A Lei de Proteção de Dados Pessoais Digitais de 2023 (a Lei DPDP) é a primeira lei dedicada à proteção de dados pessoais na Índia. Um explicador recente de um pesquisador de segurança na DEV Community orienta desenvolvedores sobre por que a lei era necessária e o que ela significa para sua stack tecnológica. Este post adota um ângulo diferente. É um guia Lei DPDP da Índia explicada para usuários comuns, cobrindo o que a lei lhe garante, como ela se compara ao GDPR da Europa, e o que ela pode e não pode fazer pela sua privacidade.

O que a Lei DPDP lhe garante como titular de dados

A Lei usa seu próprio vocabulário. Você, o indivíduo cujos dados são coletados, é o "titular de dados" ("data principal"). A empresa ou organização que decide por que e como seus dados são processados é o "fiduciário de dados" ("data fiduciary"). A redação importa porque enquadra a relação como uma de confiança e obrigação, não apenas uma transação comercial.

Como estrutura, a Lei rege como as empresas coletam, usam, compartilham e excluem os dados pessoais de pessoas na Índia. Na prática, as proteções que mais importam para usuários comuns se dividem em quatro áreas:

  • Consentimento: Espera-se que as organizações se baseiem no seu acordo ao processar seus dados, em vez de coletá-los silenciosamente em segundo plano.
  • Acesso: Você pode perguntar quais dados pessoais uma organização mantém sobre você e como eles estão sendo usados.
  • Correção e exclusão: Você pode solicitar que dados imprecisos sejam corrigidos e que dados sejam excluídos quando não forem mais necessários.
  • Notificação de violação: Quando algo dá errado, a organização que mantém seus dados tem o dever de reportar, para que você não fique no escuro.

Esses direitos só ajudam se você os usar. Uma tela de consentimento que você clica sem ler ainda é uma decisão tomada em seu nome.

Como a DPDP se compara ao GDPR

Leitores familiarizados com o Regulamento Geral de Proteção de Dados da UE reconhecerão a forma geral: um modelo baseado em direitos construído em torno de consentimento, transparência e responsabilidade. Assim como o GDPR, a Lei DPDP substitui uma estrutura anterior muito mais limitada por uma estrutura nacional abrangente.

As diferenças valem a pena conhecer, mesmo que você só precise do panorama geral. Uma área notável é a de dados transfronteiriços. Analistas descrevem a Lei DPDP como permitindo que dados pessoais sejam transferidos para fora da Índia, exceto para países que o Governo Central tenha notificado como restritos. Esse é um mecanismo diferente da abordagem baseada em adequação que muitos associam ao GDPR, e alguns comentaristas questionaram se ela fornecerá garantias suficientes por si só.

A conclusão prática: não presuma que proteções que você conhece do GDPR se aplicam de forma idêntica na Índia. Terminologia, escopo e detalhes de aplicação diferem, então verifique as especificidades antes de confiar em um direito que você tem em outro lugar.

O que muda para apps e serviços que lidam com dados indianos

Para as organizações, a Lei introduz obrigações de conformidade em toda a coleta, processamento, armazenamento e transferência de dados pessoais digitais. Isso alcança muito além das empresas sediadas na Índia. Qualquer app ou serviço que lide com dados pessoais de pessoas na Índia tem motivos para revisar como coleta consentimento, por quanto tempo mantém dados e como responde a solicitações de usuários.

Para você, isso deve se manifestar como prompts de consentimento mais claros, configurações mais acessíveis para gerenciar ou excluir dados, e comunicação mais estruturada se ocorrer uma violação. Usuários globais de plataformas indianas também podem notar mudanças em como esses serviços descrevem para onde os dados vão e por quê.

A aplicação é o que dá peso a esses deveres. Nossa análise sobre penalidades e multas da Lei DPDP de até ₹250 crore mostra como as consequências financeiras da não conformidade estão se tornando mais claras, o que é um forte incentivo para as empresas levarem a sério as solicitações dos usuários.

Onde uma VPN ajuda e onde não ajuda

Uma VPN e uma lei de proteção de dados resolvem problemas diferentes, e é fácil confundi-los.

Uma VPN criptografa seu tráfego entre seu dispositivo e o servidor VPN e oculta seu endereço IP dos sites que você visita. Isso pode reduzir a exposição em Wi-Fi público e limitar algum rastreamento em nível de rede.

O que uma VPN não faz é mudar o que você entrega depois de fazer login. Se você fornece a um app seu nome, número de telefone ou lista de contatos, a VPN não impede que esse app os processe. Esse é exatamente o território que a Lei DPDP cobre: o que as organizações podem fazer com dados que você compartilhou, e que recurso você tem depois.

Pense neles como camadas complementares. A lei rege como as organizações tratam seus dados. Uma VPN protege a conexão por onde eles trafegam. Nenhum dos dois substitui escolhas cuidadosas sobre o que você compartilha.

O que isso significa para você

Se você mora na Índia ou usa apps e serviços indianos, a Lei DPDP lhe dá um conjunto de ferramentas mais claro do que você tinha antes. A lei não pode agir em seu nome a menos que você se envolva com ela. Trate os prompts de consentimento como decisões reais, e use solicitações de acesso e exclusão quando um serviço mantém dados que você não quer mais que ele tenha.

Se você está fora da Índia mas usa plataformas indianas, espere que esses serviços ajustem como lidam com dados e se comunicam sobre isso. Não presuma que os direitos do seu país de origem viajam com você, e leia os termos de privacidade de cada serviço.

Conclusões acionáveis

  1. Revise as configurações de consentimento nos apps e serviços indianos que você usa, e retire permissões que você não precisa.
  2. Solicite acesso aos dados que um serviço mantém sobre você se você não tiver certeza do que ele coleta.
  3. Peça correção ou exclusão de dados desatualizados ou desnecessários, especialmente para contas que você não usa mais.
  4. Fique atento a avisos de violação e aja rapidamente sobre eles, por exemplo, alterando senhas.
  5. Use uma VPN para o que ela é boa, protegendo sua conexão, enquanto confia nos direitos legais para reger o que acontece com os dados que você compartilha.

Para entender como a Lei é aplicada e quanto a não conformidade pode custar, leia nosso guia sobre penalidades da Lei DPDP. Depois, reserve dez minutos para revisar seu consentimento e configurações de dados. Com a Lei DPDP da Índia explicada, o próximo passo é colocar seus direitos em prática.