Колумбийският регулатор за защита на данните, Superintendencia de Industria y Comercio (SIC), има правомощието да налага сериозни санкции на организации, които неправомерно боравят с лични данни. Глобите на SIC за защита на данните в Колумбия често се обсъждат абстрактно, но по-внимателният поглед върху прилагането на Закон 1581 показва какво очакват регулаторите на практика и защо правилата имат значение за всеки, чиито данни се намират у компания или третa страна доставчик.

Бележка относно източниците: статията, която подтикна към този пост, е кратък преглед на това какво може да струва нарушаването на Закон 1581. Този пост се основава на тази рамка и на публично достъпни правни резюмета на закона и не назовава конкретни компании или размери на глоби извън това, което тези резюмета посочват.

Глобите на SIC за защита на данните в Колумбия: Какво позволява Закон 1581

Закон 1581 от 2012 г. е общият закон за защита на личните данни в Колумбия. Правните резюмета описват санкционните правомощия на SIC като обхващащи както администраторите на данни (организациите, които решават защо се събират данни), така и обработващите данни (тези, които ги обработват от тяхно име).

Санкциите, посочени в тези резюмета, включват:

  • Глоби до 2000 пъти месечната минимална работна заплата. Тъй като таванът е обвързан с минималната работна заплата, сумата в песо и долари се променя с времето. Едно резюме я оценява на приблизително 2 милиарда COP, или около 500 000 щатски долара. По-стар правен брифинг от 2015 г. цитира таван от 1 288 000 000 COP, около 450 000 щатски долара по онова време.
  • Спиране на дейностите по обработване на данни. Резюметата описват спирания до шест месеца.
  • Временно или окончателно прекратяване на операциите по обработване в по-сериозни случаи.

Правомощията за спиране заслужават същото внимание, колкото и глобите. За компания, чийто бизнес работи с клиентски данни, заповедта да спре обработването им може да струва повече от самата глоба.

Най-честите причини за санкции

Правоприлагащата практика на SIC не се свежда само до глоби, попадащи в заглавията. Едно резюме от правната индустрия отбеляза, че общите глоби на регулатора са надхвърлили 1 милион щатски долара и че той е издал 1094 заповеди за коригиране, актуализиране и изтриване на данни. Това ни показва, че голяма част от работата на SIC включва хора, които упражняват права върху собствената си информация, и организации, които не успяват да отговорят подобаващо.

Въз основа на задълженията в Закон 1581 и правоприлагащата дейност, описана в публичните резюмета, повтарящите се проблемни области са:

  • Неспазване на исканията на субектите на данни. Хората могат да поискат да видят, коригират, актуализират или изтрият данните си. Пренебрегването или неправилното handling на тези искания води до коригиращи заповеди.
  • Неуспешно регистриране на бази данни. Колумбия въведе национален регистър на базите данни, а правните коментари предупреждават, че пропускането на изискването за регистрация може да доведе до административни санкции.
  • Слаби практики за съгласие и овластяване. Събирането или използването на данни без подходящо основание е основен риск за съответствието по закона.
  • Неадекватна сигурност. От организациите се очаква да защитават данните, които държат, и именно там нарушенията се превръщат в регулаторен проблем.

Повечето от тях са процесни пропуски, а не екзотични технически такива. Това е добра новина за организациите, тъй като те са поправими с документация и дисциплина.

Как се сравнява Колумбия с по-широкото прилагане на поверителността

Максималната глоба в Колумбия, около половин милион долара по последни оценки, е скромна в сравнение със санкциите, базирани на приходите, наблюдавани в някои други режими за поверителност. Таванът, обвързан с минималната работна заплата, е фиксиран таван, а не процент от това, което компанията печели, така че много големите фирми може да го усещат по-слабо.

Въпреки това, сравняването само на максималната глоба пропуска смисъла. SIC съчетава глоби с коригиращи заповеди и възможността да спре обработването. Той също така прилага закона към широк кръг организации, а изискването за регистрация му дава видимост кой какви данни държи. За мултинационалните компании Колумбия е още една юрисдикция, в която едно улеснение при боравенето с данни може да създаде формален проблем с правоприлагането.

Какво означават нарушения като това на Addi.com за регулаторната експозиция

Нарушенията са мястото, където пропуските в съответствието стават публични. Когато колумбийска компания за финансови услуги е атакувана, както при атаката на ShinyHunters срещу Addi.com, въпросите за предпазните мерки за сигурност и боравенето с данни естествено следват. Не можем да кажем как ще реагира даден регулатор на конкретен инцидент, а твърдяното нарушение не е установено нарушение. Но задълженията за сигурност в Закон 1581 са рамката, по която такива събития биха били оценявани.

Третите страни добавят още един слой. Отговорността за личните данни не изчезва, когато компанията ги предаде на доставчик, а провалът на доставчика все още може да изложи организацията, която ги е събрала. Нарушението на Trezor, свързано с нейния партньор за доставка ShipMonk, е ясен пример за клиентски данни, изложени чрез доставчик, а не чрез самата марка.

Какво означава това за вас

Ако живеете в Колумбия или споделяте данни с колумбийски компании, Закон 1581 ви дава права, включително възможността да попитате какво организацията държи за вас и да поискате корекции или изтриване. Записите на SIC за коригиращи заповеди показват, че тези искания не са просто формалност.

Ако ръководите организация, поуката е, че повечето санкции произтичат от основни задължения: съгласие, регистрация, отговор на искания и сигурност. Доставчиците трябва да бъдат държани към същите стандарти като собствените ви системи.

Практически изводи

  1. Поискайте своите данни. Попитайте доставчиците каква лична информация държат и поискайте корекции или изтриване, ако е неточна или вече не е необходима.
  2. Споделяйте по-малко. Давайте на компаниите само това, което услугата наистина изисква.
  3. Питайте за доставчиците. Разберете дали данните ви се предават на партньори за доставка, плащания или анализи.
  4. За организациите: проверете регистрацията на базата данни, документирайте съгласието и тествайте колко бързо можете да отговорите на искане на субект на данни.
  5. Следете за уведомления за нарушения и сменете паролите своевременно, ако пристигне такова.

За да видите как се развива нарушение в колумбийска компания на практика, прочетете доклада ни за инцидента с Addi.com и ShinyHunters, след което проверете какви данни държат вашите собствени доставчици за вас. Разбирането на глобите на SIC за защита на данните в Колумбия е полезно, но знанието къде се намира информацията ви е това, което всъщност намалява риска ви.