Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

DPDPA

Check-list de préparation au DPDPA pour les sites indiens

Une check-list pratique pour préparer votre site et votre produit à la Digital Personal Data Protection Act indienne : information, consentement, droits et données des enfants.

ConsentX TeamPublished 4 min read
Share
Réponse rapide
Pour vous préparer au DPDP Act indien, fournissez une information claire et détaillée, recueillez un consentement vérifiable avant tout traitement, permettez un retrait aussi simple que le consentement, traitez les droits et réclamations des personnes concernées, et ajoutez un consentement parental vérifiable pour les utilisateurs de moins de 18 ans. Une bonne première étape consiste à vérifier ce qui s’exécute sur votre site avant le consentement.
On this page

La Digital Personal Data Protection Act indienne change la façon dont toute entreprise en contact avec des utilisateurs indiens traite les données personnelles. Si vous collectez des noms, des adresses e-mail, des numéros de téléphone ou des identifiants d’appareil auprès de personnes situées en Inde, le DPDPA s’applique à vous. Voici une check-list claire à dérouler, écrite pour les équipes qui veulent bien faire les choses sans se noyer dans le jargon juridique.

Commencez par l’information et le consentement

Le DPDPA est construit autour du consentement éclairé. Avant de collecter des données personnelles, vous devez dire aux personnes ce que vous collectez et pourquoi, en termes simples.

  • Publiez une notice de confidentialité claire qui liste les données collectées et la finalité de chaque usage.
  • Proposez cette notice en anglais et, lorsque cela compte pour vos utilisateurs, dans leur langue indienne de préférence.
  • Rendez le consentement spécifique. Regrouper des finalités sans rapport derrière un seul J’accepte n’est pas valide.
  • Rendez le retrait aussi simple que le consentement. Une demande par e-mail enterrée ne compte pas.

Le principe à retenir : le consentement doit être libre, spécifique, éclairé et univoque. Si une personne raisonnable ne comprend pas ce qu’elle a accepté, vous n’avez pas de consentement valide.

Cartographiez vos données et vos sous-traitants

On ne protège pas des données que l’on n’a pas cartographiées. Avant toute chose, notez ce que vous collectez, où cela réside et qui d’autre y touche.

  • Listez chaque formulaire, traceur et intégration qui recueille des données personnelles.
  • Identifiez chaque tiers avec lequel vous partagez des données et confirmez qu’il est lié par contrat.
  • Notez où les données sont stockées et combien de temps vous les conservez.
  • Fixez une durée de conservation par catégorie et supprimez les données une fois la finalité atteinte.

Respectez les droits de la personne concernée

Sous le DPDPA, la personne dont vous détenez les données est la personne concernée (« data principal »), et elle dispose de droits réels. Votre site doit disposer d’un moyen opérationnel d’y donner suite.

  • Offrez un parcours pour demander l’accès à ses données.
  • Permettez la rectification et la mise à jour des données inexactes.
  • Prenez en charge l’effacement dès que les données ne sont plus nécessaires.
  • Proposez un canal de réclamation et répondez dans un délai raisonnable.

Construisez cela comme un flux de travail, pas comme une faveur ponctuelle. Quand les demandes arrivent, vous voulez un processus suivi et daté, pas une course dans une boîte de réception.

Traitez les données des enfants avec soin

Le DPDPA fixe un niveau d’exigence plus élevé pour les moins de dix-huit ans. Si des enfants peuvent utiliser votre service, vous ne pouvez pas l’ignorer.

  • Obtenez un consentement parental vérifiable avant de traiter les données d’un enfant.
  • N’effectuez pas de suivi ni de publicité comportementale visant les enfants.
  • Ajoutez un indicateur ou une vérification d’âge pour que les comptes d’enfants bénéficient par défaut du traitement le plus strict.
La posture la plus sûre consiste à supposer qu’une partie de vos utilisateurs sont mineurs et à concevoir votre parcours de consentement de sorte que leurs données ne soient jamais traitées à des fins publicitaires sans l’accord explicite d’un parent.

Conservez des preuves présentables

Un consentement que vous ne pouvez pas prouver est un consentement que vous n’avez pas. Les régulateurs et les auditeurs vous demanderont comment vous savez qu’une personne a accepté.

  • Enregistrez chaque consentement avec un horodatage et la version de la notice affichée.
  • Tenez un journal infalsifiable pour que l’enregistrement ne puisse pas être modifié discrètement par la suite.
  • Rendez les preuves exportables afin de pouvoir répondre rapidement à une demande.

Récapitulons

Information, consentement spécifique, retrait simple, données cartographiées, droits opérationnels, traitement soigneux des données des enfants et preuves démontrables. Voilà la colonne vertébrale de la préparation au DPDPA. Rien d’exotique là-dedans, mais tout cela doit être délibéré et intégré à votre produit plutôt qu’ajouté après coup.

Si vous voulez une couche de consentement qui couvre l’information, le retrait, les flux DSAR et les preuves infalsifiables dès la sortie de la boîte, commencez gratuitement avec ConsentX et cartographiez votre empreinte en un après-midi.

Dernière revue

Rendez la gestion du consentement simple et prête pour l'audit

Bloquez les traceurs non essentiels jusqu'à ce que les personnes acceptent, recueillez un consentement démontrable dans chaque région où vous opérez, et conservez les preuves qu'un régulateur demanderait.

Ou lancez une analyse gratuite pour voir ce qui se déclenche sur votre site avant le consentement.