Kolumbia adatvédelmi hatósága, a Superintendencia de Industria y Comercio (SIC) súlyos szankciókkal sújthatja a szervezeteket, ha helytelenül kezelik a személyes adatokat. A kolumbiai SIC adatvédelmi bírságairól gyakran elvontan esik szó, de ha közelebbről megvizsgáljuk, hogyan érvényesítik az 1581. törvényt, kiderül, mit várnak el a szabályozók a gyakorlatban, és miért fontosak ezek a szabályok mindenkinek, akinek az adatai egy vállalatnál vagy harmadik fél szolgáltatójánál vannak.

Megjegyzés a forrásokról: a cikket kiváltó írás rövid áttekintés arról, mibe kerülhet az 1581. törvény megsértése. Ez a bejegyzés arra a keretezésre és a törvény nyilvánosan elérhető jogi összefoglalóira támaszkodik, és nem nevez meg egyes vállalatokat vagy bírságösszegeket azokon túl, amelyeket ezek az összefoglalók tartalmaznak.

Kolumbiai SIC adatvédelmi bírságok: mit tesz lehetővé az 1581. törvény

Az 2012. évi 1581. törvény Kolumbia általános személyesadat-védelmi törvénye. A jogi összefoglalók szerint a SIC szankcionálási jogköre egyaránt kiterjed az adatkezelőkre (azokra a szervezetekre, amelyek eldöntik, miért gyűjtik az adatokat) és az adatfeldolgozókra (amelyek az ő nevükben kezelik azokat).

Az ezekben az összefoglalókban jelentett szankciók közé tartoznak:

  • A havi minimálbér 2 000-szereséig terjedő bírságok. Mivel a felső határ a minimálbérhez van kötve, a peso- és dollárösszeg idővel változik. Az egyik összefoglaló körülbelül 2 milliárd COP-ra, azaz mintegy 500 000 amerikai dollárra teszi. Egy régebbi, 2015-ös jogi tájékoztató 1 288 000 000 COP felső határt említett, ami akkoriban körülbelül 450 000 amerikai dollár volt.
  • Az adatkezelési tevékenységek felfüggesztése. Az összefoglalók legfeljebb hat hónapos felfüggesztésekről számolnak be.
  • Az adatkezelési műveletek ideiglenes vagy végleges leállítása súlyosabb esetekben.

A felfüggesztési jogkörök ugyanannyi figyelmet érdemelnek, mint a bírságok. Egy olyan vállalat számára, amelynek üzletmenete ügyféladatokon alapul, az adatkezelés leállítására vonatkozó utasítás többe kerülhet, mint maga a bírság.

A szankciók leggyakoribb okai

A SIC végrehajtási gyakorlata nem csak a nagy hírű bírságokról szól. Az egyik jogi szakmai összefoglaló megjegyezte, hogy a hatóság összes bírsága meghaladta az 1 millió amerikai dollárt, és 1 094 végzést adott ki adatok helyesbítésére, frissítésére és törlésére. Ez azt mutatja, hogy a SIC munkájának jelentős része azzal jár, hogy az emberek jogokat érvényesítenek saját információik felett, a szervezetek pedig nem válaszolnak megfelelően.

Az 1581. törvényben foglalt kötelezettségek és a nyilvános összefoglalókban leírt végrehajtási tevékenység alapján a visszatérő problémás területek a következők:

  • Az érintetti kérelmek figyelmen kívül hagyása. Az emberek kérhetik adataik megtekintését, helyesbítését, frissítését vagy törlését. E kérelmek figyelmen kívül hagyása vagy helytelen kezelése helyesbítő végzésekhez vezet.
  • Az adatbázisok nyilvántartásba vételének elmulasztása. Kolumbia bevezetett egy nemzeti adatbázis-nyilvántartást, és a jogi kommentárok figyelmeztettek arra, hogy a nyilvántartásba vételi követelmény elmulasztása közigazgatási szankciókat vonhat maga után.
  • Gyenge hozzájárulási és felhatalmazási gyakorlat. Az adatok megfelelő jogalap nélküli gyűjtése vagy felhasználása a törvény szerinti megfelelési kockázat lényeges eleme.
  • Nem megfelelő biztonság. A szervezetektől elvárják, hogy védjék a birtokukban lévő adatokat, és itt válnak az adatszivárgások szabályozási kérdéssé.

Ezek többsége folyamatbeli hiba, nem egzotikus technikai probléma. Ez jó hír a szervezetek számára, mivel dokumentációval és fegyelemmel orvosolhatók.

Hogyan viszonyul Kolumbia a szélesebb körű adatvédelmi végrehajtáshoz

Kolumbia maximális bírsága, a legutóbbi becslések szerint mintegy félmillió dollár, szerény más adatvédelmi rendszerekben látott, bevételalapú büntetésekhez képest. A minimálbérhez kötött felső határ fix plafon, nem a vállalat bevételének százaléka, így a nagyon nagy cégek kevésbé érezhetik meg.

Mégis, pusztán a legmagasabb bírság összehasonlítása elvéti a lényeget. A SIC a bírságokat helyesbítő végzésekkel és az adatkezelés felfüggesztésének lehetőségével kombinálja. A törvényt ráadásul szervezetek széles körére alkalmazza, és a nyilvántartásba vételi követelmény rálátást ad neki arra, hogy ki milyen adatokat tárol. A multinacionális vállalatok számára Kolumbia egy újabb joghatóság, ahol egy adatkezelési rövidítés formális végrehajtási problémát okozhat.

Mit jelentenek az olyan adatszivárgások, mint az Addi.com, a szabályozási kitettség szempontjából

Az adatszivárgások azok, ahol a megfelelési hiányosságok nyilvánossá válnak. Amikor egy kolumbiai pénzügyi szolgáltató vállalatot célba vesznek, mint a ShinyHunters Addi.com elleni támadásában, természetesen felmerülnek a biztonsági óvintézkedésekkel és az adatkezeléssel kapcsolatos kérdések. Nem mondhatjuk meg, hogyan reagál bármely szabályozó egy adott incidensre, és egy állított adatszivárgás nem jelenti a jogsértés megállapítását. Az 1581. törvényben foglalt biztonsági kötelezettségek azonban az a keret, amely alapján az ilyen eseményeket megítélnék.

A harmadik felek egy újabb réteget adnak hozzá. A személyes adatokért való felelősség nem tűnik el, amikor egy vállalat átadja azokat egy szolgáltatónak, és a szolgáltató hibája továbbra is kitéheti az adatokat gyűjtő szervezetet. A Trezor szállítási partneréhez, a ShipMonkhoz kötődő adatszivárgása világos példa arra, hogy az ügyféladatok egy beszállítón, nem pedig magán a márkán keresztül kerülnek ki.

Mit jelent ez az Ön számára

Ha Kolumbiában él, vagy kolumbiai vállalatokkal oszt meg adatokat, az 1581. törvény jogokat ad Önnek, beleértve azt a lehetőséget, hogy megkérdezze, milyen adatokat tárol egy szervezet Önről, és helyesbítést vagy törlést kérjen. A SIC helyesbítő végzéseinek nyilvántartása azt mutatja, hogy ezek a kérelmek nem pusztán formalitások.

Ha szervezetet vezet, a tanulság az, hogy a legtöbb büntetés alapvető kötelezettségekből ered: hozzájárulás, nyilvántartásba vétel, a kérelmek megválaszolása és biztonság. A szolgáltatókat ugyanazokhoz a standardokhoz kell kötni, mint a saját rendszereit.

Gyakorlati tanulságok

  1. Kérje ki az adatait. Kérdezze meg a szolgáltatóktól, milyen személyes információkat tárolnak, és kérjen helyesbítést vagy törlést, ha azok pontatlanok vagy már nincs rájuk szükség.
  2. Osszon meg kevesebbet. Csak azt adja meg a cégeknek, amire egy szolgáltatás valóban igényt tart.
  3. Érdeklődjön a szolgáltatókról. Tudja meg, átadják-e az adatait szállítási, fizetési vagy elemzési partnereknek.
  4. Szervezeteknek: ellenőrizze az adatbázis-nyilvántartást, dokumentálja a hozzájárulást, és tesztelje, milyen gyorsan tud válaszolni egy érintetti kérelemre.
  5. Figyeljen az adatszivárgási értesítésekre, és ha kap egyet, haladéktalanul változtassa meg a jelszavait.

Ha szeretné látni, hogyan zajlik le a gyakorlatban egy kolumbiai vállalatnál történt adatszivárgás, olvassa el jelentésünket az Addi.com ShinyHunters incidensről, majd nézze meg, milyen adatokat tárolnak a saját szolgáltatói Önről. A kolumbiai SIC adatvédelmi bírságainak ismerete hasznos, de az, hogy tudja, hol élnek az információi, az, ami valójában csökkenti a kockázatát.