DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

印度 / DPDPA

什么是 Data Principal

也称为:DPDPA 中的 Data Principal、DPDP Act 中的 Data Principal、印度的数据主体

依据印度《Digital Personal Data Protection Act, 2023》(DPDPA 或 DPDP Act),Data Principal 是指个人数据所指向的那个人。

简单来说,如果某个机构收集或处理与你有关的个人数据,你就是 Data Principal。

对于儿童,该术语还包括其父母或法定监护人。对于残障人士,则包括代其行事的法定监护人。

Data Principal 在 DPDPA 下享有权利,并可依照该法对自己的个人数据行使控制,包括与查阅信息、更正与删除、投诉救济以及指定他人相关的权利。

Data Principal 是什么意思?

Data Principal 是指其个人数据正在被处理的那个人。

例如:

  • 被在线商店收集姓名和电子邮件的顾客
  • 在 SaaS 平台上创建账户的用户
  • 数字信息被在线医疗服务处理的患者
  • 个人信息以数字方式被处理的员工
  • 通过在线表单被收集个人数据的网站访问者

在上述每种情形中,数据所指向的个人都可能是 Data Principal。

DPDPA 将 Data Principal 定义为个人数据所指向的那个人。

DPDPA 下谁是 Data Principal?

Data Principal 通常是指其个人数据被收集、存储、使用、共享或以其他方式处理的那个人。

以一个电商网站为例:

顾客

Data Principal

顾客的姓名、地址、电话号码及其他个人数据都与该个人相关。

电商企业

Data Fiduciary

该企业决定为何以及如何处理这些个人数据。

云服务商或服务提供方

Data Processor

该服务商可能代表 Data Fiduciary 处理这些个人数据。

理解这些角色很重要,因为在 DPDPA 下它们各自的地位并不相同。

Data Principal 与 Data Fiduciary 的区别

Data Principal 是个人数据所涉及的那个人。

Data Fiduciary 是决定这些个人数据处理目的与方式的个人或机构。

例如:

角色示例
Data Principal使用在线购物网站的顾客
Data Fiduciary运营该网站的企业
Data Processor为该企业处理数据的云服务商

Data Principal 是其隐私利益与权利受到保护的那个人,而 Data Fiduciary 通常负责履行与该处理相关的适用义务。

Data Principal 享有哪些权利?

DPDPA 赋予 Data Principal 与其个人数据相关的权利。

依据适用条款,这些权利包括:

查阅信息的权利

Data Principal 可依据 DPDPA 的规定,就正在处理的个人数据及相关处理活动索取一定信息。

这有助于个人了解自己的个人数据是如何被处理的。

更正与删除的权利

在适用要求与例外的前提下,Data Principal 可以要求更正、补充、更新或删除个人数据。

机构应当具备接收并回应此类请求的流程。

投诉救济的权利

Data Principal 有权使用 Data Fiduciary 或 Consent Manager 提供的投诉救济机制。

这为就个人数据处理或权利请求的处理方式提出关切提供了途径。

指定他人的权利

在 DPDPA 规定的特定情形下,Data Principal 可以指定他人代为行使适用的权利。

撤回同意的权利

当个人数据基于同意被处理时,Data Principal 可以撤回该同意。

撤回应当与给予同意一样容易。

因此,DPDPA 的同意机制要求机构不能只停留在收集一次性的“是”。它们还需要一套切实可行的机制,用于管理撤回并把该决定落实到相关处理活动中。

Data Principal 与同意

同意是 DPDPA 下处理个人数据的主要途径之一。

当以同意为依据时,它应当满足该法的适用要求,包括做到:

  • 自由作出
  • 具体
  • 基于充分信息
  • 无附加条件
  • 明确
  • 通过清晰的肯定性行为作出

Data Principal 应当理解请求同意的具体目的。

一套稳健的同意流程应当能够做到:

  1. 告知
  2. 询问
  3. 采集
  4. 记录
  5. 落实
  6. 撤回

这有助于把用户的决定与个人数据的实际处理连接起来。

Data Principal 如何撤回同意?

当处理以同意为依据时,Data Principal 应当能够使用有效的机制来撤回该同意。

企业不应让撤回变得不必要地困难,或明显比给予同意更为复杂。

同意被撤回后,Data Fiduciary 应当在适用情形下采取必要措施停止处理个人数据,并依照 DPDPA 及其他适用要求处理撤回所带来的后果。

对于网站和应用而言,这可能意味着更新同意偏好设置,并确保相关联的系统尊重修改后的选择。

Data Principal 与儿童数据

DPDPA 为儿童个人数据提供了额外保护。

儿童是指未满 18 周岁的个人。

就 Data Principal 的定义而言,当该个人为儿童时,该术语包括其父母或法定监护人。

DPDPA 还就儿童个人数据的处理设定了具体要求,包括在适用情形下父母或法定监护人的同意要求,以及对某些处理形式的限制。

处理儿童个人数据的企业应当审视适用于其服务的具体要求。

Data Principal 与残障人士

Data Principal 的法定定义也涵盖涉及残障人士的情形。

在定义所适用的情形下,该术语包括代其行事的法定监护人。

这确保 DPDPA 的框架承认某些情形:与个人数据相关的权利以及与同意相关的行为,可能需要通过获得授权的法定代表来行使。

Data Principal 如何行使自己的权利?

企业应当提供便于使用的流程,让 Data Principal 行使适用的权利。

典型的工作流程可能包括:

01

提交

通过可用的隐私或投诉渠道提交请求。

02

核验

在核验必要且适当时,对请求进行核验。

03

定位

确定相关的个人数据与处理活动。

04

评估

依据适用的法律要求对请求进行评估。

05

处理

采取必要行动,例如提供信息、更正数据,或在适用情形下删除数据。

06

记录

记录处理结果,并通过适当流程作出回应。

具体流程取决于请求的类型以及该机构在 DPDPA 下所负的义务。

网站与应用中的 Data Principal 请求

网站和应用可能通过以下方式处理个人数据:

  • 账户注册
  • 联系表单
  • 订阅邮件通讯
  • 购买与支付
  • 客户支持系统
  • 移动应用的使用
  • Cookie 与在线标识符
  • 分析工具
  • 广告技术
  • 其他第三方服务

企业应当了解这些数据在何处被处理,以便在 Data Principal 行使适用权利时能够有效回应。

如果机构不知道相关个人数据存放在哪里,也不清楚哪些系统和服务提供商在处理这些数据,就无法有效处理隐私请求。

Data Principal 与数据主体的区别

Data Principal 一词用于印度的 DPDPA。

Data Subject(数据主体)一词则常见于 GDPR 等隐私法律框架。

两个术语通常都指个人数据所指向的个人,但分属不同的法律框架。

DPDPAGDPR
Data PrincipalData Subject
Data FiduciaryData Controller
Data ProcessorData Processor
Consent Manager无直接对应概念

跨国经营的企业应当使用各隐私法律框架所适用的术语与要求。

Data Principal 与 Consent Manager

DPDPA 将 Consent Manager 定义为经注册的主体,作为单一联系点,使 Data Principal 能够通过易于使用、透明且可互通的平台给予、管理、查看和撤回同意。

这一模式旨在让 Data Principal 更好地掌控自己的同意决定。

企业应当区分 Consent Manager 这一法定概念与一般的同意管理软件或 Cookie 同意横幅。

Data Principal 为何重要?

Data Principal 处于 DPDPA 个人隐私框架的核心位置。

这一概念把若干关键义务连接在一起:

  • 个人数据告知
  • 同意
  • 撤回同意
  • 查阅信息
  • 更正与删除
  • 投诉救济
  • 指定他人
  • 儿童数据保护
  • 同意管理

对机构而言,识别 Data Principal 有助于厘清正在处理谁的数据,以及应当尊重谁的权利与选择。

面向企业的 Data Principal 合规清单

处理个人数据的企业应当考虑自身是否能够:

  • 识别相关的 Data Principal
  • 提供清晰的隐私与同意告知
  • 说明适用的处理目的
  • 在需要时取得有效同意
  • 记录同意决定
  • 支持同意撤回
  • 定位相关的个人数据
  • 在需要时更正或更新数据
  • 在适用情形下删除数据
  • 提供投诉救济机制
  • 妥善处理儿童个人数据
  • 处理通过适用代表提出的请求
  • 保存请求与回应的记录
  • 确保相关联的系统尊重更新后的隐私选择

ConsentX 中的 Data Principal 权利

ConsentX 帮助企业把同意与隐私选择真正落实到网站和应用中。

ConsentX 可支持以下流程:

按目的采集同意

清晰的同意告知

记录同意决定

可防篡改的同意凭证

同意的查看与撤回

Cookie 与追踪器发现

对相关非必要追踪器的事前拦截

Data Principal 请求处理流程

年龄校验与父母同意流程

可供审计的证据

这有助于机构从静态的隐私政策,转向能够采集、管理并证明隐私选择的技术体系。

把 Data Principal 的权利落到实处

ConsentX 帮助企业采集有实质意义的同意、管理隐私偏好、支持撤回,并保留 Data Principal 选择的证据。免费开始使用 ConsentX。

常见问题