🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-16454026

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-16454026
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año
—

Bogotá D.C., 10

Asunto: Radicación: 16-454026-1

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través su comunicación de fecha 13 de diciembre de 2016 en el cual se señala: “En mi calidad de Oficial de Protección de Datos personales me permito elevar una consulta a ustedes con el fin de asegurar el cumplimiento integral de la Ley 1581 en los procesos relacionados con la entidad.

Para todos los clientes del Banco, la debida diligencia de Autorización de Tratamiento de Datos personales se encuentra cubierta, normada y procedimentada. Sin embargo, de aquellas personas a las que solicitamos información para realizar por ejemplo consulta a centrales de riesgo y que no llegarán a ser clientes del Banco, no contamos con la autorización debido a que su información personal puede eventualmente no ser almacenada en las bases de datos. La consulta especifica (sic) es: Se debe pedir autorización escrita para hacer

consulta en las centrales de riesgo, o esto es cubierto en su totalidad por la Ley 1266?” Nos permitimos realizar las siguientes precisiones:

2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.

Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:

3. Facultades de la Superintendencia de Industria y Comercio en materia de Habeas Data – Ley 1266 de 2008En virtud de las atribuciones conferidas por la Ley 1266 de 2008 y el artículo 1 del Decreto 4886 de 2011, la Superintendencia de Industria y Comercio está facultada para la protección de datos personales así: “60. Vigilar a los operadores, fuentes y usuarios de información

financiera, crediticia, comercial, de servicios y la proveniente de terceros países de la misma naturaleza, en cuanto se refiere a la actividad de administración de datos personales, en los términos de la ley 1266 de 2008, sin perjuicio de la competencia de la Superintendencia Financiera”. 3.1. Ámbito de aplicación de la Ley 1581 de 2012 El artículo 2 de la Ley 1581 de 2012 señala su ámbito de aplicación así: “Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (…) El régimen de protección de datos personales que se establece en la presente Ley no será de aplicación: (…) e) A las bases de datos y archivos regulados por la Ley 1266 de 2008. (…)” La precitada ley aplica al tratamiento de datos personales efectuado por entidades públicas o privadas, dentro del país o cuando el Responsable o Encargado no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. Por su parte, dentro de las excepciones de aplicación que señala la misma Ley, están las bases de datos o archivos regulados por la Ley 1266 de 2008, cuyo objeto es desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, y los demás derechos, libertades y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales a que se refiere el artículo 15 de la Constitución Política, así como el derecho a la

información establecido en el artículo 20 de la Constitución Política, particularmente en relación con la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países. Respecto a la mencionada excepción la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: “(…) Constitucionalidad del literal e): la excepción de “datos y archivos regulados por la Ley 1266 de 2008” La Ley 1266 de 2008 es la ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio, como fue definido en la sentencia C-1011 de

2008. Estos datos requieren una regulación especial –como la adoptada en la Ley 1266 y declarada exequible por esta Corporación, debido a que en este ámbito se presenta una tensión entre el habeas data y el desarrollo de la actividad financiera y bursátil, actividad de interés público en virtud del impacto que puede tener sobre todo el sistema económico y, por esta vía, sobre la garantía de derechos fundamentales y el mantenimiento del orden público. En vista de la necesidad de regular el tratamiento de estos datos de manera especial, debían exceptuados de la aplicación del proyecto bajo estudio.

Por tanto, la Sala declarará exequible el literal e), de conformidad con lo expuesto en la sentencia C-1011 de 2008. Sin embargo, la Sala advierte que, según el parágrafo del artículo 2, los principios que prevé el proyecto bajo estudio deben aplicarse de manera complementaria con los establecidos en la Ley 1266. Por lo anterior, en el ámbito de aplicación de la Ley 1581 de 2012 las bases de datos

a que hace referencia la Ley 1266 de 2008 son exceptuadas, puesto que, las bases de datos previstas en esta última hacen referencia a datos de contenido crediticio, financiero y comercial cuya finalidad es el estudio de riesgo y el análisis crediticio del titular la información.

4. Circulación de la información comercial, crediticia, financiera, de servicios o de terceros paises.

El artículo 5 de la Ley 1266 de 2008 establece lo siguiente: “Circulación de información. La información personal recolectada o suministrada de conformidad con lo dispuesto en la ley a los operadores que haga parte del banco de datos que administra, podrá ser entregada de manera verbal, escrita, o puesta a disposición de las siguientes personas y en los siguientes términos: a) A los titulares, a las personas debidamente autorizadas por estos y a sus causahabientes mediante el procedimiento de consulta previsto en la presente ley. b) A los usuarios de la información, dentro de los parámetros de la presente ley. c) A cualquier autoridad judicial, previa orden judicial. d) A las entidades públicas del poder ejecutivo, cuando el conocimiento de dicha información corresponda directamente al cumplimiento de alguna de sus funciones. e) A los órganos de control y demás dependencias de investigación disciplinaria, fiscal, o administrativa, cuando la información sea necesaria para el desarrollo de una investigación en curso. f) A otros operadores de datos, cuando se cuente con autorización del titular, o cuando sin ser necesaria la autorización del titular el banco de datos de destino tenga la misma finalidad o una finalidad que comprenda la que tiene el operador que entrega los datos. Si el receptor de la información fuere un banco de datos extranjero, la entrega sin

autorización del titular sólo podrá realizarse dejando constancia escrita de la entrega de la información y previa verificación por parte del operador de que las leyes del país respectivo o el receptor otorgan garantías suficientes para la protección de los derechos del titular. g) A otras personas autorizadas por la ley”. Por lo anterior, los operadores de información pueden suministrar la información personal de manera verbal o escrita recolectada o suministrada de conformidad con lo dispuesto en la Ley 1266 de 2008 a las siguientes personas: (i) a los titulares, (ii) a las personas debidamente autorizadas por el titular; (iii) a los causahabientes del titular; (iv) a los usuarios de información; (v) a la autoridad judicial previa orden judicial; (vi) a las entidades públicas del poder ejecutivo en ejericio de sus funciones; (vii) a los organos de control y demás entidades de investigacion disciplinaria, fiscal, o administrativamente, (viii) a otros operadores de datos cuando se cuente con autorización del titular o cuando sin ser necesaria la autorización del titular el banco de datos de destino tenga la misma finalidad o una finalidad que comprenda la que tiene el operador que entrega los datos y (iv) a las personas autorizadas por la mencionada ley. Cabe resaltar que la información que los operadores pueden suministrar es aquella referida al nacimiento, ejecución y extinción de obligaciones dinerarias, independientemente de la naturaleza del contrato que les dé origen, así como la información relativa a las demás actividades propias del sector financiero o sobre el manejo financiero o los estados financieros del titular Respecto a los usuarios de información, el artículo 3 de la Ley 1266 de 2008 lo

define en los siguientes términos: “d) Usuario. El usuario es la persona natural o jurídica que, en los términos y circunstancias previstos en la presente ley, puede acceder a información personal de uno o varios titulares de la información suministrada por el operador o por la fuente, o directamente por el titular de la información. El usuario, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. En el caso en que el usuario a su vez entregue la información directamente a un operador, aquella tendrá la doble condición de usuario y fuente, y asumirá los deberes y responsabilidades de ambos”. Al respecto, la Corte Constitucional mediante Sentencia C-1011 de 2008, dispuso lo siguiente: “(…) El precepto planteado es compatible con la Constitución, en la medida en que impone a los usuarios de la información personal el cumplimiento de los deberes y obligaciones propios de la protección del derecho al hábeas data de que es sujeto el titular del dato. Adicionalmente, debe tenerse en cuenta que de manera similar a como sucede con las fuentes de información, en el caso que el usuario transfiera datos personales a un operador, adquirirá las obligaciones que se predican de las fuentes, esto es, tanto aquellas previstas en la definición contenida en el literal b), como las señaladas en el artículo 8º del Proyecto. De este modo, la Corte advierte que la definición de usuario de la información personal confiere previsiones efectivas para garantizar el derecho al hábeas data del titular y, en especial,

los principios de la administración de datos personales a los que se ha hecho continua referencia en esta decisión. Por lo tanto, su contenido resulta exequible (…)”. La Corte Constitucional en la Sentencia mencionada en precedencia, señaló lo siguiente: “(…) El literal b) prevé que también podrán acceder a la información personal los usuarios, conforme a los parámetros de la norma estatutaria. En lo que respecta a los datos de contenido crediticio, comercial y financiero, materia del Proyecto de Ley, su carácter de información semiprivada justifica su circulación y entrega a terceros, a condición que se permita al titular del dato personal el ejercicio de las facultades de conocimiento, actualización y rectificación del mismo y, de manera más general, se cumplan con los principios de administración de datos personales. De forma específica para el caso de los usuarios, la posibilidad de acceder al dato estará restringida tanto por la finalidad de acopio de la información autorizada por el titular del dato, como por el cumplimiento del principio de confidencialidad previsto en el artículo 4º de la norma estatutaria. En todo caso, la existencia de una disposición expresa que sujeta la entrega de información al usuario a los requisitos previstos en la regulación bajo estudio y, en consecuencia, le hace oponibles las garantías propias del derecho fundamental al hábeas data financiero, permite acreditar la exequibilidad del precepto. En consecuencia, los usuarios de la información pueden acceder a la información de contenido financiero y crediticio de actividad comercial o de servicios, por parte de las fuentes de información y deben dar cumplimiento a los deberes y responsabilidades previstos en la ley para garantizar el derecho de hábeas de los

titulares de la información, en especial, a los principios de la administración de datos señalados en el artículo 4 de la precitada ley así: “Principios de la administración de datos. En el desarrollo, interpretación y aplicación de la presente ley, se tendrán en cuenta, de manera armónica e integral, los principios que a continuación se establecen: a) Principio de veracidad o calidad de los registros o datos. La información contenida en los bancos de datos debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el registro y divulgación de datos parciales, incompletos, fraccionados o que induzcan a error; b) Principio de finalidad. La administración de datos personales debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley. La finalidad debe informársele al titular de la información previa o concomitantemente con el otorgamiento de la autorización, cuando ella sea necesaria o en general siempre que el titular solicite información al respecto; c) Principio de circulación restringida. La administración de datos personales se sujeta a los límites que se derivan de la naturaleza de los datos, de las disposiciones de la presente ley y de los principios de la administración de datos personales especialmente de los principios de temporalidad de la información y la finalidad del banco de datos. Los datos personales, salvo la información pública, no podrán ser accesibles por Internet o por otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o los usuarios autorizados conforme a la presente ley; d) Principio de temporalidad de la información. La información

del titular no podrá ser suministrada a usuarios o terceros cuando deje de servir para la finalidad del banco de datos; e) Principio de interpretación integral de derechos constitucionales. La presente ley se interpretará en el sentido de que se amparen adecuadamente los derechos constitucionales, como son el hábeas data, el derecho al buen nombre, el derecho a la honra, el derecho a la intimidad y el derecho a la información. Los derechos de los titulares se interpretarán en armonía y en un plano de equilibrio con el derecho a la información previsto en el artículo 20 de la Constitución y con los demás derechos constitucionales aplicables; f) Principio de seguridad. La información que conforma los registros individuales constitutivos de los bancos de datos a que se refiere la ley, así como la resultante de las consultas que de ella hagan sus usuarios, se deberá manejar con las medidas técnicas que sean necesarias para garantizar la seguridad de los registros evitando su adulteración, pérdida, consulta o uso no autorizado; g) Principio de confidencialidad. Todas las personas naturales o jurídicas que intervengan en la administración de datos personales que no tengan la naturaleza de públicos están obligadas en todo tiempo a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende la administración de datos, pudiendo sólo realizar suministro o comunicación de datos cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma. Por su parte, los titulares de información tienen los siguientes derechos frente a los usuarios, de conformidad con el numeral 3 del artículo 6 de la mendiconada ley: “(…) Derechos de los titulares de la información. Los titulares

tendrán los siguientes derechos: (…)

3. Frente a los usuarios: 3.1 Solicitar información sobre la utilización que el usuario le está dando a la información, cuando dicha información no hubiere sido suministrada por el operador. 3.2 Solicitar prueba de la autorización, cuando ella sea requerida conforme lo previsto en la presente ley.

Parágrafo. Los titulares de información financiera y crediticia tendrán adicionalmente los siguientes derechos: Podrán acudir ante la autoridad de vigilancia para presentar quejas contra las fuentes, operadores o usuarios por violación de las normas sobre administración de la información financiera y crediticia. Así mismo, pueden acudir ante la autoridad de vigilancia para pretender que se ordene a un operador o fuente la corrección o actualización de sus datos personales, cuando ello sea procedente conforme lo establecido en la presente ley”. Ahora bien, el artículo 9 de la Ley 1266 de 2008 señala los siguientes deberes de los usuarios de la información: “Deberes de los usuarios. Sin perjuicio del cumplimiento de las disposiciones contenidas en la presente ley y demás que rijan su actividad, los usuarios de la información deberán:

1. Guardar reserva sobre la información que les sea suministrada por los operadores de los bancos de datos, por las fuentes o los titulares de la información y utilizar la información únicamente para los fines para los que le fue entregada, en los términos de la presente ley.

2. Informar a los titulares, a su solicitud, sobre la utilización que le está dando a la información.

3. Conservar con las debidas seguridades la información recibida para impedir su deterioro, pérdida, alteración, uso no autorizado o fraudulento.

4. Cumplir con las instrucciones que imparta la autoridad de control, en relación con el cumplimiento de la presente ley.

5. Los demás que se deriven de la Constitución o de la presente ley.

En ese sentido, los usuarios de la información pueden utilizar la información suministrada por las fuentes para los fines para los que le fue entregada y deben informar al titular sobre dicha utilización. Así mismo, deben conservar la información con las seguridades respectivas para evitar su deterioro, pérdida, alteración, uso no autorizado o fraudulento. Es necesario resaltar que cuando el usuario entregue la información directamente a un operador, tendrá la doble condición de usuario y fuente, y asumirá los deberes y responsabilidades de ambos, por consiguiente en este evento además de los deberes mencionados anteriormente, deberá cumplir con los deberes señalados en el artículo 9 de la Ley 1266 de 2008, en los siguientes términos: “Deberes de las fuentes de la información. Las fuentes de la información deberán cumplir las siguientes obligaciones, sin perjuicio del cumplimiento de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad:

1. Garantizar que la información que se suministre a los operadores de los bancos de datos o a los usuarios sea veraz, completa, exacta, actualizada y comprobable.

2. Reportar, de forma periódica y oportuna al operador, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada.

3. Rectificar la información cuando sea incorrecta e informar lo pertinente a los operadores.

4. Diseñar e implementar mecanismos eficaces para reportar oportunamente la información al operador.

5. Solicitar, cuando sea del caso, y conservar copia o evidencia de la respectiva autorización otorgada por los titulares de la información, y asegurarse de no suministrar a los operadores ningún dato cuyo suministro no esté previamente autorizado, cuando dicha autorización sea necesaria, de conformidad con lo previsto en la presente ley.

6. Certificar, semestralmente al operador, que la información suministrada cuenta con la autorización de conformidad con lo previsto en la presente ley.

7. Resolver los reclamos y peticiones del titular en la forma en que se regula en la presente ley.

8. Informar al operador que determinada información se encuentra en discusión por parte de su titular, cuando se haya presentado la solicitud de rectificación o actualización de la misma, con el fin de que el operador incluya en el banco de datos una mención en ese sentido hasta que se haya finalizado dicho trámite.

9. Cumplir con las instrucciones que imparta la autoridad de control en relación con el cumplimiento de la presente ley”.

10. Los demás que se deriven de la Constitución o de la presente ley”.

4. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA

PRESENTADA.

En línea con lo anterior, y teniendo en cuenta que a este punto se ha logrado la exposición de las consideraciones de orden constitucional, legal, jurisprudencial y doctrinal, en el marco de los interrogantes planteados en la solicitud formulada, nos permitimos manifestar: - El ámbito de aplicación de la Ley 1581 de 2012 exceptúa a las bases de datos a

que hace referencia la Ley 1266 de 2008, puesto que, las bases de datos previstas en esta última hacen referencia a datos de contenido crediticio, financiero y comercial cuya finalidad es el estudio de riesgo y el análisis crediticio del titular la información. En consecuencia, la normativa aplicable para su consulta es la Ley 1266 de 2008. - Los operadores de información pueden suministrar la información personal de manera verbal o escrita recolectada o suministrada de conformidad con lo dispuesto en la Ley 1266 de 2008 a las siguientes personas: (i) a los titulares, (ii) a las personas debidamente autorizadas por el titular; (iii) a los causahabientes del titular; (iv) a los usuarios de información; (v) a la autoridad judicial previa orden judicial; (vi) a las entidades públicas del poder ejecutivo en ejercicio de sus funciones; (vii) a los órganos de control y demás entidades de investigación disciplinaria, fiscal, o administrativamente, (viii) a otros operadores de datos cuando se cuente con autorización del titular o cuando sin ser necesaria la autorización del titular el banco de datos de destino tenga la misma finalidad o una finalidad que comprenda la que tiene el operador que entrega los datos y (iv) a las personas autorizadas por la mencionada ley. - Los usuarios de la información pueden acceder a la informacion de un titular por parte de las fuentes sin autorización, con el fin de utilizarla de acuerdo a la finalidada para la cual fue entregada, y deben cumplir con los deberes, responsabilidades y principios señalados en la Ley 1266 de 2008 para la administración de datos de contenido comercial, financiero, crediticia, de servicios o la proveniente de terceros países.

  • En el evento en que el usuario entregue la información directamente a un operador, tendrá la doble condición de usuario y fuente, y asumirá los deberes y responsabilidades de ambos.

Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, así como las resoluciones y circulares proferidas por ésta Superintendencia, las puede consultar en nuestra página web http://www.sic.gov.co/drupal/Doctrina-1 En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo 28 de la Ley 1437 de 2011, esto es, bajo el entendido que la misma no compromete la responsabilidad de esta Superintendencia ni resulta de obligatorio cumplimiento ni ejecución. Atentamente,

JAZMIN ROCIO SOACHA PEDRAZA

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: Jazmín Rocío Soacha

Aprobó: Jazmín Rocío Soacha

Consultar sobre este documento ...