Table of Contents

भारत के डिजिटल विकास और डेटा संरक्षण के लिए उर्जा

पिछले दशक में भारत का तेजी से डिजिटलीकरण लगभग हर क्षेत्र में बदल गया है - बैंकिंग और स्वास्थ्य सेवा से लेकर ई-कॉमर्स और शासन तक। स्मार्टफोन, सस्ती डेटा योजनाओं का प्रसार, और सरकार की प्रमुख डिजिटल इंडिया पहल ने पहली बार लाखों नागरिकों को ऑनलाइन लाया है। इस डिजिटल सर्ज के साथ व्यक्तिगत डेटा का एक अप्रत्याशित संग्रह आता है। ऐसे डेटा समृद्ध पारिस्थितिकी तंत्र में निहित कमजोरियों को पहचानने के लिए, भारत ने निर्णायक रूप से डेटा संरक्षण के लिए एक व्यापक कानूनी ढांचा बनाने के लिए कदम उठाया है। इस ढांचे का उद्देश्य गोपनीयता के लिए मौलिक अधिकार के साथ डेटा संचालित अर्थव्यवस्था के लाभों को संतुलित करना है।

संविधानात्मक फाउंडेशन: गोपनीयता का अधिकार

भारत की डेटा संरक्षण यात्रा का बेडरॉक Justice K.S. Puttaswamy (Retd.) बनाम यूनियन ऑफ इंडिया ] (2017). एक सर्वसम्मति निर्णय में, नौ न्यायाधीश बेंच ने घोषणा की कि गोपनीयता का अधिकार अनुच्छेद 21 के तहत भारतीय संविधान के अधिकार (जीवन और व्यक्तिगत स्वतंत्रता के अधिकार) के लिए एक मूलभूत अधिकार है। इस फैसले ने पहले की भविष्यवाणी को उलट दिया था जिसने कम सुरक्षा हित के रूप में गोपनीयता छोड़ दी थी। अदालत ने यह निर्णय लिया कि वह कानूनी अधिकार है जो भारत के कानूनी अधिकारों को पूरा करने की क्षमता है।

श्रीकृष्ण समिति से डिजिटल पर्सनल डाटा प्रोटेक्शन एक्ट, 2023 तक

Puttaswamy verdict के बाद, सरकार ने न्यायमूर्ति बी.एन. श्रीकृष्ण की अध्यक्षता में एक डेटा संरक्षण ढांचे का प्रारूप तैयार करने के लिए एक समिति का गठन किया। समिति की 2018 रिपोर्ट और ड्राफ्ट बिल ने एक लंबे समय तक वैध यात्रा के लिए जमीनी कार्य किया। संसद में डेटा संरक्षण बिल की कई पुनरावृत्तियाँ पेश की गई थीं, प्रत्येक व्यक्ति को सरकारी प्रसंस्करण के लिए डेटा स्थानीयकरण, भारतीय प्रसंस्करण के लिए छूट या भारत के भीतर पहुंच के मुद्दों पर नीतिगत बहस को दर्शाता है।

इससे पहले बिल से प्रमुख अंतर

डी पी डी अधिनियम पहले प्रस्तावों की तुलना में काफी अधिक संक्षिप्त है, जिसमें पीडीपी बिल के 112 की तुलना में केवल 38 खंड शामिल हैं। उल्लेखनीय परिवर्तन में डिजिटल व्यक्तिगत डेटा, एक सुव्यवस्थित सहमति ढांचे और प्रस्तावित डेटा संरक्षण प्राधिकरण के प्रतिस्थापन पर अधिक हल्के डेटा प्रोटेक्शन बोर्ड ऑफ इंडिया पर ध्यान केंद्रित किया गया है। अधिनियम ने ग्रेड दंड और "डेटा फ्यूडिशरी" की व्यापक परिभाषा भी पेश की है (प्रोसेसिंग के उद्देश्य और साधनों को निर्धारित करने वाली इकाई)। सरकार कुछ राज्य संस्थाओं को छूट देने की शक्ति को बरकरार रखती है, जिसने समर्थन और आलोचना दोनों को तैयार किया है।

डिजिटल पर्सनल डाटा प्रोटेक्शन एक्ट, 2023 के कोर प्रावधान

व्यक्तिगत डेटा प्रसंस्करण के लिए ग्राउंड

डी पी डी अधिनियम के तहत, व्यक्तिगत डेटा को केवल दो वैध अड्डों में से एक पर संसाधित किया जा सकता है: Conent या ]] ]]]]]]] ] ]][FLT:]]] [[FLT:]] [[FLT:]] ]]]]] [[[[[[[[[[[[[[FLT:]]]]]]]]]]]]]]]]]] [[[[[[[[[[[[[FLT:]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]] [[[[[[[[[[[[[[[[[[

डाटा प्रिंसिपल अधिकार

व्यक्तियों (डेटा प्रिंसिपल) को अधिकार का एक सेट दिया जाता है जिसमें शामिल हैं:

  • सूचना का अधिकार: प्रसंस्करण गतिविधियों के बारे में अनुरोध विवरण।
  • ]Resporting and ethereure: Inaccurate डेटा या deletion की मांग सुधार जब उद्देश्य परोसा जाता है।
  • ]] डेटा के साथ शिकायतें और यदि अनसुलझे, तो डेटा प्रोटेक्शन बोर्ड के साथ।
  • ]] मृत्यु या अक्षमता की स्थिति में अधिकार का प्रयोग करने के लिए एक नामांकित व्यक्ति को नियुक्त करें।

विशेष रूप से, डेटा पोर्टेबिलिटी का अधिकार और भूल जाने का अधिकार- पहले संस्करणों में मौजूद-अंतिम अधिनियम में शामिल नहीं किया गया था, एक निर्णय जिसे गोपनीयता वकीलों द्वारा बहस की गई है।

डेटा फिडुसीरी दायित्व

वह संस्था जो व्यक्तिगत डेटा (डेटा fiduciaries) को इकट्ठा और संसाधित करती है, उसे चाहिए:

  • केवल वैध, विशिष्ट और आवश्यक उद्देश्यों के लिए डेटा संसाधित करें।
  • उल्लंघन को रोकने के लिए उचित सुरक्षा सुरक्षा उपायों को लागू करना।
  • किसी भी व्यक्तिगत डेटा उल्लंघन के डेटा संरक्षण बोर्ड को सूचित करें, साथ ही प्रभावित डेटा प्रिंसिपलों के साथ।
  • जब तक कानून द्वारा प्रतिधारण की आवश्यकता नहीं होती तब तक डेटा की रोकथाम पूरी हो जाती है।
  • एक विस्तृत गोपनीयता नोटिस प्रकाशित करें और कुछ मामलों में डेटा सुरक्षा अधिकारी (जैसे, "सही डेटा निष्ठा" को सरकार द्वारा अधिसूचित किया गया) नियुक्त करें।

डेटा लोकलाइज़ेशन और क्रॉस-बॉर्डर ट्रांसफर

डी पी डी अधिनियम पहले ड्राफ्ट की तुलना में डेटा स्थानीयकरण के लिए एक अधिक मध्यम दृष्टिकोण को गोद लेती है। यह भारत के बाहर व्यक्तिगत डेटा के हस्तांतरण की अनुमति देता है, लेकिन सरकार घरेलू रूप से संग्रहीत होने वाले संवेदनशील डेटा की कुछ श्रेणियां निर्धारित कर सकती है। अधिनियम पूर्ण स्थानीयकरण को अनिवार्य नहीं करता है, वैश्विक कंपनियों के लिए राहत। हालांकि, केंद्रीय सरकार एक अधिसूचना प्रक्रिया के माध्यम से विशिष्ट देशों को हस्तांतरण प्रतिबंधित करने की शक्ति को बरकरार रखती है। इस लचीलेपन का उद्देश्य वैश्विक अर्थव्यवस्था में मुफ्त डेटा प्रवाह की आवश्यकता के साथ सुरक्षा चिंताओं को संतुलित करना है।

नियामक और प्रवर्तन फ्रेमवर्क

डी पी डी अधिनियम ]Data Protection Board of India (बोर्ड) प्रमुख सहायक निकाय के रूप में स्थापित करता है। पहले प्रस्तावित डेटा संरक्षण प्राधिकरण के विपरीत, बोर्ड एक सक्रिय नियामक नहीं है लेकिन एक अर्ध-न्यायिक निकाय है जो शिकायतों को संभालती है और दंडात्मकता को लागू करती है। इसके कार्यों में शामिल हैं:

  • व्यक्तिगत डेटा उल्लंघन और गैर अनुपालन में पूछताछ करना।
  • महत्वपूर्ण उल्लंघन के लिए 250 करोड़ रुपये (लगभग 30 मिलियन डॉलर) तक मौद्रिक दंड लागू करना।
  • उपचारात्मक कार्रवाई का निर्देशन करना।

बोर्ड को अपेक्षाकृत दुबला संरचना के साथ कार्य करने की उम्मीद है, जो पूर्व निर्धारित नियम बनाने के बजाय प्रवर्तन पर ध्यान केंद्रित करता है। इसने चर्चा की है कि क्या ढांचा व्यवसायों के लिए पर्याप्त मार्गदर्शन देता है या प्रतिक्रियाशील दंड पर बहुत भारी निर्भर करता है। अधिनियम में स्वैच्छिक उपक्रमों के प्रावधान भी शामिल हैं, जिससे संस्थाओं को औपचारिक कार्यवाही से पहले कथित उल्लंघनों को सुलझाने की अनुमति मिलती है।

सामान्य डेटा संरक्षण विनियमन (GDPR) के साथ तुलना

भारत का DPDP अधिनियम यूरोपीय संघ के GDPR से प्रेरणा लेता है लेकिन यह भारत के डिजिटल पारिस्थितिकी तंत्र के अनुकूल स्थानीय प्राथमिकताओं और अनुकूलता के अनुरूप है।

  • ]Territorial गुंजाइश:] दोनों अतिरिक्त रूप से लागू होते हैं-GDPR किसी भी इकाई प्रसंस्करण यूरोपीय संघ के निवासियों के डेटा के लिए; DPDP अधिनियम के लिए संस्थागतों के लिए सामान या सेवाओं की पेशकश के संबंध में भारतीय मूलधन के डेटा प्रसंस्करण।
  • Consent Model:] GDPR को संवेदनशील डेटा के लिए स्पष्ट सहमति की आवश्यकता होती है, जबकि DPDP Act वैध उपयोगों के लिए सहमति के साथ एक सरल सहमति मॉडल का उपयोग करता है।
  • डेटा प्रोटेक्शन ऑफिसर: GDPR कई संगठनों के लिए DPO को जनादेश देता है; DPDP अधिनियम को केवल महत्वपूर्ण डेटा फेड्यूसिरी के लिए DPO की आवश्यकता होती है।
  • Penalties: GDPR वैश्विक वार्षिक कारोबार का 4% तक जुर्माना; 250 करोड़ रुपए (बड़े फर्मों के लिए टर्नओवर का लगभग 0.5%) पर DPDP अधिनियम कैप जुर्माना लेकिन उल्लंघन के साथ बढ़ जाता है।
  • Rights: GDPR में पोर्टेबिलिटी और भूल जाने का अधिकार शामिल है; DPDP Act अब उन्हें छोड़ देता है।
  • डेटा स्थानीयकरण: GDPR स्थानीयकरण को जनादेश नहीं देता; DPDP Act भविष्य के स्थानीयकरण आदेशों के लिए खुला दरवाजा छोड़ देता है।

पहले से ही GDPR-compliant हैं कि व्यवसायों को भारतीय आवश्यकताओं के साथ महत्वपूर्ण ओवरलैप मिलेगा, हालांकि DPDP अधिनियम के अद्वितीय प्रावधानों जैसे कि नामांकित प्रणाली और समझे गए सहमति - तैयार किए गए समायोजन।

दंड और दायित्व

DPDP Act का सबसे प्रभावशाली प्रावधान इसके दंड शासन है। अधिनियम विभिन्न प्रकार के उल्लंघनों को वर्गीकृत करता है और अधिकतम दंडों को असाइन करता है:

  • सुरक्षा सुरक्षा को लागू करने में विफलता: 250 करोड़ रुपये तक।
  • डेटा उल्लंघन को सूचित करने में विफलता: 200 करोड़ रुपये तक।
  • एक डाटा प्रिंसिपल के अधिकारों के साथ गैर-अनुपालन: 200 करोड़ रुपये तक।
  • अन्य उल्लंघन: प्रति घटना 50 करोड़ रुपये तक।

इन दंडों की गणना डेटा फ्यूसिरी के वैश्विक कारोबार के प्रतिशत के रूप में की जाती है, जो निर्दिष्ट राशि पर बैठा है। इसके अतिरिक्त, अधिनियम डेटा फ्यूसिरी के कर्मचारियों द्वारा किए गए डेटा अपराधों के मामलों में आपराधिक दायित्व के लिए प्रदान करता है, हालांकि इस खंड की डेटा हैंडलिंग त्रुटियों के संभावित ओवर-criminalization के लिए आलोचना की गई है। बोर्ड दंड गणना पर विस्तृत दिशानिर्देश जारी करेगा, और अधिनियम दूरसंचार विवाद निपटान और अपीलीय न्यायाधिकरण (TDSAT) को अपील प्रक्रिया की अनुमति देगा और बाद में सर्वोच्च न्यायालय को।

चुनौतियां और कार्यान्वयन Hurdles

इसके प्रगति के बावजूद, DPDP अधिनियम कई कार्यान्वयन चुनौतियों का सामना करता है:

  • ] नियमों में अस्पष्टता: अधिनियम कई पहलुओं पर नियम बनाने के लिए केंद्र सरकार को सशक्त बनाता है, जिसमें डेटा लोकलाइजेशन, सहमति प्रबंधक प्रमाणीकरण और उल्लंघन अधिसूचना प्रक्रियाएं शामिल हैं। जब तक इन नियमों को अंतिम रूप दिया जाता है, तब तक व्यवसायों को नियामक अनिश्चितता की स्थिति में काम करना चाहिए।
  • ] सरकार के लिए छूट: अधिनियम सरकार को सुरक्षा, संप्रभुता या सार्वजनिक व्यवस्था के कारणों के लिए अपने प्रावधानों से "राज्य की घुसपैठ" को मुक्त करने की अनुमति देता है। गोपनीयता वकीलों ने चेतावनी दी कि यह दो स्तरीय प्रणाली बना सकता है जहां राज्य द्वारा एकत्रित नागरिक डेटा को कम सुरक्षा का आनंद मिलता है।
  • कम जागरूकता: भारत में कई छोटे और मध्यम उद्यमों में मजबूत डेटा संरक्षण प्रथाओं को लागू करने के लिए संसाधनों की कमी है। अधिनियम का अनुपालन बोझ उन्हें तब तक प्रभावित कर सकता है जब तक कि सरकार क्षमता निर्माण समर्थन प्रदान नहीं करती है।
  • ]क्षेत्रीय कानूनों के साथ इंटरप्ले: अन्य विनियम-जैसे आईटी अधिनियम, 2000 (डिजिटल इंडिया अधिनियम द्वारा प्रतिस्थापित किया जाना चाहिए), आरबीआई के डेटा स्थानीयकरण जनादेश, और स्वास्थ्य डेटा प्रबंधन नीति-डीडीपी अधिनियम के साथ ओवरलैप। नियामकों के बीच समन्वय प्रगति पर एक काम रहता है।
  • प्रवर्तन क्षमता: डेटा प्रोटेक्शन बोर्ड की उम्मीद है कि सीमित संसाधनों के साथ शिकायतों और उल्लंघन की अधिसूचनाओं की एक विशाल मात्रा को संभालने की उम्मीद है। इसकी प्रभावशीलता स्टाफिंग, प्रौद्योगिकी और स्पष्ट प्रक्रियात्मक नियमों पर निर्भर करेगी।

वैश्विक प्रभाव और क्रॉस-बॉर्डर डेटा प्रवाह

भारत का डेटा संरक्षण कानून मजबूत गोपनीयता व्यवस्था की ओर वैश्विक प्रवृत्ति का हिस्सा है। डीपी अधिनियम के प्रावधानों को क्रॉस-बॉर्डर डेटा ट्रांसफर पर विदेशी कंपनियों को प्रभावित करेगा जो भारतीय उपयोगकर्ता डेटा पर निर्भर करते हैं। कई बहुराष्ट्रीय पहले से ही अनुपालन बुनियादी ढांचे में निवेश कर चुके हैं। भारत अन्य अधिकार क्षेत्र के साथ गोपनीयता ढांचे की पारस्परिक मान्यता पर भी बातचीत कर रहा है, संभावित रूप से डेटा प्रवाह को आसान बना रहा है। अधिनियम का दृष्टिकोण - हस्तांतरण की अनुमति देता है जब तक कि सीमित नहीं होता - आम तौर पर व्यापार-अनुकूल होता है लेकिन रूस की या चीन की स्थानीयकरण नीतियों की याद दिलाने के लिए दरवाजा खुला छोड़ देता है। कंपनियों को नई प्रतिबंधों से आगे रहने के लिए धारा 16 के तहत अधिसूचनाओं की निगरानी करनी चाहिए।

इसके अतिरिक्त, DPDP अधिनियम भारत में डेटा संचालित नवाचार को प्रभावित करेगा। स्टार्टअप और टेक फर्मों को डिजाइन द्वारा डेटा संरक्षण को एम्बेड करना होगा, जो लागत को बढ़ा सकता है लेकिन उपभोक्ता ट्रस्ट का निर्माण भी कर सकता है। डेटा पोर्टेबिलिटी और एल्गोरिदमिक पारदर्शिता पर अधिनियम का हल्का स्पर्श व्यक्तिगत नियंत्रण पर नवाचार का समर्थन करने के रूप में देखा जा सकता है - एक संतुलन कार्य जो विकसित करना जारी रखेगा।

भविष्य आउटलुक: संशोधन और विकसित लैंडस्केप

डी पी डी अधिनियम एक अंतिम शब्द नहीं है लेकिन एक जीवित ढांचा है। सरकार ने आवधिक समीक्षाओं के लिए प्रतिबद्ध किया है और पहले से ही संभावित संशोधनों को संकेत दिया है।

  • ] नियमों का कार्यान्वयन: डिजिटल पर्सनल डेटा प्रोटेक्शन नियम, 2024 (अनुबंध के तहत ड्राफ्ट) कई परिचालन पहलुओं का विस्तार करेगा, जिसमें सहमति प्रबंधक मानक, डेटा उल्लंघन अधिसूचना समयरेखा और महत्वपूर्ण डेटा निष्ठा के मानदंडों शामिल हैं।
  • डिजिटल इंडिया अधिनियम: एक व्यापक डिजिटल कानून को आईटी अधिनियम की जगह लेने के लिए तैयार किया जा रहा है, जिसमें ऑनलाइन सुरक्षा, मध्यस्थ दायित्व और गैर-व्यक्तिगत डेटा शामिल है। यह डी पी डी पी अधिनियम के साथ अंतरित हो सकता है।
  • ]Judicial व्याख्या: न्यायालयों की संभावना अधिनियम के प्रावधानों को परिष्कृत करेगा, विशेष रूप से सरकारी छूट और "कानूनी उपयोग" के दायरे से संबंधित। Puttaswamy precedent न्यायिक समीक्षा का मार्गदर्शन जारी रहेगा।
  • राज्य स्तरीय कानून: कुछ राज्यों ने अपने स्वयं के डेटा संरक्षण कानून (जैसे, कर्नाटक के गैर-व्यक्तिगत डेटा पर ड्राफ्ट बिल) पारित कर दिए हैं। केंद्रीय कानून के साथ इंटरप्ले जटिलता पैदा कर सकता है।
  • ]]अंतर्राष्ट्रीय अभिसरण: भारत का DPDP अधिनियम अन्य विकासशील देशों में अपनी गोपनीयता कानूनों को डिजाइन करने की संभावना है। इसका प्रभाव भारत की सीमाओं से परे है।

व्यापार के लिए व्यावहारिक कदम अनुपालन हासिल करने के लिए

भारतीय निवासियों के व्यक्तिगत डेटा को संसाधित करने वाले संगठन को DPDP अधिनियम के साथ संरेखित करने के लिए तत्काल कदम उठाना चाहिए:

  1. ]एक डेटा लेखा परीक्षा को शामिल करें: पहचानें कि कौन से व्यक्तिगत डेटा एकत्र किया गया है, किस उद्देश्य के लिए, यह कैसे संग्रहीत किया जाता है, और किसके साथ यह साझा किया जाता है।
  2. ]निजी नीतियों और सहमति तंत्र को अद्यतन करें: सुनिश्चित नोटिस स्पष्ट, संक्षिप्त हैं, और अंग्रेजी में प्रदान की गई है या उपयोगकर्ता की पसंद की भाषा। सहमति संग्रह को अधिनियम के मानकों को मुफ्त, विशिष्ट और अस्पष्ट होना चाहिए।
  3. इम्प्लीमेंट सुरक्षा सुरक्षा: मजबूत एन्क्रिप्शन, एक्सेस कंट्रोल और घटना प्रतिक्रिया योजना को अपनाने। अधिनियम विशिष्ट मानकों को निर्धारित नहीं करता है लेकिन "अनुभव्य सुरक्षा प्रथाओं" की उम्मीद करता है।
  4. ]विज्ञापन अधिसूचना के लिए तैयारी: डेटा प्रोटेक्शन बोर्ड को उल्लंघन का पता लगाने और रिपोर्ट करने के लिए आंतरिक प्रक्रियाओं का विकास और आवश्यक समयरेखा के भीतर डेटा प्रिंसिपल को प्रभावित किया (या नियमों में निर्दिष्ट किया जाना चाहिए)।
  5. ]एक डेटा संरक्षण अधिकारी का पदनाम: यदि आपका संगठन एक "समायोज्य डेटा फण्डुसीरी" (क्रिटेरिया को अधिसूचित किया जाना) है, तो भारत में एक डीपीओ की सहायता करना।
  6. ]Review cross-border data transfers: नक्शा जहां भारतीय व्यक्तिगत डेटा भेजा जाता है, और यह आकलन करें कि क्या कोई सरकारी प्रतिबंध लागू होता है। संभावित स्थानीयकरण आवश्यकताओं के लिए तैयार करें।
  7. ट्रेन कर्मचारी: डेटा संरक्षण जागरूकता इंजीनियरिंग, विपणन और ग्राहक सहायता कर्मचारियों के लिए कानूनी टीमों से परे होना चाहिए।
  8. नियामकों के साथ सगाई: इलेक्ट्रॉनिक्स और सूचना प्रौद्योगिकी मंत्रालय (MeitY) और डेटा संरक्षण बोर्ड से मॉनिटर अपडेट। जहां संभव हो सार्वजनिक परामर्श में भाग लें।

निष्कर्ष

भारत की डेटा संरक्षण यात्रा एक व्यापक क़ानूनी अधिकार से एक तेजी से बढ़ती डिजिटल अर्थव्यवस्था में कानूनी आधुनिकीकरण का एक उल्लेखनीय उदाहरण है। डिजिटल पर्सनल डाटा प्रोटेक्शन एक्ट, 2023, एक ठोस नींव प्रदान करता है, व्यक्तिगत गोपनीयता को व्यापार और राज्य की जरूरतों के साथ संतुलित करता है। हालांकि, कानून की सफलता नियमों को लागू करने की स्पष्टता, डेटा संरक्षण बोर्ड की प्रभावशीलता और सार्वजनिक और निजी संस्थाओं दोनों के बीच अनुपालन की संस्कृति पर निर्भर करती है। चूंकि भारत अपनी डिजिटल संप्रभुता पर जोर देता है, डी पी डी पी अधिनियम न केवल अरब से अधिक नागरिकों के अधिकारों को बल्कि डेटा प्रशासन पर वैश्विक प्रवचन को भी आकार देगा।

बाहरी लिंक: