por la cual se dictan disposiciones generales para la protección de datos personales
El tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como "cualquier operación o conjunto de operaciones, sean a no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión"[201]
El vocablo tratamiento para los efectos del proyecto en análisis es de suma importancia por cuanto su contenido y desarrollo se refiere precisamente a lo que debe entenderse por el "tratamiento del dato personal". En ese orden, cuando el proyecto se refiere al tratamiento, hace alusión a cualquier operación que se pretenda hacer con el dato personal, con o sin ayuda de la informática, pues a diferencia de algunas legislaciones[202], la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados. Es por ello que los principios, derechos, deberes y sanciones que contempla la normativa en revisión incluyen, entre otros, la recolección, la conservación, la utilización y otras formas de procesamiento de datos con o sin ayuda de la informática. En consecuencia, no es válido argumentar que la ley de protección de datos personales cobija exclusivamente el tratamiento de datos que emplean las nuevas tecnologías de la información, dejando por fuera las bases de datos manuales, lo que resultaría ilógico, puesto que precisamente lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia. En este orden de ideas, esta definición no genera problema alguno de constitucionalidad y por tanto será declarada exequible.
- 2.6. EXAMEN DEL ARTÍCULO 4: PRINCIPIOS
2.6.1. Texto de la disposición
"Artículo 4°. Principios para el tratamiento de datos personales.En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios:
- a) Principio de legalidad en materia de tratamiento de datos:el tratamiento a que se refiere la presente ley es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen.
- b) Principio de finalidad:el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular.
- c) Principio de libertad:el tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
- d) Principio de veracidad o calidad:la información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
- e) Principio de transparencia:en el tratamiento debe garantizarse el derecho del titular a obtener del responsable del tratamiento o del encargado del tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.
- f) Principio de acceso y circulación restringida:el tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la presente ley y la Constitución. En este sentido, el tratamiento sólo podrá hacerse por personas autorizadas por el titular y/o por las personas previstas en la presente ley.
Los datos personales, salvo la información pública, no podrán estar disponibles en internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o terceros autorizados conforme a la presente ley.
- g) Principio de seguridad:la información sujeta a tratamiento por el responsable del tratamiento o encargado del tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- h) Principio de confidencialidad:todas las personas que intervengan en el tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma."
2.6.2. Intervenciones ciudadanas y concepto del Ministerio Público
2.6.2.1. La Secretaría Jurídica de la Presidencia de la República manifiesta que como consecuencia de la interdependencia entre los principios plasmados, los de "temporalidad" e "interpretación integral de derechos constitucionales", igualmente estarían llamados a integrar la nueva ley estatutaria. Sostiene que los dos principios referidos no solamente deben regir para el tratamiento de datos comerciales, financieros y crediticios sino también para aquellos datos personales que incluso son dignos de mayor reserva. Entre dos leyes estatutarias, la presente y la Ley 1266 de 2008 no puede generarse una disparidad de tanta trascendencia. Por lo anterior, considera necesario que la Corte realice una interpretación integradora.
2.6.2.2. La Defensoría del Pueblo manifiesta que no encuentra objeciones que formular a las definiciones de los principios que consagra este artículo, pues considera que en general se trata de conceptos coherentes con las normas y criterios que han presidido el ámbito de protección de los datos de carácter personal.
Sin embargo, advierte que la Ley Estatutaria 1266 de 2008 consagra adicionalmente a los principios ya reseñados, los de temporalidad de la información y de interpretación integral de los derechos constitucionales, los cuales, en atención a lo expresado frente al parágrafo del artículo 2 del proyecto, deberían entenderse como aplicables de manera concurrente con lo normado en éste.
2.6.2.3. ASOBANCARIA afirma con respecto al literal g) del artículo 4 del Proyecto de Ley la expresión "que sean necesarias" genera dos interrogantes: ¿Quién determina que las medidas para asegurar la protección del dato, en un evento determinado, fueron las necesarias para garantizar la seguridad de los registros y ¿Con base en qué criterios se puede determinar esto La norma no ofrece respuesta a estos interrogantes. Esa ambigüedad en la regulación es la que permite advertir que una determinación abierta expone los Responsable a los criterios de una autoridad administrativa.
2.6.2.4. La Universidad de los Andes solicita declarar la exequibilidad condicionada del literal b) del artículo 4°, entendiendo que de conformidad con el artículo 15 de la Constitución el principio de finalidad también debe observarse en el tratamiento, uso y circulación de los datos personales, lo cual implica que no podrán realizarse tratamientos de datos personales incompatibles con la finalidad autorizada por el titular o la ley, a menos que se cuente con el consentimiento unívoco del titular.
También solicita declarar exequible el inciso segundo del literal f) del artículo 4 del proyecto, que establece: "Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o terceros autorizados conforme a la presente ley", siempre y cuando se entienda que la información pública que figure en Internet sobre una persona debe ceñirse a los siguientes parámetros: (i) se debe evitar el posible acceso a los datos personales del titular o de terceros que sean privados, semiprivados, reservados o secretos que pueden estar junto con los datos públicos. Esto implica publicar en Internet únicamente la información que estrictamente sea pública y (ii) se debe eliminar cualquier posibilidad de acceso indiscriminado, mediante la digitación del número de identificación a los datos personales del ciudadano.
2.6.2.5. La ciudadana Juanita Durán Vélez solicita la inexequibilidad del artículo 4°, por no respetar las exigencias de integralidad. Específicamente, refiere que el proyecto (i) excluye contenidos normativos esenciales del artículo 15 de la Constitución, por ejemplo, la inviolabilidad de la correspondencia y demás formas de comunicación privada, las exigencias para interceptaciones o registro de comunicaciones privadas, y especialmente el derecho a la intimidad, teniendo en cuenta que se trata de una Ley Estatutaria que incluye reglas sobre datos personales o íntimos. Agrega que ésta (ii) omite la regulación del habeas data aditivo, (iii) carece de una tipología de los datos que permita hacer un tratamiento adecuado y garantista para cada uno de ellos, (iv) excluye principios que hacen parte del componente estructural del derecho al habeas data, (v) se abstiene de establecer directamente las reglas sobre datos personales en varios aspectos y las delega en el Gobierno Nacional, (vi) no contiene la regulación sobre la caducidad del dato negativo y la permanencia del dato general.
2.6.2.6. Los ciudadano Santiago Diazgranados Mesa, Alejandro Pretelt Salas y Rolfe Hernando González Sosa, solicitan la exequibilidad condicionada del literal c) del artículo 4, específicamente el término "expreso", con fundamento en las mismas consideraciones señaladas para atacar la constitucionalidad del artículo 3 del presente proyecto de ley.
2.6.3. Consideraciones generales sobre el artículo 4
El desarrollo tecnológico ha redimensionado la relación del hombre con su entorno. Ahora "la recolección, el almacenamiento de información que antes sólo podía formar parte de la vida íntima de cada ser humano-o bien, era conocido por un mínimo sector-, ha ido variando paulatinamente su entorno y estructura. Esto es, los datos personales de toda persona se han convertido en una práctica habitual de control y almacenamiento por parte de los sectores tanto públicos como privados"[203]. Esto ha implicado el reconocimiento de nuevos derechos con particularidades propias que "intentan dar respuesta a las nuevas necesidades históricas, mientras que en otras supone la redefinición de viejos derechos"[204]
Como se explicó en precedencia, en principio, el derecho al habeas data fue considerado como una manifestación del derecho a la intimidad. Sin embargo, esta garantía estaba marcada por un matiz individualista destinada a proteger un espacio privado sin posibilidades de injerencias ajenas o del Estado, y por tanto, las limitaciones propias del derecho a la intimidad no son suficientes para responder a las necesidades del flujo de la información moderna. Por el contrario, se está ante el nacimiento de un nuevo derecho, el de habeas data, en el que la privacidad "no implica sencillamente la falta de información sobre nosotros por parte de los demás, sino más bien el control que tenemos sobre las informaciones que nos conciernen"[205]
Esta reciente garantía requiere entonces del reentendimiento de instrumentos de tutela jurídica y de ciertos principios que respondan a las necesidades del control del manejo de datos. En efecto, se enfrentan dos intereses, por un lado, la especial necesidad de disponibilidad de información mediante la conformación de bases de datos personales, por otro, el requerimiento de proteger los derechos fundamentales de los posibles riesgos del proceso de administración de datos. En consecuencia, se torna indispensable someter este proceso a ciertos principios jurídicos, con el fin de garantizar la armonía entre las relaciones jurídicas.
Para la Corte, el tratamiento de datos, si bien es imprescindible para el normal desarrollo de múltiples ámbitos de la vida social, puede lesionar derechos fundamentales. En consecuencia, tanto en la jurisprudencia como en el ámbito internacional se han fijados una serie de principios para la administración de datos personales, que como mandatos de optimización, tiendan a facilitar la labor de ponderación entre las prerrogativas constitucionales en tensión.
Sobre la naturaleza de los principios en la Sentencia C-228 de 2011[206] se dijo que los principios "en la terminología de Robert Alexy se trata de un mandato de optimización que ordena que se realice algo en la mayor medida de lo posible de acuerdo con las posibilidades jurídicas y fácticas, pero cuando colisiona con otros principios como el de salvaguarda de los sistemas de protección social o la sostenibilidad financiera, dicho conflicto tiene que ser ponderado en el caso concreto para determinar si se justifica o no de manera razonable la limitación"
Estos principios, buscan impedir el uso abusivo y arbitrario de la facultad informática. Así mismo, deben ser interpretados en concordancia con el segundo inciso del artículo 15 de la Carta, que establece que "(e)n la recolección, tratamiento y circulación de los datos se respetarán la libertad y demás garantías consagradas en la Constitución".
Es decir, el artículo 4 de la Ley Estatutaria define el contexto axiológico dentro del cual debe moverse, el proceso informático. Según este marco general, existen unos parámetros generales que deben ser respetados para poder afirmar que el proceso de acopio, uso y difusión de datos personales sea constitucionalmente legítimo.
Desde el año 1994, la Corte Constitucional ha ido desarrollando una serie de principios que debe informar el proceso de administración, entre los que encontramos, los principios de libertad, necesidad, veracidad, integridad, incorporación, finalidad, utilidad, circulación restringida, caducidad e individualidad, y que fueron sistematizados en la Sentencia T-729 de 2002.[207]
En la sentencia T-022 de 1993, se estableció por primera vez el principio de libertad. En dicha oportunidad, la Corte resolvió el caso de la circulación de datos personales de contenido crediticio sin el consentimiento del titular de los datos. Es así como la Corte, bajo la necesidad de "favorecer una plena autodeterminación de la persona" y ante la "omisión de obtener la autorización expresa y escrita del titular para la circulación de sus datos económicos personales", resolvió conceder la tutela de los derechos a la intimidad y al debido proceso y ordenó a la central de información financiera el bloqueo de los datos personales del actor.
Desde allí, se ha dicho entonces que los datos personales sólo pueden ser registrados y divulgados con el consentimiento[208] libre, previo y expreso del titular. La Corporación ha relacionado el principio de libertad, con la prohibición del manejo de la información adquirida de manera ilícita, de tal forma que se encuentra prohibida la obtención y divulgación de los mismos, sin la previa autorización del titular o en ausencia de mandato legal o judicial. Así, en la sentencia SU-082 de 1995, afirmó: "los datos conseguidos, por ejemplo, por medios ilícitos no pueden hacer parte de los bancos de datos y tampoco pueden circular." En el mismo sentido, en la Sentencia T-176 de 1995, se consideró como una de las hipótesis de la vulneración del derecho al habeas data el de la recolección de la información "de manera ilegal, sin el consentimiento del titular de dato."
En relación con el principio de necesidad, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. Sobre el particular, la Sentencia T-307 de 1999, afirmó: "la información solicitada por el banco de datos, debe ser la estrictamente necesaria y útil, para alcanzar la finalidad constitucional perseguida. Por ello, los datos sólo pueden permanecer consignados en el archivo mientras se alcanzan los objetivos perseguidos. Una vez esto ocurra, deben desaparecer".
Al abrigo de este principio, la Corte en sentencia SU-082 de 1995 consideró prohibida la inclusión de información que vulnere el derecho a la intimidad del titular. En estos mismos términos, ya en la sentencia T- 176 de 1995, la Corte dejó sentado como una de la hipótesis de transgresión del derecho al habeas data, que la información recaiga "sobre aspectos íntimos de la vida de su titular no susceptibles de ser conocidos públicamente".
Para estructurar el principio de finalidad, la Corte ha perfilado la llamada teoría de los ámbitos, de tal forma que se admite que el suministro de datos personales se realiza en un contexto más o menos delimitado. En consecuencia, "la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular, en relación con el objeto de la base de datos y con el contexto en el cual estos son suministrados".[209] Así, en sentencia T-552 de 1997, la Corte consideró como derivación del derecho a la autodeterminación informativa, la facultad de poder exigir "el adecuado manejo de la información que el individuo decide exhibir a los otros". Por lo tanto, según este principio "tanto el acopio, el procesamiento y la divulgación de los datos personales, debe obedecer a una finalidad[210] constitucionalmente legítima, definida de manera clara, suficiente y previa; de tal forma que queda prohibida la recopilación de datos sin la clara especificación acerca de la finalidad de los mismos, así como el uso o divulgación de datos para una finalidad diferente a la inicialmente prevista."[211]
Como una consecuencia de esta última directriz, se encuentra el principio de utilidad. En virtud de éste, la ausencia de la misma se traduce en un abuso del derecho. En este sentido, en la sentencia T-119 de 1995, la Corte consideró que la sola autorización de funcionamiento de las entidades administradoras de datos, no constituía garantía de la legitimidad de sus conductas.". En consecuencia, tanto el acopio, el procesamiento y la divulgación de los datos personales, "debe cumplir una función determinada, como expresión del ejercicio legítimo del derecho a la administración de los mismos; por ello, está prohibida la divulgación de datos que, al carecer de función, no obedezca a una utilidad clara o determinable."
Según el principio de veracidad[212], los datos personales deben obedecer a situaciones reales, deben ser ciertos, de tal forma que se encuentra prohibida la administración de datos falsos o erróneos.
En la sentencia SU-082 de 1995, esta Corporación fijó el principio de integridad en el manejo de los datos. Bajo su amparo, se prohibió que el manejo de los datos fuese incompleto, en razón a que esta situación puede distorsionar la veracidad de la información. En dicha oportunidad, la Corte decidió tutelar los derechos de un usuario del sistema financiero que había sido afectado con una información incompleta. Por lo tanto, se ordenó a la entidad administradora de datos, completar la información acerca del comportamiento comercial del actor. En consecuencia, en virtud de aquél principio "la información que se registre o se divulgue a partir del suministro de datos personales debe ser completa, de tal forma que se encuentra prohibido el registro y divulgación de datos parciales, incompletos o fraccionados. Con todo, salvo casos excepcionales, la integridad no significa que una única base de datos pueda compilar datos que, sin valerse de otras bases de datos, permitan realizar un perfil completo de las personas."[213]
Del principio de circulación restringida, se exige que "la divulgación y circulación de la información está sometida a los límites específicos determinados por el objeto de la base de datos, por la autorización del titular y por el principio de finalidad, de tal forma que queda prohibida la divulgación indiscriminada de los datos personales".
En la sentencia T-307 de 1999 la Corte determinó el alcance del principio de la incorporación. Allí, se estudió el caso de una actora que después de intentar infructuosamente durante varios años su inclusión al régimen subsidiado de salud mediante el sistema SISBEN, nunca pudo disfrutar de los beneficios en razón del mal manejo de la información. Por ello, a partir de la existencia del llamado habeas data aditivo, se dijo cuando de la inclusión de datos personales en determinadas bases, deriven situaciones ventajosas para el titular, la entidad administradora de datos estará en la obligación de incorporarlos, si el titular reúne los requisitos que el orden jurídico exija para tales efectos, de tal forma que queda prohibido negar la incorporación injustificada a la base de datos.
Según el principio de caducidad, la información desfavorable al titular "debe ser retirada[214] de las bases de datos siguiendo criterios de razonabilidad y oportunidad, de tal forma que queda prohibida la conservación indefinida de los datos después que han desaparecido las causas que justificaron su acopio y administración."
Finalmente, la jurisprudencia ha desarrollado el principio de individualidad según el cual queda prohibida la conducta dirigida a facilitar cruce de datos a partir de la acumulación de informaciones provenientes de diferentes bases de datos[215]
2.6.4. Los estándares internacionales en materia de principios que rigen el derecho a la autodeterminación informática
El sistema de protección Europeo fue el primero, en el año de 1981, en instar a los miembros de la Comunidad a adoptar en sus legislaciones internas unos principios mínimos de protección, ante el surgimiento de grandes bases de información que podían poner en riego los derechos de los ciudadanos. El artículo 5 del Convenio No. 108 del 28 de agosto establece que los datos deben regirse al amparo de las siguientes directrices:
a)"ser obtenidos legalmente y tratados de la misma forma,
- b) ser registrados para finalidades específicas y lícitas, por lo que no podrán ser utilizados con distintos fines,
- c) ser adecuados, pertinentes y acordes con las finalidades para las cuales fueron previstas,
- d) ser exactos y puestos al día,
- e) ser conservados de tal forma que permita la identificación de las personas que fueron concernidas durante un periodo de tiempo que no exceda del necesario para el cual fue registrado."
Éste último literal, guarda relación con lo que podría llamarse el principio de temporalidad, entendido éste como aquél que ordena que el dato no podrá ser utilizado más allá del tiempo para el que fue previsto, y por lo tanto, la consecuencia natural de ello, es su exclusión de la base de datos dentro de la cual fue registrado, con el fin de evitar que la información allí consignada pueda ser usada para fines distintos, como aquellos con propósitos ilícitos o fraudulentos o de carácter comercial.
En los años noventa fueron adoptados dos instrumentos internacionales relacionados con el manejo de los datos. El primero, la Resolución 45/95 del 14 de diciembre de 1990 de la Organización de las Naciones Unidas, y el segundo, la Directiva 95/46/CE del Parlamento Europeo y del Consejo de la Unión.
La Resolución 45/95 de la ONU, "principios rectores sobre la reglamentación de ficheros computarizados de datos personales" desarrolla los siguientes:
-
- Principio de la licitud y lealtad. Está dirigido concretamente a que la información de las personas no sea recolectada en forma ilícita ni utilizarse para fines contrarios a los propósitos y principios de la Carta de las Naciones Unidas.
-
- Principio de exactitud. Pretende que las personas encargadas del tratamiento deben verificar la exactitud y certeza de los datos, procurando la actualización periódica de los mismos.
-
- Principio de finalidad: La finalidad para la cual es utilizada la información contenida en ficheros, debe ser específica y clara. Igualmente, debe comunicársele al titular de la información sobre su utilización, para que pueda asegurarse que:
a)"Todos los datos personales reunidos y registrados siguen siendo pertinentes a la finalidad perseguida"
b)Ninguno de esos datos personales es utilizado o revelado sin el consentimiento de la persona interesada, con un propósito incompatible con el que se haya especificado.
c)El periodo de conservación de los datos personales no excede del necesario para alcanzar la necesidad con que se han registrado."
-
- Principio de acceso a la persona interesada. Permite al usuario, una vez identificado, conocer si la información que se relaciona con su información personal está siendo utilizada y a obtener las correcciones necesarias cuando la información es inexacta y a que se le informe si los datos han sido transmitidos a terceros. En este sentido, el propio mandato señala una posibilidad para que en cada ordenamiento se cree una herramienta jurídica que le permita al usuario ejercer un recurso. Señala expresamente la Resolución:
"Debería preverse una vía de recurso, en su caso, ante la autoridad encargada del control de conformidad con el principio 8 infra. En caso de rectificación, el costo debería rectificarlo el responsable del fichero[quien trata la información]. Es conveniente que las disposiciones de este principio s e apliquen a todas las personas, cualquiera que sea su nacionalidad o su residencia"
-
- Principio de no discriminación. Prohíbe el registro de datos que puedan generar en la persona algún tipo de discriminación, en particular sobre el origen racial o étnico, color, vida sexual, opiniones políticas, convicciones religiosas, filosóficas o de otro tipo, o sobre la participación en una asociación o la afiliación a un sindicato.
-
- Facultad de establecer excepciones: Permite establecer excepciones respecto de los principios 1 a 4, cuando se trate de: i) proteger la seguridad nacional, ii) el orden público, iii) la salud o la moral pública y iv)"en particular, los derechos y libertades de los demás, especialmente de personas perseguidas (cláusula humanitaria), a reserva de que estas excepciones se hayan previsto expresamente por la ley o por una reglamentación equivalente, adoptada de conformidad con el sistema jurídico nacional, en que se definan expresamente los límites y se establezcan las garantías apropiadas".
-
- Principio de seguridad: Se deberán adoptar medidas necesarias para proteger los ficheros contra riesgos naturales, como la pérdida accidental o la destrucción por siniestro, y contra los riesgos humanos, como el acceso sin autorización, la utilización encubierta de datos o la contaminación por virus informático.
-
- Principio relativo a los controles y sanciones: "Cada legislación debería designar a la autoridad que, de conformidad con el sistema jurídico interno, se encarga de controlar el respeto de los principios anteriormente enunciados". Conforme este postulado, la autoridad debe ofrecer garantía de imparcialidad, independencia respecto de organismos o personas responsables del procesamiento de datos y su aplicación. Igualmente, señala que debería preverse sanciones penales o de otro tipo, cuando se violen las disposiciones de cada legislación.
-
- Principio sobre el flujo de datos a través de las fronteras. El flujo de información entre dos países o más, puede darse siempre y cuando sus legislaciones sean comparables respecto de la garantía de protección de la vida privada, para que la información pueda correr libremente como en el país de origen. Finalmente dispone que "cuando no haya garantías comparables, no se podrán obtener limitaciones injustificadas a dicha circulación, y solo en la medida que así lo exija la protección de la vida privada".
Por su parte, la Directiva 95/46/CE, sistematiza las directrices del manejo de los datos y reconoce que tales disposiciones se encuentran encaminadas a "la protección de las libertades y de los derechos fundamentales a las personas físicas y, en particular, del derecho a la intimidad, en lo que respecta al tratamiento de datos personales" (artículo 1). El instrumento divide los principios en dos categorías: (i) los relativos a la calidad del dato y (ii) los concernientes a la legitimidad en el manejo de la información.
En relación con los primeros dispone (artículo 6) que los datos personales sean: "(i) Tratados de manera leal y lícita, (ii) Recogidos con fines determinados, explícitos y legítimos, y no sean tratados posteriormente de manera incompatible con dichos fines; no se considerará incompatible el tratamiento posterior de datos con fines históricos, estadísticos o científicos, siempre y cuando los Estados miembros establezcan las garantías oportunas, (iii) Adecuados, pertinentes y no excesivos con relación a los fines para los que se recaben y para los que se traten posteriormente, (iv) Exactos y, cuando sea necesario, actualizados; deberán tomarse las medidas razonables para que los datos inexactos o incompletos, con respecto a los fines para los que fueron recogidos o para los que fueron tratados posteriormente, sean suprimidos o rectificados, (v) Conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos o para los que se traten ulteriormente. Los Estados miembros establecerán las garantías apropiadas para los datos personales archivados por u periodo más largo al mencionado, con fines históricos, estadísticos o científicos."
En cuanto a los segundos, la Directiva establece que el manejo de los datos sólo puede realizarse con el consentimiento inequívoco del titular y cuando es necesario : (i) "para la ejecución de un contrato en el que el interesado sea parte o para la aplicación de medidas precontractuales.",(ii)"para el cumplimiento de una obligación jurídica a la que esté sujeto el responsable del tratamiento", (iii) "para proteger el interés vital del interesado",(iv) para el cumplimiento de una misión de interés público o inherente al ejercicio del poder público conferido al responsable del tratamiento o a un tercero a quien se comuniquen los datos" y (v) para la satisfacción del interés legítimo perseguido por el responsable del tratamiento o por el tercero o terceros a los que se comuniquen los datos siempre que no prevalezca el interés o los derechos y libertades fundamentales del interesado que requieran protección con arreglo al apartado 1 de la presente directiva".
Del literal b) al f) se presentan una serie de eventos en que es efectivo y sí pueden tratarse los datos personales, sin autorización del titular. No obstante, dicha libertad para usar datos por parte de quien los trata siempre va a tener un componente que la limite, esto es "el interés vital del interesado". El interés vital del interesado puede asociarse con la no afectación de su esfera de intimidad o que la información tratada ponga en riesgo su integridad física o mental. En todo caso, la protección del individuo prima sobre cualquier otro derecho que se genere a partir del tratamiento de datos, es decir, podría decirse que las medidas adoptadas por la Directiva 95 de la Unión Europea, responde a una filosofía garantista de los derechos individuales de sus conciudadanos.
Finalmente, el Convenio establece la prohibición de crear un perfil con base en el cruce de datos. Esto se traduce en la proscripción que las personas sean sometidas a efectos jurídicos adversos, a través de la evaluación de su personalidad, mediante un tratamiento automatizado de datos destinados a evaluar determinados aspectos de su personalidad, es lo que normalmente se denomina un "perfil del individuo", con base en el cruce de datos almacenados en bases de información. El artículo 15 de la directiva prevé esta situación en la siguiente forma:
"Artículo 15
- 1. Los Estados miembros reconocerán a las personas el derecho a la no verse sometidas a una decisión con efectos jurídicos sobre ellas o que les afecte de manera significativa, que se base únicamente en un tratamiento automatizado de datos destinado a evaluar determinados aspectos de su personalidad, como su rendimiento laboral, crédito, fiabilidad, conducta, etc."
Finalmente, en el ámbito interamericano, la Organización de los Estados Americanos, OEA, encargó al Comité Jurídico Interamericano elaborar varios informes sobre el acceso y protección de la información y los datos personales. En noviembre de 2010, se expide el "Proyecto de principios y recomendaciones preliminares sobre la protección de datos". El trabajo realizado por el Comité Jurídico Interamericano señaló que existen dos sistemas de protección de bases de datos "el europeo es hoy el sistema más estricto de regulaciones estatales, con una legislación que rige la recolección de datos personales por el gobierno y las entidades privadas. El sistema de Estados Unidos sigue un criterio bifurcado, que permite que los sectores económicos regulen los datos personales recabados por el Estado. Por último, varios países de América Latina han elaborado mecanismos de protección de datos basados en el concepto de habeas data, que permite a las personas acceder a sus propios datos personales y otorga el derecho".
Ahora bien, teniendo como referente los documentos expedidos tanto a nivel de la Unión Europea como los generados en el entorno regional por algunos países en el continente americano, la OEA, diseñó un catálogo de 15 directrices, los cuales definió como "la base de la legislación sobre protección de datos en todo el mundo y que podrían servir de base para un instrumento internacional o una legislación modelo sobre protección de datos".
Los principios son: el principio de legitimidad y justicia -la legitimidad está relacionada a la licitud en el procesamiento de datos y la justicia, con base en la Resolución de Madrid[216], se refiere a que es injusto que al procesar los datos personales se dé lugar a discriminación contra la persona. El principio de propósito específico, de limitación y necesidad[217], el de transparencia[218], el de rendición de cuentas[219]. El principio de condiciones para el procesamiento de datos, que a su vez contiene las reglas para que se considere válido el procesamiento de datos, esto es que exista "a) consentimiento, b) interés legítimo del controlador, c) las obligaciones contractuales, d) una autoridad legal y e) circunstancias excepcionales, como cuando la información es necesaria para atenuar o evitar un perjuicio irremediable.".
El proyecto también señala como principios el de la revelación de información a los procesadores de datos, en virtud del cual el controlador puede usar tales sistemas si :a) asegure el nivel de protección y b) que el nivel de protección sea establecido por una relación contractual, el principio sobre las transferencias internacionales de datos,[220] el relativo al derecho a la persona al acceso a la información[221], el derecho de la persona para corregir y suprimir sus datos personales[222], el principio de garantía a objetar el procesamiento de datos personales[223], el derecho de corrección y supresión de datos personales[224], el principio sobre medidas de seguridad para proteger los datos personales[225] el de confidencialidad[226], el principio de control, cumplimiento y responsabilidad en el manejo de datos por parte del operador o principio de autoridad independiente que garantice la aplicación de la normatividad.[227]
Se observa entonces que los distintos sistemas de protección de los derechos, tanto el universal, como los regionales instan a los Estados a establecer dentro de sus ordenamientos unos principios mínimos que han de regir el manejo de la información de datos, y por tanto, la interpretación de las directrices debe hacerse de conformidad con estos estándares de protección.
2.6.5. Los principios establecidos en el proyecto que se revisa y el análisis de su constitucionalidad
2.6.5.1. Alcance del control
El artículo 4 del proyecto establece, los principios de legalidad en materia de tratamiento de datos, el de finalidad, de libertad, de veracidad o calidad, de transparencia, de acceso y circulación restringida, de seguridad y el principio de confidencialidad.
En primer lugar, cabe señalar que el proyecto acoge una clasificación especial de principios que no incluye la totalidad de los principios predicables de la administración de datos y que han sido desarrollados tanto por la jurisprudencia de esta Corporación, como por las normas internacionales sobre la materia. Sin embargo, tal y como se consideró en la Sentencia C-1011 de 2008, al estudiar la constitucionalidad de los principios predicables a la administración de datos del sistema financiero y crediticio, las previsiones que integran el artículo 4 deben interpretarse de forma tal que resulten compatibles con la Carta Política. En consecuencia, si la Corte -intérprete autorizado de la Constitución-, ha definido a través de los principios de administración de datos personales el contenido y alcance del derecho fundamental al hábeas data, las normas estatutarias deberán interpretarse en armonía con el plexo de garantías y prerrogativas que integran ese derecho. Además, también serán analizados a la luz de los estándares internacionales sobre la materia.
Por otra parte, debe entenderse que la enunciación de estos principios no puede entenderse como la negación de otros que integren o lleguen a integrar el contenido del derecho fundamental al habeas data.
2.6.5.2. Análisis de la constitucionalidad de los preceptos
2.6.5.2.1. Principio de legalidad en materia de tratamiento de datos: La Ley Estatutaria señala que el Tratamiento es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen.
El principio encierra el principal objetivo de la regulación estatutaria: someter el tratamiento de datos a lo establecido en las normas, fijar límites frente a los responsables y encargados del tratamiento y garantizar los derechos de los titulares de los mismos. En estos términos, tal y como se explicó anteriormente, a partir del principio de libertad, la jurisprudencia constitucional señaló que el dato debía ser adquirido, tratado y manejado de manera lícita. Además, responde al llamado principio de licitud y lealtad al que se refieren los estándares internacionales sobre la materia.
2.6.5.2.2. Principio de finalidad: En virtud de tal principio, el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular.
La definición establecida por el legislador estatutario responde a uno de los criterios establecidos por la Corporación para el manejo de las bases de datos. Sin embargo, debe hacerse algunas precisiones.
Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. Por ello, se deberá informar al Titular del dato de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y por tanto, no podrá recopilarse datos sin la clara especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular.
Esta precisión es relevante en la medida que permite un control por parte del titular del dato, en tanto le es posible verificar si está haciendo usado para la finalidad por él autorizada. Es una herramienta útil para evitar arbitrariedades en el manejo de la información por parte de quien trata el dato.
Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular.
Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas.
En razón de lo anterior, el literal b) debe ser entendido en dos aspectos.
Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado.
En la Sentencia C-1011 de 2008[228], la Corporación reiteró la importancia de la existencia de unos criterios razonables sobre la permanencia de datos personales en fuentes de información. Además, sostuvo que este periodo se encuentra en una estrecha relación con la finalidad que pretende cumplir. Así, a partir del estudio de la jurisprudencia, construyó una doctrina constitucional comprehensiva sobre la caducidad del dato negativo en materia financiera y concluyó que dentro de las prerrogativas mismas del derecho al habeas data, se encuentra esta garantía, como una consecuencia del derecho al olvido. Sobre el particular observó la providencia:
"De acuerdo con lo señalado en el artículo 15 Superior, la Corte identifica como facultades que conforman el contenido del derecho al hábeas data, las de (i) conocer la información personal contenida en las bases de datos, (ii) solicitar la actualización de dicha información a través de la inclusión de nuevos datos y (iii) requerir la rectificación de la información no ajustada a la realidad.Junto con las prerrogativas expuestas, la Corte, habida cuenta los precedentes jurisprudenciales anteriores que señalaban la necesidad de establecer un límite al reporte financiero negativo, estableció un nuevo componente del derecho al hábeas data, la de la caducidad del dato negativo."
(…)
La Corte reitera que los procesos de administración de datos personales de contenido crediticio cumplen un propósito específico:ofrecer a las entidades que ejercen actividades de intermediación financiera y, en general, a los sujetos que concurren al mercado, información relacionada con el grado de cumplimiento de las obligaciones suscritas por el sujeto concernido, en tanto herramienta importante para adoptar decisiones sobre la suscripción de contratos comerciales y de crédito con clientes potenciales. Esta actividad es compatible con los postulados superiores, pues cumple con propósitos legítimos desde la perspectiva constitucional, como son la estabilidad financiera, laconfianza en el sistema de crédito y la protección del ahorro público administrado por los establecimientos bancarios y de crédito.
Es precisamente la comprobación acerca de la finalidad específica que tienen los operadores de información financiera y crediticia la que, a su vez, permite determinar los límites al ejercicio de las actividades de acopio, tratamiento y divulgación de datos."(Resaltado fuera del texto)
Segundo, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo necesario. Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos.
2.6.5.2.3. Principio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente.
El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su "imagen informática".
Por su parte, la Asamblea General de Naciones Unidas, en Resolución 45/95 del 14 de diciembre de 1990, considero el consentimiento como el elemento esencial en el manejo de administración de los datos. Por su parte, la Directiva 95/46/CE[229] del Parlamento Europeo y del Consejo Europeo se refiere específicamente al consentimiento y lo define como "toda manifestación de voluntad, libre, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernan." En consecuencia, dicho instrumento señala que los Estados miembros dispondrán que el tratamiento de datos personales sólo puede efectuarse si el interesado ha dado su consentimiento de forma inequívoca.
Fue en virtud del principio de libertad que la Corte Constitucional empezó a desarrollar los contenidos mínimos del derecho fundamental del habeas data. Así, en la sentencia T-414 de 1992[230] se estableció que en el Estado Constitucional, los procesos de administración de datos personales sólo eran legítimos a partir de la vigencia de la libertad del individuo, que involucraba necesariamente la potestad para permitir y controlar el acceso a su información personal. La providencia señaló:
"la posibilidad de acumular informaciones en cantidad ilimitada, de confrontarlas y agregarlas entre sí, de hacerle un seguimiento en una memoria indefectible, de objetivizarlas y transmitirlas como mercancía en forma de cintas, rollos o discos magnéticos, por ejemplo, permite un nuevo poder de dominio social sobre el individuo, el denominado poder informático. || Como necesario contrapeso, este nuevo poder ha engendrado la libertad informática. Consiste ella en la facultad de disponer de la información, de preservar la propia identidad informática, es decir, de permitir, controlar o rectificar los datos concernientes a la personalidad del titular de los mismos y que, como tales, lo identifican e individualizan ante los demás. Es, como se ve, una nueva dimensión social de la libertad individual diversa, y por razón de las circunstancias que explican su aparición, de otras clásicas manifestaciones de la libertad.".
De la misma forma, en la Sentencia T-176 de 1995[231] la Corporación dijo que la falta de consentimiento se traduce en una vulneración de los derechos al habeas data: "para que exista una vulneración del derecho alhabeas data, debe desconocerse alguno de los tres aspectos enunciados.Es decir, la información contenida en el archivo debe haber sido recogida de manera ilegal, sin el consentimiento del titular del dato (i), ser errónea (ii) o recaer sobre aspectos íntimos de la vida de su titular no susceptibles de ser conocidos públicamente (iii). Por el contrario, el suministro de datos veraces, cuya circulación haya sido previamente autorizada por su titular, no resulta, en principio, lesiva de un derecho fundamental."
En igual sentido, en la Sentencia SU-082 de 1995[232], la Corte basó toda la ratio decidendi, en el concepto de autodeterminación informática, cuyo elemento esencial recaía en el consentimiento. Sobre la particular la Corte se preguntó: "¿Cuál es el núcleo esencial del habeas data A juicio de la Corte, está integrado por el derecho a la autodeterminación informática y por la libertad, en general, y en especial económica. La autodeterminación informática es la facultad de la persona a la cual se refieren los datos, para autorizar su conservación, uso y circulación, de conformidad con las regulaciones legales." Esa posición ha sido reiterada, entre muchas otras, en las Sentencias T-580 de 1995, T-448 de 2004, T-526 de 2004, T-657 de 2005, T-T-684 de 2006, C-1011 de 2008, T-017 de 2011.
En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático:
La libertad en la administración de datos personales significa que el sujeto concernido mantenga, en todo momento, las facultades de conocimiento, actualización y rectificación de la información personal contenida en las bases de datos. Si ello es así, es evidente que la libertad del individuo ante el poder informático se concreta, entre otros aspectos, en la posibilidad de controlar la información personal que sobre sí reposa en las bases de datos, competencia que está supeditada a que exprese su consentimiento para la incorporación de la información en el banco de datos o archivo correspondiente.Este ejercicio de la libertad en los procesos informáticos, a juicio de la Corte, se concreta en la exigencia de autorización previa, expresa y suficiente por parte del titular de la información, requisito predicable de los actos de administración de datos personales de contenido comercial y crediticio. La eliminación del consentimiento del titular, adicionalmente, genera una desnaturalización del datofinanciero, comercial y crediticio, que viola el derecho fundamental al hábeas data, en tanto restringe injustificadamente la autodeterminación del sujeto respecto de su información personal. Para la Constitución, la libertad del sujeto concernido significa que la administración de datos personales no pueda realizarse a sus espaldas, sino que debe tratarse de un proceso transparente, en que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. La eliminación de la autorización previa, expresa y suficiente para la incorporación deldato en los archivos y bancos de datos administrados por los operadores permite, en últimas, la ejecución de actos ocultos de acopio, tratamiento y divulgación de información, operaciones del todo incompatibles con los derechos y garantías propios del hábeas data. (Resaltado fuera del texto)
En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. Así por ejemplo, en la Sentencia T-022 de 1993[233], se dijo que la veracidad del dato no implica que el Responsable del Tratamiento no tenga el deber de obtener una autorización anterior. En igual sentido, la Sentencia T-592 de 2003[234] dijo que el derecho al habeas data resulta afectado cuando los administradores de la información recogen y divulgan hábitos de pago sin el consentimiento de su titular. La Corte expresó que el consentimiento previo del titular de la información sobre el registro de sus datos económicos "en los procesos informáticos, aunado a la necesidad de que aquel cuente con oportunidades reales para ejercer sus facultades de rectificación y actualización durante las diversas etapas de dicho proceso, resultan esenciales para salvaguardar su derecho a la autodeterminación informática."
En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. Lo anterior, por varias razones:
En primer lugar, la jurisprudencia constitucional ha exigido tal condición y ha dicho que el consentimiento debe ser explicito y concreto a la finalidad específica de la base de datos.
En estos términos, en la Sentencia T-580 de 1995[235], al estudiar el envío de información a la Asociación Bancaria de Colombia, sin que existiera autorización previa y expresa para ello, se concedió el amparo al considerar que se comprometió el derecho "a la autodeterminación informática o habeas data, dado que no existe autorización previa y expresa del titular del dato para hacerlo público". En el mismo sentido, esta Corporación en la sentencia de unificación SU-089 de 1995 tuteló entre otras razones porque no se pidió autorización expresa para reportar los datos. Sobre el particular la Sentencia T-580 de 1995 dijo: "Es requisito esencial para pasar legítimamente información crediticia a un banco de datos, el consentimiento expreso del titular. No existe disposición alguna que obligue a las entidades financieras a trasladar referencias comerciales o crediticias a centrales privadas de información, al margen de la autorización previa y expresa del titular del dato." En igual sentido, la Sentencia T-657 de 2005[236], donde se analizó el reporte negativo realizado por una inmobiliaria, se reiteró que la divulgación del dato deber ser "fruto de una autorización expresa y específica proveniente del titular."
Así mismo, en la sentencia T-729 de 2002[237], esta Corporación concedió la tutela, al sostener que el ente accionado no ajustó su actuar al principio de libertad, ya que procedió a publicar los datos del actor en la base en la Internet, sin su consentimiento. En dicha oportunidad se ordenó a la entidad accionada hacer cesar la conducta vulneratoria del derecho, "de tal forma que en adelante se abstenga de publicar, con posibilidad de acceso indiscriminado y sin el consentimiento previo y libre, información personal".
Es de resaltar la Sentencia T-592 de 2003[238], en la que se indicó que el consentimiento expreso se traducía también en la prohibición de otorgarse autorizaciones abiertas y no especificas. En este sentido, la Corporación consideró que no obstante haberse otorgado autorizaciones para reportar la información crediticia, las mismas eran "abiertas y accesorias a las operaciones de crédito" por lo que no denotaban un real consentimiento de los otorgantes "en cuanto no estuvieron acompañadas de la información oportuna sobre su utilización, aparejada del alcance del reporte, ni de su contenido y tampoco del nombre y ubicación de la encargada de administrar la información."
En segundo lugar, de una interpretación armónica de todo el articulado se deduce que el legislador estatutario tuvo una intención inequívoca que el consentimiento siempre fuese expreso. Así, desde el artículo 3 se dice que éste debe ser "previo, expreso e informado". Esto mismo se repite en el artículo 4. Posteriormente, el artículo 8 ordinal b), garantiza al Titular el derecho de solicitar prueba de la autorización, y señala que ésta sólo puede considerarse exceptuada en los casos consagrados en el artículo 10. El artículo 9 ordena que la autorización sea "obtenida por cualquier medio que pueda ser objeto de consulta posterior"
Por otro lado, el artículo 10 señala, en forma taxativa, los casos en que no se requiere autorización, y no hace referencia alguna a la existencia de un consentimiento tácito, lo cual necesitaría expresa autorización legal.
En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. En este mismo sentido, en la Sentencia T-592 de 2003[239], la Corte señaló que la autorización debe ser cualificada y debía contener una explicación de los efectos de la misma. Además, a pesar de que se presente la autorización, el Responsable y Encargado del Tratamiento debe actuar de buena fe. Sobre el particular se dijo:
"Por tanto, así el usuario de servicios financieros predisponga -como de ordinario acontece- que terceros sean informados sobre su situación patrimonial y hábitos de pago, el receptor de la autorización está en el deber de informarle cómo, ante quien, desde cuándo y por cuánto tiempo su autorización será utilizada, porque una aquiescencia genérica no subsume el total contenido de la autodeterminación informática, prevista en la Carta Política para que a los asociados les sea respetada su facultad de intervenir activamente y sin restricciones, durante las diversas etapas del proceso informático.
En consecuencia el acreedor abusa de la previa autorización, impelida por él y así mismo otorgada por su deudor, cuando, fundado en aquella, divulga datos específicos sin enterar a su titular debidamente, así crea contar para el efecto con la aquiescencia sin límites del afectado, porque el postulado de la buena fe obliga a las partes a atemperar los desequilibrios contractuales, en todas las etapas de la negociación, en los términos del artículo 95 constitucional."
De todo lo anterior, puede entonces deducirse: (i) los datos personales sólo pueden ser registrados y divulgados con el consentimiento libre, previo, expreso e informado del titular. Es decir, no está permitido el consentimiento tácito del Titular del dato y sólo podrá prescindirse de él por expreso mandato legal o por orden de autoridad judicial, (ii) el consentimiento que brinde la persona debe ser definido como una indicación específica e informada, libremente emitida, de su acuerdo con el procesamiento de sus datos personales. Por ello, el silencio del Titular nunca podría inferirse como autorización del uso de su información y (iii) el principio de libertad no sólo implica el consentimiento previo a la recolección del dato, sino que dentro de éste se entiende incluida la posibilidad de retirar el consentimiento y de limitar el plazo de su validez.
2.6.5.2.4. Principio de veracidad o calidad: La información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
La ley recoge dos de los principios desarrollados por la jurisprudencia: (i) el de veracidad y (ii) el principio de integridad de los datos. Según el primero, los datos personales deben obedecer a situaciones reales, actualizadas y comprobables. Bajo el segundo, se prohíbe que el manejo de los datos sea incompleto y pueda inducir a error.
2.6.5.2.5. Principio de transparencia: El literal e) consagra que en el tratamiento debe garantizarse el derecho del titular a obtener del responsable del tratamiento o del encargado del tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.
No existe reparo de constitucionalidad sobre este principio, y por el contrario, establece el derecho del titular de acceder, en cualquier momento a la información que sobre él reposa en una base de datos. Sin embargo, debe precisarse que la información que debe ofrecerse al Titular de los datos debe ser cualificada y por tanto cuando procese datos personales, el Responsable o Encargado del Tratamiento de datos debe ofrecer, como mínimo, la siguiente información a la persona afectada: (i) información sobre la identidad del controlador de datos, (ii) el propósito del procesamiento de los datos personales, (iii) a quien se podrán revelar los datos, (iv) cómo la persona afectada puede ejercer cualquier derecho que le otorgue la legislación sobre protección de datos, y (v) toda otra información necesaria para el justo procesamiento de los datos
De otra parte, debe entenderse que no sólo existe un derecho del Titular del dato de acceder a su información, sino que esta garantía implica que cuando de la inclusión de datos personales en determinadas bases, deriven situaciones ventajosas para el titular, la entidad administradora de datos estará en la obligación de incorporarlos, si el titular reúne los requisitos que el orden jurídico exige para tales efectos, de tal forma que queda prohibido negar la incorporación injustificada a la base de datos.
2.6.5.2.6. Principio de acceso y circulación restringida: En razón de esta directriz, el Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la presente ley y la Constitución. En este sentido, éste sólo podrá hacerse por personas autorizadas por el titular y/o por las personas previstas en la presente ley. Además, se prohíbe que los datos personales, salvo información pública, se encuentren disponibles en Internet, a menos que se ofrezca un control técnico para asegurar el conocimiento restringido.
En relación con el primer inciso, deben hacerse las siguientes precisiones. Como se explicó anteriormente, esta Ley Estatutaria, al establecer las condiciones mínimas en el manejo de la información, no agota la regulación en materia de habeas data, y por tanto, el Tratamiento estará también sujeto a la normatividad que se expida posteriormente.
En cuanto al segundo inciso, la norma debe entenderse que también se encuentra prohibida toda conducta tendiente al cruce de datos entre las diferentes bases de información, excepto cuando exista una autorización legal expresa, es decir, lo que la jurisprudencia ha denominado el principio de individualidad del dato. Como consecuencia de lo anterior, queda prohibido generar efectos jurídicos adversos frente a los Titulares, con base, únicamente en la información contenida en una base de datos.
De otra parte, y en relación con ese segundo inciso, uno de los interviniente solicita a esta Corporación, declarar su constitucionalidad bajo los siguientes condicionamientos: (i) se debe evitar que los datos privados, semiprivados, reservados o secretos puedan estar junto con los datos públicos, y por tanto, los primeros no pueden ser objeto de publicación en línea, a menos que se ofrezcan todos los requerimientos técnicos y (ii) se debe eliminar cualquier posibilidad de acceso indiscriminado, mediante la digitación del número de identificación a los datos personales del ciudadano.
Considera la Sala que tales condicionamientos no son necesarios, por cuanto la misma norma elimina estas posibilidades. En efecto: (i) prohíbe que los datos no públicos sean publicados en Internet y (ii) sólo podrían ser publicados si se ofrecen todas las garantías. De lo anterior se infiere que si el sistema permite el acceso con la simple digitación de la cédula, no es un sistema que cumpla con los requerimientos del inciso segundo del literal f) del artículo 4.
Sin embargo, debe reiterarse que el manejo de información no pública debe hacerse bajo todas las medidas de seguridad necesarias para garantizar que terceros no autorizados puedan acceder a ella. De lo contrario, tanto el Responsable como el Encargado del Tratamiento serán los responsables de los perjuicios causados al Titular.
De otra parte, cabe señalar que aún cuando se trate de información pública, su divulgación y circulación está sometida a los límites específicos determinados por el objeto y finalidad de la base de datos.
2.6.5.2.7. Principio de seguridad: Al amparo de este principio, la información sujeta a tratamiento por el responsable o encargado, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
De este principio se deriva entonces la responsabilidad que recae en el administrador del dato. El afianzamiento del principio de responsabilidad ha sido una de las preocupaciones actuales de la comunidad internacional, en razón del efecto "diluvio de datos"[240], a través del cual día a día la masa de datos personales existente, objeto de tratamiento y de ulterior transferencias, no cesa de aumentar. Los avances tecnológicos han producido un crecimiento de los sistemas de información, ya no se encuentran sólo sencillas bases de datos, sino que surgen nuevos fenómenos como las redes sociales, el comercio a través de la red, la prestación de servicios, entre muchos otros. Ello también aumenta los riegos de filtración de datos, que hacen necesarias la adopción de medidas eficaces para su conservación. Por otro lado, el mal manejo de la información puede tener graves efectos negativos, no sólo en términos económicos, sino también en los ámbitos personales y de buen nombre.
En estos términos, el Responsable o Encargado del Tratamiento debe tomar las medidas acordes con el sistema de información correspondiente. Así, por ejemplo, en materia de redes sociales, empieza a presentarse una preocupación de establecer medidas de protección reforzadas, en razón al manejo de datos reservados. En el año 2009, el Grupo de Trabajo Sobre Protección de Datos de la Unión Europea señaló que en los Servicios de Redes Sociales" o "SRS debe protegerse la información del perfil en el usuario mediante el establecimiento de "parámetros por defecto respetuosos de la intimidad y gratuitos que limiten el acceso a los contactos elegidos".[241]
Existe entonces un deber tanto de los Responsables como los Encargados de establecer controles de seguridad, de acuerdo con el tipo de base de datos que se trate, que permita garantizar los estándares de protección consagrados en esta Ley Estatutaria.
2.6.5.2.8. Principio de confidencialidad: Todas las personas que intervengan en el tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma.
Esta norma no ofrece ningún reparo, y por el contrario, busca que los operadores de los datos sigan guardando el secreto de ciertos datos, aún cuando haya finalizado la relación con la fuente de información.
2.6.6. Otros principios que se entienden incluidos en el proyecto
2.6.6.1. Principios derivados directamente de la Constitución
Además de las obligaciones derivadas de los principios rectores del proceso de administración de bases de datos personales, existen otros que tienen su origen directo en normas constitucionales, específicamente: (i) la prohibición de discriminación por las informaciones recaudadas en las bases de datos, (ii) el principio de interpretación integral de los derechos constitucionales y (ii) la obligación de indemnizar los perjuicios causados por las posibles fallas en el proceso de administración de datos.
Así las cosas, en virtud de la aplicación del principio pro homine, propio de la interpretación de las normas de la Carta Política, la administración de datos personales deberán, en todo caso, subordinarse a la eficacia de los derechos fundamentales del individuo. Así mismo, los principios deben entenderse de manera armónica, coordinada y sistemática, respetando en todo caso los contenidos básicos del derecho fundamental al habeas data.
2.6.6.2. Principios derivados del núcleo temático del proyecto de ley estatutaria
Por otra parte, advierte la Sala que existen principios que, a pesar de no encontrarse numerados en el artículo 4, se entienden incorporados en razón de una lectura sistemática del Proyecto de Ley Estatutaria: (i) principio de la proporcionalidad del establecimiento de excepciones: La Ley consagra materias exceptuadas, más no excluidas, del régimen general de la administración de datos, tal y como se explicó en el análisis del ámbito de aplicación de la norma. Sin embargo, tal tratamiento especial debe estar justificado en términos de proporcionalidad y responder a los estándares internacionales de protección, (ii) principio de autoridad independiente: la adopción de una normatividad sólo es efectiva si se garantiza que dentro de la estructura del Estado exista un órgano encargado de garantizar el respeto de los principios anteriormente desarrollados. Esta autoridad debe garantizar imparcialidad e independencia y (iii) principio de exigencia de estándares de protección equivalentes para la transferencia internacional de datos: Tal y como se deduce del artículos 26 del Proyecto de Ley Estatutaria, existe una prohibición de transferencia internacional a cualquier tipo de países que no proporcionen niveles adecuados de protección de datos.
- 2.7. EXAMEN DEL ARTÍCULO 5:
DEFINICIÓN DE DATOS SENSIBLES
2.7.1. Texto de la disposición
"Artículo 5°. Datos sensibles.Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual y los datos biométricos."
2.7.2. Intervenciones ciudadanas y concepto del Ministerio Público
2.7.2.1. Computec S.A. - Datacrédito afirma que es preocupante que el proyecto permita el tratamiento de todo tipo de datos personales, incluidos los datos sensibles, cuyo alcance ofrece serios riesgos para los ciudadanos. Esto por cuanto, por esa vía se podría estructurar cualquier tipo de empresa para negociar los perfiles de las personas, sin que exista control de autoridad que supervise su constitución y finalidad, exponiendo a los titulares de los datos a un manejo poco claro y seguro de los mismos.
Agrega que si bien la Ley 1266 de 2008, en principio fue concebida para regular los datos provenientes de las actividades financieras o crediticias de los ciudadanos, también lo es que estableció un marco suficiente a partir del cual pueden estructurarse seguridades adecuadas para la recolección y administración de los datos que hacen parte de las actividades comerciales (Call Centers, Contact Center y BPO & O) que se han constituido en la justificación principal para impulsar esta nueva ley.
2.7.2.2. El Ministerio Público no se pronunció sobre este respecto.
2.7.3. Constitucionalidad de la definición de dato sensible
De conformidad con el artículo 5, son datos sensibles para los propósitos del proyecto, "(…) los que afectan la intimidad del Titular y cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la organización política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promuevan intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, la vida sexual y los datos biométricos".
La Sala encuentra que esta definición se ajusta a la jurisprudencia Constitucional y su delimitación, además de proteger el habeas data, es una garantía del derecho a la intimidad, razón por la cual la Sala la encuentra compatible con la Carta Política.
En efecto, como explicó la Corte en la sentencia C-1011 de 2008[242], la información sensible es aquella "(…) relacionada, entre otros aspectos, con la orientación sexual, los hábitos del individuo y el credo religioso y político. En estos eventos, la naturaleza de esos datos pertenece al núcleo esencial del derecho a la intimidad, entendido como aquella 'esfera o espacio de vida privada no susceptible de la interferencia arbitraria de las demás personas, que al ser considerado un elemento esencial del ser, se concreta en el derecho a poder actuar libremente en la mencionada esfera o núcleo, en ejercicio de la libertad personal y familiar, sin más limitaciones que los derechos de los demás y el ordenamiento jurídico.[243]"
Conforme a esta explicación, la definición del artículo 5 es compatible con el texto constitucional, siempre y cuando no se entienda como una lista taxativa, sino meramente enunciativa de datos sensibles, pues los datos que pertenecen a la esfera intima son determinados por los cambios y el desarrollo histórico.
- 2.8. EXAMEN DEL ARTÍCULO 6: PROHIBICIÓN DEL TRATAMIENTO DE DATOS SENSIBLES Y EXCEPCIONES
2.8.1. Texto de la disposición
"Artículo 6°. Tratamiento de datos sensibles.Se prohíbe el Tratamiento de datos sensibles, excepto cuando:
a)El Titular haya dado su autorización explícita a dicho Tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización.
b)El Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.
c)El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del Titular.
d)El Tratamiento se refiera a datos que el Titular haya hecho manifiestamente públicos o sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
e)El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares."
2.8.2. Intervenciones ciudadanas y concepto del Ministerio Público
2.8.2.1. La Defensoría del Pueblo solicita la inexequibilidad del literal d) del artículo 6, ya que no es clara su justificación, razonabilidad o necesidad, en lo referente a que el titular haya hecho públicos dichos datos, por las siguientes razones:
En primer lugar, expresa que el que los datos que se hagan públicos por el titular de la información sensible no justifica per se su acopio y tratamiento, pues los datos se definen como públicos, privados o confidenciales en razón a su naturaleza no en razón de su grado de divulgación, aunque sea el mismo titular quien opte por revelarlos. En este orden de ideas, se estaría admitiendo el tratamiento sin conocimiento del titular y para una finalidad no autorizada por él, por parte de personas, autoridades o entes que pueden no contar con habilitación legal para ello.
En segundo lugar, afirma que no existe una finalidad constitucional que justifique levantar la proscripción del tratamiento de los datos sensibles en el evento señalado, ni puede considerarse tampoco como una medida necesaria y proporcionada. Por el contrario, por tratarse de datos que comportan un riesgo de discriminación, segregación o violencia en contra de determinados grupos o segmentos de la población, es evidente para la Defensoría que hacer pública una manifestación de condiciones, preferencias, opiniones, orígenes, a partir de los cuales se deducen datos de naturaleza "sensible", no justifica en modo alguno la autorización para crear bases de datos de tal connotación ni para llevar a cabo su tratamiento.
Sumado a lo anterior, para la Defensoría, el segundo aparte del literal d) del artículo 6, es decir, el que excluye de la prohibición de tratamiento de datos sensibles a aquellos que "sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial", también es inconstitucional, por las siguientes razones:
Sostiene que no resulta claro el sentido y el alcance de esta previsión, pues no se dice quién define que un dato sensible sea "necesario" para el ejercicio de un derecho en un proceso judicial y tampoco se hace referencia a la persona que sería titular del derecho que requiere ser garantizado o defendido. Podría ser el mismo titular de los datos personales o un tercero que tiene conocimiento de tales datos.
Ahora bien, indica que aún en el evento en que los datos personales de carácter sensible lleguen a ser expuestos en un proceso público por razones inherentes a la estrategia de las partes para sacar avante sus pretensiones, no por ello está autorizado conformar una base de datos con información sensible a partir de datos que puedan ser recogidos de los procesos.
Explica que aunque existan determinadas situaciones, conductas, rasgos, preferencias y demás asociadas a datos sensibles de personas determinadas a partir de actuaciones judiciales hechas públicas, otra muy distinta es elaborar un registro de individuos que comparten algún rasgo asociado a un factor potencialmente discriminatorio, como uno los enumerados en el artículo 13 de la Constitución.
En consecuencia, la Defensoría solicita declarar inexequible el segundo aparte del literal d) del artículo 6°.
2.8.2.2. El Ministerio Público no se pronunció sobre este respecto.
2.8.3. Exequibilidad de la prohibición de tratamiento de datos sensibles
El artículo 6 ofrece dos contenidos normativos: de un lado, establece como regla general la prohibición de someter a tratamiento los datos sensibles, y de otro, prevé algunas excepciones a dicha regla general, que serán examinadas más adelante.
En relación con el primer contenido normativo, la Sala estima que no solamente es compatible con la Carta, sino que es una exigencia del derecho a la intimidad y un desarrollo de principio del habeas data de acceso y circulación restringida.
Ciertamente, como se explicó en la sentencia C-1011 de 2008[244], en tanto los datos sensibles pertenecen a la esfera de la intimidad de las personas, "(…) todo acto de divulgación mediante los procesos genéricos de administración de datos personales, distintos a las posibilidades de divulgación excepcional descritas en el fundamento jurídico 2.5. del presente análisis, se encuentra proscrita. Ello en la medida que permitir que información de esta naturaleza pueda ser objeto de procesos ordinarios de acopio, recolección y circulación vulneraría el contenido esencial del derecho a la intimidad."
2.8.4. Examen de la constitucionalidad de las excepciones a la prohibición de tratamiento de datos sensibles
El segundo contenido normativo del artículo 6, de otro lado, establece excepciones a la proscripción de tratamiento de datos sensibles. Antes de examinar la constitucionalidad de cada hipótesis, la Sala estima necesario hacer las siguientes precisiones:
Como se indicó en apartes previos, la prohibición de tratamiento de datos sensibles es una garantía del habeas data y del derecho a la intimidad, y además se encuentra estrechamente relacionada con la protección de la dignidad humana. Sin embargo, en ciertas ocasiones el tratamiento de tales datos es indispensable para la adecuada prestación de servicios -como la atención médica y la educación- o para la realización de derechos ligados precisamente a la esfera íntima de las personas -como la libertad de asociación y el ejercicio de las libertades religiosas y de opinión. Las excepciones del artículo 6 responden precisamente a la necesidad del tratamiento de datos sensible en dichos escenarios.
Ahora bien, como se trata de casos exceptuados y que, por tanto, pueden generar altos riesgos en términos de vulneración del habeas data, la intimidad e incluso la dignidad de los titulares de los datos, los agentes que realizan en estos casos el tratamiento tienen una responsabilidad reforzada que se traduce en una exigencia mayor en términos de cumplimiento de los principios del artículo 4 y los deberes del título VI. Esa mayor carga de diligencia se deberá también traducir en materia sancionatoria administrativa y penal.
Finalmente, las excepciones, en tanto limitaciones de alcance general al derecho al habeas data, al igual que en el caso de las excepciones del artículo 2, deben ser desarrolladas por el legislador estatutario.
Pasa la Sala a examinar la constitucionalidad de estas excepciones:
2.8.4.1. Constitucionalidad del literal a)
La Sala considera que, de conformidad con el principio de libertad, es posible que las personas naturales den su consentimiento, por su puesto, expreso e informado, para que sus datos personales sean sometidos a tratamiento. En estos casos deberán cumplirse con todos los principios que rigen el tratamiento de datos personales, en especial cobrará importancia el principio de finalidad, según el cual el dato sensible solamente podrá ser tratado para las finalidades expresamente autorizadas por el titular y que en todo caso deben ser importantes desde el punto de vista constitucional. En este orden de ideas, la Sala encuentra que el primer contenido normativo del literal a) se ajusta a la Constitución.
En relación con el segundo contenido normativo, este es, la posibilidad de tratar el dato sensible sin autorización explícita del titular cuando "(…) por ley no sea requerido el otorgamiento de dicha autorización", la Sala considera que es compatible con la Constitución, siempre y cuando se entienda, como se mencionará más adelante, que tal autorización, además de estar contenida en una ley, sea conforme a las garantías que otorga el habeas data, por ejemplo en materia de finalidad, y cumpla las exigencias del principio de proporcionalidad.
2.8.4.2. Constitucionalidad del literal b)
El literal b) establece tres condiciones para que pueda operar la segunda excepción: (i) el tratamiento del dato sensible busque salvaguardar el interés vital del titular, (ii) el titular se encuentre física o jurídicamente incapacitado y (iii) la autorización sea entonces otorgada por el representante legal del titular.
La Sala estima que en virtud de las condiciones que prevé el literal b) para que opere la excepción, ésta se ajusta a la Carta y cumple con el principio de proporcionalidad. Ciertamente, en este caso la excepción cumple una finalidad no solamente importante sino imperiosa, esta es salvaguardar e interés vital del titular del dato sensible, el cual debe entenderse en relación con su vida y su salud frente a afectaciones graves. El medio elegido por el legislador es adecuado, pues ante la imposibilidad de obtener el consentimiento expreso del titular, el proyecto permite que sea otorgado por su representante legal, quien se presume es guardián de los intereses del titular. Finalmente, la excepción establece un justo balance entre los derechos al habeas data, a la intimidad, a la salud y a la vida del titular. Por estas razones, la Sala declarará el literal b) exequible, no sin antes reiterar que las excepciones a las protecciones del habeas data, en este caso a la prohibición de someter a tratamiento los datos sensibles, son de interpretación restrictiva.
2.8.4.3. Constitucionalidad del literal c)
La Sala encuentra que la excepción del literal c) se encuentra justificada en tanto (i) se refiere a datos que circulan solamente al interior de las organizaciones enunciadas; y (ii) es propio de tales organizaciones recoger y procesar datos sensibles de sus miembros o personas que mantienen contacto con ellas, precisamente porque la razón de su existencia está ligado con alguno de los ámbitos personales que da lugar a datos sensibles. Por ejemplo, en el caso de una organización política, es natural que se recolecte y clasifique información sobre las preferencias políticas de sus miembros. En el caso de una ONG que, por ejemplo, se dedique a la defensa de los derechos humanos, en virtud de su labor debe recaudar datos sensibles de quienes solicitan su intervención a efectos de, entre otras cosas, preparar defensas judiciales o diseñar programas de atención.
Además, la reserva de los datos sensibles es garantizada en este literal, en concordancia con el principio de libertad, con la exigencia de que cualquier suministro de datos a terceros este obligatoriamente precedida por la autorización expresa del titular. Por estas razones la Sala declarará exequible el literal c).
2.8.4.4. Inexequibilidad parcial del literal d)
El literal d) tiene dos contenidos normativos que en realidad representan dos excepciones diferentes: de un lado, indica que es posible el tratamiento de datos sensibles cuando su titular los ha hecho manifiestamente públicos y, de otro, señala que también es posible el tratamiento cuando sea necesario "(…) para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial".
En relación con el primer contenido normativo, la Sala considera que es inconstitucional, pues el hecho de que un dato sensible se haga público, no lo convierte en un dato de naturaleza pública que cualquier persona pueda someter a tratamiento. Por tanto, pese a la divulgación de un dato por su titular, la posibilidad de someterlo a tratamiento debe sujetarse a su consentimiento expreso, previo e informado -principio de libertad- y a las demás exigencias que imponen los principios consagrados en el artículo 4 y demás garantías del habeas data. Por estas razones se declarara inexequible la frase "el Titular haya hecho manifiestamente públicos o".
Para la Sala, por el contrario, el segundo contenido normativo sí se ajusta a la Carta, siempre y cuando, de conformidad con una interpretación sistemática y conforme a la Carta, se entienda que en todo caso es necesaria la autorización previa y expresa del titular de dato sensible, la existencia de una orden judicial y la garantía de las demás prerrogativas derivadas del habeas data.
En efecto, los datos sensibles (de las partes, los testigos y otros intervinientes) en muchos procesos judiciales son indispensables para resolver una controversia; piénsese por ejemplo en un proceso de tutela sobre discriminación o en un proceso penal en el que una víctima reclama reparación por violaciones a sus derechos como consecuencia de una persecución política o religiosa. En estos casos los datos sensibles deben ser puestos en conocimiento de la respectiva autoridad judicial no solamente para resolver la controversia, sino incluso para la adopción de medidas de protección.
Sin embargo, en estos casos, se reitera, en virtud de los principios de libertad, finalidad, legalidad y confidencialidad, (i) el titular debe dar su consentimiento expreso, (ii) se requiere orden judicial -cuando sea del caso, (iii) los datos no podrán ser empleados para propósitos diferentes a los propios del proceso judicial y (iv) las autoridades judiciales y las partes involucradas en el proceso deben garantizar la reserva y confidencialidad de los datos sensibles, entre otros requisitos.
2.8.4.5. Exequibilidad del literal e)
Por último, el literal e) exceptúa de la prohibición al tratamiento de datos sensibles que "(…) tenga una finalidad histórica, estadística o científica". Sin embargo, la disposición exige que en estos casos se adopten "(…) las medidas conducentes a la supresión de la identidad de los titulares".
La Sala encuentra que esta excepción cumple con las exigencias del principio de proporcionalidad, ya que (i) cumple una finalidad imperiosa, esta es, el cumplimiento de propósitos de reconstrucción histórica, estadística y científica, finalidades en las existe además un interés de toda la colectividad, toda vez que contribuyen al mejor diseño de políticas públicas y funcionamiento del Estado, a la satisfacción de derechos fundamentales como la salud y la vida, e incluso el derecho colectivo a la verdad. Además, (ii) la disposición elige un medio adecuado, toda vez que exige en todo caso la supresión de la identidad del titular. (iii) De esta forma, la disposición establece un balance adecuado entre el derecho al habeas data y los derechos que se satisfacen con las actividades históricas, estadísticas y científicas.
En todo caso, la Sala reitera que en estos eventos se deben respetar las garantías del habeas data -especialmente el principio de finalidad- y el principio de proporcionalidad.
- 2.9. EXAMEN DEL ARTÍCULO 7: DERECHOS DE LOS NIÑOS EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES
2.9.1. Texto de la disposición
"Artículo 7°. Derechos de los niños, niñas y adolescentes.En el Tratamiento se asegurará el respeto a los derechos prevalentes de los niños, niñas y adolescentes.
Queda proscrito el Tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública.
Es tarea del Estado y las entidades educativas de todo tipo proveer información y capacitar a los representantes legales y tutores sobre los eventuales riesgos a los que se enfrentan los niños, niñas y adolescentes respecto del Tratamiento indebido de sus datos personales, y proveer de conocimiento acerca del uso responsable y seguro por parte de niños, niñas y adolescentes de sus datos personales, su derecho a la privacidad y protección de su información personal y la de los demás. El Gobierno Nacional reglamentará la materia, dentro de los seis (6) meses siguientes a la promulgación de esta ley."
2.9.2. Intervenciones ciudadanas y concepto del Ministerio Público
2.9.2.1. La Defensoría del Pueblo solicita la exequibilidad condicionada de los incisos 1 y 2 del artículo 7, pues asegura que existe una antinomia entre el inciso 1 y el inciso 2 del artículo 7. El primero parece admitir el tratamiento de datos de niños, niñas y adolescentes, mientras que el segundo prohíbe de plano el tratamiento de datos referidos a las mismas categorías de sujetos, con excepción de los datos que sean de "naturaleza pública". La interpretación razonable pareciera ser que el tratamiento al que se refiere el inciso 1 es el de datos públicos contemplado en el inciso 2, aunque debe quedar claro que, más allá de esta posibilidad, no es viable realizar ningún tratamiento que involucre datos privados de los infantes y adolescentes.
2.9.2.2. La Secretaría Jurídica de la Presidencia solicita la exequibilidad condicionada del inciso segundo del artículo 7 en los siguientes términos:
Manifiesta que de la interpretación del inciso segundo no puede concluirse que todo tratamiento de la información sobre los niños y niñas constituye una situación que pone en peligro su integridad. Al contrario, derechos como la salud y la seguridad social, consagrados en el artículo 44 de esta población puede verse afectada por una interpretación bajo la cual en ningún caso resulta lícito tratar sus datos.
En este orden de ideas, la interpretación que mejor consulta los intereses de los niños, niñas y adolescentes y que asegura su indemnidad formativa, es aquella que en ningún caso ponga en peligro un bien superior suyo. Por ello, cabe agregar a los datos públicos, los privados, cuya revelación corresponda en las circunstancias concretas a un claro e inequívoco interés superior del niño, la niña y el adolescente y que su tratamiento se encuentre en consonancia con este único fin.
Expresó que el inciso segundo es exequible bajo el entendido anteriormente expuesto, de lo contrario es inexequible por vulnerar el artículo 15 y 44 Superiores; pues la protección de los niños, no puede llevarse al punto de negar la vigencia efectiva de sus derechos, incluido el habeas data.
2.9.2.3. ASOBANCARIA manifiesta en relación con el artículo 7, que se configura una restricción legal demasiado fuerte al derecho a la libertad de información que, en últimas, no se traduce en una efectiva materialización de la garantía del interés superior del niño. La inquietud se presenta cuando se trata de información no pública que, dados los diferentes niveles de interacción social, pueden reposar en diversas entidades e instituciones cuyos titulares son niños, niñas y adolescentes. El diseño normativo por el que optó el legislador tampoco distinguió para esta norma, las diferentes tipologías que la jurisprudencia ha identificado para delimitar las reglas que definen el núcleo fundamental del derecho al hábeas data respecto del derecho de información.
2.9.2.4. La Universidad de los Andes solicita la exequibilidad condicionada del artículo 7, ya que, en primer lugar, el tratamiento de los datos personales de niños, niñas y adolescentes no queda proscrito cuando el mismo es autorizado por una ley o para dar cumplimiento a la misma. En segundo lugar, en los casos que sea permitido por ley el tratamiento de los datos personales de niños, niñas y adolescentes, se requiere el consentimiento previo, escrito e informado de sus representantes legales. En tercer lugar, el Estado y las entidades educativas no sólo deben capacitar a los representantes legales y tutores sino a los niños, niñas y adolescentes respecto de los temas mencionados en el párrafo final del artículo 7 del proyecto.
2.9.2.5. El Procurador expone que la expresión contenida en el inciso segundo del artículo 7° "naturaleza pública" debe mantenerse siempre y cuando se entienda que no pueden afectarse los derechos de los niños, niñas y adolescentes, pues aunque los datos puedan estar autorizados y expuestos públicamente, es posible que algunas de sus garantías resulten afectadas, teniendo en cuenta que pertenecen a una población vulnerable. Explica lo anterior de la siguiente manera: i) los niños, niñas y adolescentes no tienen capacidad plena para otorgar su consentimiento, lo que podría superarse con la autorización de sus representantes legales y, ii) esta población vulnerable al tener acceso libre a la Internet podría publicar de manera irreflexiva sus datos personales.
2.9.3. Exequibilidad condicionada del artículo 7
El artículo 7º del proyecto bajo estudio, establece que (i) en el tratamiento de la información se asegurará el respeto prevalente de los niños, niñas y adolescentes; (ii) queda prohibido el tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos casos que sean de naturaleza pública; y (iii) es tarea del Estado y de todas las instituciones educativas, en sus diferentes niveles de formación, proveer información y capacitar a los representantes legales y tutores acerca de los riesgos que pueden enfrentar los niños, niñas y adolescentes ante el tratamiento indebido de sus datos personales. A su vez, señala la importancia de proveer de conocimiento a los niños, niñas y adolescentes, acerca del uso responsable de sus datos personales, de su privacidad y la protección de su información personal y la de los demás.
Finalmente, refiere que (iv) el Gobierno Nacional reglamentará la materia, dentro de los seis (6) meses siguientes a la promulgación de esta ley.
La Corte considera que la disposición objeto de estudio es de suma relevancia por referirse al tratamiento de los datos personales de niños, niñas y adolescentes, sujetos de especial protección constitucional. Teniendo en cuenta esta calidad, la Corte abordará los siguientes puntos: (1) la definición de niño, niña y adolescente establecida en el Código de la Infancia y la Adolescencia; (2) el fundamento jurídico del principio del interés superior de los menores de 18 años; (3) el derecho fundamental de los niños, las niñas y adolescentes a ser escuchados; y (4) el examen de constitucionalidad del artículo 7.
2.9.3.1. La definición de niño, niña y adolescente
La consulta de este documento no sustituye la lectura del Diario Oficial correspondiente. No nos responsabilizamos de posibles incorrecciones producidas en la transcripción del original a este formato.
Este texto se publica bajo las condiciones de reutilización propias de SUIN-Juriscol, no bajo una licencia de Legalize ni de dominio público.
SUIN-Juriscol
Dominio público (textos oficiales del Estado, libre reproducción)