แนวทางของอินเดียต่อการคุ้มครองข้อมูลได้เปลี่ยนจากหลักการทางรัฐธรรมนูญไปสู่กรอบกฎหมายและกฎระเบียบที่ละเอียด ศูนย์กลางของเรื่องนี้คือพระราชบัญญัติการคุ้มครองข้อมูลส่วนบุคคลดิจิทัล พ.ศ. 2566 (DPDP Act) สำหรับผู้ใช้ทั่วไป คำถามที่ปฏิบัติได้จริงนั้นง่ายมาก: ตอนนี้คุณสามารถเรียกร้องอะไรจากบริษัทที่ถือข้อมูลของคุณได้บ้าง? คู่มือนี้จะอธิบาย สิทธิความเป็นส่วนตัวของผู้ใช้ตามพระราชบัญญัติ DPDP ของอินเดีย ด้วยภาษาที่เข้าใจง่าย และชี้แจงว่า VPN มีบทบาทตรงไหนและไม่มีบทบาทตรงไหน

จากสิทธิทางรัฐธรรมนูญสู่กฎหมาย: อินเดียมาถึงจุดนี้ได้อย่างไร

เป็นเวลาหลายปีที่ความเป็นส่วนตัวในอินเดียเป็นหลักการทางรัฐธรรมนูญเป็นหลัก เป็นหลักการที่ศาลและผู้ร่างกฎหมายสามารถอ้างอิงได้ แต่ไม่ได้มาพร้อมกับคู่มือกฎเกณฑ์ฉบับเดียวที่ละเอียดที่บอกบริษัทว่าต้องทำอะไรเมื่อเก็บหมายเลขโทรศัพท์ ตำแหน่ง หรือประวัติการซื้อของคุณ

พระราชบัญญัติ DPDP พ.ศ. 2566 เปลี่ยนสิ่งนั้น ตามการวิเคราะห์ที่นำมาสู่บทความนี้ ภูมิทัศน์การคุ้มครองข้อมูลของประเทศได้พัฒนากลายเป็นกรอบที่ครอบคลุมซึ่งเปลี่ยนหลักการให้กลายเป็นพันธะที่บังคับใช้ได้ กล่าวสั้น ๆ ความเป็นส่วนตัวไม่ใช่เพียงสิทธิที่คุณสามารถโต้แย้งได้ในหลักการอีกต่อไป แต่เป็นชุดหน้าที่ที่บริษัทสามารถถูกบังคับให้ปฏิบัติตามได้

กฎหมายใช้คำศัพท์เฉพาะของตัวเอง คุณคือ Data Principal บุคคลที่ข้อมูลนั้นเป็นข้อมูลเกี่ยวกับ องค์กรที่ตัดสินใจว่าทำไมและอย่างไรข้อมูลของคุณจึงถูกประมวลผลคือ Data Fiduciary คำว่า "fiduciary" (ผู้รับฝากทรัพย์สินในความไว้วางใจ) ถูกเลือกใช้อย่างจงใจ: มันสื่อถึงความสัมพันธ์แห่งความไว้วางใจ ซึ่งบริษัทถือข้อมูลของคุณเพื่อวัตถุประสงค์ที่กำหนดไว้ แทนที่จะเป็นเจ้าของมันอย่างสมบูรณ์

สิทธิเกี่ยวกับความยินยอมของคุณภายใต้พระราชบัญญัติ DPDP

ความยินยอมเป็นแกนกลางของกรอบนี้ ความเห็นเกี่ยวกับพระราชบัญญัติอธิบายว่าเป็นรูปแบบที่ให้ความยินยอมมาก่อน: บริษัทคาดว่าจะต้องถามก่อนประมวลผลข้อมูลส่วนบุคคลของคุณ แทนที่จะสันนิษฐานว่าได้รับอนุญาตซ่อนอยู่ในนโยบายยาว ๆ

จากบทสรุปที่เผยแพร่ของกฎหมาย บุคคลได้รับสิทธิเฉพาะ ได้แก่:

  • การเข้าถึง: สิทธิในการรับข้อมูลเกี่ยวกับข้อมูลส่วนบุคคลที่บริษัทถือเกี่ยวกับคุณ (มาตรา 11(1) มักถูกอ้างอิงสำหรับเรื่องนี้)
  • การแก้ไข: สิทธิในการให้ข้อมูลที่ไม่ถูกต้องได้รับการแก้ไข
  • การลบ: สิทธิในการขอให้ลบข้อมูลของคุณ
  • การระงับข้อร้องเรียน: สิทธิในการยื่นเรื่องร้องเรียนและให้ได้รับการจัดการ

ในทางปฏิบัติ หมายความว่าคุณสามารถเขียนถึงบริษัท ถามว่าถือข้อมูลอะไรอยู่ ชี้ข้อผิดพลาด หรือขอให้ลบ หากบริษัทไม่ตอบสนองอย่างเหมาะสม มีช่องทางที่กำหนดไว้สำหรับการร้องเรียน เหล่านี้คือเครื่องมือที่ควรรู้ แม้ว่าคุณจะไม่เคยใช้มากกว่าหนึ่งอย่างก็ตาม

สิ่งที่ data fiduciary ต้องทำในตอนนี้

อีกด้านหนึ่งของสิทธิของคุณคือรายการหน้าที่สำหรับองค์กร บทสรุปของพระราชบัญญัติอธิบายพันธะของ data fiduciary ในการประมวลผลข้อมูลอย่างชอบด้วยกฎหมาย รักษาความปลอดภัย และจัดการคำขอจากผู้ใช้ ความยินยอมต้องมีความหมาย ซึ่งผลักดันให้บริษัทห่างจากสิทธิ์การอนุญาตที่คลุมเครือและรวมกันเป็นชุด

หน้าที่เหล่านี้มาพร้อมผลที่ตามมา บทอธิบายของเราเกี่ยวกับ บทลงโทษและค่าปรับตามพระราชบัญญัติ DPDP สูงถึง ₹250 โครร์ แสดงให้เห็นว่าการบังคับใช้สนับสนุนกฎเกณฑ์อย่างไร ซึ่งสำคัญเพราะสิทธิที่ไม่มีบทลงโทษเป็นเรื่องง่ายสำหรับบริษัทที่จะเพิกเฉย

เรื่องจังหวะเวลาก็สำคัญเช่นกัน พันธะต่าง ๆ ถูกนำมาใช้เป็นระยะผ่านกฎเกณฑ์และกำหนดเวลา ดังนั้นไม่ใช่ทุกหน้าที่จะมีผลในวันเดียวกัน บทวิเคราะห์ของเราเกี่ยวกับ กำหนดเวลาการปฏิบัติตาม DPDPA และความเสี่ยงของกรรมการ ครอบคลุมว่าบริษัทคาดว่าจะต้องปฏิบัติตามข้อกำหนดเหล่านี้เมื่อใด และใครอาจถูกถือว่าต้องรับผิดชอบภายในองค์กร

จุดที่กฎหมายยังไม่ครอบคลุมและสิ่งที่ผู้ใช้ทำเองได้

กฎหมายสามารถกำกับว่าบริษัททำอะไรกับข้อมูลที่เก็บรวบรวมมาได้ แต่ตัวมันเองไม่สามารถหยุดทุกวิธีที่ข้อมูลของคุณถูกเปิดเผยได้ มีข้อจำกัดบางประการที่ควรเข้าใจ

สิทธิขึ้นอยู่กับคุณในการใช้มัน คำขอเข้าถึง แก้ไข และลบจะได้ผลก็ต่อเมื่อคุณส่งมันไป คนส่วนใหญ่ไม่เคยทำ

กฎหมายกำกับความสัมพันธ์กับบริษัท ไม่ใช่เครือข่ายที่อยู่ตรงกลาง นี่คือจุดที่ VPN เข้ามา และเป็นจุดที่มันหยุดลง VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และซ่อนที่อยู่ IP ของคุณจากเว็บไซต์และผู้สังเกตบนเครือข่ายท้องถิ่น ซึ่งสามารถลดการติดตามและ snooping บน Wi-Fi สาธารณะได้ แต่ VPN ไม่ได้เปลี่ยนสิ่งที่บริษัททำกับข้อมูลที่คุณมอบให้โดยตรง เช่น ชื่อ อีเมล หรือรายละเอียดบัญชีหลังคุณเข้าสู่ระบบ มันไม่ใช่สิ่งทดแทนสิทธิ DPDP ของคุณ และพระราชบัญญัติไม่ได้ทำให้ VPN จำเป็นหรือไม่จำเป็น

ความเหนื่อยล้าจากความยินยอมเป็นเรื่องจริง แม้แต่รูปแบบที่ให้ความยินยอมมาก่อนก็สามารถถูกบั่นทอนได้หากผู้คนคลิก "ยอมรับ" ทุกครั้ง กฎหมายให้ตัวเลือกแก่คุณ แต่คุณยังต้องอ่านและเลือกเอง

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณอาศัยอยู่ในอินเดียหรือใช้บริการที่จัดการข้อมูลของผู้ใช้อินเดีย พระราชบัญญัติ DPDP ให้พื้นฐานที่ชัดเจนขึ้นแก่คุณในการถามคำถามและคาดหวังคำตอบ คุณสามารถขอดูว่าบริษัทถืออะไรอยู่ ขอแก้ไข และขอลบ หากบริษัทไม่ตอบสนอง คุณสามารถใช้ช่องทางการร้องเรียนได้

ในขณะเดียวกัน พระราชบัญญัติไม่ใช่โล่ป้องกันความเสี่ยงทุกชนิด มองมันเป็นชั้นหนึ่ง นิสัยของคุณเอง เช่น สิทธิ์ที่คุณให้ บัญชีที่คุณเก็บไว้ และการป้องกันเครือข่ายที่คุณเลือก เป็นส่วนที่เหลือ

สิ่งที่นำไปปฏิบัติได้

  • ตรวจสอบข้อความขอความยินยอม ก่อนยอมรับ ปฏิเสธสิ่งที่不需要สำหรับบริการ
  • ใช้สิทธิของคุณ ส่งคำขอเข้าถึงหรือลบไปยังบริการที่คุณไม่ใช้แล้ว
  • เก็บบันทึก คำขอและการตอบกลับไว้ เผื่อคุณต้องยกระดับการร้องเรียน
  • ล้างบัญชีเก่า ที่ยังถือข้อมูลส่วนบุคคลของคุณอยู่
  • ใช้ VPN ด้วยเหตุผลที่ถูกต้อง: เพื่อปกป้องการรับส่งข้อมูลบนเครือข่ายที่ไม่น่าเชื่อถือ ไม่ใช่เพื่อควบคุมว่าบริษัทใช้ข้อมูลที่คุณแชร์กับมันอย่างไร

สิทธิความเป็นส่วนตัวของผู้ใช้ตามพระราชบัญญัติ DPDP ของอินเดียแข็งแกร่งเพียงเท่าคนที่ใช้มันและการบังคับใช้ที่อยู่เบื้องหลัง หากต้องการดูว่าบทลงโทษทำให้สิทธิเหล่านี้มีเขี้ยวอย่างไร อ่าน บทอธิบายบทลงโทษ DPDP ของเรา และดู บทความเรื่องกำหนดเวลาการปฏิบัติตาม เพื่อเข้าใจว่าบริษัทต้องเริ่มปฏิบัติตามหน้าที่เหล่านี้เมื่อใด