SIC - Concepto-17116180
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-17116180
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10 Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012]
Asunto: Radicación: 17-116180
Trámite: 113
Evento: 0
Actuación: 440
Folios: 10
Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, por la cual se sustituye el Título II del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:
1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través de su comunicación de fecha 10 de mayo de 2017, en la cual respecto del manejo de la información de los contribuyentes del impuesto de industria y comercio y predial a cargo de la secretaría de hacienda municipal, se pregunta: “1. Cuál es el marco legal válido que establezca si la derivación de información como datos, valores de avalúo, valores pagados y demás cuenta o no con reserva.” “2.Cuales son las limitaciones para la entrega de estas bases de datos a entidades públicas como (…) e incluso particulares que solicitan esta información.” “3. Y en referencia a atrás (sic) adscrita a la administración municipal que (sic) procedimiento se debe asegurar.” “4. De las variables contenidas en las bases de datos, nombres, direcciones, montos pagados, etc. cuales están o no protegidos.”
Nos permitimos realizar las siguientes precisiones:
2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.
Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”.
3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: “Velar por el cumplimiento de la legislación en materia de protección de datos personales; Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración
de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.” Ahora bien, una vez realizadas las anteriores precisiones, a continuación se procederá a dar respuesta a cada una de sus inquietudes: Pregunta “1. Cuál es el marco legal válido que establezca si la derivación de información como datos, valores de avalúo, valores pagados y demás cuenta o no con reserva.” Respuesta Ámbito de aplicación de la Ley 1581 de 2012 La Ley 1581 de 2012, en su artículo 2, señala el ámbito de aplicación de la siguiente manera: "Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al Tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la
legislación Colombiana en virtud de normas y tratados internacionales. (…)" La precitada ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas efectuado en el territorio colombiano o cuando al responsable del Tratamiento ubicado en el extranjero se le aplique la legislación colombiana en virtud de los tratados internacionales. Datos Personales El literal c) del artículo 3 de la Ley 1581 de 2012 define el dato personal en los siguientes términos: “Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.” Al respecto, la Corte Constitucional mediante sentencia C-748 de 2011 señaló lo siguiente: "(…) [E]n efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.” (…) Los datos personales, a su vez, suelen ser clasificados en los siguientes grupos dependiendo de su mayor o menor grado de aceptabilidad de divulgación: datos públicos, semiprivados y privados o sensibles".
Conforme a lo anterior, el dato personal es cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables que cumplen con las siguientes características: (i) están referidos a aspectos exclusivos y propios de una persona natural, ii) permiten identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación. Pregunta “2.Cuales son las limitaciones para la entrega de estas bases de datos a entidades públicas como (…) e incluso particulares que solicitan esta información.” Respuesta Suministro de datos personales Para el suministro de datos personales, se deben tener en cuenta los principios señalados en el artículo 4 de la Ley 1581 de 2012, entre ellos, el principio de acceso y circulación restringida, el principio de finalidad y el principio de seguridad, como se indica a continuación. Artículo 4. “Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular; (…) f) Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las
disposiciones de la presente ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la presente ley; Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la presente ley; (…) g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; (…)” En concordancia con lo anterior, el artículo 13 de la Ley 1581 de 2012 dispone lo siguiente “Personas a quienes se les puede suministrar la información. La información que reúna las condiciones establecidas en la presente ley podrá suministrarse a las siguientes personas: a) A los Titulares, sus causahabientes o sus representantes legales. b) A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial. c) A los terceros autorizados por el Titular o por la ley.” Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: “La norma establece que la información podrá suministrarse a las siguientes personas: (i) a los Titulares, sus causahabientes o sus representantes legales,
(ii) a las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial y (iii) a los terceros autorizados por el Titular o por la Ley. En cuanto al primero de los casos, esta posibilidad, en criterio de la Corte, es constitucional, en tanto el artículo 15 C.P. confiere a los sujetos concernidos la facultad de conocer la información que sobre ellos se haya incorporado en un sistema automatizado de información, y dentro de los mismos se encuentran sus representantes y aquellos que los suceden en razón de causa de muerte. Frente al segundo escenario permitido por el legislador, esto es la entrega de información a las entidades públicas y en virtud de una orden judicial, se harán las mismas observaciones que al estudiar el artículo 10, sobre los casos exceptuados de autorización. Por lo tanto, el ordinal b) debe entenderse que la entidad administrativa receptora cumpla con las obligaciones de protección y garantía que se derivan del citado derecho fundamental, en especial la vigencia de los principios de finalidad, utilidad y circulación restringida. Por lo tanto, debe encontrarse demostrado (i) el carácter calificado del vínculo entre la divulgación del dato y el cumplimiento de las funciones de la entidad del poder Ejecutivo; y (ii) la adscripción a dichas entidades de los deberes y obligaciones que la normatividad estatutaria predica de los usuarios de la información. Finalmente, en cuanto al ordinal c) que establece la posibilidad de la entrega de la información a “los terceros autorizados por el Titular o por la ley”, la Corte también reiterará lo señalado en la Sentencia C-1011 de 2008. Para el
Tribunal, esas autorizaciones podrían “prestarse a equívocos, en el entendido que establecería una cláusula genérica, con base en la cual una ley posterior pudiera permitir la divulgación de información personal a otras personas, sin consideración de las garantías propias del derecho fundamental al hábeas data y de la vigencia de los principios de administración de datos personales. Al respecto, la extensión irrestricta de las posibilidades de divulgación de la información contradiría el principio de circulación restringida, comprendido por el legislador estatutario como la imposición de restricciones a la divulgación de datos en razón de su naturaleza, de la finalidad del banco de datos y de la vigencia de los citados principios.” En consecuencia, esa prerrogativa dada al legislador debe entenderse en el entendido que se encuentra supeditada a la vigencia de las prerrogativas que se derivan del derecho al hábeas data y, en especial, a los principios de administración de datos personales.” Por lo anterior, los datos personales solo pueden suministrarse a: (i) el titular, sus causahabientes o representante legal, con el fin de garantizar el derecho fundamental de conocer donde se encuentra la información; (ii) a las entidades públicas o administrativas en ejercicio de sus funciones, y (iii) a un tercero previa autorización del titular o por la ley. Pregunta “3. Y en referencia a atrás (sic) adscrita a la administración municipal que (sic) procedimiento se debe asegurar.” Respuesta La Ley 1581 de 2012, aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de
datos o archivos por parte de entidades públicas o privadas, naturales o jurídicas. Ahora bien, las personas naturales o jurídicas que deciden sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera o permitir su acceso, serán Responsables del tratamiento de los datos personales, y los Encargados serán las personas naturales o jurídicas que realizan el tratamiento de los datos personales por instrucción del Responsable. En tal virtud, tanto los Responsables como los Encargados del Tratamiento de Datos Personales, deben cumplir con los deberes que la Ley 1581 de 2012 les asignó en los artículos 17 y 18, respectivamente, y así mismo, en el tratamiento de los datos personales que tengan bajo su responsabilidad o encargo deberán dar cumplimiento a lo dispuesto en la mencionada Ley 1581 de 2012, en especial a los principios del artículo 4, específicamente los relacionados con (i) el acceso y circulación restringida, (ii) finalidad y (iii) seguridad, a fin de que el tratamiento sólo puede darse por parte de las personas autorizadas y para los casos autorizados de manera previa y expresa por el titular o por la ley, cumpliendo con una finalidad legítima y destinada a realizar los fines exclusivos para los cuales fue entregada por el titular y bajo medidas de seguridad a fin de garantizar que la información contenida en las bases de datos no sea adulterada, no se pierda y no pueda usarse, consultarse o acceder de manera fraudulenta. Pregunta “4. De las variables contenidas en las bases de datos, nombres, direcciones, montos pagados, etc. cuales están o no protegidos.” Respuesta Tratamiento de datos personales
El literal g) del artículo 3 de la Ley 1581 de 2012, define tratamiento en los siguientes términos: "Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." Al respecto la Corte Constitucional en la mencionada sentencia C-748 de 2011, señaló lo siguiente: "[E]l tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como “cualquier operación o conjunto de operaciones, sean a no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión” El vocablo tratamiento para los efectos del proyecto en análisis es de suma importancia por cuanto su contenido y desarrollo se refiere precisamente a lo que debe entenderse por el “tratamiento del dato personal”. En ese orden, cuando el proyecto se refiere al tratamiento, hace alusión a cualquier operación que se pretenda hacer con el dato personal, con o sin ayuda de la informática, pues a diferencia de algunas legislaciones, la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados. Es por ello que los principios, derechos, deberes y sanciones que contempla la normativa en revisión incluyen, entre otros, la recolección, la conservación, la utilización y otras formas
de procesamiento de datos con o sin ayuda de la informática. En consecuencia, no es válido argumentar que la ley de protección de datos personales cobija exclusivamente el tratamiento de datos que emplean las nuevas tecnologías de la información, dejando por fuera las bases de datos manuales, lo que resultaría ilógico, puesto que precisamente lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia. En este orden de ideas, esta definición no genera problema alguno de constitucionalidad y por tanto será declarada exequible." Por lo anterior, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales. Autorización para el tratamiento de datos personales Ahora bien, en el tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la Ley 1581 de 2012 así: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento." Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo
siguiente: "[P]rincipio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. (...) En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (…) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (…) En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible
aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (…) En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (…)" Por lo anterior, el tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. Respecto a la autorización el artículo 2.2.2.25.2.2 del Decreto 1074 de 2015 señala lo siguiente: "Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento." Por su parte, el artículo 2.2.2.25.2.4., del precitado decreto dispone: "Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 2.2.2.25.4.1., del presente Decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través
de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca." En concordancia con lo anterior, el artículo 2.2.2.25.2.5., del mencionado decreto consagra lo siguiente: “Prueba de la autorización. Los Responsables deberán conservar prueba de la autorización otorgada por los Titulares de datos personales para el Tratamiento de los mismos”. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita. En este orden, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y utilizar mecanismos idóneos que garanticen su consulta posterior. Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, así como las resoluciones y circulares proferidas por ésta
Superintendencia, las puede consultar en nuestra página web http://www.sic.gov.co/drupal/Doctrina-1 En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo 28 de la ley 1755 de 2015, esto es, bajo el entendido que las mismas no comprometen la responsabilidad de esta Superintendencia ni son de obligatorio cumplimiento ni ejecución. Atentamente,
JAZMIN ROCIO SOACHA PEDRAZA
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Clara Inés Vega
Revisó: Jazmín Rocío Soacha
Aprobó: Jazmín Rocío Soacha