La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

India / DPDPA

¿Qué es un Data Fiduciary?

También conocido como: Data Fiduciary de la DPDPA, responsable del tratamiento, Data Fiduciary en la India

Según la Digital Personal Data Protection Act (DPDPA) de la India, un Data Fiduciary es la persona u organización que determina la finalidad y los medios del tratamiento de datos personales.

En términos sencillos, el Data Fiduciary decide por qué se recogen o tratan los datos personales y cómo se lleva a cabo ese tratamiento.

El Data Fiduciary es responsable de cumplir las obligaciones aplicables de la DPDPA: facilitar el aviso adecuado, obtener un consentimiento válido cuando se requiera, proteger los datos personales, responder a las solicitudes de los Data Principals, gestionar las brechas de datos personales y demostrar el cumplimiento.

El concepto es en términos generales comparable al del responsable del tratamiento del GDPR, aunque la DPDPA y el GDPR emplean marcos jurídicos y terminología distintos.

¿Qué significa Data Fiduciary?

El Data Fiduciary es la organización o persona que determina la finalidad y los medios del tratamiento de datos personales.

Por ejemplo, si una empresa de comercio electrónico recoge el nombre, el correo electrónico, el teléfono y la dirección de entrega de un cliente para procesar un pedido, la empresa puede ser el Data Fiduciary, porque determina por qué y cómo se tratan esos datos.

El término es importante porque la responsabilidad bajo la DPDPA no se determina simplemente por quién almacena o manipula físicamente los datos. La organización que decide la finalidad y los medios del tratamiento puede asumir las responsabilidades del Data Fiduciary.

¿Quién es un Data Fiduciary?

Un Data Fiduciary puede ser una empresa, una organización, una persona física, una entidad pública u otra persona que determine la finalidad y los medios del tratamiento de datos personales dentro del ámbito de la DPDPA.

Algunos ejemplos:

  • Empresas de comercio electrónico
  • Negocios SaaS
  • Bancos y empresas de servicios financieros
  • Plataformas sanitarias
  • Plataformas educativas
  • Aplicaciones móviles
  • Marketplaces en línea
  • Empresas tecnológicas
  • Empresas de publicidad y marketing
  • Empleadores que tratan información de sus empleados
  • Organismos públicos

Que una organización concreta sea o no un Data Fiduciary depende de la actividad de tratamiento y del papel que desempeñe en ella.

¿Cuáles son las responsabilidades de un Data Fiduciary?

La DPDPA impone varias responsabilidades a los Data Fiduciaries.

Según los requisitos aplicables, un Data Fiduciary puede tener que:

  • Facilitar el aviso adecuado a los Data Principals
  • Obtener un consentimiento válido cuando el consentimiento sea necesario
  • Tratar los datos personales con fines lícitos y determinados
  • Respetar la retirada del consentimiento
  • Implantar salvaguardas de seguridad razonables
  • Adoptar medidas adecuadas para prevenir brechas de datos personales
  • Notificar las brechas cuando lo exija la ley aplicable
  • Responder a las solicitudes de derechos de los Data Principals
  • Ofrecer mecanismos de resolución de reclamaciones
  • Mantener registros y evidencias adecuados
  • Cumplir los requisitos relativos a los datos personales de menores
  • Cumplir obligaciones adicionales si se le designa Significant Data Fiduciary

La DPDPA también exige que los Data Fiduciaries sigan siendo responsables del tratamiento realizado en su nombre por los Data Processors.

Data Fiduciary frente a Data Processor

El Data Fiduciary decide por qué y cómo se tratan los datos personales.

El Data Processor trata datos personales por cuenta de un Data Fiduciary.

Por ejemplo:

Empresa de comercio electrónico

Data Fiduciary

La empresa decide por qué se recoge la información de los clientes y cómo se usa para prestar sus servicios.

Proveedor de alojamiento en la nube

Data Processor

El proveedor puede almacenar o tratar la información de clientes de la empresa por cuenta de esta.

La distinción importa porque la organización que determina la finalidad y los medios del tratamiento sigue siendo, por regla general, responsable de cumplir sus obligaciones como Data Fiduciary.

Data Fiduciary frente a responsable del tratamiento

El término Data Fiduciary de la DPDPA es en términos generales comparable al de responsable del tratamiento (Data Controller) del GDPR.

Ambos conceptos se refieren, por lo general, a la parte que determina las finalidades y los medios del tratamiento de datos personales.

Sin embargo, no son términos jurídicos intercambiables.

DPDPAGDPR
Data FiduciaryData Controller
Data PrincipalData Subject
Data ProcessorData Processor
Consent ManagerSin equivalente directo

Por eso las empresas que operan internacionalmente deben evaluar cada jurisdicción por separado, en lugar de suponer que el cumplimiento del GDPR satisface automáticamente los requisitos de la DPDPA.

¿Qué es un Significant Data Fiduciary?

Un Significant Data Fiduciary (SDF) es un Data Fiduciary que el Gobierno central puede designar como significativo atendiendo a factores como el volumen y la sensibilidad de los datos personales tratados, el riesgo para los derechos de los Data Principals, el posible impacto en la soberanía e integridad de la India, el riesgo para la democracia electoral, la seguridad del Estado o el orden público.

Los Significant Data Fiduciaries tienen obligaciones de cumplimiento adicionales.

Estas pueden incluir requisitos relativos a:

  • El nombramiento de un delegado de protección de datos
  • El nombramiento de un auditor de datos independiente
  • Auditorías periódicas
  • Evaluaciones de impacto relativas a la protección de datos
  • Medidas adicionales de cumplimiento y gobernanza

Las organizaciones deben determinar si encajan en alguna categoría efectivamente notificada, en lugar de suponer que el tamaño por sí solo convierte a una organización en SDF.

El Data Fiduciary y el consentimiento

El consentimiento es una parte importante del cumplimiento de la DPDPA.

Cuando el tratamiento se basa en el consentimiento, la DPDPA exige que este sea libre, específico, informado, incondicional e inequívoco, mediante un acto afirmativo claro.

El Data Fiduciary también debe hacer posible que el Data Principal retire su consentimiento.

La retirada debe ser tan fácil como el otorgamiento.

Esto significa que un Data Fiduciary necesita algo más que una política de privacidad: necesita un proceso de consentimiento capaz de comunicar la finalidad del tratamiento, recoger la decisión del usuario, aplicarla y permitir su retirada.

El Data Fiduciary y los avisos de privacidad

Un Data Fiduciary debe facilitar un aviso adecuado que explique qué datos personales se tratan y con qué finalidad.

En los servicios digitales, esto puede abarcar avisos de consentimiento, avisos de privacidad, avisos de cookies, interfaces de aplicaciones, formularios de registro y otras comunicaciones dirigidas al usuario.

El objetivo es dar a los Data Principals información suficiente para entender qué datos personales se tratan y por qué.

Unos avisos claros y específicos por finalidad también facilitan conectar los registros de consentimiento con las actividades de tratamiento a las que se refieren.

El Data Fiduciary y los datos de menores

La DPDPA establece protecciones adicionales para los datos personales de menores.

Conforme a la ley, un menor es una persona que no ha cumplido los 18 años.

La Sección 9 exige que el Data Fiduciary obtenga un consentimiento verificable del padre, madre o tutor legal antes de tratar los datos personales de un menor, con sujeción a las disposiciones y exenciones aplicables.

La ley también restringe el tratamiento que pueda tener efectos perjudiciales para el bienestar de un menor y prohíbe el rastreo, el seguimiento conductual y la publicidad dirigida a menores, con sujeción a las disposiciones aplicables.

Para los servicios que puedan ser utilizados por menores, los Data Fiduciaries deben considerar por tanto la verificación de edad, el consentimiento parental y los controles técnicos que impidan los tratamientos prohibidos.

El Data Fiduciary y los derechos de los Data Principals

Los Data Principals tienen derechos conforme a la DPDPA, y los Data Fiduciaries necesitan procesos para atender las solicitudes procedentes.

Estos derechos incluyen:

  • Acceso a información sobre los datos personales y su tratamiento
  • Rectificación y supresión de los datos personales
  • Resolución de reclamaciones
  • Designación de otra persona en las circunstancias previstas
  • Retirada del consentimiento cuando el tratamiento se base en él

Un Data Fiduciary debe contar con un proceso claro para recibir, verificar, hacer seguimiento y responder a las solicitudes procedentes.

El Data Fiduciary y los Data Processors

Un Data Fiduciary puede recurrir a Data Processors para prestar servicios que implican datos personales.

Por ejemplo:

  • Proveedores de servicios en la nube
  • Proveedores de correo electrónico
  • Pasarelas de pago
  • Plataformas de atención al cliente
  • Sistemas CRM
  • Proveedores de analítica
  • Proveedores de alojamiento
  • Proveedores de tecnología de marketing

Recurrir a un Data Processor no elimina la responsabilidad del Data Fiduciary de garantizar que el tratamiento de datos personales esté debidamente gobernado.

Por eso los Data Fiduciaries deben saber qué datos se comparten con los encargados, por qué se comparten, cómo se protegen y qué controles contractuales y operativos se aplican.

El Data Fiduciary y las brechas de datos personales

Se espera que los Data Fiduciaries implanten salvaguardas de seguridad razonables para proteger los datos personales.

Cuando se produce una brecha de datos personales, la DPDPA y las Rules aplicables establecen requisitos sobre las notificaciones de brechas y las actuaciones asociadas.

Por eso las organizaciones deben contar con un proceso de respuesta a incidentes capaz de identificar, evaluar, documentar y responder a las brechas de datos personales.

La seguridad debe tratarse como una responsabilidad operativa continua y no como un ejercicio de cumplimiento puntual.

Checklist de cumplimiento del Data Fiduciary

Un Data Fiduciary que se prepara para cumplir la DPDPA debería considerar:

  • Mapear los datos personales que se recogen y tratan
  • Identificar las finalidades de cada actividad de tratamiento
  • Identificar a los Data Processors y a terceros
  • Revisar los avisos de privacidad
  • Revisar los mecanismos de consentimiento
  • Asegurar que el consentimiento sea específico por finalidad cuando se requiera
  • Hacer accesible la retirada del consentimiento
  • Conservar evidencias de consentimiento adecuadas
  • Implantar salvaguardas de seguridad razonables
  • Establecer procedimientos de respuesta ante brechas
  • Crear flujos de trabajo para las solicitudes de Data Principals
  • Revisar el tratamiento de datos de menores
  • Evaluar si resultan aplicables las obligaciones de SDF
  • Revisar las prácticas de conservación y supresión de datos
  • Revisar periódicamente las tecnologías de rastreo de terceros
  • Hacer seguimiento de las DPDPA Rules y de las notificaciones aplicables

El Data Fiduciary y el consentimiento de cookies

Un sitio web puede actuar como Data Fiduciary cuando determina las finalidades y los medios del tratamiento de datos personales recogidos a través de formularios en línea, cuentas, cookies, analítica, tecnologías publicitarias u otros mecanismos de rastreo.

Por eso la gestión de cookies y rastreadores puede formar parte de un programa más amplio de cumplimiento de la DPDPA.

Un sitio web debería saber:

  1. Qué datos se recogen
  2. Por qué se recogen
  3. Quién los recibe
  4. Qué consentimiento se requiere
  5. Cómo se aplica la decisión del usuario

Un banner de consentimiento de cookies por sí solo no cubre necesariamente todos estos requisitos.

El Data Fiduciary en ConsentX

ConsentX ayuda a los Data Fiduciaries a implantar y demostrar sus controles de consentimiento y privacidad en sus sitios web.

ConsentX puede ayudar a las empresas a:

Crear experiencias de consentimiento por finalidad

Ofrecer avisos de consentimiento claros

Recoger un consentimiento afirmativo

Registrar las decisiones de consentimiento

Generar recibos de consentimiento

Dar soporte a la retirada del consentimiento

Bloquear los rastreadores aplicables antes del consentimiento

Escanear sitios web en busca de cookies y tecnologías de rastreo

Gestionar las solicitudes de los Data Principals

Dar soporte a la verificación de edad y al consentimiento parental

Conservar evidencias de consentimiento listas para auditoría

Aplicar reglas de privacidad por región

Así, las responsabilidades del Data Fiduciary se convierten en controles técnicos y operativos exigibles, en lugar de depender únicamente de la documentación.

Lleva el cumplimiento del Data Fiduciary a la práctica

ConsentX ayuda a los Data Fiduciaries a convertir los requisitos de la DPDPA en controles de privacidad exigibles y demostrables. Empieza gratis con ConsentX.

Preguntas frecuentes