Le régulateur colombien de la protection des données, la Superintendencia de Industria y Comercio (SIC), a le pouvoir d'infliger de lourdes sanctions aux organisations qui traitent mal les données personnelles. Les amendes de la SIC colombienne en matière de protection des données sont souvent évoquées de manière abstraite, mais un examen plus attentif de la manière dont la loi 1581 est appliquée montre ce que les régulateurs attendent en pratique, et pourquoi ces règles importent pour quiconque dont les données se trouvent chez une entreprise ou un fournisseur tiers.

Une note sur les sources : l'article qui est à l'origine de ce billet est un bref aperçu de ce que peut coûter une violation de la loi 1581. Ce billet s'appuie sur ce cadrage et sur des résumés juridiques publiquement disponibles de la loi, et il ne nomme aucune entreprise ni aucun montant d'amende au-delà de ce que ces résumés indiquent.

Les amendes de la SIC colombienne en matière de protection des données : ce que permet la loi 1581

La loi 1581 de 2012 est la loi générale colombienne sur la protection des données personnelles. Les résumés juridiques décrivent les pouvoirs de sanction de la SIC comme couvrant à la fois les responsables du traitement (les organisations qui décident pourquoi les données sont collectées) et les sous-traitants (ceux qui les traitent pour leur compte).

Les sanctions rapportées dans ces résumés comprennent :

  • Des amendes pouvant atteindre 2 000 fois le salaire minimum mensuel. Comme le plafond est lié au salaire minimum, le montant en pesos et en dollars évolue avec le temps. Un résumé l'estime à environ 2 milliards de COP, soit environ 500 000 USD. Une note juridique plus ancienne de 2015 citait un plafond de 1 288 000 000 COP, soit environ 450 000 USD à l'époque.
  • La suspension des activités de traitement des données. Les résumés décrivent des suspensions pouvant aller jusqu'à six mois.
  • L'arrêt temporaire ou définitif des opérations de traitement dans les cas plus graves.

Les pouvoirs de suspension méritent autant d'attention que les amendes. Pour une entreprise dont l'activité repose sur les données clients, recevoir l'ordre de cesser de les traiter peut coûter plus cher que l'amende elle-même.

Les causes les plus fréquentes de sanctions

Le bilan d'application de la SIC ne se résume pas à des amendes retentissantes. Un résumé du secteur juridique a noté que le total des amendes du régulateur avait dépassé 1 million de dollars et qu'il avait émis 1 094 ordonnances de correction, de mise à jour et de suppression de données. Cela nous indique qu'une grande partie du travail de la SIC concerne des personnes qui font valoir leurs droits sur leurs propres informations et des organisations qui ne répondent pas correctement.

Sur la base des obligations prévues par la loi 1581 et de l'activité d'application décrite dans les résumés publics, les points de friction récurrents sont :

  • Le non-respect des demandes des personnes concernées. Les personnes peuvent demander à consulter, corriger, mettre à jour ou supprimer leurs données. Ignorer ou mal traiter ces demandes entraîne des ordonnances correctives.
  • Le défaut d'enregistrement des bases de données. La Colombie a introduit un registre national des bases de données, et les commentaires juridiques ont averti que le non-respect de l'obligation d'enregistrement peut entraîner des sanctions administratives.
  • Des pratiques de consentement et d'autorisation défaillantes. Collecter ou utiliser des données sans base appropriée constitue un risque de conformité central au regard de la loi.
  • Une sécurité inadéquate. Les organisations sont censées protéger les données qu'elles détiennent, et c'est là que les violations deviennent un problème réglementaire.

La plupart de ces points sont des défaillances de processus, et non des problèmes techniques exotiques. C'est une bonne nouvelle pour les organisations, car ils sont corrigeables avec de la documentation et de la discipline.

Comment la Colombie se compare à l'application plus large de la vie privée

L'amende maximale de la Colombie, environ un demi-million de dollars selon les estimations récentes, est modeste face aux sanctions fondées sur le chiffre d'affaires observées dans d'autres régimes de protection de la vie privée. Un plafond lié au salaire minimum est un plafond fixe, et non un pourcentage de ce qu'une entreprise gagne, de sorte que les très grandes entreprises peuvent le ressentir moins.

Pourtant, comparer uniquement l'amende maximale passe à côté de l'essentiel. La SIC combine les amendes avec des ordonnances correctives et la capacité de suspendre le traitement. Elle applique également la loi à un large éventail d'organisations, et l'obligation d'enregistrement lui donne une visibilité sur qui détient quoi. Pour les entreprises multinationales, la Colombie est une juridiction de plus où un raccourci dans le traitement des données peut créer un problème d'application formel.

Ce que des violations comme Addi.com signifient pour l'exposition réglementaire

Les violations sont le moment où les lacunes de conformité deviennent publiques. Lorsqu'une entreprise colombienne de services financiers est ciblée, comme dans l'attaque ShinyHunters contre Addi.com, des questions sur les garanties de sécurité et le traitement des données suivent naturellement. Nous ne pouvons pas dire comment un régulateur réagira à un incident particulier, et une violation alléguée n'est pas une constatation d'infraction. Mais les obligations de sécurité de la loi 1581 constituent le cadre dans lequel de tels événements seraient jugés.

Les tiers ajoutent une couche supplémentaire. La responsabilité des données personnelles ne disparaît pas lorsqu'une entreprise les confie à un fournisseur, et la défaillance d'un fournisseur peut encore exposer l'organisation qui les a collectées. La violation de Trezor liée à son partenaire d'expédition ShipMonk est un exemple clair de données clients exposées via un fournisseur plutôt que via la marque elle-même.

Ce que cela signifie pour vous

Si vous vivez en Colombie ou partagez des données avec des entreprises colombiennes, la loi 1581 vous donne des droits, notamment celui de demander ce qu'une organisation détient à votre sujet et de demander des corrections ou une suppression. Le bilan des ordonnances correctives de la SIC montre que ces demandes ne sont pas qu'une formalité.

Si vous dirigez une organisation, la leçon est que la plupart des sanctions découlent d'obligations de base : le consentement, l'enregistrement, la réponse aux demandes et la sécurité. Les fournisseurs doivent être tenus aux mêmes normes que vos propres systèmes.

Points clés à retenir

  1. Demandez vos données. Demandez aux fournisseurs quelles informations personnelles ils détiennent, et demandez des corrections ou une suppression si elles sont inexactes ou plus nécessaires.
  2. Partagez moins. Ne donnez aux entreprises que ce qu'un service exige réellement.
  3. Renseignez-vous sur les fournisseurs. Découvrez si vos données sont transmises à des partenaires d'expédition, de paiement ou d'analyse.
  4. Pour les organisations : vérifiez l'enregistrement des bases de données, documentez le consentement et testez la rapidité avec laquelle vous pouvez répondre à une demande d'une personne concernée.
  5. Surveillez les notifications de violation et changez rapidement vos mots de passe si l'une d'elles arrive.

Pour voir comment une violation chez une entreprise colombienne se déroule en pratique, lisez notre rapport sur l'incident Addi.com ShinyHunters, puis vérifiez quelles données vos propres fournisseurs détiennent à votre sujet. Comprendre les amendes de la SIC colombienne en matière de protection des données est utile, mais savoir où se trouvent vos informations est ce qui réduit réellement votre risque.