government-accountability-and-transparency
Înțelegerea cadrului juridic pentru protecția datelor în India
Table of Contents
India
India, digitalizarea rapidă în ultimul deceniu a transformat aproape fiecare sector de la sistemul bancar și de sănătate la comerțul electronic și guvernanța. Proliferarea telefoanelor inteligente, planurile de date accesibile, iar inițiativa guvernului, amiralul India digitală, a adus milioane de cetățeni online pentru prima dată. Cu acest val digital vine o colecție fără precedent de date cu caracter personal. Recunoscând vulnerabilitățile inerente unui astfel de ecosistem bogat în date, India s-a angajat decisiv să creeze un cadru juridic cuprinzător pentru protecția datelor. Acest cadru urmărește să echilibreze beneficiile unei economii bazate pe date cu dreptul fundamental la viață privată. Pentru întreprinderile care operează în India sau cu India, înțelegerea acestui peisaj juridic în evoluție nu este opţională. Factorii de decizie politică, profesioniștii juridici și cetățenii deopotrivă trebuie să rămână informați în timp ce națiunea construiește unul dintre cele mai populare regimuri de confidențialitate digitală.
Fundaţia Constituţională: Dreptul la confidenţialitate
Către baza de date a Indiei, călătoria de bază a Curţii Supreme de Justiţie este hotărârea de referinţă Justiţie K.S. Puttaswamy (Retd.) vs. Uniunea Indiei[ (2017).Într-o decizie unanimă, o bancă de nouă judecători a declarat că dreptul la intimitate este un drept fundamental în temeiul articolului 21 din Constituţia Indiei (dreptul la viaţă şi libertatea personală). Această hotărâre a răsturnat precedentele care au lăsat intimitatea ca un interes mai puţin protejat. Curtea a susţinut că intimitatea include intimitatea informaţională.Abilitatea de a controla cine are acces la datele personale şi cum este folosit.Justtaswamy a creat o imperativă constituţională: India a avut nevoie de o lege dedicată protecţiei datelor pentru a opera acest drept.Judecţia a stabilit, de asemenea, trei teste conform cărora orice intruziune a statului asupra vieţii private trebuie să satisfacă: legalitatea, scopul legitim şi proporţionalitatea. Aceste principii au modelat în mod direct eforturile legislative ulterioare şi au continuat să ghideze controlul judiciar al acţiunilor legate de date.
De la Comitetul pentru protecția datelor cu caracter personal din Srikrishna la Actul privind protecția datelor cu caracter personal digital, 2023
În urma verdictului Puttaswamy, guvernul a format un comitet de experți prezidat de judecătorul B.N. Srikrishna pentru a elabora un cadru de protecție a datelor. Raportul comisiei de la 2018 și proiectul de proiect de lege au pus bazele pentru ceea ce ar deveni o călătorie legislativă prelungită. În Parlament au fost introduse mai multe iterații ale unui proiect de lege privind protecția datelor, fiecare reflectând dezbaterile politice privind aspecte precum localizarea datelor, scutirile pentru prelucrarea de către guvern și tratamentul datelor non-personale. În august 2023, după consultări și revizuiri extinse, Parlamentul a trecut ]Digital cu caracter personal de protecție a datelor, 2023 (PDPDP Act). Acest act a înlocuit versiunile anterioare și este legislația primară care reglementează protecția datelor cu caracter personal în India. Se aplică prelucrării datelor digitale cu caracter personal în India și are, de asemenea, entități extrateritoriale care au descoperit în afara Indiei datele care procesează cetățenii indieni în legătură cu furnizarea de bunuri sau servicii.
Diferenţe cheie din proiectul de lege anterior
Legea PDPP este mult mai concisă decât propunerile anterioare, care conțin doar 38 de secțiuni față de PDP Bills 112. Modificările notabile includ o concentrare mai clară asupra datelor cu caracter personal digitale, un cadru de consimțământ simplificat și înlocuirea Autorității propuse pentru protecția datelor cu o mai ușoară Consiliul de protecție a datelor din India. Legea introduce, de asemenea, sancțiuni clasificate și o definiție mai largă a datelor
Dispoziții esențiale ale Legii privind protecția datelor cu caracter personal în domeniul digital, 2023
Motivele prelucrării datelor cu caracter personal
În temeiul Legii PDP, datele cu caracter personal pot fi prelucrate doar pe unul dintre cele două baze legale: consent[ sau consimțământul dat pentru
Drepturile principale ale datelor
Persoanele fizice (principalii de date) beneficiază de un set de drepturi care includ:
- Dreptul la informații: Cere detalii despre activitățile de prelucrare.
- Dreptul la corectare și ștergere: Corectarea cererii de date incorecte sau ștergere atunci când scopul este servit.
- Dreptul la despăgubiri: să depună plângeri cu fiduciarul de date și, dacă este nerezolvat, cu Comitetul pentru protecția datelor.
- Dreptul de a desemna: Desemnează un candidat să exercite drepturi în caz de deces sau incapacitate.
În special, dreptul la portabilitatea datelor și dreptul de a fi uitate .prezente în versiunile anterioare nu au fost incluse în Actul final, o decizie care a fost dezbătută de avocații de confidențialitate.
Obligațiile de asigurare a calității datelor
Entitățile care colectează și prelucrează date cu caracter personal (fiduciare de date) trebuie:
- Datele de proces numai în scopuri legale, specifice și necesare.
- Să pună în aplicare garanții rezonabile de securitate pentru a preveni încălcările.
- Anunță Comitetul pentru protecția datelor cu privire la orice încălcare a securității datelor cu caracter personal, împreună cu principalii date afectate.
- Încetaţi păstrarea datelor odată ce scopul este îndeplinit, cu excepţia cazului în care menţinerea este impusă de lege.
- Publicarea unui anunț de confidențialitate detaliat și numirea unui responsabil cu protecția datelor în anumite cazuri (de exemplu,
Localizarea datelor și transferurile transfrontaliere
Legea PDP adoptă o abordare mai moderată a localizării datelor în comparaţie cu proiectele anterioare. Aceasta permite transferul datelor cu caracter personal în afara Indiei, dar guvernul poate prescrie anumite categorii de date sensibile care trebuie stocate pe plan intern. Actul nu prevede localizarea completă, o uşurare pentru companiile globale. Totuşi, guvernul central păstrează puterea de a restricţiona transferurile către anumite ţări printr-un proces de notificare. Această flexibilitate are ca scop echilibrarea preocupărilor legate de securitate cu necesitatea unor fluxuri de date gratuite într-o economie globalizată.
Cadrul de reglementare și de aplicare
Legea PDPP instituie Consiliul de protecție a datelor din India (Consiliul de administrație) ca organ de judecată cheie. Spre deosebire de autoritatea de protecție a datelor propusă anterior, consiliul nu este un organism proactiv de reglementare, ci un organism cvasijudiciar care tratează plângerile și impune sancțiuni. Funcțiile sale includ:
- Cernerea în încălcarea datelor cu caracter personal și nerespectarea acestora.
- Impostarea de penalităţi monetare de până la
- Direcţionez acţiuni de remediere.
Se preconizează că consiliul va funcționa cu o structură relativ slabă, concentrându-se mai degrabă pe aplicarea legii decât pe formularea prescriptivă a normelor, fapt care a declanșat discuții cu privire la faptul dacă cadrul oferă suficiente orientări întreprinderilor sau se bazează prea mult pe sancțiuni reactive. Legea conține, de asemenea, dispoziții pentru întreprinderile voluntare, permițând entităților să rezolve presupuse încălcări înainte de procedurile oficiale.
Comparație cu Regulamentul general privind protecția datelor
India DPDP Act se inspiră din GDPR al Uniunii Europene, dar este adaptat la prioritățile locale și adaptabil ecosistemului digital al Indiei.
- Domeniul de aplicare teritorial: Ambele aplică extrateritorial IONR oricărei entități care prelucrează datele rezidenților UE; DPDP Act entităților care prelucrează datele principalelor principii indiene în legătură cu furnizarea de bunuri sau servicii.
- Model de consimțământ: GDPR necesită consimțământul explicit pentru datele sensibile, în timp ce Actul PDP folosește un model de consimțământ mai simplu, cu consimțământul considerat pentru utilizări legitime.
- Responsabilul cu protecția datelor: mandate GDPR pentru DPO pentru multe organizații; Legea PDP necesită DPO doar pentru fiduciile semnificative de date.
- Palaturi: GDPR a amendat până la 4% din cifra de afaceri anuală globală; Legea PDPP aplică penalizări la 250 crore (aproximativ 0,5% din cifra de afaceri pentru firmele mari) dar crește cu încălcări.
- Drepturi: GDPR include portabilitatea și dreptul de a fi uitat; Legea PDP le omite deocamdată.
- Localizarea datelor: GDPR nu mandatează localizarea; Legea PDPD lasă ușa deschisă pentru ordinele de localizare viitoare.
Întreprinderile care sunt deja conforme cu GDPR vor găsi o suprapunere semnificativă cu cerințele indiene, deși Legea PDP se referă la dispoziții unice], cum ar fi sistemul de nominalizare și de aprobare a modificărilor adaptate.
Sancțiuni și datorii
Una dintre cele mai afectate prevederi ale Legii PDP este regimul său penalizare. Actul clasifică diferite tipuri de încălcări și atribuie sancțiuni maxime:
- Nepunerea în aplicare a garanțiilor de securitate: până la
- Nenotificarea unei încălcări a datelor: până la
- Nerespectarea drepturilor unui principal de date: până la 200 crore.
- Alte încălcări: până la
Aceste sancțiuni sunt calculate ca procent din cifra de afaceri globală a datelor, plafonată la sumele specificate. În plus, legea prevede răspundere penală în cazul infracțiunilor de date comise de angajații unui fond fiduciar de date, deși această secțiune a fost criticată pentru o posibilă supra-incriminare a erorilor de manipulare a datelor. Consiliul va emite orientări detaliate privind calcularea penalităților, iar legea permite un proces de recurs la soluționarea litigiilor în materie de telecomunicații și la Tribunalul de autoreglementare (TDSAT) și ulterior la Curtea Supremă.
Provocări și obstacole în calea punerii în aplicare
În ciuda progreselor înregistrate, Legea privind PDP se confruntă cu mai multe provocări în materie de implementare:
- Ambiguitatea în reguli:[ Actul împuternicește guvernul central să stabilească reguli privind multiple aspecte, inclusiv localizarea datelor, autentificarea administratorului de consimțământ și procedurile de notificare a încălcării. Până când aceste norme sunt finalizate, întreprinderile trebuie să funcționeze într-o stare de incertitudine de reglementare.
- Expecții pentru guvern: Legea permite guvernului să scutească
- Conştientizare scăzută: Multe întreprinderi mici şi mijlocii din India nu dispun de resursele necesare pentru implementarea unor practici solide de protecţie a datelor.Actul privind respectarea normelor le poate afecta disproporţionat, cu excepţia cazului în care guvernul oferă sprijin pentru consolidarea capacităţilor.
- Interpretarea cu legile sectoriale: Alte regulamente, precum Legea IT, 2000 (care urmează să fie înlocuită cu Legea privind India digitală), mandatele de localizare a datelor RBI
- Capacitate de consolidare: Comitetul pentru protecția datelor se așteaptă să gestioneze un volum masiv de plângeri și notificări de încălcare cu resurse limitate. Eficacitatea sa va depinde de personal, tehnologie și norme procedurale clare.
Implicații globale și fluxuri de date transfrontaliere
Legea privind protecția datelor din India face parte dintr-o tendință globală spre un regim de confidențialitate mai puternic. Legea privind DDP se referă la transferurile transfrontaliere de date va afecta societățile străine care se bazează pe datele utilizatorilor indieni. Multe multinaționale au investit deja în infrastructura de conformitate. India negociază, de asemenea, recunoașterea reciprocă a cadrelor de confidențialitate cu alte jurisdicții, care pot ușura fluxurile de date. Abordarea Actuală se referă la acordarea de transferuri, cu excepția cazului în care restricționarea este în general favorabilă pentru afaceri, dar lasă ușa deschisă pentru măsuri de protecție care reaminteşte de politicile de localizare ale Rusiei sau Chinei. Companiile ar trebui să monitorizeze notificările din secțiunea 16 pentru a rămâne înaintea noilor restricții.
În plus, Legea PDPD va influența inovarea bazată pe date în India. Înființarea și întreprinderile de tehnologie trebuie să includă protecția datelor prin proiectare, ceea ce ar putea crește costurile, dar și să consolideze încrederea consumatorilor. Actul de modificare a domeniului de aplicare al acesteia privind portabilitatea datelor și transparența algoritmică poate fi văzut ca sprijinind inovarea în ceea ce privește controlul individual al unui act de echilibrare care va continua să evolueze.
Perspectiva viitoare: Modificări și peisajul evolutiv
Legea PDP nu este un cuvânt final, ci un cadru viu. Guvernul s-a angajat să facă periodic analize și a semnalat deja eventuale modificări.
- Implementarea normelor: Normele privind protecția digitală a datelor cu caracter personal, 2024 (proiectul de consultare) vor detalia numeroase aspecte operaționale, inclusiv standardele de administrare a consimțământului, termenele de notificare a încălcării datelor și criteriile pentru fiduciile semnificative de date.
- [ ]Digital India Act: O lege digitală cuprinzătoare este elaborată pentru a înlocui Legea IT, care acoperă siguranța online, răspunderea intermediară și datele non-personale. Acest lucru se poate intersecta cu Legea PDP.
- Interpretare juridică: Instanţele vor perfecţiona probabil dispoziţiile Legii, în special în ceea ce priveşte scutirile guvernamentale şi domeniul de aplicare a utilizărilor legitime.
- Legile de stat: Unele state au adoptat propriile legi privind protecția datelor (de exemplu, proiectul de lege Karnataka privind datele non-personale). Interfața cu legea centrală poate crea complexitate.
- Convergență internațională: India DPDP Act este probabil să fie citat în alte națiuni în curs de dezvoltare, proiectându-și legile de confidențialitate. Influența sa se extinde dincolo de granițele Indiei.
Etape practice pentru ca întreprinderile să realizeze conformitatea
Organizațiile care prelucrează date cu caracter personal ale rezidenților indieni ar trebui să ia măsuri imediate pentru a se alinia la Legea PDP:
- Conduceți un audit de date: Identificați datele personale colectate, în ce scop, modul în care sunt stocate și cu cine sunt partajate.
- Actualizați politicile de confidențialitate și mecanismele de consimțământ: Asigurați-vă că anunțurile sunt clare, concise și furnizate în limba engleză sau într-o limbă a opțiunii utilizatorului. Colectarea de taxe trebuie să respecte standardele Actului de libertate, specific și lipsit de ambiguitate.
- [ ]Aplicarea garanțiilor de securitate: Adoptarea unor planuri solide de criptare, control al accesului și de răspuns la incidente.Actul nu prevede standarde specifice, ci se așteaptă la practici de securitate rezonabile.
- Pregătiți-vă pentru notificarea încălcării: Elaborarea de proceduri interne pentru detectarea și raportarea încălcărilor în fața Comitetului pentru protecția datelor și a principalilor de date afectați în termenul necesar (încă care trebuie specificat în norme).
- Desemnează un responsabil cu protecția datelor: Dacă organizația dumneavoastră este o organizație
- Revizualizează transferurile transfrontaliere de date: Hartă unde sunt trimise datele cu caracter personal indiene și evaluează dacă se aplică restricții guvernamentale. Pregătiți-vă pentru eventualele cerințe de localizare.
- Angajați din tren: Conștiința privind protecția datelor trebuie să se extindă dincolo de echipele juridice la personalul tehnic, de marketing și de asistență pentru clienți.
- Angajează cu autoritățile de reglementare: Monitorizează actualizările Ministerului Electronicelor și Tehnologiei Informației (MeitY) și ale Consiliului pentru Protecția Datelor. Participă la consultări publice, dacă este posibil.
Concluzie
Călătoria de protecție a datelor de la un drept constituțional la un statut cuprinzător este un exemplu remarcabil de modernizare juridică într-o economie digitală cu creștere rapidă. Actul privind protecția datelor cu caracter personal digital, 2023, oferă o bază solidă, echilibrând confidențialitatea individuală cu nevoile de afaceri și de stat. Cu toate acestea, legea va depinde de claritatea normelor de punere în aplicare, eficacitatea Consiliului pentru Protecția Datelor și o cultură a conformității atât între entitățile publice, cât și private. Deoarece India își susține suveranitatea digitală, Legea privind PDPD va modela nu numai drepturile a peste un miliard de cetățeni, ci și discursul global privind guvernanța datelor. Părţile interesate trebuie să rămână vigilente, adaptabile și angajate în contextul evoluării cadrului.
Legături externe: