Регулятор захисту даних Колумбії, Superintendencia de Industria y Comercio (SIC), має повноваження накладати серйозні стягнення на організації, які неналежно поводяться з персональними даними. Штрафи за захист даних SIC Колумбії часто обговорюються абстрактно, але ближчий погляд на те, як застосовується Закон 1581, показує, чого регулятори очікують на практиці, і чому ці правила важливі для кожного, чиї дані зберігаються в компанії або стороннього постачальника.
Примітка щодо джерел: стаття, яка спонукала до цього допису, є коротким оглядом того, скільки може коштувати порушення Закону 1581. Цей допис спирається на ту концепцію та на загальнодоступні юридичні підсумки закону, і він не називає окремих компаній або сум штрафів, окрім тих, що зазначені в цих підсумках.
Штрафи за захист даних SIC Колумбії: що дозволяє Закон 1581
Закон 1581 від 2012 року є загальним законом Колумбії про захист персональних даних. Юридичні підсумки описують санкційні повноваження SIC як такі, що охоплюють як контролерів даних (організації, які вирішують, чому збираються дані), так і обробників даних (тих, хто обробляє їх від їхнього імені).
Стягнення, про які повідомляється в цих підсумках, включають:
- Штрафи до 2000 разів місячної мінімальної заробітної плати. Оскільки上限 прив'язана до мінімальної заробітної плати, сума в песо та доларах змінюється з часом. Один підсумок оцінює її приблизно в COP 2 мільярди, або близько US$500 000. Старіший юридичний брифінг 2015 року цитував上限 у COP 1 288 000 000, близько US$450 000 на той час.
- Призупинення діяльності з обробки даних. Підсумки описують призупинення до шести місяців.
- Тимчасове або постійне закриття операцій з обробки у більш серйозних випадках.
Повноваження щодо призупинення заслуговують не меншої уваги, ніж штрафи. Для компанії, чий бізнес працює на даних клієнтів, наказ припинити їх обробку може коштувати більше, ніж сам штраф.
Найпоширеніші причини стягнень
Практика правозастосування SIC стосується не лише гучних штрафів. Один юридичний галузевий підсумок зазначив, що загальна сума штрафів регулятора перевищила US$1 мільйон і що він видав 1094 накази про виправлення, оновлення та видалення даних. Це говорить нам про те, що значна частина роботи SIC пов'язана з людьми, які заявляють про свої права на власну інформацію, та організаціями, які не реагують належним чином.
Виходячи із зобов'язань за Законом 1581 та активності правозастосування, описаної в публічних підсумках, повторювані проблемні місця такі:
- Невиконання запитів суб'єктів даних. Люди можуть попросити переглянути, виправити, оновити або видалити свої дані. Ігнорування або неналежна обробка таких запитів призводить до коригувальних наказів.
- Невиконання реєстрації баз даних. Колумбія запровадила національний реєстр баз даних, і юридичні коментарі попереджали, що невиконання вимоги про реєстрацію може призвести до адміністративних санкцій.
- Слабкі практики згоди та авторизації. Збір або використання даних без належної підстави є основним ризиком невідповідності за законом.
- Недостатня безпека. Організації повинні захищати дані, які вони зберігають, і саме тут порушення стають регуляторною проблемою.
Більшість із них — це процесуальні недоліки, а не екзотичні технічні. Це хороша новина для організацій, оскільки їх можна виправити за допомогою документації та дисципліни.
Як Колумбія порівнюється з ширшим правозастосуванням у сфері приватності
Максимальний штраф Колумбії, близько пів мільйона доларів за останніми оцінками, є скромним порівняно з штрафами на основі доходу, які спостерігаються в деяких інших режимах приватності.上限, прив'язана до мінімальної заробітної плати, є фіксованою стелею, а не відсотком від того, що заробляє компанія, тому дуже великі фірми можуть відчувати її менше.
Тим не менш, порівняння лише найвищого штрафу не враховує суті. SIC поєднує штрафи з коригувальними наказами та здатністю призупиняти обробку. Він також застосовує закон до широкого кола організацій, а вимога реєстрації дає йому видимість того, хто що зберігає. Для міжнародних компаній Колумбія — це ще одна юрисдикція, де скорочення шляху в обробці даних може створити формальну проблему правозастосування.
Що означають порушення, як-от Addi.com, для регуляторного ризику
Порушення — це місце, де прогалини у відповідності стають публічними. Коли колумбійська компанія з фінансових послуг стає ціллю, як у атаці ShinyHunters на Addi.com, питання про засоби безпеки та обробку даних природно виникають. Ми не можемо сказати, як будь-який регулятор відреагує на конкретний інцидент, і заявлене порушення не є встановленням факту порушення. Але зобов'язання щодо безпеки в Законі 1581 — це рамки, за якими оцінюватимуться такі події.
Треті сторони додають ще один рівень. Відповідальність за персональні дані не зникає, коли компанія передає їх постачальнику, і невдача постачальника все ще може піддати ризику організацію, яка їх зібрала. Порушення Trezor, пов'язане з його партнером з доставки ShipMonk, є чітким прикладом того, як дані клієнтів були розкриті через постачальника, а не через сам бренд.
Що це означає для вас
Якщо ви живете в Колумбії або ділитеся даними з колумбійськими компаніями, Закон 1581 дає вам права, включаючи можливість запитати, що організація зберігає про вас, і вимагати виправлення або видалення. Практика коригувальних наказів SIC показує, що ці запити не є просто формальністю.
Якщо ви керуєте організацією, урок полягає в тому, що більшість стягнень походять від базових зобов'язань: згода, реєстрація, реагування на запити та безпека. Постачальники повинні відповідати тим самим стандартам, що й ваші власні системи.
Практичні висновки
- Запитайте свої дані. Запитайте у постачальників, яку персональну інформацію вони зберігають, і вимагайте виправлення або видалення, якщо вона неточна або більше не потрібна.
- Діліться меншим. Давайте компаніям лише те, що дійсно потрібно для послуги.
- Запитайте про постачальників. З'ясуйте, чи передаються ваші дані партнерам з доставки, оплати або аналітики.
- Для організацій: перевірте реєстрацію баз даних, задокументуйте згоду та перевірте, як швидко ви можете відповісти на запит суб'єкта даних.
- Слідкуйте за повідомленнями про порушення та негайно змінюйте паролі, якщо таке надійде.
Щоб побачити, як порушення в колумбійській компанії відбувається на практиці, прочитайте наш звіт про інцидент Addi.com ShinyHunters, а потім перевірте, які дані про вас зберігають ваші власні постачальники. Розуміння штрафів за захист даних SIC Колумбії корисне, але знання того, де знаходиться ваша інформація, — це те, що насправді знижує ваш ризик.
FAQ: Q1: Який максимальний штраф може накласти SIC за Законом 1581? A1: Штрафи можуть сягати до 2000 разів місячної мінімальної заробітної плати, що, за одним підсумком, становить приблизно COP 2 мільярди, або близько US$500 000. Q2: Чи може SIC призупинити діяльність компанії з обробки даних? A2: Так, підсумки описують призупинення до шести місяців, а також тимчасове або постійне закриття операцій з обробки у більш серйозних випадках. Q3: Кого може санкціонувати SIC за Законом 1581? A3: Санкційні повноваження SIC охоплюють як контролерів даних, які вирішують, чому збираються дані, так і обробників даних, які обробляють їх від їхнього імені. Q4: Які найпоширеніші причини, через які компанії отримують стягнення від SIC? A4: Повторювані проблемні місця включають невиконання запитів суб'єктів даних, невиконання реєстрації баз даних, слабкі практики згоди та авторизації, а також недостатню безпеку. Q5: Чому повноваження SIC щодо призупинення мають таке ж значення, як і його штрафи? A5: Для компанії, чий бізнес працює на даних клієнтів, наказ припинити їх обробку може коштувати більше, ніж сам штраф. ---END---




