أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

الهند / DPDPA

ما هو الـ Data Fiduciary؟

يُعرف أيضاً بـ: الـ Data Fiduciary في DPDPA، المتحكم في البيانات، الـ Data Fiduciary في الهند

بموجب قانون Digital Personal Data Protection Act (DPDPA) الهندي، الـ Data Fiduciary هو الشخص أو المؤسسة التي تحدد غرض معالجة البيانات الشخصية ووسائلها.

ببساطة، يقرر الـ Data Fiduciary لماذا تُجمع البيانات الشخصية أو تُعالَج، وكيف تجري هذه المعالجة.

ويتحمل الـ Data Fiduciary مسؤولية الامتثال للالتزامات المنطبقة بموجب DPDPA، بما في ذلك تقديم إشعار مناسب، والحصول على موافقة صحيحة عند الاقتضاء، وحماية البيانات الشخصية، والرد على طلبات الـ Data Principal، والتعامل مع انتهاكات البيانات الشخصية، وإثبات الامتثال.

ويقابل هذا المفهوم إلى حد بعيد «المتحكم» في نظام GDPR، وإن كان DPDPA وGDPR يستخدمان أطراً قانونية ومصطلحات مختلفة.

ماذا يعني Data Fiduciary؟

الـ Data Fiduciary هو المؤسسة أو الشخص الذي يحدد غرض معالجة البيانات الشخصية ووسائلها.

على سبيل المثال، إذا جمعت شركة تجارة إلكترونية اسم العميل وبريده الإلكتروني ورقم هاتفه وعنوان التسليم لتنفيذ طلب، فقد تكون الشركة هي الـ Data Fiduciary لأنها تحدد لماذا وكيف تُعالَج تلك المعلومات.

وأهمية هذا المصطلح تكمن في أن المسؤولية بموجب DPDPA لا تتحدد بمجرد معرفة من يخزّن البيانات أو يتعامل معها فعلياً. فالمؤسسة التي تقرر غرض المعالجة ووسائلها قد تتحمل مسؤوليات الـ Data Fiduciary.

من هو الـ Data Fiduciary؟

قد يكون الـ Data Fiduciary شركة أو مؤسسة أو فرداً أو جهة حكومية أو أي شخص آخر يحدد غرض معالجة البيانات الشخصية ووسائلها ضمن نطاق DPDPA.

ومن الأمثلة على ذلك:

  • شركات التجارة الإلكترونية
  • شركات SaaS
  • البنوك وشركات الخدمات المالية
  • منصات الرعاية الصحية
  • المنصات التعليمية
  • تطبيقات الهاتف المحمول
  • الأسواق الإلكترونية
  • شركات التكنولوجيا
  • شركات الإعلان والتسويق
  • أصحاب العمل الذين يعالجون معلومات الموظفين
  • الجهات الحكومية

ويتوقف كون مؤسسة بعينها Data Fiduciary على نشاط المعالجة وعلى الدور الذي تؤديه فيه.

ما مسؤوليات الـ Data Fiduciary؟

يفرض DPDPA عدة مسؤوليات على الـ Data Fiduciary.

وبحسب المتطلبات المنطبقة، قد يحتاج الـ Data Fiduciary إلى:

  • تقديم إشعار مناسب إلى الـ Data Principals
  • الحصول على موافقة صحيحة حين تكون الموافقة مطلوبة
  • معالجة البيانات الشخصية لأغراض مشروعة ومحددة
  • احترام سحب الموافقة
  • تطبيق ضمانات أمنية معقولة
  • اتخاذ تدابير مناسبة لمنع انتهاكات البيانات الشخصية
  • الإبلاغ عن الانتهاكات وفق ما يقتضيه القانون المنطبق
  • الرد على طلبات الـ Data Principals المتعلقة بحقوقهم
  • توفير آليات لمعالجة الشكاوى
  • الاحتفاظ بسجلات وأدلة مناسبة
  • الالتزام بالمتطلبات المتعلقة بالبيانات الشخصية للأطفال
  • الوفاء بالتزامات إضافية في حال تصنيفه Significant Data Fiduciary

كما يقتضي DPDPA أن يظل الـ Data Fiduciary مسؤولاً عن المعالجة التي ينفّذها نيابةً عنه الـ Data Processors.

الـ Data Fiduciary مقابل الـ Data Processor

يقرر الـ Data Fiduciary لماذا وكيف تُعالَج البيانات الشخصية.

أما الـ Data Processor فيعالج البيانات الشخصية نيابةً عن الـ Data Fiduciary.

على سبيل المثال:

شركة تجارة إلكترونية

Data Fiduciary

تقرر الشركة لماذا تُجمع معلومات العملاء وكيف تُستخدم في تقديم خدماتها.

مزوّد استضافة سحابية

Data Processor

قد يخزّن المزوّد معلومات عملاء الشركة أو يعالجها نيابةً عنها.

هذا التمييز مهم لأن المؤسسة التي تحدد غرض المعالجة ووسائلها تظل عموماً مسؤولة عن الوفاء بالتزاماتها بصفتها Data Fiduciary.

الـ Data Fiduciary مقابل المتحكم في البيانات

مصطلح Data Fiduciary في DPDPA يقابل إلى حد بعيد مصطلح Data Controller (المتحكم) في نظام GDPR.

ويشير المفهومان عادةً إلى الطرف الذي يحدد أغراض معالجة البيانات الشخصية ووسائلها.

غير أنهما ليسا مصطلحين قانونيين قابلين للتبادل.

DPDPAGDPR
Data FiduciaryData Controller
Data PrincipalData Subject
Data ProcessorData Processor
Consent Managerلا يوجد مقابل مباشر

لذلك ينبغي للشركات العاملة دولياً تقييم كل ولاية قضائية على حدة، بدلاً من افتراض أن الامتثال لـ GDPR يستوفي تلقائياً متطلبات DPDPA.

ما هو الـ Significant Data Fiduciary؟

الـ Significant Data Fiduciary (SDF) هو Data Fiduciary قد تصنّفه الحكومة المركزية جهةً مهمة استناداً إلى عوامل مثل حجم البيانات الشخصية المعالَجة وحساسيتها، والمخاطر على حقوق الـ Data Principals، والأثر المحتمل على سيادة الهند وسلامتها، والمخاطر على الديمقراطية الانتخابية، وأمن الدولة، أو النظام العام.

وتقع على الـ Significant Data Fiduciary التزامات امتثال إضافية.

وقد تشمل هذه متطلبات تتعلق بـ:

  • تعيين مسؤول حماية بيانات
  • تعيين مدقّق بيانات مستقل
  • عمليات تدقيق دورية
  • تقييمات أثر حماية البيانات
  • تدابير إضافية للامتثال والحوكمة

وينبغي للمؤسسات تحديد ما إذا كانت تندرج ضمن أي فئة مُعلنة، بدلاً من افتراض أن الحجم وحده يجعل المؤسسة SDF.

الـ Data Fiduciary والموافقة

الموافقة جزء مهم من الامتثال لـ DPDPA.

وحين تستند المعالجة إلى الموافقة، يشترط DPDPA أن تكون حرة ومحددة ومبنية على معرفة كافية وغير مشروطة ولا لبس فيها، مع إجراء إيجابي واضح.

كما ينبغي للـ Data Fiduciary أن يتيح للـ Data Principal سحب موافقته.

ويجب أن يكون السحب بسهولة منح الموافقة نفسها.

أي أن الـ Data Fiduciary يحتاج إلى ما هو أبعد من سياسة خصوصية: يحتاج إلى عملية موافقة قادرة على بيان غرض المعالجة، والتقاط اختيار المستخدم، وفرض تنفيذ ذلك الاختيار، ودعم سحبه.

الـ Data Fiduciary وإشعارات الخصوصية

ينبغي للـ Data Fiduciary تقديم إشعار مناسب يوضّح البيانات الشخصية التي تُعالَج والغرض من معالجتها.

وفي الخدمات الرقمية قد يشمل ذلك إشعارات الموافقة وإشعارات الخصوصية وإشعارات ملفات تعريف الارتباط وواجهات التطبيقات ونماذج التسجيل وغيرها من البيانات الموجّهة للمستخدم.

والهدف هو منح الـ Data Principals معلومات كافية لفهم أي بيانات شخصية تُعالَج ولماذا.

كما أن الإشعارات الواضحة والمرتبطة بغرض محدد تسهّل ربط سجلات الموافقة بأنشطة المعالجة التي تتعلق بها.

الـ Data Fiduciary وبيانات الأطفال

يوفّر DPDPA حماية إضافية للبيانات الشخصية للأطفال.

والطفل بموجب القانون هو من لم يُكمل الثامنة عشرة من عمره.

وتشترط المادة 9 على الـ Data Fiduciary الحصول على موافقة قابلة للتحقق من أحد الوالدين أو الوصي القانوني قبل معالجة البيانات الشخصية لطفل، مع مراعاة الأحكام والاستثناءات المنطبقة.

كما يقيّد القانون المعالجة التي يُرجَّح أن تؤثر سلباً على سلامة الطفل، ويحظر التتبّع والمراقبة السلوكية والإعلانات الموجّهة إلى الأطفال، مع مراعاة الأحكام المنطبقة.

ولذلك ينبغي للـ Data Fiduciaries، في الخدمات التي قد يستخدمها أطفال، مراعاة التحقق من العمر وموافقة الوالدين والضوابط التقنية التي تمنع المعالجة المحظورة.

الـ Data Fiduciary وحقوق الـ Data Principal

يتمتع الـ Data Principals بحقوق بموجب DPDPA، ويحتاج الـ Data Fiduciaries إلى عمليات لدعم الطلبات المنطبقة.

وتشمل هذه الحقوق:

  • الاطلاع على المعلومات المتعلقة بالبيانات الشخصية ومعالجتها
  • تصحيح البيانات الشخصية ومحوها
  • معالجة الشكاوى
  • تسمية شخص آخر في الحالات المحددة
  • سحب الموافقة حين تستند المعالجة إليها

وينبغي أن يكون لدى الـ Data Fiduciary عملية واضحة لاستقبال الطلبات المنطبقة والتحقق منها وتتبّعها والرد عليها.

الـ Data Fiduciary والـ Data Processors

قد يستعين الـ Data Fiduciary بـ Data Processors لأداء خدمات تنطوي على بيانات شخصية.

ومن الأمثلة:

  • مزوّدو الخدمات السحابية
  • مزوّدو خدمات البريد الإلكتروني
  • معالجو المدفوعات
  • منصات دعم العملاء
  • أنظمة إدارة علاقات العملاء (CRM)
  • مزوّدو أدوات التحليلات
  • مزوّدو الاستضافة
  • مزوّدو تقنيات التسويق

استخدام Data Processor لا يُعفي الـ Data Fiduciary من مسؤوليته عن ضمان حوكمة معالجة البيانات الشخصية بالشكل المناسب.

ولذلك ينبغي للـ Data Fiduciaries معرفة البيانات التي تُشارَك مع المعالِجين، وسبب مشاركتها، وكيفية حمايتها، والضوابط التعاقدية والتشغيلية المنطبقة.

الـ Data Fiduciary وانتهاكات البيانات الشخصية

يُتوقع من الـ Data Fiduciaries تطبيق ضمانات أمنية معقولة لحماية البيانات الشخصية.

وعند وقوع انتهاك للبيانات الشخصية، يضع DPDPA واللوائح المنطبقة متطلبات بشأن الإبلاغ عن الانتهاك والإجراءات المتصلة به.

ولذلك ينبغي أن يكون لدى المؤسسات عملية للاستجابة للحوادث قادرة على تحديد انتهاكات البيانات الشخصية وتقييمها وتوثيقها والرد عليها.

وينبغي التعامل مع الأمن باعتباره مسؤولية تشغيلية مستمرة لا تمريناً امتثالياً لمرة واحدة.

قائمة تحقق امتثال الـ Data Fiduciary

ينبغي للـ Data Fiduciary الذي يستعد للامتثال لـ DPDPA أن ينظر في:

  • رسم خريطة للبيانات الشخصية التي تُجمع وتُعالَج
  • تحديد أغراض كل نشاط معالجة
  • تحديد الـ Data Processors والأطراف الثالثة
  • مراجعة إشعارات الخصوصية
  • مراجعة آليات الموافقة
  • ضمان أن تكون الموافقة مرتبطة بغرض محدد حيثما لزم
  • جعل سحب الموافقة متاحاً بسهولة
  • الاحتفاظ بأدلة موافقة مناسبة
  • تطبيق ضمانات أمنية معقولة
  • وضع إجراءات للاستجابة للانتهاكات
  • إنشاء مسارات لمعالجة طلبات الـ Data Principals
  • مراجعة معالجة بيانات الأطفال
  • تقييم ما إذا كانت التزامات SDF منطبقة
  • مراجعة ممارسات الاحتفاظ بالبيانات وحذفها
  • مراجعة تقنيات التتبّع التابعة لأطراف ثالثة بانتظام
  • متابعة DPDPA Rules والإشعارات المنطبقة

الـ Data Fiduciary والموافقة على ملفات تعريف الارتباط

يمكن للمواقع أن تعمل بصفتها Data Fiduciaries عندما تحدد أغراض ووسائل معالجة البيانات الشخصية المجمّعة عبر النماذج الإلكترونية والحسابات وملفات تعريف الارتباط والتحليلات وتقنيات الإعلان أو غيرها من آليات التتبّع.

ولهذا يمكن أن تكون إدارة ملفات تعريف الارتباط وأدوات التتبّع جزءاً من برنامج امتثال أوسع لـ DPDPA.

وينبغي للموقع أن يعرف:

  1. ما البيانات التي تُجمع
  2. لماذا تُجمع
  3. من يتلقاها
  4. ما الموافقة المطلوبة
  5. كيف يُنفَّذ اختيار المستخدم

شريط الموافقة على ملفات تعريف الارتباط وحده لا يلبّي بالضرورة كل هذه المتطلبات.

الـ Data Fiduciary في ConsentX

يساعد ConsentX الـ Data Fiduciaries على تطبيق ضوابط الموافقة والخصوصية عبر مواقعهم وإثباتها.

ويمكن لـ ConsentX مساعدة الشركات على:

إنشاء تجارب موافقة قائمة على الغرض

تقديم إشعارات موافقة واضحة

التقاط الموافقة الإيجابية

تسجيل قرارات الموافقة

إصدار إيصالات الموافقة

دعم سحب الموافقة

حجب أدوات التتبّع المعنية قبل الموافقة

فحص المواقع بحثاً عن ملفات تعريف الارتباط وتقنيات التتبّع

إدارة طلبات الـ Data Principals

دعم التحقق من العمر وموافقة الوالدين

الاحتفاظ بأدلة موافقة جاهزة للتدقيق

تطبيق قواعد خصوصية خاصة بكل منطقة

وهذا يحوّل مسؤوليات الـ Data Fiduciary إلى ضوابط تقنية وتشغيلية قابلة للتنفيذ بدلاً من الاعتماد على التوثيق وحده.

طبّق امتثال الـ Data Fiduciary عملياً

يساعد ConsentX الـ Data Fiduciaries على تحويل متطلبات DPDPA إلى ضوابط خصوصية قابلة للتنفيذ والإثبات. ابدأ مجاناً مع ConsentX.

الأسئلة الشائعة