Autoritatea de reglementare a protecției datelor din Columbia, Superintendencia de Industria y Comercio (SIC), are puterea de a sancționa serios organizațiile atunci când gestionează greșit datele personale. Amenzile SIC din Columbia pentru protecția datelor sunt adesea discutate în abstract, dar o privire mai atentă asupra modului în care este aplicată Legea 1581 arată ce așteaptă autoritățile de reglementare în practică și de ce regulile contează pentru oricine ale cărui date se află la o companie sau la un furnizor terț.

O notă despre surse: articolul care a stat la baza acestei postări este o scurtă prezentare generală a ceea ce poate costa încălcarea Legii 1581. Această postare se bazează pe acea abordare și pe rezumatele juridice disponibile public ale legii și nu numește companii individuale sau sume ale amenzilor dincolo de ceea ce afirmă acele rezumate.

Amenzile SIC din Columbia pentru protecția datelor: Ce permite Legea 1581

Legea 1581 din 2012 este legea generală a Columbiei privind protecția datelor personale. Rezumatele juridice descriu puterile de sancționare ale SIC ca acoperind atât operatorii de date (organizațiile care decid de ce sunt colectate datele), cât și persoanele împuternicite pentru prelucrarea datelor (cele care le gestionează în numele lor).

Sancțiunile raportate în acele rezumate includ:

  • Amenzi de până la 2.000 de ori salariul minim lunar. Deoarece plafonul este legat de salariul minim, suma în pesos și dolari se modifică în timp. Un rezumat o estimează la aproximativ 2 miliarde COP, sau circa 500.000 USD. O notă juridică mai veche din 2015 cita un plafon de 1.288.000.000 COP, aproximativ 450.000 USD la acea vreme.
  • Suspendarea activităților de prelucrare a datelor. Rezumatele descriu suspendări de până la șase luni.
  • Întreruperea temporară sau permanentă a operațiunilor de prelucrare în cazuri mai grave.

Puterile de suspendare merită la fel de multă atenție ca amenzile. Pentru o companie a cărei activitate se bazează pe datele clienților, ordinul de a opri prelucrarea acestora poate costa mai mult decât amenda în sine.

Cele mai frecvente cauze ale sancțiunilor

Istoricul de aplicare al SIC nu se referă doar la amenzi de primă pagină. Un rezumat din industria juridică a observat că amenzile totale ale autorității de reglementare depășiseră 1 milion USD și că aceasta emisese 1.094 de ordine de corectare, actualizare și ștergere a datelor. Asta ne spune că o mare parte din activitatea SIC implică persoane care își revendică drepturile asupra propriilor informații și organizații care nu reușesc să răspundă corespunzător.

Pe baza obligațiilor din Legea 1581 și a activității de aplicare descrise în rezumatele publice, zonele recurente de probleme sunt:

  • Nerespectarea cererilor persoanelor vizate. Oamenii pot cere să vadă, să corecteze, să actualizeze sau să șteargă datele lor. Ignorarea sau gestionarea greșită a acestor cereri duce la ordine de corectare.
  • Neînregistrarea bazelor de date. Columbia a introdus un registru național al bazelor de date, iar comentariile juridice au avertizat că nerespectarea cerinței de înregistrare poate atrage sancțiuni administrative.
  • Practici slabe de consimțământ și autorizare. Colectarea sau utilizarea datelor fără o bază adecvată este un risc central de conformitate conform legii.
  • Securitate inadecvată. Organizațiile sunt așteptate să protejeze datele pe care le dețin, iar aici breșele devin o problemă de reglementare.

Majoritatea acestora sunt deficiențe de proces, nu unele tehnice exotice. Aceasta este o veste bună pentru organizații, deoarece pot fi remediate prin documentație și disciplină.

Cum se compară Columbia cu aplicarea mai largă a legislației privind confidențialitatea

Amenda maximă din Columbia, de aproximativ jumătate de milion de dolari conform estimărilor recente, este modestă în comparație cu sancțiunile bazate pe venituri întâlnite în alte regimuri de confidențialitate. Un plafon legat de salariul minim este un plafon fix, nu un procent din ceea ce câștigă o companie, astfel încât firmele foarte mari s-ar putea să îl simtă mai puțin.

Totuși, compararea doar a amenzii maxime ratează esențialul. SIC combină amenzile cu ordine de corectare și capacitatea de a suspenda prelucrarea. De asemenea, aplică legea unei game largi de organizații, iar cerința de înregistrare îi oferă vizibilitate asupra cine deține ce. Pentru companiile multinaționale, Columbia este încă o jurisdicție în care o scurtătură în gestionarea datelor poate crea o problemă formală de aplicare.

Ce înseamnă breșe precum Addi.com pentru expunerea la reglementare

Breșele sunt locul unde deficiențele de conformitate devin publice. Când o companie columbiană de servicii financiare este vizată, ca în atacul ShinyHunters asupra Addi.com, întrebările despre măsurile de securitate și gestionarea datelor apar în mod natural. Nu putem spune cum va reacționa vreo autoritate de reglementare la un incident anume, iar o presupusă breșă nu reprezintă o constatare a unei încălcări. Dar obligațiile de securitate din Legea 1581 sunt cadrul în care astfel de evenimente ar fi judecate.

Terții adaugă un alt nivel. Responsabilitatea pentru datele personale nu dispare atunci când o companie le predă unui furnizor, iar eșecul unui furnizor poate expune în continuare organizația care le-a colectat. Breșa Trezor legată de partenerul său de livrare ShipMonk este un exemplu clar de date ale clienților expuse prin intermediul unui furnizor, nu al brandului în sine.

Ce înseamnă asta pentru tine

Dacă locuiești în Columbia sau partajezi date cu companii columbiene, Legea 1581 îți acordă drepturi, inclusiv capacitatea de a întreba ce deține o organizație despre tine și de a solicita corectări sau ștergere. Istoricul de ordine de corectare al SIC arată că aceste cereri nu sunt doar o formalitate.

Dacă conduci o organizație, lecția este că majoritatea sancțiunilor provin din obligații de bază: consimțământ, înregistrare, răspuns la cereri și securitate. Furnizorii ar trebui ținuți la aceleași standarde ca propriile tale sisteme.

Concluzii acționabile

  1. Solicită-ți datele. Întreabă furnizorii ce informații personale dețin și solicită corectări sau ștergere dacă sunt inexacte sau nu mai sunt necesare.
  2. Partajează mai puțin. Oferă companiilor doar ceea ce un serviciu necesită cu adevărat.
  3. Întreabă despre furnizori. Află dacă datele tale sunt transmise partenerilor de livrare, plată sau analiză.
  4. Pentru organizații: verificați înregistrarea bazei de date, documentați consimțământul și testați cât de repede puteți răspunde unei cereri a persoanei vizate.
  5. Fiți atenți la notificările de breșă și schimbați parolele prompt dacă primiți una.

Pentru a vedea cum se desfășoară în practică o breșă la o companie columbiană, citiți raportul nostru despre incidentul Addi.com ShinyHunters, apoi verificați ce date dețin propriii furnizori despre tine. Înțelegerea amenzilor SIC din Columbia pentru protecția datelor este utilă, dar să știi unde se află informațiile tale este ceea ce îți reduce efectiv riscul.