🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-12173344

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-12173344
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año
—

Bogotá D.C., 10

Asunto: Radicación: 12-173344-00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 12

Respetado(a) Señor (a): [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:

1. Objeto de la Consulta Manifiesta en su escrito lo siguiente: \”suplantaron mi cédula (sic) para adquirir 2 planes de celulares (...) y ahora que voy a sacar un plan con (...) aparezco reportada con (...) cuando yo jamas (sic) he sacado plan alguno, alguien me suplanto y la empresa me debe responder por danos (sic) y perjuicios\”.

A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.

2. Atribuciones de la Superintendencia de Industria y Comercio en materia de servicios de telecomunicaciones De acuerdo con las atribuciones conferidas a la Superintendencia de Industria y Comercio por el Decreto 4886 de 2011, corresponde a esta entidad: (i) Velar por la observancia de las disposiciones sobre protección al consumidor y los usuarios de los servicios de telecomunicaciones y dar trámite a las quejas o reclamaciones que se

presenten; (ii) Resolver los recursos de apelación y queja que se interpongan contra las decisiones adoptadas en primera instancia por los proveedores de los servicios de telecomunicaciones; (iii) Reconocer los efectos del silencio administrativo positivo en los casos de solicitudes no atendidas adecuadamente por los proveedores de servicios de telecomunicaciones dentro del término legal e imponer las sanciones que correspondan de acuerdo con la ley; (iv) Imponer, previa investigación, de acuerdo con el procedimiento aplicable, sanciones por violación de las normas sobre protección al consumidor y del régimen de protección a usuarios de los servicios de telecomunicaciones. La normatividad aplicable en materia de protección de los usuarios de servicios de comunicaciones está contenida en la Resolución CRC 3066 de 2011 de la Comisión de Regulación de Comunicaciones, acto que puede ser consultado en la página de internet, www.crc.gov.co. En relación con la citada disposición, cabe resaltar que deroga la Resolución CRT 1732 de 2007, con sus modificaciones y en el artículo 113 se señala: \”'Artículo 113. Vigencia y derogatorias. Los proveedores de servicios de comunicaciones deben efectuar todas las adecuaciones que se requieran como consecuencia de las disposiciones previstas en la presente resolución. \”Las disposiciones previstas en la presente resolución deberán cumplirse a más tardar el 1o de octubre de 2011, salvo aquellas obligaciones contempladas en los artículos 30, 32, 41,46, 53 y el parágrafo del artículo 39 de la presente resolución, las cuales deberán cumplirse a más tardar el 1° de enero de 2012,

y la obligación establecida en el artículo 108 de la presente resolución, la cual deberá cumplirse a más tardar el 1o de noviembre de 2011. Lo dispuesto en los artículos 90 y 91 del presente acto administrativo deberá cumplirse a más tardar para la edición del directorio telefónico del año 2013. \”La presente resolución deroga la Resolución CRT 1732 de 2007 y todas sus modificaciones, es decir, las Resoluciones CRT 1764 de 20071, CRT 1812 de 20082, CRT 1890 de 20083, CRT 1940 de 20084, CRT 2015 de 20085, CRT 2029 de 20086, CRT 2107 de 20097, CRC 2209 de 20098, CRC 2229 de 20099, CRC 2258 de 200910, CRC 2554 de 201011 y Resolución CRC 2595 de 201012, así como todas aquellas normas expedidas con anterioridad que le sean contrarias\”. Sobre la vigencia de la Resolución CRC 3066 de 2011, la Comisión de Regulación de Comunicaciones mediante concepto No. 201180380 del 22 de junio de 2011, señaló lo siguiente: “En este orden de ideas, es claro que para la generalidad de las medidas regulatorias adoptadas por la Resolución CRC 3066 de 2011, cuyo tiempo de implementación se estableció a más tardar a partir del 1o de octubre de 2011, entre el periodo comprendido entre el 18 de mayo de 2011 y el 30 de septiembre de 2011 debe entenderse que los proveedores cuentan con la libertad de implementar dichas medidas o continuar aplicando lo dispuesto en la Resolución CRT 1732 de 2007, sin embargo a partir del 1o de octubre de

2011 todos los proveedores de servicios de comunicaciones deberán dar cabal cumplimiento de las medidas adoptadas por la Resolución CRC 3066 a que haya lugar. Lo anterior, se predicará en igual sentido respecto de los demás plazos adicionales que contempló el artículo 113 de la mencionada Resolución CRC 3066.” Así mismo, en el título III de la Circular Única de la Superintendencia de Industria y Comercio se encuentran las instrucciones impartidas por esta entidad en relación con los servicios no domiciliarios de telecomunicaciones. La Circular Única puede ser consultada en nuestra página de internet www.sic.gov.co

2. Facultades de la Superintendencia de Industria y Comercio en materia de Habeas Data En virtud de las atribuciones conferidas en la Ley 1266 de 2008 y el Decreto 4886 de 2011, la Superintendencia de Industria y Comercio está facultada para la protección

de datos personales así:

60. Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países de la misma naturaleza, en cuanto se refiere a la actividad de administración de datos personales, en los términos de la ley 1266 de 2008, sin perjuicio de la competencia de la Superintendencia

Financiera.

61. Impartir instrucciones en materia de protección al consumidor, protección de la competencia, propiedad industrial, administración de datos personales y en las demás áreas propias de sus funciones, fijar criterios que faciliten su cumplimiento y señalar los procedimientos para su cabal aplicación.

La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta

Superintendencia:

a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o

comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. 2.1. Habeas data Sea lo primero señalar que el artículo 15 de la Constitución Política, establece: \”Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. “En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución”. Respecto de la disposición transcrita la Corte Constitucional, en Sentencia T-060 de 2003, Magistrado Ponente, Doctor Eduardo Montealegre Lynnet, ha señalado: “El derecho de habeas data, definido por el artículo 15 de la Carta, consiste en la facultad que tiene cada persona para conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. La ubicación de la precitada norma en el Capítulo Primero del Libro Segundo de la Carta, correspondiente a los “derechos fundamentales”, no deja duda acerca de la categoría de tal reconocida al derecho en referencia. Respecto de su protección, el constituyente indicó adicionalmente que en la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas

en la Constitución. “(...) “De esta manera, el núcleo esencial del derecho de habeas data está integrado por el derecho a la libertad y a la autodeterminación informática en general, y por la libertad económica en particular, pues, como lo ha establecido la Corte, ella podría verse vulnerada al restringirse indebidamente en virtud de la circulación de datos que no sean veraces, o que no haya sido autorizada por la persona concernida o por la ley. "La autodeterminación es la posibilidad de que dispone una persona para permitir que sus datos se almacenen, circulen y sean usados de conformidad con las regulaciones legales. (...)". De igual modo la honorable Corte Constitucional en Sentencia C-981 de 2000, magistrado ponente Dra. Clara Inés Vargas Hernández, ha considerado que "hace parte del habeas data la previa autorización expresa y voluntaria que debe dar el interesado para que un tercero pueda disponer de su información personal, asistiéndole el derecho no solamente a autorizar su circulación sino a rectificarlos o actualizarlos". Como se advierte, el artículo 15 de la Constitución Política establece que las personas, en desarrollo de su derecho a la autodeterminación informática y el principio de libertad, son quienes de forma expresa autorizan que la información que sobre ellos se recaude o circule pueda ser incluida en un banco de datos. La ausencia de dicha autorización implica necesariamente que los datos personales asociados al titular no podrán ser reportados por la fuente a un operador de información. Ahora bien, la Ley 1266 de 2008 de Habeas Data en su artículo 3 consagra las siguientes definiciones:

\"a) Titular de la información. Es la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas data y demás derechos y garantías a que se refiere la presente ley; b) Fuente de información. Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. (...) c) Operador de información. Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. (...) (...) g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley\”. Así mismo, la Corte Constitucional, mediante Sentencia C-1011 de 2008, la cual efectuó el proceso de revisión del proyecto de Ley Estatutaria No. 27/06 Senado221/07 Cámara (Acum. 05/06 Senado) \”Por la cual se dictan disposiciones generales del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros

países\”, en unos de sus apartes, señaló: "En contrario, los datos semiprivados y privados, habida cuenta la naturaleza de la información que contienen, se les adscriben restricciones progresivas en su legítima posibilidad de divulgación, que se aumentan en tanto más se acerquen a las prerrogativas propias del derecho a la intimidad. De esta forma, el dato financiero, comercial y crediticio, si bien no es público ni tampoco íntimo, puede ser accedido legítimamente previa orden judicial o administrativa o a través de procedimientos de gestión de datos personales, en todo caso respetuosos de los derechos fundamentales interferidos por esos procesos, especialmente el derecho al hábeas data financiero. \”En este escenario, como lo ha reconocido esta Corporación en oportunidades anteriores, el acceso a la información es un acto compatible por la Constitución, amén de la necesidad de ponderar el ejercicio del derecho al hábeas data del titular de la información semiprivada, para el caso objeto de análisis de contenido comercial y crediticio, y la protección del derecho a la información que tiene los sujetos que concurren al mercado económico y que, por ende, están interesados en obtener datos que les permitan determinar el nivel de riesgo crediticio de los sujetos concernidos, precisamente, el objeto general del Proyecto de Ley es establecer las reglas que permitan que la utilización de esa información semiprivada resulte respetuosa de los derechos y libertades predicables de los procesos de recolección, tratamiento y circulación de datos personales. \” En tal virtud, al tratarse de la categoría de \”datos semiprivados\” para efectos de accesar a dicha información, se debe respetar los derechos fundamentales en todas

las etapas de recolección, tratamiento y circulación de los datos personales. El artículo 8 de la ley 1266 de 2008, establece entre otros los siguientes deberes de las fuentes de información así:

1. Garantizar que la información que se suministre a los operadores de los bancos de datos o a los usuarios sea veraz, completa, exacta, actualizada y comprobable.

2. Reportar, de forma periódica y oportuna al operador, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada.

3. Rectificar la información cuando sea incorrecta e informar lo pertinente a los operadores.

(...)

5. Solicitar, cuando sea del caso, y conservar copia o evidencia de la respectiva autorización otorgada por los titulares de la información, y asegurarse de no suministrar a los operadores ningún dato cuyo suministro no esté previamente autorizado, cuando dicha autorización sea necesaria, de conformidad con lo previsto en la presente ley.

(...)

7. Resolver los reclamos y peticiones del titular en la forma en que se regula en la presente ley.

8. Informar al operador que determinada información se encuentra en discusión por parte de su titular, cuando se haya presentado la solicitud de rectificación o actualización de la misma, con el fin de que el operador incluya en el banco de datos una mención en ese sentido hasta que se haya finalizado dicho trámite. (...) Por lo anterior, la fuente deberá garantizar al titular de la información que sus datos personales suministrados al operador son veraces, completos, exactos y comprobables, asi mismo debe tomar las medidas necesarias para que dicha

información esté permanentemente actualizada y rectificarla cuando sea incorrecta. El artículo 12 de la mencionada ley establece un requisito especial para las fuentes de la siguiente manera: (...) El reporte de información negativa sobre incumplimiento de obligaciones de cualquier naturaleza, que hagan las fuentes de información a los operadores de bancos de datos de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, sólo procederá previa comunicación al titular de la información, con el fin de que este pueda demostrar o efectuar el pago de la obligación, así como controvertir aspectos tales como el monto de la obligación o cuota y la fecha de exigibilidad. Dicha comunicación podrá incluirse en los extractos periódicos que las fuentes de información envíen a sus clientes. En todo caso, las fuentes de información podrán efectuar el reporte de la información transcurridos veinte (20) días calendario siguientes a la fecha de envío de la comunicación en la última dirección de domicilio del afectado que se encuentre registrada en los archivos de la fuente de la información y sin perjuicio, si es del caso, de dar cumplimiento a la obligación de informar al operador, que la información se encuentra en discusión por parte de su titular, cuando se haya presentado solicitud de rectificación o actualización y está aún no haya sido resuelta. La mora en el cumplimiento del titular de la información en sus obligaciones permite a la fuente de información reportar esta información negativa en las bases de datos de los operadores, para lo cual, debe enviar comunicación al titular de la información por lo menos con veinte (20) días calendario anteriores al reporte, con el fin de que el titular en este lapso de tiempo pueda demostrar o efectuar el pago de la obligación, o

controvertir aspectos como la obligación, la cuota o la fecha de exigibilidad de la misma. 2.2. Trámite de peticiones, consultas y reclamos El artículo 16 de la precitada Ley establece un procedimiento para la presentación de reclamos de la siguiente manera: “II. Trámite de reclamos. Los titulares de la información o sus causahabientes que consideren que la información contenida en su registro individual en un banco de datos debe ser objeto de corrección o actualización podrán presentar un reclamo ante el operador, el cual será tramitado bajo las siguientes reglas:

1. La petición o reclamo se formulará mediante escrito dirigido al operador del banco de datos, con la identificación del titular, la descripción de los hechos que dan lugar al reclamo, la dirección, y si fuere el caso, acompañando los documentos de soporte que se quieran hacer valer. En caso de que el escrito resulte incompleto, se deberá oficiar al interesado para que subsane las fallas.

Transcurrido un mes desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido de la reclamación o petición.

2. Una vez recibido la petición o reclamo completo el operador incluirá en el registro individual en un término no mayor a dos (2) días hábiles una leyenda que diga “reclamo en trámite” y la naturaleza del mismo. Dicha información deberá mantenerse hasta que el reclamo sea decidido y deberá incluirse en la información que se suministra a los usuarios.

3. El término máximo para atender la petición o reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando

no fuere posible atender la petición dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su petición, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.

4. En los casos en que exista una fuente de información independiente del operador, este último deberá dar traslado del reclamo a la fuente en un término máximo de dos (2) días hábiles, la cual deberá resolver e informar la respuesta al operador en un plazo máximo de diez (10) días hábiles. En todo caso, la respuesta deberá darse al titular por el operador en el término máximo de quince (15) días hábiles contados a partir del día siguiente a la fecha de presentación de la reclamación, prorrogables por ocho (8) días hábiles más, según lo indicado en el numeral anterior. Si el reclamo es presentado ante la fuente, esta procederá a resolver directamente el reclamo, pero deberá informar al operador sobre la recepción del reclamo dentro de los dos (2) días hábiles siguientes a su recibo, de forma que se pueda dar cumplimiento a la obligación de incluir la leyenda que diga “reclamo en trámite” y la naturaleza del mismo dentro del registro individual, lo cual deberá hacer el operador dentro de los dos (2) días hábiles siguientes a haber recibido la información de la fuente.

5. Para dar respuesta a la petición o reclamo, el operador o la fuente, según sea el caso, deberá realizar una verificación completa de las observaciones o planteamientos del titular, asegurándose de revisar toda la información pertinente para poder dar una respuesta completa al titular.

6. Sin perjuicio del ejercicio de la acción de tutela para amparar el derecho fundamental del hábeas data, en caso que el titular no se encuentre satisfecho con la respuesta a la petición, podrá recurrir al proceso judicial correspondiente dentro de los términos legales pertinentes para debatir lo relacionado con la obligación reportada como incumplida. La demanda deberá ser interpuesta contra la fuente de la información la cual, una vez notificada de la misma, procederá a informar al operador dentro de los dos (2) días hábiles siguientes, de forma que se pueda dar cumplimiento a la obligación de incluir la leyenda que diga “información en discusión judicial” y la naturaleza de la misma dentro del registro individual, lo cual deberá hacer el operador dentro de los dos (2) días hábiles siguientes a haber recibido la información de la fuente y por todo el tiempo que tome obtener un fallo en firme. Igual procedimiento deberá seguirse en caso que la fuente inicie un proceso judicial contra el titular de la información, referente a la obligación reportada como incumplida, y este proponga excepciones de mérito\”.

3. Daños y perjuicios El artículo 2341 del Código Civil, señala lo siguiente: Art. 2341.- El que ha cometido un delito o culpa, que ha inferido daño a otro, es obligado a la indemnización, sin perjuicio de la pena principal que la ley imponga por la culpa o el delito cometido En concordancia con lo anterior, el artículo 1613 del precitado Código, consagra lo siguiente: Art. 1613.- La indemnización de perjuicios comprende el daño emergente y lucro

cesante, ya provenga de no haberse cumplido la obligación, o de haberse cumplido imperfectamente, o de haberse retardado el cumplimiento. Art. 1614.- Entiéndese por daño emergente el perjuicio o la pérdida que proviene de no haberse cumplido la obligación o de haberse cumplido imperfectamente, o de haberse retardado su cumplimiento; y por lucro cesante, la ganancia o provecho que deja de reportarse a consecuencia de no haberse cumplido la obligación, o cumplido imperfectamente, o retardado su cumplimiento. La obligación de indemnizar o resarcir corresponde a la persona que ha ocasionado un daño o perjuicio a otra persona por la acción u omisión, bien sea éste causado por ella, o por otra persona que de ella depende, o por alguna cosa de que es dueña o que esté a su servicio. La indemnización comprende el resarcimiento del daño emergente y lucro cesante, el primero corresponde a una realidad vivida, es decir, los desembolsos, egresos o gastos efectuados; mientras que el lucro cesante consiste en la falta de ingresos como resultado del evento lesivo.

3. Conclusión Las fuentes de información deberán garantizar al titular de la información que sus datos personales suministrados al operador son veraces, completos, exactos y comprobables, y tomar las medidas necesarias para que dicha información esté permanentemente actualizada y rectificarla cuando sea incorrecta.

El usuario podrá presentar el reclamo ante el operador con el fin de que su información personal sea actualizada o corregida y en caso que la petición o reclamo no sea atendida o le sea desfavorable por el operador de la información puede acudir ante la

Entidad competente, a fin de hacer valer sus derechos en materia de hábeas data. Ahora bien, la facultad de declarar la procedencia del pago por los daños y perjuicios ocasionados por el proveedor de servicios de telefonía móvil corresponde resolverla a la justicia ordinaria. Finalmente, la suplantación de identidad se considera como una conducta punible que deberá ser denunciada ante la Fiscalía General de la Nación. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: William Burgos

Aprobó: William Burgos

Consultar sobre este documento ...