🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-14011905

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-14011905
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 14-011905- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Estimado(a) Señores: Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta, la cual fue recibida en esta Oficina Asesora Jurídica el día 20 de enero de 2014 con el número señalado en el asunto en los siguientes términos.

1. Consulta La peticionaria formula las siguientes preguntas: 1. “En el caso de actividades privadas (…) siendo la función de la Personería ser veedor del Tesoro Público, la información relacionada con los pagos efectuados a ésta no puede ser suministrada, hasta tanto no exista Autorización para ello (…).” 2. “Que (sic) Alcance (sic) tiene la LEY ESTATUTARIA 1581 DE 2012, Reglamentada parcialmente por el Decreto Nacional 1377 de 2013, en relación con la reserva de la información a los personeros, cuando en sus artículos 10 y 13 se dispone; (…)” 3. ¿De conformidad con el Articulo (sic) 10 literal a) y 13 literal b) de la Antedicha ley, a las Personerías Municipales se les puede suministrar información, en este caso, relación de pagos efectuados por esta (…) a una (…) que se encuentra dentro del ámbito de nuestra competencia y frente al cual se está haciendo el control, sin necesidad de contar con la Autorización de la Entidad, o está la entidad privada (…), puede negarse a la entrega de

la misma, aduciendo falta de Autorización del titular (…)” 4. ¿Qué alcance tiene la circular (sic) 052 de 2007 expedida por la Súper intendencia (sic)”

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: • Velar por el cumplimiento de la legislación en materia de protección de datos personales; • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. • Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. • Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.

Nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es

posible resolver a través de conceptos situaciones particulares como la que usted expone en su consulta. Sin embargo, dentro del ámbito de las referidas competencias, a continuación le damos respuesta de manera general a su consulta. Previo a lo cual le advertimos que no corresponde a esta Superintendencia pronunciarse sobre el alcance de la normativa expedida por la Superintendencia Financiera. Por lo cual, y en cumplimiento de lo dispuesto por el artículo 21 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, le estamos remitiendo copia del oficio por medio del cual trasladamos parcialmente su consulta a la Superintendencia Financiera. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: “Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (…)” 1 Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008 – Habeas datay 1581 de 2012 –Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así:

2“el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero” Por otra parte, el habeas data genérico ha sido definido como: 1 Artículo 15 Constitución Política de Colombia 2 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. “el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada” 3 Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: “Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables” 4 En relación con las características de los datos personales la Corte Constitucional ha considerado: “En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con

otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.”” 5 2.2 Ámbito de aplicación de la Ley 1581 de 2012. El ámbito de aplicación de la Ley 1581 de 2012 se encuentra definido en el artículo 2 de dicha norma, el cual determina: “Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. 3 Ibídem. 4 Literal c artículo 3 Ley 1581 de 2012. 5 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. (…)\"6 En consecuencia, en principio, dicha norma se aplica a los datos personales que estén registrados en cualquier base de datos, sin embargo, no resulta aplicable a las siguientes bases de datos o archivos 7 • Las que se mantengan en un ámbito personal o doméstico. • Las que tengan por finalidad la seguridad y defensa nacional, control de lavado de activos y financiación del terrorismo. • Las que contengan información de inteligencia y contrainteligencia.

  • Las de información periodística y contenidos editoriales. • Las reguladas por la Ley 1266 de 2008, ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio 8 • Las reguladas por la Ley 79 de 1993, censos de población y de vivienda.

Pese a lo cual, con fundamento en el parágrafo del artículo 2 de la Ley 1581 de 2012, a todas las bases de datos, incluso aquellas que no regula dicha ley, les serán aplicables los principios sobre protección de datos personales. 2.2.1 Aplicación de la Ley 1581 de 2012 al tratamiento de datos personales realizado por personas y entidades privadas. Según lo establece el citado artículo 2 de la Ley 1581 de 2012, dicha norma resulta aplicable no solamente a las entidades de naturaleza pública, sino que se aplica a entidades privadas y personas privadas que realicen tratamiento de datos personales. 6 Artículo 2 Ley 1581 de 2012. 7 Ibídem 8 Ver Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. Al respecto la Corte Constitucional consideró: “Para terminar, resalta la Sala la importancia de esta disposición, en tanto reconoce que el tratamiento de los datos personales también puede ser efectuado por personas privadas; de hecho, en el mundo globalizado, el sector privado lleva a cabo una parte muy considerable del tratamiento de datos, lo que lo dota de un poder informático a gran escala y lo convierte en un potencial vulnerador del derecho al habeas data. De ahí

que uno de los grandes retos de la protección de los datos personales es la creación de mecanismos para hacer responsables a los particulares por el tratamiento inadecuado o abusivo de datos personales.” 9 De acuerdo con lo anterior se puede concluir que la Ley 1581 de 2012 resulta aplicable al tratamiento que de los datos personales lleven a cabo personas y entidades tanto de naturaleza pública como privada. 2.3 Autorización previa y las excepciones a dicho requisito. El principio de libertad, que es pilar fundamental de las normas de protección de datos personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos, en este sentido el artículo 9 de la Ley 1581 de 2012 establece: “Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior.” 10 Sin embargo, el artículo 10 de la Ley 1581 de 2012 establece ciertos casos en los cuales está permitido realizar Tratamiento de datos personales sin contar con la autorización previa de su titular: “Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: 9 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub 10 Artículo 9 Ley 1581 de 2012 a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública;

c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley.” 11 El literal a de la norma en comento establece como una de las excepciones al requisito de autorización previa el que la información sea requerida por una autoridad pública en ejercicio de sus funciones legales o por orden judicial. La Corte Constitucional al evaluar la constitucionalidad de esta norma consideró: “En primer término, se señala que se prescindirá de la autorización cuando la información sea “requerida por una autoridad pública o administrativa en ejercicio de sus funciones legales o por orden judicial”. Sin embargo, considera la Sala que deben hacerse las mismas observaciones que las contenidas en la Sentencia C-1011 de 2008, al hacer el estudio del Proyecto de Ley Estatutaria de los datos financieros. En relación, con las autoridades públicas o administrativas, señaló la Corporación que tal facultad “no puede convertirse en un escenario proclive al abuso del poder informático, esta vez en cabeza de los funcionarios del Estado. Así, el hecho que el legislador estatutario haya determinado que el dato personal puede ser requerido por toda entidad pública, bajo el condicionamiento que la petición se sustente en la conexidad directa con alguna de sus funciones, de acompasarse con la garantía irrestricta del derecho al hábeas data del titular de la información. En efecto, amén de la infinidad de posibilidades en que bajo este expediente puede accederse al

dato personal, la aplicación del precepto bajo análisis debe subordinarse a que la entidad administrativa receptora cumpla con las obligaciones de protección y garantía que se derivan del citado derecho fundamental, en especial la vigencia de los principios de finalidad, utilidad y circulación restringida. 11 Artículo 10 Ley 1581 de 2012 Para la Corte, esto se logra a través de dos condiciones: (i) el carácter calificado del vínculo entre la divulgación del dato y el cumplimiento de las funciones de la entidad del poder Ejecutivo; y (ii) la adscripción a dichas entidades de los deberes y obligaciones que la normatividad estatutaria predica de los usuarios de la información, habida consideración que ese grupo de condiciones permite la protección adecuada del derecho. En relación con el primero señaló la Corporación que “la modalidad de divulgación del dato personal prevista en el precepto analizado devendrá legítima, cuando la motivación de la solicitud de información esté basada en una clara y específica competencia funcional de la entidad.” Respecto a la segunda condición, la Corte estimó que una vez la entidad administrativa accede al dato personal adopta la posición jurídica de usuario dentro del proceso de administración de datos personales, lo que de forma lógica le impone el deber de garantizar los derechos fundamentales del titular de la información, previstos en la Constitución Política y en consecuencia deberán: “(i) guardar reserva de la información que les sea suministrada por los operadores y utilizarla únicamente para los fines que justificaron la entrega, esto es, aquellos relacionados con la competencia funcional específica que motivó la solicitud de suministro del dato personal; (ii)

informar a los titulares del dato el uso que le esté dando al mismo; (iii) conservar con las debidas seguridades la información recibida para impedir su deterioro, pérdida, alteración, uso no autorizado o fraudulento; y (iv) cumplir con las instrucciones que imparta la autoridad de control, en relación con el cumplimiento de la legislación estatutaria.”” 12 De acuerdo con lo anterior, para que se pueda aplicar la excepción prevista en el literal a del artículo 10 de la Ley 1581 de 2012 se deben cumplir los siguientes requisitos: • La solicitud de información que realiza la autoridad administrativa o debe estar relacionada con las funciones de dicha entidad. • La autoridad administrativa debe dar cumplimiento a las normas de componen el régimen de protección de datos personales. En este sentido debe recordarse que incluso si el Tratamiento de una información se enmarca en alguna de las excepciones consagradas en el artículo 10 de la Ley 1581 de 2012 y, en consecuencia, no se hace necesario contar con la autorización previa, sí resulta aplicable la Ley 1581 de 2012 y, en general, las normas que regulan la protección de datos personales. 12 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. Es así como, pese a que una entidad no esté legalmente obligada a obtener autorización, sí debe aplicar los demás principios y deberes previstos para la protección de datos personales. Dentro de los cuales se encuentran, entre otros, adoptar las medidas que garanticen la seguridad, realizar el Tratamiento de acuerdo con las finalidades previstas, así como asegurar el acceso restringido y la

confidencialidad de la información. 2.4 Posibilidad de entregar información a terceros. En su artículo 13 la Ley 1581 de 2012 establece a quiénes se les pueden suministrar los datos personales que reposan en una base de datos: “Personas a quienes se les puede suministrar la información. La información que reúna las condiciones establecidas en la presente ley podrá suministrarse a las siguientes personas: a) A los Titulares, sus causahabientes o sus representantes legales; b) A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial; c) A los terceros autorizados por el Titular o por la ley.”13 Específicamente en relación con el literal b de dicha norma, esto es, la entrega de información a entidades públicas o administrativas, la Corte Constitucional consideró: “Frente al segundo escenario permitido por el legislador, esto es la entrega de información a las entidades públicas y en virtud de una orden judicial, se harán las mismas observaciones que al estudiar el artículo 10, sobre los casos exceptuados de autorización. Por lo tanto, el ordinal b) debe entenderse que la entidad administrativa receptora cumpla con las obligaciones de protección y garantía que se derivan del citado derecho fundamental, en especial la vigencia de los principios de finalidad, utilidad y circulación restringida. Por lo tanto, debe encontrarse demostrado (i) el carácter calificado del vínculo entre la divulgación del dato y el cumplimiento de las funciones de la entidad del poder Ejecutivo; y (ii) la adscripción a 13 Artículo 13 Ley 1581 de 2012 dichas entidades de los deberes y obligaciones que la normatividad estatutaria predica de los usuarios de la información.” 14

De acuerdo con lo anterior se puede concluir que ante la solicitud que hiciere una autoridad administrativa en ejercicio de sus funciones o ante la orden judicial, es posible suministrar información que constituya datos personales. Sin embargo, la autoridad que solicitó la información debe cumplir con las obligaciones de protección de los datos personales y específicamente cumplir con los principios de circulación restringida, finalidad y utilidad. Por lo cual, para estos casos se debe haber demostrado: • Un vínculo cualificado entre la información que se está solicitando y las funciones que desarrolla la entidad que la solicita. • Las entidades cumplen con los deberes y obligaciones impuestos por las normas de protección de datos personales a los usuarios de la información. En caso de que la información no sea requerida por una autoridad administrativa o judicial o no se cumplan con los requisitos analizados puede existir una norma legal que autorice la entrega de la información a un tercero. En dicho caso se puede efectuar la entrega al tercero sin que medie autorización en ese sentido de los titulares de los datos personales. Finalmente, en caso de que no se configure ninguna de dichas situaciones, para entregar datos personas a terceros se requeriría para dicha operación autorización de los titulares de los datos personales a ser entregados. Las limitaciones a dicho tratamiento será el ceñirse a los fines previstos en la autorización, llevarlo a cabo durante el término por el cual se autorizó la permanencia de los datos en las bases y el cumplimiento de los principios y deberes establecidos en la Ley 1581 de 2012. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. 14 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub.

Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Mariana Naranjo

Revisó: William Burgos

Aprobó: William Burgos

Consultar sobre este documento ...