Cosa significano le leggi sulla protezione dei dati personali per l'India e per il resto del mondo. Come si confronta la PDP con il Regolamento generale sulla protezione dei dati (GDPR)?
Che cosa significano le leggi sulla protezione dei dati personali per l'India e per il resto del mondo. Come si confronta il PDP con il Regolamento generale sulla protezione dei dati (GDPR)?
Il Personal Data Protection Bill indiano potrebbe richiedere modifiche alla gestione dei tuoi dati e non è risolto direttamente dalla conformità al GDPR.
Il PDP Bill è la legge indiana volta a proteggere i dati personali; si basa sul GDPR ed è molto simile, ma presenta alcune differenze. Il disegno di legge è stato presentato per la prima volta al Parlamento indiano l'11 dicembre 2019 e una prima bozza è ancora in fase di analisi e lavorazione. Il PDP Bill rappresenta un grande cambiamento per l'India, che in precedenza non disponeva di leggi autonome sulla protezione dei dati personali.
La conformità al GDPR mi rende già conforme? Probabilmente no: anche se il PDP è molto simile al GDPR e lo utilizza come modello, esistono alcune differenze nel modo in cui i dati possono essere trattati e raccolti in India.
Essendo già conformi al GDPR, gran parte del lavoro necessario per conformarsi al PDP in India sarà già svolto. Il lavoro maggiore riguarda le aziende in India che non sono già conformi al GDPR.
Una delle maggiori differenze tra le leggi UE sui dati e il PDP indiano è che i dati sono stati suddivisi in tre categorie:
Ciascuna categoria serve a definire una diversa regolamentazione e un diverso livello di importanza dei dati personali. La categoria dei dati personali critici è importante perché attualmente non fa parte del GDPR e prevede termini e condizioni propri, come l'obbligo di localizzazione dei dati.
Rispetto al GDPR, l'India ha adottato una definizione più ampia di ciò che costituisce un dato personale sensibile. Alcune aziende potrebbero doversi conformare anche se si limitano a trattare dati personali in India, senza raccoglierli localmente.
Con la suddivisione dei dati personali in tre categorie, il PDP Bill adotta un approccio più definito su che cosa sono i dati personali e su che cosa se ne può fare; ecco una panoramica di ciò che rientra nei dati personali nelle tre categorie:
Poiché quest'ultima categoria è nuova rispetto al GDPR, alcune aziende potrebbero essere tenute a trattare e conservare questo tipo di dati esclusivamente in India, il che può dipendere dal consenso del governo o dell'utente.
Le aziende dovranno ottenere l'autorizzazione del governo indiano per conservare o trattare determinate informazioni al di fuori dell'India.
Data la grande diversità dell'India, con l'entrata in vigore del PDP le aziende dovranno presentare i termini e le condizioni agli utenti in più lingue.
Proprio come il GDPR, prevede sanzioni rilevanti in caso di uso improprio dei dati o di violazione delle leggi sulla privacy da parte di un'azienda. Il PDP è simile, ma presenta alcune differenze:
Il PDP si concentra sull'istituzione di consent manager e richiede alle aziende di utilizzarne uno per essere conformi: un utente può prestare o revocare il consenso tramite un consent manager, mentre il GDPR non prevede una disposizione analoga rispetto al PDP Bill.
Ai sensi del GDPR un'azienda può conservare i dati degli utenti per un lungo periodo se ricorrono determinate circostanze, ad esempio se vengono utilizzati per archiviazione, ricerca e analisi statistica. Il PDP stabilisce invece che i dati degli utenti possono essere conservati per periodi più lunghi se l'utente acconsente o se ciò è richiesto per adempiere a un obbligo di legge, per cui l'utente potrebbe dover poter accedere a tali impostazioni tramite un consent manager, come richiesto dal PDP Bill.
Poiché il PDP Bill propone l'uso di tre categorie di dati personali, all'utente o al governo deve essere consentito di controllare dove i dati personali vengono conservati o trattati in base alle tre categorie previste dal PDP Bill.
Utenti
Aziende
Utilizza una piattaforma di gestione del consenso come UniConsent per offrire ai consumatori il pieno controllo sulla raccolta dei dati e funzionalità di opt-out, e per gestire la comunicazione delle preferenze ai fini della conformità al PDP insieme al GDPR.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati