A Digital Personal Data Protection Act, 2023 (a DPDP törvény) India első kifejezetten a személyes adatok védelmére irányuló jogszabálya. A DEV Community-n egy biztonsági kutató nemrég közzétett magyarázata végigvezeti a fejlesztőket azon, miért volt szükség a törvényre és mit jelent az a technológiai stackjük számára. Ez a bejegyzés más szemszögből közelíti meg a témát. Ez egy India DPDP törvény magyarázata útmutató hétköznapi felhasználók számára, amely bemutatja, mit nyújt Önnek a törvény, hogyan viszonyul Európa GDPR-jához, és mit tehet és mit nem tehet az Ön adatvédelméért.
Mit nyújt Önnek a DPDP törvény adatalanyként
A törvény a saját szókészletét használja. Ön, az egyén, akinek az adatait gyűjtik, az „adatalany". A vállalat vagy szervezet, amely eldönti, miért és hogyan dolgozzák fel az adatait, az „adatkezelő". A szóhasználat azért fontos, mert a kapcsolatot bizalmi és kötelezettségen alapuló viszonyként keretezi, nem csupán kereskedelmi tranzakcióként.
Keretrendszerként a törvény szabályozza, hogyan gyűjtik, használják, osztják meg és törlik a vállalkozások az Indiában élő emberek személyes adatait. A gyakorlatban a hétköznapi felhasználók számára legfontosabb védelem négy területre osztható:
- Hozzájárulás: A szervezeteknek az Ön beleegyezésére kell támaszkodniuk az adatai feldolgozásakor, ahelyett hogy csendben a háttérben gyűjtenék azokat.
- Hozzáférés: Kérheti, hogy tájékoztassák arról, milyen személyes adatokat tárol Önről egy szervezet, és hogyan használják azokat.
- Helyesbítés és törlés: Kérheti a pontatlan adatok javítását és az adatok törlését, amikor már nincs rájuk szükség.
- Adatvédelmi incidens bejelentése: Amikor valami hiba történik, az adatait tároló szervezetnek jelentési kötelezettségei vannak, így Ön nem marad tudatlanságban.
Ezek a jogok csak akkor segítenek, ha Ön él is velük. A hozzájárulási képernyő, amelyen elolvasás nélkül kattint át, akkor is az Ön nevében hozott döntés.
Hogyan viszonyul a DPDP a GDPR-hoz
Az EU Általános Adatvédelmi Rendeletét ismerő olvasók felismerik a fő vonásokat: a hozzájárulásra, átláthatóságra és elszámoltathatóságra épülő, jogokon alapuló modellt. A GDPR-hoz hasonlóan a DPDP törvény is egy sokkal korlátozottabb korábbi keretrendszert vált fel egy átfogó nemzeti keretrendszerrel.
A különbségeket érdemes ismerni, még akkor is, ha csak a nagy képet szeretné látni. Az egyik figyelemre méltó terület a határon átnyúló adatkezelés. Az elemzők a DPDP törvényt úgy írják le, hogy az lehetővé teszi a személyes adatok Indián kívülre történő továbbítását, kivéve azokat az országokat, amelyeket a központi kormányzat korlátozottként jelölt meg. Ez eltérő mechanizmus attól a megfelelőségalapú megközelítéstől, amelyet sokan a GDPR-hoz társítanak, és néhány kommentátor megkérdőjelezte, hogy önmagában elegendő biztosítékot nyújt-e.
A gyakorlati tanulság: ne feltételezze, hogy a GDPR-ból ismert védelem azonos módon érvényesül Indiában. A terminológia, a hatály és a végrehajtás részletei eltérnek, ezért ellenőrizze a részleteket, mielőtt egy máshol meglévő jogra támaszkodna.
Mi változik az indiai adatokat kezelő alkalmazások és szolgáltatások számára
A szervezetek számára a törvény megfelelési kötelezettségeket vezet be a digitális személyes adatok gyűjtése, feldolgozása, tárolása és továbbítása terén. Ez messze túlmutat az Indiában működő vállalatokon. Minden olyan alkalmazásnak vagy szolgáltatásnak, amely Indiában élő emberek személyes adatait kezeli, érdemes felülvizsgálnia, hogyan gyűjti a hozzájárulást, meddig tárolja az adatokat, és hogyan válaszol a felhasználói kérésekre.
Ön számára ez világosabb hozzájárulási felugró ablakokban, könnyebben elérhető beállításokban az adatok kezeléséhez vagy törléséhez, valamint strukturáltabb kommunikációban nyilvánulhat meg, ha adatvédelmi incidens történik. Az indiai platformok globális felhasználói is észrevehetik a változásokat abban, hogyan írják le ezek a szolgáltatások, hová kerülnek az adatok és miért.
A végrehajtás az, ami súlyt ad ezeknek a kötelezettségeknek. A DPDP törvény szankcióiról és akár 250 crore rúpiáig terjedő bírságairól szóló elemzésünk bemutatja, hogyan válnak egyre világosabbá a nemmegfelelés pénzügyi következményei, ami erős ösztönző a vállalatok számára, hogy komolyan vegyék a felhasználói kéréseket.
Hol segít a VPN és hol nem
A VPN és az adatvédelmi törvény különböző problémákat old meg, és könnyű összemosni őket.
A VPN titkosítja az eszköze és a VPN-kiszolgáló közötti forgalmat, és elrejti az IP-címét a meglátogatott webhelyek elől. Ez csökkentheti a nyilvános Wi-Fi-n való kitettséget és korlátozhat bizonyos hálózati szintű követést.
Amit a VPN nem tesz meg, az az, hogy megváltoztatja azt, amit átad, miután bejelentkezett. Ha megadja egy alkalmazásnak a nevét, telefonszámát vagy névjegyzékét, a VPN nem akadályozza meg, hogy az az alkalmazás feldolgozza azokat. Ez pontosan az a terület, amelyet a DPDP törvény lefed: mit tehetnek a szervezetek az Ön által megosztott adatokkal, és milyen jogorvoslati lehetőségei vannak utána.
Tekintse őket kiegészítő rétegeknek. A törvény szabályozza, hogyan bánnak a szervezetek az adataival. A VPN védi a kapcsolatot, amelyen keresztül azok utaznak. Egyik sem helyettesíti a körültekintő döntéseket arról, hogy mit oszt meg.
Mit jelent ez Önnek
Ha Indiában él, vagy indiai alkalmazásokat és szolgáltatásokat használ, a DPDP törvény világosabb eszközkészletet ad, mint korábban. A törvény nem tud az Ön nevében cselekedni, hacsak Ön nem él vele. Kezelje a hozzájárulási felugró ablakokat valódi döntésekként, és éljen a hozzáférési és törlési kérelmekkel, amikor egy szolgáltatás olyan adatokat tárol, amelyeket már nem szeretne, hogy birtokoljon.
Ha Indián kívül él, de indiai platformokat használ, számítson rá, hogy ezek a szolgáltatások módosítják az adatkezelés módját és az arról szóló kommunikációt. Ne feltételezze, hogy a hazai jogai Önnel együtt utaznak, és olvassa el minden szolgáltatás adatvédelmi feltételeit.
Gyakorlati tanulságok
- Tekintse át a hozzájárulási beállításokat az Ön által használt indiai alkalmazásokban és szolgáltatásokban, és vonja vissza a szükségtelen engedélyeket.
- Kérjen hozzáférést egy szolgáltatás által Önről tárolt adatokhoz, ha bizonytalan abban, mit gyűjt.
- Kérje elavult vagy szükségtelen adatok helyesbítését vagy törlését, különösen a már nem használt fiókok esetében.
- Figyelje az adatvédelmi incidensről szóló értesítéseket, és cselekedjen gyorsan, például jelszavak módosításával.
- Használja a VPN-t arra, amiben jó, a kapcsolat védelmére, miközben a jogi jogokra támaszkodik annak szabályozásában, hogy mi történik a megosztott adatokkal.
Ha szeretné megérteni, hogyan hajtják végre a törvényt és mibe kerülhet a nemmegfelelés, olvassa el a DPDP törvény szankcióiról szóló útmutatónkat. Majd szánjon tíz percet a hozzájárulási és adatbeállításai áttekintésére. Az India DPDP törvény magyarázatával a következő lépés az, hogy munkába állítsa annak jogait.




