Acerca de este episodio
El sector de Banca, Servicios Financieros y Seguros (BFSI) maneja algunos de los datos personales y financieros más sensibles, lo que lo convierte en un foco principal de la Ley de Protección de Datos Personales Digitales (DPDPA)En esta sesión de “La hora de la privacidad”, expertos del sector analizan cómo las instituciones financieras pueden equilibrar los estrictos requisitos regulatorios con la necesidad de innovación digital y experiencias de cliente fluidas.
Las siguientes preguntas frecuentes se basan en las ideas compartidas en el vídeo.
Preguntas frecuentes
¿Cómo modifica la DPDPA el panorama del sector BFSI en comparación con las regulaciones existentes del RBI?
Si bien los bancos ya siguen las estrictas directrices del RBI, la DPDPA introduce un marco horizontal que se centra específicamente en el "titular de los datos" (el cliente). Cambia el enfoque de la mera "seguridad" a los "derechos de privacidad", exigiendo a los bancos que proporcionen avisos detallados, gestionen el consentimiento específico para cada finalidad y garanticen la eliminación de los datos una vez cumplida la finalidad principal, a menos que la ley disponga lo contrario.
¿Cuál es el mayor desafío para implementar la "limitación de finalidad" en el sector bancario?
Los bancos suelen recopilar datos por un motivo (por ejemplo, abrir una cuenta de ahorros) pero desean utilizarlos para otro (por ejemplo, preaprobar un préstamo). Según la Ley de Protección de Datos Personales (DPDPA), esto solo está permitido si se obtiene el consentimiento explícito e informado para cada finalidad específica. Gestionar estos conjuntos de consentimientos en múltiples productos bancarios supone un importante obstáculo operativo.
¿Cómo deben gestionar las instituciones financieras los "datos heredados" en virtud de la nueva ley?
Los bancos almacenan datos de clientes de décadas de antigüedad. Los expertos sugieren que las instituciones deben realizar un análisis exhaustivo de datos para identificar qué datos poseen, por qué los poseen y si aún los necesitan. Si el consentimiento original no cumple con los estándares de la Ley de Protección de Datos Personales (DPDPA), los bancos deben enviar nuevas notificaciones a los clientes existentes para validar el procesamiento continuo de sus datos.
¿Qué papel desempeñan los "gestores de consentimiento" en el ecosistema financiero?
La DPDPA introduce el concepto de Gestor de Consentimientos, una plataforma que permite a los usuarios gestionar, revocar y realizar un seguimiento de sus consentimientos en un solo lugar. Para el sector BFSI, esto se alinea con el marco de "Agregador de Cuentas", lo que permite un intercambio más transparente de información financiera y, al mismo tiempo, otorga a los clientes un control total.
¿Cómo pueden los bancos gestionar el riesgo de los "fiduciarios de datos significativos" (SDF, por sus siglas en inglés)?
Debido al volumen y la sensibilidad de los datos que procesan, es probable que la mayoría de los grandes bancos se clasifiquen como entidades de protección de datos (EPD). Esto les obliga a designar un responsable de protección de datos (RPD), realizar evaluaciones de impacto en la protección de datos (EIPD) periódicas y someterse a auditorías independientes para garantizar la solidez de su política de privacidad.
¿Cuál es el impacto de la DPDPA en las alianzas con empresas fintech de terceros?
Los bancos suelen asociarse con empresas fintech para la verificación de identidad del cliente (KYC), la captación de clientes potenciales o la tramitación de préstamos. Según la ley, el banco sigue siendo el responsable fiduciario de los datos y, por lo tanto, responsable de cualquier negligencia por parte de la empresa fintech, que actúa como procesador de datos. Esto exige evaluaciones de riesgo más rigurosas de los proveedores y la integración de la privacidad desde el diseño entre los sistemas centrales del banco y la aplicación del socio.
¿Cómo funciona el "Derecho al olvido" cuando las leyes financieras exigen la conservación de datos?
Este es un punto común de confusión. El DPDPA Permite la retención de datos si así lo exige otra ley (como las normas contra el blanqueo de capitales o de identificación del cliente). Los bancos deben encontrar un equilibrio: eliminar los datos que ya no son necesarios legalmente, pero mantener los registros exigidos por el Banco de la Reserva de la India o las autoridades fiscales, incluso si un cliente solicita su eliminación.
¿Cuál es el primer paso que debe dar una institución financiera para cumplir con la normativa?
El consenso de la sesión es comenzar con un Mapa de flujo de datosNo se puede proteger lo que se desconoce que existe. Mapear cómo los datos ingresan al banco, dónde se almacenan, quién tiene acceso a ellos y cuándo salen del sistema es la base esencial para todos los demás esfuerzos de privacidad. Este video ofrece una mirada en profundidad a la intersección de la tecnología financiera y data privacy Derecho, con la participación de expertos que analizan el camino práctico a seguir para las entidades del sector bancario y financiero en la India.
Listos para fortalecerse Data Privacy?
Descubre cómo Seqrite Ayuda a las organizaciones a simplificar el cumplimiento normativo y a reducir riesgos.
Solicitar una demo