Cơ quan quản lý bảo vệ dữ liệu Colombia, Superintendencia de Industria y Comercio (SIC), có quyền áp đặt các hình phạt nghiêm khắc đối với các tổ chức khi họ xử lý sai dữ liệu cá nhân. Các khoản phạt về bảo vệ dữ liệu của SIC Colombia thường được thảo luận một cách trừu tượng, nhưng khi xem xét kỹ hơn cách Luật 1581 được thực thi sẽ cho thấy các nhà quản lý kỳ vọng gì trên thực tế, và tại sao các quy định này lại quan trọng đối với bất kỳ ai có dữ liệu nằm trong tay một công ty hoặc một nhà cung cấp bên thứ ba.

Một lưu ý về nguồn: bài viết đã thúc đẩy bài đăng này là một tổng quan ngắn về những gì việc vi phạm Luật 1581 có thể gây tốn kém. Bài đăng này dựa trên cách trình bày đó và các bản tóm tắt pháp lý có sẵn công khai về luật, và không nêu tên các công ty cụ thể hay số tiền phạt ngoài những gì các bản tóm tắt đó nêu.

Các khoản phạt về bảo vệ dữ liệu của SIC Colombia: Luật 1581 cho phép những gì

Luật 1581 năm 2012 là luật bảo vệ dữ liệu cá nhân chung của Colombia. Các bản tóm tắt pháp lý mô tả quyền xử phạt của SIC bao gồm cả bên kiểm soát dữ liệu (các tổ chức quyết định lý do dữ liệu được thu thập) và bên xử lý dữ liệu (những bên xử lý dữ liệu thay mặt họ).

Các hình phạt được báo cáo trong những bản tóm tắt đó bao gồm:

  • Phạt tối đa 2.000 lần mức lương tối thiểu hàng tháng. Vì mức trần gắn với lương tối thiểu, số tiền tính bằng peso và đô la thay đổi theo thời gian. Một bản tóm tắt đưa ra con số khoảng 2 tỷ COP, tương đương khoảng 500.000 USD. Một bản tóm tắt pháp lý cũ hơn từ năm 2015 dẫn mức trần là 1.288.000.000 COP, khoảng 450.000 USD vào thời điểm đó.
  • Đình chỉ hoạt động xử lý dữ liệu. Các bản tóm tắt mô tả việc đình chỉ lên tới sáu tháng.
  • Đóng cửa tạm thời hoặc vĩnh viễn các hoạt động xử lý trong những trường hợp nghiêm trọng hơn.

Quyền đình chỉ xứng đáng được chú ý nhiều như các khoản phạt. Đối với một công ty có hoạt động kinh doanh dựa trên dữ liệu khách hàng, việc bị yêu cầu ngừng xử lý dữ liệu có thể tốn kém hơn cả khoản phạt.

Những nguyên nhân phổ biến nhất dẫn đến các hình phạt

Hồ sơ thực thi của SIC không chỉ xoay quanh những khoản phạt đáng chú ý. Một bản tóm tắt trong ngành luật lưu ý rằng tổng số tiền phạt của cơ quan quản lý đã vượt 1 triệu USD và rằng cơ quan này đã ban hành 1.094 lệnh yêu cầu sửa chữa, cập nhật và xóa dữ liệu. Điều đó cho thấy phần lớn công việc của SIC liên quan đến việc mọi người khẳng định quyền đối với thông tin của chính họ và các tổ chức không phản hồi đúng cách.

Dựa trên các nghĩa vụ trong Luật 1581 và hoạt động thực thi được mô tả trong các bản tóm tắt công khai, những điểm rắc rối thường gặp là:

  • Không tuân thủ yêu cầu của chủ thể dữ liệu. Mọi người có thể yêu cầu xem, sửa chữa, cập nhật hoặc xóa dữ liệu của họ. Việc phớt lờ hoặc xử lý sai những yêu cầu đó dẫn đến các lệnh khắc phục.
  • Không đăng ký cơ sở dữ liệu. Colombia đã đưa ra một sổ đăng ký cơ sở dữ liệu quốc gia, và các bình luận pháp lý đã cảnh báo rằng việc bỏ qua yêu cầu đăng ký có thể dẫn đến các biện pháp xử phạt hành chính.
  • Thực hành đồng ý và ủy quyền yếu kém. Thu thập hoặc sử dụng dữ liệu mà không có cơ sở hợp lý là một rủi ro tuân thủ cốt lõi theo luật.
  • Bảo mật không đầy đủ. Các tổ chức được kỳ vọng bảo vệ dữ liệu họ nắm giữ, và đây là nơi các vi phạm trở thành vấn đề pháp lý.

Hầu hết những điều này là các lỗi trong quy trình, không phải những lỗi kỹ thuật phức tạp. Đó là tin tốt cho các tổ chức, vì chúng có thể khắc phục bằng tài liệu và tính kỷ luật.

Colombia so sánh như thế nào với việc thực thi quyền riêng tư rộng hơn

Mức phạt tối đa của Colombia, khoảng nửa triệu đô la theo các ước tính gần đây, là khiêm tốn so với các hình phạt dựa trên doanh thu được thấy trong một số chế độ bảo mật khác. Mức trần gắn với lương tối thiểu là một giới hạn cố định, không phải tỷ lệ phần trăm thu nhập của công ty, nên các công ty rất lớn có thể ít cảm nhận được điều đó hơn.

Tuy nhiên, chỉ so sánh khoản phạt cao nhất là bỏ lỡ điểm chính. SIC kết hợp các khoản phạt với các lệnh khắc phục và khả năng đình chỉ xử lý. Cơ quan này cũng áp dụng luật cho nhiều loại tổ chức, và yêu cầu đăng ký giúp cơ quan này có được sự rõ ràng về việc ai nắm giữ dữ liệu gì. Đối với các công ty đa quốc gia, Colombia là thêm một khu vực tài phán nơi một lối tắt trong xử lý dữ liệu có thể tạo ra một vấn đề thực thi chính thức.

Những vi phạm như Addi.com có ý nghĩa gì đối với rủi ro pháp lý

Các vi phạm là nơi những lỗ hổng tuân thủ trở nên công khai. Khi một công ty dịch vụ tài chính Colombia bị nhắm mục tiêu, như trong cuộc tấn công của ShinyHunters vào Addi.com, các câu hỏi về biện pháp bảo vệ an ninh và xử lý dữ liệu đương nhiên được đặt ra. Chúng ta không thể nói cơ quan quản lý nào sẽ phản ứng thế nào với một sự cố cụ thể, và một vi phạm được tuyên bố không phải là một phát hiện vi phạm. Nhưng các nghĩa vụ an ninh trong Luật 1581 là khuôn khổ để đánh giá những sự kiện như vậy.

Bên thứ ba thêm một lớp khác. Trách nhiệm đối với dữ liệu cá nhân không biến mất khi một công ty giao nó cho một nhà cung cấp, và sự thất bại của nhà cung cấp vẫn có thể khiến tổ chức đã thu thập dữ liệu đó bị ảnh hưởng. Vi phạm Trezor gắn với đối tác vận chuyển ShipMonk của họ là một ví dụ rõ ràng về việc dữ liệu khách hàng bị lộ qua một nhà cung cấp chứ không phải qua chính thương hiệu.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn sống ở Colombia hoặc chia sẻ dữ liệu với các công ty Colombia, Luật 1581 cho bạn các quyền, bao gồm khả năng hỏi một tổ chức đang nắm giữ gì về bạn và yêu cầu sửa chữa hoặc xóa. Hồ sơ các lệnh khắc phục của SIC cho thấy những yêu cầu đó không chỉ là thủ tục hình thức.

Nếu bạn điều hành một tổ chức, bài học là hầu hết các hình phạt đến từ các nghĩa vụ cơ bản: đồng ý, đăng ký, phản hồi yêu cầu và bảo mật. Các nhà cung cấp nên được yêu cầu tuân thủ cùng tiêu chuẩn như hệ thống của chính bạn.

Những điểm cần hành động

  1. Yêu cầu dữ liệu của bạn. Hỏi các nhà cung cấp xem họ nắm giữ thông tin cá nhân gì, và yêu cầu sửa chữa hoặc xóa nếu thông tin không chính xác hoặc không còn cần thiết.
  2. Chia sẻ ít hơn. Chỉ cung cấp cho các công ty những gì một dịch vụ thực sự yêu cầu.
  3. Hỏi về các nhà cung cấp. Tìm hiểu xem dữ liệu của bạn có được chuyển cho các đối tác vận chuyển, thanh toán hoặc phân tích hay không.
  4. Đối với các tổ chức: kiểm tra đăng ký cơ sở dữ liệu, ghi lại sự đồng ý, và kiểm tra mức độ nhanh chóng mà bạn có thể trả lời một yêu cầu của chủ thể dữ liệu.
  5. Chú ý đến các thông báo vi phạm và thay đổi mật khẩu kịp thời nếu có một thông báo đến.

Để thấy một vi phạm tại một công ty Colombia diễn ra trên thực tế như thế nào, hãy đọc báo cáo của chúng tôi về sự cố Addi.com ShinyHunters, sau đó kiểm tra xem các nhà cung cấp của chính bạn đang nắm giữ dữ liệu gì về bạn. Hiểu rõ các khoản phạt về bảo vệ dữ liệu của SIC Colombia là hữu ích, nhưng biết thông tin của bạn nằm ở đâu mới là điều thực sự giảm thiểu rủi ro cho bạn.