भारतीय व्यवसायों के लिए DPDPA अनुपालन चेकलिस्ट
यह चेकलिस्ट Digital Personal Data Protection Act, 2023 के तहत क़ानूनी दायित्वों और DPDPA अनुपालन साबित करने के लिए ज़रूरी परिचालन साक्ष्य कंट्रोल को कवर करती है। इसके दो हिस्से हैं: Section 1 में क़ानूनी और नियम-आधारित ज़रूरतों के 15 क्षेत्र हैं — लागू होना, सहमति, नोटिस, अधिकार, उल्लंघन की सूचना, बच्चों का डेटा, जुर्माने और सीमा-पार ट्रांसफ़र। Section 2 में परिचालन गवर्नेंस के 12 क्षेत्र हैं — डेटा इन्वेंटरी, अधिकारों का प्रबंधन, सुरक्षा कंट्रोल, वेंडर गवर्नेंस और मैनेजमेंट रिपोर्टिंग।
DPDPA अनुपालन चेकलिस्ट
Digital Personal Data Protection Act, 2023 और DPDP Rules, 2025 पर आधारित
उन संगठनों के लिए जो भारत में डिजिटल व्यक्तिगत डेटा इकट्ठा करते हैं, रखते हैं, प्रोसेस करते हैं, शेयर करते हैं या संभालते हैं — या भारत के Data Principals (डेटा प्रधान) को सामान या सेवाएँ देने के सिलसिले में ऐसा डेटा भारत के बाहर प्रोसेस करते हैं। यह चेकलिस्ट क़ानूनी दायित्वों को परिचालन साक्ष्य कंट्रोल से अलग रखती है। एक्ट बताता है कि क्या सच होना चाहिए; नियम बताते हैं कि कैसे; और साक्ष्य कंट्रोल साबित करते हैं कि सारे तार सच में जुड़े हुए हैं।
⚠ यह सिर्फ़ अनुपालन की तैयारी की गाइड है — क़ानूनी सलाह नहीं। रेगुलेटेड सेक्टरों (बैंकिंग, टेलीकॉम, बीमा, स्वास्थ्य, पेमेंट्स, रोज़गार) के संगठन अपने सेक्टर के ख़ास दायित्वों की अलग से पुष्टि करें।
यह चेकलिस्ट कैसे पढ़ें
Section 1 — क़ानूनी और नियम-आधारित DPDPA अनुपालन
15 खंड · 49 कंट्रोल · DPDP Rules 2025 + DPDPA Act 2023
पुष्टि करें कि संगठन भारत के भीतर डिजिटल व्यक्तिगत डेटा प्रोसेस करता है, या भारत में Data Principal (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) को सामान या सेवाएँ देने के सिलसिले में भारत के बाहर डिजिटल व्यक्तिगत डेटा प्रोसेस करता है।
DPDPA डिजिटल व्यक्तिगत डेटा पर लागू होता है, हर तरह के बिज़नेस डेटा पर नहीं। गुमनाम किए गए (anonymised) या ग़ैर-व्यक्तिगत बिज़नेस डेटा का मूल्यांकन अलग से करें।
पहचानें कि संगठन Data Fiduciary (डेटा न्यासी — जो तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा), Data Processor (डेटा प्रोसेसर), Consent Manager (सहमति प्रबंधक) या किसी अन्य संबंधित भागीदार के रूप में काम करता है।
मुख्य जवाबदेही Data Fiduciary की होती है। Data Processor, Data Fiduciary की ओर से काम करते हैं।
जाँचें कि क्या केंद्र सरकार ने संगठन को, या संगठनों के उस वर्ग को, Significant Data Fiduciary (महत्वपूर्ण डेटा न्यासी) के रूप में नोटिफ़ाई किया है।
SDF का दर्जा मानकर न चलें। SDF के अतिरिक्त दायित्व तभी लागू होते हैं जब नोटिफ़ाई किया गया हो।
मुफ़्त अनुपालन मूल्यांकन
देखें कि आपका व्यवसाय असल में कहाँ खड़ा है
चेकलिस्ट बताती है कि क़ानून क्या माँगता है। मूल्यांकन बताता है कि इनमें से कौन-सी कमियाँ आपके व्यवसाय पर लागू होती हैं — आपके अपने जोखिम स्कोर और अगले कदमों के साथ।
Section 2 — परिचालन साक्ष्य और गवर्नेंस चेकलिस्ट
12 खंड · 41 कंट्रोल · ये वे साक्ष्य कंट्रोल हैं जो साबित करते हैं कि क़ानूनी अनुपालन सिर्फ़ काग़ज़ पर नहीं, असल कामकाज में है।
हर सिस्टम के हिसाब से एक रजिस्टर रखें कि कौन-सा व्यक्तिगत डेटा इकट्ठा किया गया, स्टोर किया गया, प्रोसेस किया गया, शेयर किया गया, आर्काइव किया गया और मिटाया गया।
जब तक आपकी पॉलिसी में ऐसा परिभाषित न हो, इसे GDPR वाला RoPA न कहें। “DPDPA प्रोसेसिंग रजिस्टर” नाम इस्तेमाल करें।
हर गतिविधि के लिए उद्देश्य, डेटा की श्रेणी, Data Principal की श्रेणी, वैध आधार, ज़िम्मेदार व्यक्ति, प्रोसेसर, रखने की अवधि और ट्रांसफ़र की लोकेशन दर्ज करें।
इससे “रहस्यमयी प्रोसेसिंग” नहीं होती। रहस्य उपन्यासों में मज़ेदार लगता है, ऑडिट में नहीं।
डेटा के पूरे सफ़र को लिखित में दर्ज करें — इकट्ठा करने से लेकर स्टोरेज, इस्तेमाल, शेयरिंग, आर्काइव, मिटाने और प्रोसेसर को सौंपने तक।
SaaS टूल, API, डेटा लेक, BI रिपोर्ट, लॉग, बैकअप और एक्सपोर्ट भी शामिल करें।
इस चेकलिस्ट की मुख्य सावधानियाँ
1. DPDPA डेटा लोकलाइज़ेशन का कोई व्यापक क़ानून नहीं है
DPDPA व्यक्तिगत डेटा को भारत के बाहर ट्रांसफ़र करने की अनुमति देता है — सिवाय उन देशों या क्षेत्रों के, जिन पर केंद्र सरकार ने रोक लगाई हो। सेक्टर-विशेष क़ानूनों, कॉन्ट्रैक्ट के दायित्वों या ख़ास सरकारी नोटिफ़िकेशन के तहत लोकलाइज़ेशन की ज़रूरत फिर भी आ सकती है, लेकिन इसे DPDPA का आम आदेश नहीं बताना चाहिए।
2. सहमति साबित करने लायक़ होनी ज़रूरी है
अगर प्रोसेसिंग का आधार सहमति है, तो संगठन को नोटिस, सहमति, उद्देश्य, टाइमस्टैम्प और वापसी की स्थिति साबित कर पाना चाहिए। बिना साक्ष्य की सहमति कोई कंट्रोल नहीं है; वह बस एक चेकबॉक्स पर टिकी उम्मीद है।
3. अधिकारों के वर्कफ़्लो में SLA का अनुशासन ज़रूरी है
Data Principal के अधिकारों और शिकायतों के वर्कफ़्लो को Rule 13 में तय जवाब की अधिकतम अवधि, यानी 90 दिन, के हिसाब से ट्रैक करना चाहिए — इसमें जानकारी पाना (access), सुधार, डेटा पूरा करना, अपडेट करना, मिटाना, शिकायत निवारण और नामांकन से जुड़े अनुरोध शामिल हैं।
4. SDF के दायित्व शर्त पर लागू होते हैं
DPO की नियुक्ति, स्वतंत्र डेटा ऑडिट, DPIA, समय-समय पर ऑडिट और तय किए गए अतिरिक्त उपाय क़ानूनी दायित्व के रूप में तभी लागू होते हैं जब संगठन को Significant Data Fiduciary (महत्वपूर्ण डेटा न्यासी) के रूप में नोटिफ़ाई किया गया हो। दूसरे संगठन इन्हें बेस्ट प्रैक्टिस के तौर पर अपना सकते हैं, लेकिन इन्हें सब पर लागू होने वाले क़ानूनी कर्तव्य बताकर ग़लत लेबल नहीं लगाना चाहिए।
5. जुर्माने की ट्रैकिंग सही क़ानूनी आधार पर होनी ज़रूरी है
जुर्माने के जोखिम को Section 33, Section 33(2) और अनुसूची से जोड़कर देखना चाहिए। “मूल राशि का दोगुना” वाली बात Section 42 के तहत अनुसूची में संशोधन की केंद्र सरकार की शक्ति से जुड़ी है, Section 33(3) से नहीं। यह हवाले का छोटा-सा सुधार है, लेकिन विश्वसनीयता के लिहाज़ से बड़ी बात है।