أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

الهند / DPDPA

ما هو مجلس حماية البيانات في الهند؟

يُعرف أيضاً بـ: Data Protection Board، DPB، DPBI، Data Protection Board of India

يُعد الـ Data Protection Board of India (DPBI) الهيئة القانونية المُنشأة بموجب قانون Digital Personal Data Protection Act, 2023 (DPDPA) الهندي للإشراف على إنفاذ القانون. ويمكنه التحقيق في حالات عدم الامتثال، والنظر في المسائل الناشئة بموجب القانون، وفرض العقوبات حيثما وقعت مخالفة للقانون.

أنشأت الحكومة المركزية المجلس رسمياً في 13 نوفمبر 2025 بموجب المادة 18 من DPDPA. ويقع مقره الرئيسي في منطقة العاصمة الوطنية في الهند.

وبالنسبة إلى المؤسسات التي تعالج البيانات الشخصية، يجعل المجلس الامتثال القابل للإثبات أمراً مهماً. إذ ينبغي للشركات أن تكون قادرة على إثبات كيفية تقديمها للإشعار، وحصولها على الموافقة وإدارتها، واحترامها لحقوق الـ Data Principal، وحمايتها للبيانات الشخصية، وامتثالها لسائر التزامات DPDPA المنطبقة.

ماذا يعني Data Protection Board of India؟

الـ Data Protection Board of India هو السلطة القانونية المختصة بإنفاذ حماية البيانات في الهند بموجب DPDPA.

وقد أُنشئ المجلس بوصفه هيئة اعتبارية بموجب المادة 18 من القانون. ويتمثل دوره في دعم إنفاذ DPDPA وممارسة الصلاحيات والوظائف المسندة إليه بموجب القانون.

وعملياً، المجلس هو السلطة التي ينبغي أن تتوقع المؤسسات التعامل معها عندما تتحول مسائل الامتثال لـ DPDPA إلى إجراءات إنفاذ رسمية.

ما مسؤوليات الـ DPB؟

تشمل مسؤوليات الـ Data Protection Board وظائف مثل:

  • التحقيق في حالات عدم الامتثال لـ DPDPA
  • النظر في المسائل والشكاوى التي تقع ضمن اختصاصه القانوني
  • تحديد ما إذا كانت الالتزامات بموجب القانون قد انتُهكت
  • فرض العقوبات حيثما يجيزها القانون
  • ممارسة الوظائف الأخرى المسندة إليه بموجب DPDPA واللوائح المنطبقة

ولذلك يختلف المجلس عن فريق الخصوصية الداخلي في الشركة أو عن منصة إدارة الموافقة (CMP). فمنصة CMP تساعد المؤسسة على تفعيل الموافقة عملياً، أما الـ Data Protection Board فهو سلطة إنفاذ قانونية.

متى أُنشئ الـ Data Protection Board of India؟

أنشأت الحكومة المركزية الـ Data Protection Board of India في 13 نوفمبر 2025 بموجب إشعار رسمي صادر استناداً إلى المادة 18 من DPDPA. وينص الإشعار على أن المجلس سيمارس الصلاحيات ويؤدي الوظائف المسندة إليه بموجب القانون.

وحدّد إشعار منفصل صدر في التاريخ نفسه أن المجلس سيتألف من أربعة أعضاء.

وهذا يجعل الـ Data Protection Board جزءاً مهماً من الإطار التشغيلي لحماية البيانات في الهند، إلى جانب DPDPA ولوائح Digital Personal Data Protection Rules, 2025.

ما دور الـ Data Protection Board بموجب DPDPA؟

يُنشئ DPDPA المجلس بوصفه آلية الإنفاذ الخاصة به.

وبالنسبة إلى الـ Data Fiduciary، يعني ذلك ألا يُعامَل الامتثال على أنه مجرد تمرين في صياغة سياسة الخصوصية. فقد تحتاج المؤسسة إلى إثبات أن ممارساتها الفعلية في معالجة البيانات تتوافق مع الالتزامات الموصوفة في إشعاراتها ومسارات الموافقة وإجراءاتها الداخلية.

وبحسب الالتزام المعني، قد تشمل الأدلة:

  • إشعار الخصوصية المعروض على الـ Data Principal
  • الأغراض التي طُلبت الموافقة من أجلها
  • الموافقة أو الرفض المسجَّل
  • تاريخ القرار ووقته
  • إصدار الإشعار أو صيغة الموافقة المعروضة
  • سجلات سحب الموافقة
  • سجلات توضح كيف أثّر السحب في المعالجة
  • سجلات حقوق الـ Data Principal والشكاوى
  • أدلة على الضوابط الأمنية وضوابط الامتثال
  • السجلات المتعلقة ببيانات الأطفال حيثما انطبق ذلك

هل يمكن للـ Data Protection Board فرض عقوبات؟

نعم. يمنح DPDPA الـ Data Protection Board صلاحيات تتعلق بالإنفاذ والعقوبات.

وينص القانون على عقوبات مالية كبيرة على مخالفات محددة، إذ يصل الحد الأقصى للعقوبة إلى ₹250 crore عن مخالفات معيّنة.

وتتوقف العقوبة الدقيقة على طبيعة المخالفة المعنية وظروفها، ولا تؤدي كل مخالفة لـ DPDPA تلقائياً إلى فرض الحد الأقصى.

وبالنسبة إلى الشركات، الدرس العملي واضح: ينبغي أن يكون الامتثال لـ DPDPA قابلاً للإثبات، لا مجرد ادعاء.

الـ Data Protection Board مقابل DPDPA

ليس DPDPA والـ Data Protection Board الشيء نفسه.

DPDPAData Protection Board
قانون حماية البيانات الشخصية الرقمية في الهندهيئة إنفاذ مُنشأة بموجب DPDPA
يحدد الالتزامات والحقوقيمارس الصلاحيات والوظائف المسندة إليه بموجب القانون
يطبّق القواعد على الـ Data Fiduciaries والـ Data Principalsيتولى مسائل الإنفاذ ضمن اختصاصه القانوني
يضع متطلبات حماية البياناتيمكنه تحديد حالات عدم الامتثال وفرض العقوبات المنطبقة
صدر بوصفه تشريعاًأُنشئ بإشعار حكومي بموجب القانون

ومن الطرق البسيطة لتذكّر الفرق:

يضع DPDPA القواعد. ويساعد الـ Data Protection Board على إنفاذها.

الـ Data Protection Board مقابل الـ Data Protection Officer

لا ينبغي الخلط بين الـ Data Protection Board والـ Data Protection Officer (DPO).

الـ Data Protection Officer دور داخل المؤسسة. وتخضع بعض الـ Significant Data Fiduciaries لمتطلبات إضافية، منها التزامات تتعلق بالـ DPO.

أما الـ Data Protection Board فهو سلطة قانونية خارجية مُنشأة بموجب DPDPA.

ببساطة:

DPO

يعمل لدى المؤسسة أو يمثّلها في وظيفة الخصوصية وحماية البيانات لديها.

Data Protection Board

هو السلطة القانونية المسؤولة عن الإنفاذ بموجب DPDPA.

الـ Data Protection Board والـ Data Fiduciaries

بموجب DPDPA، الـ Data Fiduciary هو الكيان الذي يحدد غرض معالجة البيانات الشخصية ووسائلها.

والـ Data Fiduciaries مسؤولون عن الوفاء بالتزاماتهم بموجب القانون. وإذا أصبح الامتثال محل تدقيق تنظيمي، ينبغي أن تكون المؤسسة قادرة على إثبات كيفية تعاملها مع البيانات الشخصية وكيفية استيفائها لمتطلبات DPDPA المنطبقة.

ويكتسب ذلك أهمية خاصة فيما يتعلق بالموافقة.

فإذا كانت المؤسسة تستند إلى الموافقة، ينبغي أن تكون قادرة على إثبات:

  • ما المعلومات التي عُرضت على الـ Data Principal.
  • ما الغرض أو الأغراض التي حُدّدت.
  • ما الموافقة التي قدّمها الـ Data Principal.
  • متى قُدّمت الموافقة.
  • كيف كان يمكن سحب الموافقة.
  • ما الذي حدث بعد السحب.
  • أي إصدار من الإشعار أو صيغة الموافقة ذات الصلة كان منطبقاً.

ولهذا تُعد سجلات الموافقة الموثوقة جزءاً مهماً من برنامج الامتثال لـ DPDPA.

الـ Data Protection Board وسجلات الموافقة

سجل الموافقة دليل على قرار المستخدم.

فعلى سبيل المثال، يمكن لسجل الموافقة المفيد أن يربط القرار بما يلي:

  • الـ Data Principal أو معرّف مستعار مناسب
  • الأغراض المعروضة
  • حالة الموافقة
  • الطابع الزمني
  • إصدار الإشعار أو السياسة
  • الولاية القضائية أو الإطار التنظيمي ذو الصلة
  • معلومات السحب
  • آلية لضمان السلامة تكشف أي عبث

ويمكن لإيصال الموافقة أن يوفّر سجلاً منظّماً لما وافق عليه الشخص ومتى.

وبالنسبة إلى المؤسسات الخاضعة لمتطلبات DPDPA، يمكن للاحتفاظ بأدلة موثوقة أن يسهّل كثيراً إثبات أن عمليات الموافقة طُبّقت فعلياً بدلاً من مجرد وصفها في سياسة.

لماذا يهم الـ Data Protection Board الشركات؟

يغيّر إنشاء المجلس بيئة الامتثال العملية للمؤسسات التي تعالج البيانات الشخصية الرقمية في الهند.

ينبغي للشركات أن تفكر فيما هو أبعد من:

«هل لدينا سياسة خصوصية؟»

والسؤال الأقوى من منظور الامتثال هو:

«هل يمكننا إثبات أن ممارساتنا في معالجة البيانات والموافقة التزمت فعلياً بالمتطلبات؟»

وقد ينطوي ذلك على تطبيق ضوابط تتعلق بـ:

  • إشعارات واضحة ومفصّلة البنود
  • الموافقة القائمة على الغرض
  • سحب الموافقة
  • بيانات الأطفال
  • حقوق الـ Data Principal
  • معالجة الشكاوى
  • الضمانات الأمنية
  • سجلات الموافقة
  • إدارة المعالِجين
  • الأدلة التنظيمية

ويركّز ConsentX بشكل خاص على طبقة الموافقة والأدلة ضمن هذا الإطار الأوسع للامتثال.

الـ Data Protection Board وإدارة الموافقة

منصة إدارة الموافقة (CMP) ليست الـ Data Protection Board.

فمنصة CMP تساعد الشركة على جمع اختيارات المستخدمين وتخزينها وفرض تنفيذها. على سبيل المثال، يمكن لمنصة CMP عرض واجهة للموافقة، وحجب أدوات التتبّع غير الضرورية إلى أن يُتخذ الاختيار المناسب، وتسجيل الموافقة، وفرض تنفيذ السحب.

أما الـ Data Protection Board فيؤدي وظيفة مختلفة تماماً: فهو السلطة القانونية المُنشأة بموجب DPDPA.

وبالتالي:

CMP

تقنية للامتثال

Data Protection Board

سلطة إنفاذ قانونية

وهذا التمييز مهم عند تقييم أدوات الامتثال لـ DPDPA.

ما الأدلة التي ينبغي للشركات الاحتفاظ بها للامتثال لـ DPDPA؟

ينبغي للمؤسسات أن تنظر في الاحتفاظ بسجلات قابلة للتدقيق ذات صلة بأنشطة المعالجة التي تجريها.

وبحسب المؤسسة ونشاط المعالجة، قد يشمل ذلك:

أدلة الموافقة

سجلات توضح ما وافق عليه الـ Data Principal، ومتى مُنحت الموافقة، والأغراض التي تشملها.

أدلة الإشعار

سجلات توضح الإشعار أو المعلومات المعروضة عند جمع الموافقة.

أدلة السحب

سجلات توضح متى سُحبت الموافقة وكيف استجابت المؤسسة.

أدلة الحقوق والشكاوى

سجلات تثبت كيف جرى استلام طلبات الـ Data Principal وشكاواهم ومعالجتها وحلّها.

أدلة بيانات الأطفال

حيثما انطبق ذلك، أدلة تدعم عمليات التحقق من العمر وموافقة الوالدين القابلة للتحقق.

أدلة الأمن والحوادث

وثائق تثبت الضمانات الأمنية وعمليات الاستجابة المنطبقة على المؤسسة.

وينبغي لنظام امتثال جيد التصميم أن يجعل هذه الأدلة متاحة دون أن تضطر الفرق إلى إعادة بناء الأحداث يدوياً.

الـ Data Protection Board ولوائح DPDP Rules 2025

صدرت لوائح Digital Personal Data Protection Rules, 2025 في نوفمبر 2025، وتشكّل جزءاً من الإطار التشغيلي المحيط بـ DPDPA. كما تتضمن الموارد الرسمية لـ MeitY إشعار إنشاء الـ Data Protection Board وإشعار تشكيل المجلس.

لذلك ينبغي للشركات النظر في القانون واللوائح معاً عند إعداد برنامج الامتثال لـ DPDPA.

ولأن متطلبات التطبيق وجداوله الزمنية قد تختلف من حكم إلى آخر، ينبغي للمؤسسات التحقق من تواريخ السريان المنطبقة بدلاً من افتراض أن كل المتطلبات أصبحت واجبة التنفيذ في آن واحد.

كيف يساعد ConsentX على الاستعداد للتدقيق التنظيمي

يساعد ConsentX المؤسسات على تحويل متطلبات الموافقة إلى ضوابط مطبَّقة وقابلة للإثبات.

وبحسب طريقة التطبيق، قد يشمل ذلك:

التقاط الموافقة مقابل أغراض محددة

الاحتفاظ بسجلات موافقة مختومة بطابع زمني

إنشاء أدلة موافقة تكشف أي عبث

دعم سحب الموافقة

فرض تنفيذ اختيارات الموافقة عبر تقنيات الموقع

دعم مسارات عمل الموافقة الخاصة بـ DPDPA

توفير أدلة يمكن استخدامها أثناء مراجعات الامتثال

يصف ConsentX سجلات الموافقة لديه بأنها تكشف أي عبث ومصمَّمة لتوفير دليل على قرارات المستخدمين.

والهدف ليس الاستعاضة عن مسؤوليات الامتثال القانونية أو المؤسسية. بل يمكن لتقنية إدارة الموافقة أن تساعد على جعل الجزء المتعلق بالموافقة في برنامج الامتثال لـ DPDPA أكثر اتساقاً وقابلية للتنفيذ والتدقيق.

الـ Data Protection Board of India: أبرز النقاط

الـ Data Protection Board of India هو هيئة الإنفاذ القانونية المُنشأة بموجب DPDPA.

وأهم النقاط هي:

  • أُنشئ المجلس بموجب المادة 18 من DPDPA.
  • أُنشئ رسمياً بإشعار صدر في 13 نوفمبر 2025.
  • يقع مقره الرئيسي في منطقة العاصمة الوطنية.
  • يتمتع بصلاحيات ووظائف مسندة إليه بموجب DPDPA.
  • يمكنه تحديد حالات عدم الامتثال وفرض العقوبات المنطبقة.
  • قد تصل عقوبات DPDPA إلى ₹250 crore عن المخالفات المحددة.
  • ينبغي للـ Data Fiduciaries أن يكونوا قادرين على إثبات الامتثال.
  • يمكن لسجلات الموافقة أن توفّر أدلة مهمة حين تستند المعالجة إلى الموافقة.
  • يختلف الـ Data Protection Board عن منصة إدارة الموافقة.
  • والـ DPO والـ Data Protection Board دوران مختلفان أيضاً.

ومع انتقال إطار حماية البيانات في الهند إلى مرحلة التطبيق، تزداد أهمية الاحتفاظ بسجلات امتثال واضحة ودقيقة وقابلة للتدقيق.

طبّق الامتثال المتعلق بالـ Data Protection Board عملياً

يكون الامتثال التنظيمي أقوى حين تستطيع المؤسسة إثبات ما حدث، لا مجرد القول إنه حدث. ويساعد ConsentX الشركات على التقاط أدلة الموافقة وفرض تنفيذها والحفاظ عليها عبر أصولها الرقمية. ابدأ بناء إدارة موافقة جاهزة للتدقيق مع ConsentX.

الأسئلة الشائعة