Kolem indického zákona o digitální ochraně osobních údajů z roku 2023 (DPDP Act) se buduje nová vlna compliance aktivit, protože právnické firmy a poradenské společnosti závodí v pomoci podnikům s přípravou. Podle zprávy z ETLegalWorld společnost Foresight Law Offices nedávno spustila specializovaný „DPDP Desk" spolu s interaktivním nástrojem pro hodnocení připravenosti, který má organizacím pomoci identifikovat mezery v souladu s předpisy dříve, než pravidla zákona plně vstoupí v účinnost. I když je toto oznámení zaměřeno přímo na podnikové právní týmy, je to užitečný signál i pro běžné uživatele internetu: DPDP Act se přesouvá z papíru do praxe a způsob, jakým indické společnosti shromažďují, ukládají a sdílejí osobní údaje, se chystá změnit způsoby, které přímo ovlivní spotřebitele.
Pokud jste nikdy nečetli samotný DPDP Act, nejste sami. Většina lidí se s právem na ochranu údajů setkává pouze nepřímo, prostřednictvím vyskakovacích oken o souhlasu, zásad ochrany osobních údajů nebo e-mailů s oznámením o narušení zabezpečení. DPDP Act je ale jedním z nejvýznamnějších zákonů na ochranu soukromí, které se v Indii objevily za poslední desetiletí, a pochopení jeho základů vám může pomoci vědět, co očekávat od aplikací a služeb, které používáte každý den.
Co DPDP Act skutečně vyžaduje
Ve svém jádru DPDP Act stanovuje pravidla pro to, jak musí „správci údajů" (v podstatě jakákoli organizace, která shromažďuje nebo zpracovává osobní údaje) s těmito informacemi nakládat. Podniky budou potřebovat jasný a konkrétní souhlas před shromažďováním osobních údajů, musí uvést, proč je shromažďují, a jsou povinny údaje smazat, jakmile již nejsou potřebné pro uvedený účel. Zákon také vytváří cesty pro jednotlivce, aby měli přístup ke svým údajům, opravili je nebo odvolali souhlas, a zavádí regulační orgán, Rada pro ochranu údajů, který se zabývá stížnostmi a vymáháním práva.
To je významný posun pro zemi, kde byly postupy shromažďování údajů historicky jen volně regulovány. Jak ukazuje zpravodajství o tom, že indický DPDP Act tlačí ochranu soukromí do zasedacích místností, dodržování předpisů již není něco, co mohou společnosti tiše delegovat na IT oddělení. Stává se to otázkou řízení, kterou by měly přímo vlastnit představenstva a vedoucí pracovníci, se skutečnou odpovědností, pokud se něco pokazí.
Jak se srovnává s GDPR
Sledovatelé ochrany soukromí často srovnávají DPDP Act s obecným nařízením o ochraně osobních údajů (GDPR) Evropské unie a existují zde smysluplné podobnosti: oba rámce vyžadují souhlas se shromažďováním údajů, oba dávají jednotlivcům práva nad jejich vlastními informacemi a oba vytvářejí sankce za nedodržování předpisů. DPDP Act je však obecně považován za užší v rozsahu. Zaměřuje se konkrétně na digitální osobní údaje, zatímco GDPR pokrývá širší spektrum osobních informací bez ohledu na formát. DPDP Act také dává indické vládě větší diskreci v určitých oblastech, jako jsou výjimky pro vládní agentury a pravidla týkající se přeshraničních přenosů údajů, než GDPR obvykle umožňuje.
Pro spotřebitele je praktickým ponaučením, že DPDP Act je skutečným krokem k silnější ochraně soukromí, ale nemusí poskytovat stejnou šíři práv, jakou GDPR poskytlo uživatelům v Evropě. Je to základ, ne nutně strop.
Proč na časovém rámci záleží
Jeden detail, který v pokrytí zaměřeném na compliance často chybí, je to, jak těsný je rozjezd pro podniky, aby se připravily. Například startupy čelí pevným termínům, přičemž indický DPDP Act označuje květen 2027 jako termín pro startupy k přepracování svých postupů nakládání s údaji. Obecněji řečeno, pravidla DPDP mají plně vstoupit v účinnost v roce 2027, což znamená, že toky souhlasů, zásady mazání údajů a procesy oznamování narušení, které mnoho společností v současnosti buduje, mají být do té doby plně funkční. Právní analytici také poukázali na časové rámce dodržování předpisů a odpovědnost na úrovni ředitelů jako na rostoucí tlakový bod, jak je podrobně popsáno v pokrytí časových rámců dodržování DPDPA v Indii a rizika pro ředitele. Jinými slovy, nástroje a desky, které firmy jako Foresight nyní spouštějí, existují proto, že hodiny již běží.
Co to znamená pro vás
Pokud používáte aplikace, webové stránky nebo služby se sídlem v Indii, nebo jako zákazník interagujete s indickými společnostmi, měli byste si v příštích několika letech začít všímat změn. Očekávejte explicitnější žádosti o souhlas, jasnější vysvětlení, proč jsou vaše údaje shromažďovány, a (nakonec) snazší způsoby, jak požádat o smazání vašich údajů. Společnosti nakládající s citlivými údaji, od finančních aplikací po platformy pro zasílání zpráv, jsou pod rostoucím tlakem, aby utáhly své postupy s předstihem před termínem roku 2027. Stojí za připomenutí, že platformy s obrovskou indickou uživatelskou základnou již nyní upravují své postupy nakládání s údaji v očekávání přísnější kontroly, podobně jako WhatsApp testuje funkce ověřování věku pro svých zhruba 600 milionů indických uživatelů.
To znamená, že vymáhání stále dohání text zákona a plná pravidla zatím nejsou v účinnosti všude. Neočekávejte přes noc transformaci. Místo toho sledujte postupné změny v zásadách ochrany soukromí, obrazovkách souhlasu a v tom, jak společnosti reagují, když se zeptáte, jaké údaje o vás mají.
Praktická doporučení
Začněte věnovat bližší pozornost žádostem o souhlas a oznámením o ochraně soukromí od indických aplikací a služeb, protože ty se pravděpodobně stanou podrobnějšími, jak budou pravidla DPDP Act postupně zaváděna. Pokud interagujete se společností, která nakládá s citlivými osobními údaji, jako jsou finanční nebo zdravotní informace, zeptejte se přímo, jak vypadají jejich zásady uchovávání a mazání údajů. A pokud provozujete nebo poradíte podniku působícímu v Indii, berte termíny DPDP Act pro rok 2027 jako pevné, ne jako vzdálené, protože základ pro dodržování předpisů, od správy souhlasů po interní struktury odpovědnosti, vyžaduje skutečný čas na vybudování. Ať už jste spotřebitel nebo vlastník firmy, DPDP Act je připomínkou, že se ochrana soukromí v Indii přesouvá z právního dodatku na provozní požadavek, a být informován nyní učiní přechod mnohem méně disruptivním později.




