SIC - Concepto-13143281
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13143281
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-143281- -00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación remitida por la Superintendencia Financiera de Colombia y radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Objeto de la Consulta Manifiesta en su escrito lo siguiente: “(…) solicito me respondan: Quién vigila a Datacrédito ? Ellos están comercializando una herramienta entre personas naturales y empresas para consultar la información de empresas o personas que son ninguna restricción.
Este privilegio no correspondía solo a las entidades financieras? Qué decreto, permiso o Ley los autoriza para compartir nuestra información de forma ilimitada? Dónde dejaron la Ley que protege la información de las personas?\" A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al Respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
2. Facultades de la Superintendencia de Industria y Comercio en materia de Habeas Data En virtud de las atribuciones conferidas en la Ley 1266 de 2008 y el artículo 1 del Decreto 4886 de 2011, la Superintendencia de Industria y Comercio está facultada para la protección de datos personales así:
60. Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países de la misma naturaleza, en cuanto se refiere a la actividad de administración de datos personales, en los términos de la ley 1266 de 2008, sin perjuicio de la competencia de la Superintendencia Financiera. 61. lmpartir instrucciones en materia de protección al consumidor, protección de la competencia, propiedad industrial, administración de datos personales y en las demás áreas propias de sus funciones, fijar criterios que faciliten su cumplimiento y señalar los procedimientos para su cabal aplicación. 2.1. Habeas data Sea lo primero señalar que el artículo 15 de la Constitución Política, establece: \"Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. “En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución”.
Respecto de la disposición transcrita la Corte Constitucional, en Sentencia T-060 de 2003, Magistrado Ponente, Doctor Eduardo Montealegre Lynnet, ha señalado: “El derecho de habeas data, definido por el artículo 15 de la Carta, consiste en la facultad que tiene cada persona para conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. La ubicación de la precitada norma
en el Capítulo Primero del Libro Segundo de la Carta, correspondiente a los “derechos fundamentales”, no deja duda acerca de la categoría de tal reconocida al derecho en referencia. Respecto de su protección, el constituyente indicó adicionalmente que en la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. “(…) “De esta manera, el núcleo esencial del derecho de habeas data está integrado por el derecho a la libertad y a la autodeterminación informática en general, y por la libertad económica en particular, pues, como lo ha establecido la Corte, ella podría verse vulnerada al restringirse indebidamente en virtud de la circulación de datos que no sean veraces, o que no haya sido autorizada por la persona concernida o por la ley. “La autodeterminación es la posibilidad de que dispone una persona para permitir que sus datos se almacenen, circulen y sean usados de conformidad con las regulaciones legales. (…)”. De igual modo la honorable Corte Constitucional en Sentencia C-981 de 2000, magistrado ponente Dra. Clara Inés Vargas Hernández, ha considerado que “hace parte del habeas data la previa autorización expresa y voluntaria que debe dar el interesado para que un tercero pueda disponer de su información personal, asistiéndole el derecho no solamente a autorizar su circulación sino a rectificarlos o actualizarlos”. Como se advierte, el artículo 15 de la Constitución Política establece que las personas, en desarrollo de su derecho a la autodeterminación informática y el principio de libertad, son quienes de forma expresa autorizan que la información que sobre ellos se recaude o circule pueda ser incluida en un banco de datos.
La ausencia de dicha autorización implica necesariamente que los datos personales asociados al titular no podrán ser reportados por la fuente a un operador de información. Ahora bien, la Ley 1266 de 2008 de Habeas Data en su artículo 3 consagra las siguientes definiciones: \"a) Titular de la información. Es la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas data y demás derechos y garantías a que se refiere la presente ley; b) Fuente de información. Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. (...) c) Operador de información. Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. (...) d) Usuario. El usuario es la persona natural o jurídica que, en los términos y circunstancias previstos en la presente ley, puede acceder a información personal de uno o varios titulares de la información suministrada por el operador o por la fuente, o directamente por el titular de la información. El usuario, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. En el caso en que el usuario a su vez entregue la
información directamente a un operador, aquella tendrá la doble condición de usuario y fuente, y asumirá los deberes y responsabilidades de ambos; (...) g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley.\" De lo anterior se colige que cualquier persona natural o jurídica puede ser un usuario facultado para acceder a la información de datos personales semiprivados como el financiero y crediticio, que permite ser conocido o divulgado por cierto sector o grupo de personas interesadas en él, siempre y cuando medie la autorización legal o expresa, previo y suficiente del titular de la información. Así mismo, la Corte Constitucional, mediante Sentencia C-1011 de 2008, la cual efectuó el proceso de revisión del proyecto de Ley Estatutaria No. 27/06 Senado221/07 Cámara (Acum. 05/06 Senado) \"Por la cual se dictan disposiciones Generales del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países\", en unos de sus apartes, señaló: “En contrario, los datos semiprivados y privados, habida cuenta la naturaleza de la información que contienen, se les adscriben restricciones progresivas en su legítima posibilidad de divulgación, que se aumentan en tanto más se acerquen a
las prerrogativas propias del derecho a la intimidad.(1). De esta forma, el dato financiero, comercial y crediticio, si bien no es público ni tampoco íntimo, puede ser accedido legítimamente previa orden judicial o administrativa o a través de procedimientos de gestión de datos personales, en todo caso respetuosos de los derechos fundamentales interferidos por esos procesos, especialmente el derecho al hábeas data financiero. \"En este escenario, como lo ha reconocido esta Corporación en oportunidades anteriores, el acceso a la información es un acto compatible por la Constitución, amén de la necesidad de ponderar el ejercicio del derecho al hábeas data del titular de la información semiprivada, para el caso objeto de análisis de contenido comercial y crediticio, y la protección del derecho a la información que tiene los sujetos que concurren al mercado económico y que, por ende, están interesados en obtener datos que les permitan determinar el nivel de riesgo crediticio de los sujetos concernidos. precisamente, el objeto general del Proyecto de Ley es establecer las reglas que permitan que la utilización de esa información semiprivada resulte respetuosa de los derechos y libertades predicables de los procesos de recolección, tratamiento y circulación de datos personales.\" En tal virtud, al tratarse de la categoría de \"datos semiprivados\" para efectos de accesar a dicha información, se debe respetar los derechos fundamentales en todas las etapas de recolección, tratamiento y circulacion de los datos personales. Ahora bien, la misma ley en el artículo 9 establece los deberes de los usuarios en el tratamiento de la información personal así: DEBERES DE LOS USUARIOS. Sin perjuicio del cumplimiento de las
disposiciones contenidas en la presente ley y demás que rijan su actividad, los usuarios de la información deberán:
1. Guardar reserva sobre la información que les sea suministrada por los operadores de los bancos de datos, por las fuentes o los titulares de la información y utilizar la información únicamente para los fines para los que le fue entregada, en los términos de la presente ley.
2. Informar a los titulares, a su solicitud, sobre la utilización que le está dando a la información.
3. Conservar con las debidas seguridades la información recibida para impedir su deterioro, pérdida, alteración, uso no autorizado o fraudulento.
4. Cumplir con las instrucciones que imparta la autoridad de control, en relación con el cumplimiento de la presente ley.
5. Los demás que se deriven de la Constitución o de la presente ley.
Por lo anterior, los usuarios de la información financiera y crediticia tienen la obligación de guardar la suficiente diligencia y seguridad en el tratamiento de los datos que le fueron suministrados; por lo tanto, su incumplimiento permite que el titular de la información ejerza el derecho de habeas data a través de la utilización de los mecanismos para la protección de peticiones, consultas y reclamos. El artículo 15 de la mencionada Ley establece lo siguiente: ACCESO A LA INFORMACIÓN POR PARTE DE LOS USUARIOS. La información contenida en bancos de datos de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países podrá ser accedida por los usuarios únicamente con las siguientes finalidades: Como elemento de análisis para establecer y mantener una relación contractual, cualquiera que sea su naturaleza, así como para la evaluación de los riesgos derivados de una
relación contractual vigente. Como elemento de análisis para hacer estudios de mercado o investigaciones comerciales o estadísticas. Para el adelantamiento de cualquier trámite ante una autoridad pública o una persona privada, respecto del cual dicha información resulte pertinente. Para cualquier otra finalidad, diferente de las anteriores, respecto de la cual y en forma general o para cada caso particular se haya obtenido autorización por parte del titular de la información. Lo anterior quiere decir, que dando aplicación al principio de finalidad de la administración de los datos personales de carácter financiero y crediticio, el usuario de la información se obliga a que las actividades de recolección de datos personales obedezcan a una finalidad legítima de acuerdo con la Constitución y la ley, y establece que la misma deberá comunicársele al titular de la información Previa o concomitante con el otorgamiento del titular de la autorización, cuando ella sea necesaria o, en general, siempre que el titular solicite información al respecto ya que éste, puede en todo momento y lugar conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación de la misma.
3. Conclusiones 3.1. Esta Superintendencia es la entidad encargada de vigilar a los operadores de la información financiera, comercial, crediticia, comercial, de servicios y la proveniente de terceros países en cuanto se refiere a la actividad de administración de datos personales, en los términos de la ley 1266 de 2008. 3.2. Los usuarios de la información que requieran los datos personales de carácter crediticio, financiera de una persona, podrán acceder a ella cuando la finalidad sea: (i) elemento de análisis para establecer y mantener una relación
contractual, cualquiera que sea su naturaleza; (ii) para la evaluación de los riesgos derivados de una relación contractual vigente; (iii) como elemento de análisis para hacer estudios de mercado o investigaciones comerciales o estadísticas; (iv) para cualquier trámite ante una autoridad pública o una persona privada, respecto del cual dicha información resulte pertinente; (v) cualquier otra finalidad, diferente de las anteriores, respecto de la cual y en forma general o para cada caso particular se haya obtenido autorización por parte del titular de la información. 3.3. Los usuarios de la información deben cumplir con la obligación de guardar la suficiente diligencia y seguridad en el tratamiento de los datos que le fueron suministrados, con el fin de evitar su pérdida, adulteración, deterioro, uso no autorizado o fraudulento. Así mismo, deben utilizar la información solo para las finalidades autorizadas por el titular. 3.4. Cabe resaltar que la finalidad para consultar la información comercial, financiera, crediticia o de servicios es para estudiar el riesgo y el análisis crediticio, por ello dicha información deberá ser valorada en forma concurrente con otros factores o elementos de juicio que técnicamente inciden en la mencionada finalidad, y los usuarios no podrán basarse exclusivamente en la información relativa al incumplimiento de obligaciones suministrada por los operadores para adoptar decisiones. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co
Elaboró: Carolina García
Revisó y Aprobó: William Burgos
Atentamente,