SIC - Concepto-13182097
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13182097
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-182097- -00005-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 11
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos.
1. Consulta La peticionaria formula la siguiente pregunta: "esta empresa se hace llamar (...) dicen (...) tener permiso de la SIC (es cierto que (...) esta (sic) autorizado para funcionar en Colombia como una central de riesgo? (...) o a quien (sic) debo remitirme para hacer esta consulta?) por otro lado dicen que "si una persona tiene hasta un año en mora y paga sus obligaciones, en 5 días retiraran (sic) la información negativa de la base de datos (...)"
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, según lo disponen los numerales 60 y 61 del artículo 1 del Decreto 4886 de 2011, a través del cual se modificó la estructura de la Entidad, en materia de habeas data, tiene entre otras las siguientes facultades: Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial y de servicios, incluso la proveniente de terceros países, en relación con la actividad de administración de datos personales de acuerdo con la Ley 1266 de 2008. Impartir instrucciones en materia de administración de datos personales, fijar criterios que faciliten el cumplimiento de las normas que regulan la materia y
señalar los procedimientos para su cabal aplicación. Nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias, a continuación le brindamos información sobre los requisitos legales para la constitución de operadores de información y la permanencia de la información. 2.1 El derecho al habeas data. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2)
Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada" (3) Así mismo, la Corte Constitucional ha considerado que el núcleo esencial de dicho derecho está conformado así: "De esta manera, el núcleo esencial del derecho de habeas data está integrado por el derecho a la libertad y a la autodeterminación informática en general, y por la libertad económica en particular, pues, como lo ha establecido la Corte, ella podría verse vulnerada al restringirse indebidamente en virtud de la circulación de datos que no sean veraces, o que no haya sido autorizada por la persona concernida o por la ley. "La autodeterminación es la posibilidad de que dispone una persona para permitir que sus datos se almacenen, circulen y sean usados de conformidad con las regulaciones legales. (...)". (4) Para analizar de manera adecuada las normas de habeas data se debe tener en consideración las definiciones contenidas en el artículo 3 de la Ley 1266 de 2008, entre ellas se encuentran: Titular de la información: "Es la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas data y demás derechos y garantías a que se refiere la presente ley;" (5) Fuente de información: "Es a persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de
información, el que a su vez los entregará al usuario final. Si la fuente entrega la información directamente a los usuarios y no, a través de un operador, aquella tendrá la doble condición de fuente y operador y asumirá los deberes y responsabilidades de ambos. La fuente de la información responde por la calidad de los datos suministrados al operador la cual, en cuanto tiene acceso y suministra información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstas para garantizar la protección de los derechos del titular de los datos;" (6) Operador de información: "Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente;" (7) Así mismo, el artículo 3 de la Ley 1266 de 2008 define las diferentes clases de datos: Dato personal: "Es cualquier pieza de información vinculada a una o varias personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos impersonales no se sujetan al régimen de protección de datos de la presente ley. Cuando en la presente ley se haga referencia a un dato, se presume que se trata de uso personal. Los datos
personales pueden ser públicos, semiprivados o privados;" (8) Dato púbico: "Es el dato calificado como tal según los mandatos de la ley o de \a Constitución Política y todos aquellos que no sean semiprivados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas;" (9) Dato semiprivado: "Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley." (10) Dato privado: "Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular. (11) En relación con las clases de datos la Corte Constitucional consideró: "En contrario, los datos semiprivados y privados, habida cuenta la naturaleza de la información que contienen, se les adscriben restricciones progresivas en su legítima posibilidad de divulgación, que se aumentan en tanto más se acerquen a las prerrogativas propias del derecho a la intimidad. De esta forma, el dato financiero, comercial y crediticio, si bien no es público ni tampoco íntimo, puede ser accedido legítimamente previa orden judicial o administrativa o a través de procedimientos de gestión de datos personales, en todo caso respetuosos de los derechos fundamentales interferidos por esos procesos,
especialmente el derecho al hábeas data financiero. En este escenario, como lo ha reconocido esta Corporación en oportunidades anteriores, el acceso a la información es un acto compatible por la Constitución, amén de la necesidad de ponderar el ejercicio del derecho al hábeas data del titular de la información semiprivada, para el caso objeto de análisis de contenido comercial y crediticio, y la protección del derecho a la información que tiene los sujetos que concurren al mercado económico y que, por ende, están interesados en obtener datos que les permitan determinar el nivel de riesgo crediticio de los sujetos concernidos. Precisamente, el objeto general del Proyecto de Ley es establecer las reglas que permitan que la utilización de esa información semiprivada resulte respetuosa de los derechos y libertades predicables de los procesos de recolección, tratamiento y circulación de datos personales." (12) 2.2 Operadores de información. Los operadores de información se encuentran definidos en los siguientes términos en el literal c del artículo 3 de la Ley 1266 de 2008: "Operador de información. Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente;" (13)
Así mismo, el artículo 11 de la Ley 1266 de 2008 ha fijado una serie de requisitos para los operadores de información: "Requisitos especiales para los operadores. Los operadores de bancos de datos de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países que funcionen como entes independientes a las fuentes de la información, deberán cumplir con los siguientes requisitos especiales de funcionamiento:
1. Deberán constituirse como sociedades comerciales, entidades sin ánimo de lucro, o entidades cooperativas.
2. Deberán contar con un área de servicio al titular de la información, para la atención de peticiones, consultas y reclamos.
3. Deberán contar con un sistema de seguridad y con las demás condiciones técnicas suficientes para garantizar la seguridad y actualización de los registros, evitando su adulteración, pérdida, consulta o uso no autorizado conforme lo previsto en la presente ley.
4. Deberán actualizar la información reportada por las fuentes con una periodicidad no superior a diez (10) días calendario contados a partir del recibo de la misma." (14) Por lo cual al momento de su constitución los operadores de información deben cumplir con el requisito de adecuarse a alguna de las formas de asociación previstas en el numeral 1 del citado artículo 11 de la Ley 1266 de 2008, esto es: Sociedad comercial Entidad sin ánimo de lucro
Cooperativa. Adicionalmente, en su funcionamiento deben tener en cuenta las obligaciones previstas en los citados numerales 2 al 3 del artículo 11 de la Ley 1266 de 2008: Contar con un área de Servicio al Titular de la información, en la cual dé
trámite a las peticiones, consultas y reclamos que les formulen. Implementar un sistema de seguridad y condiciones técnicas que permitan garantizar la seguridad y actualización de los registros. Actualizar la información reportada a las fuentes al menos 10 días calendario después de su recepción. Así mismo se deben tener en consideración los deberes que se establecen para los operadores de información en el Capítulo Primero del Título Quinto de la Circular Única de la Superintendencia de Industria y Comercio. Específicamente en relación con esta Superintendencia el numeral 1.9.1 establece la obligación para los operadores de remitir cierta información a la Dirección de Investigación de Protección de Datos Personales de la Superintendencia de Industria y Comercio cierta información sobre la calidad en la atención al ciudadano: "Dentro de los quince (15) primeros días hábiles de los meses de febrero y agosto de cada año, los operadores de información deben remitir a la Dirección de Investigación de Protección de Datos Personales de la Superintendencia de Industria y Comercio un informe en medio magnético, editable, en Excel, en el que suministren la siguiente información relacionada con el semestre calendario inmediatamente anterior (enero-junio y julio-diciembre): a) El número de reclamos presentados por los titulares directamente ante el operador, especificando el nombre e identificación de la fuente y/o el usuario de información y la causa del reclamo, de acuerdo con las tipologías establecidas en el numeral 1.9.2 siguiente. Cuando se trate de reclamos presentados con base en el reporte de información realizado por una fuente, se deberá informar el número total de titulares reportados por esa fuente.
b) El número de reclamos presentados por los titulares directamente ante las fuentes y/o usuarios de información y registrados en el sistema del operador, especificando el nombre e identificación de la fuente y/o usuario y la causa del reclamo, de acuerdo con las tipologías establecidas en el numeral 1.9.2 siguiente. Cuando se trate de reclamos presentados con base en el reporte de información realizado por una fuente, se deberá informar el número total de titulares reportados por esa fuente. Para la remisión a la Superintendencia de Industria y Comercio de la información a que se refiere el literal b), el operador deberá adaptar su sistema de información con el fin de que las fuentes y/o usuarios puedan indicar la causa de la reclamación presentada por el titular ante ellos, de acuerdo con las tipologías establecidas en el numeral 1.9.2 siguiente." (15) Dado que la Ley 1266 de 2008 no estableció la obligación para los bancos de datos, operadores de información y agencias de información de registrarse, esta Entidad no cuenta con un registro de los operadores de datos personales. 2.3 Permanencia de la información. En relación con la permanencia de la información en los bancos de datos el artículo 13 de la Ley 1266 de 2008 dispone: "Permanencia de la información. La información de carácter positivo permanecerá de manera indefinida en los bancos de datos de los operadores de información. Los datos cuyo contenido haga referencia al tiempo de mora, tipo de cobro, estado de la cartera, y en general, aquellos datos referentes a una situación de incumplimiento de obligaciones, se regirán por un término máximo de permanencia, vencido el cual deberá ser retirada de los bancos de
datos por el operador, de forma que los usuarios no puedan acceder o consultar dicha información. El término de permanencia de esta información será de cuatro (4) años contados a partir de la fecha en que sean pagadas las cuotas vencidas o sea pagada la obligación vencida." (16) Al analizar la constitucionalidad de dicho articulado la Corte Constitucional consideró: "Vistas así las cosas, la Corte considera imprescindible mantener el término de caducidad de la información financiera sobre incumplimiento, previsto por el legislador estatutario, pues en sí mismo considerado se muestra razonable y, en esa medida, compatible con la protección de los derechos fundamentales del sujeto concernido. No obstante, tales conclusiones no son predicables de los casos extremos a los que se ha hecho reiterada alusión en ese apartado. Así, ante (i) la necesidad de conservar la fórmula de permanencia de la información sobre incumplimiento, corolario lógico de la vigencia del principio democrático; y (ii) el carácter vinculante del principio de proporcionalidad en dicha materia, que para el presente análisis se traduce en la obligación de contar con términos de caducidad razonables en los casos extremos antes citados, la Corte condicionará la exequibilidad del término de permanencia, de modo tal que (i) se aplique el término razonable desarrollado por la jurisprudencia constitucional antes analizada, equivalente al duplo de la mora, respecto de las obligaciones que permanecieron en mora durante un plazo corto; y (ii) extienda el plazo de permanencia previsto por el legislador estatutario a los eventos en que se predice la extinción de la obligación en
mora. Debe insistirse en que esta definición de plazos vía jurisprudencial resulta justificada ante la obligatoriedad que el juez constitucional garantice la eficacia de los derechos fundamentales interferidos en los procesos de administración de datos personales de contenido crediticio, que para el presente caso se traduce en la necesidad de fijar un término de caducidad de la información financiera negativa que responda a criterios de proporcionalidad, razonabilidad y oportunidad. En consecuencia, la Sala declarará la constitucionalidad del artículo 13 del Proyecto de Ley, en el entendido que la caducidad del dato financiero en caso de mora inferior a dos años, no podrá exceder el doble de la mora, y que el término de permanencia de cuatro años también se contará a partir del momento en que se extinga la obligación por cualquier modo." (17) Así mismo, el numeral 1.6 del Capítulo Primero del Título Quinto de la Circular Única de la Superintendencia de Industria y Comercio establece: "La permanencia de la información negativa está sujeta a las siguientes reglas: a) El término de permanencia de la información negativa no podrá exceder el doble de la mora reportada, cuando la misma sea inferior a dos (2) años. b) En el caso en que la mora reportada sea igual o superior a dos (2) años, el dato negativo permanecerá por cuatro (4) años más, contados a partir de la fecha en que se extinga la obligación por cualquier modo. c) En los casos en que la obligación permanezca insoluta, el término de caducidad de los datos negativos de un titular de información será de catorce (14) años contados a partir de la fecha de exigibilidad de la obligación.
Cuando el titular de información presente un reclamo, corresponderá a la fuente pronunciarse dentro del término legal establecido para ello. Si el titular de información no está de acuerdo con la respuesta de la fuente podrá presentar su reclamo ante la Superintendencia de Industria y Comercio para que ésta se pronuncie." (18) En relación con su pregunta sobre la posibilidad de eliminar un reporte de información negativa antes del término de caducidad previsto en la Ley 1266 de 2008 se debe analizar la finalidad de la administración de los datos de carácter comercial, financiero, crediticio y de servicios, las cuales están consagradas en el artículo 10 de la Ley 1266 de 2008: "Principio de favorecimiento a una actividad de interés público. La actividad de administración de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países está directamente relacionada y favorece una actividad de interés público, como lo es la actividad financiera propiamente, por cuanto ayuda a la democratización del crédito, promueve el desarrollo de la actividad de crédito, la protección de la confianza pública en el sistema financiero y la estabilidad del mismo, y genera otros beneficios para la economía nacional y en especial para la actividad financiera, crediticia, comercial y de servicios del país. (...)" (19) En este sentido, la permanencia de la información negativa durante los plazos previstos en la ley permite contar con uno de los datos a tener en consideración cuando se efectúan cálculos del riesgo crediticio, según ha analizado la Corte Constitucional: "Así, resultaba plenamente justificado que las centrales de información financiera mantuvieran en sus registros los datos negativos cuando éstos, habida
cuenta su carácter latente y oportuno, eran útiles para el cálculo del riesgo crediticio. Esta información negativa, a su vez, daba cuenta del nivel de cumplimiento en el pago de las obligaciones del sujeto concernido; por ende, su registro era ajustado a la Constitución, amén de las finalidades legítimas de los procesos de acopio, tratamiento y divulgación de bases de datos." (20) Al respecto la Corte Constitucional se pronunció al evaluar la constitucionalidad del artículo 13 de la Ley 1266 de 2008: "A partir de esta última comprobación, la Corte estimó que si bien era cierto que toda persona tenía la posibilidad de actualización de sus datos personales contenidos en las centrales de riesgo, tal derecho no llegaba al punto de sustentar la eliminación de toda la información sobre incumplimiento en el pago del crédito al momento en que el deudor queda al día. Esto por dos razones importantes: La primera porque la actualización del historial financiero no puede comportar su completa supresión, sin que con ello se desconozcan los parámetros mínimos para el cálculo del riesgo crediticio y; la segunda, que de operar dicha extinción resultaría vulnerado el derecho a la igualdad de los usuarios, en la medida en que el reporte de quien paga voluntaria y cumplidamente sus obligaciones sería idéntico a quien, por ejemplo, pagó después de iniciado un proceso judicial. Además, la Corte consideró que podía conservarse la información sobre la mora actualmente pagada, la que, al reflejar hechos ciertos, no podía constituir una sanción." (21) De acuerdo con lo anterior se puede concluir que la información negativa debe
permanecer en los bancos de datos siempre que no se haya cumplido el término de caducidad, debido a que dicha información tiene una finalidad legítima y de interés público. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Mariana Naranjo
Revisó: William Burgos
Aprobó: William Burgos Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. (3) Ibídem. (4) Corte Constitucional, Sentencia T-060 de 2003, Magistrado Ponente: Eduardo Montealegre Lynnet. (5) Literal a artículo 3 Ley 1266 de 2008. (6) Literal b artículo 3 Ley 1266 de 2008. (7) Literal c artículo 3 Ley 1266 de 2008. (8) Literal e artículo 3 Ley 1266 de 2008. (9) Literal f artículo 3 Ley 1266 de 2008. (10) Literal g artículo 3 Ley 1266 de 2008. (11) Literal h artículo 3 Ley 1266 de 2008. (12) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008, Magistrado ponente: Jaime Córdoba Triviño. (13) Literal c artículo 3 Ley 1266 de 2008. (14) Articulo 11 Ley 1266 de 2008
(15) Numeral 1.9.1 del Capítulo Primero del Título Quinto de la Circular Única de la Superintendencia de Industria y Comercio, el cual puede ser consultado en el siguiente link: http://www.sic.gov.co/documents/10157/53310/Titulo+V+Acreditacion+.pdf/3b5c0222-2590-495a-8c959c5e43528538. (16) Artículo 13 Ley 1266 de 2008. (17) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. (18) Numeral 1.6 del Capítulo Primero del Título Quinto de la Circular Única de la Superintendencia de Industria y Comercio. (19) Artículo 10 Ley 1266 de 2008. (20) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. (21) Ibídem.