Kolumbijski regulator za zaštitu podataka, Superintendencia de Industria y Comercio (SIC), ima ovlast izreći ozbiljne kazne organizacijama koje nepravilno postupaju s osobnim podacima. Kolumbijske SIC kazne za zaštitu podataka često se spominju apstraktno, ali bliži pogled na to kako se Zakon 1581 provodi pokazuje što regulatori očekuju u praksi i zašto su pravila važna svakome čiji se podaci nalaze kod tvrtke ili trećeg dobavljača.
Napomena o izvorima: članak koji je potaknuo ovaj tekst kratak je pregled onoga što kršenje Zakona 1581 može koštati. Ovaj se tekst oslanja na taj okvir i na javno dostupne pravne sažetke zakona te ne imenuje pojedinačne tvrtke ni iznose kazni izvan onoga što ti sažeci navode.
Kolumbijske SIC kazne za zaštitu podataka: što Zakon 1581 dopušta
Zakon 1581 iz 2012. kolumbijski je opći zakon o zaštiti osobnih podataka. Pravni sažeci opisuju ovlasti SIC-a za izricanje sankcija tako da obuhvaćaju i voditelje obrade podataka (organizacije koje odlučuju zašto se podaci prikupljaju) i izvršitelje obrade podataka (one koji njima rukuju u njihovo ime).
Kazne navedene u tim sažecima uključuju:
- Novčane kazne do 2.000 puta veće od mjesečne minimalne plaće. Budući da je gornja granica vezana uz minimalnu plaću, iznos u pesima i dolarima mijenja se tijekom vremena. Jedan sažetak navodi otprilike 2 milijarde COP, odnosno oko 500.000 USD. Stariji pravni pregled iz 2015. navodio je gornju granicu od 1.288.000.000 COP, što je tada bilo oko 450.000 USD.
- Obustava aktivnosti obrade podataka. Sažeci opisuju obustave do šest mjeseci.
- Privremeno ili trajno zatvaranje operacija obrade u ozbiljnijim slučajevima.
Ovlasti za obustavu zaslužuju jednaku pozornost kao i novčane kazne. Za tvrtku čije se poslovanje temelji na podacima kupaca, nalog da prestane s njihovom obradom može koštati više od same kazne.
Najčešći uzroci sankcija
Evidencija provedbe SIC-a ne svodi se samo na senzacionalne kazne. Jedan sažetak iz pravne industrije zabilježio je da su ukupne kazne regulatora premašile 1 milijun USD te da je izdao 1.094 naloga za ispravljanje, ažuriranje i brisanje podataka. To nam govori da velik dio rada SIC-a uključuje osobe koje ostvaruju prava nad vlastitim informacijama i organizacije koje na to ne odgovaraju na odgovarajući način.
Na temelju obveza iz Zakona 1581 i aktivnosti provedbe opisanih u javnim sažecima, problemi koji se ponavljaju su:
- Nepoštivanje zahtjeva ispitanika. Ljudi mogu zatražiti uvid, ispravak, ažuriranje ili brisanje svojih podataka. Ignoriranje ili nepravilno postupanje s tim zahtjevima dovodi do naloga za ispravljanje.
- Nepostojanje registracije baza podataka. Kolumbija je uvela nacionalni registar baza podataka, a pravni komentari upozoravaju da neispunjavanje zahtjeva za registraciju može dovesti do upravnih sankcija.
- Slabe prakse privole i ovlaštenja. Prikupljanje ili korištenje podataka bez odgovarajuće pravne osnove ključni je rizik usklađenosti prema zakonu.
- Nedostatna sigurnost. Od organizacija se očekuje da štite podatke koje drže, i tu sigurnosni incidenti postaju regulatorno pitanje.
Većina ovih problema su propusti u procesima, a ne egzotični tehnički problemi. To je dobra vijest za organizacije jer se mogu riješiti dokumentacijom i disciplinom.
Kako se Kolumbija uspoređuje sa širom provedbom privatnosti
Kolumbijska maksimalna kazna, oko pola milijuna dolara prema nedavnim procjenama, skromna je u usporedbi s kaznama temeljenima na prihodu koje se viđaju u nekim drugim režimima privatnosti. Gornja granica vezana uz minimalnu plaću fiksni je plafon, a ne postotak onoga što tvrtka zaradi, pa ga vrlo velike tvrtke mogu osjetiti manje.
Ipak, usporedba samo najviše kazne promašuje poantu. SIC kombinira novčane kazne s nalozima za ispravljanje i mogućnošću obustave obrade. Također primjenjuje zakon na širok raspon organizacija, a zahtjev za registraciju daje mu uvid u to tko drži što. Za multinacionalne kompanije, Kolumbija je još jedna jurisdikcija u kojoj prečac u rukovanju podacima može stvoriti formalni problem proveđbe.
Što znače povrede poput Addi.com za regulatornu izloženost
Povrede su mjesto gdje nedostaci u usklađenosti postaju javni. Kada je meta kolumbijska tvrtka za financijske usluge, kao u napadu ShinyHuntersa na Addi.com, pitanja o sigurnosnim zaštitama i rukovanju podacima prirodno slijede. Ne možemo reći kako će bilo koji regulator odgovoriti na određeni incident, a navodna povreda nije utvrđena nepravilnost. No sigurnosne obveze iz Zakona 1581 okvir su prema kojem bi se takvi događaji ocjenjivali.
Treće strane dodaju još jedan sloj. Odgovornost za osobne podatke ne nestaje kada tvrtka preda podatke dobavljaču, a propust dobavljača i dalje može izložiti organizaciju koja ih je prikupila. Povreda Trezora povezana s njegovim partnerom za dostavu ShipMonkom jasan je primjer izlaganja podataka kupaca putem dobavljača, a ne same marke.
Što to znači za vas
Ako živite u Kolumbiji ili dijelite podatke s kolumbijskim tvrtkama, Zakon 1581 daje vam prava, uključujući mogućnost pitati što organizacija drži o vama i zatražiti ispravke ili brisanje. Evidencija SIC-a o nalozima za ispravljanje pokazuje da ti zahtjevi nisu samo formalnost.
Ako vodite organizaciju, pouka je da većina kazni proizlazi iz osnovnih obveza: privole, registracije, odgovaranja na zahtjeve i sigurnosti. Od dobavljača treba zahtijevati iste standarde kao od vlastitih sustava.
Ključni zaključci za djelovanje
- Zatražite svoje podatke. Pitajte pružatelje koje osobne podatke drže i zatražite ispravke ili brisanje ako su netočni ili više nisu potrebni.
- Dijelite manje. Dajte tvrtkama samo ono što usluga doista zahtijeva.
- Raspitajte se o dobavljačima. Saznajte prenose li se vaši podaci partnerima za dostavu, plaćanje ili analitiku.
- Za organizacije: provjerite registraciju baze podataka, dokumentirajte privolu i testirajte koliko brzo možete odgovoriti na zahtjev ispitanika.
- Pazite na obavijesti o povredama i odmah promijenite lozinke ako jedna stigne.
Da vidite kako povreda u kolumbijskoj tvrtki izgleda u praksi, pročitajte naš izvještaj o incidentu Addi.com ShinyHunters, a zatim provjerite koje podatke o vama drže vaši vlastiti pružatelji. Razumijevanje kolumbijskih SIC kazni za zaštitu podataka korisno je, ali znanje o tome gdje se nalaze vaše informacije ono je što zapravo smanjuje vaš rizik.




