India; Evolution dixhital dhe urgjenceja për mbrojtjen e të dhënave

India (Numrat e shpejta të dixhitalizimit) gjatë dekadës së kaluar kanë transformuar pothuajse çdo sektor nga bankat dhe kujdesi shëndetësor në e-commerce dhe qeverisje, përhapja e të dhënave të martphoneve, planet e përballueshme dhe nisma e qeverisë së Digjititetit Digjit të Indisë kanë sjellë miliona qytetarë në internet për herë të parë. me këtë rritje dixhitale vjen një koleksion i paparë i të dhënave personale. Njohja e paprekshmërisë së të dukshme në një ekosistem të tillë të pasur, India ka lëvizur me vendosmëri për të krijuar një kuadër të përgjithshëm ligjor për mbrojtjen. Kjo kuadër synon të balancojë përfitimet e një ekonomie të detyruar me të drejtë private për të vepruar në Indi, nuk është një integrim ligjor, pors së konformistëve, dhe një ekonomie e konformiste e bazuar në mënyrë të tillë si dhe një shtet të tillë si një ndërfunciale të tillë, është një ndërfunciale, por edhe një ekonomie të bazuar në mënyrë të tillë, është një ndër-kushtet e konvenciale, dhe një shtet të përbashkët.

Fondacioni kushtetues: E drejta për privacitet

Në një vendim unanim, një stol gjykues nëntë-0 i vetëm i vetëm, deklaroi se e drejta për të kontrolluar jetën është një e drejtë themelore nën artikullin 21 të kushtetutës indiane (djathtas për jetën dhe lirinë personale). Ky vendim përmbysi më parë, që kishte lënë një interes më të vogël, që përmbante informacionin privat për të kontrolluar të dhënat personale dhe për të përcaktuar të dhënat e duhura të cilat ishin të drejta për mbrojtjen e ligjit ligjor të mëtejshëm, përfshinte tre të dhëna të drejta të bazuara në aftësinë e drejtësisë dhe ligjore.

Nga Komiteti i Srikrishnës në Aktin e Mbrojtjes së të Dhënave Personale Digitale, 2023

Pas vendimit të Puttasvait, qeveria formoi një komitet ekspertësh të kryesuar nga Gjyqtari B.N. Srikishna për të hartuar një kuadër mbrojtës të të dhënave. Komiteti dhe projektligji 2018 hodhën bazat për atë që do të bëhej një udhëtim i zgjatur legjislativ. Në gusht 2023, riorganizimet e shumta të projekt-ligjit të mbrojtjes së të dhënave u futën në parlament, secili debat i politikës për çështje të tilla si lokalizimi, përjashtimi për procesimin e qeverisë dhe trajtimi i të dhënave jo-personale. Në afat të gjerë dhe rishikimi i parlamentit kaloi: [0L] Ligji për Mbrojtjen e të dhënave mbi të dhëna personale, [2023 për trajtimin e të dhënave mbi politikat] dhe zbatimin e të dhënave mbi të dhënat e jashtme të Indisë, që janë zëvendësuar me shërbimet personale për mbrojtjen e jashtme dhe shërbimet e Indisë, që u është zëvendësuar me të dhënat personale.

Ndryshimet kyçe nga Billi i hershëm

Akti i DPDP-së është shumë më i përmbledhur se propozimet e mëparshme, që përmbajnë vetëm 38 seksione krahasuar me Bill 112-shin. Ndryshimet e dukshme përfshijnë një fokus më të mprehtë në të dhënat personale dixhitale, një kuadër të përmirësuar të miratimit dhe zëvendësimin e Autoritetit të Mbrojtjes së të Dhënave të propozuara me një Bordi më të lehtë [FT:0] të Datave të Indisë [FL:1]. Akti gjithashtu fut dënime të klasifikuara dhe një përcaktim më të gjerë të Fiatarisë (En e vitit të dytë) [0] që përcakton qëllimin e përpunimit të pushtetit të ruajtjes së energjisë për të mbështetur të dy njësitë shtetërore, të cilat gjithashtu kanë tërhequr kritika dhe kritika.

Koregurimet e Aktit të Mbrojtjes së të Dhënave Personale, 2023

Vendi për të përpunuar të dhënat personale

Sipas ligjit të DPDP-së, të dhënat personale mund të përpunohen vetëm në një nga dy bazat e ligjshme: konsensent ose të dhënat personale mund të përpunohen vetëm në një nga bazat e ligjshme: për përdorimet e legalit (të specifikuara në Aktin (si punësimi, emergjenca apo pajtimi ligjor). (të tilla si pajtimi ligjor). Nënshkrimi duhet të jetë i lirë, specifik, i informuar, pa kushte dhe i pakushtueshëm, me një veprim të qartë nga të dhënat (para seciplamenti kryesor duhet dhënë, duke kërkuar hollësi dhe duke zëvendësuar mënyrën e trajtimit të projektimeve të këqija.

Të drejtat kryesore të të dhënave

Individëve (pare të talla) u jepet një sërë të drejtash që përfshijnë:

  • Drejt informacionit: Kërko hollësira rreth veprimtarive të përpunuara.
  • E drejta për korrigjim dhe fshirje: kërkojnë ndreqje të të dhënave të pasakta ose fshirje kur të shërbehet qëllimi.
  • E drejta për të ankuar rishpërndarjen: File ankesa me fiduciale të të dhënave dhe, nëse është e pazgjidhur, me Bordin e Mbrojtjes së të Dhënave.
  • E drejta për të propozuar: emërimi i një kandidati për të ushtruar të drejta në rast vdekjeje apo paaftësie.

Në mënyrë të dukshme, e drejta për të qenë të qëndrueshëm në të dhënat dhe e drejta për t'u harruar në versionet e mëparshme nuk ishin përfshirë në Aktin final, një vendim që është debatuar nga mbrojtësit e konfidencialitetit.

Të dhëna për detyrimet e përgjithshme

Entitetet që mbledhin dhe përpunojnë të dhënat personale (denjata fiduciare) duhet:

  • Të dhënat e procesit vetëm për qëllime të ligjshme, specifike dhe të nevojshme.
  • Zbatoni masa të arsyeshme sigurie për të parandaluar shkeljet.
  • Njoftoni Bordin e Mbrojtjes së të Dhënave për çdo shkelje të të dhënave personale, së bashku me drejtorët e të dhënave të prekura.
  • Mos i mbani më të dhënat pasi të plotësohet qëllimi, nëse nuk kërkohet nga ligji ruajtja.
  • Inputy a detaly locations and enable a commator of tass helper helped helped symbols, from the government.

Vendodhja dhe transferimi i të dhënave

Akti i DPDP-së miraton një qasje më të moderuar ndaj lokalizimit të të dhënave në krahasim me draftet e mëparshëm. lejon transferimin e të dhënave personale jashtë Indisë, por qeveria mund të japë disa kategori të të dhënave të ndjeshme që duhen ruajtur brenda vendit. Ky ligj nuk mandaton lokalezimin e plotë, një lehtësim për kompanitë globale. megjithatë, qeveria qendrore mban pushtetin për të kufizuar transferimet në vendet specifike nëpërmjet një procesi njoftimi.

Rafinator dhe Empimit Framework

Akti i DPDP përcakton Bordin e Mbrojtjes së Diatave të Indisë [Uniard] si organizmin kryesor kuntifikimi. Ndryshe nga Autoriteti i Mbrojtjes së të Dhënave të propozuara më parë, Bordi nuk është një rregullator aktiv por një trup kuaziakt që trajton ankesat dhe vendos ndëshkime.

  • Duke kërkuar në shkelje personale të të dhënave dhe mospërputhje.
  • Duke përbërë dënime monetare deri në {250 crore (me kalimin e kohës, USD 30 milion) për shkelje të rëndësishme.
  • Drejtim veprimeve të reja.

Bordi pritet të funksionojë me një strukturë relativisht të dobët, duke u përqëndruar në zbatimin e ligjit të parapërshkrimit, në vend të bërjes së kërkesave, kjo ka ndezur diskutime në lidhje me atë nëse kuadri u jep drejtim të mjaftueshëm bizneseve apo mbështetet shumë në dënimet reaksionuese. Akti përmban gjithashtu dispozita për sipërmarrje vullnetare, duke i lejuar njësitë të zgjidhin shkeljet e dyshuara përpara procedimeve zyrtare.

Krahasuar me rregullimin e përgjithshëm të mbrojtjes së të dhënave (GDPR)

Ligji i Indias DPDP inspiron nga PIRR e Bashkimit Evropian, por është përshtatur me prioritetet lokale dhe adaptuese ndaj ekosistemit dixhital të Indisë.

  • Shtrirja e Territorial: Të dy aplikojnë jashtë-terriale në çdo njësi që proceson banorët e BE-së, Akt ndaj njësive përpunuese të të dhënave të drejtorëve indianë në lidhje me ofrimin e mallrave apo shërbimeve.
  • Modeli i Konzantuar: PRTR kërkon pëlqimin e qartë për të dhënat delikate, ndërsa Akti i DPDP përdor një model më të thjeshtë pëlqimi me miratimin e gjykuar për përdorime të ligjshme.
  • Oficeri i Mbrojtjes i Diatas: e mandaton PKBR PDO për shumë organizata; Akti i DPDP kërkon DPO vetëm për fiduciarë të rëndësishëm të të dhënave.
  • Penalties: PKBR fine mirë deri në 4% të kalimit vjetor botëror; DPDP dënon me gurë {250 krushqi (rreth 0.5% të kthimit për firmat e mëdha) por rritet me shkelje.
  • Djathtas: PRT-ja përfshin porbilitetin dhe të drejtën për t'u harruar; Akti i DPD-së i lë ata për tani.
  • Vendarizimi: PRTR nuk mandaton lokalezimin; Akti i DPDP lë derën të hapur për urdhërat e ardhshme të lokalizimit.

Bizneset që tashmë janë të PBRKR-së do të gjejnë një mbivendosje të rëndësishme me kërkesat indiane, ndonse Akti i DPDP-së parashikon kushte unike të tilla si sistemi i propozuar dhe konsiderohet se miraton dhe ka përshtatur rregullimet.

Pandenjët dhe lehtësitë

Një nga Akti i DPDP-së është më i prekuri i regjimit të tij të penalltisë. Akti kategorizon lloje të ndryshme shkeljesh dhe cakton dënime maksimale:

  • Dështimi në zbatimin e masave mbrojtëse: deri në {250 crore.
  • Nuk arrij të njoftoj një shkelje të dhënash: deri në {200 crore.
  • Mospërputhja me një drejtor të dhënash, deri në {200 crore.
  • Shkelje të tjera: deri në ♫50 crore për incident.

Këto dënime janë llogaritur si një përqindje e të dhënave fiduciale (të kthyera globale), të cilat janë të lidhura me sasitë e specifikuara. Përveç kësaj, Akti parashikon përgjegjësi penale në rastet e shkeljeve të të dhënave të kryera nga punonjësit e një fiduciale të dhënash, megjithëse kjo pjesë është kritikuar për potencial mbi 190 kriminalizim të gabimeve të trajtimit të të dhënave. Bordi do të lëshojë udhëzime të hollësishme mbi llogaritjet e penalltive dhe Ligji lejon një proces apeli ndaj mosmarrëveshjeve të Telekomit dhe Gjykatës Apelit (TDS) dhe më pas Gjykatës së Lartë.

Sfidat dhe sfidat e zbatimit

Pavarësisht përparimit të saj, Akti i DPDP-së ndeshet me disa sfida zbatimi:

  • Papërgjegjshmëria në rregulla: Akti fuqizon qeverinë qendrore për të vendosur rregulla mbi aspektet e shumta, duke përfshirë lokalizimin e të dhënave, identifikimin e miratimit dhe procedurat e pranimit të njoftimeve. Deri sa këto rregulla të finalizohen, bizneset duhet të veprojnë në një gjendje pasigurie rregullatore.
  • Dekriminime për qeverinë: Akti lejon qeverinë të përjashtojë 01/ltitë e shtetit (0] nga dispozitat e saj për arsye të sigurisë, sovranitetit apo rendit publik. Privacya paralajmëron se kjo mund të krijojë një sistem dy/qytetesh ku të dhënat e mbledhura nga shteti gëzojnë më pak mbrojtje.
  • Ndërgjegjësimi i Law: Shumë sipërmarrje të vogla dhe të mesme në Indi u mungojnë burimet për të zbatuar praktika të fuqishme të mbrojtjes së të dhënave. Barra e zbatimit të ligjit mund të ndikojë në mënyrë të papërballueshme tek ato nëse qeveria nuk ofron mbështetje të kapacitetit të ndërtimit.
  • Bashkëpunim me ligjet sektoriale: rregullore të tjera të tilla si Akti IT, 2000 (së shpejti do të zëvendësohet nga Akti Dixhital India), mandatet lokale të RILA-së dhe politika e menazhimit të të dhënave të shëndetësisë, të cilat janë në kundërshtim me Aktin e DPDP-së. Koordinimi midis rregullatorëve mbetet një punë në progres.
  • kapaciteti i zbatimit: Bordi i Mbrojtjes së të Dhënave pritet të trajtojë një vëllim masiv ankesash dhe të shkelë njoftimet me burime të kufizuara. Efektshmëria e tij do të varet nga personeli, teknologjia dhe rregullat e qarta proceduriale.

Lulet e të dhënave të Hetimimeve dhe të Kryqit të Rregullave Globalë

Ligji i mbrojtjes së të dhënave i Indias është pjesë e një prirjeje globale drejt regjimeve më të forta private. Akti i DPDP-së gjithashtu po negocion njohjen e kuadrit të konfidencial me juridiksione të tjera, potencialisht lehtësimin e fluksit të të dhënave. Akti i të dhënave do të ndikojë në të dhënat e huaja që mbështeten në të dhënat e përdoruesve indiane. Shumë shumë shumë multikombëtare tashmë kanë investuar në përputhje me infrastrukturën e biznesit, por po ashtu po negocion njohjen e hapur të masave mbrojtëse të Rusisë apo të Kinës, duke mbikqyrur politikat lokale.

Përveç kësaj, Akti i DPDP-së do të ndikojë në të dhënat e nxitura në Indi. Nisjet dhe firmat teknologjike duhet të vendosin mbrojtjen e të dhënave nga projektimi, i cili mund të rrisë kostot, por gjithashtu të ndërtojë besimin e konsumatorit. Akti i prekur më lehtë në aftësinë e të dhënave dhe transparencën algoritmike mund të shihet si mbështetje e inovacionit mbi kontrollin individual të BARA që do të vazhdojë të zhvillohet.

Outlook i ardhshëm: Ndryshime dhe peizazhi i qëndrueshëm

Akti i DPDP nuk është një fjalë përfundimtare, por një kuadër i gjallë. qeveria është e angazhuar ndaj shqyrtimit periodik dhe ka sinjalizuar tashmë amendamente të mundshme.

  • Implikimi i rregullave: Rregullat e Mbrojtjes së të Dhënave Personale Dixhitale, 2024 (të ardhura nën konsultim) do të detajojnë shumë aspekte operacionale, duke përfshirë standardet e menazhimit të miratimit, afatet e njoftimit të të dhënave dhe kriteret për fiduiarë të rëndësishëm të të dhënave.
  • Aktin Digitali India Act: Një ligj tërësor dixhital po hartohet për të zëvendësuar Aktin IT, për të mbuluar sigurinë në internet, përgjegjësinë ndërvepruese dhe të dhënat jo-personale. Kjo mund të lidhet me Aktin e DPDP-së.
  • Interpretim idicioni gjyqësor: Gjykatat ka të ngjarë të rafinojnë dispozitat e Aktit, veçanërisht lidhur me përjashtimet nga qeveria dhe shtrirjen e përdorimit të {legitimatëve.♫ The Puttaswami do të vazhdojë të drejtojë shqyrtimin gjyqësor.
  • Ligjet e nivelit shtetëror: Disa shtete kanë kaluar ligjet e tyre të mbrojtjes së të dhënave (p.sh., Karnataka (projekt i projekt-ligjit mbi të dhënat jo-personale). Ndërhyrja me ligjin qendror mund të krijojë kompleksitetin.
  • Konvergjencë ndërkombëtare: Akti Indias DPDP ka gjasa të përmendet në vendet e tjera në zhvillim që projektojnë ligjet e tyre të privatësisë. Ndikimi i tij shtrihet përtej kufijve të Indisë.

Hapa praktikë për bizneset që të arrijnë një marrëveshje

Organizatat që procesojnë të dhënat personale të banorëve indianë duhet të ndërmarrin hapa të menjëhershëm për t'u përputhur me Aktin e DPDP:

  1. Përpuno një auditim të të dhënave: Identifiko se çfarë të dhënash personale mblidhen, për çfarë arsyesh, si ruhen dhe me kë ndahet.
  2. Përditësimi i politikave të privatësisë dhe mekanizmave të miratimit: Vërejtjet e sigurisë janë të qarta, të përmbledhura dhe të siguruara në anglisht apo në një gjuhë të zgjedhjes së përdoruesve. Koleksioni i shtuar duhet të përmbushë standardet e Aktit të lirë, specifike dhe të pambiaguoze.
  3. Mbrojtja e sigurisë së thjeshtë: Miratimi i shifrimit të fuqishëm, kontrolleve të hyrjes dhe planeve të reagimit të incidentit. Akti nuk jep standarde specifike por pret praktika të arsyeshme sigurie. (4)
  4. Prapre për shkeljen e njoftimit: Zhvilloni procedurat e brendshme për të diktuar dhe raportuar shkeljet në Bordin e Mbrojtjes së të Dhënave dhe të dhënat e prekura brenda linjës kohore të kërkuar (ende për t'u përcaktuar në rregulla).
  5. Denëndotë një oficer të mbrojtjes së të dhënave: Nëse organizata juaj është një fiduciale e rëndësishme e të dhënave (kriteria për t'u njoftuar), emëroni një DPO që banon në Indi.
  6. Riview anash transfertat e të dhënave kufitare: Harta ku dërgohen të dhënat personale indiane dhe vlerëson nëse zbatohen kufizimet qeveritare.
  7. Punonjësit e Treinit: ndërgjegjësimi për mbrojtjen e të dhënave duhet të shtrihet përtej ekipeve ligjore për inxhinierinë, marketingun dhe personelin mbështetës të klientëve.
  8. Engage me rregullatorët: Monitor azhornime nga Ministria e Elektronikës dhe Teknologjisë së Informacionit (MeitY) dhe Bordi i Mbrojtjes së të Dhënave. Merr pjesë në konsultime publike ku është e mundur.

Konfinitimi

India e bën udhëtimin e mbrojtjes së të dhënave nga një e drejtë kushtetuese në një statut të plotë është një shembull i jashtëzakonshëm i modernizimit ligjor në një ekonomi dixhitale që rritet shpejt. Akti i Mbrojtjes së të Dhënave Personale, 2023, ofron një bazë të fortë, balancimin e intimitetit individual me nevojat e biznesit dhe shtetit. megjithatë, ligji do të ketë sukses vetëm në zbatimin e rregullave, efektshmërinë e Bordit të Mbrojtjes së të Dhënave dhe një kulturë të përputhjes midis të dyja njësive publike dhe atyre private.

Lidhjet e jashtme: