El regulador de protección de datos de Colombia, la Superintendencia de Industria y Comercio (SIC), tiene la facultad de imponer sanciones graves a las organizaciones cuando manejan mal los datos personales. Las multas de protección de datos de la SIC de Colombia suelen discutirse en abstracto, pero un análisis más detenido de cómo se aplica la Ley 1581 muestra qué esperan los reguladores en la práctica, y por qué las normas importan a cualquiera cuyos datos estén en manos de una empresa o de un proveedor externo.

Una nota sobre las fuentes: el artículo que motivó esta publicación es un breve resumen de lo que puede costar infringir la Ley 1581. Esta publicación se basa en ese enfoque y en resúmenes legales de acceso público sobre la ley, y no nombra empresas concretas ni importes de multas más allá de lo que indican esos resúmenes.

Multas de protección de datos de la SIC de Colombia: qué permite la Ley 1581

La Ley 1581 de 2012 es la ley general de protección de datos personales de Colombia. Los resúmenes legales describen las facultades sancionatorias de la SIC como aplicables tanto a los responsables del tratamiento (las organizaciones que deciden por qué se recopilan los datos) como a los encargados del tratamiento (los que los manejan en su nombre).

Las sanciones reportadas en esos resúmenes incluyen:

  • Multas de hasta 2.000 veces el salario mínimo mensual. Como el tope está vinculado al salario mínimo, el importe en pesos y dólares cambia con el tiempo. Un resumen lo sitúa en aproximadamente COP 2.000 millones, o unos US$500.000. Un informe legal más antiguo de 2015 citaba un tope de COP 1.288.000.000, alrededor de US$450.000 en ese momento.
  • Suspensión de las actividades de tratamiento de datos. Los resúmenes describen suspensiones de hasta seis meses.
  • Cierre temporal o permanente de las operaciones de tratamiento en casos más graves.

Las facultades de suspensión merecen tanta atención como las multas. Para una empresa cuyo negocio funciona con datos de clientes, que le ordenen dejar de tratarlos puede costar más que la propia multa.

Las causas más comunes de las sanciones

El historial sancionador de la SIC no se limita a las multas más sonadas. Un resumen del sector legal señaló que el total de multas del regulador había superado el millón de dólares y que había emitido 1.094 órdenes para corregir, actualizar y suprimir datos. Eso nos dice que buena parte del trabajo de la SIC consiste en que las personas ejercen sus derechos sobre su propia información y las organizaciones no responden adecuadamente.

Según las obligaciones de la Ley 1581 y la actividad sancionadora descrita en los resúmenes públicos, los puntos problemáticos recurrentes son:

  • No atender las solicitudes de los titulares de los datos. Las personas pueden pedir ver, corregir, actualizar o suprimir sus datos. Ignorar o gestionar mal esas solicitudes da lugar a órdenes correctivas.
  • No registrar las bases de datos. Colombia introdujo un registro nacional de bases de datos, y los comentarios legales han advertido que incumplir el requisito de registro puede acarrear sanciones administrativas.
  • Prácticas débiles de consentimiento y autorización. Recopilar o usar datos sin una base adecuada es un riesgo central de cumplimiento según la ley.
  • Seguridad inadecuada. Se espera que las organizaciones protejan los datos que poseen, y ahí es donde las brechas se convierten en un asunto regulatorio.

La mayoría de estas son fallos de procedimiento, no cuestiones técnicas exóticas. Eso es una buena noticia para las organizaciones, ya que se pueden corregir con documentación y disciplina.

Cómo se compara Colombia con la aplicación de la privacidad a nivel más amplio

La multa máxima de Colombia, alrededor de medio millón de dólares según estimaciones recientes, es modesta frente a las sanciones basadas en los ingresos que se ven en otros regímenes de privacidad. Un tope vinculado al salario mínimo es un límite fijo, no un porcentaje de lo que gana una empresa, por lo que las firmas muy grandes pueden sentirlo menos.

Aun así, comparar solo la multa máxima pierde el punto. La SIC combina las multas con órdenes correctivas y la capacidad de suspender el tratamiento. También aplica la ley a una amplia gama de organizaciones, y el requisito de registro le da visibilidad sobre quién posee qué. Para las empresas multinacionales, Colombia es una jurisdicción más donde un atajo en el manejo de datos puede crear un problema formal de aplicación.

Qué significan brechas como la de Addi.com para la exposición regulatoria

Las brechas son donde las lagunas de cumplimiento se hacen públicas. Cuando una empresa colombiana de servicios financieros es atacada, como en el ataque de ShinyHunters a Addi.com, surgen naturalmente preguntas sobre las salvaguardas de seguridad y el manejo de datos. No podemos decir cómo responderá ningún regulador ante un incidente concreto, y una brecha alegada no es una conclusión de infracción. Pero las obligaciones de seguridad de la Ley 1581 son el marco bajo el cual se juzgarían tales eventos.

Los terceros añaden otra capa. La responsabilidad sobre los datos personales no desaparece cuando una empresa se los entrega a un proveedor, y el fallo de un proveedor aún puede exponer a la organización que los recopiló. La brecha de Trezor vinculada a su socio de envíos ShipMonk es un ejemplo claro de datos de clientes expuestos a través de un proveedor en lugar de la propia marca.

Qué significa esto para ti

Si vives en Colombia o compartes datos con empresas colombianas, la Ley 1581 te otorga derechos, incluida la posibilidad de preguntar qué posee una organización sobre ti y solicitar correcciones o la supresión. El historial de órdenes correctivas de la SIC muestra que esas solicitudes no son solo una formalidad.

Si diriges una organización, la lección es que la mayoría de las sanciones provienen de obligaciones básicas: consentimiento, registro, responder a las solicitudes y seguridad. Los proveedores deben cumplir los mismos estándares que tus propios sistemas.

Conclusiones prácticas

  1. Solicita tus datos. Pregunta a los proveedores qué información personal poseen, y solicita correcciones o la supresión si es inexacta o ya no es necesaria.
  2. Comparte menos. Da a las empresas solo lo que un servicio realmente requiere.
  3. Pregunta por los proveedores. Averigua si tus datos se transmiten a socios de envíos, pagos o analítica.
  4. Para las organizaciones: revisa el registro de bases de datos, documenta el consentimiento y pon a prueba la rapidez con que puedes responder a una solicitud de un titular de datos.
  5. Presta atención a los avisos de brechas y cambia las contraseñas con prontitud si llega uno.

Para ver cómo se desarrolla en la práctica una brecha en una empresa colombiana, lee nuestro informe sobre el incidente de ShinyHunters en Addi.com, y luego comprueba qué datos poseen sobre ti tus propios proveedores. Entender las multas de protección de datos de la SIC de Colombia es útil, pero saber dónde vive tu información es lo que realmente reduce tu riesgo.