SIC - Concepto-13112703
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13112703
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C 10
Asunto: Radicación: 13-112703--1-0
Trámite: 113
Actuación: 440
Folios: 10
Estimados Señores: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos. 1 Consulta La sociedad peticionaria formula la siguiente consulta: "(...) De acuerdo con lo enunciado, solicitamos de la manera más atenta, nos confirmen si las EPS estamos autorizadas para reportar ante las centrales de riesgo a aquellos aportantes y usuarios independientes que no cumplen con sus obligaciones de cotización frente al SGSSS (...)" 2 Materia objeto de la consulta La Superintendencia de Industria y Comercio, según lo disponen los numerales 60
Y 61 del artículo 1 del Decreto 4886 de 2011, a través del cual se modificó la estructura de la Entidad, en materia de habeas data, tiene, entre otras, las siguientes facultades: • Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial y de servicios, incluso la proveniente de terceros países, en relación con la actividad de administración de datos personales de acuerdo con la Ley 1266 de 2008. • Impartir instrucciones en materia de administración de datos personales, fijar criterios que faciliten el cumplimiento de las normas que regulan la materia y señalar los procedimientos para su cabal aplicación. Nos permitimos advertirle que en virtud del principio y garantía constitucional del
debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares, ni pronunciarnos sobre la legalidad de una conducta. Sin embargo, dentro del ámbito de las referidas competencias, a continuación le brindamos información sobre el derecho de habeas data, la autorización previa, el trámite para el reporte de incumplimiento de obligaciones y los deberes de las fuentes. 2.1 El derecho al habeas data. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución.(...)" 1 1 Artículo 15 Constitución Política de Colombia Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar,
tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" 2 Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada"3 Así mismo, la Corte Constitucional ha considerado que el núcleo esencial de dicho derecho está conformado así: "De esta manera, el núcleo esencial del derecho de habeas data está integrado por el derecho a la libertad y a la autodeterminación informática en general, y por la libertad económica en particular, pues, como lo ha establecido la Corte, ella podría verse vulnerada al restringirse indebidamente en virtud de la circulación de datos que no sean veraces, o que no haya sido autorizada por la persona concernida o por la ley. "La autodeterminación es la posibilidad de que dispone una persona para permitir que sus datos se almacenen, circulen y sean usados de conformidad con las regulaciones legales. (...)".4 Para analizar de manera adecuada las normas de habeas data se debe tener en consideración las definiciones contenidas en el artículo 3 de la Ley 1266 de 2008, entre ellas se encuentran: Titular de la información: "Es la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas data y demás derechos y garantías a que se refiere la presente ley;" 5 2 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño 3 Ibídem 4
Corte Constitucional, Sentencia T-060 de 2003, Magistrado Ponente: Eduardo Montealegre Lynnet Fuente de información: "Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de Autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. Si la fuente entrega la información directamente a los usuarios y no, a través de un operador, aquella tendrá la doble condición de fuente y operador y asumirá los deberes y responsabilidades de ambos. La fuente de la información responde por la calidad de los datos suministrados al operador la cual, en cuanto tiene acceso y suministra información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstas para garantizar la protección de los derechos del titular de los datos "6 Operador de información:"Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente;" 7 Así mismo, el artículo 3 de la Ley 1266 de 2008 define las diferentes clases de
datos: Dato personal:"Es cualquier pieza de información vinculada a una o varias personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos impersonales no se sujetan al régimen de protección de datos de la presente ley. Cuando en la presente ley se haga referencia a un dato, se presume que se trata de uso personal. Los datos personales pueden ser públicos, semiprivados o privados;"8 Dato público: "Es el dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprivados o privados, de 5 Literal a artículo 3 Ley 1266 de 2008 6 Literal b artículo 3 Ley 1266 de 2008 7 Literal c artículo 3 Ley 1266 de 2008 8 Literal e artículo 3 Ley 1266 de 2008 Conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas;" 9 Dato semiprivado: "Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley. "10 Dato privado: "Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular.11 En relación con las clases de datos la Corte Constitucional consideró: "En contrario, los datos semiprivados y privados, habida cuenta la
naturaleza de la información que contienen, se les adscriben restricciones progresivas en su legítima posibilidad de divulgación, que se aumentan en tanto más se acerquen a las prerrogativas propias del derecho a la intimidad. De esta forma, el dato financiero, comercial y crediticio, si bien no es público ni tampoco íntimo, puede ser accedido legítimamente previa orden judicial o administrativa o a través de procedimientos de gestión de datos personales, en todo caso respetuosos de los derechos fundamentales interferidos por esos procesos, especialmente el derecho al hábeas data financiero. En este escenario, como lo ha reconocido esta Corporación en oportunidades anteriores, el acceso a la información es un acto compatible por la Constitución, amén de la necesidad de ponderar el ejercicio del derecho al hábeas data del titular de la información semiprivada, para el caso objeto de análisis de contenido comercial y crediticio, y la protección del derecho a la información que tiene los sujetos que concurren al mercado económico y que, por ende, están interesados en obtener datos que les permitan determinar el nivel de riesgo crediticio de los sujetos concernidos. Precisamente, el objeto general del Proyecto de Ley es establecer las reglas que permitan que la utilización de esa información semiprivada resulte 9 Literal f artículo 3 Ley 1266 de 2008 10 Literal g artículo 3 Ley 1266 de 2008. (11 )Literal h artículo 3 Ley 1266 de 2008 11 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008, Magistrado ponente: Jaime Córdoba Triviño respetuosa de los derechos y libertades predicables de los procesos de recolección, tratamiento y circulación de datos personales." 12
2.2 Autorización previa. El numeral 5 del artículo 8 de la Ley 1266 de 2008 establece como uno de los deberes de las fuentes de información el obtener autorización previa de los titulares de la información: "5. Solicitar, cuando sea del caso, y conservar copia o evidencia de la respectiva autorización otorgada por los titulares de la información, y Asegurarse de no suministrar a los operadores ningún dato cuyo suministro no esté previamente autorizado, cuando dicha autorización sea necesaria, de conformidad con lo previsto en la presente ley." 13 En este sentido, el parágrafo del numeral 1 del artículo 6 de la norma en comento determina cuándo se debe obtener dicha autorización y cuándo no resulta necesaria: "La administración de información pública no requiere autorización del titular de los datos, pero se sujeta al cumplimiento de los principios de la administración de datos personales y a las demás disposiciones de la presente ley. La administración de datos semiprivados y privados requiere el consentimiento previo y expreso del titular de los datos, salvo en el caso del dato financiero, crediticio, comercial, de servicios y el proveniente de terceros países el cual no requiere autorización del titular. En todo caso, la administración de datos semiprivados y privados se sujeta al cumplimiento de los principios de la administración de datos personales y a las demás disposiciones de la presente te/." 14 En relación con esta norma, la Corte Constitucional al evaluar la constitucionalidad de la Ley 1266 de 2008 consideró: "3.2.2.1. En primer término, la disposición establece que la administración de la información pública no requiere autorización del titular de los datos.
12 Numeral 5 artículo 8 Ley 1266 de 2008 13 Parágrafo Numeral 1 artículo 6 Ley 1266 de 2008 14 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008, Magistrado ponente: Jaime Córdoba Triviño Empero, condiciona esa actividad a los principios de administración de datos personales y a las demás disposiciones de la norma estatutaria. La constitucionalidad de esta disposición no plantea mayores inconvenientes, habida cuenta que el libre acceso es una de las características esenciales de la información pública, de modo tal que la supresión del requisito de consentimiento del titular para la inclusión en bases de datos es apenas un corolario lógico de la necesidad de garantizar la plena disposición de datos de esta naturaleza. En ese sentido, debe insistirse en que el acceso sin limitaciones a los datos públicos es un componente propio del ejercicio del derecho a recibir información, en los términos del artículo 20 C.P., razón por la cual lo dispuesto en este apartado por el legislador estatutario garantiza el ejercicio adecuado de ese derecho. (...) 3.2.2 En segundo lugar, el parágrafo indica que la administración de datos semiprivados y privados requiere el consentimiento previo y expreso del titular de los mismos. Esta regla es en todo consonante con el principio de libertad previsto en el artículo 15 C.P., de acuerdo con el cual la legitimidad constitucional de los Procesos de acopio, tratamiento y divulgación de datos personales se sustenta, entre otros aspectos, en que el sujeto concernido preste su autorización libre, previa y expresa. 3.2.2.3 En tercer término, el parágrafo objeto de estudio establece que la
regla general de exigencia del consentimiento antes planteada no es aplicable para el caso del dato financiero, crediticio, comercial y de servicios y el proveniente de terceros países, el cual no requiere autorización del titular. En relación con este preciso apartado, el Procurador General y varios de los intervinientes formularon distintos argumentos para defender e impugnar la constitucionalidad del precepto, razones relacionadas con la exigibilidad del consentimiento del titular, consideraciones que ya fueron sintetizadas por la Corte a propósito del estudio de constitucionalidad del literal f) del artículo 5°. En suma, el problema jurídico planteado por los intervinientes consiste en determinar si la posibilidad prevista por el legislador estatutario, referida a permitir la administración de datos personales de contenido financiero, crediticio, comercial, de servicios y proveniente de terceros países sin consentimiento del titular, viola el principio de libertad y la autodeterminación informática, predicables ambos de los procesos de recolección, tratamiento y divulgación de información personal. Para la Corte, el análisis de constitucionalidad del precepto depende, en buena medida, de la identificación concreta de su contenido y alcance, la cual se obtiene no sólo a partir del análisis aislado de la disposición, sino también de su comprensión sistemática a partir del contexto normativo en que se inscribe. Bajo este supuesto, se tiene que el parágrafo del numeral 1.4. (i) hace referencia a las condiciones predicables de la administración de datos semiprivados y privados que efectúa los operadores de información; y (ii) pertenece al numeral primero del artículo 6o del Proyecto de Ley, que versa sobre los derechos de los titulares de la información frente a los
operadores de los bancos de datos. (...) Si ello es así, entonces la exclusión de responsabilidad de obtención de consentimiento del titular para la administración a cargo de los operadores, es enteramente compatible con el deber que tienen las fuentes de información de obtener el consentimiento libre, previo, expreso y suficiente del titular del dato personal para suministrar su información personal, de acuerdo con la obligación prevista en el artículo 8o, numeral 5, del Proyecto de Ley Estatutaria. En otras palabras, la administración de datos personales a cargo del operador es un acto posterior a la transmisión de la información por la fuente, quien tiene el deber ineludible de contar con la autorización del sujeto concernido, en tanto expresión concreta de la eficacia del principio de libertad, según se tuvo oportunidad de explicar in extenso en el análisis de constitucionalidad del literal f) del artículo 5o del Proyecto de Ley Estatutaria. Basándose en los argumentos anteriores, la Corte concluye que el legislador estatuario ha previsto una modalidad particular de consentimiento en lo que respecta a la administración de datos personales. La primera, que puede denominarse como de autorización doble, relacionada con los datos privados y semiprivados distintos a los comerciales y financieros, caso en el cual deberá contarse con el consentimiento del titular del dato, expresado tanto a la fuente (artículo 8°-5 del Proyecto), como al operador de información (parágrafo del numeral 1.4. del artículo 6o del Proyecto). El segundo, relativo a la administración de datos personales financieros, crediticios, comerciales, de servicios y provenientes de terceros países; evento en el que la eficacia del principio de libertad se logra con el
consentimiento libre, previo y suficiente que el titular exprese ante la fuente de información, como requisito previo e ineludible para que ésta transmita los datos al operador." 15 De acuerdo con lo anterior se puede concluir: • Cuando se trate del tratamiento de datos semiprivados o privados que no tengan el carácter de comercial o financieros se debe contar con la autorización del titular, la cual se debe dar tanto a la fuente como al operador. 15 Numeral 1.3 artículo Ley 1266 de 2008 Cuando sean datos personales financieros, crediticios, comerciales, de servicios y provenientes de terceros países la fuente debe contar con el consentimiento del titular, para así poder remitir dicha información al operador. En este sentido, el numeral 1.3 del artículo 6 de la Ley 1266 de 2008 consagra el derecho de los titulares a obtener certificación de la autorización previa: "1.3 Solicitar prueba de la certificación de la existencia de la autorización expedida por la fuente o por el usuario." 16 2.3 Comunicación previa a reporte sobre incumplimiento de obligaciones. El artículo 12 de la Ley 1266 de 2008 fija los requisitos que deben cumplir las fuentes para reportar sobre el incumplimiento de obligaciones: "Requisitos especiales para fuentes. Las fuentes deberán actualizar mensualmente la información suministrada al operador, sin perjuicio de lo dispuesto en el Título III de la presente ley. El reporte de información negativa sobre incumplimiento de obligaciones de cualquier naturaleza, que hagan las fuentes de información a los operadores de bancos de datos de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, sólo procederá
previa comunicación al titular de la información, con el fin de que este pueda demostrar o efectuar el pago de la obligación, así como controvertir aspectos tales como el monto de la obligación o cuota y la fecha de exigibilidad. Dicha comunicación podrá incluirse en los extractos periódicos que las fuentes de información envíen a sus clientes. En todo caso, las fuentes de información podrán efectuar el reporte de la información transcurridos veinte (20) días calendario siguientes a la fecha de envío de la comunicación en la última dirección de domicilio del afectado que se encuentre registrada en los archivos de la fuente de la información y sin perjuicio, si es del caso, de dar cumplimiento a la obligación de informar al operador, que la información se encuentra en discusión por parte de su titular, cuando se haya presentado solicitud de rectificación o actualización y esta aún no haya sido resuelta." 17 16 Artículo 12 Ley 1266 de 2008 17 Literal a artículo 4 Ley 1266 de 2008 De acuerdo con dicha norma, cuando una fuente pretenda efectuar un reporte de información negativa en relación con el incumplimiento de obligaciones debe seguir las siguientes reglas: Previo al reporte debe enviar una comunicación al titular de la información, la cual se puede incluir en los extractos que periódicamente se envían al titular. Durante los 20 días posteriores al envío de dicha comunicación el titular de la información puede demostrar el pago, pagar o controvertir aspectos de la obligación. Una vez trascurrido el término de 20 días desde el envío de la comunicación podrá realizarse el reporte, sin embargo, en caso de que se haya presentado
solicitud de rectificación o actualización que esté pendiente de ser resuelta, se debe indicar que la información está en discusión. 2.4 Deberes de las fuentes de información. En primer lugar se debe tener en consideración que uno de los principios que rigen la materia es el principio de veracidad, el cual está consagrado en los siguientes términos en el literal a del artículo 4 de la Ley 1266 de 2008: "Principio de veracidad o calidad de los registros o datos. La información contenida en los bancos de datos debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohibe el registro y divulgación de datos parciales, incompletos, fraccionados o que induzcan a error," 18 En este sentido, dentro de los derechos de los titulares de la información se encuentra el derecho a solicitar a las fuentes la actualización de la información: "Solicitar información o pedir la actualización o rectificación de los datos contenidos en la base de datos, lo cual realizará el operador, con base en la información aportada por la fuente, conforme se establece en el procedimiento para consultas, reclamos y peticiones." 19 18 Numeral 2.2 artículo 6 Ley 1266 de 2008 19 Numerales 1, 2 y 7 artículo 8 Ley 1266 de 2008 Así mismo, las fuentes tienen dentro de sus deberes los de reportar novedades, garantizar que la información esté actualizada y resolver los reclamos recibidos: "Las fuentes de la información deberán cumplir las siguientes obligaciones, sin perjuicio del cumplimiento de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad:
1 Garantizar que la información que se suministre a los operadores de los bancos de datos o a los usuarios sea veraz, completa, exacta, actualizada y comprobable. 2 Reportar, de forma periódica y oportuna al operador, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada. (...) 3 Resolver los reclamos y peticiones del titular en la forma en que se regula en la presente ley." (20) De acuerdo con lo anterior, las fuentes están obligadas a garantizar que la información que han reportado a los operadores de bancos de datos se mantenga actualizada, por lo cual deberán reportarles periódica y oportunamente las Novedades que ocurran en relación con dicha información. Así mismo deben resolver los reclamos y peticiones que reciban. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.qov.co. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Mariana Naranjo
Revisó: William Burgos
Aprobó: William Burgos