¿Por qué nunca se sanciona a nadie por violación de datos en la India?

INDIA

Las empresas de servicios de software de la India son algunas de las entidades más rentables del mundo.

Proporcionan soluciones tecnológicas que impulsan a empresas de la lista Fortune 500 y a gobiernos de todo el mundo, pero ¿es siempre seguro su código?

La respuesta nunca es una simple respuesta binaria, sino más compleja en el mundo real. El sitio web de Wired ha informado de una filtración a gran escala de información privada de millones de estudiantes y profesores a través de la aplicación Digital Infrastructure for Knowledge Sharing (DIKSHA) del gobierno de la India.

No es la primera vez que se denuncian violaciones de datos a esta escala y tampoco será la última, pero ¿cambiará esto incluso con la ley de Protección de Datos Personales Digitales en vigor?

Wired y los investigadores que descubrieron el fallo de seguridad de la aplicación DIKSHA intentaron denunciarlo al Ministerio de Educación, pero no obtuvieron respuesta. Sólo pudieron solucionar el problema cuando se pusieron en contacto con la organización que creó DIKSHA: EkStep, una fundación cofundada por el multimillonario de la informática Nandan Nilekani.

Deepika Mogilishetty, responsable de política y asociaciones de EkStep, declaró a Wired que, aunque EkStep apoya el desarrollo de DIKSHA, la responsabilidad de los datos y su seguridad recae en el Ministerio de Educación de la Unión.

No es la primera vez que organizaciones vinculadas directamente a Nandan Nilekani se ven implicadas en filtraciones de datos, con su participación directa en Aadhaar y los problemas de seguridad en torno a su diseño. Son las organizaciones de Nilekani las que han presionado con éxito para que el gobierno de la India construya y recopile los datos personales de los indios, tal y como se diseñó en su informe TAG-UP.

Idealmente, cuando el investigador de seguridad se puso en contacto con el equipo de DIKSHA, el Ministerio de Educación de la Unión debería haber alertado al CERT-IN (Equipo de Respuesta a Emergencias Informáticas de la India) y el fallo debería haberse corregido. Lo ideal también sería que el CERT-IN realizara un análisis forense y determinara si los fallos de seguridad han sido explotados por alguien. Pero, por desgracia, hace falta algo más que tener una política de privacidad para cumplirla realmente y proteger la información de las personas, sobre todo cuando son niños.

El CERT-IN, al igual que el Ministerio de Educación, ha hecho caso omiso de su responsabilidad legal para con los ciudadanos de la India. Aunque CERT-IN tiene una capacidad mínima para abordar los problemas de seguridad, tampoco ha reaccionado ante los incidentes de seguridad que han tenido lugar en el pasado.

No es la primera vez que se denuncian violaciones de datos a esta escala y tampoco será la última

Ni EkStep, ni el Ministerio de Educación de la Unión, ni CERT-IN han hecho declaraciones oficiales sobre el incidente de seguridad. Lo que nos lleva a la cuestión de la responsabilidad. ¿De quién es la responsabilidad y quién debería haber tomado cartas en el asunto?

EkStep ha declarado a Wired que ellos no son responsables. Como custodio de estos datos, la responsabilidad recae en el Ministerio de Educación de la Unión de gobierno. Como agencia nodal para responder a la ciberseguridad, CERT-IN también tiene la responsabilidad de investigar el asunto. Pero todos los actores implicados no tienen ningún interés en profundizar en el problema, ya que nadie les pide cuentas por su continua indiferencia hacia la privacidad.

Aunque no existe una ley de protección de datos que obligue al Estado a actuar en caso de violación del derecho fundamental a la intimidad, la Ley de Tecnologías de la Información de 2008 contiene disposiciones para exigir responsabilidades a los responsables. El artículo 43A de la Ley de Tecnologías de la Información, que permite a las partes afectadas por la violación de datos exigir indemnizaciones a las empresas, nunca se ha aplicado y se ha quedado en papel mojado.

https://hosting56220us-96570.webempresa.site/negocios/corporaciones/2023/01/28/empresas-indias-servicios-tecnologicos-podrian-despedir-entre-ochentamil-millon-personas/

Ninguna gran organización ha sido considerada responsable de su negligencia en la protección de datos personales desde el comienzo del milenio.

La Ley de Protección de Datos Personales Digitales, que se espera que se apruebe en el Parlamento en algún momento de este año, tampoco cambiará esta cuestión. Aunque la ley propone importantes sanciones monetarias para las organizaciones que no manejen los datos personales con cuidado, con la versión actual de la ley podría seguir siendo sólo otra amenaza sobre el papel.

Las filtraciones y violaciones de datos seguirán produciéndose en India y no tendrán fin, ya que los reguladores no están interesados en penalizar a los organismos gubernamentales ni a los actores que producen la tecnología con un sector informático en auge.

Aunque no existe una ley de protección de datos que obligue al Estado a actuar en caso de violación del derecho fundamental a la intimidad, la Ley de Tecnologías de la Información de 2008 contiene disposiciones para exigir responsabilidades a los responsables

La mayoría de los incidentes de seguridad pueden atribuirse a la falta de capacidad organizativa para hacerles frente y a la falta de información de los desarrolladores de software que producen la tecnología. La única manera de resolver este problema es concienciar a la comunidad de desarrolladores de software para que produzcan programas más seguros y empujar a las organizaciones a invertir en mejores prácticas. Hasta que no se incentive a las organizaciones para que lo hagan, el problema persistirá.

Artículo republicado de The Wire en el marco de un acuerdo entre ambas partes para compartir contenido. Link al artículo original:https://thewire.in/tech/terminal-india-data-breach-software-punishment-diksha-ekstep

Web |  + posts

The Wire es un sitio web indio de noticias y opinión sin ánimo de lucro que publica en inglés, hindi, marathi y urdu. Fue fundado en 2015 por Siddharth Varadarajan, Sidharth Bhatia y M. K. Venu y está organizado como una organización sin ánimo de lucro llamada Fundación para el Periodismo Independiente.

The Wire y ReporteAsia tienen un acuerdo para traducción e intercambio de contenidos.