🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13094580

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13094580
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C 10

Asunto: Radicación: 13-94580--1-0

Trámite: 113

Actuación: 440

Folios: 11

Estimado(a) Señores: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.

1. Consulta La sociedad formula las siguientes preguntas: 1. "La obligación que nace de la resolución CRC 3066 de 2011 de ofrecer y entregar información de directorio telefónico a los usuarios de las empresas de comunicaciones queda sin vigencia como consecuencia de la promulgación de la Ley 1581 de 2012?" 2. "La Publicación (sic) en el directorio telefónico, en especial de las páginas blancas, requeriría autorización previa, expresa e informada de quien sea el titular del dato a tratar?" 3. "La obligación de ofrecer la información de directorio telefónico a los usuarios de las empresas de comunicaciones a través de la página web o de consulta por operadora respecto de usuarios residenciales o personas naturales, o a través de otros medios electrónicos o magnéticos, persiste, independiente de la promulgación de lo dispuesto en la Ley 1581 de 2012?" 4. "Si la respuesta anterior es negativa, como (sic) se surtiría, o podría, surtirse la información de directorio a los usuarios que requieran ésta publicación?"

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la

Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales:  Velar por el cumplimiento de la legislación en materia de protección de datos personales;  Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data.  Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva.  Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos.  Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley.  Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Dentro del ámbito de las referidas competencias a continuación damos respuesta a las preguntas formuladas. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual

modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Ley de Habeas data financieroy 1581 de 2012 - Ley General de protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2). Por otra parte, el habeas data de forma general ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada" (3). Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (4).

En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonalesson las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (5) 2.2 Primera pregunta. El artículo 90 de la Resolución 3066 de 2011 de la Comisión de Regulación de Comunicaciones consagra la obligación de los proveedores de telefonía fija de garantizar a sus usuarios el derecho a recibir información de directorio telefónico, en los siguientes términos: "INFORMACIÓN DE DIRECTORIO TELEFÓNICO. Los usuarios de servicios de telefonía fija tienen derecho a recibir información de directorio telefónico, a través de la cual puedan consultar el nombre del usuario, dirección y número telefónico, así como a que sus datos figuren en la misma de manera gratuita. Lo anterior, sin perjuicio, en todo caso, del respeto a las normas que regulen la protección de los datos personales y el derecho a la intimidad. Para el efecto, los proveedores de telefonía fija deberán actualizar dicha información, al menos una vez al año, incluyendo en forma destacada los

números de urgencia y/o emergencias, y la información sobre todos los números 1XY de que trata el Anexo 010 de la Resolución CRT 087 de 1997, números de información, números para atención de reclamaciones, prefijos de acceso a los proveedores de larga distancia, indicativos urbanos e internacionales y números telefónicos para presentar reclamaciones respecto de los servicios públicos domiciliarios de acueducto, alcantarillado y aseo, energía eléctrica y distribución de gas combustible. Cuando exista más de un proveedor del mismo servicio, en una misma área geográfica, los usuarios tienen derecho a recibir la información de directorio telefónico de manera unificada, para lo cual, los proveedores deben entregar a los demás proveedores del mismo municipio, distrito o área geográfica, la información de todos los usuarios a que hace referencia el presente artículo, de manera digitalizada y en medio magnético o soporte informático. Para los efectos de la construcción o actualización del directorio telefónico, el proveedor debe excluir de la información de directorio telefónico, los datos del usuario que no haya autorizado expresamente su inclusión al momento de la solicitud del servicio o que haya solicitado su exclusión posteriormente, sin que se genere ningún cargo para éste. El proveedor procederá a excluir los datos del usuario en un plazo no superior a diez (10) días hábiles de la versión web del directorio telefónico, y de la información por operadora, a partir de la edición siguiente de la versión en los demás medios electrónicos. Tanto la autorización inicial, como la evidencia de la solicitud de exclusión del usuario de que trata el presente artículo, deberán conservarse por un tiempo de al menos doce (12) meses con posterioridad a la solicitud del usuario." (6)(Subraya fuera del texto)

Es de resaltar que en dicha regulación se incluye expresamente la obligación de obtener la autorización previa de los usuarios para la inclusión de sus datos en el directorio, así como el respeto que se debe dar a las normas de protección de datos personales. En concordancia con lo anterior, el artículo 8 de la Resolución 3066 de 2011 de la Comisión de Regulación de Comunicaciones señala como principio rector la protección de datos personales por parte de los proveedores de servicios de comunicaciones: "PRINCIPIO DE PROTECCIÓN DE DATOS PERSONALES. Los datos personales podrán ser intercambiados con otros proveedores de sen/icios de comunicaciones sólo para efectos de la prevención y control de fraudes en las comunicaciones y el cumplimiento de las disposiciones legales y regulatorias que así lo exijan. En todo caso, por tratarse de tratamiento de datos personales, se requerirá la autorización expresa del titular para este fin, la cual podrá obtenerse de manera expresa desde la firma del contrato. En el tratamiento de los datos personales de los usuarios, los proveedores de servicios de comunicaciones deberán observar los principios legales de veracidad o calidad, finalidad legítima, acceso y circulación restringida, temporalidad de la información, interpretación integral de derechos Constitucionales, seguridad, confidencialidad, libertad, transparencia, de los datos personales de los usuarios." (7) Del estudio de las normas citadas se puede concluir que con antelación a la expedición de la Ley 1581 de 2012, el Régimen de Protección de Usuarios de Comunicaciones contempla como principio la protección del derecho al habeas data y la obligación para el proveedor de "excluir de la información de directorio telefónico, los datos del usuario que no haya autorizado expresamente su

inclusión al momento de la solicitud del servicio o que haya solicitado su exclusión posteriormente (...). En este sentido, la disposición consagrada en el artículo 90 de la Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones no resulta contraria a la Ley 1581 de 2012, por lo cual no se entiende derogada, sin embargo, se debe efectuar una interpretación de dicha norma que resulte ajustada a la Constitución Política y la Ley 1581 de 2012, según se estudiará a continuación. 2.3 Segunda pregunta. El principio de libertad y la autorización para el Tratamiento de datos personales. El artículo 91 de la Resolución en comento establece el derecho de los usuarios de telefonía fija de recibir información de directorio telefónico en los siguientes términos: "INFORMACIÓN DE DIRECTORIO TELEFÓNICO. Los usuarios de servicios de telefonía fija tienen derecho a recibir información de directorio telefónico, a través de la cual puedan consultar el nombre del usuario, dirección y número telefónico, así como a que sus datos figuren en la misma de manera gratuita. Lo anterior, sin perjuicio, en todo caso, del respeto a las normas que regulen la protección de los datos personales y el derecho a la intimidad. (...) Para los efectos de la construcción o actualización del directorio telefónico, el proveedor debe excluir de la información de directorio telefónico, los datos del usuario que no haya autorizado expresamente su inclusión al momento de la solicitud del servicio o que haya solicitado su exclusión posteriormente, sin que se genere ningún cargo para éste. El proveedor procederá a excluir los datos del usuario en un plazo no superior a diez (10) días hábiles de la

versión web del directorio telefónico, y de la información por operadora, a partir de la edición siguiente de la versión en los demás medios electrónicos. Tanto la autorización inicial, como la evidencia de la solicitud de exclusión del usuario de que trata el presente artículo, deberán conservarse por un tiempo de al menos doce (12) meses con posterioridad a la solicitud del usuario." (8) (Subraya fuera del texto) En este sentido, cuando se trate de la información de los usuarios de telefonía fija para los directorios telefónicos, la Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones ha señalado que se debe contar con una autorización expresa de los titulares de dicha información y adicionalmente que la misma puede ser obtenida al momento de suscribir el contrato para la prestación del servicio. Así mismo, se debe tener en cuenta lo previsto en la Ley 1581 de 2012 acerca de la autorización del titular para el Tratamiento de datos personales, en su artículo 9: "Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior." (9) Por otra parte, el principio de libertad está consagrado en los siguientes términos en el literal c del artículo 14 de la Ley 1581 de 2012: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;" (10)

Dicho principio, que es pilar fundamental de las normas de protección de datos personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. En relación con los requisitos que debe cumplir dicha autorización la Corte Constitucional consideró: "De todo lo anterior, puede entonces deducirse: (i) los datos personales sólo pueden ser registrados y divulgados con el consentimiento libre, previo, expreso e informado del titular. Es decir, no está permitido el consentimiento tácito del Titular del dato y sólo podrá prescindirse de él por expreso mandato legal o por orden de autoridad judicial, (ii) el consentimiento que brinde la persona debe ser definido como una indicación específica e informada, libremente emitida, de su acuerdo con el procesamiento de sus datos personales. Por ello, el silencio del Titular nunca podría inferirse como autorización del uso de su información y (iii) el principio de libertad no sólo implica el consentimiento previo a la recolección del dato, sino que dentro de éste se entiende incluida la posibilidad de retirar el consentimiento y de limitar el plazo de su validez." (11) De acuerdo con lo anterior, los siguientes son los requisitos que se deben cumplir al obtener la autorización para el tratamiento de datos personales:

1. Previa. Con antelación a cualquier Tratamiento del dato personal se debe obtener de su titular la autorización. Al respecto la Corte Constitucional consideró: "En relación con el carácter previo, la autorización debe ser suministrada en una etapa anterior a la incorporación del dato. Así por ejemplo, en la Sentencia T-022 de 1993, se dijo que la veracidad del dato no implica que el

Responsable del Tratamiento no tenga el deber de obtener una autorización anterior. En igual sentido, la Sentencia T-592 de 2003 dijo que el derecho al habeas data resulta afectado cuando los administradores de la información recogen y divulgan hábitos de pago sin el consentimiento de su titular. La Corte expresó que el consentimiento previo del titular de la información sobre el registro de sus datos económicos "en los procesos informáticos, aunado a la necesidad de que aquel cuente con oportunidades reales para ejercer sus facultades de rectificación y actualización durante las diversas etapas de dicho proceso, resultan esenciales para salvaguardar su derecho a la autodeterminación informática." (12)

2. Expresa. La autorización dada por el titular de los datos personales para su Tratamiento debe ser expresa, no existe un consentimiento tácito en esta materia.

Sobre el asunto la Corte Constitucional manifestó: "En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de los sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (...) [DJe una interpretación armónica de todo el articulado se deduce que el legislador estatutario tuvo una intención inequívoca que el consentimiento siempre fuese expreso. Así, desde el artículo 3 se dice que éste debe ser "previo, expreso e informado". Esto mismo se repite en el artículo 4. Posteriormente, el artículo 8 ordinal b), garantiza al Titular el derecho de solicitar prueba de la autorización, y señala que ésta sólo puede considerarse exceptuada en los casos consagrados en el artículo 10. El artículo 9 ordena que la autorización sea obtenida por

cualquier medio que pueda ser objeto de consulta posterior(13)

3. Informada. Al obtener la autorización del titular de los datos personales se debe asegurar que el mismo conoce cuáles son las consecuencias de dicha autorización. Sobre la materia la Corte Constitucional indicó: "En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. En este mismo sentido, en la Sentencia T592 de 2003, la Corte señaló que la autorización debe ser cualificada y debía contener una explicación de los efectos de la misma. Además a pesar de que se presente la autorización, el Responsable y Encargado del Tratamiento debe actuar de buena fe." (14)

4. Cualificada. La autorización debe versar sobre un uso específico. Al respecto la Corte Constitucional manifestó: "Es de resaltar la Sentencia T-592 de 2003, en la que se indicó que el consentimiento expreso se traducía también en la prohibición de otorgarse autorizaciones abiertas y no específicas. En este sentido, la Corporación consideró que no obstante haberse otorgado autorizaciones para reportar la información crediticia, las mismas eran "abiertas y accesorias a las operaciones de crédito" por lo que no denotaba un real consentimiento de los otorgantes "en cuanto no estuvieron acompañadas de la información oportuna sobre su utilización, aparejada del alcance del alcance del reporte, ni de su contenido y tampoco del nombre y ubicación de la encargada de administrar la información"" (15) 5 Se debe poder consultar posteriormente. En este sentido, el artículo 8 de la

Ley 1581 de 2012 consagra a favor de los titulares de los datos personales el derecho de solicitar prueba de la autorización dada al Responsable del tratamiento, excepto cuando de acuerdo con el artículo 10 de la Ley 1581 de 2012 no se exija ese requisito. 6 Su validez puede ser limitada en el tiempo y puede ser retirada, de acuerdo con lo previsto en el artículo 8 de la Ley 1581 de 2012. En este sentido se pueden presentar dos situaciones, la primera es revocar la autorización dada para el tratamiento de datos personales o solicitar su supresión, siempre y cuando no esté obligado por la ley o un contrato a permanecer en una determinada base de datos. En segundo lugar, procede cuando la Superintendencia de Industria y Comercio haya determinado que el Responsable del tratamiento o el Encargado del tratamiento han incurrido en conductas contrarias a la Constitución o a la Ley 1581 de 2012. Las excepciones para la obligación de contar con una autorización previa para el Tratamiento de los datos personales que provenga de su titular son de carácter taxativo y no pueden ser objeto de una interpretación extensiva, se encuentran consagradas en los siguientes términos en el artículo 10 de la Ley 1581 de 2012: "Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública; c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas.

Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley." (16) De la revisión de las excepciones previstas en el artículo 10 de la Ley 1581 de 2012 al requisito de obtener autorización previa del titular del dato personal para efectos de su tratamiento, se encuentra que los directorios telefónicos no encajan dentro de dichas causales taxativas. Con fundamento en lo anterior se puede concluir que el ordenamiento jurídico ha previsto expresamente que para la inclusión de los datos personales de un usuario de servicios de telefonía fija en los directorios telefónicos se requiere haber obtenido previamente su autorización y que dicha situación se mantiene por parte de la Ley 1581 de 2012, al no consagrar ese caso como una de las excepciones a la obligación de obtener autorización previa para el tratamiento de datos personales. Finalmente, se debe tener en cuenta lo dispuesto en el citado artículo 91 de la Resolución 3066 de 2011 de la Comisión de Regulación de Comunicaciones, en el sentido de que los proveedores de servicios de comunicaciones pueden solicitar la autorización para el tratamiento de los datos personales del usuario al momento de la suscripción del contrato y deben cumplir con los principios legales de veracidad o calidad, finalidad legítima, acceso y circulación restringida, temporalidad de la información, interpretación integral de derechos constitucionales, seguridad, confidencialidad, libertad, transparencia, de los datos personales de los usuarios. Dicho artículo debe aplicarse en concordancia con la Ley 1581 de 2012, por lo cual deberá cumplirse también con los demás principios de dicha norma, y en

general con el régimen contenido en la Ley 1581 de 2012. 2.4 Tercera pregunta. Según se analizó en el numeral 2.2 del presente concepto, la obligación de suministrar a los usuarios de servicios de telefonía fija información de directorio telefónico se encuentra consagrada en los artículos 90 y 91 de la Resolución 3066 de 2011, la cual se encuentra vigente, ya que no fue derogada, ni resulta contraria a la Ley 1581 de 2012. Por el contrario, según se concluyó con antelación, ambas normas hacen énfasis en la obligación de obtener autorización previa y en el respeto de los principios que conforman el régimen de protección de datos personales. 2.5 Cuarta pregunta. Teniendo en cuenta que esta pregunta parte del supuesto que la respuesta a la tercera pregunta fuera negativa, y la misma fue positiva, no hay lugar absolverla. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.qov.co.

Notas de referencia:

1. Artículo 15 Constitución Política de Colombia.

2. Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado

Ponente: Jaime Córdoba Triviño.

3. Ibídem.

4. Literal c artículo 3 Ley 1581 de 2012.

5. Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge

Ignacio Pretelt Chaljub.

6. Artículo 90 Resolución 3066 de 2011 Comisión de Regulación de

Comunicaciones.

7. Artículo 8 Resolución 3066 de 2011 Comisión de Regulación de

Comunicaciones.

8. Artículo 91 Resolución 3066 de 2011 Comisión de Regulación de

Comunicaciones.

9. Artículo 9 Ley 1581 de 2012.

10. Artículo 4 Ley 1581 de 2012.

11. Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. 12. lbídem. 13. lbídem. 14. lbídem. 15. lbídem.

16. Artículo 10 Ley 1581 de 2012.

Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Mariana Naranjo

Revisó: William Burgos

Aprobó: William Burgos

Consultar sobre este documento ...