O que é um Data Principal?
Também conhecido como: Data Principal da DPDPA, Data Principal da DPDP Act, titular de dados na Índia
Em termos simples, se uma organização coleta ou trata dados pessoais sobre você, você é o Data Principal.
No caso de uma criança, o termo também inclui o pai, a mãe ou o responsável legal da criança. No caso de uma pessoa com deficiência, inclui o responsável legal que atua em seu nome.
Os Data Principals têm direitos sob a DPDPA e podem exercer controle sobre seus dados pessoais de acordo com a lei, incluindo direitos relativos ao acesso a informações, correção e eliminação, tratamento de reclamações e nomeação.
O que significa Data Principal?
Um Data Principal é a pessoa cujos dados pessoais estão sendo tratados.
Por exemplo:
- Um cliente cujo nome e e-mail são coletados por uma loja on-line
- Um usuário que cria uma conta em uma plataforma SaaS
- Um paciente cujas informações digitais são tratadas por um serviço de saúde on-line
- Um funcionário cujas informações pessoais são tratadas digitalmente
- Um visitante de site cujos dados pessoais são coletados por um formulário on-line
Em cada caso, a pessoa a quem os dados se referem pode ser o Data Principal.
A DPDPA define um Data Principal como a pessoa a quem os dados pessoais se referem.
Quem é um Data Principal segundo a DPDPA?
Um Data Principal é, em geral, a pessoa cujos dados pessoais são coletados, armazenados, usados, compartilhados ou tratados de outra forma.
Considere, por exemplo, um site de e-commerce:
Cliente
Data PrincipalO nome, o endereço, o telefone e outros dados pessoais do cliente se referem a essa pessoa.
Empresa de e-commerce
Data FiduciaryA empresa determina por que e como os dados pessoais são tratados.
Provedor de nuvem ou de serviços
Data ProcessorO provedor pode tratar os dados pessoais em nome do Data Fiduciary.
Entender esses papéis é importante porque cada um tem uma posição diferente sob a DPDPA.
Data Principal x Data Fiduciary
Um Data Principal é a pessoa a quem os dados pessoais se referem.
Um Data Fiduciary é a pessoa ou organização que determina a finalidade e os meios do tratamento desses dados pessoais.
Por exemplo:
| Papel | Exemplo |
|---|---|
| Data Principal | Um cliente que usa um site de compras on-line |
| Data Fiduciary | A empresa que opera o site |
| Data Processor | Um provedor de nuvem que trata dados para a empresa |
O Data Principal é a pessoa cujos interesses e direitos de privacidade são protegidos, enquanto o Data Fiduciary é, em geral, responsável por cumprir as obrigações aplicáveis ao tratamento.
Quais são os direitos de um Data Principal?
A DPDPA confere aos Data Principals direitos relativos aos seus dados pessoais.
Dependendo das disposições aplicáveis, esses direitos incluem:
Direito de acesso a informações
Um Data Principal pode solicitar determinadas informações sobre os dados pessoais tratados e as atividades de tratamento relacionadas, conforme previsto na DPDPA.
Isso ajuda as pessoas a entender como seus dados pessoais estão sendo tratados.
Direito de correção e eliminação
Um Data Principal pode solicitar correção, complementação, atualização ou eliminação de dados pessoais, sujeito aos requisitos e às exceções aplicáveis.
As organizações devem ter processos para receber essas requisições e respondê-las.
Direito ao tratamento de reclamações
Um Data Principal tem o direito de acessar um mecanismo de tratamento de reclamações oferecido pelo Data Fiduciary ou pelo Consent Manager.
Isso oferece um caminho para levantar preocupações sobre o tratamento de dados pessoais ou sobre a condução de requisições de direitos.
Direito de nomear
Um Data Principal pode nomear outra pessoa para exercer os direitos aplicáveis em determinadas circunstâncias especificadas pela DPDPA.
Direito de revogar o consentimento
Quando os dados pessoais são tratados com base no consentimento, um Data Principal pode revogar esse consentimento.
A revogação deve ser tão fácil quanto a concessão.
O marco de consentimento da DPDPA exige, portanto, que as organizações pensem além de coletar um “sim” pontual. Elas também precisam de um mecanismo prático para gerenciar a revogação e aplicar essa decisão ao tratamento correspondente.
Data Principal e consentimento
O consentimento é uma das principais formas pelas quais os dados pessoais podem ser tratados sob a DPDPA.
Quando se recorre ao consentimento, ele deve atender aos requisitos aplicáveis da lei, incluindo ser:
- Livre
- Específico
- Informado
- Incondicional
- Inequívoco
- Dado por meio de ato afirmativo claro
O Data Principal deve compreender a finalidade para a qual o consentimento está sendo solicitado.
Um processo de consentimento sólido deve tornar possível:
- Informar
- Perguntar
- Captar
- Registrar
- Aplicar
- Revogar
Isso ajuda a conectar a decisão do usuário com o tratamento efetivo dos dados pessoais.
Como um Data Principal pode revogar o consentimento?
Quando o tratamento se baseia no consentimento, o Data Principal deve ter acesso a um mecanismo eficaz para revogá-lo.
Uma empresa não deve tornar a revogação desnecessariamente difícil ou substancialmente mais complicada do que a concessão do consentimento.
Após a revogação, o Data Fiduciary deve adotar as medidas necessárias para interromper o tratamento de dados pessoais quando aplicável e administrar as consequências da revogação conforme a DPDPA e outros requisitos aplicáveis.
Para sites e aplicativos, isso pode envolver atualizar as preferências de consentimento e garantir que os sistemas conectados respeitem a escolha revisada.
Data Principal e dados de crianças
A DPDPA prevê proteções adicionais para dados pessoais de crianças.
Criança significa a pessoa que não completou 18 anos de idade.
Para a definição de Data Principal, quando a pessoa é uma criança, o termo inclui o pai, a mãe ou o responsável legal da criança.
A DPDPA também estabelece requisitos específicos sobre o tratamento de dados pessoais de crianças, incluindo requisitos de consentimento dos pais ou do responsável legal nas circunstâncias aplicáveis e restrições relativas a certas formas de tratamento.
Empresas que tratam dados pessoais de crianças devem revisar os requisitos específicos aplicáveis aos seus serviços.
Data Principal e pessoas com deficiência
A definição legal de Data Principal também trata de situações que envolvem uma pessoa com deficiência.
Quando aplicável conforme a definição, o termo inclui o responsável legal da pessoa atuando em seu nome.
Isso garante que o marco da DPDPA reconheça situações em que direitos sobre dados pessoais e ações relacionadas ao consentimento precisam ser exercidos por um representante legal autorizado.
Como um Data Principal pode exercer seus direitos?
As empresas devem oferecer processos acessíveis para que os Data Principals exerçam os direitos aplicáveis.
Um fluxo típico pode incluir:
Enviar
Enviar uma requisição pelo mecanismo de privacidade ou de reclamações disponível.
Verificar
Verificar a requisição quando a verificação for necessária e adequada.
Identificar
Identificar os dados pessoais e a atividade de tratamento pertinentes.
Avaliar
Avaliar a requisição conforme os requisitos legais aplicáveis.
Agir
Adotar a ação necessária: fornecer informações, corrigir dados ou eliminá-los quando aplicável.
Registrar
Registrar o resultado e responder pelo processo adequado.
O procedimento exato depende do tipo de requisição e das obrigações da organização sob a DPDPA.
Requisições de Data Principals em sites e aplicativos
Sites e aplicativos podem tratar dados pessoais por meio de:
- Cadastro de conta
- Formulários de contato
- Assinaturas de newsletter
- Compras e pagamentos
- Sistemas de atendimento ao cliente
- Uso de aplicativos móveis
- Cookies e identificadores on-line
- Ferramentas de analytics
- Tecnologias de publicidade
- Outros serviços de terceiros
As empresas devem entender onde esses dados são tratados para poder responder com eficácia quando um Data Principal exercer um direito aplicável.
Uma requisição de privacidade não pode ser tratada com eficácia se a organização não souber onde os dados pessoais pertinentes estão armazenados nem quais sistemas e prestadores de serviço os tratam.
Data Principal x titular de dados
O termo Data Principal é usado na DPDPA da Índia.
O termo Data Subject (titular de dados) é comumente usado em marcos de privacidade como o GDPR.
Ambos os termos costumam se referir à pessoa a quem os dados pessoais se referem, mas pertencem a marcos jurídicos diferentes.
| DPDPA | GDPR |
|---|---|
| Data Principal | Data Subject |
| Data Fiduciary | Data Controller |
| Data Processor | Data Processor |
| Consent Manager | Sem equivalente direto |
Empresas que operam internacionalmente devem usar a terminologia e os requisitos aplicáveis a cada marco de privacidade.
Data Principal e o Consent Manager
A DPDPA define um Consent Manager como uma pessoa registrada que atua como ponto único de contato para permitir que um Data Principal conceda, gerencie, revise e revogue consentimentos por meio de uma plataforma acessível, transparente e interoperável.
Esse modelo foi concebido para dar aos Data Principals maior controle sobre suas decisões de consentimento.
As empresas devem distinguir o conceito legal de Consent Manager de um software geral de gestão de consentimento ou de um banner de cookies.
Por que o Data Principal é importante?
O Data Principal está no centro do marco de privacidade individual da DPDPA.
O conceito conecta várias obrigações essenciais:
- Avisos sobre dados pessoais
- Consentimento
- Revogação do consentimento
- Acesso a informações
- Correção e eliminação
- Tratamento de reclamações
- Nomeação
- Proteções de dados de crianças
- Gestão de consentimento
Para as organizações, identificar o Data Principal ajuda a esclarecer de quem são os dados tratados e cujos direitos e escolhas precisam ser respeitados.
Checklist de conformidade sobre Data Principals para empresas
Empresas que tratam dados pessoais devem avaliar se conseguem:
- Identificar os Data Principals pertinentes
- Fornecer avisos claros de privacidade e consentimento
- Explicar as finalidades de tratamento aplicáveis
- Captar consentimento válido quando exigido
- Registrar decisões de consentimento
- Dar suporte à revogação do consentimento
- Localizar os dados pessoais pertinentes
- Corrigir ou atualizar dados quando necessário
- Eliminar dados quando aplicável
- Oferecer mecanismos de tratamento de reclamações
- Tratar adequadamente dados pessoais de crianças
- Gerenciar requisições feitas por representantes aplicáveis
- Manter registros de requisições e respostas
- Garantir que os sistemas conectados respeitem as escolhas de privacidade atualizadas
Direitos do Data Principal no ConsentX
O ConsentX ajuda as empresas a operacionalizar o consentimento e as escolhas de privacidade em sites e aplicativos.
O ConsentX pode dar suporte a fluxos como:
Coleta de consentimento por finalidade
Avisos de consentimento claros
Registro de decisões de consentimento
Recibos de consentimento à prova de adulteração
Revisão e revogação do consentimento
Descoberta de cookies e rastreadores
Bloqueio prévio de rastreadores não essenciais aplicáveis
Fluxos de requisições de Data Principals
Fluxos de verificação de idade e consentimento parental
Evidências prontas para auditoria
Isso ajuda as organizações a sair de uma política de privacidade estática para sistemas técnicos capazes de captar, gerenciar e demonstrar escolhas de privacidade.
Coloque os direitos do Data Principal em prática
O ConsentX ajuda as empresas a coletar consentimento significativo, gerenciar preferências de privacidade, dar suporte à revogação e manter evidências das escolhas dos Data Principals. Comece grátis com o ConsentX.
Termos relacionados
Um Data Fiduciary é a pessoa ou organização que determina a finalidade e os meios do tratamento de dados pessoais.
Um Data Processor trata dados pessoais em nome de um Data Fiduciary.
O marco de proteção de dados da Índia que rege o tratamento aplicável de dados pessoais digitais.
Uma plataforma registrada por meio da qual um Data Principal pode conceder, gerenciar, revisar e revogar consentimentos.
Software que ajuda as organizações a coletar, gerenciar, aplicar e documentar escolhas de privacidade e consentimento.
Um recibo de consentimento é o registro da decisão de consentimento de um usuário e das informações relacionadas.
Direitos à disposição das pessoas sob a DPDPA, incluindo os direitos aplicáveis a informação, correção, eliminação, tratamento de reclamações e nomeação.
O consentimento de cookies ajuda os sites a coletar e gerenciar a permissão do usuário para cookies e tecnologias de rastreamento aplicáveis.
O bloqueio prévio é o processo técnico de manter inativos os rastreadores não essenciais aplicáveis até que o consentimento necessário seja obtido.