Navigating India's evolving data protection landscape: What European businesses need to know

Navigating India's evolving data protection landscape: What European businesses need to know

EU-virksomheder, der sender persondata til Indien, skal kombinere SCC’er med en solid TIA og målrettede supplerende foranstaltninger. DPDPA ændrer risikobilledet og kan lette vurderingerne, men fraværet af en EU-tilstrækkelighed betyder, at compliance-arbejdet fortsat er afgørende.
EJ
Eva Jarbekk
TK
Trygve Karlstad
LT
Luca Tosoni
+14
Jeppe Songe-Møller
Inge Kristian Brodersen
Kaare M. Risung
Øyvind Eidissen
Anna Eide
Sofie Axelsson
Oskar Engman
Thomas Hagen
Halvor Manshaus
Paal-André Storesund
Larissa Barhebréus
Kyrre Tangen Andersen
Henrik Selvikvåg Høines
Ayeh al Ani

TIA og krav ved overførsel til Indien

EU-virksomheder, der overfører personoplysninger til Indien, skal sikre et beskyttelsesniveau, der reelt svarer til GDPR. Når der ikke foreligger en EU-tilstrækkelighedsafgørelse, skal eksportører anvende et overførselsgrundlag efter GDPR art. 46 – oftest standardkontraktbestemmelser – og gennemføre en Transfer Impact Assessment efter EDPB’s seks-trinsmodel. Se anbefalingerne hos EDPB.

Den afgørende del af vurderingen er, om lovgivning og praksis i modtagerlandet underminerer garantierne i det valgte overførselsværktøj. Fokus er især på offentlige myndigheders adgang, proportionalitet, uafhængigt tilsyn og effektiv klageadgang. Kan beskyttelsesniveauet ikke bringes op på et essentielt ækvivalent niveau med supplerende foranstaltninger, skal overførslen standses.

Indiens DPDPA og betydning for EU-overførsler

Indien har indført Digital Personal Data Protection Act som en konceptbaseret og etapevis implementeret regulering, der samler den hidtil fragmenterede retsramme. Loven fastlægger pligter for dataforvaltere, rettigheder for registrerede og et institutionelt tilsyn, hvilket kan ændre de faktiske forudsætninger for eksportørers landevurderinger.

Indien har dog fortsat ingen EU-tilstrækkelighedsafgørelse. Eksportører skal derfor fortsætte med art. 46-mekanismer, TIA og eventuelle supplerende foranstaltninger. Om DPDPA i praksis opfylder kravet om essentiel ækvivalens, afhænger af implementering, myndighedspraksis og effektiv håndhævelse – forhold, som bør vurderes løbende med lokal indsigt.

Lær at udarbejde solide databehandleraftaler på praksisnært kursus

Læs mere her →

Praktiske skridt for eksportører og kontraktstyring

Virksomheder bør kortlægge dataflows, vurdere indiske databehandleres sikkerhedsforanstaltninger og analysere myndighedsadgang i relevante sektorer. Overvej tekniske løsninger som robust kryptering med nøglekontrol hos eksportøren, datasegmentering og minimisering, samt præcise kontraktklausuler om underretning og modstand mod uberettiget adgang.

Som operationel køreplan kan følgende anvendes:

  • Anvend SCC’er og gennemfør en TIA i overensstemmelse med EDPB’s model.
  • Vurder proportionalitet, tilsyn og klageadgang ved offentlig myndighedsadgang.
  • Implementér tekniske, kontraktuelle og organisatoriske supplerende foranstaltninger.

Løbende monitorering af DPDPA’s implementeringsregler og tilsynets praksis er nødvendig. Opdater derefter risikomatricer, interne politikker og kontrakter, så overførsler til Indien til enhver tid hviler på et dokumenteret og forsvarligt grundlag.

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.