印度强化数字数据保护法规:严惩违规,加强网络安全措施
HackerNews 编译,转载请注明出处: 印度政府已公布《数字个人数据保护(DPDP)规则》草案,供公众咨询。印度新闻信息局(PIB)周日发布的声明称:“数据受托方必须提供清晰易懂的个人信息处理说明,以便获取知情同意。” “公民有权要求删除数据、指定数字代理人,并使用用户友好的机制管理自己的数据。” 该规则旨在实施《2023年数字个人数据保护法》,同时赋予公民对其数据的更大控制权,让他们可以选择是否同意处理其信息,并有权要求数字平台删除数据及解决投诉。 在印度运营的公司还需实施加密、访问控制和数据备份等安全措施,以保护个人数据,并确保其保密性、完整性和可用性。DPDP法案中数据受托方需遵守的其他重要规定如下: 实施检测和应对违规行为及日志维护的机制 在数据泄露事件发生后72小时(如获允许可延长)内向数据保护委员会(DPB)提供导致事件的详细事件顺序、为减轻威胁所采取的行动以及已知涉事人员身份 在三年期限后删除不再需要的个人数据,并在删除此类信息前48小时通知个人 在其网站/应用程序上清晰显示负责处理用户个人数据相关问题的指定数据保护官(DPO)的联系方式 在处理18岁以下儿童或残疾人的个人数据前,需获得其父母或法定监护人的可验证同意(豁免情况包括医疗专业人员、教育机构及儿童保育提供者,但仅限于健康服务、教育活动、安全监测和交通追踪等特定活动) 每年进行一次数据保护影响评估(DPIA)和全面审计,并将结果报告给DPB(仅限于被视为“重要”的数据受托方) 在跨境数据传输方面遵守联邦政府的要求(必须留在印度境内的个人数据具体类别将由专门委员会确定) 草案还提出,当联邦和州政府机构处理公民数据时,需为公民提供一定保障,要求此类处理合法、透明且“符合法律和政策标准”。 滥用或未能保护个人数字数据或未向DPB报告安全漏洞的组织将面临最高2.5亿卢比(近3000万美元)的罚款。 电子和信息技术部(MeitY)正就草案规定征求公众意见,截止日期为2025年2月18日,并表示提交的意见不会向任何第三方披露。 《2023年数字个人数据保护法》于2023年8月正式通过,自2018年以来已多次修订。该数据保护法规是在印度最高法院2017年裁定重申隐私权为印度宪法基本权利后出台的。 此前一个多月,电信部根据《2023年电信法》发布了《2024年电信(电信网络安全)规则》,以保障通信网络的安全,并实施严格的数据泄露披露准则。 根据新规则,电信实体必须在发现影响其网络或服务的安全事件后六小时内向联邦政府报告,受影响公司还须在24小时内提供其他相关信息。 此外,电信公司还需任命一名首席电信安全官(CTSO),该官员必须是印度公民及印度居民,并以指定格式与联邦政府共享流量数据(不包括消息内容),以“保护和确保电信网络安全”。 然而,互联网自由基金会(IFF)表示,“措辞过于宽泛”且从草案中删除了“流量数据”的定义,可能会为滥用行为大开方便之门。 消息来源:The Hacker News, 编译:zhongx; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文