Нова вълна от дейности по привеждане в съответствие се разраства около индийския Закон за цифрова защита на личните данни от 2023 г. (DPDP Act), тъй като адвокатски кантори и консултантски компании се състезават да помогнат на бизнеса да се подготви. Според доклад на ETLegalWorld, Foresight Law Offices наскоро стартира специализирано "DPDP бюро" заедно с интерактивен инструмент за оценка на готовността, предназначен да помогне на организациите да идентифицират пропуските в съответствието, преди правилата на закона да влязат в пълна сила. Въпреки че това съобщение е насочено точно към корпоративните правни екипи, то е полезен сигнал и за обикновените интернет потребители: DPDP Act преминава от документ към практика и начинът, по който индийските компании събират, съхраняват и споделят лични данни, предстои да се промени по начини, които пряко засягат потребителите.

Ако никога не сте чели самия DPDP Act, не сте сами. Повечето хора се сблъскват със законите за защита на данните само косвено — чрез изскачащи прозорци за съгласие, политики за поверителност или имейли за уведомяване при пробив на данни. Но DPDP Act е един от най-значимите закони за поверителност, появили се в Индия от десетилетия насам, и разбирането на основите му може да ви помогне да знаете какво да очаквате от приложенията и услугите, които използвате всеки ден.

Какво всъщност изисква DPDP Act

В основата си DPDP Act установява правила за това как "администраторите на данни" (по същество всяка организация, която събира или обработва лични данни) трябва да боравят с тази информация. Бизнесът ще трябва да получи ясно, конкретно съгласие, преди да събира лични данни, трябва да посочи защо ги събира и е длъжен да изтрие данните, след като те вече не са необходими за заявената цел. Законът също така създава пътища за физическите лица да получават достъп, да коригират или да оттеглят съгласието си за собствените си данни и въвежда регулаторен орган — Съвет за защита на данните, който да разглежда жалби и да налага спазването.

Това е значителна промяна за държава, в която практиките за събиране на данни исторически са били слабо регулирани. Както показва репортажът за това как индийският DPDP Act извежда поверителността на данните в заседателните зали, привеждането в съответствие вече не е нещо, което компаниите могат тихо да делегират на ИТ отделите. То се превръща в управленски въпрос, за който се очаква бордовете и изпълнителните директори да поемат пряка отговорност, с реална отчетност, ако нещата се объркат.

Как се сравнява с GDPR

Наблюдателите на поверителността често сравняват DPDP Act с Общия регламент за защита на данните на Европейския съюз (GDPR) и има смислени прилики: и двете рамки изискват съгласие за събиране на данни, и двете дават на физическите лица права върху тяхната собствена информация и и двете създават санкции за неспазване. Но DPDP Act обикновено се счита за по-тесен по обхват. Той се фокусира конкретно върху цифровите лични данни, докато GDPR обхваща по-широк кръг от лична информация, независимо от формата. DPDP Act също така дава на индийското правителство повече свобода на преценка в определени области, като например освобождавания за държавни агенции и правила относно трансграничния трансфер на данни, отколкото GDPR обикновено позволява.

За потребителите практическият извод е, че DPDP Act е истинска стъпка към по-силна защита на поверителността, но може да не предостави същата широта на правата, която GDPR е предоставил на потребителите в Европа. Това е минимум, а не непременно максимум.

Защо сроковете имат значение

Един детайл, който често липсва в отразяването, фокусирано върху съответствието, е колко кратка е пистата за разбег, с която разполага бизнесът, за да се подготви. Стартиращите компании например са изправени пред твърди крайни срокове, като индийският DPDP Act посочва май 2027 г. като краен срок за стартиращите компании да преустроят практиките си за обработка на данни. По-общо, правилата на DPDP трябва да влязат в пълна сила през 2027 г., което означава, че потоците за съгласие, политиките за изтриване на данни и процесите за уведомяване при пробив, които много компании в момента изграждат, трябва да бъдат напълно оперативни до тогава. Правните анализатори също така посочиха сроковете за съответствие и отчетността на директорско ниво като нарастваща точка на натиск, както е описано подробно в отразяването на сроковете за съответствие съгласно DPDPA в Индия и риска за директорите. С други думи, инструментите и бюрата, които кантори като Foresight въвеждат сега, съществуват, защото часовникът вече тиктака.

Какво означава това за вас

Ако използвате приложения, уебсайтове или услуги, базирани в Индия, или взаимодействате с индийски компании като клиент, трябва да започнете да забелязвате промени през следващите няколко години. Очаквайте по-изрични искания за съгласие, по-ясни обяснения защо данните ви се събират и (в крайна сметка) по-лесни начини да поискате данните ви да бъдат изтрити. Компаниите, обработващи чувствителни данни — от финансови приложения до платформи за съобщения, са под нарастващ натиск да затегнат практиките си доста преди крайния срок 2027 г. Струва си да се помни, че платформи с огромни потребителски бази в Индия вече коригират практиките си за данни в очакване на по-строг контрол, подобно на това как WhatsApp тества функции за проверка на възрастта за своите приблизително 600 милиона потребители в Индия.

Казано по-точно, правоприлагането все още настига текста на закона и пълните правила все още не са в сила навсякъде. Не очаквайте трансформация за една нощ. Вместо това следете за постепенни промени в политиките за поверителност, екраните за съгласие и начина, по който компаниите отговарят, когато попитате какви данни съхраняват за вас.

Практически изводи

Започнете да обръщате по-голямо внимание на исканията за съгласие и уведомленията за поверителност от индийски приложения и услуги, тъй като те вероятно ще станат по-подробни с постепенното въвеждане на правилата на DPDP Act. Ако взаимодействате с компания, която обработва чувствителни лични данни, като финансови или здравни данни, попитайте директно какви са техните политики за съхранение и изтриване на данни. И ако ръководите или консултирате бизнес, работещ в Индия, третирайте крайните срокове от 2027 г. на DPDP Act като твърди, а не като далечни, тъй като подготвителната работа за съответствие — от управлението на съгласието до вътрешните структури за отчетност — изисква реално време за изграждане. Независимо дали сте потребител или собственик на бизнес, DPDP Act е напомняне, че поверителността на данните в Индия се измества от правен въпрос от второстепенно значение към оперативно изискване и информираността сега ще направи прехода далеч по-малко смущаващ по-късно.