SIC - Concepto-13259104
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13259104
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C 10
Asunto: Radicación: 13-259104--2-0
Trámite: 113
Evento: Actuación: 440
Folios: 7
Apreciado Doctora: Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y Contencioso Administrativo, damos respuesta a su consulta remitida por la Comisión de Regulación de Comunicaciones -CRCy radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
1. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos
mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. Primer cuestionamiento "1.- Están obligadas las empresas operadoras de servicios postales a suministrar información de contacto de personas naturales y/o jurídicas a las entidades públicas del poder ejecutivo que se lo requiera en el ejercicio de sus funciones legales?" Respuesta: Sea lo primero señalar que la protección del derecho fundamental de hábeas data, se encuentra en la Ley 1266 de 2008, cuyo objeto es desarrollar el
derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, particularmente en relación con la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países y que sean destinadas al cálculo del riesgo crediticio; y la Ley 1581 de 2012 cuyo objeto es desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bases de datos o archivos, por entidades públicas o privadas. Protección de datos en servicios postales El artículo 9 de la Resolución CRC 3038 de 2011 señala lo siguiente: "SEGURIDAD DE LA RED POSTAL E INVIOLABILIDAD DE LOS ENVÍOS POSTALES. Los operadores postales deben garantizar la seguridad de la red postal con el fin de asegurar la inviolabilidad de los envíos postales de los usuarios, la información que curse a través de ella y los datos personales de los usuarios. Salvo las excepciones previstas en el artículo 15 de la Constitución Política, los operadores postales no permitirán, ni por acción ni por omisión, la interceptación o violación de los envíos postales que cursen por sus redes. Si la violación proviene de un tercero, y el operador postal tiene conocimiento de dicha violación, debe tomar de inmediato las medidas necesarias para que la conducta cese, e informar a las autoridades. Para ello, cada operador postal deberá implementar procesos formales de tratamiento de incidentes de seguridad de la red postal e inviolabilidad de los envíos postales. (…)” Por su parte, el artículo 11 de la precitada resolución dispone lo siguiente:
"SEGURIDAD DE LOS DATOS E INFORMACIONES. Los operadores de servicios postales, adoptarán mecanismos que garanticen el manejo confidencial, la integridad y disponibilidad de los datos de sus usuarios, los cuales sólo podrán ser requeridos por autoridad judicial, tal y como lo prevé el artículo 51 de la Ley 1369 de 2009. Los datos suministrados por los usuarios para efectos de la adquisición de servicios o la atención de PQRs y/o solicitudes de indemnización no pueden ser usados por los operadores de servicios postales para la elaboración de bases de datos con fines comerciales o publicitarios, distintos a los directamente relacionados con los servicios ofrecidos por el operador, salvo que medie autorización expresa y escrita del usuario. Los datos personales de los usuarios, suministrados a los operadores postales para ser consignados en bases de datos, estarán protegidos de conformidad con lo dispuesto en la Ley 1266 de 2008 y las normas que la modifiquen o sustituyan." Las bases de datos conformadas por los operadores de servicios postales en virtud de la celebración del contrato de prestación de servicios con un usuario, tienen como finalidad la adquisición de los servicios postales, la atención de PQR y/o solicitudes de indemnizaciones por parte de los usuarios y se rige por lo dispuesto en la Ley 1266 de 2008, de conformidad con lo dispuesto en el artículo 11 de la resolución CRC 3038 de 2011. Por lo anterior, la circulación de la información contenida en bases de datos de carácter financiero y crediticio, comercial, de servicios y la proveniente de terceros países deberá realizarse conforme a lo dispuesto en el artículo 5 de la Ley 1266
de 2008 así: "CIRCULACIÓN DE INFORMACIÓN. La información personal recolectada o suministrada de conformidad con lo dispuesto en la ley a los operadores que haga parte del banco de datos que administra, podrá ser entregada de manera verbal, escrita, o puesta a disposición de las siguientes personas y en los siguientes términos: (...) d) A las entidades públicas del poder ejecutivo, cuando el conocimiento de dicha información corresponda directamente al cumplimiento de alguna de sus funciones." Al respecto, la Corte Constitucional mediante Sentencia C-1011 de 2008 señaló lo siguiente: "El literal d) señala que la entrega o puesta a disposición de la información personal a las entidades públicas del poder Ejecutivo, cuando el conocimiento de dicha información corresponda directamente al cumplimiento de alguna de sus funciones. En ese sentido, el legislador estatutario ha previsto que el dato personal puede ser divulgado, de manera genérica, a los entes administrativos, bajo la sola condición que la información esté relacionada, de forma directa, al ejercicio de las funciones de ese ente. (...) La Corte advierte que la norma estatutaria circunscribe la hipótesis de circulación de información a la correspondencia directa con el incumplimiento de algunas de las funciones de la entidad pública correspondiente, razón por la cual prima facie, no se estaría ante la vaguedad identificada por los intervinientes. No obstante, la Sala también constata que esta hipótesis de divulgación a las autoridades de la Rama Ejecutiva no puede convertirse en un escenario proclive al abuso del poder informático, esta vez en cabeza de los funcionarios del Estado. Así, el hecho que el legislador estatutario haya determinado que el dato personal puede
ser requerido por toda entidad pública, bajo el condicionamiento que la petición se sustente en la conexidad directa con alguna de sus funciones, de acompasarse con la garantía irrestricta del derecho al hábeas data del titular de la información. En efecto, amén de la infinidad de posibilidades en que bajo este expediente puede accederse al dato personal, la aplicación del precepto bajo análisis debe subordinarse a que la entidad administrativa receptora cumpla con las obligaciones de protección y garantía que se derivan del citado derecho fundamental, en especial la vigencia de los principios de finalidad, utilidad y circulación restringida. Para la Corte, la eficacia del derecho al hábeas data en el evento analizado, se logra a través de dos condiciones definidas: (i) el carácter calificado del vínculo entre la divulgación del dato y el cumplimiento de las funciones de la entidad del poder Ejecutivo; y (ii) la adscripción a dichas entidades de los deberes y obligaciones que la normatividad estatutaria predica de los usuarios de la información, habida consideración que ese grupo de condiciones permite la protección adecuada del derecho. En cuanto a lo primero, la Sala considera oportuno señalar que la modalidad de divulgación del dato personal prevista en el precepto analizado devendrá legítima, cuando la motivación de la solicitud de información esté basada en una clara y específica competencia funcional de la entidad. Además, en virtud del carácter sectorial de la norma estatutaria antes identificado, la naturaleza de la información no podrá ser otra que aquella de contenido financiero, comercial y crediticio. En suma, para que la divulgación del dato sea respetuosa del derecho al hábeas data, la entidad del poder Ejecutivo
tendrá la carga de demostrar que el acceso a la información financiera y crediticia del sujeto concernido tiene un vínculo necesario con el ejercicio de sus competencias funcionales específicas. Respecto a la segunda condición, la Corte estima que una vez la entidad administrativa accede al dato personal de naturaleza comercial, financiera y crediticia, adopta la posición jurídica de usuario dentro del proceso de administración de datos personales, lo que de forma lógica le impone el deber de garantizar los derechos fundamentales del titular de la información, previstos en la Constitución Política y desarrollados por la Ley Estatutaria objeto de revisión en esta sentencia. En consecuencia, conforme a lo previsto en el artículo 9o de la norma estatutaria, en los eventos en que las autoridades administrativas accedan a la información personal concernida en archivos y bancos de datos, en ejercicio de la facultad prevista en el literal d) del artículo 5o, deberán, sin perjuicio del cumplimiento de las demás disposiciones prescritas en la Constitución y la Ley Estatuaria (i) guardar reserva de la información que les sea suministrada por los operadores y utilizarla únicamente para los fines que justificaron la entrega, esto es, aquellos relacionados con la competencia funcional específica que motivó la solicitud de suministro del dato personal; (ii) informar a los titulares del dato el uso que le esté dando al mismo; (iii) conservar con las debidas seguridades la información recibida para impedir su deterioro, pérdida, alteración, uso no autorizado o fraudulento; y (iv) cumplir con las instrucciones que imparta la autoridad de control, en relación con el cumplimiento de la legislación estatutaria.
Considerados estos argumentos, la Corte concluye que lo dispuesto en el literal d) del artículo 5o resulta exequible, a condición que el precepto se interprete en el entendido que las entidades públicas del poder Ejecutivo, cuando acceden al dato personal, quedan sometidas a los deberes y responsabilidades previstos por la Ley Estatutaria para los usuarios de la información." Por lo anterior, las autoridades administrativas podrán acceder a la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países que se encuentren en las bases de datos de los operadores de servicios postales; siempre y cuando la solicitud de información esté basada en una clara y específica competencia funcional de la entidad y garanticen la protección de los derechos de hábeas data del titular. Las entidades públicas o los particulares que ejerzan funciones administrativas deberán cumplir especialmente con los siguientes principios, consagrados en el artículo 4 de la Ley 1266 de 2008: " b) Principio de finalidad. La administración de datos personales debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley. La finalidad debe informársele al titular de la información previa o concomitantemente con el otorgamiento de la autorización, cuando ella sea necesaria o en general siempre que el titular solicite información al respecto;" Es decir, las entidades administrativas deben utilizar los datos personales únicamente para los fines que justificaron la entrega de los mismos, esto es, aquellos relacionados con la competencia funcional específica que motivó la solicitud de suministro del dato personal, e informar al titular el uso de los mismos. "f) Principio de seguridad. La información que conforma los registros
individuales constitutivos de los bancos de datos a que se refiere la ley, así como la resultante de las consultas que de ella hagan sus usuarios, se deberá manejar con las medidas técnicas que sean necesarias para garantizar la seguridad de los registros evitando su adulteración, pérdida, consulta o uso no autorizado;" Las entidades administrativas deben implementar las medidas técnicas, humanas y administrativas necesarias para garantizar la seguridad de los datos personales evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Finalmente, el numeral 1.1.2. del Capítulo Primero, del Título V de la Circular Única de esta Superintendencia, respecto a la entrega de información a las entidades públicas del poder ejecutivo, señala lo siguiente: "1.1.2. Entrega de información personal a las Entidades públicas del poder ejecutivo, a los órganos de control y demás dependencias de investigación disciplinaria, fiscal o administrativa cuando el conocimiento de dicha información corresponda directamente al cumplimiento de alguna de sus funciones De conformidad con lo establecido en los literales d) y e) del artículo 5 de la Ley 1266 de 2008, las entidades públicas del poder ejecutivo y los órganos de control y demás dependencias de investigación disciplinaria, fiscal, o administrativa que soliciten información a un operador, deberán indicar en la correspondiente solicitud, de manera expresa e inequívoca, la finalidad concreta para la cual requieren la información solicitada y las funciones precisas que les han sido conferidas por la ley relacionadas con dicha finalidad. Estas entidades, órganos y dependencias estarán sujetas al cumplimiento de los deberes de los usuarios de información, previstos en la
ley." Segundo cuestionamiento "2.- ¿ Cuál es el alcance que se le debe dar al artículo 51 de la ley 1369 de 2009 y al artículo 11 de la Resolución CRC 3038 de 2011, de cara a las disposiciones generales previstas en la Ley 1266 de 2008 norma de carácter estatutaria, que posibilita el suministro de información personal a entidades públicas en ejercicio de sus funciones?" Respuesta: Nos remitimos a la respuesta anterior, en relación a la aplicación de la Ley 1266 de 2008 a las bases de datos conformadas en virtud de la celebración del contrato de prestación de servicios postales entre el usuario y el operador del servicio y a la remisión expresa del artículo 11 de la Resolución CRC 3038 de 2011 a la mencionada Ley Estatutaria, que permite la circulación de la información financiera, crediticia, comercial, de servicios o la proveniente de terceros países a las entidades públicas del poder ejecutivo, cuando el conocimiento de dicha información corresponda directamente al cumplimiento de alguna de sus funciones. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.qov.co Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos