《2023年数字个人数据保护法》是印度保护数字个人数据的主要法律。它规范组织如何收集、处理、存储和共享个人信息,同时赋予个人对其数据更大的控制权。
在《数字个人数据保护法》出台之前,印度的数据保护主要由《2000年信息技术法》和《2011年信息技术(合理安全实践与程序及敏感个人数据或信息)规则》(SPDI规则)管辖。《数字个人数据保护法》取代了SPDI规则,为数字个人数据保护建立了完整的框架:它赋予个人访问、更正和删除其个人数据的权利,同时要求组织在需要时取得有效同意、落实合理的安全措施并报告特定数据泄露事件。《信息技术法》继续管辖网络犯罪和电子记录,但《数字个人数据保护法》现已成为印度规范数字个人数据保护的主要立法。
依据《2023年数字个人数据保护法》,印度对数据本地化采取灵活、基于风险的路径,而非对所有个人数据一刀切地要求境内存储。该法原则上允许数字个人数据跨境传输,组织可在印度境外存储或处理数据,除非中央政府以通知形式特别限制向某些国家或地区的传输。这一路径支持国际业务运营、云计算和数字贸易,同时保留政府维护国家利益的能力。
《数字个人数据保护法》还对处理数字个人数据的组织(数据受托人)施加了重要的安全要求:必须落实合理的安全保障,防止个人数据遭受未经授权的访问、披露、篡改、丢失或毁损。发生个人数据泄露事件时,组织须按规定方式通知受影响个人和印度数据保护委员会。被指定为重要数据受托人的组织,还可能承担强化的合规义务,包括定期审计、风险评估和任命数据保护官。总体而言,《数字个人数据保护法》在隐私保护、数据安全与数字信息自由流动之间取得平衡,同时允许政府在国家安全和公共利益必要时实施有针对性的限制。
《2023年数字个人数据保护法》建立了结构化的执法框架,以确保印度数据保护要求得到遵守。该法设立印度数据保护委员会作为主要执法监管机构,有权调查投诉、查处个人数据泄露事件、向组织发出指令,并对违法行为处以经济处罚。
数据受托人须落实合理的安全保障、合法处理个人数据并履行法定义务。发生个人数据泄露事件时,须按规定方式通知印度数据保护委员会和受影响个人;委员会可就组织是否履行法律义务开展调查,并决定适当的执法措施。
《数字个人数据保护法》采取民事执法路径,强调监管监督、纠正措施和经济处罚,而非刑事制裁。视违规的性质和严重程度,组织可能因安全措施不足、违反泄露通知要求或侵害个人权利等行为面临高额经济处罚。通过这一执法机制,《数字个人数据保护法》促进问责、增强公众对数字服务的信任,并推动组织建立健全的数据治理和网络安全实践。
《2023年数字个人数据保护法》是印度第一部专门保护数字个人数据的综合性立法。它取代了《2000年信息技术法》和SPDI规则下的早期框架,为数据隐私提供了现代化的法律架构。该法借鉴了欧盟《通用数据保护条例》的理念,但已按印度的法律体系、数字经济和治理需求作出调整。
《数字个人数据保护法》在若干方面与GDPR相似。两部法律都要求组织合法、公平且安全地处理个人数据;都承认个人对其数据的权利,包括访问、更正和删除信息的权利;都要求组织落实适当的安全保障、报告特定个人数据泄露事件,并就个人信息处理落实问责;也都对违规行为设置高额经济处罚,促使组织保持扎实的数据保护实践。
不过,《数字个人数据保护法》在几个重要方面不同于GDPR。GDPR同时适用于数字记录和某些手工记录,《数字个人数据保护法》则主要规范数字形式的个人数据。GDPR赋予的个人权利更广,包括数据可携权、反对处理的权利以及与自动化决策相关的权利;《数字个人数据保护法》的法定权利范围较窄。GDPR对组织施加的合规义务也更广,包括强制性数据保护影响评估、详细的记录保存以及特定情形下的数据保护官任命;相比之下,《数字个人数据保护法》下的这类附加义务,主要落在被政府指定为重要数据受托人的组织身上。此外,GDPR由各欧盟成员国的独立数据保护机构执行,《数字个人数据保护法》则设立印度数据保护委员会作为主要执法机构。
与印度此前的法律框架相比,《数字个人数据保护法》引入了若干重要变化:以专门规范数字个人数据的完整立法取代SPDI规则,明确界定数据主体、数据受托人和数据处理者的责任,强化同意要求,赋予个人可执行的权利,规定合理的安全保障和泄露报告义务,并建立专门的执法机制。这些改革在加强隐私保护的同时,也为创新、数字治理和印度数字经济的持续增长留出了空间。
《2000年信息技术法》是印度第一部在数字环境中处理个人信息保护问题的立法。其主要目的在于赋予电子记录、数字签名和电子商务法律效力,但也引入了规范组织处理个人信息的条款。核心数据保护条款是第43A条:处理敏感个人数据或信息的法人团体,若未能落实合理的安全实践和程序,且该疏忽造成不当损失或不当得利,须向受影响的个人作出赔偿。
依第43A条制定的SPDI规则对上述义务作了补充:界定敏感个人数据或信息(包括密码、财务信息、健康记录和生物识别信息),要求组织在收集敏感个人数据前取得同意、发布隐私政策、仅为合法目的收集信息、允许个人查阅和更正其信息,并落实ISO/IEC 27001标准或同等水平的合理安全实践。此外,第72A条禁止未经授权披露依合法合同取得的个人信息,从而强化了个人信息处理中的保密与问责。
印度的网络安全和数据安全框架,旨在保护数字系统、个人信息和关键基础设施免受网络威胁。《2000年信息技术法》是管辖网络犯罪、电子记录和数字签名的主要法律,将黑客攻击、身份盗窃、网络欺诈和未经授权访问计算机系统等行为定为犯罪。为强化个人数据保护,《2023年数字个人数据保护法》为数字个人数据的收集、处理、存储和共享建立了完整的法律框架。
《数字个人数据保护法》要求组织合法处理个人数据、在需要时取得有效同意、落实合理的安全保障并报告特定个人数据泄露事件;同时赋予个人访问、更正、删除其个人数据以及寻求申诉救济的权利。因处理数据的性质或规模而被指定为重要数据受托人的组织,可能承担额外的合规义务。
印度的网络安全生态还由印度计算机应急响应小组(CERT-In)进一步支撑——其负责协调网络安全事件响应、发布安全公告并提升网络韧性。《信息技术法》、《数字个人数据保护法》与CERT-In的监管框架相互配合,共同保护数字基础设施、降低网络风险、增强公众信任,并支持印度数字经济的持续增长。
作为在印度执业的网络安全与数据合规法律团队,我们就数字个人数据的合法收集、处理、存储和共享提供咨询,帮助组织遵守《2023年数字个人数据保护法》。我们起草隐私政策、同意文本、数据处理协议和合规框架以满足法定要求;评估法律风险、谈判涉及数据保护的合同,并确保监管义务得到履行。发生数据泄露时,我们就事件响应、泄露通知和监管报告提供指引。我们的专业支持帮助组织降低法律风险、保护个人数据、维护客户信任并避免监管处罚。
印度的网络安全法与数据安全法
《数字个人数据保护法》之前的框架:《信息技术法》与SPDI规则
印度的数据跨境传输
印度的数据本地化与安全要求
印度的执法与监管应对
我们作为印度网络安全与数据合规律师事务所的角色
为什么印度的数据合规与众不同