¿Qué es el Data Protection Board of India?
También conocido como: Data Protection Board, DPB, DPBI, Data Protection Board of India
El Gobierno central constituyó formalmente el Board el 13 de noviembre de 2025 en virtud de la Sección 18 de la DPDPA. Su sede central se encuentra en la Región de la Capital Nacional de la India.
Para las organizaciones que tratan datos personales, la existencia del Board hace que sea importante poder demostrar el cumplimiento. Las empresas deben ser capaces de acreditar cómo informan, cómo obtienen y gestionan el consentimiento, cómo respetan los derechos de los Data Principals, cómo protegen los datos personales y cómo cumplen las demás obligaciones aplicables de la DPDPA.
¿Qué significa Data Protection Board of India?
El Data Protection Board of India es la autoridad legal encargada de hacer cumplir la protección de datos en la India conforme a la DPDPA.
El Board se creó como persona jurídica en virtud de la Sección 18 de la ley. Su función es respaldar la aplicación de la DPDPA y ejercer los poderes y funciones que la ley le atribuye.
En la práctica, el Board es la autoridad con la que las organizaciones deben esperar tratar cuando las cuestiones de cumplimiento de la DPDPA se convierten en asuntos de aplicación formal.
¿De qué es responsable el DPB?
Entre las responsabilidades del Data Protection Board se incluyen funciones como:
- Investigar los incumplimientos de la DPDPA
- Examinar los asuntos y reclamaciones que entren dentro de sus competencias legales
- Determinar si se han incumplido obligaciones previstas en la ley
- Imponer sanciones cuando la ley lo autorice
- Ejercer otras funciones atribuidas por la DPDPA y las normas aplicables
Por tanto, el Board es algo distinto del equipo interno de privacidad de una empresa o de una plataforma de gestión del consentimiento (CMP). Una CMP ayuda a una organización a llevar el consentimiento a la práctica; el Data Protection Board es una autoridad legal encargada de hacer cumplir la ley.
¿Cuándo se constituyó el Data Protection Board of India?
El Gobierno central constituyó el Data Protection Board of India el 13 de noviembre de 2025 mediante una notificación oficial en virtud de la Sección 18 de la DPDPA. La notificación establece que el Board ejercerá los poderes y desempeñará las funciones que le atribuye la ley.
Otra notificación, publicada en la misma fecha, especificó que el Board estaría compuesto por cuatro miembros.
Esto convierte al Data Protection Board en una pieza importante del marco operativo de protección de datos de la India, junto con la DPDPA y las Digital Personal Data Protection Rules, 2025.
¿Cuál es la función del Data Protection Board según la DPDPA?
La DPDPA establece el Board como su mecanismo de aplicación.
Para un Data Fiduciary, esto significa que el cumplimiento no debe tratarse simplemente como un ejercicio de redacción de la política de privacidad. Una organización puede tener que demostrar que sus prácticas reales de tratamiento de datos se ajustan a las obligaciones descritas en sus avisos, sus flujos de consentimiento y sus procedimientos internos.
Según la obligación de que se trate, las evidencias pueden incluir:
- El aviso de privacidad mostrado a un Data Principal
- Las finalidades para las que se solicitó el consentimiento
- El consentimiento o la negativa registrados
- La fecha y la hora de la decisión
- La versión del aviso o del texto de consentimiento presentado
- Los registros de retirada del consentimiento
- Los registros que muestran cómo afectó la retirada al tratamiento
- Los registros de derechos de los Data Principals y de reclamaciones
- Las evidencias de los controles de seguridad y cumplimiento
- Los registros relativos a datos de menores, cuando proceda
¿Puede el Data Protection Board imponer sanciones?
Sí. La DPDPA otorga al Data Protection Board poderes de aplicación y facultades relacionadas con las sanciones.
La ley prevé sanciones económicas significativas para determinados incumplimientos, y la sanción máxima alcanza ₹250 crore para ciertas infracciones.
La sanción concreta depende de la naturaleza y las circunstancias del incumplimiento en cuestión; no toda infracción de la DPDPA conlleva automáticamente el importe máximo.
Para las empresas, la lección práctica es sencilla: el cumplimiento de la DPDPA debe poder demostrarse, no simplemente afirmarse.
Data Protection Board frente a DPDPA
La DPDPA y el Data Protection Board no son lo mismo.
| DPDPA | Data Protection Board |
|---|---|
| La ley de protección de datos personales digitales de la India | Organismo de aplicación creado en virtud de la DPDPA |
| Define obligaciones y derechos | Ejerce los poderes y funciones que le atribuye la ley |
| Aplica normas a los Data Fiduciaries y los Data Principals | Conoce de los asuntos de aplicación dentro de sus competencias legales |
| Establece requisitos de protección de datos | Puede determinar incumplimientos e imponer las sanciones aplicables |
| Aprobada como legislación | Constituido por notificación del Gobierno en virtud de la ley |
Una forma sencilla de recordar la diferencia es:
La DPDPA fija las reglas. El Data Protection Board ayuda a hacerlas cumplir.
Data Protection Board frente a Data Protection Officer
El Data Protection Board no debe confundirse con un Data Protection Officer (DPO).
El Data Protection Officer es un cargo dentro de la organización. Determinados Significant Data Fiduciaries están sujetos a requisitos adicionales, entre ellos obligaciones relacionadas con el DPO.
El Data Protection Board, en cambio, es una autoridad legal externa creada en virtud de la DPDPA.
En términos sencillos:
DPO
Trabaja para una organización o la representa en su función de privacidad y protección de datos.
Data Protection Board
Es la autoridad legal responsable de hacer cumplir la DPDPA.
El Data Protection Board y los Data Fiduciaries
Según la DPDPA, el Data Fiduciary es la entidad que determina la finalidad y los medios del tratamiento de datos personales.
Los Data Fiduciaries son responsables de cumplir sus obligaciones conforme a la ley. Si el cumplimiento pasa a estar sometido a escrutinio regulatorio, una organización debe poder demostrar cómo gestiona los datos personales y cómo cumple los requisitos aplicables de la DPDPA.
Esto es especialmente relevante en materia de consentimiento.
Si una organización se basa en el consentimiento, debe poder acreditar:
- Qué información se presentó al Data Principal.
- Qué finalidad o finalidades se especificaron.
- Qué consentimiento otorgó el Data Principal.
- Cuándo se otorgó el consentimiento.
- Cómo podía retirarse el consentimiento.
- Qué ocurrió tras la retirada.
- Qué versión del aviso o del texto de consentimiento correspondiente se aplicó.
Por eso los registros de consentimiento fiables son una parte importante de un programa de cumplimiento de la DPDPA.
El Data Protection Board y los registros de consentimiento
Un registro de consentimiento es la evidencia de la decisión de un usuario.
Por ejemplo, un registro de consentimiento útil puede asociar una decisión con:
- Un Data Principal o un identificador seudónimo adecuado
- Las finalidades presentadas
- El estado del consentimiento
- Marca de tiempo
- Versión del aviso o de la política
- Jurisdicción o marco regulatorio correspondiente
- Información sobre la retirada
- Un mecanismo de integridad que haga evidente cualquier alteración
Un recibo de consentimiento puede ofrecer un registro estructurado de lo que una persona aceptó y cuándo.
Para las organizaciones sujetas a los requisitos de la DPDPA, conservar evidencias fiables puede facilitar considerablemente demostrar que los procesos de consentimiento se implantaron realmente y no solo se describieron en una política.
¿Por qué es importante el Data Protection Board para las empresas?
La constitución del Board cambia el entorno práctico de cumplimiento para las organizaciones que tratan datos personales digitales en la India.
Las empresas deben ir más allá de preguntarse:
«¿Tenemos una política de privacidad?»
Una pregunta de cumplimiento más sólida es:
«¿Podemos demostrar que nuestras prácticas de tratamiento de datos y de consentimiento cumplieron realmente los requisitos?»
Esto puede implicar implantar controles para:
- Avisos claros y detallados
- Consentimiento por finalidad
- Retirada del consentimiento
- Datos de menores
- Derechos de los Data Principals
- Gestión de reclamaciones
- Salvaguardas de seguridad
- Registros de consentimiento
- Gestión de encargados
- Evidencias regulatorias
ConsentX se centra especialmente en la capa de consentimiento y evidencias de este marco de cumplimiento más amplio.
El Data Protection Board y la gestión del consentimiento
Una plataforma de gestión del consentimiento (CMP) no es el Data Protection Board.
Una CMP ayuda a una empresa a recoger, almacenar y aplicar las decisiones de los usuarios. Por ejemplo, una CMP puede presentar una interfaz de consentimiento, bloquear los rastreadores no esenciales hasta que se tome la decisión correspondiente, registrar el consentimiento y aplicar su retirada.
El Data Protection Board desempeña una función completamente distinta: es la autoridad legal creada en virtud de la DPDPA.
Por tanto:
CMP
Tecnología de cumplimiento
Data Protection Board
Autoridad legal encargada de hacer cumplir la ley
Esta distinción es importante a la hora de evaluar herramientas de cumplimiento de la DPDPA.
¿Qué evidencias deben conservar las empresas para cumplir la DPDPA?
Las organizaciones deberían plantearse mantener registros auditables relativos a las actividades de tratamiento que llevan a cabo.
Según la organización y la actividad de tratamiento, esto puede incluir:
Evidencias del consentimiento
Registros que muestran qué consintió el Data Principal, cuándo otorgó el consentimiento y qué finalidades abarca.
Evidencias de los avisos
Registros que muestran el aviso o la información presentados cuando se recogió el consentimiento.
Evidencias de la retirada
Registros que muestran cuándo se retiró el consentimiento y cómo respondió la organización.
Evidencias de derechos y reclamaciones
Registros que demuestran cómo se recibieron, tramitaron y resolvieron las solicitudes y reclamaciones de los Data Principals.
Evidencias sobre datos de menores
Cuando proceda, evidencias que respalden los procesos de verificación de edad y de consentimiento parental verificable.
Evidencias de seguridad e incidentes
Documentación que demuestra las salvaguardas de seguridad y los procesos de respuesta aplicables a la organización.
Un sistema de cumplimiento bien diseñado debería hacer accesibles estas evidencias sin que los equipos tengan que reconstruir los hechos manualmente.
El Data Protection Board y las DPDP Rules 2025
Las Digital Personal Data Protection Rules, 2025 se notificaron en noviembre de 2025 y forman parte del marco operativo que rodea a la DPDPA. Los recursos oficiales del MeitY incluyen también la notificación de constitución del Data Protection Board y la notificación sobre su composición.
Por tanto, las empresas deben considerar conjuntamente la ley y las Rules al desarrollar su programa de cumplimiento de la DPDPA.
Dado que los requisitos y plazos de implantación pueden variar entre disposiciones, las organizaciones deben verificar las fechas de entrada en vigor aplicables en lugar de suponer que todos los requisitos pasaron a ser exigibles al mismo tiempo.
Cómo ayuda ConsentX a prepararse para el escrutinio regulatorio
ConsentX ayuda a las organizaciones a convertir los requisitos de consentimiento en controles aplicados y demostrables.
Según la implantación, esto puede incluir:
Recoger el consentimiento para finalidades específicas
Mantener registros de consentimiento con marca de tiempo
Generar evidencias de consentimiento inalterables
Dar soporte a la retirada del consentimiento
Aplicar las decisiones de consentimiento en todas las tecnologías del sitio web
Dar soporte a flujos de consentimiento específicos de la DPDPA
Aportar evidencias que pueden utilizarse en las revisiones de cumplimiento
ConsentX describe sus registros de consentimiento como inalterables y diseñados para aportar evidencias de las decisiones de los usuarios.
El objetivo no es sustituir las responsabilidades de cumplimiento legales u organizativas. Lo que puede hacer la tecnología de gestión del consentimiento es contribuir a que la parte de consentimiento de un programa de cumplimiento de la DPDPA sea más coherente, aplicable y auditable.
Data Protection Board of India: puntos clave
El Data Protection Board of India es el organismo legal de aplicación creado en virtud de la DPDPA.
Los puntos más importantes son:
- El Board se constituyó en virtud de la Sección 18 de la DPDPA.
- Se constituyó formalmente mediante notificación el 13 de noviembre de 2025.
- Su sede central se encuentra en la Región de la Capital Nacional.
- Tiene los poderes y funciones que le atribuye la DPDPA.
- Puede determinar incumplimientos e imponer las sanciones aplicables.
- Las sanciones de la DPDPA pueden alcanzar ₹250 crore para las infracciones especificadas.
- Los Data Fiduciaries deben poder demostrar su cumplimiento.
- Los registros de consentimiento pueden aportar evidencias importantes cuando el tratamiento se basa en el consentimiento.
- Un Data Protection Board es algo distinto de una plataforma de gestión del consentimiento.
- Un DPO y el Data Protection Board también son figuras distintas.
A medida que el marco de protección de datos de la India entra en fase de implantación, mantener registros de cumplimiento claros, precisos y auditables resulta cada vez más importante.
Lleva a la práctica el cumplimiento ante el Data Protection Board
El cumplimiento normativo es más sólido cuando una organización puede demostrar lo que ocurrió, y no simplemente afirmar que ocurrió. ConsentX ayuda a las empresas a recoger, aplicar y conservar evidencias de consentimiento en todas sus propiedades digitales. Empieza a construir una gestión del consentimiento lista para auditoría con ConsentX.
Términos relacionados
La Digital Personal Data Protection Act, 2023 de la India, base del marco de protección de datos personales digitales del país.
La entidad que determina la finalidad y los medios del tratamiento de datos personales según la DPDPA.
La persona a la que se refieren los datos personales.
Un modelo de intermediario registrado previsto en la DPDPA a través del cual los Data Principals pueden otorgar, gestionar, revisar y retirar su consentimiento.
Tecnología que utilizan las organizaciones para recoger, gestionar, aplicar y documentar el consentimiento.
Un registro de la decisión de consentimiento de un usuario, con información pertinente como las finalidades, el momento y la versión aplicable del aviso o de la política.
Las políticas, procesos, controles y medidas técnicas que utiliza una organización para cumplir sus obligaciones conforme al marco de protección de datos de la India.