ما هو الـ Data Principal؟
يُعرف أيضاً بـ: الـ Data Principal في DPDPA، الـ Data Principal في DPDP Act، صاحب البيانات في الهند
ببساطة، إذا جمعت مؤسسة بيانات شخصية عنك أو عالجتها، فأنت الـ Data Principal.
وفي حالة الطفل، يشمل المصطلح أيضاً أحد والديه أو الوصي القانوني عليه. وفي حالة الشخص ذي الإعاقة، يشمل الوصي القانوني الذي يتصرف نيابةً عنه.
ويتمتع الـ Data Principals بحقوق بموجب DPDPA، ويمكنهم التحكم في بياناتهم الشخصية وفقاً للقانون، بما في ذلك الحقوق المتعلقة بالاطلاع على المعلومات والتصحيح والمحو ومعالجة الشكاوى والتسمية.
ماذا يعني Data Principal؟
الـ Data Principal هو الشخص الذي تُعالَج بياناته الشخصية.
على سبيل المثال:
- عميل يجمع متجر إلكتروني اسمه وبريده الإلكتروني
- مستخدم ينشئ حساباً على منصة SaaS
- مريض تعالج خدمة رعاية صحية إلكترونية معلوماته الرقمية
- موظف تُعالَج معلوماته الشخصية رقمياً
- زائر موقع تُجمع بياناته الشخصية عبر نموذج إلكتروني
وفي كل حالة، قد يكون الفرد الذي تتعلق به البيانات هو الـ Data Principal.
ويعرّف DPDPA الـ Data Principal بأنه الفرد الذي تتعلق به البيانات الشخصية.
من هو الـ Data Principal بموجب DPDPA؟
الـ Data Principal هو عموماً الفرد الذي تُجمع بياناته الشخصية أو تُخزَّن أو تُستخدم أو تُشارَك أو تُعالَج بأي طريقة أخرى.
لنأخذ مثالاً موقعاً للتجارة الإلكترونية:
العميل
Data Principalاسم العميل وعنوانه ورقم هاتفه وبياناته الشخصية الأخرى تتعلق بهذا الفرد.
شركة التجارة الإلكترونية
Data Fiduciaryتحدد الشركة لماذا وكيف تُعالَج البيانات الشخصية.
مزوّد سحابي أو مزوّد خدمة
Data Processorقد يعالج المزوّد البيانات الشخصية نيابةً عن الـ Data Fiduciary.
وفهم هذه الأدوار مهم لأن لكل منها وضعاً مختلفاً بموجب DPDPA.
الـ Data Principal مقابل الـ Data Fiduciary
الـ Data Principal هو الفرد الذي تدور حوله البيانات الشخصية.
أما الـ Data Fiduciary فهو الشخص أو المؤسسة التي تحدد غرض معالجة تلك البيانات الشخصية ووسائلها.
على سبيل المثال:
| الدور | مثال |
|---|---|
| Data Principal | عميل يستخدم موقعاً للتسوق الإلكتروني |
| Data Fiduciary | الشركة التي تُشغّل الموقع |
| Data Processor | مزوّد سحابي يعالج البيانات لصالح الشركة |
الـ Data Principal هو الشخص الذي تُحمى مصالحه وحقوقه في الخصوصية، بينما يتحمل الـ Data Fiduciary عموماً مسؤولية الوفاء بالالتزامات المنطبقة على المعالجة.
ما حقوق الـ Data Principal؟
يمنح DPDPA الـ Data Principals حقوقاً تتعلق ببياناتهم الشخصية.
وبحسب الأحكام المنطبقة، تشمل هذه الحقوق:
الحق في الاطلاع على المعلومات
يمكن للـ Data Principal طلب معلومات معيّنة عن البيانات الشخصية التي تُعالَج وعن أنشطة المعالجة المرتبطة بها، على النحو المنصوص عليه في DPDPA.
ويساعد ذلك الأفراد على فهم كيفية التعامل مع بياناتهم الشخصية.
الحق في التصحيح والمحو
يجوز للـ Data Principal طلب تصحيح البيانات الشخصية أو إكمالها أو تحديثها أو محوها، مع مراعاة المتطلبات والاستثناءات المنطبقة.
وينبغي أن تكون لدى المؤسسات عمليات لاستقبال هذه الطلبات والرد عليها.
الحق في معالجة الشكاوى
للـ Data Principal الحق في الوصول إلى آلية لمعالجة الشكاوى يوفّرها الـ Data Fiduciary أو الـ Consent Manager.
ويتيح ذلك مساراً لإثارة المخاوف بشأن معالجة البيانات الشخصية أو التعامل مع طلبات الحقوق.
الحق في التسمية
يمكن للـ Data Principal تسمية فرد آخر لممارسة الحقوق المنطبقة في ظروف معيّنة يحددها DPDPA.
الحق في سحب الموافقة
حين تُعالَج البيانات الشخصية استناداً إلى الموافقة، يمكن للـ Data Principal سحب تلك الموافقة.
ويجب أن يكون السحب بسهولة منح الموافقة نفسها.
لذا يقتضي إطار الموافقة في DPDPA من المؤسسات أن تتجاوز مجرد جمع «نعم» لمرة واحدة. فهي بحاجة أيضاً إلى آلية عملية لإدارة السحب وتطبيق ذلك القرار على المعالجة ذات الصلة.
الـ Data Principal والموافقة
الموافقة من الطرق الأساسية التي يمكن بموجبها معالجة البيانات الشخصية في ظل DPDPA.
وحين يُستند إليها، ينبغي أن تستوفي المتطلبات المنطبقة في القانون، ومنها أن تكون:
- حرة
- محددة
- مبنية على معرفة كافية
- غير مشروطة
- لا لبس فيها
- ممنوحة بإجراء إيجابي واضح
ينبغي أن يفهم الـ Data Principal الغرض الذي تُطلب من أجله الموافقة.
وينبغي أن تتيح عملية الموافقة القوية ما يلي:
- الإبلاغ
- السؤال
- الالتقاط
- التسجيل
- التنفيذ
- السحب
ويساعد ذلك على ربط قرار المستخدم بالمعالجة الفعلية للبيانات الشخصية.
كيف يمكن للـ Data Principal سحب موافقته؟
حين تستند المعالجة إلى الموافقة، ينبغي أن تتاح للـ Data Principal آلية فعّالة لسحب تلك الموافقة.
ولا ينبغي للشركة أن تجعل السحب صعباً بلا داعٍ أو أكثر تعقيداً بصورة جوهرية من منح الموافقة.
وبعد سحب الموافقة، ينبغي للـ Data Fiduciary اتخاذ الخطوات اللازمة لوقف معالجة البيانات الشخصية حيثما انطبق ذلك، وإدارة نتائج السحب وفقاً لـ DPDPA وسائر المتطلبات المنطبقة.
وبالنسبة إلى المواقع والتطبيقات، قد يشمل ذلك تحديث تفضيلات الموافقة والتأكد من أن الأنظمة المرتبطة تحترم الاختيار المعدَّل.
الـ Data Principal وبيانات الأطفال
يوفّر DPDPA حماية إضافية للبيانات الشخصية للأطفال.
والطفل يعني الفرد الذي لم يُكمل الثامنة عشرة من عمره.
وفي تعريف الـ Data Principal، حين يكون الفرد طفلاً، يشمل المصطلح أحد والديه أو الوصي القانوني عليه.
كما يضع DPDPA متطلبات محددة بشأن معالجة البيانات الشخصية للأطفال، بما في ذلك متطلبات موافقة الوالدين أو الوصي القانوني في الحالات المنطبقة وقيود تتعلق بأشكال معيّنة من المعالجة.
وينبغي للشركات التي تعالج بيانات شخصية لأطفال مراجعة المتطلبات المحددة المنطبقة على خدماتها.
الـ Data Principal والأشخاص ذوو الإعاقة
يتناول التعريف القانوني للـ Data Principal أيضاً الحالات التي تشمل شخصاً ذا إعاقة.
وحيثما انطبق ذلك بموجب التعريف، يشمل المصطلح الوصي القانوني على الشخص الذي يتصرف نيابةً عنه.
ويضمن ذلك أن يعترف إطار DPDPA بالحالات التي قد يلزم فيها ممارسة الحقوق المتعلقة بالبيانات الشخصية والإجراءات المرتبطة بالموافقة عبر ممثل قانوني مفوَّض.
كيف يمكن للـ Data Principal ممارسة حقوقه؟
ينبغي للشركات توفير عمليات ميسّرة تتيح للـ Data Principals ممارسة الحقوق المنطبقة.
وقد يشمل سير العمل المعتاد ما يلي:
التقديم
تقديم طلب عبر آلية الخصوصية أو الشكاوى المتاحة.
التحقق
التحقق من الطلب حيثما كان التحقق ضرورياً ومناسباً.
التحديد
تحديد البيانات الشخصية ونشاط المعالجة ذي الصلة.
التقييم
تقييم الطلب في ضوء المتطلبات القانونية المنطبقة.
التنفيذ
اتخاذ الإجراء المطلوب، مثل تقديم المعلومات أو تصحيح البيانات أو محوها حيثما انطبق ذلك.
التسجيل
تسجيل النتيجة والرد عبر العملية المناسبة.
ويتوقف الإجراء الدقيق على نوع الطلب وعلى التزامات المؤسسة بموجب DPDPA.
طلبات الـ Data Principal في المواقع والتطبيقات
قد تعالج المواقع والتطبيقات بيانات شخصية من خلال:
- تسجيل الحسابات
- نماذج التواصل
- الاشتراك في النشرات البريدية
- عمليات الشراء والدفع
- أنظمة دعم العملاء
- استخدام تطبيقات الهاتف
- ملفات تعريف الارتباط والمعرّفات الإلكترونية
- أدوات التحليلات
- تقنيات الإعلان
- خدمات أخرى تابعة لأطراف ثالثة
وينبغي للشركات معرفة أين تُعالَج هذه البيانات حتى تتمكن من الرد بفاعلية عندما يمارس الـ Data Principal حقاً منطبقاً.
فلا يمكن التعامل مع طلب خصوصية بفاعلية إذا كانت المؤسسة لا تعرف أين تُخزَّن البيانات الشخصية المعنية أو أي الأنظمة ومزوّدي الخدمات يعالجونها.
الـ Data Principal مقابل صاحب البيانات
يُستخدم مصطلح Data Principal في قانون DPDPA الهندي.
أما مصطلح Data Subject (صاحب البيانات) فيُستخدم عادةً في أطر الخصوصية مثل GDPR.
ويشير المصطلحان عموماً إلى الفرد الذي تتعلق به البيانات الشخصية، لكنهما ينتميان إلى إطارين قانونيين مختلفين.
| DPDPA | GDPR |
|---|---|
| Data Principal | Data Subject |
| Data Fiduciary | Data Controller |
| Data Processor | Data Processor |
| Consent Manager | لا يوجد مقابل مباشر |
وينبغي للشركات العاملة دولياً استخدام المصطلحات والمتطلبات المنطبقة على كل إطار من أطر الخصوصية.
الـ Data Principal والـ Consent Manager
يعرّف DPDPA الـ Consent Manager بأنه شخص مسجَّل يعمل كنقطة اتصال واحدة تتيح للـ Data Principal منح موافقته وإدارتها ومراجعتها وسحبها عبر منصة ميسّرة وشفافة وقابلة للتشغيل البيني.
وقد صُمّم هذا النموذج لمنح الـ Data Principals تحكماً أكبر في قراراتهم المتعلقة بالموافقة.
وينبغي للشركات التمييز بين المفهوم القانوني للـ Consent Manager وبين برامج إدارة الموافقة العامة أو شريط الموافقة على ملفات تعريف الارتباط.
لماذا يُعد الـ Data Principal مهماً؟
يقع الـ Data Principal في صميم إطار الخصوصية الفردية الذي أرساه DPDPA.
ويربط هذا المفهوم بين عدة التزامات أساسية:
- إشعارات البيانات الشخصية
- الموافقة
- سحب الموافقة
- الاطلاع على المعلومات
- التصحيح والمحو
- معالجة الشكاوى
- التسمية
- حماية بيانات الأطفال
- إدارة الموافقة
وبالنسبة إلى المؤسسات، يساعد تحديد الـ Data Principal على توضيح بيانات من تُعالَج، وحقوق واختيارات من ينبغي احترامها.
قائمة تحقق الامتثال المتعلقة بالـ Data Principal للشركات
ينبغي للشركات التي تعالج بيانات شخصية أن تنظر فيما إذا كان بوسعها:
- تحديد الـ Data Principals المعنيين
- تقديم إشعارات واضحة للخصوصية والموافقة
- توضيح أغراض المعالجة المنطبقة
- الحصول على موافقة صحيحة عند الاقتضاء
- تسجيل قرارات الموافقة
- دعم سحب الموافقة
- تحديد موقع البيانات الشخصية المعنية
- تصحيح البيانات أو تحديثها عند الحاجة
- محو البيانات حيثما انطبق ذلك
- توفير آليات لمعالجة الشكاوى
- التعامل مع البيانات الشخصية للأطفال على النحو المناسب
- إدارة الطلبات المقدَّمة عبر الممثلين المنطبقين
- الاحتفاظ بسجلات الطلبات والردود
- ضمان احترام الأنظمة المرتبطة لاختيارات الخصوصية المحدَّثة
حقوق الـ Data Principal في ConsentX
يساعد ConsentX الشركات على تفعيل الموافقة واختيارات الخصوصية عبر المواقع والتطبيقات.
ويمكن لـ ConsentX دعم مسارات عمل مثل:
جمع الموافقة القائم على الغرض
إشعارات موافقة واضحة
تسجيل قرارات الموافقة
إيصالات موافقة تكشف أي عبث
مراجعة الموافقة وسحبها
اكتشاف ملفات تعريف الارتباط وأدوات التتبّع
الحجب المسبق لأدوات التتبّع غير الضرورية المعنية
مسارات طلبات الـ Data Principals
مسارات التحقق من العمر وموافقة الوالدين
أدلة جاهزة للتدقيق
وهذا يساعد المؤسسات على الانتقال من سياسة خصوصية جامدة إلى أنظمة تقنية قادرة على التقاط اختيارات الخصوصية وإدارتها وإثباتها.
طبّق حقوق الـ Data Principal عملياً
يساعد ConsentX الشركات على جمع موافقة حقيقية، وإدارة تفضيلات الخصوصية، ودعم السحب، والاحتفاظ بأدلة على اختيارات الـ Data Principals. ابدأ مجاناً مع ConsentX.
مصطلحات ذات صلة
الـ Data Fiduciary هو الشخص أو المؤسسة التي تحدد غرض معالجة البيانات الشخصية ووسائلها.
الـ Data Processor يعالج البيانات الشخصية نيابةً عن Data Fiduciary.
إطار حماية البيانات في الهند الذي ينظّم المعالجة المشمولة للبيانات الشخصية الرقمية.
منصة مسجَّلة يستطيع من خلالها الـ Data Principal منح موافقته وإدارتها ومراجعتها وسحبها.
برنامج يساعد المؤسسات على جمع اختيارات الخصوصية والموافقة وإدارتها وفرض تنفيذها وتوثيقها.
إيصال الموافقة سجل لقرار المستخدم بشأن الموافقة وما يتصل به من معلومات.
حقوق متاحة للأفراد بموجب DPDPA، تشمل الحقوق المنطبقة المتعلقة بالمعلومات والتصحيح والمحو ومعالجة الشكاوى والتسمية.
تساعد المواقع على جمع إذن المستخدم بشأن ملفات تعريف الارتباط وتقنيات التتبّع المعنية وإدارته.
الحجب المسبق هو العملية التقنية التي تُبقي أدوات التتبّع غير الضرورية المعنية معطّلة إلى أن يتم الحصول على الموافقة المطلوبة.