सामग्री पर जाएँ
HexaTransfer
ब्लॉग पर वापस
GDPR और अनुपालन

GDPR फ़ाइल ट्रांसफर अनुपालन: संपूर्ण गाइड

GDPR-अनुपालन फ़ाइल ट्रांसफर की संपूर्ण गाइड जिसमें कानूनी आधार, डेटा सुरक्षा आवश्यकताएँ, सहमति प्रबंधन और व्यावहारिक कार्यान्वयन शामिल हैं।

भारत का DPDP Act 2023 (डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम) और यूरोपीय GDPR दोनों एक ही मूल सिद्धांत साझा करते हैं: फ़ाइल ट्रांसफर सहित किसी भी व्यक्तिगत डेटा प्रसंस्करण के लिए प्रलेखित कानूनी आधार, तकनीकी सुरक्षा उपाय, और ऑडिट करने योग्य लॉग होने चाहिए। यह गाइड GDPR-अनुपालन फ़ाइल ट्रांसफर के लिए व्यावहारिक framework प्रदान करती है।

GDPR-अनुपालन फ़ाइल ट्रांसफर के लिए चार बातें आवश्यक हैं: Article 6 के तहत एक प्रलेखित कानूनी आधार, उचित तकनीकी सुरक्षा उपाय (rest और transit में एन्क्रिप्शन), Article 28 के तहत आपके ट्रांसफर प्रदाता के साथ एक डेटा प्रोसेसिंग अनुबंध, और कौन ने क्या किसे कब भेजा इसका ऑडिट करने योग्य trail। यदि व्यक्तिगत डेटा EEA से बाहर जाता है, तो आपको Chapter V से transfer tools भी चाहिए।

Article 6 कानूनी आधार: फ़ाइल संलग्न करने से पहले

हर व्यक्तिगत डेटा ट्रांसफर के लिए एक लिखित कानूनी आधार आवश्यक है इससे पहले कि फ़ाइल आपका laptop छोड़े। आंतरिक HR फ़ाइलों के लिए, Article 6(1)(b) कर्मचारियों के साथ अनुबंध को cover करता है। Client deliverables आमतौर पर 6(1)(b) के तहत भी आती हैं। Marketing lists 6(1)(a) consent या 6(1)(f) legitimate interests के तहत चलती हैं।

यदि आप recruiter को CVs का 500 MB folder बिना यह record किए भेजते हैं कि कौन सा आधार लागू होता है, तो आपने पहले से ही Article 5(2) accountability उल्लंघित किया है। अपने ticketing system या shared drive में एक-पंक्ति justification रखें — auditors इसे माँगते हैं।

Article 32 के तहत एन्क्रिप्शन अपेक्षाएं

Article 32(1)(a) एन्क्रिप्शन को उचित तकनीकी उपाय के उदाहरण के रूप में नामित करता है। ICO, CNIL, और Germany का BfDI सभी "उचित" की व्याख्या rest पर AES-256 और motion में TLS 1.3 के रूप में करते हैं।

600,000 iterations पर PBKDF2-SHA-256 या Argon2id के माध्यम से व्युत्पन्न कुंजियों के साथ AES-256-GCM का उपयोग करके end-to-end encryption Article 9 के तहत special category data के लिए भी bar को पूरा करता है। WeTransfer और Dropbox Transfer मॉडल की तरह TLS terminate और application layer पर re-encrypt करने वाली सेवाएं अनुपालन में हैं लेकिन Recital 87 के तहत breach notification exemptions के योग्य नहीं हैं जैसे true E2EE है।

भारत में CERT-In के 6 घंटे के breach reporting requirement के साथ, E2EE एन्क्रिप्शन वाली सेवाएं उस timeline को पूरा करना आसान बनाती हैं — ciphertext व्यक्तिगत डेटा का उल्लंघन नहीं है।

Article 28 Processor दायित्व

जिस क्षण कोई तृतीय-पक्ष सेवा आपकी ओर से व्यक्तिगत डेटा को touch करती है, आपको Article 28(3) के आठ items को cover करने वाला लिखित अनुबंध चाहिए: subject matter, duration, nature and purpose, types of personal data, categories of data subjects, controller obligations, sub-processor rules, और processing के अंत में deletion या return।

अधिकांश प्रतिष्ठित सेवाएं — SwissTransfer, Tresorit, Proton Drive — एक DPA प्रकाशित करती हैं जिसे आप मिनटों में countersign कर सकते हैं। यदि कोई provider refuse करता है या उनका DPA Article 28(3)(h) audit rights छोड़ता है, तो दूर चले जाएं।

File Level पर Data Minimization

Article 5(1)(c) कहता है कि आपको data को जो आवश्यक है उस तक सीमित करना होगा। यह .xlsx फ़ाइल के अंदर लागू होता है, न केवल transfer layer पर। यदि marketing team active customers की list माँगती है, तो phone numbers, birthdates, और purchase history के साथ पूरा CRM export न भेजें — पहले columns को name और email तक filter करें। Scanned PDFs में social security numbers को proper PDF redaction से redact करें। Transfer रक्षा की अंतिम पंक्ति है, एकमात्र नहीं।

EEA के बाहर Chapter V ट्रांसफर

US, India, या किसी adequacy decision के बिना देश में processor को फ़ाइल भेजना Chapter V को trigger करता है। Schrems II (July 2020) और EU-U.S. Data Privacy Framework (July 2023) के बाद से, US transfers का मार्ग DPF-certified recipients या 2021 Standard Contractual Clauses plus Transfer Impact Assessment से होकर जाता है।

TIA document करता है कि क्या US surveillance law (FISA 702, EO 12333) आपके data तक compelled access कर सकती है, और आपने क्या supplementary measures — typically encryption जहाँ provider decrypt नहीं कर सकता — जोड़ी हैं। Client-side encrypted transfer supplementary measure requirements को satisfy करती है क्योंकि US processor केवल ciphertext रखता है। Data Protection Board of India इसी तरह DPDP Act 2023 के cross-border provisions के तहत technical safeguards की जाँच करता है।

72 घंटों में Breach Notification

Article 33 आपको व्यक्तिगत डेटा breach की awareness से 72 घंटे के भीतर supervisory authority को notify करने का समय देता है। यदि एक employee ने गलत .csv को गलत recipient को भेजा, तो यह एक breach है। आपके file transfer tool को event reconstruct करने के लिए पर्याप्त log करना चाहिए: sender, recipient, file hash, timestamp, IP, और क्या link access होने से पहले revoke किया गया था। CNIL का online notification form ठीक ये fields माँगता है।

HexaTransfer सहित — जो links को सात दिनों के बाद expire करती है और download events record करती है — link-expiry controls और access logs वाली सेवाएं 72-hour window को पूरा करना आसान बनाती हैं।

Shared Files पर Data Subject Rights

Articles 15 से 22 data subjects को transfer link के अंदर बैठे data सहित कहीं भी उनके data पर rights देते हैं। यदि कोई Article 17 erasure request submit करता है और उनका CV एक shared folder में है जो पिछले महीने तीन recruiters को गया था, तो आपको original delete करना होगा और document करना होगा कि downstream copies आपके नियंत्रण से बाहर हैं।

Link-expiring services इसे automatically handle करती हैं — link मरने के बाद, transfer service पर copy चली जाती है। Self-hosted SFTP और shared cloud drives को manual cleanup और प्राप्तकर्ताओं के register की आवश्यकता होती है।

Records of Processing Activities

Article 30 को 250+ employees वाले controllers — और smaller organizations जो regularly process करते हैं या special categories handle करते हैं — को Record of Processing Activities बनाए रखने की आवश्यकता है। File transfers उस register में belong करते हैं।

सात-दिन expiry और AES-256-GCM के साथ client-side encrypted transfer एक single-line entry बन जाती है: "Client deliverables via [provider], E2EE, auto-delete at day 7, EEA storage।" Supervisory authorities इसी level की specificity चाहते हैं।

व्यावहारिक अनुपालन checklist

कोई भी file transfer tool अपने organization में roll out करने से पहले verify करें: (1) DPA Article 28(3) को पूरी तरह cover करता है; (2) encryption rest पर minimum AES-256 और transit में TLS 1.3 है; (3) data residency documented और contractually locked है; (4) access और download logs कम से कम छह महीने के लिए retained हैं; (5) link expiry और revocation advertise के अनुसार काम करती है; (6) provider sub-processor lists publish करता है और changes notify करता है; (7) Article 35 के तहत DPIA file पर है यदि transfers में special category data या large-scale profiling शामिल है।

यह सात checks तिमाही में एक बार करें और output को compliance register में रखें। शुरू करें https://hexatransfer.com — मुफ़्त, कोई खाता नहीं, 10 GB अधिकतम।

एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें

एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।

फ़ाइल भेजें