Sự tiến hóa kỹ thuật số và sự cấp bách để bảo vệ dữ liệu

Sự gia tăng nhanh chóng của thông minh, kế hoạch dữ liệu có giá trị và sáng tạo của chính phủ Ấn Độ đã khiến hàng triệu công dân trên mạng lần đầu tiên thay đổi. Với sự gia tăng số dữ liệu này đến mức chưa từng thấy trong môi trường sống. Việc nhận ra các yếu tố cơ sở dữ liệu có sẵn trong hệ sinh thái giàu dữ liệu, Ấn Độ đã quyết định tạo ra một khuôn khổ pháp lý để bảo vệ dữ liệu.

Nền tảng hiến pháp: Quyền được riêng tư

Trên nền đá của hành trình bảo vệ dữ liệu Ấn Độ là phán quyết tối cao . Trong một quyết định thống nhất, một băng thẩm định cho thấy quyền được riêng tư là nền tảng trong điều khoản 21 của hiến pháp Ấn Độ (phải cho sự sống và quyền tự do cá nhân). Việc này quy định trước đó [FLT: 1]. Tòa án giữ kín quyền riêng tư bao gồm khả năng kiểm soát và kiểm soát dữ liệu cá nhân. Việc đưa ra một bản án pháp luật cần thiết để bảo vệ quyền tự do cá nhân. Việc này cũng phải tiếp tục kiểm tra các nguyên tắc pháp lý: Các nguyên tắc pháp lý và các nguyên tắc pháp lý có tính chất pháp lý được thiết lập nhằm xác nhận sự riêng tư này.

Từ Ủy ban Srikrisha đến Đạo luật Bảo vệ dữ liệu cá nhân số, năm 2023

Sau bản tuyên án Pustawamy, chính phủ thành lập một ủy ban gồm các chuyên gia về pháp luật, được tổ chức bởi thẩm phán B.N. Srikririshna để soạn thảo một khuôn khổ bảo vệ dữ liệu. Bản báo cáo năm 2018 của ủy ban đưa ra nền tảng cho một chuyến hành trình lập pháp lý kéo dài. Nhiều lần lặp lại một dự luật bảo vệ dữ liệu được đưa ra tại Quốc hội, mỗi cuộc tranh luận phản ánh về các vấn đề như là địa phương dữ liệu, miễn dịch cho chính phủ, và việc điều trị không cá nhân. Vào ngày 20 tháng 8 năm 2023, sau khi tham khảo và sửa đổi rộng rãi, Quốc hội [FIP] thông qua Bộ Tư pháp cá nhân [công ty], hành pháp 20 TB], Đạo luật riêng của Ấn Độ, cũng đã thay thế cho các thông tin cá nhân và các công tố viên công tố chính thức chính thức chính thức này trong quá trình bảo vệ và các công tố chính thức chính thức chính thức chính thức của Ấn Độ.

Những khác biệt chính từ Bill trước đó

Đạo luật DPP là một khuôn khổ đồng ý được định nghĩa rõ ràng hơn những đề nghị trước đó, chỉ có 38 phần so với bản bảo vệ của cơ quan PDP (FLT: 0) của Ấn Độ [FLT: 0] Ban Bảo vệata [FLT: 1]. Đạo luật cũng giới thiệu hình phạt cho người khác và định nghĩa rộng hơn về “các mục đích và cách xử lý).

Các kho dự trữ của Đạo luật Bảo vệ dữ liệu cá nhân số, 2023

Những nền tảng để xử lý dữ liệu cá nhân

Dưới Luật DPP, dữ liệu cá nhân có thể được xử lý chỉ trên một trong hai cơ sở hợp pháp: hoặc ) thỏa thuận [FLT:] [FLT:] để có được chấp thuận cho “giáo vụ sử dụng bộ luật trong đạo luật (như là công việc, trường hợp khẩn cấp, hoặc sự tuân thủ pháp lý). Cần phải được miễn phí, cụ thể, có tính chuyên môn, không cần thiết, không có chủ yếu và không có ý, với hành động rõ ràng của dữ liệu chính (nhân viên chính). Hãy chú ý trước khi được cho phép, phải tìm cách xử lý các chi tiết của các trường hợp và cách xử lý.

Quyền hiệu trưởng

Người ta trao cho những người (chủ bản) quyền bao gồm:

  • Đúng để thông tin: yêu cầu chi tiết về các hoạt động xử lý.
  • Đúng để sửa chữa và làm mờ: yêu cầu sửa chữa dữ liệu không chính xác hoặc xoá bỏ khi mục đích đã được dùng.
  • Đúng để sửa đổi thay đổi thay đổi: khiếu nại với dữ liệu bị thiếu hiệu quả và, nếu không được giải quyết, với bảng bảo vệ dữ liệu.
  • Đúng để đề cử: bổ nhiệm một danh sách để thực thi quyền trong trường hợp chết hoặc thiếu khả năng.

Đáng chú ý là quyền có được sự cập nhật dữ liệu và quyền được quên đi, trong các phiên bản trước đây, không được bao gồm trong Đạo luật cuối cùng, một quyết định được tranh luận bởi những người ủng hộ sự riêng tư.

Name

Các thành phần thu thập và xử lý dữ liệu cá nhân (dữ liệu phân dạng) phải:

  • Tiến trình chỉ đưa ra các dữ liệu cho các mục đích hợp pháp, cụ thể và cần thiết.
  • Bảo vệ an toàn hợp lý để ngăn chặn các lỗ hổng.
  • Thông báo cho Ban Bảo vệ Dữ liệu về bất kỳ lỗ hổng dữ liệu cá nhân nào, cùng với các chủ đề dữ liệu bị ảnh hưởng.
  • Ngừng giữ dữ liệu khi mục đích được hoàn thành, trừ khi luật pháp đòi hỏi sự chú ý.
  • Hãy công bố thông báo chi tiết về sự riêng tư và bổ nhiệm một nhân viên bảo vệ dữ liệu trong một số trường hợp (v. d., “những thông tin đáng chú ý về các chứng cứ liên quan đến việc thông báo cho chính phủ).

Name

Đạo luật DPPP chấp nhận một cách tiếp cận vừa phải hơn với dữ liệu định vị so với bản nháp trước đó. Nó cho phép chuyển dữ liệu cá nhân ra ngoài Ấn Độ, nhưng chính phủ có thể chỉ định một số loại dữ liệu nhạy cảm nhất định cần phải được lưu trữ trong nước. Đạo luật không yêu cầu định toàn bộ địa phương hóa, trợ giúp cho các công ty toàn cầu. Tuy nhiên, chính phủ trung ương vẫn giữ quyền hạn chế chuyển nhượng sang các nước cụ thể thông báo cụ thể. Mục tiêu này linh hoạt để cân bằng an ninh với nhu cầu dữ liệu được cung cấp miễn phí trong nền kinh tế toàn cầu.

Khung điều khiển và điều khiển hoạt động

Luật DPP xác minh Ban Bảo vệ Dữ liệu của Ấn Độ ) (Hội đồng quản trị) là cơ quan điều khiển quan trọng. Khác với thẩm quyền bảo vệ dữ liệu được đề nghị trước đó, ban giám đốc không phải là một người chủ động, mà là một cơ thể qua vi phạm trách nhiệm xử lý và áp đặt hình phạt.

  • Cần phải có những lỗ hổng dữ liệu cá nhân và không có sự đối xứng.
  • Đưa ra những hình phạt về tiền tệ lên đến năm 2050 crore (có thể là 30 triệu Mỹ kim) vì đã vi phạm một số tội nghiêm trọng.
  • Chỉ đạo những hành động điều trị.

Mục đích của ban điều hành là hoạt động với một cấu trúc tương đối mong muốn, tập trung vào thực thi thay vì thực thi quy tắc trước khi soạn thảo. Điều này đã kích hoạt các cuộc thảo luận về việc có cung cấp đủ hướng dẫn cho các doanh nghiệp hoặc dựa vào các hình phạt phản ứng. Đạo luật cũng chứa những điều khoản cho các công việc tự nguyện, cho phép các thực thể giải quyết những hành vi vi vi phạm trước khi tiến hành chính thức.

So sánh với quy tắc bảo vệ dữ liệu chung (GDPR)

Đạo luật DPDP của Ấn Độ thu hút sự cảm hứng từ GDPR của Liên minh Châu Âu nhưng được điều chỉnh theo thứ tự ưu tiên địa phương và thích nghi với hệ sinh thái số của Ấn Độ.

  • Phạm vi địa lý:) Cả hai đều áp dụng ngoại lai - GDPR cho bất kỳ thực thể xử lý dữ liệu của EU người dân; Luật DP (DPP) cho các thực thể xử lý dữ liệu của các nguyên tố Ấn Độ liên quan đến việc cung cấp hàng hóa hay dịch vụ.
  • Mô hình đối chiếu: GDPR đòi hỏi sự đồng ý rõ ràng cho dữ liệu nhạy cảm, trong khi Đạo luật DPP lại sử dụng một mô hình đồng ý đơn giản hơn với sự cho rằng sự đồng ý cho các việc sử dụng hợp pháp.
  • Sĩ quan Bảo vệ Data: Yêu cầu DPO cho nhiều tổ chức; Đạo luật DPPP chỉ yêu cầu thông tin phân dạng có ý nghĩa.
  • Các giá trị: ) GDPR được trả cho 4% số lần chuyển đổi hàng năm; Đạo luật DPPPP tại mặc định đặng crore (khoảng 0.5% số lần chuyển đổi cho các công ty lớn) nhưng tăng với sự vi phạm.
  • Phải: GDPR bao gồm khả năng chuyển tiếp và quyền bị lãng quên; Đạo luật DPP bỏ qua chúng trong lúc này.
  • Định vịta: GDPR không yêu cầu định vị; Đạo luật DPP để mở cửa cho các lệnh định vị trong tương lai.

Các doanh nghiệp vốn đã là GDPR Clipliant sẽ tìm thấy sự chồng chéo đáng kể với các yêu cầu của người Ấn Độ, mặc dù các quy định độc đáo của Đạo luật DPP như hệ thống chưa được cấp phép và được cho là sự đồng ý -demand đã điều chỉnh.

Sự lưu đày và các tật xấu

Một trong những điều luật có ảnh hưởng lớn nhất của Luật DPDP là chế độ hình phạt, và Đạo luật quy định những loại vi phạm khác nhau và đưa ra hình phạt tối đa:

  • Không thực hiện được hệ thống bảo vệ: lên đến mức 250 crore.
  • Không thông báo được một lỗ hổng dữ liệu: lên đến 200 crore.
  • Không có sự tương tác với quyền lợi của một hiệu trưởng: đến 200 đồng.
  • Những hành vi vi phạm khác: lên tới 50 lần mỗi lần xảy ra sự cố.

Ngoài ra, Đạo luật cung cấp trách nhiệm hình sự kiện hình sự vi phạm dữ liệu do nhân viên của một bộ phận dữ liệu, mặc dù phần này đã bị chỉ trích vì khả năng xử lý dữ liệu có khả năng xử lý lỗi trong quá trình tính toán hình phạt. Ngoài ra, Đạo luật này còn cho phép một tiến trình kháng cáo cho phép giải quyết các vấn đề về cách giải quyết dữ liệu và Tòa Án Vĩnh Hằng (TSAP) và sau đó lên Tối cao.

Những thử thách và những sự thay đổi

Mặc dù nó đã được tiến hành, nhưng Đạo luật DPPP vẫn phải đối mặt với nhiều thách thức thực hiện:

  • Định luật:) Đạo luật trao quyền cho chính phủ trung tâm để đặt ra các quy tắc về nhiều khía cạnh, bao gồm dữ liệu địa phương hóa, xác thực quản lý đồng ý và thông báo vi phạm. Cho đến khi những quy tắc này được hoàn tất, các doanh nghiệp phải hoạt động trong tình trạng không chắc chắn về quy tắc.
  • Những sự kiện về chính phủ: ) Đạo luật cho phép chính phủ miễn trừ “các phương pháp của quốc gia vì lý do an ninh, quyền thống trị, hoặc trật tự công cộng.
  • Ý thức : Nhiều công ty nhỏ và trung bình ở Ấn Độ thiếu nguồn lực để thực hiện những thực hành bảo vệ dữ liệu mạnh mẽ.
  • , các quy định khác ) khác ) như Đạo luật IT, 2000 (soon to được thay thế bởi Đạo luật số Ấn Độ), các mệnh lệnh định định định địa phương dữ liệu của RBIB, và chính sách quản lý dữ liệu sức khỏe (OPPPP) (không lâu sau, các luật điều hành vẫn còn hiệu quả.
  • Khả năng ép buộc: ) Bảng bảo vệ dữ liệu được dự đoán xử lý một lượng lớn khiếu nại và thông báo vi phạm với nguồn lực hạn chế. Khả năng này sẽ phụ thuộc vào nhân viên, công nghệ và các quy tắc thủ tục rõ ràng.

Name

Luật bảo vệ dữ liệu của Ấn Độ là một phần của xu hướng toàn cầu về chế độ bảo vệ quyền riêng tư mạnh hơn, và cũng là một phần của Đạo luật DPPP về việc chuyển giao dữ liệu qua mạng mật khẩu (DBĐ) sẽ ảnh hưởng đến các công ty nước ngoài, những công ty khác, vốn dựa vào dữ liệu của Ấn Độ.

Ngoài ra, Luật DPDP sẽ ảnh hưởng đến dữ liệu của cải cách tự động ở Ấn Độ, khởi nghiệp và các công ty công nghệ phải thay thế dữ liệu bằng thiết kế, có thể tăng chi phí nhưng cũng xây dựng lòng tin người tiêu dùng.

Nhìn xa trông rộng tương lai: sửa đổi và phong cảnh phong cảnh

Đạo luật DPPP không phải là một từ cuối cùng mà là một khuôn khổ sống động. chính phủ đã cam kết để xem xét định kỳ và đã ra dấu hiệu sửa đổi tiềm năng.

  • [FLT: 0] Sự phân loại các quy tắc:) Các quy tắc bảo vệ dữ liệu cá nhân số, 2024 (bên dưới tư vấn) sẽ chi tiết nhiều khía cạnh hoạt động, bao gồm các tiêu chuẩn quản lý đồng ý, thông báo thông báo dữ liệu bị hỏng, và tiêu chuẩn cho các phân tích dữ liệu quan trọng.
  • Đạo luật Ấn Độ: ) Một luật kỹ thuật số toàn diện đang được soạn thảo để thay thế Đạo luật IT, bao gồm an toàn trực tuyến, trách nhiệm trung gian, và không phải là dữ liệu cá nhân. Việc này có thể giao nhau với Đạo luật DPP.
  • Các tòa án có lẽ sẽ cải tiến các điều khoản của Đạo luật, đặc biệt liên quan đến việc miễn dịch chính phủ và phạm vi của việc “làm theo luật pháp ”.
  • Việc liên kết với luật trung ương có thể tạo ra sự phức tạp.
  • Định luật giao thoa quốc gia: ) Đạo luật DP của Ấn Độ rất có thể được viện dẫn tại những nước đang phát triển khác để thiết kế luật riêng tư của họ, và ảnh hưởng này vượt ra ngoài biên giới Ấn Độ.

Những bước thực tế để làm ăn hòa hợp với nhau

Các tổ chức xử lý dữ liệu cá nhân của cư dân Ấn Độ nên thực hiện các bước ngay lập tức để phù hợp với Luật DPP:

  1. Bắt cóc một cuộc kiểm tra dữ liệu: xác định những gì dữ liệu cá nhân được thu thập, với mục đích nào, cách lưu trữ và chia sẻ dữ liệu với ai.
  2. Chính sách bảo mật và cơ chế chấp thuận: [FLT: 1] Những thông báo bảo mật rõ ràng, súc tích, và được cung cấp bằng tiếng Anh hoặc ngôn ngữ do người dùng chọn.
  3. Bảo vệ an ninh: chấp nhận mã hóa mạnh mẽ, điều khiển truy cập và kế hoạch đáp ứng sự cố.
  4. chuẩn bị thông báo lỗi: phát triển các thủ tục nội bộ để phát hiện và báo cáo các lỗ hổng trong bảng bảo vệ dữ liệu và ảnh hưởng đến các hiệu trưởng dữ liệu trong dòng thời gian cần thiết (nhưng vẫn còn được ghi rõ theo quy tắc).
  5. Hãy ủy thác một sĩ quan bảo vệ dữ liệu: ) Nếu tổ chức của bạn là một “dữ liệu đặc trưng nhất mà bạn có thể biết được, hãy bổ nhiệm một DPO ở Ấn Độ.
  6. Xem lại các tiến trình chuyển dữ liệu qua mạng chéo: Bản đồ nơi dữ liệu cá nhân Ấn Độ được gửi, và đánh giá xem có bất kỳ hạn chế nào của chính phủ áp dụng cho việc thay đổi nơi Mạng cục bộ không. Hãy chuẩn bị cho các yêu cầu định vị trí tương lai.
  7. nhân viên Train: ) ý thức về bảo vệ dữ liệu phải mở rộng hơn cả đội pháp lý để kỹ thuật, tiếp thị, và nhân viên hỗ trợ khách hàng.
  8. Trình quản lý: ) Cập nhật theo dõi từ Bộ Điện tử và Công nghệ (MitY) và Ban Bảo vệ Dữ liệu. Tham khảo ý kiến công chúng khi có thể.

Kết thúc

Đạo luật bảo vệ dữ liệu cá nhân số học, năm 2023, cung cấp một nền tảng vững chắc, cân bằng quyền riêng tư cá nhân với nhu cầu kinh doanh và quốc gia.

Liên kết bên ngoài: