🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13100672

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13100672
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-100672- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Estimado(a) Doctor: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.

1. Consulta El peticionario formula las siguientes preguntas: a. “Cuando una ley establece que la información contenida en un registro, creado por dicha norma y que contiene datos personales, “será de carácter público” (la Base de Datos 1”), ¿es legal que cualquier persona acceda a esos datos, los copie, forme una nueva base de datos con ellos (la “Base de Datos 2”), y venda la Base de Datos 2, sin que para ninguna de estas acciones medie la autorización de los titulares de los datos allí incorporados?” b. “¿Puede una empresa utilizar los datos personales contenidos en la Base de Datos 1 para ofrecer a las personas naturales inscritas en dicho registro productos y servicios comerciales relacionados con el registro? A manera de ejemplo, ¿podría una empresa ofrecer servicios de agencia inmobiliaria a personas propietarias de inmuebles cuyos nombres aparecen y fueron extraídos del registro de inmuebles de la localidad correspondiente?” c. “¿Cambia la respuesta si quien compra la Base de Datos 2 o quien accede a la información personal contenida en la Base de datos 1 uso los datos allí

incorporados para propósitos comerciales propios, no relacionados con el servicios público o la función pública a la que estaba destinada la Base de Datos 1?”

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: • Velar por el cumplimiento de la legislación en materia de protección de datos personales; • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. • Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. • Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.

Dentro del ámbito de las referidas competencias, a continuación damos respuesta a sus preguntas . 2.1 La protección de datos personales.

El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: “Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (…)” (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008 – Habeas datay 1581 de 2012 –Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: “el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero” (2) Por otra parte, el habeas data genérico ha sido definido como: “el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada” (3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un

mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: “Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables” (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: “En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonales - son las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.”” (5) 2.2 Pregunta A. En primer lugar se debe estudiar el artículo 2 de la Ley 1581 de 2012, el cual fija el ámbito de aplicación de dicha norma: “Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en

virtud de normas y tratados internacionales. (…)\"(6) En consecuencia, el régimen de protección de datos personales se aplica a los datos personales que estén registrados en cualquier base de datos, sin embargo, no resulta aplicable a las siguientes bases de datos o archivos (7): • Las que se mantengan en un ámbito personal o doméstico. • Las que tengan por finalidad la seguridad y defensa nacional, control de lavado de activos y financiación del terrorismo. • Las que contengan información de inteligencia y contrainteligencia. • Las de información periodística y contenidos editoriales. • Las reguladas por la Ley 1266 de 2008, ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio (8) • Las reguladas por la Ley 79 de 1993, censos de población y de vivienda. Pese a lo cual, con fundamento en el parágrafo del artículo 2 de la Ley 1581 de 2012, a todas las bases de datos, incluso aquellas que no regula dicha ley, les serán aplicables los principios sobre protección de datos personales. Por otra parte, el artículo 9 de la Ley 1581 de 2012 al regular la autorización de los titulares de datos personales para el Tratamiento determina: “Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior.” (9) A renglón seguido se debe revisar el artículo 10 de la ley en comento, el cual establece las excepciones para la obligación de contar con autorización previa del titular de los

datos personales para su Tratamiento: “Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública; c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley.” (10) Así mismo se debe tener en cuenta lo dispuesto en el inciso final del artículo 10 de la Ley 1581 de 2012 en el sentido de obligar en todo caso a quienes accedan a dichas bases de datos a dar cumplimiento a la dicha Ley. De acuerdo con lo anterior, se puede concluir que el carácter de datos de naturaleza pública que contenga una base de datos permite que se lleve a cabo el Tratamiento de la información sin que medie autorización previa de los titulares de la misma, sin embargo, no lo excluye de la aplicación de la Ley 1581 de 2012, en especial de los principios que la fundamentan. En atención a su pregunta se debe recordar que el Tratamiento se debe regir por el principio de finalidad, consagrado en el literal b del artículo 4 de la Ley 1581 de 2012: b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular; (11)

El principio de finalidad exige que el fin perseguido al hacer el tratamiento de datos personales sea legítimo en relación con la Constitución y la ley, al respecto la Corte Constitucional ha precisado “Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. (…) Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular. Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas. En razón de lo anterior, el literal b) debe ser entendido en dos aspectos. Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. (…) Segundo, los datos personales registrados deben ser los estrictamente necesarios

para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo necesario. Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos.” (12) En consecuencia, el tratamiento de los datos personales no solamente debe perseguir un fin legítimo, sino que los datos deben ser los estrictamente necesarios para la obtención de dicha finalidad y el periodo de conservación de los mismos no puede ser más del necesario para el fin perseguido. De acuerdo con lo anterior, aunque la ley disponga que para el tratamiento de unas determinadas bases de datos no se requiera obtener la autorización previa, siempre el Tratamiento se debe desarrollar de acuerdo con el principio de finalidad. En este sentido, no es dable a quienes acceden a una base de datos llevar a cabo un uso que no resulte acorde con la finalidad que, en el caso de información que una ley declare de naturaleza pública, dicha ley ha pretendido para la base de datos. 2.3 Preguntas B y C. Para dar respuesta a esta pregunta nos remitimos a las consideraciones efectuadas en el numeral inmediatamente anterior y reiteramos que sin importar que la información contenida en una base de datos haya recibido por parte de la ley el carácter de información de naturaleza pública, su Tratamiento debe llevarse a cabo en estricto cumplimiento de la Ley 1581 de 2012, a excepción de la obtención de autorización

previa, según lo dispuesto en el artículo 10 de la norma en comento. Es así como, quienes accedan a una base de datos que contenga información de naturaleza pública deben hacer uso de la misma exclusivamente para aquellos fines para los cuales se ha dispuesto dicha base de datos. Teniendo en cuenta el alcance que tienen los conceptos y que los mismos están referidos a preguntas de carácter general, no es posible para esta Oficina Jurídica pronunciarse específicamente sobre la legalidad de que una agencia inmobiliaria ofrezca servicios a personas con información extraída del registro de inmuebles, un pronunciamiento de ese tipo solamente podrá darse por parte de la Delegatura de Protección de Datos Personales en el marco de una investigación. Sin embargo, reiteramos que de acuerdo con el inciso final del artículo 10 de la Ley 1581 de 2012, quienes accedan a las bases de datos contempladas en dichas excepciones deben dar cumplimiento estricto a la Ley 1581 de 2012, dentro de lo cual se encuentra el hacer un uso de la base de datos acorde no sólo a la Constitución y a la ley, sino también acorde al propósito para el cual se ha conformado dicha base de datos. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co.

Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado

Ponente: Jaime Córdoba Triviño. (3) Ibídem. (4) Literal c artículo 3 Ley 1581 de 2012. (5) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio

Pretelt Chaljub. (6) Artículo 2 Ley 1581 de 2012. (7) Artículo 9 Ley 1581 de 2012. (8) Literal b artículo 4 Ley 1581 de 2012. (9) Artículo 9 Ley 1581 de 2012. (10) Artículo 10 Ley 1581 de 2012. (11) Literal b artículo 4 Ley 1581 de 2012. (12) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado

Ponente: Jaime Córdoba Triviño.

Elaboró: Mariana Naranjo Arango

Revisó y aprobó: William Burgos Durango

Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

Jefe Oficina Asesora Jurídica

Consultar sobre este documento ...