Undang-Undang Perlindungan Data Pribadi Digital, 2023 (UU PDP) adalah undang-undang khusus pertama India untuk perlindungan data pribadi. Penjelasan terbaru dari seorang peneliti keamanan di DEV Community memandu pengembang melalui mengapa undang-undang ini diperlukan dan apa artinya bagi tumpukan teknologi mereka. Postingan ini mengambil sudut pandang yang berbeda. Ini adalah panduan UU PDP India dijelaskan untuk pengguna sehari-hari, mencakup apa yang diberikan undang-undang ini kepada Anda, bagaimana perbandingannya dengan GDPR Eropa, dan apa yang bisa dan tidak bisa dilakukannya untuk privasi Anda.

Apa yang diberikan UU PDP kepada Anda sebagai data principal

Undang-undang ini menggunakan kosakatanya sendiri. Anda, individu yang datanya dikumpulkan, adalah "data principal." Perusahaan atau organisasi yang memutuskan mengapa dan bagaimana data Anda diproses adalah "data fiduciary." Pilihan kata ini penting karena membingkai hubungan sebagai hubungan kepercayaan dan kewajiban, bukan sekadar transaksi komersial.

Sebagai kerangka kerja, undang-undang ini mengatur bagaimana bisnis mengumpulkan, menggunakan, membagikan dan menghapus data pribadi orang-orang di India. Dalam praktiknya, perlindungan yang paling penting bagi pengguna biasa terbagi dalam empat area:

  • Persetujuan: Organisasi diharapkan mengandalkan persetujuan Anda saat memproses data Anda, bukan mengumpulkannya secara diam-diam di latar belakang.
  • Akses: Anda dapat menanyakan data pribadi apa yang dimiliki organisasi tentang Anda dan bagaimana data itu digunakan.
  • Koreksi dan penghapusan: Anda dapat meminta data yang tidak akurat diperbaiki dan data dihapus ketika sudah tidak diperlukan lagi.
  • Notifikasi pelanggaran: Ketika terjadi kesalahan, organisasi yang menyimpan data Anda memiliki kewajiban untuk melaporkannya, sehingga Anda tidak dibiarkan dalam kegelapan.

Hak-hak ini hanya membantu jika Anda menggunakannya. Layar persetujuan yang Anda klik tanpa membacanya tetap merupakan keputusan yang dibuat atas nama Anda.

Bagaimana UU PDP dibandingkan dengan GDPR

Pembaca yang akrab dengan Peraturan Perlindungan Data Umum UE akan mengenali bentuk umumnya: model berbasis hak yang dibangun sekitar persetujuan, transparansi dan akuntabilitas. Seperti GDPR, UU PDP menggantikan kerangka kerja sebelumnya yang jauh lebih terbatas dengan kerangka kerja nasional yang komprehensif.

Perbedaannya layak untuk diketahui, bahkan jika Anda hanya membutuhkan gambaran besarnya. Salah satu area yang menonjol adalah data lintas batas. Analis menggambarkan UU PDP sebagai mengizinkan data pribadi ditransfer ke luar India kecuali ke negara-negara yang telah dinotifikasi sebagai terbatas oleh Pemerintah Pusat. Ini adalah mekanisme yang berbeda dari pendekatan berbasis kecukupan yang banyak dikaitkan orang dengan GDPR, dan beberapa komentator mempertanyakan apakah ini akan memberikan jaminan yang cukup dengan sendirinya.

Intinya secara praktis: jangan berasumsi bahwa perlindungan yang Anda kenal dari GDPR berlaku secara identik di India. Terminologi, cakupan dan detail penegakan berbeda, jadi periksa spesifiknya sebelum mengandalkan hak yang Anda miliki di tempat lain.

Apa yang berubah untuk aplikasi dan layanan yang menangani data India

Bagi organisasi, undang-undang ini memperkenalkan kewajiban kepatuhan di seluruh pengumpulan, pemrosesan, penyimpanan dan transfer data pribadi digital. Itu menjangkau jauh melampaui perusahaan yang berbasis di India. Aplikasi atau layanan apa pun yang menangani data pribadi orang-orang di India memiliki alasan untuk meninjau bagaimana mereka mengumpulkan persetujuan, berapa lama mereka menyimpan data, dan bagaimana mereka merespons permintaan pengguna.

Bagi Anda, ini seharusnya muncul sebagai prompt persetujuan yang lebih jelas, pengaturan yang lebih mudah diakses untuk mengelola atau menghapus data, dan komunikasi yang lebih terstruktur jika terjadi pelanggaran. Pengguna global platform India juga mungkin memperhatikan perubahan dalam bagaimana layanan tersebut menjelaskan ke mana data pergi dan mengapa.

Penegakan adalah yang memberi bobot pada kewajiban-kewajiban ini. Uraian kami tentang hukuman dan denda UU PDP hingga ₹250 crore menunjukkan bagaimana konsekuensi finansial dari ketidakpatuhan menjadi lebih jelas, yang merupakan insentif kuat bagi perusahaan untuk menanggapi permintaan pengguna dengan serius.

Di mana VPN membantu dan di mana tidak

VPN dan undang-undang perlindungan data menyelesaikan masalah yang berbeda, dan mudah untuk mengaburkannya.

VPN mengenkripsi lalu lintas Anda antara perangkat Anda dan server VPN serta menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. Itu dapat mengurangi paparan di Wi-Fi publik dan membatasi beberapa pelacakan di tingkat jaringan.

Yang tidak dilakukan VPN adalah mengubah apa yang Anda serahkan setelah Anda masuk. Jika Anda memberikan nama, nomor telepon atau daftar kontak Anda ke aplikasi, VPN tidak menghentikan aplikasi tersebut untuk memprosesnya. Itulah tepatnya wilayah yang dicakup UU PDP: apa yang boleh dilakukan organisasi dengan data yang telah Anda bagikan, dan upaya hukum apa yang Anda miliki setelahnya.

Anggap keduanya sebagai lapisan yang saling melengkapi. Undang-undang mengatur bagaimana organisasi memperlakukan data Anda. VPN melindungi koneksi yang dilaluinya. Keduanya tidak menggantikan pilihan yang cermat tentang apa yang Anda bagikan.

Apa Artinya Ini Bagi Anda

Jika Anda tinggal di India atau menggunakan aplikasi dan layanan India, UU PDP memberi Anda seperangkat alat yang lebih jelas daripada sebelumnya. Undang-undang tidak dapat bertindak atas nama Anda kecuali Anda terlibat dengannya. Perlakukan prompt persetujuan sebagai keputusan nyata, dan gunakan permintaan akses dan penghapusan ketika suatu layanan menyimpan data yang tidak lagi Anda ingin dimilikinya.

Jika Anda berada di luar India tetapi menggunakan platform India, perkirakan layanan tersebut akan menyesuaikan cara mereka menangani data dan berkomunikasi tentangnya. Jangan berasumsi bahwa hak-hak negara asal Anda ikut bersama Anda, dan baca ketentuan privasi setiap layanan.

Langkah-langkah yang dapat diambil

  1. Tinjau pengaturan persetujuan di aplikasi dan layanan India yang Anda gunakan, dan cabut izin yang tidak Anda perlukan.
  2. Minta akses ke data yang dimiliki suatu layanan tentang Anda jika Anda tidak yakin apa yang dikumpulkannya.
  3. Minta koreksi atau penghapusan data yang sudah usang atau tidak perlu, terutama untuk akun yang tidak lagi Anda gunakan.
  4. Perhatikan pemberitahuan pelanggaran dan bertindaklah dengan cepat, misalnya dengan mengubah kata sandi.
  5. Gunakan VPN untuk apa yang memang menjadi keunggulannya, melindungi koneksi Anda, sambil mengandalkan hak hukum untuk mengatur apa yang terjadi pada data yang Anda bagikan.

Untuk memahami bagaimana undang-undang ini ditegakkan dan berapa biaya ketidakpatuhan, baca panduan kami tentang hukuman UU PDP. Kemudian luangkan sepuluh menit untuk menelusuri pengaturan persetujuan dan data Anda. Dengan UU PDP India dijelaskan, langkah selanjutnya adalah memanfaatkan hak-haknya.