भारतीय व्यवसायों के लिए DPDPA अनुपालन चेकलिस्ट

यह चेकलिस्ट Digital Personal Data Protection Act, 2023 के तहत क़ानूनी दायित्वों और DPDPA अनुपालन साबित करने के लिए ज़रूरी परिचालन साक्ष्य कंट्रोल को कवर करती है। इसके दो हिस्से हैं: Section 1 में क़ानूनी और नियम-आधारित ज़रूरतों के 15 क्षेत्र हैं — लागू होना, सहमति, नोटिस, अधिकार, उल्लंघन की सूचना, बच्चों का डेटा, जुर्माने और सीमा-पार ट्रांसफ़र। Section 2 में परिचालन गवर्नेंस के 12 क्षेत्र हैं — डेटा इन्वेंटरी, अधिकारों का प्रबंधन, सुरक्षा कंट्रोल, वेंडर गवर्नेंस और मैनेजमेंट रिपोर्टिंग।

अनुपालन चेकलिस्ट

DPDPA अनुपालन चेकलिस्ट

Digital Personal Data Protection Act, 2023 और DPDP Rules, 2025 पर आधारित

उन संगठनों के लिए जो भारत में डिजिटल व्यक्तिगत डेटा इकट्ठा करते हैं, रखते हैं, प्रोसेस करते हैं, शेयर करते हैं या संभालते हैं — या भारत के Data Principals (डेटा प्रधान) को सामान या सेवाएँ देने के सिलसिले में ऐसा डेटा भारत के बाहर प्रोसेस करते हैं। यह चेकलिस्ट क़ानूनी दायित्वों को परिचालन साक्ष्य कंट्रोल से अलग रखती है। एक्ट बताता है कि क्या सच होना चाहिए; नियम बताते हैं कि कैसे; और साक्ष्य कंट्रोल साबित करते हैं कि सारे तार सच में जुड़े हुए हैं।

⚠ यह सिर्फ़ अनुपालन की तैयारी की गाइड है — क़ानूनी सलाह नहीं। रेगुलेटेड सेक्टरों (बैंकिंग, टेलीकॉम, बीमा, स्वास्थ्य, पेमेंट्स, रोज़गार) के संगठन अपने सेक्टर के ख़ास दायित्वों की अलग से पुष्टि करें।

यह चेकलिस्ट कैसे पढ़ें

क़ानूनी ज़रूरत
नियम से जुड़ी ज़रूरत
शर्त पर लागू ज़रूरत
परिचालन साक्ष्य कंट्रोल
बेस्ट प्रैक्टिस
क़ानूनी ज़रूरतDPDPA Act, 2023 के तहत सीधे ज़रूरी।
नियम से जुड़ी ज़रूरतDPDP Rules, 2025 के तहत ज़रूरी।
शर्त पर लागू ज़रूरतकेवल ख़ास मामलों में लागू होता है, जैसे SDF, Consent Manager, बच्चों का डेटा, या नोटिफ़ाई की गई ट्रांसफ़र पाबंदियाँ।
परिचालन साक्ष्य कंट्रोलक़ानून में हमेशा साफ़ तौर पर नाम से नहीं लिखा होता, लेकिन अनुपालन साबित करने के लिए ज़रूरी है।
बेस्ट प्रैक्टिसगवर्नेंस को मज़बूत करता है, लेकिन इसे अनिवार्य बताकर पेश नहीं करना चाहिए।

Section 1 — क़ानूनी और नियम-आधारित DPDPA अनुपालन

15 खंड · 49 कंट्रोल · DPDP Rules 2025 + DPDPA Act 2023

1.1लागू होने की जाँच करें
क़ानूनी
Act Sec. 3

पुष्टि करें कि संगठन भारत के भीतर डिजिटल व्यक्तिगत डेटा प्रोसेस करता है, या भारत में Data Principal (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) को सामान या सेवाएँ देने के सिलसिले में भारत के बाहर डिजिटल व्यक्तिगत डेटा प्रोसेस करता है।

DPDPA डिजिटल व्यक्तिगत डेटा पर लागू होता है, हर तरह के बिज़नेस डेटा पर नहीं। गुमनाम किए गए (anonymised) या ग़ैर-व्यक्तिगत बिज़नेस डेटा का मूल्यांकन अलग से करें।

1.2संगठन की भूमिका पहचानें
क़ानूनी
Act Sec. 2

पहचानें कि संगठन Data Fiduciary (डेटा न्यासी — जो तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा), Data Processor (डेटा प्रोसेसर), Consent Manager (सहमति प्रबंधक) या किसी अन्य संबंधित भागीदार के रूप में काम करता है।

मुख्य जवाबदेही Data Fiduciary की होती है। Data Processor, Data Fiduciary की ओर से काम करते हैं।

1.3Significant Data Fiduciary का दर्जा जाँचें
सशर्त
Act Sec. 10

जाँचें कि क्या केंद्र सरकार ने संगठन को, या संगठनों के उस वर्ग को, Significant Data Fiduciary (महत्वपूर्ण डेटा न्यासी) के रूप में नोटिफ़ाई किया है।

SDF का दर्जा मानकर न चलें। SDF के अतिरिक्त दायित्व तभी लागू होते हैं जब नोटिफ़ाई किया गया हो।

मुफ़्त अनुपालन मूल्यांकन

देखें कि आपका व्यवसाय असल में कहाँ खड़ा है

चेकलिस्ट बताती है कि क़ानून क्या माँगता है। मूल्यांकन बताता है कि इनमें से कौन-सी कमियाँ आपके व्यवसाय पर लागू होती हैं — आपके अपने जोखिम स्कोर और अगले कदमों के साथ।

Section 2 — परिचालन साक्ष्य और गवर्नेंस चेकलिस्ट

12 खंड · 41 कंट्रोल · ये वे साक्ष्य कंट्रोल हैं जो साबित करते हैं कि क़ानूनी अनुपालन सिर्फ़ काग़ज़ पर नहीं, असल कामकाज में है।

O1.1व्यक्तिगत डेटा की सूची (इन्वेंटरी)
परिचालन
Supports Act Sec. 4, 5, 6, 8

हर सिस्टम के हिसाब से एक रजिस्टर रखें कि कौन-सा व्यक्तिगत डेटा इकट्ठा किया गया, स्टोर किया गया, प्रोसेस किया गया, शेयर किया गया, आर्काइव किया गया और मिटाया गया।

जब तक आपकी पॉलिसी में ऐसा परिभाषित न हो, इसे GDPR वाला RoPA न कहें। “DPDPA प्रोसेसिंग रजिस्टर” नाम इस्तेमाल करें।

O1.2प्रोसेसिंग गतिविधियों का रजिस्टर
परिचालन
Supports Act Sec. 4, 7, 8

हर गतिविधि के लिए उद्देश्य, डेटा की श्रेणी, Data Principal की श्रेणी, वैध आधार, ज़िम्मेदार व्यक्ति, प्रोसेसर, रखने की अवधि और ट्रांसफ़र की लोकेशन दर्ज करें।

इससे “रहस्यमयी प्रोसेसिंग” नहीं होती। रहस्य उपन्यासों में मज़ेदार लगता है, ऑडिट में नहीं।

O1.3डेटा फ़्लो मैप
परिचालन
Supports Act Sec. 8(1), 8(2), 8(5)

डेटा के पूरे सफ़र को लिखित में दर्ज करें — इकट्ठा करने से लेकर स्टोरेज, इस्तेमाल, शेयरिंग, आर्काइव, मिटाने और प्रोसेसर को सौंपने तक।

SaaS टूल, API, डेटा लेक, BI रिपोर्ट, लॉग, बैकअप और एक्सपोर्ट भी शामिल करें।

इस चेकलिस्ट की मुख्य सावधानियाँ

1. DPDPA डेटा लोकलाइज़ेशन का कोई व्यापक क़ानून नहीं है

DPDPA व्यक्तिगत डेटा को भारत के बाहर ट्रांसफ़र करने की अनुमति देता है — सिवाय उन देशों या क्षेत्रों के, जिन पर केंद्र सरकार ने रोक लगाई हो। सेक्टर-विशेष क़ानूनों, कॉन्ट्रैक्ट के दायित्वों या ख़ास सरकारी नोटिफ़िकेशन के तहत लोकलाइज़ेशन की ज़रूरत फिर भी आ सकती है, लेकिन इसे DPDPA का आम आदेश नहीं बताना चाहिए।

2. सहमति साबित करने लायक़ होनी ज़रूरी है

अगर प्रोसेसिंग का आधार सहमति है, तो संगठन को नोटिस, सहमति, उद्देश्य, टाइमस्टैम्प और वापसी की स्थिति साबित कर पाना चाहिए। बिना साक्ष्य की सहमति कोई कंट्रोल नहीं है; वह बस एक चेकबॉक्स पर टिकी उम्मीद है।

3. अधिकारों के वर्कफ़्लो में SLA का अनुशासन ज़रूरी है

Data Principal के अधिकारों और शिकायतों के वर्कफ़्लो को Rule 13 में तय जवाब की अधिकतम अवधि, यानी 90 दिन, के हिसाब से ट्रैक करना चाहिए — इसमें जानकारी पाना (access), सुधार, डेटा पूरा करना, अपडेट करना, मिटाना, शिकायत निवारण और नामांकन से जुड़े अनुरोध शामिल हैं।

4. SDF के दायित्व शर्त पर लागू होते हैं

DPO की नियुक्ति, स्वतंत्र डेटा ऑडिट, DPIA, समय-समय पर ऑडिट और तय किए गए अतिरिक्त उपाय क़ानूनी दायित्व के रूप में तभी लागू होते हैं जब संगठन को Significant Data Fiduciary (महत्वपूर्ण डेटा न्यासी) के रूप में नोटिफ़ाई किया गया हो। दूसरे संगठन इन्हें बेस्ट प्रैक्टिस के तौर पर अपना सकते हैं, लेकिन इन्हें सब पर लागू होने वाले क़ानूनी कर्तव्य बताकर ग़लत लेबल नहीं लगाना चाहिए।

5. जुर्माने की ट्रैकिंग सही क़ानूनी आधार पर होनी ज़रूरी है

जुर्माने के जोखिम को Section 33, Section 33(2) और अनुसूची से जोड़कर देखना चाहिए। “मूल राशि का दोगुना” वाली बात Section 42 के तहत अनुसूची में संशोधन की केंद्र सरकार की शक्ति से जुड़ी है, Section 33(3) से नहीं। यह हवाले का छोटा-सा सुधार है, लेकिन विश्वसनीयता के लिहाज़ से बड़ी बात है।

अस्वीकरण — यह DPDPA अनुपालन चेकलिस्ट सामान्य तैयारी और गवर्नेंस के उद्देश्य से बनाई गई है। यह Digital Personal Data Protection Act, 2023 और Digital Personal Data Protection Rules, 2025 पर आधारित है। यह किस हद तक लागू होती है, यह संगठन की भूमिका, सेक्टर, डेटा के प्रकार, प्रोसेसिंग के उद्देश्य, भौगोलिक क्षेत्र, सरकारी नोटिफ़िकेशन और सेक्टर-विशेष क़ानूनों पर निर्भर कर सकता है। चेकलिस्ट के किसी भी बिंदु को अंतिम क़ानूनी निर्णय मानने से पहले संगठनों को क़ानूनी सलाह लेनी चाहिए।