DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Индия / DPDPA

Что такое Data Fiduciary?

Также известен как: Data Fiduciary по DPDPA, оператор персональных данных, Data Fiduciary в Индии

По индийскому Digital Personal Data Protection Act (DPDPA) Data Fiduciary - это лицо или организация, которые определяют цели и средства обработки персональных данных.

Проще говоря, Data Fiduciary решает, зачем собираются или обрабатываются персональные данные и как именно эта обработка выполняется.

Data Fiduciary отвечает за выполнение применимых обязанностей по DPDPA: предоставление надлежащего уведомления, получение действительного согласия там, где оно требуется, защиту персональных данных, ответы на запросы Data Principal, работу с утечками персональных данных и подтверждение соответствия требованиям.

Это понятие в целом сопоставимо с оператором (controller) в GDPR, хотя DPDPA и GDPR используют разные правовые режимы и терминологию.

Что означает Data Fiduciary?

Data Fiduciary - это организация или лицо, которые определяют цели и средства обработки персональных данных.

Например, если интернет-магазин собирает имя, адрес электронной почты, номер телефона и адрес доставки клиента для обработки заказа, компания может быть Data Fiduciary, потому что именно она определяет, зачем и как обрабатывается эта информация.

Термин важен потому, что ответственность по DPDPA определяется не просто тем, кто физически хранит данные или работает с ними. Обязанности Data Fiduciary может нести организация, решающая, с какой целью и какими средствами ведётся обработка.

Кто является Data Fiduciary?

Data Fiduciary может быть компания, организация, физическое лицо, государственный орган или иное лицо, которое определяет цели и средства обработки персональных данных в пределах действия DPDPA.

Примеры могут включать:

  • Интернет-магазины
  • SaaS-компании
  • Банки и компании финансовых услуг
  • Платформы здравоохранения
  • Образовательные платформы
  • Мобильные приложения
  • Онлайн-маркетплейсы
  • Технологические компании
  • Рекламные и маркетинговые компании
  • Работодателей, обрабатывающих сведения о сотрудниках
  • Государственные организации

Является ли конкретная организация Data Fiduciary, зависит от характера обработки и той роли, которую организация в ней играет.

Каковы обязанности Data Fiduciary?

DPDPA возлагает на Data Fiduciary ряд обязанностей.

В зависимости от применимых требований Data Fiduciary может быть обязан:

  • Предоставлять надлежащее уведомление Data Principal
  • Получать действительное согласие там, где оно требуется
  • Обрабатывать персональные данные для законных и определённых целей
  • Соблюдать отзыв согласия
  • Внедрять разумные меры безопасности
  • Принимать надлежащие меры для предотвращения утечек персональных данных
  • Уведомлять об утечках, когда этого требует применимое право
  • Отвечать на запросы Data Principal о реализации прав
  • Обеспечивать механизмы рассмотрения жалоб
  • Вести надлежащие записи и доказательства
  • Соблюдать требования к персональным данным детей
  • Выполнять дополнительные обязанности при признании Significant Data Fiduciary

DPDPA также требует, чтобы Data Fiduciary оставался ответственным за обработку, выполняемую от его имени Data Processor.

Data Fiduciary и Data Processor

Data Fiduciary решает, зачем и как обрабатываются персональные данные.

Data Processor обрабатывает персональные данные от имени Data Fiduciary.

Например:

Интернет-магазин

Data Fiduciary

Компания решает, зачем собирается информация о клиентах и как она используется для оказания услуг.

Провайдер облачного хостинга

Data Processor

Провайдер может хранить или обрабатывать клиентскую информацию компании от её имени.

Это различие важно, потому что организация, определяющая цели и средства обработки, как правило, остаётся ответственной за выполнение своих обязанностей Data Fiduciary.

Data Fiduciary и оператор персональных данных

Термин Data Fiduciary в DPDPA в целом сопоставим с термином Data Controller (оператор) в GDPR.

Оба понятия обычно обозначают сторону, которая определяет цели и средства обработки персональных данных.

Однако это не взаимозаменяемые правовые термины.

DPDPAGDPR
Data FiduciaryData Controller
Data PrincipalData Subject
Data ProcessorData Processor
Consent ManagerПрямого аналога нет

Поэтому компаниям, работающим на международном уровне, следует оценивать каждую юрисдикцию отдельно, а не исходить из того, что соответствие GDPR автоматически удовлетворяет требованиям DPDPA.

Что такое Significant Data Fiduciary?

Significant Data Fiduciary (SDF) - это Data Fiduciary, которого центральное правительство может признать значимым исходя из таких факторов, как объём и чувствительность обрабатываемых персональных данных, риск для прав Data Principal, возможное влияние на суверенитет и целостность Индии, риск для избирательной демократии, безопасность государства или общественный порядок.

У Significant Data Fiduciary есть дополнительные обязанности по соблюдению требований.

Они могут касаться:

  • Назначения специалиста по защите данных
  • Назначения независимого аудитора данных
  • Периодических аудитов
  • Оценок воздействия на защиту данных
  • Дополнительных мер соответствия и управления

Организациям следует определить, попадают ли они в какую-либо официально объявленную категорию, а не считать, что один лишь размер делает организацию SDF.

Data Fiduciary и согласие

Согласие - важная часть соответствия требованиям DPDPA.

Если обработка основана на согласии, DPDPA требует, чтобы оно было свободным, конкретным, информированным, безусловным и однозначным, выраженным ясным утвердительным действием.

Data Fiduciary также должен обеспечить Data Principal возможность отозвать согласие.

Отзыв должен быть таким же простым, как и предоставление согласия.

Это значит, что Data Fiduciary нужна не только политика конфиденциальности. Нужен процесс согласия, который может донести цель обработки, зафиксировать выбор пользователя, обеспечить его исполнение и поддержать отзыв.

Data Fiduciary и уведомления о приватности

Data Fiduciary должен предоставить надлежащее уведомление, объясняющее, какие персональные данные обрабатываются и с какой целью.

В цифровых сервисах это могут быть запросы согласия, уведомления о приватности, уведомления о cookie, интерфейсы приложений, регистрационные формы и другие материалы, показываемые пользователю.

Цель - дать Data Principal достаточно сведений, чтобы понять, какие персональные данные обрабатываются и зачем.

Понятные уведомления, привязанные к конкретным целям, также облегчают сопоставление записей о согласии с теми операциями обработки, к которым они относятся.

Data Fiduciary и данные детей

DPDPA предусматривает дополнительную защиту персональных данных детей.

По закону ребёнком считается человек, не достигший 18 лет.

Раздел 9 требует, чтобы Data Fiduciary получал проверяемое согласие родителя или законного опекуна до обработки персональных данных ребёнка, с учётом применимых положений и исключений.

Закон также ограничивает обработку, способную неблагоприятно повлиять на благополучие ребёнка, и запрещает отслеживание, поведенческий мониторинг и таргетированную рекламу, направленную на детей, с учётом применимых положений.

Поэтому для сервисов, которыми могут пользоваться дети, Data Fiduciary следует продумать проверку возраста, родительское согласие и технические средства, не допускающие запрещённой обработки.

Data Fiduciary и права Data Principal

У Data Principal есть права по DPDPA, и Data Fiduciary нужны процессы для работы с соответствующими запросами.

Эти права включают:

  • Доступ к информации о персональных данных и их обработке
  • Исправление и удаление персональных данных
  • Рассмотрение жалоб
  • Назначение другого лица в оговорённых обстоятельствах
  • Отзыв согласия, если обработка основана на согласии

У Data Fiduciary должен быть понятный процесс приёма, проверки, отслеживания и обработки соответствующих запросов.

Data Fiduciary и Data Processor

Data Fiduciary может привлекать Data Processor для оказания услуг, связанных с персональными данными.

Например:

  • Поставщики облачных услуг
  • Почтовые провайдеры
  • Платёжные сервисы
  • Платформы клиентской поддержки
  • CRM-системы
  • Поставщики аналитики
  • Хостинг-провайдеры
  • Поставщики маркетинговых технологий

Привлечение Data Processor не снимает с Data Fiduciary ответственности за то, чтобы обработка персональных данных была должным образом организована.

Поэтому Data Fiduciary следует понимать, какие данные передаются обработчикам, зачем они передаются, как они защищены и какие договорные и операционные меры контроля применяются.

Data Fiduciary и утечки персональных данных

От Data Fiduciary ожидается внедрение разумных мер безопасности для защиты персональных данных.

При утечке персональных данных DPDPA и применимые Rules устанавливают требования к уведомлениям об утечке и связанным действиям.

Поэтому у организаций должен быть процесс реагирования на инциденты, позволяющий выявлять, оценивать, документировать утечки персональных данных и реагировать на них.

Безопасность следует рассматривать как постоянную операционную обязанность, а не как разовое мероприятие по соблюдению требований.

Чек-лист соответствия для Data Fiduciary

Data Fiduciary, который готовится к соблюдению DPDPA, стоит рассмотреть следующее:

  • Составить карту собираемых и обрабатываемых персональных данных
  • Определить цели каждой операции обработки
  • Определить Data Processor и третьих лиц
  • Пересмотреть уведомления о приватности
  • Пересмотреть механизмы согласия
  • Сделать согласие привязанным к цели там, где это требуется
  • Сделать отзыв согласия доступным
  • Хранить надлежащие доказательства согласия
  • Внедрить разумные меры безопасности
  • Установить процедуры реагирования на утечки
  • Создать процессы обработки запросов Data Principal
  • Пересмотреть обработку данных детей
  • Оценить, применимы ли обязанности SDF
  • Пересмотреть практики хранения и удаления данных
  • Регулярно проверять сторонние технологии отслеживания
  • Отслеживать DPDPA Rules и применимые уведомления

Data Fiduciary и согласие на cookie

Сайт может выступать как Data Fiduciary, когда он определяет цели и средства обработки персональных данных, собранных через онлайн-формы, учётные записи, cookie, аналитику, рекламные технологии или другие механизмы отслеживания.

Поэтому управление cookie и трекерами может быть частью более широкой программы соответствия DPDPA.

Сайту следует знать:

  1. Какие данные собираются
  2. Зачем они собираются
  3. Кто их получает
  4. Какое согласие требуется
  5. Как исполняется выбор пользователя

Один только баннер согласия на cookie не обязательно закрывает все эти требования.

Data Fiduciary в ConsentX

ConsentX помогает Data Fiduciary внедрять и подтверждать меры контроля согласия и приватности на сайтах.

ConsentX помогает компаниям:

Создавать сценарии согласия по целям

Показывать понятные уведомления о согласии

Получать утвердительное согласие

Фиксировать решения о согласии

Формировать квитанции о согласии

Обрабатывать отзыв согласия

Блокировать соответствующие трекеры до согласия

Сканировать сайты на cookie и технологии отслеживания

Вести запросы Data Principal

Поддерживать проверку возраста и родительское согласие

Хранить доказательства согласия, готовые к аудиту

Применять правила приватности для конкретных регионов

Это превращает обязанности Data Fiduciary в реально работающие технические и операционные меры контроля, а не в опору на одну лишь документацию.

Внедрите соответствие требованиям к Data Fiduciary на практике

ConsentX помогает Data Fiduciary превратить требования DPDPA в исполнимые и доказуемые меры защиты приватности. Начните с ConsentX бесплатно.

Связанные термины

Data Principal

По DPDPA Data Principal - это человек, к которому относятся персональные данные.

Data Processor

Data Processor - это лицо, которое обрабатывает персональные данные от имени Data Fiduciary.

Significant Data Fiduciary

Significant Data Fiduciary - это Data Fiduciary, признанный значимым центральным правительством и несущий дополнительные обязанности.

Digital Personal Data Protection Act (DPDPA)

Основная правовая база Индии для обработки и защиты цифровых персональных данных.

Consent Manager

Зарегистрированная совместимая платформа, через которую Data Principal может давать, изменять, просматривать и отзывать согласие.

Специалист по защите данных (DPO)

Лицо, назначаемое Significant Data Fiduciary для выполнения обязанностей, предусмотренных системой DPDPA.

Права Data Principal

Права, предоставляемые людям по DPDPA, включая применимые права на доступ, исправление, удаление, рассмотрение жалоб и отзыв согласия.

Платформа управления согласиями (CMP)

Технологическая платформа для сбора, ведения, применения и документирования согласия и настроек приватности.

Частые вопросы