O que é um Data Fiduciary?
Também conhecido como: Data Fiduciary da DPDPA, controlador de dados, Data Fiduciary na Índia
Em termos simples, o Data Fiduciary decide por que os dados pessoais são coletados ou tratados e como esse tratamento é realizado.
O Data Fiduciary é responsável por cumprir as obrigações aplicáveis da DPDPA: fornecer aviso adequado, obter consentimento válido quando exigido, proteger os dados pessoais, responder às requisições de Data Principals, gerenciar incidentes com dados pessoais e demonstrar conformidade.
O conceito é, de modo geral, comparável ao de controlador no GDPR, embora a DPDPA e o GDPR utilizem marcos jurídicos e terminologia diferentes.
O que significa Data Fiduciary?
Um Data Fiduciary é a organização ou pessoa que determina a finalidade e os meios do tratamento de dados pessoais.
Por exemplo, se uma empresa de e-commerce coleta nome, e-mail, telefone e endereço de entrega de um cliente para processar um pedido, ela pode ser o Data Fiduciary, porque determina por que e como essas informações são tratadas.
O termo é importante porque a responsabilidade sob a DPDPA não é determinada apenas por quem armazena ou manipula fisicamente os dados. A organização que decide a finalidade e os meios do tratamento pode ter responsabilidades de Data Fiduciary.
Quem é um Data Fiduciary?
Um Data Fiduciary pode ser uma empresa, organização, pessoa física, entidade governamental ou outra pessoa que determine a finalidade e os meios do tratamento de dados pessoais no escopo da DPDPA.
Os exemplos podem incluir:
- Empresas de e-commerce
- Negócios de SaaS
- Bancos e empresas de serviços financeiros
- Plataformas de saúde
- Plataformas educacionais
- Aplicativos móveis
- Marketplaces on-line
- Empresas de tecnologia
- Empresas de publicidade e marketing
- Empregadores que tratam informações de funcionários
- Órgãos governamentais
Se uma organização específica é ou não um Data Fiduciary depende da atividade de tratamento e do papel que ela desempenha.
Quais são as responsabilidades de um Data Fiduciary?
A DPDPA atribui várias responsabilidades aos Data Fiduciaries.
Dependendo dos requisitos aplicáveis, um Data Fiduciary pode precisar:
- Fornecer aviso adequado aos Data Principals
- Obter consentimento válido quando o consentimento for exigido
- Tratar dados pessoais para finalidades lícitas e específicas
- Respeitar a revogação do consentimento
- Implementar salvaguardas de segurança razoáveis
- Adotar medidas adequadas para prevenir incidentes com dados pessoais
- Notificar incidentes conforme exigido pela lei aplicável
- Responder às requisições de direitos dos Data Principals
- Oferecer mecanismos de tratamento de reclamações
- Manter registros e evidências adequados
- Cumprir os requisitos relativos a dados pessoais de crianças
- Cumprir obrigações adicionais se designado Significant Data Fiduciary
A DPDPA também exige que os Data Fiduciaries permaneçam responsáveis pelo tratamento realizado em seu nome por Data Processors.
Data Fiduciary x Data Processor
Um Data Fiduciary decide por que e como os dados pessoais são tratados.
Um Data Processor trata dados pessoais em nome de um Data Fiduciary.
Por exemplo:
Empresa de e-commerce
Data FiduciaryA empresa decide por que as informações de clientes são coletadas e como são usadas para prestar seus serviços.
Provedor de hospedagem em nuvem
Data ProcessorO provedor pode armazenar ou tratar as informações de clientes da empresa em nome dela.
A distinção importa porque a organização que determina a finalidade e os meios do tratamento geralmente continua responsável por cumprir suas obrigações de Data Fiduciary.
Data Fiduciary x controlador de dados
O termo Data Fiduciary da DPDPA é, de modo geral, comparável ao termo Data Controller (controlador) do GDPR.
Ambos os conceitos costumam se referir à parte que determina as finalidades e os meios do tratamento de dados pessoais.
No entanto, não são termos jurídicos intercambiáveis.
| DPDPA | GDPR |
|---|---|
| Data Fiduciary | Data Controller |
| Data Principal | Data Subject |
| Data Processor | Data Processor |
| Consent Manager | Sem equivalente direto |
Por isso, empresas que operam internacionalmente devem avaliar cada jurisdição separadamente, em vez de presumir que a conformidade com o GDPR satisfaz automaticamente os requisitos da DPDPA.
O que é um Significant Data Fiduciary?
Um Significant Data Fiduciary (SDF) é um Data Fiduciary que pode ser designado como significativo pelo Governo Central com base em fatores como o volume e a sensibilidade dos dados pessoais tratados, o risco aos direitos dos Data Principals, o possível impacto na soberania e na integridade da Índia, o risco à democracia eleitoral, a segurança do Estado ou a ordem pública.
Os Significant Data Fiduciaries têm obrigações adicionais de conformidade.
Elas podem incluir requisitos relativos a:
- Nomeação de um encarregado de proteção de dados
- Nomeação de um auditor de dados independente
- Auditorias periódicas
- Avaliações de impacto à proteção de dados
- Medidas adicionais de conformidade e governança
As organizações devem verificar se se enquadram em alguma categoria efetivamente designada, em vez de presumir que o porte por si só torna uma organização um SDF.
Data Fiduciary e consentimento
O consentimento é uma parte importante da conformidade com a DPDPA.
Quando o tratamento se baseia no consentimento, a DPDPA exige que ele seja livre, específico, informado, incondicional e inequívoco, com um ato afirmativo claro.
O Data Fiduciary também deve possibilitar que o Data Principal revogue o consentimento.
A revogação deve ser tão fácil quanto a concessão.
Isso significa que um Data Fiduciary precisa de mais do que uma política de privacidade. Precisa de um processo de consentimento capaz de comunicar a finalidade do tratamento, captar a escolha do usuário, aplicá-la e dar suporte à revogação.
Data Fiduciary e avisos de privacidade
Um Data Fiduciary deve fornecer um aviso adequado explicando quais dados pessoais são tratados e com qual finalidade.
Em serviços digitais, isso pode envolver avisos de consentimento, avisos de privacidade, avisos de cookies, interfaces de aplicativos, formulários de cadastro e outras comunicações voltadas ao usuário.
O objetivo é dar aos Data Principals informação suficiente para entender quais dados pessoais são tratados e por quê.
Avisos claros e específicos por finalidade também facilitam conectar os registros de consentimento às atividades de tratamento a que se referem.
Data Fiduciary e dados de crianças
A DPDPA prevê proteções adicionais para dados pessoais de crianças.
Segundo a lei, criança é a pessoa que não completou 18 anos de idade.
A Seção 9 exige que o Data Fiduciary obtenha consentimento verificável de um pai, mãe ou responsável legal antes de tratar dados pessoais de uma criança, sujeito às disposições e isenções aplicáveis.
A lei também restringe tratamentos com probabilidade de causar efeito prejudicial ao bem-estar de uma criança e proíbe rastreamento, monitoramento comportamental e publicidade direcionada a crianças, sujeito às disposições aplicáveis.
Para serviços que possam ser usados por crianças, os Data Fiduciaries devem, portanto, considerar verificação de idade, consentimento parental e controles técnicos que impeçam tratamentos proibidos.
Data Fiduciary e os direitos dos Data Principals
Os Data Principals têm direitos sob a DPDPA, e os Data Fiduciaries precisam de processos para atender às requisições cabíveis.
Esses direitos incluem:
- Acesso a informações sobre os dados pessoais e seu tratamento
- Correção e eliminação de dados pessoais
- Tratamento de reclamações
- Nomeação de outra pessoa nas circunstâncias previstas
- Revogação do consentimento quando o tratamento se basear nele
Um Data Fiduciary deve ter um processo claro para receber, verificar, acompanhar e responder às requisições cabíveis.
Data Fiduciary e Data Processors
Um Data Fiduciary pode usar Data Processors para executar serviços que envolvem dados pessoais.
Os exemplos incluem:
- Provedores de serviços em nuvem
- Provedores de e-mail
- Processadores de pagamento
- Plataformas de atendimento ao cliente
- Sistemas de CRM
- Provedores de analytics
- Provedores de hospedagem
- Provedores de tecnologia de marketing
O uso de um Data Processor não elimina a responsabilidade do Data Fiduciary de garantir que o tratamento de dados pessoais seja adequadamente governado.
Os Data Fiduciaries devem, portanto, entender quais dados são compartilhados com os operadores, por que são compartilhados, como são protegidos e quais controles contratuais e operacionais se aplicam.
Data Fiduciary e incidentes com dados pessoais
Espera-se que os Data Fiduciaries implementem salvaguardas de segurança razoáveis para proteger os dados pessoais.
Quando ocorre um incidente com dados pessoais, a DPDPA e as Rules aplicáveis estabelecem requisitos sobre notificações e ações relacionadas.
As organizações devem, portanto, ter um processo de resposta a incidentes capaz de identificar, avaliar, documentar e responder a incidentes com dados pessoais.
A segurança deve ser tratada como uma responsabilidade operacional contínua, e não como um exercício pontual de conformidade.
Checklist de conformidade do Data Fiduciary
Um Data Fiduciary que se prepara para a conformidade com a DPDPA deve considerar:
- Mapear os dados pessoais coletados e tratados
- Identificar as finalidades de cada atividade de tratamento
- Identificar Data Processors e terceiros
- Revisar os avisos de privacidade
- Revisar os mecanismos de consentimento
- Garantir que o consentimento seja específico por finalidade quando exigido
- Tornar a revogação do consentimento acessível
- Manter evidências de consentimento adequadas
- Implementar salvaguardas de segurança razoáveis
- Estabelecer procedimentos de resposta a incidentes
- Criar fluxos de trabalho para requisições de Data Principals
- Revisar o tratamento de dados de crianças
- Avaliar se as obrigações de SDF se aplicam
- Revisar práticas de retenção e exclusão de dados
- Revisar regularmente tecnologias de rastreamento de terceiros
- Monitorar as DPDPA Rules e as publicações aplicáveis
Data Fiduciary e consentimento de cookies
Sites podem atuar como Data Fiduciaries quando determinam as finalidades e os meios do tratamento de dados pessoais coletados por formulários on-line, contas, cookies, analytics, tecnologias de publicidade ou outros mecanismos de rastreamento.
Por isso, a gestão de cookies e rastreadores pode fazer parte de um programa mais amplo de conformidade com a DPDPA.
Um site deve saber:
- Quais dados são coletados
- Por que são coletados
- Quem os recebe
- Qual consentimento é exigido
- Como a escolha do usuário é aplicada
Um banner de consentimento de cookies, sozinho, não atende necessariamente a todos esses requisitos.
Data Fiduciary no ConsentX
O ConsentX ajuda os Data Fiduciaries a implementar e demonstrar controles de consentimento e privacidade em seus sites.
O ConsentX pode ajudar as empresas a:
Criar experiências de consentimento por finalidade
Fornecer avisos de consentimento claros
Captar consentimento afirmativo
Registrar decisões de consentimento
Gerar recibos de consentimento
Dar suporte à revogação do consentimento
Bloquear os rastreadores aplicáveis antes do consentimento
Escanear sites em busca de cookies e tecnologias de rastreamento
Gerenciar requisições de Data Principals
Dar suporte à verificação de idade e ao consentimento parental
Manter evidências de consentimento prontas para auditoria
Aplicar regras de privacidade por região
Isso ajuda a transformar as responsabilidades do Data Fiduciary em controles técnicos e operacionais exigíveis, em vez de depender apenas de documentação.
Coloque a conformidade do Data Fiduciary em prática
O ConsentX ajuda os Data Fiduciaries a transformar os requisitos da DPDPA em controles de privacidade exigíveis e comprováveis. Comece grátis com o ConsentX.
Termos relacionados
Sob a DPDPA, um Data Principal é a pessoa a quem os dados pessoais se referem.
Um Data Processor é a pessoa que trata dados pessoais em nome de um Data Fiduciary.
Um Significant Data Fiduciary é um Data Fiduciary designado como significativo pelo Governo Central e sujeito a obrigações adicionais.
O principal marco da Índia para o tratamento e a proteção de dados pessoais digitais.
Uma plataforma registrada e interoperável por meio da qual um Data Principal pode conceder, gerenciar, revisar e revogar consentimentos.
Pessoa nomeada por um Significant Data Fiduciary para exercer as responsabilidades previstas no marco da DPDPA.
Direitos conferidos às pessoas pela DPDPA, incluindo os direitos aplicáveis de acesso, correção, eliminação, tratamento de reclamações e revogação do consentimento.
Uma plataforma de tecnologia usada para coletar, gerenciar, aplicar e documentar consentimento e preferências de privacidade.