Zašto su kazne prema DPDP aktu sada važne

Indijski Zakon o zaštiti digitalnih osobnih podataka (DPDP) iz 2023. prešao je iz zakonodavne teorije u praktičnu stvarnost, a financijske posljedice nepoštivanja postaju sve jasnije. Nedavna pravna analiza tvrtke ApniLaw prikazuje strukturu kazni s kojima se poduzeća suočavaju ako pogrešno rukuju osobnim podacima, zajedno s izuzecima koji isključuju primjenu pravila. Za svakoga tko koristi aplikaciju, web stranicu ili uslugu koja obrađuje podatke indijskih korisnika, razumijevanje kazni prema DPDP aktu više nije samo vježba usklađivanja za korporativne pravne timove. To izravno oblikuje koliko ozbiljno tvrtke shvaćaju vaše informacije.

DPDP akt primjenjuje se na svaku organizaciju, u zakonu nazvanu voditelj obrade podataka (Data Fiduciary), koja prikuplja, pohranjuje ili obrađuje osobne podatke pojedinaca u Indiji. To obuhvaća sve, od platformi za e-trgovinu, preko fintech aplikacija do usluga na društvenim mrežama. Okvir kazni osmišljen je kako bi zakon dobio snagu, a prema analizi ApniLawa, kazne se mogu kretati od ₹5 crore do ₹250 crore, ovisno o prirodi i težini prekršaja.

Kako funkcionira struktura kazni

Raspon kazni prema DPDP aktu vezan je uz ozbiljnost propusta. Na donjem kraju, prekršaji povezani s proceduralnim propustima ili manjim neusklađenostima povlače kazne u rasponu od ₹5 crore. Na najvišem kraju, gornja granica od ₹250 crore rezervirana je za najteže povrede, posebno slučajeve kada tvrtka nije provela razumne sigurnosne mjere i taj je propust doveo do povrede osobnih podataka koja je utjecala na korisnike.

Ovaj stupnjeviti pristup slijedi obrazac viđen u drugim velikim okvirima za zaštitu privatnosti diljem svijeta, gdje regulatori prilagođavaju kazne i prema prouzročenoj šteti i prema tome je li organizacija poduzela razumne korake da je spriječi. Poruka tvrtkama jasna je: zaobilaženje zaštitnih mjera podataka sada je izravna financijska odgovornost, a ne samo reputacijski rizik. Provedbu provodi Odbor za zaštitu podataka Indije (Data Protection Board of India), tijelo zaduženo za istraživanje pritužbi, procjenu povreda i izricanje tih kazni.

Za tvrtke koje još uvijek grade programe usklađenosti, vremenski okvir je važan. Kako smo obradili u našem pregledu roka do 2027. za DPDP akt i prava koja će Indijci steći, očekuje se da će većina odredaba Zakona stupiti na snagu do svibnja 2027. To organizacijama daje definiranu pripremnu stazu, ali također znači da odbrojavanje do kazni već teče prema čvrstom roku, umjesto da stoji neodređeno na horizontu.

Izuzeci: Gdje se pravila ne primjenjuju u potpunosti

Uz svoj režim kazni, Zakon o DPDP-u predviđa iznimke za određene situacije. Tim se odredbama priznaje da svaki slučaj obrade podataka ne nosi isti profil rizika te da bi kruta, jedinstvena pravila mogla stvoriti neprovedivo trenje za legitimne aktivnosti poput državnih funkcija ili istraživanja. Točan opseg tih iznimaka nešto je što tvrtke trebaju pažljivo preispitati s pravnim savjetnicima, jer pogrešna primjena izuzetka sama po sebi može postati propust u usklađivanju koji pokreće upravo one kazne koje Zakon treba provesti.

Značajno je da izuzeci ne uklanjaju u potpunosti odgovornost. Oni sužavaju okolnosti pod kojima se određene obveze primjenjuju, ali temeljno načelo Zakona – da osobni podaci zaslužuju zaštitu i da su organizacije odgovorne za način rukovanja njima – ostaje netaknuto. To je u skladu s širim pomakom prema roku do 2027. za DPDP akt i pravima koja će Indijci steći, gdje je uvođenje zakona oblikovano s ciljem proširenja individualne kontrole nad osobnim podacima, a ne pukog dodavanja birokratskih prepreka za tvrtke.

Što to znači za vas

Ako ste svakodnevni korisnik digitalnih usluga u Indiji, struktura kazni prema DPDP aktu u konačnici radi u vašu korist. Visoke novčane kazne stvaraju stvaran financijski poticaj za tvrtke da ulažu u sigurnosne mjere, odgovorno reagiraju na povrede podataka i ozbiljno shvaćaju rukovanje vašim osobnim informacijama. Gornja granica od 250 crore rupija nije mali broj i signalizira da regulatori namjeravaju da provedba dovoljno peče kako bi promijenila korporativno ponašanje.

Za tvrtke, posebno manje tvrtke i startapove koji posluju u Indiji ili pružaju usluge indijskim korisnicima, sada je vrijeme za reviziju praksi prikupljanja podataka, sigurnosne infrastrukture i protokola za odgovor na povrede. Čekanje do približavanja roka za provedbu 2027. ostavlja malo prostora za ispravljanje nedostataka pod pritiskom.

Za potrošače, ovo je također trenutak da obrate veću pozornost na pravila privatnosti i dopuštenja koja daju aplikacijama i uslugama. Kako kazne prema DPDP aktu preoblikuju koliko ozbiljno tvrtke shvaćaju usklađenost, korisnici koji razumiju svoja prava bit će u boljem položaju da pozovu organizacije na odgovornost kad stvari krenu po zlu.

Ključni zaključci

  • Kazne prema DPDP aktu mogu se kretati od ₹5 crore do ₹250 crore, ovisno o težini prekršaja, pri čemu su najviše kazne povezane s propustima sigurnosnih mjera koji dovode do povreda podataka.
  • Odbor za zaštitu podataka Indije nadzire provedbu, dajući zakonu namjensko regulatorno tijelo, umjesto da se oslanja isključivo na sudove.
  • Izuzeci postoje za određene situacije, ali tvrtke ne bi smjele pretpostaviti da ih ispunjavaju bez pažljive pravne provjere.
  • Potpuna provedba očekuje se do svibnja 2027., dajući organizacijama definiran, ali ograničen rok za postizanje usklađenosti.
  • Potrošači bi trebali iskoristiti ovo prijelazno razdoblje za pregled dopuštenja aplikacija i pravila privatnosti, jer će povećane kazne vjerojatno potaknuti tvrtke na snažnije prakse zaštite podataka.

Kako indijski okvir za zaštitu podataka sazrijeva, informiranje o kaznama i izuzecima prema DPDP aktu praktičan je korak i za tvrtke koje upravljaju rizikom usklađenosti i za pojedince koji žele razumjeti kako su njihovi osobni podaci zaštićeni.