DPDPA is now in force in India. Run a free privacy scan on your site. Scan now

DPDP Act, 2023

印度 DPDP Act逐条解读

以通俗语言概括 Digital Personal Data Protection Act 的关键条款,并说明每一条对您的同意管理与数据处理实务意味着什么。

In short
Digital Personal Data Protection Act, 2023 规范印度境内数字个人数据的处理。它以逐项列明的告知(第 5 条)和可验证的同意(第 6 条)为核心,为儿童设置了严格保护(第 9 条),为数据受托人规定了义务(第 8 条),赋予数据主体各项权利(第 11 至 14 条),并由 Data Protection Board 执法,罚款最高可达 25 亿卢比。以下各条以通俗语言逐一说明。
第 5 条

告知

DPDP Act 第 5 条要求数据受托人在征求同意之前或征求同意时,向数据主体提供逐项列明的告知,说明将要收集的个人数据及其目的、个人如何行使权利并撤回同意,以及如何向 Data Protection Board 投诉。告知必须使用清晰平实的语言,并应提供以英语或印度宪法附表八所列任一语言查阅的选项。

阅读
第 6 条

同意与撤回

DPDP Act 第 6 条规定,同意必须是自由、具体、知情、无条件且明确的,须通过清晰的肯定性行为作出,并限于实现既定目的所必需的个人数据。数据主体可随时撤回同意,且撤回同意的便利程度应与给予同意相当;同意被撤回后,数据受托人及其处理者必须在合理时间内停止相关处理。同意也可以通过注册的 Consent Manager 给予、管理和撤回。

阅读
第 7 条

合法用途

DPDP Act 第 7 条列举了若干合法用途,在这些情形下数据受托人无需另行取得同意即可处理个人数据,包括个人为某一目的自愿提供的数据、国家提供福利或服务、遵守法律或法院命令、应对医疗紧急情况和灾害,以及特定的雇佣目的。这些属于狭义的例外情形;大多数常规商业与营销处理仍需依据第 6 条取得同意。

阅读
第 8 条

受托人义务

DPDP Act 第 8 条规定了数据受托人的核心义务:在数据可能影响数据主体或某项决定时确保其准确完整;采取合理的安全保障措施防止数据泄露;发生泄露时通知 Data Protection Board 和受影响的个人;在目的实现或同意被撤回后删除个人数据;公布可解答疑问的联系人;并建立申诉处理机制。即使由处理者经手数据,数据受托人仍需承担责任。

阅读
第 9 条

儿童数据

DPDP Act 第 9 条要求数据受托人在处理儿童(未满 18 周岁者)或有合法监护人的残障人士的个人数据之前,取得其父母或合法监护人的可验证同意。该条还禁止可能对儿童福祉造成不利影响的处理活动,并禁止针对儿童的跟踪、行为监测和定向广告。在实务中,这意味着需要设置年龄门槛和可验证的家长同意流程。

阅读
第 10 条

Significant Data Fiduciaries

DPDP Act 第 10 条允许中央政府根据数据的规模与敏感程度、对数据主体的风险,以及对国家主权、选举民主和公共秩序的影响等因素,将某些数据受托人认定为 Significant Data Fiduciaries(SDF)。SDF 需承担额外义务:任命一名常驻印度、向董事会汇报的 Data Protection Officer,任命独立的数据审计师,并定期开展数据保护影响评估与审计。

阅读
第 11-14 条

数据主体权利

DPDP Act 第 11 至 14 条赋予数据主体以下权利:获取其个人数据及处理活动摘要的权利(第 11 条)、更正、补全、更新与删除的权利(第 12 条)、向数据受托人或 Consent Manager 申诉救济的权利(第 13 条),以及指定他人在其身故或丧失行为能力时代为行使权利的权利(第 14 条)。您需要建立一套可运转、时限明确的请求处理流程来落实这些权利。

阅读
第 33 & Schedule 条

处罚

根据 DPDP Act 第 33 条,Data Protection Board 可在调查后处以罚款,具体金额载于附表。最高一档为未采取合理安全保障措施防止数据泄露,罚款最高可达 25 亿卢比;违反与儿童相关义务的,罚款最高可达 20 亿卢比。在确定金额时,该委员会会考虑违规行为的性质、严重程度、持续时间以及所采取的补救措施。

阅读