¿Qué es un Data Fiduciary?
También conocido como: Data Fiduciary de la DPDPA, responsable del tratamiento, Data Fiduciary en la India
En términos sencillos, el Data Fiduciary decide por qué se recogen o tratan los datos personales y cómo se lleva a cabo ese tratamiento.
El Data Fiduciary es responsable de cumplir las obligaciones aplicables de la DPDPA: facilitar el aviso adecuado, obtener un consentimiento válido cuando se requiera, proteger los datos personales, responder a las solicitudes de los Data Principals, gestionar las brechas de datos personales y demostrar el cumplimiento.
El concepto es en términos generales comparable al del responsable del tratamiento del GDPR, aunque la DPDPA y el GDPR emplean marcos jurídicos y terminología distintos.
¿Qué significa Data Fiduciary?
El Data Fiduciary es la organización o persona que determina la finalidad y los medios del tratamiento de datos personales.
Por ejemplo, si una empresa de comercio electrónico recoge el nombre, el correo electrónico, el teléfono y la dirección de entrega de un cliente para procesar un pedido, la empresa puede ser el Data Fiduciary, porque determina por qué y cómo se tratan esos datos.
El término es importante porque la responsabilidad bajo la DPDPA no se determina simplemente por quién almacena o manipula físicamente los datos. La organización que decide la finalidad y los medios del tratamiento puede asumir las responsabilidades del Data Fiduciary.
¿Quién es un Data Fiduciary?
Un Data Fiduciary puede ser una empresa, una organización, una persona física, una entidad pública u otra persona que determine la finalidad y los medios del tratamiento de datos personales dentro del ámbito de la DPDPA.
Algunos ejemplos:
- Empresas de comercio electrónico
- Negocios SaaS
- Bancos y empresas de servicios financieros
- Plataformas sanitarias
- Plataformas educativas
- Aplicaciones móviles
- Marketplaces en línea
- Empresas tecnológicas
- Empresas de publicidad y marketing
- Empleadores que tratan información de sus empleados
- Organismos públicos
Que una organización concreta sea o no un Data Fiduciary depende de la actividad de tratamiento y del papel que desempeñe en ella.
¿Cuáles son las responsabilidades de un Data Fiduciary?
La DPDPA impone varias responsabilidades a los Data Fiduciaries.
Según los requisitos aplicables, un Data Fiduciary puede tener que:
- Facilitar el aviso adecuado a los Data Principals
- Obtener un consentimiento válido cuando el consentimiento sea necesario
- Tratar los datos personales con fines lícitos y determinados
- Respetar la retirada del consentimiento
- Implantar salvaguardas de seguridad razonables
- Adoptar medidas adecuadas para prevenir brechas de datos personales
- Notificar las brechas cuando lo exija la ley aplicable
- Responder a las solicitudes de derechos de los Data Principals
- Ofrecer mecanismos de resolución de reclamaciones
- Mantener registros y evidencias adecuados
- Cumplir los requisitos relativos a los datos personales de menores
- Cumplir obligaciones adicionales si se le designa Significant Data Fiduciary
La DPDPA también exige que los Data Fiduciaries sigan siendo responsables del tratamiento realizado en su nombre por los Data Processors.
Data Fiduciary frente a Data Processor
El Data Fiduciary decide por qué y cómo se tratan los datos personales.
El Data Processor trata datos personales por cuenta de un Data Fiduciary.
Por ejemplo:
Empresa de comercio electrónico
Data FiduciaryLa empresa decide por qué se recoge la información de los clientes y cómo se usa para prestar sus servicios.
Proveedor de alojamiento en la nube
Data ProcessorEl proveedor puede almacenar o tratar la información de clientes de la empresa por cuenta de esta.
La distinción importa porque la organización que determina la finalidad y los medios del tratamiento sigue siendo, por regla general, responsable de cumplir sus obligaciones como Data Fiduciary.
Data Fiduciary frente a responsable del tratamiento
El término Data Fiduciary de la DPDPA es en términos generales comparable al de responsable del tratamiento (Data Controller) del GDPR.
Ambos conceptos se refieren, por lo general, a la parte que determina las finalidades y los medios del tratamiento de datos personales.
Sin embargo, no son términos jurídicos intercambiables.
| DPDPA | GDPR |
|---|---|
| Data Fiduciary | Data Controller |
| Data Principal | Data Subject |
| Data Processor | Data Processor |
| Consent Manager | Sin equivalente directo |
Por eso las empresas que operan internacionalmente deben evaluar cada jurisdicción por separado, en lugar de suponer que el cumplimiento del GDPR satisface automáticamente los requisitos de la DPDPA.
¿Qué es un Significant Data Fiduciary?
Un Significant Data Fiduciary (SDF) es un Data Fiduciary que el Gobierno central puede designar como significativo atendiendo a factores como el volumen y la sensibilidad de los datos personales tratados, el riesgo para los derechos de los Data Principals, el posible impacto en la soberanía e integridad de la India, el riesgo para la democracia electoral, la seguridad del Estado o el orden público.
Los Significant Data Fiduciaries tienen obligaciones de cumplimiento adicionales.
Estas pueden incluir requisitos relativos a:
- El nombramiento de un delegado de protección de datos
- El nombramiento de un auditor de datos independiente
- Auditorías periódicas
- Evaluaciones de impacto relativas a la protección de datos
- Medidas adicionales de cumplimiento y gobernanza
Las organizaciones deben determinar si encajan en alguna categoría efectivamente notificada, en lugar de suponer que el tamaño por sí solo convierte a una organización en SDF.
El Data Fiduciary y el consentimiento
El consentimiento es una parte importante del cumplimiento de la DPDPA.
Cuando el tratamiento se basa en el consentimiento, la DPDPA exige que este sea libre, específico, informado, incondicional e inequívoco, mediante un acto afirmativo claro.
El Data Fiduciary también debe hacer posible que el Data Principal retire su consentimiento.
La retirada debe ser tan fácil como el otorgamiento.
Esto significa que un Data Fiduciary necesita algo más que una política de privacidad: necesita un proceso de consentimiento capaz de comunicar la finalidad del tratamiento, recoger la decisión del usuario, aplicarla y permitir su retirada.
El Data Fiduciary y los avisos de privacidad
Un Data Fiduciary debe facilitar un aviso adecuado que explique qué datos personales se tratan y con qué finalidad.
En los servicios digitales, esto puede abarcar avisos de consentimiento, avisos de privacidad, avisos de cookies, interfaces de aplicaciones, formularios de registro y otras comunicaciones dirigidas al usuario.
El objetivo es dar a los Data Principals información suficiente para entender qué datos personales se tratan y por qué.
Unos avisos claros y específicos por finalidad también facilitan conectar los registros de consentimiento con las actividades de tratamiento a las que se refieren.
El Data Fiduciary y los datos de menores
La DPDPA establece protecciones adicionales para los datos personales de menores.
Conforme a la ley, un menor es una persona que no ha cumplido los 18 años.
La Sección 9 exige que el Data Fiduciary obtenga un consentimiento verificable del padre, madre o tutor legal antes de tratar los datos personales de un menor, con sujeción a las disposiciones y exenciones aplicables.
La ley también restringe el tratamiento que pueda tener efectos perjudiciales para el bienestar de un menor y prohíbe el rastreo, el seguimiento conductual y la publicidad dirigida a menores, con sujeción a las disposiciones aplicables.
Para los servicios que puedan ser utilizados por menores, los Data Fiduciaries deben considerar por tanto la verificación de edad, el consentimiento parental y los controles técnicos que impidan los tratamientos prohibidos.
El Data Fiduciary y los derechos de los Data Principals
Los Data Principals tienen derechos conforme a la DPDPA, y los Data Fiduciaries necesitan procesos para atender las solicitudes procedentes.
Estos derechos incluyen:
- Acceso a información sobre los datos personales y su tratamiento
- Rectificación y supresión de los datos personales
- Resolución de reclamaciones
- Designación de otra persona en las circunstancias previstas
- Retirada del consentimiento cuando el tratamiento se base en él
Un Data Fiduciary debe contar con un proceso claro para recibir, verificar, hacer seguimiento y responder a las solicitudes procedentes.
El Data Fiduciary y los Data Processors
Un Data Fiduciary puede recurrir a Data Processors para prestar servicios que implican datos personales.
Por ejemplo:
- Proveedores de servicios en la nube
- Proveedores de correo electrónico
- Pasarelas de pago
- Plataformas de atención al cliente
- Sistemas CRM
- Proveedores de analítica
- Proveedores de alojamiento
- Proveedores de tecnología de marketing
Recurrir a un Data Processor no elimina la responsabilidad del Data Fiduciary de garantizar que el tratamiento de datos personales esté debidamente gobernado.
Por eso los Data Fiduciaries deben saber qué datos se comparten con los encargados, por qué se comparten, cómo se protegen y qué controles contractuales y operativos se aplican.
El Data Fiduciary y las brechas de datos personales
Se espera que los Data Fiduciaries implanten salvaguardas de seguridad razonables para proteger los datos personales.
Cuando se produce una brecha de datos personales, la DPDPA y las Rules aplicables establecen requisitos sobre las notificaciones de brechas y las actuaciones asociadas.
Por eso las organizaciones deben contar con un proceso de respuesta a incidentes capaz de identificar, evaluar, documentar y responder a las brechas de datos personales.
La seguridad debe tratarse como una responsabilidad operativa continua y no como un ejercicio de cumplimiento puntual.
Checklist de cumplimiento del Data Fiduciary
Un Data Fiduciary que se prepara para cumplir la DPDPA debería considerar:
- Mapear los datos personales que se recogen y tratan
- Identificar las finalidades de cada actividad de tratamiento
- Identificar a los Data Processors y a terceros
- Revisar los avisos de privacidad
- Revisar los mecanismos de consentimiento
- Asegurar que el consentimiento sea específico por finalidad cuando se requiera
- Hacer accesible la retirada del consentimiento
- Conservar evidencias de consentimiento adecuadas
- Implantar salvaguardas de seguridad razonables
- Establecer procedimientos de respuesta ante brechas
- Crear flujos de trabajo para las solicitudes de Data Principals
- Revisar el tratamiento de datos de menores
- Evaluar si resultan aplicables las obligaciones de SDF
- Revisar las prácticas de conservación y supresión de datos
- Revisar periódicamente las tecnologías de rastreo de terceros
- Hacer seguimiento de las DPDPA Rules y de las notificaciones aplicables
El Data Fiduciary y el consentimiento de cookies
Un sitio web puede actuar como Data Fiduciary cuando determina las finalidades y los medios del tratamiento de datos personales recogidos a través de formularios en línea, cuentas, cookies, analítica, tecnologías publicitarias u otros mecanismos de rastreo.
Por eso la gestión de cookies y rastreadores puede formar parte de un programa más amplio de cumplimiento de la DPDPA.
Un sitio web debería saber:
- Qué datos se recogen
- Por qué se recogen
- Quién los recibe
- Qué consentimiento se requiere
- Cómo se aplica la decisión del usuario
Un banner de consentimiento de cookies por sí solo no cubre necesariamente todos estos requisitos.
El Data Fiduciary en ConsentX
ConsentX ayuda a los Data Fiduciaries a implantar y demostrar sus controles de consentimiento y privacidad en sus sitios web.
ConsentX puede ayudar a las empresas a:
Crear experiencias de consentimiento por finalidad
Ofrecer avisos de consentimiento claros
Recoger un consentimiento afirmativo
Registrar las decisiones de consentimiento
Generar recibos de consentimiento
Dar soporte a la retirada del consentimiento
Bloquear los rastreadores aplicables antes del consentimiento
Escanear sitios web en busca de cookies y tecnologías de rastreo
Gestionar las solicitudes de los Data Principals
Dar soporte a la verificación de edad y al consentimiento parental
Conservar evidencias de consentimiento listas para auditoría
Aplicar reglas de privacidad por región
Así, las responsabilidades del Data Fiduciary se convierten en controles técnicos y operativos exigibles, en lugar de depender únicamente de la documentación.
Lleva el cumplimiento del Data Fiduciary a la práctica
ConsentX ayuda a los Data Fiduciaries a convertir los requisitos de la DPDPA en controles de privacidad exigibles y demostrables. Empieza gratis con ConsentX.
Términos relacionados
Según la DPDPA, el Data Principal es la persona a la que se refieren los datos personales.
Un Data Processor es la persona que trata datos personales por cuenta de un Data Fiduciary.
Un Significant Data Fiduciary es un Data Fiduciary designado como significativo por el Gobierno central y sujeto a obligaciones adicionales.
El marco principal de la India para el tratamiento y la protección de los datos personales digitales.
Una plataforma registrada e interoperable a través de la cual un Data Principal puede otorgar, gestionar, revisar y retirar su consentimiento.
Persona designada por un Significant Data Fiduciary para desempeñar las responsabilidades previstas en el marco de la DPDPA.
Derechos reconocidos a las personas por la DPDPA, incluidos los relativos al acceso, la rectificación, la supresión, la resolución de reclamaciones y la retirada del consentimiento.
Una plataforma tecnológica que se utiliza para recoger, gestionar, aplicar y documentar el consentimiento y las preferencias de privacidad.