Что такое Data Privacy?
Data privacy Речь идет о праве отдельных лиц контролировать сбор, использование, хранение, передачу и защиту своей личной информации. В условиях все более цифрового мира личные данные, такие как имена, контактные данные, идентификационные номера, финансовая информация, медицинские записи, поведение в интернете и данные о местоположении, стали критически важным активом для организаций и деликатным вопросом для отдельных лиц.
В его ядре, data privacy Речь идет о доверии и подотчетности. Это гарантирует, что персональные данные обрабатываются только в законных целях, прозрачным, безопасным и уважительным образом, в соответствии с правами личности. По мере расширения цифровых услуг в банковской сфере, здравоохранении, электронной коммерции, образовании, телекоммуникациях и государственном управлении защита персональных данных стала крайне важной для предотвращения злоупотреблений, кражи личных данных, рисков слежки и подрыва общественного доверия.
Во всем мире, data privacy Закон о защите данных эволюционировал из добровольной передовой практики в регулируемое юридическое обязательство. Правительства во всем мире сегодня признают, что строгие законы о защите данных необходимы для защиты граждан, обеспечения безопасных цифровых инноваций и поддержки трансграничных потоков данных в условиях взаимосвязанной экономики.
Эволюция Data Privacy Законодательство
Как глобальные законы о защите данных повлияли на современные правила защиты конфиденциальности?
Концепция конфиденциальности существовала задолго до цифровой эпохи. Ранние юридические представления о конфиденциальности были сосредоточены на защите от вторжения и слежки. Однако с появлением компьютеров и автоматизированной обработки данных в середине XX века вопросы конфиденциальности трансформировались в вопросы о том, как собирается, хранится и используется личная информация.
В 1980 году в Руководстве ОЭСР по защите конфиденциальности была введена концепция добросовестной обработки информации (Fair Information Practices, FIP), заложившая основополагающие принципы, такие как ограничение цели использования, минимизация данных, прозрачность и подотчетность. Эти принципы впоследствии повлияли на ряд национальных законов о защите данных.
Наиболее влиятельным современным законом о защите данных является Общий регламент по защите данных Европейского союза (GDPR), вступивший в силу в 2018 году. GDPR установил мировой стандарт, введя строгие права субъектов данных, жесткие требования к согласию, крупные штрафы и экстерриториальное применение. После GDPR многие страны приняли или обновили свои законы о конфиденциальности, включая бразильский LGPD, калифорнийский CCPA/CPRA, сингапурский PDPA и британский GDPR.
Эти глобальные события существенно повлияли на подход Индии к защите данных.
Как Индия... Data Privacy Разработка рамочной программы до принятия Закона о защите персональных данных?
Путь Индии к формальному закону о защите данных начался с конституционного толкования, а не с законодательного регулирования. В знаменательном решении по делу судьи К.С. Путтасвами против Союза Индии (2017) Верховный суд Индии однозначно признал право на неприкосновенность частной жизни как основополагающее право в соответствии со статьей 21 Конституции.
После этого решения правительство сформировало экспертные комитеты для разработки рамочной программы защиты данных. Законопроект о защите персональных данных 2019 года прошел через многочисленные изменения, общественные консультации и парламентское рассмотрение. После отзыва предыдущих проектов правительство ввело реструктурированный и упрощенный закон, кульминацией которого стал Закон о защите цифровых персональных данных 2023 года.
В отличие от предыдущих проектов, Закон о защите и защите населения (DPDP Act) придерживается принципиального, ориентированного на результат подхода, уделяя основное внимание подотчетности, а не чрезмерному предписывающему контролю.
Узнайте больше о Seqrite Data Privacy
Обзор Закона о защите и защите данных
Закон о защите цифровых персональных данных (DPDP) 2023 г.Закон о защите персональных данных (DPDP Act) — это первый в Индии всеобъемлющий закон, посвященный исключительно защите персональных данных в цифровой форме. Принятый после многолетних обсуждений, общественных консультаций и сравнения с мировыми стандартами, закон DPDP устанавливает четкую правовую основу для сбора, обработки, хранения и обмена персональными данными в Индии.
По своей сути, Закон о защите персональных данных направлен на достижение баланса между инновациями, экономическим ростом и неприкосновенностью частной жизни. По мере расширения цифровой экономики Индии в таких секторах, как банковское дело, здравоохранение, электронная коммерция, финтех, телекоммуникации и государственное управление, защита персональных данных стала крайне важной для поддержания доверия к цифровым системам.
Эта страница является основным авторитетным источником информации. Этот ресурс посвящен Закону о защите персональных данных (DPDP Act). Он предназначен для предприятий, лиц, ответственных за обработку данных, специалистов по соблюдению нормативных требований, технологических лидеров, юридических отделов и граждан, которые хотят понять этот закон в целом, его происхождение, принципы, обязательства, права, отраслевое влияние и то, как он соотносится с глобальными законами о защите конфиденциальности, такими как GDPR и CCPA.
На кого распространяется действие Закона о защите персональных данных и какие виды обработки данных он охватывает?
Закон о защите цифровых персональных данных (DPDP) регулирует обработку цифровых персональных данных и четко определяет, когда и где применяются его положения. Закон призван обеспечить законное, справедливое и безопасное обращение с персональными данными в расширяющейся цифровой экосистеме Индии.
Закон о защите персональных данных распространяется на обработку цифровых персональных данных в следующих случаях:
- Когда персональные данные собираются непосредственно в цифровой форме, например, через веб-сайты, мобильные приложения, цифровые платформы или электронные записи.
- Когда персональные данные первоначально собираются в офлайн-форме, а затем оцифровываются и обрабатываются с использованием цифровых систем.
В территориальном отношении закон распространяется на деятельность по обработке данных, осуществляемую на территории Индии. Он также имеет экстерриториальное действие, то есть распространяется на обработку данных, проводимую за пределами Индии, если она связана с предоставлением товаров или услуг физическим лицам в Индии. Это гарантирует, что иностранные организации, обрабатывающие персональные данные физических лиц в Индии, также подпадают под действие нормативной базы, усиливая защиту данных за пределами географических границ.
Закон о ДППД не распространяется на определенные категории обработки данных, в том числе:
- Обработка персональных данных физическим лицом исключительно в личных или бытовых целях, без коммерческих или профессиональных намерений.
- Обработка данных, подпадающая под определенные исключения, такие как операции, связанные с национальной безопасностью, правоохранительной деятельностью, общественным порядком, исследованиями или статистическими целями, допускается при условии соблюдения условий и гарантий, предусмотренных Законом и его правилами.
Благодаря четко определенной сфере действия и применимости, Закон о защите персональных данных обеспечивает баланс между защитой частной жизни отдельных лиц и законными потребностями государства и организаций, одновременно гарантируя подотчетность в цифровой обработке персональных данных.
Каковы основные определения, содержащиеся в Законе о защите данных и защите информации?
Понимание Закона о защите и защите детей начинается с его основной терминологии.
Личные данные Под такими данными подразумеваются любые данные об отдельном лице, которое может быть идентифицировано на основании таких данных или в связи с ними.
Основной источник данных Это лицо, к которому относятся персональные данные. В случае детей или лиц с ограниченными возможностями, законные опекуны действуют от их имени.
Доверительный хранитель данных Персональные данные — это любая организация, государственная или частная, которая определяет цель и способы обработки персональных данных.
Процессор обработки данных обрабатывает персональные данные от имени доверительного управляющего данными.
менеджеры согласия является зарегистрированной организацией, которая позволяет субъектам данных управлять, проверять и отзывать согласие через прозрачную платформу.
Доверенное лицо по значимым данным (SDF) Это относится к определенным лицам, ответственным за обработку данных, которые классифицируются правительством на основе таких факторов, как объем и конфиденциальность данных, риск для прав личности и влияние на национальные интересы.
Каковы основные принципы Закона о защите и защите населения?
Закон о защите персональных данных основан на ряде основополагающих принципов, регулирующих все виды обработки данных.
Законная и прозрачная обработка
Обработка персональных данных должна осуществляться только в законных целях и прозрачным образом. Лица, предоставляющие данные, должны быть четко проинформированы о том, как используются их данные.
Цель Ограничение
Сбор и обработка данных могут осуществляться только для конкретных, четко определенных и законных целей. Любое использование данных, выходящее за рамки указанной цели, требует получения нового согласия или законного обоснования.
Минимизация данных
Следует собирать только те данные, которые необходимы для достижения заявленной цели. Сбор избыточных или нерелевантных данных не рекомендуется.
Точность данных
Лица, ответственные за обработку персональных данных, обязаны предпринимать разумные шаги для обеспечения точности и актуальности персональных данных.
Ограничение хранения
Персональные данные не должны храниться дольше периода, необходимого для достижения цели, для которой они были собраны, за исключением случаев, когда это требуется по закону.
Подотчетность
Ответственные за обработку данных лица обязаны соблюдать Закон о защите персональных данных и должны демонстрировать такое соблюдение посредством политик, механизмов контроля и управления.
Как работает процедура получения согласия в соответствии с Законом о защите персональных данных?
Согласие является основным законным основанием для обработки персональных данных в соответствии с Законом о защите персональных данных.
Согласие должно быть свободным, конкретным, информированным, безусловным и недвусмысленным, а также должно быть предоставлено посредством явного подтверждающего действия. Лица, предоставляющие данные, должны быть уведомлены.
Данное уведомление теперь должно быть доступно на английском языке и на всех 22 языках, указанных в Восьмом приложении, и должно включать «подробный список» собираемых персональных данных.
Отозвать согласие должно быть так же легко, как и дать его.
Закон также признает законные случаи использования, когда согласие может не требоваться, например, для соблюдения юридических обязательств, в случае неотложных медицинских ситуаций, в целях трудоустройства или предоставления государственных пособий.
Каковы права субъектов данных в соответствии с Законом о защите персональных данных?
Закон о защите персональных данных наделяет физических лиц подлежащими исполнению правами в отношении их персональных данных.
Субъекты данных имеют право на:
- Получите доступ к информации об их персональных данных.
- Обратитесь за исправлением или удалением неточных или устаревших данных.
- Снятие согласия в любое время
- Подайте жалость и добивайтесь возмещения ущерба.
- Назначьте другое лицо для осуществления прав в случае смерти или недееспособности.
Эти права налагают на организации строгую обязанность по созданию оперативных и поддающихся аудиту процессов управления правами.
Каковы обязанности лиц, ответственных за обработку данных, в соответствии с Законом о защите персональных данных?
Организации, выступающие в качестве доверенных лиц по защите данных, должны внедрить надежные меры управления и обеспечения безопасности.
Основные обязательства включают в себя:
- Предоставление четких и доступных уведомлений о конфиденциальности.
- Внедрение соответствующих технических и организационных мер защиты.
- Обеспечение точности и безопасности данных
- Необходимо незамедлительно сообщать о нарушениях защиты персональных данных в Совет по защите данных и пострадавшим лицам.
- Создание механизмов рассмотрения жалоб
У лиц, ответственных за обработку значительных объемов данных, есть дополнительные обязанности, такие как назначение сотрудника по защите данных (DPO), проведение оценок воздействия на защиту данных (DPIA) и прохождение периодических аудитов.
Какова роль Совета по защите данных Индии?
Совет по защите данных Индии (DPBI) является регулирующим органом, ответственным за обеспечение соблюдения Закона о защите данных Индии. Совет обладает следующими полномочиями:
- Провести расследование по жалобам и нарушениям.
- Налагать финансовые санкции
- Издать указания по соблюдению требований
Закон о защите данных устанавливает установленную законом систему штрафных санкций, в соответствии с которой Совет по защите данных может налагать значительные денежные штрафы в размере до 250 крор рупий, в зависимости от характера и серьезности нарушения. Следует отметить, что эти штрафы перечисляются государству и не предусматривают индивидуальной компенсации для субъектов данных.
Какие санкции предусмотрены Законом о защите персональных данных (DPDP)?
В соответствии с Законом о защите персональных данных в цифровой среде (DPDP) от 2023 года, правоприменение строится вокруг следующих принципов: денежные штрафы Вместо уголовных санкций. Закон наделяет Совет по защите данных Индии (DPB) полномочиями налагать штрафы после предоставления организации разумной возможности высказаться. Штрафы могут варьироваться от относительно небольших административных штрафов до существенных финансовых санкций, исчисляющихся сотнями миллионов рупий, в зависимости от характера и серьезности нарушения.
Точная структура наказаний
- Непринятие разумных мер безопасности
• Максимальный штраф: до 250 крор рупий
Это максимальный предел нарушений в реализации надлежащих технических и организационных мер защиты от утечки персональных данных, что отражает критическую важность кибербезопасности. - Неуведомление Совета директоров и затронутых субъектов персональных данных о нарушении защиты персональных данных
• Штраф: до 200 крор рупий
Задержка или отсутствие уведомлений о нарушении могут значительно увеличить ущерб; поэтому закон предусматривает один из самых высоких штрафов в таких случаях. - Невыполнение дополнительных обязательств в отношении обработки данных детей.
• Штраф: до 200 крор рупий
Данные детей считаются особо конфиденциальными, поэтому несоблюдение определенных мер защиты влечет за собой столь высокий штраф. - Неисполнение обязательств доверительного управляющего значительными данными
• Штраф: до 150 крор рупий
Организации, обозначенные как Доверенные лица, ответственные за обработку важных данныхимеют расширенные обязанности (такие как аудит и оценка воздействия), и невыполнение их влечет за собой установление четкого предела. - Нарушение обязанностей лицом, ответственным за обработку данных.
• Штраф: до 10 000 рупий
У отдельных пользователей также есть обязанности (например, не предоставлять ложную информацию), и за нарушение этих обязанностей предусмотрены незначительные штрафные санкции. - Нарушение любого условия добровольного обязательства, принятого Советом директоров.
• Штраф: В пределах применимого штрафа за соответствующее нарушение.
Если организация нарушает добровольно взятое на себя перед советом директоров обязательство по соблюдению нормативных требований, к ней могут быть применены штрафные санкции, эквивалентные тем, которые предусмотрены за соответствующее нарушение. - Другие нарушения Закона
• Штраф: до 50 крор рупий
За нарушения, не подпадающие под указанные выше конкретные категории, но все же нарушающие Закон или Правила, применяется общий максимальный размер штрафа.
Обратитесь к эксперту по вопросам соблюдения нормативных требований уже сегодня!
Как Закон о защите данных и защите окружающей среды влияет на различные отрасли промышленности?
Банковские, финансовые услуги и страхование (BFSI)
Банки, небанковские финансовые компании, страховые компании и финтех-компании обрабатывают огромные объемы финансовых, идентификационных и поведенческих персональных данных, что делает их высокорискованными хранителями данных в соответствии с законодательством. Закон о ДППДДля обеспечения соответствия требованиям необходимы надежные системы управления согласием, особенно в отношении данных, используемых не только в рамках основных договорных целей, таких как аналитика, перекрестные продажи и маркетинг. Организации должны усилить готовность к утечкам данных с помощью планов реагирования на инциденты, непрерывного мониторинга и обязательных механизмов отчетности. Управление рисками, связанными с поставщиками и третьими сторонами, становится критически важным, поскольку финансовые учреждения в значительной степени полагаются на сторонних поставщиков услуг и технологических партнеров. Кроме того, возможность аудита, минимизация данных и четкие политики хранения данных имеют решающее значение для демонстрации подотчетности перед регулирующими органами и поддержания доверия клиентов.
Здравоохранение и науки о жизни
Медицинские организации обрабатывают крайне конфиденциальные персональные данные, включая медицинские карты, результаты диагностики, генетическую информацию и данные страхования. В соответствии с Законом о защите персональных данных (DPDP Act), здравоохранение Поставщики услуг должны обеспечить строгое ограничение целей сбора и обработки персональных данных, осуществляя их только в законных и четко определенных медицинских или операционных целях. Для предотвращения несанкционированного доступа и утечек данных необходимы строгий контроль доступа, шифрование и обработка данных на основе ролей. В то же время организации должны соблюдать требования законодательства с учетом практических потребностей в уходе за пациентами, инициатив в области общественного здравоохранения и медицинских исследований, обеспечивая законный, прозрачный и безопасный обмен данными для исследований или аналитики.
ИТ, SaaS и технологические компании
Технологические компании, особенно поставщики SaaS-услуг и платформы цифровых сервисов, часто выступают в роли обработчиков данных или важных доверенных лиц по данным, поскольку они обеспечивают работу сервисов, основанных на данных. Закон о защите персональных данных (DPDP Act) требует от этих организаций перепроектировать потоки данных, уведомления о конфиденциальности и внутренние процессы в соответствии с обязательствами по обработке данных на основе согласия и прозрачности. Конфиденциальность по умолчанию и конфиденциальность на этапе проектирования должны быть заложены в архитектуру продукта, от процессов регистрации до механизмов хранения и удаления данных. Компании также должны предоставлять четкие механизмы защиты прав субъектов данных, таких как доступ, исправление и удаление, обеспечивая при этом соответствие трансграничной передачи данных условиям, установленным правительством.
Электронная коммерция и розничная торговля
Платформы электронной коммерции и розничные продавцы собирают персональные данные на протяжении всего жизненного цикла клиента, включая поведение при просмотре веб-сайта, историю покупок, платежную информацию и данные о доставке. В соответствии с Законом о защите персональных данных (DPDP Act) требуются прозрачные механизмы согласия на сбор данных, мониторинг поведения и целевую рекламу. Организации должны осуществлять более строгий контроль над методами мониторинга поведения клиентов и обеспечивать использование данных только в целях, о которых сообщается пользователю.
Обеспечение безопасного обмена данными с логистическими партнерами, платежными системами и маркетинговыми поставщиками становится приоритетной задачей в сфере соблюдения нормативных требований, подкрепленной четкими договорными обязательствами и постоянным контролем для предотвращения неправомерного использования или несанкционированной обработки.
Телекоммуникационные и цифровые платформы
Операторы связи и крупные цифровые платформы обрабатывают огромные объемы персональных данных, включая записи звонков, информацию о местоположении и поведенческие данные. Эта масштабная и непрерывная обработка данных подвергает эти организации усиленному регуляторному контролю. Закон о защите персональных данных (DPDP Act) подчеркивает важность подотчетности, требуя наличия надежных структур управления, внутренних аудитов и оценки рисков для управления рисками, связанными с конфиденциальностью. Прозрачность в сборе, анализе и передаче пользовательских данных имеет решающее значение, особенно для отслеживания поведения и предоставления целевых услуг. Организации также должны быть готовы оперативно реагировать на утечки данных и жалобы пользователей, учитывая масштаб и конфиденциальность обрабатываемых данных.
Образование и EdTech
Образовательные учреждения и платформы EdTech обрабатывают персональные данные учащихся, родителей и преподавателей, при этом значительная часть этих данных касается детей (лиц младше 18 лет). Закон о защите персональных данных (DPDP Act) предусматривает усиленную защиту таких данных, включая подтверждаемое согласие родителей и более строгий контроль за использованием и обменом данными. Организации должны гарантировать, что данные детей не будут использоваться для профилирования, целевой рекламы или несущественной аналитики. Четкая коммуникация с родителями и опекунами, безопасные цифровые платформы обучения и ограниченные методы хранения данных имеют решающее значение для соблюдения требований законодательства и поддержки инициатив в области цифрового образования.
Правительство и государственный сектор
Правительственные ведомства и организации государственного сектора также квалифицируются как доверенные лица по защите данных в соответствии с Законом о защите данных и обязаны соблюдать обязательства, связанные с безопасностью данных, прозрачностью и подотчетностью. Хотя для функций, связанных с национальной безопасностью, правоохранительной деятельностью или общественными интересами, могут применяться определенные законные исключения, эти организации все равно должны внедрять разумные меры защиты персональных данных от утечек и неправомерного использования. Четкие рамки управления данными, определенные роли и обязанности, а также эффективные механизмы рассмотрения жалоб имеют решающее значение для обеспечения ответственного обращения с данными и укрепления общественного доверия к государственным цифровым инициативам.
Как Закон о защите персональных данных соотносится с глобальными законами о защите конфиденциальности?
DPDP против GDPR
Общий регламент ЕС по защите данных (GDPR) широко считается одним из самых всеобъемлющих и директивных законов о защите данных в мире. Он регулирует обработку как цифровых, так и нецифровых данных (если они являются частью структурированной системы хранения). Он устанавливает множество законных оснований для обработки, включая согласие, договор, юридическое обязательство, жизненно важные интересы, выполнение общественных задач и законные интересы. В отличие от него, Закон Индии о защите цифровых персональных данных (DPDP)采用 более принципиальный и упрощенный подход. Его сфера действия ограничена цифровыми персональными данными, что отражает стремление Индии к приоритету цифровых технологий в регулировании. DPDP делает сильный акцент на согласии как основном основании для обработки, дополненном ограниченным набором «законных способов использования», тем самым снижая юридическую сложность для организаций. GDPR В отличие от других подобных соглашений, DPDP, более детально излагающее свои процедурные требования, стремится сбалансировать права личности с простотой соблюдения требований и масштабируемостью для быстрорастущей цифровой экосистемы Индии.
DPDP против CCPA/CPRA
Закон Калифорнии о защите конфиденциальности потребителей (CCPA), а также поправка к нему, внесенная Законом Калифорнии о правах на конфиденциальность (CPRA), в значительной степени направлены на расширение прав и возможностей потребителей и обеспечение прозрачности в отношении сбора, обмена и монетизации данных. Ключевой особенностью CCPA/CPRA является концепция «продажи» и «обмена» персональными данными, которая требует от предприятий предоставления механизмов отказа от участия и раскрытия информации, связанной с коммерциализацией данных.
Закон о защите персональных данных, с другой стороны, не вращается вокруг терминологии продажи или монетизации данных. Вместо этого он рассматривает организации как доверенных лиц по данным с четкой ответственностью за обработку персональных данных. В рамках Закона о защите персональных данных основное внимание уделяется законной обработке, ограничению целей, управлению согласием и доверительному обращению с персональными данными, а не отказу потребителей от продажи данных. Это отражает подход Индии, в котором акцент делается на фидуциарной обязанности и ответственном управлении данными, а не на рыночных моделях обмена данными.
DPDP против других азиатских и новых законов о защите конфиденциальности
В сравнении с другими законами о защите персональных данных, такими как Закон Сингапура о защите персональных данных (PDPA) или Закон Бразилии о защите персональных данных (LGPD), Закон DPDP выделяется своей относительно простой структурой и меньшим количеством правовых оснований для обработки данных. Законы, подобные PDPA и LGPD, предоставляют более широкие основания для законной обработки и более подробные обязательства по соблюдению требований, что может усложнить регулирование. DPDP намеренно сужает эти основания до согласия и определенных законных целей, что упрощает соблюдение требований, одновременно обеспечивая надежную защиту физических лиц. В то же время DPDP вводит надежные механизмы правоприменения, включая значительные финансовые штрафы и централизованный надзор со стороны регулирующих органов. Это сочетание структурной простоты и строгого правоприменения отражает намерение Индии создать прагматичный, но эффективный режим защиты данных, соответствующий как внутренним потребностям, так и глобальным ожиданиям в отношении конфиденциальности.
Почему DPDP Compliance Это важно для индийских предприятий?
DPDP compliance Это не просто юридическое требование; это конкурентное преимущество для бизнеса. Организации, которые налаживают связь на раннем этапе, получают следующие выгоды:
- Повышение доверия клиентов
- Снижение риска утечки данных
- Лучшее управление данными
- Повышенная готовность к регулированию
По мере развития цифровой экосистемы Индии, DPDP станет центральным элементом управления корпоративными рисками, кибербезопасности и репутации бренда.
Каково будущее защиты данных и конфиденциальности в Индии?
Закон о защите персональных данных в цифровую эпоху 2023 года знаменует собой поворотный момент в цифровом развитии Индии. Он устанавливает конфиденциальность как краеугольный камень доверия, инноваций и управления. Для организаций Закон о защите персональных данных — это возможность переосмыслить способы сбора, использования и защиты данных не просто для соблюдения требований, но и для ответственного лидерства в экономике, основанной на данных.
Seqrite помогает организациям переводить DPDP compliance из нормативного требования в структурированную, подлежащую исполнению и устойчивую систему. data privacy Программа, обладающая интегрированными возможностями в области обнаружения данных, классификации, управления согласием, управления доступом и непрерывного мониторинга. Seqrite Это позволяет предприятиям получить доступ к персональным данным, снизить риски нарушения конфиденциальности и продемонстрировать подотчетность в соответствии с Законом о защите цифровых персональных данных 2023 года. Благодаря согласованию технологий, управления и мер безопасности, Seqrite дает предприятиям возможность внедрять новые методы работы. data privacyукреплять доверие и соблюдать требования законодательства по мере дальнейшего развития системы защиты данных в Индии.