哥伦比亚数据保护监管机构——工商监管局(Superintendencia de Industria y Comercio,简称SIC)有权对不当处理个人数据的组织施以严厉处罚。哥伦比亚SIC数据保护罚款常常被抽象地讨论,但深入了解第1581号法律的执行方式,可以揭示监管机构在实践中期望什么,以及为什么这些规则对任何其数据存放于某家公司或第三方供应商的人来说都至关重要。

关于资料来源的说明:引发本文的那篇文章是对违反第1581号法律可能付出何种代价的简要概述。本文借鉴了该文的框架以及该法律公开可查的法律摘要,除这些摘要所述内容外,不点名具体公司或具体罚款金额。

哥伦比亚SIC数据保护罚款:第1581号法律允许什么

2012年第1581号法律是哥伦比亚的一般个人数据保护法。法律摘要将SIC的处罚权力描述为同时覆盖数据控制者(决定为何收集数据的组织)和数据处理器(代表其处理数据的实体)。

这些摘要中报告的处罚包括:

  • 最高可达月最低工资2,000倍的罚款。 由于上限与最低工资挂钩,比索和美元金额会随时间变化。一份摘要将其估算为约20亿比索,约合50万美元。2015年的一份较早法律简报引用的上限为1,288,000,000比索,当时约合45万美元。
  • 暂停数据处理活动。 摘要描述了最长六个月的暂停。
  • 在更严重的情况下,临时或永久关闭处理业务。

暂停权力值得与罚款同样多的关注。对于业务依赖客户数据运营的公司来说,被命令停止处理数据的代价可能超过罚款本身。

最常见的处罚原因

SIC的执法记录不仅仅关乎引人注目的罚款。一份法律行业摘要指出,该监管机构的罚款总额已超过100万美元,并已发出1,094项更正、更新和删除数据的命令。这表明SIC的大量工作涉及个人主张对其自身信息的权利,以及组织未能妥善回应。

根据第1581号法律中的义务和公开摘要中描述的执法活动,反复出现的问题点包括:

  • 不遵守数据主体请求。 个人可以要求查看、更正、更新或删除其数据。忽视或不当处理这些请求会导致纠正命令。
  • 未注册数据库。 哥伦比亚引入了国家数据库登记制度,法律评论警告称,未满足注册要求可能带来行政处罚。
  • 同意和授权实践薄弱。 在没有适当依据的情况下收集或使用数据是该法律下的核心合规风险。
  • 安全措施不足。 组织被期望保护其持有的数据,这正是数据泄露成为监管问题的地方。

其中大多数是流程失误,而非复杂的技术问题。这对组织来说是好消息,因为它们可以通过文档和纪律来修复。

哥伦比亚与更广泛的隐私执法相比如何

根据近期估算,哥伦比亚的最高罚款约为50万美元,与一些其他隐私制度中基于收入的处罚相比并不高。与最低工资挂钩的上限是固定上限,而非公司收入的百分比,因此非常大的企业可能感受不那么明显。

然而,仅比较最高罚款会忽略重点。SIC将罚款与纠正命令以及暂停处理的能力相结合。它还将法律适用于广泛的组织,注册要求使其能够了解谁持有什么数据。对于跨国公司而言,哥伦比亚只是又一个数据处理的捷径可能引发正式执法问题的司法管辖区。

像Addi.com这样的数据泄露对监管风险意味着什么

数据泄露是合规缺口公开暴露的地方。当一家哥伦比亚金融服务公司成为攻击目标时,正如ShinyHunters对Addi.com的攻击那样,关于安全保障和数据处理的质疑自然随之而来。我们无法预知任何监管机构将如何回应特定事件,且声称的泄露并不等于违规认定。但第1581号法律中的安全义务是评判此类事件的框架。

第三方增加了另一层复杂性。当公司将个人数据交给供应商时,对个人数据的责任并不会消失,供应商的失误仍可能使收集数据的组织暴露于风险之中。与其运输合作伙伴ShipMonk相关的Trezor泄露事件就是一个明显的例子,客户数据是通过供应商而非品牌本身被泄露的。

这对你意味着什么

如果你住在哥伦比亚或与哥伦比亚公司共享数据,第1581号法律赋予你权利,包括要求了解组织持有哪些关于你的信息,以及请求更正或删除。SIC的纠正命令记录表明,这些请求不仅仅是形式上的。

如果你经营一个组织,教训是大多数处罚来自基本义务:同意、注册、回应请求和安全。供应商应被要求达到与你自身系统相同的标准。

可操作的建议

  1. 请求你的数据。 询问服务提供商持有哪些个人信息,如果信息不准确或不再需要,请求更正或删除。
  2. 少分享。 只向公司提供某项服务真正需要的信息。
  3. 询问供应商情况。 了解你的数据是否被传递给运输、支付或分析合作伙伴。
  4. 对于组织: 检查数据库注册情况,记录同意过程,并测试你能多快回应数据主体请求。
  5. 留意泄露通知,如果收到通知,请立即更改密码。

要了解哥伦比亚公司数据泄露在实践中的表现,请阅读我们关于Addi.com ShinyHunters事件的报告,然后检查你自己的服务提供商持有哪些关于你的数据。了解哥伦比亚SIC数据保护罚款是有用的,但知道你的信息存放在哪里才是真正降低风险的关键。