印度政府于2025年1月3日發布了《數字個人數據保護法》的草案規則,并開放公眾咨詢至2025年2月18日。這些規則旨在為數據受托人(處理個人數據的實體)提供明確的指導,確保數據收集和使用的透明度。規則要求數據受托人在收集數據時向用戶提供清晰的通知,說明數據用途,并獲得用戶的知情同意。此外,規則引入了“同意管理人”機制,以標準化用戶的收集過程。數據受托人需在數據泄露后72小時內通知印度數據保護委員會,并采取加密、假名化等技術措施保護數據。對于未成年人數據的處理,規則要求獲得父母或監護人的可驗證同意??缇硵祿鬏攲⑹艿轿磥碚畹募s束。規則還要求重要數據受托人定期進行數據保護影響評估和審計。
背景
印度為加強數字隱私保護做出了重大努力,根據《2023年數字個人數據保護法》發布了數據保護規則草案,供公眾咨詢。這些規則將開放至2月18日,旨在為在該國運營的實體處理個人數據制定明確且可執行的指導方針。
這些草案的發布是印度十年來全面制定數據保護法的重要里程碑。2011年,由前德里高等法院首席大法官AP Shah擔任主席的專家委員會建議制定隱私法,為這些法規奠定了基礎。經過多年的修訂和辯論,該立法最終定型為2023年《數字個人數據保護法》(DPDP),目前正在走向實際實施。
草案提議分階段實施。管理數據保護委員會的規則(包括其組成和職責(規則 16-20))將立即生效。其他規定(例如詳細說明通知要求、同意管理和政府數據訪問的規定)計劃稍后實施。
關鍵要點
自2023年8 月首次公布該法律以來,經過16個月的時間,電子和信息技術部 (MeITY) 于2025年1月3日晚間發布了《數字個人數據保護規則》草案??傮w而言,數據保護規則草案中提到了22 點,但其中最重要的要求如下:
1、數據受托義務:數據受托人(處理個人數據的實體)必須確保數據收集和使用的透明度。通知必須清晰、簡單且與其他內容分開,以便用戶了解數據使用情況并給予知情同意。
2、撤回同意和權利管理:用戶撤回同意的機制必須與給予同意的機制一樣容易獲得。數據受托人必須促進用戶行使本法案賦予的權利,包括訪問、更正和數據刪除。
3、安全和保障:必須采取加密、假名化、屏蔽等充分的技術措施來保護個人數據。必須維護日志來追蹤對個人數據的訪問,確保迅速識別和處理未經授權的訪問。
4、數據泄露通知:一旦發生數據泄露,受托人必須及時通知受影響的個人。必須在發現違規行為后72小時內通知當局。
5、未成年人數據處理:數據受托人必須驗證父母是否同意處理18歲以下兒童的數據。機制必須確保父母身份和同意的有效且可驗證。
6、研究和統計目的的豁免:如果按照規定的標準進行研究、存檔或統計分析,某些規定不適用于個人數據處理。
7、跨境數據傳輸:跨境數據傳輸將需要遵守政府規定的條件,以保護印度公民的主權和安全。
8、設計數據保護:受托人必須在其系統和運營中納入數據保護原則,確保從一開始就維護用戶權利。
9、重要數據受托人:根據處理的數據量和敏感度,這些受托人面臨更嚴格的要求,包括強制審計和影響評估。
可能的影響
電子和信息技術部 (MeitY) 通過MyGov平臺邀請公民、行業利益相關者和民間社會提出反饋意見。此舉表明政府致力于制定透明的規則,旨在確保新法規能夠滿足不同觀點。草案承認在管理個人數據方面出現了新的挑戰,特別是在全球關于人工智能驅動的數據處理、跨境數據流和監控問題的爭論中。
隨著數字服務的興起和全球經濟的相互聯系,印度的數據保護制度預計將影響國際業務。處理印度居民數據的公司需要遵守當地框架,確保其做法符合印度的嚴格標準。這些規定也與全球趨勢相吻合。世界各國都在加強數據隱私法規,這反映出人們越來越意識到不加控制的數據使用所帶來的影響。
參考資源
1、https://thecyberexpress.com/india-releases-draft-data-protection-rules/
2、https://pib.gov.in/PressReleasePage.aspx?PRID=2090048
3、https://innovateindia.mygov.in/dpdp-rules-2025/
4、https://www.thehindu.com/news/national/it-ministry-notifies-draft-rules-under-data-protection-law/article69058838.ece