Le DPDP Act indien, section par section
Des résumés clairs des sections clés du Digital Personal Data Protection Act, et ce que chacune implique pour vos pratiques de consentement et de données.
Information
La Section 5 du DPDP Act impose à un data fiduciary de fournir à la personne concernée une information détaillée, avant ou au moment de recueillir le consentement, précisant les données personnelles collectées et la finalité, la façon d’exercer ses droits et de retirer son consentement, et la manière de saisir le Data Protection Board. L’information doit être rédigée en langage clair et simple, avec la possibilité d’y accéder en anglais ou dans toute langue figurant à l’Eighth Schedule de la Constitution.
LireConsentement et retrait
La Section 6 du DPDP Act prévoit que le consentement doit être libre, spécifique, éclairé, inconditionnel et univoque, donné par un acte positif clair, et limité aux données nécessaires à la finalité annoncée. La personne concernée peut retirer son consentement à tout moment, et le retrait doit être aussi simple que l’octroi ; après le retrait, le fiduciary et ses sous-traitants doivent cesser le traitement concerné dans un délai raisonnable. Le consentement peut aussi être donné, géré et retiré via un Consent Manager enregistré.
LireUsages légitimes
La Section 7 du DPDP Act énumère certains usages légitimes permettant à un data fiduciary de traiter des données personnelles sans consentement distinct : données fournies volontairement pour une finalité, prestations ou services de l’État, respect de la loi ou de décisions de justice, urgences médicales et catastrophes, et certaines finalités liées à l’emploi. Ce sont des exceptions étroites ; la plupart des traitements commerciaux et marketing courants reposent toujours sur le consentement au titre de la Section 6.
LireDevoirs du fiduciary
La Section 8 du DPDP Act fixe les devoirs essentiels d’un data fiduciary : garantir l’exactitude et l’exhaustivité des données lorsqu’elles peuvent affecter la personne concernée ou une décision, prendre des mesures de sécurité raisonnables pour prévenir les violations, notifier le Data Protection Board et les personnes concernées en cas de violation, effacer les données une fois la finalité atteinte ou le consentement retiré, publier le contact d’une personne pouvant répondre aux questions, et disposer d’un mécanisme de traitement des réclamations. Le fiduciary reste responsable même lorsqu’un sous-traitant manipule les données.
LireDonnées des enfants
La Section 9 du DPDP Act impose à un data fiduciary d’obtenir le consentement vérifiable d’un parent ou tuteur légal avant de traiter les données personnelles d’un enfant (toute personne de moins de 18 ans) ou d’une personne en situation de handicap ayant un tuteur légal. Elle interdit également tout traitement susceptible de nuire au bien-être d’un enfant, ainsi que le suivi, la surveillance comportementale et la publicité ciblée visant les enfants. En pratique, cela suppose une vérification de l’âge et un parcours de consentement parental vérifiable.
LireSignificant Data Fiduciaries
La Section 10 du DPDP Act permet au gouvernement central de classer certains data fiduciaries comme Significant Data Fiduciaries (SDF), selon des facteurs tels que le volume et la sensibilité des données, le risque pour les personnes concernées et l’incidence sur la souveraineté, la démocratie électorale et l’ordre public. Un SDF a des devoirs supplémentaires : nommer un Data Protection Officer basé en Inde et rendant compte à son conseil, nommer un auditeur de données indépendant, et réaliser périodiquement des analyses d’impact et des audits.
LireDroits des personnes concernées
Les Sections 11 à 14 du DPDP Act donnent aux personnes concernées le droit d’accéder à un récapitulatif de leurs données personnelles et des traitements (Section 11), le droit de rectification, de complétude, de mise à jour et d’effacement (Section 12), le droit à un traitement des réclamations par le fiduciary ou le Consent Manager (Section 13), et le droit de désigner une autre personne pour exercer leurs droits en cas de décès ou d’incapacité (Section 14). Il faut un processus de demande opérationnel avec des délais clairs pour les honorer.
LireSanctions
Au titre de la Section 33 du DPDP Act, le Data Protection Board peut infliger des sanctions pécuniaires après enquête, dont les montants figurent au Schedule. La plus élevée atteint 250 crore roupies en cas de défaut de mesures de sécurité raisonnables pour prévenir une violation, et jusqu’à 200 crore roupies en cas de manquement aux obligations relatives aux enfants. Le Board tient compte de la nature, de la gravité et de la durée du manquement ainsi que des mesures d’atténuation pour fixer le montant.
Lire