Table of Contents

Цифровото развитие на Индия и неприкосновеността на личния живот за защита на данните

Въпреки бързата дигитализация през последното десетилетие, през която се трансформират милиони граждани онлайн. С тази дигитална вълна се получава безпрецедентна колекция от лични данни. Разпознаването на слабостите, присъщи на такава екосистема с данни, богата на данни, Индия решително се е преместила да създаде цялостна правна рамка за защита на данните. Тази рамка има за цел да балансира ползите от дадена икономика с основно право на неприкосновеност на личния живот. За предприятията, които работят в или с Индия, разбирането на този развиващ се правен пейзаж не е задължително.

Конституционна фондация: Правото на личен живот

В основата на търсенето на защита на данните в Индия Правосъдието K.S. Puttaswamy (Retd.) срещу Съюза на Индия (2017). В единодушно решение, 9-осъдителна пейка декларира, че правото на неприкосновеност на личния живот е основно право на неприкосновеност на личния живот съгласно член 21 от Индийската конституция (право на живот и лична свобода). Това решение е преобърнато по-рано прецеденти, които са оставили неприкосновеност на личния живот като по-малко защитен интерес. Съдът постанови, че правото на поверителност включва информационна поверителност, възможността за контрол на който има достъп до лични данни и как се използва.

От Комитета по защита на личните данни в Срикрина към Закона за цифровата защита на личните данни, 2023 г.

След решението Puttaswamy правителството сформира комисия от експерти, председателствана от Justice B.N. Srikrishna, за да изготви рамка за защита на данните. Комисията по въпросите на сигурността и проектозакона поставиха основата за това, което ще се превърне в продължително законодателно пътуване. Множество съкращения на законопроект за защита на данните бяха въведени в Парламента, като всеки отразяващ политически дебати по въпроси като локализация на данните, освобождаване от правителствена обработка и третиране на нелични данни. През август 2023 г., след задълбочени консултации и ревизии, Парламентът прие Закон за защита на личните данни в Индия и също така има екстра достъп до данни за процеса на индийски граждани във връзка с предлагането на стоки или услуги.

Основни разлики от по-ранния закон

Законът ДПР е значително по-небрежен от по-ранните предложения, съдържащи само 38 секции в сравнение с PDP Bill по-ранните. Забележителните промени включват по-остър фокус върху цифровите лични данни, рационализираната рамка за съгласие и замяната на предложения орган за защита на данните с по-неолекотима Съвет за защита на данните на Индия. Законът също така въвежда оценени санкции и по-широко определение на годеж (оперативната дейност, определяща целта и средствата за обработка). Правителството запазва правото да освобождава определени държавни субекти, което е изготвило както подкрепа, така и критика.

Основни разпоредби на Закона за защита на цифровите лични данни, 2023 г.

Основания за обработка на лични данни

Съгласно Закона за ДПФ личните данни могат да бъдат обработвани само на една от две законни основания: consent или deemed consentdeemed dault for годематичната употреба . [заявена в закона (като наемане на работа, ненает, или правно спазване). Упълномощаването трябва да бъде безплатно, специфично, информирано, безусловно и недвусмислено, с ясно положително действие от страна на директора на данните (заето лице). Известието трябва да бъде дадено преди да се търси съгласие, подробно да се опише целта и начина на обработване.

Права на основните данни

На лицата (принципи на данните) се предоставя набор от права, които включват:

  • Право на информация: Искане на подробности за дейностите по обработване.
  • Право на коригиране и изтриване:[ Искане на корекция на неточни данни или заличаване, когато целта е връчена.
  • Право на обжалване на оплакването: Файлови жалби с достоверността на данните и, ако не е решен, със Съвета за защита на данните.
  • Право на номиниране:[ Назначаване на кандидат за упражняване на права в случай на смърт или нетрудоспособност.

По-специално правото на преносимост на данни и правото на забравено участие в предишни версии на закона, които не са включени в окончателния закон, решение, което е било разисквано от защитниците на правото на неприкосновеност на личния живот.

Задължения по определяне на данни

Образуванията, които събират и обработват лични данни (файдиарите с данни) трябва:

  • Обработване на данни само за законни, конкретни и необходими цели.
  • Да се въведат разумни предпазни мерки за защита, за да се предотвратят нарушения.
  • Уведоми Съвета за защита на данните за всяко нарушение на сигурността на личните данни, заедно с засегнатите директори на данни.
  • Прекратете съхранението на данни след изпълнението на целта, освен ако не се изисква запазване от закона.
  • Издава подробно уведомление за поверителност и назначава служител по защита на данните в определени случаи (напр. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Локализация на данни и прехвърляне на данни

Законът за DPDP приема по-умерен подход към локализацията на данните в сравнение с предишни проекти. Той позволява предаването на лични данни извън Индия, но правителството може да предпише определени категории чувствителни данни, които трябва да се съхраняват на вътрешния пазар. Законът не налага пълно локализиране, облекчение за глобалните компании. Въпреки това централното правителство запазва властта да ограничава трансферите към определени страни чрез процес на уведомяване. Тази гъвкавост има за цел да балансира загрижеността за сигурността с необходимостта от свободно движение на данни в глобализирана икономика.

Рамка за регулиране и прилагане

Законът за DPDP установява Съвет за защита на данните на Индия (Съветът) като ключов орган за съдебно решение. За разлика от предложения по-рано орган за защита на данните, Съветът за преструктуриране не е проактивен регулатор, а субюдициален орган, който се занимава с жалби и налага санкции.

  • Разпитване за нарушения на сигурността на личните данни и неспазване.
  • Налагането на парични санкции до нид 250 милиона (приблизително 30 милиона USD) за значителни нарушения.
  • Режисьор:

Очаква се Съветът да функционира със сравнително слаба структура, като се фокусира върху прилагането, а не върху предварителното прилагане на правилата. Това предизвика дискусии дали рамката дава достатъчно насоки на предприятията или разчита твърде много на реактивни санкции. Законът съдържа разпоредби за доброволните предприятия, които позволяват на субектите да уреждат предполагаеми нарушения преди формалното производство.

Сравнение с Общия регламент за защита на данните (GDPR)

Законът за ДПН привлича вдъхновение от Европейския съюз, но е съобразен с местните приоритети и се адаптира към цифровата екосистема в Индия.

  • Териториален обхват:[ И двете прилагат допълнително също така ДПЧР за всяко лице, което обработва данни на жителите на ЕС; ДПДП закон за физически лица, които обработват данни на индийските директори във връзка с предлагането на стоки или услуги.
  • Издаден модел:[ GDPR изисква изрично съгласие за чувствителни данни, докато DPDPD Act използва по-прост модел за съгласие с счетено за съгласие за законни приложения.
  • Официален служител по защита на данните: [GDPR възлага ДПО за много организации; DPDP Act изисква ДПО само за значими фидектори на данни.
  • Пенелити: Глоба на GDPR до 4% от световния годишен оборот; Закон за DPDP налага санкция на нит от 250 милиона (около 0.5% от оборота на големи фирми), но се увеличава с нарушения.
  • Прави: GDPR включва преносимост и правото да бъдат забравени; Законът DPDP ги пропуска засега.
  • Локализация на данните: GDPR не налага локализация; DPDP Act оставя вратата отворена за бъдещи поръчки за локализация.

Бизнесът, който вече е GDPR по подразбиране, ще намери значително припокриване с индийските изисквания, въпреки че Законът за ДПФ е уникален, например системата за номиниране и считаните за одобрени корекции.

Санкции и задължения

Един от най-влиятелните разпоредби на закона на ДПДП е режимът на санкции. Законът определя различни видове нарушения и налага максимални санкции:

  • Неуспех при прилагане на предпазни мерки: до . 250 милиона.
  • Не е уведомил за нарушение на данните: до . 200 милиона.
  • Неспазване на права на основните данни: до . 200 милиона.
  • Други нарушения: до . 500 милиона на инцидент.

Освен това Законът предвижда наказателна отговорност в случаи на нарушения на данните, извършени от служители на дадено лице, но въпреки че този раздел е критикуван за потенциално прекомерно криминализиране на грешки при обработката на данни. Съветът ще издаде подробни насоки за изчисляване на санкции, а Законът позволява процедура по обжалване на делото за уреждане на спорове и арбитражен съд (TDSAT) и впоследствие на Върховния съд.

Предизвикателствата и изпълнението на трудностите

Въпреки напредъка си, Законът за DPDP е изправен пред няколко предизвикателства пред изпълнението:

  • Съответствие в правилата: Законът дава право на централното правителство да създава правила по много аспекти, включително локализация на данни, установяване на идентичността на управителя на съгласието и процедури за уведомяване за нарушения. Докато тези правила бъдат финализирани, предприятията трябва да работят в състояние на регулаторна несигурност.
  • Излишъци за правителство: Законът позволява на правителството да освободи горската държава от разпоредбите си по съображения за сигурност, суверенитет или обществен ред. Заявленията за защита на личните данни предупреждават, че това може да създаде двустепенна система, в която гражданите на държавата да се ползват с по-малко защита.
  • Ниско осъзнаване:[ Много малки и средни предприятия в Индия нямат ресурси за прилагане на надеждни практики за защита на данните. Тежестта на спазването на закона може да им се отрази непропорционално, освен ако правителството не предостави подкрепа за изграждане на капацитет.
  • Интерплей със секторните закони: Други регламенти, като например Закона за информационните технологии, 2000 (скоро ще бъдат заменени с Закона за цифровите Индия), мандатите за локализиране на данни на RBI по отношение на локализацията и политиката за управление на здравните данни, които се прилагат към Закона за ДПФИ.
  • Капацитет на силите: Съветът за защита на данните се очаква да се справи с множество жалби и уведомления за нарушения с ограничени ресурси.

Глобални усложнения и потоци от данни за кръстосаните връзки

Законът ДПФ е разпоредба за трансгранични преноси на данни, която ще засегне чуждестранни компании, които разчитат на данни на индийските потребители. Много мултинационални компании вече са инвестирали в инфраструктура за спазване на изискванията. Индия също така преговаря взаимно признаване на рамки за поверителност с други юрисдикции, потенциално облекчаване на потоците данни. Законът подход го прави по-лесно, освен ако по принцип е гъвкав бизнес, но оставя вратата отворена за защитни мерки reminiscent на Русия или Китай политика за локализация. Компаниите трябва да следят уведомленията по раздел 16 да останат преди нови ограничения.

Освен това, Законът за DPDP ще повлияе върху данните, насочени към иновациите в Индия. Стартовите компании и технологичните фирми трябва да внедрят защитата на данните чрез проектиране, което може да увеличи разходите, но също така да изгради доверието на потребителите. Законът . По-лекият допир до преносимостта на данни и алгоритмичната прозрачност могат да се разглеждат като подкрепа на иновациите в рамките на индивидуалния контрол и балансиращ акт, който ще продължи да се развива.

Бъдещият Outlook: Изменения и еволюиращия пейзаж

Законът за DPDP не е последна дума, а жива рамка. Правителството се ангажира с периодични прегледи и вече сигнализира за потенциални изменения. Ключови области, които да наблюдават:

  • Определяне на правила: Правилата за защита на цифровите лични данни, 2024 г. (проект под консултация) ще обявят много оперативни аспекти, включително стандарти за управление на съгласието, срокове за уведомяване за нарушения на данните и критерии за значимите фидминистратори на данни.
  • Дейност на Индия: Изчерпателен цифров закон се изготвя, за да се замени Закона за информационните технологии, който обхваща безопасността в интернет, отговорността за посредниците и неличностните данни.
  • Съдебна интерпретация:[ Съдилищата вероятно ще осъразмерят разпоредбите на Закона, особено по отношение на освобождаване от данъци и обхвата на законния труд. . .
  • Държавни закони: Някои държави са преминали своите собствени закони за защита на данните (напр., Karnataka год. проектозакон за нелични данни).
  • Международно сближаване: Законът за Индия го прави вероятно ще бъде цитиран в други развиващи се страни, които проектират законите за поверителност.

Практични стъпки за бизнесите към постигане на съответствие

Организациите, които обработват лични данни на индийски жители, следва да предприемат незабавни стъпки за привеждане в съответствие със Закона за DPDPDP:

  1. Използване на одит на данните: Идентифициране на личните данни, за какви цели, как се съхраняват и с кого се споделя.
  2. Обновяване на политиката за поверителност и механизмите за съгласие: Осигурете известия са ясни, кратки и предоставени на английски език или език на потребителя избор. Събирането на съгласие трябва да отговаря на стандартите на Законите за свободно, конкретно и недвусмислено.
  3. Прилагане на защитни мерки за сигурност:[ Приемане на стабилно криптиране, контрол на достъпа и планове за реагиране при инциденти. Законът не предписва специфични стандарти, но очаква разумни практики за сигурност.
  4. Подготви за уведомяване за нарушение: Разработване на вътрешни процедури за откриване и докладване на нарушения на Съвета за защита на данните и засегнатите директори на данни в рамките на необходимия срок (все още се посочва в правилата).
  5. Определение на служител за защита на данните: Ако вашата организация е годна за информация (критерия, която трябва да бъде уведомена), назначете DPO, пребиваващ в Индия.
  6. Преглед на трансграничните преноси на данни:[ Карта, където се изпращат лични данни от Индия, и оценка дали се прилагат ограничения от правителството.
  7. Обучения на служители:[ Информирането за защита на данните трябва да се разшири извън правните екипи до инженерни, маркетингови и персонал за обслужване на клиенти.
  8. Създаване с регулатори: Актуализации за монитори от Министерството на електрониката и информационните технологии (MeitY) и Съвета за защита на данните. Участвайте в обществени консултации, когато е възможно.

Заключение

Въпреки това, успехът на закона ще зависи не само от яснотата на правилата за прилагане, ефективността на Съвета за защита на данните и културата на спазване на правилата между публичните и частните субекти. Тъй като Индия продължава да отстоява своята цифрова независимост, Законът за DPDP ще оформи не само правата на над милиард граждани, но и глобалния дискурс по управление на данните.

Външни връзки: