Micelio
Protección de datosResolución sancionatoriaDecisión

Resolución sancionatoria N° 14025 de 2021

Radicado
20-106617
Año
2021

REPÚBLICA DE COLOMBIA (16 MARZO 2021) “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” Radicación 20-106617 VERSIÓN ÚNICA EL DIRECTOR DE INVESTIGACIÓN DE PROTECCIÓN DE DATOS PERSONALES En ejercicio de sus facultades legales, en especial las conferidas por los artículos 19 y 21 de la Ley 1581 de 2012 y el artículo 17 del Decreto 4886 de 2011, y

CONSIDERANDO

PRIMERO: Que mediante Resolución Nº 62132 del 05 de octubre de 2020 la Dirección de Investigación de Protección de Datos Personales de la Superintendencia de Industria y Comercio para garantizar el debido Tratamiento de Datos personales en el territorio de la Republica de Colombia emitió varias ordenes administrativas de carácter preventivo a las sociedades a ByteDance Ltd, TikTok, Inc y TikTok Pte.

Ltd (corresponsables de la aplicación TikTok). Las ordenes administrativas de carácter preventivo que impartió esta autoridad mediante Resolución Nº 62132 del 05 de octubre de 2020 fueron las siguiente: “ARTÍCULO PRIMERO. ORDENAR a ByteDance Ltd, TikTok, Inc y TikTok Pte. Ltd. (en adelante TIKTOK) que respecto de los Datos personales que recolectan o tratan en el territorio de la República de Colombia sobre personas residentes o domiciliadas en este país, implementen un mecanismo o procedimiento apropiado, efectivo y demostrable para que, al momento de solicitar la Autorización al Titular, le informen en idioma castellano, de manera clara, sencilla y expresa todo lo que ordena el artículo 12 de la Ley Estatutaria 1581 de 2012, a saber: “a) El Tratamiento al cual serán sometidos sus Datos personales y la finalidad del mismo;

“b) El carácter facultativo de la respuesta a las preguntas que le sean hechas, cuando estas versen sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes; “c) Los derechos que le asisten como Titular; “d) La identificación, dirección física o electrónica y teléfono del Responsable del Tratamiento.” TIKTOK como Responsable del Tratamiento, también deberá cumplir lo que ordena el parágrafo del citado artículo 12: “El Responsable del Tratamiento deberá conservar prueba del cumplimiento de lo previsto en el presente artículo y, cuando el Titular lo solicite, entregarle copia de esta.”

PARÁGRAFO. TIKTOK deberá cumplir lo anterior dentro del mes siguiente a la ejecutoria del presente acto administrativo. Asimismo, tendrá que remitir a la Dirección de Investigación de Protección de Datos personales de esta entidad la evidencia del cumplimiento de lo ordenado en este artículo dentro de los cinco (5) días siguientes al vencimiento de dicho término.

ARTÍCULO SEGUNDO: ORDENAR a ByteDance Ltd, TikTok, Inc y TikTok Pte. Ltd. (en adelante TIKTOK) crear una Política de Tratamiento de Información (PTI) redactada en idioma castellano y que cumpla todos los requisitos que exige el artículo 13 del Decreto 1377 de 2013 (incorporado en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015). Dicha PTI debe ser puesta HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” en conocimiento de los Titulares de los Datos domiciliados o residentes en el territorio colombiano.

PARÁGRAFO. TIKTOK deberá cumplir lo anterior dentro del mes siguiente a la ejecutoria del presente acto administrativo. Asimismo, tendrá que remitir a la Dirección de Investigación de Protección de Datos personales de esta entidad la evidencia del cumplimiento de lo ordenado en este artículo dentro de los cinco (5) días siguientes al vencimiento de dicho término.

ARTÍCULO TERCERO. ORDENAR a ByteDance Ltd, TikTok, Inc y TikTok Pte. Ltd. (en adelante TIKTOK) que respecto de los datos que recolectan o tratan en el territorio de la República de Colombia sobre personas residentes o domiciliadas en este país, implementen un mecanismo o procedimiento apropiado, efectivo y demostrable para dar cumplimiento a los requisitos especiales que ordena el artículo 12 del Decreto 1377 (incorporado en el artículo 2.2.2.25.2.9 del Decreto 1074 de 2015) para la recolección y Tratamiento de los Datos personales de niños, niñas y adolescentes (menores de dieciocho -18- años edad).

PARÁGRAFO. TIKTOK deberá cumplir lo anterior dentro del mes siguiente a la ejecutoria del presente acto administrativo. Asimismo, tendrá que remitir a la Dirección de Investigación de Protección de Datos personales de esta entidad la evidencia del cumplimiento de lo ordenado en este artículo dentro de los cinco (5) días siguientes al vencimiento de dicho término.

ARTÍCULO CUARTO: ORDENAR a ByteDance Ltd, TikTok, Inc y TikTok Pte. Ltd. (en adelante TIKTOK) que respecto de los datos que recolectan o tratan en el territorio de la República de Colombia sobre personas residentes o domiciliadas en este país, registren sus bases de datos en el Registro Nacional de Bases de Datos (RNBD), administrado por la Superintendencia de Industria y Comercio.

PARÁGRAFO. TIKTOK deberá cumplir lo anterior dentro de los dos (2) meses siguientes a la ejecutoria del presente acto administrativo.

ARTÍCULO QUINTO: ORDENAR a ByteDance Ltd, TikTok, Inc y TikTok Pte. Ltd. (en adelante TIKTOK) que respecto de los datos que recolectan o tratan en el territorio de la República de Colombia sobre personas residentes o domiciliadas en este país, presente ante esta Superintendencia prueba de la Autorización previa, expresa e informada emitida por los representantes legales de los niños, niñas y adolescentes (menores de dieciocho -18- años de edad), cuyos Datos hayan sido recolectados o tratados con posterioridad a la entrada en vigencia de la Ley Estatutaria 1581 de 2012.

PARÁGRAFO PRIMERO. TIKTOK deberá cumplir lo ordenado en este artículo dentro de los dos (2) meses siguientes a la ejecutoria del presente acto administrativo. Asimismo, tendrá que remitir a la Dirección de Investigación de Protección de Datos personales de esta entidad la evidencia del cumplimiento de lo ordenado en este artículo dentro de los cinco (5) días siguientes al vencimiento de dicho término.

PARÁGRAFO SEGUNDO. Para demostrar el cumplimiento de lo anterior, TIKTOK deberá enviar a esta autoridad, al finalizar dicho plazo, una certificación emitida por una entidad o empresa, nacional o extranjera, independiente, imparcial, profesional y especializada en la que se acredite: El número de Autorizaciones que tiene TIKTOK desde la entrada en vigencia de la Ley Estatutaria 1581 de 2012 hasta el día anterior a que se expida la certificación. Que las Autorizaciones cumplen todos los requisitos exigidos por la regulación de la República de Colombia para la recolección y Tratamiento de los Datos personales de los niños, niñas y adolescentes.

PARÁGRAFO TERCERO. La entidad o empresa que seleccione TIKTOK para realizar el proceso de certificación de la existencia de las Autorizaciones, tendrá que ser ajena a su grupo empresarial, y estar libre de todo conflicto de interés que le reste independencia o cause cualquier tipo de subordinación respecto de TIKTOK. HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación”

PARÁGRAFO CUARTO. La entidad o empresa certificadora deberá estar legitimada para tal fin, por la autoridad competente del país de su domicilio. Lo anterior, solo en el caso de que la regulación del mismo lo requiera a fin de emitir esa clase de certificaciones. Si en dicho país no se exige lo anterior, bastará con que la misma sea independiente, imparcial, profesional y especializada en temas de Tratamiento de Datos personales y/o evidencia digital.”

SEGUNDO: Que mediante correo electrónico con radicado 20-106617- -00029 del 17 de diciembre de 2020, a través de apoderado, la sociedad extranjera TIKTOK, PTE LTD presentó escrito con el cual interpuso recurso de reposición y en subsidio de apelación contra la Resolución Nº 62132 del 05 de octubre de 2020. En el escrito la sociedad solicita “Que revoque la Resolución Número 62132 del 05 de octubre de 2020, por medio de la cual se “imparten órdenes dentro de una actuación administrativa”, y en su lugar reinicie el trámite administrativo de forma que se garantice los derechos de defensa y contradicción de TikTok PTE y se adecúe a la realidad fáctica y jurídica”, con fundamento en: TikTok Pte.

Fue indebidamente notificado de la Resolución TikTok Pte. No ha aceptado ser notificado a través del correo electrónico legal@tiktok.com. De esta forma, la Resolución no ha sido debidamente notificada a TikTok Pte. TikTok Pte. No fue debidamente notificado de la actuación administrativa “De manera similar, la apertura de la actuación administrativa no fue debidamente notificada a TikTok Pte.

TikTok Pte. Tiene conocimiento de que el 30 de abril 2020 la SIC remitió un correo electrónico a la dirección legal@tiktok.com en la que se refiere genéricamente a “TIKTOK”. (…) No obstante, TikTok Pte nunca recibió tal comunicación informando sobre el inicio de esta actuación administrativa. Esto se evidencia en los propios considerandos de la Resolución, en cuanto a que ni siquiera se hace mención a TikTok Pte.

(…) Además, no es jurídicamente posible enviar una comunicación a un correo electrónico aleatorio, que no esta adscrito a una sociedad, y esperar que éste sea un mecanismo válido de notificación para efectos de una actuación administrativa. Llama la atención que, según esta Comunicación, no se inició, contra una sociedad o persona jurídica en particular sino en relación con un producto digital como lo es la aplicación móvil TikTok (en adelante la “App”).

Además, ninguna parte de la Comunicación señala que TikTok Pte. Podría eventualmente ser destinataria de una orden administrativa en el evento en que la SIC tuviera alguna inconformidad con el estado de cumplimiento de la normativa colombiana en relación con la App. De esta forma, TikTok Pte. Fue excluido de la iniciación de la actuación administrativa y, contrario a la ley a las garantías constitucionales, fue proferida la Resolución que ignora la realidad fáctica y legal del caso en particular.

A TikTok Pte. le fue negado su derecho constitucional al debido proceso. Dado que TikTok Pte. no fue debidamente notificado de la apertura de la actuación administrativa y no fue debidamente notificado de la Resolución, a TikTok Pte. le fue negado su derecho constitucional al debido proceso. (…) Como ya se manifestó, TikTok Pte.m nunca ha otorgado su consentimiento para ser contactada por medio del correo electrónico de legal@tiktok.com para actuaciones judiciales ni administrativas.

Corresponde a la SIC la carga de identificar cuáles con los canales adecuados para notificar a una sociedad extranjera, sin ningún tipo de domicilio u operación en el territorio colombiano. No bastate con enviar un correo electrónico cuyo dominio esté relacionado a la marca TikTok. HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” La resolución debe ser revocada porque está basada en una falsa motivación, ya que contiene hechos y conclusiones contrarias a la realidad.

(…) A lo largo de la Resolución, la SIC agrupa y se refiere a tres personas jurídicas como “TIKTOK”. Así mismo, en la Resolución la SIC concluye que las tres sociedades finalmente involucradas serían responsables de la recolección y el Tratamiento de datos a través de la APP. (…) Pues bien, no es cierto ni hay prueba en el expediente de que todas las sociedades destinatarias de la norma tengan el mismo grado de relacionamiento con la App con los datos eventualmente recolectados a través de esta última.

De hecho, en el expediente no hay ningún análisis del grado de participación individual que cada una de estas sociedades tendría en la recolección de datos que se realiza a través de la App, y este análisis es fundamental para determinar la legitimación en la causa por pasiva de las sociedades mencionadas en la Resolución, así como la competencia de la SIC para requerir, y eventualmente investigar y sancionar a las mismas.

A la fecha, mi representada no tiene conocimiento de por qué se omitió vincularla oportunamente a la actuación administrativa, no por qué la SIC considera que TikTok Pte. estaría desconociendo la ley colombiana en materia de protección de Datos personales. La ley de protección de datos en Colombia no es aplicable al Tratamiento realizado por TikTok Pte.

TikTok Pte. pese a ser una compañía que por la naturaleza de los servicios que ofrece, realiza el Tratamiento de Datos personales, no ostenta la calidad de destinatario de la norma de protección de datos en Colombia. No obstante, manifiesta que es una empresa que cumple con altos estándares en materia de protección y procesamiento de datos en todos sus esfuerzos en crear un entorno seguro para los usuarios de los servicios de la sociedad de la información como TikTok.

La SIC en la Resolución asume que la Ley Colombiana 1581 de 2012 aplica a TikTok Pte. Esto es incorrecto por las siguientes razones: (i) el alcance del ámbito de aplicación de la norma de protección de datos está siendo aplicado de forma inadecuada en el caso en particular y por ende a TikTok Pte. no le aplica la ley nacional por las razones establecidas en este documento, (ii) no existe una normatividad en Colombia respecto a cookies que haya establecido de forma clara y vinculante las términos de aplicación de la ley al uso de este tipo de tecnologías, (iii) existe una violación al debido proceso ya que a TikTok Pte. no se le ha puesto de presente y/o corrido traslado del contenido del acta 086-20-106617, ni (iv) existe una debido motivación de la Resolución, como acto administrativo, donde se fundamente adecuadamente el alcance y Tratamiento de las cookies en Colombia y por qué alega la SIC que a TikTok Pte. le es aplicable la regulación en virtud del uso de las mismas.

El tenor de la normatividad aplicable en relación a la localización de TikTok Pte. y con el ámbito de aplicación territorial. TikTok Pte. no cuenta con presencia local en Colombia.- Tal y como lo indica el Despacho, los destinatarios de la Ley de Protección de Datos son aquellos que bajo el artículo 4 de la Constitución Política sean nacionales y/o extranjeros ubicados en Colombia.

TikTok Pte. es una empresa extranjera que no cuenta con presencia legal ni material en Colombia, así las cosas, no le resultan aplicable los presupuestos jurídicos en el ordenamiento colombiano. Sin perjuicio de lo anterior, es importante aclarar que, no es y nunca ha sido la intención de TikTok Pte. ignorar la normativa colombiana ni ninguna otra a nivel mundial, razón por la cual nos hemos comprometido a respetar la privacidad de nuestros usuarios, proteger sus datos y cumplir con las leyes y regulaciones de privacidad como lo son COPPA, CCPA y GDPR entre otras leyes y reglamentos aplicables.

Existe una indebida interpretación del Despacho en relación con el tenor de la norma en cuanto a la aplicación territorial de la normativa local. Revisando particularmente el ámbito de la aplicación encontramos que de acuerdo al artículo 2 de la Ley 1581 de 2012 la, “ley aplicará al Tratamiento de Datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” no establecido en territorio nacional le sean aplicable la legislación colombiana en virtud de normas y tratados internacionales”.

Al respecto, reiteramos que TikTok Pte. ha entendido que no realiza ningún tipo de Tratamiento de datos en territorio colombiano, en tanto que (i) su actividad no está cubierta por el ámbito territorial de aplicación de la norma colombiana y (ii) además no existe una normativa local que indique cómo las cookies recolectan efectivamente Datos personales en el territorio colombiano. De un análisis legal sobre la normativa parece que se extralimita la autoridad en su interpretación del ámbito de la aplicación cuando señala que “El Tratamiento lo realiza el Responsable o Encargado, domiciliados o no en territorio colombiano, que directa o indirectamente, a través de cualquier medio o procedimiento, físico o electrónico, recolecta, usa, almacena o trata Datos personales en el territorio de la República de Colombia.

Las anteriores hipótesis son ejemplos de “Tratamiento [sic] de datos [sic] personales efectuado en territorio colombiano” a que se refiere la parte primera del mencionado artículo. (…) Entendemos la intención de la SIC, al impartir órdenes a sociedades extranjeras respecto del Tratamiento de Datos personales según se interpreta en la Resolución. Sin embargo, resulta evidente que la lectura sobre el ámbito de aplicación ampliado que pretende dar la autoridad no es la lectura natural del texto legal actual ni de la sentencia que analizó su constitucionalidad.

(…) No existe una norma local en relación con cookies ni tampoco una debida motivación de las razones por las que ese Despacho entiende que TikTok Pte. está utilizando cookies que recolectan Datos personales en Colombia. (…) Al no existir normativa relativa a cookies o tecnologías similares ni guía al respecto, desconocemos, como entiende esa autoridad el manejo de cookies, la clasificación de las mismas y la obligatoriedad de cumplimiento de obligaciones específicas.

Por lo tanto, como se evidencia en este escrito, insistimos en la necesidad de una debida motivación de la Resolución. En línea con lo anterior, existe una amplia gama de cookies y tecnologías similares, algunas de las cuales recolectan Datos personales y algunas de las cuales no lo hacen. No se desprende de la lectura, ni existe un sustento legal relativo vigente y vinculante en relación con la clasificación de las cookies y a lo que entiende el ordenamiento jurídico colombiano por cada una de ellas, cómo tratan Datos personales, ni tampoco la motivación de donde se derive que particularmente TikTok Pte. está realizando un Tratamiento de Datos personales con base en cookies en el territorio colombiano. (…).

TERCERO: Que de conformidad con lo establecido en el artículo 80 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, y con base en lo expuesto por la sociedad recurrente en el escrito de reposición y en subsidio apelación contra la Resolución Nº 62132 del 05 de octubre de 2020, se procede a resolver el recurso de reposición, de acuerdo con las siguientes: CONSIDERACIONES DE LA DIRECCIÓN DE INVESTIGACIÓN DE PROTECCIÓN DE DATOS PERSONALES I. DEL ALCANCE DEL TRATAMIENTO DE DATOS PERSONALES Y DEL MANDATO CONSTITUCIONAL DEL ARTÍCULO 15 PARA QUE EN CUALQUIER ACTIVIDAD SOBRE DATOS PERSONALES SE RESPETEN LA LIBERTAD Y DEMÁS GARANTÍAS CONSAGRADAS EN LA CONSTITUCIÓN POLÍTICA NACIONAL DE LA REPÚBLICA DE COLOMBIA De cardinal importancia resulta reiterar que, en el presente caso estamos frente al cumplimiento de exigencias de naturaleza constitucional referidas al Derecho Fundamental al debido Tratamiento de los Datos personales de los ciudadanos. HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” En efecto, el artículo 15 de la Constitución Política Nacional no solo establece el derecho que tienen, “todas las personas ( ) a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas”, sino que es tajante en exigir que: En la recolección, Tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución.” (Destacamos y subrayamos) Con fundamento en lo anterior, se expidió la Ley Estatutaria 1581 de 2012 que desarrolla, entre otras, el citado derecho constitucional de naturaleza fundamental.

En dicha ley se define Tratamiento como: “cualquier operación o conjunto de operaciones sobre datos [sic] personales, tales como la recolección, almacenamiento, uso, circulación o supresión”1. (Destacamos) Esta expresión es de uso “técnico” en el ámbito de los Datos personales y es de tal importancia que, como se observa, ha sido incluida en el artículo 15 de nuestra Constitución Política.

Y es así porque, determina el campo de acción de la Ley 1581 de 2012 en la medida que, salvo algunas excepciones, cualquier actividad que se realice, a través de medios manuales o tecnológicos, con o sobre Datos personales debe observar unas reglas establecidas en la citada ley. Nótese que la definición de Tratamiento tiene las siguientes características: (i) En primer lugar, es omnicomprensiva porque incluye toda actividad, operación o conjunto de operaciones sobre Datos personales.

Además, no se limita a los ejemplos enunciativos del citado concepto legal, sino que abarca cualquier otra como, entre otras, la publicidad o el marketing que involucre directa o indirectamente el uso, almacenamiento o circulación de Datos personales. Sobre este punto, la Corte Constitucional señaló lo siguiente en el numeral 2.5.9. de la Sentencia C-748 de 2011 “lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos [sic] personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia”.

(Destacamos). (ii) En segundo lugar, la operación o conjunto de operaciones sobre Datos personales puede ser realizada directa o indirectamente por una o varias personas de forma tal que, en un Tratamiento de Datos personales pueden existir varios Responsables o corresponsables. Debe precisarse que, no es necesario que todas las etapas del Tratamiento las realice una misma empresa u organismo.

Por ejemplo, si dentro de una organización se quiere recolectar y tratar Datos para fines de publicidad y/o marketing, es factible que unas actividades – recolección, almacenamiento, análisis- las realice un sujeto, y otras – comercialización, venta, publicidad- la efectúe otro que también haga parte de la misma organización. Al final, es un Tratamiento diseñado por una organización en la que se divide el trabajo para alcanzar ciertos objetivos, pero, al final, unos y otros son Responsables y corresponsables del Tratamiento de Datos personales.

(iii) II. En tercer lugar, esta autoridad ha reiterado que la regulación sobre Tratamiento de Datos personales debe aplicarse al margen de los procedimientos, metodologías o tecnologías que se utilicen para recolectar, usar o tratar ese tipo de información. La ley colombiana permite el uso de tecnologías para tratar datos, pero, al mismo tiempo, exige que se haga de manera respetuosa del ordenamiento jurídico.

Quienes crean, diseñan o usan “innovaciones tecnológicas” deben cumplir todas las normas sobre Tratamiento de Datos personales. LA LEY 1581 DE 2012 ES NEUTRAL TEMATICA Y TECNOLÓGICAMENTE. Como se mencionó, la Ley Estatutaria 1581 de 2012 es neutral temática y tecnológicamente. Así, entre otras, fue establecido en la Resolución Nº 38281 del 14 de julio 2020 por el despacho del Superintendente Delegado para la Protección de Datos personales, en los siguientes términos: 1 Literal g) del artículo 4.

HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” Entonces, es legítimo el Tratamiento de Datos personales a través de cualquier metodología o tecnología, como, por ejemplo, las cookies o la inteligencia artificial, siempre y cuando se respeten las normas en la materia. Considerar necesario una nueva legislación para cada innovación tecnológica, a sabiendas que el lenguaje de la Ley 1581 de 2012 es neutral temática y tecnológicamente, es arcaico y contrario a una efectiva protección del derecho constitucional y fundamental al debido Tratamiento de Datos personales.

III. DEL GRUPO EMPRESARIAL BYTEDANCE De acuerdo con información publicada por el Grupo Bytedance en su página web, https://www.bytedance.com/en/, las principales entidades operativas del Grupo a fecha del 30 de junio de 2020 son las siguientes: Imagen obtenida de https://www.bytedance.com/en/ el 4 de marzo de 2021 Cuando la empresa alcanza dimensiones económicas de importancia y está provista de una organización compleja, y extendiendo su acción a varios mercados, asume inevitablemente su configuración bajo la dirección unificada de una sociedad directora2.

En el caso bajo estudio, ByteDance Ltd. Una misma actividad económica se fracciona en una pluralidad de sociedades, todas ligadas entre sí por una relación de control que asegura la conducción unitaria, y destinada cada una de ellas a un sector particular de la empresa o mercado específico donde opera3. La recurrente hace parte del grupo empresarial de ByteDance.

TikTok, Pte Ltd es propiedad de TikTok Ltd, una sociedad registrada en Islas Caimán, que a su vez es propiedad de ByteDance Ltd. De lo anterior, se colige que la sociedad recurrente es una sociedad que hace parte del Grupo ByteDance, propietaria de la aplicación TikTok. Dedicada, por su parte, en mayor o menor medida, al desarrollo, distribución y explotación de la marca TikTok.

Incluidos los productos, servicios y 2 Francesco Galgano, Los grupos societarios Dirección y coordinación de sociedades, (Editorial Universidad del Rosario, Bogotá, 2012), 11. 3 Ibídem. HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” aplicaciones que están disponibles en el territorio colombiano, y que usan personas domiciliadas o residentes en el mismo para los fines señalados en la política de privacidad de la aplicación TikTok.

Entonces, ByteDance Ltd en concurso con TikTok, Pte Ltd tienen la obligación de garantizar que la aplicación TikTok y los servicios que ofrecen, respeten la legislación colombiana, así como las órdenes y requerimientos de esta autoridad, en cumplimiento de la Ley 1581 de 2012 y sus decretos reglamentarios. El artículo 2º de la Ley 1581 de 2012 define Responsable como la “persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos”.

Por su parte, aquel artículo define Encargado como la “Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de Datos personales por cuenta del Responsable del Tratamiento”. De ambas definiciones se puede destacar que tanto el Responsable como el Encargado pueden ser una o varias personas, naturales o jurídicas que ostenten dicha calidad.

De esta manera, se entiende que en un Tratamiento de Datos personales pueden existir varios responsables o corresponsables. Así, no es necesario que todas las etapas del Tratamiento las realice una misma empresa u organismo. Por ejemplo, si dentro de una organización se quiere recolectar y tratar datos para fines de publicidad y/o marketing, es factible que unas actividades – recolección, almacenamiento, análisis- las realice un sujeto, y otras – comercialización, venta, publicidad- la efectúe otro que también haga parte de la misma organización. Así, es un Tratamiento diseñado por los miembros de un grupo empresarial en la que se divide el trabajo para alcanzar ciertos objetivos, pero, al final, unos y otros son responsables y corresponsables del Tratamiento de Datos personales.

Entonces, ByteDance Ltd y TikTok, Pte Ltd son corresponsables del Tratamiento de Datos personales realizado en el territorio de la República de Colombia por la aplicación TikTok y los servicios que ofrece la plataforma. IV. BYTEDANCE LTD Y TIKTOK PTE. LTD. TIENEN LA OBLIGACIÓN DE CUMPLIR LA LEGISLACIÓN COLOMBIANA PORQUE REALIZAN UN TRATAMIENTO DE DATOS PERSONALES EN TERRITORIO COLOMBIANO POR MEDIO DE LAS WEB COOKIES El segundo inciso del artículo 2 de la Ley 1581 de 2012 afirma lo siguiente: “La presente ley aplicará al Tratamiento de Datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales”.

(Destacamos) En armonía con lo anterior, la Ley 1581 de 2012 delimita el ámbito de aplicación “al Tratamiento de Datos personales efectuado en territorio colombiano”. Y, como las web cookies son instaladas en dispositivos y equipos ubicados en territorio colombiano por la aplicación TikTok, el Tratamiento de la información que recolecten y traten por medio de esta tecnología queda supeditada al cumplimiento de la Ley 1581 de 2012.

La compañía recurrente considera que, “Entendemos la intención de la SIC, al impartir órdenes a sociedades extranjeras respecto del Tratamiento de Datos personales según se interpreta en la Resolución. Sin embargo, resulta evidente que la lectura sobre el ámbito de aplicación ampliado que pretende dar la autoridad no es la lectura natural del texto legal actual ni de la sentencia que analizó su constitucionalidad”.

Frente a lo anterior, en ningún momento se ha interpretado la norma por fuera de lo dicho por la misma. Es la propia legislación la que establece que regulará el Tratamiento efectuado en territorio colombiano y, además, es la legislación quien enmarca la recolección de Datos personales como una operación sobre los mismos, a saber, un Tratamiento.

En este sentido, es importante entender que las web cookies instaladas en los equipos o dispositivos ubicados en territorio colombiano son una manera de recolectar Datos personales. Es decir, un Tratamiento de Datos personales que ocurre en territorio colombiano. Por tanto, el Responsable del Tratamiento que emplee las web cookies para la recolección de Datos personales en territorio HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” colombiano deberá garantizarle al Titular de la información sus derechos y cumplir los deberes que emanan de la legislación colombiana en materia de protección de Datos personales.

La tecnología de seguimiento de web cookies: Las cookies son una herramienta para, entre otras, recolectar Datos personales. En este sentido, señala Guerrero que las "entidades públicas y privadas y particulares se hacen presentes en la Red y recaban igualmente datos de otros a distancia sirviéndose de páginas web, ( ) y otras aplicaciones 'invisibles' como cookies o web bugs"4.

(Destacamos). Según Morón Lerma, las cookies son “pequeños programas que identifican al usuario cada vez que entra a un servidor de información y que rastrean sus preferencias”. Precisa la autora que, “el sucesivo envío de cookies y su conservación permite al emitente lograr una fotografía digital del internauta, conocer su dirección, gustos, preferencias o entretenimientos, pudiendo efectuar un rastreo completo de las actividades del usuario en la red”5.

(Destacamos). Las cookies han sido catalogadas como “la principal tecnología de rastreo utilizada para controlar a los usuarios en internet ( )”6. Estas tecnologías son utilizadas para realizar “operaciones invisibles” y “Tratamientos invisibles”7 de Datos. En síntesis, en Internet se puede recolectar información de personas de cualquier parte del mundo a través de diferentes medios tecnológicos visibles e invisibles, conocidos o no por los Titulares de los Datos personales.

Esta captura de información técnicamente puede efectuarse sin que la empresa recolectora de los Datos esté físicamente ubicada en el territorio de la persona respecto de la cual se obtiene la información. De hecho, gracias a las tecnologías las empresas hoy en día tienen más presencia electrónica, que física. Por su parte resulta imperativo reiterar que la aplicación TikTok, reconoce que usa cookies para recolectar Datos en el territorio de la República de Colombia.

En efecto, dicha empresa manifiesta que, “Nosotros y nuestros proveedores y prestadores de servicios utilizamos cookies y otras tecnologías similares (por ejemplo, contadores de visitantes (web beacons), cookies flash, etc.) (las “Cookies”) para efectos de recopilar información automáticamente, medir y analizar las páginas web en las que da clic y la forma en la que utiliza la Plataforma, a fin de mejorar su experiencia al utilizar la Plataforma, mejorar nuestros servicios y proporcionarle publicidad personalizada en la Plataforma y en sus diferentes dispositivos.

Las cookies son pequeños archivos que, cuando son colocados en su dispositivo, permiten que la Plataforma le proporcione ciertas herramientas y funcionalidad. Los contadores de visitantes son pequeñas imágenes o pequeñas piezas de información incrustada en imágenes, también conocidas como “etiquetas de pixeles (pixel tags)” o “imágenes GIF transparentes” que pueden reconocer a las Cookies, la hora y fecha en la cual la página es visitada, una descripción de la página en la cual es colocada la etiqueta de pixeles e información similar desde su computadora o dispositivo.

Al utilizar la plataforma, otorga su consentimiento al uso de Cookies”. (Destacamos). Lo anterior, como puede evidenciarse en su política de privacidad: 4 GUERRERO PICÓ, María del Carmen. 2006. El impacto de internet en el Derecho Fundamental a la Protección de Datos de carácter personal. Primera ed. Navarra: Thomson Civitas. p 25 5 MORON LERMA, Esther. 2002.

Internet y derecho penal: hacking y otras conductas ilícitas en la red. Segunda ed. Navarra, España: Aranzadi. p 33. 6 GRUPO DE PROTECCION DE DATOS DEL ARTICULO 29. 2012. Dictamen 2/2010 sobre publicidad comportamental en línea. GT 171. 7 El Grupo de Trabajo del artículo 29 expresó en 1999 su preocupación por “todos los tipos de operaciones de Tratamiento informático que se llevan a cabo actualmente en Internet a través del software y del hardware sin el conocimiento del interesado y que, por consiguiente, son "invisibles" para el mismo.

Ejemplos típicos de este tipo de Tratamiento invisible son el chattering en el nivel HTTP1, los hipervínculos automáticos a terceros, el contenido activo (como Java, ActiveX u otras tecnologías que ejecutan scripts en el cliente) y el mecanismo cookies en su aplicación actual en los navegadores usuales” (GRUPO DE PROTECCION DE DATOS DEL ARTICULO 29. 1999.

Recomendación 1/99 sobre el Tratamiento invisible y automático de Datos personales en Internet efectuado por software y hardware. (5093/98/ES/final. WP 17), http://ec.europa.eu/justice/policies/privacy/docs/wpdocs/1999/wp17es.pdf... P 2) HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” Imagen obtenida el 3 de marzo de 2021 en https://www.tiktok.com/legal/privacy-policy?lang=es#pp-row Sin perjuicio de lo mencionado consideramos pertinente referirnos a algunas definiciones de las cookies para reiterar que son mecanismos que instala la aplicación TikTok en los equipos o dispositivos ubicados en territorio de la República de Colombia para recolectar en nuestro país Datos personales: • La Real Academia de la Lengua Española las define como, pequeños ficheros que se instalan en el disco duro o en el navegador del ordenador, tableta, teléfono inteligente o dispositivo equivalente con funciones de navegación a través de Internet y ayudan, entre otras cosas, a personalizar los servicios del titular de la web, facilitar la navegación y usabilidad a través de ella, obtener información agregada de los visitantes de la web, posibilitar la reproducción y visualización de contenido multimedia en la propia web, permitir elementos de interactuación entre el usuario y la web o habilitar herramientas de seguridad8. • La Comisión Federal del Comercio (Federal Trade Comission9 – FTC) define una cookie como un pequeño archivo de texto que los sitios web instalan en su computadora.

Este organismo también se refiere a los tipos generales de cookies que existen: “( ) Cookies de sesión única • Facilitan la navegación de un sitio web. • Sólo registran información durante una visita a un sitio web y luego se borran. • Se activan de forma predeterminada para facilitar al máximo la navegación del sitio. • Se conocen también por el nombre de tecnologías Tier 1 bajo las pautas gubernamentales aplicables.

Cookies persistentes (multi-sesión) • Permanecen en su computadora y registran información cada vez que usted visita algunos sitios web. Se almacenan en el disco duro de su computadora hasta que usted las elimine manualmente de una carpeta del navegador, o hasta que expiren, que puede ser meses o años después de haber sido instaladas en su computadora ( )”10.

(Destacamos). • El Estudio sobre la privacidad de los datos y la seguridad de la información en las redes sociales online, desarrollado entre la Agencia Española de Protección de Datos y el Instituto Nacional de las Tecnologías de la Comunicación, se refieren al respecto así́: “( ) La instalación y uso de “cookies” sin conocimiento del usuario.

Con frecuencia las redes sociales y plataformas análogas utilizan este tipo ficheros que tienen la posibilidad de almacenar determinada información sobre el usuario y su tipo de navegación a través de un sitio web. Estos ficheros se instalan en los equipos de los usuarios, de forma que resulta posible detectar el lugar desde el que accede el usuario, el tipo de dispositivo empleado (móvil o fijo) para el acceso, el tipo de contenidos 8 Recuperado de https://www.rae.es/info/cookies el 25 de noviembre de 2020. 9 “A cookie is information saved by your web browser.

When you visit a website, the site may place a cookie on your web browser so it can recognize your device in the future. If you return to that site later on, it can read that cookie to remember you from your last visit and keep track of you over time”. Recuperado de https://www.ftc.gov/site-information/privacypolicy/internet-cookies el 25 de noviembre de 2020.

“A cookie is information saved by your web browser, the software program you use to visit the web. When you visit a website, the site might store a cookie so it can recognize your device in the future. Later if you return to that site, it can read that cookie to remember you from your last visit. By keeping track of you over time, cookies can be used to customize your browsing experience, or to deliver ads targeted to you”.

Recuperado de https://www.consumer.ftc.gov/articles/0042-online- tracking el 15 de marzo de 2020. De acuerdo con las anteriores definiciones podría afirmarse que, una cookie es información que se guarda en su navegador web. Esto ocurre cuando, se visita un sitio web, el cual, puede instalar una cookie en su navegador web para que pueda reconocer su dispositivo en el futuro.

Así, al regresar a ese sitio virtual, la cookie le permitiría recordarlo a partir de su última visita y realizarle un seguimiento a lo largo del tiempo. 10 Recuperado de https://www.ftc.gov/es/informacion-sobre-el-sitio/politica-de-privacidad/cookies-de-internet-0 el 25 de noviembre de 2020 HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” accedidos, los lugares más visitados y las acciones habituales realizadas durante la navegación, así́ como el tiempo empleado en cada una de las páginas, entre otras muchas funcionalidades”11. • • El Berkman Klein Center for Internet & Society de la Universidad de Harvard, pone de presente que las cookies han sido objeto de críticas porque pueden utilizarse como un mecanismo para recopilar de forma invisible información sobre los hábitos de navegación del usuario con fines de marketing12.

De otro lado, esta autoridad por medio del escrito 16-172268- -00001 definió las cookies como “( ) archivos que recogen información a través de una pagina web sobre los hábitos de navegación de un usuario o de su equipo y eventualmente podrían conformar una base de datos de acuerdo a la definición legal de la Ley 1581 de 2012 al recolectar Datos personales conforme a las características que jurisprudencialmente se han mencionado anteriormente; caso en el cual, el responsable deberá́ ceñirse por las normas sobre protección de datos vigentes en Colombia, en especial la aplicación de los principios rectores para la administración de datos, consagrados en el articulo 4 de la Ley 1581 de 2012 ( )”.

En el mismo escrito se da respuesta afirmativa al interrogante, “( ) ¿se puede considerar como Tratamiento de Datos personales, de acuerdo al literal g) del articulo 3 de la Ley Estatuaria 1581 de 2012, el uso de cookies, es decir, el envió de ficheros (pequeños archivos de datos de texto) por parte de un servidor web a un navegador para registrar las actividades del usuario en el sitio web? ( )”, en los siguientes términos: “( ) el Tratamiento [sic] se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos [sic] personales que se encuentren registrados en cualquier base [sic] de datos [sic] o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales”.

En suma, se concluye por parte de esta autoridad que, sin lugar a duda, una cookie es un mecanismo que se instala en los equipos o dispositivos (bien sea celular, computador portátil, u otro) de las personas residentes o domiciliadas en la República de Colombia con el objetivo de recolectar algunos de sus Datos. El Tratamiento de Datos personales que hace la aplicación TikTok es complejo y ocurre en distintos momentos y espacios físicos.

Sin embargo, esto no impide reafirmar que la recolección de Datos personales de los usuarios en Colombia sucede parcialmente, pero en muy alto grado, en el territorio de la República de Colombia. V. DEL TRATAMIENTO DE DATOS PERSONALES DE BYTEDANCE LTD Y TIKTOK PTE. LTD. Y LA NECESIDAD DE CUMPLIR LAS NORMAS LOCALES SOBRE EL TRATAMIENTO DE DATOS PERSONALES.

Es menester precisar que sobre un dato personal puede recaer mas de una operación, a saber, Tratamiento. Como es sabido, Tratamiento es definido en la regulación colombiana como: “Cualquier operación o conjunto de operaciones sobre Datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión”13. La Organización de las Naciones Unidas (ONU), ha sido enfática en señalar la importancia de “utilizar al máximo el progreso científico y tecnológico en beneficio del hombre y de neutralizar las actuales consecuencias negativas de algunos logros científicos y tecnológicos, así como las que puedan tener en el futuro”.

También, ha destacado que “los logros científicos y tecnológicos pueden entrañar peligro para los derechos civiles y políticos de la persona o del grupo y para la dignidad humana”14. De esta manera, es necesario alcanzar un punto de equilibrio entre la innovación, el desarrollo y la protección de los derechos humanos. 11 Estudio sobre la privacidad de los datos y la seguridad de la información en las redes sociales online.

Página 98. Edición febrero de 2009. Agencia Española de Protección de Datos y el Instituto Nacional de las Tecnologías de la Comunicación. 12 “Cookies are a mechanism by which a web server and a web browser can jointly “remember” information within or between browsing sessions. The web server sends a cookie containing some information to your browser, which may record it on your hard drive.

When you next visit the website, that cookie is sent back to the web server. Cookies are useful because they can be used to improve the user experience. However, cookies have been subject to criticism because they can be used as a mechanism for invisibly gathering information about user’s browsing habits for marketing purposes”. Recuperado de https://cyber.harvard.edu/about/privacy-policy el 27 de noviembre de 2020. 13 Literal g) artículo 3 de la Ley 1581 de 2012. 14 Declaración sobre la utilización del progreso científico y tecnológico en interés de la paz y en beneficio de la humanidad.

Proclamada por la Asamblea General en su resolución 3384 (XXX), de 10 de noviembre de 1975 HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” La Red Iberoamericana de Protección de Datos personales15 ha reconocido que, “(…) aunque cada día el mundo es más transfronterizo, global e hiperconectado, ello no significa que las normas nacionales sobre Tratamiento de Datos personales hayan desaparecido o que no sean de obligatorio cumplimiento.

Por eso, para que su producto (…) no sea objetado o cuestionado jurídicamente es muy relevante que desde el inicio realice un estudio de riesgos legales de las regulaciones nacionales. Lo anterior le permitirá definir una estrategia inteligente, para, entre otros, (i) mitigar dichos riesgos; (ii) Ganar y mantener la confianza de los usuarios de las tecnologías (…);

(iii) no afectar la buena reputación de su organización y (iv) evitar eventuales investigaciones de las autoridades de protección de datos o de otras entidades”16. (Destacamos). Entonces, es importante identificar en que naciones la organización realiza un Tratamiento sobre Datos personales, para que así, se pueda diseñar una estrategia de cumplimiento de las normas locales sobre el Tratamiento de Datos personales.

Así pues, al realizar tanto el análisis del material probatorio, como de las páginas públicas de la aplicación TikTok (propiedad del grupo empresarial ByteDance), se evidencia lo siguiente: La aplicación TikTok usa “cookies” para recolectar o tratar Datos personales en el territorio de la de Cookies como: “Cookies: las cookies son pequeños archivos de texto que nos permiten, tanto a nosotros como a nuestros proveedores de servicios y socios, identificar su navegador o dispositivo de forma exclusiva para varios propósitos, incluidos los descritos anteriormente.

Normalmente, las cookies funcionan asignando un número único a su dispositivo y se almacenan en su navegador por los sitios web que visita, así como por los proveedores de servicios externos y socios de dichos sitios web. Las cookies pueden permanecer en su ordenador o dispositivo móvil durante diferentes periodos de tiempo. Algunas cookies son las denominadas «cookies de sesión»; estas cookies solamente existen mientras el navegador permanece abierto y se eliminan automáticamente una vez que lo cierra.

Las cookies de sesión no pueden utilizarse para rastrear su navegador o su dispositivo de un sitio web a otro. Existen otras cookies conocidas como «cookies persistentes», que sobreviven tras cerrar el navegador. La mayoría de las cookies persistentes están configuradas para caducar de forma automática transcurrido un tiempo determinado (por ejemplo, unos días, semanas o meses).

Cuando regrese a ese sitio web (o visite otros sitios web que utilizan las mismas cookies) el proveedor del sitio web o sus proveedores de servicios pueden reconocer las cookies persistentes que han configurado y reconocer su dispositivo de navegación.” La Red Iberoamericana de Protección de Datos (RIPD), surge con motivo del acuerdo alcanzado en el Encuentro Iberoamericano de Protección de Datos (EIPD) celebrado en La Antigua, Guatemala, del 1 al 6 de junio de 2003, con la asistencia de representantes de 14 países iberoamericanos. LA RIPD se configura así desde sus orígenes como un foro integrador de los diversos actores, tanto del sector público como privado, que desarrollen iniciativas y proyectos relacionados con la protección de Datos personales en Iberoamérica, con la finalidad de fomentar, mantener y fortalecer un estrecho y permanente intercambio de información, experiencias y conocimientos entre ellos, así como promover los desarrollos normativos necesarios para garantizar una regulación avanzada del derecho a la protección de Datos personales en un contexto democrático, tomando en consideración la necesidad del continuo flujo de datos entre países que tienen diversos lazos en común y una preocupación por este derecho. 16 Recomendaciones Generales para el Tratamiento de Datos personales en la Inteligencia Artificial.

Red Iberoamericana de Protección de Datos personales en: https://www.sic.gov.co/sites/default/files/files/pdf/1%20RIPD%20(2019)%20RECOMENDACIONES%20GENERALES%20P ARA%20EL%20TRATAMIENTO%20DE%20DATOS%20EN%20LA%20IA.pdf HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” Imagen obtenida el 4 de marzo en https://www.tiktok.com/legal/cookie-policy?lang=es Entonces, al momento del ingreso de los Datos personales de los titulares, estos se transmiten digitalmente a través de internet, como bytes de información, para ser alojados en los servidores de TikTok.

El Tratamiento de Datos personales que hace TikTok es complejo y ocurre en distintos momentos y espacios físicos. Sin embargo, esto no impide reafirmar que la recolección de Datos personales de los Titulares/usuarios en Colombia sucede principalmente, pero en muy alto grado, en este país. Entonces, son condiciones indispensables para llevar a cabo la recolección de los Datos personales de esos usuarios ubicados en Colombia: • • Tener un dispositivo electrónico con algún servicio o producto de TikTok instalado, o acceso a internet;

Autonomía privada del usuario para ingresar o compartir su información en algún servicio o producto. De no existir esa acción de ingresar o compartir la información – que sucede en el territorio de la República de Colombia -, sería imposible recolectar esos Datos personales que luego serán tratados de otras maneras. Es así como, la recolección de Datos personales le permite a TikTok consolidar grupos objetivos de personas que serán, entre otros, destinatarios de publicidad comportamental17.

El Tratamiento que hace TikTok de los Datos personales de los usuarios ubicados en la República de Colombia busca ampliar las ganancias económicas generadas por “nuestra Plataforma”. Según el grupo empresarial ByteDance, cuando hacen referencia a “La «Plataforma» comprende cualquier servicio que TikTok proporciona, incluidos los productos para anunciantes y desarrolladores disponibles a través de TikTok For Business y TikTok for Developers (…)”18.

Obtener ganancias, desde luego, no es ilegal, pero tampoco significa que pueda hacerse desconociendo la regulación colombiana al debido Tratamiento de Datos personales. Así, el uso de los Datos personales recolectados en Colombia ocurre en distintos momentos y espacios geográficos. Si bien, la sistematización de los Datos personales recolectados no ocurre en este territorio, la recolección de los datos que serán analizados sí lo es.

Aquella recolección, como ocurre en territorio colombiano, debe respetar el debido Tratamiento de Datos personales. Lo anterior, no es óbice para que el conjunto de compañías que administran la aplicación TikTok deban cumplir las normas locales sobre Tratamiento de Datos personales de otros Estados donde también realizan un Tratamiento de la información. VI.

CONTEXTO DE LAS ORDENES 17 Según información de la Política de Cookies de la compañía, “Al igual que muchos sitios web y aplicaciones, nuestra Plataforma utiliza cookies y otras tecnologías de seguimiento como los kits de desarrollo de software (SDK), los píxeles y el almacenamiento local. Estas tecnologías nos permiten almacenar información o acceder a la información almacenada en su dispositivo a fin de habilitar ciertas funciones y distinguir su dispositivo de otros.

La mayoría de las aplicaciones utilizan tecnologías de seguimiento para reconocer que un dispositivo es el mismo que se ha utilizado anteriormente y poder comprender algunas de sus características, de modo que podamos ofrecerle publicidad, medir el rendimiento de esos anuncios y mejorar su experiencia”. https://www.tiktok.com/legal/cookie-policy?lang=es 18 Definición establecida en https://www.tiktok.com/legal/cookie-policy?lang=es.

HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” La Superintendencia de Industria y Comercio - SIC, ordenó a TikTok Pte. Ltd., adoptar algunas medidas para garantizar el debido Tratamiento de Datos personales de 12,447,549 usuarios domiciliados o residentes en la República de Colombia que utilizan la aplicación TikTok y los servicios que ofrece.

De los cuales 1,933,835 son de niños, niñas y/o adolescentes. La decisión se tomó mediante la Resolución Nº 62132 del 05 de octubre de 2020. La orden impartida es de carácter PREVENTIVO, a fin de evitar que se afecte el derecho fundamental al debido Tratamiento de los Datos de los colombianos. Esta autoridad recordó que, según fuentes públicas, la aplicación TikTok es la aplicación más descargada en todo el mundo.

Desde enero del 2019, TikTok se ha instalado mas de 104.7 millones de veces, lo que representa un incremento del 46% en el lapso de un año (2019-2020), convirtiéndola en la aplicación que no es para juegos más descargada en todo el mundo. De igual forma, se hizo referencia a un comunicado de prensa publicado el 27 de febrero del 2019 por la Comisión Federal de Comercio (FTC, por sus siglas en ingles) donde afirma lo siguiente: “The operators of the video social networking app Musical.ly, now known as TikTok, have agreed to pay $5.7 million to settle Federal Trade Commission allegations that the company illegally collected personal information from children.

This is the largest civil penalty ever obtained by the Commission in a children’s privacy case.” Por consiguiente, se decidió establecer si la aplicación TikTok propiedad de la compañía ByteDance Ltd. cumple con la regulación colombiana relativa a la recolección y Tratamiento de datos personales de niños, niñas y adolescentes (artículos 7, 9, 12 y 17 literales b) y c) de la Ley 1981 de 2012 en concordancia con el artículo 12 del Decreto 1377 de 2013 incorporado en el Decreto 1074 de 2015).

Y, si la misma ha implementado el principio de responsabilidad demostrada en esa materia (artículos 26 y 27 del Decreto 1377 de 2013 incorporado en el Decreto 1074 de 2015). Para esta autoridad, los corresponsables del Tratamiento de los datos que recolecta la aplicación TikTok, tienen la enorme responsabilidad de garantizar el debido Tratamiento de los Datos personales de todos los ciudadanos de la República de Colombia, en especial, la de los niños, niñas y adolescentes.

Lo cual obliga a las compañías ha ser extremadamente diligente en esta labor y a no ahorrar esfuerzos para responder por el efectivo cumplimiento del derecho de millones de personas. VII. LAS ÓRDENES NO SON SANCIONES. INAPLICABILIDAD DEL ARTÍCULO 47 DE LA LEY 1437 DE 2011 PARA PROCEDIMIENTOS ADMINISTRATIVOS SANCIONATORIOS. El recurso de reposición da ha entender que esta autoridad no cumplió las etapas procesales establecidas en el artículo 47 de la Ley 1437 de 2011 a fin de proferir la Resolución Nº 62132 del 05 de octubre de 2020.

Aquel sentir es abiertamente ilegal porque el artículo 47 de la Ley 1437 de 2011 es aplicable a los procedimientos administrativos de carácter sancionatorio. Y, en el presente caso, no estamos frente a uno de esa naturaleza porque las órdenes no son sanciones. En efecto, las sanciones por infracción a la Ley Estatutaria 1581 de 2012 son únicamente las establecidas en su artículo 23, a saber: “Artículo 23.

La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses.

En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles;

HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación”

PARÁGRAFO. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la Superintendencia de Industria y Comercio advierta un presunto incumplimiento de una autoridad pública a las disposiciones de la presente ley, remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva”.

De la lectura del artículo anterior se constata que las órdenes no son sanciones, motivo por el cual no es procedente surtir el procedimiento del precitado artículo 47, porque el mismo, se reitera, solo es aplicable a los procesos administrativos de carácter sancionatorio. Mediante la Resolución Nº 62132 del 05 de octubre de 2020, esta Dirección, emitió varias órdenes a la recurrente, pero, de ninguna manera impuso una multa o alguna de las sanciones enunciadas en el artículo 23 de la ley 1581 de 2012.

Así las cosas, y en la medida en que en el presente caso no se trata de una actuación de carácter sancionatorio, es necesario recalcar que la presente actuación se siguió de acuerdo con el procedimiento pertinente, determinado en el Código de Procedimiento Administrativo y de lo Contencioso Administrativo. VIII. DE LA FACULTAD LEGAL PARA IMPARTIR LAS ORDENES CONTENIDAS EN RESOLUCIÓN Nº 62132 DEL 05 DE OCTUBRE DE 2020 La sociedad recurrente afirma que esta entidad no tiene las facultades legales para imponerle a TIKTOK PTE.

LTD. las órdenes impartidas mediante la Resolución Nº 62132 del 05 de octubre de 2020. La afirmación de la recurrente es contraria a Derecho porque la Ley Estatutaria 1581 de 2012 expresamente facultad a esta entidad a emitir órdenes o impartir instrucciones necesarias para que el Tratamiento de Datos personales se realice conforme con la ley.

En el artículo 19 de esa ley, se le otorgó competencia a esta entidad, a través de la Delegatura para la Protección de Datos personales, para ejercer: “( ) la vigilancia necesaria para garantizar que en el Tratamiento [sic] de datos [sic] personales se respeten los principios, derechos, garantías y procedimientos previstos en la presente ley.” Asimismo, su artículo 21 determina cuáles funciones ejercerá la Superintendencia de Industria y Comercio, en virtud de la competencia conferida por el artículo 19 mencionado: a. “Velar por el cumplimiento de la legislación en materia de protección de datos [sic] personales; b. “Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas [sic] data.

Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos [sic], la rectificación, actualización o supresión de los mismos; ( ) e. “Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley;”.

(Destacamos). Visto lo anterior, contrario a lo afirmado por la recurrente sí existen expresas y suficientes facultades legales para que esta Superintendencia pueda impartir las ordenes contenidas en la Resolución Nº 62132 del 05 de octubre de 2020. No sobra traer a colación que, el artículo 21 fue declarado exequible por la Corte Constitucional mediante la Sentencia C-748 de 2011, la cual en su numeral 2.20.3, expresa: “Esta disposición enlista las funciones que ejercerá́ la nueva Delegatura de protección de Datos personales.

Al estudiar las funciones a ella asignadas, encuentra esta Sala que todas corresponden y despliegan los estándares internacionales establecidos sobre la autoridad de vigilancia. En efecto, desarrollan las funciones de vigilancia del cumplimiento de la normativa, de investigación y sanción por su incumplimiento, de vigilancia de la transferencia internacional de datos y de promoción de la protección de datos”.

(Destacamos). HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” En suma, la ley colombiana faculta a la Superintendencia de Industria y Comercio no solo para emitir órdenes o instrucciones sino para exigir el debido Tratamiento de los Datos personales. Por eso, esta entidad ha sido respetuosa del principio de legalidad y ha obrado conforme con lo establecido en el derecho colombiano. IX.

LA SUPERITENDENCIA DE INDUSTRIA Y COMERCIO GARANTIZÓ EN TODO MOMENTO EL DEBIDO PROCESO En adición a lo anterior, se reitera que, la Superintendencia de Industria y Comercio obró dentro del marco de sus facultades legales para, de una parte, garantizar a los titulares el Derecho Fundamental de la Protección de Datos personales y, de otra, respetar el debido proceso en cabeza de TIKTOK PTE.

LTD. Al respecto, esta Dirección advierte que, en ningún momento los actos o actuaciones de esta entidad en el curso de este proceso administrativo, han estado en contravía del derecho, como erróneamente lo infiere la recurrente. Esto, bajo el entendido de que en estas materias se tratan temas de magnitud constitucional y legal. Esta autoridad aplicó y respetó las garantías procesales necesarias, y emitió el acto administrativo a que hubo lugar.

El que, en ninguna circunstancia fue arbitrario. Por el contrario, lo que sí hizo esta autoridad, fue propender por la correcta aplicación de las normas y los principios que las fundamentan. Igualmente, no es posible dejar de lado que, en todo momento, esta autoridad dispuso las garantías procesales necesarias, y el correcto ejercicio y funcionamiento de la administración pública.

En vista de todo lo anterior, y luego de la plena evaluación de los elementos que hacen parte del expediente bajo estudio, es indiscutible concluir que esta entidad no desconoció el debido proceso para emitir una orden de naturaleza preventiva. X. DE LA NOTIFICACIÓN DE TIKTOK PTE. LTD Esta Dirección surtió todos los procesos de notificación correspondientes.

Los mismos, se adecuaron al ordenamiento jurídico colombiano y no vulneraron el debido proceso de la recurrente. Por su parte, se trae a colación el informe de notificación elaborado por el GRUPO NOTIFICACIONES Y CERTIFICACIONES: Entre los argumentos expuestos por la recurrente, se afirma que el correo electrónico legal@tiktok.com no estaba autorizado para la comunicación de actuaciones administrativas.

No obstante, dicha afirmación es contraria a lo que la aplicación publica en su página web: https://www.tiktok.com/legal/law-enforcement En ella se comparten las directrices para la solicitud de información por parte de autoridades públicas (Law Enforcement Data Request Guidelines). Algunos pantallazos de la página web https://www.tiktok.com/legal/law-enforcement son los siguientes: HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” Entonces, no es cierto que esta Dirección hubiera acudido a medios engañosos o ilícitos para comunicarle a las sociedad recurrente la investigación en curso.

Todo lo contrario, esta autoridad acudió a los canales que la propia aplicación TikTok dispuso para las autoridades que pretendían solicitar información sobre el Tratamiento que se está realizando sobre los usuarios de la plataforma. XI. EL RESPETO POR LAS LEYES EN EL CIBERESPACIO En el ciberespacio no desaparecen ni disminuyen los derechos de las personas.

El ciberespacio ha sido caracterizado por ser un escenario global no delimitado por fronteras geográficas en donde las actividades suceden dentro de la arquitectura tecnológica de Internet. Aunque se trata de un “mundo virtual”, sus ciudadanos son miles de millones de personas reales ubicadas en prácticamente cualquier lugar del “mundo físico” cuyas actividades tienen impacto o consecuencias en el “mundo real”.

A pesar que el campo de acción de Internet desborda las fronteras nacionales, para la Corte Constitucional el nuevo escenario tecnológico y las actividades en Internet no se sustraen del respeto de los mandatos constitucionales. Por eso, concluyó dicha entidad que “en Internet (…) puede haber una realidad virtual pero ello no significa que los derechos, en dicho contexto, también lo sean.

Por el contrario, no son virtuales: se trata de garantías expresas por cuyo goce efectivo en el llamado “ciberespacio” también debe velar el juez constitucional”19. Recalca dicha Corporación que, “nadie podría sostener que, por tratarse de Internet, los usuarios sí pueden sufrir mengua en sus derechos constitucionales”20. Por su parte, TikTok posee y trata Datos personales de 12,447,549 usuarios domiciliados o residentes en la República de Colombia, de los cuales 1,933,835 son de niños, niñas y/o adolescentes.

Es decir, la aplicación TikTok tiene la obligación constitucional y legal de garantizarle 19 República de Colombia. Corte Constitucional. Sentencia C-1147 del 31 de octubre de 2001. 20 República de Colombia. Corte Constitucional. Sentencia C-1147 del 31 de octubre de 2001. HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” a los usuarios colombianos de más de doce (12) millones de cuentas el correcto ejercicio de sus derechos fundamentales en el ciberespacio.

Entonces, es relevante tener presente que TikTok trata Datos personales de los usuarios de mas de doce (12) millones de cuentas. Lo cual, genera la obligación de ser extremadamente diligente y garantizar la efectividad real (no formal) de los derechos de los Titulares de los Datos personales en el ciberespacio. XII. DE LA CAPACIDAD DE TIKTOK PTE.

LTD CUMPLIR LAS ORDENES EMITIDAS POR ESTA AUTORIDAD EN LA RESOLUCIÓN Nº 62132 DEL 5 DE OCTUBRE DE 2020 En la página https://www.tiktok.com/legal/privacy-policy?lang=es se evidencia lo siguiente: Obtenido en https://www.tiktok.com/legal/privacy-policy?lang=es el 9 de marzo de 2021 1. Esta superintendencia busca el cumplimiento de las leyes sobre protección de Datos personales por parte de la aplicación TikTok y los servicios que ofrece en el territorio de la República de Colombia. 2.

La sociedad TikTok, Pte. Ltd, es corresponsable del Tratamiento de Datos personales que realiza esta aplicación. Lo anterior, no quiere decir que es la única titular o propietaria de dicha aplicación. Lo que sí quiere decir es que, por sí misma o en asocio con otros, decide sobre la base de datos y/o el Tratamiento de los datos que se recolectan por medio de la aplicación TikTok. 3.

La sociedad tiene injerencia técnica y administrativa sobre la aplicación. Lo anterior, toda vez que se presenta ante la comunidad como la compañía que provee el servicio que TikTok proporciona, incluidos los productos para anunciantes y desarrolladores disponibles a través de TikTok For Business y TikTok for Developers en todos los países diferentes a excepción de los EE.

UU., el Espacio Económico Europeo, el Reino Unido y Suiza. Por tanto, se enfatiza por esta autoridad que la sociedad TikTok, Pte. Ltd tiene la capacidad para colaborar con el cumplimiento de las ordenes emitidas en la resolución impugnada. La sociedad recurrente es uno de los focos principal del Grupo Bytedance, desde un punto de vista jurídico y económico.

Asimismo, es corresponsable del Tratamiento de los Datos personales de los usuarios de la plataforma y los servicios que ofrece en Colombia. Es pertinente recordar que, decidir sobre el Tratamiento de Datos personales, en cierto grado, no implica un control absoluto sobre los mismos, ni un traslado de su titularidad; pero, tampoco excluye la responsabilidad que recae sobre la sociedad en virtud de las cargas impuestas por la Constitución Política Nacional y la Ley 1581 de 2012.

El cumplimiento de las órdenes por parte de TikTok, Pte. Ltd no es independiente, sino en conjunto con las demás compañías destinatarias de estas. Para esta autoridad, la comunicación que debe realizar TikTok, Pte. Ltd y las demás compañías destinatarias de las órdenes impartidas, es la misma comunicación que tiene la sociedad recurrente con las demás compañías del Grupo ByteDance para cumplir su objeto social y ejecutar sus políticas comerciales.

En este punto es necesario recordar que la Resolución Nº 62132 del 05 de octubre de 2020 busca prevenir el daño o riesgo a los Derechos Fundamentales protegidos por la Ley 1581 de 2012. En ningún momento se está sancionando una conducta o actividad económica. HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” Esa finalidad tiene como fundamento el artículo 2 de la Constitución Política Nacional: “Son fines esenciales del Estado: servir a la comunidad, promover la prosperidad general y garantizar la efectividad de los principios, derechos y deberes consagrados en la Constitución (…) Las autoridades de la República están instituidas para proteger a todas las personas residentes en Colombia, en su vida, honra, bienes, creencias, y demás derechos y libertades (…)”.

Asimismo, se soporta en las funciones que le otorgan: i. ii. iii. Los artículos 19 y 21 de la Ley 1581 de 2012; El principio de eficacia, consagrado en los artículos 2 y 209 superiores; y El numeral 11 del artículo 3 de la Ley 1437 de 2011. Se enfatiza que, si se aceptaran los argumentos expuestos en este recurso, no habría aplicación real de la Ley 1581 de 2012 y, sería inane la existencia de esta y de las funciones que se otorgan a esta entidad.

Aunque las razones anteriores son suficientes para confirmar la Resolución Nº 62132 del 05 de octubre de 2020, esta Dirección considera pertinente destacar lo siguiente respecto de: XIII. RESPONSABILIDAD DEMOSTRADA (ACCOUNTABILITY) Y “COMPLIANCE” EN EL TRATAMIENTO DE DATOS PERSONALES La regulación colombiana le impone al Responsable o al Encargado del Tratamiento, la responsabilidad de garantizar la eficacia de los derechos del Titular del Dato, la cual no puede ser simbólica, ni limitarse únicamente a la formalidad.

Por el contrario, debe ser real y demostrable. Al respecto, nuestra jurisprudencia ha determinado que “existe un deber constitucional de administrar correctamente y de proteger los archivos y bases [sic] de datos [sic] que contengan información personal o socialmente relevante”21. Adicionalmente, es importante resaltar que los Responsables o Encargados del Tratamiento de los Datos, no se convierten en dueños de los mismos como consecuencia del almacenamiento en sus bases o archivos.

En efecto, al ejercer únicamente la mera tenencia de la información, solo tienen a su cargo el deber de administrarla de manera correcta, apropiada y acertada. Por consiguiente, si los sujetos mencionados actúan con negligencia o dolo, la consecuencia directa sería la afectación de los derechos humanos y fundamentales de los Titulares de los Datos.

En virtud de lo anterior, el Capítulo III del Decreto 1377 de 27 de junio de 2013 -incorporado en el Decreto 1074 de 2015- reglamenta algunos aspectos relacionados con el Principio de Responsabilidad Demostrada. El artículo 2622 -Demostración- establece que, “los responsables [sic] del Tratamiento [sic] de datos [sic] personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012”.

Así, resulta imposible ignorar la forma en que el Responsable o Encargado del Tratamiento debe probar poner en funcionamiento medidas adecuadas, útiles y eficaces para cumplir la regulación. Es decir, se reivindica que un administrador no puede utilizar cualquier tipo de políticas o herramientas para dicho efecto, sino solo aquellas que tengan como propósito lograr que los postulados legales sean realidades verificables, y no solo se limiten a creaciones teóricas e intelectuales. 21 Cfr. Corte Constitucional, sentencia T-227 de 2003. 22 El texto completo del artículo 26 del Decreto 1377 de 2013 ordena: “Demostración. Los responsables [sic] del Tratamiento [sic] de datos [sic] personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y este decreto, en una manera que sea proporcional a lo siguiente: 1.

La naturaleza jurídica del responsable [sic] y, cuando sea del caso, su tamaño empresarial, teniendo en cuenta si se trata de una micro, pequeña, mediana o gran empresa, de acuerdo con la normativa vigente. 2. La naturaleza de los datos [sic] personales objeto del Tratamiento [sic]. 3. El tipo de Tratamiento. 4. Los riesgos potenciales que el referido Tratamiento [sic] podrían causar sobre los derechos de los titulares [sic].

En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, los Responsables deberán suministrar a esta una descripción de los procedimientos usados para la recolección de los datos [sic] personales, como también la descripción de las finalidades para las cuales esta información es recolectada y una explicación sobre la relevancia de los datos [sic] personales en cada caso.

En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, quienes efectúen el Tratamiento de los datos [sic] personales deberán suministrar a esta evidencia sobre la implementación efectiva de las medidas de seguridad apropiadas” HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” El artículo 27 -Políticas Internas Efectivas-, exige que los Responsables del Tratamiento de Datos implementen medidas efectivas y apropiadas que garanticen, entre otras: “(…) 3.

La adopción de procesos para la atención y respuesta a consultas, peticiones y reclamos de los titulares [sic], con respecto a cualquier aspecto del Tratamiento [sic].”23 Ahora, respecto de la supresión del Dato, el artículo 18 señala que los procedimientos para dicho efecto deben incluirse en la política de Tratamiento de información y ser comunicados a los Titulares de los Datos24.

El artículo 22, por su parte, establece que el Responsable o Encargado del Tratamiento debe adoptar “las medidas razonables para asegurar que los datos [sic] personales que reposan en las bases [sic] de datos [sic] sean (…) actualizados, rectificados o suprimidos (…)”25. Conforme con esta disposición, y sin necesidad de mayor análisis, es evidente la exigencia de la norma en el sentido de asegurarle al Titular la posibilidad de supresión de sus Datos, pues al tratarse de una obligación legal de resultado, deberá proceder la eliminación definitiva del dato [sic] personal, siempre y cuando sea procedente y permitida por el ordenamiento jurídico.

Con el propósito de dar orientaciones sobre la materia, la Superintendencia de Industria y Comercio expidió el 28 de mayo de 2015 la “Guía para implementación del principio de responsabilidad demostrada26(accountability)27”. El término “accountability”28, a pesar de tener diferentes significados, ha sido entendido en el campo de la protección de Datos como el modo en que una organización debe cumplir (en la práctica) las regulaciones sobre el tema, y la manera en que debe demostrar que lo puesto en práctica es útil, pertinente y eficiente.

Conforme con ese análisis, las recomendaciones que trae la guía a los obligados a cumplir la Ley 1581 de 2012, son: 1. Diseñar y activar un programa integral de gestión de datos [sic] (en adelante PIGDP). Esto, exige compromisos y acciones concretas de los directivos de la organización. Igualmente requiere la implementación de controles de diversa naturaleza; 2.

Desarrollar un plan de revisión, supervisión, evaluación y control del PIGDP; y 3. Demostrar el debido cumplimiento de la regulación sobre Tratamiento de Datos personales. El Principio de Responsabilidad Demostrada –accountability- demanda implementar acciones de diversa naturaleza29 para garantizar el correcto cumplimiento de los deberes que imponen las regulaciones sobre Tratamiento de Datos personales.

El mismo, exige que los Responsables y Encargados del Tratamiento adopten medidas apropiadas, efectivas y verificables que le permitan evidenciar la observancia de las normas sobre la materia. Dichas acciones o medidas, deben ser objeto de revisión y evaluación permanente para medir su nivel de eficacia y el grado de protección de los Datos personales. 23 El texto completo del artículo 27 del Decreto 1377 de 2013 señala: “Políticas internas efectivas.

En cada caso, de acuerdo con las circunstancias mencionadas en los numerales 1, 2, 3 y 4 del artículo 26 anterior, las medidas efectivas y apropiadas implementadas por el Responsable deben ser consistentes con las instrucciones impartidas por la Superintendencia de Industria y Comercio. Dichas políticas deberán garantizar: 1. La existencia de una estructura administrativa proporcional a la estructura y tamaño empresarial del responsable [sic] para la adopción e implementación de políticas consistentes con la Ley 1581 de 2012 y este decreto. 2.

La adopción de mecanismos internos para poner en práctica estas políticas incluyendo herramientas de implementación, entrenamiento y programas de educación. 3. La adopción de procesos para la atención y respuesta a consultas, peticiones y reclamos de los Titulares, con respecto a cualquier aspecto del Tratamiento [sic]. La verificación por parte de la Superintendencia de Industria y Comercio de la existencia de medidas y políticas específicas para el manejo adecuado de los datos [sic] personales que administra un Responsable será tenida en cuenta al momento de evaluar la imposición de sanciones por violación a los deberes y obligaciones establecidos en la ley y en el presente decreto”. 24 El texto completo del artículo 18 del Decreto 1377 de 2013 señala: “Procedimientos para el adecuado Tratamiento [sic] de los datos [sic] personales.

Los procedimientos de acceso, actualización, supresión y rectificación de datos [sic] personales y de revocatoria de la autorización [sic] deben darse a conocer o ser fácilmente accesibles a los Titulares de la información e incluirse en la política de Tratamiento [sic] de la información.” 25 El texto completo del artículo 22 del Decreto 1377 de 2013 ordena: “Del derecho de actualización, rectificación y supresión. En desarrollo del principio de veracidad o calidad, en el Tratamiento [sic] de los datos [sic] personales deberán adoptarse las medidas razonables para asegurar que los datos [sic] personales que reposan en las bases [sic] de datos [sic] sean precisos y suficientes y, cuando así lo solicite el Titular o cuando el Responsable haya podido advertirlo, sean actualizados, rectificados o suprimidos, de tal manera que satisfagan los propósitos del Tratamiento [sic]”. 26 El texto de la guía puede consultarse en: http://www.sic.gov.co/sites/default/files/files/Publicaciones/Guia-Accountability.pdf 27 “El término inglés accountability puede ser traducido por rendición de cuentas.

Esta voz inglesa, que, en su uso cotidiano, significa ‘responsabilidad’, ha comenzado a emplearse en política y en el mundo empresarial para hacer referencia a un concepto más amplio relacionado con un mayor compromiso de los Gobiernos y empresas con la transparencia de sus acciones y decisiones (…) el término accountability puede ser traducido por sistema o política de rendición de cuentas o, simplemente, por rendición de cuentas (…)” Recuperado de https://www.fundeu.es/recomendacion/rendicionde-cuentas-ynorendimientomejor-que-accountability-1470/ el 22 de abril de 2019. 28 Cfr. Grupo de trabajo de protección de datos del artículo 29.

Dictamen 3/2010 sobre el principio de responsabilidad, pág. 8. 29 Estas medidas pueden ser de naturaleza administrativa, organizacional, estratégica, tecnológica, humana y de gestión. Asimismo, involucran procesos y procedimientos con características propias en atención al objetivo que persiguen. HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” El Principio de Responsabilidad Demostrada precisa menos retórica y más acción en el cumplimiento de los deberes que imponen las regulaciones sobre Tratamiento de Datos personales.

Requiere apremiar acciones concretas por parte de las organizaciones para garantizar el debido Tratamiento de los Datos personales. El éxito del mismo dependerá del compromiso real de todos los miembros de una organización. Especialmente, de los directivos de las organizaciones, pues, sin su apoyo sincero y decidido, cualquier esfuerzo será insuficiente para diseñar; llevar a cabo; revisar; actualizar y/o evaluar, los programas de gestión de Datos.

Adicionalmente, el reto de las organizaciones frente al Principio de Responsabilidad Demostrada va mucho más allá de la mera expedición de documentos o redacción de políticas. Como se ha manifestado, exige que se demuestre el cumplimiento real y efectivo en la práctica de sus funciones. En este sentido, desde el año 2006 la Red Iberoamericana de Protección de Datos (RIPD) ha puesto de presente que, “la autorregulación sólo [sic] redundará en beneficio real de las personas en la medida que sea bien concebida, aplicada y cuente con mecanismos que garanticen su cumplimiento de manera que no se constituyan en meras declaraciones simbólicas de buenas intenciones sin que produzcan efectos concretos en la persona cuyos derechos y libertades pueden ser lesionados o amenazados por el Tratamiento [sic] indebido de sus datos [sic] personales” 30.

(Énfasis añadido). El Principio de Responsabilidad Demostrada, busca que los mandatos constitucionales y legales sobre Tratamiento de Datos personales sean una realidad verificable y redunden en beneficio de la protección de los derechos de las personas. Por eso, es crucial que los administradores de las organizaciones sean proactivos respecto del Tratamiento de la información. De manera que, por iniciativa propia, adopten medidas estratégicas, idóneas y suficientes, que permitan garantizar: i) los derechos de los Titulares de los Datos personales y ii) una gestión respetuosa de los derechos humanos. Aunque no es espacio para explicar cada uno de los aspectos mencionados en la guía31, es destacable que el Principio de Responsabilidad Demostrada se articula con el concepto de compliance, en la medida que este hace referencia a la autogestión o “conjunto de procedimientos y buenas prácticas adoptados por las organizaciones para identificar y clasificar los riesgos operativos y legales a los que se enfrentan y establecer mecanismos internos de prevención, gestión, control y reacción frente a los mismos”32.

También se ha afirmado que, “compliance es un término relacionado con la gestión de las organizaciones conforme a [sic] las obligaciones que le vienen impuestas (requisitos regulatorios) o que se ha autoimpuesto (éticas)” 33. Adicionalmente se precisa que, “ya no vale solo intentar cumplir la ley”, sino que las organizaciones “deben asegurarse que se cumple y deben generar evidencias de sus esfuerzos por cumplir y hacer cumplir a sus miembros, bajo la amenaza de sanciones si no son capaces de ello.

Esta exigencia de sistemas más eficaces impone la creación de funciones específicas y metodologías de compliance”34. Por tanto, las organizaciones deben “implementar el compliance” en su estructura empresarial con miras a acatar las normas que inciden en su actividad y demostrar su compromiso con la legalidad. Lo mismo sucede con “accountability” respecto del Tratamiento de Datos personales.

La identificación y clasificación de riesgos, así como la adopción de medidas para mitigarlos son elementos cardinales del compliance y buena parte de lo que implica el Principio de Responsabilidad Demostrada (accountability). En la mencionada guía se considera fundamental que las organizaciones desarrollen y ejecuten, entre otros, un “sistema de administración de riesgos asociados al Tratamiento [sic] de datos [sic] personales”35 que les permita “identificar, medir, controlar y monitorear todos aquellos hechos o situaciones que puedan incidir en la debida administración del riesgo a que están expuestos en desarrollo del cumplimiento de las normas de protección de Datos personales”36. 30 Cfr. Red Iberoamericana de Protección de Datos.

Grupo de trabajo temporal sobre autorregulación y protección de Datos personales. Mayo de 5 de 2006. En aquel entonces, la RIPD expidió un documento sobre autorregulación y protección de Datos personales que guarda cercana relación con “accountability” en la medida que la materialización del mismo depende, en gran parte, de lo que internamente realicen las organizaciones y definan en sus políticas o regulaciones internas. 31 El texto de la guía puede consultarse en: http://www.sic.gov.co/sites/default/files/files/Publicaciones/Guia-Accountability.pdf 32 Cfr. World Compliance Association (WCA). http://www.worldcomplianceassociation.com/ (última consulta: 6 de noviembre de 2018). 33 Cfr. Bonatti, Francisco.

Va siendo hora que se hable correctamente de compliance (III). Entrevista del 5 de noviembre de 2018 publicada en Canal Compliance: http://www.canal-compliance.com/2018/11/05/va-siendo-hora-que-se-hablecorrectamente-de-compliance-iii/ 34 Idem. 35 Cfr. Superintendencia de Industria y Comercio (2015) “Guía para implementación del principio de responsabilidad demostrada (accountability)”, págs 16-18. 36 Ibidem.

HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación”

CUARTO: Sin perjuicio de todo lo anterior, destacamos las siguientes CONCLUSIONES: • La sociedad TikTok, Pte. Ltd, es corresponsable del Tratamiento de Datos personales que realiza esta aplicación. Lo anterior, no quiere decir que es la única titular o sea la propietaria de dicha aplicación. Lo que sí quiere decir es que, por sí misma o en asocio con otros, decide sobre la base de datos y/o el Tratamiento de los datos que se recolectan por medio de la aplicación TikTok. • El Tratamiento de Datos personales que hacen BYTEDANCE LTD, y TIKTOK PTE.

LTD. es complejo y ocurre en distintos momentos y espacios físicos. Sin embargo, esto no impide reafirmar que la recolección de Datos personales de los usuarios en Colombia sucede parcialmente, pero en muy alto grado, en el territorio de la República de Colombia. • La sociedad tiene injerencia técnica y administrativa sobre la aplicación. Lo anterior, toda vez que se presenta ante la comunidad como la compañía que provee el servicio que TikTok proporciona, incluidos los productos para anunciantes y desarrolladores disponibles a través de TikTok For Business y TikTok for Developers en todos los países, a excepción de los EE.

UU., el Espacio Económico Europeo, el Reino Unido y Suiza. • La Ley 1581 de 2012 debe aplicarse al margen de los procedimientos, metodologías o tecnologías que se utilicen para recolectar, usar o tratar ese tipo de información. La ley colombiana permite el uso de tecnologías para tratar datos, pero, al mismo tiempo, exige que se haga de manera respetuosa del ordenamiento jurídico.

Quienes crean, diseñan o usan “innovaciones tecnológicas” deben cumplir todas las normas sobre Tratamiento de Datos personales. • La Ley 1581 de 2012 delimita el ámbito de aplicación “al Tratamiento de Datos personales efectuado en territorio colombiano”. Y, como las web cookies son instaladas en dispositivos y equipos ubicados en territorio colombiano por la aplicación TikTok, el Tratamiento de la información que recolecten y traten los corresponsables por medio de esta tecnología queda supeditada al cumplimiento de la Ley 1581 de 2012. • Las sociedades BYTEDANCE LTD Y TIKTOK PTE.

LTD. están en la obligación de cumplir con todos los deberes que emanan del ordenamiento jurídico colombiano en relación con el debido Tratamiento de Datos personales. Incluido, por supuesto, los mandatos de la Ley Estatutaria 1581 de 2012 y del Decreto 1377 de 2013 incorporado en el Decreto Reglamentario 1074 de 2015. • Si bien, la sistematización de los Datos personales recolectados no ocurre en este territorio, la recolección de los datos que serán analizados sí lo es.

Aquella recolección, como ocurre en territorio colombiano, debe respetar el debido Tratamiento de Datos personales. Esta situación, no es óbice para que el conjunto de compañías que administran la aplicación TikTok deban cumplir las normas locales sobre Tratamiento de Datos personales de otros Estados donde también realizan un Tratamiento de la información. • La aplicación TikTok trata Datos personales de los usuarios de mas de doce (12) millones de cuentas.

Lo cual, genera la obligación de ser extremadamente diligente y garantizar la efectividad real (no formal) de los derechos de los Titulares de los Datos personales en el ciberespacio. • Esta autoridad no desconoció el debido proceso para emitir una orden administrativa de naturaleza preventiva. • La Resolución Nº 62132 del 05 de octubre de 2020 busca prevenir el daño o riesgo a los Derechos Fundamentales protegidos por la Ley 1581 de 2012.

En ningún momento se está sancionando una conducta o actividad económica. • Las sanciones por infracción a la Ley Estatutaria 1581 de 2012 son únicamente las establecidas en su artículo 23. • Esta autoridad comunicó su actuación por medio de los canales dispuestos públicamente por el Grupo ByteDance en su página web: https://www.tiktok.com/legal/law-enforcement QUINTO Que, en virtud de la situación actual, en particular la emergencia sanitaria, se ha restringido el ingreso a las instalaciones de la Superintendencia de Industria y Comercio, en consecuencia, se establecieron las medidas pertinentes para permitir el acceso completo a los expedientes, por lo que la sociedad debe: (i) enviar un correo electrónico a contactenos@sic.gov.co o habeasdata@sic.gov.co, solicitando el acceso al expediente a través de la plataforma servicios en línea, indicando el número de radicado del expediente;

(ii) una vez reciba respuesta respecto de la solicitud de acceso, la sociedad debe registrarse en servicios en línea en el enlace https://servicioslinea.sic.gov.co/servilinea/ServiLinea/Portada.php y a través del mismo, luego del registro, puede consultar el expediente digitalmente. HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” No obstante, en aras de garantizar los derechos de defensa y contradicción de la investigada, en el caso en que la misma considere necesario el acceso físico del expediente, deberá enviar un correo electrónico a la dirección de correo habeasdata@sic.gov.co, solicitando que le asignen una cita para que pueda examinar el expediente, con el número de la referencia, en las instalaciones de la garantizar el ingreso a las instalaciones con las adecuadas medidas de bioseguridad.

SEXTO: Se reitera que una orden administrativa no es una sanción, sino una medida necesaria para la adecuación de las actividades u operaciones de los responsables del Tratamiento a las disposiciones de la regulación colombiana sobre protección de Datos personales. Las sanciones por infringir la Ley Estatutaria 1581 de 2012 -multas, suspensión de actividades, cierre temporal o definitivo- están previstas en el artículo 23 de dicha norma.

Allí se puede constatar que las órdenes no son sanciones.

SÉPTIMO: Que, analizadas todas las cuestiones planteadas, se encuentra que no fueron desvirtuados los argumentos que fundamentaron la resolución impugnada y teniendo en cuenta lo dispuesto por el artículo 80 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, este Despacho confirmará la decisión contenida en la Resolución Nº 62132 del 05 de octubre de 2020.

En mérito de lo expuesto, este Despacho

RESUELVE

ARTÍCULO PRIMERO. Confirmar en todas sus partes la Resolución Nº 62132 del 05 de octubre de 2020 por las razones expuestas en la parte motiva de este acto administrativo.

ARTÍCULO SEGUNDO. Conceder el recurso subsidiario de apelación interpuesto en contra de la Resolución Nº 62132 del 05 de octubre de 2020, y en consecuencia dar traslado del presente expediente al despacho del Superintendente Delegado para la Protección de Datos personales para que proceda de acuerdo con su competencia.

ARTÍCULO TERCERO. Notificar personalmente el contenido de la presente resolución a la sociedad extranjera TikTok Pte. Ltd., a través de su apoderado o quien haga sus veces.

ARTÍCULO CUARTO. Comunicar personalmente el contenido de la presente resolución a CORPORACIÓN COLOMBIANA DE PADRES Y MADRES – RED PAPAZ, a través de su apoderado o quien haga sus veces. COMUÍQUESE,

NOTIFÍQUESE Y CÚMPLASE Dada en Bogotá, D.C., 16 MARZO 2021 El Director de Investigación de Protección de Datos personales, digitalmente por CARLOS CARLOS ENRIQUE Firmado ENRIQUE SALAZAR MUÑOZ SALAZAR MUÑOZ Fecha: 2021.03.16 14:25:15 -05'00' CARLOS ENRIQUE SALAZAR MUÑOZ ALC/CEZ HOJA “Por la cual se resuelve un recurso de reposición y se concede el recurso de apelación” NOTIFICACIÓN: Sociedad (1): Identificación: Apoderado: Identificación: Tarjeta profesional: Correo: Dirección: TikTok Pte.

Ltd. SIN IDENTIFICACIÓN1 Andrés Fernández de Soto C.C 79.153.646 de Bogotá No. 41.615 del C. S. de la J. andres.fernandezdesoto@dentons.com Carrera 7 No. 71-52, Torre B, piso 9 de la ciudad de Bogotá, D.C. Dentons. COMUNICACIÓN: Sociedad: Identificación: Representante Legal: Identificación: Dirección: Ciudad: País: Correo electrónico: No se cuenta con identificación CORPORACIÓN COLOMBIANA DE PADRES Y MADRES – RED PAPAZ Nit. 830130422 - 3 CAROLINA PIÑEROS OSPINA C.C. 39.694.233 Calle 103 No. 14A-53, Edificio Bogotá Business Center, Oficina 403 Bogotá República de Colombia director@redpapaz.org y soportelegal@redpapaz.org