De Colombiaanse toezichthouder voor gegevensbescherming, de Superintendencia de Industria y Comercio (SIC), heeft de bevoegdheid om organisaties zware straffen op te leggen wanneer zij persoonlijke gegevens verkeerd behandelen. Colombiaanse SIC-boetes voor gegevensbescherming worden vaak in abstracto besproken, maar een nadere blik op hoe Wet 1581 wordt gehandhaafd laat zien wat toezichthouders in de praktijk verwachten, en waarom de regels van belang zijn voor iedereen wiens gegevens bij een bedrijf of een externe leverancier liggen.

Een opmerking over de bron: het artikel dat aanleiding gaf tot dit bericht is een kort overzicht van wat het schenden van Wet 1581 kan kosten. Dit bericht put uit die framing en uit openbaar beschikbare juridische samenvattingen van de wet, en het noemt geen individuele bedrijven of boetebedragen die verder gaan dan wat die samenvattingen vermelden.

Colombiaanse SIC-boetes voor gegevensbescherming: wat Wet 1581 toestaat

Wet 1581 van 2012 is de algemene Colombiaanse wet voor de bescherming van persoonsgegevens. Juridische samenvattingen beschrijven de sanctionerende bevoegdheden van de SIC als van toepassing op zowel verwerkingsverantwoordelijken (de organisaties die beslissen waarom gegevens worden verzameld) als verwerkers (degenen die ze namens hen behandelen).

De straffen die in die samenvattingen worden genoemd, omvatten:

  • Boetes tot 2.000 keer het maandelijkse minimumloon. Omdat het maximum gekoppeld is aan het minimumloon, verandert het bedrag in peso's en dollars in de loop der tijd. Eén samenvatting stelt het op ongeveer COP 2 miljard, of ongeveer US$500.000. Een oudere juridische briefing uit 2015 noemde een maximum van COP 1.288.000.000, destijds ongeveer US$450.000.
  • Opschorting van gegevensverwerkingsactiviteiten. Samenvattingen beschrijven opschortingen van maximaal zes maanden.
  • Tijdelijke of permanente stopzetting van verwerkingsactiviteiten in ernstiger gevallen.

De opschortingsbevoegdheden verdienen evenveel aandacht als de boetes. Voor een bedrijf waarvan de bedrijfsvoering draait op klantgegevens, kan een bevel om de verwerking ervan te stoppen meer kosten dan de boete zelf.

De meest voorkomende oorzaken van straffen

Het handhavingsdossier van de SIC gaat niet alleen over opvallende boetes. Eén samenvatting uit de juridische sector merkte op dat de totale boetes van de toezichthouder de US$1 miljoen waren gepasseerd en dat zij 1.094 bevelen had uitgevaardigd om gegevens te corrigeren, bij te werken en te verwijderen. Dat vertelt ons dat een groot deel van het werk van de SIC te maken heeft met mensen die rechten op hun eigen informatie laten gelden en organisaties die niet adequaat reageren.

Op basis van de verplichtingen in Wet 1581 en de handhavingsactiviteit die in openbare samenvattingen wordt beschreven, zijn de terugkerende knelpunten:

  • Het niet naleven van verzoeken van betrokkenen. Mensen kunnen vragen om hun gegevens in te zien, te corrigeren, bij te werken of te verwijderen. Het negeren of verkeerd behandelen van die verzoeken leidt tot corrigerende bevelen.
  • Het nalaten databases te registreren. Colombia introduceerde een nationaal databaseregister, en juridisch commentaar heeft gewaarschuwd dat het missen van de registratievereiste administratieve sancties kan opleveren.
  • Zwakke praktijken op het gebied van toestemming en machtiging. Het verzamelen of gebruiken van gegevens zonder een deugdelijke grondslag is een kernrisico voor naleving onder de wet.
  • Onvoldoende beveiliging. Van organisaties wordt verwacht dat zij de gegevens die zij beheren beschermen, en daar worden datalekken een regelgevingskwestie.

De meeste hiervan zijn procesmatige tekortkomingen, niet exotische technische. Dat is goed nieuws voor organisaties, want ze zijn oplosbaar met documentatie en discipline.

Hoe Colombia zich verhoudt tot bredere privacyhandhaving

Het Colombiaanse maximumboetebedrag, volgens recente schattingen ongeveer een half miljoen dollar, is bescheiden naast de op omzet gebaseerde straffen die in sommige andere privacyregimes voorkomen. Een maximum dat aan het minimumloon is gekoppeld is een vast plafond, geen percentage van wat een bedrijf verdient, dus zeer grote ondernemingen voelen het mogelijk minder.

Toch mist alleen het vergelijken van de hoogste boete het punt. De SIC combineert boetes met corrigerende bevelen en de mogelijkheid om verwerking op te schorten. Zij past de wet ook toe op een breed scala aan organisaties, en de registratievereiste geeft haar zicht op wie wat beheert. Voor multinationals is Colombia nog een rechtsgebied waar een sluiproute bij gegevensbeheer een formeel handhavingsprobleem kan veroorzaken.

Wat datalekken zoals Addi.com betekenen voor regelgevingsrisico

Datalekken zijn waar nalevingstekorten openbaar worden. Wanneer een Colombiaans financieel dienstverleningsbedrijf wordt getroffen, zoals bij de ShinyHunters-aanval op Addi.com, volgen vragen over beveiligingsmaatregelen en gegevensbeheer vanzelf. We kunnen niet zeggen hoe een toezichthouder op een bepaald incident zal reageren, en een beweerd datalek is geen vaststelling van een overtreding. Maar de beveiligingsverplichtingen in Wet 1581 vormen het kader waarbinnen dergelijke gebeurtenissen zouden worden beoordeeld.

Externe partijen voegen een extra laag toe. Verantwoordelijkheid voor persoonsgegevens verdwijnt niet wanneer een bedrijf ze aan een leverancier geeft, en het falen van een leverancier kan nog steeds de organisatie blootstellen die ze verzamelde. Het Trezor-datalek gekoppeld aan zijn verzendpartner ShipMonk is een duidelijk voorbeeld van klantgegevens die via een leverancier werden blootgesteld in plaats van via het merk zelf.

Wat dit voor u betekent

Als u in Colombia woont of gegevens deelt met Colombiaanse bedrijven, geeft Wet 1581 u rechten, waaronder de mogelijkheid om te vragen wat een organisatie over u beheert en om correcties of verwijdering te verzoeken. Het dossier van corrigerende bevelen van de SIC toont aan dat die verzoeken niet slechts een formaliteit zijn.

Als u een organisatie leidt, is de les dat de meeste straffen voortkomen uit basisverplichtingen: toestemming, registratie, reageren op verzoeken en beveiliging. Leveranciers moeten aan dezelfde normen worden gehouden als uw eigen systemen.

Concrete aandachtspunten

  1. Vraag uw gegevens op. Vraag aanbieders welke persoonlijke informatie zij beheren, en verzoek om correcties of verwijdering als deze onjuist is of niet langer nodig.
  2. Deel minder. Geef bedrijven alleen wat een dienst echt nodig heeft.
  3. Informeer naar leveranciers. Zoek uit of uw gegevens worden doorgegeven aan verzend-, betaal- of analyticspartners.
  4. Voor organisaties: controleer de databaseregistratie, documenteer toestemming en test hoe snel u een verzoek van een betrokkene kunt beantwoorden.
  5. Let op datalekmeldingen en wijzig wachtwoorden onmiddellijk als er een binnenkomt.

Om te zien hoe een datalek bij een Colombiaans bedrijf in de praktijk verloopt, lees ons rapport over het Addi.com ShinyHunters-incident, en controleer vervolgens welke gegevens uw eigen aanbieders over u beheren. Inzicht in Colombiaanse SIC-boetes voor gegevensbescherming is nuttig, maar weten waar uw informatie zich bevindt is wat uw risico daadwerkelijk verkleint.