DPDPA गाइड
अनुपालन टूल
5 तैयार टेम्पलेट
सिर्फ़ पढ़िए नहीं — अनुपालन शुरू कीजिए
प्राइवेसी नोटिस, सहमति की भाषा, डेटा इन्वेंटरी, DSR SOP, वेंडर रजिस्टर। आपके ईमेल पर, मुफ़्त।
DPDPA किस पर लागू होता है? एक व्यावहारिक गाइड
DPDPA हर उस इकाई पर लागू होता है जो भारतीय निवासियों का व्यक्तिगत डेटा डिजिटल रूप में प्रोसेस करती है — इसमें MSME, रिक्रूटर, CA फ़र्म, D2C ब्रांड और B2B व्यवसाय भी शामिल हैं। अगर आप किसी का नाम, ईमेल या फ़ोन नंबर लेते हैं, तो आप इसके दायरे में हैं। यह गाइड बताती है कि इसका दायरा क्या है, किसे छूट मिलती है, और आज आपके व्यवसाय के लिए इसका क्या मतलब है।
DPDPA भारतीय नागरिकों का व्यक्तिगत डेटा प्रोसेस करने वाली हर इकाई पर व्यापक रूप से लागू होता है। आप इसके दायरे में आते हैं या नहीं, यह समझना आपके अनुपालन के सफ़र का सबसे ज़रूरी पहला क़दम है।
छोटा जवाब
अगर आपका व्यवसाय भारत में मौजूद व्यक्तियों का कोई भी व्यक्तिगत डेटा इकट्ठा करता है, स्टोर करता है या प्रोसेस करता है — चाहे वह सिर्फ़ नाम, ईमेल पता या मोबाइल नंबर ही क्यों न हो — तो बहुत संभव है कि DPDPA आप पर लागू होता है। आकार से कोई फ़र्क़ नहीं पड़ता। आप 5 लोगों का स्टार्टअप हों या 5,000 लोगों की बड़ी कंपनी, अगर आप भारतीय निवासियों का व्यक्तिगत डेटा संभालते हैं, तो आप दायरे में हैं।
Data Fiduciary बनाम Data Processor
एक्ट दो मुख्य भूमिकाओं में फ़र्क़ करता है:
Data Fiduciary (डेटा न्यासी) — कोई भी व्यक्ति (कंपनी, फ़र्म या कोई अकेला व्यक्ति भी) जो अकेले या किसी के साथ मिलकर तय करता है कि व्यक्तिगत डेटा किस उद्देश्य से और किस तरीक़े से प्रोसेस होगा। अगर आप तय करते हैं कि कौन-सा डेटा लेना है, क्यों लेना है और उसका इस्तेमाल कैसे करना है, तो आप Data Fiduciary हैं।
Data Processor (डेटा प्रोसेसर) — कोई भी व्यक्ति जो किसी Data Fiduciary की ओर से व्यक्तिगत डेटा प्रोसेस करता है। जैसे, क्लाउड स्टोरेज प्रोवाइडर, पेरोल प्रोसेस करने वाली कंपनी या मार्केटिंग ऑटोमेशन टूल।
ज़्यादातर व्यवसाय अपनी कम से कम कुछ डेटा प्रोसेसिंग गतिविधियों के लिए Data Fiduciary होते हैं। कुछ व्यवसाय अपने क्लाइंट के साथ संबंध में Data Processor भी हो सकते हैं।
क्या आकार से फ़र्क़ पड़ता है?
नहीं। DPDPA छोटे व्यवसायों या स्टार्टअप को कोई पूरी छूट नहीं देता। 10 लोगों का कोई व्यवसाय जो ग्राहकों के संपर्क विवरण इकट्ठा करता है, न्यूज़लेटर चलाता है या कर्मचारियों के रिकॉर्ड रखता है, वह व्यक्तिगत डेटा प्रोसेस कर रहा है — और एक्ट के दायरे में है।
सरकार भविष्य में नोटिफ़िकेशन के ज़रिए छोटे व्यवसायों के लिए आकार के हिसाब से हल्की अनुपालन ज़रूरतें ला सकती है, लेकिन अभी तक ऐसी कोई छूट नोटिफ़ाई नहीं हुई है। तब तक यही मानें कि आप पूरी तरह दायरे में हैं।
कौन दायरे में है — व्यवसाय के प्रकार के उदाहरण
| व्यवसाय का प्रकार | आम तौर पर लिया जाने वाला डेटा | दायरे में? |
|--------------|----------------------|----------|
| D2C ई-कॉमर्स ब्रांड | ग्राहकों के नाम, पते, फ़ोन नंबर, ख़रीदारी का इतिहास | हाँ |
| रिक्रूटमेंट एजेंसी | उम्मीदवारों के CV, संपर्क विवरण, इंटरव्यू नोट्स | हाँ |
| CA फ़र्म | क्लाइंट का PAN, वित्तीय रिकॉर्ड, कर्मचारियों का पेरोल डेटा | हाँ |
| ट्रेनिंग इंस्टिट्यूट | छात्रों के एडमिशन का डेटा, फ़ीस, संपर्क विवरण | हाँ |
| SaaS कंपनी | यूज़र अकाउंट डेटा, व्यवहार से जुड़ा डेटा, सपोर्ट का इतिहास | हाँ |
| फ़्रीलांसर (प्रोफ़ेशनल सेवाएँ) | क्लाइंट की संपर्क जानकारी, प्रोजेक्ट फ़ाइलें | हाँ |
| सिर्फ़ WhatsApp पर चलने वाला व्यवसाय | मार्केटिंग के लिए इस्तेमाल होने वाले सेव किए गए कॉन्टैक्ट | हाँ |
क्या कोई छूट है?
एक्ट में चार तरह की प्रोसेसिंग को छूट दी गई है:
- निजी या घरेलू इस्तेमाल — किसी व्यक्ति द्वारा पूरी तरह निजी कामों के लिए की गई प्रोसेसिंग (जैसे, निजी कॉन्टैक्ट लिस्ट) को छूट है। व्यावसायिक इस्तेमाल को नहीं।
- सरकारी संस्थाएँ — केंद्र और राज्य सरकारों द्वारा ख़ास सार्वजनिक कामों के लिए की गई कुछ प्रोसेसिंग को छूट है।
- क़ानून लागू करने के उद्देश्य — अपराधों की रोकथाम, उनका पता लगाने, जाँच या मुक़दमा चलाने के लिए की गई प्रोसेसिंग।
- सार्वजनिक रूप से उपलब्ध डेटा — ऐसा व्यक्तिगत डेटा जिसे Data Principal (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) ने ख़ुद सार्वजनिक किया हो (जैसे, उसने इसे किसी सार्वजनिक प्लेटफ़ॉर्म पर प्रकाशित किया हो)।
इनमें से कोई भी छूट सामान्य व्यावसायिक कामकाज पर लागू नहीं होती।
भौगोलिक दायरा
DPDPA इन पर लागू होता है:
- भारत के अंदर प्रोसेसिंग — भारत में काम करने वाला कोई भी व्यवसाय जो व्यक्तिगत डेटा प्रोसेस करता है, चाहे डेटा कहीं भी स्टोर हो।
- भारत के बाहर प्रोसेसिंग — अगर कोई विदेशी कंपनी भारत में व्यक्तियों को सामान या सेवाएँ देने के सिलसिले में डेटा प्रोसेस करती है, तो एक्ट उस पर भी लागू होता है।
देश की सीमा से बाहर तक की यह पहुँच GDPR के तरीक़े जैसी ही है। इसका मतलब है कि भारतीय ग्राहकों को सेवा देने वाली ग्लोबल कंपनियाँ सिर्फ़ इसलिए भारतीय डेटा सुरक्षा क़ानून को नज़रअंदाज़ नहीं कर सकतीं कि वे कहीं और रजिस्टर्ड हैं।
Significant Data Fiduciary की श्रेणी
सामान्य अनुपालन स्तर से ऊपर, सरकार कुछ व्यवसायों को इन आधारों पर Significant Data Fiduciary (SDF), यानी महत्वपूर्ण डेटा न्यासी, घोषित कर सकती है:
- प्रोसेस किए जा रहे व्यक्तिगत डेटा की मात्रा या संवेदनशीलता
- Data Principal के अधिकारों और हितों के लिए जोखिम
- देश की संप्रभुता, सुरक्षा या सार्वजनिक व्यवस्था पर संभावित असर
- चुनावी लोकतंत्र के लिए जोखिम
SDF पर अतिरिक्त दायित्व होते हैं: डेटा प्रोटेक्शन ऑफ़िसर (DPO) नियुक्त करना, डेटा संरक्षण प्रभाव मूल्यांकन (DPIA) करना, अपने एल्गोरिदम का ऑडिट करना, और जवाबदेही के ऊँचे मानक पूरे करना। शुरुआत में ज़्यादातर SMB को SDF घोषित नहीं किया जाएगा, लेकिन समय के साथ यह दायरा बढ़ सकता है।
दायरा जाँचने का व्यावहारिक टेस्ट — 5 सवाल
अपने व्यवसाय के बारे में ये पाँच सवाल पूछें। अगर इनमें से किसी का भी जवाब हाँ है, तो DPDPA आप पर लागू होता है:
- क्या आप ग्राहकों, संभावित ग्राहकों या कर्मचारियों से नाम, ईमेल पते, फ़ोन नंबर या दूसरे संपर्क विवरण लेते हैं?
- क्या आप व्यक्तिगत जानकारी वाले कोई दस्तावेज़ (CV, ID की कॉपी, वित्तीय रिकॉर्ड) रखते या प्रोसेस करते हैं?
- क्या आप लोगों की किसी लिस्ट पर ईमेल, SMS या WhatsApp मार्केटिंग करते हैं?
- क्या आप ऐसे SaaS टूल (CRM, HRMS, पेरोल, ATS) इस्तेमाल करते हैं जिनमें व्यक्तिगत डेटा रहता है?
- क्या आप व्यक्तिगत डेटा थर्ड पार्टी — वेंडर, पार्टनर, एजेंसी या क्लाइंट — के साथ शेयर करते हैं?
अगर एक भी सवाल का जवाब हाँ है, तो आप DPDPA के तहत Data Fiduciary हैं।
अगर आप इसे नज़रअंदाज़ करें तो क्या होगा?
अनुपालन न करने पर जुर्माना प्रति मामला ₹250 crore तक पहुँच सकता है। Data Protection Board (भारतीय डेटा संरक्षण बोर्ड) को जाँच करने और उचित प्रक्रिया के बाद आर्थिक जुर्माना लगाने का अधिकार है। लोग सीधे Board में शिकायत दर्ज कर सकते हैं। अनुपालन वैकल्पिक नहीं है — और चरणों में लागू होने की यह अवधि ही सही समय है कि जाँच-पड़ताल शुरू होने से पहले आप अपनी नींव तैयार कर लें।
क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।
यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।
मुफ़्त · 3–5 मिनट
क्या आपका व्यवसाय DPDPA के लिए तैयार है?
कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।
मेरी तैयारी जाँचें →मुफ़्त डाउनलोड
संपूर्ण DPDPA अनुपालन गाइड
आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।