Индия сделала шаг вперед в разработке надлежащей политики защиты данных. Комитет Шрикришны, состоящий из 10 экспертов и возглавляемый бывшим судьей Верховного суда Б.Н. Шрикришной, назначенный правительством Индии в августе 2017 года для «выявления ключевых вопросов защиты данных», наконец, представил отчет и проект закона, обеспечивающего правовую основу для защиты данных. data privacy в стране в конце июля.
Полный 213-страничный докладе вместе с 67-страничным законопроект С ним можно ознакомиться на сайте Министерства электроники и информационных технологий, где он подробно описывает, как может выглядеть защита данных в Индии. Хотя всё это пока находится в стадии теории, а группа Шрикришны представила лишь законопроект, который должен быть принят парламентом, любая принятая политика, скорее всего, не будет существенно отличаться от рассматриваемого законопроекта. В этом контексте важно, чтобы предприятия, как мелкие, так и крупные, проанализировать ситуацию, понять её и, при необходимости, начать вносить необходимые изменения.
Для предприятий необходимо принять во внимание следующие ключевые моменты:
- Законопроект предполагает, что новый закон будет распространяться на любые данные, обрабатываемые в Индии. Даже сборщики данных, которых в докладе называют «доверенными лицами данных», которые не находятся в Индии, но осуществляют деятельность, затрагивающую интересы субъектов данных, будут подпадать под действие этого закона.
- Законом будет создан независимый регулирующий орган под названием Управление по защите данных (DPA), который будет отвечать за эффективное соблюдение закона.
- Некоторые доверенные лица, относящиеся к категории DPA (Управление по защите данных), относятся к категории «значительных доверенных лиц», «исходя из их способности причинить больший ущерб субъектам данных в результате их деятельности по обработке данных». Эти значительные доверенные лица обязаны взять на себя такие обязательства, как (i) регистрация в Управлении по защите данных; (ii) оценка воздействия на защиту данных; (iii) ведение документации; (iii) аудит данных; и (iv) назначение сотрудника по обработке данных. Управление по защите данных может потребовать от любых других доверенных лиц выполнения этих обязательств.
- Аналогично Европейскому Союзу Общее регулирование защиты данных (ВВП)За нарушение закона о защите данных к доверенным лицам могут быть применены штрафы, а принципалам данных может быть присуждена компенсация. Штрафы могут быть наложены в размере до установленного верхнего предела или в виде процента от общего мирового оборота за предыдущий финансовый год, в зависимости от того, какая сумма больше.
- К конфиденциальным персональным данным относятся пароли, финансовые данные, данные о состоянии здоровья, официальный идентификатор, половая жизнь, сексуальная ориентация, биометрические и генетические данные, а также данные, раскрывающие трансгендерный статус, интерсексуальный статус, касту, племя, религиозные или политические убеждения или принадлежность человека.
- Согласие будет являться законным основанием для обработки персональных данных. Чтобы согласие было действительным, оно должно быть «свободным, информированным, конкретным, ясным и отзываемым».
- Любая обработка персональных данных доверенными лицами должна быть справедливой и разумной.
- На доверительных собственниках данных должны быть наложены обязательства по обеспечению качества данных и ограничению их хранения.
- Право на переносимость данных, за некоторыми ограниченными исключениями, должно быть включено в закон.
- Право на забвение может быть принято, и Отдел по рассмотрению дел DPA определит его применимость на основе определенных критериев.
- Персональные данные, признанные критически важными, подлежат обработке только в Индии.
- Другие типы персональных данных (некритичных) подлежат обязательному хранению как минимум одной рабочей копии в Индии.
- В представленном проекте законопроекта любое правонарушение, наказуемое по нему, классифицируется как подсудное и не подлежащее освобождению под залог.
Есть и другие моменты, но эти основные, которые повлияют на ведение бизнеса в Индии. Таким образом, многим транснациональным корпорациям, таким как Facebook, Google или WhatsApp, придётся обеспечить защиту данных, собираемых ими у индийских пользователей, в соответствии с Законом о защите данных. Им также потребуется хранить копии данных в Индии, что может привести к увеличению расходов на серверы.
Другим важным моментом является то, что доверенные лица, чья информация считается «значимой», также должны будут пройти различные процедуры проверки соответствия, к которым им необходимо подготовиться уже сейчас. Закон о защите данных 2018 года, хотя он пока не вступил в силу, безусловно, открывает путь к будущей системе законодательства о данных в Индии. Компаниям следует принять во внимание этот факт и начать закладывать основу уже сейчас, чтобы не оказаться врасплох, когда он вступит в силу.
Как партнер по ИТ-безопасности для вашего бизнеса, Seqrite Обеспечивает комплексную защиту от современных киберугроз. Узнать больше



