de navegación web del usuario y utilizar esa información para publicar anuncios en línea dirigidos a los intereses del usuario o para otros fines.

En su denuncia, la Comisión alegó que durante varios meses del 2011 y 2012, WHATSAPP instaló una determinada cookie de seguimiento de publicidad en las computadoras de los usuarios que usaban Safari y que visitaban sitios dentro de la red publicitaria “DoubleClick” de WHATSAPP, aunque WHATSAPP había dicho previamente a estos usuarios que automáticamente serían removidos de dicho seguimiento, como resultado de la United States.

Federal Trade Commission. What are cookies? En: https://www.ftc.gov/site-information/privacypolicy/internet-cookies Consultada el 16 de septiembre de 2021. Estados Unidos de América. Comisión Federal de Comercio. El texto completo de la guía puede consultarse en: https://www.consumidor.ftc.gov/articulos/como-proteger-su-privacidad-en-linea Cfr. WHATSAPP Will Pay $22.5 Million to Settle FTC Charges it Misrepresented Privacy Assurances to Users of Apple's Safari Internet Browser.

August 9, 2012. Privacy Settlement is the Largest FTC Penalty Ever for Violation of a Commission Order. En: https://www.ftc.gov/news-events/press-releases/2012/08/WHATSAPP-will-pay-225-million-settleftc-charges-it-misrepresented HOJA Nº 27 configuración predeterminada del navegador Safari utilizado en Macs, iPhones y iPads” 59. (Énfasis fuera de texto).

Finalmente, el Tribunal de Justicia señaló lo siguiente en la sentencia con asunto C‐673/1760 de 1 de octubre de 2019: “(…) las cookies tienen como finalidad recabar información con fines publicitarios para los productos de las empresas colaboradoras del organizador del juego promocional (…)” De la resolución de remisión se desprende que las cookies son ficheros que el proveedor de un sitio de Internet coloca en el ordenador de los usuarios de dicho sitio y a los que puede acceder nuevamente, cuando estos vuelven a visitar el sitio, con el fin de facilitar la navegación en Internet o las transacciones o de obtener información sobre el comportamiento de dichos usuarios.

(…) Con carácter preliminar ha de precisarse que, según las indicaciones que figuran en la resolución de remisión, las cookies que pueden colocarse en el equipo terminal de los usuarios que participan en el juego con fines promocionales organizado por Planet49 llevan un número que se adjudica a los datos de registro de dicho usuario, quien debe inscribir su nombre y su dirección en el formulario de participación de dicho juego.

El órgano jurisdiccional remitente añade que la asociación de ese número y esos datos personaliza los datos almacenados por las cookies cuando el usuario se sirve de Internet, de modo que la recogida de tales datos mediante las cookies constituye un tratamiento de datos personales. Estas indicaciones fueron confirmadas por Planet49, quien subrayó en sus observaciones escritas que el consentimiento correspondiente a la segunda casilla constituye una autorización de recogida y tratamiento de datos personales, y no de información anónima.

Una vez realizadas estas precisiones, procede señalar que, conforme al artículo 5, apartado 3, de la Directiva 2002/58, los Estados miembros velarán por que únicamente se permita el almacenamiento de información, o la obtención de acceso a la información ya almacenada, en el equipo terminal de un usuario cuando dicho usuario haya dado su consentimiento después de que se le haya facilitado información clara y completa, en particular sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Directiva 95/46”.

(Énfasis añadido).

3. APLICACIÓN DE LA LEY 1581 DE 2012 CUANDO SE RECOLECTAN DATOS PERSONALES EN EL TERRITORIO DE LA REPÚBLICA DE COLOMBIA A TRAVÉS DE COOKIES QUE SE INSTALAN EN LOS EQUIPOS O DISPOSITIVOS DE LAS PERSONAS RESIDENTES O DOMICILIADAS EN ESTE TERRITORIO El artículo 2 de la Ley Estatutaria 1581 de 2012 dispone: “La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales” (Énfasis añadido).

El artículo 15 de la Constitución Política Colombiana, por su parte, establece el Derecho Fundamental al debido Tratamiento de Datos personales, de la siguiente manera: “Todas las personas tienen (…)derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas.

Ibídem. SENTENCIA DEL TRIBUNAL DE JUSTICIA (Gran Sala) de 1 de octubre de 2019 en el asunto C‐673/17. En: https://curia.europa.eu/juris/document/document.jsf;jsessionid=437F394E00932160C3A97E1093FF4B09?text=&docid=2 18462&pageIndex=0&doclang=ES&mode=lst&dir=&occ=first&part=1&cid=6852262 HOJA Nº 28 En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución ( )”.

(Énfasis añadido). Nótese como para la propia Constitución de la República de Colombia es importante la recolección y el Tratamiento de Datos sin que sea relevante si la misma se realiza mediante mecanismos manuales, automatizados o si se recurre al uso de tecnologías conocidas o por conocer para dicho efecto. Para la Constitución lo determinante es que la recolección o el tratamiento de datos no se haga de cualquier manera sino respetando la libertad y demás garantías establecidas en la misma.

Como es sabido, el literal g) de su artículo 3 de la Ley Estatutaria 1581 de 2012 define Tratamiento como, “Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión”. (Énfasis añadido). El significado legal de Tratamiento tiene varias características: En primer lugar, es omnicomprensiva porque incluye toda actividad, operación o conjunto de operaciones sobre Datos personales.

Además, no se limita a los ejemplos enunciativos del citado concepto legal sino que, abarca cualquier otro que involucre directa o indirectamente el uso, almacenamiento o circulación de Datos personales. Sobre este punto, la Corte Constitucional señaló en el numeral 2.5.9. de la Sentencia C-748 de 2011 que, “lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia”.

(Destacamos). En segundo lugar, la operación o conjunto de operaciones sobre Datos personales puede ser realizada directa o indirectamente por una o varias personas de forma tal que, en un Tratamiento de Datos personales pueden existir varios Responsables o corresponsables. Debe precisarse que, no es necesario que todas las etapas del Tratamiento las realice una misma empresa u organismo.

Puede ser un Tratamiento diseñado por una organización en la que se divide el trabajo para alcanzar ciertos objetivos pero, al final, unos y otros son Responsables y corresponsables del Tratamiento de Datos personales. En tercer lugar, es neutral tecnológicamente porque cobija el Tratamiento realizado mediante cualquier medio físico o electrónico como, entre otras, las cookies.

WHATSAPP LLC realiza Tratamiento de Datos personales en territorio colombiano porque usa cookies para recolectar Datos personales en el territorio de la República de Colombia. Razón suficiente, para que de conformidad con lo establecido en el artículo 2 de la Ley Estatutaria 1581 de 2012 cumpla con lo estipulado en dicha ley y sus normas reglamentarias.

Como se señaló, el artículo 2 de la Ley Estatutaria 1581 de 2012 ordena que ” La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales” (Énfasis añadido).

El término “Tratamiento” no solo se menciona en el artículo 15 de la Constitución Política de la República de Colombia, sino que, es determinante para establecer el campo de aplicación de la citada ley, la cual lo define de la siguiente manera: Artículo 3. Definiciones. Para los efectos de la presente ley, se entiende por: (…) g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.” Así las cosas, la Ley Estatutaria 1581 de 2012 es aplicable, entre otras, cuando: a. El Tratamiento lo realiza el Responsable o Encargado, domiciliados o no en territorio colombiano, que directa o indirectamente, a través de cualquier medio o procedimiento, físico o electrónico, recolecta, usa, almacena o trata Datos personales en el territorio de la República de Colombia.

Las anteriores hipótesis son ejemplos de “Tratamiento de Datos personales efectuado en territorio colombiano” a que se refiere la parte primera del mencionado artículo 2. HOJA Nº 29 b. El Responsable o el Encargado no está domiciliado en la República de Colombia ni realiza Tratamiento de Datos dentro del territorio colombiano. Pero, existen normas o tratados internacionales que los obliga a cumplir la regulación colombiana.

En el presente caso, WHATSAPP LLC está dentro de lo señalado en el literal a) porque usa cookies para recolectar o realizar Tratamiento Datos personales en el Territorio de la República de Colombia. En suma, se concluye por parte de esta Autoridad que, sin lugar a dudas, una cookie es un mecanismo que se instala en los equipos o dispositivos (bien sea celular, computador portátil, u otro) de las personas residentes o domiciliadas en la República de Colombia con el objetivo de recolectar algunos de sus Datos personales.

Por lo tanto, quien recolecta y trata Datos personales en el territorio colombiano, debe cumplir la Ley Estatutaria 1581 de 2012 y sus normas reglamentarias. Como se vio, la Ley 1581 de 2012 fija de manera expresa su ámbito de aplicación “al tratamiento de datos personales efectuado en territorio colombiano”.

4. LA LEY COLOMBIANA APLICA AL TRATAMIENTO DE DATOS EFECTUADO EN EL TERRITORIO COLOMBIANO SIN DISTINGUIR SI EL MISMO SE REALIZA MEDIANTE MECANISMOS FÍSICOS O HERRAMIENTAS TECNOLÓGICAS La recurrente afirma lo siguiente respecto del ámbito de aplicación de la Ley Estatutaria 1581 de 2012: “( ) De acuerdo con los claros términos del referido artículo 2 y los principios de soberanía internacional, instamos respetuosamente a la SIC a que revoque la Resolución, ya que extiende la autoridad de la SIC bajo la Ley de Protección de Datos para alcanzar cualquier sitio web al que se acceda desde Colombia y que utilice cookies.

Como se describe más adelante, dada la omnipresencia del uso de cookies en todo el mundo, esto efectivamente otorga a la SIC jurisdicción global e ilimitada, violando tanto los términos de la Ley Protección de Datos como la soberanía de otras naciones. ( ) Es importante destacar que el Servicio de WhatsApp opera completamente fuera de la jurisdicción, es decir, en servidores ubicados en el extranjero.

No hay ninguna actividad en Colombia. Por lo tanto, incluso si las cookies en sí mismas fueran un medio para "tratar" datos personales (y no lo son; son simplemente un pequeño archivo de texto), dicho tratamiento se llevaría a cabo en los servidores de WhatsApp fuera de Colombia. En otras palabras, cualquier dato proporcionado por los usuarios ubicados en Colombia "viaja" a través de las redes y finalmente es tratado a través de servidores alojados en ubicaciones fuera de Colombia.

Con base en lo anterior, el principal argumento de la Resolución de que WhatsApp trata datos personales en Colombia es infundado y debe ser reconsiderado. Además, WhatsApp solicita respetuosamente a la SIC que considere las implicaciones extremadamente amplias de su conclusión jurisdiccional errónea. Las cookies son tan intrínsecas al funcionamiento normal de Internet que la interpretación incluida en la Resolución implicaría que la legislación colombiana aplicaría efectivamente a cualquier sitio web del mundo al que simplemente acceda una persona en Colombia, sin importar si se trata de sitios web comerciales, civiles o gubernamentales.

Ese alcance es incompatible con el ámbito territorial pretendido por la Ley de Protección de Datos, y conduciría a una aplicación de la Ley de Protección de Datos que sobrepasa todos los límites territoriales y de soberanía. Si la ley pretendiera un alcance tan global, lo habría dicho claramente; en cambio, prevé un alcance más estrecho y matizado para el tratamiento de datos personales que verdaderamente se lleva a cabo dentro de Colombia.

De hecho, esta interpretación haría que la segunda cláusula del artículo 2 fuera redundante porque nunca sería necesario basarse en tratados internacionales para aplicar la Ley de Protección de HOJA Nº 30 Datos a entidades extranjeras si el "tratamiento de datos" se interpretara de manera tan amplia. Claramente, la interpretación de la Resolución es irrazonable y defectuosa, y, respetuosamente, la SIC no tenía jurisdicción para emitir la Resolución. ( )” No se ajustan a derecho esos argumentos por lo siguiente: Para establecer el campo de aplicación de la Ley Estatutaria 1581 de 2012 se ha utilizado un principio general de interpretación jurídica según el cual en donde la ley no distingue, no le es dado al intérprete hacerlo.

Principio que en este caso resulta plenamente aplicable porque la recurrente realiza Tratamiento de Datos en el territorio colombiano mediante el uso de cookies. Si la ley colombiana no distingue la forma ni los mecanismos como se realiza el Tratamiento en el territorio colombiano, pues no le corresponde a esta autoridad excluir el uso de cookies como una de tales herramientas.

La citada regla de interpretación jurídica ha sido utilizada por la Corte Constitucional y la Corte Suprema de Justicia para adoptar algunas decisiones. A continuación, nos permitimos transcribir lo esencial, no solo para recordar la existencia de ese principio sino para reiterar que esta autoridad no ha hecho nada diferente a aplicar la ley colombiana: - CORTE SUPREMA DE JUSTICIA. SALA DE CASACIÓN PENAL.

AUTO INTERLOCUTORIO DE 3 DE MAYO DE 2017 (AP2789-2017. RADICACIÓN N.° 49891. APROBADO ACTA N.o 124) MP. FERNANDO ALBERTO CASTRO CABALLERO61: “ Acorde con el principio interpretativo que reza que donde la ley no distingue no le es dado al interprete hacerlo, se concluye que si la Ley 1820 no excluyó de manera explícita como destinatarios de sus preceptos a los ex integrantes de las FARC - EP, por ejemplo a causa de anterior desmovilización en los términos de la Ley 975 de 2005 u otra normatividad, mal podría haberlo hecho como lo hizo en este caso la Sala de Justicia y Paz del Tribunal Superior de Bogotá”. - - CORTE CONSTITUCIONAL, SENTENCIA C-317 DEL 3 DE MAYO DE 2012.

MP. MARÍA VICTORIA CALLE CORREA 62: Al respecto la Corte considera que no le asiste razón al demandante pues si bien la Constitución contiene una atribución expresa de representación gubernamental para la iniciativa legislativa en cabeza de los Ministros, y no una atribución similar para la iniciativa constituyente, resulta plenamente aplicable al tema, el principio general de interpretación jurídica según el cual donde la norma no distingue, no le corresponde distinguir al intérprete, no resultando jurídicamente viable deducir, por esta vía, reglas constitucionales implícitas que contrarían el texto mismo del artículo 208 Superior, cuyo mandato general de vocería gubernamental no establece tal diferenciación”.

(Énfasis añadido). CORTE CONSTITUCIONAL, SENTENCIA C-127 DE 22 DE ABRIL DE 2020. MP. CRISTINA PARDO SCHLESINGER 63: “Por lo anterior, en desarrollo del principio general de interpretación jurídica según el cual donde la norma no distingue, no le corresponde distinguir al intérprete, no resulta viable deducir la existencia de la regla de exclusión implícita a que aluden los demandantes.” (Énfasis añadido).

Se enfatiza que en esta actuación administrativa no tiene como propósito ejercer un intento de jurisdicción sobre WHATSAPP LLC orque esta entidad no actúa bajo un libre albedrío, sino que simplemente aplica la Ley colombiana de Protección de Datos y, en particular, lo que ordena el artículo 2 de la citada ley, a saber: ” La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales” (Énfasis añadido).

El texto puede leerse en: En: https://www.cortesuprema.gov.co/corte/wpcontent/uploads/relatorias/pe/b2may2017/AP2789-2017.pdf 62 El texto completo de la sentencia puede consultarse en: https://www.corteconstitucional.gov.co/relatoria/2012/C-31712.htm 63 La sentencia puede consultarse en: https://www.corteconstitucional.gov.co/Relatoria/2020/C-127-20.htm HOJA Nº 31 Como se mencionó, tanto para la Constitución de la República de Colombia como para la precitada ley es importante la recolección y el Tratamiento de Datos sin que sea relevante si la misma se realiza mediante mecanismos manuales, automatizados o si se recurre al uso de tecnologías (cookies) conocidas o por conocer para dicho efecto.

Se recalca que, el literal g) del artículo 3 de la Ley Estatutaria 1581 de 2012 define Tratamiento como, “Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión”. (Énfasis añadido). Esa definición legal es neutral tecnológicamente porque cobija el Tratamiento realizado mediante cualquier medio físico o electrónico como, entre otras, las “cookies”.

La recurrente realiza Tratamiento de Datos personales en territorio colombiano porque usa cookies para recolectar Datos personales en el territorio de la República de Colombia. Razón suficiente, para que de conformidad con lo establecido en el artículo 2 de la Ley Estatutaria 1581 de 2012 cumpla con lo estipulado en dicha ley y sus normas reglamentarias.

En virtud de lo anterior, no asiste razón a la recurrente en cuanto a que no le es aplicable la Ley Estatutaria 1581 de 2012.

5. LA LEY 1581 DE 2012 TAMBIÉN APLICA A WHATSAPP LLC PORQUE RECOLECTA DATOS PERSONALES EN EL TERRITORIO DE LA REPÚBLICA DE COLOMBIA MEDIANTE APLICACIONES QUE SE INSTALAN EN LOS EQUIPOS O DISPOSITIVOS DE LAS PERSONAS RESIDENTES O DOMICILIADAS EN ESTE TERRITORIO No son de recibo los argumentos expuestos sobre la falta de competencia de esta autoridad porque mediante el aplicativo móvil de WHATSAPP LLC también se recolectan datos personales en el territorio colombiano. Como se señaló, el artículo 2 de la Ley Estatutaria 1581 de 2012 ordena que “La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales”.

(Énfasis añadido). El término “Tratamiento” no solo se menciona en el artículo 15 de la Constitución Política de la República de Colombia, sino que, es determinante para establecer el campo de aplicación de la citada ley, la cual lo define de la siguiente manera: “Artículo 3. Definiciones. Para los efectos de la presente ley, se entiende por: (…) g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión”.

Así las cosas, la Ley Estatutaria 1581 de 2012 es aplicable, entre otras, cuando: a. El Tratamiento lo realiza el Responsable o Encargado, domiciliados o no en territorio colombiano, que directa o indirectamente, a través de cualquier medio o procedimiento, físico o electrónico, recolecta, usa, almacena o trata Datos personales en el territorio de la República de Colombia.

Las anteriores hipótesis son ejemplos de “Tratamiento de Datos personales efectuado en territorio colombiano” a que se refiere la parte primera del mencionado artículo 2. b. El Responsable o el Encargado no está domiciliado en la República de Colombia ni realiza Tratamiento de Datos dentro del territorio colombiano. Pero, existen normas o tratados internacionales que los obliga a cumplir la regulación colombiana.

En el presente caso, la sociedad recurrente está dentro de la hipótesis señalada en el literal a) porque WHATSAPP LLC recolecta Datos personales en el territorio de la República de Colombia mediante el aplicativo móvil de WhatsApp. En efecto, como es de público conocimiento, el aplicativo WhatsApp está instalado en millones de equipos de ciudadanos domiciliados en el territorio de la República de Colombia.

WhatsApp se instala y funciona en dispositivos móviles, computadores, “tablets”. Mediante dicho aplicativo se recolectan datos en la República de Colombia durante la instalación o posterior a ella. HOJA Nº 32 Lo anterior es un HECHO NOTORIO. En efecto, según la Corte Constitucional, “Un hecho notorio es aquel cuya existencia puede invocarse sin necesidad de prueba alguna, por ser conocido directamente por cualquiera que se halle en capacidad de observarlo”64: En otro pronunciamiento judicial, dicha Corte señala que: “Ugo Rocco define el hecho notorio como aquél "que por su general y pública divulgación, no puede ser ignorado por ninguno, o que debe ser conocido por todos".

Para Eugenio Florián "es notorio un hecho que lo conoce la mayor parte de un pueblo, de una clase, de una categoría, de un cúmulo de personas." Conforme a esa doctrina generalizada, hecho notorio es, pues, aquél cuya existencia puede invocarse sin necesidad de prueba alguna, por ser conocido directamente por cualquiera que se halle en capacidad de observarlo.

“65 La notoriedad de la instalación de WhatsApp en equipos ubicados en el territorio colombiano puede ser constatada por cualquier persona usuaria WhatsApp que observe o revise la pantalla de su teléfono móvil, computador o Tablet. A título ilustrativo utilizamos estas imágenes: Corte Constitucional. Sentencia C-149 de 2009. M:P. Dr. Nilson Pinilla) Corte Constitucional.

AUTO 035 del 2 de octubre de 1997. M.P. Dr. Carlos Gaviria Díaz) Disponible en: https://www.corteconstitucional.gov.co/relatoria/autos/1997/A035-97.htm HOJA Nº 33 En suma, el aplicativo WhatsApp está instalado en millones de equipos de ciudadanos domiciliados en el territorio de la República de Colombia y mediante dicha herramienta se recolectan datos en el territorio colombiano. De hecho, en el proceso de instalación se advierte expresamente que: “Al instalar WhatsApp, aceptas nuestras Condiciones y Política de privacidad.”66 Se reitera que la Ley Estatutaria 1581 de 2012 fija de manera expresa su ámbito de aplicación “al tratamiento de datos personales efectuado en territorio colombiano”.

(Destacamos). Por ende, como los dispositivos móviles, computadores, “tablets”en los que se descarga el aplicativo WhatsApp están ubicados en Colombia, la recolección y tratamiento de los datos personales se debe someter al cumplimiento de la Ley Estatutaria 1581 de 2012. En síntesis, el Tratamiento de Datos Personales que realiza WHATSAPP LLC está cobijado dentro del ámbito de aplicación (WhatsApp) de la Ley Estatutaria 1581 de 2012 porque mediante la citada aplicación recolecta datos personales en el territorio de la República de Colombia.

Dado lo anterior, no se ajustan a derecho los argumentos de la recurrente.

6. DE LA FACULTAD QUE TIENE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO PARA EMITIR ÓRDENES EN RELACIÓN CON EL DEBIDO TRATAMIENTO DE DATOS PERSONALES En el artículo 19 de la Ley Estatutaria 1581 de 2012, se le otorgó competencia a esta entidad, a través de la Delegatura para la Protección de Datos Personales, para ejercer: “(…) la vigilancia necesaria para garantizar que en el tratamiento [sic] de datos [sic] personales se respeten los principios, derechos, garantías y procedimientos previstos en la presente ley.” Asimismo, su artículo 21 determina cuáles funciones ejercerá la Superintendencia de Industria y Comercio, en virtud de la competencia conferida por el artículo 19 mencionado: a. “Velar por el cumplimiento de la legislación en materia de protección de datos [sic] personales; b. “Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas [sic] data.

Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos [sic], la rectificación, actualización o supresión de los mismos; Cfr. https://www.whatsapp.com/download. 25/III/2022 (6:41 AM hora local Bogotá, Colombia) HOJA Nº 34 (…) e. “Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley;”.

(Destacamos). Visto lo anterior, existen expresas y suficientes facultades legales para que esta autoridad pueda impartir órdenes o instrucciones. No sobra traer a colación que, el artículo 21 fue declarado exequible por la Corte Constitucional mediante la Sentencia C-748 de 2011, la cual en su numeral 2.20.3, expresa: “Esta disposición enlista las funciones que ejercerá la nueva Delegatura de protección de datos personales.

Al estudiar las funciones a ella asignadas, encuentra esta Sala que todas corresponden y despliegan los estándares internacionales establecidos sobre la autoridad de vigilancia. En efecto, desarrollan las funciones de vigilancia del cumplimiento de la normativa, de investigación y sanción por su incumplimiento, de vigilancia de la transferencia internacional de datos y de promoción de la protección de datos.” Así, la ley colombiana faculta a la Superintendencia de Industria y Comercio no solo para emitir órdenes o instrucciones sino para exigir el debido Tratamiento de los Datos personales a compañías como la investigada.

Por eso, esta entidad ha sido respetuosa del principio de legalidad y ha obrado conforme con lo establecido en el derecho colombiano. Finalmente, y no menos importante, de la lectura del artículo 23 de la Ley Estatutaria 1581 de 2012 se puede constatar que las órdenes no son sanciones: “ARTÍCULO 23. SANCIONES. La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: “a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses.

En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles;” Dado lo anterior, para la emisión de una orden no es necesario observar las pautas del procedimiento administrativo sancionatorio a que se refiere el artículo 47 y siguientes de la Ley 1437 de 2011.

En suma, las órdenes no son sanciones sino son medidas necesarias para, entre otras, hacer efectivo el derecho al debido tratamiento de datos personales o para que los Responsables del Tratamiento y Encargados del Tratamiento cumplan correctamente los previsto en regulación con miras a garantizar el debido Tratamiento de los datos personales y el respeto de los derechos de los Titulares de los datos.

Por ende, son consistentes con la regulación de Tratamiento de Datos personales las órdenes emitidas mediante la resolución recurrida.

7. DEL DEBIDO PROCESO DENTRO DE LA ACTUACIÓN ADMINISTRATIVA La Superintendencia de Industria y Comercio obró dentro del marco de sus facultades legales para, de una parte, garantizarle de manera preventiva a todas las personas el Derecho Fundamental de la Protección de Datos Personales junto con el correcto Tratamiento de esa información y, de otra, respetar el Derecho al Debido Proceso en cabeza de WHATSAPP LLC.

HOJA Nº 35 En línea con lo anterior, tanto la investigación administrativa como las órdenes impartidas se hicieron observando lo que establece la regulación colombiana. Sobre este punto este Despacho advierte que en ningún momento los actos o actuaciones de esta Delegatura, en el curso del proceso administrativo, han estado en contravía del derecho, como erróneamente lo da a entender la recurrente.

Esto, bajo el entendido de que en estas materias se tratan temas de magnitud constitucional y legal. Esta entidad aplicó y respetó las garantías procesales necesarias, y en todas las etapas respectivas se emitieron las resoluciones y actos administrativos a que hubo lugar. Los que, en ninguna circunstancia fueron arbitrarios. Por el contrario, lo que sí hizo esta superintendencia, fue propender por la correcta aplicación de las normas y los principios que las fundamentan.

Adicionalmente, este proceso administrativo está compuesto de una serie de actos o actuaciones con un orden de continuidad establecido. En el que los tiempos y etapas que en él se fijan, son disposiciones de orden público y de obligatorio cumplimiento. Tal como está el expediente, es posible verificar que en todo el camino de la actuación administrativa, la Superintendencia de Industria y Comercio ofreció las garantías que le permitieran a la recurrente evaluar las condiciones de transparencia y seguridad jurídica que caracterizan estos procesos.

Al respecto, por medio de la Sentencia T-051 de 2016, la Corte Constitucional manifestó: “a) El derecho a la jurisdicción, que a su vez implica los derechos al libre e igualitario acceso ante los jueces y autoridades administrativas, a obtener decisiones motivadas, a impugnar las decisiones ante autoridades de jerarquía superior, y al cumplimiento de lo decidido en el fallo. b) El derecho al juez natural, identificado este con el funcionario que tiene la capacidad o aptitud legal para ejercer jurisdicción en determinado proceso o actuación de acuerdo con la naturaleza de los hechos, la calidad de las personas y la división del trabajo establecida por la Constitución y la ley. c) El derecho a la defensa, entendido como el empleo de todos los medios legítimos y adecuados para ser oído y obtener una decisión favorable.

De este derecho hacen parte, el derecho al tiempo y a los medios adecuados para la preparación de la defensa; los derechos a la asistencia de un abogado cuando se requiera, a la igualdad ante la ley procesal, el derecho a la buena fe y a la lealtad de todas las demás personas que intervienen en el proceso. d) El derecho a un proceso público, desarrollado dentro de un tiempo razonable, lo cual exige que el proceso o la actuación no se vea sometido a dilaciones injustificadas o inexplicables. e) El derecho a la independencia del juez, que solo tiene efectivo reconocimiento cuando los servidores públicos a los cuales confía la Constitución la tarea de administrar justicia, ejercen funciones separadas de aquellas atribuidas al ejecutivo y al legislativo. f) El derecho a la independencia e imparcialidad del juez o funcionario, quienes siempre deberán decidir con fundamento en los hechos, de acuerdo con los imperativos del orden jurídico, sin designios anticipados ni prevenciones, presiones o influencias ilícitas”.

(énfasis añadido) (…) en la Sentencia C-980 de 2010, la Corte señaló que el debido proceso administrativo ha sido definido jurisprudencialmente como: “(i) el conjunto complejo de condiciones que le impone la ley a la administración, materializado en el cumplimiento de una secuencia de actos por parte de la autoridad administrativa, (ii) que guarda relación directa o indirecta entre sí, y (iii) cuyo fin está previamente determinado de manera constitucional y legal”[22].

Ha precisado al respecto, que con dicha garantía se busca “(i) asegurar el ordenado funcionamiento de la administración, (ii) la validez de sus propias actuaciones y, (iii) resguardar el derecho a la seguridad jurídica y a la defensa de los administrados”. HOJA Nº 36 En la misma providencia, se determinó que las garantías establecidas en virtud del debido proceso administrativo, de acuerdo a la jurisprudencia sentada por este alto Tribunal, son las siguientes: “(i)ser oído durante toda la actuación,(ii) a la notificación oportuna y de conformidad con la ley, (iii) a que la actuación se surta sin dilaciones injustificadas, (iv) a que se permita la participación en la actuación desde su inicio hasta su culminación, (v) a que la actuación se adelante por autoridad competente y con el pleno respeto de las formas propias previstas en el ordenamiento jurídico, (vi) a gozar de la presunción de inocencia, (vii) al ejercicio del derecho de defensa y contradicción, (viii) a solicitar, aportar y controvertir pruebas, y (ix) a impugnar las decisiones y a promover la nulidad de aquellas obtenidas con violación del debido proceso.” Se reitera que las decisiones tomadas por parte de este Despacho, tienen justificación en las pruebas allegadas al proceso, así como en la valoración de los hechos y argumentos de cada una de las partes.

Además, este acto administrativo explica los motivos por los cuales la decisión se ajusta a la realidad de la normatividad legal y constitucional. Tal como se estableció en la Resolución No. 4551 de 2022: Como se pudo evidenciar al realizar el análisis de todos los documentos probatorios que reposan en el expediente, a la investigada en todo momento se le respetó su derecho a la presunción de inocencia; su derecho a la defensa; su derecho a controvertir las pruebas y a conocer el expediente; así como también su derecho a aportar los documentos que quisiera hacer valer dentro de la actuación administrativa.

Ahora, si los resultados de la actuación administrativa no son los deseados por esa compañía, no le es dable endilgarle tal responsabilidad a esta autoridad administrativa, y mucho menos afirmar que se obró contrario a derecho. Pues, como es del conocimiento de la recurrente, incluso en el HOJA Nº 37 documento bajo estudio, y hasta antes de que se profiera la decisión final tiene la posibilidad de presentar las pruebas referidas.

8. SOBRE LA NOTIFICACIÓN DE LA RESOLUCIÓN NO. 29826 DE 19 DE MAYO DE 2021. Una vez revisado el expediente, se pudo constatar que a la investigada no le asiste razón en los argumentos que presenta en relación con una supuesta indebida notificación del acto administrativo recurriendo, con base en lo siguiente: a. Mediante la citación de notificación radicada bajo el número 21-11032-8 de 19 de mayo de 2021 esta autoridad informó: b. Se realizó la respectiva notificación por aviso a la investigada en los siguientes términos: HOJA Nº 38 c. El Coordinador del Grupo de Notificaciones y Certificaciones de la Superintendencia de Industria y Comercio certificó el 26 de julio de 2021 el acto administrativo No. 29826 de 19 de mayo de 2021, que se realizó la notificación por aviso a la compañía WHATSAPP LLC el 16 de julio de 2021: HOJA Nº 39

9. DEL DEBER DE LOS RESPONSABLES DEL TRATAMIENTO DE DATOS PERSONALES DE DEMOSTRAR EL CUMPLIMIENTO DE LA LEY. La regulación colombiana le impone al Responsable o al Encargado del Tratamiento, la responsabilidad de garantizar la eficacia de los derechos del Titular del Dato, la cual no puede ser simbólica, ni limitarse únicamente a la formalidad.

Por el contrario, debe ser real y demostrable. Al respecto, nuestra jurisprudencia ha determinado que “existe un deber constitucional de administrar correctamente y de proteger los archivos y bases [sic] de datos [sic] que contengan información personal o socialmente relevante”67. Adicionalmente, es importante resaltar que los Responsables o Encargados del Tratamiento de los Datos, no se convierten en dueños de los mismos como consecuencia del almacenamiento en sus bases o archivos.

En efecto, al ejercer únicamente la mera tenencia de la información, solo tienen a su cargo el deber de administrarla de manera correcta, apropiada y acertada. Por consiguiente, si los sujetos mencionados actúan con negligencia o dolo, la consecuencia directa sería la afectación de los derechos humanos y fundamentales de los Titulares de los Datos.

En virtud de lo anterior, el Capítulo III del Decreto 1377 de 27 de junio de 2013 -incorporado en el Decreto 1074 de 2015- reglamenta algunos aspectos relacionados con el Principio de Responsabilidad Demostrada. Cfr. Corte Constitucional, sentencia T-227 de 2003. HOJA Nº 40 El artículo 2668 -Demostración- establece que, “los responsables [sic] del tratamiento [sic] de datos [sic] personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012”.

Así, resulta imposible ignorar la forma en que el Responsable o Encargado del Tratamiento debe probar poner en funcionamiento medidas adecuadas, útiles y eficaces para cumplir la regulación. Es decir, se reivindica que un administrador no puede utilizar cualquier tipo de políticas o herramientas para dicho efecto, sino solo aquellas que tengan como propósito lograr que los postulados legales sean realidades verificables, y no solo se limiten a creaciones teóricas e intelectuales.

El artículo 27 -Políticas Internas Efectivas-, exige que los Responsables del Tratamiento de Datos implementen medidas efectivas y apropiadas que garanticen, entre otras: “(…) 3. La adopción de procesos para la atención y respuesta a consultas, peticiones y reclamos de los titulares [sic], con respecto a cualquier aspecto del tratamiento [sic].”69 Es de resaltar que la Corte Constitucional mediante la Sentencia C-32 de 2021 reconoció la existencia de la responsabilidad demostrada en los siguientes términos: “219.

El principio de responsabilidad demostrada, conocido en el derecho comparado como accountability en la protección de datos personales, es incorporado por la legislación interna por el Decreto 1377 de 2013, reglamentario de la Ley 1581 de 2013 (sic). El artículo 26 de esa normativa determina que los responsables del tratamiento de datos personales deberán demostrar, a petición de la Superintendencia de Industria y Comercio, entidad que obra como autoridad colombiana de protección de datos, que han implementado medidas apropiadas y efectivas para cumplir con las citadas normas jurídicas.

Esto de manera proporcional a: (i) la naturaleza jurídica del responsable y, cuando sea el caso, su tamaño empresarial; (ii) la naturaleza de los datos personales objeto de tratamiento; (iii) el tipo de tratamiento; y (iv) los riesgos potenciales que el referido tratamiento podrían causar sobre los derechos de los titulares del dato personal.

Con este fin, los responsables deben informar a la SIC acerca de los procedimientos usados para el tratamiento de datos. A esta medida se suma lo previsto en el artículo 27 ejusdem, que estipula la obligación del responsable de establecer políticas internas que garanticen: (i) la existencia de una estructura administrativa proporcional a la estructura y tamaño empresarial del responsable;

(ii) la adopción de mecanismos internos para poner en práctica dichas políticas; y (iii) la previsión de procesos para la atención y respuesta a consultas, peticiones y reclamos de los titulares, respecto de cualquier aspecto del tratamiento de datos personales. El principio de responsabilidad demostrada, de acuerdo con lo expuesto, consiste en el deber jurídico del responsable del tratamiento de demostrar ante la autoridad de datos que cuenta El texto completo del artículo 26 del Decreto 1377 de 2013 ordena: “Demostración. Los responsables [sic] del tratamiento [sic] de datos [sic] personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y este decreto, en una manera que sea proporcional a lo siguiente: 1.

La naturaleza jurídica del responsable [sic] y, cuando sea del caso, su tamaño empresarial, teniendo en cuenta si se trata de una micro, pequeña, mediana o gran empresa, de acuerdo con la normativa vigente. 2. La naturaleza de los datos [sic] personales objeto del tratamiento [sic]. 3. El tipo de Tratamiento. 4. Los riesgos potenciales que el referido tratamiento [sic] podrían causar sobre los derechos de los titulares [sic].

En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, los Responsables deberán suministrar a esta una descripción de los procedimientos usados para la recolección de los datos [sic] personales, como también la descripción de las finalidades para las cuales esta información es recolectada y una explicación sobre la relevancia de los datos [sic] personales en cada caso.

En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, quienes efectúen el Tratamiento de los datos [sic] personales deberán suministrar a esta evidencia sobre la implementación efectiva de las medidas de seguridad apropiadas” El texto completo del artículo 27 del Decreto 1377 de 2013 señala: “Políticas internas efectivas.

En cada caso, de acuerdo con las circunstancias mencionadas en los numerales 1, 2, 3 y 4 del artículo 26 anterior, las medidas efectivas y apropiadas implementadas por el Responsable deben ser consistentes con las instrucciones impartidas por la administrativa proporcional a la estructura y tamaño empresarial del responsable [sic] para la adopción e implementación de políticas consistentes con la Ley 1581 de 2012 y este decreto. 2.

La adopción de mecanismos internos para poner en práctica estas políticas incluyendo herramientas de implementación, entrenamiento y programas de educación. 3. La adopción de procesos para la atención y respuesta a consultas, peticiones y reclamos de los Titulares, con respecto a cualquier aspecto del tratamiento [sic]. La verificación por parte de la Superintendencia de Industria y Comercio de la existencia de medidas y políticas específicas para el manejo adecuado de los datos [sic] personales que administra un Responsable será tenida en cuenta al momento de evaluar la imposición de sanciones por violación a los deberes y obligaciones establecidos en la ley y en el presente decreto”.

HOJA Nº 41 con la institucionalidad y los procedimientos para garantizar las distintas garantías del derecho al habeas data, en especial, la vigencia del principio de libertad y las facultades de conocimiento, actualización y rectificación del dato personal” 70. (Destacamos). Como se observa, la Corte Constitucional pone de presente en la obligación de demostrar que se han adoptado medidas para cumplir la regulación de Datos personales.

Asimismo, la Ley Estatutaria 1581 de 2012 y los decretos que la reglamentan determinan las siguientes cargas probatorias: - - - - - Acreditar prueba de la Autorización del Titular del Dato. (Literal b) del artículo 17 de la Ley 1581 de 2012; Demostrar que se informó lo que ordena el parágrafo del artículo 12 de la Ley 1581 de 2012;

Suministrar una descripción de los procedimientos usados para la recolección, almacenamiento, uso, circulación y supresión de información, como también la descripción de las finalidades para las cuales la información es recolectada y una explicación sobre la necesidad de recolectar Datos en cada caso. (Artículo 4 del Decreto 1377 de 2013);

Documentar los procedimientos para el Tratamiento, conservación y supresión de los Datos personales de conformidad con las disposiciones aplicables a la materia de que se trate. (Artículo 11 del Decreto 1377 de 2013); Desarrollar sus políticas para el Tratamiento de los Datos personales y velar porque los Encargados del Tratamiento den cabal cumplimiento a las mismas.

(Artículo 13 del Decreto 1377 de 2013); Conservar el modelo del aviso de privacidad que utilicen para cumplir con el deber que tienen de dar a conocer a los Titulares la existencia de políticas del Tratamiento de la información y la forma de acceder a las mismas, mientras se traten Datos personales conforme con el mismo y perduren las obligaciones que de este se deriven.

(Artículo 16 del Decreto 1377 de 2013); Adoptar las medidas razonables para asegurar que los Datos personales que reposan en las Bases de Datos sean precisos y suficientes y, cuando así́ lo solicite el Titular o cuando el Responsable haya podido advertirlo, sean actualizados, rectificados o suprimidos, de tal manera que satisfagan los propósitos del Tratamiento.

(Artículo 22 del Decreto 1377 de 2013). De esta manera se reitera que, la recurrente tenía el deber legal de demostrar el cumplimiento de los deberes a los que se refirió esta entidad mediante el escrito enviado por la misma el 12 de enero de 2021 y radicado bajo el No. 21-11032-0: Bogotá D.C. RAD: 21-11032- -0-0 FECHA: 2021-01-12 15:16:12 DEP: 7100 DIRECCIÓN DE INVESTIGACIÓN EVE: 330 INVESTIGACION DE PROTEC TRA: 384 PROTECDATOS FOLIOS: 3 ACT: 654 REQ INF OFICIO Señores WHATSAPP LLC 1601 Willow Road Menlo Park, California 94025 MENLO PARK-CALIFORNIA-ESTADOS UNIDOS DE AMERICA Asunto: Radicación: Trámite: Evento: Actuación: Folios: Apreciados Señores: 21-11032- -0-0 ( ) La compañía WhatsApp públicamente una actualización las Políticas Cfr. Corte Constitucional, sentencia C-032 LLC del anunció 18 de febrero de 2021.

M.P. Dra de Gloria Stella Ortiz. El texto de la de en: Privacidad de WhatsApp y de los Términos de Servicio, los cuales se harán sentencia puede consultarse https://www.corteconstitucional.gov.co/relatoria/2021/C-032-21.htm efectivos a partir del 8 de febrero de 2021. Paula Vargas Head of Privacy Policy Engagement, Latin America, Facebook nos ha remitido Autorización que exige la parte final del párrafo tercero del artículo 5 del Decreto 1377 de 2013 (incorporado en el Decreto 1074 de 2015).

RESOLUCIÓN NÚMERO 14. ¿En qué país o países se almacenarán los15342 Datos deDElos2022 usuarios residentes o domiciliados República Colombia? Poren lalacual se de resuelve un recurso de apelación 15. Respecto de los mecanismos para que las personas ejerzan sus derechos, ¿Cómo WhatsApp LLC dará cumplimiento al artículo 18 del Decreto 1377 de 2013 (incorporado en el Decreto 1074 de 2015)? HOJA Nº 42 Documentos solicitados: 1.

El texto de la nueva Política de Privacidad que regirá el Tratamiento de Datos personales efectuado en territorio colombiano. 2. El texto de la Política de Privacidad actual que rige el Tratamiento de Datos personales efectuado en territorio colombiano y que será modificado por la compañía. 3. El texto de los nuevos Términos de Servicio de WhatsApp. 4.

Una tabla comparativa de la actual Política de Privacidad y la nueva Política de acciones de El Principio de Responsabilidad Demostrada –accountabilitydemanda implementar diversa naturaleza para garantizar el correcto cumplimiento de los deberes que imponen las Privacidad. En la misma deben detallarse todos los cambios que la nueva regulaciones sobre Tratamiento de Datos Personales.

El mismo, exige que los Responsables y Encargados del Tratamiento medidas Política deadopten Privacidad trae consigo.apropiadas, efectivas y verificables que le permitan evidenciar la observancia de las normas sobre la materia. Dichas acciones o medidas, deben ser objeto de revisión y evaluación permanente para medir su nivel de eficacia y el grado de protección de los Datos personales.

El Principio de Responsabilidad Demostrada precisa menos retórica y más acción en el cumplimiento de los deberes que imponen las regulaciones sobre Tratamiento de Datos personales. Requiere apremiar acciones concretas por parte de las organizaciones para garantizar el debido Tratamiento de los Datos Personales. El éxito del mismo, dependerá del compromiso real y ético de todos los miembros de una organización. Especialmente, de los directivos de las organizaciones, pues, sin su apoyo sincero y decidido, cualquier esfuerzo será insuficiente para diseñar, llevar a cabo, revisar, actualizar y/o evaluar los programas de gestión de Datos.

Adicionalmente, el reto de las organizaciones frente al Principio de Responsabilidad Demostrada va mucho más allá de la mera expedición de documentos o redacción de políticas. Como se ha manifestado, exige que se demuestre el cumplimiento real y efectivo en la práctica de sus funciones. En este sentido, desde el año 2006 la Red Iberoamericana de Protección de Datos (RIPD) ha puesto de presente que, “la autorregulación sólo [sic] redundará en beneficio real de las personas en la medida que sea bien concebida, aplicada y cuente con mecanismos que garanticen su cumplimiento de manera que no se constituyan en meras declaraciones simbólicas de buenas intenciones sin que produzcan efectos concretos en la persona cuyos derechos y libertades pueden ser lesionados o amenazados por el tratamiento [sic] indebido de sus datos [sic] personales” 73.(Énfasis añadido).

El Principio de Responsabilidad Demostrada, busca que los mandatos constitucionales y legales sobre Tratamiento de Datos personales sean una realidad verificable y redunden en beneficio de la protección de los derechos de las personas. Por eso, es crucial que los administradores de las organizaciones sean proactivos respecto del Tratamiento de la información. De manera que, por iniciativa propia, adopten medidas estratégicas, idóneas y suficientes, que permitan garantizar: i) los derechos de los Titulares de los Datos personales y ii) una gestión respetuosa de los Derechos Humanos. Página 2 del escrito radicado bajo el No. 21-11032-0 de 12 de enero de 2021 Estas medidas pueden ser de naturaleza administrativa, organizacional, estratégica, tecnológica, humana y de gestión. Asimismo, involucran procesos y procedimientos con características propias en atención al objetivo que persiguen.

Cfr. Red Iberoamericana de Protección de Datos. Grupo de trabajo temporal sobre autorregulación y protección de datos personales. Mayo de 5 de 2006. En aquel entonces, la RIPD expidió un documento sobre autorregulación y protección de datos personales que guarda cercana relación con “accountability” en la medida que la materialización del mismo depende, en gran parte, de lo que internamente realicen las organizaciones y definan en sus políticas o regulaciones internas.

HOJA Nº 43

10. DEL CUMPLIMIENTO DE LA LEY 1581 DE 2012 Y SUS DECRETOS REGLAMENTARIOS POR PARTE DE WHATSAPP LLC Sobre este punto, este Despacho se refiere a lo manifestado por la Dirección de Investigación de Datos Personales en la Resolución No. 4551 de 2022: Extracto de la página 28 de la Resolución 4551 de 2021 HOJA Nº 44 Extracto de la página 29 de la Resolución 4551 de 2021

11. DE LA OBLIGACIÓN LEGAL DE REGISTRAR LAS BASES DE DATOS La Ley 1581 de 2012 en su artículo 25 establece que el Registro Nacional de Bases de Datos es el directorio público de las Bases de Aatos sujetas a Tratamiento que operan en el país. Asimismo, el artículo 2.2.2.26.1.2 del Decreto 1074 de 2015 determina el ámbito de aplicación, y establece que serán objeto de inscripción en el Registro Nacional de Bases de Datos, las Bases de Datos que contengan Datos personales cuyo Tratamiento automatizado o manual sea realizado por los Responsables del Tratamiento que reúnan las siguientes características: a) Sociedades y entidades sin ánimo de lucro que tengan activos totales superiores a 100.000 Unidades de Valor Tributario (UVT); y, b) Personas jurídicas de naturaleza pública.

Así pues, al haberse evidenciado que la recurrente sí lleva a cabo Tratamiento de Datos personales en Colombia a través de las cookies que instala en los dispositivos tecnológicos de los ciudadanos, tiene la obligación de cumplir con lo establecido en el artículo señalado.

12. DE LA SUPUESTA AFECTACIÓN AL BUEN NOMBRE DE WHATSAPP LLC CON OCASIÓN DE LA EXPEDICIÓN DE LA RESOLUCIÓN No. 29826 DE 19 DE MAYO DE 2021 Además de lo aducido por la Dirección de investigación de Protección de Datos Personales en la Resolución No. 4551 de 2022, este Despacho considera importante resaltar que WHATSAPP LLC en ningún momento, aportó las pruebas esperadas y suficientes que demostraran que el acto administrativo recurrido impactó el buen nombre, reputación y posición de la investigada en el mercado colombiano. Lo anterior, a pesar de haber contado con las oportunidades legales para tal fin.

En orden a desatar el recurso, vale la pena puntualizar algunas disposiciones normativas al respecto. La Ley 1437 de 2011 en su artículo 40 se refiere a las pruebas así: “Durante la actuación administrativa y hasta antes de que se profiera la decisión de fondo se podrán aportar, pedir y practicar pruebas de oficio o a petición del interesado sin requisitos especiales.

Contra el acto que decida la solicitud de pruebas no proceden recursos. El interesado contará con la oportunidad de controvertir las pruebas aportadas o practicadas dentro de la actuación, antes de que se dicte una decisión de fondo. (…) HOJA Nº 45 Serán admisibles todos los medios de prueba señalados en el Código de Procedimiento Civil.” De esta manera, la misma norma hace una remisión expresa a los medios de prueba del hoy Código General del Proceso.

Dicho esto, resulta útil mencionar algunos de los artículos relevantes del régimen procesal aplicables a este asunto administrativo en particular, i) el artículo 167 señala que “Incumbe a las partes probar el supuesto de hecho de las normas que consagran el efecto jurídico que ellas persiguen (…)”; ii) en cuanto a la declaración sobre documentos, el artículo 185 dispone, “Quien pretenda reconocer un documento privado deberá presentarlo e identificarse ante la autoridad respectiva (…)”; iii) a su vez, el artículo 241 se refiere a que “El juez podrá deducir indicios de la conducta procesal de las partes.” 74; iv) el artículo 245 en cuanto a la aportación de documentos señala que “Las partes deberán aportar el original del documento cuando estuviere en su poder, salvo causa justificada.”75 La jurisprudencia se ha pronunciado frente a la carga probatoria así: “Desde luego, al juez no le basta la mera enunciación de las partes para sentenciar la controversia, porque ello sería tanto como permitirles sacar beneficio del discurso persuasivo que presentan; por ende, la ley impone a cada extremo del litigio la tarea de traer al juicio de manera oportuna y conforme a las ritualidades del caso, los elementos probatorios destinados a verificar que los hechos alegados efectivamente sucedieron, o que son del modo como se presentaron, todo con miras a que se surta la consecuencia jurídica de las normas sustanciales que se invocan”76 Así las cosas, es inocultable el actuar de la recurrente, en el sentido de no haber aportado las pruebas que permitieran acreditar lo que afirmó en el recurso, y, en general, no haber asumido el rol activo en su argumentación en ese punto en particular, pues como es lógico la simple afirmación de una afectación no es prueba suficiente para demostrarla.

Razones más que suficientes para no aceptar sus argumentos.

13. DEL EXHORTO DE CONTAR CON UNA DIRECCIÓN DE CORREO ELECTRÓNICO PARA RECIBIR COMUNICACIONES O NOTIFICACIONES DE ACTOS ADMINISTRATIVOS DE ESTA AUTORIDAD Cuando el artículo 4 de la resolución recurrida exhortó a la investigada a proporcionarle a esta entidad una dirección de correo electrónico para recibir comunicaciones, es evidente que se hizo con el único propósito de tener una comunicación efectiva y eficiente durante el desarrollo de esta actuación administrativa, pero en ningún momento se obligó o increpó a la investigada a tenerla.

Llama la atención que una empresa que provee servicios tecnológicos no suministre una dirección de correo electrónico para recibir comunicaciones oficiales y notificaciones de las autoridades públicas. “(…) Las partes tienen derecho y libertad de elegir sus comportamientos procesales, porque “gobiernan su vida y dirigen sus acciones” pero tendrán que asumir las consecuencias de su elección, responsabilizándose por lo actuado, porque sus “propios actos” tienen un efecto o valor “vinculante” (…) La calificación que aquí se dispone implica un juicio o valoración de las conductas desarrolladas por las partes, sus representantes o apoderados, que deben considerarse como un solo sujeto, frente a los comportamientos esperados.

El análisis tendrá que hacerse bajo una óptica esencialmente axiológica, de acuerdo con los principios, los valores superiores que informan el proceso, entre ellos los de solidaridad y los deberes, también el de contribuir al establecimiento de la verdad, además de los dictados de la ética, de la lealtad, la probidad, la buena fe y la honradez, que se encuentran consagrados en la Constitución y la ley para que los procesos judiciales cumplan su finalidad (…)”.

Recuperado el 26 de marzo de 2019 de http://jurisuniandes2012.blogspot.com/2012/07/11-articulo-pruebas-codigo-general-del.html. Autor: Ulises Canosa Suárez. CÓDIGO GENERAL DEL PROCESO. ASPECTOS PROBATORIOS. Publicado vía web el 31 de julio de 2012 el blog http://jurisuniandes2012.blogspot.com Diligencia que no fue desplegada por el recurrente en ninguna etapa del proceso administrativo.

Corte Suprema de Justicia, Sala de Casación Civil, Sentencia de 28 de mayo de 2010. Exp. 23001-31-10-002-199800467-01.M.P. Edgardo Villamil Portilla. HOJA Nº 46

14. RESPONSABILIDAD DE LOS ADMINISTRADORES EN EL TRATAMIENTO DE DATOS PERSONALES El artículo 2 de la Constitución Política de Colombia señala como uno de los fines esenciales del Estado, “garantizar la efectividad de los principios, derechos y deberes consagrados en la Constitución”. De aquí se desprende la exigencia de obtener resultados positivos y concretos del conjunto de disposiciones mencionadas.

En este caso en particular, del derecho constitucional a la protección de Datos previsto en el artículo 15 superior. La efectividad de los derechos humanos es un asunto de gran importancia en la sociedad, a tal punto que es una obligación del más alto nivel en el ordenamiento jurídico. Por eso, el artículo 2 continúa ordenando a las “autoridades de la República (…) proteger a todas las personas residentes en Colombia, en su vida, honra, bienes, creencias, y demás derechos y libertades, y para asegurar el cumplimiento de los deberes sociales del Estado y de los particulares”.

Las normas que hablan de la protección de Datos en el sentido que se estudia, deben ser interpretadas de manera armónica con el ordenamiento jurídico del cual hacen parte y sobre todo con su Constitución Política. Así, su artículo 333 establece que “la actividad económica y la iniciativa privada son libres, dentro de los límites del bien común”.

Este “bien común”, se refiere a cuestiones relevantes para una sociedad como, por ejemplo, la protección de los derechos humanos, los cuales, son imprescindibles para que cualquier ser humano sea tratado como una persona y no como un objeto. En línea con lo anterior, la Constitución Política Colombiana resalta que la “libre competencia económica es un derecho de todos que supone responsabilidades” y que la “empresa, como base del desarrollo, tiene una función social que implica obligaciones”.

Como se observa, la actividad empresarial no puede realizarse de cualquier manera, y en el mundo empresarial no tiene cabida jurídica la afirmación según la cual el fin justifica los medios. En efecto, no se trata de una libertad ilimitada, sino de una actividad responsable y restringida porque no solo debe ser respetuosa del bien común, sino que demanda el cumplimiento de obligaciones constitucionales y legales.

El bien común a que se refiere el artículo 333 mencionado, exige que la realización de cualquier actividad económica garantice, entre otras, los derechos fundamentales de las personas. Es por eso que, la Constitución pone de presente que la participación en el mercado supone compromisos y que efectuar actividades empresariales implica cumplir rigurosamente las obligaciones previstas en la ley.

Ahora, según el artículo 22 de la Ley 222 de 1995 77 la expresión administradores comprende al “representante legal, el liquidador, el factor, los miembros de juntas o consejos directivos y quienes de acuerdo con los estatutos ejerzan o detenten esas funciones”. Cualquiera de ellos tiene la obligación legal de garantizar los derechos de los Titulares de los Datos y de cumplir la Ley 1581 de 2012 y cualquier otra norma concordante.

Por esto, el numeral segundo del artículo 23 de la Ley 222 de 1995 determina que los administradores deben “obrar de buena fe, con lealtad y con la diligencia de un buen hombre de negocios”, y además, en el ejercicio de sus funciones deben “velar por el estricto cumplimiento de las disposiciones legales o estatutarias”. (Énfasis añadido).

En vista de lo anterior, la regulación no exige cualquier tipo de cumplimiento de la ley, sino uno calificado. Es decir, ajustado o con exactitud a lo establecido en la norma. Velar por el estricto cumplimiento de la ley exige que los administradores actúen de manera muy profesional, diligente y proactiva para que en su organización la regulación se cumpla de manera real y no formal, con la efectividad y rigurosidad requeridas.

Por eso, los administradores deben cuidar al detalle y con perfecta seguridad este aspecto. No basta solo con ser guardianes, deben ser promotores de la correcta y precisa aplicación de la ley. Esto, desde luego, los obliga a verificar permanentemente si la ley se está o no cumpliendo en todas las actividades que realiza su empresa u organización. Ley 222 de 1995 “Por la cual se modifica el Libro II del Código de Comercio, se expide un nuevo régimen de procesos concursales y se dictan otras disposiciones” HOJA Nº 47 El artículo 24 78 de la Ley 222 de 1995, presume la culpa del administrador “en los casos de incumplimiento o extralimitación de sus funciones, violación de la ley o de los estatutos”.

Esta presunción de responsabilidad, exige que los administradores estén en capacidad de probar que han obrado con lealtad y la diligencia de un experto. Es decir, como un “buen hombre de negocios”, tal y como lo señala su artículo 23. Adicionalmente, no debe perderse de vista que los administradores responden “solidaria e ilimitadamente de los perjuicios que por dolo o culpa ocasionen a la sociedad, a los socios o a terceros”79.

Las disposiciones referidas, prevén unos elementos de juicio ciertos, i) el alto nivel de responsabilidad jurídica y económica en cabeza de los administradores, y ii) el enorme profesionalismo y diligencia que debe rodear su gestión en el Tratamiento de Datos personales. CONCLUSIONES Sin perjuicio de lo establecido no se accederá a las pretensiones de la recurrente por, entre otras, las siguientes razones: 1.

El debido tratamiento de los datos personales no es una opción sino una obligación legal que debe cumplir WHATSAPP LLC.

2. WHATSAPP LLC emplea diversas tecnologías para recolectar Datos personales en el territorio de la República de Colombia, entre las que se incluyen las web cookies y la instalación del aplicativo WhatsApp en millones de equipos de ciudadanos domiciliados en territorio colombiano. 3. La Ley Estatutaria 1581 de 2012 es aplicable, entre otras, cuando: a. El Tratamiento lo realiza el Responsable o Encargado, domiciliados o no en territorio colombiano, que directa o indirectamente, a través de cualquier medio o procedimiento, físico o electrónico, recolecta, usa, almacena o trata Datos personales en el territorio de la República de Colombia.

Las anteriores hipótesis son ejemplos de “tratamiento [sic] de datos [sic] personales efectuado en territorio colombiano” a que se refiere la parte primera del mencionado artículo 2; y, b. El Responsable o el Encargado no está domiciliado en la República de Colombia ni realiza Tratamiento de Datos dentro del territorio colombiano. Pero, existen normas o tratados internacionales que los obliga a cumplir la regulación 4.

La Ley colombiana no distingue si el Tratamiento se debe hacer de determinada manera ni excluye ninguna forma, herramienta, tecnología o proceso para recolectar o tratar Datos personales. De esta manera, si se adelanta recolección de Datos en el territorio colombiano aplica la ley colombiana. 5. La Ley 1581 de 2012 debe aplicarse al margen de los procedimientos, metodologías o tecnologías que se utilicen para recolectar, usar o tratar ese tipo de información. La ley colombiana permite el uso de tecnologías para tratar Datos, pero, al mismo tiempo, exige que se haga de manera respetuosa del ordenamiento jurídico.

Quienes crean, diseñan o usan "innovaciones tecnológicas" deben cumplir todas las normas sobre Tratamiento de Datos personales; Artículo 24, Ley 222 de 1995 “"Responsabilidad de los administradores. El artículo 200 del Código de Comercio quedará así: Artículo 200. Los administradores responderán solidaria e ilimitadamente de los perjuicios que por dolo o culpa ocasionen a la sociedad, a los socios o a terceros.

No estarán sujetos a dicha responsabilidad, quienes no hayan tenido conocimiento de la acción u omisión o hayan votado en contra, siempre y cuando no la ejecuten. En los casos de incumplimiento o extralimitación de sus funciones, violación de la ley o de los estatutos, se presumirá la culpa del administrador. De igual manera se presumirá la culpa cuando los administradores hayan propuesto o ejecutado la decisión sobre distribución de utilidades en contravención a lo prescrito en el artículo 151 del Código de Comercio y demás normas sobre la materia.

En estos casos el administrador responderá por las sumas dejadas de repartir o distribuidas en exceso y por los perjuicios a que haya lugar. Si el administrador es persona jurídica, la responsabilidad respectiva será de ella y de quien actúe como su representante legal. Se tendrán por no escritas las cláusulas del contrato social que tiendan a absolver a los administradores de las responsabilidades antedichas o a limitarlas al importe de las cauciones que hayan prestado para ejercer sus cargos”.

Cfr. Parte inicial del artículo 24 de la Ley 222 de 1995. HOJA Nº 48 6. La recurrente está en la obligación de cumplir con todos los deberes que emanan del ordenamiento jurídico colombiano en relación con el debido Tratamiento de Datos personales. Incluido, por supuesto, los mandatos de la Ley Estatutaria 1581 de 2012 y del Decreto 1377 de 2013 incorporado en el Decreto Reglamentario 1074 de 2015; 7.

WHATSAPP emplea las web cookies; para recolectar Datos personales en el territorio de la República de Colombia; 8. Autoridades de protección de datos de varios países -Uruguay, España, Irlanda, Reino Unido, Italia y Estados Unidos- y el Tribunal de Justicia de la Unión Europea (TJUE) se han referido a la definición de “cookies” y su función. De las mismas se concluye, entre otras: (i) Las cookies se instalan en los equipos de las personas (teléfonos celulares, tablets, computadoras o cualquier otro dispositivo que almacene información);

(ii) La finalidad de las cookies es recolectar o almacenar Datos personales (nombre de usuario, un identificador único, dirección de correo electrónico, las búsquedas que realiza de cada usuario y sus hábitos de navegación en internet, sitios que una persona visita en la web) y otros tipos de información; (iii) Las cookies son un mecanismo de rastreo o de seguimiento de las personas.

Por ejemplo, permiten realizar trazabilidad detallada de las búsquedas de un usuario en internet o de sus hábitos de navegación; (iv) La recolección o almacenamiento de información mediante las cookies constituye un Tratamiento de Datos personales 9. Como es de público conocimiento, el aplicativo WhatsApp está instalado en millones de equipos de ciudadanos domiciliados en el territorio de la República de Colombia.

WhatsApp se instala y funciona en dispositivos móviles, computadores, “tablets”. Mediante dicho aplicativo se recolectan datos en la República de Colombia durante la instalación o posterior a ella. Lo anterior es un HECHO NOTORIO. La notoriedad de la instalación de WhatsApp en equipos ubicados en el territorio colombiano puede ser constatada por cualquier persona usuaria WhatsApp que observe o revise la pantalla de su teléfono móvil, computador o Tablet. 10.

El aplicativo WhatsApp está instalado en millones de equipos de ciudadanos domiciliados en el territorio de la República de Colombia y mediante dicha herramienta se recolectan datos en el territorio colombiano. De hecho, en el proceso de instalación se advierte expresamente que: “Al instalar WhatsApp, aceptas nuestras Condiciones y Política de privacidad.”80 Se reitera que la Ley Estatutaria 1581 de 2012 fija de manera expresa su ámbito de aplicación “al tratamiento de datos personales efectuado en territorio colombiano”.

(Destacamos). Por ende, como los dispositivos móviles, computadores, “tablets ”en los que se descarga el aplicativo WhatsApp están ubicados en Colombia, la recolección y tratamiento de los datos personales se debe someter al cumplimiento de la Ley Estatutaria 1581 de 2012. El Tratamiento de Datos Personales que realiza WHATSAPP LLC está cobijado dentro del ámbito de aplicación (WhatsApp) de la Ley Estatutaria 1581 de 2012 porque mediante la citada aplicación recolecta datos personales en el territorio de la República de Colombia. 11.

Para recolectar y tratar datos en Colombia no es necesario estar domiciliado en este país. Avances y herramientas tecnológicas permiten que empresas u organizaciones recolecten datos en Colombia sin hacer presencia física en nuestro territorio. Estas organizaciones realizan “presencia tecnológica” en nuestro territorio mediante el uso de las citadas herramientas o aplicativos que se instalan en los equipos (teléfonos, tabletas, computadores, etc) ubicadas en el territorio colombiano. Esa realidad no puede desconocerse ni ser argumento para eximirse de la aplicación de la regulación colombiana. 12.

No es sensato que quien recolecte y trate datos en el territorio de la República de Colombia, sin estar domiciliado o residir en el mismo, acuda a argumentos clásicos de territorialidad para desconocer el ámbito de aplicación de la citada ley. Cfr. https://www.whatsapp.com/download. 25/III/2022 (6:41 AM hora local Bogotá, Colombia) HOJA Nº 49 13.

Ni internet, ni la carencia de domicilio territorial o la no presencia física en un territorio pueden ser herramientas, fenómenos o argumentos para fomentar o justificar el incumplimiento de regulación sobre tratamiento de datos personales. 14. Las órdenes no son sanciones sino son medidas necesarias para, entre otras, hacer efectivo el derecho al debido Tratamiento de Datos personales o para que los Responsables del Tratamiento y Encargados del Tratamiento cumplan correctamente los previsto en regulación con miras a garantizar el debido Tratamiento de los Datos personales y el respeto de los derechos de los Titulares de los Datos. 15.

WhatsApp LLC está en la obligación de registrar las Bases de Datos relativas a los Datos personales que recolecta o trata en el territorio colombiano en el Registro Nacional de Bases de Datos (RNBD), de conformidad con lo establecido por la ley. 16. La normatividad colombiana sobre Tratamiento de Datos personales impone al Responsable del Tratamiento el deber demostrar que ha adoptado medidas efectivas para cumplir la ley (Deber de Responsabilidad demostrada - accountability). 17.

WhatsApp LLC no logró probar cómo el acto administrativo recurrido afectó su buen nombre, reputación y posición en el mercado colombiano. 18. El cumplimieto de las órdenes es necesario para respetar y proteger los derechos de las personas. La materialización de las mismas depende de la voluntad de WHATSAPP LLC y de su compromiso con tratar de la manera lícita y ética los datos personales de los colombianos. De esta forma y de acuerdo con lo dispuesto por el artículo 80 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, este Despacho confirma la Resolución No. 29826 de 19 de mayo de 2021.

En mérito de lo expuesto, este Despacho

RESUELVE

ARTÍCULO PRIMERO. CONFIRMAR en todas sus partes la Resolución No. 29826 de 19 de mayo de 2021, de conformidad con lo expuesto en la parte motiva del presente acto administrativo.

ARTÍCULO SEGUNDO. NOTIFICAR personalmente el contenido de la presente resolución a la sociedad extranjera WHATSAPP LLC, entregándole copia de esta e informándole que contra el presente acto administrativo no procede recurso alguno.

ARTÍCULO TERCERO. INFORMAR el contenido de este acto administrativo al Director de Investigación de Protección de Datos Personales y devolverle el expediente para su custodia final. NOTIFÍQUESE, COMUNÍQUESE Y CÚMPLASE Dada en Bogotá D.C., marzo 28 de 2022 EL SUPERINTENDENTE DELEGADO PARA LA PROTECCIÓN DE DATOS PERSONALES Firmado NELSON digitalmente por REMOLINA REMOLINA NELSON ANGARITA 2022.03.28 ANGARITA Fecha: 15:29:36 -05'00' NELSON REMOLINA ANGARITA CGC Notificación Sociedad: Identificación: Dirección: WHATSAPP LLC No cuenta con identificación 1601 Willow Road Menlo Park, California 94025 Estados Unidos de Norteamérica HOJA Nº 50