🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13256266

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13256266
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-256266- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Estimado(a) Señora: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:

1. Objeto de la consulta Respecto al acceso de información comercial y financiera de las empresas que ofrece una entidad, manifiesta lo siguiente: "Esta empresa envía (sic) esta información (sic) de nuestra compañía, que considero privada, ante nuestro requerimiento manifiestan que esa información (sic) es publica (sic), quisiera saber si eso está (sic) bien o no" A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.

2. Facultades de la Superintendencia de Industria y Comercio en materia de Habeas Data En virtud de las atribuciones conferidas en la Ley 1266 de 2008 y el Decreto 4886 de 2011, la Superintendencia de Industria y Comercio está facultada para la

protección de datos personales así:

60. Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países de la

misma naturaleza, en cuanto se refiere a la actividad de administración de datos personales, en los términos de la ley 1266 de 2008, sin perjuicio de la competencia de la Superintendencia Financiera. 61. lmpartir instrucciones en materia de protección al consumidor, protección de la competencia, propiedad industrial, administración de datos personales y en las demás áreas propias de sus funciones, fijar criterios que faciliten su cumplimiento y señalar los procedimientos para su cabal aplicación. 2.1. Objeto de la Ley de Habeas Data El artículo 1 de la Ley 1266 de 2008, establece que su objeto es "desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, y los demás derechos, libertades y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales a que se refiere el artículo 15 de la Constitución Política, así como el derecho a la información establecido en el artículo 20 de la Constitución Política, particularmente en relación con la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países". La Ley 1266 de 2008 tiene como objeto la regulación del ejercicio del derecho a la información de contenido comercial, crediticio y financiero destinado al cálculo el riesgo financiero de su titular La precitada ley en su artículo 3 señala las siguientes definiciones: \”a) Titular de la información. Es la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas data y demás derechos y garantías a que se refiere la presente ley;

b) Fuente de información. Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. (…) c) Operador de información. Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente; d) Usuario. El usuario es la persona natural o jurídica que, en los términos y circunstancias previstos en la presente ley, puede acceder a información personal de uno o varios titulares de la información suministrada por el operador o por la fuente, o directamente por el titular de la información. El usuario, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. En el caso en que el usuario a su vez entregue la información directamente a un operador, aquella tendrá la doble condición de usuario y fuente, y asumirá los deberes y

responsabilidades de ambos; e) Dato personal. Es cualquier pieza de información vinculada a una o varias personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos impersonales no se sujetan al régimen de protección de datos de la presente ley. Cuando en la presente ley se haga referencia a un dato, se presume que se trata de uso personal. Los datos personales pueden ser públicos, semiprivados o privados; f) Dato público. Es el dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprivados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas; g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley. (…) j) Información financiera, crediticia, comercial, de servicios y la proveniente de terceros países.\” Para todos los efectos de la presente ley se entenderá por información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, aquella referida al nacimiento, ejecución y extinción de obligaciones dinerarias, independientemente de la naturaleza del contrato que les dé origen. El dato financiero, comercial y crediticio, no es público ni tampoco íntimo y puede

ser accedido legítimamente previa orden judicial o administrativa o a través de procedimientos de gestión de datos personales, garantizando los derechos fundamentales del titular. Al respecto, la Corte Constitucional mediante sentencia C-1011 de 2088 señaló lo siguiente: \”En este escenario, como lo ha reconocido esta Corporación en oportunidades anteriores, el acceso a la información es un acto compatible por la Constitución, amén de la necesidad de ponderar el ejercicio del derecho al hábeas data del titular de la información semiprivada, para el caso objeto de análisis la de contenido comercial y crediticio, y la protección del derecho a la información que tienen los sujetos que concurren al mercado económico y que, por ende, están interesados en obtener datos que les permitan determinar el nivel de riesgo crediticio de los sujetos concernidos. Precisamente, el objeto general del Proyecto de Ley es establecer las reglas que permitan que la utilización de esa información semiprivada resulte respetuosa de los derechos y libertades predicables de los procesos de recolección, tratamiento y circulación de datos personales.\” 2.2. Principios de la administración de datos personales y circulación de la información La Ley 1266 de 2088 en su artículo 4 establece unos principios para su desarrollo, interpretación y aplicación en los siguientes términos: a) Principio de veracidad o calidad de los registros o datos. La información contenida en los bancos de datos debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el registro y divulgación de datos parciales, incompletos, fraccionados o que induzcan a error; b) Principio de finalidad. La administración de datos personales debe obedecer

a una finalidad legítima de acuerdo con la Constitución y la ley. La finalidad debe informársele al titular de la información previa o concomitantemente con el otorgamiento de la autorización, cuando ella sea necesaria o en general siempre que el titular solicite información al respecto; c) Principio de circulación restringida. La administración de datos personales se sujeta a los límites que se derivan de la naturaleza de los datos, de las Disposiciones de la presente ley y de los principios de la administración de datos personales especialmente de los principios de temporalidad de la información y la finalidad del banco de datos. Los datos personales, salvo la información pública, no podrán ser accesibles por Internet o por otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o los usuarios autorizados conforme a la presente ley; d) Principio de temporalidad de la información. La información del titular no podrá ser suministrada a usuarios o terceros cuando deje de servir para la finalidad del banco de datos; e) Principio de interpretación integral de derechos constitucionales. La presente ley se interpretará en el sentido de que se amparen adecuadamente los derechos constitucionales, como son el hábeas data, el derecho al buen nombre, el derecho a la honra, el derecho a la intimidad y el derecho a la información. Los derechos de los titulares se interpretarán en armonía y en un plano de equilibrio con el derecho a la información previsto en el artículo 20 de la Constitución y con los demás derechos constitucionales aplicables; f) Principio de seguridad. La información que conforma los registros individuales constitutivos de los bancos de datos a que se refiere la ley, así como la

resultante de las consultas que de ella hagan sus usuarios, se deberá manejar con las medidas técnicas que sean necesarias para garantizar la seguridad de los registros evitando su adulteración, pérdida, consulta o uso no autorizado; g) Principio de confidencialidad. Todas las personas naturales o jurídicas que intervengan en la administración de datos personales que no tengan la naturaleza de públicos están obligadas en todo tiempo a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende la administración de datos, pudiendo sólo realizar suministro o comunicación de datos cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma. De los principios mencionados es necesario destacar que la circulación de la información crediticia, financiera, comercial, de servicios o de terceros países obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular previa o concomitantemente con el otorgamiento de la autorización, cuando ella sea necesaria. El artículo 5 de la precitada ley, señala lo siguiente respecto a la circulación de información: \”CIRCULACIÓN DE INFORMACIÓN. La información personal recolectada o suministrada de conformidad con lo dispuesto en la ley a los operadores que haga parte del banco de datos que administra, podrá ser entregada de manera verbal, escrita, o puesta a disposición de las siguientes personas y en los siguientes términos: a) A los titulares, a las personas debidamente autorizadas por estos y a sus causahabientes mediante el procedimiento de consulta previsto en la presente ley. b) A los usuarios de la información, dentro de los parámetros de la presente

ley. (…)\” Respecto a la circulación de la información a los usuarios, la Corte Constitucional en Sentencia C-1011 de 2008 señaló lo siguiente: El literal b) prevé que también podrán acceder a la información personal los usuarios, conforme a los parámetros de la norma estatutaria. En lo que respecta a los datos de contenido crediticio, comercial y financiero, materia del Proyecto de Ley, su carácter de información semiprivada justifica su circulación y entrega a terceros, a condición que se permita al titular del dato personal el ejercicio de las facultades de conocimiento, actualización y rectificación del mismo y, de manera más general, se cumplan con los principios de administración de datos personales. De forma específica para el caso de los usuarios, la posibilidad de acceder al dato estará restringida tanto por la finalidad de acopio de la información autorizada por el titular del dato, como por el cumplimiento del principio de confidencialidad previsto en el artículo 4º de la norma estatutaria. En todo caso, la existencia de una disposición expresa que sujeta la entrega de información al usuario a los requisitos previstos en la regulación bajo estudio y, en consecuencia, le hace oponibles las garantías propias del derecho fundamental al hábeas data financiero, permite acreditar la exequibilidad del precepto. Por lo anterior, los usuarios entendidos como las personas naturales o jurídicas que pueden acceder a información personal de uno o varios titulares de la información suministrada por el operador o por la fuente, o directamente por el titular de la información deben garantizarle en todo momento el ejercicio de las facultades de conocimiento, actualización y rectificación de la información y aplicar los principios

de administración de datos personales, en especial el principio de finalidad legitima previamente autorizada por el titular y el principio de confidencialidad.

3. Conclusiones 3.1. La Ley 1266 de 2008 tiene por objeto desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos particularmente en relación con la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países. Así mismo regula los demás derechos, libertades y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales. 3.2. Los datos de contenido financiero, comercial y crediticio son datos semiprivados que al no pertenecer a la categoría de información pública, sí requiere de algún grado de limitación para su acceso, incorporación a bases de datos y divulgación, como la aplicación de los principios de administración de datos personales, en especial el de finalidad y confidencialidad. 3.3. Los datos personales de contenido financiero, comercial y crediticio, tienen la finalidad de calcular el riesgo crediticio para la toma de decisiones sobre la suscripción de contratos comerciales y de créditos cumpliendo con postulados constitucionales como la estabilidad financiera, la confianza en el sistema de crédito y la protección del ahorro público.

Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co

Elaboró: Carolina García

Revisó y Aprobó: William Burgos

Atentamente,

WILLIAM ANTONIOO BURGOS DURANGO

Jefe Oficina Asesora Jurídica

Consultar sobre este documento ...