Pendekatan India terhadap perlindungan data telah bergeser dari prinsip konstitusional menjadi kerangka kerja statutori dan regulasi yang terperinci. Di pusatnya terdapat Digital Personal Data Protection Act, 2023 (UU DPDP). Bagi pengguna sehari-hari, pertanyaan praktisnya sederhana: apa yang sekarang dapat Anda minta dari perusahaan-perusahaan yang menyimpan data Anda? Panduan ini menguraikan hak privasi pengguna UU DPDP India dalam bahasa yang sederhana, dan menjelaskan di mana VPN berperan dan di mana tidak.

Dari hak konstitusional menjadi undang-undang: bagaimana India sampai di sini

Selama bertahun-tahun, privasi di India terutama merupakan gagasan konstitusional. Ini adalah prinsip yang dapat dirujuk oleh pengadilan dan pembuat undang-undang, tetapi tidak disertai dengan satu buku aturan yang terperinci yang memberi tahu perusahaan apa yang harus dilakukan ketika mereka mengumpulkan nomor telepon, lokasi, atau riwayat pembelian Anda.

UU DPDP, 2023 mengubah itu. Menurut analisis yang mendorong tulisan ini, lanskap perlindungan data negara ini telah berkembang menjadi kerangka kerja komprehensif yang mengubah prinsip tersebut menjadi kewajiban yang dapat ditegakkan. Singkatnya, privasi bukan lagi hanya hak yang dapat Anda perjuangkan secara prinsip. Ini adalah serangkaian kewajiban yang dapat dimintai pertanggungjawaban dari perusahaan.

Hukum ini menggunakan kosakatanya sendiri. Anda adalah Data Principal, orang yang datanya bersangkutan. Organisasi yang memutuskan mengapa dan bagaimana data Anda diproses adalah Data Fiduciary. Kata "fiduciary" dipilih dengan sengaja: ini menandakan hubungan kepercayaan, di mana perusahaan menyimpan informasi Anda untuk tujuan yang ditentukan alih-alih memilikinya sepenuhnya.

Hak persetujuan Anda di bawah UU DPDP

Persetujuan berada di inti kerangka kerja ini. Komentar atas UU ini menggambarkannya sebagai model yang mengutamakan persetujuan: perusahaan diharapkan bertanya sebelum memproses data pribadi Anda, alih-alih mengasumsikan izin yang tersembunyi dalam kebijakan yang panjang.

Berdasarkan ringkasan hukum yang dipublikasikan, individu diberikan hak-hak tertentu, termasuk:

  • Akses: hak untuk memperoleh informasi tentang data pribadi yang dipegang perusahaan tentang Anda (Pasal 11(1) biasanya dikutip untuk ini).
  • Koreksi: hak untuk memperbaiki data yang tidak akurat.
  • Penghapusan: hak untuk meminta data Anda dihapus.
  • Penyelesaian keluhan: hak untuk mengajukan keluhan dan mendapatkannya ditangani.

Dalam praktiknya, ini berarti Anda dapat menulis kepada perusahaan, menanyakan apa yang mereka simpan, menunjukkan kesalahan, atau meminta penghapusan. Jika perusahaan tidak merespons dengan semestinya, ada jalur yang ditentukan untuk keluhan. Ini adalah alat-alat yang layak diketahui, bahkan jika Anda tidak pernah menggunakan lebih dari satu di antaranya.

Apa yang kini harus dilakukan data fiduciary

Sisi lain dari hak Anda adalah daftar kewajiban bagi organisasi. Ringkasan UU ini menggambarkan kewajiban bagi data fiduciary untuk memproses data secara sah, menjaganya tetap aman, dan menangani permintaan dari pengguna. Persetujuan harus bermakna, yang mendorong perusahaan menjauh dari izin yang samar dan dibundel.

Kewajiban-kewajiban ini membawa konsekuensi. Penjelasan kami tentang penalti dan denda UU DPDP hingga ₹250 crore menunjukkan bagaimana penegakan hukum menopang aturan-aturan tersebut, yang penting karena hak tanpa penalti mudah diabaikan oleh perusahaan.

Waktu juga penting. Kewajiban diberlakukan secara bertahap melalui aturan dan tenggat waktu, sehingga tidak semua kewajiban berlaku pada hari yang sama. Ulasan kami tentang timeline kepatuhan DPDPA dan risiko direktur membahas kapan perusahaan diharapkan memenuhi persyaratan ini dan siapa yang dapat dimintai pertanggungjawaban di dalam organisasi.

Di mana hukum ini kurang dan apa yang dapat dilakukan pengguna sendiri

Sebuah undang-undang dapat mengatur apa yang dilakukan perusahaan dengan data yang telah mereka kumpulkan. Undang-undang itu sendiri tidak dapat menghentikan setiap cara informasi Anda terpapar. Beberapa keterbatasan layak dipahami.

Hak bergantung pada Anda yang menggunakannya. Permintaan akses, koreksi, dan penghapusan hanya berfungsi jika Anda mengirimkannya. Kebanyakan orang tidak pernah melakukannya.

Hukum mengatur hubungan dengan perusahaan, bukan jaringan di antaranya. Di sinilah VPN berperan, dan di sinilah perannya berhenti. VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN serta menyembunyikan alamat IP Anda dari situs dan pengamat jaringan lokal. Itu dapat mengurangi pelacakan dan pengintaian di Wi-Fi publik. Namun VPN tidak mengubah apa yang dilakukan perusahaan dengan informasi yang Anda serahkan secara langsung, seperti nama, email, atau detail akun Anda setelah Anda masuk. Ini bukan pengganti hak DPDP Anda, dan UU ini tidak membuat VPN menjadi perlu atau tidak perlu.

Kelelahan persetujuan itu nyata. Bahkan model yang mengutamakan persetujuan dapat dilemahkan jika orang mengklik "terima" pada setiap permintaan. Hukum memberi Anda pilihan; Anda tetap harus membaca dan memilih.

Apa Artinya Ini Bagi Anda

Jika Anda tinggal di India atau menggunakan layanan yang menangani data pengguna India, UU DPDP memberi Anda dasar yang lebih jelas untuk mengajukan pertanyaan dan mengharapkan jawaban. Anda dapat meminta untuk melihat apa yang dipegang perusahaan, meminta koreksi, dan meminta penghapusan. Jika perusahaan tidak merespons, Anda dapat menggunakan jalur keluhan.

Pada saat yang sama, UU ini bukan perisai terhadap setiap risiko. Anggap saja sebagai satu lapisan. Kebiasaan Anda sendiri, seperti izin yang Anda berikan, akun yang Anda simpan, dan perlindungan jaringan yang Anda pilih, membentuk sisanya.

Poin tindakan yang dapat dilakukan

  • Tinjau permintaan persetujuan sebelum menerima. Tolak apa pun yang tidak diperlukan untuk layanan tersebut.
  • Gunakan hak Anda. Kirim permintaan akses atau penghapusan ke layanan yang tidak lagi Anda gunakan.
  • Simpan catatan permintaan dan tanggapan jika Anda perlu meningkatkan keluhan.
  • Bersihkan akun lama yang masih menyimpan data pribadi Anda.
  • Gunakan VPN untuk alasan yang tepat: untuk melindungi lalu lintas di jaringan yang tidak tepercaya, bukan untuk mengendalikan bagaimana perusahaan menggunakan data yang Anda bagikan dengannya.

Hak privasi pengguna UU DPDP India hanya sekuat orang-orang yang menjalankannya dan penegakan hukum di belakangnya. Untuk melihat bagaimana penalti memberi gigi pada hak-hak ini, baca penjelasan penalti DPDP kami, dan periksa artikel timeline kepatuhan untuk memahami kapan perusahaan harus mulai memenuhi kewajiban-kewajiban ini.