Что такое Data Fiduciary?
Также известен как: Data Fiduciary по DPDPA, оператор персональных данных, Data Fiduciary в Индии
Проще говоря, Data Fiduciary решает, зачем собираются или обрабатываются персональные данные и как именно эта обработка выполняется.
Data Fiduciary отвечает за выполнение применимых обязанностей по DPDPA: предоставление надлежащего уведомления, получение действительного согласия там, где оно требуется, защиту персональных данных, ответы на запросы Data Principal, работу с утечками персональных данных и подтверждение соответствия требованиям.
Это понятие в целом сопоставимо с оператором (controller) в GDPR, хотя DPDPA и GDPR используют разные правовые режимы и терминологию.
Что означает Data Fiduciary?
Data Fiduciary - это организация или лицо, которые определяют цели и средства обработки персональных данных.
Например, если интернет-магазин собирает имя, адрес электронной почты, номер телефона и адрес доставки клиента для обработки заказа, компания может быть Data Fiduciary, потому что именно она определяет, зачем и как обрабатывается эта информация.
Термин важен потому, что ответственность по DPDPA определяется не просто тем, кто физически хранит данные или работает с ними. Обязанности Data Fiduciary может нести организация, решающая, с какой целью и какими средствами ведётся обработка.
Кто является Data Fiduciary?
Data Fiduciary может быть компания, организация, физическое лицо, государственный орган или иное лицо, которое определяет цели и средства обработки персональных данных в пределах действия DPDPA.
Примеры могут включать:
- Интернет-магазины
- SaaS-компании
- Банки и компании финансовых услуг
- Платформы здравоохранения
- Образовательные платформы
- Мобильные приложения
- Онлайн-маркетплейсы
- Технологические компании
- Рекламные и маркетинговые компании
- Работодателей, обрабатывающих сведения о сотрудниках
- Государственные организации
Является ли конкретная организация Data Fiduciary, зависит от характера обработки и той роли, которую организация в ней играет.
Каковы обязанности Data Fiduciary?
DPDPA возлагает на Data Fiduciary ряд обязанностей.
В зависимости от применимых требований Data Fiduciary может быть обязан:
- Предоставлять надлежащее уведомление Data Principal
- Получать действительное согласие там, где оно требуется
- Обрабатывать персональные данные для законных и определённых целей
- Соблюдать отзыв согласия
- Внедрять разумные меры безопасности
- Принимать надлежащие меры для предотвращения утечек персональных данных
- Уведомлять об утечках, когда этого требует применимое право
- Отвечать на запросы Data Principal о реализации прав
- Обеспечивать механизмы рассмотрения жалоб
- Вести надлежащие записи и доказательства
- Соблюдать требования к персональным данным детей
- Выполнять дополнительные обязанности при признании Significant Data Fiduciary
DPDPA также требует, чтобы Data Fiduciary оставался ответственным за обработку, выполняемую от его имени Data Processor.
Data Fiduciary и Data Processor
Data Fiduciary решает, зачем и как обрабатываются персональные данные.
Data Processor обрабатывает персональные данные от имени Data Fiduciary.
Например:
Интернет-магазин
Data FiduciaryКомпания решает, зачем собирается информация о клиентах и как она используется для оказания услуг.
Провайдер облачного хостинга
Data ProcessorПровайдер может хранить или обрабатывать клиентскую информацию компании от её имени.
Это различие важно, потому что организация, определяющая цели и средства обработки, как правило, остаётся ответственной за выполнение своих обязанностей Data Fiduciary.
Data Fiduciary и оператор персональных данных
Термин Data Fiduciary в DPDPA в целом сопоставим с термином Data Controller (оператор) в GDPR.
Оба понятия обычно обозначают сторону, которая определяет цели и средства обработки персональных данных.
Однако это не взаимозаменяемые правовые термины.
| DPDPA | GDPR |
|---|---|
| Data Fiduciary | Data Controller |
| Data Principal | Data Subject |
| Data Processor | Data Processor |
| Consent Manager | Прямого аналога нет |
Поэтому компаниям, работающим на международном уровне, следует оценивать каждую юрисдикцию отдельно, а не исходить из того, что соответствие GDPR автоматически удовлетворяет требованиям DPDPA.
Что такое Significant Data Fiduciary?
Significant Data Fiduciary (SDF) - это Data Fiduciary, которого центральное правительство может признать значимым исходя из таких факторов, как объём и чувствительность обрабатываемых персональных данных, риск для прав Data Principal, возможное влияние на суверенитет и целостность Индии, риск для избирательной демократии, безопасность государства или общественный порядок.
У Significant Data Fiduciary есть дополнительные обязанности по соблюдению требований.
Они могут касаться:
- Назначения специалиста по защите данных
- Назначения независимого аудитора данных
- Периодических аудитов
- Оценок воздействия на защиту данных
- Дополнительных мер соответствия и управления
Организациям следует определить, попадают ли они в какую-либо официально объявленную категорию, а не считать, что один лишь размер делает организацию SDF.
Data Fiduciary и согласие
Согласие - важная часть соответствия требованиям DPDPA.
Если обработка основана на согласии, DPDPA требует, чтобы оно было свободным, конкретным, информированным, безусловным и однозначным, выраженным ясным утвердительным действием.
Data Fiduciary также должен обеспечить Data Principal возможность отозвать согласие.
Отзыв должен быть таким же простым, как и предоставление согласия.
Это значит, что Data Fiduciary нужна не только политика конфиденциальности. Нужен процесс согласия, который может донести цель обработки, зафиксировать выбор пользователя, обеспечить его исполнение и поддержать отзыв.
Data Fiduciary и уведомления о приватности
Data Fiduciary должен предоставить надлежащее уведомление, объясняющее, какие персональные данные обрабатываются и с какой целью.
В цифровых сервисах это могут быть запросы согласия, уведомления о приватности, уведомления о cookie, интерфейсы приложений, регистрационные формы и другие материалы, показываемые пользователю.
Цель - дать Data Principal достаточно сведений, чтобы понять, какие персональные данные обрабатываются и зачем.
Понятные уведомления, привязанные к конкретным целям, также облегчают сопоставление записей о согласии с теми операциями обработки, к которым они относятся.
Data Fiduciary и данные детей
DPDPA предусматривает дополнительную защиту персональных данных детей.
По закону ребёнком считается человек, не достигший 18 лет.
Раздел 9 требует, чтобы Data Fiduciary получал проверяемое согласие родителя или законного опекуна до обработки персональных данных ребёнка, с учётом применимых положений и исключений.
Закон также ограничивает обработку, способную неблагоприятно повлиять на благополучие ребёнка, и запрещает отслеживание, поведенческий мониторинг и таргетированную рекламу, направленную на детей, с учётом применимых положений.
Поэтому для сервисов, которыми могут пользоваться дети, Data Fiduciary следует продумать проверку возраста, родительское согласие и технические средства, не допускающие запрещённой обработки.
Data Fiduciary и права Data Principal
У Data Principal есть права по DPDPA, и Data Fiduciary нужны процессы для работы с соответствующими запросами.
Эти права включают:
- Доступ к информации о персональных данных и их обработке
- Исправление и удаление персональных данных
- Рассмотрение жалоб
- Назначение другого лица в оговорённых обстоятельствах
- Отзыв согласия, если обработка основана на согласии
У Data Fiduciary должен быть понятный процесс приёма, проверки, отслеживания и обработки соответствующих запросов.
Data Fiduciary и Data Processor
Data Fiduciary может привлекать Data Processor для оказания услуг, связанных с персональными данными.
Например:
- Поставщики облачных услуг
- Почтовые провайдеры
- Платёжные сервисы
- Платформы клиентской поддержки
- CRM-системы
- Поставщики аналитики
- Хостинг-провайдеры
- Поставщики маркетинговых технологий
Привлечение Data Processor не снимает с Data Fiduciary ответственности за то, чтобы обработка персональных данных была должным образом организована.
Поэтому Data Fiduciary следует понимать, какие данные передаются обработчикам, зачем они передаются, как они защищены и какие договорные и операционные меры контроля применяются.
Data Fiduciary и утечки персональных данных
От Data Fiduciary ожидается внедрение разумных мер безопасности для защиты персональных данных.
При утечке персональных данных DPDPA и применимые Rules устанавливают требования к уведомлениям об утечке и связанным действиям.
Поэтому у организаций должен быть процесс реагирования на инциденты, позволяющий выявлять, оценивать, документировать утечки персональных данных и реагировать на них.
Безопасность следует рассматривать как постоянную операционную обязанность, а не как разовое мероприятие по соблюдению требований.
Чек-лист соответствия для Data Fiduciary
Data Fiduciary, который готовится к соблюдению DPDPA, стоит рассмотреть следующее:
- Составить карту собираемых и обрабатываемых персональных данных
- Определить цели каждой операции обработки
- Определить Data Processor и третьих лиц
- Пересмотреть уведомления о приватности
- Пересмотреть механизмы согласия
- Сделать согласие привязанным к цели там, где это требуется
- Сделать отзыв согласия доступным
- Хранить надлежащие доказательства согласия
- Внедрить разумные меры безопасности
- Установить процедуры реагирования на утечки
- Создать процессы обработки запросов Data Principal
- Пересмотреть обработку данных детей
- Оценить, применимы ли обязанности SDF
- Пересмотреть практики хранения и удаления данных
- Регулярно проверять сторонние технологии отслеживания
- Отслеживать DPDPA Rules и применимые уведомления
Data Fiduciary и согласие на cookie
Сайт может выступать как Data Fiduciary, когда он определяет цели и средства обработки персональных данных, собранных через онлайн-формы, учётные записи, cookie, аналитику, рекламные технологии или другие механизмы отслеживания.
Поэтому управление cookie и трекерами может быть частью более широкой программы соответствия DPDPA.
Сайту следует знать:
- Какие данные собираются
- Зачем они собираются
- Кто их получает
- Какое согласие требуется
- Как исполняется выбор пользователя
Один только баннер согласия на cookie не обязательно закрывает все эти требования.
Data Fiduciary в ConsentX
ConsentX помогает Data Fiduciary внедрять и подтверждать меры контроля согласия и приватности на сайтах.
ConsentX помогает компаниям:
Создавать сценарии согласия по целям
Показывать понятные уведомления о согласии
Получать утвердительное согласие
Фиксировать решения о согласии
Формировать квитанции о согласии
Обрабатывать отзыв согласия
Блокировать соответствующие трекеры до согласия
Сканировать сайты на cookie и технологии отслеживания
Вести запросы Data Principal
Поддерживать проверку возраста и родительское согласие
Хранить доказательства согласия, готовые к аудиту
Применять правила приватности для конкретных регионов
Это превращает обязанности Data Fiduciary в реально работающие технические и операционные меры контроля, а не в опору на одну лишь документацию.
Внедрите соответствие требованиям к Data Fiduciary на практике
ConsentX помогает Data Fiduciary превратить требования DPDPA в исполнимые и доказуемые меры защиты приватности. Начните с ConsentX бесплатно.
Связанные термины
По DPDPA Data Principal - это человек, к которому относятся персональные данные.
Data Processor - это лицо, которое обрабатывает персональные данные от имени Data Fiduciary.
Significant Data Fiduciary - это Data Fiduciary, признанный значимым центральным правительством и несущий дополнительные обязанности.
Основная правовая база Индии для обработки и защиты цифровых персональных данных.
Зарегистрированная совместимая платформа, через которую Data Principal может давать, изменять, просматривать и отзывать согласие.
Лицо, назначаемое Significant Data Fiduciary для выполнения обязанностей, предусмотренных системой DPDPA.
Права, предоставляемые людям по DPDPA, включая применимые права на доступ, исправление, удаление, рассмотрение жалоб и отзыв согласия.
Технологическая платформа для сбора, ведения, применения и документирования согласия и настроек приватности.