- PVSM.RU - https://www.pvsm.ru -

В Индии представлен новый законопроект о защите ПД ― еще один аналог GDPR?

В нашем блоге мы уже писали про GDPR [1], его «жертвах [2]» и о ситуации [3] с ужесточением регулирования ИТ-сектора в целом. В этом материале поговорим о защите ПД в Индии.

В частности, речь пойдет о новом законопроекте, представленном в конце июля этого года.

Рассмотрим его основные положения и расскажем о критике в сообществе.

В Индии представлен новый законопроект о защите ПД ― еще один аналог GDPR? - 1 [4]
/ фото ruben alexander [5] CC [6]

Ключевые положения

Разработка законопроекта о защите ПД (Personal Data Protection Bill [7], 2018) велась почти год членами Комитета юстиции им. Шрикришны (Justice Srikrishna Committee). Документ составлялся с учетом особенностей регулирования ИТ в Индии, но был привнесен и зарубежный опыт. Потому те, кто ознакомился с документом, сразу же отметили, что он во многом напоминает GDPR.

Рассмотрим ключевые положения, прописанные в документе:

Граждане получат больший контроль над ПД

Владельцев персональных в документе называют Data Principal (а не Data Subject как в GDPR). И они обладают следующими правами (страница 14, глава 6 [8]):

  • право знать, обрабатывает ли оператор те или иные ПД;
  • право на изменение данных, если они некорректны или устарели;
  • право требовать предоставить свои данные в электронном формате;
  • право на забвение/ограничение публичности или прекращение использования ПД.

Стоит отметить, что в Комитете позаботились и о детях: защите их данных посвящена отдельная глава, где прописаны обязанности операторов ПД (страница 13, глава 5 [8]). Например, там указано, что оператор обязан организовать механизмы проверки возраста, а также ограничить отслеживание поведения и показ таргетированной рекламы на сайте.

Новые требования для операторов ПД

Всех, кто собирает и обрабатывает персональные данные жителей Индии, в тексте документа называют Data Fiduciary ― лицо, которому доверили данные (юристы называют [9] его «фидуциар» или «фидуциарий»: он несет ответственность за имущество другого лица ― в этом случае имуществом выступают данные субъекта).

И к ним предъявляется ряд требований при обработке ПД (страница 17, глава 7 [8]). Например, они обязаны соблюдать концепцию Privacy by Design. Это значит, что все применяемые технологии, политики безопасности и управления бизнесом должны быть «заточены» под сохранение неприкосновенности ПД и предотвращение возможных неприятных последствий для их владельцев (к примеру, утечек данных).

Кроме того, фидуциары обязаны назначить должностное лицо по защите данных (DPO [10]) в своей компании, хранить сведения обо всех операциях с ПД, а также проходить аудит и уведомлять об утечках данных в сроки, установленные специальным надзорным органом.

К слову, о надзорных органах

Для контроля за соблюдением закона в стране будет создан орган ― Data Protection Authority of India (DPA). Размеры штрафов за несоблюдение требований закона примерно равны [11] тем, что предусматривает европейское законодательство. Например, операторам ПД грозит взыскание до 2 млн долларов (или 4% от годового оборота) за допущение взлома БД.

При этом в статье 10 (страница 29 документа [8]) сказано, что членами DPA должны быть люди со стажем более десять лет в области защиты данных и смежных сферах. Поэтому можно предположить, что должности займут люди с глубокими техническими знаниями и пониманием принципов работы технологий.

Копии ПД нужно будет хранить на серверах в Индии

Об этом говорится в статье 8 (страница 23 [8]). Всё дело в политике «киберсуверенитета», которой решили [12] следовать власти. Законопроект запрещает компаниям перемещать данные за пределы страны, если не получены разрешения от субъекта ПД, DPA или государства и не соблюдены другие тонкости. Потенциально это требование может создать дополнительные сложности как для местных компаний, так и для иностранных облачных провайдеров.

ПД можно безоговорочно хранить за границей только при возникновении чрезвычайных ситуаций (состояние здоровья владельца ПД, угроза его жизни и др., когда действовать нужно оперативно).

Как приняли законопроект

Вместе с проектом закона Комитет юстиции им. Шрикришны предоставил [13] обоснование всех положений и свои рекомендации по защите ПД в стране. Авторы поясняют, что при разработке документа использовали концепцию треугольника [14], вершина которого ― интересы граждан Индии, а основания ― интересы бизнеса и государства. Этим они, вероятно, хотят подчеркнуть, что в законопроекте учитываются права всех, кого он коснется.

Однако не все «вершины треугольника» с ними согласны. Ряд положений законопроекта подверглись критике.

Председатель Mozilla Foundation Митчелл Бейкер (Mitchell Baker) выразила свои опасения по поводу исключений для государства, упомянутых в документе (глава 9 [8]) — причины и задачи обработки ПД силами государственных структур (например, архивирование или статистический анализ) прописаны нечетко.

Серьезной критике подвергся [11] запрет на проведение исследований по «реидентификации», когда по обезличенным данным определяют личность их владельца. Такие исследования помогают [15] совершенствовать технологии защиты ПД и предоставляют статистику по утечкам или уровню безопасности данных в той или иной компании.

По тексту нового законопроекта, проводить такие тесты теперь можно только с согласия оператора ПД (в противном случае положен штраф в 3 тыс. долларов). Это должно помочь избежать возможных «сливов» баз данных с ПД жителей Индии. С другой стороны, ИБ-специалисты подчеркивают [16], что запрет на проведение реидентификации не решает проблемы.

Все это может привести к тому, что компании, обрабатывающие персональные данные, будут отказаться от проведения тестов, если не уверены в «качестве» выполняемой ими деанонимизации. При взломе систем таких компаний хакерами (которым, очевидно, не требуется разрешения на взлом), последствия могут быть серьезными.

Например, 2017 году в Великобритании тоже предлагали [17] запретить исследования по реидентификации, но вовремя одумались из соображений безопасности.

Что дальше

Новому законопроекту нужно пройти ряд инстанций: от Министерства ИТ и связи до верхней палаты Парламента Индии Раджья сабха [18] и получить их одобрение. Есть вероятность, что из-за критики в текущем виде он не будет принят, потому сроки вступления в силу пока остаются под вопросом.


P.S. Что еще у нас есть по теме в IaaS-блоге:

Автор: ИТ-ГРАДовец

Источник [22]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/zakonodatel-stvo/288286

Ссылки в тексте:

[1] GDPR: https://habr.com/company/it-grad/blog/353520/

[2] жертвах: https://habr.com/company/it-grad/blog/418501/

[3] ситуации: https://habr.com/company/it-grad/blog/416591/

[4] Image: https://habr.com/company/it-grad/blog/419257/

[5] ruben alexander: https://www.flickr.com/photos/the-wanderers-eye/5420814539/

[6] CC: https://creativecommons.org/licenses/by-sa/2.0/

[7] Personal Data Protection Bill: http://meity.gov.in/content/personal-data-protection-bill-2018

[8] страница 14, глава 6: http://meity.gov.in/writereaddata/files/Personal_Data_Protection_Bill%2C2018_0.pdf

[9] называют: https://yuridicheskaya_encyclopediya.academic.ru/12254

[10] DPO: https://ru.wikipedia.org/wiki/%D0%94%D0%BE%D0%BB%D0%B6%D0%BD%D0%BE%D1%81%D1%82%D0%BD%D0%BE%D0%B5_%D0%BB%D0%B8%D1%86%D0%BE_%D0%BF%D0%BE_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B5_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85

[11] примерно равны: https://www.theregister.co.uk/2018/07/31/india_privacy_boffin_ban/

[12] решили: https://indianexpress.com/article/technology/tech-news-technology/cyber-sovereignty-principles-need-to-be-quickly-defined-to-balance-conflicting-interests-in-cyberspace-say-experts-4541770/

[13] предоставил: http://meity.gov.in/writereaddata/files/Data_Protection_Committee_Report.pdf

[14] использовали концепцию треугольника: https://inc42.com/features/can-the-ambiguous-draft-indian-personal-data-protection-bill-2018-hold-a-candle-to-the-gdpr/

[15] помогают: https://journalistsresource.org/studies/society/internet/data-digital-privacy-cambridge-analytica

[16] подчеркивают: https://blog.lukaszolejnik.com/interesting-points-in-the-indian-data-privacy-regulation-project/

[17] предлагали: https://www.theguardian.com/technology/2018/jan/09/data-protection-bill-amended-to-protect-security-researchers

[18] Раджья сабха: https://ru.wikipedia.org/wiki/%D0%A0%D0%B0%D0%B4%D0%B6%D1%8C%D1%8F_%D1%81%D0%B0%D0%B1%D1%85%D0%B0

[19] Как обрабатывать ПД в облаке: http://iaas-blog.it-grad.ru/bezopasnost/principy-obrabotki-personalnyx-dannyx-personalnye-dannye-v-oblake-chast-2/

[20] Что считать ПД с точки зрения российского регулятора: http://iaas-blog.it-grad.ru/bezopasnost/chto-otnositsya-k-personalnym-dannym-s-tochki-zreniya-rossijskogo-regulyatora-personalnye-dannye-v-oblake-chast-1/

[21] ПД в облаке: зоны ответственности заказчика и облачного провайдера: http://iaas-blog.it-grad.ru/bezopasnost/zony-otvetstvennosti-zakazchika-i-oblachnogo-provajdera-personalnye-dannye-v-oblake-chast-3/

[22] Источник: https://habr.com/post/419257/?utm_source=habrahabr&utm_medium=rss&utm_campaign=419257