SIC - Concepto-13125581
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13125581
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-125581- -00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.
1. Consulta La sociedad peticionaria formula las siguientes preguntas: "Somos una empresa FUENTE DE INFORMACIÓN y USUARIO, queremos cambiar el procedimiento de custodia física de las autorizaciones de consultas a centrales de riesgo para que se conserve digitalmente y poder destruir el archivo físico:" 1. "Esta iniciativa es viable? 2. "La autorización a centrales de riesgo no perdería ningún tipo de validez el hecho de que su conservación sea digital?" 3. "Cuál sería el tiempo de custodia física mínima?" 4. "Se requeriría alguna autorización expresa del asociado o no? En caso de requerirse cual (sic) sería un modelo?"
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, según lo disponen los numerales 60 y 61 del artículo 1 del Decreto 4886 de 2011, a través del cual se modificó la estructura de la Entidad, en materia de habeas data, tiene, entre otras, las siguientes facultades: • Vigilar a Ios operadores, fuentes y usuarios de información financiera ,
crediticia, comercial y de servicios, incluso la proveniente de terceros países, en relación con la actividad de administración de datos personales de acuerdo con la Ley 1266 de 2008. • Impartir instrucciones en materia de administración de datos personales, fijar criterios que faciliten el cumplimiento de las normas que regulan la materia y señalar los procedimientos para su cabal aplicación. Nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares, ni pronunciarnos sobre la legalidad de una conducta. Sin embargo, dentro del ámbito de las referidas competencias, a continuación damos respuesta de manera general a sus preguntas. 2.1 El derecho al habeas data. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades Públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución.(...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008
regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada"(3) Así mismo, la Corte Constitucional ha considerado que el núcleo esencial de dicho derecho está conformado así: "De esta manera, el núcleo esencial del derecho de habeas data está integrado por el derecho a la libertad y a la autodeterminación informática en general, y por la libertad económica en particular, pues, como lo ha establecido la Corte, ella podría verse vulnerada al restringirse indebidamente en virtud de la circulación de datos que no sean veraces, o que no haya sido autorizada por la persona concernida o por la ley. "La autodeterminación es la posibilidad de que dispone una persona para permitir que sus datos se almacenen, circulen y sean usados de conformidad con las regulaciones legales. (...)".(4) Para analizar de manera adecuada las normas de habeas data se debe tener en consideración las definiciones contenidas en el artículo 3 de la Ley 1266 de 2008, entre ellas se encuentran: Titular de la información : "Es la persona naturaI o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas
data y demás derechos y garantías a que se refiere la presente ley;" (5) Fuente de información:" Es a persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. Si la fuente entrega la información directamente a los usuarios y no, a través de un operador, aquella tendrá la doble condición de fuente y operador y asumirá los deberes y responsabilidades de ambos. La fuente de la información responde por la calidad de los datos suministrados al operador la cual, en cuanto tiene acceso y suministra información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstas para garantizar la protección de los derechos del titular de los datos;"(6) Operador de información:"Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente;" (7) Así mismo, el artículo 3 de la Ley 1266 de 2008 define las diferentes clases de
datos: Dato personal “Es cualquier pieza de información vinculada a una o vanas personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos impersonales no se sujetan al régimen de protección de datos de la presente ley. Cuando en la presente ley se haga referencia a un dato, se presume que se trata de uso personal. Los datos personales pueden ser públicos, semiprivados o privados;"(8) Dato publico :"Es eI dato calificado como taI según los mandates de la ley o de la Constitución Política y todos aquellos que no sean semiprivados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas;" (9) Dato semiprivado: "Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley."(10) Dato privado:" Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular.”(11) En relación con las clases de datos la Corte Constitucional consideró: "En contrario, los datos semiprivados y privados, habida cuenta la naturaleza de la información que contienen, se les adscriben restricciones progresivas en su legítima posibilidad de divulgación, que se aumentan en tanto más se acerquen a las prerrogativas propias del derecho a la intimidad. De esta
forma, el dato financiero, comercial y crediticio, si bien no es público ni tampoco íntimo, puede ser accedido legítimamente previa orden judicial o administrativa o a través de procedimientos de gestión de datos personales, en todo caso respetuosos de los derechos fundamentales interferidos por esos procesos, especialmente el derecho al hábeas data financiero. En este escenario, como lo ha reconocido esta Corporación en oportunidades anteriores, el acceso a la información es un acto compatible por la Constitución, amén de la necesidad de ponderar el ejercicio del derecho al hábeas data del titular de la información semiprivada, para el caso objeto de análisis de contenido comercial y crediticio, y la protección del derecho a la información que tiene los sujetos que concurren al mercado económico y que, por ende, están interesados en obtener datos que les permitan determinar el nivel de riesgo crediticio de los sujetos concernidos. Precisamente, el objeto general del Proyecto de Ley es establecer las reglas que permitan que la utilización de esa información semiprivada resulte respetuosa de los derechos y libertades predicables de los procesos de recolección, tratamiento y circulación de datos personales." (12) 2.2 Primera y tercera preguntas. Según les informamos, no es posible para esta Oficina Jurídica pronunciarse en relación con situaciones particulares, por lo cual la viabilidad de la iniciativa a la que hace referencia su consulta debe ser determinada por ustedes, sin embargo, A continuación les brindamos información sobre la materia que puede serles de utilidad. 2.3 Segunda y quinta preguntas. Autorización previa. El numeral 5 del artículo 8 de la Ley 1266 de 2008 establece como uno de los
deberes de las fuentes de información el obtener autorización previa de los titulares de la información: "5. Solicitar, cuando sea del caso, y conservar copia o evidencia de la respectiva autorización otorgada por los titulares de la información, y asegurarse de no suministrar a los operadores ningún dato cuyo suministro no esté previamente autorizado, cuando dicha autorización sea necesaria, de conformidad con lo previsto en la presente ley." (13) En este sentido, el parágrafo del numeral 1 del artículo 6 de la norma en comento determina cuándo se debe obtener dicha autorización y cuándo no resulta necesaria: "La administración de información pública no requiere autorización del titular de los datos, pero se sujeta al cumplimiento de los principios de la administración de datos personales y a las demás disposiciones de la presente ley. La administración de datos semiprivados y privados requiere el consentimiento previo y expreso del titular de los datos, salvo en el caso del dato financiero, crediticio, comercial, de servicios y el proveniente de terceros países el cual no requiere autorización del titular. En todo caso, la administración de datos semiprivados y privados se sujeta al cumplimiento de los principios de la administración de datos personales y a las demás disposiciones de la presente ley."(14) En relación con esta norma, la Corte Constitucional al evaluar la constitucionalidad de la Ley 1266 de 2008 consideró: "3.2.2.1. En primer término, la disposición establece que la administración de la información pública no requiere autorización del titular de los datos. Empero, condiciona esa actividad a los principios de administración de datos
personales y a las demás disposiciones de la norma estatutaria. La constitucionalidad de esta disposición no plantea mayores inconvenientes, Habida cuenta que el libre acceso es una de las características esenciales de la información pública, de modo tal que la supresión del requisito de consentimiento del titular para la inclusión en bases de datos es apenas un corolario lógico de la necesidad de garantizar la plena disposición de datos de esta naturaleza. En ese sentido, debe insistirse en que el acceso sin limitaciones a los datos públicos es un componente propio del ejercicio del derecho a recibir información, en los términos del artículo 20 C.P., razón por la cual lo dispuesto en este apartado por el legislador estatutario garantiza el ejercicio adecuado de ese derecho. (...) 3.2.2.2 En segundo lugar, el parágrafo indica que la administración de datos semiprivados y privados requiere el consentimiento previo y expreso del titular de los mismos. Esta regla es en todo consonante con el principio de libertad previsto en el artículo 15 C.P., de acuerdo con el cual la legitimidad constitucional de los procesos de acopio, tratamiento y divulgación de datos personales se sustenta, entre otros aspectos, en que el sujeto concernido preste su autorización libre, previa y expresa. 3.2.2.3 En tercer término, el parágrafo objeto de estudio establece que la regla general de exigencia del consentimiento antes planteada no es aplicable para el caso del dato financiero, crediticio, comercial y de servicios y el proveniente de terceros países, el cual no requiere autorización del titular. En relación con este preciso apartado, el Procurador General y varios de los intervinientes formularon distintos argumentos para defender e impugnar la
constitucionalidad del precepto, razones relacionadas con la exigibilidad del consentimiento del titular, consideraciones que ya fueron sintetizadas por la Corte a propósito del estudio de constitucionalidad del literal f) del artículo 5°. En suma, el problema jurídico planteado por los intervinientes consiste en determinar si la posibilidad prevista por el legislador estatutario, referida a permitir la administración de datos personales de contenido financiero, crediticio, comercial, de servicios y proveniente de terceros países sin consentimiento del titular, viola el principio de libertad y la autodeterminación informática, predicables ambos de los procesos de recolección, tratamiento y divulgación de información personal. Para la Corte, el análisis de constitucionalidad del precepto depende, en buena medida, de la identificación concreta de su contenido y alcance, la cual se obtiene no sólo a partir del análisis aislado de la disposición, sino también de su comprensión sistemática a partir del contexto normativo en que se inscribe. Bajo este supuesto, se tiene que el parágrafo del numeral 1.4. (i) hace referencia a las condiciones predicables de la administración de datos semiprivados y privados que efectúa los operadores de información; y (ii) Pertenece al numeral primero del artículo 6° del Proyecto de Ley, que versa sobre los derechos de los titulares de la información frente a los operadores de los bancos de datos. (...) Si ello es así, entonces la exclusión de responsabilidad de obtención de consentimiento del titular para la administración a cargo de los operadores, es enteramente compatible con el deber que tienen las fuentes de información de obtener el consentimiento libre, previo, expreso y suficiente del titular del dato personal para suministrar su información personal, de acuerdo con la
obligación prevista en el artículo 8°, numeral 5, del Proyecto de Ley Estatutaria. En otras palabras, la administración de datos personales a cargo del operador es un acto posterior a la transmisión de la información por la fuente, quien tiene el deber ineludible de contar con la autorización del sujeto concernido, en tanto expresión concreta de la eficacia del principio de libertad, según se tuvo oportunidad de explicar in extenso en el análisis de constitucionalidad del literal f) del artículo 5° del Proyecto de Ley Estatutaria. Basándose en los argumentos anteriores, la Corte concluye que el legislador estatuario ha previsto una modalidad particular de consentimiento en lo que respecta a la administración de datos personales. La primera, que puede denominarse como de autorización doble, relacionada con los datos privados y semiprivados distintos a los comerciales y financieros, caso en el cual deberá contarse con el consentimiento del titular del dato, expresado tanto a la fuente (artículo 8°-5 del Proyecto), como al operador de información (parágrafo del numeral 1.4. del artículo 6° del Proyecto). El segundo, relativo a la administración de datos personales financieros, crediticios, comerciales, de servicios y provenientes de terceros países; evento en el que la eficacia del principio de libertad se logra con el consentimiento libre, previo y suficiente que el titular exprese ante la fuente de información, como requisito previo e ineludible para que ésta transmita los datos al operador." (15) De acuerdo con lo anterior se puede concluir que la regla general cuando se trate de datos semiprivados o privados se requiere autorización previa del titular de los
mismos. En relación con los requisitos que debe cumplir la autorización para el tratamiento de dichos datos el numeral 1.3.3 del Capítulo primero del Título Quinto de la Circular Única de la Superintendencia de Industria y Comercio dispone: "Dicha autorización debe cumplir con los siguientes requisitos: a) Ser expresa, es decir, contener la manifestación de una voluntad libre, específica e inequívoca que le permita a la fuente recopilar, disponer o divulgar la información crediticia del titular. b) Ser previa, esto es, otorgada con antelación al reporte de la información. La autorización previa y expresa a la que hace referencia el numeral 5 del artículo 8 de la Ley 1266 de 2008 puede ser otorgada de manera verbal o mediante documento físico o electrónico, siempre que cumpla con los siguientes requisitos: (i) Que la fuente de la información identifique plenamente al titular en el momento en que se otorgue dicha autorización. (ii) Que el titular exprese su voluntad de manera previa, libre, espontánea, específica e inequívoca en el sentido de autorizar a la fuente para recopilar, usar o divulgar su información. (iii) Que se informe plenamente al titular acerca de la finalidad para la cual está otorgando la autorización. iv) En caso de que la autorización se otorgue por medios electrónicos, que la misma se ajuste a las previsiones contempladas en la Ley 527 de 1999 y demás normas aplicables. (v) Que se conserve copia de la misma. En los casos en que la autorización se obtenga por vía telefónica, se deberá guardarse la respectiva grabación." (16)
Los mensajes de datos se encuentran definidos en el literal a del artículo 2 de la Ley 527 de 1999: "a) Mensaje de datos. La información generada, enviada, recibida, almacenada o comunicada por medios electrónicos, ópticos o similares, como pudieran ser, entre otros, el Intercambio Electrónico de Datos (EDI), Internet, el correo electrónico, el telegrama, el télex o el telefax;" (17) Así mismo el artículo 5 de la Ley 527 de 1999 establece en relación con los efectos jurídicos de los mensajes de datos: "RECONOCIMIENTO JURIDICO DE LOS MENSAJES DE DATOS. No se negarán efectos jurídicos, validez o fuerza obligatoria a todo tipo de información por la sola razón de que esté en forma de mensaje de datos." (18) Finalmente se debe tener en consideración lo dispuesto en los artículos 8 y 9 de la Ley 527 de 1999 sobre los originales y la integridad de los mensajes de datos: "ORIGINAL. Cuando cualquier norma requiera que la información sea presentada y conservada en su forma original, ese requisito quedará satisfecho con un mensaje de datos, si: a) Existe alguna garantía confiable de que se ha conservado la integridad de la información, a partir del momento en que se generó por primera vez en su forma definitiva, como mensaje de datos o en alguna otra forma; b) De requerirse que la información sea presentada, si dicha información puede ser mostrada a la persona que se deba presentar. Lo dispuesto en este artículo se aplicará tanto si el requisito establecido en cualquier norma constituye una obligación, como si las normas simplemente prevén consecuencias en el caso de que la información no sea presentada o
conservada en su forma original. INTEGRIDAD DE UN MENSAJE DE DATOS. Para efectos del artículo anterior, se considerará que la información consignada en un mensaje de datos es íntegra, si ésta ha permanecido completa e inalterada, salvo la adición de algún endoso o de algún cambio que sea inherente al proceso de comunicación, archivo o presentación. El grado de confiabilidad requerido, será determinado a la luz de los fines para los que se generó la información y de todas las circunstancias relevantes del caso." (19) De acuerdo con lo anterior, la exigencia de conservación de la autorización dada por el titular de los datos para su tratamiento se podría cumplir a través de los mensajes de datos, siempre y cuando se observen los requisitos previstos en las citadas normas. Finalmente les informamos que esta Superintendencia no cuenta con un modelo de autorización para el tratamiento de datos, y podrá usarse cualquier formato y medio siempre y cuando se cumpla con los criterios analizados. 2.4 Cuarta pregunta. Autorización previa. El numeral 1.3 del artículo 6 de la Ley 1266 de 2008 consagra el derecho de los titulares a obtener certificación de la autorización previa: "1.3 Solicitar prueba de la certificación de la existencia de la autorización expedida por la fuente o por el usuario." (20) La ley no fija un límite de tiempo para el derecho de los titulares de los datos objeto de tratamiento de solicitar y obtener certificación de la autorización previa dada por ellos, por lo cual, en principio, no existe un periodo de custodia mínima para dichas autorizaciones. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre
las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co.
Notas de referencia: (1). Artículo 15 Constitución Política de Colombia. (2). Cote Constitucional, Sentencia C-1011 deI 16 de octubre de 2008, Magistrado
Ponente: Jaime Córdoba Triviño.
(3). Ibídem. (4). Corte Constitucional, Sentencia T-060 de 2003, Magistrado Ponente: Eduardo Montealegre Lynnet. (5). Literal a artículo 3 Ley 1266 de 2008. (6). Literal b artículo 3 Ley 1266 de 2008. (7). Literal c artículo 3 Ley 1266 de 2008. (8). Literal e artículo 3 Ley 1266 de 2008. (9). Literal f artículo 3 Ley 1266 de 2008. (10). Literal g artículo 3 Ley 1266 de 2008. (11). Literal h artículo 3 Ley 1266 de 2008. (12). Corte Sentencia C-1011 deI 16 de octubre de 2008, Magistrado ponente: Jaime Córdoba Triviño. (13). Numeral 5 artículo 8 Ley 1266 de 2008. (14). Parágrafo Numeral 1 artículo 6 Ley 1266 de 2008. (15). Corte Constitucional, Sentencia C-1011 deI 16 de octubre de 2008, Magistrado ponente: Jaime Córdoba Triviño. (16). Numeral 1.3.3 Capítulo primero Título quinto Circular Única de la Superintendencia de Industria y Comercio. (17). Literal a artículo 2 Ley 527 de 1999.
(18). Artículo 5 Ley 527 de 1999. (19). Artículos 8 y 9 Ley 527 de 1999. (20). Numeral 1.3 artículo Ley 1266 de 2008.
Elaboró: Mariana Naranjo Arango
Revisó y aprobó: William Burgos Durango
Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
Jefe Oficina Asesora Jurídica