India

India , rýchlo digitalizácia v priebehu posledných desiatich rokov sa transformoval takmer každý sektor , z bankovníctva a zdravotnej starostlivosti na elektronický obchod a riadenie. Šírenie smartfónov, cenovo dostupné dátové plány, a vláda vlajková loď Digital India iniciatíva priniesla milióny občanov on-line prvýkrát. S týmto digitálnym nárastom prichádza bezprecedentný zber osobných údajov. Uznáva zraniteľnosti obsiahnuté v takomto ekosystéme bohaté na dáta, India sa rozhodne posunul vytvoriť komplexný právny rámec pre ochranu údajov. Tento rámec sa zameriava na vyváženie výhod hospodárstva poháňaného údajmi so základným právom na súkromie. Pre podniky pôsobiace v Indii alebo s Indiou, pochopenie tohto vyvíjajúce sa právne prostredie nie je voliteľné , je to požiadavka. Politici, právni profesionáli, a občania rovnako musia zostať informovaní, ako národ buduje jeden zo svetových najobľúbenejších režimov digitálneho súkromia.

Ústavná nadácia: Právo na súkromie

Výrok o ochrane údajov je medzníkom rozhodnutia Najvyššieho súdu v ]Spravodlivosť K.S. Puttaswamy (vo výslužbe) proti Únii Indie [[[FLT: 1]]] (2017).Vjednom rozhodnutí deväťsudca vyhlásil, že právo na súkromie je základným právom podľa článku 21 Indickej ústavy (právo na život a osobnú slobodu). Toto rozhodnutie prevrátilo skoršie precedensy, ktoré zanechali súkromie ako menej chránený záujem. Súd rozhodol, že právo na súkromie zahŕňa právo na ochranu osobných údajov a schopnosť kontrolovať, kto má prístup k osobným údajom a ako sa používajú. Rozsudok vo veci Puttaswamy vytvoril ústavný imperatív: India potrebovala osobitné právo na ochranu údajov, aby mohla toto právo vykonávať. V rozsudku sa tiež stanovili tri testy, ktoré musí každý štát vnikať do súkromia: zákonnosť, legitímny cieľ a proporcionalita. Tieto zásady priamo formovali následné legislatívne úsilie a pokračovali v vedení súdneho preskúmania žalôb súvisiacich s údajmi.

Od Srikrishna výboru k zákonu o ochrane digitálnych osobných údajov, 2023

Po rozsudku vo veci Puttaswamy vláda vytvorila výbor odborníkov, ktorému predsedala Spravodlivosť B.N. Srikrishna, aby vypracovala rámec ochrany údajov. Správa výboru z roku 2018 a návrh zákona o tom, čo by sa stalo predĺženou legislatívnou cestou. V Parlamente boli zavedené viaceré iterácie zákona o ochrane údajov, pričom každá z nich odrážala politické diskusie o otázkach, ako je lokalizácia údajov, výnimky pre spracovanie údajov vládou a zaobchádzanie s neosobnými údajmi. V auguste 2023 Parlament po rozsiahlych konzultáciách a revíziách schválil zákon o ochrane osobných údajov Digitálny zákon o ochrane osobných údajov, 2023 (DPDPDP Act). Tento zákon nahradil skoršie verzie a v súčasnosti je základným právnym predpisom upravujúcim ochranu osobných údajov v Indii. Vzťahuje sa na spracovanie digitálnych osobných údajov v Indii a má tiež extrateritoriálny dosah

Kľúčové rozdiely od predchádzajúceho zákona

Zákon o DPDP je výrazne stručnejší ako predchádzajúce návrhy, ktoré obsahujú len 38 oddielov v porovnaní s PDP Billa 112. Notable zmeny zahŕňajú ostrejšie zameranie na digitálne osobné údaje, zjednodušený rámec súhlasu, a nahradenie navrhovaného úradu na ochranu údajov ľahším [] Rada na ochranu údajov Indie . Zákon tiež zavádza odstupňované sankcie a širšiu definíciu

Základné ustanovenia zákona o ochrane digitálnych osobných údajov, 2023

Dôvody na spracovanie osobných údajov

Podľa zákona o DPDP sa osobné údaje môžu spracúvať len na jednom z dvoch zákonných základov: [ súhlas alebo zamýšľaný súhlas[] pre

Hlavné práva údajov

Jednotlivcom (základným osobám údajov) sa udeľuje súbor práv, ktoré zahŕňajú:

  • Právo na informácie: Dožiadajte o podrobnosti týkajúce sa spracovateľských činností.
  • Právo na opravu a vymazanie: Dopyt po oprave nesprávnych údajov alebo ich vymazaní pri doručení účelu.
  • [Právo na nápravu sťažnosti: Sťažovať sa na splnomocnenca a v prípade nevyriešenia na Výbore pre ochranu údajov.
  • [Právo vymenovať: Vymenovať kandidáta na výkon práv v prípade úmrtia alebo nespôsobilosti.

Predovšetkým právo na prenosnosť údajov a právo na zabudnutie v skorších verziách neboli zahrnuté do konečného zákona, rozhodnutia, o ktorom diskutovali obhajcovia ochrany súkromia.

Povinnosti súvisiace s údajmi

Subjekty, ktoré zhromažďujú a spracúvajú osobné údaje (správcovia údajov), musia:

  • Spracúvať údaje len na zákonné, špecifické a potrebné účely.
  • Vykonávať primerané bezpečnostné záruky s cieľom zabrániť porušeniam.
  • Informujte Radu pre ochranu údajov o akomkoľvek porušení ochrany osobných údajov spolu s dotknutými zodpovednými zodpovednými za údaje.
  • Zastavenie uchovávania údajov po splnení účelu, pokiaľ sa to nevyžaduje zákonom.
  • Vydanie podrobného oznámenia o ochrane súkromia a menovanie úradníka pre ochranu údajov v niektorých prípadoch (napr.

Lokalizácia dát a cezhraničné prenosy

Zákon o DPDP je oveľa miernejší prístup k lokalizácii údajov v porovnaní s predchádzajúcimi návrhmi. Umožňuje prenos osobných údajov mimo Indie, ale vláda môže predpísať určité kategórie citlivých údajov, ktoré musia byť uložené na domácom trhu. Zákon nezaväzuje úplnú lokalizáciu, úľavu pre globálne spoločnosti. Ústredná vláda si však ponecháva právomoc obmedziť prenosy do konkrétnych krajín prostredníctvom oznamovacieho procesu. Táto flexibilita sa zameriava na vyváženie bezpečnostných obáv s potrebou voľného toku údajov v globalizovanej ekonomike.

Regulačný a vynucovací rámec

Zákon o DPDP ustanovuje indický [ Úrad pre ochranu údajov (ďalej len "rada") ako kľúčový rozhodovací orgán. Na rozdiel od predchádzajúceho navrhovaného úradu pre ochranu údajov nie je rada proaktívnym regulátorom, ale kvázi súdnym orgánom, ktorý rieši sťažnosti a ukladá sankcie.

  • Vyšetrovanie porušení a nesúladu osobných údajov.
  • Impozantné peňažné sankcie až do , 250 krov (približne 30 miliónov USD) za závažné porušenia.
  • Zameranie nápravných opatrení.

Očakáva sa, že rada bude fungovať s relatívne nízkou štruktúrou, pričom sa bude zameriavať skôr na presadzovanie predpisov než na normatívne predpisy. To podnietilo diskusiu o tom, či rámec poskytuje podnikom dostatočné usmernenia alebo sa príliš spolieha na reaktívne sankcie. Zákon obsahuje aj ustanovenia pre dobrovoľné podniky, ktoré umožňujú subjektom vyriešiť údajné porušenia pred formálnym konaním.

Porovnanie s všeobecným nariadením o ochrane údajov (GDPR)

India , DPDP zákon čerpá inšpiráciu z Európskej únie , GDPR, ale je prispôsobený miestnym prioritám a adaptuje sa na Indiu , je digitálny ekosystém . Niektoré kľúčové porovnania:

  • Územný rozsah pôsobnosti:] Oba tieto uplatňujú extrateritoriálne GDPR na akýkoľvek subjekt spracúvajúci údaje obyvateľoch EÚ; zákon oDP pre subjekty spracúvajúce údaje o indických hlavných osobách vsúvislosti spontánnou ponukou tovaru aleboslužieb.
  • [ Model súhlasu:] GDPR vyžaduje výslovný súhlas s citlivými údajmi, zatiaľ čo zákon o DPDPP používa jednoduchší model súhlasu s predpokladaným súhlasom na legitímne použitie.
  • [Ochranný úradník pre údaje: GDPR poveruje úradníka pre ochranu údajov pre mnohé organizácie; zákon o DPDP vyžaduje, aby úradník pre ochranu údajov bol zodpovedný len za významné údaje.
  • [Skutky:]GDPR pokutu až do 4% celkového ročného obratu; DPDP Act stanovuje sankcie na ,250 krov (asi 0,5% obratu veľkých firiem), ale zvyšuje sa s porušením.
  • [Práva: GDPR zahŕňajú prenosnosť a právo na zabudnutie; zákon o DPDP ich zatiaľ nevynecháva.
  • [Polohovanie údajov: GDPR nezaradí lokalizáciu; zákon o DPDP ponecháva otvorené dvere pre budúce objednávky na lokalizáciu.

Podniky, ktoré už sú v súlade s GDPR, budú mať značné prelínanie s indickými požiadavkami, hoci zákon o DPDP

Sankcie a záväzky

Jedným z najvplyvnejších ustanovení zákona o DPDP a jeho sankčného režimu je zákon kategorizuje rôzne druhy porušení a priraďuje maximálne sankcie:

  • Nerealizovanie bezpečnostných záruk: až do
  • Neoznámenie porušenie údajov: až do 200 míľ.
  • Nedodržanie práv hlavného zodpovedného: až 200 miliónov.
  • Ďalšie porušenia: až do , 50 míľ za incident.

Tieto sankcie sa vypočítajú ako percento celkového obratu dát, obmedzeného na stanovené sumy. Okrem toho zákon stanovuje trestnú zodpovednosť v prípade trestných činov spáchaných zamestnancami zverenia údajov, aj keď táto časť bola kritizovaná za možné nadmerné trestné stíhanie chýb pri spracovaní údajov. Rada vydá podrobné usmernenia pre výpočet sankcií a zákon umožňuje odvolacie konanie na Urovnávanie sporov a Odvolací tribunál pre telekomunikácie (TDSAT) a následne na Najvyšší súd.

Problémy a vykonávacie prekážky

Napriek pokroku sa v zákone o DPDP čelí viacerým výzvam pri vykonávaní:

  • [Ambicilita v pravidlách:[ Zákon oprávňuje ústrednú vládu, aby stanovila pravidlá týkajúce sa viacerých aspektov vrátane lokalizácie údajov, overenia súhlasu manažéra a postupov oznamovania porušení. Kým sa tieto pravidlá nedokončia, podniky musia fungovať v stave regulačnej neistoty.
  • [Výnimky pre vládu: Zákon umožňuje vláde oslobodiť years of the state
  • [Nízka informovanosť: Mnohé malé a stredné podniky v Indii nemajú dostatok zdrojov na zavedenie spoľahlivých postupov ochrany údajov. Zákon
  • [Interval s odvetvovými zákonmi: Iné nariadenia, ako napríklad zákon o IT, 2000 (čoskoro bude nahradený zákonom o digitálnej Indii), mandáty RBI na lokalizáciu údajov a politika správy zdravotných údajov
  • [Doba plnenia: Očakáva sa, že Rada pre ochranu údajov bude riešiť obrovské množstvo sťažností a oznámení o porušení s obmedzenými zdrojmi. Jeho účinnosť bude závisieť od personálneho obsadenia, technológie a jasných procesných pravidiel.

Globálne dôsledky a cezhraničné toky údajov

India , zákon o ochrane údajov je súčasťou globálneho trendu smerom k silnejším režimom ochrany súkromia. Zákon o DPDP , ustanovenia o cezhraničných prenosoch údajov bude mať vplyv na zahraničné spoločnosti, ktoré sa spoliehajú na indické užívateľské údaje. Mnoho nadnárodných spoločností už investovali do infraštruktúry dodržiavania predpisov. India tiež rokuje o vzájomnom uznávaní rámca ochrany súkromia s inými jurisdikciami, potenciálne zmierniť tok údajov. Zákon

Okrem toho zákon o DPDP ovplyvní inovácie v Indii založené na údajoch. Startupy a technologické firmy musia obsahovať ochranu údajov v podobe návrhu, ktorá by mohla zvýšiť náklady, ale aj vybudovať dôveru spotrebiteľov. Zákon o jednoduchšom dotyku s prenosnosťou údajov a algoritmickou transparentnosťou možno považovať za podporu inovácie v oblasti individuálnej kontroly a vyrovnávania, ktoré sa bude naďalej vyvíjať.

Budúcnosť: zmeny a doplnenia a rozvíjajúca sa krajina

Zákon o DPDP nie je konečným slovom, ale živým rámcom. Vláda sa zaviazala pravidelne preskúmavať a už signalizovala potenciálne zmeny a doplnenia.

  • [Vykonávanie pravidiel: Pravidlá ochrany digitálnych osobných údajov, 2024 (návrh konzultácie) budú podrobne uvádzať mnohé prevádzkové aspekty vrátane noriem pre správcu súhlasu, časových harmonogramov oznamovania porušenia údajov a kritérií pre významné fiduciárne údaje.
  • [Digitálny indický zákon: Pripravuje sa komplexný digitálny zákon, ktorý má nahradiť zákon o informačných technológiách, ktorý sa vzťahuje na bezpečnosť online, sprostredkovateľskú zodpovednosť a neosobné údaje.
  • [Dôvodný výklad: Súdy pravdepodobne spresnia ustanovenia zákona, najmä pokiaľ ide o výnimky vlády a rozsah použitia
  • [ Štátne zákony: Niektoré štáty prijali svoje vlastné zákony o ochrane údajov (napr. návrh zákona o neosobných údajoch Karnataka). Súhra s centrálnym právom môže spôsobiť zložitosť.
  • Medzinárodná konvergencia: India , DPDP Act, je pravdepodobné, že sa cituje v iných rozvojových krajinách, ktoré navrhujú svoje zákony o ochrane súkromia. Jeho vplyv sa rozširuje za hranice Indie ,

Praktické kroky pre podniky na dosiahnutie súladu

Organizácie, ktoré spracúvajú osobné údaje indických obyvateľov, by mali prijať okamžité opatrenia na zosúladenie so zákonom o DPDP:

  1. Vykonajte audit údajov: Identifikujte, aké osobné údaje sa zhromažďujú, na aké účely, ako sa uchovávajú a s kým sa zdieľajú.
  2. [Aktualizované zásady ochrany osobných údajov a mechanizmy súhlasu:] Zaistite, aby oznámenia boli jasné, stručné a poskytované v angličtine alebo jazyku užívateľského výberu. Zbierka súhlasov musí spĺňať normy zákona o slobodnom, špecifickom a jednoznačnom.
  3. [Zabezpečenie bezpečnostnej ochrany: Prijať spoľahlivé šifrovanie, kontroly prístupu a plány reakcie na incidenty. Zákon nepredpisuje konkrétne normy, ale očakáva, že
  4. [Pripravte oznámenie o porušení: Vypracovať vnútorné postupy na zistenie a hlásenie porušenia ochrany údajov Rade pre ochranu údajov a dotknutým hlavným zodpovedným údajov v rámci požadovaného časového radu (zatiaľ sa uvedie v pravidlách).
  5. [Navrhnúť úradníka pre ochranu údajov: Ak je vaša organizácia ie (oznámenie má byť oznámené) vymenovať úradníka pre ochranu údajov s bydliskom v Indii.
  6. [Prehľad cezhraničných prenosov údajov:] Mapa, na ktorej sa zasielajú indiánske osobné údaje, a posúdiť, či sa uplatňujú akékoľvek vládne obmedzenia. Pripravte sa na potenciálne požiadavky na lokalizáciu.
  7. Zamestnanci v oblasti vzdelávania: Uvedomenie si ochrany údajov musí presahovať rámec právnych tímov až po inžinierstvo, marketing a personál na podporu zákazníkov.
  8. Zapojenie sa do regulátorov: Aktualizácie monitora ministerstva elektronických a informačných technológií (Meity) a Rady pre ochranu údajov.

Záver

India , že ochrana údajov cesta z ústavného práva na komplexný štatút je pozoruhodným príkladom právnej modernizácie v rýchlo rastúcej digitálnej ekonomike. Zákon o ochrane údajov, 2023, poskytuje pevný základ, vyváženie individuálne súkromie s potrebami podnikania a štátu. Avšak, právo úspech bude závisieť nielen na jasnosti vykonávacích pravidiel, účinnosť Rady pre ochranu údajov, a kultúra dodržiavania medzi verejnými aj súkromnými subjektmi. Ako India naďalej presadzovať svoju digitálnu suverenitu, Zákon o DPDP bude tvoriť nielen práva viac ako miliardy občanov, ale aj globálne diskurzu o správe údajov. Zainteresované strany musia zostať bdelé, adaptívne, a angažovať sa ako rámec vyvíja.

Externé odkazy: