2023年8月7日,印度议会下议院(Lok Sabha)通过《2023年数字个人数据保护法案》(Digital Personal Data Protection Bill 2023)。8月9日,该法案获得上议院(Rajya Sabha)批准。
- 该法案将适用于在印度境内处理在线收集或离线收集并数字化的数字个人数据。该法案也适用于印度境外为在印度提供商品或服务而进行的此类处理。
- 只有在个人同意的情况下,才能为合法目的处理个人数据。对于特定的合法用途,如个人自愿共享数据或国家为获得许可、执照、福利和服务而进行的处理,可能不需要征得同意。
- 数据受托人有义务保持数据的准确性,保证数据安全,并在达到目的后删除数据。
- 法案赋予个人某些权利,包括获取信息、寻求更正和删除以及申诉的权利。
- 出于国家安全、公共秩序和防止犯罪等特定原因,中央政府可豁免政府机构适用该法案的规定。
- 中央政府将成立印度数据保护委员会,对不遵守法案规定的行为进行裁决。
- 国家以国家安全等理由豁免数据处理,可能导致数据收集、处理和保留超出必要范围。这可能会侵犯基本隐私权。
- 法案未对处理个人数据所产生的危害风险进行规范。
- 法案没有赋予资料当事人资料可携带权和被遗忘权。
- 法案允许将个人数据转移到印度境外,但转移到中央政府通知的国家除外。这一机制可能无法确保对允许转移个人数据的国家的数据保护标准进行充分评估。
- 印度数据保护委员会成员的任期为两年,可连任。短期任命并可连任可能会影响委员会的独立运作。