Indijski okvir za zaštitu podataka više nije daleki regulatorni koncept. Prema pravnoj analizi koju je objavio IFLR, a čije su autorice Niharika Sinha i Yashas Gowda C D iz TWL Law Group, Zakon o digitalnoj zaštiti osobnih podataka (DPDPA) sada prolazi kroz faznu provedbu koja donosi konkretne obveze usklađivanja, financijske kazne i, posebno, potencijalnu osobnu odgovornost direktora tvrtki. Za poduzeća koja posluju u Indiji ili opslužuju kupce u Indiji, razumijevanje ove provedbe ubrzo postaje prioritet na razini upravnog odbora, a ne zadatak koji se prepušta isključivo pravnim ili IT timovima.
Zašto je fazna provedba važna
Umjesto jednokratne primjene, indijski režim zaštite podataka uvodi se u fazama, dajući organizacijama vremenski okvir za usklađivanje svojih praksi postupanja s podacima sa zahtjevima zakona. Ovaj fazni pristup odražava ono što smo već obrađivali u vezi s Indijskim DPDP pravilima koja u potpunosti stupaju na snagu 2027. godine, gdje je vremenski okvir za usklađivanje, iako se na papiru čini velikodušnim, kraći nego što mnoge organizacije pretpostavljaju kada se uzmu u obzir operativne promjene koje su potrebne: sustavi za upravljanje privolama, mapiranje podataka, protokoli za prijavu povreda i ažuriranja ugovora s dobavljačima sve to zahtijeva vrijeme za pravilnu provedbu.
Analiza IFLR-a naglašava da tvrtke ne bi trebale tretirati fazni vremenski okvir kao izgovor za odgađanje. Regulatorni okviri poput DPDPA obično nagrađuju one koji krenu rano glatkijim prijelazima, dok posljednje-minute pokušaji usklađivanja povećavaju rizik od praznina koje regulatori kasnije mogu istaknuti tijekom provedbe nadzora.
Obveze usklađivanja i cijena pogrešaka
U središtu DPDPA-e nalazi se niz obveza vezanih uz način na koji se osobni podaci prikupljaju, obrađuju, pohranjuju i dijele. Organizacije klasificirane kao povjerenici podataka, odnosno svaki subjekt koji određuje svrhu i načine obrade osobnih podataka, moraju uspostaviti sustave za zakonitu privolu, minimizaciju podataka i pravovremeno prijavljivanje povreda. To nisu apstraktni principi; oni se pretvaraju u konkretnu dokumentaciju, revizorske tragove i interne strukture odgovornosti.
Financijski ulozi su značajni. Kao što je detaljno opisano u našem ranijem izvještavanju o kaznama prema DPDPA-u do 250 krora rupija, zakon ovlašćuje regulatore da izriču znatne novčane kazne za neusklađenost, posebno u slučajevima koji uključuju povrede podataka ili propuste u provedbi razumnih sigurnosnih mjera. IFLR članak naglašava da su te odredbe o kaznama središnje obilježje provedbenog okvira, a ne teorijska sigurnosna mreža. Tvrtke koje tretiraju usklađivanje kao puko odrađivanje zadatka riskiraju kazne koje mogu materijalno utjecati na njihovu dobit.
Odgovornost direktora: Nova razina odgovornosti
Možda najvažnija točka iznesena u analizi IFLR-a jest potencijalna osobna odgovornost direktora tvrtki. U okviru DPDPA-e, odgovornost ne prestaje na pravnoj osobi; pojedinci na rukovodećim položajima, posebno oni odgovorni za upravljanje i nadzor nad praksama postupanja s podacima, mogli bi se suočiti s nadzorom ako njihova organizacija ne ispuni svoje obveze.
Ovaj pomak odražava trendove vidljive u drugim regulatornim režimima diljem svijeta, gdje se od upravnih odbora i izvršnih direktora sve više očekuje da pokažu aktivni nadzor nad programima zaštite podataka, umjesto da to pitanje u potpunosti prepuste odjelima za usklađivanje. Za direktore to znači da zaštita podataka mora biti redovita točka dnevnog reda, s dokumentiranim dokazima o upravljanju, procjeni rizika i naporima za otklanjanje nedostataka. Neznanje o tehničkim detaljima vjerojatno neće poslužiti kao obrana ako regulatori utvrde da je nadzor bio neadekvatan.
Što to znači za vas
Ako vodite posao koji prikuplja ili obrađuje osobne podatke korisnika u Indiji, bilo da ste domaća tvrtka ili međunarodna organizacija s indijskom bazom korisnika, fazna provedba DPDPA-e signal je da djelujete sada, a ne kasnije. Čekanje do približavanja konačnog roka za usklađivanje ostavlja malo prostora za ispravljanje kursa ako se tijekom provedbe pojave problemi.
Za pojedinačne direktore i izvršne direktore poruka je jednako izravna: usklađivanje sa zaštitom podataka prelazi iz operativnog pitanja u odgovornost upravljanja. Upravni odbori koji još nisu pregledali spremnost svoje organizacije za DPDPA trebali bi to tretirati kao hitnu stavku, a ne kao buduću točku dnevnog reda.
Za svakodnevne potrošače ovo regulatorno pooštravanje pozitivan je razvoj. Jači provedbeni mehanizmi i osobna odgovornost rukovodstva obično rezultiraju pažljivijim postupanjem s osobnim podacima, manjim brojem povreda i bržim otklanjanjem posljedica kada do incidenata ipak dođe.
Praktične preporuke
Organizacije bi trebale započeti ili ubrzati sveobuhvatno mapiranje podataka kako bi točno razumjele koje osobne podatke posjeduju i kako oni teku kroz njihove sustave. Pravni timovi i timovi za usklađivanje trebali bi surađivati s rukovodstvom na dokumentiranju upravljačkih procesa povezanih sa zaštitom podataka, osiguravajući da direktori mogu pokazati aktivni nadzor, a ne pasivnu svjesnost. Poduzeća bi također trebala revidirati ugovore s dobavljačima i trećim stranama kako bi potvrdila da partneri za obradu podataka zadovoljavaju standarde DPDPA-e, budući da se odgovornost može proširiti kroz opskrbni lanac. Konačno, tvrtke bi trebale tretirati faznu provedbu kao odbrojavanje, a ne kao sigurnosni jastuk. Rano usklađivanje sa zahtjevima DPDPA-e smanjuje i regulatorni rizik i operativne poremećaje koji dolaze s užurbanim, posljednje-minute naporima usklađivanja.




