ما هو قانون Digital Personal Data Protection Act (DPDPA)؟
يُعرف أيضاً بـ: DPDPA، DPDP Act، DPDP Act 2023، Digital Personal Data Protection Act 2023، قانون حماية البيانات في الهند
يحدّد القانون مسؤوليات المؤسسات التي تقرر لماذا وكيف تُعالَج البيانات الشخصية، والمعروفة باسم Data Fiduciaries، ويمنح حقوقاً للأفراد المعروفين باسم Data Principals.
يضع DPDPA متطلبات تتعلق بالإشعار والموافقة وسحب الموافقة وبيانات الأطفال وأمن البيانات وانتهاكات البيانات الشخصية وحقوق الـ Data Principal ومعالجة الشكاوى وغيرها من الالتزامات.
وتوفّر لوائح DPDP Rules, 2025 متطلبات تشغيلية إضافية لتطبيق هذا الإطار.
ماذا يعني DPDPA؟
DPDPA اختصار لـ Digital Personal Data Protection Act.
ويُشار إليه عادةً بـ DPDP Act 2023 أو ببساطة DPDPA.
يضع القانون إطاراً لمعالجة البيانات الشخصية الرقمية في الهند، ويمنح الأفراد في الوقت نفسه تحكماً أكبر في كيفية جمع بياناتهم الشخصية واستخدامها.
وبالنسبة إلى المؤسسات، يعني ذلك أن الخصوصية لم تعد مجرد وثيقة سياسات. فالشركات بحاجة إلى عمليات وضوابط تقنية تدعم المعالجة المشروعة، والموافقة الفعلية حيثما لزمت، والأمن، وحقوق المستخدمين، والمساءلة.
على من ينطبق DPDPA؟
ينطبق DPDPA على معالجة البيانات الشخصية الرقمية ضمن النطاق الذي يحدده القانون، بما في ذلك المعالجة التي تجريها المؤسسات العاملة في الهند.
وقد ينطبق أيضاً على بعض عمليات المعالجة خارج الهند عندما ترتبط بعرض سلع أو خدمات على Data Principals داخل الهند.
ولذلك فهو وثيق الصلة بطيف واسع من المؤسسات، ومنها:
- شركات SaaS
- مواقع التجارة الإلكترونية
- تطبيقات الهاتف المحمول
- شركات الخدمات المالية
- منصات الرعاية الصحية
- شركات تقنيات التعليم
- شركات التسويق والإعلان
- المتاجر والأسواق الإلكترونية
- شركات التكنولوجيا
- المواقع التي تجمع معلومات شخصية
ينبغي للمؤسسات تقييم أنشطة المعالجة الخاصة بها والتزاماتها القانونية، بدلاً من افتراض أن كل نشاط معالجة يُعامَل بالطريقة نفسها.
ما هي البيانات الشخصية بموجب DPDPA؟
البيانات الشخصية هي بيانات تتعلق بفرد يمكن تحديد هويته من خلالها أو بالارتباط بها.
وفي إطار DPDPA، يتركّز الاهتمام على البيانات الشخصية الرقمية.
وقد تشمل الأمثلة معلومات مثل:
- الاسم
- البريد الإلكتروني
- رقم الهاتف
- معلومات الحساب
- المعرّفات الإلكترونية
- المعلومات المتعلقة بالموقع الجغرافي
- سجلات العملاء
- المعلومات المُرسَلة عبر النماذج الإلكترونية
- أي معلومات أخرى يمكن أن تحدّد هوية فرد
يتوقف انطباق القانون فعلياً على طبيعة البيانات وعلى نشاط المعالجة.
ما هو الـ Data Fiduciary؟
الـ Data Fiduciary هو الشخص الذي يحدد، منفرداً أو بالاشتراك مع آخرين، غرض معالجة البيانات الشخصية ووسائلها.
وببساطة، الـ Data Fiduciary هو عادةً المؤسسة التي تقرر:
ومن الأمثلة على ذلك شركة إلكترونية تجمع معلومات العملاء، أو منصة SaaS تعالج بيانات حسابات المستخدمين، أو شركة تجارة إلكترونية تستخدم معلومات العملاء لتقديم خدماتها.
ويقابل هذا المفهوم إلى حد بعيد «المتحكم» في نظام GDPR، وإن اختلف الإطاران القانونيان.
ما هو الـ Data Principal؟
الـ Data Principal هو الفرد الذي تتعلق به البيانات الشخصية.
فإذا أنشأ عميل حساباً على موقع للتجارة الإلكترونية، يكون العميل هو الـ Data Principal، وقد تكون المؤسسة التي تحدد كيفية معالجة بياناته الشخصية هي الـ Data Fiduciary.
ويمنح DPDPA الـ Data Principals حقوقاً معيّنة ويوفّر آليات لممارستها.
ما أبرز متطلبات DPDPA؟
يقدّم DPDPA عدداً من المتطلبات المهمة في مجال الخصوصية وحماية البيانات.
ومن بينها:
- تقديم إشعار مناسب بشأن معالجة البيانات الشخصية
- الحصول على موافقة صحيحة حين تكون الموافقة هي الأساس المنطبق
- جعل الموافقة محددة ومبنية على معرفة كافية
- إتاحة إمكانية سحب الموافقة
- حماية البيانات الشخصية بضمانات أمنية معقولة
- الإبلاغ عن بعض انتهاكات البيانات الشخصية عند الاقتضاء
- كفالة حقوق الـ Data Principal
- توفير آليات لمعالجة الشكاوى
- تطبيق حماية إضافية لبيانات الأطفال
- الوفاء بالالتزامات الإضافية حيثما انطبقت على Significant Data Fiduciaries
تتوقف الالتزامات الدقيقة على المؤسسة ونشاط المعالجة والأحكام المنطبقة عليها.
ماذا يقول DPDPA عن الموافقة؟
الموافقة من المفاهيم المحورية في DPDPA.
وحين يُستند إلى الموافقة، يشترط القانون أن تكون حرة ومحددة ومبنية على معرفة كافية وغير مشروطة ولا لبس فيها، وأن تُعبَّر عنها بإجراء إيجابي واضح.
وينبغي أن ترتبط الموافقة بغرض محدد، لا أن تكون إذناً غير مقيّد بمعالجة البيانات الشخصية.
كما ينبغي للمؤسسات توفير آلية فعّالة تتيح للـ Data Principals سحب موافقتهم.
وهذا يجعل تجربة الموافقة جزءاً مهماً من الامتثال لـ DPDPA.
ما هي إدارة الموافقة وفق DPDPA؟
إدارة الموافقة وفق DPDPA هي عملية جمع الموافقة وتسجيلها وفرض تنفيذها وإدارتها بما يتوافق مع متطلبات DPDP Act.
ويمكن لنظام إدارة الموافقة أن يساعد الشركات على:
- عرض إشعارات موافقة واضحة
- شرح أغراض المعالجة
- التقاط الموافقة الإيجابية
- تسجيل قرارات الموافقة
- إدارة سحب الموافقة
- الاحتفاظ بأدلة الموافقة
- تطبيق قواعد موافقة مختلفة على أغراض معالجة مختلفة
- دعم طلبات الخصوصية وعمليات التدقيق
ينبغي أن تكون إدارة الموافقة متصلة بالأنظمة التي تعالج البيانات الشخصية فعلياً، حتى يُحترم قرار المستخدم عملياً.
DPDPA والموافقة على ملفات تعريف الارتباط
يرتبط DPDPA ارتباطاً وثيقاً بالمواقع والتطبيقات التي تستخدم ملفات تعريف الارتباط وأدوات التحليلات وتقنيات الإعلان وغيرها من آليات التتبّع، حين تنطوي هذه على معالجة بيانات شخصية.
ووجود شريط لملفات تعريف الارتباط وحده لا يجعل الموقع متوافقاً تلقائياً مع DPDPA.
ينبغي للشركات أن تعرف:
- ما البيانات الشخصية التي تجمعها أدوات التتبّع لديها
- لماذا تُجمع هذه البيانات
- أي أطراف ثالثة تتلقى هذه البيانات أو تعالجها
- ما الموافقة أو الأساس القانوني الآخر المنطبق
- كيف يمكن للمستخدمين سحب موافقتهم
- كيف تستجيب تقنيات التتبّع لاختيار المستخدم
وبالنسبة إلى المواقع التي تخدم مستخدمين في عدة دول، قد يلزم تطبيق متطلبات DPDPA جنباً إلى جنب مع GDPR أو UK GDPR أو CCPA/CPRA أو غيرها من أطر الخصوصية المنطبقة.
DPDPA وبيانات الأطفال
يوفّر DPDPA حماية خاصة للبيانات الشخصية للأطفال.
والطفل بموجب القانون هو من لم يُكمل الثامنة عشرة من عمره.
وتضع المادة 9 متطلبات تتعلق بموافقة الوالدين القابلة للتحقق، وتفرض قيوداً على المعالجة التي تشمل الأطفال، بما في ذلك قيود على التتبّع والمراقبة السلوكية والإعلانات الموجّهة إلى الأطفال، مع مراعاة الأحكام والاستثناءات المنطبقة.
ولذلك ينبغي للشركات التي تخدم الأطفال أن تراعي تحديد العمر، وآليات موافقة الوالدين، والضوابط التقنية التي تمنع المعالجة المحظورة.
ما الحقوق التي يتمتع بها الـ Data Principals؟
يمنح DPDPA الـ Data Principals حقوقاً قد تشمل:
- الاطلاع على المعلومات المتعلقة ببياناتهم الشخصية
- تصحيح البيانات الشخصية
- محو البيانات الشخصية
- معالجة الشكاوى
- إمكانية تسمية شخص آخر في ظروف معيّنة
- سحب الموافقة حين تستند المعالجة إليها
تحتاج المؤسسات إلى عمليات لاستقبال طلبات الـ Data Principal المنطبقة والتحقق من هوية أصحابها وتتبّعها والرد عليها.
ما هو الـ Consent Manager بموجب DPDPA؟
الـ Consent Manager كيان مسجَّل أُنشئ لتوفير منصة قابلة للتشغيل البيني يستطيع الـ Data Principal من خلالها منح موافقته وإدارتها ومراجعتها وسحبها.
ويشكّل نموذج الـ Consent Manager جزءاً مهماً من النهج الهندي في إدارة الموافقة.
وينبغي للشركات التمييز بين الـ Consent Manager كما يعرّفه إطار DPDPA، وبين برامج إدارة الموافقة الاعتيادية للمواقع التي تُشغّل الأشرطة والتفضيلات وضوابط التتبّع.
ما هي DPDPA Rules؟
تحدّد لوائح Digital Personal Data Protection Rules, 2025 متطلبات تفصيلية تدعم تطبيق إطار DPDPA.
وتتناول اللوائح مجالات تشغيلية مثل الإشعارات وآليات الموافقة والضمانات الأمنية والالتزامات المرتبطة بالانتهاكات وبيانات الأطفال والـ Data Fiduciaries والـ Consent Managers وغيرها من متطلبات الامتثال.
وقد صدرت اللوائح في 13 نوفمبر 2025 وتتضمن أحكاماً للسريان على مراحل. لذلك ينبغي للشركات تتبّع تواريخ السريان المنطبقة بدلاً من اعتبار كل المتطلبات نافذة في اليوم نفسه.
ما العقوبات المقررة بموجب DPDPA؟
ينص DPDPA على غرامات مالية كبيرة على مخالفات معيّنة.
وقد تصل الغرامات إلى ₹250 crore عن المخالفات المحددة، بحسب الحكم المنطبق والظروف.
ويتولى مجلس حماية البيانات في الهند (Data Protection Board of India) مسؤولية الإنفاذ في ظل هذا الإطار.
ولأن العقوبات ومتطلبات الإنفاذ قد تتغير مع تطور الأنظمة واللوائح، ينبغي للمؤسسات التحقق من المتطلبات السارية قبل الاعتماد على تفسير معيّن للامتثال.
قائمة تحقق للامتثال لـ DPDPA
ينبغي للشركات التي تستعد للامتثال لـ DPDPA أن تنظر في:
- تحديد البيانات الشخصية التي يجري جمعها ومعالجتها
- توثيق أغراض المعالجة
- مراجعة إشعارات الخصوصية
- مراجعة آليات الموافقة
- جعل الموافقة واضحة ومرتبطة بغرض محدد حيثما لزم
- توفير آلية فعّالة لسحب الموافقة
- مراجعة ملفات تعريف الارتباط وتقنيات التتبّع
- تطبيق ضمانات أمنية مناسبة
- وضع إجراءات للتعامل مع انتهاكات البيانات الشخصية
- إعداد عمليات للتعامل مع طلبات الـ Data Principal
- مراجعة معالجة بيانات الأطفال
- تقييم ما إذا كانت التزامات Significant Data Fiduciary منطبقة
- الاحتفاظ بسجلات وأدلة مناسبة
- مراجعة المعالِجين ومزوّدي الخدمات من الأطراف الثالثة
- متابعة DPDPA Rules المنطبقة وتواريخ سريانها
الامتثال لـ DPDPA في المواقع الإلكترونية
ينبغي للمواقع إيلاء اهتمام خاص للموافقة والتتبّع، لأن النماذج الإلكترونية ومنصات التحليلات وأدوات الإعلان وملفات تعريف الارتباط والبكسلات والنصوص البرمجية من أطراف ثالثة قد تنطوي على معالجة بيانات شخصية.
ويشمل سير عمل عملي للامتثال في المواقع:
- الاكتشاف
- التصنيف
- الإبلاغ
- الحصول على الموافقة
- التنفيذ
- التسجيل
- إتاحة السحب
يساعد هذا النهج على ضمان انعكاس خيارات الخصوصية لا في إشعار الخصوصية للموقع فحسب، بل في سلوكه التقني أيضاً.
DPDPA في ConsentX
يوفّر ConsentX إدارة موافقة مصمَّمة حول DPDPA لمساعدة الشركات على تطبيق خيارات الخصوصية وإثباتها عبر مواقعها.
ويدعم ConsentX ما يلي:
الموافقة القائمة على الغرض
تجارب موافقة متوافقة مع DPDPA
سحب الموافقة
سجلات موافقة تكشف أي عبث
قواعد خصوصية خاصة بكل منطقة
الحجب المسبق للنصوص البرمجية
اكتشاف ملفات تعريف الارتباط وأدوات التتبّع
مسارات طلبات الـ Data Principal
مسارات التحقق من العمر وموافقة الوالدين
أدلة موافقة جاهزة للتدقيق
وهذا يساعد الشركات على الانتقال من إشعار خصوصية جامد إلى عملية موافقة مطبَّقة وقابلة للإثبات.
كما يدعم ConsentX أطر خصوصية أخرى، بما يتيح للشركات التي تخدم مستخدمين دوليين إدارة متطلبات الموافقة عبر منصة واحدة.
طبّق الامتثال لـ DPDPA عملياً
يساعد ConsentX الشركات على تطبيق الموافقة القائمة على الغرض، وإدارة تفضيلات الخصوصية، وحجب أدوات التتبّع المعنية قبل الموافقة، والاحتفاظ بسجلات موافقة جاهزة للتدقيق. ابدأ مجاناً مع ConsentX.
مصطلحات ذات صلة
الـ Data Fiduciary هو الشخص أو المؤسسة التي تحدد غرض معالجة البيانات الشخصية ووسائلها بموجب DPDPA.
الـ Data Principal هو الفرد الذي تتعلق به البيانات الشخصية.
الـ Consent Manager منصة مسجَّلة يستطيع الـ Data Principal من خلالها منح موافقته وإدارتها ومراجعتها وسحبها.
الموافقة وفق DPDPA هي الموافقة التي تستوفي متطلبات DPDP Act، أي أن تكون حرة ومحددة ومبنية على معرفة كافية وغير مشروطة ولا لبس فيها، مع إجراء إيجابي واضح.
تضع المادة 9 متطلبات وحمايات محددة تتعلق بمعالجة البيانات الشخصية للأطفال.
البيانات الشخصية هي بيانات تتعلق بفرد يمكن تحديد هويته من خلالها أو بالارتباط بها.
تساعد منصة إدارة الموافقة المؤسسات على جمع موافقة المستخدمين وإدارتها وفرض تنفيذها وتوثيقها عبر المواقع والتطبيقات.
هي عملية الحصول على إذن المستخدم وإدارته بشأن ملفات تعريف الارتباط وتقنيات التتبّع غير الضرورية المعنية.