SIC - Concepto-17096818
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-17096818
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10 Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Asunto: Radicación: 1796818 - 1
Trámite: 113
Evento: 0
Actuación: 440
Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:
1. OBJETO DE LA CONSULTA Atendiendo a la solicitud remitida por la Superintendencia de Servicios Públicos y radicada ante esta Entidad a través de comunicación de fecha 20 de abril de 2017 en el cual se señala: "¿Pueden las empresas prestadoras de servicios públicos domiciliarios, dar información de mí matricula o cuenta contrato del servicio público de energía, por medio de su call center a un tercero interesado? "De la información que me refiero son: Mi comportamiento de pago, cartera en mora, promedio de consumos, día de suspensión, valor de mi última factura y todo lo demás que se encuentran en sus sistemas comerciales. "¿Existe alguna prohibición legal para que esta información solo me sea suministrada a mí como suscriptor del servicio, o hay una ley que permita o habilite a las prestadoras a suministrar esta información a una persona diferente al suscriptor del servicio?
"¿Tiene la ley 1581 el alcance para protección de estos datos que solo son de interés del suscriptor?” Nos permitimos realizar las siguientes precisiones:
2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.
Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”.1 Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:
3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: ““a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; “b) Adelantar las investigaciones del caso, de oficio o a petición de parte
y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; 1 Corte Constitucional, Sentencia C-542 de 2005. “c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. “d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. “e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. “f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. “g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. “h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. “i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica,
informática o comunicacional. “j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. “k) Las demás que le sean asignadas por ley.”2 3.1. Definición y tratamiento de datos personales El literal c) del artículo 3 de la Ley 1581 de 2012 define el dato personal en los siguientes términos: “Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.” Al respecto, la Corte Constitucional mediante sentencia C-748 de 2011 señaló lo siguiente: 2 Ley 1581 de 2012, artículo 21.- "(…) “[E]n efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.” “(…) “Los datos personales, a su vez, suelen ser clasificados en los siguientes grupos dependiendo de su mayor o menor grado de aceptabilidad de divulgación: datos públicos, semiprivados y privados o sensibles". 3
Por lo anterior, el dato personal es cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables que cumplen con las siguientes características: (i) están referidos a aspectos exclusivos y propios de una persona natural, ii) permiten identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación. Por su parte, el literal g) del artículo 3 define tratamiento en los siguientes términos: "Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." Al respecto la Corte Constitucional en la mencionada sentencia señaló lo siguiente: "[E]l tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como “cualquier operación o conjunto de operaciones, sean a no automatizadas, que se apliquen a 3 Corte Constitucional, C-748 de 2011. datos de carácter personal, en especial su recogida, conservación,
utilización, revelación o supresión” El vocablo tratamiento para los efectos del proyecto en análisis es de suma importancia por cuanto su contenido y desarrollo se refiere precisamente a lo que debe entenderse por el “tratamiento del dato personal”. En ese orden, cuando el proyecto se refiere al tratamiento, hace alusión a cualquier operación que se pretenda hacer con el dato personal, con o sin ayuda de la informática, pues a diferencia de algunas legislaciones, la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados. Es por ello que los principios, derechos, deberes y sanciones que contempla la normativa en revisión incluyen, entre otros, la recolección, la conservación, la utilización y otras formas de procesamiento de datos con o sin ayuda de la informática. En consecuencia, no es válido argumentar que la ley de protección de datos personales cobija exclusivamente el tratamiento de datos que emplean las nuevas tecnologías de la información, dejando por fuera las bases de datos manuales, lo que resultaría ilógico, puesto que precisamente lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia. En este orden de ideas, esta definición no genera problema alguno de constitucionalidad y por tanto será declarada exequible."4 Por lo anterior, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales.
3.2. Suministro de datos personales El artículo 13 de la Ley 1581 de 2012 dispone lo siguiente “Personas a quienes se les puede suministrar la información. La información que reúna las condiciones establecidas en la presente ley podrá suministrarse a las siguientes personas: “a) A los Titulares, sus causahabientes o sus representantes legales. “b) A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial. “c) A los terceros autorizados por el Titular o por la ley.”5 Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente 4 Corte Constitucional, sentencia C-748 de 2011. 5 Ley 1581 de 2012, artículo 13. “[L]a norma establece que la información podrá suministrarse a las siguientes personas: (i) a los Titulares, sus causahabientes o sus representantes legales, (ii) a las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial y (iii) a los terceros autorizados por el Titular o por la Ley. En cuanto al primero de los casos, esta posibilidad, en criterio de la Corte, es constitucional, en tanto el artículo 15 C.P. confiere a los sujetos concernidos la facultad de conocer la información que sobre ellos se haya incorporado en un sistema automatizado de información, y dentro de los mismos se encuentran sus representantes y aquellos que los suceden en razón de causa de muerte. Frente al segundo escenario permitido por el legislador, esto es la entrega de información a las entidades públicas y en virtud de una orden judicial, se harán las mismas observaciones que al estudiar el artículo 10, sobre
los casos exceptuados de autorización. Por lo tanto, el ordinal b) debe entenderse que la entidad administrativa receptora cumpla con las obligaciones de protección y garantía que se derivan del citado derecho fundamental, en especial la vigencia de los principios de finalidad, utilidad y circulación restringida. Por lo tanto, debe encontrarse demostrado (i) el carácter calificado del vínculo entre la divulgación del dato y el cumplimiento de las funciones de la entidad del poder Ejecutivo; y (ii) la adscripción a dichas entidades de los deberes y obligaciones que la normatividad estatutaria predica de los usuarios de la información. Finalmente, en cuanto al ordinal c) que establece la posibilidad de la entrega de la información a “los terceros autorizados por el Titular o por la ley”, la Corte también reiterará lo señalado en la Sentencia C-1011 de
2008. Para el Tribunal, esas autorizaciones podrían “prestarse a equívocos, en el entendido que establecería una cláusula genérica, con base en la cual una ley posterior pudiera permitir la divulgación de información personal a otras personas, sin consideración de las garantías propias del derecho fundamental al hábeas data y de la vigencia de los principios de administración de datos personales. Al respecto, la extensión irrestricta de las posibilidades de divulgación de la información contradiría el principio de circulación restringida, comprendido por el legislador estatutario como la imposición de restricciones a la divulgación de datos en razón de su naturaleza, de la finalidad del banco de datos y de la vigencia de los citados principios.” En consecuencia, esa prerrogativa dada al legislador debe entenderse en el entendido que se encuentra supeditada a la vigencia de las
prerrogativas que se derivan del derecho al hábeas data y, en especial, a los principios de administración de datos personales.”6 6 Corte Constitucional, Sentencia C-748 de 2011. Por lo anterior, los datos personales solo pueden suministrarse a: (i) el titular, sus causahabientes o representante legal, con el fin de garantizar el derecho fundamental de conocer donde se encuentra la información; (ii) a las entidades públicas o administrativas en ejercicio de sus funciones, y (iii) a un tercero previa autorización del titular o por la ley. 3.3 . Autorización para el tratamiento de datos personales En el tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la Ley 1581 de 2012 así: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento."7 Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: "[P]rincipio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya
registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. (...) En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. 7 Ley 1581 de 2012, artículo 4, literal c). Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (…) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (…) En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (…) En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (…)"8 Por lo anterior, el tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitirle
que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. Respecto a la autorización el artículo 2.2.2.25.2.2., del Decreto 1074 de 2015 señala lo siguiente: "Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento."9 En concordancia con lo anterior, el artículo 2.2.2.25.2.4., del precitado decreto dispone: “Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 2.2.2.25.4.1., del presente Decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. 8 Corte Constitucional, Sentencia C-748 de 2011 9 Decreto 1074 de 2015, artículo 2.2.2.25.2.2. “Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (í) por escrito, (ii) de forma oral o (iii) mediante conductas
inequívocas del titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca.”10 Por lo anterior, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita.
4. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE HABEAS DATA En virtud de las atribuciones conferidas en la Ley 1266 de 2008 y el Decreto 4886 de 2011, la Superintendencia de Industria y Comercio está facultada para la protección de datos personales así: “60. Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países de la misma naturaleza, en cuanto se refiere a la actividad de administración de datos personales, en los términos de la ley 1266 de 2008, sin perjuicio de la
competencia de la Superintendencia Financiera.”11 4.1 . Exclusión del ámbito de aplicación de la Ley 1581 de 2012 de los datos financieros, comerciales, crediticios, de servicios o la proveniente de terceros países El artículo 2 de la Ley 1581 de 2012 señala su ámbito de aplicación así: “Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. 10 Decreto 1074 de 2015, artículo 2.2.2.25.2.4. 11 Decreto 4886 de 2011, artículo 1°, numeral 60. “(…) “El régimen de protección de datos personales que se establece en la presente Ley no será de aplicación: “(…) “e) A las bases de datos y archivos regulados por la Ley 1266 de 2008. “(…)”12 La precitada ley aplica al tratamiento de datos personales efectuado por entidades públicas o privadas, dentro del país o cuando el Responsable o Encargado no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. Por su parte, dentro de las excepciones de aplicación que señala la misma Ley, están las bases de datos o archivos regulados por la Ley 1266 de 2008, cuyo objeto es desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, y los demás derechos, libertades y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales a que
se refiere el artículo 15 de la Constitución Política, así como el derecho a la información establecido en el artículo 20 de la Constitución Política, particularmente en relación con la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países. Respecto a la mencionada excepción la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: “(…) “Constitucionalidad del literal e): la excepción de “datos y archivos regulados por la Ley 1266 de 2008” “La Ley 1266 de 2008 es la ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio, como fue definido en la sentencia C-1011 de 2008. Estos datos requieren una regulación especial –como la adoptada en la Ley 1266 y declarada exequible por esta Corporación, debido a que en este ámbito se presenta una tensión entre el habeas data y el desarrollo de la actividad financiera y bursátil, actividad de interés público en virtud del impacto que puede tener sobre todo el sistema económico y, por esta vía, sobre la garantía de derechos fundamentales y el mantenimiento del orden público. En vista 12 Ley 1581 de 2012, artículo 2. de la necesidad de regular el tratamiento de estos datos de manera especial, debían exceptuados de la aplicación del proyecto bajo estudio. “Por tanto, la Sala declarará exequible el literal e), de conformidad con lo expuesto en la sentencia C-1011 de 2008. Sin embargo, la Sala advierte que, según el parágrafo del artículo 2, los principios que prevé el proyecto bajo estudio deben aplicarse de manera complementaria con los establecidos en la Ley 1266.”13
Por lo anterior, en el ámbito de aplicación de la Ley 1581 de 2012 las bases de datos a que hace referencia la Ley 1266 de 2008 son exceptuadas, puesto que, las bases de datos previstas en esta última hacen referencia a datos de contenido crediticio, financiero y comercial cuya finalidad es el estudio de riesgo y el análisis crediticio del titular la información. 4.2 . OPERADORES DE INFORMACIÓN La Ley 1266 de 2008 de Habeas Data en su artículo 3 define al operador de la información así: “c) Operador de información. Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente”14 Al respecto la Corte Constitucional mediante Sentencia C-1011 de 2008, señaló lo siguiente respecto a la responsabilidad del operador de la información: "(...) “Esta norma, en los apartados que definen al operador de información y establecen su sujeción a los deberes y responsabilidades que se predican de la eficacia de los derechos constitucionales del titular de la información, es exequible, puesto que se limita a reiterar el carácter vinculante de las
garantías que el derecho fundamental al hábeas data confiere al sujeto concernido. No obstante, debe realizarse un análisis más detallado 13 Corte Constitucional, Sentencia C-748 de 2011. 14 Ley 1266 de 2008, artículo 3. acerca de la exclusión de responsabilidad por la calidad del dato personal para el caso de los operadores. Al respecto, la Corte advierte que el propósito de la norma estatutaria es concentrar en las fuentes de información el análisis acerca de la veracidad, integridad y actualidad del dato personal, de manera tal que una vez sea transferida a los operadores, éstos queden liberados de determinar el cumplimiento de esas condiciones. Esta posibilidad, a juicio de varios de los intervinientes y del Procurador General, se muestra problemática, pues configura un ámbito de excepción en la responsabilidad de proteger las facultades de conocimiento, actualización y rectificación del dato personal, incompatible con la vigencia del derecho al hábeas data. Sobre el particular, la Sala considera, en primer lugar, que el contenido y alcance del derecho fundamental al hábeas data, expresado en los principios de administración de datos personales identificados por la jurisprudencia constitucional, son oponibles a todos los sujetos involucrados en los procesos de recolección, tratamiento y circulación de datos. Así, para el presente caso, los operadores son responsables concurrentes con las fuentes en la satisfacción de, entre otras garantías constitucionales, los principios de veracidad, integridad y finalidad e incorporación. En efecto, el operador tiene el deber de determinar si la información que le envía la fuente es unívoca y, por ende, veraz. Aunque es claro que con
base en la vigencia del principio de buena fe, el operador debe asumir que el dato personal que le remite la fuente es verdadero, ello no quiere decir que la recopilación de la información sea un proceso neutro, en que el operador se limita a incorporar en la base de datos todo aquello que le remita la fuente. En contrario, la adecuada protección del derecho al hábeas data exige que el operador verifique si el dato suministrado cumple con los requisitos para que sea incluido en la base de datos, lo que para el caso del Proyecto de Ley objeto de examen involucra que su contenido esté relacionado con la información financiera, crediticia, comercial y proveniente de terceros países, pertinente para el cálculo del riesgo crediticio. De igual modo, si se parte de considerar que el operador es quien tiene a cargo la administración de los datos, la Corte estima que el operador, junto con la fuente, concurren en la obligación de garantizar que la información recolectada sea completa, por lo que está proscrita el envío y la recolección de información parcial, incompleta o fraccionada. Considerar lo contrario, a juicio de la Sala, llevaría a resultados incompatibles con la adecuada protección del derecho al hábeas data, puesto que significaría que una vez los datos son enviados por la fuente, cesa toda posibilidad de determinar la calidad de la misma, de modo tal que si la fuente remite datos personales que no cumplan las características anotadas, el operador quedaría, por ministerio de la ley, autorizado para ejercer la administración de datos personales bajo el supuesto de la violación del derecho al hábeas data del titular de la información, posibilidad que para
la Corte es inadmisible. Igualmente, la legitimidad de la administración de datos personales depende de que el acopio, procesamiento y divulgación de la información responda a una finalidad constitucionalmente legítima, obligación que contrae la prohibición de la recopilación de información personal sin un objetivo definido y autorizado por el titular del dato, al igual que el uso de la misma para un propósito distinto al previsto y consentido por el sujeto concernido. La satisfacción del principio de finalidad, por ende, es una obligación constitucional aplicable tanto al proceso de recolección – que corresponde primariamente a la fuente – y de procesamiento y divulgación, que son responsabilidad del operador en tanto administrador de la información. El deber de inclusión de datos personales que otorgan situaciones ventajosas al titular, que para el presente caso están relacionados con aquella información que de cuenta del cumplimiento del pago de las obligaciones comerciales y crediticias a cargo del sujeto concernido, es una responsabilidad que corresponde tanto a la fuente, que debe enviar esa información, como al operador, quien está obligado a incorporarla en la base de datos y divulgarla a los usuarios, a fin de garantizar que éstos accedan a información actualizada del sujeto concernido. A partir de esta comprobación, es posible contemplar hipótesis en las que la fuente ha enviado la información favorable al operador pero éste, incumpliendo las obligaciones que se derivan del derecho al hábeas data financiero, omite incorporar dicho dato. En este escenario, es claro que quien tiene responsabilidad en la calidad de la información es el operador, razón por la cual el legislador estatutario no está constitucionalm
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.