Novi val aktivnosti usklađivanja gradi se oko indijskog Zakona o digitalnoj zaštiti osobnih podataka iz 2023. (DPDP zakon), dok se odvjetnički uredi i konzultantske kuće utrkuju pomoći tvrtkama u pripremi. Prema izvješću ETLegalWorld-a, Foresight Law Offices nedavno je pokrenuo namjenski "DPDP desk" uz interaktivni alat za procjenu spremnosti (Readiness Assessment Tool) osmišljen da pomogne organizacijama identificirati praznine u usklađenosti prije nego pravila zakona u potpunosti stupe na snagu. Iako je ta najava usmjerena prvenstveno na korporativne pravne timove, ona je koristan signal i za svakodnevne korisnike interneta: DPDP zakon prelazi s papira u praksu, a način na koji indijske tvrtke prikupljaju, pohranjuju i dijele osobne podatke uskoro će se promijeniti na načine koji izravno utječu na potrošače.
Ako nikada niste pročitali sam DPDP zakon, niste jedini. Većina ljudi s zakonom o zaštiti podataka susreće se tek neizravno, kroz skočne prozore za privolu, politike privatnosti ili e-poštu s obavijestima o povredi podataka. No DPDP zakon jedan je od najznačajnijih zakona o privatnosti koji je Indija donijela u desetljećima, a razumijevanje njegovih osnova može vam pomoći da znate što očekivati od aplikacija i usluga koje svakodnevno koristite.
Što DPDP zakon zapravo zahtijeva
U svojoj srži, DPDP zakon uspostavlja pravila o tome kako "povjerenici podataka" (u biti svaka organizacija koja prikuplja ili obrađuje osobne podatke) moraju postupati s tim informacijama. Poduzeća će morati imati jasnu i specifičnu privolu prije prikupljanja osobnih podataka, moraju navesti zašto ih prikupljaju te su dužna izbrisati podatke kada više nisu potrebni za navedenu svrhu. Zakon također stvara puteve za pojedince da pristupe vlastitim podacima, isprave ih ili povuku privolu te uvodi regulatorno tijelo, Odbor za zaštitu podataka, za rješavanje pritužbi i provedbu.
Ovo je značajan pomak za zemlju u kojoj su prakse prikupljanja podataka povijesno bile slabo regulirane. Kao što je pokazalo izvješćivanje o indijskom DPDP zakonu koji gura privatnost podataka u upravne odbore, usklađenost više nije nešto što tvrtke mogu tiho delegirati IT odjelima. To postaje pitanje upravljanja koje su odbori i rukovoditelji dužni izravno preuzeti, uz stvarnu odgovornost ako stvari pođu po zlu.
Kako se uspoređuje s GDPR-om
Promatrači privatnosti često su uspoređivali DPDP zakon s Općom uredbom Europske unije o zaštiti podataka (GDPR) i postoje značajne sličnosti: oba okvira zahtijevaju privolu za prikupljanje podataka, oba daju pojedincima prava nad vlastitim informacijama i oba predviđaju kazne za neusklađenost. No DPDP zakon općenito se smatra užim u opsegu. On se posebno fokusira na digitalne osobne podatke, dok GDPR pokriva širi raspon osobnih informacija bez obzira na format. DPDP zakon također daje indijskoj vladi više diskrecije u određenim područjima, poput izuzeća za vladina tijela i pravila o prekograničnom prijenosu podataka, nego što GDPR obično dopušta.
Za potrošače, praktična poruka je da je DPDP zakon istinski korak prema jačoj zaštiti privatnosti, ali možda neće pružiti istu širinu prava koju je GDPR pružio korisnicima u Europi. To je pod, ne nužno i strop.
Zašto je vremenski okvir važan
Jedan detalj koji često nedostaje u izvješćima usmjerenim na usklađenost jest koliko je zapravo kratko vrijeme koje poduzeća imaju za pripremu. Startupi se, primjerice, suočavaju s čvrstim rokovima, a indijski DPDP zakon ističe rok svibanj 2027. za startupe za temeljitu reviziju svojih praksi postupanja s podacima. Šire gledano, DPDP pravila trebaju u potpunosti stupiti na snagu 2027. godine, što znači da tokovi privole, politike brisanja podataka i procesi obavještavanja o povredama podataka koje mnoge tvrtke trenutno grade trebaju biti u potpunosti operativni do tada. Pravni analitičari također su ukazali na rokove usklađivanja i odgovornost na razini direktora kao rastuću točku pritiska, kako je detaljno opisano u izvješćima o rokovima usklađivanja s indijskim DPDPA-om i riziku za direktore. Drugim riječima, alati i odjeli koje tvrtke poput Foresighta sada pokreću postoje jer je sat već otkucao.
Što to znači za vas
Ako koristite aplikacije, web stranice ili usluge sa sjedištem u Indiji ili komunicirate s indijskim tvrtkama kao kupac, trebali biste početi primjećivati promjene u sljedećih nekoliko godina. Očekujte eksplicitnije zahtjeve za privolom, jasnija objašnjenja zašto se vaši podaci prikupljaju i (na kraju) lakše načine za zahtjev brisanja vaših podataka. Tvrtke koje obrađuju osjetljive podatke, od financijskih aplikacija do platformi za razmjenu poruka, pod sve su većim pritiskom da pooštre svoje prakse znatno prije roka 2027. Vrijedi zapamtiti da platforme s ogromnom indijskom bazom korisnika već prilagođavaju svoje prakse postupanja s podacima u iščekivanju strožeg nadzora, slično kao što WhatsApp testira značajke provjere dobi za svojih otprilike 600 milijuna indijskih korisnika.
To rečeno, provedba još uvijek sustiže tekst zakona i puna pravila još nisu na snazi svugdje. Ne očekujte promjenu preko noći. Umjesto toga, pratite postupne promjene u politikama privatnosti, zaslonima za privolu i načinu na koji tvrtke odgovaraju kada pitate koje podatke imaju o vama.
Praktični zaključci
Počnite posvećivati više pažnje zahtjevima za privolu i obavijestima o privatnosti indijskih aplikacija i usluga jer će oni vjerojatno postati detaljniji kako se pravila DPDP zakona postupno uvode. Ako komunicirate s tvrtkom koja obrađuje osjetljive osobne podatke, poput financijskih ili zdravstvenih informacija, izravno pitajte kakve su njihove politike zadržavanja i brisanja podataka. A ako vodite ili savjetujete poduzeće koje posluje u Indiji, tretirajte rokove DPDP zakona iz 2027. kao čvrste, a ne daleke, jer izgradnja temelja za usklađenost, od upravljanja privolom do unutarnjih struktura odgovornosti, zahtijeva stvarno vrijeme. Bilo da ste potrošač ili vlasnik poduzeća, DPDP zakon podsjetnik je da privatnost podataka u Indiji prelazi iz pravnog dodatka u operativni zahtjev, a informiranost sada učinit će tranziciju daleko manje disruptivnom kasnije.




