什么是 Digital Personal Data Protection Act(DPDPA)?
也称为:DPDPA、DPDP Act、DPDP Act 2023、Digital Personal Data Protection Act 2023、印度数据保护法
该法界定了决定个人数据处理目的与方式的机构(即 Data Fiduciary)的责任,并赋予个人(即 Data Principal)相应权利。
DPDPA 就告知、同意、撤回同意、儿童数据、数据安全、个人数据泄露、Data Principal 权利、投诉处理等义务设定了要求。
DPDP Rules, 2025 为落实该制度提供了更多操作层面的要求。
DPDPA 是什么意思?
DPDPA 是 Digital Personal Data Protection Act 的缩写。
人们通常称之为 DPDP Act 2023,或简称 DPDPA。
该法为在印度处理数字个人数据建立了制度框架,同时让个人对自己的个人数据如何被收集和使用拥有更大的控制权。
对机构而言,这意味着隐私不能仅停留在一份政策文件上。企业需要相应的流程和技术控制,来支撑合法处理、必要时的有效同意、安全保障、用户权利与问责。
DPDPA 适用于谁?
DPDPA 适用于法律所界定范围内的数字个人数据处理,包括在印度经营的机构所进行的处理。
当处理与向印度境内的 Data Principal 提供商品或服务相关时,境外的某些处理也可能适用该法。
因此,该法与广泛的机构相关,包括:
- SaaS 企业
- 电商网站
- 移动应用
- 金融服务企业
- 医疗健康平台
- 教育科技公司
- 市场营销与广告企业
- 在线交易平台
- 科技公司
- 收集个人信息的网站
机构应当评估自身具体的处理活动与法律义务,而不是假定所有处理活动都适用同样的规则。
DPDPA 下的个人数据是什么?
个人数据是指有关某个人的、可通过该数据或结合该数据识别出该人的数据。
在 DPDPA 中,制度聚焦于数字个人数据。
例子可能包括以下信息:
- 姓名
- 电子邮件地址
- 电话号码
- 账户信息
- 在线标识符
- 与位置相关的信息
- 客户记录
- 通过在线表单提交的信息
- 其他能够识别个人身份的信息
该法是否实际适用,取决于数据的性质以及具体的处理活动。
什么是 Data Fiduciary?
Data Fiduciary 是指单独或与他人共同决定个人数据处理目的与方式的主体。
简单来说,Data Fiduciary 通常就是作出以下决定的机构:
例如收集客户信息的在线企业、处理用户账户数据的 SaaS 平台,或利用客户信息提供服务的电商公司。
这一概念大体相当于 GDPR 中的控制者,尽管两套法律制度并不相同。
什么是 Data Principal?
Data Principal 是指个人数据所指向的那个人。
例如,如果某位客户在电商网站上创建账户,该客户就是 Data Principal,而决定如何处理其个人数据的机构可能是 Data Fiduciary。
DPDPA 赋予 Data Principal 一定的权利,并提供了行使这些权利的机制。
DPDPA 的核心要求有哪些?
DPDPA 引入了若干重要的隐私与数据保护要求。
其中包括:
- 就个人数据处理提供适当的告知
- 在以同意为适用依据时取得有效同意
- 使同意具体且基于充分信息
- 使撤回同意成为可能
- 以合理的安全保障措施保护个人数据
- 按要求报告特定的个人数据泄露事件
- 保障 Data Principal 的各项权利
- 提供投诉救济机制
- 为儿童数据实施额外保护
- 在适用于 Significant Data Fiduciary 时履行额外义务
具体义务取决于机构本身、处理活动以及适用于该机构的条款。
DPDPA 对同意有何规定?
同意是 DPDPA 的核心概念之一。
在以同意为依据时,该法要求同意必须是自由作出、具体、基于充分信息、无附加条件且明确的,并通过清晰的肯定性行为表达。
同意应当与特定目的相对应,而不是成为处理个人数据的无限制许可。
机构还应提供有效机制,使 Data Principal 能够撤回同意。
因此,同意体验本身就是 DPDPA 合规的重要组成部分。
什么是 DPDPA 同意管理?
DPDPA 同意管理是指按照 DPDP Act 的要求收集、记录、落实和运营同意的过程。
同意管理系统可以帮助企业:
- 展示清晰的同意告知
- 说明处理目的
- 获取肯定性的同意
- 记录同意决定
- 处理同意的撤回
- 保留同意证据
- 针对不同处理目的适用不同的同意规则
- 支持隐私请求与审计
同意管理应当与真正处理个人数据的系统相连接,这样用户的决定才能在实务中得到尊重。
DPDPA 与 Cookie 同意
当网站和应用使用 Cookie、分析工具、广告技术及其他追踪机制并涉及个人数据处理时,DPDPA 与之尤为相关。
仅有一个 Cookie 横幅,并不会自动让网站符合 DPDPA。
企业应当了解:
- 自身的追踪器收集了哪些个人数据
- 为何收集这些数据
- 哪些第三方接收或处理这些数据
- 适用何种同意或其他合法依据
- 用户如何撤回同意
- 追踪技术如何响应用户的选择
对于服务多个国家用户的网站,DPDPA 的要求可能需要与 GDPR、UK GDPR、CCPA/CPRA 或其他适用的隐私制度并行满足。
DPDPA 与儿童数据
DPDPA 对儿童个人数据规定了特别保护。
按照该法,儿童是指未满 18 周岁的个人。
第 9 条规定了可核实的父母同意方面的要求,并对涉及儿童的处理设定限制,包括在适用条款与豁免的前提下,对针对儿童的追踪、行为监测和定向广告所作的限制。
因此,面向儿童提供服务的企业应当考虑年龄判定、父母同意机制,以及防止实施被禁止处理的技术控制。
Data Principal 享有哪些权利?
DPDPA 赋予 Data Principal 的权利可能包括:
- 获取有关个人数据的信息
- 更正个人数据
- 删除个人数据
- 投诉救济
- 在特定情形下指定他人的权利
- 在处理以同意为依据时撤回同意
机构需要建立接收、验证身份、跟踪处理并回应相关 Data Principal 请求的流程。
DPDPA 中的 Consent Manager 是什么?
Consent Manager 是一类经注册的机构,旨在提供可互通的平台,使 Data Principal 能够通过它给予、管理、查看和撤回同意。
Consent Manager 模式是印度同意管理思路中的重要一环。
企业应当区分 DPDPA 制度所定义的 Consent Manager,与用于运营横幅、偏好设置和追踪控制的普通网站同意管理软件。
DPDPA Rules 是什么?
Digital Personal Data Protection Rules, 2025 提供了支撑 DPDPA 制度落地的详细要求。
这些规则涉及告知、同意机制、安全保障措施、泄露相关义务、儿童数据、Data Fiduciary、Consent Manager 等运营领域以及其他合规要求。
规则于 2025 年 11 月 13 日公布,并包含分阶段施行的条款。因此,企业应当关注各自适用的生效日期,而不是把所有要求都视为同日生效。
DPDPA 的处罚有哪些?
DPDPA 对某些违规行为规定了高额罚款。
视适用条款与具体情形而定,对特定违规行为的罚款最高可达 ₹250 crore。
印度数据保护委员会(Data Protection Board of India)负责该制度下的执法。
由于罚则与执法要求可能随法规和规则的发展而变化,机构在依据某种合规解读行事之前,应当核实现行要求。
DPDPA 合规清单
为 DPDPA 合规做准备的企业应当考虑:
- 识别正在收集和处理的个人数据
- 记录处理目的
- 检查隐私告知
- 检查同意机制
- 在必要时让同意清晰并按目的区分
- 提供有效的同意撤回机制
- 检查 Cookie 与追踪技术
- 落实适当的安全保障措施
- 建立个人数据泄露处置流程
- 为 Data Principal 请求准备处理流程
- 检查儿童数据的处理情况
- 评估是否适用 Significant Data Fiduciary 的义务
- 保存适当的记录与证据
- 检查第三方处理者与服务提供商
- 关注适用的 DPDPA Rules 及其生效日期
网站的 DPDPA 合规
网站应当特别关注同意与追踪,因为在线表单、分析平台、广告工具、Cookie、像素和第三方脚本都可能涉及个人数据处理。
一套实用的网站合规工作流包括:
- 发现
- 分类
- 告知
- 取得同意
- 落实
- 记录
- 允许撤回
这种做法有助于确保隐私选择不仅体现在网站的隐私告知中,也体现在其技术行为上。
ConsentX 中的 DPDPA
ConsentX 提供以 DPDPA 为核心的同意管理,帮助企业在各个网站上落实并证明用户的隐私选择。
ConsentX 支持:
按目的划分的同意
契合 DPDPA 的同意体验
同意撤回
可防篡改的同意记录
地区专属隐私规则
脚本事前拦截
Cookie 与追踪器发现
Data Principal 请求处理流程
年龄校验与父母同意流程
可供审计的同意证据
这有助于企业从静态的隐私告知,走向真正落实且可证明的同意流程。
ConsentX 同样支持其他隐私法律框架,服务国际用户的企业可以通过一个平台管理各项同意要求。
相关术语
Data Fiduciary 是指在 DPDPA 下决定个人数据处理目的与方式的个人或机构。
Data Principal 是指个人数据所指向的那个人。
Consent Manager 是一个经注册的平台,Data Principal 可以通过它给予、管理、查看和撤回同意。
DPDPA 同意是指满足 DPDP Act 要求的同意,即自由作出、具体、基于充分信息、无附加条件且明确,并通过清晰的肯定性行为表达。
第 9 条就儿童个人数据的处理规定了具体要求与保护措施。
个人数据是指有关某个人的、可通过该数据或结合该数据识别出该人的数据。
同意管理平台帮助机构在网站和应用中收集、管理、落实并记录用户同意。
Cookie 同意是指就相关的非必要 Cookie 和追踪技术取得并管理用户许可的过程。