La SIC sancionó a CITI SUMMA con más de $40 millones por tratar datos de una cartera adquirida sin una autorización válida y transferible a su favor.
¿Compraste una cartera? Eso no significa que compraste la autorización de datos.
La SIC sancionó a CITI SUMMA S.A.S. porque trató los datos personales de un titular sin demostrar que contaba con una autorización válida a su favor. La empresa presentó una autorización otorgada originalmente a Compensar y afirmó que había adquirido la obligación mediante compra de cartera, pero no acreditó la cadena de cesiones ni una autorización específica del titular para que CITI SUMMA almacenara y usara sus datos.
La SIC recordó que una autorización no es transferible de forma automática entre empresas. Si una compañía adquiere una cartera, debe poder demostrar tanto el negocio jurídico que le permite actuar como acreedora como la base válida para tratar los datos personales. Tener un pagaré con firma y huella, sin información completa ni una autorización clara a favor de la nueva empresa, no fue suficiente. La multa fue de $40.738.040.
Si tu empresa compra cartera, recibe bases de datos o terceriza cobros, verifica la trazabilidad de las autorizaciones y conserva los soportes que acrediten por qué puedes tratar cada dato. En Karina Molano Consultoría Legal te ayudamos a revisar contratos de cesión, bases de datos, autorizaciones y procesos de cobranza para prevenir riesgos y sanciones.
Michell Monsalve Perfetti
Abogada Consultora
Karina Molano Consultoría Legal
Ver infografía del caso: ver infografía en LinkedIn
