Intia ..............................................................................................................................................................................................................................................................

Intia on viime vuosikymmenen aikana nopeasti digitalisoitunut lähes joka alalla pankki- ja terveydenhuoltopalveluista sähköiseen kaupankäyntiin ja hallintoon. Älypuhelimien lisääntyminen, kohtuuhintaiset tietosuunnitelmat ja hallitus ovat tuoneet miljoonia kansalaisia verkkoon ensimmäistä kertaa. Tämän digitaalisen aallon myötä syntyy ennennäkemätön henkilötietojen kerääminen. Intia on edistynyt ratkaisevasti luomaan tietosuojaa koskevan kattavan oikeudellisen kehyksen. Tämän kehyksen tavoitteena on tasapainottaa datavetoisen talouden etuja ja perusoikeutta yksityisyyteen. Intiassa tai sen kanssa toimiville yrityksille tämän kehittyvän oikeudellisen toimintaympäristön ymmärtäminen ei ole vapaaehtoista. Poliitikot, oikeusalan ammattilaiset ja niin edelleen kansalaisten on pysyttävä tietoisina, kun kansa rakentaa yhtä maailman väestöstä.

Perustuslakisäätiö: Oikeus yksityisyyteen

Intian tietosuojan perusta on korkeimman oikeuden maamerkki oikeus K.S. Puttaswamy (eläkkeellä) vs. Intian unioni[. Yksimielisessä päätöksessä yhdeksän tuomarin tuomari totesi, että oikeus yksityisyyteen on Intian perustuslain 21 §:n mukainen perusoikeus (oikeus elämään ja henkilökohtaiseen vapauteen). Tämä päätös kumosi aikaisemmat ennakkotapaukset, jotka olivat jättäneet yksityisyytensä vähemmän suojatuksi intressiksi. Tuomioistuin katsoi, että yksityisyyteen sisältyy myös tietosuojaa. Tuomiossa todettiin myös kolme testiä, joiden mukaan valtion on täytettävä: laillisuus, oikeutettu tavoite ja suhteellisuus. Nämä periaatteet muokattiin suoraan lainsäädännöllisiä toimia ja jatkoivat oikeuden tutkimista. Puttaswamy-tuomio loi perustuslaillisen vaatimuksen: Intia tarvitsi erityisen tietosuojalain tämän oikeuden käyttöön ottamiseksi.

Srikrishna-komiteasta digitaalista henkilötietojen suojaa koskevaan lakiin 2023

Puttaswamyn tuomion jälkeen hallitus perusti oikeusministeriön johtaman asiantuntijakomitean laatimaan tietosuojakehyksen. Valiokunta. Vuoden 2018 raportti ja lakiluonnos loivat perustan sille, mitä tulisi olemaan pitkällä lainsäädäntömatkalla. Parlamentti hyväksyi tietosuojalakiehdotuksen useita iteraatioita, jotka kaikki heijastavat poliittisia keskusteluja esimerkiksi tietojen lokalisoinnista, valtion käsittelylle myönnettävistä poikkeuksista ja muiden kuin henkilötietojen käsittelystä. Elokuussa 2023 parlamentti hyväksyi -digitaalin henkilötietojen suojaa koskevan lain, 2023[]-laki (DPDPDP:n laki). Tämä laki korvasi aikaisemmat versiot ja on nyt ensisijainen henkilötietojen suojaa koskeva lainsäädäntö Intiassa. Sitä sovelletaan henkilötietojen käsittelyyn Intiassa. Sitä sovelletaan myös digitaalisen tiedon käsittelyyn Intiassa ja se on myös ekstraterritoriaalinen.

Tärkeimmät erot aiempaan lakiehdotukseen verrattuna

DPDP-laki on huomattavasti suppeampi kuin aiemmat ehdotukset, jotka sisältävät vain 38 osaa verrattuna PDP-lakiin 112. Merkittäviin muutoksiin kuuluu terävämpi keskittyminen digitaalisiin henkilötietoihin, yksinkertaistettu suostumuskehys ja ehdotetun tietosuojaviranomaisen korvaaminen kevyemmällä [] Intian tietosuojaneuvostolla[[]. Laki sisältää myös porrastettuja seuraamuksia ja laajemman määritelmän .

Digitaalisten henkilötietojen suojaa koskevan lain keskeiset säännökset, 2023

Henkilötietojen käsittelyn perusteet

DPDP-lain mukaan henkilötietoja voidaan käsitellä vain toisella lain mukaisesta perustasta: konsentti[ tai ] deememed consent [[]] lain mukaisesti . Suostumuksen on oltava vapaa, erityinen, tietoinen, ehdoton ja yksiselitteinen, ja tietopäämiehen (yksilön) on toimittava selkeästi myöntävästi. Ennen suostumuksen hakemista, käsittelyn tarkoituksen ja yksityiskohtaisen luonteen selvittämistä on ilmoitettava. Laki korvaa aikaisempien ehdotusten raskaan lähestymistavan yksinkertaisemmalla ja käytännöllisemmällä mallilla.

Tiedon pääasialliset oikeudet

Henkilöille (tietopääasiamiehille) myönnetään seuraavat oikeudet:

  • Oikeus saada tietoja: [ Pyydä tietoja käsittelytoimista.
  • Oikeus korjaukseen ja poistamiseen:[] Vaadi virheellisten tietojen oikaisu tai poisto, kun tarkoitus on täytetty.
  • Oikeus valittaa valitusten käsittelystä:[) Tiedostokanteet, joissa on tietojen luotettavuus ja jos ne ovat ratkaisematta, tietosuojaneuvosto.
  • Oikeus nimetä:[ Nimitä ehdokas käyttämään oikeuksia kuoleman tai työkyvyttömyyden yhteydessä.

Erityisesti oikeutta tietojen siirrettävyyteen ja oikeutta tulla unohdetuksi aiemmissa versioissa ei sisällytetty lopulliseen lakiin, josta yksityisyyden puolustajat ovat keskustelleet.

Tietojen toimitustiedot

Henkilötietoja keräävien ja käsittelevien yhteisöjen (tietojen vastaanottajien) on

  • Käsittelytiedot on tarkoitettu ainoastaan laillisiin, erityisiin ja tarvittaviin tarkoituksiin.
  • On pantava täytäntöön kohtuulliset turvatoimet rikkomusten estämiseksi.
  • Ilmoita tietosuojaneuvostolle kaikista henkilötietojen tietoturvaloukkauksista sekä niistä vastuussa olevista tietojohtajista.
  • Lopeta tietojen säilyttäminen, kun tarkoitus on täytetty, ellei laissa edellytetä tietojen säilyttämistä.
  • Julkaise yksityiskohtainen tietosuojailmoitus ja nimitä tietosuojavastaava tietyissä tapauksissa (esim.

Tietojen lokalisointi ja rajat ylittävät siirrot

DPDP-laki omaksuu maltillisemman lähestymistavan tietojen lokalisointiin verrattuna aiempiin luonnoksiin. Se sallii henkilötietojen siirron Intian ulkopuolelle, mutta hallitus voi määrätä tiettyjä arkaluonteisten tietojen luokkia, jotka on säilytettävä kotimaassa. Laki ei anna täyttä lokalisointia, helpotusta globaaleille yrityksille. Keskushallinto kuitenkin säilyttää vallan rajoittaa siirtoja tiettyihin maihin ilmoitusprosessin kautta. Joustavuuden tavoitteena on tasapainottaa turvallisuusongelmat ja tarve vapaiden tietovirtojen maailmanlaajuisessa taloudessa.

Sääntely- ja täytäntöönpanopuitteet

DPDP-lailla perustetaan Intian tietosuojalautakunta[, jäljempänä 'hallitus', päävastuulliseksi elimeksi. Toisin kuin aiemmin ehdotetussa tietosuojaviranomaisessa, johtokunta ei ole ennakoiva sääntelyviranomainen vaan lainkäyttöelin, joka käsittelee valituksia ja määrää seuraamuksia. Sen tehtäviin kuuluvat:

  • Henkilötietojen tietoturvaloukkauksia ja noudattamatta jättämistä koskeva tiedustelu.
  • Määrätään jopa ..250 kuution (noin 30 miljoonan Yhdysvaltain dollarin) suuruisia rahallisia seuraamuksia merkittävistä rikkomuksista.
  • Ohjaamaan korjaavia toimia.

Hallituksen odotetaan toimivan suhteellisen kevyesti, ja sen on keskityttävä täytäntöönpanoon eikä ohjaileviin sääntöihin. Tämä on herättänyt keskustelua siitä, antaako kehys riittävästi ohjausta yrityksille vai tukeutuu liian voimakkaasti reagoiviin seuraamuksiin. Laki sisältää myös säännöksiä vapaaehtoisista yrityksistä, joiden avulla yhteisöt voivat selvittää väitetyt rikkomukset ennen muodollista menettelyä.

Vertailu yleiseen tietosuoja-asetukseen

DPDP-laki perustuu Euroopan unionin GDPR:ään, mutta se on räätälöity paikallisten painopisteiden mukaisesti ja mukautettu Intiaa koskeviin digitaalisiin ekosysteemeihin.

  • Aluealue:[ Molemmat koskevat ekstraterritoriaalisesti GDPR:ää kaikkiin EU:n kansalaisten tietoja käsitteleviin yhteisöihin; DPDP:tä koskeva laki yhteisöille, jotka käsittelevät Intian passituksesta vastaavien tietoja tavaroiden tai palvelujen tarjoamisen yhteydessä.
  • Väitösmalli:[) GDPR edellyttää nimenomaista suostumusta arkaluonteisiin tietoihin, kun taas DPDP-laissa käytetään yksinkertaisempaa suostumusmallia, jossa katsotaan hyväksyvän lailliset käyttötavat.
  • Tietosuojavastaava:[) GDPR antaa TVH:lle toimeksiantoja monille organisaatioille; DPDP:n laki edellyttää TVH:ta vain merkittäville tietojen vastaanottajille.
  • : [: GDPR:n sakko on enintään 4 prosenttia maailmanlaajuisesta vuotuisesta liikevaihdosta; DPDP:n lain mukaan sakko on ..250 kuutiota (noin 0,5 prosenttia liikevaihdosta suurille yrityksille), mutta se kasvaa rikkomisten myötä.
  • Oikeudet:[) GDPR sisältää siirrettävyyden ja oikeuden tulla unohdetuksi; DPDP-laissa niitä ei toistaiseksi oteta huomioon.
  • Tietojen lokalisointi:[ GDPR ei anna valtuutusta lokalisointiin; DPDP:n laki jättää oven auki tulevia lokalisointimääräyksiä varten.

Yritykset, jotka ovat jo GDPR-vaatimusten mukaisia, ovat merkittävästi päällekkäisiä Intian vaatimusten kanssa, vaikka DPDP-laissa on ainutlaatuisia säännöksiä.

Seuraamukset ja velat

Yksi DPDP-lain vaikuttavimmista säännöksistä on sen seuraamusjärjestelmä. Laki luokittelee erilaisia rikkomuksia ja määrää enimmäisseuraamuksia:

  • Turvatoimien toteuttamatta jättäminen: jopa ...250 kuution korkeudessa.
  • Tietomurron ilmoittamatta jättäminen: enintään ...200 crore.
  • Tietopäämiehen oikeuksien noudattamatta jättäminen: enintään ...200 crore.
  • Muut rikkomukset: enintään ..50 crore per tapaus.

Nämä seuraamukset lasketaan prosenttiosuutena tietojen luottamuksellisuudesta ja rajataan tiettyyn määrään. Lisäksi laissa säädetään rikosoikeudellisesta vastuusta tapauksissa, joissa työntekijät ovat syyllistyneet tietojen luottamuksellisuuteen liittyviin rikoksiin, vaikka tätä osaa on arvosteltu tietojenkäsittelyvirheiden mahdollisesta ylirikollisuudesta. Hallitus antaa yksityiskohtaiset ohjeet seuraamusten laskemisesta ja laki sallii valitusmenettelyn teleriitojen ratkaisu- ja valitustuomioistuimeen (TDSAT) ja sen jälkeen korkeimpaan oikeuteen.

Haasteet ja toteutus

Edistymisestään huolimatta DPDP-lailla on useita täytäntöönpanoon liittyviä haasteita:

  • Säännöissä:[] Lailla annetaan keskushallinnolle valtuudet laatia sääntöjä, jotka koskevat useita näkökohtia, kuten tietojen lokalisointia, suostumuksen haltijan tunnistamista ja ilmoitusmenettelyjä. Ennen kuin nämä säännöt on saatu valmiiksi, yritysten on toimittava sääntelyn epävarmuuden tilassa.
  • Hallituksen vapautukset:[ Laki sallii hallituksen vapauttaa valtion ...välineet sen määräyksistä turvallisuuden, suvereniteetin tai yleisen järjestyksen vuoksi. Yksityisyyden puolustajat varoittavat, että tämä voisi luoda kaksitasoisen järjestelmän, jossa valtion keräämät tiedot saisivat vähemmän suojaa.
  • Hieno tietoisuus:[] Monet pienet ja keskisuuret yritykset Intiassa eivät ole riittävästi resursseja toteuttaa vankkoja tietosuojakäytäntöjä. Laki .
  • Interplay with sectoral laws:[ Muut asetukset: ...kuten tietotekniikkalaki, 2000 (joka korvataan pian Digital India Act -lailla), RBI.n tietojen lokalisointivaltuudet ja terveystiedonhallintapolitiikka.
  • Vahvistamiskyky:[ Tietosuojaneuvoston odotetaan käsittelevän valtavaa määrää valituksia ja rikkovan ilmoituksia, joilla on rajalliset resurssit. Sen tehokkuus riippuu henkilöstöstä, teknologiasta ja selkeistä menettelysäännöistä.

Maailmanlaajuiset vaikutukset ja rajat ylittävät tietovirrat

Intiassa tietosuojalaki on osa maailmanlaajuista suuntausta kohti vahvempia yksityisyyden suojaa koskevia järjestelmiä. DPDP:n rajatylittävän tiedonsiirron määräykset vaikuttavat ulkomaisiin yrityksiin, jotka ovat riippuvaisia Intian käyttäjätiedoista. Monet monikansalliset yritykset ovat jo investoineet vaatimustenmukaisuuden infrastruktuuriin. Intia neuvottelee myös yksityisyyden suojaa koskevien kehysten vastavuoroisesta tunnustamisesta muiden lainkäyttöalueiden kanssa, mikä saattaa helpottaa tietovirtoja.Lailla sallitaan siirrot, elleivät ne ole rajoitettuja.Lailla sallitaan yleensä liiketoiminnan kannalta suotuisat, mutta jätetään ovi suojatoimille, jotka muistuttavat Venäjää tai Kiinan lokalisointipolitiikkaa.

Lisäksi DPDP-laki vaikuttaa datalähtöiseen innovaatioon Intiassa. Startupit ja teknologiayritykset on sisällytettävä tietosuojaan suunnittelusta, mikä voi lisätä kustannuksia mutta myös lisätä kuluttajien luottamusta.Lailla pyritään kevyemmin parantamaan tiedon siirrettävyyttä ja algoritmista avoimuutta, ja sen voidaan katsoa tukevan innovaatiota yksilön valvonnassa.

Tulevaisuudennäkymät: Muutokset ja kehittyvä maisema

DPDP-laki ei ole viimeinen sana, vaan elävä kehys. Hallitus on sitoutunut määräajoin uudelleentarkasteluun ja on jo ilmoittanut mahdollisia muutoksia.

  • Sääntöjen täytäntöönpano:[ Digitaaliset henkilötietojen suojaa koskevat säännöt, 2024 (kuulemissuunnitelma) sisältävät monia operatiivisia näkökohtia, kuten luvanhallintastandardit, tietoturvaloukkausten ilmoitusaikajanat ja merkittävien tietojen vastaanottajien kriteerit.
  • Digitaalinen Intia Act:[] IT-lain tilalle laaditaan kattava digitaalilaki, joka kattaa verkkoturvallisuuden, välittäjän vastuun ja muut kuin henkilökohtaiset tiedot. Tämä saattaa liittyä DPDP-lakiin.
  • ]Tuomioistuimet todennäköisesti tarkentavat lain säännöksiä, erityisesti valtion vapautuksia ja ...oikeudellisten käyttöjen soveltamisalaa.
  • Valtion tason lait:[ Jotkut valtiot ovat hyväksyneet omat tietosuojalakinsa (esim. Karnataka... lakiluonnos ei-henkilökohtaisia tietoja koskevasta lakiehdotuksesta).
  • Kansainvälinen lähentyminen:[) Intia. DPDP-laki mainitaan todennäköisesti muissa kehitysmaissa, jotka suunnittelevat tietosuojalakiaan.

Käytännön toimet, joilla yritykset voivat saavuttaa vaatimustenmukaisuuden

Intian asukkaiden henkilötietoja käsittelevien järjestöjen olisi välittömästi pyrittävä yhdenmukaistamaan DPDP-lain kanssa:

  1. Johdotetaan tietojen tarkastus:[ Määritetään, mitä henkilötietoja kerätään, mitä tarkoituksia varten, miten ne tallennetaan ja kenen kanssa ne jaetaan.
  2. Päivitä tietosuojakäytäntö ja suostumusmekanismit:[ Varmista, että ilmoitukset ovat selkeitä, lyhyitä ja että ne toimitetaan englanniksi tai käyttäjän kielellä. Suostumuksen kokoelman on täytettävä lain vapaat, erityiset ja yksiselitteiset vaatimukset.
  3. Täydentävät turvatoimet:[ Hyväksyvät vankat salaus-, kulunvalvonta- ja vaaratilanteiden torjuntasuunnitelmat. Laki ei määrää erityisiä standardeja, mutta odottaa kohtuullisia turvallisuuskäytäntöjä.
  4. Rikkomusilmoitus:[] Kehitetään sisäisiä menettelyjä tietosuojaneuvostolle ja asianomaisille tietojen antajille ilmoittamiseksi vaaditussa määräajassa (täsmennettävä säännöissä).
  5. Suunnitelkaa tietosuojavastaava:[] Jos organisaationne on ...merkittävä tietolähde... (ilmoitettavat perusteet), nimittäkää Intiassa asuva TVH.
  6. Review rajat ylittävä tiedonsiirto:[ Kartta, jossa Intian henkilötietoja lähetetään, ja arvioida, sovelletaanko mitään hallituksen rajoituksia. Valmistaudu mahdollisiin lokalisointivaatimukset.
  7. Junen työntekijät:[) Tietosuojatietoisuuden on ulotuttava lakitiimien ulkopuolelle myös insinööri-, markkinointi- ja asiakaspalveluun.
  8. Liity sääntelyviranomaisiin:[] Seurataan sähkö- ja tietotekniikkaministeriön (MeitY) ja tietosuojaneuvoston päivityksiä. Osallistu mahdollisuuksien mukaan julkisiin kuulemisiin.

Päätelmä

Intia . Tietosuoja matka perustuslaillisesta oikeudesta kattavaan perussääntöön on merkittävä esimerkki oikeudellisen modernisoinnin nopeasti kasvavassa digitaalitaloudessa. Digitaalinen henkilötietosuojalaki 2023 tarjoaa vankan perustan, joka tasapainottaa yksilön yksityisyyden ja yritysten tarpeet. Kuitenkin lain ... menestys riippuu täytäntöönpanosääntöjen selkeydestä, tietosuojaneuvoston tehokkuudesta ja vaatimusten noudattamisen kulttuurista sekä julkisten että yksityisten tahojen keskuudessa. Intian jatkaessa digitaalista itsemääräämisoikeuttaan, DP-laki ei muokkaa ainoastaan yli miljardin kansalaisen oikeuksia vaan myös maailmanlaajuista keskustelua tiedonhallinnasta. Sidosryhmien on pysyttävä valppaina, mukautuvina ja mukana kehyksiä kehittyessä.

Ulkoiset linkit: