🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13105113

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13105113
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-105113- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Estimado(a) Señor: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Nos referimos a su consulta radicada bajo el número de la referencia para informarle que debido al cúmulo de solicitudes no nos ha sido posible contestar en el plazo. En cumplimiento de lo dispuesto en el artículo 14 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo señalamos el día 24 de junio de 2013 como la fecha en que se dará respuesta a su consulta. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

Jefe Oficina Asesora Jurídica Bogotá D.C., 10

Asunto: Radicación: 13-105113- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Estimado(a) Señor: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.

1. Consulta El peticionario formula la siguiente consulta: “(…) Si la ley de protección de datos (…) para el caso de tele mercadeo vulnera los datos de la (sic) personas cuando la información es extraída del directorio telefónico encontrando en este los siguientes datos Nombres,

Apellidos, dirección teléfono fijo, como también en el caso de las páginas amarillas: Nombre de la empresa o negocio, dirección, teléfono Fijo y celular y correo electrónico. (…)”

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: • Velar por el cumplimiento de la legislación en materia de protección de datos personales; • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. • Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. • Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.

Nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es

posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias, a continuación damos respuesta de manera general a su consulta. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: “Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (…)” (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008 – Habeas datay 1581 de 2012 –Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: “el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero” (2) Por otra parte, el habeas data genérico ha sido definido como: “el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada” (3)

Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: “Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables” (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: “En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonales - son las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.”” (5) 2.2 Ámbito de aplicación de la Ley 1581 de 2012. En primer lugar se debe estudiar el artículo 2 de la Ley 1581 de 2012, el cual fija el ámbito de aplicación de dicha norma: “Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley

aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. (…)\"(6) En consecuencia, el régimen de protección de datos personales se aplica a los datos personales que estén registrados en cualquier base de datos, sin embargo, no resulta aplicable a las siguientes bases de datos o archivos (7): • Las que se mantengan en un ámbito personal o doméstico. • Las que tengan por finalidad la seguridad y defensa nacional, control de lavado de activos y financiación del terrorismo. • Las que contengan información de inteligencia y contrainteligencia. • Las de información periodística y contenidos editoriales. • Las reguladas por la Ley 1266 de 2008, ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio (8) • Las reguladas por la Ley 79 de 1993, censos de población y de vivienda. Pese a lo cual, con fundamento en el parágrafo del artículo 2 de la Ley 1581 de 2012, a todas las bases de datos, incluso aquellas que no regula dicha ley, les serán aplicables los principios sobre protección de datos personales. 2.3 Información de acceso público. El artículo 9 de la Ley 1581 de 2012 al regular la autorización de los titulares de datos personales para el Tratamiento determina: “Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual

deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior.” (9) A renglón seguido se debe revisar el artículo 10 de la ley en comento, el cual establece las excepciones para la obligación de contar con autorización previa del titular de los datos personales para su Tratamiento: “Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública; c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley.” (10) Para interpretar dicha norma se debe tener en consideración que no toda la información de acceso público, como pueden ser la consignada en los registros públicos o en los directorios telefónicos, tiene el carácter de datos públicos. Por lo cual, solamente la información de acceso público que tenga el carácter de dato público puede ser objeto de tratamiento sin que medie el consentimiento previo de los titulares de los datos. En oposición, los datos de carácter personal que sean de acceso público no pierden su carácter de dato personal y en consecuencia para su tratamiento se debe contar con la autorización previa del titular. 2.4 El principio de libertad y la autorización para el Tratamiento de datos personales. El principio de libertad está consagrado en los siguientes términos en el literal c del

artículo 14 de la Ley 1581 de 2012: “c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;” (11) Dicho principio, que es pilar fundamental de las normas de protección de datos personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. En relación con los requisitos que debe cumplir dicha autorización la Corte Constitucional consideró: “De todo lo anterior, puede entonces deducirse: (i) los datos personales sólo pueden ser registrados y divulgados con el consentimiento libre, previo, expreso e informado del titular. Es decir, no está permitido el consentimiento tácito del Titular del dato y sólo podrá prescindirse de él por expreso mandato legal o por orden de autoridad judicial, (ii) el consentimiento que brinde la persona debe ser definido como una indicación específica e informada, libremente emitida, de su acuerdo con el procesamiento de sus datos personales. Por ello, el silencio del Titular nunca podría inferirse como autorización del uso de su información y (iii) el principio de libertad no sólo implica el consentimiento previo a la recolección del dato, sino que dentro de éste se entiende incluida la posibilidad de retirar el consentimiento y de limitar el plazo de su validez.” (12) De acuerdo con lo anterior, los siguientes son los requisitos que se deben cumplir al obtener la autorización para el tratamiento de datos personales:

1. Previa. Con antelación a cualquier Tratamiento del dato personal se debe obtener de su titular la autorización. Al respecto la Corte Constitucional consideró: “En relación con el carácter previo, la autorización debe ser suministrada en una etapa anterior a la incorporación del dato. Así por ejemplo, en la Sentencia T-022 de 1993, se dijo que la veracidad del dato no implica que el Responsable del Tratamiento no tenga el deber de obtener una autorización anterior. En igual sentido, la Sentencia T-592 de 2003 dijo que el derecho al habeas data resulta afectado cuando los administradores de la información recogen y divulgan hábitos de pago sin el consentimiento de su titular. La Corte expresó que el consentimiento previo del titular de la información sobre el registro de sus datos económicos “en los procesos informáticos, aunado a la necesidad de que aquel cuente con oportunidades reales para ejercer sus facultades de rectificación y actualización durante las diversas etapas de dicho proceso, resultan esenciales para salvaguardar su derecho a la autodeterminación informática.” (13)

2. Expresa. La autorización dada por el titular de los datos personales para su Tratamiento debe ser expresa, no existe un consentimiento tácito en esta materia.

Sobre el asunto la Corte Constitucional manifestó: “En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de los sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (…) De una interpretación armónica de todo el articulado se deduce que el legislador estatutario tuvo una intención

inequívoca que el consentimiento siempre fuese expreso. Así, desde el artículo 3 se dice que éste debe ser “previo, expreso e informado”. Esto mismo se repite en el artículo 4. Posteriormente, el artículo 8 ordinal b), garantiza al Titular el derecho de solicitar prueba de la autorización, y señala que ésta sólo puede considerarse exceptuada en los casos consagrados en el artículo 10. El artículo 9 ordena que la autorización sea obtenida por cualquier medio que pueda ser objeto de consulta posterior” (14)

3. Informada. Al obtener la autorización del titular de los datos personales se debe asegurar que el mismo conoce cuáles son las consecuencias de dicha autorización.

Sobre la materia la Corte Constitucional indicó: “En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. En este mismo sentido, en la Sentencia T-592 de 2003, la Corte señaló que la autorización debe ser cualificada y debía contener una explicación de los efectos de la misma. Además a pesar de que se presente la autorización, el Responsable y Encargado del Tratamiento debe actuar de buena fe.” (15)

4. Cualificada. La autorización debe versar sobre un uso específico. Al respecto la Corte Constitucional manifestó: “Es de resaltar la Sentencia T-592 de 2003, en la que se indicó que el consentimiento expreso se traducía también en la prohibición de otorgarse autorizaciones abiertas y no específicas. En este sentido, la Corporación consideró que no obstante haberse otorgado autorizaciones para reportar la información crediticia, las mismas eran

“abiertas y accesorias a las operaciones de crédito” por lo que no denotaba un real consentimiento de los otorgantes “en cuanto no estuvieron acompañadas de la información oportuna sobre su utilización, aparejada del alcance del alcance del reporte, ni de su contenido y tampoco del nombre y ubicación de la encargada de administrar la información.”” (16)

5. Se debe poder consultar posteriormente. En este sentido, el artículo 8 de la Ley 1581 de 2012 consagra a favor de los titulares de los datos personales el derecho de solicitar prueba de la autorización dada al Responsable del tratamiento, excepto cuando de acuerdo con el artículo 10 de la Ley 1581 de 2012 no se exija ese requisito.

6. Su validez puede ser limitada en el tiempo y puede ser retirada, de acuerdo con lo previsto en el artículo 8 de la Ley 1581 de 2012. En este sentido se pueden presentar dos situaciones, la primera es revocar la autorización dada para el tratamiento de datos personales o solicitar su supresión, siempre y cuando no esté obligado por la ley o un contrato a permanecer en una determinada base de datos. En segundo lugar, procede cuando la Superintendencia de Industria y Comercio haya determinado que el Responsable del tratamiento o el Encargado del tratamiento han incurrido en conductas contrarias a la Constitución o a la Ley 1581 de 2012.

Finalmente, y dado que la ley no exige que la autorización dada por los titulares de los datos personales para su tratamiento adopte una forma determinada, en principio, y entretanto no se regule en contrario, podrá adoptar cualquier forma siempre que se garantice el cumplimiento de los requisitos analizados con antelación. 2.5 Responsables del Tratamiento de Datos Personales.

Los responsables del tratamiento de datos personales están definidos de la siguiente manera en el literal e del artículo 3 de la Ley 1581 de 2012: “Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;” (17) Por lo cual, quienes tomen información de acceso público y con ella construyan una base de datos se convierten en Responsables del tratamiento y deben dar cumplimiento a los deberes y principios consignados en la Ley 1581 de 2012. Los deberes de los Responsables del tratamiento de datos personales están consignados en los siguientes términos en el artículo 17 de la Ley 1581 de 2012: “Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular; c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada; d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible;

f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada; g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento; h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley; i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley; k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos; l) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo; m) Informar a solicitud del Titular sobre el uso dado a sus datos; n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.” (18) Es de resaltar que el incumplimiento de los deberes a cargo de los Responsables del Tratamiento de datos personales constituye una infracción que podrá ser sancionada

por la Superintendencia de Industria y Comercio, previa investigación por parte de la Delegatura de Protección de Datos Personales. En relación con los Responsables del tratamiento de los datos personales la Corte Constitucional manifestó: “(…) Los responsables del tratamiento tienen mayores compromisos y deberes frente al titular del dato, pues son los llamados a garantizar en primer lugar el derecho fundamental al habeas data, así como las condiciones de seguridad para impedir cualquier tratamiento ilícito del dato. La calidad de responsable igualmente impone un haz de responsabilidades, específicamente en lo que se refiere a la seguridad y a la confidencialidad de los datos sujetos a tratamiento. (…)” (19) Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co.

Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado

Ponente: Jaime Córdoba Triviño. (3) Ibídem. (4) Literal c artículo 3 Ley 1581 de 2012. (5) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (6) Artículo 2 Ley 1581 de 2012. (7) Artículo 9 Ley 1581 de 2012. (8) Literal b artículo 4 Ley 1581 de 2012. (9) Artículo 9 Ley 1581 de 2012. (10) Artículo 10 Ley 1581 de 2012. (11) Artículo 4 Ley 1581 de 2012.

(12) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (13) Ibídem. (14) Ibídem. (15) Ibídem. (16) Ibídem. (17) Literal e artículo 3 Ley 1581 de 2012. (18) Artículo 17 Ley 1581 de 2012. (19) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub.

Elaboró: Mariana Naranjo Arango

Revisó y aprobó: William Burgos Durango

Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

Jefe Oficina Asesora Jurídica

Consultar sobre este documento ...