SIC - Concepto-13135432
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13135432
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-135432- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.
1. Consulta La peticionaria formula la siguiente consulta: “(…) conforme a la nueva Ley de habeas data (Ley 1581 de 2012), si solicitar el número de la cédula como dato obligatorio para la inciorporación (sic) de información en una base de datos puede considerarse como un dato sensible.
En pocas palabras, el titular podría oponerse a una solicitud de un tercero a dar su número de cédula entendiendo que esta es información sensible, o por el contrario, el número de cédula es un dato de naturaleza pública, y en tal sentido no requiere ni siquiera autorización (…)”
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: • Velar por el cumplimiento de la legislación en materia de protección de datos personales; • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data.
- Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. • Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.
Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias, a continuación damos respuesta de manera general a su consulta. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los Siguientes términos: “Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que
se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución.(…)” (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008 – Habeas datay 1581 de 2012 –Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: “el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero” (2) Por otra parte, el habeas data genérico ha sido definido como: “el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada”(3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: “Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables” (4) En relación con las características de los datos personales la Corte Constitucional
ha considerado: “En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.”” (5) 2.2 Ámbito de aplicación de la Ley 1581 de 2012. El ámbito de aplicación de la Ley 1581 de 2012 se encuentra definido en el artículo 2 de dicha norma, el cual determina: “Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. (…)\"(6) En consecuencia, en principio, dicha norma se aplica a los datos personales que estén registrados en cualquier base de datos, sin embargo, no resulta aplicable a las siguientes bases de datos o archivos (7): • Las que se mantengan en un ámbito personal o doméstico.
- Las que tengan por finalidad la seguridad y defensa nacional, control de lavado de activos y financiación del terrorismo. • Las que contengan información de inteligencia y contrainteligencia. • Las de información periodística y contenidos editoriales. • Las reguladas por la Ley 1266 de 2008, ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio (8) • Las reguladas por la Ley 79 de 1993, censos de población y de vivienda.
Pese a lo cual, con fundamento en el parágrafo del artículo 2 de la Ley 1581 de 2012, a todas las bases de datos, incluso aquellas que no regula dicha ley, les serán aplicables los principios sobre protección de datos personales. 2.3 Autorización del titular de los datos personales La autorización del titular para el Tratamiento de datos personales está prevista en el artículo 9 de la Ley 1581 de 2012: “Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior.” (9) Por su parte, el principio de libertad está consagrado en los siguientes términos en el literal c del artículo 14 de la Ley 1581 de 2012: “c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;”(10) Dicho principio, que es pilar fundamental de las normas de protección de datos
personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. En relación con los requisitos que debe cumplir dicha autorización la Corte Constitucional consideró: “De todo lo anterior, puede entonces deducirse: (i) los datos personales sólo pueden ser registrados y divulgados con el consentimiento libre, previo, expreso e informado del titular. Es decir, no está permitido el consentimiento tácito del Titular del dato y sólo podrá prescindirse de él por expreso mandato legal o por orden de autoridad judicial, (ii) el consentimiento que brinde la persona debe ser definido como una indicación específica e informada, libremente emitida, de su acuerdo con el procesamiento de sus datos personales. Por ello, el silencio del Titular nunca podría inferirse como autorización del uso de su información y (iii) el principio de libertad no sólo implica el consentimiento previo a la recolección del dato, sino que dentro de éste se entiende incluida la posibilidad de retirar el consentimiento y de limitar el plazo de su validez.” (11) Las excepciones para la obligación de contar con una autorización previa para el Tratamiento de los datos personales que provenga de su titular son de carácter Taxativo y no pueden ser objeto de una interpretación extensiva, se encuentran consagradas en los siguientes términos en el artículo 10 de la Ley 1581 de 2012: “Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública;
c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley.” (12) Los datos públicos son definidos en los siguientes términos en el numeral 2 del artículo 3 del Decreto 1377 de 2013: “Dato público: Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.”(13) De acuerdo con su consulta, el número de identificación personal asignado por la Registraduría General de la Nación, como lo puede ser el número de cédula, corresponde a un dato público, en este sentido el inciso primero del artículo 213 del Código Electoral establece: “Toda persona tiene derecho a que la Registraduría le informe sobre el número, lugar y fecha de expedición de documentos de identidad pertenecientes a terceros.” (14) Por lo cual, para el tratamiento de dicho dato no se hace necesario contar con la autorización del titular del mismo, sin embargo se debe tener en cuenta que pese a que no se requiera autorización sí se debe dar cumplimiento a las demás Disposiciones de la Ley 1581 de 2012, entre ellas, los deberes y principios para el
tratamiento de datos personales. Dentro de los deberes y principios que se deben aplicar es de especial relevancia el principio de finalidad el cual está consagrado en los siguientes términos en el literal b del artículo 4 de la Ley 1581 de 2012: b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular; (15) El principio de finalidad exige que el fin perseguido al hacer el tratamiento de datos personales sea legítimo en relación con la Constitución y la ley, al respecto la Corte Constitucional ha precisado: “Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. (…) Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular. Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas. En razón de lo anterior, el literal b) debe ser entendido en dos aspectos.
Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. (…) Segundo, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y Divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo necesario. Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos.” (16) En consecuencia, el tratamiento de los datos personales no solamente debe perseguir un fin legítimo, sino que los datos deben ser los estrictamente necesarios para la obtención de dicha finalidad y el periodo de conservación de los mismos no puede ser más del necesario para el fin perseguido. De acuerdo con lo anterior, aunque la ley disponga que para el tratamiento de una determina información, como lo es en este caso el número de cédula, no se requiera obtener la autorización previa del titular, siempre el Tratamiento se debe desarrollar de acuerdo con el principio de finalidad. 2.4 Datos sensibles Los datos sensibles se encuentran definidos en los siguientes términos en el artículo 5 de la Ley 1581 de 2012: “Para los propósitos de la presente ley, se entiende por datos sensibles
aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.”(17) Por su parte el numeral 3 del artículo 3 del Decreto 1377 de 2013 establece: “Datos sensibles: Se entiende por datos sensibles aquellos que afectan la intimidad del Titular y cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación políticas, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos.” (18) Así mismo, de acuerdo con el artículo 6 de la Ley 1581 de 2012, por regla general, el Tratamiento de datos sensibles se encuentra prohibido, salvo en las siguientes situaciones: • El titular autorizó de manera explícita su Tratamiento, excepto cuando la ley no exija dicha autorización. • Se requiera para salvaguardar el interés vital del dato personal y el titular se encuentre física o jurídicamente incapacitado. En este caso la autorización la dan
sus representantes legales. • Se realice en desarrollo de las actividades de una fundación, ONG, asociación o cualquier organismo sin ánimo de lucro, en este caso se deben brindar garantías y los datos no se pueden suministrar a terceros sin la autorización del titular. • Se requiera para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. • Tenga una finalidad histórica, estadística o científica, se deben adoptar las medidas para suprimir la identidad de los titulares. Por lo cual, cuando se va a realizar el Tratamiento de datos personales se debe evaluar si alguno de los datos objeto de dicho Tratamiento se encuentran dentro de la categoría de datos sensibles, con el fin de que se dar cumplimiento a los requisitos especiales previstos en la norma en comento.
3. Conclusiones 3.1 La Ley 1581 de 2012 se aplica en principio a todos los datos personales registrados en cualquier base de datos que puedan ser susceptibles de tratamiento, salvo las excepciones previstas en el artículo 2 de la Ley 1581 de 2012 3.2 Los datos públicos se encuentran definidos en el numeral 2 del artículo 3 del Decreto 1377 de 2013 y su tratamiento se puede llevar a cabo sin la autorización previa del titular. Dentro de dicha categoría, de acuerdo con el inciso primero del artículo 213 del Código Electoral se encuentra el número de cédula. Pese a que no se requiera autorización previa, el tratamiento de dichos datos se debe ceñir a los principios y deberes consagrados en la Ley 1581 de 2012. 3.3 Los datos sensibles son una categoría especial de datos personales que requieren de una protección especial, por lo cual, por regla general, su
Tratamiento está prohibido, salvo las excepciones previstas en el artículo 6 de la Ley 2581 de 2012. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co.
Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado
Ponente: Jaime Córdoba Triviño. (3) Ibídem. (4) Literal c artículo 3 Ley 1581 de 2012. (5) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (6) Artículo 2 Ley 1581 de 2012. (7) Ibídem. (8) Ver Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. (9) Artículo 9 Ley 1581 de 2012. (10) Artículo 4 Ley 1581 de 2012. (11) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (12) Artículo 18 Ley 1581 de 2012. (13) Numeral 2 artículo 3 Decreto 1377 de 2013. (14) Inciso primero artículo 213 Código Electoral. (15) Literal b artículo 4 Ley 1581 de 2012. (16) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio
Pretelt Chaljub.
(17) Artículo 5 Ley 1581 de 2012. (18) Numeral 3 artículo 3 Decreto 1377 de 2013.
Elaboró: Mariana Naranjo Arango
Revisó y aprobó: William Burgos Durango
Atentamente,