Что такое Data Principal?
Также известен как: Data Principal по DPDPA, Data Principal по DPDP Act, субъект данных в Индии
Проще говоря, если организация собирает или обрабатывает персональные данные о вас, вы и есть Data Principal.
Для ребёнка этот термин включает также его родителя или законного опекуна. Для человека с инвалидностью он включает законного опекуна, действующего от его имени.
Data Principal имеют права по DPDPA и могут контролировать свои персональные данные в соответствии с законом, включая права на доступ к информации, исправление и удаление, рассмотрение жалоб и назначение другого лица.
Что означает Data Principal?
Data Principal - это человек, чьи персональные данные обрабатываются.
Например:
- Клиент, чьи имя и электронная почта собраны интернет-магазином
- Пользователь, создавший учётную запись на SaaS-платформе
- Пациент, чьи цифровые данные обрабатывает онлайн-сервис здравоохранения
- Сотрудник, чьи персональные сведения обрабатываются в цифровом виде
- Посетитель сайта, чьи персональные данные собраны через онлайн-форму
В каждом случае Data Principal может быть тот человек, к которому относятся данные.
DPDPA определяет Data Principal как человека, к которому относятся персональные данные.
Кто такой Data Principal по DPDPA?
Data Principal - это, как правило, человек, чьи персональные данные собираются, хранятся, используются, передаются или обрабатываются иным образом.
Возьмём для примера сайт интернет-магазина:
Клиент
Data PrincipalИмя, адрес, номер телефона и другие персональные данные клиента относятся к этому человеку.
Интернет-магазин
Data FiduciaryКомпания определяет, зачем и как обрабатываются персональные данные.
Облачный или сервисный провайдер
Data ProcessorПровайдер может обрабатывать персональные данные от имени Data Fiduciary.
Понимать эти роли важно, потому что по DPDPA каждая из них занимает своё положение.
Data Principal и Data Fiduciary
Data Principal - это человек, к которому относятся персональные данные.
Data Fiduciary - это лицо или организация, определяющие цели и средства обработки этих персональных данных.
Например:
| Роль | Пример |
|---|---|
| Data Principal | Клиент, пользующийся сайтом интернет-магазина |
| Data Fiduciary | Компания, которая управляет этим сайтом |
| Data Processor | Облачный провайдер, обрабатывающий данные для компании |
Data Principal - это человек, чьи интересы и права в сфере приватности защищаются, а Data Fiduciary, как правило, отвечает за выполнение применимых обязанностей, связанных с обработкой.
Какие права есть у Data Principal?
DPDPA наделяет Data Principal правами в отношении их персональных данных.
В зависимости от применимых положений они включают:
Право на доступ к информации
Data Principal может запросить определённые сведения об обрабатываемых персональных данных и связанных операциях обработки в порядке, предусмотренном DPDPA.
Это помогает людям понять, как обращаются с их персональными данными.
Право на исправление и удаление
Data Principal может потребовать исправления, дополнения, обновления или удаления персональных данных с учётом применимых требований и исключений.
У организаций должны быть процессы приёма таких запросов и ответа на них.
Право на рассмотрение жалоб
Data Principal имеет право обратиться к механизму рассмотрения жалоб, который обеспечивает Data Fiduciary или Consent Manager.
Это даёт возможность заявить о проблемах с обработкой персональных данных или с рассмотрением запросов о реализации прав.
Право назначить другое лицо
Data Principal может назначить другого человека для реализации применимых прав в определённых обстоятельствах, предусмотренных DPDPA.
Право отозвать согласие
Если персональные данные обрабатываются на основании согласия, Data Principal может это согласие отозвать.
Отзыв должен быть таким же простым, как и предоставление согласия.
Поэтому система согласия DPDPA требует от организаций выходить за рамки однократного «да». Нужен ещё и практический механизм для обработки отзыва и применения этого решения к соответствующей обработке.
Data Principal и согласие
Согласие - один из ключевых способов, которыми персональные данные могут обрабатываться по DPDPA.
Если используется согласие, оно должно отвечать применимым требованиям закона, в том числе быть:
- Свободным
- Конкретным
- Информированным
- Безусловным
- Однозначным
- Выраженным ясным утвердительным действием
Data Principal должен понимать цель, для которой запрашивается согласие.
Надёжный процесс согласия должен позволять:
- Информировать
- Спрашивать
- Получать
- Фиксировать
- Применять
- Отзывать
Это помогает связать решение пользователя с фактической обработкой персональных данных.
Как Data Principal может отозвать согласие?
Если обработка основана на согласии, у Data Principal должен быть доступ к действенному механизму его отзыва.
Компания не должна делать отзыв излишне сложным или заметно более трудным, чем предоставление согласия.
После отзыва согласия Data Fiduciary должен принять необходимые меры, чтобы прекратить обработку персональных данных там, где это применимо, и урегулировать последствия отзыва в соответствии с DPDPA и другими применимыми требованиями.
Для сайтов и приложений это может означать обновление настроек согласия и проверку того, что связанные системы соблюдают изменённый выбор.
Data Principal и данные детей
DPDPA предусматривает дополнительную защиту персональных данных детей.
Ребёнком считается человек, не достигший 18 лет.
В определении Data Principal, если этот человек - ребёнок, термин включает его родителя или законного опекуна.
DPDPA также устанавливает особые требования к обработке персональных данных детей, включая требования к согласию родителя или законного опекуна в применимых случаях и ограничения на отдельные формы обработки.
Компаниям, обрабатывающим персональные данные детей, следует изучить конкретные требования, применимые к их сервисам.
Data Principal и люди с инвалидностью
Законодательное определение Data Principal также охватывает ситуации с участием человека с инвалидностью.
Там, где это предусмотрено определением, термин включает законного опекуна этого человека, действующего от его имени.
Тем самым система DPDPA признаёт ситуации, когда права на персональные данные и действия, связанные с согласием, приходится реализовывать через уполномоченного законного представителя.
Как Data Principal может реализовать свои права?
Компаниям следует предусмотреть доступные процедуры, позволяющие Data Principal реализовать применимые права.
Типичный порядок действий может включать:
Подать
Подать запрос через доступный механизм по вопросам приватности или жалоб.
Проверить
Проверить запрос, когда такая проверка необходима и уместна.
Определить
Определить соответствующие персональные данные и операцию обработки.
Оценить
Оценить запрос с учётом применимых правовых требований.
Выполнить
Предпринять необходимое действие: предоставить сведения, исправить данные или удалить их там, где это применимо.
Зафиксировать
Зафиксировать результат и ответить через соответствующую процедуру.
Точный порядок зависит от типа запроса и от обязанностей организации по DPDPA.
Запросы Data Principal для сайтов и приложений
Сайты и приложения могут обрабатывать персональные данные через:
- Регистрацию учётной записи
- Формы обратной связи
- Подписки на рассылку
- Покупки и платежи
- Системы клиентской поддержки
- Использование мобильного приложения
- Cookie и онлайн-идентификаторы
- Аналитические инструменты
- Рекламные технологии
- Другие сторонние сервисы
Компаниям следует понимать, где обрабатываются эти данные, чтобы эффективно отвечать, когда Data Principal реализует применимое право.
Запрос по вопросам приватности невозможно обработать эффективно, если организация не знает, где хранятся соответствующие персональные данные и какие системы и поставщики услуг их обрабатывают.
Data Principal и субъект данных
Термин Data Principal используется в индийском DPDPA.
Термин Data Subject (субъект данных) обычно используется в таких правовых режимах, как GDPR.
Оба термина, как правило, обозначают человека, к которому относятся персональные данные, но принадлежат разным правовым системам.
| DPDPA | GDPR |
|---|---|
| Data Principal | Data Subject |
| Data Fiduciary | Data Controller |
| Data Processor | Data Processor |
| Consent Manager | Прямого аналога нет |
Компаниям, работающим на международном уровне, следует использовать терминологию и требования, применимые к каждому правовому режиму.
Data Principal и Consent Manager
DPDPA определяет Consent Manager как зарегистрированное лицо, которое выступает единой точкой контакта и позволяет Data Principal давать, изменять, просматривать и отзывать согласие через доступную, прозрачную и совместимую платформу.
Эта модель призвана дать Data Principal больше контроля над своими решениями о согласии.
Компаниям следует отличать законодательное понятие Consent Manager от обычного программного обеспечения для управления согласиями или баннера cookie.
Почему Data Principal важен?
Data Principal находится в центре системы личной приватности, выстроенной DPDPA.
Это понятие связывает несколько ключевых обязанностей:
- Уведомления о персональных данных
- Согласие
- Отзыв согласия
- Доступ к информации
- Исправление и удаление
- Рассмотрение жалоб
- Назначение другого лица
- Защиту данных детей
- Управление согласиями
Для организаций определение Data Principal помогает понять, чьи данные обрабатываются и чьи права и решения нужно уважать.
Чек-лист по Data Principal для компаний
Компаниям, обрабатывающим персональные данные, стоит оценить, способны ли они:
- Определить соответствующих Data Principal
- Предоставлять понятные уведомления о приватности и согласии
- Объяснять применимые цели обработки
- Получать действительное согласие там, где оно требуется
- Фиксировать решения о согласии
- Обрабатывать отзыв согласия
- Находить соответствующие персональные данные
- Исправлять или обновлять данные там, где это необходимо
- Удалять данные там, где это применимо
- Обеспечивать механизмы рассмотрения жалоб
- Надлежащим образом обращаться с персональными данными детей
- Обрабатывать запросы, поданные через уполномоченных представителей
- Вести учёт запросов и ответов
- Обеспечивать, чтобы связанные системы соблюдали обновлённые решения о приватности
Права Data Principal в ConsentX
ConsentX помогает компаниям воплотить согласие и решения о приватности в работе сайтов и приложений.
ConsentX поддерживает такие процессы, как:
Сбор согласия по целям
Понятные уведомления о согласии
Фиксация решений о согласии
Защищённые от подделки квитанции о согласии
Просмотр и отзыв согласия
Обнаружение cookie и трекеров
Предварительная блокировка соответствующих необязательных трекеров
Процессы обработки запросов Data Principal
Проверка возраста и родительское согласие
Доказательства, готовые к аудиту
Это помогает организациям перейти от статичной политики конфиденциальности к техническим системам, способным собирать решения о приватности, управлять ими и подтверждать их.
Внедрите права Data Principal на практике
ConsentX помогает компаниям получать осмысленное согласие, управлять настройками приватности, обрабатывать отзыв и хранить доказательства решений Data Principal. Начните с ConsentX бесплатно.
Связанные термины
Data Fiduciary - это лицо или организация, которые определяют цели и средства обработки персональных данных.
Data Processor обрабатывает персональные данные от имени Data Fiduciary.
Индийская система защиты данных, регулирующая соответствующую обработку цифровых персональных данных.
Зарегистрированная платформа, через которую Data Principal может давать, изменять, просматривать и отзывать согласие.
Программное обеспечение, которое помогает организациям собирать, вести, применять и документировать решения о приватности и согласии.
Квитанция о согласии - это запись решения пользователя о согласии и связанных с ним сведений.
Права, доступные людям по DPDPA, включая применимые права на информацию, исправление, удаление, рассмотрение жалоб и назначение другого лица.
Согласие на cookie помогает сайтам получать и вести разрешение пользователя на соответствующие cookie и технологии отслеживания.
Предварительная блокировка - технический процесс, при котором соответствующие необязательные трекеры остаются неактивными, пока не получено необходимое согласие.