Indië het 'n stap vorentoe geneem in die rigting van die neerlegging van 'n behoorlike beleid vir databeskerming. Die Srikrishna-komitee, 'n kundige komitee van 10 lede onder leiding van voormalige Hooggeregshofregter BN Srikrishna en aangestel deur die Indiese regering in Augustus 2017 om "sleutel databeskermingskwessies te identifiseer" het uiteindelik 'n verslag en 'n konsepwetsontwerp ingedien wat 'n wetlike raamwerk bied vir data privacy in die land teen die einde van Julie.
Die volledige verslag van 213 bladsye, tesame met die 67 bladsye lange konsepwetsontwerp, kan op die webwerf van die Ministerie van Elektronika en Inligtingstegnologie gelees word en bied 'n gedetailleerde insig in die kontoere van hoe databeskerming in Indië kan lyk. Terwyl alles nog in teorie is en die Srikrishna-paneel slegs 'n konsepwetsontwerp verskaf het wat deur die Parlement goedgekeur moet word, sal enige beleid wat in plek gestel word, waarskynlik nie veel van die betrokke wetsontwerp afwyk nie. In daardie konteks is dit belangrik vir besighede, klein en groot, om te analiseer, te verstaan en indien nodig, die nodige veranderinge te begin aanbring.
Vir besighede moet die volgende belangrike punte in ag geneem word:
- Die wetsontwerp stel voor dat die nuwe komende wet jurisdiksie sal hê vir enige data wat in Indië verwerk word. Selfs vir data-insamelaars, wat die verslag "data-fiduciaires" noem, wat nie in Indië teenwoordig is nie, maar aktiwiteite uitvoer wat data-hoofde raak, sal onder die bestek van hierdie wet val.
- 'n Onafhanklike regulerende liggaam genaamd die Databeskermingsowerheid (DPA) sal deur die wet ingestel word wat verantwoordelik sal wees vir die effektiewe afdwinging van die wet.
- Sekere data-fidusiêres, wat deur die DPA as beduidende data-fidusiêres gekategoriseer word "gebaseer op hul vermoë om groter skade aan data-hoofde te veroorsaak as gevolg van hul dataverwerkingsaktiwiteite". Hierdie beduidende data-fidusiêres sal verpligtinge moet nakom soos (i) Registrasie by die DPA; (ii) Impakassesserings vir Databeskerming; (iii) Rekordhouding; (iii) Data-oudits; en (iv) Aanstelling van 'n Dataverwerkingsbeampte. Die DPA kan vereis dat enige ander data-fidusiêres ook hierdie verpligtinge moet nakom.
- Soortgelyk aan die Europese Unie s'n Algemene databeskermingsregulasie (GDPR), strawwe kan opgelê word aan data-fidusiêres en vergoeding kan toegeken word aan data-prinsipale vir die oortreding van databeskermingswetgewing. Die opgelegde strawwe sal 'n bedrag wees tot die vaste boonste perk of 'n persentasie van die totale wêreldwye omset van die voorafgaande finansiële jaar, wat ook al die hoogste is.
- Sensitiewe persoonlike data sal wagwoorde, finansiële data, gesondheidsdata, amptelike identifiseerders, sekslewe, seksuele oriëntasie, biometriese en genetiese data, en data wat transgenderstatus, interseksstatus, kaste, stam, godsdienstige of politieke oortuigings of affiliasies van 'n individu openbaar, insluit.
- Toestemming sal 'n wettige basis wees vir die verwerking van persoonlike data. Vir toestemming om geldig te wees, moet dit "vry, ingelig, spesifiek, duidelik en teruggetrek kan word" wees.
- Alle verwerking van persoonlike data deur data-fidusiêres moet billik en redelik wees.
- Daar sal verpligtinge rakende datakwaliteit en bergingsbeperking op data-fidusiêres wees.
- Die reg op dataportabiliteit, onderhewig aan beperkte uitsonderings, moet in die wet ingesluit word.
- Die reg om vergeet te word, kan aangeneem word, met die Beregtingsvleuel van die DPA wat die toepaslikheid daarvan bepaal op grond van sekere kriteria.
- Persoonlike data wat as krities beskou word, sal onderhewig wees aan die vereiste om slegs in Indië verwerk te word
- Ander tipes persoonlike data (nie-krities) sal onderhewig wees aan die vereiste om ten minste een bedienende kopie in Indië te stoor
- In die konsep van die wetsontwerp wat verskaf word, is enige oortreding wat daaronder strafbaar is, gekategoriseer as kenbaar en nie-borgtogbaar.
Daar is verskeie ander punte, maar dit is die belangrikste punte wat 'n uitwerking sal hê op die manier waarop besighede in Indië bedrywighede doen. Daarom sal baie multinasionale korporasies soos Facebook, Google of Whatsapp moet verseker dat die data wat hulle van Indiese gebruikers insamel, beskerm word onder die databeskermingsdag. Hulle sal ook vereis word om 'n kopie in Indië te stoor, wat die koste van bedieners kan verhoog.
Die ander belangrike deel is dat data-fidusiêre wat as "beduidend" beskou word, ook gereed sal moet wees om verskeie voldoeningsmaatreëls te ondergaan waarvoor hulle van nou af moet voorberei. Die Wet op Databeskerming 2018, hoewel dit nog nie in werking getree het nie, baan beslis die weg vir 'n toekomstige raamwerk van datawetgewing in Indië. Besighede moet ag slaan en die grondslag lê sodat hulle nie onvoorbereid betrap word wanneer dit in werking tree nie.
As 'n IT-sekuriteitsvennoot vir u besigheid, Seqrite bied omvattende sekuriteit teen gevorderde kuberbedreigings. Om meer te wete te kom



