Регулятор защиты данных Колумбии, Superintendencia de Industria y Comercio (SIC), имеет полномочия налагать серьезные санкции на организации за ненадлежащее обращение с персональными данными. Штрафы SIC Колумбии за защиту данных часто обсуждаются в общих чертах, но более пристальный взгляд на то, как применяется Закон 1581, показывает, чего регуляторы ожидают на практике и почему эти правила важны для каждого, чьи данные находятся у компании или стороннего поставщика.
Замечание об источниках: статья, послужившая поводом для этого поста, представляет собой краткий обзор того, во что может обойтись нарушение Закона 1581. Данный пост опирается на эту концепцию и на общедоступные юридические резюме закона, и в нем не называются отдельные компании или суммы штрафов сверх того, что указано в этих резюме.
Штрафы SIC Колумбии за защиту данных: что допускает Закон 1581
Закон 1581 от 2012 года — это общий закон Колумбии о защите персональных данных. Юридические резюме описывают санкционные полномочия SIC как охватывающие как контроллеров данных (организации, которые решают, зачем собираются данные), так и обработчиков данных (тех, кто обрабатывает их от их имени).
Санкции, упомянутые в этих резюме, включают:
- Штрафы в размере до 2000 месячных минимальных заработных плат. Поскольку верхний предел привязан к минимальной заработной плате, сумма в песо и долларах со временем меняется. В одном резюме она оценивается примерно в 2 миллиарда колумбийских песо, или около 500 000 долларов США. Более ранний юридический брифинг 2015 года указывал верхний предел в 1 288 000 000 колумбийских песо, что на тот момент составляло около 450 000 долларов США.
- Приостановление деятельности по обработке данных. В резюме описываются приостановления сроком до шести месяцев.
- Временное или постоянное прекращение операций по обработке в более серьезных случаях.
Полномочия по приостановлению заслуживают не меньшего внимания, чем штрафы. Для компании, чей бизнес строится на клиентских данных, предписание прекратить их обработку может обойтись дороже самого штрафа.
Наиболее распространенные причины санкций
Правоприменительная практика SIC — это не только громкие штрафы. В одном отраслевом юридическом резюме отмечалось, что общая сумма штрафов регулятора превысила 1 миллион долларов США и что он выдал 1094 предписания об исправлении, обновлении и удалении данных. Это говорит о том, что значительная часть работы SIC связана с людьми, заявляющими о своих правах на свою информацию, и с организациями, которые не реагируют должным образом.
Исходя из обязательств по Закону 1581 и правоприменительной деятельности, описанной в публичных резюме, повторяющиеся проблемные места таковы:
- Неисполнение запросов субъектов данных. Люди могут запросить доступ, исправление, обновление или удаление своих данных. Игнорирование или ненадлежащая обработка таких запросов приводит к предписаниям об исправлении.
- Несоблюдение требования о регистрации баз данных. Колумбия ввела национальный реестр баз данных, и юридические комментарии предупреждали, что несоблюдение требования о регистрации может повлечь административные санкции.
- Слабые практики согласия и авторизации. Сбор или использование данных без надлежащего основания является ключевым комплаенс-риском по закону.
- Недостаточная безопасность. Организации обязаны защищать данные, которые они хранят, и именно здесь утечки становятся регуляторной проблемой.
Большинство из них — это процессные сбои, а не экзотические технические. Это хорошая новость для организаций, поскольку они устранимы с помощью документации и дисциплины.
Как Колумбия соотносится с более широким правоприменением в сфере приватности
Максимальный штраф в Колумбии, по последним оценкам около полумиллиона долларов, скромен по сравнению с санкциями на основе выручки, применяемыми в некоторых других режимах приватности. Предел, привязанный к минимальной заработной плате, — это фиксированный потолок, а не процент от того, что зарабатывает компания, поэтому очень крупные фирмы могут ощущать его меньше.
Тем не менее, сравнение только по максимальному штрафу упускает суть. SIC сочетает штрафы с предписаниями об исправлении и возможностью приостановить обработку. Он также применяет закон к широкому кругу организаций, а требование о регистрации дает ему видимость того, кто чем владеет. Для многонациональных компаний Колумбия — это еще одна юрисдикция, где сокращенный путь в обращении с данными может создать формальную проблему правоприменения.
Что означают такие утечки, как Addi.com, для регуляторной экспозиции
Утечки — это то, где пробелы в комплаенсе становятся публичными. Когда колумбийская компания финансовых услуг становится целью, как в случае атаки ShinyHunters на Addi.com, вопросы о мерах безопасности и обращении с данными возникают естественным образом. Мы не можем сказать, как какой-либо регулятор отреагирует на конкретный инцидент, и заявленная утечка не является установлением нарушения. Но обязательства по безопасности в Законе 1581 — это рамки, в которых такие события будут оцениваться.
Третьи стороны добавляют еще один уровень. Ответственность за персональные данные не исчезает, когда компания передает их поставщику, и сбой поставщика все равно может подвергнуть риску организацию, которая их собрала. Утечка Trezor, связанная с его партнером по доставке ShipMonk, — наглядный пример того, как клиентские данные оказываются раскрытыми через поставщика, а не через сам бренд.
Что это значит для вас
Если вы живете в Колумбии или делитесь данными с колумбийскими компаниями, Закон 1581 дает вам права, включая возможность узнать, что организация хранит о вас, и запросить исправления или удаление. Практика предписаний об исправлении SIC показывает, что такие запросы — не просто формальность.
Если вы управляете организацией, урок в том, что большинство санкций проистекает из базовых обязательств: согласие, регистрация, реагирование на запросы и безопасность. К поставщикам следует предъявлять те же стандарты, что и к вашим собственным системам.
Практические выводы
- Запросите свои данные. Спросите у провайдеров, какую персональную информацию они хранят, и запросите исправления или удаление, если она неточна или больше не нужна.
- Делитесь меньшим. Давайте компаниям только то, что действительно требует услуга.
- Спрашивайте о поставщиках. Выясните, передаются ли ваши данные партнерам по доставке, платежам или аналитике.
- Для организаций: проверьте регистрацию баз данных, задокументируйте согласие и проверьте, как быстро вы можете ответить на запрос субъекта данных.
- Следите за уведомлениями об утечках и promptly меняйте пароли, если такое придет.
Чтобы увидеть, как утечка в колумбийской компании разворачивается на практике, прочитайте наш отчет об инциденте Addi.com ShinyHunters, а затем проверьте, какие данные о вас хранят ваши собственные провайдеры. Понимание штрафов SIC Колумбии за защиту данных полезно, но знание того, где находится ваша информация, — это то, что действительно снижает ваш риск.
FAQ: Q1: Какой максимальный штраф может наложить SIC в соответствии с Законом 1581? A1: Штрафы могут достигать 2000 месячных минимальных заработных плат, что, по одному резюме, составляет примерно 2 миллиарда колумбийских песо, или около 500 000 долларов США. Q2: Может ли SIC приостановить деятельность компании по обработке данных? A2: Да, в резюме описываются приостановления сроком до шести месяцев, а также временное или постоянное прекращение операций по обработке в более серьезных случаях. Q3: Кого может санкционировать SIC в соответствии с Законом 1581? A3: Санкционные полномочия SIC охватывают как контроллеров данных, которые решают, зачем собираются данные, так и обработчиков данных, которые обрабатывают их от их имени. Q4: Каковы наиболее распространенные причины санкций SIC в отношении компаний? A4: Повторяющиеся проблемные места включают неисполнение запросов субъектов данных, несоблюдение требования о регистрации баз данных, слабые практики согласия и авторизации, а также недостаточную безопасность. Q5: Почему полномочия SIC по приостановлению так же важны, как и его штрафы? A5: Для компании, чей бизнес строится на клиентских данных, предписание прекратить их обработку может обойтись дороже самого штрафа. ---END---




