अक्सर पूछे जाने वाले सवाल
DPDPA के बारे में भारतीय व्यवसायों के सबसे आम सवालों के जवाब — आसान भाषा में।
3–5 मिनट में अपना DPDPA जोखिम जानें
मेरी तैयारी जाँचें →DPDPA अनुपालन टेम्पलेट डाउनलोड करें
अब भी कोई सवाल है?
हमारी सलाहकार टीम आपके व्यवसाय और आपके डेटा के तौर-तरीक़ों से जुड़े सवालों के जवाब दे सकती है।
संपर्क करेंक़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।
यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।
सभी जवाब, एक जगह
ये DPDPA के वे सवाल हैं जो भारतीय व्यवसाय तब पूछते हैं, जब प्राइवेसी किताबी बात नहीं रह जाती और फ़ॉर्म, मार्केटिंग, पेरोल, कैंडिडेट फ़ाइलों, छात्रों के रिकॉर्ड और ग्राहकों के डेटा पर असर डालने लगती है। DPDP Rules, 2025 नोटिफ़ाई हो चुके हैं, इसलिए अब काम का सवाल यह नहीं कि क़ानून आएगा या नहीं, बल्कि यह है कि पहले क्या ठीक करना है। साफ़, व्यावहारिक जवाबों के लिए यहीं से शुरू करें।
Digital Personal Data Protection Act (DPDPA) क्या है?
Digital Personal Data Protection Act, 2023 भारत का पहला व्यापक डेटा संरक्षण क़ानून है। यह तय करता है कि व्यवसाय और संगठन भारतीय नागरिकों का व्यक्तिगत डेटा कैसे इकट्ठा, स्टोर, प्रोसेस और इस्तेमाल कर सकते हैं। संसद ने यह एक्ट August 2023 में पास किया था। DPDP Rules, 2025 नोटिफ़ाई हो चुके हैं और चरणों में लागू हो रहे हैं, यानी व्यवसायों के लिए अब इन पर अमल करने का समय है। यह एक्ट लोगों को उनके व्यक्तिगत डेटा पर अधिकार देता है, और उस डेटा को प्रोसेस करने वाले व्यवसायों पर दायित्व तय करता है।
क्या DPDPA मेरे छोटे व्यवसाय पर लागू होता है?
अगर आपका व्यवसाय भारतीय नागरिकों का व्यक्तिगत डेटा इकट्ठा, स्टोर या प्रोसेस करता है (चाहे सिर्फ़ नाम, ईमेल पते या मोबाइल नंबर ही क्यों न हों), तो इस बात की काफ़ी संभावना है कि वह DPDPA के दायरे में आता है। एक्ट के मौजूदा टेक्स्ट में छोटे या माइक्रो व्यवसायों के लिए कोई साफ़ छूट नहीं है। हालाँकि, सरकार नियमों के ज़रिए कुछ ख़ास श्रेणियों के व्यवसायों के लिए छूट नोटिफ़ाई कर सकती है। तब तक, व्यक्तिगत डेटा इकट्ठा करने वाले सभी व्यवसायों को अनुपालन की तैयारी करनी चाहिए। पहला कदम है यह समझना कि आप कौन-सा डेटा इकट्ठा करते हैं और क्यों।
DPDPA के तहत ‘व्यक्तिगत डेटा’ में क्या-क्या आता है?
व्यक्तिगत डेटा का मतलब है किसी व्यक्ति के बारे में ऐसा कोई भी डेटा, जिससे उस व्यक्ति की पहचान हो सके। इसमें नाम, ईमेल, मोबाइल नंबर, PAN, Aadhaar और बैंक खाते की जानकारी जैसे साफ़ उदाहरण शामिल हैं। इसमें ऐसा डेटा भी शामिल है जो पहली नज़र में व्यक्तिगत नहीं लगता, जैसे IP address, डिवाइस आइडेंटिफ़ायर, लोकेशन डेटा, और किसी ख़ास व्यक्ति से जुड़ा उसके व्यवहार का डेटा। अगर डेटा का कोई हिस्सा सीधे, या दूसरे डेटा के साथ मिलाकर, किसी असली और पहचाने जा सकने वाले व्यक्ति से जोड़ा जा सकता है, तो एक्ट के तहत वह व्यक्तिगत डेटा है।
DPDPA के तहत ‘सहमति’ क्या है, और इसे कैसे लेना होता है?
DPDPA के तहत सहमति का ऐसा होना ज़रूरी है: स्वतंत्र (दबाव में न ली गई हो), विशिष्ट (किसी तय उद्देश्य से जुड़ी हो), सूचित (साथ में एक साफ़ नोटिस हो, जो बताए कि कौन-सा डेटा लिया जा रहा है और क्यों), बिना शर्त (दूसरी शर्तों के साथ जोड़कर न ली गई हो), और स्पष्ट (साफ़ तौर पर ‘हाँ’ करने वाली कोई कार्रवाई, न कि चुप्पी या पहले से टिक किया हुआ बॉक्स)। व्यवसायों को व्यक्तिगत डेटा लेने से पहले या उसी समय एक ‘सहमति नोटिस’ देना होगा। हर अलग उद्देश्य के लिए अलग सहमति चाहिए। पहले से टिक किए हुए चेकबॉक्स, Terms and Conditions में जोड़ दी गई सहमति, और ‘इस साइट का इस्तेमाल करके आप सहमति देते हैं’ जैसे गोलमोल वाक्य DPDPA के अनुरूप नहीं हैं।
क्या हम अपने मौजूदा ग्राहकों को अब भी मार्केटिंग ईमेल भेज सकते हैं?
अगर आपके मौजूदा ग्राहकों ने पहली बार अपना ईमेल देते समय मार्केटिंग मैसेज पाने के लिए साफ़ तौर पर सहमति दी थी, और वह सहमति विशिष्ट और सूचित थी, तो आप उनसे संपर्क जारी रख सकते हैं। लेकिन अगर आपने ईमेल पते मुख्य रूप से लेन-देन के कामों (ऑर्डर कन्फ़र्मेशन, डिलीवरी अपडेट) के लिए लिए थे, और बिना विशिष्ट सहमति के उनका इस्तेमाल प्रमोशनल मार्केटिंग के लिए करते रहे हैं, तो आप ग्रे एरिया में हैं। सबसे सुरक्षित तरीक़ा यह है कि अपनी मौजूदा मार्केटिंग लिस्ट से दोबारा सहमति लेने का कैंपेन चलाएँ, और हर ऑप्ट-आउट पर तुरंत अमल करें। हर नए सब्सक्राइबर को DPDPA के अनुरूप सहमति लेने की प्रक्रिया से गुज़रना होगा।
DPDPA के तहत लोगों के क्या अधिकार हैं?
एक्ट में लोगों को ‘Data Principal’ (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) कहा गया है। उनके चार मुख्य अधिकार हैं: (1) जानकारी पाने का अधिकार: वे पूछ सकते हैं कि आपके पास उनका कौन-सा व्यक्तिगत डेटा है और किस उद्देश्य से; (2) सुधार और मिटाने का अधिकार: वे माँग कर सकते हैं कि ग़लत डेटा सुधारा जाए, या जिस डेटा की अब ज़रूरत नहीं है उसे मिटाया जाए; (3) शिकायत निवारण का अधिकार: हर Data Fiduciary (डेटा न्यासी — जो व्यवसाय तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा) के पास डेटा से जुड़ी शिकायतें संभालने के लिए एक तय संपर्क व्यक्ति होना ज़रूरी है, और अगर शिकायत हल न हो, तो व्यक्ति मामला Data Protection Board (डेटा संरक्षण बोर्ड) तक ले जा सकता है; (4) नामांकन का अधिकार: मृत्यु या असमर्थ हो जाने की स्थिति में अपनी ओर से इन अधिकारों का इस्तेमाल करने के लिए लोग किसी को नॉमिनी बना सकते हैं। व्यवसायों के पास इन अनुरोधों को लेने, उनकी पुष्टि करने और उनका जवाब देने की प्रक्रिया होनी ज़रूरी है।
DPDPA का पालन न करने पर कितना जुर्माना लग सकता है?
एक्ट ख़ास उल्लंघनों के लिए जुर्माने तय करता है: पर्याप्त सुरक्षा उपाय लागू न करने पर ₹250 crore तक; डेटा उल्लंघन की सूचना Data Protection Board (डेटा संरक्षण बोर्ड) को न देने पर ₹200 crore तक; बच्चों के डेटा से जुड़े विशेष प्रावधानों का पालन न करने पर ₹200 crore तक; और बेबुनियाद शिकायत दर्ज करने वाले किसी Data Principal (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) पर ₹10,000 तक। जुर्माने अपने-आप नहीं लगते; Data Protection Board उचित प्रक्रिया पूरी करने के बाद ही इन्हें लगाता है। Board को जाँच करने और आदेश जारी करने का अधिकार है। ध्यान दें कि जुर्माना प्रति कंपनी नहीं, बल्कि अनुपालन न करने के हर मामले पर अलग से लगाया जा सकता है।
Data Protection Board of India क्या है?
Data Protection Board of India (DPBI — भारतीय डेटा संरक्षण बोर्ड) DPDPA के तहत बनाया गया रेगुलेटर है। इसका काम है Data Principal (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) की शिकायतों पर फ़ैसला करना, डेटा उल्लंघन और अनुपालन न करने के मामलों की जाँच करना, आदेश जारी करना और जुर्माने लगाना, और Data Fiduciary (डेटा न्यासी — जो व्यवसाय तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा) को निर्देश देना। उम्मीद है कि Board एक स्वतंत्र संस्था की तरह काम करेगा। व्यवसाय Board के फ़ैसलों के ख़िलाफ़ अपीलीय ट्रिब्यूनल में, और उसके बाद सुप्रीम कोर्ट में अपील कर सकते हैं। Data Protection Board of India का गठन एक्ट के तहत किया गया है।
क्या रिक्रूटमेंट एजेंसियों को कैंडिडेट से सहमति लेनी होती है?
हाँ। जब कोई कैंडिडेट आपकी एजेंसी को अपना CV या प्रोफ़ाइल भेजते हैं, तो वे अपना व्यक्तिगत डेटा शेयर कर रहे होते हैं। उस डेटा को स्टोर करने, क्लाइंट के साथ शेयर करने और आगे के मौक़ों के लिए रखने के लिए आपको उनकी सहमति चाहिए। ख़ास तौर पर: (1) अगर आप किसी कैंडिडेट का रिज़्यूमे किसी क्लाइंट के साथ शेयर करते हैं, तो यह ज़रूरी है कि कैंडिडेट को इसकी जानकारी हो और उन्होंने इसके लिए सहमति दी हो; (2) अगर आप रिजेक्ट हुए किसी कैंडिडेट का डेटा आगे की मैचिंग के लिए रखते हैं, तो इस ख़ास उद्देश्य के लिए सहमति चाहिए; (3) अगर आप उनके संपर्क विवरण का इस्तेमाल उन्हें अपनी सेवाओं की मार्केटिंग के लिए करते हैं, तो इसके लिए अलग से मार्केटिंग सहमति चाहिए। सहमति डेटा लेते समय ही लेनी होगी, आमतौर पर तब जब वे अपना आवेदन या प्रोफ़ाइल जमा करते हैं।
CA फ़र्म को PAN और Aadhaar डेटा कैसे संभालना चाहिए?
PAN और Aadhaar डेटा ख़ास तौर पर संवेदनशील होता है। Aadhaar पर इसके अलावा Aadhaar Act, 2016 भी लागू होता है। DPDPA के लिहाज़ से: (1) सिर्फ़ उतना ही डेटा लें जितना उस ख़ास काम के लिए सच में ज़रूरी है (डेटा न्यूनतमीकरण); (2) इसे सुरक्षित तरीक़े से स्टोर करें, और एक्सेस सिर्फ़ उसी स्टाफ़ तक सीमित रखें जिसे इसकी ज़रूरत है; (3) रिटेंशन (डेटा रखने की अवधि) तय करें: PAN की कॉपी उस फ़ाइलिंग या ऑडिट के लिए ज़रूरी समय से ज़्यादा न रखें, जिसके लिए वह ली गई थी; (4) क्लाइंट को (अपने एंगेजमेंट लेटर में या अलग नोटिस में) बताएँ कि आप कौन-सा डेटा ले रहे हैं और क्यों; (5) अगर आप क्लाउड स्टोरेज या शेयर्ड ड्राइव इस्तेमाल करते हैं, तो पक्का करें कि उनका एक्सेस कंट्रोल में हो और वेंडर के सुरक्षा तरीक़े उचित हों। अपने स्टैंडर्ड क्लाइंट एंगेजमेंट लेटर में डेटा संभालने से जुड़ी शर्तें जोड़ने पर विचार करें।
‘Data Fiduciary’ क्या होता है, और क्या मैं भी Data Fiduciary हूँ?
Data Fiduciary (डेटा न्यासी) कोई भी व्यक्ति (कंपनी, फ़र्म या कोई एक व्यक्ति भी) है, जो अकेले या दूसरों के साथ मिलकर यह तय करता है कि व्यक्तिगत डेटा किस उद्देश्य से और किस तरीक़े से प्रोसेस होगा। आसान भाषा में: अगर आपका व्यवसाय तय करता है कि कौन-सा डेटा इकट्ठा करना है, क्यों करना है और उसका इस्तेमाल कैसे करना है, तो आप Data Fiduciary हैं। ग्राहकों, क्लाइंट, कर्मचारियों या लीड से जुड़े ज़्यादातर व्यवसाय अपनी डेटा प्रोसेसिंग की कम से कम कुछ गतिविधियों के लिए Data Fiduciary होते हैं। Data Fiduciary के तौर पर आपके दायित्व सहमति, नोटिस, सुरक्षा, उल्लंघन की सूचना देने और लोगों के अधिकारों का सम्मान करने से जुड़े हैं।
DPDPA कब से लागू होगा? क्या कोई ग्रेस पीरियड (छूट की अवधि) है?
14 November 2025 को DPDP Rules, 2025 नोटिफ़ाई किए गए। इन पर अमल चरणों में हो रहा है: कुछ नियम तुरंत लागू हो गए, बाक़ी 12 और 18 महीने बाद लागू होंगे। ज़्यादातर व्यवसायों के लिए प्राथमिकता यह है कि इस बदलाव के समय का सही इस्तेमाल करें: सहमति लेने की प्रक्रिया, प्राइवेसी नोटिस, अधिकारों से जुड़े अनुरोध संभालने का वर्कफ़्लो और रिटेंशन (डेटा रखने की अवधि) से जुड़ी पॉलिसी अभी ठीक करें।
क्या मुझे डेटा प्रोटेक्शन ऑफ़िसर नियुक्त करना होगा?
हर व्यवसाय के लिए DPO नियुक्त करना ज़रूरी नहीं है। डेटा प्रोटेक्शन ऑफ़िसर नियुक्त करने का दायित्व ख़ास तौर पर ‘Significant Data Fiduciary’ (महत्वपूर्ण डेटा न्यासी) पर लागू होता है: यानी वे संस्थाएँ जिन्हें केंद्र सरकार कुछ आधारों पर इस श्रेणी में रखती है, जैसे प्रोसेस किए जाने वाले डेटा की मात्रा, डेटा कितना संवेदनशील है, और लोगों के लिए जोखिम। ज़्यादातर छोटे और मध्यम व्यवसायों के लिए औपचारिक DPO रखना क़ानूनी ज़रूरत नहीं है। फिर भी, आपको डेटा से जुड़ी शिकायतों और अधिकारों से जुड़े अनुरोधों के लिए एक संपर्क व्यक्ति तय करना होगा। यह कोई मौजूदा भूमिका हो सकती है, जैसे प्राइवेसी चैंपियन, कंप्लायंस मैनेजर, या छोटे व्यवसाय में ख़ुद फ़ाउंडर भी।
क्या हम ग्राहकों का डेटा विदेश में स्टोर कर सकते हैं?
DPDPA कुछ पाबंदियों के साथ व्यक्तिगत डेटा को भारत से बाहर ट्रांसफ़र करने की अनुमति देता है। केंद्र सरकार के पास ख़ास देशों या क्षेत्रों में डेटा ट्रांसफ़र पर रोक लगाने का अधिकार है। एक्ट नेगेटिव-लिस्ट वाला तरीक़ा अपनाता है (Section 16(1)): ट्रांसफ़र डिफ़ॉल्ट रूप से अनुमत है, और केंद्र सरकार नोटिफ़िकेशन के ज़रिए ख़ास देशों या क्षेत्रों में ट्रांसफ़र पर रोक लगा सकती है। इसे लिखे जाने तक ऐसी कोई रोक नोटिफ़ाई नहीं हुई है। जो व्यवसाय व्यक्तिगत डेटा देश से बाहर ट्रांसफ़र करते हैं (जैसे अमेरिकी SaaS टूल, क्लाउड सर्विस या विदेश में स्थित डेटा सेंटर इस्तेमाल करके), उन्हें इस पर क़रीबी नज़र रखनी होगी और ट्रांसफ़र की पाबंदियाँ नोटिफ़ाई होते ही उनका पालन करने के लिए तैयार रहना होगा। डेटा लोकलाइज़ेशन से जुड़ी शर्तें (अगर कोई हों) नियमों में बताई जाएँगी।
अगर कोई ग्राहक कहे ‘मेरा डेटा मिटा दें’, तो इस अनुरोध को कैसे संभालें?
जब कोई ग्राहक अपना डेटा मिटाने का अनुरोध करे, तो आपको ये करना चाहिए: (1) उनकी पहचान की पुष्टि करें, ताकि पक्का हो कि अनुरोध करने वाले वही व्यक्ति हैं जिनका डेटा मिटाने को कहा जा रहा है; (2) देखें कि क्या डेटा रखने की कोई वैध वजह है, जैसे कोई चालू कॉन्ट्रैक्ट, कोई क़ानूनी दायित्व (जैसे टैक्स रिकॉर्ड), या कोई चल रहा विवाद; (3) अगर ऐसी कोई वजह लागू नहीं होती, तो उचित समय के भीतर सभी सिस्टम (मुख्य डेटाबेस, बैकअप, ईमेल आर्काइव, थर्ड पार्टी टूल) से डेटा मिटा दें; (4) डेटा मिटाने का काम पूरा होने पर ग्राहक को बताएँ; (5) अपने रिकॉर्ड के लिए अनुरोध और अपने जवाब का लिखित रिकॉर्ड रखें। अगर आप अनुरोध पूरा नहीं कर सकते, तो डेटा रखने की ख़ास क़ानूनी वजह बताएँ। डेटा मिटाने के अनुरोधों को नज़रअंदाज़ करना DPDPA का उल्लंघन है, और इस आधार पर Data Protection Board (डेटा संरक्षण बोर्ड) में शिकायत की जा सकती है।