A DPDPA já está em vigor na Índia. Faça uma varredura de privacidade gratuita no seu site. Analisar agora

Índia / DPDPA

O que é um Data Principal?

Também conhecido como: Data Principal da DPDPA, Data Principal da DPDP Act, titular de dados na Índia

Sob a Digital Personal Data Protection Act, 2023 (DPDPA ou DPDP Act) da Índia, um Data Principal é a pessoa a quem os dados pessoais se referem.

Em termos simples, se uma organização coleta ou trata dados pessoais sobre você, você é o Data Principal.

No caso de uma criança, o termo também inclui o pai, a mãe ou o responsável legal da criança. No caso de uma pessoa com deficiência, inclui o responsável legal que atua em seu nome.

Os Data Principals têm direitos sob a DPDPA e podem exercer controle sobre seus dados pessoais de acordo com a lei, incluindo direitos relativos ao acesso a informações, correção e eliminação, tratamento de reclamações e nomeação.

O que significa Data Principal?

Um Data Principal é a pessoa cujos dados pessoais estão sendo tratados.

Por exemplo:

  • Um cliente cujo nome e e-mail são coletados por uma loja on-line
  • Um usuário que cria uma conta em uma plataforma SaaS
  • Um paciente cujas informações digitais são tratadas por um serviço de saúde on-line
  • Um funcionário cujas informações pessoais são tratadas digitalmente
  • Um visitante de site cujos dados pessoais são coletados por um formulário on-line

Em cada caso, a pessoa a quem os dados se referem pode ser o Data Principal.

A DPDPA define um Data Principal como a pessoa a quem os dados pessoais se referem.

Quem é um Data Principal segundo a DPDPA?

Um Data Principal é, em geral, a pessoa cujos dados pessoais são coletados, armazenados, usados, compartilhados ou tratados de outra forma.

Considere, por exemplo, um site de e-commerce:

Cliente

Data Principal

O nome, o endereço, o telefone e outros dados pessoais do cliente se referem a essa pessoa.

Empresa de e-commerce

Data Fiduciary

A empresa determina por que e como os dados pessoais são tratados.

Provedor de nuvem ou de serviços

Data Processor

O provedor pode tratar os dados pessoais em nome do Data Fiduciary.

Entender esses papéis é importante porque cada um tem uma posição diferente sob a DPDPA.

Data Principal x Data Fiduciary

Um Data Principal é a pessoa a quem os dados pessoais se referem.

Um Data Fiduciary é a pessoa ou organização que determina a finalidade e os meios do tratamento desses dados pessoais.

Por exemplo:

PapelExemplo
Data PrincipalUm cliente que usa um site de compras on-line
Data FiduciaryA empresa que opera o site
Data ProcessorUm provedor de nuvem que trata dados para a empresa

O Data Principal é a pessoa cujos interesses e direitos de privacidade são protegidos, enquanto o Data Fiduciary é, em geral, responsável por cumprir as obrigações aplicáveis ao tratamento.

Quais são os direitos de um Data Principal?

A DPDPA confere aos Data Principals direitos relativos aos seus dados pessoais.

Dependendo das disposições aplicáveis, esses direitos incluem:

Direito de acesso a informações

Um Data Principal pode solicitar determinadas informações sobre os dados pessoais tratados e as atividades de tratamento relacionadas, conforme previsto na DPDPA.

Isso ajuda as pessoas a entender como seus dados pessoais estão sendo tratados.

Direito de correção e eliminação

Um Data Principal pode solicitar correção, complementação, atualização ou eliminação de dados pessoais, sujeito aos requisitos e às exceções aplicáveis.

As organizações devem ter processos para receber essas requisições e respondê-las.

Direito ao tratamento de reclamações

Um Data Principal tem o direito de acessar um mecanismo de tratamento de reclamações oferecido pelo Data Fiduciary ou pelo Consent Manager.

Isso oferece um caminho para levantar preocupações sobre o tratamento de dados pessoais ou sobre a condução de requisições de direitos.

Direito de nomear

Um Data Principal pode nomear outra pessoa para exercer os direitos aplicáveis em determinadas circunstâncias especificadas pela DPDPA.

Direito de revogar o consentimento

Quando os dados pessoais são tratados com base no consentimento, um Data Principal pode revogar esse consentimento.

A revogação deve ser tão fácil quanto a concessão.

O marco de consentimento da DPDPA exige, portanto, que as organizações pensem além de coletar um “sim” pontual. Elas também precisam de um mecanismo prático para gerenciar a revogação e aplicar essa decisão ao tratamento correspondente.

Data Principal e consentimento

O consentimento é uma das principais formas pelas quais os dados pessoais podem ser tratados sob a DPDPA.

Quando se recorre ao consentimento, ele deve atender aos requisitos aplicáveis da lei, incluindo ser:

  • Livre
  • Específico
  • Informado
  • Incondicional
  • Inequívoco
  • Dado por meio de ato afirmativo claro

O Data Principal deve compreender a finalidade para a qual o consentimento está sendo solicitado.

Um processo de consentimento sólido deve tornar possível:

  1. Informar
  2. Perguntar
  3. Captar
  4. Registrar
  5. Aplicar
  6. Revogar

Isso ajuda a conectar a decisão do usuário com o tratamento efetivo dos dados pessoais.

Como um Data Principal pode revogar o consentimento?

Quando o tratamento se baseia no consentimento, o Data Principal deve ter acesso a um mecanismo eficaz para revogá-lo.

Uma empresa não deve tornar a revogação desnecessariamente difícil ou substancialmente mais complicada do que a concessão do consentimento.

Após a revogação, o Data Fiduciary deve adotar as medidas necessárias para interromper o tratamento de dados pessoais quando aplicável e administrar as consequências da revogação conforme a DPDPA e outros requisitos aplicáveis.

Para sites e aplicativos, isso pode envolver atualizar as preferências de consentimento e garantir que os sistemas conectados respeitem a escolha revisada.

Data Principal e dados de crianças

A DPDPA prevê proteções adicionais para dados pessoais de crianças.

Criança significa a pessoa que não completou 18 anos de idade.

Para a definição de Data Principal, quando a pessoa é uma criança, o termo inclui o pai, a mãe ou o responsável legal da criança.

A DPDPA também estabelece requisitos específicos sobre o tratamento de dados pessoais de crianças, incluindo requisitos de consentimento dos pais ou do responsável legal nas circunstâncias aplicáveis e restrições relativas a certas formas de tratamento.

Empresas que tratam dados pessoais de crianças devem revisar os requisitos específicos aplicáveis aos seus serviços.

Data Principal e pessoas com deficiência

A definição legal de Data Principal também trata de situações que envolvem uma pessoa com deficiência.

Quando aplicável conforme a definição, o termo inclui o responsável legal da pessoa atuando em seu nome.

Isso garante que o marco da DPDPA reconheça situações em que direitos sobre dados pessoais e ações relacionadas ao consentimento precisam ser exercidos por um representante legal autorizado.

Como um Data Principal pode exercer seus direitos?

As empresas devem oferecer processos acessíveis para que os Data Principals exerçam os direitos aplicáveis.

Um fluxo típico pode incluir:

01

Enviar

Enviar uma requisição pelo mecanismo de privacidade ou de reclamações disponível.

02

Verificar

Verificar a requisição quando a verificação for necessária e adequada.

03

Identificar

Identificar os dados pessoais e a atividade de tratamento pertinentes.

04

Avaliar

Avaliar a requisição conforme os requisitos legais aplicáveis.

05

Agir

Adotar a ação necessária: fornecer informações, corrigir dados ou eliminá-los quando aplicável.

06

Registrar

Registrar o resultado e responder pelo processo adequado.

O procedimento exato depende do tipo de requisição e das obrigações da organização sob a DPDPA.

Requisições de Data Principals em sites e aplicativos

Sites e aplicativos podem tratar dados pessoais por meio de:

  • Cadastro de conta
  • Formulários de contato
  • Assinaturas de newsletter
  • Compras e pagamentos
  • Sistemas de atendimento ao cliente
  • Uso de aplicativos móveis
  • Cookies e identificadores on-line
  • Ferramentas de analytics
  • Tecnologias de publicidade
  • Outros serviços de terceiros

As empresas devem entender onde esses dados são tratados para poder responder com eficácia quando um Data Principal exercer um direito aplicável.

Uma requisição de privacidade não pode ser tratada com eficácia se a organização não souber onde os dados pessoais pertinentes estão armazenados nem quais sistemas e prestadores de serviço os tratam.

Data Principal x titular de dados

O termo Data Principal é usado na DPDPA da Índia.

O termo Data Subject (titular de dados) é comumente usado em marcos de privacidade como o GDPR.

Ambos os termos costumam se referir à pessoa a quem os dados pessoais se referem, mas pertencem a marcos jurídicos diferentes.

DPDPAGDPR
Data PrincipalData Subject
Data FiduciaryData Controller
Data ProcessorData Processor
Consent ManagerSem equivalente direto

Empresas que operam internacionalmente devem usar a terminologia e os requisitos aplicáveis a cada marco de privacidade.

Data Principal e o Consent Manager

A DPDPA define um Consent Manager como uma pessoa registrada que atua como ponto único de contato para permitir que um Data Principal conceda, gerencie, revise e revogue consentimentos por meio de uma plataforma acessível, transparente e interoperável.

Esse modelo foi concebido para dar aos Data Principals maior controle sobre suas decisões de consentimento.

As empresas devem distinguir o conceito legal de Consent Manager de um software geral de gestão de consentimento ou de um banner de cookies.

Por que o Data Principal é importante?

O Data Principal está no centro do marco de privacidade individual da DPDPA.

O conceito conecta várias obrigações essenciais:

  • Avisos sobre dados pessoais
  • Consentimento
  • Revogação do consentimento
  • Acesso a informações
  • Correção e eliminação
  • Tratamento de reclamações
  • Nomeação
  • Proteções de dados de crianças
  • Gestão de consentimento

Para as organizações, identificar o Data Principal ajuda a esclarecer de quem são os dados tratados e cujos direitos e escolhas precisam ser respeitados.

Checklist de conformidade sobre Data Principals para empresas

Empresas que tratam dados pessoais devem avaliar se conseguem:

  • Identificar os Data Principals pertinentes
  • Fornecer avisos claros de privacidade e consentimento
  • Explicar as finalidades de tratamento aplicáveis
  • Captar consentimento válido quando exigido
  • Registrar decisões de consentimento
  • Dar suporte à revogação do consentimento
  • Localizar os dados pessoais pertinentes
  • Corrigir ou atualizar dados quando necessário
  • Eliminar dados quando aplicável
  • Oferecer mecanismos de tratamento de reclamações
  • Tratar adequadamente dados pessoais de crianças
  • Gerenciar requisições feitas por representantes aplicáveis
  • Manter registros de requisições e respostas
  • Garantir que os sistemas conectados respeitem as escolhas de privacidade atualizadas

Direitos do Data Principal no ConsentX

O ConsentX ajuda as empresas a operacionalizar o consentimento e as escolhas de privacidade em sites e aplicativos.

O ConsentX pode dar suporte a fluxos como:

Coleta de consentimento por finalidade

Avisos de consentimento claros

Registro de decisões de consentimento

Recibos de consentimento à prova de adulteração

Revisão e revogação do consentimento

Descoberta de cookies e rastreadores

Bloqueio prévio de rastreadores não essenciais aplicáveis

Fluxos de requisições de Data Principals

Fluxos de verificação de idade e consentimento parental

Evidências prontas para auditoria

Isso ajuda as organizações a sair de uma política de privacidade estática para sistemas técnicos capazes de captar, gerenciar e demonstrar escolhas de privacidade.

Coloque os direitos do Data Principal em prática

O ConsentX ajuda as empresas a coletar consentimento significativo, gerenciar preferências de privacidade, dar suporte à revogação e manter evidências das escolhas dos Data Principals. Comece grátis com o ConsentX.

Perguntas frequentes