قانون DPDP Act الهندي، قسمًا بقسم
ملخصات واضحة لأهم أقسام قانون Digital Personal Data Protection Act، وما يعنيه كل قسم لممارساتك في الموافقة والبيانات.
الإشعار
يلزم Section 5 من قانون DPDP Act الجهة المؤتمنة على البيانات بتقديم إشعار مفصّل لصاحب البيانات، قبل طلب الموافقة أو عند طلبها، يوضح البيانات الشخصية التي ستُجمع والغرض منها، وكيف يمارس الشخص حقوقه ويسحب موافقته، وكيف يتقدّم بشكوى إلى Data Protection Board. ويجب أن يكون الإشعار بلغة واضحة وبسيطة، مع إتاحته بالإنجليزية أو بأي لغة مدرجة في Eighth Schedule من الدستور.
اقرأالموافقة وسحبها
ينص Section 6 من قانون DPDP Act على أن تكون الموافقة حرة ومحددة ومستنيرة وغير مشروطة ولا لبس فيها، وأن تُمنح بفعل إيجابي واضح، وأن تقتصر على البيانات الشخصية اللازمة للغرض المعلن. ويمكن لصاحب البيانات سحب موافقته في أي وقت، وينبغي أن يكون السحب بسهولة المنح؛ وعند السحب يجب على الجهة المؤتمنة ومعالجيها وقف المعالجة المرتبطة خلال مدة معقولة. كما يمكن منح الموافقة وإدارتها وسحبها عبر Consent Manager مسجَّل.
اقرأالاستخدامات المشروعة
يعدّد Section 7 من قانون DPDP Act استخدامات مشروعة معيّنة يجوز فيها للجهة المؤتمنة معالجة البيانات الشخصية دون موافقة منفصلة، ومنها البيانات التي قدّمها الشخص طوعًا لغرض ما، وتقديم الدولة لمزايا أو خدمات، والامتثال للقانون أو لأوامر المحاكم، والاستجابة لحالات الطوارئ الطبية والكوارث، وبعض أغراض التوظيف. وهذه استثناءات ضيقة؛ إذ تظل معظم عمليات المعالجة التجارية والتسويقية المعتادة قائمة على الموافقة بموجب Section 6.
اقرأواجبات الجهة المؤتمنة
يحدد Section 8 من قانون DPDP Act الواجبات الأساسية للجهة المؤتمنة على البيانات: ضمان دقة البيانات واكتمالها حيثما قد تؤثر في صاحب البيانات أو في قرار ما، واتخاذ ضمانات أمنية معقولة لمنع الاختراقات، وإخطار Data Protection Board والأشخاص المتضررين بأي اختراق، ومحو البيانات الشخصية بعد تحقق الغرض أو سحب الموافقة، ونشر بيانات التواصل مع شخص يمكنه الرد على الاستفسارات، وتوفير آلية لمعالجة الشكاوى. وتظل الجهة المؤتمنة مسؤولة حتى عندما يتولى معالج البيانات التعامل معها.
اقرأبيانات الأطفال
يلزم Section 9 من قانون DPDP Act الجهة المؤتمنة بالحصول على موافقة قابلة للتحقق من أحد الوالدين أو الوصي القانوني قبل معالجة البيانات الشخصية لطفل (أي شخص دون 18 عامًا) أو لشخص ذي إعاقة له وصي قانوني. كما يحظر أي معالجة يُرجَّح أن تضر بمصلحة الطفل، ويمنع التتبع والمراقبة السلوكية والإعلانات الموجّهة للأطفال. وعمليًا يعني ذلك وجود تحقق من العمر ومسار موافقة أبوية قابل للتحقق.
اقرأSignificant Data Fiduciaries
يتيح Section 10 من قانون DPDP Act للحكومة المركزية تصنيف جهات مؤتمنة معيّنة بوصفها Significant Data Fiduciaries (SDFs) استنادًا إلى عوامل مثل حجم البيانات وحساسيتها، والمخاطر على أصحاب البيانات، والأثر على السيادة والديمقراطية الانتخابية والنظام العام. وتقع على عاتق هذه الجهات واجبات إضافية: تعيين Data Protection Officer مقيم في الهند يرفع تقاريره إلى مجلس إدارتها، وتعيين مدقق بيانات مستقل، وإجراء تقييمات دورية لأثر حماية البيانات وعمليات تدقيق.
اقرأحقوق أصحاب البيانات
تمنح Sections 11 إلى 14 من قانون DPDP Act أصحاب البيانات الحق في الاطلاع على ملخص لبياناتهم الشخصية وأنشطة المعالجة (Section 11)، والحق في التصحيح والاستكمال والتحديث والمحو (Section 12)، والحق في معالجة الشكاوى لدى الجهة المؤتمنة أو Consent Manager (Section 13)، والحق في ترشيح شخص آخر لممارسة حقوقهم في حال الوفاة أو فقدان الأهلية (Section 14). وتحتاج إلى عملية طلبات فعّالة بمهل زمنية واضحة للوفاء بها.
اقرأالعقوبات
بموجب Section 33 من قانون DPDP Act، يجوز لـ Data Protection Board فرض عقوبات مالية بعد التحقيق، وفق المبالغ المحددة في Schedule. وأكبرها يصل إلى 250 crore روبية لعدم اتخاذ ضمانات أمنية معقولة لمنع الاختراق، وحتى 200 crore روبية لمخالفة الالتزامات المتعلقة بالأطفال. ويراعي المجلس طبيعة المخالفة وجسامتها ومدتها وأي إجراءات تخفيف عند تحديد المبلغ.
اقرأ