Kolumbian tietosuojaviranomaisella, Superintendencia de Industria y Comercio (SIC), on valta määrätä organisaatioille vakavia seuraamuksia, jos ne käsittelevät henkilötietoja väärin. Kolumbian SIC:n tietosuojasakoista puhutaan usein abstraktilla tasolla, mutta tarkempi katsaus siihen, miten lakia 1581 valvotaan, paljastaa, mitä viranomaiset odottavat käytännössä ja miksi säännöt ovat merkityksellisiä jokaiselle, jonka tiedot ovat yrityksen tai kolmannen osapuolen toimittajan hallussa.
Huomautus lähteistä: artikkeli, joka innoitti tämän kirjoituksen, on lyhyt katsaus siihen, mitä lain 1581 rikkominen voi maksaa. Tämä kirjoitus pohjautuu kyseiseen kehykseen ja julkisesti saatavilla oleviin lain oikeudellisiin yhteenvetoihin, eikä siinä nimetä yksittäisiä yrityksiä tai sakkosummia pidemmälle kuin mitä kyseisissä yhteenvedoissa todetaan.
Kolumbian SIC:n tietosuojasakot: mitä laki 1581 sallii
Laki 1581 vuodelta 2012 on Kolumbian yleinen henkilötietojen suojelulaki. Oikeudelliset yhteenvedot kuvaavat SIC:n seuraamusvaltuuksien kattavan sekä rekisterinpitäjät (organisaatiot, jotka päättävät, miksi tietoja kerätään) että henkilötietojen käsittelijät (jotka käsittelevät niitä heidän puolestaan).
Näissä yhteenvedoissa raportoidut seuraamukset sisältävät:
- Sakot, jotka voivat olla enintään 2 000 kertaa kuukauden vähimmäispalkka. Koska yläraja on sidottu vähimmäispalkkaan, summa pesoina ja dollareina muuttuu ajan myötä. Yhdessä yhteenvedossa se arvioidaan noin 2 miljardiksi COP:ksi eli noin 500 000 Yhdysvaltain dollariksi. Vanhemmassa vuoden 2015 oikeudellisessa muistiossa mainittiin ylärajaksi 1 288 000 000 COP, mikä oli tuolloin noin 450 000 Yhdysvaltain dollaria.
- Tietojenkäsittelytoimien keskeyttäminen. Yhteenvedoissa kuvataan jopa kuuden kuukauden keskeytyksiä.
- Käsittelytoimien väliaikainen tai pysyvä sulkeminen vakavammissa tapauksissa.
Keskeyttämisvaltuudet ansaitsevat yhtä paljon huomiota kuin sakot. Yritykselle, jonka liiketoiminta pyörii asiakastietojen varassa, määräys lopettaa niiden käsittely voi maksaa enemmän kuin sakko itse.
Yleisimmät syyt seuraamuksiin
SIC:n valvontahistoria ei koske vain otsikoihin nousseita sakkoja. Eräs oikeusalan yhteenveto huomautti, että viranomaisen sakkojen kokonaissumma oli ylittänyt miljoona Yhdysvaltain dollaria ja että se oli antanut 1 094 määräystä tietojen korjaamiseksi, päivittämiseksi ja poistamiseksi. Tämä kertoo, että suuri osa SIC:n työstä liittyy ihmisiin, jotka vaativat oikeuksiaan omiin tietoihinsa, ja organisaatioihin, jotka eivät vastaa asianmukaisesti.
Lain 1581 velvoitteiden ja julkisissa yhteenvedoissa kuvatun valvontatoiminnan perusteella toistuvat ongelmakohdat ovat:
- Rekisteröidyn pyyntöjen huomiotta jättäminen. Ihmiset voivat pyytää nähdä, korjata, päivittää tai poistaa tietonsa. Näiden pyyntöjen sivuuttaminen tai väärin käsitteleminen johtaa korjaaviin määräyksiin.
- Tietokantojen rekisteröinnin laiminlyönti. Kolumbia otti käyttöön kansallisen tietokantarekisterin, ja oikeudellinen kommentaari on varoittanut, että rekisteröintivaatimuksen laiminlyönti voi tuoda hallinnollisia seuraamuksia.
- Heikot suostumus- ja valtuutuskäytännöt. Tietojen kerääminen tai käyttäminen ilman asianmukaista perustetta on lain keskeinen vaatimustenmukaisuusriski.
- Riittämätön tietoturva. Organisaatioiden odotetaan suojaavan hallussaan olevat tiedot, ja tässä tietomurroista tulee sääntelykysymys.
Useimmat näistä ovat prosessien puutteita, eivät eksoottisia teknisiä ongelmia. Tämä on hyvä uutinen organisaatioille, sillä ne ovat korjattavissa dokumentoinnilla ja kurinalaisuudella.
Miten Kolumbia vertautuu laajempaan yksityisyyden valvontaan
Kolumbian enimmäissakko, arviolta noin puoli miljoonaa dollaria viimeaikaisten arvioiden mukaan, on vaatimaton verrattuna joissakin muissa tietosuojajärjestelmissä nähtyihin liikevaihtopohjaisiin seuraamuksiin. Vähimmäispalkkaan sidottu yläraja on kiinteä katto, ei prosenttiosuus yrityksen ansaitsemasta summasta, joten hyvin suuret yritykset saattavat tuntea sen vähemmän.
Pelkän enimmäissakon vertailu jättää kuitenkin olennaisen huomiotta. SIC yhdistää sakot korjaaviin määräyksiin ja mahdollisuuteen keskeyttää käsittely. Se soveltaa lakia myös laajaan joukkoon organisaatioita, ja rekisteröintivaatimus antaa sille näkyvyyden siihen, kuka pitää hallussaan mitäkin. Monikansallisille yrityksille Kolumbia on yksi lisä lainkäyttöalue, jossa tietojenkäsittelyn oikopolku voi aiheuttaa virallisen valvontaongelman.
Mitä Addi.comin kaltaiset tietomurrot merkitsevät sääntelyriskin kannalta
Tietomurrot ovat paikkoja, joissa vaatimustenmukaisuuden puutteet tulevat julkisiksi. Kun kolumbialainen finanssipalveluyritys joutuu kohteeksi, kuten ShinyHunters-hyökkäyksessä Addi.comiin, kysymykset tietoturvatoimenpiteistä ja tietojenkäsittelystä seuraavat luonnollisesti. Emme voi sanoa, miten mikä tahansa viranomainen reagoi tiettyyn tapaukseen, eikä väitetty tietomurto ole todiste rikkomuksesta. Mutta lain 1581 tietoturvavelvoitteet muodostavat kehyksen, jonka puitteissa tällaisia tapahtumia arvioitaisiin.
Kolmannet osapuolet lisäävät yhden kerroksen. Vastuu henkilötiedoista ei katoa, kun yritys luovuttaa ne toimittajalle, ja toimittajan laiminlyönti voi edelleen altistaa tiedot keränneen organisaation. Trezorin tietomurto, joka liittyy sen kuljetuskumppaniin ShipMonkiin, on selvä esimerkki asiakastietojen paljastumisesta toimittajan eikä itse brändin kautta.
Mitä tämä tarkoittaa sinulle
Jos asut Kolumbiassa tai jaat tietoja kolumbialaisten yritysten kanssa, laki 1581 antaa sinulle oikeuksia, mukaan lukien mahdollisuuden kysyä, mitä organisaatio pitää hallussaan sinusta, ja pyytää korjauksia tai poistamista. SIC:n korjaavien määräysten historia osoittaa, että nämä pyynnöt eivät ole pelkkä muodollisuus.
Jos johdat organisaatiota, opetus on, että useimmat seuraamukset johtuvat perusvelvoitteista: suostumus, rekisteröinti, pyyntöihin vastaaminen ja tietoturva. Toimittajiin tulisi soveltaa samoja standardeja kuin omiin järjestelmiisi.
Käytännön toimenpiteet
- Pyydä tietojasi. Kysy palveluntarjoajilta, mitä henkilötietoja heillä on hallussaan, ja pyydä korjauksia tai poistamista, jos tiedot ovat virheellisiä tai tarpeettomia.
- Jaa vähemmän. Anna yrityksille vain se, mitä palvelu todella vaatii.
- Kysy toimittajista. Selvitä, välitetäänkö tietojasi kuljetus-, maksu- tai analytiikkakumppaneille.
- Organisaatioille: tarkista tietokantarekisteröinti, dokumentoi suostumus ja testaa, kuinka nopeasti pystyt vastaamaan rekisteröidyn pyyntöön.
- Seuraa tietomurtoilmoituksia ja vaihda salasanat viipymättä, jos sellainen saapuu.
Nähdäksesi, miten tietomurto kolumbialaisessa yrityksessä etenee käytännössä, lue raporttimme Addi.comin ShinyHunters-tapauksesta ja tarkista sitten, mitä tietoja omat palveluntarjoajasi pitävät hallussaan sinusta. Kolumbian SIC:n tietosuojasakkojen ymmärtäminen on hyödyllistä, mutta tieto siitä, missä tietosi sijaitsevat, on se, mikä todella vähentää riskiäsi.
FAQ: Q1: Mikä on suurin sakko, jonka SIC voi määrätä lain 1581 nojalla? A1: Sakot voivat olla enintään 2 000 kertaa kuukauden vähimmäispalkka, minkä yksi yhteenveto arvioi olevan noin 2 miljardia COP:ta eli noin 500 000 Yhdysvaltain dollaria. Q2: Voiko SIC keskeyttää yrityksen tietojenkäsittelytoimet? A2: Kyllä, yhteenvedoissa kuvataan jopa kuuden kuukauden keskeytyksiä sekä käsittelytoimien väliaikaista tai pysyvää sulkemista vakavammissa tapauksissa. Q3: Keitä SIC voi määrätä seuraamuksia lain 1581 nojalla? A3: SIC:n seuraamusvaltuudet kattavat sekä rekisterinpitäjät, jotka päättävät, miksi tietoja kerätään, että henkilötietojen käsittelijät, jotka käsittelevät niitä heidän puolestaan. Q4: Mitkä ovat yleisimmät syyt siihen, että yritykset saavat seuraamuksia SIC:ltä? A4: Toistuvia ongelmakohtia ovat rekisteröidyn pyyntöjen huomiotta jättäminen, tietokantojen rekisteröinnin laiminlyönti, heikot suostumus- ja valtuutuskäytännöt sekä riittämätön tietoturva. Q5: Miksi SIC:n keskeyttämisvaltuudet ovat yhtä tärkeitä kuin sen sakot? A5: Yritykselle, jonka liiketoiminta pyörii asiakastietojen varassa, määräys lopettaa niiden käsittely voi maksaa enemmän kuin sakko itse. ---END---


. Vastustuksen taustalla olevista sananvapausargumenteista katso kattauksemme siitä, miksi [Paul esti pikamenettelyllä tehdyn KOSA-äänestyksen sananvapausriskien vuoksi](/en/rand-paul-blocks-fast-track-kosa-vote-over-speech-risks). Jatkamme raportointia esityksen edetessä tai jumiutuessa tulevina viikkoina.](/api/img?p=articles%2F7819%2Fimage-0.jpg&w=640)

