A megfelelési tevékenység új hulláma épül India Digitális Személyes Adatok Védelméről szóló törvénye, 2023 (DPDP Act) körül, miközben ügyvédi irodák és tanácsadó cégek versengenek, hogy segítsenek a vállalkozásoknak felkészülni. Az ETLegalWorld jelentése szerint a Foresight Law Offices nemrég elindított egy dedikált „DPDP Deszk"-et egy interaktív Felkészültség-felmérő Eszköz mellett, amelyet arra terveztek, hogy segítsen a szervezeteknek azonosítani a megfelelési hiányosságokat, mielőtt a törvény szabályai teljes mértékben hatályba lépnének. Bár ez a bejelentés elsősorban a vállalati jogi csapatoknak szól, hasznos jelzés a hétköznapi internethasználók számára is: a DPDP Act a papírról a gyakorlatba lép át, és az indiai vállalatok által gyűjtött, tárolt és megosztott személyes adatok kezelésének módja olyan módon fog változni, amely közvetlenül érinti a fogyasztókat.
Ha soha nem olvastad magát a DPDP Act-et, nem vagy egyedül. A legtöbb ember csak közvetetten találkozik az adatvédelmi törvényekkel, hozzájárulási felugró ablakokon, adatvédelmi irányelveken vagy adatszivárgásról szóló értesítő e-maileken keresztül. De a DPDP Act az egyik legjelentősebb adatvédelmi törvény, amely évtizedek óta megjelent Indiában, és az alapjainak megértése segíthet abban, hogy tudd, mire számíthatsz azoktól az alkalmazásoktól és szolgáltatásoktól, amelyeket naponta használsz.
Mit követel meg valójában a DPDP Act
A lényegét tekintve a DPDP Act szabályokat állapít meg arra vonatkozóan, hogy az „adatgondnokok" (lényegében bármely szervezet, amely személyes adatokat gyűjt vagy feldolgoz) hogyan kezeljék ezeket az információkat. A vállalkozásoknak egyértelmű, konkrét hozzájárulásra lesz szükségük a személyes adatok gyűjtése előtt, meg kell adniuk, hogy miért gyűjtik azokat, és kötelesek törölni az adatokat, amint azokra már nincs szükség a megjelölt célhoz. A törvény emellett lehetőségeket teremt az egyének számára, hogy hozzáférjenek, helyesbítsék vagy visszavonják a hozzájárulásukat saját adataikhoz, és bevezet egy szabályozó testületet, az Adatvédelmi Testületet, amely a panaszokkal és a végrehajtással foglalkozik.
Ez jelentős elmozdulás egy olyan ország számára, ahol az adatgyűjtési gyakorlatok történelmileg lazán voltak szabályozva. Ahogy az India DPDP Act-je az adatvédelmet az igazgatótanácsba tolja című beszámoló is mutatja, a megfelelés már nem olyan dolog, amelyet a vállalatok csendben az IT-osztályokra delegálhatnak. Ez kormányzási kérdéssé válik, amelyért az igazgatótanácsoknak és a vezetőknek közvetlenül felelősséget kell vállalniuk, valódi elszámoltathatósággal, ha valami rosszul sül el.
Hogyan viszonyul a GDPR-hoz
Az adatvédelmi megfigyelők gyakran hasonlították a DPDP Act-et az Európai Unió Általános Adatvédelmi Rendeletéhez (GDPR), és vannak is jelentős hasonlóságok: mindkét keretrendszer hozzájárulást követel meg az adatgyűjtéshez, mindkettő jogokat biztosít az egyéneknek saját információik felett, és mindkettő szankciókat ír elő a meg nem felelésért. De a DPDP Act-et általában szűkebb hatókörűnek tartják. Kifejezetten a digitális személyes adatokra összpontosít, míg a GDPR a személyes információk szélesebb körét fedi le, formátumtól függetlenül. A DPDP Act emellett nagyobb mérlegelési jogot ad az indiai kormánynak bizonyos területeken, például a kormányzati szervekre vonatkozó mentességek és a határokon átnyúló adatátviteli szabályok tekintetében, mint amennyit a GDPR általában lehetővé tesz.
A fogyasztók számára a gyakorlati tanulság az, hogy a DPDP Act valódi lépés a erősebb adatvédelmi védelem felé, de nem feltétlenül biztosítja a jogok ugyanazt a szélességét, amelyet a GDPR biztosított a felhasználóknak Európában. Ez egy padló, nem feltétlenül plafon.
Miért számít az ütemterv
A megfelelésre összpontosító tudósításokból gyakran hiányzó egyik részlet az, hogy milyen szoros a kifutási pálya a vállalkozások számára a felkészüléshez. A startupok például kemény határidőkkel néznek szembe, mivel India DPDP Act-je 2027. májusi határidőt szab a startupoknak az adatkezelési gyakorlataik átalakítására. Tágabb értelemben a DPDP-szabályok 2027-ben lépnek teljesen hatályba, ami azt jelenti, hogy a hozzájárulási folyamatok, az adattörlési irányelvek és az adatszivárgás-bejelentési eljárások, amelyeket sok vállalat jelenleg épít, addigra teljesen működőképesek lesznek. A jogi elemzők a megfelelési ütemtervekre és az igazgatói szintű elszámoltathatóságra is rámutattak, mint növekvő nyomáspontra, amint azt az India DPDPA megfelelési ütemtervei és igazgatói kockázat című tudósítás is részletezi. Más szóval, azok az eszközök és deskek, amelyeket az olyan cégek, mint a Foresight, most vezetnek be, azért léteznek, mert az óra már ketyeg.
Mit jelent ez számodra
Ha indiai székhelyű alkalmazásokat, weboldalakat vagy szolgáltatásokat használsz, vagy ügyfélként lépsz kapcsolatba indiai vállalatokkal, az elkövetkező néhány évben változásokat kell észrevenned. Számíts kifejezettebb hozzájárulási kérésekre, világosabb magyarázatokra arról, hogy miért gyűjtik az adataidat, és (végül) könnyebb módokra, hogy kérhesd az adataid törlését. Azok a vállalatok, amelyek érzékeny adatokat kezelnek, a pénzügyi alkalmazásoktól az üzenetküldő platformokig, egyre nagyobb nyomás alatt állnak, hogy szigorítsák gyakorlataikat jóval a 2027-es határidő előtt. Érdemes megjegyezni, hogy a hatalmas indiai felhasználóbázissal rendelkező platformok már most módosítják adatkezelési gyakorlataikat a szigorúbb ellenőrzés előrejelzéseként, hasonlóan ahhoz, ahogy a WhatsApp teszteli a kor-ellenőrzési funkciókat hozzávetőleg 600 millió indiai felhasználója számára.
Ennek ellenére a végrehajtás még mindig utoléri a törvény szövegét, és a teljes szabályok még nem mindenhol vannak hatályban. Ne várj egyik napról a másikra bekövetkező átalakulást. Ehelyett figyeld a fokozatos változásokat az adatvédelmi irányelvekben, a hozzájárulási képernyőkön és abban, hogyan reagálnak a vállalatok, amikor megkérdezed, milyen adatokat tartanak rólad.
Gyakorlati tanulságok
Kezdj jobban odafigyelni az indiai alkalmazások és szolgáltatások hozzájárulási kéréseire és adatvédelmi közleményeire, mivel ezek valószínűleg részletesebbekké válnak, ahogy a DPDP Act szabályai fokozatosan bevezetésre kerülnek. Ha kapcsolatba lépsz egy olyan vállalattal, amely érzékeny személyes adatokat kezel, például pénzügyi vagy egészségügyi információkat, kérdezd meg közvetlenül, hogyan néznek ki az adatmegőrzési és törlési irányelveik. És ha vállalkozást irányítasz vagy tanácsot adsz Indiában működő vállalkozásoknak, kezeld a DPDP Act 2027-es határidejét kötöttnek, nem pedig távolinak, mivel a megfelelési alapozás, a hozzájárulás-kezeléstől a belső elszámoltathatósági struktúrákig, valódi időt vesz igénybe. Akár fogyasztó vagy, akár vállalkozótulajdonos, a DPDP Act emlékeztető arra, hogy az adatvédelem Indiában a jogi utógondolatból működési követelménnyé válik, és ha most tájékozott maradsz, az átmenet sokkal kevésbé zavaró lesz később.




