Colombias dataskyddsmyndighet, Superintendencia de Industria y Comercio (SIC), har befogenhet att utdöma allvarliga sanktioner mot organisationer som missköter personuppgifter. Colombias SIC-böter för dataskydd diskuteras ofta i abstrakta termer, men en närmare titt på hur lag 1581 tillämpas visar vad tillsynsmyndigheten förväntar sig i praktiken, och varför reglerna spelar roll för alla vars uppgifter finns hos ett företag eller en tredjepartsleverantör.

En notering om källor: artikeln som föranledde detta inlägg är en kort översikt över vad ett brott mot lag 1581 kan kosta. Detta inlägg bygger på den ramen och på offentligt tillgängliga juridiska sammanfattningar av lagen, och det namnger inga enskilda företag eller bötesbelopp utöver vad dessa sammanfattningar anger.

Colombias SIC-böter för dataskydd: Vad lag 1581 tillåter

Lag 1581 från 2012 är Colombias allmänna lag om skydd av personuppgifter. Juridiska sammanfattningar beskriver SIC:s sanktionsbefogenheter som omfattande både personuppgiftsansvariga (de organisationer som beslutar varför uppgifter samlas in) och personuppgiftsbiträden (de som hanterar dem på deras vägnar).

De påföljder som rapporteras i dessa sammanfattningar inkluderar:

  • Böter på upp till 2 000 gånger den månatliga minimilönen. Eftersom taket är knutet till minimilönen förändras beloppet i pesos och dollar över tid. En sammanfattning uppskattar det till cirka 2 miljarder COP, eller omkring 500 000 USD. En äldre juridisk genomgång från 2015 angav ett tak på 1 288 000 000 COP, cirka 450 000 USD vid den tidpunkten.
  • Avstängning av databehandlingsverksamhet. Sammanfattningar beskriver avstängningar på upp till sex månader.
  • Tillfällig eller permanent nedstängning av behandlingsverksamhet i allvarligare fall.

Befogenheterna att stänga av förtjänar lika mycket uppmärksamhet som böterna. För ett företag vars verksamhet bygger på kunddata kan ett föreläggande att sluta behandla den kosta mer än böterna i sig.

De vanligaste orsakerna till sanktioner

SIC:s tillsynshistorik handlar inte bara om uppmärksammade böter. En sammanfattning från branschen noterade att myndighetens totala böter hade passerat 1 miljon USD och att den hade utfärdat 1 094 förelägganden om att korrigera, uppdatera och radera uppgifter. Det säger oss att en stor del av SIC:s arbete handlar om personer som hävdar sina rättigheter över sin egen information och organisationer som misslyckas med att svara korrekt.

Baserat på skyldigheterna i lag 1581 och den tillsynsverksamhet som beskrivs i offentliga sammanfattningar är de återkommande problemområdena:

  • Att inte tillmötesgå begäranden från registrerade. Personer kan begära att få se, korrigera, uppdatera eller radera sina uppgifter. Att ignorera eller missköta dessa begäranden leder till korrigeringsförelägganden.
  • Att inte registrera databaser. Colombia införde ett nationellt databasregister, och juridisk kommentar har varnat för att om kravet på registrering inte uppfylls kan administrativa sanktioner följa.
  • Svag praxis för samtycke och auktorisering. Att samla in eller använda uppgifter utan giltig grund är en central efterlevnadsrisk enligt lagen.
  • Otillräcklig säkerhet. Organisationer förväntas skydda de uppgifter de innehar, vilket är där intrång blir en tillsynsfråga.

De flesta av dessa är processmisslyckanden, inte exotiska tekniska sådana. Det är goda nyheter för organisationer, eftersom de går att åtgärda med dokumentation och disciplin.

Hur Colombia står sig jämfört med bredare integritetstillsyn

Colombias maximala böter, omkring en halv miljon dollar enligt senare uppskattningar, är blygsamma jämfört med de intäktsbaserade sanktioner som ses i vissa andra integritetsregimer. Ett tak knutet till minimilönen är ett fast tak, inte en procentandel av vad ett företag tjänar, så mycket stora företag kan känna av det mindre.

Ändå missar en jämförelse av enbart den högsta bötan poängen. SIC kombinerar böter med korrigeringsförelägganden och möjligheten att stänga av behandling. Den tillämpar också lagen på en bred krets av organisationer, och registreringskravet ger den insyn i vem som innehar vad. För multinationella företag är Colombia ytterligare en jurisdiktion där en genväg i datahanteringen kan skapa ett formellt tillsynsproblem.

Vad intrång som Addi.com betyder för tillsynsexponering

Intrång är där efterlevnadsluckor blir offentliga. När ett colombianskt finansiellt tjänsteföretag utsätts, som i ShinyHunters-attacken mot Addi.com, följer frågor om säkerhetsåtgärder och datahantering naturligt. Vi kan inte säga hur en tillsynsmyndighet kommer att reagera på en specifik incident, och ett påstått intrång är inte ett konstaterande av överträdelse. Men säkerhetsskyldigheterna i lag 1581 är ramverket under vilket sådana händelser skulle bedömas.

Tredje parter tillför ytterligare ett lager. Ansvaret för personuppgifter försvinner inte när ett företag lämnar dem till en leverantör, och en leverantörs misslyckande kan fortfarande exponera organisationen som samlade in dem. Trezor-intrånget kopplat till sin fraktpartner ShipMonk är ett tydligt exempel på att kunddata exponeras genom en leverantör snarare än varumärket självt.

Vad detta betyder för dig

Om du bor i Colombia eller delar uppgifter med colombianska företag ger lag 1581 dig rättigheter, inklusive möjligheten att fråga vad en organisation innehar om dig och att begära korrigeringar eller radering. SIC:s historik av korrigeringsförelägganden visar att dessa begäranden inte bara är en formalitet.

Om du driver en organisation är lärdomen att de flesta sanktioner kommer från grundläggande skyldigheter: samtycke, registrering, att svara på begäranden och säkerhet. Leverantörer bör hållas till samma standarder som dina egna system.

Handlingsbara slutsatser

  1. Begär ut dina uppgifter. Fråga leverantörer vilken personlig information de innehar, och begär korrigeringar eller radering om den är felaktig eller inte längre behövs.
  2. Dela mindre. Ge företag bara vad en tjänst verkligen kräver.
  3. Fråga om leverantörer. Ta reda på om dina uppgifter förs vidare till frakt-, betalnings- eller analyspartners.
  4. För organisationer: kontrollera databasregistrering, dokumentera samtycke och testa hur snabbt du kan svara på en begäran från en registrerad.
  5. Håll utkik efter intrångsmeddelanden och byt lösenord snabbt om ett sådant kommer.

För att se hur ett intrång hos ett colombianskt företag utspelar sig i praktiken, läs vår rapport om Addi.com ShinyHunters-incidenten, och kontrollera sedan vilka uppgifter dina egna leverantörer innehar om dig. Att förstå Colombias SIC-böter för dataskydd är användbart, men att veta var din information finns är det som faktiskt minskar din risk.