India: la evolución digital y la urgencia de la protección de datos

La rápida digitalización de India durante la última década ha transformado casi todos los sectores —desde la banca y la salud hasta el comercio electrónico y la gobernanza. La proliferación de teléfonos inteligentes, planes de datos asequibles y la iniciativa emblemática de la India digital han puesto a millones de ciudadanos en línea por primera vez. Con este aumento digital viene una colección sin precedentes de datos personales. Reconociendo las vulnerabilidades inherentes a un ecosistema tan rico en datos, la India ha movido decididamente a crear un marco jurídico completo para la protección de datos. Este marco tiene por objeto equilibrar los beneficios de una economía basada en datos con el derecho fundamental a la privacidad. Para las empresas que operan en la India o con ella, entender este paisaje jurídico en evolución no es opcional—es un imperativo de cumplimiento. Los responsables políticos, los profesionales jurídicos y los ciudadanos por igual deben mantenerse informados a medida que la nación construye uno de los regímenes de privacidad digital más populosos del mundo.

Fundación Constitucional: El derecho a la privacidad

El fundamento del viaje de protección de datos de India es el fallo de la Corte Suprema de Justicia en Justicia K.S. Puttaswamy (Retd.) vs. Unión de India (2017). En una decisión unánime, un tribunal de nueve jueces declaró que el derecho a la privacidad es un derecho fundamental con arreglo al artículo 21 de la Constitución de la India (derecho a la vida y a la libertad personal). Esta sentencia anuló precedentes anteriores que habían dejado la privacidad como un interés menos protegido. El tribunal sostuvo que la privacidad incluye la privacidad informacional—la capacidad de controlar quién accede a uno de sus datos personales y cómo se utiliza. El fallo Puttaswamy creó un imperativo constitucional: la India necesitaba una ley específica de protección de datos para operacionalizar este derecho. La sentencia también estableció tres pruebas que cualquier intrusión del Estado en la privacidad debe satisfacer: legalidad, objetivo legítimo y proporcionalidad. Estos principios formaron directamente los esfuerzos legislativos subsiguientes y continuar guiando la revisión judicial de acciones relacionadas con datos.

Desde el Comité de Srikrishna hasta la Ley de Protección de Datos Personales Digitales, 2023

Tras el veredicto de Puttaswamy, el gobierno formó un comité de expertos presidido por el juez B.N. Srikrishna para redactar un marco de protección de datos. El informe y proyecto de ley de 2018 de la comisión sentaron las bases para lo que se convertiría en un viaje legislativo prolongado. Se presentaron en el Parlamento varias iteraciones de un proyecto de ley de protección de datos, cada una reflejando debates políticos sobre cuestiones como la localización de datos, las exenciones para el tratamiento de datos no personales y el tratamiento de datos no personales. En agosto de 2023, tras amplias consultas y revisiones, el Parlamento aprobó la Ley de protección de datos personales digitales, 2023 (Ley DPDP). Esta ley sustituyó versiones anteriores y es ahora la legislación primaria que regula la protección de datos personales en la India. Se aplica al tratamiento de datos personales digitales dentro de la India y también tiene alcance extraterritorial, que cubre entidades fuera de la India que cubren los datos de los ciudadanos indígenas en relación con la oferta de bienes o servicios.

Diferencias de teclas con respecto a la ley anterior

La Ley DPDP es significativamente más concisa que las propuestas anteriores, que contienen sólo 38 secciones en comparación con la Ley PDP 112. Los cambios notables incluyen un enfoque más preciso en los datos personales digitales, un marco de consentimiento simplificado, y el sustitución de la Autoridad de Protección de Datos propuesta por un Consejo de Protección de Datos de la India . La Ley también introduce sanciones clasificadas y una definición más amplia de . fiduciaria de datos (la entidad que determina el propósito y los medios de tratamiento). El gobierno conserva el poder de eximir a determinadas entidades estatales, que ha obtenido tanto apoyo como críticas.

Disposiciones básicas de la Ley de protección de datos personales digitales, 2023

Motivos para el procesamiento de datos personales

Bajo la Ley DPDP, los datos personales pueden procesarse únicamente en una de las dos bases legales: consent[ o consentimiento presunto[ para usos legales especificados en la Ley (como empleo, emergencias o cumplimiento legal). El consentimiento debe ser libre, específico, informado, incondicional e inequívoco, con una acción afirmativa clara por el principal de los datos (el individuo). El aviso debe darse antes de solicitar el consentimiento, detallando el propósito y la manera de tratamiento. La Ley sustituye el enfoque complicado de .notice-and-consent- .

Derechos principales de los datos

A los individuos (principales de datos) se les concede un conjunto de derechos que incluyen:

  • Derecho a la información: Solicitar detalles sobre las actividades de procesamiento.
  • Derecho a la corrección y supresión: Exigir corrección de datos inexactos o supresión cuando se cumpla el propósito.
  • Derecho a la reparación de reclamaciones: Presentar reclamaciones con el depositario de datos y, si no se resuelve, con el Comité de Protección de Datos.
  • Derecho de nombrar: Nombrar a un candidato para ejercer derechos en caso de muerte o incapacidad.

En particular, el derecho a la portabilidad de los datos y el derecho a ser olvidado —presente en versiones anteriores— no se incluyeron en la ley final, decisión que ha sido debatida por los defensores de la privacidad.

Obligaciones fiduciarias de datos

Las entidades que recopilan y procesan datos personales (fiduciarios de datos) deben:

  • Procesar los datos sólo para fines legales, específicos y necesarios.
  • Implementar salvaguardias de seguridad razonables para evitar infracciones.
  • Notificar al Consejo de Protección de Datos cualquier violación de datos personales, junto con los principales de los datos afectados.
  • Cesar la retención de datos una vez que se cumpla el propósito, a menos que la retención sea requerida por la ley.
  • Publique una notificación detallada de privacidad y designe un responsable de protección de datos en determinados casos (por ejemplo, los fiduciarios de datos significativos . según lo notificado por el gobierno).

Localización de datos y transferencias transfronterizas

La Ley DPDP adopta un enfoque más moderado de la localización de datos en comparación con borradores anteriores. Permite la transferencia de datos personales fuera de la India, pero el gobierno puede prescribir determinadas categorías de datos sensibles que deben almacenarse en el país. La Ley no ordena la localización completa, un alivio para las empresas mundiales. Sin embargo, el gobierno central conserva el poder de restringir los traslados a países específicos mediante un proceso de notificación. Esta flexibilidad tiene por objeto equilibrar las preocupaciones de seguridad con la necesidad de flujos de datos libres en una economía globalizada.

Marco de reglamentación y aplicación

La Ley DPDP establece el Consejo de Protección de Datos de la India (el Consejo) como el órgano principal de arbitraje. A diferencia de la Autoridad de Protección de Datos propuesta anteriormente, el Consejo no es un regulador proactivo, sino un órgano quasi judicial que trata las denuncias e impone sanciones. Sus funciones incluyen:

  • Inquirir sobre las violaciones de datos personales y el incumplimiento.
  • Imponer sanciones monetarias de hasta 250 crore (aproximadamente USD 30 millones) por violaciones significativas.
  • Dirigir acciones correctivas.

Se espera que la Junta funcione con una estructura relativamente magra, centrándose en la aplicación en lugar de la elaboración de normas prescriptivas. Esto ha desencadenado discusiones sobre si el marco proporciona orientación suficiente a las empresas o depende demasiado de las sanciones reactivas. La ley también contiene disposiciones para compromisos voluntarios, permitiendo a las entidades resolver presuntas violaciones antes del procedimiento formal.

Comparación con el Reglamento General de Protección de Datos (RGPD)

La Ley DPDP de India se inspira en el RGPD de la Unión Europea, pero está adaptada a las prioridades locales y al ecosistema digital de India. Algunas comparaciones clave:

  • Cuerpo territorial: Ambos aplican extraterritorialmente el GDPR a cualquier entidad que procese datos de los residentes de la UE; Ley DPDP a entidades que procesan datos de los principales de la India en relación con la oferta de bienes o servicios.
  • Modelo de consenso: El RGPD requiere consentimiento explícito para datos sensibles, mientras que la Ley DPDP utiliza un modelo de consentimiento más simple con consentimiento estimado para usos legítimos.
  • Oficial de Protección de Datos: El RGPD ordena DPO para muchas organizaciones; la Ley DPDP requiere DPO sólo para los importantes ficheros de datos.
  • Penalidades: multa del RGPD hasta el 4% del volumen de negocios anual global; la Ley DPDP limita la pena a ça250 crore (aproximadamente el 0,5% del volumen de negocios de las grandes empresas) pero aumenta con las violaciones.
  • Derechos: El RGPD incluye la portabilidad y el derecho a ser olvidado; la Ley DPDP los omite por ahora.
  • Localización de datos: El RGPD no ordena la localización; la Ley DPDP deja la puerta abierta para futuras órdenes de localización.

Las empresas que ya están conformes con el RGPD encontrarán una superposición significativa con los requisitos indios, aunque la Ley DPDP tiene disposiciones únicas —como el sistema nominado y el consentimiento estimado— para exigir ajustes personalizados.

Sanciones y pasivo

Una de las disposiciones más impactantes de la Ley DPDP es su régimen de sanciones. La Ley categoriza diferentes tipos de violaciones y asigna sanciones máximas:

  • No implementar las salvaguardias de seguridad: hasta ça250 crore.
  • No notificar una brecha de datos: hasta .200 crore.
  • Incumplimiento de los derechos principales de los datos: hasta .200 crore.
  • Otras violaciones: hasta leve 50 crore por incidente.

Estas sanciones se calculan como porcentaje del volumen de negocios global de la fiduciaria de datos, plafonado en los importes especificados. Además, la ley prevé la responsabilidad penal en los casos de delitos de datos cometidos por empleados de una fiduciaria de datos, aunque esta sección ha sido criticada por la posible sobre-penalización de errores de tratamiento de datos. La Junta emitirá directrices detalladas sobre el cálculo de las penas, y la ley permite un proceso de apelación al Tribunal de Resolución de Controversias de Telecom y al Tribunal de Apelación (TDSAT) y posteriormente al Tribunal Supremo.

Desafíos y problemas de implementación

A pesar de sus progresos, la Ley DPDP enfrenta varios desafíos de implementación:

  • Ambiguidad en las reglas: La Ley faculta al gobierno central para hacer reglas sobre múltiples aspectos, incluyendo la localización de datos, la autenticación del administrador de consentimiento y los procedimientos de notificación de incumplimiento. Hasta que estas reglas estén finalizadas, las empresas deben operar en un estado de incertidumbre reglamentaria.
  • Exenciones para el gobierno: La ley permite al gobierno eximir a .instrumentalidades del Estado de sus disposiciones por razones de seguridad, soberanía o orden público. Los defensores de la privacidad advierten que esto podría crear un sistema de dos niveles en el que los datos ciudadanos reunidos por el Estado gocen de menos protección.
  • Baja conciencia: Muchas pequeñas y medianas empresas de la India carecen de recursos para implementar prácticas robustas de protección de datos. La Ley puede afectarles de manera desproporcionada a menos que el gobierno proporcione apoyo para el fomento de la capacidad.
  • Interactuar con leyes sectoriales: Otros reglamentos—como la Ley de TI de 2000 (proximamente será reemplazada por la Ley de la India Digital), los mandatos de localización de datos de RBI y la Política de Gestión de Datos de Salud—que se superponen a la Ley DPDP. La coordinación entre los reguladores sigue siendo un trabajo en curso.
  • Capacidad de aplicación: Se espera que el Consejo de Protección de Datos tramita un volumen masivo de denuncias y notificaciones de incumplimiento con recursos limitados. Su eficacia dependerá del personal, la tecnología y las normas procesales claras.

Implicaciones globales y flujos de datos transfronterizos

La ley de protección de datos de India forma parte de una tendencia global hacia regímenes de privacidad más sólidos. La Ley DPDP afectará a las empresas extranjeras que dependen de los datos de los usuarios de la India. Muchas multinacionales ya han investido en infraestructura de cumplimiento. La India también está negociando el reconocimiento mutuo de marcos de privacidad con otras jurisdicciones, lo que podría aliviar los flujos de datos. El enfoque de la Ley —permitiendo los traslados a menos que se restrinjan— es generalmente amigable a las empresas, pero deja la puerta abierta para medidas de protección que recuerdan a las políticas de localización de Rusia o China. Las empresas deben supervisar las notificaciones con arreglo a la sección 16 para mantenerse a la espera de nuevas restricciones.

Además, la Ley DPDP influirá en la innovación basada en los datos en la India. Las empresas de Startups y tecnología deben incorporar la protección de datos por diseño, lo que podría aumentar los costos, pero también crear confianza en los consumidores. La Ley puede considerarse que un toque más ligero sobre la portabilidad de datos y la transparencia algorítmica apoya la innovación sobre el control individual, una ley de equilibrio que continuará evolucionando.

Perspectivas de futuro: Enmiendas y el paisaje en evolución

La Ley DPDP no es una palabra final sino un marco vivo. El gobierno se ha comprometido a revisar periódicamente y ya ha señalizado posibles enmiendas. Áreas claves para observar:

  • Aplicación de normas: Las Reglas de Protección de Datos Personales Digitales, 2024 (proyecto bajo consulta) detallarán muchos aspectos operacionales, incluidos los estándares del gestor de consentimiento, los plazos de notificación de incumplimiento de datos y los criterios para los fiduciarios de datos significativos.
  • Acta Digital India: Se está redactando una ley digital completa para sustituir la Ley de TI, que abarca la seguridad en línea, la responsabilidad intermedia y los datos no personales. Esto puede intersectar con la Ley DPDP.
  • Interpretación judicial: Los tribunales probablemente perfeccionarán las disposiciones de la Ley, especialmente en lo que respecta a las exenciones gubernamentales y el alcance de los usos legales.
  • Leyes de nivel estatal: Algunos Estados han aprobado sus propias leyes de protección de datos (por ejemplo, el proyecto de ley de Karnataka . La interacción con la ley central puede crear complejidad.
  • Convergencia internacional: La Ley DPDP de la India probablemente sea citada en otros países en desarrollo que diseñan sus leyes de privacidad. Su influencia se extiende más allá de las fronteras de la India.

Pasos prácticos para las empresas para lograr la conformidad

Las organizaciones que procesan datos personales de residentes indios deben tomar medidas inmediatas para alinearse con la Ley DPDP:

  1. Conduce un audito de datos: Identifique qué datos personales se recopilan, para qué propósitos, cómo se almacenan y con quién se comparten.
  2. Actualizar políticas de privacidad y mecanismos de consentimiento: Asegurar que los avisos sean claros, concisos y proporcionados en inglés o en un idioma del usuario elegido. La recogida de consentimiento debe cumplir con las normas de la Ley de libre, específico e inequívoco.
  3. Aplicar salvaguardias de seguridad: Adoptar cifrado robusto, controles de acceso y planes de respuesta a incidentes. La Ley no prescribe normas específicas, pero espera prácticas de seguridad razonables.
  4. Preparar para la notificación de la violación: Desarrollar procedimientos internos para detectar y notificar las infracciones al Consejo de Protección de Datos y a los principales de datos afectados dentro del plazo requerido (aún se especificará en las reglas).
  5. Designe un oficial de protección de datos: Si su organización es un importante depositario de datos . (criterios que se notificarán), nombre un DPO residente en la India.
  6. Revisar los traslados transfronterizos de datos: Mapa donde se envían los datos personales de la India y evaluar si se aplican restricciones gubernamentales. Prepárese para posibles requisitos de localización.
  7. Empleados de tren: La conciencia de protección de datos debe extenderse más allá de los equipos legales a personal de ingeniería, marketing y apoyo al cliente.
  8. Engaja con reguladores: Monitorear las actualizaciones del Ministerio de Electrónica y Tecnología de la Información (MeitY) y del Consejo de Protección de Datos. Participar en consultas públicas cuando sea posible.

Conclusión

India ́s viaje de protección de datos de un derecho constitucional a un estatuto completo es un ejemplo notable de modernización legal en una economía digital en rápido crecimiento. La Ley de protección de datos personales digital, 2023, proporciona una base sólida, equilibrando la privacidad individual con las necesidades de las empresas y del Estado. Sin embargo, el éxito de la ley dependerá de la claridad de las normas de aplicación, la eficacia del Consejo de protección de datos y una cultura de cumplimiento entre las entidades públicas y privadas. Mientras India continúa afirmando su soberanía digital, la Ley DPDP moldeará no sólo los derechos de más de un millón de ciudadanos, sino también el discurso global sobre la gobernanza de datos. Los interesados deben permanecer vigilantes, adaptativos y comprometidos a medida que evolucione el marco.

Enlaces externos: