Soluzione conforme alla legge indiana sulla protezione dei dati personali (PDP)

Cosa significano le leggi sulla protezione dei dati personali per l'India e per il resto del mondo. Come si confronta la PDP con il Regolamento generale sulla protezione dei dati (GDPR)?

Che cosa significano le leggi sulla protezione dei dati personali per l'India e per il resto del mondo. Come si confronta il PDP con il Regolamento generale sulla protezione dei dati (GDPR)?

Il Personal Data Protection Bill indiano potrebbe richiedere modifiche alla gestione dei tuoi dati e non è risolto direttamente dalla conformità al GDPR.

Che cos'è il Personal Data Protection Bill (PDP)?

Il PDP Bill è la legge indiana volta a proteggere i dati personali; si basa sul GDPR ed è molto simile, ma presenta alcune differenze. Il disegno di legge è stato presentato per la prima volta al Parlamento indiano l'11 dicembre 2019 e una prima bozza è ancora in fase di analisi e lavorazione. Il PDP Bill rappresenta un grande cambiamento per l'India, che in precedenza non disponeva di leggi autonome sulla protezione dei dati personali.

La conformità al GDPR mi rende già conforme? Probabilmente no: anche se il PDP è molto simile al GDPR e lo utilizza come modello, esistono alcune differenze nel modo in cui i dati possono essere trattati e raccolti in India.

Essendo già conformi al GDPR, gran parte del lavoro necessario per conformarsi al PDP in India sarà già svolto. Il lavoro maggiore riguarda le aziende in India che non sono già conformi al GDPR.

Differenze tra PDP e GDPR

Una delle maggiori differenze tra le leggi UE sui dati e il PDP indiano è che i dati sono stati suddivisi in tre categorie:

  • Dati personali
  • Dati sensibili
  • Dati personali critici

Ciascuna categoria serve a definire una diversa regolamentazione e un diverso livello di importanza dei dati personali. La categoria dei dati personali critici è importante perché attualmente non fa parte del GDPR e prevede termini e condizioni propri, come l'obbligo di localizzazione dei dati.

Rispetto al GDPR, l'India ha adottato una definizione più ampia di ciò che costituisce un dato personale sensibile. Alcune aziende potrebbero doversi conformare anche se si limitano a trattare dati personali in India, senza raccoglierli localmente.

Tipi di dati personali

Con la suddivisione dei dati personali in tre categorie, il PDP Bill adotta un approccio più definito su che cosa sono i dati personali e su che cosa se ne può fare; ecco una panoramica di ciò che rientra nei dati personali nelle tre categorie:

  1. Dati personali: caratteristiche, tratti o attributi dell'identità che possono essere utilizzati per identificare una persona, raccolti online oppure offline
  2. Dati sensibili: dati finanziari, dati biometrici, casta, convinzioni religiose o politiche o qualsiasi altra categoria di dati specificata dal governo
  3. Dati personali critici: dati personali che possono essere notificati dal Governo centrale come dati personali critici

Poiché quest'ultima categoria è nuova rispetto al GDPR, alcune aziende potrebbero essere tenute a trattare e conservare questo tipo di dati esclusivamente in India, il che può dipendere dal consenso del governo o dell'utente.

Le aziende dovranno ottenere l'autorizzazione del governo indiano per conservare o trattare determinate informazioni al di fuori dell'India.

Obbligo di più lingue

Data la grande diversità dell'India, con l'entrata in vigore del PDP le aziende dovranno presentare i termini e le condizioni agli utenti in più lingue.

Sanzioni del PDP

Proprio come il GDPR, prevede sanzioni rilevanti in caso di uso improprio dei dati o di violazione delle leggi sulla privacy da parte di un'azienda. Il PDP è simile, ma presenta alcune differenze:

  • Il trattamento o il trasferimento di dati personali in violazione del disegno di legge può comportare una sanzione di ₹15 crore o del 4% del fatturato annuo, se superiore
  • La mancata esecuzione di un audit dei dati può comportare una multa di ₹5 crore o del 2% del fatturato annuo, se superiore
  • La reidentificazione e il trattamento di dati de-identificati senza consenso possono comportare una multa o la reclusione fino a tre anni, o entrambe

Che cosa significa per il consenso degli utenti?

Il PDP si concentra sull'istituzione di consent manager e richiede alle aziende di utilizzarne uno per essere conformi: un utente può prestare o revocare il consenso tramite un consent manager, mentre il GDPR non prevede una disposizione analoga rispetto al PDP Bill.

Conservazione e gestione dei dati

Ai sensi del GDPR un'azienda può conservare i dati degli utenti per un lungo periodo se ricorrono determinate circostanze, ad esempio se vengono utilizzati per archiviazione, ricerca e analisi statistica. Il PDP stabilisce invece che i dati degli utenti possono essere conservati per periodi più lunghi se l'utente acconsente o se ciò è richiesto per adempiere a un obbligo di legge, per cui l'utente potrebbe dover poter accedere a tali impostazioni tramite un consent manager, come richiesto dal PDP Bill.

Consenso dell'utente alla conservazione e al trattamento dei dati

Poiché il PDP Bill propone l'uso di tre categorie di dati personali, all'utente o al governo deve essere consentito di controllare dove i dati personali vengono conservati o trattati in base alle tre categorie previste dal PDP Bill.

  • Dati personali: possono essere trattati e conservati al di fuori dell'India
  • Dati sensibili: devono essere conservati in India e possono essere trasferiti fuori dall'India per il trattamento, se il data principal (utente) presta esplicitamente il consenso
  • Dati personali critici: devono essere conservati e trattati in India e richiedono un'autorizzazione speciale e il consenso del governo indiano

Nel complesso, che cosa significa per utenti e aziende?

Utenti

  • Maggiore privacy per le persone residenti in India
  • Le informazioni personali delle persone non possono essere raccolte, trattate o condivise senza il loro consenso e la loro autorizzazione
  • I dati di una persona possono essere utilizzati solo per finalità chiare e predefinite e possono essere raccolti o monitorati solo i dati necessari
  • Le persone possono trasferire i propri dati da un fornitore all'altro e chiedere a qualsiasi organizzazione quali dati detiene su di loro. Possono anche chiederne la cancellazione e persino revocare il consenso in qualsiasi momento.

Aziende

  • Dovranno inoltre porre limiti alla raccolta, al trattamento e alla conservazione dei dati.
  • Le aziende dovranno implementare misure tecniche di sicurezza, come la de-identificazione per evitare che l'identità di una persona venga rivelata inavvertitamente, e integrare anche la crittografia.
  • Devono informare immediatamente l'autorità di regolamentazione in caso di violazione dei dati.
  • I dati personali sensibili devono essere conservati e trattati in India e non possono essere trattati al di fuori dei confini senza l'approvazione dell'autorità di regolamentazione.
  • Il governo può chiedere alle aziende di fornire “dati anonimizzati” o “dati non personali” per l'elaborazione delle politiche o per altri beni pubblici.

Utilizza una piattaforma di gestione del consenso come UniConsent per offrire ai consumatori il pieno controllo sulla raccolta dei dati e funzionalità di opt-out, e per gestire la comunicazione delle preferenze ai fini della conformità al PDP insieme al GDPR.

Rispetta le normative globali sulla privacy

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner
Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati