Introducción: Bienvenido a la era de la responsabilidad de los datos
La Ley DPDP no es simplemente otro requisito más en su lista de cumplimiento normativo. Representa un cambio fundamental en la forma en que las empresas deben recopilar, procesar y almacenar información digital. Piense en ella como el GDPR de la India, pero enfocado en los datos recopilados digitalmente.
¿QUÉ ES LA DPDP – DIGITAL PERSONAL DATA PROTECTION ACT?
“THE DIGITAL PERSONAL DATA PROTECTION ACT, 2023 (NO. 22 OF 2023) [11 de agosto de 2023.]
Una ley para regular el tratamiento de datos personales digitales de una manera que reconozca tanto el derecho de las personas a proteger sus datos personales como la necesidad de procesarlos para fines legítimos y para asuntos relacionados o incidentales a ello.”
– MINISTERIO DE LEY Y JUSTICIA (Departamento Legislativo)
La Ley de Protección de Datos Personales Digitales (DPDP), 2023 se aplica al tratamiento de datos personales digitales dentro del territorio de la India recopilados en línea o recopilados fuera de línea y posteriormente digitalizados.
También se aplica al tratamiento de datos personales digitales fuera del territorio de la India cuando dicho tratamiento implique la prestación de bienes o servicios a personas ubicadas dentro del territorio de la India.
No se aplica a los datos personales que hayan sido puestos a disposición del público ni a los procesados por una persona para fines personales o domésticos.
TERMINOLOGÍAS CLAVE
“Gestor de Consentimiento” significa una persona registrada ante la Junta correspondiente que actúa como un punto único de contacto para permitir que un Titular de Datos otorgue, gestione, revise y retire su consentimiento a través de una plataforma accesible, transparente e interoperable.
“Datos” significa una representación de información, hechos, conceptos, opiniones o instrucciones de una manera adecuada para la comunicación, interpretación o procesamiento por seres humanos o medios automatizados.
“Fiduciario de Datos” significa cualquier persona o empresa que recopile datos personales y determine la finalidad de su tratamiento.
“Titular de Datos” significa la persona a la que se refieren los datos personales. Dicha persona puede ser: (i) un menor de edad, incluyendo a sus padres o tutor legal; (ii) una persona con discapacidad, incluyendo a su representante legal que actúe en su nombre.
“Procesador de Datos” significa cualquier persona que procese datos personales en nombre de un Fiduciario de Datos.
“Datos personales digitales” significa datos personales en formato digital.
“Violación de datos personales” significa cualquier tratamiento no autorizado de datos personales o divulgación accidental, adquisición, intercambio, uso, alteración, destrucción o pérdida de acceso a datos personales que comprometa la confidencialidad, integridad o disponibilidad de dichos datos.
OBLIGACIONES DEL FIDUCIARIO DE DATOS
De acuerdo con esta ley, una persona o empresa (Fiduciario de Datos) solo puede utilizar los datos personales de otra persona (Titular de Datos) si cuenta con el consentimiento informado, cumple con las disposiciones establecidas en esta ley o posee una base legal válida.
Antes de recopilar datos, debe informar a la persona qué datos se recopilan, por qué se recopilan y dónde puede presentar consultas o reclamaciones. El consentimiento debe ser claro, específico y fácil de retirar.
Si una persona otorgó su consentimiento antes de la promulgación de esta ley, deberá ser informada y sus datos podrán seguir utilizándose a menos que retire dicho consentimiento.
“Los datos también pueden utilizarse sin consentimiento en determinadas situaciones, como para servicios gubernamentales, emergencias o la seguridad de los empleados.”
Las empresas deben proteger los datos y eliminarlos cuando ya no sean necesarios. En caso de una violación de datos, tanto la persona afectada como las autoridades deberán ser notificadas dentro de las 72 horas posteriores al incidente. Si los datos se comparten o utilizan para tomar decisiones sobre una persona, se debe garantizar su exactitud.
Para menores de 18 años, es obligatorio contar con el consentimiento de los padres o tutores legales.
DERECHOS Y DEBERES DE LOS USUARIOS / INDIVIDUOS (TITULARES DE DATOS)
Las personas tienen pleno derecho a acceder a su información, incluyendo cuántos Fiduciarios de Datos poseen sus datos y una descripción de los mismos, así como cualquier información adicional relacionada.
Nota: Este derecho no se aplica cuando los datos se comparten con entidades autorizadas por la ley para fines como la prevención, investigación o persecución de delitos.
También pueden solicitar la modificación, corrección o eliminación de sus datos, salvo cuando exista una obligación legal de conservarlos. Asimismo, pueden designar a una persona para ejercer sus derechos en caso de fallecimiento o incapacidad (por motivos físicos o mentales).
SANCIONES
| N.º | Incumplimiento de las disposiciones de esta Ley o de las normas dictadas en virtud de ella | Sanción por incumplimiento |
|---|---|---|
| 1 | No implementar medidas de seguridad para proteger los datos personales. | Hasta ~ ₹250 Crore |
| 2 | No notificar una violación de datos. | Hasta ~ ₹200 Crore |
| 3 | Incumplimiento de las normas de protección de datos de menores. | Hasta ~ ₹200 Crore |
| 4 | Incumplimiento por parte de los Fiduciarios de Datos Significativos. | Hasta ~ ₹150 Crore |
| 5 | Incumplimiento de los deberes individuales. | Hasta ~ ₹10.000 |
| 6 | Incumplimiento de un compromiso voluntario. | Hasta el importe aplicable a la infracción. |
| 7 | Incumplimiento de otras disposiciones o normas. | Hasta ~ ₹50 Crore |
¿CÓMO PODEMOS AYUDAR?
En TM System comprendemos la complejidad y la responsabilidad que implica la gestión de datos personales. Nuestra experiencia se centra en evaluar su infraestructura tecnológica, sus prácticas de gestión de datos y sus protocolos internos para determinar si su organización cumple con los requisitos de la Ley de Protección de Datos Personales Digitales de 2023.
Analizamos cómo su organización recopila, almacena, procesa y protege los datos personales, y verificamos si sus procesos se alinean con las obligaciones legales requeridas. Desde la identificación de deficiencias en las medidas de seguridad hasta la validación de los procedimientos de notificación de brechas, ofrecemos una evaluación integral de cumplimiento adaptada a su realidad operativa.
Conclusión:
En un mundo digital, el incumplimiento normativo representa un riesgo reputacional, financiero y operativo. TM System ayuda a su organización a navegar este complejo entorno regulatorio con confianza. Asóciese con nosotros para proteger su empresa, mantener la confianza de sus partes interesadas y mantenerse al día con las cambiantes exigencias regulatorias.
Consulte el documento:
https://www.meity.gov.in/static/uploads/2024/06/2bf1f0e9f04e6fb4f8fef35e82c42aa5.pdf