🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-15132267

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-15132267
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 15-132267- -00004-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:

1. Objeto de la Consulta

Manifiesta en su escrito lo siguiente:

"(…) SOLICITO SU COLABORACIÓN Y ME INDIQUE FUERA DE LOS

REQUSITOS ESTABLECIDOS POR LA LEY 1266 DE 2008, QUE

CONDICIONES Y DOCUMENTOS DEBE PRESENTAR PARA LA INSCRIPCIÓN Y VIGILANCIA ANTES (sic) ESTA SUPERINTENDENCIA DE UN BANCO DE DATOS CON EL FIN DE REPORTAR FINANCIACIÓN DE

CRÉDITOS AL IGUAL QUE LOS PASOS QUE DEBEMOS SEGUIR PARA

LOGRAR LA SUPERVISOR (sic)”.

A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al Respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.

2. Operadores de información La Ley 1266 de 2008 de Habeas Data en su artículo define al operador de la información así: c) Operador de información. Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios

titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente; Al respecto la Corte Constitucional mediante Sentencia C-1011 de 2008, señaló lo siguiente respecto a la responsabilidad del operador de la información: "(...) Esta norma, en los apartados que definen al operador de información y establecen su sujeción a los deberes y responsabilidades que se predican de la eficacia de los derechos constitucionales del titular de la información, es exequible, puesto que se limita a reiterar el carácter vinculante de las garantías que el derecho fundamental al hábeas data confiere al sujeto concernido. No obstante, debe realizarse un análisis más detallado acerca de la exclusión de responsabilidad por la calidad del dato personal para el caso de los operadores. Al respecto, la Corte advierte que el propósito de la norma estatutaria es concentrar en las fuentes de información el análisis acerca de la veracidad, integridad y actualidad del dato personal, de manera tal que una vez sea transferida a los operadores, éstos queden liberados de determinar el cumplimiento de esas condiciones. Esta posibilidad, a juicio de varios de los intervinientes y del Procurador General, se muestra problemática, pues

configura un ámbito de excepción en la responsabilidad de proteger las Facultades de conocimiento, actualización y rectificación del dato personal, incompatible con la vigencia del derecho al hábeas data. Sobre el particular, la Sala considera, en primer lugar, que el contenido y alcance del derecho fundamental al hábeas data, expresado en los principios de administración de datos personales identificados por la jurisprudencia constitucional, son oponibles a todos los sujetos involucrados en los procesos de recolección, tratamiento y circulación de datos. Así, para el presente caso, los operadores son responsables concurrentes con las fuentes en la satisfacción de, entre otras garantías constitucionales, los principios de veracidad, integridad y finalidad e incorporación. En efecto, el operador tiene el deber de determinar si la información que le envía la fuente es unívoca y, por ende, veraz. Aunque es claro que con base en la vigencia del principio de buena fe, el operador debe asumir que el dato personal que le remite la fuente es verdadero, ello no quiere decir que la recopilación de la información sea un proceso neutro, en que el operador se limita a incorporar en la base de datos todo aquello que le remita la fuente. En contrario, la adecuada protección del derecho al hábeas data exige que el operador verifique si el dato suministrado cumple con los requisitos para que sea incluido en la base de datos, lo que para el caso del Proyecto de Ley objeto de examen involucra que su contenido esté relacionado con la información financiera, crediticia, comercial y proveniente de terceros países, pertinente para el cálculo del riesgo crediticio. De igual modo, si se parte de considerar que el operador es quien tiene a

cargo la administración de los datos, la Corte estima que el operador, junto con la fuente, concurren en la obligación de garantizar que la información recolectada sea completa, por lo que está proscrita el envío y la recolección de información parcial, incompleta o fraccionada. Considerar lo contrario, a juicio de la Sala, llevaría a resultados incompatibles con la adecuada protección del derecho al hábeas data, puesto que significaría que una vez los datos son enviados por la fuente, cesa toda posibilidad de determinar la calidad de la misma, de modo tal que si la fuente remite datos personales que no cumplan las características anotadas, el operador quedaría, por ministerio de la ley, autorizado para ejercer la administración de datos personales bajo el supuesto de la violación del derecho al hábeas data del titular de la información, posibilidad que para la Corte es inadmisible. Igualmente, la legitimidad de la administración de datos personales depende de que el acopio, procesamiento y divulgación de la información responda a una finalidad constitucionalmente legítima, obligación que contrae la prohibición de la recopilación de información personal sin un objetivo definido y autorizado por el titular del dato, al igual que el uso de la misma para un Propósito distinto al previsto y consentido por el sujeto concernido. La satisfacción del principio de finalidad, por ende, es una obligación constitucional aplicable tanto al proceso de recolección – que corresponde primariamente a la fuente – y de procesamiento y divulgación, que son responsabilidad del operador en tanto administrador de la información. El deber de inclusión de datos personales que otorgan situaciones ventajosas

al titular, que para el presente caso están relacionados con aquella información que de cuenta del cumplimiento del pago de las obligaciones comerciales y crediticias a cargo del sujeto concernido, es una responsabilidad que corresponde tanto a la fuente, que debe enviar esa información, como al operador, quien está obligado a incorporarla en la base de datos y divulgarla a los usuarios, a fin de garantizar que éstos accedan a información actualizada del sujeto concernido. A partir de esta comprobación, es posible contemplar hipótesis en las que la fuente ha enviado la información favorable al operador pero éste, incumpliendo las obligaciones que se derivan del derecho al hábeas data financiero, omite incorporar dicho dato. En este escenario, es claro que quien tiene responsabilidad en la calidad de la información es el operador, razón por la cual el legislador estatutario no está constitucionalmente facultado para incorporar una cláusula de exclusión de responsabilidad como la prevista en la disposición objeto de examen. Finalmente, queda por considerar un argumento de carácter sistemático. El artículo 16 del Proyecto de Ley, que regula los procedimientos de peticiones, consultas y reclamos, indica que estas potestades se ejercen ante el operador de la información. Por lo tanto, la exclusión de responsabilidad prevista en la norma analizada llevaría a considerar que las facultades de conocimiento, actualización y rectificación del dato personal, todas ellas relacionadas con el mantenimiento de la calidad de la información del sujeto concernido, que en los términos de la normatividad estatutaria, se protegen a través del trámite de consultas y reclamos, no serían aplicables para el operador de la

información. Esta hipótesis prima facie vulnera el derecho fundamental al hábeas data del titular. Como se observa, luego de la recepción del dato transmitido por la fuente, el operador adquiere deberes específicos respecto a la protección del derecho al hábeas data del sujeto concernido, lo que incorpora obligaciones concretas en cuanto a la calidad de los datos, luego de la transmisión. En efecto, es evidente que las responsabilidades del operador se predican a partir que ha recibido la información personal por parte de la fuente, pues es desde ese momento en que se involucra en los procesos de recolección, tratamiento y divulgación de datos. En ese sentido, resulta válido que el operador esté excluido de responsabilidad por actos anteriores a la transmisión de la información por parte de la fuente, lo que justifica la constitucionalidad de la prescripción del legislador estatutario, en el sentido que salvo que el operador Sea la misma fuente de información, éste no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente. Empero, conforme a los argumentos planteados en este apartado, la exclusión de responsabilidad al operador no puede predicarse luego de la transmisión de la información por la fuente, pues a partir de esa actuación el operador adopta la posición de agente responsable de la protección del derecho al hábeas data del sujeto concernido. Por ende, la Sala condicionará la exequibilidad del literal c) del artículo 3º del Proyecto de Ley Estatutaria, en el entendido que el operador es responsable a partir de la recepción del dato suministrado por la fuente, por el

incumplimiento de los deberes de diligencia y cuidado en relación con la calidad de la información, consagrados en esta Ley Estatutaria.". El literal c) del artículo 3 de la Ley 1266 de 2008 que define al operador de información fue declarado exequible condicionalmente en el entendido que el operador es responsable por la diligencia y cuidado de la calidad de la información a partir de la recepción del dato suministrado por la fuente de información. El artículo 7 de la Ley 1266 de 2008 señala los deberes de los operadores de información así: “DEBERES DE LOS OPERADORES DE LOS BANCOS DE DATOS. Sin perjuicio del cumplimiento de las demás disposiciones contenidas en la presente ley y otras que rijan su actividad, los operadores de los bancos de datos están obligados a:

1. Garantizar, en todo tiempo al titular de la información, el pleno y efectivo ejercicio del derecho de hábeas data y de petición, es decir, la posibilidad de conocer la información que sobre él exista o repose en el banco de datos, y solicitar la actualización o corrección de datos, todo lo cual se realizará por conducto de los mecanismos de consultas o reclamos, conforme lo previsto en la presente ley.

2. Garantizar, que en la recolección, tratamiento y circulación de datos, se respetarán los demás derechos consagrados en la ley.

3. Permitir el acceso a la información únicamente a las personas que, de conformidad con lo previsto en esta ley, pueden tener acceso a ella.

4. Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los titulares.

5. Solicitar la certificación a la fuente de la existencia de la autorización otorgada por el titular, cuando dicha autorización sea necesaria, conforme lo previsto en la presente ley.

6. Conservar con las debidas seguridades los registros almacenados para impedir su deterioro, pérdida, alteración, uso no autorizado o fraudulento.

7. Realizar periódica y oportunamente la actualización y rectificación de los datos, cada vez que le reporten novedades las fuentes, en los términos de la presente ley.

8. Tramitar las peticiones, consultas y los reclamos formulados por los titulares de la información, en los términos señalados en la presente ley.

9. Indicar en el respectivo registro individual que determinada información se encuentra en discusión por parte de su titular, cuando se haya presentado la solicitud de rectificación o actualización de la misma y no haya finalizado dicho trámite, en la forma en que se regula en la presente ley.

10. Circular la información a los usuarios dentro de los parámetros de la presente ley.

11. Cumplir las instrucciones y requerimientos que la autoridad de vigilancia imparta en relación con el cumplimiento de la presente ley.

12. Los demás que se deriven de la Constitución o de la presente ley.” El artículo 11 de la precitada ley señala lo siguiente: “REQUISITOS ESPECIALES PARA LOS OPERADORES. Los operadores de bancos de datos de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países que funcionen como entes independientes a las fuentes de la información, deberán cumplir con los siguientes requisitos especiales de funcionamiento:

1. Deberán constituirse como sociedades comerciales, entidades sin ánimo

de lucro, o entidades cooperativas.

2. Deberán contar con un área de servicio al titular de la información, para la atención de peticiones, consultas y reclamos.

3. Deberán contar con un sistema de seguridad y con las demás condiciones técnicas suficientes para garantizar la seguridad y actualización de los registros, evitando su adulteración, pérdida, consulta o uso no autorizado conforme lo previsto en la presente ley.

4. Deberán actualizar la información reportada por las fuentes con una periodicidad no superior a diez (10) días calendario contados a partir del recibo de la misma.” Adicional a lo anterior, el numeral 1.2., del Capítulo Primero, del Título V de la Circular Única de esta Superintendencia señala los siguientes deberes a los operadores de la información: 1.2 Deberes de los operadores 1.2.1. Deber de garantizar en todo tiempo al titular de la información el pleno y efectivo ejercicio del derecho de hábeas data Los operadores deben informar a los titulares de la información los derechos que la Ley 1266 de 2008 consagra en su favor y el procedimiento para la atención de peticiones, consultas y reclamos. Para tal efecto, deben publicar tal información en sus sedes, en un lugar visible ubicado en las áreas de atención al público, y en su página web. La información se publicará en lenguaje sencillo de forma que pueda ser comprendida fácilmente por los titulares. 1.2.2. Deber de adoptar una manual interno de políticas y procedimientos, para garantizar el adecuado cumplimiento de la ley, en especial, para la atención de consultas y reclamos por parte de los titulares Con el objeto de verificar el cumplimiento de la obligación establecida en el

numeral 4 del artículo 7 de la Ley 1266 de 2008, los operadores de información deben remitir a la Delegatura para la Protección de Datos Personales de la Superintendencia de Industria y Comercio una copia del manual de políticas y procedimientos que hayan adoptado, dentro de los treinta (30) días siguientes a la entrada en vigencia de la presente resolución y, posteriormente, cada vez que realicen cualquier modificación al mismo. La Superintendencia de Industria y Comercio podrá, en cualquier momento, hacer las observaciones pertinentes para que, si es del caso, el operador de información, en el término establecido por la Entidad, proceda a realizar los ajustes necesarios en aras de garantizar el adecuado cumplimiento de la ley así como el pleno y efectivo ejercicio de los derechos de hábeas data y de petición por parte de los titulares de información. 1.2.3. Deber de solicitar la certificación a la fuente de la existencia de la autorización otorgada por el titular Con el fin de verificar el cumplimiento de lo dispuesto en el numeral 5 del artículo 7 de la Ley 1266 de 2008, los operadores de información deben cumplir las siguientes instrucciones: a) Dentro de los diez (10) primeros días hábiles de los meses de febrero y agosto de cada año deben enviar a la Delegatura para la Protección de Datos Personales de esta Superintendencia una constancia, con corte a 31 de diciembre y 30 de junio, suscrita por su representante legal, en la que se manifieste expresamente que cumplieron con el deber de solicitar a las fuentes de información la certificación semestral de la existencia de la autorización previa y expresa para el reporte de información en sus bases de datos.

b) Dentro de los diez (10) primeros días hábiles de los meses de marzo y septiembre de cada año deben remitir a la Delegatura para la Protección de Datos Personales de esta Superintendencia, en medio magnético, editable, en formatos de Excel, la relación de las fuentes que no cumplieron con la obligación de certificar la existencia de la autorización previa y expresa para el reporte de información de sus titulares. La citada relación debe contener, por lo menos: (i) El nombre y/o razón social de la fuente de información incumplida. (ii) El número de identificación. (iii) La última dirección registrada por la fuente. (iv) La fecha en la cual se envió la solicitud de remisión de la certificación de la existencia de la autorización previa y expresa. c) En caso de que las fuentes no envíen la certificación semestral establecida en el numeral 5 del artículo 7 de la Ley 1266 de 2008, dentro del término previsto en el literal a) anterior, los operadores deberán bloquear toda la información reportada sobre la cual la fuente no haya remitido la certificación de que cuenta con autorización. Los operadores procederán a efectuar el bloqueo de la información en un término máximo de veinte (20) días hábiles siguientes al vencimiento del plazo respectivo. Una vez la fuente de información aporte la certificación semestral, el operador deberá desbloquear la información. 1.2.4. Deber de indicar en el respectivo registro individual que determinada información se encuentra en discusión por parte del titular Con fundamento en el deber establecido en el numeral 9 del artículo 7 de la Ley 1266 de 2008 y teniendo en cuenta que la información que reposa en las bases

de datos debe ser veraz, completa, exacta, actualizada, comprobable y Comprensible, los operadores deben incluir en el historial crediticio de los titulares todas las leyendas relacionadas con la discusión sobre su información. Las leyendas de advertencia relacionadas con la discusión sobre la existencia y condiciones de la obligación a cargo del titular y la posible suplantación de su identidad, deben permanecer en el historial crediticio hasta que exista pronunciamiento definitivo de la autoridad judicial competente o de la Superintendencia de Industria y Comercio, cuando sea el caso, o cuando caduque el reporte negativo, lo que ocurra primero.” Por lo anterior, los operadores de información además de cumplir con los deberes señalados en la Ley 1266 de 2008, deberán cumplir ante esta Entidad con otros deberes adicionales como: (i) garantizar en todo tiempo al titular de la información el pleno y efectivo ejercicio del derecho de hábeas data, (ii) adoptar un manual interno de políticas y procedimientos, para garantizar el adecuado cumplimiento de la ley, en especial, para la atención de consultas y reclamos por parte de los titulares, (iii) solicitar la certificación a la fuente de la existencia de la autorización otorgada por el titular, (iv) indicar en el respectivo registro individual que determinada información se encuentra en discusión por parte del titular. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: William Burgos

Aprobó: William Burgos

Consultar sobre este documento ...