🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13188671

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13188671
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-188671- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 12

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:

1. Consulta El peticionario formula la siguiente consulta: "(...) Estoy un poco preocupado ya que no entiendo en qué consiste la nueva ley de habeas data, cuando llamo a la línea de servicio al cliente de mi operador fijo y móvil, me indican que tengo cierto plazo para autorizar o no el tratamiento de mis datos. (...) eso quiere decir que ellos podrán utilizar mis datos para temas comerciales o algo así? (...)"

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales:  Velar por el cumplimiento de la legislación en materia de protección de datos personales;  Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data.  Disponer el bloqueo temporal de los datos cuando, de a solicitud y de as pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración

de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva.  Promover y divulgar os derechos de !as personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos.  Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley.  Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares ni pronunciarse sobre la legalidad de una conducta. Sin embargo, dentro del ámbito de las referidas competencias a continuación damos respuesta de manera general a su pregunta. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y

demás garantías consagradas en la Constitución.(...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada"(3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonales - son

las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (5) 2.2 Principio de libertad y autorización. El principio de libertad, que es pilar fundamental de las normas de protección de datos personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. En relación con los requisitos que debe cumplir dicha autorización la Corte Constitucional consideró: "En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. (...) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (...) En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. Lo anterior, por varias razones: En primer lugar, la jurisprudencia constitucional ha exigido tal condición y ha dicho que el consentimiento debe ser explícito y concreto a la finalidad específica de la base de datos. (...)

En segundo lugar, de una interpretación armónica de todo el articulado se deduce que el legislador estatutario tuvo una intención inequívoca que el consentimiento siempre fuese expreso. (...) En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (...) De todo lo anterior, puede entonces deducirse: (i) los datos personales sólo pueden ser registrados y divulgados con el consentimiento libre, previo, expreso e informado del titular. Es decir, no está permitido el consentimiento tácito del Titular del dato y sólo podrá prescindirse de él por expreso mandato legal o por orden de autoridad judicial, (ii) el consentimiento que brinde la persona debe ser definido como una indicación específica e informada, libremente emitida, de su acuerdo con el procesamiento de sus datos personales. Por ello, el silencio del Titular nunca podría inferirse como autorización del uso de su información y (iii) el principio de libertad no sólo implica el consentimiento previo a la recolección del dato, sino que dentro de éste se entiende incluida la posibilidad de retirar el consentimiento y de limitar el plazo de su validez." (10) Respecto de la autorización el Decreto 1377 de 2013 dispone: "Autorización. El responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento. (...) En caso de haber cambios sustanciales en el contenido de las políticas de

Tratamiento a que se refiere el Capítulo III de este Decreto, referidos a la identificación del Responsable y a la finalidad del Tratamiento de los datos personales, los cuales puedan afectar el contenido de la autorización, el Responsable del Tratamiento debe comunicar estos cambios al Titular antes de o a más tardar al momento de implementar las nuevas políticas. Además, deberá obtener del Titular una nueva autorización cuando el cambio se refiera a la finalidad del Tratamiento." (11) Dado que la ley no exige que la autorización dada por los titulares de los datos personales para su tratamiento adopte una forma determinada, por lo cual, siempre y cuando no se trate del tratamiento de datos personales sensibles, podrá adoptar cualquier forma siempre que se garantice el cumplimiento de los requisitos analizados con antelación. En este sentido, el artículo 7 del Decreto 1377 de 2013 al reglamentar la Ley 1581 de 2013 prevé las distintas formas a través de las cuales se puede obtener la autorización de los titulares de los datos personales para su tratamiento: "Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 20 del presente decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante

conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a la conducta inequívoca." (12) De acuerdo con lo anterior, la autorización para el tratamiento de los datos personales puede ser obtenida a través de los siguientes modos:  Por escrito  De forma oral  Mediante conductas inequívocas del titular, cuando no se trate de datos personales de carácter sensible. 2.3 Datos recolectados antes de la expedición del Decreto 1377 de 2013. El artículo 10 del Decreto 1377 de 2013 estableció un mecanismo para facilitar la obtención de la autorización de los titulares en relación con los datos personales recolectados antes de la expedición de dicha norma, es decir, antes del 27 de junio de 2013. Sin embargo dicha figura tenía una aplicación temporal que tenía como fecha máxima de implementación el término de un mes luego de la publicación del Decreto, el cual fue publicado en el Diario Oficial número 48.834 del día 27 de junio de 2013. En este sentido, el mencionado artículo dispone: "Datos recolectados antes de la expedición del presente decreto. Para los datos recolectados antes de la expedición del presente decreto, se tendrá en cuenta lo siguiente:

1. Los responsables deberán solicitar la autorización de los Titulares para continuar con el Tratamiento de sus datos personales del modo previsto en el artículo 7 anterior, a través de mecanismos eficientes de comunicación, así como poner en conocimiento de estos sus políticas de Tratamiento de la información y el modo de ejercer sus derechos.

2. Para efectos de lo dispuesto en el numeral 1 se considerarán como

mecarrismos eficientes de comunicación aquellos que el Responsable o Encargado usan en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos.

3. Si los mecanismos citados en el numeral 1 ponen al Responsable una carga desproporcionada o es imposible solicitar a cada Titular el consentimiento para Tratamiento de sus datos personales y poner en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos, el Responsable podrá implementar mecanismos alternos para los efectos dispuestos en el numeral 1, tales como diarios de amplia circulación nacional, diarios locales, revistas, página de internet del responsable, carteles informativos, entre otros, e informar al respecto a la Superintendencia de Industria y Comercio, dentro de los cinco (5) días siguientes a su implementación.

Con el fin de establecer cuándo existe una carga desproporcionada para el responsable se tendrá en cuenta su capacidad económica, el número de titulares, la antigüedad de los datos, el ámbito territorial y sectorial de operación del Responsable y el mecanismo alterno de comunicación a utilizar, de manera que el hecho de solicitar el consentimiento a cada uno de los Titulares implique un costo excesivo y que ello comprometa la estabilidad financiera del responsable, la realización de actividades propias de su negocio o la viabilidad de su presupuesto programado. A su vez, se considerará que existe una imposibilidad de solicitar a cada Titular el consentimiento para el Tratamiento de sus datos personales y poner en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos cuando el responsable no cuente con datos de contacto de los Titulares, ya sea porque los mismos no obran en sus archivos,

registros o bases de datos, o bien, porque éstos se encuentran desactualizados, incorrectos, incompletos o inexactos.

4. Si en el término de treinta (30) días hábiles, contado a partir de la implementación de cualquiera de los mecanismos de comunicación descritos en los numerales 1, 2 y 3, el Titular no ha contactado al Responsable o Encargado para solicitar la supresión de sus datos personales en los términos del presente Decreto, el Responsable y Encargado podrán continuar realizando el Tratamiento de los datos contenidos en sus bases de datos para la finalidad o finalidades indicada en la política de Tratamiento de la información puesta en conocimiento de los Titulares mediante tales mecanismos, sin perjuicio de la facultad que tiene el Titular de ejercer en cualquier momento su derecho y pedir la eliminación del dato.

5. Es todo paso el Responsable y el Encargado deben cumplir con todas las disposiciones aplicables de la Ley 1581 de 2012 y el presente Decreto. Así mismo, será necesario que la finalidad o finalidades del Tratamiento vigentes sean iguales, análogas o compatibles con aquella o aquellas para las cuales se recabaron los datos personales inicialmente.

Parágrafo. La implementación de los mecanismos alternos de comunicación previstos en esta norma deberá realizarse a más tardar dentro del mes siguiente de la publicación del presente decreto." (13) Durante este plazo de treinta días hábiles desde el uso de los mecanismos de comunicación pueden presentarse dos situaciones:  Antes del vencimiento del pazo el titular contacta al encargado o el responsable del tratamiento y solicita la supresión de su información.

 Se vence el plazo y l titular de los datos no ha solicitado la supresión de sus e datos, caso en el cual el responsable y encargado pueden reiniciar las actividades de tratamiento de la información que tenían almacenada, limitándose a la información recaudada antes de la entrada en vigencia del Decreto 1377 de 2013. Es de resaltarse que en todo caso, en cualquier momento el titular de los datos puede revocar la autorización para el tratamiento y solicitar la supresión de los datos, esto con las limitaciones previstas en el artículo 8 de la Ley 1581 de 2012. Este artículo solamente resulta aplicable a la información recolectada antes de la entrada en vigencia del Decreto 1337 de 2013, y adicionalmente, quienes no hayan hecho uso de las facilidades -mecanismos alternos de comunicaciónotorgadas por dicha norma deben en todo caso obtener la autorización de los titulares de los datos personales objeto de Tratamiento de acuerdo con lo dispuesto en el artículo 7 del Decreto 1377 de 2013, según se indicó en el numeral 2.2 del presente concepto. 2.4 La supresión de datos personales de bases de datos. El literal e del artículo 8 de la Ley 1581 de 2012 consagra el siguiente derecho a favor de los titulares de datos personales: "Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución;" (14)

Al respecto, se debe tener en cuenta que dicho artículo fue declarado exequible por la Corte Constitucional bajo el entendido de que sea interpretado de la siguiente forma: "En consecuencia, el literal e) debe ser entendido en el sentido que el Titular podrá revocar la autorización y solicitar la supresión del dato cuando: (i) no se respeten los principios, derechos y garantías constitucionales y legales. En este caso, y en aras de garantizar el debido proceso, siempre y cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias al ordenamiento y (ii) en virtud de la solicitud libre y voluntaria del Titular del dato, cuando no exista una obligación legal o contractual que imponga al Titular el deber de permanecer en la referida base de datos." (15) En este sentido el artículo 9 del Decreto 1377 de 2013 dispone: "Revocatoria de la autorización y/o supresión del dato. Los titulares podrán en todo momento solicitar al Responsable o Encargado la supresión de sus datos personales y/o revocar la autorización otorgada para el Tratamiento de los mismos, mediante la presentación de un reclamo, de acuerdo con lo establecido en el artículo 15 de la Ley 1581 de 2012. La solicitud de supresión de la información y la revocatoria de la autorización no procederán cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos. El Responsable o Encargado deben poner a disposición del Titular mecanismos gratuitos y de fácil acceso para presentar la solicitud de supresión de datos o la revocatoria de la autorización otorgada.

Si vencido el término legal respectivo, el Responsable y/o el Encargado, según fuera el caso, no hubieran eliminado los datos personales, el Titular tendrá derecho a solicitar a la Superintendencia de Industria y Comercio que ordene la revocatoria de la autorización y/o la supresión de los datos personales. Para estos efectos se aplicará el procedimiento descrito en el artículo 22 de la Ley 1581 de 2012." (16) De acuerdo con lo cual el titular del dato puede revocar la autorización y pedir la supresión siempre que lo quiera y no esté legal o contractualmente obligado a permanecer en la base de datos, y también cuando no se haya hecho un uso adecuado del dato. Adicionalmente se debe tener en cuenta que solamente para la segunda de las hipótesis se requiere la declaratoria por parte de la Superintendencia de Industria y Comercio. De acuerdo con lo cual, dentro del ámbito de la Ley 1581 de 2012, cuando en un contrato se ha autorizado el Tratamiento de datos personales y se ha obligado a permanecer en dicha base de datos, no resulta aplicable la figura de la revocatoria de la autorización. Sin embargo, en caso de que el Responsable o el Encargado hayan violado la constitución o la ley al llevar a cabo el Tratamiento, se podrá retirar el dato personal, previo pronunciamiento esta Superintendencia. 2.5 Protección de datos personales en el ámbito de la prestación de servicios de comunicaciones. Es de resaltar que en materia de servicios de comunicación la Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones contiene una serie de normas especiales para la protección de los datos personales con ocasión de la

prestación de dichos servicios, los cuales se aplican de manera armónica con lo dispuesto en la Ley 1581 de 2012. El artículo 8 de la Resolución 3066 de 2011 de la Comisión de Regulación de Comunicaciones señala como principio rector la protección de datos personales: "PRINCIPIO DE PROTECCIÓN DE DATOS PERSONALES. Los datos personales podrán ser intercambiados con otros proveedores de servicios de comunicaciones sólo para efectos de la prevención y control de fraudes en las comunicaciones y el cumplimiento de las disposiciones legales y regulatorias que así lo exijan. En todo caso, por tratarse de tratamiento de datos personales, se requerirá la autorización expresa del titular para este fin, la cual podrá obtenerse de manera expresa desde la firma del contrato. En el tratamiento de los datos personales de los usuarios, los proveedores de servicios de comunicaciones deberán observar los principios legales de veracidad o calidad, finalidad legítima, acceso y circulación restringida, temporalidad de la información, interpretación integral de derechos constitucionales, seguridad, confidencialidad, libertad, transparencia, de los datos personales de los usuarios." (17) Dentro de las obligaciones derivadas del deber de información al momento de suscripción del contrato a cargo de los proveedores de servicios de información se encuentra: "11.4 Informar al momento de la celebración del contrato sobre la necesidad que el usuario que celebró el contrato autorice de manera previa, el tratamiento, uso, conservación y destino de sus datos personales. Para tal efecto, el proveedor al momento de la celebración del contrato deberá informarle al usuario lo siguiente: "Señor usuario, si usted lo autoriza, en relación con sus datos personales le informamos que los mismos serán

utilizados en caso de reporte de información ante entidades crediticias que administran datos y para (...) así mismo serán conservados por nuestra parte con especial cuidado." (18) Así mismo, el artículo 20 de la norma en comento ha dispuesto: "Seguridad de los datos e información. Con el fin de asegurar la protección de los datos personales suministrados por el usuario al momento de la celebración del contrato y, en todo caso, durante la ejecución del miso, los proveedores garantizarán que dichos datos sean utilizados para la correcta prestación del servicio y el adecuado ejercicio de los derechos de los usuarios. Los datos personales de los usuarios no podrán ser utilizados por los proveedores de servicios de comunicaciones para la elaboración de bases de datos con fines comerciales o publicitarios, distintos a los directamente relacionados con los fines para los que fueron entregaos, salvo que el usuario así lo autorice, de manera expresa y escrita. Igualmente, los proveedores no podrán entregar a su arbitrio los datos de localización y de tráfico del usuario, salvo autorización expresa y escrita del usuario y los casos que expresamente señale la presente resolución. (...)"(19) De acuerdo con dicha norma, a menos de que cuenten con autorización expresa por parte de los titulares de la información, los proveedores de servicios de comunicaciones no podrán llevar a cabo tratamiento de la información para fines comerciales o publicitarios o para finalidades distintas para las cuales fue autorizado el tratamiento. Así mismo, los titulares de la información pueden abstenerse de autorizar el tratamiento de la información para finalidades distintas a las relacionadas con la prestación del servicio de comunicaciones. Finalmente, en atención a su pregunta sobre los horarios en los cuales se puede contactar a los usuarios de servicios de comunicaciones, el parágrafo 1 del artículo

103 de la Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones establece: "PARÁGRAFO 1: Los mensajes cortos de texto -SMSy/o mensajes multimedia -MMS-, con fines comerciales y/o publicitarios, así como aquéllos a los que hace referencia el numeral 4 del presente artículo, únicamente podrán ser enviados a los usuarios en el horario comprendido entre las ocho horas de la mañana (8:00 am) y las nueve de la noche (9:00 pm). Los usuarios que hayan solicitado el envío de mensajes cortos de texto -SMS-, y/o mensajes multimedia -MMS-, con fines comerciales y/o publicitarios, deben ser debida y previamente informados en los casos en que tales mensajes se transmitan por fuera de la franja horaria especificada en el presente parágrafo, evento en el cual se requiere la aceptación expresa e inequívoca del usuario." (20) Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Mariana Naranjo

Revisó: William Burgos

Aprobó: William Burgos Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba

Triviño. (3) Ibídem. (4) Literal c artículo 3 Ley 1581 de 2012. (5) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub.

(6) Artículo 2 Ley 1581 de 2012. (7) Ibídem. (8) Ver Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. (9) Literales d y e artículo 3 Ley 1581 de 2012. (10) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (11) Artículo 5 Decreto 1377 de 2013. (12) Artículo 7 Decreto 1377 de 2013. (13) Artículo 10 Decreto 1377 de 2013. (14) Literal e artículo 8 Ley 1581 de 2012. (15) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (16) Artículo 9 Decreto 1377 de 2013. (17) Artículo 8 Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones. (18) Numeral 11.4 Artículo 11 Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones. (19) Artículo 20 Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones. (20) Parágrafo 1 Artículo 103 Resolución número 3066 de 2011 de la Comisión de Regulación de Comunicaciones.

Consultar sobre este documento ...