Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Inde / DPDPA

Qu'est-ce que le Digital Personal Data Protection Act (DPDPA) ?

Également appelé : DPDPA, DPDP Act, DPDP Act 2023, Digital Personal Data Protection Act 2023, la loi indienne sur la protection des données

Le Digital Personal Data Protection Act, 2023 (DPDPA ou DPDP Act) est le cadre indien qui encadre le traitement des données personnelles numériques et protège les droits des personnes en matière de vie privée.

La loi définit les responsabilités des organisations qui déterminent les finalités et les moyens du traitement des données personnelles, appelées Data Fiduciaries, et confère des droits aux personnes, appelées Data Principals.

La DPDPA fixe des exigences relatives à l'information, au consentement, au retrait du consentement, aux données des enfants, à la sécurité des données, aux violations de données personnelles, aux droits des Data Principals, au traitement des réclamations et à d'autres obligations.

Les DPDP Rules, 2025 apportent des exigences opérationnelles supplémentaires pour la mise en œuvre de ce cadre.

Que signifie DPDPA ?

DPDPA est l'acronyme de Digital Personal Data Protection Act.

On l'appelle couramment DPDP Act 2023, ou simplement DPDPA.

La loi établit un cadre pour le traitement des données personnelles numériques en Inde, tout en donnant aux personnes un plus grand contrôle sur la façon dont leurs données sont collectées et utilisées.

Pour les organisations, cela signifie que la confidentialité ne peut plus se limiter à un document de politique. Les entreprises ont besoin de processus et de contrôles techniques qui garantissent un traitement licite, un consentement valable lorsqu'il est requis, la sécurité, les droits des utilisateurs et la responsabilité.

À qui s'applique la DPDPA ?

La DPDPA s'applique au traitement des données personnelles numériques dans le champ défini par la loi, y compris aux traitements réalisés par des organisations établies en Inde.

Elle peut également s'appliquer à certains traitements hors d'Inde lorsqu'ils sont liés à la fourniture de biens ou de services à des Data Principals en Inde.

La loi concerne donc un large éventail d'organisations, notamment :

  • Les entreprises SaaS
  • Les sites e-commerce
  • Les applications mobiles
  • Les entreprises de services financiers
  • Les plateformes de santé
  • Les entreprises d'edtech
  • Les acteurs du marketing et de la publicité
  • Les places de marché en ligne
  • Les entreprises technologiques
  • Les sites web qui collectent des informations personnelles

Les organisations doivent évaluer leurs propres activités de traitement et leurs obligations légales plutôt que de supposer que tous les traitements relèvent du même régime.

Qu'est-ce qu'une donnée personnelle au sens de la DPDPA ?

Une donnée personnelle est une donnée relative à une personne identifiable par cette donnée ou en lien avec elle.

Dans la DPDPA, le cadre porte sur les données personnelles numériques.

Les exemples peuvent inclure des informations telles que :

  • Le nom
  • L'adresse e-mail
  • Le numéro de téléphone
  • Les informations de compte
  • Les identifiants en ligne
  • Les informations de localisation
  • Les fichiers clients
  • Les informations transmises via des formulaires en ligne
  • Toute autre information permettant d'identifier une personne

L'applicabilité effective de la loi dépend de la nature des données et de l'activité de traitement concernée.

Qu'est-ce qu'un Data Fiduciary ?

Un Data Fiduciary est une personne qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement des données personnelles.

En termes simples, le Data Fiduciary est généralement l'organisation qui décide :

Pourquoi les données sont-elles traitées ?
Comment les données seront-elles traitées ?

Il peut s'agir par exemple d'une entreprise en ligne qui collecte des informations clients, d'une plateforme SaaS qui traite les données de comptes utilisateurs, ou d'une société d'e-commerce qui utilise des informations clients pour fournir ses services.

La notion est globalement comparable au responsable du traitement au sens du RGPD, même si les deux cadres juridiques diffèrent.

Qu'est-ce qu'un Data Principal ?

Un Data Principal est la personne à laquelle se rapportent les données personnelles.

Par exemple, si un client crée un compte sur un site e-commerce, ce client est le Data Principal, et l'organisation qui détermine la façon dont ses données personnelles sont traitées peut être le Data Fiduciary.

La DPDPA confère aux Data Principals certains droits et prévoit des mécanismes pour les exercer.

Quelles sont les principales exigences de la DPDPA ?

La DPDPA introduit plusieurs exigences importantes en matière de confidentialité et de protection des données.

Elles comprennent :

  • Fournir une information appropriée sur le traitement des données personnelles
  • Obtenir un consentement valable lorsque le consentement est la base applicable
  • Rendre le consentement spécifique et éclairé
  • Permettre le retrait du consentement
  • Protéger les données personnelles par des mesures de sécurité raisonnables
  • Notifier certaines violations de données personnelles lorsque cela est requis
  • Garantir les droits des Data Principals
  • Mettre en place des mécanismes de traitement des réclamations
  • Appliquer des protections supplémentaires aux données des enfants
  • Respecter les obligations supplémentaires applicables aux Significant Data Fiduciaries

Les obligations exactes dépendent de l'organisation, de l'activité de traitement et des dispositions qui lui sont applicables.

Que dit la DPDPA sur le consentement ?

Le consentement est l'un des concepts centraux de la DPDPA.

Lorsque le consentement est invoqué, la loi exige qu'il soit libre, spécifique, éclairé, inconditionnel et univoque, exprimé par un acte positif clair.

Le consentement doit se rapporter à une finalité déterminée, et non constituer une autorisation illimitée de traiter des données personnelles.

Les organisations doivent également offrir un mécanisme efficace permettant aux Data Principals de retirer leur consentement.

L'expérience de consentement constitue donc un élément important de la conformité à la DPDPA.

Qu'est-ce que la gestion du consentement DPDPA ?

La gestion du consentement DPDPA consiste à recueillir, enregistrer, appliquer et administrer le consentement conformément aux exigences de la DPDP Act.

Un système de gestion du consentement aide les entreprises à :

  • Présenter des informations de consentement claires
  • Expliquer les finalités du traitement
  • Recueillir un consentement exprès
  • Enregistrer les décisions de consentement
  • Gérer le retrait du consentement
  • Conserver les preuves du consentement
  • Appliquer des règles de consentement différentes selon les finalités de traitement
  • Prendre en charge les demandes relatives à la vie privée et les audits

La gestion du consentement doit être reliée aux systèmes qui traitent réellement les données personnelles, afin que la décision de l'utilisateur soit respectée en pratique.

DPDPA et consentement aux cookies

La DPDPA concerne particulièrement les sites et applications qui utilisent des cookies, des outils d'analyse, des technologies publicitaires et d'autres mécanismes de traçage lorsque ceux-ci impliquent un traitement de données personnelles.

Un bandeau cookies ne rend pas à lui seul un site conforme à la DPDPA.

Les entreprises doivent comprendre :

  • Quelles données personnelles leurs traceurs collectent
  • Pourquoi ces données sont collectées
  • Quels tiers reçoivent ou traitent ces données
  • Quel consentement ou quelle autre base légale s'applique
  • Comment les utilisateurs peuvent retirer leur consentement
  • Comment les technologies de traçage réagissent au choix de l'utilisateur

Pour les sites qui servent des utilisateurs dans plusieurs pays, les exigences de la DPDPA peuvent devoir s'articuler avec le RGPD, le UK GDPR, le CCPA/CPRA ou d'autres cadres applicables.

DPDPA et données des enfants

La DPDPA prévoit des protections spécifiques pour les données personnelles des enfants.

Au sens de la loi, un enfant est une personne qui n'a pas atteint l'âge de 18 ans.

L'article 9 fixe des exigences relatives au consentement parental vérifiable et impose des restrictions aux traitements concernant les enfants, notamment en matière de traçage, de suivi comportemental et de publicité ciblée qui leur est destinée, sous réserve des dispositions et exemptions applicables.

Les entreprises qui s'adressent à des enfants doivent donc envisager la vérification de l'âge, des mécanismes de consentement parental et des contrôles techniques empêchant les traitements interdits.

Quels droits ont les Data Principals ?

La DPDPA confère aux Data Principals des droits qui peuvent inclure :

  • L'accès aux informations relatives à leurs données personnelles
  • La rectification des données personnelles
  • L'effacement des données personnelles
  • Le traitement des réclamations
  • La possibilité de désigner une autre personne dans certaines circonstances
  • Le retrait du consentement lorsque le traitement repose sur celui-ci

Les organisations ont besoin de processus pour recevoir, authentifier, suivre et traiter les demandes recevables des Data Principals.

Qu'est-ce qu'un Consent Manager au sens de la DPDPA ?

Un Consent Manager est une entité enregistrée conçue pour offrir une plateforme interopérable par laquelle un Data Principal peut donner, gérer, consulter et retirer son consentement.

Le modèle du Consent Manager est un élément important de l'approche indienne de la gestion du consentement.

Les entreprises doivent distinguer le Consent Manager tel que défini par le cadre de la DPDPA du logiciel ordinaire de gestion du consentement utilisé pour piloter les bandeaux, les préférences et les contrôles de traçage d'un site web.

Que sont les DPDPA Rules ?

Les Digital Personal Data Protection Rules, 2025 fixent des exigences détaillées qui soutiennent la mise en œuvre du cadre de la DPDPA.

Ces règles couvrent des domaines opérationnels tels que les informations à fournir, les mécanismes de consentement, les mesures de sécurité, les obligations liées aux violations de données, les données des enfants, les Data Fiduciaries, les Consent Managers et d'autres exigences de conformité.

Elles ont été notifiées le 13 novembre 2025 et prévoient une entrée en vigueur échelonnée. Les entreprises doivent donc suivre les dates d'entrée en vigueur applicables plutôt que de considérer que toutes les exigences prennent effet le même jour.

Quelles sont les sanctions prévues par la DPDPA ?

La DPDPA prévoit des sanctions financières importantes pour certains manquements.

Les sanctions peuvent atteindre ₹250 crore pour les manquements visés, selon la disposition applicable et les circonstances.

Le Data Protection Board of India est chargé de faire appliquer ce cadre.

Les sanctions et les exigences d'application pouvant évoluer avec les réglementations et les règles, les organisations doivent vérifier les exigences en vigueur avant de se fonder sur une interprétation en matière de conformité.

Check-list de conformité DPDPA

Les entreprises qui préparent leur conformité à la DPDPA doivent envisager de :

  • Identifier les données personnelles collectées et traitées
  • Documenter les finalités du traitement
  • Revoir les mentions d'information
  • Revoir les mécanismes de consentement
  • Rendre le consentement clair et spécifique à chaque finalité lorsque cela est requis
  • Offrir un mécanisme efficace de retrait du consentement
  • Passer en revue les cookies et technologies de traçage
  • Mettre en place des mesures de sécurité appropriées
  • Établir des procédures en cas de violation de données personnelles
  • Préparer les processus de traitement des demandes des Data Principals
  • Revoir les traitements portant sur les données des enfants
  • Évaluer si les obligations des Significant Data Fiduciaries s'appliquent
  • Conserver des registres et des preuves appropriés
  • Passer en revue les sous-traitants et prestataires tiers
  • Suivre les DPDPA Rules applicables et leurs dates d'entrée en vigueur

Conformité DPDPA pour les sites web

Les sites web doivent accorder une attention particulière au consentement et au traçage, car les formulaires en ligne, les plateformes d'analyse, les outils publicitaires, les cookies, les pixels et les scripts tiers peuvent impliquer un traitement de données personnelles.

Un parcours de conformité concret pour un site web comprend :

  1. Détecter
  2. Classer
  3. Informer
  4. Recueillir le consentement
  5. Appliquer
  6. Enregistrer
  7. Permettre le retrait

Cette approche permet de s'assurer que les choix de confidentialité se reflètent non seulement dans la politique de confidentialité du site, mais aussi dans son comportement technique.

La DPDPA dans ConsentX

ConsentX propose une gestion du consentement axée sur la DPDPA, conçue pour aider les entreprises à mettre en œuvre et à démontrer les choix de confidentialité sur leurs sites web.

ConsentX prend en charge :

Le consentement par finalité

Des parcours de consentement adaptés à la DPDPA

Le retrait du consentement

Des enregistrements de consentement infalsifiables

Des règles de confidentialité propres à chaque région

Le blocage préalable des scripts

La détection des cookies et des traceurs

Les flux de demandes des Data Principals

Les parcours de vérification d'âge et de consentement parental

Des preuves de consentement prêtes pour un audit

Les entreprises passent ainsi d'une politique de confidentialité statique à un processus de consentement réellement appliqué et démontrable.

ConsentX prend également en charge d'autres cadres de confidentialité, ce qui permet aux entreprises servant des utilisateurs internationaux de gérer leurs exigences de consentement depuis une seule plateforme.

Passez à la pratique avec la conformité DPDPA

ConsentX aide les entreprises à mettre en place un consentement par finalité, à gérer les préférences de confidentialité, à bloquer les traceurs concernés avant le consentement et à conserver des enregistrements prêts pour un audit. Commencez gratuitement avec ConsentX.

Questions fréquentes