SIC - Concepto-13193820
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13193820
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-193820- -00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 8
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos.
1. Consulta La peticionaria formula la siguiente consulta: "(...) En el caso de que se tenga el correo de internet pero no se esa (sic) identificando a esa persona y solo (sic) se posee el email: este se considera de información PUBLICA (sic)?
Las direcciones de email son publicas (sic), Y por lo tanto por ser información pública no estaria (sic) cobijado por esta ley, ya que esta ley estipula explícitamente que no cobija la información pública. (...)"
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: Velar por el cumplimiento de la legislación en materia de protección de datos personales; Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Disponer el bloqueo temporal de los datos cuando, de a solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración
de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. Promover y divulgar los derechos de las; personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias, a continuación damos respuesta de manera general a su consulta. 2.1. Concepto de dato personal. Los datos de carácter personal se encuentran definidos en los siguientes términos en el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (1) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características
de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (2) De acuerdo con lo anterior, se catalogan como datos personales aquella información relacionada con una persona natural. Dentro de los datos personales encontramos diferentes categorías, entre ellos los datos sensibles, semiprivados, privados y públicos, para lo cual, en cada caso le corresponde a la persona que va a llevar a cabo su tratamiento determinar en qué categoría encajan con el fin de determinar qué reglas especiales le resultan aplicables a dicha actividad. 2.2. Datos públicos e Información de acceso público. Los datos públicos son definidos en los siguientes términos en el numeral 2 del artículo 3 del Decreto 1377 de 2013: "Dato público: Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a
reserva."(3) El artículo 9 de la Ley 1581 de 2012 al regular la autorización de los titulares de datos personales para el Tratamiento determina: "Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior." (4) A renglón seguido se debe revisar el artículo 10 de la ley en comento, el cual establece las excepciones para la obligación de contar con autorización previa del titular de los datos personales para su Tratamiento: "Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública; c) Casos de urgencia médica o sanitaria; d)Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley." (5) Para interpretar dicha norma se debe tener en consideración que no toda la información de acceso público, como pueden ser la consignada en los registros públicos o en los directorios telefónicos, tiene el carácter de datos públicos. Por lo cual, solamente la información de acceso público que tenga el carácter de dato público puede ser objeto de tratamiento sin que medie el consentimiento previo de los titulares de los datos. En oposición, los datos de carácter personal que sean de acceso público no pierden
su carácter de dato personal y, en consecuencia, para su tratamiento se debe contar con la autorización previa del titular. 2.3 Datos semiprivados. En relación con la clasificación de los datos personales la Corte Constitucional consideró: "Los datos personales, a su vez, suelen ser clasificados en los siguientes grupos dependiendo de su mayor o menor grado de aceptabilidad de divulgación: datos públicos, semiprivados y privados o sensibles. 2.5.6.2. Se pregunta la Sala si la omisión de estas clasificaciones en el literal c) constituye un vicio de constitucionalidad. Para la Sala la respuesta es negativa, ya que estas definiciones no son un ingrediente indispensable para la aplicación de las garantías de la ley y, en todo caso, la ausencia de definiciones puede ser llenada acudiendo a la jurisprudencia constitucional y a otros preceptos legales. En primer lugar, la clasificación de los datos personales en públicos, semiprivados y privados o sensibles, es solamente una posible forma de categorizar los datos, pero no la única; otras clasificaciones podrían ser producto de criterios diferentes al grado de aceptabilidad de la divulgación del dato. El legislador, por tanto, tiene libertad para elegir o no elegir una categorización. Ahora bien, es cierto que el propio legislador estatutario adoptó algunas de estas clasificaciones, como la de datos sensibles, cuyo tratamiento se prohíbe con algunas excepciones en el artículo 6 del proyecto. Para poder dar sentido a este precepto, a juicio de la Sala, basta con acudir a las definiciones elaboradas por la jurisprudencia constitucional o a las definiciones de otros preceptos legales, como la Ley 1266, cuyo
artículo 3 dispone: "f) Dato público. Es el dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprivados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas; g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley. h) Dato privado. Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular." En este orden de ideas, dado que la clasificación de los datos personales no es un elemento indispensable de la regulación y, dicho vacío en todo caso puede ser remediado acudiendo a la jurisprudencia constitucional y a otras definiciones legales, especialmente al artículo 3 de la Ley 1266, en virtud del principio de conservación del derecho, el literal c) será declarado exequible en este respecto."(6) De acuerdo con lo anterior, las definiciones de dato semiprivado y dato privado de la Ley 1266 de 2008 deben ser aplicadas a los datos personales regulados por la Ley 1581 de 2012. En este sentido, serán datos personales semiprivados aquellos que no son reservados, aquellos que no son públicos ni reservados, y en relación con los cuales
existe interés no solamente de su titular sino de la sociedad. De acuerdo con su pregunta, dentro de la categoría de datos semiprivados se encuentran las direcciones de correo electrónico de las personas naturales que permitan identificar a su titular, por lo cual se requiere autorización previa para llevar a cabo su tratamiento. Sin embargo, se debe tener en cuenta que cada caso debe ser analizado de manera particular para la clasificación de un dato, por lo tanto, mediante un concepto no pueden definirse situaciones individuales o concretas. 2.4 El principio de libertad en el tratamiento de datos personales. La autorización del titular para el Tratamiento de datos personales está prevista en el artículo 9 de la Ley 1581 de 2012: "Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior." (7) Por su parte, el principio de libertad está consagrado en los siguientes términos en el literal c del artículo 4 de la Ley 1581 de 2012: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;"(8) Dicho principio, que es pilar fundamental de las normas de protección de datos personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. En relación con los requisitos que debe cumplir dicha autorización la Corte
Constitucional consideró: "De todo lo anterior, puede entonces deducirse: (i) los datos personales sólo pueden ser registrados y divulgados con el consentimiento libre, previo, expreso e informado del titular. Es decir, no está permitido el consentimiento tácito del Titular del dato y sólo podrá prescindirse de él por expreso mandato legal o por orden de autoridad judicial, (ii) el consentimiento que brinde la persona debe ser definido como una indicación específica e informada, libremente emitida, de su acuerdo con el procesamiento de sus datos personales. Por ello, el silencio del Titular nunca podría inferirse como autorización del uso de su información y (iii) el principio de libertad no sólo implica el consentimiento previo a la recolección del dato, sino que dentro de éste se entiende incluida la posibilidad de retirar el consentimiento y de limitar el plazo de su validez." (9) El artículo 7 del Decreto 1377 de 2013 prevé las distintas formas a través de las cuales se puede obtener la autorización de los titulares de los datos personales para su tratamiento: "Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 20 del presente decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por
escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a la conducta inequívoca." (10) De acuerdo con lo anterior, la autorización para el tratamiento de los datos personales puede ser obtenida a través de los siguientes modos: Por escrito De forma oral Mediante conductas inequívocas de I titular, cuando no se Trate de aquellos datos personales catalogados como sensibles. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Mariana Naranjo
Revisó: William Burgos
Aprobó: William Burgos Notas de referencia: (1) Literal c artículo 3 Ley 1581 de 2012. (2) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chajub. (3) Numeral 2 artículo 3 Decreto 1377 de 2013. (4) Artículo 9 Ley 1581 de 2012. (5) Artículo 10 Ley 1581 de 2012. (6) Artículo 5 Ley 1581 de 2012. (7) Artículo 9 Ley 1581 de 2012. (8) Literal c artículo 4 Ley 1581 de 2012. (9) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignado Pretelt Chajub. (10) Artículo 7 Decreto 1377 de 2013.