SIC - Concepto-12180327
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-12180327
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 12-180327-00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 7
Respetado(a) Señor (a): [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Objeto de la Consulta Manifiesta en su escrito que sus datos personales, suministrados al hacer una compra con tarjeta de crédito, han sido utilizados por terceros.
2. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para
protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. La nueva Ley de datos personales es la 1581 del 17 de Octubre de 2012 y fue publicada en el diario oficial No. 48.587 del 18 de Octubre de 2012, la cual podrá consultarla en nuestra página www.sic.gov.coen el icono \"normatividad\", allí escoge \"Leyes\" y escoge la Ley 1581 de 2012.
El artículo 30 de la precitada Ley señala lo siguiente; \"Vigencia. La presente Ley rige a partir de su promulgación”. Respecto a la promulgación el artículo 165 de la Constitución Política de Colombia señala lo siguiente: \"Aprobado un proyecto de ley por ambas cámaras, pasará al Gobierno para su sanción. Si éste no lo objetare, dispondrá que se promulgue como ley; si lo objetare, lo devolverá a la cámara en que tuvo origen\". El artículo 11 del Código Civil Colombianos señala lo siguiente: \"OBLIGATORIEDAD DE LA LEY - MOMENTO DESDE EL CUAL SURTE EFECTOS. La ley es obligatoria y surte sus efectos desde el día en que ella misma se designa, y en todo caso después de su promulgación\". Respecto a la promulgación de la Ley la Corte Constitucional mediante sentencia C932 de 2006 señaló lo siguiente: “En el ordenamiento jurídico colombiano la promulgación de la ley equivale a su publicación, y que si bien no es un requisito para la validez de la misma, si lo es para su vigencia y obligatoriedad, es decir, para que ésta vincule a los asociados. En esa medida la jurisprudencia constitucional ha relacionado los conceptos de promulgación de la ley -que se materializa mediante su publicación en el Diario Oficialy de eficacia jurídica o vigencia de la misma, entendidas estas últimas como fuerza o capacidad para producir efectos jurídicos de una norma, pues como antes se señaló los mandatos legales sólo serán oponibles a los asociados -y por ende éstos sólo resultarán afectados
por sus consecuencias jurídicasa partir de su publicación, por lo tanto una ley mientras no haya sido publicada es inoponible y no produce efectos jurídicos.” Por lo anterior, la Ley 1581 de 2012, es obligatoria y surte sus efectos para todos los hechos y actos desde el 18 de octubre de 2012, fecha en la cual se hizo la publicación en el diario oficial. Así las cosas, lo expuesto por usted, al haber ocurrido con antelación a la entrada en vigencia de la ley, esta no le sería aplicable, sin embargo, en caso de sentir que le han sido vulnerado derechos fundamentales, usted podrá acudir al mecanismo constitucional por sus derechos. Respecto a la aplicación del principio de libertad para el tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos, la Corte Constitucional mediante Sentencia C-748 de 20111 señaló lo siguiente: “Principio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. “Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. “El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en
íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. “(...) “En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. Así por ejemplo, en la Sentencia T-022 de 1993 2, se dijo que la veracidad del dato no implica que el Responsable del Tratamiento no tenga el deber de obtener una autorización anterior. En igual sentido, la Sentencia T-592 de 2003 3 dijo que el derecho al habeas data resulta afectado cuando los administradores de la información recogen y divulgan hábitos de pago sin el consentimiento de su titular. La Corte expresó que el consentimiento previo del titular de la información sobre el registro de sus datos económicos “en los procesos informáticos, 1 (MP: Jorge Ignacio PreteltChaljub, Referencia: Expediente PE: 032, 6 de octubre de 2011 ) 2 M.P. Ciro Angarita Barón 3 MP. Alvaro Tafur Galvis aunado a la necesidad de que aquel cuente con oportunidades reales para ejercer sus facultades de rectificación y actualización durante las diversas etapas de dicho proceso, resultan esenciales para salvaguardar su derecho a la autodeterminación informática.” “En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano,
de un consentimiento tácito. Lo anterior, por varias razones: “En primer lugar, la jurisprudencia constitucional ha exigido tal condición y ha dicho que el consentimiento debe ser explícito y concreto a la finalidad específica de la base de datos. (...) “En segundo lugar, de una interpretación armónica de todo el articulado se deduce que el legislador estatutario tuvo una intención inequívoca que el consentimiento siempre fuese expreso. Así, desde el artículo 3 se dice que éste debe ser “previo, expreso e informado”. Esto mismo se repite en el artículo 4. Posteriormente, el artículo 8 ordinal b), garantiza al Titular el derecho de solicitar prueba de la autorización, y señala que ésta sólo puede considerarse exceptuada en los casos consagrados en el artículo 10. El artículo 9 ordena que la autorización sea “obtenida por cualquier medio que pueda ser objeto de consulta posterior” Por lo anterior, la utilización de los datos personales de un titular sólo debe ser para los casos autorizados de manera previa y expresa por éste y para los fines previamente informados por el encargado o responsable del tratamiento. Ahora, en relación con el principio de finalidad contenido en el Art. 4 literal b) de la Ley 1581 de 2012, la H. Corte Constitucional ha desarrollado el tema en la citada Sentencia C-748 de 2011, en los siguientes términos: “Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. Por ello, se deberá informar al
Titular del dato de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y por tanto, no podrá recopilarse datos sin la clara especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular. “Esta precisión es relevante en la medida que permite un control por parte del titular del dato, en tanto le es posible verificar si está haciendo usado para la finalidad por él autorizada. Es una herramienta útil para evitar arbitrariedades en el manejo de la información por parte de quien trata el dato.” Por último, en relación con el principio de seguridad, el citado artículo 4, en su literal g) establece: “Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.” La varias veces citada sentencia C-748 de 2011, en relación con el tema, expresó: “Principio de seguridad: Al amparo de este principio, la información sujeta a tratamiento por el responsable o encargado, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. “De este principio se deriva entonces la responsabilidad que recae en el administrador del dato. El afianzamiento del principio de responsabilidad ha sido una de las preocupaciones actuales de la comunidad internacional, en
razón del efecto “diluvio de datos” 4, a través del cual día a día la masa de datos personales existente, objeto de tratamiento y de ulterior transferencias, no cesa de aumentar. Los avances tecnológicos han producido un crecimiento de los sistemas de información, ya no se encuentran sólo sencillas bases de datos, sino que surgen nuevos fenómenos como las redes sociales, el comercio a través de la red, la prestación de servicios, entre muchos otros. Ello también aumenta los riegos de filtración de datos, que hacen necesarias la adopción de medidas eficaces para su conservación. Por otro lado, el mal manejo de la información puede tener graves efectos negativos, no sólo en términos económicos, sino también en los ámbitos personales y de buen nombre. 4 El término es utilizada por el Dictamen 3/2010 sobre el principio de responsabilidad, emitido por el Grupo de Protección de Datos de la Unión Europea. “En estos términos, el Responsable o Encargado del Tratamiento debe tomar las medidas acordes con el sistema de información correspondiente. Así, por ejemplo, en materia de redes sociales, empieza a presentarse una preocupación de establecer medidas de protección reforzadas, en razón al manejo de datos reservados. En el año 2009, el Grupo de Trabajo Sobre Protección de Datos de la Unión Europea señaló que en los Servicios de Redes Sociales” o “SRS debe protegerse la información del perfil en el usuario mediante el establecimiento de “parámetros por defecto respetuosos de la intimidad y gratuitos que limiten el acceso a los contactos elegidos”.5 “Existe entonces un deber tanto de los Responsables como los Encargados
de establecer controles de seguridad, de acuerdo con el tipo de base de datos que se trate, que permita garantizar los estándares de protección consagrados en esta Ley Estatutaria. Como puede apreciar, la Ley 1581 de 2012 es un pilar en la protección de datos personales y ante la eventual violación esta Superintendencia cuenta con las herramientas arriba señaladas para su efectiva protección. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
5 La seguridad, es uno de los elementos que debe contar con las garantías necesarias de protección de datos personales en los SRS. En consecuencia, el Grupo de Trabajo diseñó ciertos parámetros bajo los cuales el acceso a la información personal en redes sociales debe estar protegido, pues de no ser así, generaría desconfianza en el usuario, al no tener la certeza de que su información no va a ser tratada adecuadamente. Al respecto se indicó: “Los SRS deberían pues establecer parámetros por defecto respetuosos de la intimidad, que permitan a los usuarios aceptar libre y específicamente que personas distintas a sus contactos elegidos accedan a su perfil, con el fin de reducir el riesgo de un tratamiento ilícito por terceros. Los perfiles de acceso ilimitado no deberían ser localizables por los motores de búsqueda internos, incluso por la función de búsqueda por parámetros como la edad o el lugar (...)”.