Kolombiya'nın veri koruma düzenleyicisi Superintendencia de Industria y Comercio (SIC), kişisel verileri kötü yönettiklerinde kuruluşlara ciddi yaptırımlar uygulama yetkisine sahiptir. Kolombiya SIC veri koruma cezaları genellikle soyut olarak tartışılır, ancak 1581 sayılı Kanun'un nasıl uygulandığına daha yakından bakmak, düzenleyicilerin pratikte ne beklediğini ve kuralların verileri bir şirkette veya üçüncü taraf bir tedarikçide bulunan herkes için neden önemli olduğunu gösterir.

Kaynak hakkında bir not: bu yazıya ilham veren makale, 1581 sayılı Kanun'u ihlal etmenin maliyetine dair kısa bir genel bakıştır. Bu yazı, o çerçeveden ve kanunun kamuya açık hukuki özetlerinden yararlanmaktadır ve bu özetlerde belirtilenlerin ötesinde tek tek şirketleri veya ceza tutarlarını adlandırmamaktadır.

Kolombiya SIC Veri Koruma Cezaları: 1581 Sayılı Kanun Neye İzin Veriyor

2012 tarihli 1581 sayılı Kanun, Kolombiya'nın genel kişisel veri koruma kanunudur. Hukuki özetler, SIC'nin yaptırım yetkilerinin hem veri sorumlularını (verinin neden toplandığına karar veren kuruluşlar) hem de veri işleyenleri (veriyi onlar adına işleyenler) kapsadığını belirtmektedir.

Bu özetlerde bildirilen yaptırımlar şunları içerir:

  • Aylık asgari ücretin 2.000 katına kadar para cezaları. Üst sınır asgari ücrete bağlı olduğundan, peso ve dolar cinsinden tutar zaman içinde değişir. Bir özet bunu yaklaşık 2 milyar COP, yani yaklaşık 500.000 ABD doları olarak belirtmektedir. 2015'ten daha eski bir hukuki brifing, o dönemde yaklaşık 450.000 ABD dolarına denk gelen 1.288.000.000 COP'lik bir üst sınıra atıfta bulunmuştur.
  • Veri işleme faaliyetlerinin askıya alınması. Özetler altı aya kadar askıya almaları tanımlamaktadır.
  • Daha ciddi vakalarda işleme operasyonlarının geçici veya kalıcı olarak kapatılması.

Askıya alma yetkileri, cezalar kadar dikkat hak etmektedir. İşi müşteri verisi üzerine kurulu bir şirket için, veriyi işlemeyi durdurma emri almak, cezanın kendisinden daha fazlaya mal olabilir.

Cezaların En Yaygın Nedenleri

SIC'nin uygulama kaydı yalnızca manşet cezalarla ilgili değildir. Bir hukuk sektörü özeti, düzenleyicinin toplam cezalarının 1 milyon ABD dolarını aştığını ve verileri düzeltmek, güncellemek ve silmek için 1.094 emir verdiğini belirtmiştir. Bu bize SIC'nin işinin büyük bir kısmının, insanların kendi bilgileri üzerinde haklarını kullanması ve kuruluşların buna düzgün yanıt verememesiyle ilgili olduğunu göstermektedir.

1581 sayılı Kanun'daki yükümlülüklere ve kamuya açık özetlerde tanımlanan uygulama faaliyetlerine dayanarak, tekrar eden sorun alanları şunlardır:

  • Veri sahibi taleplerinin yerine getirilmemesi. Kişiler verilerini görmeyi, düzeltmeyi, güncellemeyi veya silmeyi isteyebilir. Bu talepleri görmezden gelmek veya kötü yönetmek, düzeltici emirlere yol açar.
  • Veritabanlarının kaydedilmemesi. Kolombiya ulusal bir veritabanı kayıt sistemi başlatmıştır ve hukuki yorumlar, kayıt gerekliliğinin kaçırılmasının idari yaptırımlar getirebileceği konusunda uyarmıştır.
  • Zayıf rıza ve yetkilendirme uygulamaları. Veriyi uygun bir dayanak olmaksızın toplamak veya kullanmak, kanun kapsamında temel bir uyum riskidir.
  • Yetersiz güvenlik. Kuruluşlardan ellerindeki veriyi korumaları beklenir; ihlallerin düzenleyici bir sorun haline geldiği yer burasıdır.

Bunların çoğu, egzotik teknik sorunlar değil, süreç hatalarıdır. Bu, kuruluşlar için iyi haberdir; çünkü bunlar dokümantasyon ve disiplinle düzeltilebilir.

Kolombiya Daha Geniş Gizlilik Uygulamalarıyla Nasıl Karşılaştırılıyor

Kolombiya'nın son tahminlere göre yaklaşık yarım milyon dolar olan azami cezası, diğer bazı gizlilik rejimlerinde görülen gelir bazlı yaptırımların yanında mütevazıdır. Asgari ücrete bağlı bir üst sınır, şirketin kazandığının bir yüzdesi değil sabit bir tavandır; bu nedenle çok büyük firmalar bunu daha az hissedebilir.

Yine de yalnızca en yüksek cezayı karşılaştırmak asıl noktayı kaçırır. SIC, cezaları düzeltici emirler ve işlemeyi askıya alma yeteneğiyle birleştirir. Ayrıca kanunu geniş bir kuruluş yelpazesine uygular ve kayıt gerekliliği ona kimin neyi elinde tuttuğuna dair görünürlük sağlar. Çok uluslu şirketler için Kolombiya, veri işleme konusundaki bir kısa yolun resmi bir uygulama sorunu yaratabileceği bir başka yargı alanıdır.

Addi.com Gibi İhlaller Düzenleyici Riske Ne Anlama Geliyor

Uyum boşluklarının kamuya açıldığı yer ihlallerdir. Addi.com'a yönelik ShinyHunters saldırısında olduğu gibi bir Kolombiyalı finansal hizmetler şirketi hedef alındığında, güvenlik önlemleri ve veri işleme hakkında sorular doğal olarak gündeme gelir. Herhangi bir düzenleyicinin belirli bir olaya nasıl yanıt vereceğini söyleyemeyiz ve iddia edilen bir ihlal, ihlal tespiti değildir. Ancak 1581 sayılı Kanun'daki güvenlik yükümlülükleri, bu tür olayların değerlendirileceği çerçevedir.

Üçüncü taraflar bir katman daha ekler. Bir şirket veriyi bir tedarikçiye verdiğinde kişisel veri sorumluluğu ortadan kalkmaz ve bir tedarikçinin başarısızlığı yine de onu toplayan kuruluşu riske atabilir. Kargo ortağı ShipMonk ile bağlantılı Trezor ihlali, müşteri verisinin markanın kendisi yerine bir tedarikçi üzerinden açığa çıkmasının açık bir örneğidir.

Bu Sizin İçin Ne Anlama Geliyor

Kolombiya'da yaşıyorsanız veya Kolombiyalı şirketlerle veri paylaşıyorsanız, 1581 sayılı Kanun size haklar verir; bunlar arasında bir kuruluşun sizin hakkınızda neyi elinde tuttuğunu sorma ve düzeltme veya silme talep etme imkânı da vardır. SIC'nin düzeltici emir kaydı, bu taleplerin yalnızca bir formalite olmadığını göstermektedir.

Bir kuruluş yönetiyorsanız, ders şudur: cezaların çoğu temel yükümlülüklerden kaynaklanır: rıza, kayıt, taleplere yanıt verme ve güvenlik. Tedarikçiler de kendi sistemlerinizle aynı standartlara tabi tutulmalıdır.

Uygulanabilir Çıkarımlar

  1. Verinizi talep edin. Sağlayıcılara hangi kişisel bilgileri tuttuklarını sorun ve yanlışsa veya artık gerekli değilse düzeltme ya da silme talep edin.
  2. Daha az paylaşın. Şirketlere yalnızca bir hizmetin gerçekten gerektirdiğini verin.
  3. Tedarikçileri sorun. Verinizin kargo, ödeme veya analitik ortaklarına aktarılıp aktarılmadığını öğrenin.
  4. Kuruluşlar için: veritabanı kaydını kontrol edin, rızayı belgeleyin ve bir veri sahibi talebine ne kadar hızlı yanıt verebileceğinizi test edin.
  5. İhlal bildirimlerine dikkat edin ve bir bildirim gelirse şifrelerinizi hemen değiştirin.

Bir Kolombiyalı şirketteki ihlalin pratikte nasıl sonuçlandığını görmek için Addi.com ShinyHunters olayı hakkındaki raporumuzu okuyun, ardından kendi sağlayıcılarınızın sizin hakkınızda hangi verileri tuttuğunu kontrol edin. Kolombiya SIC veri koruma cezalarını anlamak faydalıdır, ancak bilgilerinizin nerede bulunduğunu bilmek riskinizi gerçekten azaltan şeydir.