La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

India / DPDPA

¿Qué es un Data Principal?

También conocido como: Data Principal de la DPDPA, Data Principal de la DPDP Act, interesado en la India

Según la Digital Personal Data Protection Act, 2023 (DPDPA o DPDP Act) de la India, el Data Principal es la persona a la que se refieren los datos personales.

En términos sencillos, si una organización recoge o trata datos personales sobre ti, tú eres el Data Principal.

En el caso de un menor, el término incluye también al padre, madre o tutor legal del menor. En el caso de una persona con discapacidad, incluye al tutor legal que actúa en su nombre.

Los Data Principals tienen derechos conforme a la DPDPA y pueden ejercer control sobre sus datos personales de acuerdo con la ley, incluidos los derechos de acceso a la información, rectificación y supresión, resolución de reclamaciones y designación.

¿Qué significa Data Principal?

El Data Principal es la persona cuyos datos personales se están tratando.

Por ejemplo:

  • Un cliente cuyo nombre y correo electrónico recoge una tienda en línea
  • Un usuario que crea una cuenta en una plataforma SaaS
  • Un paciente cuya información digital trata un servicio sanitario en línea
  • Un empleado cuya información personal se trata de forma digital
  • Un visitante de un sitio web cuyos datos personales se recogen mediante un formulario en línea

En cada caso, la persona a la que se refieren los datos puede ser el Data Principal.

La DPDPA define al Data Principal como la persona a la que se refieren los datos personales.

¿Quién es un Data Principal según la DPDPA?

El Data Principal es, por lo general, la persona cuyos datos personales se recogen, almacenan, usan, comparten o tratan de cualquier otro modo.

Pensemos, por ejemplo, en un sitio de comercio electrónico:

Cliente

Data Principal

El nombre, la dirección, el teléfono y otros datos personales del cliente se refieren a esa persona.

Empresa de comercio electrónico

Data Fiduciary

La empresa determina por qué y cómo se tratan los datos personales.

Proveedor en la nube o de servicios

Data Processor

El proveedor puede tratar los datos personales por cuenta del Data Fiduciary.

Entender estos papeles es importante porque cada uno ocupa una posición distinta bajo la DPDPA.

Data Principal frente a Data Fiduciary

El Data Principal es la persona a la que se refieren los datos personales.

El Data Fiduciary es la persona u organización que determina la finalidad y los medios del tratamiento de esos datos personales.

Por ejemplo:

PapelEjemplo
Data PrincipalUn cliente que usa una tienda en línea
Data FiduciaryLa empresa que gestiona el sitio web
Data ProcessorUn proveedor en la nube que trata datos para la empresa

El Data Principal es la persona cuyos intereses y derechos de privacidad se protegen, mientras que el Data Fiduciary es, por lo general, responsable de cumplir las obligaciones aplicables al tratamiento.

¿Cuáles son los derechos de un Data Principal?

La DPDPA otorga a los Data Principals derechos relativos a sus datos personales.

Según las disposiciones aplicables, estos incluyen:

Derecho de acceso a la información

El Data Principal puede solicitar determinada información sobre los datos personales tratados y las actividades de tratamiento relacionadas, según lo previsto en la DPDPA.

Esto ayuda a las personas a entender cómo se están gestionando sus datos personales.

Derecho de rectificación y supresión

El Data Principal puede solicitar la rectificación, la complementación, la actualización o la supresión de sus datos personales, con sujeción a los requisitos y excepciones aplicables.

Las organizaciones deben contar con procesos para recibir estas solicitudes y responderlas.

Derecho a la resolución de reclamaciones

El Data Principal tiene derecho a acceder a un mecanismo de resolución de reclamaciones facilitado por el Data Fiduciary o el Consent Manager.

Esto ofrece una vía para plantear inquietudes sobre el tratamiento de datos personales o sobre la gestión de las solicitudes de derechos.

Derecho de designación

El Data Principal puede designar a otra persona para que ejerza los derechos aplicables en determinadas circunstancias previstas por la DPDPA.

Derecho a retirar el consentimiento

Cuando los datos personales se tratan sobre la base del consentimiento, el Data Principal puede retirarlo.

La retirada debe ser tan fácil como el otorgamiento.

Por eso el marco de consentimiento de la DPDPA exige que las organizaciones vayan más allá de recoger un «sí» puntual. También necesitan un mecanismo práctico para gestionar la retirada y aplicar esa decisión a los tratamientos correspondientes.

El Data Principal y el consentimiento

El consentimiento es una de las principales vías por las que pueden tratarse datos personales bajo la DPDPA.

Cuando se recurre al consentimiento, este debe cumplir los requisitos aplicables de la ley, entre ellos ser:

  • Libre
  • Específico
  • Informado
  • Incondicional
  • Inequívoco
  • Prestado mediante un acto afirmativo claro

El Data Principal debe comprender la finalidad para la que se le solicita el consentimiento.

Un proceso de consentimiento sólido debería permitir:

  1. Informar
  2. Preguntar
  3. Recoger
  4. Registrar
  5. Aplicar
  6. Retirar

Esto ayuda a conectar la decisión del usuario con el tratamiento real de los datos personales.

¿Cómo puede un Data Principal retirar su consentimiento?

Cuando el tratamiento se basa en el consentimiento, el Data Principal debe disponer de un mecanismo eficaz para retirarlo.

Una empresa no debe hacer que la retirada resulte innecesariamente difícil o sustancialmente más complicada que el otorgamiento.

Tras la retirada del consentimiento, el Data Fiduciary debe adoptar las medidas necesarias para dejar de tratar los datos personales cuando proceda y gestionar las consecuencias de la retirada conforme a la DPDPA y a los demás requisitos aplicables.

En sitios web y aplicaciones, esto puede implicar actualizar las preferencias de consentimiento y asegurarse de que los sistemas conectados respeten la nueva decisión.

El Data Principal y los datos de menores

La DPDPA establece protecciones adicionales para los datos personales de menores.

Se entiende por menor la persona que no ha cumplido los 18 años.

A efectos de la definición de Data Principal, cuando la persona es un menor, el término incluye al padre, madre o tutor legal del menor.

La DPDPA también fija requisitos específicos sobre el tratamiento de datos personales de menores, incluidos los requisitos de consentimiento parental o del tutor legal en las circunstancias aplicables y restricciones relativas a determinadas formas de tratamiento.

Las empresas que tratan datos personales de menores deben revisar los requisitos concretos que se aplican a sus servicios.

El Data Principal y las personas con discapacidad

La definición legal de Data Principal también contempla las situaciones que afectan a una persona con discapacidad.

Cuando la definición así lo prevé, el término incluye al tutor legal de esa persona que actúa en su nombre.

De este modo, el marco de la DPDPA reconoce las situaciones en que los derechos sobre datos personales y las acciones relacionadas con el consentimiento deben ejercerse a través de un representante legal autorizado.

¿Cómo puede un Data Principal ejercer sus derechos?

Las empresas deben ofrecer procesos accesibles para que los Data Principals ejerzan los derechos aplicables.

Un flujo de trabajo habitual puede incluir:

01

Presentar

Presentar una solicitud a través del mecanismo de privacidad o de reclamaciones disponible.

02

Verificar

Verificar la solicitud cuando la verificación sea necesaria y adecuada.

03

Identificar

Identificar los datos personales y la actividad de tratamiento pertinentes.

04

Evaluar

Evaluar la solicitud conforme a los requisitos legales aplicables.

05

Actuar

Adoptar la medida necesaria: facilitar información, rectificar datos o suprimirlos cuando proceda.

06

Registrar

Registrar el resultado y responder por el cauce adecuado.

El procedimiento exacto depende del tipo de solicitud y de las obligaciones de la organización conforme a la DPDPA.

Solicitudes de Data Principals en sitios web y aplicaciones

Los sitios web y las aplicaciones pueden tratar datos personales a través de:

  • El registro de cuentas
  • Los formularios de contacto
  • Las suscripciones a newsletters
  • Las compras y los pagos
  • Los sistemas de atención al cliente
  • El uso de aplicaciones móviles
  • Las cookies y los identificadores en línea
  • Las herramientas de analítica
  • Las tecnologías publicitarias
  • Otros servicios de terceros

Las empresas deben saber dónde se tratan estos datos para poder responder con eficacia cuando un Data Principal ejerza un derecho aplicable.

Una solicitud de privacidad no puede atenderse eficazmente si la organización no sabe dónde se almacenan los datos personales pertinentes ni qué sistemas y proveedores de servicios los tratan.

Data Principal frente a interesado

El término Data Principal se usa en la DPDPA de la India.

El término Data Subject (interesado) se usa habitualmente en marcos de privacidad como el GDPR.

Ambos términos se refieren, por lo general, a la persona a la que se refieren los datos personales, pero pertenecen a marcos jurídicos distintos.

DPDPAGDPR
Data PrincipalData Subject
Data FiduciaryData Controller
Data ProcessorData Processor
Consent ManagerSin equivalente directo

Las empresas que operan internacionalmente deben emplear la terminología y los requisitos aplicables a cada marco de privacidad.

El Data Principal y el Consent Manager

La DPDPA define al Consent Manager como una persona registrada que actúa como punto único de contacto para que un Data Principal pueda otorgar, gestionar, revisar y retirar su consentimiento mediante una plataforma accesible, transparente e interoperable.

Este modelo está pensado para dar a los Data Principals un mayor control sobre sus decisiones de consentimiento.

Las empresas deben distinguir el concepto legal de Consent Manager del software general de gestión del consentimiento o de un simple banner de cookies.

¿Por qué es importante el Data Principal?

El Data Principal ocupa el centro del marco de privacidad individual de la DPDPA.

El concepto conecta varias obligaciones clave:

  • Los avisos sobre datos personales
  • El consentimiento
  • La retirada del consentimiento
  • El acceso a la información
  • La rectificación y la supresión
  • La resolución de reclamaciones
  • La designación
  • Las protecciones de los datos de menores
  • La gestión del consentimiento

Para las organizaciones, identificar al Data Principal ayuda a aclarar de quién son los datos que se tratan y cuyos derechos y decisiones deben respetarse.

Checklist de cumplimiento sobre Data Principals para empresas

Las empresas que tratan datos personales deberían valorar si son capaces de:

  • Identificar a los Data Principals pertinentes
  • Ofrecer avisos claros de privacidad y consentimiento
  • Explicar las finalidades de tratamiento aplicables
  • Recoger un consentimiento válido cuando se requiera
  • Registrar las decisiones de consentimiento
  • Dar soporte a la retirada del consentimiento
  • Localizar los datos personales pertinentes
  • Rectificar o actualizar los datos cuando sea necesario
  • Suprimir los datos cuando proceda
  • Ofrecer mecanismos de resolución de reclamaciones
  • Tratar adecuadamente los datos personales de menores
  • Gestionar las solicitudes presentadas por representantes habilitados
  • Conservar registros de las solicitudes y las respuestas
  • Asegurar que los sistemas conectados respeten las decisiones de privacidad actualizadas

Los derechos del Data Principal en ConsentX

ConsentX ayuda a las empresas a llevar a la práctica el consentimiento y las decisiones de privacidad en sus sitios web y aplicaciones.

ConsentX puede dar soporte a flujos como:

Recogida de consentimiento por finalidad

Avisos de consentimiento claros

Registro de las decisiones de consentimiento

Recibos de consentimiento inalterables

Revisión y retirada del consentimiento

Detección de cookies y rastreadores

Bloqueo previo de los rastreadores no esenciales aplicables

Flujos de solicitudes de Data Principals

Flujos de verificación de edad y consentimiento parental

Evidencias listas para auditoría

Esto ayuda a las organizaciones a pasar de una política de privacidad estática a sistemas técnicos capaces de recoger, gestionar y demostrar las decisiones de privacidad.

Lleva los derechos del Data Principal a la práctica

ConsentX ayuda a las empresas a recoger un consentimiento significativo, gestionar las preferencias de privacidad, dar soporte a la retirada y conservar evidencias de las decisiones de los Data Principals. Empieza gratis con ConsentX.

Preguntas frecuentes