SIC - Concepto-15257581
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-15257581
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 15-257581- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: Nos permitimos suministrarle información relevante en relación con los interrogantes de su consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que mediante un concepto esta Oficina no puede resolver situaciones particulares de los peticionarios. Primer interrogante “El artículo 6 de la ley 1266 de 2008, establece que respecto de la administración de datos semiprivados y privados se requiere el consentimiento previo y expreso del titular de los datos, salvo en el caso del dato financiero, crediticio, comercial, de servicios y el proveniente de terceros países el cual no requiere autorización del titular, en este sentido me gustaría preguntar los siguiente:
1. Esta excepción denominada dato financiero, en la cual el titular de la Información no requiere dar su consentimiento previo, es aplicable a una empresa de servicios públicos de comunicaciones de carácter publica que cuenta con la posibilidad de ejercer el cobro mediante la jurisdicción coactiva respecto a la mora en el pago de los servicios de telecomunicaciones (ya sea televisión por suscripción, internet, celular o teléfono fijo)?”
Respuesta: La Ley 1266 de 2008 de Habeas Data en su artículo 3 consagra las siguientes definiciones: \"a) Titular de la información. Es la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas data y demás derechos y garantías a que se refiere la presente ley; b) Fuente de información. Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. (...) c) Operador de información. Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. (...) (…) e) Dato personal. Es cualquier pieza de información vinculada a una o varias personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos impersonales no se sujetan al régimen de protección de datos de la presente ley. Cuando en la presente ley se haga referencia a un dato, se presume que se trata de uso personal. Los datos personales pueden ser públicos, semiprivados o privados; (…) g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de
servicios a que se refiere el Título IV de la presente ley. (…) j) Información financiera, crediticia, comercial, de servicios y la proveniente de terceros países. Para todos los efectos de la presente ley se entenderá por información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, aquella referida al nacimiento, ejecución y extinción de Obligaciones dinerarias, independientemente de la naturaleza del contrato que les dé origen”. Ahora bien, es necesario aclarar el contexto de la norma citada frente al otorgamiento de la autorización por parte del titular de información de carácter crediticio, financiero, comercial, de servicios o la proveniente de terceros países, de conformidad con la Sentencia C-1011 de 2008 que señaló lo siguiente: “[P]ara la Corte, el análisis de constitucionalidad del precepto depende, en buena medida, de la identificación concreta de su contenido y alcance, la cual se obtiene no sólo a partir del análisis aislado de la disposición, sino también de su comprensión sistemática a partir del contexto normativo en que se inscribe. Bajo este supuesto, se tiene que el parágrafo del numeral 1.4. (i) hace referencia a las condiciones predicables de la administración de datos semiprivados y privados que efectúa los operadores de información; y (ii) pertenece al numeral primero del artículo 6º del Proyecto de Ley, que versa sobre los derechos de los titulares de la información frente a los operadores de los bancos de datos. Como se señaló a propósito de la declaratoria de constitucionalidad condicionada del literal c) del artículo 3º de la normatividad estatutaria, en los procesos de administración de datos personales es posible identificar varias
etapas, cuya diferenciación permite adscribir determinados niveles de responsabilidad del agente en la protección de los derechos del sujeto concernido. Así, se indicó que el deber de responsabilidad de los operadores en la calidad de la información se predica a partir del momento en que han recibido el dato por parte de la fuente, circunstancia que motivó el condicionamiento de la norma, en el entendido que el operador es responsable a partir de la recepción del dato suministrado por la fuente, por el incumplimiento de los deberes de diligencia y cuidado en relación con la calidad de la información personal, consagrados en la Ley Estatutaria. Traslado este argumento al parágrafo del numeral 1.4. del artículo 6º del Proyecto, se tiene que la administración de datos personales a la que hace referencia es aquella que tienen a cargo los operadores de información, pues no de otra manera puede comprenderse que el precepto haga parte de los derechos que tienen los titulares ante éstos. Esta circunstancia tiene efectos concretos en lo relativo al consentimiento del titular. En efecto, la limitación de los actos de administración a las actividades a cargo de los operadores de información, contrae como corolario lógico la inoponibilidad del precepto respecto a los deberes que la norma estatutaria impone a los demás agentes que concurren en las actividades de recolección, tratamiento y circulación de datos personales, esto es, las fuentes y los usuarios de información. Si ello es así, entonces la exclusión de responsabilidad de obtención de consentimiento del titular para la administración a cargo de los operadores, es enteramente compatible con el deber que tienen las fuentes de información de obtener el consentimiento libre, previo, expreso y suficiente del titular del
dato personal para suministrar su información personal, de acuerdo con la obligación prevista en el artículo 8º, numeral 5, del Proyecto de Ley Estatutaria. En otras palabras, la administración de datos personales a cargo del operador es un acto posterior a la transmisión de la información por la fuente, quien tiene el deber ineludible de contar con la autorización del sujeto concernido, en tanto expresión concreta de la eficacia del principio de libertad, según se tuvo oportunidad de explicar in extenso en el análisis de constitucionalidad del literal f) del artículo 5º del Proyecto de Ley Estatutaria. Basándose en los argumentos anteriores, la Corte concluye que el legislador estatuario ha previsto una modalidad particular de consentimiento en lo que respecta a la administración de datos personales. La primera, que puede denominarse como de autorización doble, relacionada con los datos privados y semiprivados distintos a los comerciales y financieros, caso en el cual deberá contarse con el consentimiento del titular del dato, expresado tanto a la fuente (artículo 8º-5 del Proyecto), como al operador de información (parágrafo del numeral 1.4. del artículo 6º del Proyecto). El segundo, relativo a la administración de datos personales financieros, crediticios, comerciales, de servicios y provenientes de terceros países; evento en el que la eficacia del principio de libertad se logra con el consentimiento libre, previo y suficiente que el titular exprese ante la fuente de información, como requisito previo e ineludible para que ésta transmita los datos al operador. Dilucidado el contenido y alcance de esta sección del parágrafo del numeral
1.4. del artículo 6º del Proyecto, resultan desvirtuados los cuestionamientos planteados por el Procurador General y los intervinientes, en el sentido que este precepto se mostraba incompatible con el principio de libertad. Ello en la medida en que, como se ha expuesto, las consecuencias jurídicas de la norma citada en nada afectan el deber que tienen las fuentes de información de contar con la autorización del titular del dato, obligación cuyo cumplimiento salvaguarda el principio citado y constituye la manifestación específica de la autodeterminación del sujeto concernido, en lo que respecta a la administración de datos personales. De este modo, la Sala encuentra que el precepto analizado se ajusta a la Constitución, por lo que será declarado exequible”. En consecuencia, la norma mencionada en su escrito se refiere a los derechos de los titulares de la información financiera, crediticia, comercial, de servicios o la proveniente de servicios frente a los operadores de información, a quienes no se les exige la autorización del titular, por cuanto dicha autorización le corresponde Obtenerla a la fuente de información del titular del dato de manera libre, previa, expresa y suficiente, como requisito previo e ineludible para que ésta transmita los datos al operador, quien realiza la administración de datos personales en un acto posterior a la transmisión de la información por la fuente, quien tiene el deber ineludible de contar con la autorización del titular. Ahora bien, respecto a la autorización para la administración de datos de contenido crediticio, financiero, comercial, de servicios o la provenientes de terceros países en los usuarios de los servicios de comunicaciones, le informamos lo siguiente: El artículo 21 de la Resolución CRC 3066 de 2011, señala lo siguiente:
“REPORTE DE INFORMACIÓN ANTE ENTIDADES QUE MANEJAN Y/0
ADMINISTRAN BANCOS DE DATOS. Los proveedores de servicios de comunicaciones pueden remitir a entidades que manejan y/o administran bancos de datos, la información sobre la existencia de deudas a cargo del usuario y a favor del proveedor o información positiva del usuario, así como solicitar información sobre el comportamiento del usuario en sus relaciones comerciales, previa autorización expresa para este fin. El proveedor de servicios de comunicaciones debe garantizar que la información que se reporta a las entidades que manejan y/o administran bancos de datos sea veraz, completa, exacta, actualizada y comprobable. El reporte por parte del proveedor a entidades que manejan y/o administran bancos de datos podrá realizarse, siempre y cuando, el usuario haya otorgado su consentimiento expreso. La mencionada autorización podrá otorgarse al momento de la celebración del contrato, sin que dicha autorización del usuario se constituya en modo alguno en requisito para la celebración del contrato. En todo caso, el proveedor deberá conservar copia o evidencia de la respectiva autorización del usuario. El reporte negativo a entidades que manejan y/o administran bancos de datos debe ser previamente informado al usuario, quien es el titular de la información, con señalamiento expreso de la obligación en mora que lo ha generado, el monto y el fundamento de la misma. Dicha comunicación debe efectuarse con una antelación de por lo menos veinte (20) días calendarios a la fecha en que se produzca el reporte. Lo anterior tiene por objeto que el usuario pueda demostrar o efectuar el pago de la obligación o controvertir aspectos tales como el monto, la cuota y la fecha de exigibilidad. Dicha
comunicación podrá incluirse en la factura que el proveedor envía al usuario, siempre y cuando se respete el término indicado. Si dentro del término de veinte (20) días calendarios, es decir, antes de generarse el reporte, el usuario paga las sumas debidas, el proveedor deberá Abstenerse de efectuar el reporte. En caso de que la negación de la relación contractual o la solicitud de rectificación o actualización de la información por parte del usuario se produzca con posterioridad al reporte, el proveedor solicitará en un término máximo de dos (2) días hábiles, a la entidad que maneja y/o administra bancos de datos para que ésta indique que la información reportada se encuentra en discusión por parte de su titular, la cual será retirada una vez se haya resuelto dicho trámite por parte de las autoridades competentes en forma definitiva. Tanto el usuario afectado por un reporte como el proveedor, deberán adelantar todas las acciones pertinentes para determinar la veracidad de sus afirmaciones o en su defecto, estarse a la decisión definitiva de las autoridades competentes. El reporte a la entidad que maneja y/o administra bancos de datos podrá realizarse sobre reclamaciones pendientes que tenga el usuario, con señalamiento expreso de que la situación se encuentra en discusión por parte de su titular, mientras esta situación sea resuelta de manera definitiva. Cuando el usuario haya sido reportado por mora en el pago, y haya eliminado la causa que dio origen al reporte, el proveedor debe actualizar dicha información ante la entidad que maneja y/o administra bancos de datos a más tardar dentro del mes siguiente, contado a partir del momento en que cese la mora. En cualquier caso, el proveedor de servicios de comunicaciones deberá
garantizar la confidencialidad de la información que le sea entregada por el usuario y utilizarla sólo para los fines para los cuales le fue entregada. De presentarse incumplimiento de las obligaciones de pago de los servicios por parte del usuario, como consecuencia de una situación de fuerza mayor causada por el secuestro, la desaparición forzada o el desplazamiento forzado de dicho titular, se dará cumplimiento a lo establecido en el Decreto 2952 de 2010, o las normas que lo adicionen, modifiquen o sustituyan”. Los proveedores de servicios de comunicaciones podrán realizar el reporte a las entidades que manejan y/o administran bancos de datos, siempre y cuando, el usuario haya otorgado autorización previa y expresa, la cual podrá otorgarse al momento de la celebración del contrato de prestación de servicios de comunicaciones. El proveedor del servicio deberá conservar copia o evidencia de la respectiva autorización del usuario. En conclusión, los proveedores de redes y servicios de comunicaciones no se encuentran dentro de ninguna excepción para la obtención de la autorización por Parte de los usuarios de servicios de comunicaciones, por cuanto actúan en calidad de fuentes de información, de conformidad con el análisis jurisprudencial mencionado anteriormente. Segundo interrogante “Por tener estas empresas públicas la connotación de empresa de servicios de comunicaciones y contar con un régimen especial dado por la ley 1341 de 2009 y por la Resolución CRC 3066 de 2011, se deberán someter a lo regulado en la materia y por tanto solicitar autorización previa en el evento de hacer los reportes a bases de datos o por el contrario se regirán por lo dispuesto en la ley 1266 de 2008 por contar con facultades de cobro coactivo
y no requerirán dicha autorización previa?” Respuesta: Nos remitimos a la respuesta anterior, en relación con la obligación que tienen los proveedores de redes y servicios de comunicaciones de obtener la autorización del usuario de los servicios de comunicaciones al momento de la celebración del contrato, sin que exista ninguna excepción para ello. Tercer interrogante “Entendiendo que estas entidades públicas tienen la posibilidad de adelantar por si (sic) mismas, el cobro de las deudas que tengan los suscriptores por mora, es aplicable el requisito que exige el articulo (sic) 21 de la Resolución CRC 3066 del 18 de mayo de 2011, que establece que los proveedores del servicio de comunicaciones, pueden remitir información sobre deudas que tenga el deudor con el proveedor del servicio a entidades que administren base de datos, siempre y cuando cuenten con autorización previa del titular de dicha información? Se aplica este articulo (sic) a las empresas publicas prestadoras del servicio de comunicaciones, y por tanto requerirán también de autorización previa para reportar a sus usuarios morosos a bases de datos o no requerirán de esta autorización previa?
Respuesta: Nos remitimos a la respuesta del primer interrogante Cuarto interrogante “Que se entiende por dato personal según la ley 1266 de 2008 en concordancia con la resolución CRC 3066 de 2011, pues surge la siguiente pregunta: datos tales como el nombre, cedula (sic) y dirección de domicilio del suscriptor del servicio de comunicaciones son exigidos al momento de suscribir el contrato de comunicaciones (sea de televisión por suscripción, internet, celular, telefonía fija) y para efectos propios de su ejecución, se consideran estos como dato personal privado o semiprivado? y por tanto no
podrían reportarse a centrales de riesgo en el evento de mora en los pagos frente a una empresa pública que preste servicios de comunicaciones?” Respuesta: La Ley 3 de la Ley 1266 de 2008, define el dato personal en los siguientes términos: “e) Dato personal. Es cualquier pieza de información vinculada a una o varias personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos impersonales no se sujetan al régimen de protección de datos de la presente ley. Cuando en la presente ley se haga referencia a un dato, se presume que se trata de uso personal. Los datos personales pueden ser públicos, semiprivados o privados”; En concordancia con lo anterior, el artículo 9 de la resolución CRC 3066 de 2011 dispone lo siguiente: “Dato personal: Cualquier información vinculada a una o varias personas determinadas o determinables o que pueda asociarse con un usuario de servicios de comunicaciones y que permita su individualización”. En conclusión la Ley 1266 de 2008 y la Resolución CRC 3066 de 2011 coinciden en la definición del dato personal como la información vinculada a una o varias personas determinadas o determinables o que pueda asociarse con una persona natural o jurídica (ejemplo: usuarios de servicios de comunicaciones). Reiteramos nuevamente que ante el incumplimiento de los usuarios de servicios de comunicaciones en sus obligaciones, los proveedores de servicios de comunicaciones en calidad de fuentes de información tienen la facultad de reportarlos negativamente ante los operadores de información, para lo cual deberán enviar una comunicación al usuario por lo menos con veinte (20) días calendario anteriores al reporte, con el fin de que el titular en este lapso de tiempo pueda
demostrar o efectuar el pago de la obligación, o controvertir aspectos como la obligación, la cuota o la fecha de exigibilidad de la misma. La mencionada comunicación podrá enviarse sin la exigencia que sea por correo certificado, a Través de los extractos periódicos que las fuentes envíen a sus clientes, o mediante mensajes de datos, de conformidad con la Ley 527 de 1999. Quinto interrogante “Es claro en la Resolución 3066 de 2011 (sic), que la empresa de comunicaciones no puede exigir la autorización previa que de él titular para reportar sus datos a bases de riesgo como una condición para firmar el contrato, entonces en el evento en el que el titular se niegue a prestar dicha autorización y se celebre el contrato, qué gestión puede hacer la entidad pública de prestación de servicios de comunicaciones contra la conducta morosa del particular si no lo puede reportar a centrales de riegos?” Respuesta: Sea lo primero señalar que esta Oficina Asesora Jurídica mediante un concepto no puede resolver situaciones particulares. Ahora bien, el inciso tercero del artículo 21 de la Resolución CRC 3066 de 2011 dispone lo siguiente: “El reporte por parte del proveedor a entidades que manejan y/o administran bancos de datos podrá realizarse, siempre y cuando, el usuario haya otorgado su consentimiento expreso. La mencionada autorización podrá otorgarse al momento de la celebración del contrato, sin que dicha autorización del usuario se constituya en modo alguno en requisito para la celebración del contrato. En todo caso, el proveedor deberá conservar copia o evidencia de la respectiva autorización del usuario”. Por lo anterior, los proveedores de servicios de comunicaciones (fuentes) no podrán
reportar negativamente al usuario de servicios de comunicaciones ante los operadores de información cuando se ha negado a otorgar su autorización para ello. Sexto interrogante “Qué diferencia hay entre los datos personales de los que habla la ley 1266 de 2008 y los datos personales de los que habla la ley 1581 de 2012?” Respuesta: El artículo 2 de la Ley 1581 de 2012 señala su ámbito de aplicación así: “Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al Tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales”. La precitada ley aplica al tratamiento de datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento (recolección, almacenamiento, uso, circulación o supresión de datos personales) por entidades públicas o privadas, dentro del país o cuando el Responsable o Encargado no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. Por su parte, dentro de las excepciones de aplicación que señala la misma Ley, están las bases de datos o archivos regulados por la Ley 1266 de 2008, cuyo objeto es desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, y los demás derechos, libertades y garantías constitucionales
relacionadas con la recolección, tratamiento y circulación de datos personales a que se refiere el artículo 15 de la Constitución Política, así como el derecho a la información establecido en el artículo 20 de la Constitución Política, particularmente en relación con la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países. Respecto a la mencionada excepción la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: (…) Constitucionalidad del literal e): la excepción de ”datos y archivos regulados por la Ley 1266 de 2008” La Ley 1266 de 2008 es la ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio, como fue definido en la sentencia C-1011 de 2008. Estos datos requieren una regulación especial –como la adoptada en la Ley 1266 y declarada exequible por esta Corporación, debido a que en este ámbito se presenta una tensión entre el habeas data y el desarrollo de La actividad financiera y bursátil, actividad de interés público en virtud del impacto que puede tener sobre todo el sistema económico y, por esta vía, sobre la garantía de derechos fundamentales y el mantenimiento del orden público. En vista de la necesidad de regular el tratamiento de estos datos de manera especial, debían exceptuados de la aplicación del proyecto bajo estudio. Por tanto, la Sala declarará exequible el literal e), de conformidad con lo expuesto en la sentencia C-1011 de 2008. Sin embargo, la Sala advierte que, según el parágrafo del artículo 2, los principios que prevé el proyecto bajo estudio deben
aplicarse de manera complementaria con los establecidos en la Ley 1266. Por lo anterior, en el ámbito de aplicación de la Ley 1581 de 2012 las bases de datos a que hace referencia la Ley 1266 de 2008 son exceptuadas, puesto que, las bases de datos previstas en esta última hacen referencia a datos de contenido crediticio, financiero y comercial cuya finalidad es el estudio de riesgo y el análisis crediticio del titular la información. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos