SIC - Concepto-13179738
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13179738
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-179738- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 8
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos.
1. Consulta La peticionaria formula la siguiente consulta: "(...) En relación al Habeas data, quisiera verificar si es posible indicar a una empresa qué sí apruebo y que no apruebo hacer con mi información. Por ejemplo con una empresa de telecolumnicaciones (sic), tengo adquirido un plan celular postpago. Al tener un contrato vigente, es necesario que ellos se pongan en contacto conmigo para enviar información de facturación y de consumo de mi producto, sin embargo, no quisiera que ellos vendan mi información a terceras partes (tienen publicada en su política que lo pueden hacer) ni que me hicieran llegar información comercial o publicitaria de ellos o de terceros.
Es posible solicitarles, bajo el Habeas data, que únicamente me hagan llegar información relativa al consumo de mis productos y a la facturación, pero se abstengan de vender mi información a terceros y a enviarme información comercial no solicitada de ellos o de terceros? Adicionalmente, es posible establecer un horario válido para me contacten? (...)
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de
protección de datos personales: Velar por el cumplimiento de la legislación en materia de protección de datos personales; Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. Promover y divulgar os derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Por otra parte, esta Superintendencia, según lo disponen los numerales 32 al 36 del artículo 1 del Decreto 4886 de 2011, en materia de protección al consumidor de servicios de comunicación, tiene entre otras las siguientes facultades: Velar por Ia observancia de Ias disposiciones sobre protección a los consumidores y usuarios de los servicios de comunicaciones. Tramitar las quejas que se presenten por violación a las disposiciones sobre protección a los consumidores y usuarios de los servicios de comunicaciones.
Ordenar modificaciones a los contratos entre proveedores y comercializadores o entre los comercializadores y los usuarios cuando sean contrarios al régimen de comunicaciones. Imponer sanciones, previa investigación, por violación a las normas sobre protección a los consumidores y usuarios de los servicios de comunicaciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias, a continuación damos respuesta de manera general a sus preguntas. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su
información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada"(3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación,
administración y divulgación."" (5) 2.2 La supresión de datos personales de bases de datos. El literal e del artículo 8 de la Ley 1581 de 2012 consagra el siguiente derecho a favor de los titulares de datos personales: "Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución;" (6) Al respecto, se debe tener en cuenta que dicho artículo fue declarado exequible por la Corte Constitucional bajo el entendido de que sea interpretado de la siguiente forma: "En consecuencia, el literal e) debe ser entendido en el sentido que el Titular podrá revocar la autorización y solicitar la supresión del dato cuando: (i) no se respeten los principios, derechos y garantías constitucionales y legales. En este caso, y en aras de garantizar el debido proceso, siempre y cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias al ordenamiento y (ii) en virtud de la solicitud libre y voluntaria del Titular del dato, cuando no exista una obligación legal o contractual que imponga al Titular el deber de permanecer en la referida base de datos." (7) En este sentido el artículo 9 del Decreto 1377 de 2013 dispone: "Revocatoria de la autorización y/o supresión del dato. Los titulares podrán en todo momento solicitar al Responsable o Encargado la supresión de sus datos
personales y/o revocar la autorización otorgada para el Tratamiento de los mismos, mediante la presentación de un reclamo, de acuerdo con lo establecido en el artículo 15 de la Ley 1581 de 2012. La solicitud de supresión de la información y la revocatoria de la autorización no procederán cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos. El Responsable o Encargado deben poner a disposición del Titular mecanismos gratuitos y de fácil acceso para presentar la solicitud de supresión de datos o la revocatoria de la autorización otorgada. Si vencido el término legal respectivo, el Responsable y/o el Encargado, según fuera el caso, no hubieran eliminado los datos personales, el Titular tendrá derecho a solicitar a la Superintendencia de Industria y Comercio que ordene la revocatoria de la autorización y/o la supresión de los datos personales. Para estos efectos se aplicará el procedimiento descrito en el artículo 22 de la Ley 1581 de 2012." (8) De acuerdo con lo cual el titular del dato puede revocar la autorización y pedir la supresión siempre que lo quiera y no esté legal o contractualmente obligado a permanecer en la base de datos, y también cuando no se haya hecho un uso adecuado del dato. Adicionalmente se debe tener en cuenta que solamente para la segunda de las hipótesis se requiere la declaratoria por parte de la Superintendencia de Industria y Comercio. De acuerdo con lo cual, dentro del ámbito de la Ley 1581 de 2012, cuando en un contrato se ha autorizado el Tratamiento de datos personales y se ha obligado a
permanecer en dicha base de datos, no resulta aplicable la figura de la revocatoria de la autorización. Sin embargo, en caso de que el Responsable o el Encargado hayan violado la constitución o la ley al llevar a cabo el Tratamiento, se podrá retirar el dato personal, previo pronunciamiento esta Superintendencia. 2.3 Protección de datos personales en el ámbito de la prestación de servicios de comunicaciones. Es de resaltar que en materia de servicios de comunicación la Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones contiene una serie de normas especiales para la protección de los datos personales con ocasión de la prestación de dichos servicios, los cuales se aplican de manera armónica con lo dispuesto en la Ley 1581 de 2012. El artículo 8 de la Resolución 3066 de 2011 de la Comisión de Regulación de Comunicaciones señala como principio rector la protección de datos personales: "PRINCIPIO DE PROTECCIÓN DE DATOS PERSONALES. Los datos personales podrán ser intercambiados con otros proveedores de servicios de comunicaciones sólo para efectos de la prevención y control de fraudes en las comunicaciones y el cumplimiento de las disposiciones legales y regulatorias que así lo exijan. En todo caso, por tratarse de tratamiento de datos personales, se requerirá la autorización expresa del titular para este fin, la cual podrá obtenerse de manera expresa desde la firma del contrato. En el tratamiento de los datos personales de los usuarios, los proveedores de servicios de comunicaciones deberán observar los principios legales de veracidad o calidad, finalidad legítima, acceso y circulación restringida, temporalidad de la información, interpretación integral de derechos
constitucionales, seguridad, confidencialidad, libertad, transparencia, de los datos personales de los usuarios." (9) Dentro de las obligaciones derivadas del deber de información al momento de suscripción del contrato a cargo de los proveedores de servicios de información se encuentra: "11.4 Informar al momento de la celebración del contrato sobre la necesidad que el usuario que celebró el contrato autorice de manera previa, el tratamiento, uso, conservación y destino de sus datos personales. Para tal efecto, el proveedor al momento de la celebración del contrato deberá informarle al usuario lo siguiente: "Señor usuario, si usted lo autoriza, en relación con sus datos personales le informamos que los mismos serán utilizados en caso de reporte de información ante entidades crediticias que administran datos y para (...) así mismo serán conservados por nuestra parte con especial cuidado." (10) Así mismo, el artículo 20 de la norma en comento ha dispuesto: "Seguridad de los datos e información. Con el fin de asegurar la protección de los datos personales suministrados por el usuario al momento de la celebración del contrato y, en todo caso, durante la ejecución del miso, los proveedores garantizarán que dichos datos sean utilizados para la correcta prestación del servicio y el adecuado ejercicio de los derechos de los usuarios. Los datos personales de los usuarios no podrán ser utilizados por los proveedores de servicios de comunicaciones para la elaboración de bases de datos con fines comerciales o publicitarios, distintos a los directamente relacionados con los fines para los que fueron entregaos, salvo que el usuario así lo autorice, de manera expresa y escrita. Igualmente, los proveedores no podrán entregar a su arbitrio los datos de localización y de tráfico del usuario, salvo autorización expresa y escrita del
usuario y los casos que expresamente señale la presente resolución. (...)"(11) De acuerdo con dicha norma, a menos de que cuenten con autorización expresa por parte de los titulares de la información, los proveedores de servicios de comunicaciones no podrán llevar a cabo tratamiento de la información para fines comerciales o publicitarios o para finalidades distintas para las cuales fue autorizado el tratamiento. Así mismo, los titulares de la información pueden abstenerse de autorizar el tratamiento de la información para finalidades distintas a las relacionadas con la prestación del servicio de comunicaciones. Finalmente, en atención a su pregunta sobre los horarios en los cuales se puede contactar a los usuarios de servicios de comunicaciones, el parágrafo 1 del artículo 103 de la Resolución número 3066 de 201 1 de la Comisión de Regulación de Comunicaciones establece: "PARÁGRAFO 1: Los mensajes cortos de texto -SMSy/o mensajes multimedia -MMS-, con fines comerciales y/o publicitarios, así como aquéllos a los que hace referencia el numeral 4 del presente artículo, únicamente podrán ser enviados a los usuarios en el horario comprendido entre las ocho horas de la mañana (8:00 am) y las nueve de la noche (9:00 pm). Los usuarios que hayan solicitado el envío de mensajes cortos de texto -SMS-, y/o mensajes multimedia -MMS-, con fines comerciales y/o publicitarios, deben ser debida y previamente informados en los casos en que tales mensajes se transmitan por fuera de la franja horaria especificada en el presente parágrafo, evento en el cual se requiere la aceptación expresa e inequívoca del usuario." (12) Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página
en Internet, www.sic.gov.co. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Mariana Naranjo
Revisó: William Burgos
Aprobó: William Burgos Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. (3) Ibídem. (4) Literal c artículo 3 Ley 1581 de 2012. (5) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (6) Literal e artículo 8 Ley 1581 de 2012. (7) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (8) Artículo 9 Decreto 1377 de 2013. (9) Artículo 8 Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones. (10) Numeral 11.4 Artículo 11 Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones. (11) Artículo 20 Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones. (12) Parágrafo 1 Artículo 103 Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones.