SIC - Concepto-13207115
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13207115
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-207115- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 10
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a la comunicación remitida por la Superintendencia de Servicios Públicos Domiciliarios y radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Objeto de la consulta Manifiesta en su escrito lo siguiente: \"(...) Como es conocido, las Empresas de Servicios Públicos efectivamente tienen bases de datos de sus usuarios, con datos que no se pueden calificar como datos sensibles, sino por el contrario como datos de conocimiento público, pues en ellas se manejan nombres, direcciones y teléfonos que se pueden ubicar sin inconveniente alguno en los directorios telefónicos de cualquier ciudad. Por lo anterior, solicitamos respetuosamente se sirva emitir concepto respecto a si es o no obligatorio que las empresas de servicios públicos domiciliarios y en especial las empresas gaseras que conforman nuestro grupo empresarial deben remitir el comunicado respecto a la autorización o eliminación de los datos personales de cada una de las personas que conforman nuestras bases de datos.\" A continuación, nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto.
Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
2. Facultades de la Superintendencia de Industria y Comercio en materia de
datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento.
- Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. 2.1. Ámbito de aplicación de la Ley 1581 de 2012
La Ley 1581 de 2012, en su artículo 2, señala el ámbito de aplicación de la siguiente manera: Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (…) La precitada ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas. Respecto al concepto de bases de datos o archivos la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: El literal b) define las bases de datos como un "(...) conjunto organizado de datos personales que sea objeto de tratamiento". Pese a que esta definición es bastante amplia y parece coincidir más con la de banco de datos empleada en la Ley 1266, en tanto el legislador goza de libertad de configuración en la materia, puede adoptar definiciones diferentes dependiendo de la regulación. Ahora bien, la definición se ajusta a la Carta, pues cobija todo espacio donde se haga
alguna forma de tratamiento del dato, desde su simple recolección, lo que permite extender la protección del habeas data a todo tipo de hipótesis. En concordancia, la Sala recuerda, como se indicó en la consideración 2.4.3.2., que el concepto de base de datos cobija los archivos, entendidos como depósitos ordenados de datos, lo que significa que los archivos están sujetos a las garantías previstas en el proyecto de ley. Por lo anterior, la Ley 1581 de 2012 se aplica a los datos personales que se encuentren en bases de datos o archivos de entidades públicas o privadas, entendidos estos, como el conjunto organizados o depósitos ordenados de datos personales sujetos a tratamiento, es decir, a la recolección, el almacenamiento, el uso, la circulación o la supresión de los mismos. Ahora bien, respecto a la aplicación de la Ley 1581 de 2012 en cuanto al tratamiento por las entidades públicas y privadas, la Corte Constitucional en la precitada
Sentencia señaló: [P]or último, respecto de la tercera condición -posibilidad de tratamiento de los datos por entidades públicas o privadas, para la Sala surge la duda de si el empleo del término entidades supone una restricción inconstitucional, pues podría limitar el ámbito de aplicación a datos personales susceptibles de ser tratados solamente por personas jurídicas, lo que excluiría los casos de tratamiento por personas naturales.
Sin embargo, la Sala observa que el término entidad tienen varias acepciones, una de la cuales incluye a las personas naturales. En efecto, según el Diccionario de la Real Academia de la Lengua, una entidad puede ser una "[c]olectividad considerada como
unidad. Especialmente, cualquier corporación, compañía, institución, etc., tomada como persona jurídica", pero también puede ser un "[e]nte o ser"; esta segunda definición -más ampliacobija a las personas naturales. Así, en atención a los principios de interpretación conforme a la Constitución y de conservación del derecho, la Sala concluye que debe entenderse -sin necesidad de condicionar la exequibilidad del preceptoque la interpretación del inciso que se ajusta a la Carta es aquella según el cual el término entidades comprende tanto las personas naturales como jurídicas. De modo que así entendida la condición, la Sala también concluye que es compatible con la Carta, pues cobija las hipótesis necesarias para que el proyecto cumpla su finalidad de brindar protección a los datos personales. Para terminar, resalta la Sala la importancia de esta disposición, en tanto reconoce que el tratamiento de datos personales también puede ser efectuado por personas privadas; de hecho, en el mundo globalizado, el sector privado lleva a cabo una parte muy considerable del tratamiento de datos, lo que lo dota de un poder informático a gran escala y lo convierte en un potencial vulnerador del derecho al habeas data. De ahí que uno de los grandes retos de la protección de los datos personales es la creación de mecanismos para hacer responsables a los particulares por el tratamiento inadecuado y abusivo de datos personales. Por lo anterior, es responsable del tratamiento de los datos personales la persona natural o jurídica pública o privada cuando decide sobre la base de datos en la que se encuentran o su tratamiento, esto es, la recolección, almacenamiento, uso, circulación o supresión de los mismos. El inciso tercero del artículo 2 de la Ley 1581 de 2012 señala las excepciones para la
aplicación de la ley así: El régimen de protección de datos personales que se establece en la presente Ley no será de aplicación: a) A las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico. Cuando estas bases de datos o archivos vayan a ser suministrados a terceros se deberá, de manera previa, informar al Titular y solicitar su autorización. En este caso los Responsables y Encargados de las bases de datos y archivos quedarán sujetos a las disposiciones contenidas en la presente ley. b) A las bases de datos y archivos que tengan por finalidad la seguridad y defensa nacional, así como la prevención, detección, monitoreo y control del lavado de activos y el financiamiento del terrorismo. c) A las Bases de datos que tengan como fin y contengan información de inteligencia y contrainteligencia. d) A las bases de datos y archivos de información periodística y otros contenidos editoriales. e) A las bases de datos y archivos regulados por la Ley 1266 de 2008. f) A las bases de datos y archivos regulados por la Ley 79 de 1993. Por lo anterior, dentro de las excepciones señaladas para la aplicación de la Ley 1581 de 2012 no se encuentran las empresas de servicios públicos domiciliarios, por lo que, les es aplicable la misma y sus decretos reglamentarios en calidad de responsables o encargados del tratamiento de los datos personales que se encuentran en sus bases de datos. 2.3. Datos personales en directorios telefónicos El artículo 3 de la Ley 1581 de 2012 define el dato personal así: \"c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas
naturales determinadas o determinables\". Al respecto la Corte Constitucional mediante Sentencia C-748 de 2011 señala lo siguiente: [E]n efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonalesson las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación." (1) Es necesario aclarar que la Ley 1581 de 2012 no señala una clasificación de datos personales, sin embargo ante ese vacío la Corte Constitucional en la sentencia antes mencionada, señaló lo siguiente: \"Se pregunta la Sala si la omisión de estas clasificaciones en el literal c) constituye un vicio de constitucionalidad. Para la Sala la respuesta es negativa, ya que estas definiciones no son un ingrediente indispensable para la aplicación de las garantías de la ley y, en todo caso, la ausencia de definiciones puede ser llenada acudiendo a la jurisprudencia constitucional y a otros preceptos legales. En primer lugar, la clasificación de los datos personales en públicos, semiprivados y privados o sensibles, es solamente una posible forma de categorizar los datos, pero no la única; otras clasificaciones podrían ser producto de criterios diferentes al grado de aceptabilidad de la divulgación del dato. El legislador, por tanto, tiene libertad para
elegir o no elegir una categorización. Ahora bien, es cierto que el propio legislador estatutario adoptó algunas de estas clasificaciones, como la de datos sensibles, cuyo tratamiento se prohíbe con algunas excepciones en el artículo 6 del proyecto. Para poder dar sentido a este precepto, a juicio de la Sala, basta con acudir a las definiciones elaboradas por la jurisprudencia constitucional o a las definiciones de otros preceptos legales, como la Ley 1266, cuyo artículo 3 dispone: "f) Dato público. Es el dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprivados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas; g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley. h) Dato privado. Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular." En este orden de ideas, dado que la clasificación de los datos personales no es un elemento indispensable de la regulación y, dicho vacío en todo caso puede ser remediado acudiendo a la jurisprudencia constitucional y a otras
definiciones legales, especialmente al artículo 3 de la Ley 1266, en virtud del principio de conservación del derecho, el literal c) será declarado exequible en este respecto.\" En concordancia con lo anterior, el artículo 3 del Decreto 1377 de 2013 \"Por el cual se reglamenta parcialmente la Ley 1581 de 2012\", señala la siguiente definición de dato público: Dato público: Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva. Por lo anterior, los datos públicos son aquellos que por mandato legal o constitucional es calificado como tal y los que no tengan la naturaleza de semiprivado, privado o sensible. A los datos públicos se puede acceder sin autorización del titular, salvo que se encuentren sometidos a reserva legal y pueden estar contenidos en registros públicos, documentos públicos, gacetas, boletines oficiales, sentencias judiciales, entre otros. Ahora bien, la normativa de los directorios telefónicos, está consagrada en el Régimen de Protección de Servicios de los Derechos de los Usuarios de Servicios de Comunicaciones (Resolución CRC 3066 de 2011) en los siguientes términos: El artículo 11.10., de la precitada resolución señala la obligación de los proveedores de servicios de comunicación a informar, entre otros, lo siguiente:
11.10. Informar expresamente al usuario sobre el derecho que tiene de solicitar que sea excluido del directorio telefónico, al momento de celebración del contrato y durante su ejecución cuando el usuario solicite dicha información. Para tal efecto, el proveedor deberá informarle al usuario lo siguiente: "Señor usuario, usted tiene derecho a solicitar la exclusión de sus datos del directorio telefónico, cuando lo desee". Por su parte, el artículo 90 de la mencionada resolución señala la siguiente obligación para el proveedor de servicios, en relación con el ofrecimiento y entrega de información del directorio telefónico así:
OFRECIMIENTO Y ENTREGA DE INFORMACIÓN DE DIRECTORIO TELEFÓNICO.
Los proveedores de servicios de telefonía fija están obligados a ofrecer la información de directorio a los usuarios a través de las siguientes opciones: (i) en su página Web, y (ii) consulta por operadora respecto de usuarios residenciales o personas naturales, cuyo único costo será el de la llamada local. Sin perjuicio de lo anterior, el proveedor podrá ofrecer la información a través de otros medios electrónicos o magnéticos, en cuyo caso el usuario podrá elegir entre las opciones adicionales del proveedor. En concordancia con lo anterior, el artículo 91 señala lo siguiente: INFORMACIÓN DE DIRECTORIO TELEFÓNICO. Los usuarios de servicios de telefonía fija tienen derecho a recibir información de directorio telefónico, a través de la cual puedan consultar el nombre del usuario, dirección y número telefónico, así como a que sus datos figuren en la misma de manera gratuita. Lo anterior, sin perjuicio, en todo caso, del respeto a las normas que regulen la protección de los datos personales y el derecho a la intimidad. (…) Para los efectos de la construcción o actualización del directorio telefónico, el
proveedor debe excluir de la información de directorio telefónico, los datos del usuario que no haya autorizado expresamente su inclusión al momento de la solicitud del servicio o que haya solicitado su exclusión posteriormente, sin que se genere ningún cargo para éste. El proveedor procederá a excluir los datos del usuario en un plazo no superior a diez (10) días hábiles de la versión web del directorio telefónico, y de la información por operadora, a partir de la edición siguiente de la versión en los demás medios electrónicos. Tanto la autorización inicial, como la evidencia de la solicitud de exclusión del usuario de que trata el presente artículo, deberán conservarse por un tiempo de al menos doce (12) meses con posterioridad a la solicitud del usuario. Por lo anterior, el directorio telefónico es una guía en la que se señalan datos personales como el nombre, la dirección y el teléfono de usuarios de servicios de telefonía fija, cuyo acceso es público y que previamente fueron autorizados por el titular; sin embargo, por el solo hecho de estar disponible para el público en general no convierte a dichos datos personales en naturaleza pública y, por ello, el tratamiento de los mismos deberá realizarse garantizando el derecho de hábeas data y el derecho de la intimidad del titular dando aplicación a los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.
3. Conclusiones 3.1. La Ley 1581 de 2012 se aplica a las bases de datos personales susceptible de tratamiento, esto es, la recolección, el uso, el almacenamiento, la circulación y supresión de los datos personales por parte de cualquier persona natural o jurídica, pública o privada.
3.2. Las empresas de servicios públicos domiciliarios no se encuentran dentro de las excepciones consagradas en la Ley 1581 de 2012 para la no aplicación de la misma, por lo que deberán cumplir con todas las disposiciones contenidas en ella y sus decretos reglamentarios. 3.3. Los datos personales que se encuentran en los directorios telefónicos a pesar de estar al acceso público no se pueden considerar que sean de naturaleza pública y, por ello, en su tratamiento debe garantizarse al titular los derechos fundamentales del hábeas data y el derecho a la intimidad. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos