印度的《数字个人数据保护法》改变了每一家接触印度用户的企业处理个人数据的方式。如果您从印度境内的人员收集姓名、邮箱、电话号码或设备标识符,DPDPA 就适用于您。以下是一份清晰的清单,写给那些希望把这件事做对、又不想淹没在法律术语里的团队。
从告知与同意开始
DPDPA 以知情同意为核心。在收集个人数据之前,您必须用通俗的措辞告诉人们您收集什么、为什么收集。
- 发布清晰的隐私告知,列出您收集的数据以及每项用途的目的。
- 提供英文版告知,并在对用户重要的场景下提供其偏好的印度语言版本。
- 让同意具体化。把互不相关的用途打包成一个 我同意 是无效的。
- 让撤回和给予同意一样容易。藏在深处的邮件申请不算数。
需要牢记的原则是:同意必须是自由作出、具体、知情且明确的。如果一个普通人无法理解自己同意了什么,那您就没有取得有效同意。
梳理您的数据与处理方
没有梳理过的数据无法得到保护。在做其他事情之前,先写下您收集了什么、数据存放在哪里、还有谁会接触到它。
- 列出每一个收集个人数据的表单、跟踪器与集成。
- 识别您与之共享数据的每一个第三方,并确认其受合同约束。
- 记录数据的存储位置以及保留时长。
- 为每个数据类别设定留存期限,目的达成后即予删除。
尊重数据主体的权利
在 DPDPA 之下,其数据被您持有的人被称为数据主体(data principal),他们拥有实实在在的权利。您的站点需要有可运转的机制来响应这些权利。
- 提供访问其数据的申请入口。
- 允许更正和更新不准确的数据。
- 在数据不再需要时支持删除。
- 提供投诉渠道,并在合理时间内回应。
请把这些做成工作流,而不是一次性的人情操作。当请求到来时,您需要的是带有截止期限的可追踪流程,而不是在收件箱里手忙脚乱。
谨慎处理儿童数据
DPDPA 对未满 18 岁的用户设定了更高标准。如果儿童有可能使用您的服务,就不能忽视这一点。
- 在处理儿童数据之前取得可验证的家长同意。
- 不得针对儿童开展跟踪或行为广告。
- 增加年龄标识或年龄验证,使儿童账户默认获得更严格的处理方式。
最稳妥的姿态是假定您的用户中有未成年人,并设计好同意流程,确保未经家长明确许可,绝不将其数据用于广告目的。
保留可出示的证据
无法证明的同意等于没有同意。监管机构和审计人员会追问您如何得知某人同意过。
- 为每一次同意记录时间戳以及当时展示的告知版本。
- 保留防篡改日志,使记录无法在事后被悄悄修改。
- 让证据可导出,以便您能迅速回应质询。
把它们串起来
告知、具体的同意、便捷的撤回、梳理清晰的数据、可运转的权利机制、对儿童数据的谨慎处理,以及可举证的证据——这就是 DPDPA 就绪的主干。其中没有什么高深内容,但确实需要有意为之,并内建于产品之中,而不是事后拼接。
如果您想要一层开箱即用、覆盖告知、撤回、DSAR 工作流与防篡改证据的同意能力,请 免费开始使用 ConsentX,用一个下午梳理清楚您的数据足迹。