Legea privind Protecția Datelor Personale Digitale (DPDP) din India a depășit stadiul teoretic. Cu majoritatea prevederilor sale așteptate să intre în vigoare până în mai 2027, fiecare companie care colectează sau procesează date personale, inclusiv startup-urile, va trebui să se conformeze unui nou set de obligații legale. Însă întrebarea mai stringentă pentru utilizatorii obișnuiți nu este dacă startup-urile sunt pregătite. Este ce înseamnă de fapt drepturile consumatorilor conform Legii DPDP pentru persoana al cărei număr de telefon, istoric al locației și detalii financiare se află chiar acum în bazele de date a zeci de aplicații.

Ce schimbă Legea DPDP pentru utilizatorii indieni obișnuiți

Până acum, majoritatea indienilor au avut puțin de spus în mod formal cu privire la modul în care companiile le folosesc informațiile personale odată ce acestea sunt furnizate la înregistrare. Legea DPDP redefinește această relație. Ea desemnează indivizii drept „Principali ai Datelor”, iar companiile care le colectează datele drept „Fiduciari ai Datelor”, o distincție care sună birocratic, dar are o greutate reală. Fiduciarii sunt obligați să acționeze în interesul persoanei ale cărei date le dețin, nu doar în propriul interes comercial.

Pentru un startup care administrează o aplicație de livrare de mâncare, o platformă de creditare sau un monitor de fitness, asta înseamnă că acordul nu mai poate fi o bifă ascunsă. Companiile vor trebui să declare clar de ce colectează datele, să obțină un consimțământ specific pentru acel scop și să înceteze utilizarea datelor odată ce scopul a fost îndeplinit. Este o tranziție de la un sistem de tipul „colectează totul, cere iertare mai târziu” la unul în care sarcina justificării stă în seama companiei.

Noile tale drepturi privind datele: Acces, Rectificare și Ștergere

Valoarea practică a Legii DPDP pentru consumatori constă într-un set de drepturi aplicabile. Odată ce prevederile relevante vor intra în vigoare, persoanele fizice vor putea întreba o companie ce date personale deține despre ele, vor putea solicita corectarea acestora dacă sunt inexacte sau învechite și vor putea cere ștergerea lor odată ce scopul pentru care au fost colectate nu mai este valabil.

Aceste drepturi nu sunt unice pentru India, dar reprezintă o abatere semnificativă de la modul în care funcționează în prezent majoritatea aplicațiilor și platformelor indiene. Astăzi, ștergerea unui cont înseamnă rareori că datele tale dispar de pe serverele unei companii. Conform Legii DPDP, companiile vor fi obligate să construiască mecanisme reale, nu doar formulări de politică, pentru ca oamenii să își poată exercita aceste drepturi. Acest lucru are consecințe reale asupra modului în care startup-urile își proiectează produsele încă de la bază, o schimbare explorată mai detaliat în articolul despre cum Legea DPDP aduce confidențialitatea datelor din India în sala de consiliu, unde conformitatea devine o preocupare la nivel de conducere, și nu ceva gestionat discret de echipele juridice.

Notificarea breșelor și ce se întâmplă când startup-urile nu se conformează

Drepturile pe hârtie contează doar dacă există o consecință atunci când sunt ignorate. Legea DPDP introduce obligații privind notificarea breșelor de securitate, ceea ce înseamnă că firmele vor trebui să informeze atât autoritățile de reglementare, cât și persoanele afectate atunci când datele personale sunt compromise. Pentru o țară în care breșele de date au rămas adesea nerecunoscute sau au fost descoperite doar prin intermediul cercetătorilor de securitate sau al relatărilor din presă, aceasta este o schimbare semnificativă în materie de responsabilitate.

Legea oferă, de asemenea, autorităților de reglementare puterea de a aplica sancțiuni financiare companiilor care nu își îndeplinesc obligațiile, fie că este vorba de măsuri de securitate inadecvate, ignorarea cerințelor privind consimțământul sau neanunțarea utilizatorilor afectați după o breșă. Pentru startup-urile care operează cu marje de profit reduse, perioada de conformitate dintre acum și mai 2027 este menită să le ofere timp să construiască aceste sisteme în mod corespunzător, în loc să se agite pe ultima sută de metri.

Ce înseamnă asta pentru tine: Cereri de făcut înainte de 2027

Termenul limită de conformitate este încă în față, ceea ce înseamnă că decalajul actual dintre ceea ce promite legea și ceea ce fac efectiv aplicațiile rămâne larg. Utilizatorii nu trebuie să aștepte pasivi până în 2027 pentru a începe să pună întrebări. Înainte de a avea încredere într-o aplicație cu date sensibile, este rezonabil să întrebi cât timp sunt păstrate acele date, dacă sunt partajate cu terți și dacă firma are o procedură clară pentru cererile de ștergere chiar acum, nu doar o promisiune pentru viitor.

De asemenea, merită să rămânem sceptici cu privire la câtă protecție va oferi doar reglementarea. Eficacitatea Legii DPDP depinde în mare măsură de aplicarea sa și au fost deja ridicate semne de întrebare cu privire la cât de independent va fi în practică Comitetul pentru Protecția Datelor din India. Acesta este un detaliu esențial, pentru că o lege cu drepturi solide pe hârtie înseamnă puțin dacă organismul responsabil cu aplicarea ei nu are independența de a trage la răspundere companiile puternice. Cititorii preocupați de acest decalaj ar trebui să analizeze îndeaproape articolul despre independența Comitetului pentru Protecția Datelor din India, pusă sub semnul întrebării, care explică de ce protecția oferită de reglementare ar putea să nu fie plasa de siguranță pe care o așteaptă consumatorii.

Concluzia

Legea DPDP stabilește un nou nivel minim semnificativ pentru drepturile consumatorilor privind datele personale în India, oferind indivizilor o bază legală pentru a accesa, corecta și șterge datele lor personale și obligând companiile să dezvăluie breșele în loc să le ascundă. Însă perioada dintre acum și aplicarea integrală din 2027 este exact momentul în care vigilența contează cel mai mult. Puneți aplicațiilor și serviciilor întrebări directe despre păstrarea și ștergerea datelor chiar acum, nu presupuneți că absența informațiilor înseamnă conformitate și urmăriți cu atenție cât de independent funcționează efectiv Comitetul pentru Protecția Datelor odată ce începe aplicarea reală. Drepturile care există pe hârtie devin reale doar atunci când cineva este dispus să le folosească și când mecanismul de aplicare din spatele lor are forța necesară pentru a le susține.