インドのデジタル進化とデータ保護の緊急性

インドの過去10年間に急速にデジタル化が進んでいます。銀行やヘルスケアから電子商取引、ガバナンスまで、ほぼすべての分野が変化しています。スマートフォン、手頃な価格のデータプラン、政府の主力デジタルインドイニシアティブの普及は、オンラインで何百万もの市民を初めて招き、このデジタルサージは、非推奨の個人データの収集を提示します。このようなデータが豊富なエコシステムを目指している脆弱性を認識し、インドは、法律上の保護の原則を把握し、法律上の政策を実践するものではありません。

憲法財団:プライバシーの権利

インドのデータ保護旅行の岩盤は、ランドマーク・最高裁判所の判決[]にあるJustice K.S. Puttaswamy (Retd.)とインドの連合(2017)です。 驚くべき決定では、9つの裁判官は、プライバシーに対する権利がインド憲法の第21条(命と個人的な法的に権利)の根本的権利であることを宣言しました。 この判決は、その後、プライバシー保護が保持されたことを確認したと、そのプライバシーが、その保護に必要と判断されたことを規定します。

スリクリシュナ委員会からデジタル・パーソナル・データ保護法、2023年

プッタスワマイの評議会に続いて、政府はジャスティス・B.N. スリクリシュナがデータ保護枠組みを策定する専門家の委員会を結成しました。委員会の2018報告書と案案案は、長期にわたる法律の旅になるための作業を準備しました。データ保護法の複数回繰り返しは、議会で導入され、各々の政策は、政府の処理の免除、および非人的行動の処理の処理などに関する問題について議論が加えられました。この法律は、8月20日、データ保護法(法)およびデータ保護法(法)の施行されたもの)に置き換えられます。

初期ビルの重要な違い

DPDP法は、PDP法112と比較して38セクションのみを含む以前の提案よりも大幅に増加しています。 注目すべき変更には、デジタル個人データ、合理化された同意フレームワーク、および提案されたデータ保護当局により軽量[インドのデータ保護委員会]]のよりシャープな焦点が含まれます。 この法は、特定の目的と能力を発揮する能力を発揮する「データファイダリー」のグレードのペナルティと広範な定義も紹介しています。

デジタル個人情報保護法、2023年の主な規定

個人データを処理するための地面

DPDP法では、個人データは、法で定められた「正当な利用」の同意のみ処理される場合があります。 法(雇用、緊急事態、または法的な遵守など)で定められた「正当な利用」の同意とみなします。 法的な措置をとった場合には、法的な措置(雇用、緊急事態、または法的な遵守)を明示してください。 法的な措置をとった場合には、法的な措置を事前に確認し、法的な措置を取らなければならない。

データプリンシパルの権利

個々の(データ主体)は、以下を含む一連の権利を付与します。

  • ]情報への権利:[]]]処理活動に関する詳細を要求します。
  • 訂正と消去の権利:[ 目的が提供されるときに不正確なデータまたは削除の要求の修正。
  • 悲しみの対処法への権利:[]データのファイル不満と、未解決の場合は、データ保護委員会で。
  • :を指名する権利は、死や不快な場合に権利を行使するためのノミネートを指す。

特に、データのポータビリティの権利と、以前のバージョンに存在する忘れる権利は、最終的な法には含まれていません。プライバシーの提唱者によって逸脱された決定。

データ 金融義務

個人データ(データ・ファイナリー)を収集および処理するエンティティティティティは、次のものでなければなりません。

  • 適法かつ特定、および必要な目的のためにのみデータを処理します。
  • 侵害を防ぐため、合理的なセキュリティ保護策を実施します。
  • 影響を受けたデータ主体とともに、個人データの侵害のデータ保護委員会を通知します。
  • 保有が法令で必要とされない限り、目的が達成されるとデータの保管。
  • 特定のケース(政府が通知する「重要なデータ・ファイナリー」など)で、詳細なプライバシー通知を公表し、データ保護責任者を任命します。

データローカリゼーションとクロスボーダー転送

DPDP法は、以前のドラフトと比較して、データローカリゼーションに対するより適度なアプローチを採用しています。 インドの外で個人データの転送を許可しますが、政府は、国内で保存しなければならない特定のカテゴリを記述することがあります。 法は、グローバル企業のための完全なローカリゼーション、救済を義務付けていません。 しかし、中央政府は通知プロセスを通じて特定の国への転送を制限する電力を保持しています。 この柔軟性は、グローバル経済における無料のデータフローの必要性とセキュリティ上の懸念のバランスをとることを目指しています。

規制および執行フレームワーク

DPDP法は、主要な補助機関としてインドの[のデータ保護板(ボード)を確立します。 以前に提案したデータ保護権限とは異なり、ボードは積極的な規制ではなく、苦情を処理するquasiju-dicialボディであり、罰則を課します。 その機能は、次のとおりです。

  • 個人データの侵害および非コンプライアンスへの要求。
  • 重要な違反に対して、最大250 ルーブル(約30 百万米ドル)の金銭的罰則を提示する。
  • 是正措置を指示する。

ボードは、規定のルール作成ではなく、執行に焦点を当て、比較的無駄な構造で機能することが期待されます。 これは、フレームワークが企業に十分なガイダンスを与えるか、反応性罰にあまりにも重大に頼るかどうかについて議論をスパークしました。 法には、公正な進行の前に、組織が疑わしい違反を解決することを可能にする、自主的な取り組みのための規定も含まれています。

データ保護規則(GDPR)との比較

インドのDPDP法は、欧州連合のGDPRからインスピレーションを引き出すが、現地の優先順位に合わせてインドのデジタルエコシステムに適応する。 いくつかの主要な比較:

  • [ 地上波: どちらがEU住民のデータを処理する任意のエンティティティティに、GDPRを適用します。 DPDP法は、商品やサービスに関連してインドのプリンシパルのデータを処理するエンティティティティティティティティティティメントに。
  • 連続モデル:[]] GDPRは、機密データに対する明示的な同意を必要としますが、DPDP法は正当な使用の同意とみなしたより単純な同意モデルを使用します。
  • データ保護責任者:[] GDPRは、多くの組織のDPOを義務付けています。DP法は、重要なデータファイバのみにDPOが必要です。
  • 罰:]] GDPRは、グローバル年間売上高の4%まで罰金を科せます。 DPDP法は、£250の穀物(大企業に対する売上高の約0.5%)でペナルティをキャップしますが、違反で増加します。
  • Rights:]] GDPRには、ポータビリティと忘れる権利が含まれています。 DPDP法は、今のためにそれらを省略します。
  • データローカリゼーション:] GDPRはローカリゼーションを管理しません。 DPDP法は、将来のローカリゼーション注文のためにドアを開けます。

既にGDPR-compliant の事業は、DPDP法のユニークな規定であるが、インドの要件と大きな重複が見られます。

罰と責任

DPDP法の最もインパクトのある規定の1つは、そのペナルティ政権です。この法は、さまざまな種類の違反を分類し、最大の罰則を割り当てます。

  • セキュリティ保護対策を実施できない:最大250 ルーブル。
  • データの侵害を通知する失敗:最大200 の crore まで。
  • データ主体の権利の非遵守:最大200 ルーブル。
  • その他の違反:事件ごとの最大 ¢50 クロア。

これらの罰則は、データ・ファイファイダシーのグローバル・ターンオーバーの割合として計算され、指定された金額で捕捉されます。さらに、法は、データ・ファイダシーリーの従業員がコミットしたデータ・オウンスの場合に犯罪責任を負いますが、このセクションは、データ処理エラーの潜在的な過剰犯罪のために批判されています。この委員会は、ペナルティ計算に関する詳細なガイドラインを発行し、法は、テレコム・ディスパッションと控訴(D)に訴えるようにする訴求プロセスを、その後最高水準にすることができます。

チャレンジと実装のハルール

DPDP法は、その進捗にもかかわらず、いくつかの実装課題に直面しています。

  • []ルールの曖昧さ:[ 法は、中央政府が、データローカリゼーション、同意マネージャ認証、および侵害通知手順を含む複数の側面に関するルールを作ることを可能にします。 これらの規則が確定するまで、企業は規制の不確実性の状態で動作しなければなりません。
  • 政府の免除:[]法は、政府がセキュリティ、社会、または公共の秩序の理由から、その規定から「州の不strumentalities」を免除することを可能にします。 プライバシーは、この警告を提唱し、市民が州によって収集したデータをより少ない保護を楽しむ2層のシステムを作成することができます。
  • :]]の低意識。インドの中小企業の多くは、堅牢なデータ保護慣行を実施するリソースが不足しています。 政府が能力構築支援を提供しない限り、法のコンプライアンスの負担は、それらを普及的に影響する可能性があります。
  • セクター法と対話:[ IT法、2000(デジタルインド法に置き換える)、RBIのデータローカリゼーションの義務、およびDDP法と逆転する健康データ管理ポリシー。 規制間の調整は進行中の作業を残します。
  • 施行能力:]] データ保護委員会は、限られたリソースで大量の苦情や侵害通知を処理することが期待されます。 その有効性は、スタッフ、技術、および明確な手続き規則によって異なります。

グローバルインプリケーションとクロスボーダーデータフロー

インドのデータ保護法は、より強力なプライバシー保護に向けた世界的な傾向にあります。 DPDP法の規定は、インドのユーザーデータに依存する外国企業に影響を及ぼします。 多くの多国籍企業が既にコンプライアンスインフラに投資しています。 インドはまた、他の管轄区域とプライバシーフレームワークの相互認識を交渉しています。 法のアプローチは、制限がない限り、転送を可能にします。一般的にはビジネスフレンドリーですが、保護措置のためにドアを開ける必要があります。 中国のセクションは、中国の政策を優先するべきではありません。

また、DPDP法はインドにおけるデータ主導のイノベーションに影響を及ぼします。スタートアップやテクノロジー企業は、コストを増加させるだけでなく、消費者の信頼を築くことができる設計によるデータ保護を埋め込む必要があります。この法は、個々の制御に対する革新をサポートするため、データポータビリティとアルゴリズムの透明性に対するより軽いタッチが見られるかもしれません。

未来の展望: 改正と進化する風景

DPDP法は、最終的な言葉ではなく、生きた枠組みではありません。政府は定期的なレビューにコミットし、すでに潜在的な修正を信号しました。主要な分野は、次のことを見て:

  • []:[]規則の増幅:デジタルの個人情報保護規則、2024(協議の下案)は、合意マネージャの基準、データ侵害通知の適時性、重要なデータ通信の基準など、多くの運用面を詳述します。
  • デジタルインド法:]]:包括的なデジタル法は、オンライン安全、仲介責任、非個人データをカバーするIT法を置き換えるために起草されています。 これは、DPDP法に違反する可能性があります。
  • [] 司法解釈:[] 裁判所は、特に政府の免除と「正当な使用の規模に関する法の規定を洗練する可能性が高い。 プーッタスワミーの優先順位は、司法審査を引き続きガイドします。
  • 状態レベルの法:[]] 一部の州では、独自のデータ保護法(例えば、カルナタカの非個人データのドラフト法)を渡しています。中央法と相互作用は複雑性を作成する場合があります。
  • 国際収斂:[]インドのDP法は、自分のプライバシー法を設計する他の開発途上国で引用される可能性が高い。 その影響は、インドの国境を超えて拡張します。

コンプライアンス達成に向けたビジネスの実践的なステップ

インドの住民の個人データを処理する組織は、DPDP法と整列するためにすぐに措置を講じるべきです。

  1. []データ監査を実施:[]] どのような目的のために、保存されたか、共有されているかを識別します。
  2. []プライバシーポリシーと同意メカニズムを更新:[通知が明確で簡潔で、ユーザーの選択の言語で提供されていることを確認します。 一貫性のあるコレクションは、自由、特異的、そして無類の行動基準を満たしている必要があります。
  3. []:[:堅牢な暗号化、アクセス制御、およびインシデント対応計画を採用する。 法は特定の基準を規定するが、「合理的なセキュリティ慣行」を期待しません。
  4. [ 侵害通知の事前承認:[ データ保護委員会への侵害および必要なタイムライン内の影響を受けたデータ主体への違反を検知および報告するための内部手順を開発する(ただしルールで指定される)。
  5. データ保護責任者:[)組織が「重要なデータファイダシーリー(通知される基準)である場合、インドでDPOを任命する。
  6. []横断面データ転送:[]インドの個人データが送信されるマップ、政府の制限が適用されるかどうかを調べます。 潜在的なローカリゼーション要件の準備。
  7. 研修社員:]] データ保護意識は、法律のチームがエンジニアリング、マーケティング、カスタマーサポートスタッフを超えて拡張しなければなりません。
  8. 規制当局とのエンゲージメント:[ 電子機器および情報技術省(MeitY)およびデータ保護委員会からのモニター更新。 可能な公共の相談に参加します。

コンテンツ

インドのデータ保護法は、憲法の権利から包括的な統計まで、急速に成長するデジタル経済における法的な近代化の驚くべき例です。 デジタル・パーソナル・データ保護法、2023は、事業と国家のニーズに個々のプライバシーをバランス良くする、確かな基盤を提供します。 しかし、法律の成功は、ルールの実装の明快さ、データ保護委員会の有効性、および公共および民間企業間のコンプライアンスの文化に蝶番を与えます。 インドは、その規制を主張し続け、SDP法は、市民だけでなく、市民がデジタル・行動規範を主張するだけでなく、市民が、市民が関与する権利を侵害する必要もありません。

外部リンク: