La loi sur la protection des données personnelles numériques de 2023 (la loi DPDP) est la première loi indienne dédiée à la protection des données personnelles. Une récente analyse d'un chercheur en sécurité sur DEV Community guide les développeurs à travers les raisons pour lesquelles la loi était nécessaire et ce qu'elle signifie pour leur pile technologique. Cet article adopte un angle différent. Il s'agit d'un guide de la loi DPDP indienne expliquée pour les utilisateurs du quotidien, couvrant ce que la loi vous accorde, comment elle se compare au RGPD européen, et ce qu'elle peut et ne peut pas faire pour votre vie privée.
Ce que la loi DPDP vous accorde en tant que personne concernée
La loi utilise son propre vocabulaire. Vous, l'individu dont les données sont collectées, êtes la « personne concernée ». L'entreprise ou l'organisation qui décide pourquoi et comment vos données sont traitées est le « responsable du traitement ». Le choix des mots est important car il définit la relation comme une relation de confiance et d'obligation, et non comme une simple transaction commerciale.
En tant que cadre juridique, la loi régit la manière dont les entreprises collectent, utilisent, partagent et suppriment les données personnelles des personnes en Inde. En pratique, les protections qui comptent le plus pour les utilisateurs ordinaires se répartissent en quatre domaines :
- Consentement : Les organisations sont censées s'appuyer sur votre accord lors du traitement de vos données, plutôt que de les collecter discrètement en arrière-plan.
- Accès : Vous pouvez demander quelles données personnelles une organisation détient à votre sujet et comment elles sont utilisées.
- Rectification et effacement : Vous pouvez demander que les données inexactes soient corrigées et que les données soient supprimées lorsqu'elles ne sont plus nécessaires.
- Notification de violation : Lorsqu'un incident se produit, l'organisation qui détient vos données a l'obligation de le signaler, afin que vous ne soyez pas laissé dans l'ignorance.
Ces droits ne sont utiles que si vous les exercez. Un écran de consentement que vous validez sans le lire reste une décision prise en votre nom.
Comment la DPDP se compare au RGPD
Les lecteurs familiers avec le Règlement général sur la protection des données de l'UE reconnaîtront la forme générale : un modèle fondé sur les droits, articulé autour du consentement, de la transparence et de la responsabilité. Comme le RGPD, la loi DPDP remplace un cadre antérieur beaucoup plus limité par un cadre national complet.
Les différences méritent d'être connues, même si vous n'avez besoin que des grandes lignes. Un domaine notable concerne les données transfrontalières. Les analystes décrivent la loi DPDP comme autorisant le transfert de données personnelles en dehors de l'Inde, sauf vers les pays que le gouvernement central a notifiés comme restreints. Il s'agit d'un mécanisme différent de l'approche fondée sur l'adéquation que beaucoup associent au RGPD, et certains commentateurs ont remis en question sa capacité à fournir à lui seul des garanties suffisantes.
À retenir en pratique : ne présumez pas que les protections que vous connaissez du RGPD s'appliquent de manière identique en Inde. La terminologie, la portée et les détails d'application diffèrent, alors vérifiez les spécificités avant de vous fier à un droit dont vous bénéficiez ailleurs.
Ce qui change pour les applications et services traitant des données indiennes
Pour les organisations, la loi introduit des obligations de conformité couvrant la collecte, le traitement, le stockage et le transfert des données personnelles numériques. Cela va bien au-delà des entreprises basées en Inde. Toute application ou tout service traitant des données personnelles de personnes en Inde a intérêt à revoir la manière dont il recueille le consentement, combien de temps il conserve les données et comment il répond aux demandes des utilisateurs.
Pour vous, cela devrait se traduire par des invites de consentement plus claires, des paramètres plus accessibles pour gérer ou supprimer des données, et une communication plus structurée en cas de violation. Les utilisateurs mondiaux de plateformes indiennes peuvent également remarquer des changements dans la manière dont ces services décrivent où vont les données et pourquoi.
L'application de la loi est ce qui donne du poids à ces obligations. Notre analyse des sanctions et amendes de la loi DPDP pouvant atteindre 250 crores de roupies montre comment les conséquences financières de la non-conformité deviennent plus claires, ce qui constitue une forte incitation pour les entreprises à prendre au sérieux les demandes des utilisateurs.
Où un VPN aide et où il n'aide pas
Un VPN et une loi sur la protection des données résolvent des problèmes différents, et il est facile de les confondre.
Un VPN chiffre votre trafic entre votre appareil et le serveur VPN et masque votre adresse IP aux sites que vous visitez. Cela peut réduire l'exposition sur les réseaux Wi-Fi publics et limiter certains suivis au niveau du réseau.
Ce qu'un VPN ne fait pas, c'est changer ce que vous transmettez une fois connecté. Si vous donnez à une application votre nom, votre numéro de téléphone ou votre liste de contacts, le VPN n'empêche pas cette application de les traiter. C'est exactement le territoire couvert par la loi DPDP : ce que les organisations peuvent faire avec les données que vous avez partagées, et les recours dont vous disposez ensuite.
Considérez-les comme des couches complémentaires. La loi régit la manière dont les organisations traitent vos données. Un VPN protège la connexion sur laquelle elles circulent. Ni l'un ni l'autre ne remplace des choix réfléchis sur ce que vous partagez.
Ce que cela signifie pour vous
Si vous vivez en Inde ou utilisez des applications et services indiens, la loi DPDP vous offre un ensemble d'outils plus clair que ce dont vous disposiez auparavant. La loi ne peut pas agir en votre nom si vous ne vous en saisissez pas. Traitez les invites de consentement comme de véritables décisions, et utilisez les demandes d'accès et d'effacement lorsqu'un service détient des données que vous ne souhaitez plus qu'il conserve.
Si vous êtes en dehors de l'Inde mais utilisez des plateformes indiennes, attendez-vous à ce que ces services ajustent leur façon de traiter les données et d'en communiquer. Ne présumez pas que les droits de votre pays d'origine vous accompagnent, et lisez les conditions de confidentialité de chaque service.
Points clés à retenir
- Passez en revue les paramètres de consentement dans les applications et services indiens que vous utilisez, et retirez les autorisations dont vous n'avez pas besoin.
- Demandez l'accès aux données qu'un service détient à votre sujet si vous n'êtes pas sûr de ce qu'il collecte.
- Demandez la rectification ou la suppression des données obsolètes ou inutiles, en particulier pour les comptes que vous n'utilisez plus.
- Surveillez les notifications de violation et agissez rapidement, par exemple en changeant vos mots de passe.
- Utilisez un VPN pour ce qu'il fait bien, protéger votre connexion, tout en vous appuyant sur vos droits légaux pour régir ce qui arrive aux données que vous partagez.
Pour comprendre comment la loi est appliquée et ce que peut coûter la non-conformité, lisez notre guide sur les sanctions de la loi DPDP. Ensuite, prenez dix minutes pour parcourir vos paramètres de consentement et de données. Avec la loi DPDP indienne expliquée, l'étape suivante consiste à mettre ses droits en pratique.




