Ang India ay gumawa ng isang hakbang pasulong tungo sa paglalatag ng isang wastong patakaran para sa proteksyon ng datos. Ang Komite ng Srikrishna, isang komite ng eksperto na may 10 miyembro na pinamumunuan ng dating hukom ng Korte Suprema na si BN Srikrishna at hinirang ng gobyerno ng India noong Agosto 2017 upang "tukuyin ang mga pangunahing isyu sa proteksyon ng datos" ay sa wakas ay nagsumite ng isang ulat at isang draft na panukalang batas na nagbibigay ng legal na balangkas para sa data privacy sa bansa sa katapusan ng Hulyo.
Ang buong 213-pahinang ulat kasama ang 67-pahinang draft bill ay mababasa sa website ng Ministry of Electronics & Information Technology at nagbibigay ng detalyadong pananaw sa kung paano maaaring maging ang proteksyon ng datos sa India. Bagama't nasa teorya pa lamang ang lahat at ang panel ng Srikrishna ay nagbigay lamang ng draft bill na kailangang maipasa ng Parlamento, ang anumang patakarang maipapatupad ay malamang na hindi gaanong lalayo sa pinag-uusapang panukalang batas. Sa kontekstong iyon, mahalaga para sa mga negosyo, maliit man o malaki, na suriin, unawain at kung kinakailangan, simulan ang paggawa ng mga kinakailangang pagbabago.
Para sa mga negosyo, ang mga sumusunod na pangunahing punto ay kailangang tandaan:
- Ang panukalang batas ay nagmumungkahi na ang bagong paparating na batas ay magkakaroon ng hurisdiksyon para sa anumang data na naproseso sa India. Kahit na para sa mga kolektor ng data, na tinutukoy ng ulat bilang "mga data fiduciaries", na wala sa India ngunit may mga aktibidad na nakakaapekto sa mga punong-guro ng data ay sasailalim sa saklaw ng batas na ito.
- Isang independiyenteng regulatory body na tinatawag na Data Protection Authority (DPA) ang itatayo ng batas na magiging responsable para sa epektibong pagpapatupad ng batas.
- Ang ilang partikular na data fiduciaries, na ikinategorya ng DPA bilang makabuluhang data fiduciaries "batay sa kanilang kakayahang magdulot ng mas malaking pinsala sa mga principal ng data bilang resulta ng kanilang mga aktibidad sa pagproseso ng data." Ang mahahalagang data fiduciaries na ito ay kailangang magsagawa ng mga obligasyon tulad ng (i) Pagpaparehistro sa DPA; (ii) Mga Pagsusuri sa Epekto sa Proteksyon ng Data; (iii) Recordkeeping; (iii) Pag-audit ng data; at (iv) Paghirang ng Data Processing Officer. Maaaring hilingin ng DPA na maaaring kailanganin din ng sinumang iba pang data fiduciaries na gampanan ang mga obligasyong ito.
- Katulad ng sa European Union Pangkalahatang Data Protection Regulation (GDPR), maaaring ipataw ang mga parusa sa mga fiduciaries ng data at maaaring igawad ang kabayaran sa mga principal ng data para sa paglabag sa batas sa proteksyon ng data. Ang mga parusang ipapataw ay isang halaga hanggang sa nakapirming pinakamataas na limitasyon o isang porsyento ng kabuuang pandaigdigang turnover ng naunang taon ng pananalapi, alinman ang mas mataas.
- Kasama sa sensitibong personal na data ang mga password, data sa pananalapi, data ng kalusugan, opisyal na pagkakakilanlan, buhay sa kasarian, oryentasyong sekswal, biometric at genetic na data, at data na nagpapakita ng transgender status, intersex status, caste, tribo, relihiyon o pampulitikang paniniwala o kaugnayan ng isang indibidwal.
- Ang pahintulot ay magiging isang legal na batayan para sa pagproseso ng personal na data. Para maging wasto ang pahintulot dapat itong "libre, may kaalaman, tiyak, malinaw at may kakayahang bawiin".
- Ang lahat ng pagpoproseso ng personal na data ng mga fiduciaries ng data ay dapat na patas at makatwiran.
- Magkakaroon ng mga obligasyon sa kalidad ng data at limitasyon sa imbakan sa mga fiduciaries ng data.
- Ang karapatan sa data portability, napapailalim sa limitadong mga pagbubukod, ay dapat isama sa batas.
- Ang karapatang makalimutan ay maaaring pagtibayin, kung saan ang Adjudication Wing ng DPA ang nagpapasiya sa pagiging angkop nito batay sa ilang pamantayan.
- Ang personal na data na natukoy na kritikal ay sasailalim sa kinakailangan na iproseso lamang sa India
- Ang iba pang mga uri ng personal na data (hindi kritikal) ay sasailalim sa pangangailangang mag-imbak ng kahit isang kopya ng paghahatid sa India
- Sa draft ng panukalang batas na ibinigay, anumang pagkakasala na mapaparusahan sa ilalim nito ay ikinategorya bilang nakikilala at hindi maaaring piyansahan
Mayroong iba't ibang mga punto ngunit ito ang mga pangunahing punto na magkakaroon ng epekto sa paraan ng pagpapatakbo ng negosyo sa India. Kaya naman, para sa maraming multinasyunal na korporasyon tulad ng Facebook, Google o Whatsapp, kailangan nilang tiyakin na ang data na kinokolekta nila mula sa mga user ng India ay protektado sa ilalim ng araw ng proteksyon ng data. Kakailanganin din silang mag-imbak ng isang kopya sa India na maaaring tumaas ang mga gastos ng mga server.
Ang isa pang mahalagang bahagi ay ang mga data fiduciaries na itinuturing na "makabuluhan" ay dapat ding maging handa na sumailalim sa iba't ibang mga hakbang sa pagsunod na dapat nilang paghandaan mula ngayon. Ang Data Protection Bill 2018, bagama't hindi pa nagkakabisa, ay tiyak na nagpapakita ng paraan para sa hinaharap na balangkas ng batas ng data sa India. Ang mga negosyo ay dapat mag-ingat at simulan ang paglalatag ng batayan para sa ngayon upang hindi sila mahuli na hindi handa kapag ito ay magkabisa.
Bilang isang IT security partner para sa iyong negosyo, Seqrite nagbibigay ng komprehensibong seguridad mula sa mga advanced na banta sa cyber. Para malaman pa



