修订后的 PDP 法案如何影响印度的科技初创企业:Inc42 和 Ikigai Law 以“对话”回归

已发表: 2020-03-05

Inc42 和 Ikigai Law 于 2018 年 9 月 7 日就个人数据保护法案(PDP 法案)草案及其对生态系统的影响举行圆桌讨论

随着修订后的 PDP 法案的出台,对话又回来了,以帮助初创公司、企业家和其他利益相关者表达他们的意见

最新一期对话将在德里举行

PDP 法案于 2019 年 12 月 11 日在议会中提出,将要求初创公司彻底改革其运营,重新设计其业务实践,并彻底改变他们使用数据的方式。 从要求访问公司的专有数据到限制数据流,PDP 法案将要求初创公司改进其与数据相关的流程并将隐私嵌入其系统架构中。 为了了解和管理 PDP 法案对初创企业的影响,Inc42 和 Ikigai Law 将在德里举办圆桌讨论会“对话”。

目前,联合议会委员会 (JPC) 正在审查 PDP 法案,该委员会已在 2020 年 2 月 25 日之前邀请利益相关者发表意见。为了进一步了解这个反馈周期,对话:经修订的 PDP 法案对印度初创企业生态系统的影响正在邀请生态系统中的所有利益相关者就 PDP 法案及其对印度初创企业和技术生态系统的影响发表意见。

该活动是印度初创生态系统中的初创公司、投资者和其他利益相关者的理想汇聚点,他们都将受到 PDP 法案的影响。

加入讨论

数字服务的普及以及数据使用的迅速增加给个人和企业带来了重大风险。 随着数据泄露和安全事件的增加,印度政府承认需要制定数据保护法。

为了解决这些问题并防止印度发生安全事件,电子和信息技术部 (MeitY) 在退休的最高法院大法官 BN Srikrishna 的主持下成立了一个专家委员会。 该委员会成立于2017年,于2018年7月向政府提交了个人数据保护(PDP)法案草案,并向社会公开征求意见和建议。

2019 年 12 月,工会内阁通过了修订后的 PDP 法案。 PDP 法案适用于所有收集、使用、存储、共享或处理“个人数据”的实体,涵盖可以直接或间接识别个人身份的任何数据。

如果 PDP 法案以目前的状态获得通过,预计将对印度初创企业产生重大影响。 为了解决科技创业生态系统的这些担忧, Inc42与 Ikigai Law 一起举办了“让你的声音被听到

修订后的 PDP 法案如何影响印度的科技初创企业:Inc42 和 Ikigai Law 以“对话”回归

讨论主题

最新一期的对话旨在涵盖 PDP 法案中初创公司、企业家和公司的所有利弊。 从科技初创公司的角度涵盖该法案的所有主要条款及其对其运营产生的影响,讨论的主题是:

数据的跨境传输

当地数据存储规范适用于敏感个人数据(SPD),包括健康、财务、生物识别等类别,政府也可以通知其他类别的 SPD。 虽然该法案允许实体根据批准的合同、充分性等将 SPD 转移到印度境外,但关键个人数据 (CPD) 只能在印度处理并在紧急服务的有限理由下转移到境外。 该法案没有定义 CPD,也没有就 CPD 的构成提供任何指导,尽管政府能够通知 CPD 的类别。

这些存储要求有可能关闭印度初创公司对全球云服务平台的访问。 此外,它们还可能限制进入全球市场和最新技术的机会。 这可能会降低利润率、生产力并削弱初创企业的竞争力。

此外,降低运营成本对于处于成长初期的初创企业至关重要,而本地化要求和限制可能会增加运营成本并阻碍初创企业开发服务的能力。

为你推荐:

积极倾听您的客户如何帮助您的创业公司成长

积极倾听您的客户如何帮助您的创业公司成长

RBI 的账户聚合器框架将如何改变印度的金融科技

RBI 的账户聚合器框架将如何改变印度的金融科技

企业家无法通过“Jugaad”创建可持续、可扩展的初创公司:CitiusTech 首席执行官

企业家无法通过“Jugaad”创建可持续、可扩展的初创公司:Cit...

元界将如何改变印度汽车业

元界将如何改变印度汽车业

反暴利条款对印度初创企业意味着什么?

反暴利条款对印度初创企业意味着什么?

Edtech 初创公司如何帮助提高技能并使劳动力为未来做好准备

教育科技初创公司如何帮助印度的劳动力提高技能并为未来做好准备……

公司的数据访问义务

虽然 PDP 法案明确将匿名数据排除在其范围之外,但政府仍被允许向任何实体索取这些数据,以提供更好的服务和制定明智的政策。

这项规定可能会阻碍大、中、小型企业的业务运营。 特别是,初创公司在收集数据和发展洞察力方面付出了巨大的努力,因此,强制性的共享要求可能会损害他们的努力。

“该法案应侧重于个人数据保护,不应包括监管非个人数据(NPD)的规定。 此外,一个单独的政府委员会目前正在全面研究监管 NPD 的问题。 Ikigai Law 公共政策主管 Nehaa Chaudhari 说,初创公司也应该向该委员会提出他们对 NPD 监管的看法。

关于儿童数据的要求

PDP 法案将“儿童”定义为 18 岁以下的任何人,同时还要求实体在处理属于儿童的数据之前验证儿童的年龄并获得父母的同意。 年龄验证和获得父母同意的方式将由数据保护机构 (DPA) 规定。

年龄验证要求可能会影响所有提供在线服务的实体——实际上,该法案将要求对每个用户进行年龄验证,以确保不处理儿童数据。 此外,父母同意的要求可能会导致儿童无法获得有价值的服务——尤其是对于教育科技、健康科技和游戏等领域的初创公司——因为处理儿童数据将面临更高的合规要求,其形式尚不清楚。

目的和收集限制

该法案要求实体出于明确、具体、合法和提前传达的目的收集个人数据。 这可能会成为初创公司的障碍,他们有时会在没有明确目的或将数据货币化的情况下收集数据。 因此,在为任何新的用例或目的处理数据之前,初创公司必须预测并获得用户的同意。

通知和同意要求

为了合法处理数据,实体必须遵守严格的同意和通知要求。 在同意的基础上处理个人数据的初创公司必须在收集时向用户提供广泛的通知。 在每次收集数据时要求详细通知可能是不切实际且成本高昂的,特别是对于重复和常规交易。

每个通知需要多种语言的要求在实践中也可能很麻烦。 此外,大量的通知可能会导致用户的同意疲劳。

用户权利

该法案为用户提供了对其数据的多项权利,包括数据访问权、数据更正权、数据可移植性和数据擦除权。 这将要求实体以使用户能够提出此类请求的方式设计其系统,并确保能够满足这些请求。

“该法案赋予用户的权利可能会对初创公司产生重大的商业影响,因为改造他们的核心系统以启用此类流程将增加业务成本,”Ikigai Law 的合伙人 Vijayant Singh 说。

对 DPA 和政府的过度权力?

PDP 法案赋予 DPA 和中央政府广泛的总体权力。 例如,DPA 可以通知“重要数据受托人”(SDF); 通知处理个人数据的新理由; 确定进行数据审计的形式、方式和程序,并可能要求实体提交“设计隐私”政策进行认证。

此外,政府有权决定指定新的 SPD 类别、分类 CPD 以及在某些情况下跨境传输数据的条件。

“允许政府通知 SPD 和 CPD 的类别会导致重大的商业不确定性。 很难分解混合数据集——实际上可能无法在自由传输其他数据的同时清理数据集并在本地存储某些数据,”Singh 解释说。

条例草案的其他条文

除了涵盖上述所有要点外,圆桌会议还将涵盖以下问题:

  • 缺乏实施和执行 PDP 法案的明确时间表。 之前提议的版本有实施规定的具体时间表,包括跨境转移限制、建立 DPA 等。 初创企业需要足够的时间对其处理活动进行必要的调整并遵守法律。
  • 该法案的修订版包含重新识别去识别的个人数据的刑事责任条款。 这有可能阻止初创公司进行数据处理操作。

在我们于 2018 年 9 月举行的上一期关于 PDP 法案的对话中,讨论清楚地表明,政策制定者和科技初创公司之间存在非常明显的差距。 为了保持印度创业生态系统的势头和增长,需要通过对话、辩论和讨论来弥合这一差距。 需要通过这些努力突出该法案的影响。

对话计划在德里举行,对于印度创业生态系统的所有利益相关者和成员来说,这是一个绝佳的机会,可以聚在一起表达他们对法案的关注和意见。 在所有座位都已满之前立即预订您的位置。

加入我们的讨论

更新:由于德里爆发冠状病毒, Inc42和 Ikigai 法律已决定推迟该活动。 我们将在文章的日期和地点最终确定时更新文章。