Подход Индии к защите данных прошёл путь от конституционного принципа до детальной законодательной и нормативной базы. В его центре — Закон о защите цифровых персональных данных 2023 года (DPDP Act). Для обычных пользователей практический вопрос прост: что вы теперь можете требовать от компаний, которые хранят ваши данные? Это руководство разъясняет права пользователей на неприкосновенность частной жизни по DPDP Act Индии простым языком и уточняет, где VPN уместен, а где нет.
От конституционного права к закону: как Индия к этому пришла
На протяжении многих лет неприкосновенность частной жизни в Индии была главным образом конституционной идеей. Это был принцип, на который могли ссылаться суды и законодатели, но он не сопровождался единым детальным сводом правил, предписывающим компании, что она должна делать, когда собирает ваш номер телефона, местоположение или историю покупок.
DPDP Act 2023 года меняет это. Согласно анализу, который побудил написать эту статью, ландшафт защиты данных в стране превратился во всеобъемлющую систему, которая превращает принцип в юридически обязательные требования. Короче говоря, неприкосновенность частной жизни — это больше не только право, за которое можно аргументировать в принципе. Это набор обязанностей, которые можно предъявить компаниям.
Закон использует собственную терминологию. Вы — Data Principal, лицо, о котором идёт речь в данных. Организация, решающая, зачем и как обрабатываются ваши данные, — это Data Fiduciary. Слово «фидуциар» выбрано намеренно: оно сигнализирует об отношениях доверия, в которых компания хранит вашу информацию для определённой цели, а не владеет ею безраздельно.
Ваши права на согласие по DPDP Act
Согласие лежит в основе этой системы. В комментариях к Закону она описывается как модель, в которой согласие стоит на первом месте: компании должны спрашивать перед обработкой ваших персональных данных, а не предполагать разрешение, спрятанное в длинной политике.
Согласно опубликованным резюме закона, физическим лицам предоставляются конкретные права, включая:
- Доступ: право получить информацию о персональных данных, которые компания хранит о вас (для этого обычно ссылаются на раздел 11(1)).
- Исправление: право на исправление неточных данных.
- Удаление: право потребовать удаления ваших данных.
- Рассмотрение жалоб: право подать жалобу и добиться её рассмотрения.
На практике это означает, что вы можете написать компании, спросить, что она хранит, указать на ошибки или запросить удаление. Если компания не отвечает должным образом, существует определённый порядок подачи жалоб. Это инструменты, которые стоит знать, даже если вы никогда не воспользуетесь больше чем одним из них.
Что теперь должны делать данные фидуциары
Другая сторона ваших прав — это перечень обязанностей для организаций. В резюме Закона описываются обязательства данных фидуциаров обрабатывать данные законно, обеспечивать их безопасность и обрабатывать запросы пользователей. Согласие должно быть осмысленным, что подталкивает компании отходить от расплывчатых, объединённых разрешений.
Эти обязанности влекут последствия. Наш разбор штрафов и санкций по DPDP Act размером до ₹250 крор показывает, как правоприменение подкрепляет правила, что важно, потому что право без санкции легко игнорировать компании.
Сроки тоже имеют значение. Обязательства вводятся поэтапно через правила и крайние сроки, поэтому не все обязанности применяются в один и тот же день. В нашем материале о сроках соблюдения требований DPDPA и рисках для директоров рассматривается, когда компании должны выполнить эти требования и кто может нести ответственность внутри организации.
Где закон не справляется и что пользователи могут сделать сами
Закон может регулировать то, что компании делают с собранными данными. Он сам по себе не может остановить все способы раскрытия вашей информации. Несколько ограничений стоит понимать.
Права зависят от того, пользуетесь ли вы ими. Запросы на доступ, исправление и удаление работают только если вы их отправляете. Большинство людей никогда этого не делает.
Закон регулирует отношения с компанией, а не сеть между вами. Вот здесь и появляется VPN, и здесь же его роль заканчивается. VPN шифрует трафик между вашим устройством и VPN-сервером и скрывает ваш IP-адрес от сайтов и локальных наблюдателей в сети. Это может уменьшить отслеживание и подглядывание в публичном Wi-Fi. Но VPN не меняет того, что компания делает с информацией, которую вы передаёте ей напрямую, например с вашим именем, электронной почтой или данными учётной записи после входа. Это не замена вашим правам по DPDP, и Закон не делает VPN необходимым или ненужным.
Усталость от согласий реальна. Даже модель, в которой согласие стоит на первом месте, может быть подорвана, если люди нажимают «принять» на каждом запросе. Закон даёт вам возможность; вам всё равно нужно читать и выбирать.
Что это значит для вас
Если вы живёте в Индии или пользуетесь сервисами, которые обрабатывают данные индийских пользователей, DPDP Act даёт вам более чёткую основу, чтобы задавать вопросы и ожидать ответов. Вы можете запросить, какие данные хранит компания, попросить исправления и добиваться удаления. Если компания не отвечает, вы можете воспользоваться процедурой подачи жалобы.
В то же время Закон не является щитом от всех рисков. Рассматривайте его как один из слоёв. Ваши собственные привычки, такие как предоставляемые разрешения, аккаунты, которые вы ведёте, и выбираемые сетевые защиты, составляют остальное.
Практические выводы
- Просматривайте запросы на согласие перед принятием. Отклоняйте всё, что не нужно для сервиса.
- Пользуйтесь своими правами. Отправьте запрос на доступ или удаление сервису, которым вы больше не пользуетесь.
- Ведите записи запросов и ответов на случай, если потребуется эскалировать жалобу.
- Удаляйте старые аккаунты, которые всё ещё хранят ваши персональные данные.
- Используйте VPN по правильной причине: для защиты трафика в недоверенных сетях, а не для контроля того, как компания использует данные, которыми вы с ней делитесь.
Права пользователей на неприкосновенность частной жизни по DPDP Act Индии сильны ровно настолько, насколько сильны люди, которые ими пользуются, и правоприменение, стоящее за ними. Чтобы увидеть, как штрафы придают этим правам вес, прочитайте наш разбор штрафов по DPDP и ознакомьтесь с материалом о сроках соблюдения требований, чтобы понять, когда компании должны начать выполнять эти обязанности.



. Основная мысль состоит в том, что требования, созданные для обеспечения доступа, могут создавать уязвимости в системах, предназначенных для защиты людей.
## Почему Psiphon говорит, что может быть вынужден покинуть Канаду
Psiphon помогает людям, живущим при репрессивных режимах, обходить онлайн-цензуру. Его пользователи часто находятся в местах, где идентификация может иметь серьёзные последствия. По словам компании, если законопроект C-22 будет принят в текущей форме, её могут вынудить либо ослабить эту защиту, либо покинуть Канаду.
Это трудный выбор для инструмента, созданного в Торонто. Сервис, предназначенный для защиты пользователей от слежки, не может легко добавить механизмы, делающие слежку возможной, не подорвав свою цель. Перенос операций за пределы Канады был бы способом сохранить свою защиту, но это также означало бы, что созданный в Канаде инструмент в защиту прав человека покидает свою родную страну.
Psiphon не одинок в выражении обеспокоенности. В освещении этой истории отмечается, что другие сервисы, ориентированные на конфиденциальность, также выступили против законопроекта.
## Что уход провайдера сигнализирует пользователям VPN по всему миру
Соблазнительно воспринимать это как чисто канадскую проблему. Это не так. Для пользователей VPN и шифрованных сервисов по всему миру выделяются несколько моментов:
- **Юрисдикция имеет значение.** То, где провайдер юридически зарегистрирован, определяет, какие требования к нему могут быть предъявлены. Изменение закона может вынудить провайдера к переезду или изменению своей архитектуры.
- **Ослабленная защита затрагивает всех.** Инструмент, созданный для активистов в странах с цензурой, выполняет ту же техническую функцию, что и инструмент, используемый для повседневной приватности. Если архитектура скомпрометирована для одной группы, она скомпрометирована для всех.
- **Уход — это сигнал, а не гарантия.** Заявление компании о возможном уходе — это предупреждение о законе в его текущей редакции. Законопроекты могут меняться до принятия, и исход не предрешён.
Для людей, которые полагаются на инструменты обхода цензуры для доступа к информации или безопасной коммуникации, уход провайдера из страны менее важен, чем неспособность провайдера сохранить свою защиту сильной где бы то ни было.
## Что это значит для вас
Если вы живёте в Канаде и пользуетесь VPN или шифрованными сообщениями, сегодня ничего не меняется. Законопроект C-22 — это предложение, и дебаты о его тексте продолжаются. Но это предупреждение — полезный повод задуматься о том, как устроены ваши инструменты и где базируются их операторы.
Если вы не живёте в Канаде, эта история всё равно имеет значение. Предложения о lawful access, как правило, обсуждаются во многих странах одновременно, и аргументы, высказанные в одном месте, часто переиспользуются в другом. Технический момент о том, что механизмы доступа могут становиться слабыми местами, применим широко.
Ни один инструмент не является полным решением. Выбирайте сервисы, которые прозрачны в отношении своей юридической юрисдикции и того, как они обращаются с пользовательскими данными, и поддерживайте свои приложения в актуальном состоянии.
## Как канадцы могут следить за дебатами о lawful access и реагировать на них
- **Следите за продвижением законопроекта.** Обращайте внимание на поправки, поскольку окончательная формулировка определит, как будут затронуты сервисы.
- **Читайте первичный анализ.** Технические представления информативнее заголовков.
- **Свяжитесь со своим представителем.** Канадцы могут поделиться своим мнением со своим членом парламента по вопросам политики lawful access и шифрования.
- **Проверьте собственную конфигурацию.** Знайте, от каких инструментов приватности вы зависите и где они базируются.
## Главное
История Psiphon, законопроекта C-22 и Канады — напоминание о том, что политика в области приватности и инструменты приватности тесно связаны. Закон, написанный для одной цели, может изменить то, что разработчики способны создать. Чтобы понять, что поставлено на карту, продолжайте следить за дебатами о законопроекте C-22 и прочитайте технический анализ Citizen Lab рисков шифрования в Законе о lawful access в нашем кратком изложении [представления Citizen Lab](/en/citizen-lab-flags-encryption-risks-in-canada-s-bill-c-22).](/api/img?p=articles%2F7935%2Fimage-0.jpg&w=640)
