SIC - Concepto-13143292
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13143292
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-143292--2-0
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.
1. Consulta El peticionario formuló una consulta ante esta Superintendencia y otra ante la Superintendencia Financiera en relación con la misma materia, esta última nos fue trasladada parcialmente, por lo cual tendemos en cuenta el listado remitido a esa Superintendencia, dado que el mismo comprende las preguntas del cuestionario radicado en esta Entidad: 1. "¿Al amparo de las nuevas disposiciones sobre protección de datos pueden las instituciones financieras suscribir acuerdos para el intercambio de información financiera o de cualquier otro tipo, con gobiernos de otros Estados o en su defecto con agencias o dependencias de dichos Estados (por ejemplo, con el Departamento del Tesoro de los Estados Unidos o con la autoridad tributaria de dicho país (Internal Revenue Service o por su sigla, IRS)?" 2. "¿Cuáles son los estándares a través del cual, se pueda determinar que un tercer país cuenta con los niveles adecuados para poder llevar a cabo la transferencia o intercambio de datos personales, incluyendo la información financiera, comercial, crediticia y de servicios?"
3. "¿Cuál es la forma, mecanismo o medio oficial a través del cual un tercer país podrá proporcionar y/o informar sus niveles o estándares de protección de datos?" 4. "¿Cuál es el medio oficial de comunicación a través del cual se divulgará en la República de Colombia los países que cuenten con los niveles y estándares adecuados para la protección de datos?" 5. "Qué condiciones deberán reunir los acuerdos suscritos por las instituciones financieras para el intercambio de información financiera o de cualquier otro tipo, con gobiernos de otros Estados o en su defecto con agencias o con dependencias de dichos Estados (por ejemplo, con el Departamento del Tesoro de los Estados Unidos o con la autoridad tributaria de dicho país (Internal Revenue Service o por su sigla, IRS? 6. "¿Al amparo de las nuevas disposiciones sobre protección de datos, la suscripción de acuerdos para el intercambio de información elude la necesidad de contar con la autorización previa del cliente para divulgar sus datos?" 7. "¿Al amparo de las nuevas disposiciones sobre protección de datos, qué normas jurídicas resultan aplicables si el titular de los datos por divulgar tales acuerdos, es una persona natural o una persona jurídica extranjera?" 8. "¿La suscripción de un acuerdo intercambio de información financiera o de cualquier otro tipo, con gobiernos de otros Estados o en su defecto con agencias dependencias de dichos Estados (por ejemplo, con el Departamento del Tesoro de los Estados Unidos o con la autoridad tributaria de dicho país
(Infernal Revenue Service o por su sigla, IRS) requieren alguna autorización o comunicación por parte de las autoridades nacionales?"
9. "¿Si el titular de los datos personales se niega a que los mismos sean suministrados a los Estados extranjeros, agencias o dependencias de dichos Estados, tal actitud configura una causal objetiva para que la institución financiera colombiana termine con el vínculo contractual?" 10. "¿En caso de que la República de Colombia, suscriba acuerdos Intergubernamentales de intercambio de información con el gobierno de Estados Unidos, (adjuntamos documento informativo del Ministerio de Hacienda) se elude la necesidad de contar con la autorización previa del cliente para divulgar sus datos?" 11. "¿En el marco de un acuerdo intergubernamental como el citado en la pregunta anterior, si el titular de los datos personales se niega a que los mismos sean suministrados a los Estados extranjeros, agencias o dependencias de dichos Estados, tal actitud configura una causal objetiva para que la institución financiera colombiana termine con el vínculo contractual?" 12. "¿En el marco de un acuerdo intergubernamental cuáles son las sanciones administrativas, penales o de cualquier otro orden, si las hubiere, a las que se expone una institución financiera colombiana y el funcionario respectivo, en caso de no compartir información con otros Estados o con sus autoridades, si dicha práctica está permitida?" 13. "¿Al amparo de las nuevas disposiciones sobre protección de datos cuáles son las sanciones administrativas, penales o de cualquier otro orden, si las hubiere, a las que se expone una institución financiera colombiana y el funcionario respectivo, en caso de suscribir un acuerdo de intercambio de información financiera o de cualquier otro tipo y en razón de ello compartir información con otros Estados o con sus autoridades?"
14. "¿Al amparo de las nuevas disposiciones sobre protección de datos, a qué mecanismos legales o constitucionales pueden acudir las personas para exigir el amparo, la protección y la no divulgación de los datos y de la información financiera custodiada por la institución financiera colombiana?" 15. "¿Al amparo de las nuevas disposiciones sobre protección de datos, a qué mecanismos legales o constitucionales pueden acudir las personas para exigir el amparo, la protección y la no divulgación de los datos y de la información financiera custodiada por la institución financiera colombiana?"
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: • Velar por el cumplimiento de la legislación en materia de protección de datos personales; • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. • Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. • Impartir instrucciones sobre las medidas y procedimientos necesarios para la
adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. • Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Dentro del ámbito de las referidas competencias a continuación damos respuesta a las preguntas en relación con las cuales es competente esta Superintendencia, las demás serán atendidas por la Superintendencia Financiera, según nos fue informado por dicha entidad mediante oficio número 2013-040318-002 del día 1 de junio de 2013 y que fue recibido en esta Dependencia el día 14 de junio 2013. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-, Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así:
"el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada" (3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinares" (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo
a su captación, administración y divulgación."" (5) 2.2 Competencia de la Superintendencia de Industria y Comercio en materia de transferencia de datos a terceros países. El parágrafo 2 del artículo 26 de la Ley 1581 de 2012 establece que las disposiciones contenidas en dicho artículo en relación con la transferencia de datos a terceros países sean aplicables a la Ley 1266 de 2008, así: "Parágrafo 2o. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008." (6). Así mismo se debe tener en consideración el artículo 17 de la Ley 1266 de 2008 sobre las competencias de la Superintendencia Financiera y la Superintendencia de Industria y Comercio en lo atinente a dicha norma: "Función de vigilancia. La Superintendencia de Industria y Comercio ejercerá la función de vigilancia de los operadores, las fuentes y los usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, en cuanto se refiere a la actividad de administración de datos personales que se regula en la presente ley. En los casos en que la fuente, usuario u operador de información sea una entidad vigilada por la Superintendencia Financiera de Colombia, esta ejercerá la vigilancia e impondrá las sanciones correspondientes, de conformidad con las facultades que le son propias, según lo establecido en el Estatuto Orgánico del Sistema Financiero y las demás normas pertinentes y las establecidas en la presente ley. (...)" (7) En este sentido, cuando se trate de la transferencia a terceros países de datos
por parte de entidades vigiladas por la Superintendencia Financiera, como lo son las entidades financieras, la competencia de la Superintendencia de Industria y Comercio se circunscribirá a lo dispuesto en el inciso primero del artículo 17 de la Ley 1581 de 2012, esto es, la fijación de los estándares que permitan determinar si un Estado ofrece un nivel adecuado de protección de datos. 2.3 Pregunta número 2. En relación con los estándares para determinar que un país cuenta con un nivel adecuado de protección de datos personales el artículo 26 de la Ley 1581 de 2012 dispone: "(…) los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. (...)" (8) Al respecto la Corte Constitucional ha considerado: "En este sentido, es acertado lo establecido por el artículo 26 del Proyecto de Ley, en la medida que establece la premisa general de prohibir la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Lo anterior, con el objetivo de no impedir el tratamiento de los datos pero evitando lesionar derechos de las personas con ocasión del mismo, derechos constitucionales como el derecho a la intimidad. Sobre este punto, surge el cuestionamiento sobre qué es un nivel adecuado de protección. El Director del Grupo de Estudios en internet, Comercio electrónico, Telecomunicaciones e Informática (GECTI) de la Universidad de los Andes, Nelson Remolina Angarita, ha señalado que el nivel adecuado de protección de los datos personales se refiere a que el Estado importador tenga un grado de protección superior, igual, similar o equivalente al del
Estado exportador, dándole aplicación al principio de continuidad en la protección de datos. De igual manera, la Organización de las Naciones Unidas (ONU), el Consejo de Europa, el Parlamento Europeo y el Consejo de la Unión Europea han señalado que la transferencia internacional de datos es viable si se establece que el país importador ofrece garantías comparables de protección a las ofrecidas por el país exportador. Tal como se indicó precedentemente, Europa ha sido precursora en el manejo de datos, estableciendo reglas para su transferencia a terceros países. De esta manera, el Grupo de Protección de las Personas en lo que respecta al Tratamiento de Datos Personales , en el marco de la Comisión Europea adoptó dos documentos de relevante importancia, a saber: Las primeras orientaciones sobre la transferencia de datos personales a países terceros: posibles formas de evaluar la adecuación (Bruselas, 1997) y, transferencias de datos personales a terceros países: aplicación de los artículos 25 y 26 de la Directiva sobre protección de datos de la UE (Bruselas 1998.) En síntesis, se determinó que el nivel de protección adecuado se encuentra sujeto al cumplimiento de dos factores; el primero, de naturaleza regulatoria, Consistente en la existencia de normas que contengan derechos en cabeza del titular de los datos, y obligaciones respecto de quienes procesan la información personal o ejercen control sobre ese tratamiento y; el segundo, relacionado con los mecanismos para garantizar la efectiva aplicación del contenido normativo, lo cual implica un conjunto de sanciones apropiadas para los infractores y un órgano de control. Teniendo en consideración que los países no tienen un régimen de protección
de datos uniforme, el mencionado Grupo a partir de lo contenido en la Directiva 95/46/CE, el Convenio 108 de 1981, las directrices de la Organización para la Cooperación y el Desarrollo Económico OCDE de 1980 y los principios de la ONU de 1990, fijó una serie de principios comunes para determinar si las normas de un determinado país brindan un nivel adecuado de protección. En este orden de ideas, se tiene como principios mínimos según el estándar europeo: La limitación de la finalidad; Calidad de los datos y proporcionalidad; Transparencia; Seguridad; Acceso, rectificación y oposición; Restricciones a las trasferencias sucesivas a otros países y; Disposiciones sectoriales o adicionales para el tratamiento de datos de tipo especial donde se incluye, datos sensibles, mercadeo directo y decisión individual automatizada. En este orden, se entenderá que un país cuenta con un nivel adecuado de protección de datos personales, si consagra una norma general sobre protección de datos personales que incorpore los principios mínimos mencionados, así como las disposiciones sectoriales o adicionales que deben rodear el tratamiento de esa información." (9) 2.4 Pregunta número 3. La ley no ha fijado una forma o mecanismo específico a través del cual los terceros países informen sobre sus niveles o estándares de protección de datos, por lo cual, en principio y entretanto no se regule en contrario, será cualquier medio que resulte idóneo para el fin perseguido por la normativa aplicable. 2.5 Pregunta número 4.
La ley no ha fijado un medio oficial a través del cual se divulguen los países que cuentan con niveles y estándares adecuados de protección de datos, por lo cual, en su momento se hará uso del medio legalmente admisible que resulte adecuado. 2.6 Pregunta número 6. Al evaluar las excepciones previstas en el artículo 26 de la Ley 1581 de 2012 a la prohibición de transferencia de datos personales a países que no cuenten con niveles adecuados de protección de los datos personales, la Corte Constitucional consideró: "En relación con estas excepciones, la Corte hará algunas precisiones concretas de cara a determinar su constitucionalidad. En este orden, respecto al literal a) no se percibe ningún inconveniente, en tanto para su procedencia se prescribe la autorización expresa e inequívoca del titular del dato, lo anterior, en desarrollo del principio de la libre voluntad del titular de autorizar la circulación de la información. Por lo tanto, es claro que aunque se permite la transferencia de datos a un país que no brinda estándares de protección adecuados, la misma se realiza bajo la responsabilidad de su titular. De esta manera, desde ya se deja establecido que la premisa de contar con la autorización del titular de la información que es objeto de transferencia, es el presupuesto que permite la circulación de los datos consagrados en las otras excepciones previstas en el presente artículo del Proyecto de Ley y que será su condición para la respectiva declaratoria de constitucionalidad. El literal b) por su parte, hace referencia al tratamiento de datos de carácter médico, cuando se requiera a favor del titular por razones de salud o higiene pública. Encuentra este Tribunal que la excepción se justifica, puesto que en
este caso se trata de preservar y garantizar derechos de rango fundamental. Es pertinente precisar que en esta oportunidad, la facultad de autorizar la transferencia del dato médico recae no sólo en su titular sino también en sus familiares o representante legal, ya que dicho dato puede ser requerido en circunstancias donde su titular no se encuentre en capacidad de otorgar la autorización. En relación con las transferencias bancarias o bursátiles previstas en el literal c), las mismas se regirán de conformidad a lo dispuesto por la Ley 1266 de 2008, la cual reglamenta el manejo de la información financiera, crediticia y comercial, pero bajo el entendido que la transferencia se hará contando con la autorización previa y expresa del titular del dato. De igual manera, se admite la procedencia de la excepción consagrada en el literal d), pues tal cual como se indica, dicha transferencia se rige por lo establecido en los tratados internacionales suscritos por Colombia. Por su parte, el literal e) hace referencia a las transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. Esta excepción prevé aquellas transferencias que se realizan teniendo como fundamento una relación de tipo contractual, la cual se regirá bajo lo estipulado en el respectivo contrato y conforme a los deberes y derechos estipulados en cabeza de los extremos contractuales, siendo en esta medida el Responsable del Tratamiento del dato, quien debe velar por el adecuado manejo de la información, sin olvidar que para su transferencia se requiere de la autorización del titular, autorización que,
conforme a lo reiteradamente expuesto, se entenderá debe ser previa y expresa. Así, siguiendo la misma línea de la sentencia C-1011 de 2008, se advierte que en las mencionadas excepciones, salvo la consagrada en el literal b), debe existir necesariamente autorización previa y expresa del titular que permita trasmitir sus datos personales, descartando así, cualquier posibilidad detransferencia de datos a un tercer país sin contar con el consentimiento del titular. En este sentido, serán declarados exequibles los literales c), d) y e), en el entendido que sólo procederán cuando medie la autorización previa y expresa del titular de los datos. "(10) De acuerdo con lo anterior, cuando se trate de la transferencia de datos a terceros países, se debe contar con autorización del titular de los datos cuando se van a transferir a un país que no cuenta con un nivel adecuado de protección de datos personales y que no se enmarquen en la excepción del literal b del artículo 26 de la Ley 1581 de 2012. En este sentido, no se encuentra que se haya exceptuado del requisito de obtención de autorización previa del titular a aquellas transferencias de datos que se enmarquen en un acuerdo para el intercambio de información. 2.7 Pregunta número 7. El inciso segundo del artículo 2 de la Ley 1581 de 2012 dispone: "La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. "(11) De acuerdo con lo cual la Ley 1581 de 2012 para definir su ámbito de aplicación
ha tenido en consideración el que el Tratamiento se lleve a cabo en el territorio de Colombia o cuando al Responsable o Encargado resulten aplicables las normas colombianas y no por la nacionalidad del titular de los datos personales a ser tratados. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co.
Notas de referencia: (1). Artículo 15 Constitución Política de Colombia. (2). Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado
Ponente: Jaime Córdoba Triviño. (3). Ibídem. (4). Literal c artículo 3 Ley 1581 de 2012. (5). Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (6). Parágrafo artículo 26 Ley 1581 de 2012 (7). Artículo 17 Ley 1266 de 2008. (8). Artículo 26 Ley 1581 de 2012. (9). Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (10). lbídem. (11). Inciso segundo artículo 2 Ley 1581 de 2012.
Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Mariana Naranjo
Revisó: William Burgos
Aprobó: William Burgos