DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Индия / DPDPA

Что такое Data Principal?

Также известен как: Data Principal по DPDPA, Data Principal по DPDP Act, субъект данных в Индии

По индийскому Digital Personal Data Protection Act, 2023 (DPDPA, или DPDP Act) Data Principal - это человек, к которому относятся персональные данные.

Проще говоря, если организация собирает или обрабатывает персональные данные о вас, вы и есть Data Principal.

Для ребёнка этот термин включает также его родителя или законного опекуна. Для человека с инвалидностью он включает законного опекуна, действующего от его имени.

Data Principal имеют права по DPDPA и могут контролировать свои персональные данные в соответствии с законом, включая права на доступ к информации, исправление и удаление, рассмотрение жалоб и назначение другого лица.

Что означает Data Principal?

Data Principal - это человек, чьи персональные данные обрабатываются.

Например:

  • Клиент, чьи имя и электронная почта собраны интернет-магазином
  • Пользователь, создавший учётную запись на SaaS-платформе
  • Пациент, чьи цифровые данные обрабатывает онлайн-сервис здравоохранения
  • Сотрудник, чьи персональные сведения обрабатываются в цифровом виде
  • Посетитель сайта, чьи персональные данные собраны через онлайн-форму

В каждом случае Data Principal может быть тот человек, к которому относятся данные.

DPDPA определяет Data Principal как человека, к которому относятся персональные данные.

Кто такой Data Principal по DPDPA?

Data Principal - это, как правило, человек, чьи персональные данные собираются, хранятся, используются, передаются или обрабатываются иным образом.

Возьмём для примера сайт интернет-магазина:

Клиент

Data Principal

Имя, адрес, номер телефона и другие персональные данные клиента относятся к этому человеку.

Интернет-магазин

Data Fiduciary

Компания определяет, зачем и как обрабатываются персональные данные.

Облачный или сервисный провайдер

Data Processor

Провайдер может обрабатывать персональные данные от имени Data Fiduciary.

Понимать эти роли важно, потому что по DPDPA каждая из них занимает своё положение.

Data Principal и Data Fiduciary

Data Principal - это человек, к которому относятся персональные данные.

Data Fiduciary - это лицо или организация, определяющие цели и средства обработки этих персональных данных.

Например:

РольПример
Data PrincipalКлиент, пользующийся сайтом интернет-магазина
Data FiduciaryКомпания, которая управляет этим сайтом
Data ProcessorОблачный провайдер, обрабатывающий данные для компании

Data Principal - это человек, чьи интересы и права в сфере приватности защищаются, а Data Fiduciary, как правило, отвечает за выполнение применимых обязанностей, связанных с обработкой.

Какие права есть у Data Principal?

DPDPA наделяет Data Principal правами в отношении их персональных данных.

В зависимости от применимых положений они включают:

Право на доступ к информации

Data Principal может запросить определённые сведения об обрабатываемых персональных данных и связанных операциях обработки в порядке, предусмотренном DPDPA.

Это помогает людям понять, как обращаются с их персональными данными.

Право на исправление и удаление

Data Principal может потребовать исправления, дополнения, обновления или удаления персональных данных с учётом применимых требований и исключений.

У организаций должны быть процессы приёма таких запросов и ответа на них.

Право на рассмотрение жалоб

Data Principal имеет право обратиться к механизму рассмотрения жалоб, который обеспечивает Data Fiduciary или Consent Manager.

Это даёт возможность заявить о проблемах с обработкой персональных данных или с рассмотрением запросов о реализации прав.

Право назначить другое лицо

Data Principal может назначить другого человека для реализации применимых прав в определённых обстоятельствах, предусмотренных DPDPA.

Право отозвать согласие

Если персональные данные обрабатываются на основании согласия, Data Principal может это согласие отозвать.

Отзыв должен быть таким же простым, как и предоставление согласия.

Поэтому система согласия DPDPA требует от организаций выходить за рамки однократного «да». Нужен ещё и практический механизм для обработки отзыва и применения этого решения к соответствующей обработке.

Data Principal и согласие

Согласие - один из ключевых способов, которыми персональные данные могут обрабатываться по DPDPA.

Если используется согласие, оно должно отвечать применимым требованиям закона, в том числе быть:

  • Свободным
  • Конкретным
  • Информированным
  • Безусловным
  • Однозначным
  • Выраженным ясным утвердительным действием

Data Principal должен понимать цель, для которой запрашивается согласие.

Надёжный процесс согласия должен позволять:

  1. Информировать
  2. Спрашивать
  3. Получать
  4. Фиксировать
  5. Применять
  6. Отзывать

Это помогает связать решение пользователя с фактической обработкой персональных данных.

Как Data Principal может отозвать согласие?

Если обработка основана на согласии, у Data Principal должен быть доступ к действенному механизму его отзыва.

Компания не должна делать отзыв излишне сложным или заметно более трудным, чем предоставление согласия.

После отзыва согласия Data Fiduciary должен принять необходимые меры, чтобы прекратить обработку персональных данных там, где это применимо, и урегулировать последствия отзыва в соответствии с DPDPA и другими применимыми требованиями.

Для сайтов и приложений это может означать обновление настроек согласия и проверку того, что связанные системы соблюдают изменённый выбор.

Data Principal и данные детей

DPDPA предусматривает дополнительную защиту персональных данных детей.

Ребёнком считается человек, не достигший 18 лет.

В определении Data Principal, если этот человек - ребёнок, термин включает его родителя или законного опекуна.

DPDPA также устанавливает особые требования к обработке персональных данных детей, включая требования к согласию родителя или законного опекуна в применимых случаях и ограничения на отдельные формы обработки.

Компаниям, обрабатывающим персональные данные детей, следует изучить конкретные требования, применимые к их сервисам.

Data Principal и люди с инвалидностью

Законодательное определение Data Principal также охватывает ситуации с участием человека с инвалидностью.

Там, где это предусмотрено определением, термин включает законного опекуна этого человека, действующего от его имени.

Тем самым система DPDPA признаёт ситуации, когда права на персональные данные и действия, связанные с согласием, приходится реализовывать через уполномоченного законного представителя.

Как Data Principal может реализовать свои права?

Компаниям следует предусмотреть доступные процедуры, позволяющие Data Principal реализовать применимые права.

Типичный порядок действий может включать:

01

Подать

Подать запрос через доступный механизм по вопросам приватности или жалоб.

02

Проверить

Проверить запрос, когда такая проверка необходима и уместна.

03

Определить

Определить соответствующие персональные данные и операцию обработки.

04

Оценить

Оценить запрос с учётом применимых правовых требований.

05

Выполнить

Предпринять необходимое действие: предоставить сведения, исправить данные или удалить их там, где это применимо.

06

Зафиксировать

Зафиксировать результат и ответить через соответствующую процедуру.

Точный порядок зависит от типа запроса и от обязанностей организации по DPDPA.

Запросы Data Principal для сайтов и приложений

Сайты и приложения могут обрабатывать персональные данные через:

  • Регистрацию учётной записи
  • Формы обратной связи
  • Подписки на рассылку
  • Покупки и платежи
  • Системы клиентской поддержки
  • Использование мобильного приложения
  • Cookie и онлайн-идентификаторы
  • Аналитические инструменты
  • Рекламные технологии
  • Другие сторонние сервисы

Компаниям следует понимать, где обрабатываются эти данные, чтобы эффективно отвечать, когда Data Principal реализует применимое право.

Запрос по вопросам приватности невозможно обработать эффективно, если организация не знает, где хранятся соответствующие персональные данные и какие системы и поставщики услуг их обрабатывают.

Data Principal и субъект данных

Термин Data Principal используется в индийском DPDPA.

Термин Data Subject (субъект данных) обычно используется в таких правовых режимах, как GDPR.

Оба термина, как правило, обозначают человека, к которому относятся персональные данные, но принадлежат разным правовым системам.

DPDPAGDPR
Data PrincipalData Subject
Data FiduciaryData Controller
Data ProcessorData Processor
Consent ManagerПрямого аналога нет

Компаниям, работающим на международном уровне, следует использовать терминологию и требования, применимые к каждому правовому режиму.

Data Principal и Consent Manager

DPDPA определяет Consent Manager как зарегистрированное лицо, которое выступает единой точкой контакта и позволяет Data Principal давать, изменять, просматривать и отзывать согласие через доступную, прозрачную и совместимую платформу.

Эта модель призвана дать Data Principal больше контроля над своими решениями о согласии.

Компаниям следует отличать законодательное понятие Consent Manager от обычного программного обеспечения для управления согласиями или баннера cookie.

Почему Data Principal важен?

Data Principal находится в центре системы личной приватности, выстроенной DPDPA.

Это понятие связывает несколько ключевых обязанностей:

  • Уведомления о персональных данных
  • Согласие
  • Отзыв согласия
  • Доступ к информации
  • Исправление и удаление
  • Рассмотрение жалоб
  • Назначение другого лица
  • Защиту данных детей
  • Управление согласиями

Для организаций определение Data Principal помогает понять, чьи данные обрабатываются и чьи права и решения нужно уважать.

Чек-лист по Data Principal для компаний

Компаниям, обрабатывающим персональные данные, стоит оценить, способны ли они:

  • Определить соответствующих Data Principal
  • Предоставлять понятные уведомления о приватности и согласии
  • Объяснять применимые цели обработки
  • Получать действительное согласие там, где оно требуется
  • Фиксировать решения о согласии
  • Обрабатывать отзыв согласия
  • Находить соответствующие персональные данные
  • Исправлять или обновлять данные там, где это необходимо
  • Удалять данные там, где это применимо
  • Обеспечивать механизмы рассмотрения жалоб
  • Надлежащим образом обращаться с персональными данными детей
  • Обрабатывать запросы, поданные через уполномоченных представителей
  • Вести учёт запросов и ответов
  • Обеспечивать, чтобы связанные системы соблюдали обновлённые решения о приватности

Права Data Principal в ConsentX

ConsentX помогает компаниям воплотить согласие и решения о приватности в работе сайтов и приложений.

ConsentX поддерживает такие процессы, как:

Сбор согласия по целям

Понятные уведомления о согласии

Фиксация решений о согласии

Защищённые от подделки квитанции о согласии

Просмотр и отзыв согласия

Обнаружение cookie и трекеров

Предварительная блокировка соответствующих необязательных трекеров

Процессы обработки запросов Data Principal

Проверка возраста и родительское согласие

Доказательства, готовые к аудиту

Это помогает организациям перейти от статичной политики конфиденциальности к техническим системам, способным собирать решения о приватности, управлять ими и подтверждать их.

Внедрите права Data Principal на практике

ConsentX помогает компаниям получать осмысленное согласие, управлять настройками приватности, обрабатывать отзыв и хранить доказательства решений Data Principal. Начните с ConsentX бесплатно.

Связанные термины

Data Fiduciary

Data Fiduciary - это лицо или организация, которые определяют цели и средства обработки персональных данных.

Data Processor

Data Processor обрабатывает персональные данные от имени Data Fiduciary.

Digital Personal Data Protection Act (DPDPA)

Индийская система защиты данных, регулирующая соответствующую обработку цифровых персональных данных.

Consent Manager

Зарегистрированная платформа, через которую Data Principal может давать, изменять, просматривать и отзывать согласие.

Платформа управления согласиями (CMP)

Программное обеспечение, которое помогает организациям собирать, вести, применять и документировать решения о приватности и согласии.

Квитанция о согласии

Квитанция о согласии - это запись решения пользователя о согласии и связанных с ним сведений.

Права Data Principal

Права, доступные людям по DPDPA, включая применимые права на информацию, исправление, удаление, рассмотрение жалоб и назначение другого лица.

Согласие на cookie

Согласие на cookie помогает сайтам получать и вести разрешение пользователя на соответствующие cookie и технологии отслеживания.

Предварительное согласие (предварительная блокировка)

Предварительная блокировка - технический процесс, при котором соответствующие необязательные трекеры остаются неактивными, пока не получено необходимое согласие.

Частые вопросы