SIC - Concepto-13105984
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13105984
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-105984- -00004-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Estimado(a) Señores: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Objeto de la Consulta En su escrito consulta: “Quisiéramos saber si existe alguna restricción en Colombia para hacer publicidad mediante corres electrónicos, ya que poseemos una base de datos numerosa y necesitamos hacer conocer nuestros servicios por esta vía…”
2. Funciones de la Superintendencia de Industria y Comercio De acuerdo con las atribuciones conferidas por mandato legal a esta Superintendencia, en particular por el Decreto 4886 de 2011, corresponde a esta entidad, entre otras funciones, velar por el cumplimiento de las normas sobre protección del consumidor, Sobre protección de la competencia, metrología legal, la protección de datos personales, administrar el sistema nacional de la propiedad industrial, así como tramitar y decidir los asuntos relacionados con la misma, y conocer y decidir los asuntos jurisdiccionales en materia de protección del consumidor y competencia desleal.
3. Atribuciones de la Superintendencia de Industria y Comercio en materia de servicios de telecomunicaciones De acuerdo con las atribuciones conferidas a la Superintendencia de Industria y
Comercio por el Decreto 4886 de 2011, corresponde a esta entidad: (i) Velar por la observancia de las disposiciones sobre protección al consumidor y los usuarios de los servicios de telecomunicaciones y dar trámite a las quejas o reclamaciones que se presenten; (ii) Resolver los recursos de apelación y queja que se interpongan contra las decisiones adoptadas en primera instancia por los proveedores de los servicios de telecomunicaciones; (iii) Reconocer los efectos del silencio administrativo positivo en los casos de solicitudes no atendidas adecuadamente por los proveedores de servicios de telecomunicaciones dentro del término legal e imponer las sanciones que correspondan de acuerdo con la ley; (iv) Imponer, previa investigación, de acuerdo con el procedimiento aplicable, sanciones por violación de las normas sobre protección al consumidor y del régimen de protección a usuarios de los servicios de telecomunicaciones. Las principales normas que regulan los servicios de comunicaciones en Colombia se encuentran contenidas en la Ley 1341 de 2009 “Por la cual se definen principios y conceptos sobre la sociedad de la información y la organización de las Tecnologías de la Información y las Comunicaciones –TIC–, se crea la Agencia Nacional de Espectro y se dictan otras disposiciones.” La normativa aplicable en materia de protección de los usuarios de servicios de comunicaciones está contenida en la Resolución CRC 3066 de 2011 de la Comisión de Regulación de Comunicaciones, acto que puede ser consultado en la página de internet, www.crc.gov.co. Ahora, en relación con el tema de su interés, tenemos que la citada resolución ha dispuesto:
ARTÍCULO 98. MENSAJES ELECTRÓNICOS NO SOLICITADOS. Los proveedores de
servicios de comunicaciones que administren cuentas de correo electrónico, deben establecer mecanismos que minimicen el tráfico de mensajes de correo electrónico no solicitados comúnmente conocidos como SPAM (por su sigla en inglés). Por tanto, es obligación de los proveedores de servicios de comunicaciones implantar mecanismos que propendan por la disminución de éste tipo de mensajes no deseados.
4. Funciones de la Superintendencia de Industria y Comercio en materia de protección de datos personales Ahora, en consideración a que en su solicitud de concepto afirma tener una base de datos, es importante que tenga en cuenta la siguiente información a este respecto, pues en el país existe normativa relacionada con la protección de datos personales.
La Ley 1581 de 2012, en su artículo 21, señala las siguientes funciones para esta Superintendencia: (i) velar por el cumplimiento de la legislación en materia de protección de datos personales; (ii) adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; (iii) disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva; (iv) promover y divulgar los derechos de las personas en relación con el tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a
los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos; (v) impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los responsables del tratamiento y encargados del tratamiento a las disposiciones previstas en la presente ley; (vi) solicitar a los responsables del tratamiento y encargados del tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones; (vii) proferir las declaraciones de conformidad sobre las transferencias internacionales de datos; (viii) administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento; (ix) sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional; (x) requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales; (xi) las demás que le sean asignadas por ley. 4.1. Autorización para el tratamiento de los datos personales La Ley 1581 de 2012, en su artículo 3, señala las siguientes definiciones: \"a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales. (…) “c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables. (…) “f) Titular: Persona natural cuyos datos personales sean objeto de Tratamiento. “g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos
personales, tales como la recolección, almacenamiento, uso, circulación o supresión.\" En el tratamiento de los datos personales, como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la mencionada Ley así: \"c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.\" Al respecto, la Corte Constitucional, mediante Sentencia C-748 de 2011, señaló lo siguiente: \"Principio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. “Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. “El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos
quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. (...) “En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (…)\" Por lo anterior, el tratamiento de los datos personales sólo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitir al titular que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. 4.2. Finalidad de los datos personales El literal b) del articulo 4 de la mencionada Ley define el principio de finalidad así: \"b) Principio de finalidad: el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular\". Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: \"Principio de finalidad: En virtud de tal principio, el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular. “La definición establecida por el legislador estatutario responde a uno de los criterios establecidos por la Corporación para el manejo de las bases de datos. Sin embargo, debe hacerse algunas precisiones. “Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino
que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. Por ello, se deberá informar al Titular del dato de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y por tanto, no podrá recopilarse datos sin la clara especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular. “Esta precisión es relevante en la medida que permite un control por parte del titular del dato, en tanto le es posible verificar si está haciendo usado para la finalidad por él autorizada. Es una herramienta útil para evitar arbitrariedades en el manejo de la información por parte de quien trata el dato. “Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular. “Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i)un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii)un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas. “En razón de lo anterior, el literal b) debe ser entendido en dos aspectos. “Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante
un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. “En la Sentencia C-1011 de 2008 , la Corporación reiteró la importancia de la existencia de unos criterios razonables sobre la permanencia de datos personales en fuentes de información. Además, sostuvo que este periodo se encuentra en una estrecha relación con la finalidad que pretende cumplir. Así, a partir del estudio de la jurisprudencia, construyó una doctrina constitucional comprehensiva sobre la caducidad del dato negativo en materia financiera y concluyó que dentro de las prerrogativas mismas del derecho al habeas data, se encuentra esta garantía, como una consecuencia del derecho al olvido. Sobre el particular observó la providencia: ‘De acuerdo con lo señalado en el artículo 15 Superior, la Corte identifica como facultades que conforman el contenido del derecho al hábeas data, las de (i) conocer la información personal contenida en las bases de datos, (ii) solicitar la Actualización de dicha información a través de la inclusión de nuevos datos y (iii) requerir la rectificación de la información no ajustada a la realidad. Junto con las prerrogativas expuestas, la Corte, habida cuenta los precedentes jurisprudenciales anteriores que señalaban la necesidad de establecer un límite al reporte financiero negativo, estableció un nuevo componente del derecho al hábeas data, la de la caducidad del dato negativo.” ‘(…) ‘La Corte reitera que los procesos de administración de datos personales de contenido crediticio cumplen un propósito específico: ofrecer a las entidades que
ejercen actividades de intermediación financiera y, en general, a los sujetos que concurren al mercado, información relacionada con el grado de cumplimiento de las obligaciones suscritas por el sujeto concernido, en tanto herramienta importante para adoptar decisiones sobre la suscripción de contratos comerciales y de crédito con clientes potenciales. Esta actividad es compatible con los postulados superiores, pues cumple con propósitos legítimos desde la perspectiva constitucional, como son la estabilidad financiera, la confianza en el sistema de crédito y la protección del ahorro público administrado por los establecimientos bancarios y de crédito. ‘Es precisamente la comprobación acerca de la finalidad específica que tienen los operadores de información financiera y crediticia la que, a su vez, permite determinar los límites al ejercicio de las actividades de acopio, tratamiento y divulgación de datos.’ “Segundo, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo necesario. Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos.\" Por lo anterior, la utilización de los datos personales de un titular sólo debe ser para los casos autorizados de manera previa y expresa por éste, cumpliendo con una finalidad legítima y destinada a realizar los fines exclusivos para los cuales fue entregada por el
titular. 4.3. Derechos de los titulares de datos personales El artículo 8 de la Ley 1581 de 2012 señala los siguientes derechos de los titulares de los datos personales: \"a) Conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado. “b) Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la presente ley. “c) Ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales. “d) Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen. “e) Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución. “f) Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.\"
Ahora, quien considere vulnerados sus derechos a la protección de sus datos personales, puede seguir los procedimientos establecidos en la Ley 1581 de 2012, para defenderlos: “Artículo 14. Consultas. Los Titulares o sus causahabientes podrán consultar la información personal del Titular que repose en cualquier base de datos, sea esta del sector público o privado. El Responsable del Tratamiento o Encargado del Tratamiento deberán suministrar a éstos toda la información contenida en el registro individual o que esté vinculada con la identificación del Titular. “La consulta se formulará por el medio habilitado por el Responsable del Tratamiento o Encargado del Tratamiento, siempre y cuando se pueda mantener prueba de ésta. “La consulta será atendida en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término. “Parágrafo. Las disposiciones contenidas en leyes especiales o los reglamentos expedidos por el Gobierno Nacional podrán establecer términos inferiores, atendiendo a la naturaleza del dato personal. “Artículo 15. Reclamos. El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en esta ley, podrán presentar un reclamo
ante el Responsable del Tratamiento o el Encargado del Tratamiento el cual será tramitado bajo las siguientes reglas: “1. El reclamo se formulará mediante solicitud dirigida al Responsable del Tratamiento o al Encargado del Tratamiento, con la identificación del Titular, la descripción de los hechos que dan lugar al reclamo, la dirección, y acompañando los documentos que se quiera hacer valer. Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo. “En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado. “Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga \"reclamo en trámite\" y el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda deberá mantenerse hasta que el reclamo sea decidido. “El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
“Artículo 16. Requisito de procedibilidad. El Titular o causahabiente sólo podrá elevar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante el Responsable del Tratamiento o Encargado del Tratamiento.\" La queja ante la Superintendencia de Industria y Comercio dará inicio a la investigación administrativa por vulneración a los derechos de protección de datos personales, pudiendo radicarse por medio de escrito impreso o electrónico (a través de nuestra página en Internet), reuniendo los siguientes requisitos: - Nombre completo e identificación del denunciante. - Nombre completo e identificación de la persona contra la cual se dirige la denuncia. - Dirección y teléfono, con indicación de la ciudad, tanto del denunciante como del denunciado. - Relato completo y legible de los hechos denunciados. - Documentación en la que conste el agotamiento del trámite de consulta o reclamo ante el responsable o el encargado del tratamiento de datos personales. - Copia de los documentos que respaldan la denuncia o que soporten los hechos. - Expresión clara de lo que solicita. Las quejas ante la Superintendencia se pueden presentar a través de varios medios: -Llenando un formulario de queja y radicándolo en el Centro de Documentación e Información de la entidad, ubicada en la carrera 13 27–00, piso 1 del Edificio Bochica, Bogotá, D.C. El formulario está disponible al público en esa misma dirección o en nuestra página en Internet, por la siguiente ruta: www.sic.gov.co/Protección al consumidor/¿Tiene un problema como consumidor?/Denuncias y reclamos. - Enviado un fax al número 5870284.
- Radicando el formulario de queja en las siguientes oficinas:
CADES Bogotá: CADE 30 Carrera 30 25–90 módulo 37 Zona A
CADE Suba Calle 148 A 103 B–95 CADE Calle 13 Calle 13 37–35 módulo 13 CADE Américas Av. Carrera 86 43–55 sur módulo 83
Otras ciudades: Barranquilla Carrera 57 79–10 sede Supersociedades
Bucaramanga Calle 41 37–62 sede Supersociedades Cali Calle 10 4–40 of. 201 sede Supersociedades Cartagena Torre del Reloj carrera 7 32-39 piso 2 sede Supersociedades Cúcuta Avenida 0 (cero) A 21-14 Sede Supersociedades Manizales Calle 23 26–60 sede Cámara de Comercio Medellín Calle 53 45–112 piso 20 Edificio Colseguros
5. Conclusión 5.1. En relación con su consulta, tenemos que existe obligaciones para los proveedores de servicios de comunicaciones que administren cuentas de correo electrónico, quienes deben proteger a los usuarios. 5.2. Ninguna persona natural o jurídica puede realizar el tratamiento de sus datos personales, esto es, el almacenamiento, la recolección, el uso, la circulación o la supresión de los mismos, sin su autorización previa, expresa e informada, y debe cumplir con una finalidad legítima y destinada para los fines exclusivos para los cuales fue entregada por usted. 5.3. Quien considere vulnerados sus derechos a la protección de sus datos personales, puede seguir los procedimientos establecidos en la Ley 1581 de 2012, para defenderlos, presentando primero reclamo ante el responsable del tratamiento o el
encargado del tratamiento de datos y, después, presentando la queja respectiva a la Superintendencia de Industria y Comercio. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de Internet www.sic.gov.co. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
Jefe Oficina Asesora Jurídica