La DPDP Act de India, sección a sección
Resúmenes claros de las secciones clave de la Digital Personal Data Protection Act y lo que cada una implica para tus prácticas de consentimiento y datos.
Aviso
La Section 5 de la DPDP Act exige que el data fiduciary entregue al data principal un aviso detallado, antes o en el momento de solicitar el consentimiento, indicando los datos personales que se recogerán y la finalidad, cómo puede ejercer sus derechos y retirar el consentimiento, y cómo reclamar ante el Data Protection Board. El aviso debe estar en lenguaje claro y sencillo, con la opción de consultarlo en inglés o en cualquier idioma recogido en el Eighth Schedule de la Constitución.
LeerConsentimiento y retirada
La Section 6 de la DPDP Act establece que el consentimiento debe ser libre, específico, informado, incondicional e inequívoco, prestado mediante una acción afirmativa clara y limitado a los datos necesarios para la finalidad declarada. El data principal puede retirar el consentimiento en cualquier momento, y retirarlo debe ser tan fácil como darlo; tras la retirada, el fiduciary y sus encargados deben detener el tratamiento correspondiente en un plazo razonable. El consentimiento también puede otorgarse, gestionarse y retirarse a través de un Consent Manager registrado.
LeerUsos legítimos
La Section 7 de la DPDP Act enumera ciertos usos legítimos en los que un data fiduciary puede tratar datos personales sin consentimiento separado, incluidos los datos aportados voluntariamente para una finalidad, la prestación de beneficios o servicios por el Estado, el cumplimiento de la ley u órdenes judiciales, la respuesta a emergencias médicas y catástrofes, y determinadas finalidades laborales. Son excepciones estrechas; la mayoría del tratamiento comercial y de marketing habitual sigue basándose en el consentimiento de la Section 6.
LeerDeberes del fiduciary
La Section 8 de la DPDP Act fija los deberes esenciales de un data fiduciary: garantizar que los datos sean exactos y completos cuando puedan afectar al data principal o a una decisión, adoptar medidas de seguridad razonables para evitar brechas, notificar la brecha al Data Protection Board y a las personas afectadas, suprimir los datos personales una vez cumplida la finalidad o retirado el consentimiento, publicar el contacto de una persona que pueda responder preguntas y disponer de un mecanismo de atención de reclamaciones. El fiduciary sigue siendo responsable aunque un encargado trate los datos.
LeerDatos de menores
La Section 9 de la DPDP Act exige que el data fiduciary obtenga el consentimiento verificable de un progenitor o tutor legal antes de tratar datos personales de un menor (cualquier persona menor de 18 años) o de una persona con discapacidad que tenga tutor legal. También prohíbe el tratamiento que pueda perjudicar el bienestar de un menor, así como el seguimiento, la monitorización del comportamiento y la publicidad dirigida a menores. En la práctica, esto exige una verificación de edad y un flujo verificable de consentimiento parental.
LeerSignificant Data Fiduciaries
La Section 10 de la DPDP Act permite al Gobierno central clasificar a determinados data fiduciaries como Significant Data Fiduciaries (SDF) en función de factores como el volumen y la sensibilidad de los datos, el riesgo para los data principals y el impacto en la soberanía, la democracia electoral y el orden público. Un SDF tiene deberes adicionales: nombrar un Data Protection Officer con sede en India que reporte a su consejo, designar un auditor de datos independiente y realizar periódicamente evaluaciones de impacto y auditorías.
LeerDerechos del data principal
Las Sections 11 a 14 de la DPDP Act reconocen a los data principals el derecho a acceder a un resumen de sus datos personales y de las actividades de tratamiento (Section 11), el derecho de rectificación, integridad, actualización y supresión (Section 12), el derecho a la atención de reclamaciones por parte del fiduciary o del Consent Manager (Section 13) y el derecho a designar a otra persona para ejercer sus derechos en caso de fallecimiento o incapacidad (Section 14). Necesitas un proceso de solicitudes operativo con plazos claros para atenderlos.
LeerSanciones
Conforme a la Section 33 de la DPDP Act, el Data Protection Board puede imponer sanciones económicas tras una investigación, con los importes fijados en el Schedule. La mayor alcanza los 250 crore de rupias por no adoptar medidas de seguridad razonables para evitar una brecha, y hasta 200 crore de rupias por incumplir las obligaciones relativas a menores. El Board valora la naturaleza, gravedad y duración del incumplimiento, así como las medidas de mitigación, al fijar el importe.
Leer