Intian lähestymistapa tietosuojaan on siirtynyt perustuslaillisesta periaatteesta yksityiskohtaiseen lainsäädännölliseen ja sääntelykehykseen. Sen keskiössä on digitaalisen henkilötietojen suojan laki vuodelta 2023 (DPDP-laki). Tavallisille käyttäjille käytännön kysymys on yksinkertainen: mitä voit nyt vaatia yrityksiltä, joilla on hallussaan tietojasi? Tämä opas selittää Intian DPDP-lain mukaiset käyttäjien yksityisyydensuojaoikeudet selkokielellä ja selventää, mihin VPN sopii ja mihin ei.

Perustuslaillisesta oikeudesta säädökseksi: miten Intia päätyi tähän

Vuosien ajan yksityisyys Intiassa oli lähinnä perustuslaillinen ajatus. Se oli periaate, johon tuomioistuimet ja lainsäätäjät saattoivat vedota, mutta sen mukana ei tullut yhtä yksityiskohtaista sääntökirjaa, joka kertoisi yritykselle, mitä sen on tehtävä kerätessään puhelinnumerosi, sijaintisi tai ostohistoriasi.

DPDP-laki vuodelta 2023 muuttaa tämän. Tämän kirjoituksen herättäneen analyysin mukaan maan tietosuojakenttä on kehittynyt kattavaksi kehykseksi, joka muuttaa periaatteen täytäntöönpanokelpoisiksi velvoitteiksi. Lyhyesti sanottuna yksityisyys ei ole enää vain oikeus, jonka puolesta voi argumentoida periaatteessa. Se on joukko velvollisuuksia, joihin yritykset voidaan saattaa vastuuseen.

Laissa käytetään omaa sanastoaan. Sinä olet Data Principal eli henkilö, jota tiedot koskevat. Organisaatio, joka päättää miksi ja miten tietojasi käsitellään, on Data Fiduciary. Sana "fiduciary" on tarkoituksellinen: se viestii luottamussuhteesta, jossa yritys pitää hallussaan tietojasi määriteltyä tarkoitusta varten sen sijaan, että omistaisi ne suoraan.

Suostumusoikeutesi DPDP-lain nojalla

Suostumus on kehyksen ytimessä. Lakia koskevassa kommentaarissa sitä kuvataan suostumus ensin -malliksi: yritysten odotetaan kysyvän ennen henkilötietojesi käsittelyä sen sijaan, että ne olettaisivat luvan olevan haudattuna pitkään tietosuojailmoitukseen.

Lain julkaistujen tiivistelmien perusteella yksilöille annetaan erityisiä oikeuksia, mukaan lukien:

  • Pääsy: oikeus saada tietoa yrityksen hallussaan pitämistä henkilötiedoistasi (tähän viitataan yleisesti pykälällä 11(1)).
  • Oikaisu: oikeus saada virheelliset tiedot korjatuiksi.
  • Poistaminen: oikeus pyytää tietojesi poistamista.
  • Muutoksenhaku: oikeus tehdä valitus ja saada siihen vastaus.

Käytännössä tämä tarkoittaa, että voit kirjoittaa yritykselle, kysyä mitä se pitää hallussaan, osoittaa virheet tai pyytää poistamista. Jos yritys ei vastaa asianmukaisesti, valitukselle on määritelty reitti. Nämä ovat työkaluja, jotka kannattaa tuntea, vaikka et koskaan käyttäisi kuin yhtä niistä.

Mitä datan haltijoiden on nyt tehtävä

Oikeuksiesi toinen puoli on luettelo organisaatioiden velvollisuuksista. Lain tiivistelmissä kuvataan datan haltijoiden velvoitteita käsitellä tietoja laillisesti, pitää ne turvassa ja käsitellä käyttäjien pyyntöjä. Suostumuksen on oltava merkityksellinen, mikä työntää yrityksiä pois epämääräisistä, niputetuista luvista.

Näillä velvollisuuksilla on seurauksensa. Selityksemme DPDP-lain seuraamuksista ja jopa 250 croren sakkojen selitys osoittaa, miten täytäntöönpano tukee sääntöjä, millä on merkitystä, koska ilman seuraamusta oikeus on yritykselle helppo jättää huomiotta.

Ajoituksella on myös merkitystä. Velvoitteet otetaan käyttöön vaiheittain sääntöjen ja määräaikojen kautta, joten kaikki velvollisuudet eivät tule voimaan samana päivänä. Katsauksemme DPDPA-vaatimustenmukaisuuden aikatauluista ja johtajien riskistä käsittelee sitä, milloin yritysten odotetaan täyttävän nämä vaatimukset ja ketä organisaation sisällä voidaan pitää vastuullisena.

Missä laki jää vajaaksi ja mitä käyttäjät voivat tehdä itse

Säädös voi hallita sitä, mitä yritykset tekevät keräämillään tiedoilla. Se ei yksinään voi estää kaikkia tapoja, joilla tietosi altistuvat. Muutama rajoitus on syytä ymmärtää.

Oikeudet riippuvat siitä, että käytät niitä. Pääsy-, oikaisu- ja poistamispyynnöt toimivat vain, jos lähetät ne. Useimmat ihmiset eivät koskaan tee niin.

Laki sääntelee suhdetta yritykseen, ei välissä olevaa verkkoa. Tässä VPN tulee kuvaan, ja tässä se myös jää. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä ja piilottaa IP-osoitteesi sivustoilta ja paikallisilta verkkotarkkailijoilta. Se voi vähentää seurantaa ja urkintaa julkisessa Wi-Fi-verkossa. Mutta VPN ei muuta sitä, mitä yritys tekee tiedoilla, jotka luovutat sille suoraan, kuten nimelläsi, sähköpostillasi tai tilisi tiedoilla kirjautumisen jälkeen. Se ei korvaa DPDP-oikeuksiasi, eikä laki tee VPN:stä tarpeellista tai tarpeetonta.

Suostumusväsymys on todellista. Jopa suostumus ensin -malli voi heikentyä, jos ihmiset napsauttavat "hyväksy" jokaiseen kehotteeseen. Laki antaa sinulle vaihtoehdon; sinun on silti luettava ja valittava.

Mitä tämä tarkoittaa sinulle

Jos asut Intiassa tai käytät palveluita, jotka käsittelevät intialaisten käyttäjien tietoja, DPDP-laki antaa sinulle selkeämmän perustan esittää kysymyksiä ja odottaa vastauksia. Voit pyytää nähdä, mitä yritys pitää hallussaan, pyytää korjauksia ja hakea poistamista. Jos yritys ei vastaa, voit käyttää muutoksenhakureittiä.

Samalla laki ei ole suoja jokaista riskiä vastaan. Ajattele sitä yhtenä kerroksena. Omat tapasi, kuten myöntämäsi käyttöoikeudet, ylläpitämäsi tilit ja valitsemasi verkkosuojaukset, muodostavat loput.

Käytännön johtopäätökset

  • Tarkista suostumuskehotteet ennen hyväksymistä. Kieltäydy kaikesta, mitä ei tarvita palvelun käyttämiseen.
  • Käytä oikeuksiasi. Lähetä pääsy- tai poistamispyyntö palvelulle, jota et enää käytä.
  • Pidä kirjaa pyynnöistä ja vastauksista siltä varalta, että sinun on eskaltava valitus.
  • Siivoa vanhat tilit, joilla on edelleen henkilötietojasi.
  • Käytä VPN:ää oikeasta syystä: suojataksesi liikennettä epäluotettavissa verkoissa, ei hallitaksesi sitä, miten yritys käyttää kanssaan jakamiasi tietoja.

Intian DPDP-lain mukaiset käyttäjien yksityisyydensuojaoikeudet ovat vain niin vahvoja kuin ihmiset, jotka käyttävät niitä, ja niiden taustalla oleva täytäntöönpano. Nähdäksesi, miten seuraamukset antavat näille oikeuksille hampaat, lue DPDP-seuraamusten selityksemme ja tutustu vaatimustenmukaisuuden aikatauluja käsittelevään kirjoitukseen ymmärtääksesi, milloin yritysten on alettava täyttää nämä velvollisuudet.