หน่วยงานกำกับดูแลการคุ้มครองข้อมูลของโคลอมเบีย คือ Superintendencia de Industria y Comercio (SIC) มีอำนาจลงโทษองค์กรอย่างหนักเมื่อจัดการข้อมูลส่วนบุคคลอย่างผิดพลาด ค่าปรับการคุ้มครองข้อมูลของ SIC โคลอมเบียมักถูกพูดถึงในเชิงนามธรรม แต่เมื่อพิจารณาการบังคับใช้กฎหมาย 1581 อย่างใกล้ชิด จะเห็นได้ว่าหน่วยงานกำกับดูแลคาดหวังอะไรในทางปฏิบัติ และทำไมกฎเหล่านี้จึงสำคัญสำหรับทุกคนที่มีข้อมูลอยู่ในความดูแลของบริษัทหรือผู้ให้บริการบุคคลที่สาม
หมายเหตุเกี่ยวกับแหล่งที่มา: บทความที่จุดประกายโพสต์นี้เป็นภาพรวมสั้น ๆ เกี่ยวกับสิ่งที่การละเมิดกฎหมาย 1581 อาจต้องจ่าย โพสต์นี้อ้างอิงจากกรอบความคิดนั้นและจากสรุปทางกฎหมายที่เปิดเผยต่อสาธารณะของกฎหมายนี้ และไม่ได้ระบุชื่อบริษัทหรือจำนวนค่าปรับใด ๆ นอกเหนือจากที่สรุปเหล่านั้นระบุไว้
ค่าปรับการคุ้มครองข้อมูลของ SIC โคลอมเบีย: กฎหมาย 1581 อนุญาตอะไรบ้าง
กฎหมาย 1581 ปี 2012 เป็นกฎหมายคุ้มครองข้อมูลส่วนบุคคลทั่วไปของโคลอมเบีย สรุปทางกฎหมายอธิบายอำนาจลงโทษของ SIC ว่าครอบคลุมทั้งผู้ควบคุมข้อมูล (องค์กรที่ตัดสินใจว่าทำไมจึงเก็บข้อมูล) และผู้ประมวลผลข้อมูล (ผู้ที่จัดการข้อมูลในนามขององค์กรนั้น)
บทลงโทษที่รายงานในสรุปเหล่านั้น包括:
- ค่าปรับสูงถึง 2,000 เท่าของค่าแรงขั้นต่ำรายเดือน เนื่องจากเพดานผูกกับค่าแรงขั้นต่ำ จำนวนในรูปเปโซและดอลลาร์จึงเปลี่ยนแปลงตามเวลา สรุปฉบับหนึ่งระบุว่าอยู่ที่ประมาณ 2 พันล้านเปโซโคลอมเบีย หรือประมาณ 500,000 ดอลลาร์สหรัฐ เอกสารทางกฎหมายฉบับเก่าจากปี 2015 อ้างเพดานที่ 1,288,000,000 เปโซ ประมาณ 450,000 ดอลลาร์สหรัฐในขณะนั้น
- การระงับกิจกรรมการประมวลผลข้อมูล สรุประบุถึงการระงับได้นานถึงหกเดือน
- การปิดการดำเนินงานประมวลผลชั่วคราวหรือถาวร ในกรณีที่ร้ายแรงกว่า
อำนาจระงับสมควรได้รับความสนใจพอ ๆ กับค่าปรับ สำหรับบริษัทที่ธุรกิจดำเนินไปด้วยข้อมูลลูกค้า การถูกสั่งให้หยุดประมวลผลอาจมีค่าใช้จ่ายมากกว่าค่าปรับเสียอีก
สาเหตุที่พบบ่อยที่สุดของการถูกลงโทษ
บันทึกการบังคับใช้ของ SIC ไม่ได้เกี่ยวกับค่าปรับที่เป็นพาดหัวข่าวเท่านั้น สรุปจากอุตสาหกรรมกฎหมายฉบับหนึ่ง noted ว่าค่าปรับรวมของหน่วยงานกำกับดูแลเกิน 1 ล้านดอลลาร์สหรัฐ และได้ออกคำสั่ง 1,094 ฉบับให้แก้ไข ปรับปรุง และลบข้อมูล ซึ่งบอกได้ว่างานส่วนใหญ่ของ SIC เกี่ยวข้องกับผู้คนที่เรียกร้องสิทธิเหนือข้อมูลของตนเองและองค์กรที่ไม่ตอบสนองอย่างเหมาะสม
จากพันธกรณีในกฎหมาย 1581 และกิจกรรมการบังคับใช้ที่อธิบายในสรุปสาธารณะ จุดที่มักเกิดปัญหาซ้ำ ๆ ได้แก่:
- ไม่ปฏิบัติตามคำขอของเจ้าของข้อมูล ผู้คนสามารถขอเข้าถึง แก้ไข ปรับปรุง หรือลบข้อมูลของตน การเพิกเฉยหรือจัดการคำขอเหล่านั้นอย่างผิดพลาดนำไปสู่คำสั่งให้แก้ไข
- ไม่ลงทะเบียนฐานข้อมูล โคลอมเบียได้นำระบบทะเบียนฐานข้อมูลระดับชาติมาใช้ และความเห็นทางกฎหมายเตือนว่าการพลาดข้อกำหนดการลงทะเบียนอาจนำมาซึ่งมาตรการลงโทษทางปกครอง
- แนวปฏิบัติด้านความยินยอมและการอนุญาตที่อ่อนแอ การเก็บหรือใช้ข้อมูลโดยไม่มีฐานที่เหมาะสมเป็นความเสี่ยงหลักในการปฏิบัติตามกฎหมาย
- การรักษาความปลอดภัยที่ไม่เพียงพอ องค์กรถูกคาดหวังให้ปกป้องข้อมูลที่ตนถืออยู่ ซึ่งเป็นจุดที่การรั่วไหลกลายเป็นประเด็นด้านกฎระเบียบ
ส่วนใหญ่เป็นความล้มเหลวของกระบวนการ ไม่ใช่ปัญหาทางเทคนิคที่แปลกใหม่ ซึ่งเป็นข่าวดีสำหรับองค์กร เพราะแก้ไขได้ด้วยเอกสารและการมีวินัย
โคลอมเบียเปรียบเทียบกับการบังคับใช้ความเป็นส่วนตัวในวงกว้างอย่างไร
ค่าปรับสูงสุดของโคลอมเบีย ประมาณครึ่งล้านดอลลาร์ตามการประมาณการล่าสุด ถือว่าไม่มากเมื่อเทียบกับบทลงโทษตามรายได้ที่เห็นในระบบความเป็นส่วนตัวอื่น ๆ เพดานที่ผูกกับค่าแรงขั้นต่ำเป็นเพดานคงที่ ไม่ใช่เปอร์เซ็นต์ของรายได้บริษัท ดังนั้นบริษัทขนาดใหญ่มากอาจรู้สึกได้น้อยกว่า
กระนั้น การเปรียบเทียบแค่ค่าปรับสูงสุดก็พลาดประเด็นไป SIC รวมค่าปรับกับคำสั่งให้แก้ไขและความสามารถในการระงับการประมวลผล นอกจากนี้ยังใช้กฎหมายกับองค์กรหลากหลายประเภท และข้อกำหนดการลงทะเบียนทำให้มองเห็นว่าใครถือข้อมูลอะไร สำหรับบริษัทข้ามชาติ โคลอมเบียเป็นอีกหนึ่งเขตอำนาจที่การลัดขั้นตอนการจัดการข้อมูลอาจสร้างปัญหาการบังคับใช้อย่างเป็นทางการ
การรั่วไหลอย่าง Addi.com หมายความว่าอย่างไรต่อความเสี่ยงด้านกฎระเบียบ
การรั่วไหลเป็นจุดที่ช่องว่างในการปฏิบัติตามกฎหมายกลายเป็นเรื่องสาธารณะ เมื่อบริษัทบริการทางการเงินของโคลอมเบียตกเป็นเป้า ดังในการโจมตีของ ShinyHunters ต่อ Addi.com คำถามเกี่ยวกับมาตรการรักษาความปลอดภัยและการจัดการข้อมูลก็ตามมาเป็นธรรมชาติ เราไม่อาจกล่าวได้ว่าหน่วยงานกำกับดูแลใดจะตอบสนองต่อเหตุการณ์เฉพาะอย่างไร และการอ้างว่าถูกรั่วไหลไม่ใช่ข้อสรุปว่ามีการละเมิด แต่พันธกรณีด้านความปลอดภัยในกฎหมาย 1581 เป็นกรอบที่เหตุการณ์เช่นนี้จะถูกตัดสิน
บุคคลที่สามเพิ่มอีกชั้นหนึ่ง ความรับผิดชอบต่อข้อมูลส่วนบุคคลไม่หายไปเมื่อบริษัทส่งข้อมูลให้ผู้ให้บริการ และความล้มเหลวของผู้ให้บริการยังสามารถเปิดเผยองค์กรที่เก็บข้อมูลนั้นได้ การรั่วไหลของ Trezor ที่ связан กับ ShipMonk พันธมิตรด้านการจัดส่ง เป็นตัวอย่างชัดเจนของข้อมูลลูกค้าที่ถูกเปิดเผยผ่านซัพพลายเออร์ ไม่ใช่ผ่านแบรนด์เอง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณอาศัยอยู่ในโคลอมเบียหรือแบ่งปันข้อมูลกับบริษัทโคลอมเบีย กฎหมาย 1581 ให้สิทธิคุณ รวมถึงความสามารถในการถามว่าองค์กรถือข้อมูลอะไรเกี่ยวกับคุณ และขอแก้ไขหรือลบ บันทึกคำสั่งให้แก้ไขของ SIC แสดงว่าคำขอเหล่านั้นไม่ใช่แค่พิธีการ
หากคุณบริหารองค์กร บทเรียนคือบทลงโทษส่วนใหญ่มาจากพันธกรณีพื้นฐาน: ความยินยอม การลงทะเบียน การตอบสนองต่อคำขอ และความปลอดภัย ผู้ให้บริการควรถูกยึดมาตรฐานเดียวกับระบบของคุณเอง
ข้อปฏิบัติที่นำไปใช้ได้จริง
- ขอข้อมูลของคุณ ถามผู้ให้บริการว่าถือข้อมูลส่วนบุคคลอะไรไว้ และขอแก้ไขหรือลบหากไม่ถูกต้องหรือไม่จำเป็นอีกต่อไป
- แบ่งปันน้อยลง ให้บริษัทเฉพาะสิ่งที่บริการจำเป็นจริง ๆ
- ถามเกี่ยวกับผู้ให้บริการ ว่าข้อมูลของคุณถูกส่งต่อไปยังพันธมิตรด้านการจัดส่ง การชำระเงิน หรือการวิเคราะห์หรือไม่
- สำหรับองค์กร: ตรวจสอบการลงทะเบียนฐานข้อมูล จัดทำเอกสารความยินยอม และทดสอบว่าตอบคำขอของเจ้าของข้อมูลได้เร็วแค่ไหน
- จับตาการแจ้งเตือนการรั่วไหล และเปลี่ยนรหัสผ่านทันทีหากได้รับ
หากต้องการดูว่าการรั่วไหลที่บริษัทโคลอมเบียเกิดขึ้นจริงอย่างไร อ่านรายงานของเราเกี่ยวกับเหตุการณ์ Addi.com ShinyHunters แล้วตรวจสอบว่าผู้ให้บริการของคุณถือข้อมูลอะไรเกี่ยวกับคุณ การเข้าใจค่าปรับการคุ้มครองข้อมูลของ SIC โคลอมเบียมีประโยชน์ แต่การรู้ว่าข้อมูลของคุณอยู่ที่ไหนคือสิ่งที่ลดความเสี่ยงของคุณได้จริง




