SIC - Concepto-12104038
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-12104038
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 12-104038- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 8
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 25 del Código Contencioso Administrativo, damos respuesta a la comunicación remitida por la Superintendencia de Servicios Públicos Domiciliarios y radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Objeto de la Consulta Manifiesta en su escrito lo siguiente: \"2-¿Una empresa de telefonía celular puede reportar ante las centrales de crédito el valor de una presunta deuda, que no tiene como respaldo la firma del usuario en el contrato de prestación de servicios? Les ruego el favor me hagan llegar la norma en que se fundamenta la respuesta que ustedes me van dar\".
A continuación, nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
2. Facultades de la Superintendencia de Industria y Comercio en materia de Habeas Data En virtud de las atribuciones conferidas en el Decreto 4886 de 2011, la Superintendencia de Industria y Comercio está facultada para la protección de datos
personales así:
60. Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países de la misma naturaleza, en
cuanto se refiere a la actividad de administración de datos personales, en los términos de la ley 1266 de 2008, sin perjuicio de la competencia de la Superintendencia Financiera.
61. Impartir instrucciones en materia de protección al consumidor, protección de la competencia, propiedad industrial, administración de datos personales y en las demás áreas propias de sus funciones, fijar criterios que faciliten su cumplimiento y señalar los procedimientos para su cabal aplicación. 2.1. Habeas data Sea lo primero señalar que el artículo 15 de la Constitución Política, establece: \"Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. "En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución".
Respecto de la disposición transcrita la Corte Constitucional, en Sentencia T-060 de 2003, Magistrado Ponente, Doctor Eduardo Montealegre Lynnet, ha señalado: "El derecho de habeas data, definido por el artículo 15 de la Carta, consiste en la facultad que tiene cada persona para conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. La ubicación de la precitada norma en el Capítulo Primero del Libro Segundo de la Carta, correspondiente a los "derechos fundamentales", no deja duda acerca de la categoría de tal
reconocida al derecho en referencia. Respecto de su protección, el constituyente indicó adicionalmente que en la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. "(…) "De esta manera, el núcleo esencial del derecho de habeas data está integrado por el derecho a la libertad y a la autodeterminación informática en general, y por la libertad económica en particular, pues, como lo ha establecido la Corte, ella podría verse vulnerada al restringirse indebidamente en virtud de la circulación de datos que no sean veraces, o que no haya sido autorizada por la persona concernida o por la ley. "La autodeterminación es la posibilidad de que dispone una persona para permitir que sus datos se almacenen, circulen y sean usados de conformidad con las regulaciones legales. (...)". De igual modo la honorable Corte Constitucional en Sentencia C-981 de 2000, magistrado ponente Dra. Clara Inés Vargas Hernández, ha considerado que "hace parte del habeas data la previa autorización expresa y voluntaria que debe dar el interesado para que un tercero pueda disponer de su información personal, asistiéndole el derecho no solamente a autorizar su circulación sino a rectificarlos o actualizarlos". Como se advierte, el artículo 15 de la Constitución Política establece que las personas, en desarrollo de su derecho a la autodeterminación informática y el principio de libertad, son quienes de forma expresa autorizan que la información que sobre ellos se recaude o circule pueda ser incluida en un banco de datos. La ausencia de dicha autorización implica necesariamente que los datos personales asociados al titular no podrán ser reportados por la fuente a un operador de
información. Ahora bien, la Ley 1266 de 2008 de Habeas Data en su artículo 3 consagra las siguientes definiciones: \"a) Titular de la información. Es la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas data y demás derechos y garantías a que se refiere la presente ley; b) Fuente de información. Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. (...) c) Operador de información. Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. (...) (...) g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley\". Así mismo, la Corte Constitucional, mediante Sentencia C-1011 de 2008, la cual efectuó el proceso de revisión del proyecto de Ley Estatutaria No. 27/06 Senado221/07 Cámara (Acum. 05/06 Senado) \"Por la cual se dictan disposiciones generales
del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países\", en unos de sus apartes, señaló: "En contrario, los datos semiprivados y privados, habida cuenta la naturaleza de la información que contienen, se les adscriben restricciones progresivas en su legítima posibilidad de divulgación, que se aumentan en tanto más se acerquen a las prerrogativas propias del derecho a la intimidad (1). De esta forma, el dato financiero, comercial y crediticio, si bien no es público ni tampoco íntimo, puede ser accedido legítimamente previa orden judicial o administrativa o a través de procedimientos de gestión de datos personales, en todo caso respetuosos de los derechos fundamentales interferidos por esos procesos, especialmente el derecho al hábeas data financiero. \"En este escenario, como lo ha reconocido esta Corporación en oportunidades anteriores, el acceso a la información es un acto compatible por la Constitución, amén de la necesidad de ponderar el ejercicio del derecho al hábeas data del titular de la información semiprivada, para el caso objeto de análisis de contenido comercial y crediticio, y la protección del derecho a la información que tiene los sujetos que concurren al mercado económico y que, por ende, están interesados en obtener datos que les permitan determinar el nivel de riesgo crediticio de los sujetos concernidos, precisamente, el objeto general del Proyecto de Ley es establecer las reglas que permitan que la utilización de esa información semiprivada resulte respetuosa de los derechos y libertades predicables de los procesos de recolección, tratamiento y circulación de datos
personales\". En tal virtud, al tratarse de la categoría de \"datos semiprivados\" para efectos de accesar a dicha información, se debe respetar los derechos fundamentales en todas las etapas de recolección, tratamiento y circulación de la los datos personales. El artículo 8 de la ley 1266 de 2008, establece entre otros los siguientes deberes de las fuentes de información así:
1. Garantizar que la información que se suministre a los operadores de los bancos de datos o a los usuarios sea veraz, completa, exacta, actualizada y comprobable.
2. Reportar, de forma periódica y oportuna al operador, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada.
3. Rectificar la información cuando sea incorrecta e informar lo pertinente a los operadores.
(...)
7. Resolver los reclamos y peticiones del titular en la forma en que se regula en la presente ley.
8. Informar al operador que determinada información se encuentra en discusión por parte de su titular, cuando se haya presentado la solicitud de rectificación o actualización de la misma, con el fin de que el operador incluya en el banco de datos una mención en ese sentido hasta que se haya finalizado dicho trámite. (...) Por lo anterior, la fuente deberá garantizar al titular de la información que sus datos personales suministrados al operador son veraces, completos, exactos y comprobables, así mismo debe tomar las medidas necesarias para que dicha información esté permanentemente actualizada y rectificarla cuando sea incorrecta. 2.2. Reporte de datos personales en comunicaciones El artículo 21 de la resolución CRC 3066 de 2011, señala lo siguiente:
REPORTE DE INFORMACIÓN ANTE ENTIDADES QUE MANEJAN Y/0
ADMINISTRAN BANCOS DE DATOS. Los proveedores de servicios de comunicaciones pueden remitir a entidades que manejan y/o administran bancos de datos, la información sobre la existencia de deudas a cargo del usuario y a favor del proveedor o información positiva del usuario, así como solicitar información sobre el comportamiento del usuario en sus relaciones comerciales, previa autorización expresa para este fin. El proveedor de servicios de comunicaciones debe garantizar que la información que se reporta a las entidades que manejan y/o administran bancos de datos sea veraz, completa, exacta, actualizada y comprobable. El reporte por parte del proveedor a entidades que manejan y/o administran bancos de datos podrá realizarse, siempre y cuando, el usuario haya otorgado su consentimiento expreso. La mencionada autorización podrá otorgarse al momento de la celebración del contrato, sin que dicha autorización del usuario se constituya en modo alguno en requisito para la celebración del contrato. En todo caso, el proveedor deberá conservar copia o evidencia de la respectiva autorización del usuario. El reporte negativo a entidades que manejan y/o administran bancos de datos debe ser previamente informado al usuario, quien es el titular de la información, con señalamiento expreso de la obligación en mora que lo ha generado, el monto y el fundamento de la misma. Dicha comunicación debe efectuarse con una antelación de por lo menos veinte (20) días calendarios a la fecha en que se produzca el reporte. Lo anterior tiene por objeto que el usuario pueda demostrar o efectuar el pago de la obligación o controvertir aspectos tales como el monto, la cuota y la fecha de
exigibilidad. Dicha comunicación podrá incluirse en la factura que el proveedor envía al usuario, siempre y cuando se respete el término indicado. Si dentro del término de veinte (20) días calendarios, es decir, antes de generarse el reporte, el usuario paga las sumas debidas, el proveedor deberá abstenerse de efectuar el reporte. En caso de que la negación de la relación contractual o la solicitud de rectificación o actualización de la información por parte del usuario se produzca con posterioridad al reporte, el proveedor solicitará en un término máximo de dos (2) días hábiles, a la entidad que maneja y/o administra bancos de datos para que ésta indique que la información reportada se encuentra en discusión por parte de su titular, la cual será retirada una vez se haya resuelto dicho trámite por parte de las autoridades competentes en forma definitiva. Tanto el usuario afectado por un reporte como el proveedor, deberán adelantar todas las acciones pertinentes para determinar la veracidad de sus afirmaciones o en su defecto, estarse a la decisión definitiva de las autoridades competentes. El reporte a la entidad que maneja y/o administra bancos de datos podrá realizarse sobre reclamaciones pendientes que tenga el usuario, con señalamiento expreso de que la situación se encuentra en discusión por parte de su titular, mientras esta situación sea resuelta de manera definitiva. Cuando el usuario haya sido reportado por mora en el pago, y haya eliminado la causa que dio origen al reporte, el proveedor debe actualizar dicha información ante la entidad que maneja y/o administra bancos de datos a más tardar dentro del mes siguiente, contado a partir del momento en que cese la mora.
En cualquier caso, el proveedor de servicios de comunicaciones deberá garantizar la confidencialidad de la información que le sea entregada por el usuario y utilizarla sólo para los fines para los cuales le fue entregada. De presentarse incumplimiento de las obligaciones de pago de los servicios por parte del usuario, como consecuencia de una situación de fuerza mayor causada por el secuestro, la desaparición forzada o el desplazamiento forzado de dicho titular, se dará cumplimiento a lo establecido en el Decreto 2952 de 2010, o las normas que lo adicionen, modifiquen o sustituyan. Los proveedores de servicios de comunicaciones podrán realizar el reporte a las entidades que manejan y/o administran bancos de datos, siempre y cuando, el usuario haya otorgado autorización previa y expresa, la cual podrá otorgarse al momento de la celebración del contrato de prestación de servicios de comunicaciones. El proveedor del servicio deberá conservar copia o evidencia de la respectiva autorización del usuario.
3. Conclusión Los proveedores de servicios de comunicaciones como fuentes de información, podrán realizar el reporte negativo por el incumplimiento de las obligaciones del usuario a las entidades que manejan y/o administran bancos de datos, siempre y cuando, el usuario haya otorgado autorización previa y expresa, la cual podrá otorgarse al momento de la celebración del contrato de prestación de servicios de comunicaciones. El proveedor del servicio deberá conservar copia o evidencia de la respectiva autorización del usuario y garantizar que los datos personales suministrados al operador sean veraces, completos, exactos y comprobables, y tomar las medidas necesarias para que dicha información esté permanentemente actualizada y rectificarla cuando sea incorrecta.
Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos