O que é o Data Protection Board of India?
Também conhecido como: Data Protection Board, DPB, DPBI, Data Protection Board of India
O Board foi formalmente instituído pelo Governo Central em 13 de novembro de 2025, com base na Seção 18 da DPDPA. Sua sede fica na Região da Capital Nacional da Índia.
Para as organizações que tratam dados pessoais, o Board torna importante a conformidade comprovável. As empresas devem ser capazes de demonstrar como fornecem aviso, obtêm e gerenciam o consentimento, respeitam os direitos dos Data Principals, protegem os dados pessoais e cumprem as demais obrigações aplicáveis da DPDPA.
O que significa Data Protection Board of India?
O Data Protection Board of India é a autoridade legal de fiscalização da proteção de dados da Índia no âmbito da DPDPA.
O Board foi criado como pessoa jurídica com base na Seção 18 da lei. Seu papel é apoiar a aplicação da DPDPA e exercer os poderes e as funções que a lei lhe atribui.
Na prática, o Board é a autoridade com a qual as organizações devem esperar lidar quando questões de conformidade com a DPDPA se tornarem objeto de fiscalização formal.
Pelo que o DPB é responsável?
As responsabilidades do Data Protection Board incluem funções como:
- Investigar descumprimentos da DPDPA
- Analisar questões e reclamações que se enquadrem em sua competência legal
- Determinar se obrigações previstas na lei foram violadas
- Aplicar penalidades quando autorizado pela lei
- Exercer outras funções atribuídas pela DPDPA e pelas regras aplicáveis
O Board é, portanto, diferente da equipe interna de privacidade de uma empresa ou de uma plataforma de gestão de consentimento (CMP). Uma CMP ajuda uma organização a operacionalizar o consentimento; o Data Protection Board é uma autoridade legal de fiscalização.
Quando o Data Protection Board of India foi instituído?
O Governo Central instituiu o Data Protection Board of India em 13 de novembro de 2025, por meio de uma notificação oficial com base na Seção 18 da DPDPA. A notificação estabelece que o Board exerceria os poderes e desempenharia as funções que lhe são atribuídos pela lei.
Uma notificação separada, emitida na mesma data, especificou que o Board seria composto por quatro membros.
Isso faz do Data Protection Board uma parte importante do marco operacional de proteção de dados da Índia, ao lado da DPDPA e das Digital Personal Data Protection Rules, 2025.
Qual é o papel do Data Protection Board na DPDPA?
A DPDPA institui o Board como seu mecanismo de fiscalização.
Para um Data Fiduciary, isso significa que a conformidade não deve ser tratada simplesmente como um exercício de política de privacidade. Uma organização pode precisar demonstrar que suas práticas reais de tratamento de dados correspondem às obrigações descritas em seus avisos, fluxos de consentimento e procedimentos internos.
Dependendo da obrigação envolvida, as evidências podem incluir:
- O aviso de privacidade exibido a um Data Principal
- As finalidades para as quais o consentimento foi solicitado
- O consentimento ou a recusa registrados
- A data e a hora da decisão
- A versão do aviso ou do texto de consentimento apresentado
- Registros de revogação do consentimento
- Registros que mostram como a revogação afetou o tratamento
- Registros de direitos dos Data Principals e de reclamações
- Evidências de controles de segurança e de conformidade
- Registros relativos a dados de crianças, quando aplicável
O Data Protection Board pode aplicar penalidades?
Sim. A DPDPA confere ao Data Protection Board poderes de fiscalização e relacionados a penalidades.
A lei prevê penalidades financeiras significativas para violações especificadas, com a penalidade máxima chegando a ₹250 crore para determinadas violações.
A penalidade exata depende da natureza e das circunstâncias da violação em questão; nem toda violação da DPDPA resulta automaticamente no valor máximo.
Para as empresas, a lição prática é direta: a conformidade com a DPDPA deve ser demonstrável, e não apenas declarada.
Data Protection Board x DPDPA
A DPDPA e o Data Protection Board não são a mesma coisa.
| DPDPA | Data Protection Board |
|---|---|
| Lei de proteção de dados pessoais digitais da Índia | Órgão de fiscalização criado pela DPDPA |
| Define obrigações e direitos | Exerce os poderes e as funções atribuídos pela lei |
| Aplica regras a Data Fiduciaries e Data Principals | Trata de questões de fiscalização dentro de sua competência legal |
| Estabelece requisitos de proteção de dados | Pode determinar descumprimentos e aplicar as penalidades cabíveis |
| Aprovada como legislação | Instituído por notificação do governo com base na lei |
Uma forma simples de lembrar a distinção é:
A DPDPA define as regras. O Data Protection Board ajuda a fazê-las cumprir.
Data Protection Board x Data Protection Officer
O Data Protection Board não deve ser confundido com um Data Protection Officer (DPO).
Um Data Protection Officer é uma função organizacional. Determinados Significant Data Fiduciaries estão sujeitos a requisitos adicionais, incluindo obrigações relacionadas ao DPO.
O Data Protection Board, por outro lado, é uma autoridade legal externa criada pela DPDPA.
Em termos simples:
DPO
Trabalha para uma organização ou a representa em sua função de privacidade e proteção de dados.
Data Protection Board
É a autoridade legal responsável pela fiscalização no âmbito da DPDPA.
Data Protection Board e Data Fiduciaries
Sob a DPDPA, um Data Fiduciary é a entidade que determina a finalidade e os meios do tratamento de dados pessoais.
Os Data Fiduciaries são responsáveis por cumprir suas obrigações previstas na lei. Se a conformidade se tornar objeto de escrutínio regulatório, uma organização deve ser capaz de demonstrar como trata os dados pessoais e como atende aos requisitos aplicáveis da DPDPA.
Isso é especialmente relevante para o consentimento.
Se uma organização se baseia no consentimento, ela deve ser capaz de comprovar:
- Quais informações foram apresentadas ao Data Principal.
- Qual finalidade ou quais finalidades foram especificadas.
- Qual consentimento o Data Principal forneceu.
- Quando o consentimento foi fornecido.
- Como o consentimento poderia ser revogado.
- O que aconteceu após a revogação.
- Qual versão do aviso ou do texto de consentimento pertinente se aplicava.
É por isso que registros de consentimento confiáveis são uma parte importante de um programa de conformidade com a DPDPA.
Data Protection Board e registros de consentimento
Um registro de consentimento é a evidência da decisão de um usuário.
Por exemplo, um registro de consentimento útil pode associar uma decisão a:
- Um Data Principal ou um identificador pseudonimizado adequado
- As finalidades apresentadas
- O status do consentimento
- Carimbo de data/hora
- Versão do aviso ou da política
- Jurisdição ou marco regulatório pertinente
- Informações de revogação
- Um mecanismo de integridade à prova de adulteração
Um recibo de consentimento pode oferecer um registro estruturado daquilo com que uma pessoa concordou e de quando isso ocorreu.
Para organizações sujeitas aos requisitos da DPDPA, manter evidências confiáveis pode facilitar substancialmente a demonstração de que os processos de consentimento foram de fato implementados, e não apenas descritos em uma política.
Por que o Data Protection Board importa para as empresas?
A instituição do Board muda o ambiente prático de conformidade para as organizações que tratam dados pessoais digitais na Índia.
As empresas devem pensar além de:
“Temos uma política de privacidade?”
Uma pergunta de conformidade mais sólida é:
“Conseguimos demonstrar que nossas práticas de tratamento de dados e de consentimento realmente seguiram os requisitos?”
Isso pode envolver a implementação de controles para:
- Avisos claros e detalhados
- Consentimento por finalidade
- Revogação do consentimento
- Dados de crianças
- Direitos dos Data Principals
- Tratamento de reclamações
- Salvaguardas de segurança
- Registros de consentimento
- Gestão de operadores
- Evidências regulatórias
O ConsentX se concentra especialmente na camada de consentimento e de evidências desse marco de conformidade mais amplo.
Data Protection Board e gestão de consentimento
Uma plataforma de gestão de consentimento (CMP) não é o Data Protection Board.
Uma CMP ajuda uma empresa a coletar, armazenar e aplicar as escolhas dos usuários. Por exemplo, uma CMP pode apresentar uma interface de consentimento, bloquear rastreadores não essenciais até que a escolha adequada seja feita, registrar o consentimento e aplicar a revogação.
O Data Protection Board desempenha uma função completamente diferente: é a autoridade legal criada pela DPDPA.
Portanto:
CMP
Tecnologia de conformidade
Data Protection Board
Autoridade legal de fiscalização
Essa distinção é importante ao avaliar ferramentas de conformidade com a DPDPA.
Quais evidências as empresas devem manter para a conformidade com a DPDPA?
As organizações devem considerar manter registros auditáveis relevantes para as atividades de tratamento que realizam.
Dependendo da organização e da atividade de tratamento, isso pode incluir:
Evidências de consentimento
Registros que mostram com o que o Data Principal consentiu, quando o consentimento foi dado e quais finalidades foram abrangidas.
Evidências de aviso
Registros que mostram o aviso ou as informações apresentados quando o consentimento foi coletado.
Evidências de revogação
Registros que mostram quando o consentimento foi revogado e como a organização respondeu.
Evidências de direitos e reclamações
Registros que demonstram como as requisições e reclamações dos Data Principals foram recebidas, tratadas e resolvidas.
Evidências relativas a dados de crianças
Quando aplicável, evidências que sustentam os processos de verificação de idade e de consentimento parental verificável.
Evidências de segurança e de incidentes
Documentação que demonstra as salvaguardas de segurança e os processos de resposta aplicáveis à organização.
Um sistema de conformidade bem projetado deve tornar essas evidências acessíveis sem exigir que as equipes reconstruam os eventos manualmente.
Data Protection Board e as DPDP Rules 2025
As Digital Personal Data Protection Rules, 2025 foram publicadas em novembro de 2025 e fazem parte do marco operacional que envolve a DPDPA. Os recursos oficiais do MeitY também incluem a notificação de instituição do Data Protection Board e a notificação sobre a composição do Board.
Por isso, as empresas devem considerar a lei e as Rules em conjunto ao desenvolver seu programa de conformidade com a DPDPA.
Como os requisitos e os prazos de implementação podem variar entre as disposições, as organizações devem verificar as datas de vigência aplicáveis, em vez de presumir que todos os requisitos passaram a ser exigíveis simultaneamente.
Como o ConsentX ajuda a preparar para o escrutínio regulatório
O ConsentX ajuda as organizações a transformar os requisitos de consentimento em controles aplicados e comprováveis.
Dependendo da implementação, isso pode incluir:
Captar o consentimento vinculado a finalidades específicas
Manter registros de consentimento com carimbo de data/hora
Criar evidências de consentimento à prova de adulteração
Dar suporte à revogação do consentimento
Aplicar as escolhas de consentimento nas tecnologias do site
Dar suporte a fluxos de trabalho de consentimento específicos da DPDPA
Fornecer evidências que podem ser usadas em revisões de conformidade
O ConsentX descreve seus registros de consentimento como à prova de adulteração e projetados para fornecer evidências das decisões dos usuários.
O objetivo não é substituir as responsabilidades legais ou organizacionais de conformidade. Em vez disso, a tecnologia de gestão de consentimento pode ajudar a tornar a parte de consentimento de um programa de conformidade com a DPDPA mais consistente, exigível e auditável.
Data Protection Board of India: principais pontos
O Data Protection Board of India é o órgão legal de fiscalização criado pela DPDPA.
Os pontos mais importantes são:
- O Board foi instituído com base na Seção 18 da DPDPA.
- Foi formalmente instituído por notificação em 13 de novembro de 2025.
- Sua sede fica na Região da Capital Nacional.
- Tem poderes e funções atribuídos pela DPDPA.
- Pode determinar descumprimentos e aplicar as penalidades cabíveis.
- As penalidades da DPDPA podem chegar a ₹250 crore para as violações especificadas.
- Os Data Fiduciaries devem ser capazes de demonstrar conformidade.
- Os registros de consentimento podem fornecer evidências importantes quando o tratamento se baseia no consentimento.
- Um Data Protection Board é diferente de uma plataforma de gestão de consentimento.
- Um DPO e o Data Protection Board também são papéis diferentes.
À medida que o marco de proteção de dados da Índia entra na fase de implementação, manter registros de conformidade claros, precisos e auditáveis se torna cada vez mais importante.
Coloque em prática a conformidade perante o Data Protection Board
A conformidade regulatória é mais sólida quando uma organização consegue demonstrar o que aconteceu, e não apenas afirmar que aconteceu. O ConsentX ajuda as empresas a captar, aplicar e preservar evidências de consentimento em suas propriedades digitais. Comece a construir uma gestão de consentimento pronta para auditoria com o ConsentX.
Termos relacionados
A Digital Personal Data Protection Act, 2023 da Índia e a base do marco de proteção de dados pessoais digitais do país.
A entidade que determina a finalidade e os meios do tratamento de dados pessoais sob a DPDPA.
A pessoa a quem os dados pessoais se referem.
Um modelo de intermediário registrado previsto na DPDPA, por meio do qual os Data Principals podem conceder, gerenciar, revisar e revogar o consentimento.
Tecnologia usada pelas organizações para coletar, gerenciar, aplicar e documentar o consentimento.
Um registro da decisão de consentimento de um usuário, incluindo informações relevantes como finalidades, momento e a versão aplicável do aviso ou da política.
As políticas, os processos, os controles e as medidas técnicas que uma organização usa para cumprir suas obrigações no marco de proteção de dados da Índia.