Индийский Закон о защите цифровых персональных данных меняет то, как каждая компания, работающая с индийскими пользователями, обращается с персональными данными. Если вы собираете имена, адреса электронной почты, номера телефонов или идентификаторы устройств у людей в Индии, DPDPA распространяется и на вас. Ниже — понятный чек-лист для команд, которые хотят всё сделать правильно и не утонуть в юридическом языке.
Начните с уведомления и согласия
DPDPA построен вокруг информированного согласия. До того как вы соберёте персональные данные, вы обязаны простыми словами объяснить людям, что именно вы собираете и зачем.
- Опубликуйте понятное уведомление о приватности со списком собираемых данных и целью каждого использования.
- Дайте уведомление на английском и, если это важно для ваших пользователей, на их родном индийском языке.
- Сделайте согласие конкретным. Объединять несвязанные цели в одно «Я согласен» недопустимо.
- Сделайте отзыв таким же простым, как дачу согласия. Спрятанный запрос по электронной почте не считается.
Принцип, который стоит запомнить: согласие должно быть свободным, конкретным, информированным и однозначным. Если разумный человек не понял бы, на что он согласился, действительного согласия у вас нет.
Составьте карту данных и обработчиков
Нельзя защитить данные, которые вы не описали. Прежде всего запишите, что вы собираете, где это хранится и кто ещё имеет к этому доступ.
- Перечислите каждую форму, трекер и интеграцию, которые собирают персональные данные.
- Определите каждую третью сторону, которой вы передаёте данные, и убедитесь, что она связана договором.
- Отметьте, где хранятся данные и сколько времени вы их храните.
- Установите срок хранения для каждой категории и удаляйте данные, когда цель достигнута.
Соблюдайте права субъекта данных
По DPDPA человек, чьи данные вы храните, — это субъект данных (data principal), и у него есть реальные права. Вашему сайту нужен работающий способ их реализовать.
- Обеспечьте путь для запроса доступа к своим данным.
- Разрешите исправлять и обновлять неточные данные.
- Поддержите стирание данных, когда они больше не нужны.
- Предложите канал для жалоб и отвечайте в разумный срок.
Постройте это как процесс, а не как разовую услугу. Когда приходят запросы, нужен отслеживаемый процесс со сроками, а не суета в почтовом ящике.
Осторожно обращайтесь с данными детей
DPDPA устанавливает более высокую планку для всех, кто младше восемнадцати. Если вашим сервисом могут пользоваться дети, игнорировать это нельзя.
- Получайте проверяемое родительское согласие до обработки данных ребёнка.
- Не ведите отслеживание и поведенческую рекламу, нацеленную на детей.
- Добавьте признак возраста или проверку, чтобы детские аккаунты по умолчанию получали более строгий режим.
Самая безопасная позиция — исходить из того, что часть ваших пользователей несовершеннолетние, и спроектировать сценарий согласия так, чтобы их данные никогда не обрабатывались в рекламных целях без явного разрешения родителя.
Храните доказательства, которые можно показать
Согласие, которое вы не можете доказать, — это согласие, которого у вас нет. Регуляторы и аудиторы спросят, откуда вы знаете, что человек согласился.
- Записывайте каждое согласие с меткой времени и версией показанного уведомления.
- Ведите защищённый от подделки журнал, чтобы запись нельзя было тихо изменить задним числом.
- Сделайте доказательства выгружаемыми, чтобы быстро отвечать на запросы.
Соберите всё вместе
Уведомление, конкретное согласие, простой отзыв, описанные данные, работающие права, аккуратное обращение с данными детей и доказуемые свидетельства. Это костяк готовности к DPDPA. Ничего экзотического здесь нет, но всё это должно быть осознанным и встроенным в продукт, а не прикрученным сбоку.
Если вам нужен слой согласия, который «из коробки» закрывает уведомление, отзыв, процессы DSAR и защищённые от подделки доказательства, — начните бесплатно с ConsentX и составьте карту своих данных за один вечер.