L'autorità colombiana per la protezione dei dati, la Superintendencia de Industria y Comercio (SIC), ha il potere di colpire le organizzazioni con sanzioni severe quando gestiscono male i dati personali. Le multe della SIC colombiana per la protezione dei dati sono spesso discusse in astratto, ma uno sguardo più attento a come viene applicata la Legge 1581 mostra cosa si aspettano i regolatori nella pratica, e perché le regole contano per chiunque i cui dati si trovino presso un'azienda o un fornitore terzo.

Una nota sulle fonti: l'articolo che ha ispirato questo post è una breve panoramica di quanto può costare violare la Legge 1581. Questo post si basa su quell'inquadramento e su riassunti legali pubblicamente disponibili della legge, e non nomina singole aziende o importi di multe oltre a quanto affermato in quei riassunti.

Le multe della SIC colombiana per la protezione dei dati: cosa consente la Legge 1581

La Legge 1581 del 2012 è la legge generale colombiana sulla protezione dei dati personali. I riassunti legali descrivono i poteri sanzionatori della SIC come estesi sia ai titolari del trattamento (le organizzazioni che decidono perché i dati vengono raccolti) sia ai responsabili del trattamento (coloro che li gestiscono per loro conto).

Le sanzioni riportate in quei riassunti includono:

  • Multe fino a 2.000 volte il salario minimo mensile. Poiché il tetto è legato al salario minimo, l'importo in pesos e dollari cambia nel tempo. Un riassunto lo colloca a circa 2 miliardi di COP, ovvero circa 500.000 USD. Un briefing legale più datato del 2015 citava un tetto di 1.288.000.000 COP, circa 450.000 USD all'epoca.
  • Sospensione delle attività di trattamento dei dati. I riassunti descrivono sospensioni fino a sei mesi.
  • Chiusura temporanea o permanente delle operazioni di trattamento nei casi più gravi.

I poteri di sospensione meritano tanta attenzione quanto le multe. Per un'azienda il cui business si basa sui dati dei clienti, ricevere l'ordine di interromperne il trattamento può costare più della multa stessa.

Le cause più comuni delle sanzioni

Il registro esecutivo della SIC non riguarda solo le multe di grande risonanza. Un riassunto del settore legale ha osservato che le multe totali dell'autorità avevano superato 1 milione di USD e che aveva emesso 1.094 ordini di correggere, aggiornare e cancellare dati. Questo ci dice che gran parte del lavoro della SIC riguarda persone che rivendicano diritti sulle proprie informazioni e organizzazioni che non rispondono adeguatamente.

Sulla base degli obblighi della Legge 1581 e dell'attività esecutiva descritta nei riassunti pubblici, i punti critici ricorrenti sono:

  • Non onorare le richieste degli interessati. Le persone possono chiedere di vedere, correggere, aggiornare o cancellare i propri dati. Ignorare o gestire male tali richieste porta a ordini correttivi.
  • Mancata registrazione dei database. La Colombia ha introdotto un registro nazionale dei database, e i commenti legali hanno avvertito che mancare il requisito di registrazione può comportare sanzioni amministrative.
  • Pratiche di consenso e autorizzazione deboli. Raccogliere o utilizzare dati senza una base adeguata è un rischio di conformità fondamentale ai sensi della legge.
  • Sicurezza inadeguata. Ci si aspetta che le organizzazioni proteggano i dati che detengono, ed è qui che le violazioni diventano una questione regolatoria.

La maggior parte di questi sono fallimenti di processo, non tecnici ed esotici. Questa è una buona notizia per le organizzazioni, poiché sono risolvibili con documentazione e disciplina.

Come si confronta la Colombia con l'applicazione più ampia della privacy

La multa massima della Colombia, circa mezzo milione di dollari secondo stime recenti, è modesta rispetto alle sanzioni basate sui ricavi viste in altri regimi di privacy. Un tetto legato al salario minimo è un limite fisso, non una percentuale di ciò che un'azienda guadagna, quindi le aziende molto grandi potrebbero sentirlo meno.

Tuttavia, confrontare solo la multa massima manca il punto. La SIC combina le multe con ordini correttivi e la capacità di sospendere il trattamento. Applica inoltre la legge a un'ampia gamma di organizzazioni, e il requisito di registrazione le dà visibilità su chi detiene cosa. Per le aziende multinazionali, la Colombia è una giurisdizione in più dove una scorciatoia nella gestione dei dati può creare un problema formale di applicazione.

Cosa significano violazioni come Addi.com per l'esposizione regolatoria

Le violazioni sono il punto in cui le lacune di conformità diventano pubbliche. Quando un'azienda colombiana di servizi finanziari viene presa di mira, come nell'attacco ShinyHunters ad Addi.com, seguono naturalmente domande sulle salvaguardie di sicurezza e sulla gestione dei dati. Non possiamo dire come risponderà qualsiasi autorità a un particolare incidente, e una violazione rivendicata non è un accertamento di violazione. Ma gli obblighi di sicurezza nella Legge 1581 sono il quadro in base al quale tali eventi verrebbero giudicati.

I terzi aggiungono un ulteriore livello. La responsabilità per i dati personali non svanisce quando un'azienda li consegna a un fornitore, e il fallimento di un fornitore può comunque esporre l'organizzazione che li ha raccolti. La violazione di Trezor legata al suo partner di spedizione ShipMonk è un chiaro esempio di dati dei clienti esposti attraverso un fornitore piuttosto che attraverso il marchio stesso.

Cosa significa questo per te

Se vivi in Colombia o condividi dati con aziende colombiane, la Legge 1581 ti dà dei diritti, inclusa la possibilità di chiedere cosa detiene un'organizzazione su di te e di richiedere correzioni o cancellazione. Il registro degli ordini correttivi della SIC dimostra che tali richieste non sono solo una formalità.

Se gestisci un'organizzazione, la lezione è che la maggior parte delle sanzioni deriva da obblighi di base: consenso, registrazione, risposta alle richieste e sicurezza. I fornitori dovrebbero essere tenuti agli stessi standard dei tuoi sistemi.

Punti di azione concreti

  1. Richiedi i tuoi dati. Chiedi ai fornitori quali informazioni personali detengono e richiedi correzioni o cancellazione se sono inesatte o non più necessarie.
  2. Condividi meno. Fornisci alle aziende solo ciò che un servizio richiede genuinamente.
  3. Chiedi informazioni sui fornitori. Scopri se i tuoi dati vengono trasmessi a partner di spedizione, pagamento o analisi.
  4. Per le organizzazioni: verifica la registrazione del database, documenta il consenso e testa quanto rapidamente riesci a rispondere a una richiesta di un interessato.
  5. Fai attenzione alle notifiche di violazione e cambia le password prontamente se ne arriva una.

Per vedere come si svolge in pratica una violazione presso un'azienda colombiana, leggi il nostro report sull'incidente Addi.com ShinyHunters, poi controlla quali dati detengono su di te i tuoi fornitori. Comprendere le multe della SIC colombiana per la protezione dei dati è utile, ma sapere dove risiedono le tue informazioni è ciò che riduce effettivamente il tuo rischio.