Колумбийският регулатор за защита на данните, Superintendencia de Industria y Comercio (SIC), има правомощието да налага сериозни санкции на организации, които неправомерно боравят с лични данни. Глобите на SIC за защита на данните в Колумбия често се обсъждат абстрактно, но по-внимателният поглед върху прилагането на Закон 1581 показва какво очакват регулаторите на практика и защо правилата имат значение за всеки, чиито данни се намират у компания или третa страна доставчик.
Бележка относно източниците: статията, която подтикна към този пост, е кратък преглед на това какво може да струва нарушаването на Закон 1581. Този пост се основава на тази рамка и на публично достъпни правни резюмета на закона и не назовава конкретни компании или размери на глоби извън това, което тези резюмета посочват.
Глобите на SIC за защита на данните в Колумбия: Какво позволява Закон 1581
Закон 1581 от 2012 г. е общият закон за защита на личните данни в Колумбия. Правните резюмета описват санкционните правомощия на SIC като обхващащи както администраторите на данни (организациите, които решават защо се събират данни), така и обработващите данни (тези, които ги обработват от тяхно име).
Санкциите, посочени в тези резюмета, включват:
- Глоби до 2000 пъти месечната минимална работна заплата. Тъй като таванът е обвързан с минималната работна заплата, сумата в песо и долари се променя с времето. Едно резюме я оценява на приблизително 2 милиарда COP, или около 500 000 щатски долара. По-стар правен брифинг от 2015 г. цитира таван от 1 288 000 000 COP, около 450 000 щатски долара по онова време.
- Спиране на дейностите по обработване на данни. Резюметата описват спирания до шест месеца.
- Временно или окончателно прекратяване на операциите по обработване в по-сериозни случаи.
Правомощията за спиране заслужават същото внимание, колкото и глобите. За компания, чийто бизнес работи с клиентски данни, заповедта да спре обработването им може да струва повече от самата глоба.
Най-честите причини за санкции
Правоприлагащата практика на SIC не се свежда само до глоби, попадащи в заглавията. Едно резюме от правната индустрия отбеляза, че общите глоби на регулатора са надхвърлили 1 милион щатски долара и че той е издал 1094 заповеди за коригиране, актуализиране и изтриване на данни. Това ни показва, че голяма част от работата на SIC включва хора, които упражняват права върху собствената си информация, и организации, които не успяват да отговорят подобаващо.
Въз основа на задълженията в Закон 1581 и правоприлагащата дейност, описана в публичните резюмета, повтарящите се проблемни области са:
- Неспазване на исканията на субектите на данни. Хората могат да поискат да видят, коригират, актуализират или изтрият данните си. Пренебрегването или неправилното handling на тези искания води до коригиращи заповеди.
- Неуспешно регистриране на бази данни. Колумбия въведе национален регистър на базите данни, а правните коментари предупреждават, че пропускането на изискването за регистрация може да доведе до административни санкции.
- Слаби практики за съгласие и овластяване. Събирането или използването на данни без подходящо основание е основен риск за съответствието по закона.
- Неадекватна сигурност. От организациите се очаква да защитават данните, които държат, и именно там нарушенията се превръщат в регулаторен проблем.
Повечето от тях са процесни пропуски, а не екзотични технически такива. Това е добра новина за организациите, тъй като те са поправими с документация и дисциплина.
Как се сравнява Колумбия с по-широкото прилагане на поверителността
Максималната глоба в Колумбия, около половин милион долара по последни оценки, е скромна в сравнение със санкциите, базирани на приходите, наблюдавани в някои други режими за поверителност. Таванът, обвързан с минималната работна заплата, е фиксиран таван, а не процент от това, което компанията печели, така че много големите фирми може да го усещат по-слабо.
Въпреки това, сравняването само на максималната глоба пропуска смисъла. SIC съчетава глоби с коригиращи заповеди и възможността да спре обработването. Той също така прилага закона към широк кръг организации, а изискването за регистрация му дава видимост кой какви данни държи. За мултинационалните компании Колумбия е още една юрисдикция, в която едно улеснение при боравенето с данни може да създаде формален проблем с правоприлагането.
Какво означават нарушения като това на Addi.com за регулаторната експозиция
Нарушенията са мястото, където пропуските в съответствието стават публични. Когато колумбийска компания за финансови услуги е атакувана, както при атаката на ShinyHunters срещу Addi.com, въпросите за предпазните мерки за сигурност и боравенето с данни естествено следват. Не можем да кажем как ще реагира даден регулатор на конкретен инцидент, а твърдяното нарушение не е установено нарушение. Но задълженията за сигурност в Закон 1581 са рамката, по която такива събития биха били оценявани.
Третите страни добавят още един слой. Отговорността за личните данни не изчезва, когато компанията ги предаде на доставчик, а провалът на доставчика все още може да изложи организацията, която ги е събрала. Нарушението на Trezor, свързано с нейния партньор за доставка ShipMonk, е ясен пример за клиентски данни, изложени чрез доставчик, а не чрез самата марка.
Какво означава това за вас
Ако живеете в Колумбия или споделяте данни с колумбийски компании, Закон 1581 ви дава права, включително възможността да попитате какво организацията държи за вас и да поискате корекции или изтриване. Записите на SIC за коригиращи заповеди показват, че тези искания не са просто формалност.
Ако ръководите организация, поуката е, че повечето санкции произтичат от основни задължения: съгласие, регистрация, отговор на искания и сигурност. Доставчиците трябва да бъдат държани към същите стандарти като собствените ви системи.
Практически изводи
- Поискайте своите данни. Попитайте доставчиците каква лична информация държат и поискайте корекции или изтриване, ако е неточна или вече не е необходима.
- Споделяйте по-малко. Давайте на компаниите само това, което услугата наистина изисква.
- Питайте за доставчиците. Разберете дали данните ви се предават на партньори за доставка, плащания или анализи.
- За организациите: проверете регистрацията на базата данни, документирайте съгласието и тествайте колко бързо можете да отговорите на искане на субект на данни.
- Следете за уведомления за нарушения и сменете паролите своевременно, ако пристигне такова.
За да видите как се развива нарушение в колумбийска компания на практика, прочетете доклада ни за инцидента с Addi.com и ShinyHunters, след което проверете какви данни държат вашите собствени доставчици за вас. Разбирането на глобите на SIC за защита на данните в Колумбия е полезно, но знанието къде се намира информацията ви е това, което всъщност намалява риска ви.




