Skip to content

La loi DPDP 2023 : ce que chaque dirigeant d’entreprise doit savoir (et faire dès maintenant)

Share:

Introduction : Bienvenue à l’ère de la responsabilité des données

La loi DPDP n’est pas simplement une case supplémentaire à cocher dans votre liste de conformité. Elle représente un changement fondamental dans la manière dont les entreprises sont censées collecter, traiter et stocker les informations numériques. Considérez-la comme le RGPD de l’Inde, mais appliqué aux données collectées numériquement.

QU’EST-CE QUE LA DPDP – DIGITAL PERSONAL DATA PROTECTION ACT ?

« THE DIGITAL PERSONAL DATA PROTECTION ACT, 2023 (NO. 22 OF 2023) [11 août 2023.]

Une loi visant à encadrer le traitement des données personnelles numériques d’une manière qui reconnaît à la fois le droit des individus à protéger leurs données personnelles et la nécessité de traiter ces données à des fins légitimes ainsi que pour les questions connexes ou accessoires. »

– MINISTÈRE DU DROIT ET DE LA JUSTICE (Département législatif)

La loi sur la protection des données personnelles numériques (DPDP) de 2023 s’applique au traitement des données personnelles numériques sur le territoire indien, qu’elles soient collectées en ligne ou collectées hors ligne puis numérisées.

Elle s’applique également au traitement des données personnelles numériques en dehors du territoire indien lorsque celui-ci implique la fourniture de biens ou de services à des personnes situées sur le territoire indien.

Elle ne s’applique pas aux données personnelles rendues publiques ni aux données traitées par une personne à des fins personnelles ou domestiques.

TERMINOLOGIES CLÉS

« Gestionnaire de consentement » désigne une personne enregistrée auprès du Conseil compétent, agissant comme point de contact unique permettant à une Personne Concernée par les Données de donner, gérer, examiner et retirer son consentement via une plateforme accessible, transparente et interopérable.

« Données » désigne une représentation d’informations, de faits, de concepts, d’opinions ou d’instructions sous une forme adaptée à la communication, à l’interprétation ou au traitement par des êtres humains ou par des moyens automatisés.

« Fiduciaire des données » désigne toute personne ou entreprise qui collecte des données personnelles et détermine la finalité de leur traitement.

« Personne concernée par les données » désigne l’individu auquel les données personnelles se rapportent. Cet individu est : (i) un enfant, auquel cas cela inclut ses parents ou son tuteur légal ; (ii) une personne en situation de handicap, auquel cas cela inclut son représentant légal agissant en son nom.

« Sous-traitant des données » désigne toute personne qui traite des données personnelles pour le compte d’un Fiduciaire des données.

« Données personnelles numériques » désigne des données personnelles sous forme numérique.

« Violation de données personnelles » désigne tout traitement non autorisé de données personnelles ou toute divulgation, acquisition, partage, utilisation, modification, destruction ou perte d’accès accidentelle à des données personnelles compromettant leur confidentialité, leur intégrité ou leur disponibilité.

OBLIGATIONS DU FIDUCIAIRE DES DONNÉES

Selon cette loi, une personne ou une entreprise (Fiduciaire des données) ne peut utiliser les données personnelles d’un individu (Personne concernée par les données) que si elle dispose d’un consentement éclairé, respecte les dispositions prévues par cette loi ou possède une base légale valide.

Avant de collecter des données, elle doit informer la personne de ce qui est collecté, pourquoi ces données sont collectées et elle peut s’adresser en cas de plainte ou de question. Le consentement doit être clair, spécifique et facile à retirer.

Si une personne a donné son consentement avant l’entrée en vigueur de cette loi, elle doit en être informée et ses données peuvent continuer à être utilisées sauf si elle retire son consentement.

« Les données peuvent également être utilisées sans consentement dans certaines situations, comme pour les services gouvernementaux, les situations d’urgence ou la sécurité des employés. »

Les entreprises doivent protéger les données et les supprimer lorsqu’elles ne sont plus nécessaires. En cas de violation de données, la personne concernée et les autorités doivent être informées dans les 72 heures suivant l’incident. Si les données sont utilisées pour prendre des décisions concernant une personne, leur exactitude doit être garantie.

Pour les mineurs de moins de 18 ans, le consentement parental ou du tuteur est obligatoire.

DROITS ET OBLIGATIONS DES UTILISATEURS / INDIVIDUS (PERSONNES CONCERNÉES PAR LES DONNÉES)

Les individus ont le droit d’accéder à leurs informations, notamment au nombre de Fiduciaires des données détenant leurs données ainsi qu’à une description de celles-ci, y compris les informations complémentaires associées.

Remarque : ce droit ne s’applique pas lorsque les données sont partagées avec des entités autorisées par la loi à des fins telles que la prévention, l’enquête ou la poursuite d’infractions.

Ils peuvent demander à modifier, corriger ou supprimer leurs données, sauf lorsque leur conservation est requise à des fins légales. Ils peuvent également désigner une personne pour exercer leurs droits en cas de décès ou d’incapacité (mentale ou physique).

PÉNALITÉS

Violation des dispositions de cette loi ou des règles qui en découlent Pénalité par violation
1 Absence de mesures de sécurité pour protéger les données personnelles. Jusqu’à ~ 250 Crores ₹
2 Défaut de notification d’une violation de données. Jusqu’à ~ 200 Crores ₹
3 Non-respect des règles relatives à la protection des données des enfants. Jusqu’à ~ 200 Crores ₹
4 Non-conformité des Fiduciaires de données significatifs. Jusqu’à ~ 150 Crores ₹
5 Violation des obligations individuelles. Jusqu’à ~ 10 000 ₹
6 Violation d’un engagement volontaire. Jusqu’à concurrence du montant applicable à la violation.
7 Violation d’autres dispositions ou règles. Jusqu’à ~ 50 Crores ₹

COMMENT POUVONS-NOUS VOUS AIDER ?

Chez TM System, nous comprenons la complexité et la responsabilité liées à la gestion des données personnelles. Notre expertise consiste à évaluer votre infrastructure informatique, vos pratiques de gestion des données et vos protocoles internes afin de déterminer si votre organisation est conforme à la loi sur la protection des données personnelles numériques de 2023.

Nous analysons la manière dont votre organisation collecte, stocke, traite et sécurise les données personnelles, et vérifions si vos processus respectent les obligations légales requises. De l’identification des lacunes dans vos mesures de sécurité à la mise en place de procédures appropriées de notification des violations, nous proposons un audit complet de conformité adapté à votre réalité opérationnelle.

Conclusion :

Dans un monde axé sur le numérique, la non-conformité représente un risque réputationnel, financier et opérationnel. TM System permet à votre entreprise de naviguer avec confiance dans ce paysage réglementaire complexe. Associez-vous à nous pour protéger votre organisation, maintenir la confiance de vos parties prenantes et rester en avance sur l’évolution des exigences réglementaires.

Consultez le document :
https://www.meity.gov.in/static/uploads/2024/06/2bf1f0e9f04e6fb4f8fef35e82c42aa5.pdf

Barre d’outils d’accessibilité