Ustawa o ochronie cyfrowych danych osobowych z 2023 r. (ustawa DPDP) to pierwsze w Indiach dedykowane prawo dotyczące ochrony danych osobowych. Niedawne wyjaśnienie badacza bezpieczeństwa na DEV Community przeprowadza programistów przez to, dlaczego prawo to było potrzebne i co oznacza dla ich stosu technologicznego. Ten artykuł przyjmuje inną perspektywę. To przewodnik wyjaśniający indyjską ustawę DPDP dla zwykłych użytkowników, obejmujący to, co prawo ci daje, jak wypada w porównaniu z unijnym RODO oraz co może, a czego nie może zrobić dla twojej prywatności.

Co ustawa DPDP daje ci jako podmiotowi danych

Ustawa posługuje się własnym słownictwem. Ty, osoba, której dane są zbierane, jesteś „podmiotem danych". Firma lub organizacja decydująca, dlaczego i jak twoje dane są przetwarzane, jest „administratorem danych". Sformułowanie ma znaczenie, ponieważ określa tę relację jako relację zaufania i zobowiązania, a nie tylko transakcję komercyjną.

Jako ramy prawne ustawa reguluje sposób, w jaki przedsiębiorstwa zbierają, wykorzystują, udostępniają i usuwają dane osobowe osób w Indiach. W praktyce ochrony, które mają największe znaczenie dla zwykłych użytkowników, obejmują cztery obszary:

  • Zgoda: Od organizacji oczekuje się, że przy przetwarzaniu twoich danych będą opierać się na twojej zgodzie, a nie zbierać je po cichu w tle.
  • Dostęp: Możesz zapytać, jakie dane osobowe organizacja posiada na twój temat i jak są wykorzystywane.
  • Sprostowanie i usunięcie: Możesz poprosić o poprawienie niedokładnych danych oraz o usunięcie danych, gdy nie są już potrzebne.
  • Powiadomienie o naruszeniu: Gdy coś pójdzie nie tak, organizacja przechowująca twoje dane ma obowiązki ich zgłoszenia, abyś nie został pozostawiony w niewiedzy.

Te prawa pomagają tylko wtedy, gdy z nich korzystasz. Ekran zgody, który klikasz bez czytania, to wciąż decyzja podjęta w twoim imieniu.

Jak DPDP wypada w porównaniu z RODO

Czytelnicy zaznajomieni z unijnym Ogólnym rozporządzeniem o ochronie danych rozpoznają ogólny kształt: model oparty na prawach, zbudowany wokół zgody, przejrzystości i rozliczalności. Podobnie jak RODO, ustawa DPDP zastępuje znacznie bardziej ograniczone wcześniejsze ramy kompleksowymi ramami krajowymi.

Różnice warto znać, nawet jeśli potrzebujesz tylko ogólnego obrazu. Jednym z godnych uwagi obszarów są dane transgraniczne. Analitycy opisują ustawę DPDP jako zezwalającą na przekazywanie danych osobowych poza Indie, z wyjątkiem krajów, które Rząd Centralny notyfikował jako ograniczone. To inny mechanizm niż podejście oparte na adekwatności, które wielu kojarzy z RODO, a niektórzy komentatorzy kwestionowali, czy sam w sobie zapewni wystarczające gwarancje.

Praktyczny wniosek: nie zakładaj, że ochrony znane ci z RODO stosują się identycznie w Indiach. Terminologia, zakres i szczegóły egzekwowania różnią się, więc sprawdź konkretne przepisy, zanim oprzesz się na prawie, które masz gdzie indziej.

Co zmienia się dla aplikacji i usług przetwarzających indyjskie dane

Dla organizacji ustawa wprowadza obowiązki zgodności w zakresie zbierania, przetwarzania, przechowywania i przekazywania cyfrowych danych osobowych. To sięga znacznie dalej niż firmy z siedzibą w Indiach. Każda aplikacja lub usługa przetwarzająca dane osobowe osób w Indiach ma powód, by przejrzeć, jak zbiera zgodę, jak długo przechowuje dane i jak reaguje na żądania użytkowników.

Dla ciebie powinno to przejawiać się w wyraźniejszych prośbach o zgodę, bardziej dostępnych ustawieniach zarządzania danymi lub ich usuwania oraz bardziej uporządkowanej komunikacji w razie naruszenia. Globalni użytkownicy indyjskich platform mogą również zauważyć zmiany w sposobie, w jaki te usługi opisują, dokąd trafiają dane i dlaczego.

Egzekwowanie nadaje tym obowiązkom wagę. Nasze omówienie kar i grzywien na mocy ustawy DPDP sięgających 250 crore rupii pokazuje, jak finansowe konsekwencje niezgodności stają się coraz jaśniejsze, co jest silną zachętą dla firm, by poważnie traktowały żądania użytkowników.

Gdzie VPN pomaga, a gdzie nie

VPN i prawo o ochronie danych rozwiązują różne problemy, a łatwo je rozmyć.

VPN szyfruje twój ruch między urządzeniem a serwerem VPN i ukrywa twój adres IP przed odwiedzanymi stronami. Może to zmniejszyć ekspozycję w publicznym Wi-Fi i ograniczyć niektóre śledzenie na poziomie sieci.

VPN nie zmienia jednak tego, co przekazujesz po zalogowaniu. Jeśli podasz aplikacji swoje imię, numer telefonu lub listę kontaktów, VPN nie powstrzyma tej aplikacji przed ich przetwarzaniem. To dokładnie obszar objęty ustawą DPDP: co organizacje mogą robić z danymi, które udostępniłeś, i jakie masz później środki odwoławcze.

Pomyśl o nich jako o uzupełniających się warstwach. Prawo reguluje, jak organizacje traktują twoje dane. VPN chroni połączenie, przez które są przesyłane. Żadne z nich nie zastępuje starannych wyborów dotyczących tego, co udostępniasz.

Co to oznacza dla ciebie

Jeśli mieszkasz w Indiach lub korzystasz z indyjskich aplikacji i usług, ustawa DPDP daje ci jaśniejszy zestaw narzędzi niż wcześniej. Prawo nie może działać w twoim imieniu, jeśli się w nie nie zaangażujesz. Traktuj prośby o zgodę jako prawdziwe decyzje i korzystaj z żądań dostępu i usunięcia, gdy usługa przechowuje dane, których nie chcesz już jej powierzać.

Jeśli jesteś poza Indiami, ale korzystasz z indyjskich platform, spodziewaj się, że te usługi dostosują sposób przetwarzania danych i komunikowania o tym. Nie zakładaj, że prawa z twojego kraju pochodzenia podróżują z tobą, i czytaj warunki prywatności każdej usługi.

Praktyczne wnioski

  1. Przejrzyj ustawienia zgody w indyjskich aplikacjach i usługach, których używasz, i wycofaj uprawnienia, których nie potrzebujesz.
  2. Poproś o dostęp do danych, które usługa posiada na twój temat, jeśli nie jesteś pewien, co zbiera.
  3. Poproś o sprostowanie lub usunięcie nieaktualnych lub niepotrzebnych danych, zwłaszcza w przypadku kont, których już nie używasz.
  4. Uważaj na powiadomienia o naruszeniach i działaj szybko, na przykład zmieniając hasła.
  5. Używaj VPN do tego, w czym jest dobry, chroniąc twoje połączenie, jednocześnie opierając się na prawach do regulowania tego, co dzieje się z udostępnianymi danymi.

Aby zrozumieć, jak ustawa jest egzekwowana i ile może kosztować niezgodność, przeczytaj nasz przewodnik po karach na mocy ustawy DPDP. Potem poświęć dziesięć minut na przejrzenie ustawień zgody i danych. Gdy indyjska ustawa DPDP jest wyjaśniona, następnym krokiem jest wykorzystanie jej praw w praktyce.