DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Индия / DPDPA

Что такое Совет по защите данных Индии?

Также известен как: Data Protection Board, DPB, DPBI, Data Protection Board of India

Data Protection Board of India (DPBI) - это предусмотренный законом орган, учреждённый на основании индийского Digital Personal Data Protection Act, 2023 (DPDPA) для надзора за исполнением закона. Он может проводить расследования в связи с несоблюдением требований, рассматривать вопросы, возникающие в рамках этого закона, и назначать штрафы, если закон был нарушен.

Board был официально учреждён центральным правительством 13 ноября 2025 года на основании раздела 18 DPDPA. Его головной офис находится в Национальном столичном регионе Индии.

Для организаций, обрабатывающих персональные данные, Board делает важным доказуемое соответствие требованиям. Компании должны быть в состоянии продемонстрировать, как они предоставляют уведомление, получают согласие и управляют им, соблюдают права Data Principal, защищают персональные данные и выполняют другие применимые обязанности по DPDPA.

Что означает Data Protection Board of India?

Data Protection Board of India - это уполномоченный законом орган Индии по обеспечению исполнения требований о защите данных в рамках DPDPA.

Board был создан как юридическое лицо на основании раздела 18 закона. Его роль - содействовать исполнению DPDPA и осуществлять полномочия и функции, возложенные на него законом.

На практике Board - это орган, с которым организациям следует ожидать взаимодействия, когда вопросы соответствия DPDPA переходят в плоскость формального правоприменения.

За что отвечает DPB?

К обязанностям Data Protection Board относятся такие функции, как:

  • Расследование случаев несоблюдения DPDPA
  • Рассмотрение вопросов и жалоб, входящих в его установленную законом компетенцию
  • Определение того, были ли нарушены обязанности по закону
  • Назначение штрафов в случаях, предусмотренных законом
  • Выполнение других функций, возложенных DPDPA и применимыми правилами

Поэтому Board отличается от внутренней команды компании по приватности или платформы управления согласиями (CMP). CMP помогает организации внедрить согласие в работу; Data Protection Board - это уполномоченный законом надзорный орган.

Когда был учреждён Data Protection Board of India?

Центральное правительство учредило Data Protection Board of India 13 ноября 2025 года официальным уведомлением на основании раздела 18 DPDPA. В уведомлении говорится, что Board будет осуществлять полномочия и выполнять функции, возложенные на него законом.

Отдельным уведомлением, изданным в тот же день, установлено, что Board будет состоять из четырёх членов.

Благодаря этому Data Protection Board становится важной частью действующей системы защиты данных Индии наряду с DPDPA и Digital Personal Data Protection Rules, 2025.

Какова роль Data Protection Board по DPDPA?

DPDPA учреждает Board как механизм обеспечения своего исполнения.

Для Data Fiduciary это означает, что соответствие требованиям не следует рассматривать просто как работу над политикой конфиденциальности. Организации может потребоваться доказать, что её фактические практики обработки данных соответствуют обязанностям, описанным в её уведомлениях, сценариях согласия и внутренних процедурах.

В зависимости от соответствующей обязанности доказательства могут включать:

  • Уведомление о приватности, показанное Data Principal
  • Цели, для которых запрашивалось согласие
  • Зафиксированное согласие или отказ
  • Дату и время принятия решения
  • Версию показанного уведомления или текста согласия
  • Записи об отзыве согласия
  • Записи, показывающие, как отзыв повлиял на обработку
  • Записи о правах Data Principal и жалобах
  • Доказательства мер безопасности и контроля соответствия
  • Записи, касающиеся данных детей, где это применимо

Может ли Data Protection Board назначать штрафы?

Да. DPDPA наделяет Data Protection Board полномочиями по обеспечению исполнения и назначению штрафов.

Закон предусматривает значительные финансовые штрафы за указанные нарушения, причём максимальный штраф за отдельные нарушения достигает ₹250 crore.

Точный размер штрафа зависит от характера и обстоятельств соответствующего нарушения: не каждое нарушение DPDPA автоматически влечёт максимальную сумму.

Для компаний практический вывод прост: соответствие DPDPA должно быть доказуемым, а не просто заявленным.

Data Protection Board и DPDPA

DPDPA и Data Protection Board - не одно и то же.

DPDPAData Protection Board
Индийский закон о защите цифровых персональных данныхНадзорный орган, учреждённый на основании DPDPA
Определяет обязанности и праваОсуществляет полномочия и функции, возложенные законом
Применяет правила к Data Fiduciary и Data PrincipalРассматривает вопросы правоприменения в пределах своей установленной законом компетенции
Устанавливает требования к защите данныхМожет устанавливать факт несоблюдения требований и назначать применимые штрафы
Принят как законодательный актУчреждён уведомлением правительства на основании закона

Проще всего запомнить разницу так:

DPDPA устанавливает правила. Data Protection Board помогает обеспечивать их исполнение.

Data Protection Board и Data Protection Officer

Data Protection Board не следует путать с Data Protection Officer (DPO).

Data Protection Officer - это должность в организации. На отдельные Significant Data Fiduciary распространяются дополнительные требования, включая обязанности, связанные с DPO.

Data Protection Board, напротив, - это внешний уполномоченный законом орган, учреждённый на основании DPDPA.

Проще говоря:

DPO

Работает в организации или представляет её в вопросах приватности и защиты данных.

Data Protection Board

Является уполномоченным законом органом, отвечающим за обеспечение исполнения DPDPA.

Data Protection Board и Data Fiduciary

По DPDPA Data Fiduciary - это организация, которая определяет цели и средства обработки персональных данных.

Data Fiduciary отвечают за выполнение своих обязанностей по закону. Если соблюдение требований станет предметом проверки со стороны регулятора, организация должна быть в состоянии продемонстрировать, как она обращается с персональными данными и как выполняет применимые требования DPDPA.

Это особенно актуально для согласия.

Если организация опирается на согласие, она должна быть в состоянии установить:

  • Какая информация была представлена Data Principal.
  • Какая цель или цели были указаны.
  • Какое согласие дал Data Principal.
  • Когда было дано согласие.
  • Как можно было отозвать согласие.
  • Что произошло после отзыва.
  • Какая версия соответствующего уведомления или текста согласия применялась.

Именно поэтому надёжные записи о согласии - важная часть программы соответствия DPDPA.

Data Protection Board и записи о согласии

Запись о согласии - это доказательство решения пользователя.

Например, полезная запись о согласии может связывать решение с:

  • Data Principal или надлежащим псевдонимным идентификатором
  • Показанными целями
  • Статусом согласия
  • Временной меткой
  • Версией уведомления или политики
  • Соответствующей юрисдикцией или регуляторной системой
  • Сведениями об отзыве
  • Механизмом контроля целостности, защищённым от подделки

Квитанция о согласии может служить структурированной записью того, на что человек согласился и когда.

Для организаций, на которые распространяются требования DPDPA, хранение надёжных доказательств может значительно облегчить подтверждение того, что процессы согласия действительно внедрены, а не просто описаны в политике.

Почему Data Protection Board важен для компаний?

Учреждение Board меняет практические условия соблюдения требований для организаций, обрабатывающих цифровые персональные данные в Индии.

Компаниям стоит мыслить шире вопроса:

«Есть ли у нас политика конфиденциальности?»

Более сильный вопрос соответствия звучит так:

«Можем ли мы доказать, что наши практики обработки данных и получения согласия действительно соответствовали требованиям?»

Для этого может потребоваться внедрить меры контроля для:

  • Понятных и детализированных уведомлений
  • Согласия по целям
  • Отзыва согласия
  • Данных детей
  • Прав Data Principal
  • Рассмотрения жалоб
  • Мер безопасности
  • Записей о согласии
  • Управления обработчиками
  • Доказательств для регулятора

ConsentX уделяет особое внимание уровню согласия и доказательств в рамках этой более широкой системы соответствия.

Data Protection Board и управление согласиями

Платформа управления согласиями (CMP) - это не Data Protection Board.

CMP помогает компании собирать, хранить и применять выбор пользователей. Например, CMP может показывать интерфейс согласия, блокировать необязательные трекеры до того, как сделан соответствующий выбор, фиксировать согласие и обеспечивать исполнение отзыва.

Data Protection Board выполняет совершенно другую функцию: это уполномоченный законом орган, учреждённый на основании DPDPA.

Следовательно:

CMP

Технология для соблюдения требований

Data Protection Board

Уполномоченный законом надзорный орган

Это различие важно при оценке инструментов для соответствия DPDPA.

Какие доказательства компаниям следует хранить для соответствия DPDPA?

Организациям стоит вести проверяемые записи, относящиеся к выполняемым ими операциям обработки.

В зависимости от организации и операции обработки это может включать:

Доказательства согласия

Записи, показывающие, на что согласился Data Principal, когда было дано согласие и какие цели оно охватывает.

Доказательства уведомления

Записи, показывающие уведомление или информацию, представленные при получении согласия.

Доказательства отзыва

Записи, показывающие, когда было отозвано согласие и как отреагировала организация.

Доказательства по правам и жалобам

Записи, демонстрирующие, как запросы и жалобы Data Principal были получены, обработаны и урегулированы.

Доказательства по данным детей

Там, где это применимо, - доказательства, подтверждающие процессы проверки возраста и проверяемого родительского согласия.

Доказательства по безопасности и инцидентам

Документация, подтверждающая меры безопасности и процессы реагирования, применимые к организации.

Хорошо спроектированная система соответствия должна обеспечивать доступ к этим доказательствам без необходимости вручную восстанавливать ход событий.

Data Protection Board и DPDP Rules 2025

Digital Personal Data Protection Rules, 2025 были опубликованы в ноябре 2025 года и входят в операционную систему регулирования, сопровождающую DPDPA. Официальные ресурсы MeitY также содержат уведомление об учреждении Data Protection Board и уведомление о составе Board.

Поэтому при разработке программы соответствия DPDPA компаниям следует рассматривать закон и правила вместе.

Поскольку требования к внедрению и сроки могут различаться для разных положений, организациям следует проверять применимые даты вступления в силу, а не считать, что все требования начали действовать одновременно.

Как ConsentX помогает подготовиться к проверкам регулятора

ConsentX помогает организациям превращать требования к согласию в исполняемые и доказуемые меры контроля.

В зависимости от внедрения это может включать:

Получение согласия под конкретные цели

Ведение записей о согласии с временными метками

Создание защищённых от подделки доказательств согласия

Поддержку отзыва согласия

Применение выбора в отношении согласия во всех технологиях сайта

Поддержку процессов согласия, специфичных для DPDPA

Предоставление доказательств, которые можно использовать при проверках соответствия

ConsentX характеризует свои записи о согласии как защищённые от подделки и предназначенные для подтверждения решений пользователей.

Цель не в том, чтобы заменить юридические или организационные обязанности по соблюдению требований. Вместо этого технология управления согласиями может помочь сделать ту часть программы соответствия DPDPA, которая касается согласия, более последовательной, исполнимой и проверяемой.

Data Protection Board of India: ключевые выводы

Data Protection Board of India - это уполномоченный законом надзорный орган, созданный на основании DPDPA.

Ключевые моменты:

  • Board учреждён на основании раздела 18 DPDPA.
  • Он был официально учреждён уведомлением 13 ноября 2025 года.
  • Его головной офис находится в Национальном столичном регионе.
  • Он обладает полномочиями и функциями, возложенными на него DPDPA.
  • Он может устанавливать факт несоблюдения требований и назначать применимые штрафы.
  • Штрафы по DPDPA могут достигать ₹250 crore за указанные нарушения.
  • Data Fiduciary должны быть в состоянии продемонстрировать соответствие требованиям.
  • Записи о согласии могут служить важным доказательством, если обработка основана на согласии.
  • Data Protection Board отличается от платформы управления согласиями.
  • DPO и Data Protection Board - это также разные роли.

По мере того как система защиты данных Индии переходит к этапу внедрения, ведение понятных, точных и проверяемых записей о соблюдении требований становится всё более важным.

Внедрите на практике соответствие с учётом Data Protection Board

Соблюдение регуляторных требований надёжнее, когда организация может доказать, что произошло, а не просто заявить, что это произошло. ConsentX помогает компаниям получать, применять и сохранять доказательства согласия на всех своих цифровых ресурсах. Начните выстраивать управление согласиями, готовое к аудиту, с ConsentX.

Связанные термины

DPDPA

Индийский Digital Personal Data Protection Act, 2023 - основа системы защиты цифровых персональных данных в Индии.

Data Fiduciary

Организация, которая по DPDPA определяет цели и средства обработки персональных данных.

Data Principal

Человек, к которому относятся персональные данные.

Consent Manager

Модель зарегистрированного посредника по DPDPA, через которого Data Principal может давать, изменять, просматривать и отзывать согласие.

Платформа управления согласиями (CMP)

Технология, которую организации используют для сбора, ведения, применения и документирования согласия.

Квитанция о согласии

Запись решения пользователя о согласии, включая значимые сведения, такие как цели, время и применимая версия уведомления или политики.

Соответствие DPDPA

Политики, процессы, меры контроля и технические меры, которые организация использует для выполнения своих обязанностей в рамках индийской системы защиты данных.

Частые вопросы