인도의 디지털 개인정보 보호법은 인도 이용자를 다루는 모든 기업이 개인정보를 처리하는 방식을 바꿔 놓습니다. 인도에 있는 사람들로부터 이름, 이메일, 전화번호, 기기 식별자를 수집한다면 DPDPA가 적용됩니다. 아래는 법률 용어에 파묻히지 않고 제대로 대응하려는 팀을 위해 정리한 명확한 체크리스트입니다.
고지와 동의부터 시작하십시오
DPDPA는 정보에 근거한 동의를 중심으로 설계되어 있습니다. 개인정보를 수집하기 전에 무엇을 왜 수집하는지 알기 쉬운 표현으로 알려야 합니다.
- 수집하는 데이터와 각 이용 목적을 열거한 명확한 개인정보 처리방침을 게시하십시오.
- 영어로 고지를 제공하고, 이용자에게 중요한 경우 선호하는 인도 언어로도 제공하십시오.
- 동의를 구체적으로 받으십시오. 서로 무관한 목적을 하나의 동의합니다로 묶는 것은 유효하지 않습니다.
- 철회를 동의만큼 쉽게 만드십시오. 깊숙이 숨겨진 이메일 요청은 인정되지 않습니다.
기억해야 할 원칙은 동의가 자유롭고, 구체적이며, 정보에 근거하고, 명확해야 한다는 점입니다. 합리적인 사람이 자신이 무엇에 동의했는지 이해하지 못한다면 유효한 동의가 아닙니다.
데이터와 수탁자를 매핑하십시오
매핑하지 않은 데이터는 보호할 수 없습니다. 다른 무엇보다 먼저 무엇을 수집하고, 어디에 저장하며, 누가 함께 다루는지 적어 두십시오.
- 개인정보를 수집하는 모든 양식, 트래커, 연동을 목록화하십시오.
- 데이터를 공유하는 서드파티를 식별하고 계약으로 구속되어 있는지 확인하십시오.
- 데이터가 저장되는 위치와 보관 기간을 기록하십시오.
- 카테고리별 보관 기간을 정하고 목적이 달성되면 데이터를 삭제하십시오.
정보주체의 권리를 보장하십시오
DPDPA에서 데이터를 보유당하는 당사자는 데이터 프린시펄(data principal)이며 실질적인 권리를 갖습니다. 사이트에는 이 권리를 실행할 수 있는 실질적인 수단이 있어야 합니다.
- 자신의 데이터에 대한 열람을 요청할 수 있는 경로를 제공하십시오.
- 부정확한 데이터의 정정과 갱신을 허용하십시오.
- 더 이상 필요하지 않은 데이터의 파기를 지원하십시오.
- 고충 처리 창구를 제공하고 합리적인 기간 내에 응답하십시오.
이를 일회성 호의가 아니라 워크플로로 구축하십시오. 요청이 들어왔을 때 필요한 것은 받은 편지함을 뒤지는 소동이 아니라, 기한이 관리되는 추적 가능한 프로세스입니다.
아동 데이터는 신중하게 다루십시오
DPDPA는 18세 미만에 대해 더 높은 기준을 요구합니다. 아동이 서비스를 이용할 가능성이 있다면 이를 무시할 수 없습니다.
- 아동의 데이터를 처리하기 전에 확인 가능한 보호자 동의를 받으십시오.
- 아동을 대상으로 한 추적이나 행태 광고를 실행하지 마십시오.
- 연령 신호나 연령 확인 절차를 추가하여 아동 계정에는 기본적으로 더 엄격한 처리가 적용되게 하십시오.
가장 안전한 자세는 이용자 중 일부가 미성년자라고 가정하고, 보호자의 명확한 승인 없이는 그들의 데이터가 광고 목적으로 처리되지 않도록 동의 절차를 설계하는 것입니다.
제시할 수 있는 증적을 남기십시오
증명할 수 없는 동의는 없는 동의입니다. 규제 기관과 감사인은 그 사람이 동의했다는 사실을 어떻게 아는지 물을 것입니다.
- 각 동의를 타임스탬프 및 제시된 고지의 버전과 함께 기록하십시오.
- 위변조 감지가 가능한 로그를 유지하여 기록이 나중에 몰래 수정되지 않도록 하십시오.
- 질의에 신속히 답할 수 있도록 증적을 내보낼 수 있게 하십시오.
정리하면
고지, 구체적인 동의, 간편한 철회, 매핑된 데이터, 실제로 작동하는 권리, 아동 데이터의 신중한 처리, 증명 가능한 증적. 이것이 DPDPA 준비의 뼈대입니다. 어느 하나 특별할 것은 없지만, 나중에 덧붙이는 것이 아니라 의도적으로 제품에 녹여 넣어야 합니다.
고지, 철회, DSAR 워크플로, 위변조 감지 증적을 기본으로 갖춘 동의 레이어가 필요하다면 ConsentX로 무료 시작하기로 반나절 만에 현황을 파악해 보십시오.