Kolumbijský regulační orgán pro ochranu osobních údajů, Superintendencia de Industria y Comercio (SIC), má pravomoc udělit organizacím přísné sankce, pokud zacházejí s osobními údaji nesprávně. Pokuty za ochranu osobních údajů kolumbijského SIC jsou často diskutovány v abstraktní rovině, ale bližší pohled na to, jak je zákon 1581 vymáhán, ukazuje, co regulační orgány v praxi očekávají a proč jsou tato pravidla důležitá pro každého, jehož údaje se nacházejí u společnosti nebo třetího poskytovatele.

Poznámka ke zdrojům: článek, který dal podnět k tomuto příspěvku, je krátkým přehledem toho, co může porušení zákona 1581 stát. Tento příspěvek vychází z tohoto rámce a z veřejně dostupných právních shrnutí zákona a neuvádí jména konkrétních společností ani částky pokut nad rámec toho, co uvádějí tato shrnutí.

Pokuty za ochranu osobních údajů kolumbijského SIC: Co zákon 1581 umožňuje

Zákon 1581 z roku 2012 je kolumbijský obecný zákon o ochraně osobních údajů. Právní shrnutí popisují sankční pravomoci SIC tak, že pokrývají jak správce údajů (organizace, které rozhodují o tom, proč jsou údaje shromažďovány), tak zpracovatele údajů (ty, kteří je zpracovávají jejich jménem).

Sankce uváděné v těchto shrnutích zahrnují:

  • Pokuty až do výše 2 000násobku měsíční minimální mzdy. Protože je horní hranice vázána na minimální mzdu, částka v pesích a dolarech se v čase mění. Jedno shrnutí ji uvádí na přibližně 2 miliardy COP, tedy asi 500 000 USD. Starší právní briefing z roku 2015 uváděl horní hranici 1 288 000 000 COP, což v té době bylo přibližně 450 000 USD.
  • Pozastavení činností zpracování údajů. Shrnutí popisují pozastavení až na šest měsíců.
  • Dočasné nebo trvalé ukončení provozu zpracování v závažnějších případech.

Pravomoci pozastavení si zaslouží stejnou pozornost jako pokuty. Pro společnost, jejíž podnikání stojí na zákaznických datech, může být příkaz k zastavení jejich zpracování nákladnější než samotná pokuta.

Nejčastější příčiny sankcí

Rozhodovací praxe SIC není jen o pokutách, které se objeví v titulcích. Jedno shrnutí z právního odvětví poznamenalo, že celkové pokuty regulačního orgánu přesáhly 1 milion USD a že vydal 1 094 příkazů k opravě, aktualizaci a výmazu údajů. To nám říká, že značná část práce SIC spočívá v tom, že lidé uplatňují práva na své vlastní informace a organizace na to nedokážou řádně reagovat.

Na základě povinností stanovených v zákoně 1581 a donucovací činnosti popsané ve veřejných shrnutích jsou opakujícími se problémovými místy:

  • Nevyřizování žádostí subjektů údajů. Lidé mohou požádat o nahlédnutí, opravu, aktualizaci nebo výmaz svých údajů. Ignorování nebo nesprávné vyřízení těchto žádostí vede k nápravným příkazům.
  • Neregistrování databází. Kolumbie zavedla národní registr databází a právní komentáře varovaly, že nesplnění registrační povinnosti může přinést správní sankce.
  • Slabé postupy souhlasu a autorizace. Shromažďování nebo používání údajů bez řádného právního základu je klíčovým rizikem souladu se zákonem.
  • Nedostatečné zabezpečení. Očekává se, že organizace budou chránit údaje, které uchovávají, a právě zde se z narušení bezpečnosti stává regulační problém.

Většina z nich jsou selhání procesů, nikoli exotické technické problémy. To je dobrá zpráva pro organizace, protože jsou řešitelná pomocí dokumentace a disciplíny.

Jak si Kolumbie stojí ve srovnání s širším vymáháním ochrany soukromí

Maximální pokuta v Kolumbii, podle nedávných odhadů kolem půl milionu dolarů, je skromná ve srovnání se sankcemi založenými na obratu, které se vyskytují v některých jiných režimech ochrany soukromí. Horní hranice vázaná na minimální mzdu je pevný strop, nikoli procento z toho, co společnost vydělá, takže velmi velké firmy ji mohou pociťovat méně.

Přesto pouhé srovnávání nejvyšší pokuty míjí pointu. SIC kombinuje pokuty s nápravnými příkazy a možností pozastavit zpracování. Zákon také uplatňuje na širokou škálu organizací a registrační povinnost mu dává přehled o tom, kdo co uchovává. Pro nadnárodní společnosti je Kolumbie další jurisdikcí, kde zkratka při nakládání s údaji může vytvořit formální donucovací problém.

Co znamenají narušení jako Addi.com pro regulační expozici

Narušení jsou místem, kde se mezery v souladu se zákonem stávají veřejnými. Když se terčem stane kolumbijská společnost poskytující finanční služby, jako v případě útoku ShinyHunters na Addi.com, přirozeně následují otázky o bezpečnostních opatřeních a nakládání s údaji. Nemůžeme říci, jak bude kterýkoli regulační orgán reagovat na konkrétní incident, a tvrzené narušení není zjištěním o porušení. Bezpečnostní povinnosti v zákoně 1581 jsou však rámcem, podle kterého by se takové události posuzovaly.

Třetí strany přidávají další vrstvu. Odpovědnost za osobní údaje nezmizí, když je společnost předá dodavateli, a selhání dodavatele může stále vystavit organizaci, která je shromáždila. Narušení Trezoru spojené s jeho přepravním partnerem ShipMonk je jasným příkladem zákaznických dat vystavených prostřednictvím dodavatele, nikoli samotné značky.

Co to znamená pro vás

Pokud žijete v Kolumbii nebo sdílíte údaje s kolumbijskými společnostmi, zákon 1581 vám dává práva, včetně možnosti zeptat se, co o vás organizace uchovává, a požádat o opravy nebo výmaz. Záznam nápravných příkazů SIC ukazuje, že tyto žádosti nejsou jen formalitou.

Pokud vedete organizaci, ponaučením je, že většina sankcí pochází ze základních povinností: souhlas, registrace, reagování na žádosti a zabezpečení. Na dodavatele by měly být kladeny stejné nároky jako na vaše vlastní systémy.

Praktická doporučení

  1. Požádejte o své údaje. Zeptejte se poskytovatelů, jaké osobní údaje uchovávají, a požádejte o opravy nebo výmaz, pokud jsou nepřesné nebo již nejsou potřeba.
  2. Sdílejte méně. Poskytujte společnostem jen to, co služba skutečně vyžaduje.
  3. Ptejte se na dodavatele. Zjistěte, zda jsou vaše údaje předávány přepravním, platebním nebo analytickým partnerům.
  4. Pro organizace: zkontrolujte registraci databází, zdokumentujte souhlas a otestujte, jak rychle dokážete odpovědět na žádost subjektu údajů.
  5. Sledujte oznámení o narušení a v případě, že nějaké dorazí, okamžitě změňte hesla.

Chcete-li vidět, jak se narušení u kolumbijské společnosti projevuje v praxi, přečtěte si naši zprávu o incidentu Addi.com ShinyHunters a poté zkontrolujte, jaké údaje o vás uchovávají vaši vlastní poskytovatelé. Porozumění pokutám za ochranu osobních údajů kolumbijského SIC je užitečné, ale skutečné snížení rizika spočívá v tom, že víte, kde se vaše informace nacházejí.