O que é a Digital Personal Data Protection Act (DPDPA)?
Também conhecida como: DPDPA, DPDP Act, DPDP Act 2023, Digital Personal Data Protection Act 2023, a lei de proteção de dados da Índia
A lei define as responsabilidades das organizações que determinam por que e como os dados pessoais são tratados, chamadas de Data Fiduciaries, e concede direitos às pessoas, chamadas de Data Principals.
A DPDPA estabelece requisitos sobre aviso, consentimento, revogação do consentimento, dados de crianças, segurança de dados, incidentes com dados pessoais, direitos dos Data Principals, tratamento de reclamações e outras obrigações.
As DPDP Rules, 2025 trazem requisitos operacionais adicionais para implementar o marco.
O que significa DPDPA?
DPDPA é a sigla de Digital Personal Data Protection Act.
É comumente chamada de DPDP Act 2023 ou simplesmente DPDPA.
A lei estabelece um marco para o tratamento de dados pessoais digitais na Índia, dando às pessoas maior controle sobre como seus dados pessoais são coletados e usados.
Para as organizações, isso significa que a privacidade não pode ser tratada apenas como um documento de política. As empresas precisam de processos e controles técnicos que sustentem o tratamento lícito, o consentimento válido quando exigido, a segurança, os direitos dos usuários e a prestação de contas.
A quem a DPDPA se aplica?
A DPDPA se aplica ao tratamento de dados pessoais digitais dentro do escopo definido pela lei, incluindo o tratamento por organizações que operam na Índia.
Também pode se aplicar a determinados tratamentos fora da Índia quando estiverem ligados à oferta de bens ou serviços a Data Principals na Índia.
Portanto, a lei é relevante para uma ampla variedade de organizações, incluindo:
- Empresas de SaaS
- Sites de e-commerce
- Aplicativos móveis
- Empresas de serviços financeiros
- Plataformas de saúde
- Empresas de tecnologia educacional
- Empresas de marketing e publicidade
- Marketplaces on-line
- Empresas de tecnologia
- Sites que coletam informações pessoais
As organizações devem avaliar suas atividades específicas de tratamento e suas obrigações legais, em vez de presumir que toda atividade de tratamento recebe o mesmo tratamento.
O que são dados pessoais segundo a DPDPA?
Dados pessoais são dados sobre uma pessoa identificável por esses dados ou em relação a eles.
Na DPDPA, o marco se concentra em dados pessoais digitais.
Os exemplos podem incluir informações como:
- Nome
- Endereço de e-mail
- Número de telefone
- Informações da conta
- Identificadores on-line
- Informações de localização
- Registros de clientes
- Informações enviadas por formulários on-line
- Outras informações que possam identificar uma pessoa
A aplicabilidade real da lei depende da natureza dos dados e da atividade de tratamento.
O que é um Data Fiduciary?
Um Data Fiduciary é a pessoa que, sozinha ou em conjunto com outras, determina a finalidade e os meios do tratamento de dados pessoais.
Em termos simples, o Data Fiduciary costuma ser a organização que decide:
Exemplos incluem um negócio on-line que coleta informações de clientes, uma plataforma SaaS que trata dados de contas de usuários ou uma empresa de e-commerce que usa informações de clientes para prestar seus serviços.
O conceito é, de modo geral, comparável ao de controlador no GDPR, embora os marcos jurídicos sejam diferentes.
O que é um Data Principal?
Um Data Principal é a pessoa a quem os dados pessoais se referem.
Por exemplo, se um cliente cria uma conta em um site de e-commerce, esse cliente é o Data Principal, e a organização que determina como os dados pessoais dele são tratados pode ser o Data Fiduciary.
A DPDPA concede aos Data Principals determinados direitos e prevê mecanismos para exercê-los.
Quais são os principais requisitos da DPDPA?
A DPDPA introduz vários requisitos importantes de privacidade e proteção de dados.
Entre eles:
- Fornecer aviso adequado sobre o tratamento de dados pessoais
- Obter consentimento válido quando o consentimento for a base aplicável
- Tornar o consentimento específico e informado
- Tornar possível a revogação do consentimento
- Proteger os dados pessoais com salvaguardas de segurança razoáveis
- Notificar determinados incidentes com dados pessoais quando exigido
- Garantir os direitos dos Data Principals
- Oferecer mecanismos de tratamento de reclamações
- Implementar proteções adicionais para dados de crianças
- Cumprir obrigações adicionais quando aplicáveis a Significant Data Fiduciaries
As obrigações exatas dependem da organização, da atividade de tratamento e das disposições que lhe são aplicáveis.
O que a DPDPA diz sobre consentimento?
O consentimento é um dos conceitos centrais da DPDPA.
Quando se recorre ao consentimento, a lei exige que ele seja livre, específico, informado, incondicional e inequívoco, com um ato afirmativo claro.
O consentimento deve se referir a uma finalidade determinada, e não funcionar como permissão irrestrita para tratar dados pessoais.
As organizações também devem oferecer um mecanismo eficaz para que os Data Principals revoguem o consentimento.
Isso torna a experiência de consentimento uma parte importante da conformidade com a DPDPA.
O que é gestão de consentimento na DPDPA?
A gestão de consentimento na DPDPA é o processo de coletar, registrar, aplicar e administrar o consentimento de acordo com os requisitos da DPDP Act.
Um sistema de gestão de consentimento pode ajudar as empresas a:
- Apresentar avisos de consentimento claros
- Explicar as finalidades do tratamento
- Captar o consentimento afirmativo
- Registrar as decisões de consentimento
- Gerenciar a revogação do consentimento
- Manter evidências do consentimento
- Aplicar regras de consentimento diferentes a finalidades de tratamento diferentes
- Dar suporte a requisições de privacidade e auditorias
A gestão de consentimento deve estar conectada aos sistemas que efetivamente tratam dados pessoais, para que a decisão do usuário seja respeitada na prática.
DPDPA e consentimento de cookies
A DPDPA é especialmente relevante para sites e aplicativos que usam cookies, ferramentas de analytics, tecnologias de publicidade e outros mecanismos de rastreamento quando estes envolvem tratamento de dados pessoais.
Um banner de cookies, por si só, não torna automaticamente um site conforme à DPDPA.
As empresas devem entender:
- Quais dados pessoais seus rastreadores coletam
- Por que os dados são coletados
- Quais terceiros recebem ou tratam os dados
- Qual consentimento ou outra base legal se aplica
- Como os usuários podem revogar o consentimento
- Como as tecnologias de rastreamento respondem à escolha do usuário
Para sites que atendem usuários em vários países, os requisitos da DPDPA podem precisar conviver com o GDPR, o UK GDPR, a CCPA/CPRA ou outros marcos de privacidade aplicáveis.
DPDPA e dados de crianças
A DPDPA prevê proteções específicas para os dados pessoais de crianças.
Segundo a lei, criança é a pessoa que não completou 18 anos de idade.
A Seção 9 estabelece requisitos de consentimento parental verificável e impõe restrições ao tratamento envolvendo crianças, incluindo restrições relativas a rastreamento, monitoramento comportamental e publicidade direcionada a crianças, sujeitas às disposições e isenções aplicáveis.
Empresas que atendem crianças devem, portanto, considerar a verificação de idade, os mecanismos de consentimento parental e os controles técnicos que impeçam tratamentos proibidos.
Quais direitos têm os Data Principals?
A DPDPA concede aos Data Principals direitos que podem incluir:
- Acesso a informações sobre os dados pessoais
- Correção dos dados pessoais
- Eliminação dos dados pessoais
- Tratamento de reclamações
- A possibilidade de nomear outra pessoa em determinadas circunstâncias
- Revogação do consentimento quando o tratamento se basear nele
As organizações precisam de processos para receber, autenticar, acompanhar e responder às requisições cabíveis dos Data Principals.
O que é um Consent Manager na DPDPA?
Um Consent Manager é uma entidade registrada criada para oferecer uma plataforma interoperável por meio da qual um Data Principal pode conceder, gerenciar, revisar e revogar consentimentos.
O modelo de Consent Manager é uma parte importante da abordagem da Índia para a gestão de consentimento.
As empresas devem distinguir entre um Consent Manager tal como definido pelo marco da DPDPA e o software comum de gestão de consentimento usado para operar banners, preferências e controles de rastreamento em um site.
O que são as DPDPA Rules?
As Digital Personal Data Protection Rules, 2025 trazem requisitos detalhados que apoiam a implementação do marco da DPDPA.
As Rules tratam de áreas operacionais como avisos, mecanismos de consentimento, salvaguardas de segurança, obrigações relacionadas a incidentes, dados de crianças, Data Fiduciaries, Consent Managers e outros requisitos de conformidade.
Foram publicadas em 13 de novembro de 2025 e incluem disposições de vigência escalonada. Por isso, as empresas devem acompanhar as datas de vigência aplicáveis, em vez de tratar todos os requisitos como válidos no mesmo dia.
Quais são as penalidades da DPDPA?
A DPDPA prevê penalidades financeiras significativas para determinadas violações.
As penalidades podem chegar a ₹250 crore para as violações especificadas, dependendo da disposição aplicável e das circunstâncias.
O Data Protection Board of India é responsável pela fiscalização no âmbito do marco.
Como penalidades e requisitos de fiscalização podem mudar conforme regulamentos e regras evoluem, as organizações devem verificar os requisitos vigentes antes de se basear em uma interpretação de conformidade.
Checklist de conformidade com a DPDPA
Empresas que se preparam para a conformidade com a DPDPA devem considerar:
- Identificar os dados pessoais coletados e tratados
- Documentar as finalidades do tratamento
- Revisar os avisos de privacidade
- Revisar os mecanismos de consentimento
- Tornar o consentimento claro e específico por finalidade quando exigido
- Oferecer um mecanismo eficaz de revogação do consentimento
- Revisar cookies e tecnologias de rastreamento
- Implementar salvaguardas de segurança adequadas
- Estabelecer procedimentos para incidentes com dados pessoais
- Preparar processos para requisições de Data Principals
- Revisar o tratamento de dados de crianças
- Avaliar se as obrigações de Significant Data Fiduciary se aplicam
- Manter registros e evidências adequados
- Revisar operadores e prestadores de serviços terceirizados
- Monitorar as DPDPA Rules aplicáveis e suas datas de vigência
Conformidade com a DPDPA para sites
Os sites devem dar atenção especial ao consentimento e ao rastreamento, porque formulários on-line, plataformas de analytics, ferramentas de publicidade, cookies, pixels e scripts de terceiros podem envolver tratamento de dados pessoais.
Um fluxo prático de conformidade para sites inclui:
- Descobrir
- Classificar
- Informar
- Obter consentimento
- Aplicar
- Registrar
- Permitir a revogação
Essa abordagem ajuda a garantir que as escolhas de privacidade se reflitam não só no aviso de privacidade do site, mas também em seu comportamento técnico.
DPDPA no ConsentX
O ConsentX oferece gestão de consentimento voltada à DPDPA, projetada para ajudar as empresas a implementar e demonstrar escolhas de privacidade em seus sites.
O ConsentX dá suporte a:
Consentimento por finalidade
Experiências de consentimento alinhadas à DPDPA
Revogação do consentimento
Registros de consentimento à prova de adulteração
Regras de privacidade por região
Bloqueio prévio de scripts
Descoberta de cookies e rastreadores
Fluxos de requisições de Data Principals
Fluxos de verificação de idade e consentimento parental
Evidências de consentimento prontas para auditoria
Isso ajuda as empresas a sair de um aviso de privacidade estático para um processo de consentimento aplicado e comprovável.
O ConsentX também dá suporte a outros marcos de privacidade, permitindo que empresas com usuários internacionais gerenciem seus requisitos de consentimento em uma única plataforma.
Coloque a conformidade com a DPDPA em prática
O ConsentX ajuda as empresas a implementar consentimento por finalidade, gerenciar preferências de privacidade, bloquear os rastreadores aplicáveis antes do consentimento e manter registros prontos para auditoria. Comece grátis com o ConsentX.
Termos relacionados
Um Data Fiduciary é a pessoa ou organização que determina a finalidade e os meios do tratamento de dados pessoais sob a DPDPA.
Um Data Principal é a pessoa a quem os dados pessoais se referem.
Um Consent Manager é uma plataforma registrada por meio da qual um Data Principal pode conceder, gerenciar, revisar e revogar consentimentos.
O consentimento DPDPA é aquele que atende aos requisitos da DPDP Act: livre, específico, informado, incondicional e inequívoco, com um ato afirmativo claro.
A Seção 9 estabelece requisitos e proteções específicos relativos ao tratamento de dados pessoais de crianças.
Dados pessoais são dados sobre uma pessoa identificável por esses dados ou em relação a eles.
Uma plataforma de gestão de consentimento ajuda as organizações a coletar, gerenciar, aplicar e documentar o consentimento dos usuários em sites e aplicativos.
O consentimento de cookies é o processo de obter e gerenciar a permissão do usuário para os cookies e tecnologias de rastreamento não essenciais aplicáveis.