SIC - Concepto-13199238
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13199238
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-199238- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 10
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Consulta La peticionaria formula la siguiente consulta: "(...) he leído la Ley 1581 de 2012, así como su Decreto Reglamentario (...) Es una empresa de venta a plazos (...). Tiene la autorización respectiva para el manejo de los datos, así como el reporte a las centrales de riesgo. Esta empresa realiza eventos para sus clientes más fieles, los invita a sus promociones y los llama para este tipo de eventos comerciales, les pregunto entonces: Tendrá esta empresa que realizar una autorización de cliente por cliente para poder llamarlos ya que tiene una base de datos de más de 20.000 clientes o si es necesario tener alguna carta instructiva, usted que (sic) me recomienda?
(...)"
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: Velar por eI cumplimiento de la legislación en materia de protección de datos personales; Adelantar las investigaciones del caso, de oficio o a petición de parte y, como
resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Disponer el bloqueo temporal de los datos cuando, de a solicitud y de as pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares, ni dar recomendaciones. Sin embargo, dentro del ámbito de las referidas competencias, a continuación le brindamos información sobre el ámbito de aplicación de la Ley 1581 de 2012 y de la Ley 1266 de 2008, la forma como se debe obtener la autorización para el tratamiento de datos personales enmarcado en la Ley 1581 de 2012 y el principio de finalidad. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al
buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución.(...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada" (3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del
artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (5) 2.2 Ámbito de aplicación de la Ley 1266 de 2008. Con el fin de determinar el ámbito de aplicación de la Ley 1266 de 2008 se deben estudiar sus artículos 1 y 2, en este sentido el artículo 1 establece los objetivos de dicha norma: "Objeto. La presente ley tiene por objeto desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, y los demás derechos, libertades y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales a que se refiere el artículo 15 de la Constitución Política, así como el derecho a la información
establecido en el artículo 20 de la Constitución Política, particularmente en relación con la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países." (6) Así mismo, el artículo 2 de la Ley 1266 de 2008 establece en relación con su ámbito de aplicación: "Ámbito de aplicación. La presente ley se aplica a todos los datos de información personal registrados en un banco de datos, sean estos administrados por entidades de naturaleza pública o privada. Esta ley se aplicará sin perjuicio de normas especiales que disponen la confidencialidad o reserva de ciertos datos o información registrada en bancos de datos de naturaleza pública, para fines estadísticos, de investigación o sanción de delitos o para garantizar el orden público. Se exceptúan de esta ley las bases de datos que tienen por finalidad producir la Inteligencia de Estado por parte del Departamento Administrativo de Seguridad, DAS, y de la Fuerza Pública para garantizar la seguridad nacional interna y externa. Los registros públicos a cargo de las cámaras de comercio se regirán exclusivamente por las normas y principios consagrados en las normas especiales que las regulan. Igualmente, quedan excluidos de la aplicación de la presente ley aquellos datos mantenidos en un ámbito exclusivamente personal o doméstico y aquellos que circulan internamente, esto es, que no se suministran a otras personas jurídicas o naturales." (7) De acuerdo con dichos artículos se puede concluir que la Ley 1266 de 2008 resulta aplicable a la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países. La finalidad que tiene el tratamiento de la información regulada por la Ley 1266 de
2008 se encuentra consignada en el artículo 10 de la Ley 1266 de 2008, dicha norma dispone: "PRINCIPIO DE FAVORECIMIENTO A UNA ACTIVIDAD DE INTERÉS PÚBLICO. La actividad de administración de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países está directamente relacionada y favorece una actividad de interés público, como lo es la actividad financiera propiamente, por cuanto ayuda a la democratización del crédito, promueve el desarrollo de la actividad de crédito, la protección de la confianza pública en el sistema financiero y la estabilidad del mismo, y genera otros beneficios para la economía nacional y en especial para la actividad financiera, crediticia, comercial y de servicios del país. PARÁGRAFO 1o. La administración de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, por parte de fuentes, usuarios y operadores deberá realizarse de forma que permita favorecer los fines de expansión y democratización del crédito. Los usuarios de este tipo de información deberán valorar este tipo de información en forma concurrente con otros factores o elementos de juicio que técnicamente inciden en el estudio de riesgo y el análisis crediticio, y no podrán basarse exclusivamente en la información relativa al incumplimiento de obligaciones suministrada por los operadores para adoptar decisiones frente a solicitudes de crédito. La Superintendencia Financiera de Colombia podrá imponer las sanciones previstas en la presente ley a los usuarios de la información que nieguen una solicitud de crédito basados exclusivamente en el reporte de información negativa del solicitante. (...)" (8) De acuerdo con lo cual la Ley ha previsto que el tratamiento de información de
carácter financiero, comercial y de servicios favorezca a la economía y en especial promueva los siguientes fines, la democratización del crédito, desarrollo de la actividad crediticia y la protección de la confianza pública en la estabilidad del sistema financiero. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "El derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (9) 2.3 Ámbito de aplicación de la Ley 1581 de 2012. El ámbito de aplicación de la Ley 1581 de 2012 se encuentra definido en el artículo 2 de dicha norma, el cual determina: "Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. (...)\"(10) En consecuencia, en principio, dicha norma se aplica a los datos personales que estén registrados en cualquier base de datos, sin embargo, no resulta aplicable a las siguientes bases de datos o archivos (11): Las que se mantengan en un ámbito personal o doméstico. Las que tengan por finalidad Ia seguridad y defensa nacional, control de
avado de activos y financiación del terrorismo. Las que contengan información de inteligencia y contrainteligencia. Las de información periodística y contenidos editoriales. Las reguladas por la Ley 1266 de 2008y ley escudarla de de datos personales comerciales y financieros para el cálculo de riesgo crediticio (12) Las reguladas por la Ley 79 de 1993, censos de población y de vivienda. Pese a lo cual, con fundamento en el parágrafo del artículo 2 de la Ley 1581 de 2012, a todas las bases de datos, incluso aquellas que no regula dicha ley, les serán aplicables los principios sobre protección de datos personales. En este sentido, de acuerdo con la naturaleza de la información objeto de tratamiento se debe determinar si resulta aplicable la Ley 1581 de 2012 o la Ley 1266 de 2008, y de acuerdo con la norma aplicable se debe realizar su tratamiento. 2.4 Autorización previa y modos de obtenerla. El principio de libertad se encuentra consagrado en los siguientes términos en el literal c del artículo 4 de la Ley 1581 de 2012: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;" (13) De acuerdo con la citada norma, la autorización del titular de los datos personales para su Tratamiento se requerirá siempre que no se encuentre dentro de una de las excepciones consagradas en el artículo 10 de la Ley 1581 de 2012 o cuando no
exista una norma o decisión judicial que exima de la obtención de la autorización. En relación con la autorización el artículo 9 de la Ley 1581 de 2012 establece: "Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior."(14) En relación con la autorización el Decreto 1377 de 2013 dispone: "Autorización. El responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento. (...) En caso de haber cambios sustanciales en el contenido de las políticas de Tratamiento a que se refiere el Capítulo III de este Decreto, referidos a la identificación del Responsable y a la finalidad del Tratamiento de los datos personales, los cuales puedan afectar el contenido de la autorización, el Responsable del Tratamiento debe comunicar estos cambios al Titular antes de o a más tardar al momento de implementar las nuevas políticas. Además, deberá obtener del Titular una nueva autorización cuando el cambio se refiera a la finalidad del Tratamiento." (15) Dado que la ley no exige que la autorización dada por los titulares de los datos personales para su tratamiento adopte una forma determinada, podrá adoptar cualquier forma siempre que se garantice el cumplimiento de los requisitos analizados con antelación. En este sentido, el artículo 7 del Decreto 1377 de 2013 al reglamentar la Ley 1581
de 2013 prevé las distintas formas a través de las cuales se puede obtener la autorización de los titulares de los datos personales para su tratamiento: "Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 20 del presente decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a la conducta inequívoca." (16) De acuerdo con lo anterior, la autorización para el tratamiento de los datos personales puede ser obtenida a través de los siguientes modos: Por escrito De forma oral Mediante conductas inequívocas del titular, siempre y cuando no se trate de datos personales sensibles. 2.5 Principio de finalidad. El principio de finalidad exige que el fin perseguido al hacer el tratamiento de datos personales sea legítimo en relación con la Constitución y la ley, al respecto la Corte Constitucional ha precisado: "Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima
sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. (...) Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular. Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas. En razón de lo anterior, el literal b) debe ser entendido en dos aspectos. Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. (...) Segundo, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo
necesario. Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos." (17) De acuerdo con lo cual, el tratamiento de los datos personales debe perseguir un fin legítimo, llevarse a cabo para las finalidades que fue autorizado el titular, los datos a tratar deben ser los estrictamente necesarios para la obtención de dicha finalidad y el periodo de conservación de los mismos no puede ser más del necesario para el fin perseguido. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Mariana Naranjo
Revisó: William Burgos
Aprobó: William Burgos Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba
Triviño. (3) Ibídem. (4) Literal c artículo 3 Ley 1581 de 2012. (5) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (6) Artículo 1 Ley 1266 de 2008. (7) Artículo 2 Ley 1266 de 2008. (8) Artículo 10 Ley 1266 de 2008. (9) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba
Triviño. (10) Artículo 2 Ley 1581 de 2012. (11) Ibídem. (12) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (13) Literal c artículo 4 Ley 1581 de 2012. (14) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (15) Artículo 5 Decreto 1377 de 2013. (16) Artículo 7 Decreto 1377 de 2013. (17) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub.