SIC - Concepto-13282296
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13282296
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-282296- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Estimado(a) Señora: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.
1. Consulta La peticionaria formula una serie de preguntas en relación con la Ley 1581 de
2012.
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: • Velar por el cumplimiento de la legislación en materia de protección de datos personales; • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. • Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental
a la protección de datos. • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. • Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias a continuación damos respuesta de manera general a sus preguntas. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: “Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (…)” 1 Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008 – Habeas datay 1581 de 2012 –Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula
el hábeas data financiero, el cual ha sido definido así: “el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero” 2 Por otra parte, el habeas data genérico ha sido definido como: “el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada”3 Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: “Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables” 4 En relación con las características de los datos personales la Corte Constitucional ha considerado: 1 Artículo 15 Constitución Política de Colombia 2 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño 3 Ibídem 4 Literal c artículo 3 Ley 1581 de 2012 “En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor
medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.”” (5) De acuerdo a lo anterior, la Ley 1581 de 2012 resultará aplicable a las bases de datos previstas en dicha norma, siempre y cuando se trate de bases de datos que contienen datos de carácter personal, los cuales, según se indicó, corresponden a datos de personas naturales y no de personas jurídicas. En este sentido, cuando se trate de situaciones relacionadas con la información de personas jurídicas no le resultará aplicable la Ley 1581 de 2012, salvo que “la protección se extienda a las personas jurídicas cuando se afecten los derechos de las personas que las conforman”, tal como lo estableció la Corte Constitucional en la Sentencia C-748 de 2011. 2.2 Primera pregunta. “En relación con el principio de libertad (…) cuando recolectamos datos de un cliente o de un trabajador ¿necesitamos su consentimiento? ¿Tiene que ser expreso? ¿No puede ser tácito, incorporando una cláusula de consentimiento tácito en las facturas? Dejar constancia de un conocimiento expreso en estos casos es bastante complicado, sobre todo cuando se recoge la información de forma verbal. En este caso valdría con una cláusula visible en las instalaciones de la empresa. Si es posible, me gustaría que nos facilitaran ejemplos de cómo poder cumplir con este principio de forma sencilla cuando los datos se facilitan de
forma verbal.” 2.2.1 Respuesta. La autorización del titular para el Tratamiento de datos personales está prevista en el artículo 9 de la Ley 1581 de 2012: “Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior.” 5 Por su parte, el principio de libertad está consagrado en los siguientes términos en el literal c del artículo 4 de la Ley 1581 de 2012: “c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;”6 Dicho principio, que es pilar fundamental de las normas de protección de datos personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. En relación con los requisitos que debe cumplir dicha autorización la Corte Constitucional consideró: “De todo lo anterior, puede entonces deducirse: (i) los datos personales sólo pueden ser registrados y divulgados con el consentimiento libre, previo, expreso e informado del titular. Es decir, no está permitido el consentimiento tácito del Titular del dato y sólo podrá prescindirse de él por expreso mandato legal o por orden de autoridad judicial, (ii) el consentimiento que brinde la persona debe ser definido como una indicación específica e informada, libremente emitida, de su acuerdo con el procesamiento de sus
datos personales. Por ello, el silencio del Titular nunca podría inferirse como autorización del uso de su información y (iii) el principio de libertad no sólo implica el consentimiento previo a la recolección del dato, sino que dentro de éste se entiende incluida la posibilidad de retirar el consentimiento y de limitar el plazo de su validez.” 7 5 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub 6 Literal c artículo 4 Ley 1581 de 2012. 7 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub El artículo 7 del Decreto 1377 de 2013 prevé las distintas formas a través de las cuales se puede obtener la autorización de los titulares de los datos personales para su tratamiento: “Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 20 del presente decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a la conducta inequívoca.” 8
De acuerdo con lo anterior, la autorización para el tratamiento de los datos personales puede ser obtenida a través de los siguientes modos: • Por escrito • De forma oral • Mediante conductas inequívocas del titular, cuando no se trate de aquellos datos personales catalogados como sensibles. El literal b del artículo 8 de la Ley 1581 de 2012 consagra el siguiente derecho a favor de los titulares de los datos personales: “b) Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la presente ley;” 9 En este mismo sentido el artículo 8 del Decreto 1377 de 2013 dispone: “Prueba de la autorización. Los Responsables deberán conservar prueba de la autorización otorgada por los Titulares de datos personales para el Tratamiento de los mismos.” 10 8 Artículo 7 Decreto 1377 de 2013 9 Literal b artículo 8 Ley 1581 de 2012 10 Artículo 8 Decreto 1377 de 2013 De acuerdo con dichas normas, con el fin de que los titulares puedan hacer efectivo su derecho a obtener una copia de la autorización dada para el tratamiento de sus datos personales, se hace necesario que los responsables del tratamiento conserven dicha autorización. 2.3 Segunda pregunta. “Me gustaría saber cuál es la diferencia entre el deber de informar regulado en el artículo 12 de la Ley y el Aviso de Privacidad regulado en el artículo 15 del Decreto (…), es decir en qué casos se utiliza una cláusula u otra (…)” 2.3.1 Respuesta.
El Decreto 1377 de 2013 al reglamentar la Ley 1581 de 2012 estableció dos mecanismos a través de los cuales se debe poner en conocimiento de los titulares de los datos personales cierta información, estos son el Aviso de privacidad y las Políticas de tratamiento de la información. El Aviso de privacidad se encuentra definido en los siguientes términos en el numeral 1 del artículo 3 del Decreto 1377 de 2013: “Aviso de privacidad: Comunicación verbal o escrita generada por el Responsable dirigida al Titular para el Tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de Tratamiento de información que le serán aplicables, la forma de acceder a las mismas y las finalidades del Tratamiento que se pretende dar a los datos personales.” 11 Está previsto que por regla general el Responsable ponga a disposición del titular de los datos personales las Políticas de tratamiento de la información, sin embargo, cuando ello no sea posible se hará uso del Aviso de privacidad, según lo establece el artículo 14 del Decreto 1377 de 2013: “Aviso de privacidad. En los casos en que no sea posible poner a disposición del Titular las políticas de Tratamiento de la Información, los 11 Artículo 3 Decreto 1377 de 2013 Responsables deberán informar por medio de un Aviso de Privacidad al Titular sobre la existencia de tales políticas y la forma de acceder a las mismas, de manera oportuna y en todo caso a más tardar al momento de la recolección de los datos personales.” 12 El contenido mínimo del Aviso de privacidad está regulado en el artículo 15 del
Decreto 1377 de 2013, el cual determina: “Contenido mínimo del Aviso de Privacidad. El Aviso de Privacidad, como mínimo, deberá contener la siguiente información:
1. Nombre o razón social y datos de contacto del Responsable del
Tratamiento.
2. El Tratamiento al cual serán sometidos los datos y la finalidad del mismo.
3. Los derechos que le asisten al Titular.
4. Los mecanismos dispuestos por el Responsable para que el Titular conozca la política de Tratamiento de la información y los cambios sustanciales que se produzcan en ella en el Aviso de Privacidad correspondiente.
En todos los casos, debe informar al Titular cómo acceder o consultar la política de Tratamiento de información. No obstante lo anterior, cuando se recolecten datos personales sensibles, el Aviso de Privacidad deberá señalar expresamente el carácter facultativo de la respuesta a las preguntas que versen sobre este tipo de datos. En todo caso, la divulgación del Aviso de Privacidad no eximirá al Responsable de la obligación de dar a conocer a los Titulares la política de Tratamiento de la información, de conformidad con lo establecido en este Decreto.” 13 2.4 Tercera pregunta. “Me resulta complicado identificar el tipo de datos semiprivado, privado o sensible, de forma que, rogaría me faciliten algún ejemplo al efecto.” 12 Artículo 14 Decreto 1377 de 2013 13 Artículo 15 Decreto 1377 de 2013 2.4.1 Respuesta. En relación con la clasificación de los datos personales la Corte Constitucional consideró: “Los datos personales, a su vez, suelen ser clasificados en los siguientes grupos dependiendo de su mayor o menor grado de aceptabilidad de
divulgación: datos públicos, semiprivados y privados o sensibles. 2.5.6.2. Se pregunta la Sala si la omisión de estas clasificaciones en el literal c) constituye un vicio de constitucionalidad. Para la Sala la respuesta es negativa, ya que estas definiciones no son un ingrediente indispensable para la aplicación de las garantías de la ley y, en todo caso, la ausencia de definiciones puede ser llenada acudiendo a la jurisprudencia constitucional y a otros preceptos legales. En primer lugar, la clasificación de los datos personales en públicos, semiprivados y privados o sensibles, es solamente una posible forma de categorizar los datos, pero no la única; otras clasificaciones podrían ser producto de criterios diferentes al grado de aceptabilidad de la divulgación del dato. El legislador, por tanto, tiene libertad para elegir o no elegir una categorización. Ahora bien, es cierto que el propio legislador estatutario adoptó algunas de estas clasificaciones, como la de datos sensibles, cuyo tratamiento se prohíbe con algunas excepciones en el artículo 6 del proyecto. Para poder dar sentido a este precepto, a juicio de la Sala, basta con acudir a las definiciones elaboradas por la jurisprudencia constitucional o a las definiciones de otros preceptos legales, como la Ley 1266, cuyo artículo 3 dispone: “f) Dato público. Es el dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprivados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos
al estado civil de las personas; g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley. h) Dato privado. Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular.” En este orden de ideas, dado que la clasificación de los datos personales no es un elemento indispensable de la regulación y, dicho vacío en todo caso puede ser remediado acudiendo a la jurisprudencia constitucional y a otras definiciones legales, especialmente al artículo 3 de la Ley 1266, en virtud del principio de conservación del derecho, el literal c) será declarado exequible en este respecto.” 14 De acuerdo con lo anterior, las definiciones de dato semiprivado y dato privado de la Ley 1266 de 2008 deben ser aplicadas a los datos personales regulados por la Ley 1581 de 2012. En este sentido, serán datos personales semiprivados aquellos que no son reservados aquellos que no son públicos ni reservados, y en relación con los cuales existe interés no solamente de su titular sino de la sociedad. A menos de que se encuentre en alguna de las excepciones analizadas en el numeral 2.1.1 del presente concepto, se requiere contar con la autorización previa del titular de los datos semiprivados para llevar a cabo su tratamiento. A diferencia de los datos semiprivados, los datos privados solamente interesan a
su titular y son datos íntimos y reservados. Los datos sensibles se encuentran definidos en los siguientes términos en el artículo 5 de la Ley 1581 de 2012: “Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.”15 Por su parte el numeral 3 del artículo 3 del Decreto 1377 de 2013 establece: “Datos sensibles: Se entiende por datos sensibles aquellos que afectan la intimidad del Titular y cuyo uso indebido puede generar su discriminación, 14 Artículo 5 Ley 1581 de 2012 15 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub tales como aquellos que revelen el origen racial o étnico, la orientación políticas, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos.” 16
2.5 Cuarta pregunta. “En las Políticas de Tratamiento únicamente hay que hacer referencia a la información que se requiere en el artículo 13 del Decreto o hay que hacer también alusión a las medidas de seguridad implantadas en la empresa. En este último caso, ¿Nos podrían orientar un poco en relación a estándares básicos de seguridad? ¿Nos podrían facilitar un modelo de Política de Tratamiento?” 2.5.1 Respuesta. Las Políticas de tratamiento de la información, que según se indicó deben ser la regla general, se encuentran reguladas en los siguientes términos en el artículo 13 del Decreto 1377 de 2013: “Políticas de Tratamiento de la información. Los Responsables del Tratamiento deberán desarrollar sus políticas para el Tratamiento de los datos personales y velar porque los Encargados del Tratamiento den cabal cumplimiento a las mismas. Las políticas de Tratamiento de la información deberán constar en medio físico o electrónico, en un lenguaje claro y sencillo y ser puestas en conocimiento de los Titulares. Dichas políticas deberán incluir, por lo menos, la siguiente información:
1. Nombre o razón social, domicilio, dirección, correo electrónico y teléfono del Responsable.
2. Tratamiento al cual serán sometidos los datos y finalidad del mismo cuando ésta no se haya informado mediante el Aviso de Privacidad. 16 Artículo 5 Ley 1581 de 2012
3. Derechos que le asisten como Titular.
4. Persona o área responsable de la atención de peticiones, consultas y reclamos ante la cual el Titular de la información puede ejercer sus derechos a conocer, actualizar, rectificar y suprimir información y revocar la
autorización.
5. Fecha de entrada en vigencia de la política de Tratamiento de la información y periodo de vigencia de la base de datos.
Cualquier cambio sustancial en las políticas de Tratamiento, en los términos descritos en el artículo 5 del presente decreto, deberá ser comunicado oportunamente a los Titulares de los datos personales de una manera eficiente, antes de implementar las nuevas políticas.” 17 El literal g del artículo 4 de la Ley 1581 de 2012 consagra el principio de seguridad en el Tratamiento de datos personales en los siguientes términos: “g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.” 18 En relación con dicho principio la Corte Constitucional consideró: “2.3.1.1.1. Principio de seguridad: Al amparo de este principio, la información sujeta a tratamiento por el responsable o encargado, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. De este principio se deriva entonces la responsabilidad que recae en el administrador del dato. El afianzamiento del principio de responsabilidad ha sido una de las preocupaciones actuales de la comunidad internacional, en razón del efecto “diluvio de datos”, a través del cual día a día la masa de datos personales existente, objeto de tratamiento y de ulterior transferencias, no cesa de aumentar. Los avances tecnológicos han
producido un crecimiento de los sistemas de información, ya no se encuentran sólo sencillas bases de datos, sino que surgen nuevos 17 Artículo 13 Decreto 1377 de 2013 18 Artículo 13 Decreto 1377 de 2013 fenómenos como las redes sociales, el comercio a través de la red, la prestación de servicios, entre muchos otros. Ello también aumenta los riegos de filtración de datos, que hacen necesarias la adopción de medidas eficaces para su conservación. Por otro lado, el mal manejo de la información puede tener graves efectos negativos, no sólo en términos económicos, sino también en los ámbitos personales y de buen nombre. En estos términos, el Responsable o Encargado del Tratamiento debe tomar las medidas acordes con el sistema de información correspondiente. Así, por ejemplo, en materia de redes sociales, empieza a presentarse una preocupación de establecer medidas de protección reforzadas, en razón al manejo de datos reservados. En el año 2009, el Grupo de Trabajo Sobre Protección de Datos de la Unión Europea señaló que en los Servicios de Redes Sociales” o “SRS debe protegerse la información del perfil en el usuario mediante el establecimiento de “parámetros por defecto respetuosos de la intimidad y gratuitos que limiten el acceso a los contactos elegidos”. Existe entonces un deber tanto de los Responsables como los Encargados de establecer controles de seguridad, de acuerdo con el tipo de base de datos que se trate, que permita garantizar los estándares de protección consagrados en esta Ley Estatutaria.” 19 De acuerdo con lo anterior, es un deber tanto de los Responsables como Encargados del Tratamiento de los datos personales el establecer medidas con el
fin de garantizar la seguridad de las bases de datos, y en especial que: • No sea adulterada la información contenida en las bases de datos. • No se pierda la información de las bases de datos. • No se pueda hacer uso, consultar o acceder sin autorización o de manera fraudulenta a las bases de datos. Dado que la normativa no determina de manera específica qué medidas se deben adoptar para garantizar el principio de seguridad en el tratamiento de las bases de datos, corresponde a los Responsables y Encargados del tratamiento implementar aquellas que resulten idóneas para la obtención de tal fin. Finalmente, en atención a su solicitud les informamos que esta Superintendencia no cuenta con modelos de Políticas de Tratamiento de datos personales, estos 19 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. deberán ser adoptados por cada uno de los Responsables de acuerdo con las características de su empresa y del tratamiento de datos personales que lleva a cabo. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,