DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

印度 / DPDPA

什么是 Data Fiduciary

也称为:DPDPA 中的 Data Fiduciary、数据控制者、印度的 Data Fiduciary

依据印度《Digital Personal Data Protection Act》(DPDPA),Data Fiduciary 是指决定个人数据处理目的与方式的个人或机构。

简单来说,Data Fiduciary 决定为什么收集或处理个人数据,以及这些处理如何开展。

Data Fiduciary 有责任履行 DPDPA 下适用的义务,包括提供适当告知、在需要时取得有效同意、保护个人数据、回应 Data Principal 的请求、处置个人数据泄露事件,以及证明自身的合规情况。

这一概念大体相当于 GDPR 中的控制者,尽管 DPDPA 与 GDPR 采用不同的法律框架和术语。

Data Fiduciary 是什么意思?

Data Fiduciary 是决定个人数据处理目的与方式的机构或个人。

例如,如果一家电商企业为处理订单而收集客户的姓名、电子邮件地址、电话号码和收货地址,那么该企业可能就是 Data Fiduciary,因为它决定了为何以及如何处理这些信息。

这一术语之所以重要,是因为 DPDPA 下的责任并不仅仅取决于谁在物理上存储或经手数据。决定处理目的与方式的机构可能要承担 Data Fiduciary 的责任。

谁是 Data Fiduciary?

Data Fiduciary 可以是在 DPDPA 适用范围内决定个人数据处理目的与方式的企业、机构、个人、政府实体或其他主体。

例如可能包括:

  • 电商企业
  • SaaS 企业
  • 银行与金融服务公司
  • 医疗健康平台
  • 教育平台
  • 移动应用
  • 在线交易平台
  • 科技公司
  • 广告与市场营销企业
  • 处理员工信息的雇主
  • 政府机构

某一机构是否属于 Data Fiduciary,取决于具体的处理活动以及它在其中所承担的角色。

Data Fiduciary 有哪些责任?

DPDPA 为 Data Fiduciary 设定了多项责任。

依据适用的要求,Data Fiduciary 可能需要:

  • 向 Data Principal 提供适当告知
  • 在需要同意时取得有效同意
  • 为合法且特定的目的处理个人数据
  • 尊重同意的撤回
  • 实施合理的安全保障措施
  • 采取适当措施防止个人数据泄露
  • 按照适用法律的要求报告泄露事件
  • 回应 Data Principal 的权利请求
  • 提供投诉救济机制
  • 保存适当的记录与证据
  • 遵守有关儿童个人数据的要求
  • 若被认定为 Significant Data Fiduciary,履行额外义务

DPDPA 还要求 Data Fiduciary 对 Data Processor 代其开展的处理继续承担责任。

Data Fiduciary 与 Data Processor 的区别

Data Fiduciary 决定为何以及如何处理个人数据。

Data Processor 则代表 Data Fiduciary 处理个人数据。

例如:

电商企业

Data Fiduciary

该企业决定为何收集客户信息,以及如何将其用于提供服务。

云托管服务商

Data Processor

该服务商可能代表企业存储或处理其客户信息。

这一区分很重要,因为决定处理目的与方式的机构通常仍需承担履行 Data Fiduciary 义务的责任。

Data Fiduciary 与数据控制者的区别

DPDPA 中的 Data Fiduciary 一词,大体相当于 GDPR 中的 Data Controller(数据控制者)。

两个概念通常都指决定个人数据处理目的与方式的一方。

不过,它们并不是可以互换使用的法律术语。

DPDPAGDPR
Data FiduciaryData Controller
Data PrincipalData Subject
Data ProcessorData Processor
Consent Manager无直接对应概念

因此,跨国经营的企业应当逐一评估各法域,而不是假定符合 GDPR 就自动满足 DPDPA 的要求。

什么是 Significant Data Fiduciary?

Significant Data Fiduciary(SDF)是指中央政府可以依据所处理个人数据的数量与敏感程度、对 Data Principal 权利的风险、对印度主权与完整性的潜在影响、对选举民主的风险、国家安全或公共秩序等因素,认定为重要的 Data Fiduciary。

Significant Data Fiduciary 负有额外的合规义务。

这些义务可能涉及以下方面的要求:

  • 任命数据保护官
  • 任命独立的数据审计师
  • 定期审计
  • 数据保护影响评估
  • 额外的合规与治理措施

机构应当判断自身是否落入任何已公布的类别,而不是假定仅凭规模就会成为 SDF。

Data Fiduciary 与同意

同意是 DPDPA 合规的重要组成部分。

当处理以同意为依据时,DPDPA 要求同意必须是自由作出、具体、基于充分信息、无附加条件且明确的,并通过清晰的肯定性行为表达。

Data Fiduciary 还应当让 Data Principal 能够撤回同意。

撤回应当与给予同意一样容易。

这意味着 Data Fiduciary 需要的不只是一份隐私政策,而是一套能够传达处理目的、采集用户选择、落实该选择并支持撤回的同意流程。

Data Fiduciary 与隐私告知

Data Fiduciary 应当提供适当的告知,说明所处理的个人数据及其处理目的。

在数字服务中,这可能涉及同意告知、隐私告知、Cookie 告知、应用界面、注册表单以及其他面向用户的说明。

目的是让 Data Principal 获得足够的信息,以理解哪些个人数据正在被处理以及原因何在。

清晰且按目的划分的告知,也更便于把同意记录与其所对应的处理活动关联起来。

Data Fiduciary 与儿童数据

DPDPA 为儿童个人数据提供了额外保护。

按照该法,儿童是指未满 18 周岁的个人。

第 9 条要求 Data Fiduciary 在处理儿童个人数据之前,取得父母或法定监护人可核实的同意,但须遵循适用的条款与豁免。

该法还限制可能对儿童福祉产生不利影响的处理,并在适用条款的前提下禁止针对儿童的追踪、行为监测和定向广告。

因此,对于可能被儿童使用的服务,Data Fiduciary 应当考虑年龄校验、父母同意以及防止被禁止处理的技术控制。

Data Fiduciary 与 Data Principal 的权利

Data Principal 在 DPDPA 下享有权利,Data Fiduciary 需要有相应流程来处理适用的请求。

这些权利包括:

  • 获取有关个人数据及其处理的信息
  • 更正与删除个人数据
  • 投诉救济
  • 在特定情形下指定他人
  • 在处理以同意为依据时撤回同意

Data Fiduciary 应当建立清晰的流程,用于接收、核验、跟踪并回应适用的请求。

Data Fiduciary 与 Data Processor

Data Fiduciary 可能会使用 Data Processor 来提供涉及个人数据的服务。

例如:

  • 云服务提供商
  • 电子邮件服务商
  • 支付处理机构
  • 客户支持平台
  • CRM 系统
  • 分析服务提供商
  • 主机托管服务商
  • 营销技术提供商

使用 Data Processor 并不免除 Data Fiduciary 确保个人数据处理受到妥善治理的责任。

因此,Data Fiduciary 应当了解哪些数据共享给了处理方、为何共享、如何受到保护,以及适用哪些合同与运营层面的控制措施。

Data Fiduciary 与个人数据泄露

Data Fiduciary 应当实施合理的安全保障措施来保护个人数据。

发生个人数据泄露时,DPDPA 及适用的 Rules 就泄露通知及相关行动设定了要求。

因此,机构应当具备能够识别、评估、记录并应对个人数据泄露的事件响应流程。

安全应被视为一项持续的运营责任,而不是一次性的合规动作。

Data Fiduciary 合规清单

准备 DPDPA 合规工作的 Data Fiduciary 应当考虑:

  • 梳理正在收集与处理的个人数据
  • 明确每项处理活动的目的
  • 识别 Data Processor 与第三方
  • 检查隐私告知
  • 检查同意机制
  • 在必要时确保同意按目的区分
  • 让同意撤回易于使用
  • 保存适当的同意证据
  • 实施合理的安全保障措施
  • 建立泄露响应流程
  • 建立 Data Principal 请求的处理流程
  • 检查儿童数据的处理情况
  • 评估 SDF 义务是否适用
  • 检查数据保存与删除的做法
  • 定期检查第三方追踪技术
  • 关注 DPDPA Rules 与相关公告

Data Fiduciary 与 Cookie 同意

当网站决定通过在线表单、账户、Cookie、分析、广告技术或其他追踪机制所收集个人数据的处理目的与方式时,它可以构成 Data Fiduciary。

因此,Cookie 与追踪器管理可以成为更广泛 DPDPA 合规方案的一部分。

网站应当了解:

  1. 收集了哪些数据
  2. 为何收集
  3. 谁会收到这些数据
  4. 需要何种同意
  5. 用户的选择如何被落实

仅有 Cookie 同意横幅,未必能满足上述全部要求。

ConsentX 中的 Data Fiduciary

ConsentX 帮助 Data Fiduciary 在各网站上落实并证明其同意与隐私控制措施。

ConsentX 可以帮助企业:

打造按目的划分的同意体验

提供清晰的同意告知

取得肯定性同意

记录同意决定

生成同意凭证

支持同意撤回

在取得同意前拦截相关追踪器

扫描网站中的 Cookie 与追踪技术

管理 Data Principal 的请求

支持年龄校验与父母同意

保留可供审计的同意证据

适用地区专属的隐私规则

这有助于把 Data Fiduciary 的责任转化为可执行的技术与运营控制,而不是仅仅依赖文档。

把 Data Fiduciary 合规落到实处

ConsentX 帮助 Data Fiduciary 把 DPDPA 的要求转化为可执行、可证明的隐私控制措施。免费开始使用 ConsentX。

常见问题