La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

India / DPDPA

¿Qué es la Digital Personal Data Protection Act (DPDPA)?

También conocida como: DPDPA, DPDP Act, DPDP Act 2023, Digital Personal Data Protection Act 2023, la ley de protección de datos de la India

La Digital Personal Data Protection Act, 2023 (DPDPA o DPDP Act) es el marco de la India para regular el tratamiento de datos personales digitales y proteger los derechos de privacidad de las personas.

La ley define las responsabilidades de las organizaciones que determinan por qué y cómo se tratan los datos personales, denominadas Data Fiduciaries, y otorga derechos a las personas, denominadas Data Principals.

La DPDPA establece requisitos sobre información, consentimiento, retirada del consentimiento, datos de menores, seguridad de los datos, brechas de datos personales, derechos de los Data Principals, gestión de reclamaciones y otras obligaciones.

Las DPDP Rules, 2025 aportan requisitos operativos adicionales para implantar el marco.

¿Qué significa DPDPA?

DPDPA son las siglas de Digital Personal Data Protection Act.

Se la conoce habitualmente como DPDP Act 2023 o simplemente DPDPA.

La ley establece un marco para el tratamiento de datos personales digitales en la India, dando a las personas mayor control sobre cómo se recogen y utilizan sus datos personales.

Para las organizaciones, esto significa que la privacidad no puede tratarse solo como un documento de política. Las empresas necesitan procesos y controles técnicos que respalden un tratamiento lícito, un consentimiento válido cuando sea necesario, la seguridad, los derechos de los usuarios y la rendición de cuentas.

¿A quién se aplica la DPDPA?

La DPDPA se aplica al tratamiento de datos personales digitales dentro del ámbito definido por la ley, incluido el tratamiento realizado por organizaciones que operan en la India.

También puede aplicarse a determinados tratamientos fuera de la India cuando estén vinculados a la oferta de bienes o servicios a Data Principals en la India.

Por tanto, la ley es relevante para una amplia variedad de organizaciones, entre ellas:

  • Empresas SaaS
  • Sitios de comercio electrónico
  • Aplicaciones móviles
  • Empresas de servicios financieros
  • Plataformas sanitarias
  • Empresas de tecnología educativa
  • Empresas de marketing y publicidad
  • Marketplaces en línea
  • Empresas tecnológicas
  • Sitios web que recogen información personal

Las organizaciones deben evaluar sus actividades de tratamiento concretas y sus obligaciones legales, en lugar de suponer que todas las actividades de tratamiento reciben el mismo trato.

¿Qué son los datos personales según la DPDPA?

Los datos personales son datos sobre una persona identificable por esos datos o en relación con ellos.

En la DPDPA, el marco se centra en los datos personales digitales.

Los ejemplos pueden incluir información como:

  • Nombre
  • Dirección de correo electrónico
  • Número de teléfono
  • Información de la cuenta
  • Identificadores en línea
  • Información de ubicación
  • Registros de clientes
  • Información enviada a través de formularios en línea
  • Otra información que pueda identificar a una persona

La aplicabilidad real de la ley depende de la naturaleza de los datos y de la actividad de tratamiento.

¿Qué es un Data Fiduciary?

Un Data Fiduciary es la persona que, sola o junto con otras, determina la finalidad y los medios del tratamiento de datos personales.

En términos sencillos, el Data Fiduciary suele ser la organización que decide:

¿Por qué se tratan los datos?
¿Cómo se tratarán los datos?

Algunos ejemplos son un negocio en línea que recoge información de clientes, una plataforma SaaS que trata datos de cuentas de usuario o una empresa de comercio electrónico que utiliza información de clientes para prestar sus servicios.

El concepto es en términos generales comparable al del responsable del tratamiento del GDPR, aunque los marcos jurídicos son distintos.

¿Qué es un Data Principal?

Un Data Principal es la persona a la que se refieren los datos personales.

Por ejemplo, si un cliente crea una cuenta en un sitio de comercio electrónico, ese cliente es el Data Principal, y la organización que determina cómo se tratan sus datos personales puede ser el Data Fiduciary.

La DPDPA otorga a los Data Principals determinados derechos y establece mecanismos para ejercerlos.

¿Cuáles son los requisitos clave de la DPDPA?

La DPDPA introduce varios requisitos importantes de privacidad y protección de datos.

Entre ellos:

  • Facilitar la información adecuada sobre el tratamiento de datos personales
  • Obtener un consentimiento válido cuando el consentimiento sea la base aplicable
  • Hacer que el consentimiento sea específico e informado
  • Posibilitar la retirada del consentimiento
  • Proteger los datos personales con salvaguardas de seguridad razonables
  • Notificar determinadas brechas de datos personales cuando así se requiera
  • Garantizar los derechos de los Data Principals
  • Ofrecer mecanismos de resolución de reclamaciones
  • Aplicar protecciones adicionales a los datos de menores
  • Cumplir las obligaciones adicionales aplicables a los Significant Data Fiduciaries

Las obligaciones exactas dependen de la organización, de la actividad de tratamiento y de las disposiciones que le resulten aplicables.

¿Qué dice la DPDPA sobre el consentimiento?

El consentimiento es uno de los conceptos centrales de la DPDPA.

Cuando se invoca el consentimiento, la ley exige que sea libre, específico, informado, incondicional e inequívoco, mediante un acto afirmativo claro.

El consentimiento debe referirse a una finalidad determinada y no funcionar como un permiso ilimitado para tratar datos personales.

Las organizaciones también deben ofrecer un mecanismo eficaz para que los Data Principals retiren su consentimiento.

Esto convierte la experiencia de consentimiento en una parte importante del cumplimiento de la DPDPA.

¿Qué es la gestión del consentimiento DPDPA?

La gestión del consentimiento DPDPA es el proceso de recoger, registrar, aplicar y administrar el consentimiento conforme a los requisitos de la DPDP Act.

Un sistema de gestión del consentimiento puede ayudar a las empresas a:

  • Presentar avisos de consentimiento claros
  • Explicar las finalidades del tratamiento
  • Recoger un consentimiento afirmativo
  • Registrar las decisiones de consentimiento
  • Gestionar la retirada del consentimiento
  • Conservar evidencias del consentimiento
  • Aplicar reglas de consentimiento distintas a finalidades de tratamiento distintas
  • Dar soporte a solicitudes de privacidad y auditorías

La gestión del consentimiento debe estar conectada a los sistemas que realmente tratan datos personales, para que la decisión del usuario se respete en la práctica.

DPDPA y consentimiento de cookies

La DPDPA es especialmente relevante para sitios web y aplicaciones que usan cookies, herramientas de analítica, tecnologías publicitarias y otros mecanismos de rastreo cuando estos implican el tratamiento de datos personales.

Un banner de cookies por sí solo no hace automáticamente que un sitio web cumpla la DPDPA.

Las empresas deben conocer:

  • Qué datos personales recogen sus rastreadores
  • Por qué se recogen esos datos
  • Qué terceros reciben o tratan los datos
  • Qué consentimiento u otra base lícita resulta aplicable
  • Cómo pueden los usuarios retirar su consentimiento
  • Cómo responden las tecnologías de rastreo a la decisión del usuario

Para sitios web que atienden a usuarios de varios países, los requisitos de la DPDPA pueden tener que convivir con el GDPR, el UK GDPR, la CCPA/CPRA u otros marcos de privacidad aplicables.

DPDPA y datos de menores

La DPDPA establece protecciones específicas para los datos personales de menores.

Conforme a la ley, un menor es una persona que no ha cumplido los 18 años.

La Sección 9 fija requisitos de consentimiento parental verificable e impone restricciones al tratamiento que afecta a menores, incluidas restricciones sobre rastreo, seguimiento conductual y publicidad dirigida a menores, con sujeción a las disposiciones y exenciones aplicables.

Las empresas que se dirigen a menores deben considerar por tanto la determinación de la edad, los mecanismos de consentimiento parental y los controles técnicos que impidan los tratamientos prohibidos.

¿Qué derechos tienen los Data Principals?

La DPDPA otorga a los Data Principals derechos que pueden incluir:

  • Acceso a la información sobre sus datos personales
  • Rectificación de los datos personales
  • Supresión de los datos personales
  • Resolución de reclamaciones
  • La posibilidad de designar a otra persona en determinadas circunstancias
  • Retirada del consentimiento cuando el tratamiento se base en él

Las organizaciones necesitan procesos para recibir, autenticar, hacer seguimiento y responder a las solicitudes procedentes de los Data Principals.

¿Qué es un Consent Manager según la DPDPA?

Un Consent Manager es una entidad registrada concebida para ofrecer una plataforma interoperable a través de la cual un Data Principal puede otorgar, gestionar, revisar y retirar su consentimiento.

El modelo del Consent Manager es una pieza importante del enfoque de la India sobre la gestión del consentimiento.

Las empresas deben distinguir entre un Consent Manager tal y como lo define el marco de la DPDPA y el software habitual de gestión del consentimiento que se usa para operar banners, preferencias y controles de rastreo en un sitio web.

¿Qué son las DPDPA Rules?

Las Digital Personal Data Protection Rules, 2025 establecen requisitos detallados que respaldan la implantación del marco de la DPDPA.

Las Rules abordan áreas operativas como los avisos, los mecanismos de consentimiento, las salvaguardas de seguridad, las obligaciones relacionadas con brechas, los datos de menores, los Data Fiduciaries, los Consent Managers y otros requisitos de cumplimiento.

Se notificaron el 13 de noviembre de 2025 e incluyen disposiciones de entrada en vigor escalonada. Por tanto, las empresas deben seguir las fechas de entrada en vigor aplicables en lugar de considerar que todos los requisitos surten efecto el mismo día.

¿Cuáles son las sanciones previstas en la DPDPA?

La DPDPA contempla sanciones económicas significativas para determinados incumplimientos.

Las sanciones pueden alcanzar ₹250 crore para los incumplimientos especificados, según la disposición aplicable y las circunstancias.

El Data Protection Board of India es el responsable de la aplicación del marco.

Dado que las sanciones y los requisitos de aplicación pueden cambiar conforme evolucionan las regulaciones y las reglas, las organizaciones deben verificar los requisitos vigentes antes de basarse en una interpretación de cumplimiento.

Checklist de cumplimiento de la DPDPA

Las empresas que se preparan para cumplir la DPDPA deberían considerar:

  • Identificar los datos personales que se recogen y tratan
  • Documentar las finalidades del tratamiento
  • Revisar los avisos de privacidad
  • Revisar los mecanismos de consentimiento
  • Hacer que el consentimiento sea claro y específico por finalidad cuando se requiera
  • Ofrecer un mecanismo eficaz de retirada del consentimiento
  • Revisar las cookies y tecnologías de rastreo
  • Implantar salvaguardas de seguridad adecuadas
  • Establecer procedimientos ante brechas de datos personales
  • Preparar procesos para las solicitudes de los Data Principals
  • Revisar el tratamiento de datos de menores
  • Evaluar si resultan aplicables las obligaciones de Significant Data Fiduciary
  • Mantener registros y evidencias adecuados
  • Revisar a los encargados y proveedores de servicios externos
  • Hacer seguimiento de las DPDPA Rules aplicables y de sus fechas de entrada en vigor

Cumplimiento de la DPDPA en sitios web

Los sitios web deben prestar especial atención al consentimiento y al rastreo, porque los formularios en línea, las plataformas de analítica, las herramientas publicitarias, las cookies, los píxeles y los scripts de terceros pueden implicar tratamiento de datos personales.

Un flujo práctico de cumplimiento para un sitio web incluye:

  1. Detectar
  2. Clasificar
  3. Informar
  4. Obtener consentimiento
  5. Aplicar
  6. Registrar
  7. Permitir la retirada

Este enfoque ayuda a garantizar que las decisiones de privacidad se reflejen no solo en el aviso de privacidad del sitio, sino también en su comportamiento técnico.

La DPDPA en ConsentX

ConsentX ofrece una gestión del consentimiento centrada en la DPDPA, diseñada para ayudar a las empresas a implantar y demostrar las decisiones de privacidad en sus sitios web.

ConsentX admite:

Consentimiento por finalidad

Experiencias de consentimiento adaptadas a la DPDPA

Retirada del consentimiento

Registros de consentimiento inalterables

Reglas de privacidad por región

Bloqueo previo de scripts

Detección de cookies y rastreadores

Flujos de solicitudes de Data Principals

Flujos de verificación de edad y consentimiento parental

Evidencias de consentimiento listas para auditoría

Esto ayuda a las empresas a pasar de un aviso de privacidad estático a un proceso de consentimiento aplicado y demostrable.

ConsentX también admite otros marcos de privacidad, lo que permite a las empresas con usuarios internacionales gestionar sus requisitos de consentimiento desde una sola plataforma.

Lleva el cumplimiento de la DPDPA a la práctica

ConsentX ayuda a las empresas a implantar consentimiento por finalidad, gestionar preferencias de privacidad, bloquear los rastreadores aplicables antes del consentimiento y mantener registros listos para auditoría. Empieza gratis con ConsentX.

Preguntas frecuentes