DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Индия / DPDPA

Что такое Digital Personal Data Protection Act (DPDPA)?

Также известен как: DPDPA, DPDP Act, DPDP Act 2023, Digital Personal Data Protection Act 2023, закон Индии о защите данных

Digital Personal Data Protection Act, 2023 (DPDPA, или DPDP Act) - это индийская правовая система регулирования обработки цифровых персональных данных и защиты прав людей на приватность.

Закон определяет обязанности организаций, которые решают, зачем и как обрабатываются персональные данные, - их называют Data Fiduciary, - и наделяет правами людей, которых называют Data Principal.

DPDPA устанавливает требования к уведомлению, согласию, отзыву согласия, данным детей, безопасности данных, утечкам персональных данных, правам Data Principal, работе с жалобами и ряду других обязанностей.

DPDP Rules, 2025 добавляют операционные требования для внедрения этой системы.

Что означает DPDPA?

DPDPA расшифровывается как Digital Personal Data Protection Act.

Его обычно называют DPDP Act 2023 или просто DPDPA.

Закон создаёт систему обработки цифровых персональных данных в Индии и одновременно даёт людям больше контроля над тем, как их персональные данные собираются и используются.

Для организаций это означает, что приватность больше нельзя сводить к документу с политикой. Компаниям нужны процессы и технические средства, которые обеспечивают законную обработку, действительное согласие там, где оно требуется, безопасность, права пользователей и подотчётность.

На кого распространяется DPDPA?

DPDPA применяется к обработке цифровых персональных данных в пределах, определённых законом, включая обработку организациями, которые работают в Индии.

Он также может применяться к отдельным случаям обработки за пределами Индии, когда она связана с предложением товаров или услуг Data Principal в Индии.

Поэтому закон актуален для широкого круга организаций, в том числе:

  • SaaS-компаний
  • Интернет-магазинов
  • Мобильных приложений
  • Компаний финансовых услуг
  • Платформ здравоохранения
  • Компаний в сфере образовательных технологий
  • Маркетинговых и рекламных компаний
  • Онлайн-маркетплейсов
  • Технологических компаний
  • Сайтов, собирающих персональную информацию

Организациям следует оценивать собственные операции по обработке и юридические обязанности, а не исходить из того, что любая обработка регулируется одинаково.

Что такое персональные данные по DPDPA?

Персональные данные - это данные о человеке, которого можно идентифицировать по ним или в связи с ними.

В DPDPA система сосредоточена на цифровых персональных данных.

Примеры могут включать такую информацию, как:

  • Имя
  • Адрес электронной почты
  • Номер телефона
  • Данные учётной записи
  • Онлайн-идентификаторы
  • Сведения о местоположении
  • Клиентские записи
  • Информация, отправленная через онлайн-формы
  • Иная информация, позволяющая идентифицировать человека

Фактическая применимость закона зависит от характера данных и от конкретной операции обработки.

Что такое Data Fiduciary?

Data Fiduciary - это лицо, которое самостоятельно или совместно с другими определяет цели и средства обработки персональных данных.

Проще говоря, Data Fiduciary - это обычно организация, которая решает:

Зачем обрабатываются данные?
Как данные будут обрабатываться?

Примерами могут быть онлайн-бизнес, собирающий информацию о клиентах, SaaS-платформа, обрабатывающая данные учётных записей пользователей, или компания электронной коммерции, использующая клиентскую информацию для оказания своих услуг.

Это понятие в целом сопоставимо с оператором (controller) в GDPR, хотя правовые системы различаются.

Что такое Data Principal?

Data Principal - это человек, к которому относятся персональные данные.

Например, если клиент создаёт учётную запись в интернет-магазине, клиент является Data Principal, а организация, определяющая, как обрабатываются его персональные данные, может быть Data Fiduciary.

DPDPA наделяет Data Principal определёнными правами и предусматривает механизмы их реализации.

Каковы ключевые требования DPDPA?

DPDPA вводит несколько важных требований к приватности и защите данных.

К ним относятся:

  • Предоставление надлежащего уведомления об обработке персональных данных
  • Получение действительного согласия, когда согласие является применимым основанием
  • Обеспечение конкретности и информированности согласия
  • Обеспечение возможности отзыва согласия
  • Защита персональных данных разумными мерами безопасности
  • Уведомление об отдельных утечках персональных данных там, где это требуется
  • Обеспечение прав Data Principal
  • Создание механизмов рассмотрения жалоб
  • Введение дополнительной защиты данных детей
  • Выполнение дополнительных обязанностей там, где они применимы к Significant Data Fiduciary

Конкретные обязанности зависят от организации, характера обработки и применимых к ней положений.

Что DPDPA говорит о согласии?

Согласие - одно из центральных понятий DPDPA.

Когда используется согласие, закон требует, чтобы оно было свободным, конкретным, информированным, безусловным и однозначным, выраженным ясным утвердительным действием.

Согласие должно относиться к определённой цели, а не работать как неограниченное разрешение обрабатывать персональные данные.

Организациям также следует обеспечить действенный механизм отзыва согласия для Data Principal.

Поэтому сам опыт получения согласия - важная часть соответствия DPDPA.

Что такое управление согласиями по DPDPA?

Управление согласиями по DPDPA - это процесс сбора, фиксации, применения и администрирования согласия в соответствии с требованиями DPDP Act.

Система управления согласиями помогает компаниям:

  • Показывать понятные уведомления о согласии
  • Объяснять цели обработки
  • Получать утвердительное согласие
  • Фиксировать решения о согласии
  • Обрабатывать отзыв согласия
  • Хранить доказательства согласия
  • Применять разные правила согласия к разным целям обработки
  • Поддерживать запросы по вопросам приватности и аудиты

Управление согласиями должно быть связано с системами, которые реально обрабатывают персональные данные, чтобы решение пользователя соблюдалось на практике.

DPDPA и согласие на cookie

DPDPA особенно актуален для сайтов и приложений, которые используют cookie, аналитические инструменты, рекламные технологии и другие механизмы отслеживания, когда они связаны с обработкой персональных данных.

Один только баннер cookie автоматически не делает сайт соответствующим DPDPA.

Компаниям следует понимать:

  • Какие персональные данные собирают их трекеры
  • Зачем эти данные собираются
  • Какие третьи стороны получают или обрабатывают данные
  • Какое согласие или иное законное основание применяется
  • Как пользователи могут отозвать согласие
  • Как технологии отслеживания реагируют на выбор пользователя

Для сайтов, обслуживающих пользователей в нескольких странах, требования DPDPA может потребоваться выполнять наряду с GDPR, UK GDPR, CCPA/CPRA или другими применимыми правовыми режимами.

DPDPA и данные детей

DPDPA предусматривает особую защиту персональных данных детей.

По закону ребёнком считается человек, не достигший 18 лет.

Раздел 9 устанавливает требования к проверяемому родительскому согласию и вводит ограничения на обработку с участием детей, включая ограничения в части отслеживания, поведенческого мониторинга и таргетированной рекламы, направленной на детей, с учётом применимых положений и исключений.

Поэтому компаниям, работающим с детьми, следует продумать определение возраста, механизмы родительского согласия и технические средства, не допускающие запрещённой обработки.

Какие права есть у Data Principal?

DPDPA наделяет Data Principal правами, которые могут включать:

  • Доступ к информации о персональных данных
  • Исправление персональных данных
  • Удаление персональных данных
  • Рассмотрение жалоб
  • Возможность назначить другое лицо в определённых обстоятельствах
  • Отзыв согласия, если обработка основана на согласии

Организациям нужны процессы приёма, проверки личности, отслеживания и ответа на соответствующие запросы Data Principal.

Что такое Consent Manager по DPDPA?

Consent Manager - это зарегистрированная организация, призванная предоставить совместимую платформу, через которую Data Principal может давать, изменять, просматривать и отзывать согласие.

Модель Consent Manager - важная часть индийского подхода к управлению согласиями.

Компаниям следует различать Consent Manager в понимании DPDPA и обычное программное обеспечение для управления согласиями на сайте, которое обслуживает баннеры, настройки и контроль отслеживания.

Что такое DPDPA Rules?

Digital Personal Data Protection Rules, 2025 устанавливают подробные требования, поддерживающие внедрение системы DPDPA.

Правила охватывают такие операционные области, как уведомления, механизмы согласия, меры безопасности, обязанности при утечках, данные детей, Data Fiduciary, Consent Manager и другие требования соответствия.

Правила были опубликованы 13 ноября 2025 года и предусматривают поэтапное вступление в силу. Поэтому компаниям следует отслеживать применимые даты вступления в силу, а не считать, что все требования начинают действовать одновременно.

Какие штрафы предусмотрены DPDPA?

DPDPA предусматривает значительные финансовые штрафы за отдельные нарушения.

Штрафы могут достигать ₹250 crore за указанные нарушения в зависимости от применимого положения и обстоятельств.

За исполнение этой системы отвечает Data Protection Board of India.

Поскольку штрафы и требования к исполнению могут меняться по мере развития регулирования и правил, организациям следует проверять действующие требования, прежде чем опираться на то или иное толкование.

Чек-лист соответствия DPDPA

Компаниям, которые готовятся к соответствию DPDPA, стоит рассмотреть следующее:

  • Определить, какие персональные данные собираются и обрабатываются
  • Задокументировать цели обработки
  • Пересмотреть уведомления о приватности
  • Пересмотреть механизмы согласия
  • Сделать согласие понятным и привязанным к цели там, где это требуется
  • Обеспечить действенный механизм отзыва согласия
  • Проверить cookie и технологии отслеживания
  • Внедрить надлежащие меры безопасности
  • Установить процедуры на случай утечки персональных данных
  • Подготовить процессы для запросов Data Principal
  • Проверить обработку данных детей
  • Оценить, применимы ли обязанности Significant Data Fiduciary
  • Вести надлежащие записи и доказательства
  • Проверить сторонних обработчиков и поставщиков услуг
  • Отслеживать применимые DPDPA Rules и даты их вступления в силу

Соответствие DPDPA для сайтов

Сайтам следует уделять особое внимание согласию и отслеживанию, потому что онлайн-формы, аналитические платформы, рекламные инструменты, cookie, пиксели и сторонние скрипты могут быть связаны с обработкой персональных данных.

Практический рабочий процесс соответствия для сайта включает:

  1. Обнаружение
  2. Классификация
  3. Уведомление
  4. Получение согласия
  5. Применение
  6. Фиксация
  7. Возможность отзыва

Такой подход помогает добиться того, чтобы выбор в отношении приватности отражался не только в уведомлении о приватности, но и в техническом поведении сайта.

DPDPA в ConsentX

ConsentX предлагает управление согласиями с прицелом на DPDPA, чтобы помочь компаниям реализовать выбор пользователей в отношении приватности и подтвердить его на своих сайтах.

ConsentX поддерживает:

Согласие по целям

Сценарии согласия с учётом DPDPA

Отзыв согласия

Защищённые от подделки записи согласий

Правила приватности для конкретных регионов

Предварительную блокировку скриптов

Обнаружение cookie и трекеров

Процессы обработки запросов Data Principal

Проверку возраста и родительское согласие

Доказательства согласия, готовые к аудиту

Это помогает компаниям перейти от статичного уведомления о приватности к реально исполняемому и доказуемому процессу согласия.

ConsentX поддерживает и другие правовые режимы приватности, поэтому компании с международной аудиторией могут управлять требованиями к согласию через одну платформу.

Внедрите соответствие DPDPA на практике

ConsentX помогает компаниям внедрить согласие по целям, управлять настройками приватности, блокировать соответствующие трекеры до согласия и вести записи, готовые к аудиту. Начните с ConsentX бесплатно.

Связанные термины

Data Fiduciary

Data Fiduciary - это лицо или организация, которые по DPDPA определяют цели и средства обработки персональных данных.

Data Principal

Data Principal - это человек, к которому относятся персональные данные.

Consent Manager

Consent Manager - это зарегистрированная платформа, через которую Data Principal может давать, изменять, просматривать и отзывать согласие.

Согласие по DPDPA

Согласие по DPDPA - это согласие, отвечающее требованиям DPDP Act: свободное, конкретное, информированное, безусловное и однозначное, выраженное ясным утвердительным действием.

Раздел 9 DPDPA

Раздел 9 устанавливает особые требования и меры защиты, касающиеся обработки персональных данных детей.

Персональные данные

Персональные данные - это данные о человеке, которого можно идентифицировать по ним или в связи с ними.

Платформа управления согласиями (CMP)

Платформа управления согласиями помогает организациям собирать, контролировать, применять и документировать согласие пользователей на сайтах и в приложениях.

Согласие на cookie

Согласие на cookie - это процесс получения и ведения разрешения пользователя на соответствующие необязательные cookie и технологии отслеживания.

Частые вопросы