SIC - Concepto-13236438
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13236438
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-236438- -00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Estimado(a) Señor: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Objeto de la consulta Manifiesta en su escrito lo siguiente: \"(…) ¿podrían publicarse los datos de los usuarios en el directorio telefónico según el Decreto 1377 de 2013, o no podrían según la Resolución CRC 3066 de 2011?\" A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
2. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la
rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley.
3. Atribuciones de la Superintendencia de Industria y Comercio en materia de servicios de telecomunicaciones
De acuerdo con las atribuciones conferidas a la Superintendencia de Industria y Comercio por el Decreto 4886 de 2011, corresponde a esta entidad: (i) Velar por la observancia de las disposiciones sobre protección al consumidor y los usuarios de los servicios de telecomunicaciones y dar trámite a las quejas o reclamaciones que se presenten; (ii) Resolver los recursos de apelación y queja que se interpongan contra las decisiones adoptadas en primera instancia por los proveedores de los servicios de telecomunicaciones; (iii) Reconocer los efectos del silencio administrativo positivo en los casos de solicitudes no atendidas adecuadamente por los proveedores de servicios de telecomunicaciones dentro del término legal e imponer las sanciones que correspondan de acuerdo con la ley; (iv) Imponer, previa investigación, de acuerdo con el procedimiento aplicable, sanciones por violación de las normas sobre protección al consumidor y del régimen de protección a usuarios de los servicios de telecomunicaciones. Las principales normas que regulan los servicios de comunicaciones en Colombia se encuentran contenidas en la Ley 1341 de 2009 “Por la cual se definen principios y conceptos sobre la sociedad de la información y la organización de las Tecnologías de la Información y las Comunicaciones –TIC–, se crea la Agencia Nacional de Espectro y se dictan otras disposiciones.” La normativa aplicable en materia de protección de los usuarios de servicios de comunicaciones está contenida en la Resolución CRC 3066 de 2011 de la Comisión de Regulación de Comunicaciones, acto que puede ser consultado en la página de internet, www.crc.gov.co. Así mismo, en el título III de la Circular Única de la Superintendencia de Industria y Comercio se encuentran las instrucciones impartidas por esta entidad en relación
con los servicios no domiciliarios de telecomunicaciones. La Circular Única puede ser consultada en nuestra página de internet www.sic.gov.co 3.1. Protección de datos personales en servicios de comunicaciones El artículo 8 de la Resolución CRC 3066 de 2013 señala lo siguiente: PRINCIPIO DE PROTECCIÓN DE DATOS PERSONALES. Los datos personales podrán ser intercambiados con otros proveedores de servicios de comunicaciones sólo para efectos de la prevención y control de fraudes en las comunicaciones y el cumplimiento de las disposiciones legales y regulatorias que así lo exijan. En todo caso, por tratarse de tratamiento de datos personales, se requerirá la autorización expresa del titular para este fin, la cual podrá obtenerse de manera expresa desde la firma del contrato. En el tratamiento de los datos personales de los usuarios, los proveedores de servicios de comunicaciones deberán observar los principios legales de veracidad o calidad, finalidad legítima, acceso y circulación restringida, temporalidad de la información, interpretación integral de derechos constitucionales, seguridad, confidencialidad, libertad, transparencia, de los datos personales de los usuarios.
PARÁGRAFO: Los principios señalados en el presente artículo deberán ser interpretados de conformidad con lo establecido en las normas vigentes en materia de protección de datos personales.
En concordancia con lo anterior el literal j) del artículo 10.1., de la mencionada resolución señala como derecho de los usuarios de comunicaciones el siguiente: j. Gozar de una protección especial en cuanto al manejo confidencial y privado de los datos personales que ha suministrado al proveedor, así como al derecho a que dichos datos no sean utilizados por el proveedor para fines distintos a los autorizados por el usuario.
El artículo 22 de la precitada resolución, respecto a la obligación de los proveedores de servicios de comunicaciones de asegurar los datos personales de sus usuarios señala lo siguiente: SEGURIDAD DE LOS DATOS E INFORMACIÓN. Con el fin de asegurar la protección de los datos personales suministrados por el usuario al momento de la celebración del contrato y, en todo caso, durante la ejecución del mismo, los proveedores garantizarán que dichos datos sean utilizados para la correcta prestación del servicio y el adecuado ejercicio de los derechos de los usuarios. Los datos personales de los usuarios no podrán ser utilizados por los proveedores de servicios de comunicaciones para la elaboración de bases de datos con fines comerciales o publicitarios, distintos a los directamente relacionados con los fines para los que fueron entregados, salvo que el usuario así lo autorice, de manera expresa y escrita. Igualmente, los proveedores no podrán entregar a su arbitrio los datos de localización y de tráfico del usuario, salvo autorización expresa y escrita del usuario y los casos que expresamente señale la presente resolución.
PARÁGRAFO: Los proveedores de servicios de comunicaciones no tienen la obligación ni asumen responsabilidad en la identificación del tipo de información que cursa por sus redes o sobre aquélla que se haga pública a través de los servicios de comunicaciones por parte de los usuarios.
Por lo anterior, los proveedores de servicios de comunicaciones tienen la obligación de salvaguardar en todo momento desde la celebración del contrato de prestación de servicios los datos personales de sus usuarios de conformidad con las normas vigentes, es decir, la Ley 1266 de 2008 y sus decretos reglamentarios cuando se trate de información financiera, crediticia, comercial o de servicios y la
Ley 1581 de 2012 y el Decreto 1377 de 2013 para el tratamiento de los datos personales. 3.2. Directorios Telefónicos El artículo 11.10., de la Resolución CRC 3066 de 2011 señala la obligación de los proveedores de servicios de comunicación a informar, entre otros, lo siguiente: 11.10. Informar expresamente al usuario sobre el derecho que tiene de solicitar que sea excluido del directorio telefónico, al momento de celebración del contrato y durante su ejecución cuando el usuario solicite dicha información. Para tal efecto, el proveedor deberá informarle al usuario lo siguiente: “Señor usuario, usted tiene derecho a solicitar la exclusión de sus datos del directorio telefónico, cuando lo desee”. Por su parte, el artículo 90 de la mencionada resolución señala la siguiente obligación para el proveedor de servicios, en relación con el ofrecimiento y entrega de información del directorio telefónico así: OFRECIMIENTO Y ENTREGA DE INFORMACIÓN DE DIRECTORIO TELEFÓNICO. Los proveedores de servicios de telefonía fija están obligados a ofrecer la información de directorio a los usuarios a través de las siguientes opciones: (i) en su página Web, y (ii) consulta por operadora respecto de usuarios residenciales o personas naturales, cuyo único costo será el de la llamada local. Sin perjuicio de lo anterior, el proveedor podrá ofrecer la información a través de otros medios electrónicos o magnéticos, en cuyo caso el usuario podrá elegir entre las opciones adicionales del proveedor. En concordancia con lo anterior, el artículo 91 señala lo siguiente: INFORMACIÓN DE DIRECTORIO TELEFÓNICO. Los usuarios de servicios de telefonía fija tienen derecho a recibir información de directorio telefónico, a través
de la cual puedan consultar el nombre del usuario, dirección y número telefónico, así como a que sus datos figuren en la misma de manera gratuita. Lo anterior, sin perjuicio, en todo caso, del respeto a las normas que regulen la protección de los datos personales y el derecho a la intimidad. (…) Para los efectos de la construcción o actualización del directorio telefónico, el proveedor debe excluir de la información de directorio telefónico, los datos del usuario que no haya autorizado expresamente su inclusión al momento de la solicitud del servicio o que haya solicitado su exclusión posteriormente, sin que se genere ningún cargo para éste. El proveedor procederá a excluir los datos del usuario en un plazo no superior a diez (10) días hábiles de la versión web del directorio telefónico, y de la información por operadora, a partir de la edición siguiente de la versión en los demás medios electrónicos. Tanto la autorización inicial, como la evidencia de la solicitud de exclusión del usuario de que trata el presente solicitud del usuario. artículo, deberán conservarse por un tiempo de al menos doce (12) meses con posterioridad a la solicitud del usuario. Por lo anterior, el directorio telefónico es una guía en la que se señalan datos personales como el nombre, la dirección y el teléfono de usuarios de servicios de telefonía fija, cuyo acceso es público y que previamente fueron autorizados por el titular; sin embargo, por el solo hecho de estar disponible para el público en general no convierte a dichos datos personales en naturaleza pública y, por ello, el tratamiento de los mismos deberá realizarse garantizando el derecho de hábeas data y el derecho de la intimidad del titular dando aplicación a los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y
circulación restringida, seguridad y confidencialidad. 3.3. Datos recolectados antes de la expedición del Decreto 1377 de 2013 Para la autorización del titular de la información recolectada con anterioridad a la vigencia del Decreto 1377 de 2013, el artículo 10 dispone lo siguiente: Datos recolectados antes de la expedición del presente decreto. Para los datos recolectados antes de la expedición del presente decreto, se tendrá en cuenta lo siguiente:
1. Los Responsables deberán solicitar la autorización de los Titulares para continuar con el Tratamiento de sus datos personales del modo previsto en el artículo 7 anterior, a través de mecanismos eficientes de comunicación, así como poner en conocimiento de estos sus políticas de Tratamiento de la información y el modo de ejercer sus derechos.
2. Para efectos de lo dispuesto en el numeral 1, se considerarán como mecanismos eficientes de comunicación aquellos que el Responsable o Encargado usan en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos.
3. Si los mecanismos citados en el numeral 1 imponen al Responsable una carga desproporcionada o es imposible solicitar a cada Titular el consentimiento para el Tratamiento de sus datos personales y poner en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos, el Responsable podrá implementar mecanismos alternos para los efectos dispuestos en el numeral 1, tales como diarios de amplia circulación nacional, diarios locales o revistas, página de Internet del responsable, carteles informativos, entre otros, e informar al respecto a la Superintendencia de Industria y Comercio, dentro de los cinco (5)
días siguientes a su implementación. Con el fin de establecer cuándo existe una carga desproporcionada para el responsable se tendrá en cuenta su capacidad económica, el número de titulares, la antigüedad de los datos, el ámbito territorial y sectorial de operación del Responsable y el mecanismo alterno de comunicación a utilizar, de manera que el hecho de solicitar el consentimiento a cada uno de los Titulares implique un costo excesivo y que ello comprometa la estabilidad financiera del responsable, la realización de actividades propias de su negocio o la viabilidad de su presupuesto programado. A su vez, se considerará que existe una imposibilidad de solicitar a cada Titular el consentimiento para el Tratamiento de sus datos personales y poner en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos cuando el responsable no cuente con datos de contacto de los Titulares, ya sea porque los mismos no obran en sus archivos, registros o bases de datos, o bien, porque éstos se encuentran desactualizados, incorrectos, incompletos o inexactos.
4. Si en el término de treinta (30) días hábiles, contado a partir de la implementación de cualesquiera de los mecanismos de comunicación descritos en los numerales 1 , 2 y 3, el Titular no ha contactado al Responsable o Encargado para solicitar la supresión de sus datos personales en los términos del presente Decreto, el Responsable y Encargado podrán continuar realizando el Tratamiento de los datos contenidos en sus bases de datos para la finalidad o finalidades indicadas en la política de Tratamiento de la información, puesta en conocimiento de los Titulares mediante tales mecanismos, sin perjuicio de la facultad que tiene
el Titular de ejercer en cualquier momento su derecho y pedir la eliminación del dato.
5. En todo caso el Responsable y el Encargado deben cumplir con todas las disposiciones aplicables de la Ley 1581 de 2012 y el presente Decreto. Así mismo, será necesario que la finalidad o finalidades del Tratamiento vigentes sean iguales, análogas o compatibles con aquella o aquellas para las cuales se recabaron los datos personales inicialmente.
Parágrafo. La implementación de los mecanismos alternos de comunicación previstos en esta norma deberá realizarse a más tardar dentro del mes siguiente de la publicación del presente decreto. Por lo anterior, los responsables que recolectaron datos personales con anterioridad a la vigencia del Decreto 1377 de 2013, esto es, antes del 27 de junio de 2013, deben solicitar la autorización del titular para continuar con el tratamiento de los mismos, a través de mecanismos eficientes de comunicación y deben poner en conocimiento sus políticas de tratamiento de la información y el modo de ejercer los derechos por parte del titular, entre ellos, el de solicitar la eliminación de sus datos en cualquier momento. Los mecanismos eficientes de comunicación son los que el responsable o encargado usan para el curso ordinario de interacción con los titulares que se encuentran registrados en sus bases de datos. El Decreto 1377 de 2013 señala que en el evento en que para el responsable sea una carga desproporcionada o imposible de solicitar la autorización por parte del titular por no tener los datos de contacto, o porque se encuentren desactualizados, incorrectos, incompletos o inexactos, podrían utilizar mecanismos alternos como:
(i) diarios de amplia circulación nacional, (ii) diarios locales o revistas, (iii) página de Internet del responsable, (iv) carteles informativos, entre otros. Sin embargo, la implementación de los mecanismos alternos debieron realizarse a más tardar dentro del mes siguiente de la publicación del Decreto 1377 de 2013, esto es, hasta el 27 de julio de 2013. El Decreto 1377 de 2013 señaló un régimen de transición para que los responsables puedan obtener la autorización de los titulares para continuar con el tratamiento de los datos personales que fueron recolectados con anterioridad a la mencionada disposición, a través de mecanismos eficientes de comunicación entendidos como aquellos que el Responsable o Encargado usan en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos. Por otra parte, el artículo 7 del Decreto 1377 de 2013 al reglamentar la Ley 1581 de 2013 prevé las distintas formas a través de las cuales se puede obtener la autorización de los titulares de los datos personales para su tratamiento: Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 20 del presente decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos
requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a la conducta inequívoca. De acuerdo con lo anterior, la autorización para el tratamiento de los datos personales puede ser obtenida a través de los siguientes modos: • Por escrito • De forma oral • Mediante conductas inequívocas del titular, cuando no se trate de datos personales de carácter sensible.
4. Conclusiones 4.1. El directorio telefónico es una guía en la que se señalan datos personales como el nombre, la dirección y el teléfono de usuarios de servicios de telefonía fija, cuyo acceso es público y que previamente fueron autorizados por el titular y el tratamiento de los mismos deberá realizarse garantizando el derecho de hábeas data y el derecho de la intimidad del titular dando aplicación a los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad consagrados en la Ley 1581 de 2012. 4.2. Para esta Oficina Asesora Jurídica no hay contradicción en la aplicación de la Resolución CRC 3066 de 2011 y el Decreto 1377 de 2013 en relación con los datos personales recogidos con anterioridad a la expedición del mismo, por las siguientes razones: Desde la vigencia de la Resolución CRC 3066 de 2011, esto es, el 18 de mayo de 2011 fecha en la que se publicó en el diario oficial No. 48.073 se incluyó la
exigencia de solicitar la autorización previa del usuario de telecomunicaciones al momento de solicitar los servicios para la inclusión de sus datos personales en el directorio telefónico. Así mismo, desde la expedición de antiguo Régimen de Protección de los Derechos de los Suscriptores y/o Usuarios de los Servicios de Telecomunicaciones (Resolución CRT 1732 de 2007), luego con la expedición de la Resolución CRC 3066 de 2011 ha existido el derecho del usuario a solicitar la eliminación en cualquier momento de sus datos personales del directorio telefónico sin que le genere ningún cargo por ello. Ahora bien, respecto al régimen de transición señalado en el Decreto 1377 de 2013 para continuar con el tratamiento de los datos personales recogidos con anterioridad al 27 de julio de 2013, y en concreto el plazo de treinta (30) días para que el titular contacte al responsable o encargado para solicitar la supresión de sus datos, no contradice la Resolución CRC 3066 de 2011 por cuanto ya existe una autorización previa del titular al momento de solicitar el servicio de comunicaciones y las dos normas ratifican el derecho del usuario a solicitar en cualquier momento la supresión o exclusión de los mismos del directorio telefónico. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos