印度数据保护委员会是什么?
也称为:Data Protection Board、DPB、DPBI、Data Protection Board of India
Data Protection Board 由中央政府于 2025 年 11 月 13 日依据 DPDPA 第 18 条正式设立。其总部位于印度国家首都辖区。
对于处理个人数据的机构而言,Data Protection Board 的存在使可证明的合规变得尤为重要。企业应当能够证明自己如何提供告知、如何取得和管理同意、如何尊重 Data Principal 的权利、如何保护个人数据,以及如何遵守其他适用的 DPDPA 义务。
Data Protection Board of India 是什么意思?
Data Protection Board of India 是 DPDPA 下印度的法定数据保护执法机构。
Data Protection Board 依据该法第 18 条以法人团体形式设立。其职责是支持 DPDPA 的执行,并行使法律赋予它的权力与职能。
从实务角度看,当 DPDPA 合规问题演变为正式的执法事项时,机构应当预期要与 Data Protection Board 打交道。
DPB 负责哪些事项?
Data Protection Board 的职责包括以下职能:
- 调查违反 DPDPA 的不合规行为
- 审议属于其法定职权范围内的事项与投诉
- 判定是否违反了该法规定的义务
- 在该法授权的情况下处以罚款
- 行使 DPDPA 及适用规则赋予的其他职能
因此,Data Protection Board 不同于企业内部的隐私团队,也不同于同意管理平台(CMP)。CMP 帮助机构把同意落到实处;Data Protection Board 则是法定执法机构。
Data Protection Board of India 何时设立?
中央政府于 2025 年 11 月 13 日依据 DPDPA 第 18 条发布正式公告,设立 Data Protection Board of India。公告指出,Data Protection Board 将行使该法赋予它的权力并履行相应职能。
同日发布的另一份公告明确,Data Protection Board 将由四名成员组成。
这使 Data Protection Board 与 DPDPA 及 Digital Personal Data Protection Rules, 2025 一起,成为印度数据保护框架付诸运行的重要组成部分。
DPDPA 下 Data Protection Board 的角色是什么?
DPDPA 将 Data Protection Board 确立为其执法机制。
对 Data Fiduciary 而言,这意味着合规不应仅被视为撰写隐私政策的工作。机构可能需要证明,其实际的数据处理做法与其告知、同意流程和内部程序中所描述的义务相符。
视所涉义务而定,证据可能包括:
- 向 Data Principal 展示的隐私告知
- 请求同意时所说明的目的
- 所记录的同意或拒绝
- 作出决定的日期和时间
- 所展示的告知或同意文本的版本
- 撤回同意的记录
- 显示撤回如何影响处理的记录
- Data Principal 权利与投诉记录
- 安全与合规控制措施的证据
- 在适用情形下与儿童数据相关的记录
Data Protection Board 可以处以罚款吗?
可以。DPDPA 赋予 Data Protection Board 执法及与罚款相关的权力。
该法对特定违规行为规定了高额罚款,某些违规行为的罚款最高可达 ₹250 crore。
具体罚款金额取决于相关违规行为的性质与情节,并非所有违反 DPDPA 的行为都会自动被处以最高金额。
对企业而言,实践中的启示很直接:DPDPA 合规应当可以证明,而不只是口头声称。
Data Protection Board 与 DPDPA 的区别
DPDPA 与 Data Protection Board 并不是一回事。
| DPDPA | Data Protection Board |
|---|---|
| 印度的数字个人数据保护法律 | 依据 DPDPA 设立的执法机构 |
| 界定义务与权利 | 行使该法赋予的权力与职能 |
| 对 Data Fiduciary 和 Data Principal 适用规则 | 处理其法定职权范围内的执法事项 |
| 确立数据保护要求 | 可以认定不合规并处以适用的罚款 |
| 作为立法获得通过 | 依据该法通过政府公告设立 |
区分二者的一个简单方法是:
DPDPA 制定规则。Data Protection Board 协助执行这些规则。
Data Protection Board 与 Data Protection Officer 的区别
不应将 Data Protection Board 与 Data Protection Officer(DPO)混为一谈。
Data Protection Officer 是机构内部的一个职位。某些 Significant Data Fiduciary 须遵守额外要求,包括与 DPO 相关的义务。
相比之下,Data Protection Board 是依据 DPDPA 设立的外部法定机构。
简单来说:
DPO
为机构工作或代表机构,负责其隐私与数据保护职能。
Data Protection Board
是负责 DPDPA 下执法工作的法定机构。
Data Protection Board 与 Data Fiduciary
在 DPDPA 下,Data Fiduciary 是决定个人数据处理目的与方式的主体。
Data Fiduciary 有责任履行该法规定的义务。如果合规情况受到监管审查,机构应当能够证明自己如何处理个人数据,以及如何满足适用的 DPDPA 要求。
这一点在同意方面尤为重要。
如果机构以同意为依据,它应当能够证明:
- 向 Data Principal 展示了哪些信息。
- 说明了哪一项或哪几项目的。
- Data Principal 给予了何种同意。
- 同意是何时给予的。
- 同意可以如何撤回。
- 撤回之后发生了什么。
- 适用的是相关告知或同意文本的哪个版本。
正因如此,可靠的同意记录是 DPDPA 合规方案的重要组成部分。
Data Protection Board 与同意记录
同意记录是用户决定的证据。
例如,一条有用的同意记录可以把某个决定与以下信息关联起来:
- Data Principal 或适当的假名标识符
- 所展示的目的
- 同意状态
- 时间戳
- 告知或政策版本
- 相关的法域或监管框架
- 撤回信息
- 可防篡改的完整性机制
同意凭证可以就某人同意了什么以及何时同意提供结构化的记录。
对于须遵守 DPDPA 要求的机构而言,保留可靠的证据可以让其显著更容易地证明同意流程确实得到了实施,而不仅仅是写在政策里。
Data Protection Board 为何对企业重要?
Data Protection Board 的设立,改变了在印度处理数字个人数据的机构所面对的实际合规环境。
企业的思考不应止步于:
“我们有隐私政策吗?”
更有力的合规问题是:
“我们能否证明自己的数据处理与同意做法确实遵循了相关要求?”
这可能需要针对以下方面实施控制措施:
- 清晰且逐项列明的告知
- 按目的划分的同意
- 同意撤回
- 儿童数据
- Data Principal 的权利
- 投诉处理
- 安全保障措施
- 同意记录
- 处理者管理
- 监管证据
ConsentX 尤其专注于这一更广泛合规框架中的同意与证据层。
Data Protection Board 与同意管理
同意管理平台(CMP)并不是 Data Protection Board。
CMP 帮助企业收集、存储并落实用户的选择。例如,CMP 可以展示同意界面、在用户作出相应选择之前拦截非必要追踪器、记录同意并落实撤回。
Data Protection Board 承担的是完全不同的职能:它是依据 DPDPA 设立的法定机构。
因此:
CMP
合规技术
Data Protection Board
法定执法机构
在评估 DPDPA 合规工具时,这一区分十分重要。
企业应为 DPDPA 合规保留哪些证据?
机构应当考虑针对自身开展的处理活动,保存可供审计的相关记录。
视机构及处理活动而定,这可能包括:
同意证据
显示 Data Principal 同意了什么、何时给予同意以及同意所涵盖目的的记录。
告知证据
显示收集同意时所展示的告知或信息的记录。
撤回证据
显示同意何时被撤回以及机构如何回应的记录。
权利与投诉证据
证明 Data Principal 的请求与投诉如何被接收、处理和解决的记录。
儿童数据证据
在适用情形下,支持年龄校验和可核实的父母同意流程的证据。
安全与事件证据
证明适用于该机构的安全保障措施及响应流程的文档。
设计良好的合规系统应当让这些证据便于调取,而无需团队手动还原事件经过。
Data Protection Board 与 DPDP Rules 2025
Digital Personal Data Protection Rules, 2025 于 2025 年 11 月公布,构成 DPDPA 相关运营框架的一部分。MeitY 的官方资料中还包括 Data Protection Board 的设立公告以及该机构的组成公告。
因此,企业在制定 DPDPA 合规方案时,应当将该法与 Rules 结合起来考虑。
由于不同条款的施行要求和时间表可能有所不同,机构应当核实适用的生效日期,而不是假定所有要求都同时具有强制执行力。
ConsentX 如何帮助应对监管审查
ConsentX 帮助机构把同意要求转化为得到落实且可证明的控制措施。
视具体实施方式而定,这可能包括:
按具体目的采集同意
保存带时间戳的同意记录
生成可防篡改的同意证据
支持同意撤回
在各项网站技术中落实同意选择
支持 DPDPA 专属的同意流程
提供可在合规审查中使用的证据
ConsentX 将其同意记录描述为可防篡改,并旨在为用户决定提供证据。
其目标并不是取代法律或机构层面的合规责任。相反,同意管理技术可以帮助 DPDPA 合规方案中的同意部分变得更加一致、可执行且可审计。
Data Protection Board of India:要点总结
Data Protection Board of India 是依据 DPDPA 设立的法定执法机构。
最重要的要点包括:
- Data Protection Board 依据 DPDPA 第 18 条设立。
- 它于 2025 年 11 月 13 日通过公告正式设立。
- 其总部位于国家首都辖区。
- 它拥有 DPDPA 赋予的权力与职能。
- 它可以认定不合规并处以适用的罚款。
- 对于特定违规行为,DPDPA 罚款最高可达 ₹250 crore。
- Data Fiduciary 应当能够证明自身合规。
- 当处理以同意为依据时,同意记录可以提供重要证据。
- Data Protection Board 不同于同意管理平台。
- DPO 与 Data Protection Board 同样是不同的角色。
随着印度数据保护框架进入实施阶段,保存清晰、准确且可供审计的合规记录变得日益重要。
相关术语
印度的《Digital Personal Data Protection Act, 2023》,是印度数字个人数据保护框架的基础。
在 DPDPA 下决定个人数据处理目的与方式的主体。
个人数据所指向的那个人。
DPDPA 下的一种经注册中介模式,Data Principal 可以通过它给予、管理、查看和撤回同意。
机构用于收集、管理、落实并记录同意的技术。
对用户同意决定的记录,包括目的、时间以及适用的告知或政策版本等相关信息。
机构为履行印度数据保护框架下的义务所采用的政策、流程、控制措施和技术措施。