Colombias databeskyttelsesmyndighet, Superintendencia de Industria y Comercio (SIC), har myndighet til å ilegge organisasjoner alvorlige sanksjoner når de håndterer personopplysninger feil. Colombias SIC-databeskyttelsesbøter diskuteres ofte i abstrakt form, men et nærmere blikk på hvordan lov 1581 håndheves viser hva tilsynsmyndighetene forventer i praksis, og hvorfor reglene er viktige for alle hvis data befinner seg hos et selskap eller en tredjepartsleverandør.
En merknad om kilder: artikkelen som foranlediget dette innlegget, er en kort oversikt over hva brudd på lov 1581 kan koste. Dette innlegget bygger på den rammen og på offentlig tilgjengelige juridiske sammendrag av loven, og det navngir ikke enkeltstående selskaper eller bøtebeløp ut over det disse sammendragene oppgir.
Colombias SIC-databeskyttelsesbøter: Hva lov 1581 tillater
Lov 1581 av 2012 er Colombias generelle lov om beskyttelse av personopplysninger. Juridiske sammendrag beskriver SICs sanksjonsmyndighet som å omfatte både behandlingsansvarlige (organisasjonene som bestemmer hvorfor data samles inn) og databehandlere (de som håndterer dem på deres vegne).
Sanksjonene som rapporteres i disse sammendragene inkluderer:
- Bøter på opptil 2 000 ganger den månedlige minstelønnen. Fordi taket er knyttet til minstelønnen, endres beløpet i pesos og dollar over tid. Ett sammendrag anslår det til omtrent 2 milliarder COP, eller omtrent 500 000 USD. En eldre juridisk orientering fra 2015 oppga et tak på 1 288 000 000 COP, rundt 450 000 USD på den tiden.
- Suspensjon av databehandlingsaktiviteter. Sammendrag beskriver suspensjoner på opptil seks måneder.
- Midlertidig eller permanent nedleggelse av behandlingsoperasjoner i mer alvorlige tilfeller.
Suspensjonsmyndigheten fortjener like mye oppmerksomhet som bøtene. For et selskap hvis virksomhet drives av kundedata, kan et pålegg om å slutte å behandle dem koste mer enn selve boten.
De vanligste årsakene til sanksjoner
SICs håndhevelseshistorikk handler ikke bare om overskrifter om bøter. Ett sammendrag fra juridisk bransje bemerket at tilsynsmyndighetens samlede bøter hadde passert 1 million USD, og at den hadde utstedt 1 094 pålegg om å rette, oppdatere og slette data. Det forteller oss at mye av SICs arbeid involverer personer som hevder rettigheter over sin egen informasjon, og organisasjoner som ikke responderer ordentlig.
Basert på forpliktelsene i lov 1581 og håndhevelsesaktiviteten beskrevet i offentlige sammendrag, er de tilbakevendende problemområdene:
- Å ikke etterkomme forespørsler fra registrerte. Folk kan be om å se, rette, oppdatere eller slette sine data. Å ignorere eller feilhåndtere slike forespørsler fører til rettingspålegg.
- Å unnlate å registrere databaser. Colombia innførte et nasjonalt databaseregister, og juridisk kommentar har advart om at manglende oppfyllelse av registreringskravet kan medføre administrative sanksjoner.
- Svak praksis for samtykke og autorisasjon. Å samle inn eller bruke data uten et forsvarlig grunnlag er en kjernerisiko for etterlevelse under loven.
- Utilstrekkelig sikkerhet. Organisasjoner forventes å beskytte dataene de besitter, og det er her brudd blir en regulatorisk sak.
De fleste av disse er prosesssvikt, ikke eksotiske tekniske feil. Det er gode nyheter for organisasjoner, siden de kan utbedres med dokumentasjon og disiplin.
Hvordan Colombia sammenligner med bredere personvernshåndhevelse
Colombias maksimale bot, rundt en halv million dollar etter nyere anslag, er beskjeden sammenlignet med de inntektsbaserte sanksjonene man ser i enkelte andre personvernregimer. Et tak knyttet til minstelønnen er et fast loft, ikke en prosentandel av det et selskap tjener, så svært store firmaer merker det kanskje mindre.
Likevel bommer man på poenget hvis man bare sammenligner den høyeste boten. SIC kombinerer bøter med rettingspålegg og muligheten til å suspendere behandling. Den anvender også loven på en bred gruppe organisasjoner, og registreringskravet gir den innsyn i hvem som besitter hva. For multinasjonale selskaper er Colombia nok en jurisdiksjon der en snarvei i datahåndteringen kan skape et formelt håndhevelsesproblem.
Hva brudd som Addi.com betyr for regulatorisk eksponering
Brudd er der etterlevelseshull blir offentlige. Når et colombiansk finanstjenesteselskap blir utsatt, som i ShinyHunters-angrepet på Addi.com, følger spørsmål om sikkerhetstiltak og datahåndtering naturlig. Vi kan ikke si hvordan en tilsynsmyndighet vil reagere på en bestemt hendelse, og et påstått brudd er ikke en konstatering av lovbrudd. Men sikkerhetsforpliktelsene i lov 1581 er rammeverket som slike hendelser ville bli vurdert under.
Tredjeparter legger til et nytt lag. Ansvaret for personopplysninger forsvinner ikke når et selskap overlater dem til en leverandør, og en leverandørs svikt kan fortsatt eksponere organisasjonen som samlet dem inn. Trezor-bruddet knyttet til fraktpartneren ShipMonk er et tydelig eksempel på kundedata som blir eksponert gjennom en leverandør i stedet for merkevaren selv.
Hva dette betyr for deg
Hvis du bor i Colombia eller deler data med colombianske selskaper, gir lov 1581 deg rettigheter, inkludert muligheten til å spørre hva en organisasjon besitter om deg og be om rettinger eller sletting. SICs historikk med rettingspålegg viser at slike forespørsler ikke bare er en formalitet.
Hvis du driver en organisasjon, er lærdommen at de fleste sanksjoner kommer fra grunnleggende forpliktelser: samtykke, registrering, å svare på forespørsler og sikkerhet. Leverandører bør holdes til samme standarder som dine egne systemer.
Handlingsrettede punkter
- Be om dine data. Spør tilbydere hvilke personopplysninger de besitter, og be om rettinger eller sletting hvis de er unøyaktige eller ikke lenger nødvendige.
- Del mindre. Gi selskaper bare det en tjeneste faktisk krever.
- Spør om leverandører. Finn ut om dataene dine sendes videre til frakt-, betalings- eller analysesamarbeidspartnere.
- For organisasjoner: sjekk databaseregistrering, dokumenter samtykke, og test hvor raskt du kan svare på en forespørsel fra en registrert.
- Følg med på bruddvarsler og bytt passord umiddelbart hvis ett ankommer.
For å se hvordan et brudd hos et colombiansk selskap utspiller seg i praksis, les rapporten vår om Addi.com ShinyHunters-hendelsen, og sjekk deretter hvilke data dine egne tilbydere besitter om deg. Å forstå Colombias SIC-databeskyttelsesbøter er nyttig, men å vite hvor informasjonen din befinner seg er det som faktisk reduserer risikoen din.


. For ytringsfrihetsargumentene bak innvendingen, se vår dekning av hvorfor [Paul blokkerte hurtigbehandlingen av KOSA-avstemningen på grunn av ytringsrisiko](/en/rand-paul-blocks-fast-track-kosa-vote-over-speech-risks). Vi vil fortsette å rapportere etter hvert som lovforslaget beveger seg, eller stanser, i ukene som kommer.](/api/img?p=articles%2F7819%2Fimage-0.jpg&w=640)

