Hindistan'ın Dijital Kişisel Verilerin Korunması Yasası, 2023 (DPDP Yasası) etrafında yeni bir uyumluluk faaliyeti dalgası oluşuyor ve hukuk firmaları ile danışmanlık şirketleri işletmelerin hazırlanmasına yardımcı olmak için yarışıyor. ETLegalWorld'den alınan bir rapora göre, Foresight Law Offices yakın zamanda, yasanın kuralları tam olarak yürürlüğe girmeden önce kuruluşların uyumluluk açıklarını belirlemelerine yardımcı olmak için tasarlanmış etkileşimli bir Hazırlık Değerlendirme Aracı ile birlikte özel bir "DPDP Masası" başlattı. Bu duyuru doğrudan kurumsal hukuk ekiplerine yönelik olsa da, sıradan internet kullanıcıları için de faydalı bir sinyal: DPDP Yasası kağıt üzerinden uygulamaya geçiyor ve Hint şirketlerinin kişisel verileri toplama, saklama ve paylaşma şekli, tüketicileri doğrudan etkileyen şekillerde değişmek üzere.
DPDP Yasası'nı hiç okumadıysanız, yalnız değilsiniz. Çoğu insan veri koruma yasasıyla yalnızca dolaylı olarak, onay açılır pencereleri, gizlilik politikaları veya ihlal bildirim e-postaları aracılığıyla karşılaşır. Ancak DPDP Yasası, Hindistan'dan on yıllardır çıkan en önemli gizlilik yasalarından biridir ve temellerini anlamak, her gün kullandığınız uygulama ve hizmetlerden ne beklemeniz gerektiğini bilmenize yardımcı olabilir.
DPDP Yasası Aslında Ne Gerektiriyor
Özünde, DPDP Yasası "veri sorumlularının" (temel olarak kişisel veri toplayan veya işleyen herhangi bir kuruluş) bu bilgileri nasıl ele alması gerektiğine dair kurallar belirler. İşletmeler, kişisel verileri toplamadan önce açık ve spesifik onay almak zorunda kalacak, verileri neden topladıklarını belirtmek zorunda kalacak ve verileri belirtilen amaç için artık gerekli olmadığında silmekle yükümlü olacak. Yasa ayrıca bireylerin kendi verilerine erişme, düzeltme veya onaylarını geri çekme yollarını oluşturuyor ve şikayetleri ve uygulamayı yönetmek için düzenleyici bir kurum olan Veri Koruma Kurulu'nu tanıtıyor.
Bu, veri toplama uygulamalarının tarihsel olarak gevşek bir şekilde yönetildiği bir ülke için kayda değer bir değişimdir. Hindistan'ın DPDP Yasası'nın veri gizliliğini yönetim kurulu gündemine taşıması hakkındaki habercilikte gösterildiği gibi, uyumluluk artık şirketlerin sessizce BT departmanlarına devredebileceği bir konu değil. Yönetim kurullarının ve yöneticilerin doğrudan sahiplenmesi beklenen ve işler ters gittiğinde gerçek hesap verebilirliğin olduğu bir yönetişim meselesi haline geliyor.
GDPR ile Karşılaştırması
Gizlilik izleyicileri, DPDP Yasası'nı sık sık Avrupa Birliği'nin Genel Veri Koruma Yönetmeliği (GDPR) ile karşılaştırdı ve anlamlı benzerlikler var: her iki çerçeve de veri toplama için onay gerektirir, her ikisi de bireylere kendi bilgileri üzerinde haklar verir ve her ikisi de uyumsuzluk için cezalar oluşturur. Ancak DPDP Yasası genel olarak daha dar kapsamlı olarak kabul edilir. Özellikle dijital kişisel verilere odaklanırken, GDPR biçimi ne olursa olsun daha geniş bir kişisel bilgi yelpazesini kapsar. DPDP Yasası ayrıca Hint hükümetine, devlet kurumları için muafiyetler ve sınır ötesi veri aktarımlarına ilişkin kurallar gibi belirli alanlarda GDPR'in genellikle izin verdiğinden daha fazla takdir yetkisi verir.
Tüketiciler için pratik çıkarım, DPDP Yasası'nın daha güçlü gizlilik korumalarına yönelik gerçek bir adım olduğu, ancak GDPR'in Avrupa'daki kullanıcılara sağladığı hakların aynı genişliğini sunmayabileceğidir. Bu bir taban, mutlaka bir tavan değil.
Zaman Çizelgesi Neden Önemli
Uyumluluk odaklı haberlerde sıklıkla eksik olan bir ayrıntı, işletmelerin hazırlanması için pistin ne kadar dar olduğudur. Örneğin girişimler, Hindistan'ın DPDP Yasası'nın girişimler için Mayıs 2027 son tarihini işaretlemesiyle veri işleme uygulamalarını elden geçirmek için kesin son tarihlerle karşı karşıya. Daha geniş anlamda, DPDP Kuralları'nın 2027'de tam olarak yürürlüğe girmesi bekleniyor, yani birçok şirketin şu anda inşa ettiği onay akışları, veri silme politikaları ve ihlal bildirim süreçlerinin o zamana kadar tamamen işlevsel olması amaçlanıyor. Hukuk analistleri ayrıca, Hindistan'ın DPDPA uyumluluk zaman çizelgeleri ve yönetici riski kapsamındaki habercilikte detaylandırıldığı gibi, uyumluluk zaman çizelgelerini ve yönetim kurulu düzeyinde hesap verebilirliği artan bir baskı noktası olarak işaret etti. Başka bir deyişle, Foresight gibi firmaların şu anda kullanıma sunduğu araçlar ve masalar, saatin zaten işlediği için var.
Bu Sizin İçin Ne Anlama Geliyor
Hindistan merkezli uygulamalar, web siteleri veya hizmetler kullanıyorsanız veya bir müşteri olarak Hint şirketleriyle etkileşime giriyorsanız, önümüzdeki birkaç yıl içinde değişiklikler fark etmeye başlamalısınız. Daha açık onay talepleri, verilerinizin neden toplandığına dair daha net açıklamalar ve (sonunda) verilerinizin silinmesini talep etmenin daha kolay yolları bekleyin. Finansal uygulamalardan mesajlaşma platformlarına kadar hassas verileri işleyen şirketler, 2027 son tarihinden çok önce uygulamalarını sıkılaştırma konusunda artan baskı altında. Devasa Hint kullanıcı tabanlarına sahip platformların, WhatsApp'ın yaklaşık 600 milyon Hintli kullanıcısı için yaş doğrulama özelliklerini test etmesine benzer şekilde, daha sıkı denetim beklentisiyle veri uygulamalarını şimdiden ayarladığını hatırlamakta fayda var.
Bununla birlikte, uygulama hâlâ yasanın metnine yetişiyor ve tüm kurallar henüz her yerde yürürlükte değil. Gece boyunca bir dönüşüm beklemeyin. Bunun yerine, gizlilik politikalarında, onay ekranlarında ve şirketlerin sizde tuttukları verileri sorduğunuzda nasıl yanıt verdiğinde kademeli değişiklikleri izleyin.
Uygulanabilir Çıkarımlar
DPDP Yasası'nın kuralları aşamalı olarak yürürlüğe girdikçe bunların daha ayrıntılı hale gelmesi muhtemel olduğundan, Hint uygulamalarından ve hizmetlerinden gelen onay taleplerine ve gizlilik bildirimlerine daha fazla dikkat etmeye başlayın. Finansal veya sağlık bilgileri gibi hassas kişisel verileri işleyen bir şirketle etkileşime giriyorsanız, doğrudan veri saklama ve silme politikalarının ne olduğunu sorun. Ve Hindistan'da faaliyet gösteren bir işletmeyi yönetiyor veya danışmanlık yapıyorsanız, onay yönetiminden iç hesap verebilirlik yapılarına kadar uyumluluk altyapısının gerçekten zaman aldığı için DPDP Yasası'nın 2027 son tarihlerini uzak değil kesin olarak ele alın. İster tüketici ister işletme sahibi olun, DPDP Yasası, Hindistan'da veri gizliliğinin yasal bir sonradan akla gelen düşünceden operasyonel bir gerekliliğe kaydığının bir hatırlatıcısıdır ve şimdi bilgili kalmak, geçişi çok daha az yıkıcı hale getirecektir.




