A autoridade de proteção de dados da Colômbia, a Superintendencia de Industria y Comercio (SIC), tem o poder de aplicar penalidades severas às organizações quando elas lidam de forma inadequada com dados pessoais. As multas de proteção de dados da SIC da Colômbia são frequentemente discutidas em abstrato, mas um olhar mais atento sobre como a Lei 1581 é aplicada mostra o que os reguladores esperam na prática, e por que as regras importam para qualquer pessoa cujos dados estejam com uma empresa ou um fornecedor terceirizado.

Uma nota sobre as fontes: o artigo que motivou esta publicação é uma visão geral curta do que pode custar violar a Lei 1581. Esta publicação baseia-se nesse enquadramento e em resumos jurídicos disponíveis publicamente sobre a lei, e não nomeia empresas individuais nem valores de multas além do que esses resumos declaram.

Multas de proteção de dados da SIC da Colômbia: o que a Lei 1581 permite

A Lei 1581 de 2012 é a lei geral de proteção de dados pessoais da Colômbia. Resumos jurídicos descrevem os poderes sancionatórios da SIC como abrangendo tanto os controladores de dados (as organizações que decidem por que os dados são coletados) quanto os operadores de dados (os que os tratam em seu nome).

As penalidades relatadas nesses resumos incluem:

  • Multas de até 2.000 vezes o salário mínimo mensal. Como o teto está atrelado ao salário mínimo, o valor em pesos e dólares muda com o tempo. Um resumo o estima em cerca de COP 2 bilhões, ou aproximadamente US$ 500.000. Um briefing jurídico mais antigo, de 2015, citava um teto de COP 1.288.000.000, cerca de US$ 450.000 na época.
  • Suspensão das atividades de tratamento de dados. Os resumos descrevem suspensões de até seis meses.
  • Encerramento temporário ou permanente das operações de tratamento em casos mais graves.

Os poderes de suspensão merecem tanta atenção quanto as multas. Para uma empresa cujo negócio funciona com base em dados de clientes, ser ordenada a parar de tratá-los pode custar mais do que a própria multa.

As causas mais comuns de penalidades

O histórico de aplicação da SIC não se resume a multas de grande repercussão. Um resumo do setor jurídico observou que o total de multas do regulador ultrapassou US$ 1 milhão e que ele havia emitido 1.094 ordens para corrigir, atualizar e excluir dados. Isso nos diz que boa parte do trabalho da SIC envolve pessoas afirmando direitos sobre suas próprias informações e organizações falhando em responder adequadamente.

Com base nas obrigações da Lei 1581 e na atividade de aplicação descrita em resumos públicos, os pontos problemáticos recorrentes são:

  • Não atender às solicitações dos titulares de dados. As pessoas podem pedir para ver, corrigir, atualizar ou excluir seus dados. Ignorar ou tratar mal essas solicitações leva a ordens corretivas.
  • Deixar de registrar bancos de dados. A Colômbia introduziu um registro nacional de bancos de dados, e comentários jurídicos alertaram que não cumprir a exigência de registro pode acarretar sanções administrativas.
  • Práticas fracas de consentimento e autorização. Coletar ou usar dados sem uma base adequada é um risco central de conformidade previsto na lei.
  • Segurança inadequada. Espera-se que as organizações protejam os dados que detêm, e é aí que as violações se tornam uma questão regulatória.

A maioria dessas falhas é de processo, não técnica ou exótica. Isso é uma boa notícia para as organizações, pois são corrigíveis com documentação e disciplina.

Como a Colômbia se compara à aplicação mais ampla de privacidade

A multa máxima da Colômbia, cerca de meio milhão de dólares segundo estimativas recentes, é modesta em comparação com as penalidades baseadas em receita vistas em alguns outros regimes de privacidade. Um teto atrelado ao salário mínimo é um limite fixo, não uma porcentagem do que uma empresa fatura, então empresas muito grandes podem senti-lo menos.

Ainda assim, comparar apenas a multa máxima perde o ponto. A SIC combina multas com ordens corretivas e a capacidade de suspender o tratamento. Ela também aplica a lei a uma ampla gama de organizações, e a exigência de registro lhe dá visibilidade sobre quem detém o quê. Para empresas multinacionais, a Colômbia é mais uma jurisdição onde um atalho no tratamento de dados pode criar um problema formal de aplicação.

O que violações como a da Addi.com significam para a exposição regulatória

As violações são onde as lacunas de conformidade se tornam públicas. Quando uma empresa colombiana de serviços financeiros é alvo, como no ataque do ShinyHunters à Addi.com, perguntas sobre salvaguardas de segurança e tratamento de dados naturalmente surgem. Não podemos dizer como qualquer regulador responderá a um incidente específico, e uma violação alegada não é uma constatação de infração. Mas as obrigações de segurança da Lei 1581 são o arcabouço sob o qual tais eventos seriam julgados.

Terceiros acrescentam outra camada. A responsabilidade pelos dados pessoais não desaparece quando uma empresa os entrega a um fornecedor, e a falha de um fornecedor ainda pode expor a organização que os coletou. A violação da Trezor ligada à sua parceira de envio ShipMonk é um exemplo claro de dados de clientes expostos por meio de um fornecedor, e não da própria marca.

O que isso significa para você

Se você mora na Colômbia ou compartilha dados com empresas colombianas, a Lei 1581 lhe dá direitos, incluindo a capacidade de perguntar o que uma organização detém sobre você e solicitar correções ou exclusão. O histórico de ordens corretivas da SIC mostra que essas solicitações não são apenas uma formalidade.

Se você administra uma organização, a lição é que a maioria das penalidades vem de obrigações básicas: consentimento, registro, resposta a solicitações e segurança. Os fornecedores devem ser cobrados pelos mesmos padrões que seus próprios sistemas.

Conclusões práticas

  1. Solicite seus dados. Pergunte aos provedores quais informações pessoais eles detêm e solicite correções ou exclusão se estiverem imprecisas ou não forem mais necessárias.
  2. Compartilhe menos. Dê às empresas apenas o que um serviço realmente exige.
  3. Pergunte sobre fornecedores. Descubra se seus dados são repassados a parceiros de envio, pagamento ou análise.
  4. Para organizações: verifique o registro de bancos de dados, documente o consentimento e teste com que rapidez você consegue responder a uma solicitação de titular de dados.
  5. Fique atento a avisos de violação e altere as senhas prontamente se um chegar.

Para ver como uma violação em uma empresa colombiana se desenrola na prática, leia nosso relatório sobre o incidente do ShinyHunters na Addi.com, depois verifique quais dados seus próprios provedores detêm sobre você. Entender as multas de proteção de dados da SIC da Colômbia é útil, mas saber onde suas informações estão é o que realmente reduz seu risco.