🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-21070693

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-21070693
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá, D.C., 10 Respetado(a) señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012]

ASUNTO: Número 21-70693

Trámite 113 Evento 0 Actuación 440

Reciba un cordial saludo: De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud radicada ante esta Entidad a través de la cual consulta: “1) En la página web de función pública figuran los correos electrónicos de todos aquellos que se encuentran revestidos de funciones públicas. 2) En el listado de servidores del Estado se encuentran las direcciones electrónicas de dignatarios como el Presidente de la República, hasta los contratistas de cualquier tipo de negocio jurídico con el Estado. 3) De allí que estas direcciones electrónicas sean de dominio público, con lo cual no sería oponible una alegación de reserva y/o mantener una expectativa razonable de intimidad sobre dicha información. 4) Lo relevante del asunto y hacia donde se dirige la presente solicitud, es en cuanto a la posibilidad de utilizar dicha información con fines comerciales, esto es, canalizar piezas publicitarias de una compañía colombiana a dichas direcciones electrónicas.

  1. Lo anterior, por cuanto si se trata de información sobre la cual no es oponible reserva alguna y en virtud de la Ley 1581 de 2012, se establece que no se requiere autorización expresa del titular de la información, en este caso la dirección electrónica, para que ella sea utilizada, en los eventos en que la misma sea de índole pública. ” Nos permitimos realizar las siguientes precisiones.

2. CUESTIÓN PREVIA Es importante precisar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO, a través de su Oficina Asesora Jurídica y por medio de un concepto, no dirime situaciones de carácter particular.

Aceptar esto, implicaría la flagrante vulneración del debido proceso como garantía constitucional. Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizada las anterior precisión, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan resolver las inquietudes por usted manifestadas.

3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012 “Por la cual se dictan disposiciones generales para la protección de datos

personales”, en su artículo 21 señala las siguientes funciones para esta Superintendencia: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantarlas investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de habeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que

resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerirla colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley.” En ese orden de ideas, esta Entidad, en materia de protección de datos personales, tiene como una de sus funciones vigilar el cumplimiento de este régimen en Colombia.

4. DATOS PERSONALES Y SU TRATAMIENTO El ámbito de aplicación de la Ley 1581 de 2012 está definido en los siguientes términos: “ÁMBITO DE APLICACIÓN. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada.

La presente ley aplicará al tratamiento de datos personales efectuando en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable a la legislación colombiana en virtud de normas y tratados internacionales.” (Negrillas fuera de texto) Por lo tanto, esta Ley es aplicable a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento. Ahora, por su parte, la misma Ley trae una definición de Base de Datos, así: “Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.” En consecuencia, cualquier conjunto organizado de datos personales, sin importar si es análogo o digital, es considerado como una base de datos. Ahora, los datos personales tienen una regulación especial, que exige unos requisitos mínimos para su tratamiento. La Ley 1581 de 2012, en el literal c)

del artículo 3 define el dato personal en los siguientes términos: “Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.” Por otro lado, el literal g) del artículo 3 de la misma ley define el tratamiento de datos personales en los siguientes términos: "Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." Al respecto, la Corte Constitucional, en sentencia C-748 de 2011, señaló lo siguiente: "[E]l tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como “cualquier operación o conjunto de operaciones, sean o no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión” Además, agregó que el tratamiento se entiende como tal, sin importar el medio por el cual se realice. Para la Corte, el tratamiento es: “cualquier operación que se pretenda hacer con el dato personal, con o sin ayuda de la informática, pues a diferencia de algunas legislaciones, la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados.” Por lo tanto, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y

supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivo por parte de entidades públicas o privadas, y cuyo procesamiento sea utilizando medios tecnológicos o manuales. Ahora, en cuanto al responsable del Tratamiento, la misma Ley lo define así: “Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos” En consecuencia, la persona natural o jurídica que cumpla con estas condiciones será considerada como Responsable del tratamiento, y estará sujeta a las obligaciones y responsabilidades que le exige la Ley.

5. AUTORIZACIÓN PARA EL TRATAMIENTO DE DATOS PERSONALES La Ley 1581 establece que la autorización para el tratamiento de Datos personales debe ser otorgada por el Titular de los datos. Así lo establece el principio de libertad que contiene esta Ley: “Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento” En el mismo sentido, la ley define al titular de los datos personales de la siguiente manera: “Titular: Persona natural cuyos datos personales sean objeto de Tratamiento” Por lo tanto, la autorización para el tratamiento de datos personales solamente puede ser otorgada por el titular de estos datos, quien tendrá tal calidad de conformidad con esta definición.

Ahora bien, como parte de una garantía para los derechos de las personas, el artículo 12 de la Ley 1581 de 2012 dispone lo siguiente sobre la información que se debe suministrar al titular de los datos

personales al momento de recolectar su autorización: “ARTÍCULO 12. Deber de informar al Titular. El Responsable del Tratamiento, al momento de solicitar al Titular la autorización, deberá informarle de manera clara y expresa lo siguiente: a) El Tratamiento al cual serán sometidos sus datos personales y la finalidad del mismo. b) El carácter facultativo de la respuesta a las preguntas que le sean hechas, cuando éstas versen sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes. c) Los derechos que le asisten como Titular. d) La identificación, dirección física o electrónica y teléfono del Responsable del Tratamiento. Parágrafo. El Responsable del Tratamiento deberá conservar prueba del cumplimiento de lo previsto en el presente artículo y, cuando el Titular lo solicite, entregarle copia de esta” Esta información brindada de manera previa al consentimiento es fundamental, pues la autorización del Titular debe darse de manera libre e informada, lo que supone que debe conocer el detalle del uso que el Responsable le dará a los datos que el titular le entrega. Aunque la autorización para el tratamiento de datos personales es la regla general, la Ley también contiene una serie de excepciones. Se trata de escenarios en los cuales no es necesario contar con la autorización del titular para tratar los datos personales recolectados. Así lo dispone el artículo 10 de la citada Ley: “ARTÍCULO 10. CASOS EN QUE NO ES NECESARIA LA AUTORIZACIÓN. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública;

c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley.” (Negrilla fuera de texto) Solo en estos casos la autorización no será necesaria. No obstante, como estas excepciones son taxativas, en cualquier caso que no encaje dentro de las excepciones, el Responsable deberá contar con la autorización previa del titular antes de tratar de cualquier manera sus datos personales. De igual forma, como lo veremos a continuación, a pesar de que la autorización no sea necesaria en estos casos, el tratamiento sí debe respetar los demás principios contenidos en la Ley.

6. PRINCIPIOS RECTORES EN MATERIA DE DATOS PERSONALES El artículo 4 de la Ley 1581 de 2012 establece una serie de principios rectores en materia de Habeas Data. Estos principios deben regir el tratamiento de datos personales, y son los siguientes: “ARTÍCULO 4o. PRINCIPIOS PARA EL TRATAMIENTO DE DATOS PERSONALES. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: a) Principio de legalidad en materia de Tratamiento de datos: El Tratamiento a que se refiere la presente ley es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen; b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de

acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular; c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento; d) Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error; e) Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan; f) Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la presente ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la presente ley; Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la presente ley; g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá

manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; h) Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma.” Es importante aclarar, que la aplicación de estos principios no está condicionada al tipo de información o al tipo de dato que va a ser objeto de tratamiento. De hecho, el parágrafo del artículo 2 de la misma Ley, establece de qué manera se deben aplicar estos principios: “PARÁGRAFO. Los principios sobre protección de datos serán aplicables a todas las bases de datos, incluidas las exceptuadas en el presente artículo, con los límites dispuestos en la presente ley y sin reñir con los datos que tienen características de estar amparados por la reserva legal. En el evento que la normatividad especial que regule las bases de datos exceptuadas prevea principios que tengan en consideración la naturaleza especial de datos, los mismos aplicarán de manera concurrente a los previstos en la presente ley.” (Negrilla fuera del texto original) Esto quiere decir que los Responsables y/o Encargados de cualquier base de datos, sea de naturaleza privada o pública, deben administrar y tratar los datos de conformidad con estos principios.

7. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA PRESENTADA.

En línea con lo anterior, reiteramos que esta Superintendencia no puede resolver casos particulares por medio de un concepto. No obstante, a continuación, haremos unas precisiones sobre aspectos relacionados con la protección de datos personales y que son relevantes para resolver su consulta. Para realizar cualquier tipo de tratamiento sobre datos personales, es necesario contar con la autorización del titular de esta información. Este requisito es la materialización del principio de libertad, que le otorga al titular la potestad de autorizar o negar el tratamiento de sus datos. No obstante, esta autorización no será necesaria en los casos exceptuados por la Ley, dentro de los cuales se encuentra el tratamiento de datos públicos, esto es, aquellos que no son privados, semiprivados o sensibles1. Dentro de esta clasificación se encuentran, por ejemplo, los correos electrónicos de funcionarios públicos, que son divulgados en páginas oficiales por mandato legal, de acuerdo con el artículo 9 de 1 Decreto 1377 de 2013, artículo 3 “Artículo 3°. Definiciones. Además de las definiciones establecidas en el artículo 3° de la Ley 1581 de 2012, para los efectos del presente decreto se entenderá por: (…)2. Dato público: Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.(…)”. la Ley 1712 de 20142. Por la naturaleza de estos datos, la autorización no es un requisito necesario

para que sean tratados. Ahora bien, el tratamiento de datos personales siempre debe regirse por los principios contenidos en la Ley 1581 de 2012, aun cuando el dato objeto de tratamiento sea de naturaleza pública. En estos casos, si bien esta característica exime al Responsable y/o Encargado de recolectar la autorización del titular previo a realizar tratamiento, no lo libera de los demás deberes legales que tiene como Responsable y/o Encargado. Dentro de estas responsabilidades legales, se encuentra la de garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data3. Para cumplir con esta obligación, el Responsable y/o Encargado del tratamiento deberá respetar los principios anotados en el punto 6 de este concepto, dentro de los cuales se encuentran, entre otros, el principio de finalidad; que indica que el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular. Teniendo esto en cuenta, es importante entender la razón por la cual los correos electrónicos de los funcionarios públicos se difunden sin ninguna reserva: se hace para que los ciudadanos puedan encontrar canales de atención y comunicación directos con las personas que ostentan este cargo, y que están al servicio de la sociedad. Es, además, una garantía para que los ciudadanos puedan acceder su derecho fundamental de acceso a la información pública. A través de estos correos, los funcionarios reciben solicitudes, reclamos o consultas relacionadas con sus deberes legales y la labor que cumplen, de acuerdo con el cargo específico que ocupan. Entonces, es claro que la publicación de estos correos se realiza como una herramienta de transparencia para que la comunicación entre el ciudadano y el Estado se agilice y sea efectiva. Sin embargo, la publicación de estos correos no tiene

como finalidad que empresas o comerciantes accedan a estos datos y los utilicen para publicitar los productos o servicios que ofrecen. Un tratamiento de estos datos en ese sentido, podría violentar el principio de finalidad, y en consecuencia supondría una infracción a la Ley 1581 de 2012, que diera lugar a sanciones hasta por 1500 salarios mínimos mensuales legales vigentes4. En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo 28 de la ley 1437 de 2011, esto es, bajo el entendido que las mismas no comprometen la responsabilidad de esta Superintendencia ni son de obligatorio cumplimiento ni ejecución. 2 “ARTÍCULO 9o. INFORMACIÓN MÍNIMA OBLIGATORIA RESPECTO A LA ESTRUCTURA DEL SUJETO OBLIGADO. Todo sujeto obligado deberá publicar la siguiente información mínima obligatoria de manera proactiva en los sistemas de información del Estado o herramientas que lo sustituyan: (…) c) Un directorio que incluya el cargo, direcciones de correo electrónico y teléfono del despacho de los empleados y funcionarios y las escalas salariales correspondientes a las categorías de todos los servidores que trabajan en el sujeto obligado, de conformidad con el formato de información de servidores públicos y contratistas;(…)” 3 Ley 1581 de 2012: “ARTÍCULO 17. DEBERES DE LOS RESPONSABLES DEL TRATAMIENTO. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular,

en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data;(…)” 4Ley 1581 de 2012: “ARTÍCULO 18. SANCIONES. La Superintendencia de Industria y Comercio y la Superintendencia Financiera podrán imponer a los operadores, fuentes o usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países previas explicaciones de acuerdo con el procedimiento aplicable, las siguientes sanciones: Multas de carácter personal e institucional hasta por el equivalente a mil quinientos (1.500) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción, por violación a la presente ley, normas que la reglamenten, así como por la inobservancia de las órdenes e instrucciones impartidas por dicha Superintendencia. Las multas aquí previstas podrán ser sucesivas mientras subsista el incumplimiento que las originó. Suspensión de las actividades del banco de datos, hasta por un término de seis (6) meses, cuando se estuviere llevando a cabo la administración de la información en violación grave de las condiciones y requisitos previstos en la presente ley, así como por la inobservancia de las órdenes e instrucciones impartidas por las Superintendencias mencionadas para corregir tales violaciones. Cierre o clausura de operaciones del banco de datos cuando, una vez transcurrido el término de suspensión, no hubiere adecuado su operación técnica y logística, y sus normas y procedimientos a los requisitos de ley, de conformidad con lo dispuesto en la resolución que ordenó la suspensión. Cierre inmediato y definitivo de la operación de bancos de datos que administren datos prohibidos.”

En la Oficina Asesora Jurídica de la Superintendencia de Industria y Comercio estamos comprometidos con nuestros usuarios para hacer de la atención una experiencia de calidad. Por tal razón le invitamos a evaluar nuestra gestión a través del siguiente link http://www.encuestar.com.co/index.php/2100?lang=esQ Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, así como las resoluciones y circulares proferidas por ésta Superintendencia, las puede consultar en nuestra página web http://www.sic.gov.co/Doctrina-1 Atentamente;

RAMÓN FRANCISCO CÁRDENAS RAMÍREZ

JEFE DE LA OFICINA ASESORA JURÍDICA (E)

Elaboró: Diego A. M.

Revisó: Ramón Francisco Cárdenas Ramírez

Aprobó: Ramón Francisco Cárdenas Ramírez

Consultar sobre este documento ...