Kolumbijski regulator ochrony danych, Superintendencia de Industria y Comercio (SIC), ma prawo nakładać na organizacje poważne kary za niewłaściwe obchodzenie się z danymi osobowymi. Kolumbijskie grzywny SIC za ochronę danych są często omawiane w sposób abstrakcyjny, ale bliższe przyjrzenie się temu, jak egzekwowane jest Prawo 1581, pokazuje, czego regulatorzy oczekują w praktyce i dlaczego przepisy te mają znaczenie dla każdego, czyje dane znajdują się w posiadaniu firmy lub zewnętrznego dostawcy.

Uwaga dotycząca źródła: artykuł, który zainspirował ten wpis, to krótki przegląd tego, ile może kosztować naruszenie Prawa 1581. Ten wpis opiera się na tym ujęciu oraz na publicznie dostępnych streszczeniach prawnych dotyczących tej ustawy i nie wymienia konkretnych firm ani kwot grzywien poza tym, co podają te streszczenia.

Kolumbijskie grzywny SIC za ochronę danych: co pozwala nakładać Prawo 1581

Prawo 1581 z 2012 roku to kolumbijska ogólna ustawa o ochronie danych osobowych. Streszczenia prawne opisują uprawnienia sankcyjne SIC jako obejmujące zarówno administratorów danych (organizacje, które decydują, dlaczego dane są zbierane), jak i podmioty przetwarzające dane (te, które przetwarzają je w ich imieniu).

Kary wymieniane w tych streszczeniach obejmują:

  • Grzywny do 2000 razy miesięcznego wynagrodzenia minimalnego. Ponieważ limit jest powiązany z wynagrodzeniem minimalnym, kwota w peso i dolarach zmienia się w czasie. Jedno ze streszczeń podaje ją na około 2 miliardy COP, czyli około 500 000 USD. Starszy briefing prawny z 2015 roku wskazywał limit 1 288 000 000 COP, czyli około 450 000 USD w tamtym czasie.
  • Zawieszenie działalności przetwarzania danych. Streszczenia opisują zawieszenia do sześciu miesięcy.
  • Tymczasowe lub trwałe zamknięcie operacji przetwarzania w poważniejszych przypadkach.

Uprawnienia do zawieszania zasługują na tyle samo uwagi co grzywny. Dla firmy, której działalność opiera się na danych klientów, nakaz zaprzestania ich przetwarzania może kosztować więcej niż sama grzywna.

Najczęstsze przyczyny kar

Dorobek egzekwowania SIC to nie tylko głośne grzywny. Jedno ze streszczeń branży prawniczej zauważyło, że łączne grzywny regulatora przekroczyły 1 milion USD i że wydał on 1094 nakazy sprostowania, aktualizacji i usunięcia danych. To mówi nam, że znaczna część pracy SIC polega na tym, że ludzie dochodzą praw do własnych informacji, a organizacje nie odpowiadają na to należycie.

Na podstawie obowiązków zawartych w Prawie 1581 oraz działań egzekucyjnych opisanych w publicznych streszczeniach, powracające problemy to:

  • Nierespektowanie żądań osób, których dane dotyczą. Ludzie mogą prosić o wgląd, sprostowanie, aktualizację lub usunięcie swoich danych. Ignorowanie lub niewłaściwe rozpatrywanie tych żądań prowadzi do nakazów naprawczych.
  • Brak rejestracji baz danych. Kolumbia wprowadziła krajowy rejestr baz danych, a komentarze prawne ostrzegały, że pominięcie wymogu rejestracji może skutkować sankcjami administracyjnymi.
  • Słabe praktyki w zakresie zgody i upoważnienia. Zbieranie lub wykorzystywanie danych bez właściwej podstawy to podstawowe ryzyko zgodności wynikające z ustawy.
  • Nieodpowiednie bezpieczeństwo. Oczekuje się, że organizacje będą chronić przechowywane dane, i właśnie tu naruszenia stają się kwestią regulacyjną.

Większość z nich to błędy procesowe, a nie egzotyczne problemy techniczne. To dobra wiadomość dla organizacji, ponieważ można je naprawić dzięki dokumentacji i dyscyplinie.

Jak Kolumbia wypada na tle szerszego egzekwowania prywatności

Maksymalna grzywna w Kolumbii, według niedawnych szacunków około pół miliona dolarów, jest skromna w porównaniu z karami opartymi na przychodach, spotykanymi w niektórych innych systemach ochrony prywatności. Limit powiązany z wynagrodzeniem minimalnym to stały pułap, a nie procent tego, co zarabia firma, więc bardzo duże przedsiębiorstwa mogą odczuwać go w mniejszym stopniu.

Jednak porównywanie wyłącznie najwyższej grzywny mija się z celem. SIC łączy grzywny z nakazami naprawczymi i możliwością zawieszenia przetwarzania. Stosuje także prawo do szerokiego zakresu organizacji, a wymóg rejestracji daje mu wgląd w to, kto co przechowuje. Dla firm międzynarodowych Kolumbia to kolejna jurysdykcja, w której skrót w obchodzeniu się z danymi może stworzyć formalny problem egzekucyjny.

Co naruszenia takie jak Addi.com oznaczają dla ekspozycji regulacyjnej

Naruszenia to moment, w którym luki w zgodności stają się publiczne. Gdy celem staje się kolumbijska firma usług finansowych, jak w przypadku ataku ShinyHunters na Addi.com, naturalnie pojawiają się pytania o zabezpieczenia i obchodzenie się z danymi. Nie możemy powiedzieć, jak na konkretny incydent zareaguje jakikolwiek regulator, a zgłoszone naruszenie nie jest stwierdzeniem naruszenia przepisów. Jednak obowiązki w zakresie bezpieczeństwa zawarte w Prawie 1581 stanowią ramy, według których takie zdarzenia byłyby oceniane.

Podmioty trzecie dodają kolejną warstwę. Odpowiedzialność za dane osobowe nie znika, gdy firma przekazuje je dostawcy, a niepowodzenie dostawcy może nadal narazić organizację, która je zebrała. Naruszenie Trezor powiązane z jego partnerem wysyłkowym ShipMonk to wyraźny przykład danych klientów ujawnionych przez dostawcę, a nie przez samą markę.

Co to oznacza dla Ciebie

Jeśli mieszkasz w Kolumbii lub dzielisz się danymi z kolumbijskimi firmami, Prawo 1581 daje Ci prawa, w tym możliwość zapytania, co organizacja o Tobie przechowuje, oraz żądania sprostowania lub usunięcia. Rejestr nakazów naprawczych SIC pokazuje, że takie żądania nie są jedynie formalnością.

Jeśli prowadzisz organizację, lekcja jest taka, że większość kar wynika z podstawowych obowiązków: zgody, rejestracji, odpowiadania na żądania i bezpieczeństwa. Dostawcy powinni być zobowiązani do tych samych standardów co Twoje własne systemy.

Praktyczne wnioski

  1. Zażądaj swoich danych. Zapytaj dostawców, jakie informacje osobowe przechowują, i poproś o sprostowanie lub usunięcie, jeśli są nieścisłe lub niepotrzebne.
  2. Udostępniaj mniej. Przekazuj firmom tylko to, czego usługa naprawdę wymaga.
  3. Pytaj o dostawców. Dowiedz się, czy Twoje dane są przekazywane partnerom zajmującym się wysyłką, płatnościami lub analityką.
  4. Dla organizacji: sprawdź rejestrację baz danych, udokumentuj zgodę i przetestuj, jak szybko możesz odpowiedzieć na żądanie osoby, której dane dotyczą.
  5. Uważaj na zawiadomienia o naruszeniach i natychmiast zmień hasła, jeśli takie otrzymasz.

Aby zobaczyć, jak naruszenie w kolumbijskiej firmie wygląda w praktyce, przeczytaj nasz raport o incydencie Addi.com ShinyHunters, a następnie sprawdź, jakie dane o Tobie przechowują Twoi własni dostawcy. Zrozumienie kolumbijskich grzywien SIC za ochronę danych jest przydatne, ale to wiedza o tym, gdzie znajdują się Twoje informacje, faktycznie zmniejsza Twoje ryzyko.