Digitaalisen henkilötietojen suojan laki vuodelta 2023 (DPDP-laki) on Intian ensimmäinen henkilötietojen suojaamiseen keskittyvä laki. Äskettäin DEV Communityssa julkaistu tietoturvatutkijan selitys opastaa kehittäjiä siihen, miksi laki tarvittiin ja mitä se merkitsee heidän teknologiapinolleen. Tämä kirjoitus lähestyy aihetta eri näkökulmasta. Se on Intian DPDP-laki selitettynä -opas tavallisille käyttäjille, joka käsittelee sitä, mitä laki antaa sinulle, miten se vertautuu Euroopan GDPR:ään ja mitä se voi ja ei voi tehdä yksityisyytesi hyväksi.
Mitä DPDP-laki antaa sinulle rekisteröitynä henkilönä
Laissa käytetään omaa sanastoaan. Sinä, yksilö, jonka tietoja kerätään, olet "rekisteröity henkilö" (data principal). Yritys tai organisaatio, joka päättää miksi ja miten tietojasi käsitellään, on "rekisterinpitäjä" (data fiduciary). Sanamuodolla on väliä, sillä se kehystää suhteen luottamukseen ja velvollisuuteen perustuvaksi, ei pelkäksi kaupalliseksi transaktioksi.
Kehyksenä laki säätelee sitä, miten yritykset keräävät, käyttävät, jakavat ja poistavat Intiassa olevien ihmisten henkilötietoja. Käytännössä tavallisille käyttäjille tärkeimmät suojakeinot jakautuvat neljään osa-alueeseen:
- Suostumus: Organisaatioiden odotetaan nojaavan suostumukseesi käsitellessään tietojasi sen sijaan, että ne keräisivät niitä hiljaa taustalla.
- Pääsy: Voit kysyä, mitä henkilötietoja organisaatiolla on sinusta ja miten niitä käytetään.
- Korjaaminen ja poistaminen: Voit pyytää virheellisten tietojen korjaamista ja tietojen poistamista, kun niitä ei enää tarvita.
- Tietoturvaloukkauksista ilmoittaminen: Kun jotain menee pieleen, tietojasi hallussaan pitävällä organisaatiolla on velvollisuus ilmoittaa siitä, jotta sinua ei jätetä pimentoon.
Nämä oikeudet auttavat vain, jos käytät niitä. Suostumusnäyttö, jonka klikkaat läpi lukematta sitä, on silti sinun puolestasi tehty päätös.
Miten DPDP vertautuu GDPR:ään
EU:n yleisen tietosuoja-asetuksen tuntevat lukijat tunnistavat laajan muodon: oikeuksiin perustuva malli, joka rakentuu suostumuksen, läpinäkyvyyden ja vastuullisuuden ympärille. Kuten GDPR, myös DPDP-laki korvaa aiemman paljon rajoitetumman kehyksen kattavalla kansallisella kehyksellä.
Erot on syytä tuntea, vaikka tarvitsisit vain kokonaiskuvan. Yksi merkittävä osa-alue on rajat ylittävä tietojen siirto. Analyytikot kuvailevat DPDP-lakia siten, että se sallii henkilötietojen siirtämisen Intian ulkopuolelle paitsi maihin, jotka keskushallitus on ilmoittanut rajoitetuiksi. Tämä on erilainen mekanismi kuin riittävyyteen perustuva lähestymistapa, jonka monet yhdistävät GDPR:ään, ja jotkut kommentoijat ovat kyseenalaistaneet, tarjoaako se yksinään riittävän varmuuden.
Käytännön johtopäätös: älä oleta, että GDPR:stä tuntemasi suojakeinot pätevät samalla tavalla Intiassa. Terminologia, soveltamisala ja täytäntöönpanon yksityiskohdat eroavat, joten tarkista yksityiskohdat ennen kuin nojaat oikeuteen, joka sinulla on muualla.
Mikä muuttuu sovelluksissa ja palveluissa, jotka käsittelevät intialaisia tietoja
Organisaatioille laki tuo vaatimustenmukaisuusvelvoitteita digitaalisten henkilötietojen keräämiseen, käsittelyyn, tallentamiseen ja siirtämiseen. Tämä ulottuu paljon Intiassa toimivien yritysten ulkopuolelle. Jokaisella sovelluksella tai palvelulla, joka käsittelee Intiassa olevien ihmisten henkilötietoja, on syytä tarkastella, miten se kerää suostumuksen, kuinka kauan se säilyttää tietoja ja miten se vastaa käyttäjien pyyntöihin.
Sinulle tämän pitäisi näkyä selkeämpinä suostumuskehotuksina, helpommin saatavilla olevina asetuksina tietojen hallintaan tai poistamiseen sekä jäsennellympänä viestintänä tietoturvaloukkauksen sattuessa. Intialaisten alustojen globaalit käyttäjät voivat myös huomata muutoksia siinä, miten nämä palvelut kuvaavat, minne tiedot menevät ja miksi.
Täytäntöönpano on se, mikä antaa näille velvollisuuksille painoarvoa. Selvityksemme DPDP-lain seuraamuksista ja jopa 250 croren sakkojen määrästä osoittaa, miten vaatimustenmukaisuuden laiminlyönnin taloudelliset seuraukset tulevat selkeämmiksi, mikä on vahva kannustin yrityksille ottaa käyttäjien pyynnöt vakavasti.
Missä VPN auttaa ja missä ei
VPN ja tietosuojalaki ratkaisevat eri ongelmia, ja ne on helppo sekoittaa keskenään.
VPN salaa liikenteesi laitteesi ja VPN-palvelimen välillä ja piilottaa IP-osoitteesi vierailemiltasi sivustoilta. Se voi vähentää altistumista julkisessa Wi-Fi-verkossa ja rajoittaa joitakin verkkotason seurantaa.
Se, mitä VPN ei tee, on muuttaa sitä, mitä luovutat, kun olet kirjautunut sisään. Jos annat sovellukselle nimesi, puhelinnumerosi tai yhteystietoluettelosi, VPN ei estä sovellusta käsittelemästä niitä. Juuri tätä aluetta DPDP-laki kattaa: mitä organisaatiot saavat tehdä jakamillasi tiedoilla ja mitä oikeussuojakeinoja sinulla on sen jälkeen.
Ajattele niitä toisiaan täydentävinä kerroksina. Laki säätelee sitä, miten organisaatiot kohtelevat tietojasi. VPN suojaa yhteyttä, jonka kautta ne kulkevat. Kumpikaan ei korvaa huolellisia valintoja siitä, mitä jaat.
Mitä tämä merkitsee sinulle
Jos asut Intiassa tai käytät intialaisia sovelluksia ja palveluita, DPDP-laki antaa sinulle selkeämmän työkalupakin kuin aiemmin. Laki ei voi toimia puolestasi, ellet sitoudu siihen. Kohtele suostumuskehotuksia todellisina päätöksinä ja käytä pääsy- ja poistamispyyntöjä, kun palvelulla on hallussaan tietoja, joita et enää halua sen pitävän.
Jos olet Intian ulkopuolella mutta käytät intialaisia alustoja, odota näiden palveluiden mukauttavan tietojenkäsittelyään ja viestintäänsä niistä. Älä oleta, että kotimaasi oikeudet seuraavat mukana, ja lue jokaisen palvelun tietosuojaehdot.
Käytännön johtopäätökset
- Tarkista suostumusasetukset käyttämissäsi intialaisissa sovelluksissa ja palveluissa ja peruuta tarpeettomat käyttöoikeudet.
- Pyydä pääsyä tietoihin, joita palvelulla on sinusta, jos olet epävarma siitä, mitä se kerää.
- Pyydä korjaamista tai poistamista vanhentuneille tai tarpeettomille tiedoille, erityisesti tileille, joita et enää käytä.
- Seuraa tietoturvaloukkausilmoituksia ja toimi niiden mukaisesti nopeasti, esimerkiksi vaihtamalla salasanat.
- Käytä VPN:ää siihen, missä se on hyvä, eli yhteytesi suojaamiseen, ja nojaa samalla laillisiin oikeuksiin sen säätelemiseksi, mitä jakamillesi tiedoille tapahtuu.
Ymmärtääksesi, miten lakia valvotaan ja mitä vaatimustenmukaisuuden laiminlyönti voi maksaa, lue oppaamme DPDP-lain seuraamuksista. Käytä sitten kymmenen minuuttia käydäksesi läpi suostumus- ja tietoasetuksesi. Kun Intian DPDP-laki on selitetty, seuraava askel on sen oikeuksien hyödyntäminen.




