SIC - Concepto-14241378
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-14241378
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C 10
Asunto: Radicación: 14-241378--3-0
Trámite: 113
Evento: Actuación: 440
Folios: 12
Apreciada Señora: Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto,
en los siguientes términos:
1. Objeto de la consulta De acuerdo a la Ley 1735 de 2014 "Por el cual se dictan medidas tendientes a promover el Acceso a los servicios financieros transaccionales y se Dictan otras disposiciones" solicita que se le aclare qué información de los consumidores financieros pueden acceder las entidades financieras y/o los operadores de información financiera a la Registraduría Nacional del Estado Civil y cuál es el procedimiento para el acceso a dicha información.
A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares. 2 Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantarlas investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho,
podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerios mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. Sea lo primero señalar, que de acuerdo a las competencias asignadas a esta
Superintendencia únicamente nos referiremos en términos generales al tratamiento de los datos personales que las entidades financieras y/o los operadores de información financiera deberán hacer a la información que accedan a través de la Registraduría Nacional del Estado Civil que trata la Ley 1735 de 2014; de conformidad con lo señalado en la Ley 1581 de 2012. 2.1. Definición de dato personal y tratamiento El literal c) del artículo 3 de la Ley 1581 de 2012 define el dato personal en los siguientes términos: "Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinares." Al respecto, la Corte Constitucional mediante sentencia C-748 de 2011 señaló lo siguiente: “(…) [E]n efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonalesson las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, yiv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación." (...) Los datos personales, a su vez, suelen ser clasificados en los siguientes grupos dependiendo de su mayor o menor grado de aceptabilidad de divulgación: datos públicos, semiprivados y privados o sensibles". Por lo anterior, el dato personal es cualquier información vinculada o que pueda
asociarse a una o varias personas naturales determinadas o determinables que c umplen con las siguientes características: (i) están referidos a aspectos exclusivos y propios de una persona natural, ii) permiten identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación. Por su parte, el literal g) del artículo 3 define tratamiento en los siguientes términos: "Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." A! respecto la Corte Constitucional en la mencionada sentencia señaló lo siguiente: "El tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como "cualquier operación o conjunto de operaciones, sean a no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión" El vocablo tratamiento para los efectos del proyecto en análisis es de suma
importancia por cuanto su contenido y desarrollo se refiere precisamente a lo que debe entenderse por el "tratamiento del dato personal'. En ese orden, cuando el proyecto se refiere al tratamiento, hace alusión a cualquier operación que se pretenda hacer con el dato personal, con o sin ayuda de la informática, pues a diferencia de algunas legislaciones, la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados. Es por ello que los principios, derechos, deberes y sanciones que contempla la normativa en revisión incluyen, entre otros, la recolección, la conservación, la utilización y otras formas de procesamiento de datos con o sin ayuda de la informática. En consecuencia, no es válido argumentar que la ley de protección de datos personales cobija exclusivamente el tratamiento de datos que emplean las nuevas tecnologías de la información, dejando por fuera las bases de datos manuales, lo que resultaría ilógico, puesto que precisamente lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia. En este orden de ideas, esta definición no genera problema alguno de constitucionalidad y por tanto será declarada exequible." Por lo anterior, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales. 2.2. Ámbito de aplicación de la Ley 1581 de 2012 La Ley 1581 de 2012, en su articulo 2, señala el ámbito de aplicación de la
siguiente manera: “Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (…)” La precitada ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas. Respecto al concepto de bases de datos o archivos la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: “El literal b) define las bases de datos como un "(...) conjunto organizado de datos personales que sea objeto de tratamiento". Pese a que esta definición es bastante amplia y parece coincidir más con la de banco de datos empleada en la Ley 1266, en tanto el legislador goza de libertad de configuración en la materia, puede adoptar definiciones diferentes dependiendo de la regulación. Ahora bien, la definición se ajusta a la Carta, pues cobija todo espacio donde se haga alguna forma de tratamiento del dato, desde su simple recolección, lo que permite extender la protección del habeas data a todo tipo de hipótesis. En concordancia, la Sala recuerda, como se indicó en la consideración 2.4.3.2., que el concepto de base de datos cobija los archivos, entendidos como depósitos ordenados de datos, lo que significa que los archivos están sujetos a las garantías previstas en el proyecto de ley.” Por lo anterior, la Ley 1581 de 2012 se aplica a los datos personales que se encuentren en bases de datos o archivos de entidades públicas o privadas,
entendidos estos, como el conjunto organizados o depósitos ordenados de datos personales sujetos a tratamiento, es decir, a la recolección, el almacenamiento, el uso, la circulación o la supresión de los mismos. 2.3. Principios rectores para el tratamiento de datos personales El artículo 4 de la Ley 1581 de 2012 consagra los principios que rigen el tratamiento de datos personales así: "Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: a) Principio de legalidad en materia de Tratamiento de datos: El Tratamiento a que se refiere la presente ley es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen; b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular; c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento; d) Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohibe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error; e) Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del
Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan; f) Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la presente ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o portas personas previstas en la presente ley; Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la presente ley; g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; h) Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma." Así mismo debe tenerse en cuenta que dentro de las funciones de la Superintendencia de Industria y Comercio en su calidad de autoridad de
protección de datos se encuentra la de vigilar que en el Tratamiento de los datos personales se respeten dichos principios. 2.4. Deberes de los Responsables y Encargados del tratamiento de datos personales. Se debe tener en cuenta los conceptos de Responsables y Encargados del tratamiento de datos personales, los cuales están consignados en los literales d y e del artículo 3 de la Ley 1581 de 2012: "d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento; e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;" 2.4.1 Deberes de los Responsables del tratamiento de datos personales. En su artículo 17 la Ley 1581 de 2012 consagra los deberes de los Responsables del tratamiento de datos personales: "Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular; c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada; d) Conservarla información bajo las condiciones de seguridad necesarias
para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible; f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada; g) Rectificar la información cuando sea incorrecta y comunicarlo pertinente al Encargado del Tratamiento; h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley; i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; j) Tramitarlas consultas y reclamos formulados en los términos señalados en la presenteley; k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos; I) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo; m) Informar a solicitud del Titular sobre el uso dado a sus datos; n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración
de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. Revocar la autorización dada para el tratamiento de datos personales o solicitar la supresión del dato cuando en su tratamiento no se hayan respetado los principios y garandas constitucionales y legales. Esto procede cuando la Superintendencia de Industria y Comercio haya determinado que el Responsable del tratamiento o el Encargado del tratamiento ha incurrido en conductas contrarias a la Constitución o a la Ley 1581 de 2012." Es de resaltar que el incumplimiento de los deberes a cargo de los Responsables del Tratamiento de datos personales constituye una infracción que podrá ser sancionada por la Superintendencia de Industria y Comercio, previa investigación por parte de la Delegatura de Protección de Datos Personales. En relación con los Responsables del tratamiento de los datos personales la Corte Constitucional manifestó: "(...) /Los responsables del tratamiento tienen mayores compromisos y deberes frente al titular del dato, pues son los llamados a garantizar en primer lugar el derecho fundamental al hateas data, así como las condiciones de seguridad para impedir cualquier tratamiento ilícito del dato. La calidad de responsable igualmente impone un haz de responsabilidades, específicamente en lo que serefiere a la seguridad y ala confidencialidad de los datos sujetos a tratamiento. (...)" 2.4.2. Deberes de los Encargados del tratamiento de datos personales. Por su parte el artículo 18 la Ley 1581 de 2012 consagra los deberes de los Encargados del Tratamiento de datos personales: "Deberes de los Encargados del Tratamiento. Los Encargados del
Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Conservarla información bajo las condiciones de segundad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; c) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la presente ley; d) Actualizarla información reportada por los Responsables del Tratamiento dentro de los cinco (5) días hábiles contados a partir de su recibo; e) Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley; f) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especia!, para la atención de consultas y reclamos por parte de los Titulares; g) Registrar en la base de datos las leyenda "reclamo en trámite" en la forma en que se regula en la presente ley; h) Insertar en la base de datos la leyenda "información en discusión judicial" una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal; i) Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado porta Superintendencia de Industria y Comercio; j) Permitir el acceso a la Información únicamente a tas personas que pueden tener acceso a ella; k) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la
administración de la información de los Titulares; I) Cumplirlas instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. Parágrafo. En el evento en que concurran las calidades de Responsable del Tratamiento y Encargado del Tratamiento en la misma persona, le será exigible el cumplimiento de los deberes previstos para cada uno." De la misma manera que ocurre con los Responsables del Tratamiento de los datos personales, los Encargados del Tratamiento de los datos personales pueden ser investigados y sancionados por el incumplimiento de dichos deberes. Adicionalmente, y según lo dispone el citado parágrafo del artículo 18 de la Ley 1581 de 2012 cuando concurran en una misma persona las calidades de Encargado y Responsable, deberá cumplir con los deberes previstos para ambos. Finalmente, y tratándose de datos personales de consumidores financieros esta Oficina Asesora Jurídica dará traslado de su consulta a la Superintendencia Financiera de Colombia, ubicada en la Calle 7 No. 4-49, de la ciudad de Bogotá, para que se pronuncie sobre sus interrogantes de conformidad con el ámbito de competencia señalado en las Leyes 1266 de 2008 y 1735 de 2014 para dicha Entidad. Dando cumplimiento al inciso segundo del artículo 21 de la Ley 1437 de 2011, le estamos remitiendo copia de la comunicación mediante la cual se dio traslado de su comunicación a la entidad competente. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.qov.co Bogotá D.C.
10
Asunto: Radicación: 14-241378--2-0
Trámite: 113
Evento: Actuación: 471
Folios: 4
Apreciado Doctor: De conformidad con lo dispuesto en el artículo 21 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo y para los fines pertinentes, remitimos a esa Entidad fotocopia de la comunicación que nos fue enviada por (…), en relación con el acceso de la información del consumidor financiero a través de la Registraduría Nacional del Estado Civil por parte de las entidades y/o operadores financieros y su procedimiento, de conformidad con el artículo 7 de la Ley 1735 de 2014.
Igualmente, le informamos que en la fecha le estamos remitiendo copia de la presente comunicación a la peticionaria. Así mismo, nos permitimos informarle que esta Oficina Asesora Jurídica ya emitió concepto respecto al tratamiento de datos personales de acuerdo a nuestro ámbito de competencia, de conformidad con la Ley 1581 de 2012. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos