India está preparando regulaciones nacionales revisadas de protección de datos
El gobierno indio ha redactado reglas que determinan cómo las empresas dentro y fuera del país deben manejar la protección de datos de sus ciudadanos.
Hace un año y medio, India promulgó su primera ley nacional integral de protección de datos: la Ley de Protección de Datos Personales Digitales (DPDP).. La ley definió importantes derechos de protección de datos para los ciudadanos indios (acceso, actualización, rectificación, impugnación, portabilidad y eliminación de sus datos, así como protecciones adicionales para los datos de los niños) y diversas obligaciones de los controladores de datos para proteger los datos de los usuarios, mantener su exactitud y la naturaleza y la Manera de restringir cómo se necesita y más.
Las organizaciones aún no se han visto obligadas a adaptar sus prácticas de comercio de datos, ya que la ley esperaba un conjunto de reglas de implementación claramente definidas. El 3 de enero, el Ministerio de Electrónica y Tecnología de la Información de la India (MeitY) publicó esto Proyecto de reglas para la operacionalización del DPDP. En 22 disposiciones y siete apéndices, las Reglas DPDP brindan a las empresas un marco para el cumplimiento de la ley una vez que el gobierno comienza a hacerla cumplir.
«A medida que la infraestructura digital de la India ha crecido exponencialmente, la falta de mecanismos de seguridad para las personas ha dejado a los ciudadanos vulnerables durante años», afirma Pankit Desai, director ejecutivo y cofundador de Sequretek. Esto convierte al DPDP en “una regulación innovadora que debería haberse hecho hace mucho tiempo. No es sólo un marco regulatorio: es una señal de la voluntad de la India de priorizar el bienestar de los ciudadanos en la era digital”.
El largo camino de la India hacia la protección de datos
En 1941, Khrarak Singh, un ciudadano del estado de Uttar Pradesh, en el norte de la India, fue juzgado por dacoidad. Fue puesto en libertad por falta de pruebas, pero la policía lo siguió de cerca. Visitaban su casa por las noches, vigilaban sus movimientos y vigilaban diversos aspectos de su vida privada: por ejemplo, su trabajo, su vida social y sus hábitos.
Finalmente, Singh presentó una petición argumentando que la vigilancia violaba sus derechos constitucionales. El 18 de diciembre de 1962, seis jueces de la Corte Suprema de la India dictaminaron que, si bien algunas de las tácticas policiales constituían acoso, muchas de sus actividades de vigilancia estaban legalmente permitidas. La privacidad, argumentaron, no es un derecho fundamental según la constitución del país.
Esto siguió siendo así hasta 2017, después de que el gobierno indio propusiera el proyecto “Aadhaar”, que proporcionaba a todos los ciudadanos números de identificación con diversos datos demográficos y biométricos. El presidente del Tribunal Supremo de la India, JS Khehar, que encabezó la impugnación de Aadhaar, dijo: «Es crucial para nosotros determinar si existe un derecho fundamental a la privacidad en la constitución india», citando el caso Kharak Singh. En agosto de 2017, un tribunal de nueve jueces sostuvo que la privacidad era un derecho disponible para los ciudadanos de la India según la Constitución.
Su fallo abrió la puerta a la legislación de protección de datos, en particular el Proyecto de Ley de Protección de Datos Personales de 2019. Sin embargo, el proyecto de ley resultó ser a la vez amplio y restrictivo. El proyecto de ley cubría tanto datos personales como no personales, pero era estricto al no permitir que datos personales sensibles salieran de las fronteras del país, pero también era indulgente al permitir que el gobierno se eximiera por varias razones. De todos modos, el proyecto de ley fue retirado en agosto de 2022. Fue sucedido en espíritu por el DPDP, más neutral, que finalmente comenzará a trabajar una vez que se finalicen las últimas reglas propuestas.
Nuevas reglas de tráfico
Las reglas DPDP son en su mayoría estándares de la industria: las empresas deben informar a sus clientes sobre los datos que recopilan y cifrarlos en reposo y en tránsito en caso de una infracción, eliminarlos después de tres años de inactividad, etc.
«Lo más importante es que otorgan al controlador de datos (el individuo) un control significativo sobre sus datos personales, incluida la capacidad de determinar cuándo, cómo, dónde y con qué propósito se utilizan sus datos», señala Rama Krishna Gudipati, jefe de éxito del cliente en NubeSEK. «Además, introducir sanciones por incumplimiento añade un nivel importante de responsabilidad». Notificar a los clientes de una infracciónPor ejemplo, incumplir las obligaciones relacionadas con los datos de los niños podría costar a las empresas hasta 200 millones de rupias (alrededor de 23 millones de dólares).
Sin embargo, ciertas disposiciones son más controvertidas, como las continuas exenciones para las agencias gubernamentales. Desai de Sequretek dice: «La exención concedida al gobierno de estas reglas plantea dudas sobre la equidad y la rendición de cuentas, especialmente dado el importante papel del gobierno como proveedor de servicios», dice Desai de Sequretek. “La infraestructura digital de la India está fuertemente influenciada por iniciativas gubernamentales, a diferencia de Occidente, donde dominan las empresas privadas”, lo que hace que la regla sea más efectiva que en otros países.
La fecha límite para enviar comentarios sobre el nuevo borrador de reglas es el 18 de febrero. Después de activar las reglas, MeitY explicó en un Nota de prensa del 5 de enero«Se proporcionaría un período de tiempo adecuado para permitir una transición fluida para que todas las partes interesadas, desde las pequeñas empresas hasta las grandes corporaciones, logren el cumplimiento de la nueva ley».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cybersecurity-operations/india-overhauled-national-data-privacy-rules