SIC - Concepto-15135416
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-15135416
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 15-135416- -00003-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada con el número señalado en el asunto, en los siguientes términos. A continuación nos permitimos suministrarle información relevante en relación con los interrogantes de su consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
Primer interrogante: “Respecto a la estructura de la bases de datos hay una sección que habla de
[Tipificación de la Finalidad] para esto (sic) registros existe un tabla de clasificación que nos permita definir paramétrica o se describe a consideración de la empresa.
Respuesta: El literal b) del articulo 4 de la mencionada ley define el principio de finalidad así: "b) Principio de finalidad: el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular".
Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: "Principio de finalidad: En virtud de tal principio, el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular. La definición establecida por el legislador estatutario responde a uno de los
criterios establecidos por la Corporación para el manejo de las bases de datos. Sin embargo, debe hacerse algunas precisiones. Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. Por ello, se deberá informar al Titular del dato de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y por tanto, no podrá recopilarse datos sin la clara especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular. Esta precisión es relevante en la medida que permite un control por parte del titular del dato, en tanto le es posible verificar si está haciendo usado para la finalidad por él autorizada. Es una herramienta útil para evitar arbitrariedades en el manejo de la información por parte de quien trata el dato. Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular. Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las
finalidades perseguidas. En razón de lo anterior, el literal b) debe ser entendido en dos aspectos. Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. En la Sentencia C-1011 de 2008, la Corporación reiteró la importancia de la existencia de unos criterios razonables sobre la permanencia de datos personales en fuentes de información. Además, sostuvo que este periodo se encuentra en una estrecha relación con la finalidad que pretende cumplir. Así, a partir del estudio de la jurisprudencia, construyó una doctrina constitucional comprehensiva sobre la caducidad del dato negativo en materia financiera y concluyó que dentro de las prerrogativas mismas del derecho al habeas data, se encuentra esta garantía, como una consecuencia del derecho al olvido. Sobre el particular observó la providencia: “De acuerdo con lo señalado en el artículo 15 Superior, la Corte identifica como facultades que conforman el contenido del derecho al hábeas data, las de (i) conocer la información personal contenida en las bases de datos, (ii) solicitar la actualización de dicha información a través de la inclusión de nuevos datos y (iii) requerir la rectificación de la información no ajustada a la realidad. Junto con las prerrogativas expuestas, la Corte, habida cuenta los precedentes jurisprudenciales anteriores que señalaban la necesidad de establecer un límite al reporte financiero negativo, estableció un nuevo
componente del derecho al hábeas data, la de la caducidad del dato negativo.” (…) La Corte reitera que los procesos de administración de datos personales de contenido crediticio cumplen un propósito específico: ofrecer a las entidades que ejercen actividades de intermediación financiera y, en general, a los sujetos que concurren al mercado, información relacionada con el grado de cumplimiento de las obligaciones suscritas por el sujeto concernido, en tanto herramienta importante para adoptar decisiones sobre la suscripción de contratos comerciales y de crédito con clientes potenciales. Esta actividad es compatible con los postulados superiores, pues cumple con propósitos legítimos desde la perspectiva constitucional, como son la estabilidad financiera, la confianza en el sistema de crédito y la protección del ahorro público administrado por los establecimientos bancarios y de crédito. Es precisamente la comprobación acerca de la finalidad específica que tienen los operadores de información financiera y crediticia la que, a su vez, permite determinar los límites al ejercicio de las actividades de acopio, tratamiento y divulgación de datos.” Segundo, los datos personales registrados deben ser los estrictamente Necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo necesario. Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos."
Por lo anterior, la utilización de los datos personales de un titular sólo debe ser para los casos autorizados de manera previa y expresa por éste cumpliendo con una finalidad legítima y destinada a realizar los fines exclusivos para los cuales fue entregada por el titular. Tenga en cuenta, que esta Superintendencia elaboró el proyecto de Circular Externa para la implementación del Registro Nacional de Bases de Datos y el Manual del Usuario, los cuales fueron publicados en nuestra página web www.sic.gov.co a través del icono "Normativa", "proyectos de circular" allí encontrará los documentos publicados en versión PDF. Publicación efectuada, con el fin de recibir los comentarios del público en general los cuales fueron recibidos hasta el pasado 26 de febrero de 2015 y así expedir el documento definitivo para su posterior publicación en el Diario Oficial para su cumplimiento, por lo cual, le sugerimos estar pendiente de las instrucciones que sobre el particular expida esta Superintendencia. Segundo interrogante “Buscando en internet sobre de RNBD, encontramos una circular que nos habla sobre unos plazos de registro ya de las bases de datos de acuerdo a la terminación de NITS. de las compañías, se establecen unos plazos, este documento ya es oficial? . De ser así ya hay alguna programación en el cual la SIC pueda capacitar a las empresas respecto al RNBD” Respuesta: Nos remitimos a la respuesta anterior, en relación con el proyecto de Circular Externa, que se encuentra pendiente de expedición y publicación en el Diario Oficial para su cumplimiento. Ahora bien, esta Superintendencia, ofrece programas académicos de las áreas misionales, entre ellas, protección de datos personales, para la difusión, socialización y capacitación al público en sus temas, normas y jurisprudencia. La solicitud de charlas y capacitaciones deberá realizarlas a través del Grupo de
formación de la Oficina de Servicios al Consumidor y Apoyo Empresarial – OSCAE, reuniendo los siguientes requisitos:
1. Las solicitudes realizadas por personas naturales o jurídicas, deberán efectuarse formalmente a través del formulario web dispuesto en la página web de la Entidad www.sic.gov.co, allí elige la opción “formación SIC-API” que se encuentra al lado de izquierdo de la página y una vez ingresa al link escoge la opción “Solicite aquí nuestros servicios”. Así mismo puede realizar la solicitud por medio de correo electrónico a las direcciones formación@sic.gov.co o
jjerez@sic.gov.co o físicamente radicándose en el centro documental de la Entidad ubicado en la Carrera 13 No 27-00 piso 1, dirigidos al Grupo de trabajo de formación.
2. La solicitud deberá hacerse con mínimo (1) un mes anticipación a la fecha(s) sugerida(s).
3. Dichas solicitudes deberán contener por lo menos la siguiente información:
a. Datos generales del solicitante sea persona natural o jurídica, tales como nombre completo, documento de identificación, datos de contacto (teléfono celular, teléfono fijo, dirección correspondencia y correo electrónico). b. Área de interés o tema en el cual busca obtener socialización por parte de la SIC. c. Incluir el objetivo que se pretende desarrollar con el evento. d. Incluir por lo menos tres (3) fechas posibles para la realización del evento. e. Sitio, lugar y ciudad (Incluir la dirección del auditorio). f. El perfil de los invitados (profesores, estudiantes, ciudadanos del común, etc.). g. Intervención de la SIC (Tiempo y ubicación en la agenda). h. Aforo del Auditorio y/o salón (Número de personas asistentes).
4. La fecha escogida para la realización del evento será asignada de acuerdo a la disponibilidad de agenda de la Entidad.
5. Una vez finalizada la jornada académica, es necesario que nos hagan llegar diligenciados los formatos (listado de asistencia y evaluaciones), los cuales, tienen como objetivo hacer un seguimiento al evento y retroalimentar la gestión de los funcionarios de nuestra Entidad; por lo anterior, estos son de obligatorio cumplimiento para la realización de este y futuros eventos académicos.
Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos