Indija ulazi u posljednje odbrojavanje prema potpunoj provedbi svojih pravila o Digitalnoj zaštiti osobnih podataka (DPDP), a vremenski okvir je kraći nego što mnoge organizacije možda shvaćaju. Prema nedavnom izvješću ICTworksa, pravila u potpunosti stupaju na snagu 2027., ali svaki program, platforma ili tvrtka koja prikuplja podatke od korisnika u Indiji ima otprilike devet mjeseci da dovede svoje prakse u red prije nego što stupe na snagu dublje obveze usklađenosti. Za organizacije koje su pretpostavile da imaju godine za pripremu, taj se prozor ubrzano zatvara.
Zašto je indijski vremenski okvir važan upravo sada
Zakoni o zaštiti podataka često se tretiraju kao daleki rok, nešto o čemu treba brinuti bliže datumu provedbe. Takav je pristup rizičan s indijskim DPDP okvirom. Izvješće to opisuje kao devetomjesečni put za organizacije da preispitaju kako prikupljaju, pohranjuju i obrađuju osobne podatke povezane s indijskim korisnicima, znatno prije nego što nastupi datum punog učinka 2027. Izgradnja usklađenih podatkovnih tokova, ažuriranje tokova privole i obuka osoblja o novim obvezama zahtijevaju vrijeme, a čekanje do roka obično znači improvizaciju pod pritiskom umjesto promišljene pripreme.
Ovo je posebno važno za međunarodne nevladine organizacije, razvojne programe i digitalne platforme koje djeluju preko granica. Indija ima jednu od najvećih baza internetskih korisnika na svijetu, a svaka organizacija sa značajnom prisutnošću tamo, bilo putem mobilnih aplikacija, digitalnih usluga ili terenskih programa koji prikupljaju podatke o korisnicima, vjerojatno će ući u okvir primjene kada pravila u potpunosti stupe na snagu.
Strože od GDPR-a: Što taj okvir signalizira
Izvješće ICTworksa pozicionira indijska pravila kao stroža od Opće uredbe o zaštiti podataka (GDPR) EU-a, zakona koji od 2018. služi kao globalna referenca za usklađenost privatnosti podataka. Ta je usporedba važna jer je GDPR oblikovao način na koji tisuće organizacija diljem svijeta razmišlja o privoli, minimizaciji podataka i prekograničnim prijenosima. Ako indijski okvir ide dalje, organizacije koje su već izgradile programe usklađenosti s GDPR-om ne mogu pretpostaviti da taj rad automatski zadovoljava indijske zahtjeve.
To je obrazac koji se igra na globalnoj razini dok sve više zemalja uvodi vlastite režime zaštite podataka umjesto da u potpunosti preuzimaju GDPR. Svaki novi zakon može nositi vlastite definicije, pragove i mehanizme provedbe, što znači da je strategiju usklađenosti koja odgovara svima sve teže održavati. Organizacije koje djeluju na međunarodnoj razini sve više trebaju revizije specifične za pojedinu regiju, a ne jedinstvenu globalnu politiku koja se jednako primjenjuje.
Ulozi nadilaze korporativne kontrolne popise usklađenosti. Indija je također bila poprište stalnih rasprava o tome kako se osobni podaci, uključujući biometrijske podatke i podatke o lokaciji, prikupljaju i koriste od strane državnih i privatnih aktera. Kontroverza oko tehnologije prepoznavanja lica postavljene na mjestu prosvjeda u New Delhiju ilustrira koliko su sporne prakse prikupljanja podataka postale u zemlji i zašto robustan pravni okvir nosi stvarnu težinu za obične građane, ne samo za tvrtke.
Što to znači za vas
Ako vaša organizacija, tvrtka ili program prikuplja bilo kakve osobne podatke od pojedinaca u Indiji, bilo putem aplikacije, web stranice, alata za ankete ili terenskog prikupljanja podataka, DPDP pravila se vjerojatno odnose na vas kada počne puna provedba 2027. Devetomjesečni prozor za pripremu naveden u izvješću ICTworksa nije sugestija; to je praktična procjena koliko realno traje ozbiljna revizija usklađenosti.
Za obične korisnike ovo je podsjetnik da se zakon o zaštiti podataka pooštrava na globalnoj razini, ne samo u EU-u ili Sjedinjenim Državama. Indijski potez signalizira da najveća azijska demokracija zauzima čvrst stav o tome kako se osobni podaci obrađuju, što bi moglo utjecati na to kako platforme koje tamo djeluju oblikuju svoje postavke privatnosti, upite za privolu i prakse zadržavanja podataka u budućnosti.
Korisni zaključci
Započnite mapiranjem točno onih osobnih podataka koje vaša organizacija prikuplja od korisnika u Indiji i kamo ti podaci dalje teku. Pregledajte postojeći rad na usklađenosti s GDPR-om ili drugim regionalnim propisima kako biste identificirali praznine umjesto da pretpostavljate da se izravno prenosi. Uključite pravne savjetnike upoznate s indijskim regulatornim zahtjevima prije nego kasnije, jer devet mjeseci brzo prolazi kada se uračunaju interne revizije, revizije dobavljača i ažuriranja politika. Na kraju, tretirajte ovo kao priliku za poboljšanje higijene podataka općenito, jer bolja minimizacija podataka i jasnije prakse privole obično smanjuju rizik bez obzira na to koji se konkretni zakon primjenjuje. Indijska pravila o Digitalnoj zaštiti osobnih podataka možda se opisuju kao stroža od GDPR-a, ali temeljno načelo je poznato: znajte koje podatke posjedujete, zaštitite ih na odgovarajući način i budite spremni to dokazati.




