Skip to content

De DPDP-wet 2023: wat elke bedrijfsleider moet weten (en nu moet doen)

Share:

Introductie: Welkom in het tijdperk van gegevensverantwoordelijkheid

De DPDP-wet is niet zomaar een extra vakje op uw compliance-checklist. Het is een fundamentele verandering in de manier waarop bedrijven digitale informatie moeten verzamelen, verwerken en opslaan. Zie het als de Indiase versie van de AVG (GDPR), specifiek voor digitaal verzamelde gegevens.

WAT IS DPDP – DIGITAL PERSONAL DATA PROTECTION ACT?

“THE DIGITAL PERSONAL DATA PROTECTION ACT, 2023 (NO. 22 OF 2023) [11 augustus 2023.]

Een wet die voorziet in de verwerking van digitale persoonsgegevens op een manier die zowel het recht van individuen erkent om hun persoonsgegevens te beschermen als de noodzaak om dergelijke persoonsgegevens te verwerken voor rechtmatige doeleinden en daarmee samenhangende of bijkomende zaken.”

– MINISTERIE VAN RECHT EN JUSTITIE (Wetgevende Afdeling)

De Digital Personal Data Protection (DPDP) Act, 2023 is van toepassing op de verwerking van digitale persoonsgegevens binnen het grondgebied van India die online zijn verzameld of offline zijn verzameld en later zijn gedigitaliseerd.

De wet is ook van toepassing op de verwerking van digitale persoonsgegevens buiten het grondgebied van India indien deze betrekking heeft op het aanbieden van goederen of diensten aan personen binnen het grondgebied van India.

De wet is niet van toepassing op persoonsgegevens die openbaar beschikbaar zijn gemaakt of worden verwerkt door een persoon voor persoonlijke of huishoudelijke doeleinden.

BELANGRIJKE TERMINOLOGIEËN

“Consent Manager” betekent een persoon die is geregistreerd bij de Raad en fungeert als centraal aanspreekpunt waarmee een Data Principal haar toestemming kan geven, beheren, bekijken en intrekken via een toegankelijk, transparant en interoperabel platform.

“Data” betekent een weergave van informatie, feiten, concepten, meningen of instructies op een wijze die geschikt is voor communicatie, interpretatie of verwerking door mensen of geautomatiseerde systemen.

“Data Fiduciary” betekent iedere persoon of onderneming die persoonsgegevens verzamelt en het doel van de verwerking bepaalt.

“Data Principal” betekent de persoon op wie de persoonsgegevens betrekking hebben. Indien deze persoon een kind is, omvat dit de ouders of wettelijke voogd van dat kind; indien deze persoon een persoon met een beperking is, omvat dit haar wettelijke vertegenwoordiger die namens haar optreedt.

“Data Processor” betekent iedere persoon die persoonsgegevens verwerkt namens een Data Fiduciary.

“Digitale persoonsgegevens” betekent persoonsgegevens in digitale vorm.

“Datalek van persoonsgegevens” betekent iedere ongeautoriseerde verwerking van persoonsgegevens of onbedoelde openbaarmaking, verkrijging, delen, gebruik, wijziging, vernietiging of verlies van toegang tot persoonsgegevens waardoor de vertrouwelijkheid, integriteit of beschikbaarheid van persoonsgegevens wordt aangetast.

VERPLICHTINGEN VAN DE DATA FIDUCIARY

Volgens deze wet mag een persoon of onderneming (Data Fiduciary) de persoonsgegevens van iemand anders (Data Principal) alleen gebruiken indien zij beschikt over geïnformeerde toestemming, handelt volgens de bepalingen van deze wet of een geldige wettelijke grondslag heeft.

Voordat gegevens worden verzameld, moet de betrokken persoon worden geïnformeerd over welke gegevens worden verzameld, waarom deze worden verzameld en waar men terecht kan met klachten of vragen. Toestemming moet duidelijk, specifiek en eenvoudig in te trekken zijn.

Indien iemand toestemming heeft gegeven vóór de invoering van deze wet, moet die persoon hiervan op de hoogte worden gebracht en mogen de gegevens worden gebruikt totdat de toestemming wordt ingetrokken.

“Gegevens mogen in bepaalde situaties ook zonder toestemming worden gebruikt, bijvoorbeeld voor overheidsdiensten, noodsituaties of de veiligheid van werknemers.”

Bedrijven moeten de gegevens beschermen en verwijderen wanneer deze niet langer nodig zijn. In geval van een datalek moeten zowel de betrokken persoon als de autoriteiten worden geïnformeerd binnen 72 uur na het incident. Wanneer gegevens worden gedeeld of gebruikt om beslissingen over iemand te nemen, moet de juistheid ervan worden gewaarborgd.

Voor minderjarigen onder de 18 jaar is toestemming van ouders of wettelijke voogden verplicht.

RECHTEN EN PLICHTEN VAN GEBRUIKERS / INDIVIDUEN (DATA PRINCIPALS)

Individuen hebben het volledige recht op toegang tot hun informatie, waaronder hoeveel Data Fiduciaries hun gegevens bezitten en een beschrijving van deze gegevens, inclusief aanvullende informatie die daarmee verband houdt.

Opmerking: Dit recht is niet van toepassing wanneer gegevens worden gedeeld met wettelijk bevoegde instanties voor doeleinden zoals misdaadpreventie, onderzoek of vervolging.

Zij kunnen verzoeken om hun gegevens te wijzigen, corrigeren of verwijderen, tenzij de gegevens wettelijk moeten worden bewaard. Daarnaast mogen zij een vertegenwoordiger aanwijzen die hun rechten kan uitoefenen in geval van overlijden of onbekwaamheid (om mentale of fysieke redenen).

BOETES

Nr. Overtreding van bepalingen van deze wet of de daaruit voortvloeiende regels Boete per overtreding
1 Geen beveiligingsmaatregelen implementeren om persoonsgegevens te beschermen. Tot ongeveer ₹250 Crore
2 Niet melden van een datalek. Tot ongeveer ₹200 Crore
3 Niet naleven van regels voor de bescherming van gegevens van kinderen. Tot ongeveer ₹200 Crore
4 Niet-naleving door Significant Data Fiduciaries. Tot ongeveer ₹150 Crore
5 Schending van verplichtingen van individuen. Tot ongeveer ₹10.000
6 Schending van een vrijwillige verbintenis. Tot het bedrag dat van toepassing is op de overtreding.
7 Overtreding van andere bepalingen of regels. Tot ongeveer ₹50 Crore

HOE KUNNEN WIJ HELPEN?

Bij TM System begrijpen wij de complexiteit en verantwoordelijkheid die gepaard gaan met het beheren van persoonsgegevens. Onze expertise ligt in het beoordelen van uw IT-infrastructuur, gegevensverwerkingspraktijken en interne protocollen om vast te stellen of uw organisatie voldoet aan de vereisten van de Digital Personal Data Protection Act, 2023.

Wij analyseren hoe uw organisatie persoonsgegevens verzamelt, opslaat, verwerkt en beveiligt, en beoordelen of uw processen voldoen aan de wettelijke verplichtingen. Van het identificeren van tekortkomingen in beveiligingsmaatregelen tot het waarborgen van correcte procedures voor meldingen van datalekken; wij bieden een uitgebreide compliance-audit die aansluit bij uw operationele realiteit.

Conclusie:

In een digitale wereld vormt niet-naleving een reputatie-, financieel en operationeel risico. TM System helpt uw organisatie om met vertrouwen door dit complexe compliance-landschap te navigeren. Werk samen met ons om uw organisatie te beschermen, het vertrouwen van uw stakeholders te behouden en voorbereid te blijven op veranderende regelgeving.

Bekijk het document:
https://www.meity.gov.in/static/uploads/2024/06/2bf1f0e9f04e6fb4f8fef35e82c42aa5.pdf

Accessibility Toolbar