Kolumbijský regulační orgán pro ochranu osobních údajů, Superintendencia de Industria y Comercio (SIC), má pravomoc udělit organizacím přísné sankce, pokud zacházejí s osobními údaji nesprávně. Pokuty za ochranu osobních údajů kolumbijského SIC jsou často diskutovány v abstraktní rovině, ale bližší pohled na to, jak je zákon 1581 vymáhán, ukazuje, co regulační orgány v praxi očekávají a proč jsou tato pravidla důležitá pro každého, jehož údaje se nacházejí u společnosti nebo třetího poskytovatele.
Poznámka ke zdrojům: článek, který dal podnět k tomuto příspěvku, je krátkým přehledem toho, co může porušení zákona 1581 stát. Tento příspěvek vychází z tohoto rámce a z veřejně dostupných právních shrnutí zákona a neuvádí jména konkrétních společností ani částky pokut nad rámec toho, co uvádějí tato shrnutí.
Pokuty za ochranu osobních údajů kolumbijského SIC: Co zákon 1581 umožňuje
Zákon 1581 z roku 2012 je kolumbijský obecný zákon o ochraně osobních údajů. Právní shrnutí popisují sankční pravomoci SIC tak, že pokrývají jak správce údajů (organizace, které rozhodují o tom, proč jsou údaje shromažďovány), tak zpracovatele údajů (ty, kteří je zpracovávají jejich jménem).
Sankce uváděné v těchto shrnutích zahrnují:
- Pokuty až do výše 2 000násobku měsíční minimální mzdy. Protože je horní hranice vázána na minimální mzdu, částka v pesích a dolarech se v čase mění. Jedno shrnutí ji uvádí na přibližně 2 miliardy COP, tedy asi 500 000 USD. Starší právní briefing z roku 2015 uváděl horní hranici 1 288 000 000 COP, což v té době bylo přibližně 450 000 USD.
- Pozastavení činností zpracování údajů. Shrnutí popisují pozastavení až na šest měsíců.
- Dočasné nebo trvalé ukončení provozu zpracování v závažnějších případech.
Pravomoci pozastavení si zaslouží stejnou pozornost jako pokuty. Pro společnost, jejíž podnikání stojí na zákaznických datech, může být příkaz k zastavení jejich zpracování nákladnější než samotná pokuta.
Nejčastější příčiny sankcí
Rozhodovací praxe SIC není jen o pokutách, které se objeví v titulcích. Jedno shrnutí z právního odvětví poznamenalo, že celkové pokuty regulačního orgánu přesáhly 1 milion USD a že vydal 1 094 příkazů k opravě, aktualizaci a výmazu údajů. To nám říká, že značná část práce SIC spočívá v tom, že lidé uplatňují práva na své vlastní informace a organizace na to nedokážou řádně reagovat.
Na základě povinností stanovených v zákoně 1581 a donucovací činnosti popsané ve veřejných shrnutích jsou opakujícími se problémovými místy:
- Nevyřizování žádostí subjektů údajů. Lidé mohou požádat o nahlédnutí, opravu, aktualizaci nebo výmaz svých údajů. Ignorování nebo nesprávné vyřízení těchto žádostí vede k nápravným příkazům.
- Neregistrování databází. Kolumbie zavedla národní registr databází a právní komentáře varovaly, že nesplnění registrační povinnosti může přinést správní sankce.
- Slabé postupy souhlasu a autorizace. Shromažďování nebo používání údajů bez řádného právního základu je klíčovým rizikem souladu se zákonem.
- Nedostatečné zabezpečení. Očekává se, že organizace budou chránit údaje, které uchovávají, a právě zde se z narušení bezpečnosti stává regulační problém.
Většina z nich jsou selhání procesů, nikoli exotické technické problémy. To je dobrá zpráva pro organizace, protože jsou řešitelná pomocí dokumentace a disciplíny.
Jak si Kolumbie stojí ve srovnání s širším vymáháním ochrany soukromí
Maximální pokuta v Kolumbii, podle nedávných odhadů kolem půl milionu dolarů, je skromná ve srovnání se sankcemi založenými na obratu, které se vyskytují v některých jiných režimech ochrany soukromí. Horní hranice vázaná na minimální mzdu je pevný strop, nikoli procento z toho, co společnost vydělá, takže velmi velké firmy ji mohou pociťovat méně.
Přesto pouhé srovnávání nejvyšší pokuty míjí pointu. SIC kombinuje pokuty s nápravnými příkazy a možností pozastavit zpracování. Zákon také uplatňuje na širokou škálu organizací a registrační povinnost mu dává přehled o tom, kdo co uchovává. Pro nadnárodní společnosti je Kolumbie další jurisdikcí, kde zkratka při nakládání s údaji může vytvořit formální donucovací problém.
Co znamenají narušení jako Addi.com pro regulační expozici
Narušení jsou místem, kde se mezery v souladu se zákonem stávají veřejnými. Když se terčem stane kolumbijská společnost poskytující finanční služby, jako v případě útoku ShinyHunters na Addi.com, přirozeně následují otázky o bezpečnostních opatřeních a nakládání s údaji. Nemůžeme říci, jak bude kterýkoli regulační orgán reagovat na konkrétní incident, a tvrzené narušení není zjištěním o porušení. Bezpečnostní povinnosti v zákoně 1581 jsou však rámcem, podle kterého by se takové události posuzovaly.
Třetí strany přidávají další vrstvu. Odpovědnost za osobní údaje nezmizí, když je společnost předá dodavateli, a selhání dodavatele může stále vystavit organizaci, která je shromáždila. Narušení Trezoru spojené s jeho přepravním partnerem ShipMonk je jasným příkladem zákaznických dat vystavených prostřednictvím dodavatele, nikoli samotné značky.
Co to znamená pro vás
Pokud žijete v Kolumbii nebo sdílíte údaje s kolumbijskými společnostmi, zákon 1581 vám dává práva, včetně možnosti zeptat se, co o vás organizace uchovává, a požádat o opravy nebo výmaz. Záznam nápravných příkazů SIC ukazuje, že tyto žádosti nejsou jen formalitou.
Pokud vedete organizaci, ponaučením je, že většina sankcí pochází ze základních povinností: souhlas, registrace, reagování na žádosti a zabezpečení. Na dodavatele by měly být kladeny stejné nároky jako na vaše vlastní systémy.
Praktická doporučení
- Požádejte o své údaje. Zeptejte se poskytovatelů, jaké osobní údaje uchovávají, a požádejte o opravy nebo výmaz, pokud jsou nepřesné nebo již nejsou potřeba.
- Sdílejte méně. Poskytujte společnostem jen to, co služba skutečně vyžaduje.
- Ptejte se na dodavatele. Zjistěte, zda jsou vaše údaje předávány přepravním, platebním nebo analytickým partnerům.
- Pro organizace: zkontrolujte registraci databází, zdokumentujte souhlas a otestujte, jak rychle dokážete odpovědět na žádost subjektu údajů.
- Sledujte oznámení o narušení a v případě, že nějaké dorazí, okamžitě změňte hesla.
Chcete-li vidět, jak se narušení u kolumbijské společnosti projevuje v praxi, přečtěte si naši zprávu o incidentu Addi.com ShinyHunters a poté zkontrolujte, jaké údaje o vás uchovávají vaši vlastní poskytovatelé. Porozumění pokutám za ochranu osobních údajů kolumbijského SIC je užitečné, ale skutečné snížení rizika spočívá v tom, že víte, kde se vaše informace nacházejí.




