DPDPA गाइड
अनुपालन टूल
5 तैयार टेम्पलेट
सिर्फ़ पढ़िए नहीं — अनुपालन शुरू कीजिए
प्राइवेसी नोटिस, सहमति की भाषा, डेटा इन्वेंटरी, DSR SOP, वेंडर रजिस्टर। आपके ईमेल पर, मुफ़्त।
DPDPA के तहत बच्चों का डेटा: मुख्य नियम
18 साल से कम उम्र के व्यक्तियों का डेटा प्रोसेस करने के लिए विशेष दायित्व।
DPDPA में बच्चों के व्यक्तिगत डेटा के लिए ख़ास प्रावधान हैं — बच्चा यानी 18 साल से कम उम्र का कोई भी व्यक्ति। अगर आपका व्यवसाय नाबालिगों से या उनके बारे में डेटा इकट्ठा करता है, तो ये प्रावधान आप पर लागू होते हैं।
DPDPA के तहत “बच्चा” कौन है?
एक्ट के अनुसार 18 साल से कम उम्र का हर व्यक्ति बच्चा है। यह एक व्यापक परिभाषा है — इसमें आपके ई-कॉमर्स प्लेटफ़ॉर्म का इस्तेमाल करने वाले किशोर, आपके ट्रेनिंग इंस्टिट्यूट में पढ़ने वाले 18 से कम उम्र के छात्र, और वे नाबालिग भी आते हैं जिनका डेटा उनके माता-पिता का नियोक्ता (एम्प्लॉयर) प्रोसेस करता है।
मुख्य दायित्व: सत्यापन-योग्य अभिभावक सहमति
DPDPA के Section 9 के अनुसार, किसी बच्चे का व्यक्तिगत डेटा प्रोसेस करने से पहले Data Fiduciary (डेटा न्यासी — जो व्यवसाय तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा) को ये करना होगा:
- माता-पिता या अभिभावक से सत्यापन-योग्य सहमति लेना
- ऐसी कोई प्रोसेसिंग नहीं करना जिससे बच्चे की भलाई पर बुरा असर पड़ने की संभावना हो
- बच्चों की ट्रैकिंग या उनके व्यवहार की निगरानी नहीं करना
- बच्चों के व्यक्तिगत डेटा के आधार पर उन्हें निशाना बनाकर विज्ञापन नहीं दिखाना
इसका असर किन पर पड़ता है?
- 18 से कम उम्र के छात्रों वाले ट्रेनिंग इंस्टिट्यूट और कोचिंग सेंटर
- नाबालिगों को कोर्स या कंटेंट देने वाले EdTech प्लेटफ़ॉर्म
- D2C ब्रांड, जिनके ग्राहकों में किशोर भी हो सकते हैं
- नाबालिग मरीज़ों का डेटा संभालने वाले हेल्थकेयर प्लेटफ़ॉर्म
- हर वह नियोक्ता, जिसकी HR प्रोसेस में कर्मचारियों के नाबालिग आश्रितों (डिपेंडेंट) का डेटा इकट्ठा होता है
“सत्यापन-योग्य अभिभावक सहमति” क्या है?
एक्ट के अनुसार अभिभावक की सहमति सत्यापन-योग्य होनी ज़रूरी है — यानी आपको उचित क़दम उठाकर यह पक्का करना होगा कि सहमति देने वाला व्यक्ति सच में बच्चे का माता-पिता या अभिभावक है। DPDP Rules, 2025 में कहा गया है कि बच्चे का डेटा प्रोसेस करने से पहले उम्र की पुष्टि (एज वेरिफ़िकेशन) की व्यवस्था होनी ज़रूरी है, और व्यवसायों को उम्र और अभिभावक की पहचान की पुष्टि के लिए उचित तकनीकी और प्रक्रियागत जाँच अपनानी चाहिए।
फ़िलहाल के लिए बेहतर तरीक़ा:
- रजिस्ट्रेशन के समय जन्मतिथि पूछें; अगर उम्र 18 से कम है, तो अभिभावक की सहमति ज़रूरी करें
- माता-पिता/अभिभावक के नाम से अलग सहमति फ़ॉर्म इस्तेमाल करें
- माता-पिता का संपर्क विवरण नाबालिग के विवरण से अलग इकट्ठा करें
- जहाँ संभव हो, उम्र की पुष्टि (एज वेरिफ़िकेशन) के तरीक़ों पर विचार करें
बच्चों की व्यवहार-आधारित टारगेटिंग नहीं
अगर आप ऐसे एनालिटिक्स टूल, रीमार्केटिंग पिक्सल या पर्सनलाइज़ेशन इंजन इस्तेमाल करते हैं जो व्यक्तिगत डेटा प्रोसेस करते हैं, तो आपको पक्का करना होगा कि ये बच्चों पर लागू न हों। इसका मतलब है:
- 18 से कम उम्र के यूज़र्स को रीमार्केटिंग ऑडियंस से बाहर रखना
- विज्ञापन के लिए बच्चों की व्यवहार-प्रोफ़ाइल न बनाना
- यह जाँचना कि आपके ट्रैकिंग टूल नाबालिग यूज़र्स को अलग से पहचान सकते हैं या नहीं
अनुपालन न करने पर जुर्माने
बच्चों के डेटा से जुड़े विशेष प्रावधानों का पालन न करने पर DPDPA की जुर्माना व्यवस्था के तहत ₹200 crore तक का जुर्माना लग सकता है।
व्यवसायों के लिए व्यावहारिक कदम
ट्रेनिंग इंस्टिट्यूट और EdTech:
- एडमिशन/एनरोलमेंट फ़ॉर्म में जन्मतिथि का फ़ील्ड जोड़ें
- 18 से कम उम्र के छात्रों के लिए अलग अभिभावक सहमति फ़ॉर्म इस्तेमाल करें
- पक्का करें कि आपके एडमिशन मार्केटिंग डेटाबेस में नाबालिग और वयस्क अलग-अलग पहचाने जा सकें
- जाँचें कि प्लेसमेंट डेटा और टेस्टिमोनियल में कोई नाबालिग तो शामिल नहीं है
D2C और ई-कॉमर्स:
- अकाउंट बनाते समय जन्मतिथि पूछें या उम्र की जाँच (एज गेट) लगाएँ
- अपने रीमार्केटिंग टूल ऐसे सेट करें कि पहचाने गए नाबालिग उनसे बाहर रहें
- अपनी WhatsApp और SMS मार्केटिंग सूचियों में उन यूज़र्स की जाँच करें जिनके नाबालिग होने की जानकारी है
सामान्य:
- अपने प्राइवेसी नोटिस में बच्चों के डेटा पर एक अलग हिस्सा जोड़ें
- ग्राहकों से सीधे जुड़े स्टाफ़ को सिखाएँ कि नाबालिग से बात हो रही हो तो उसे पहचानें और मामला आगे बढ़ाएँ
- अपनी अभिभावक सहमति प्रोसेस दर्ज करें और माता-पिता/अभिभावक का विवरण रिकॉर्ड करें
संवेदनशील मामले
सैकड़ों नाबालिगों का डेटा प्रोसेस करने वाले स्कूल मैनेजमेंट सिस्टम पर ज़्यादा कड़ी नज़र रहती है। अगर आप ऐसे सिस्टम बनाते या इस्तेमाल करते हैं, तो जाँच लें कि स्कूलों के साथ आपके डेटा प्रोसेसिंग एग्रीमेंट में बच्चों के डेटा से जुड़े DPDPA दायित्व शामिल हों।
बच्चों का स्वास्थ्य डेटा एक ख़ास तौर पर संवेदनशील श्रेणी है — इसमें बच्चों के डेटा की सुरक्षा और स्वास्थ्य जानकारी की संवेदनशीलता, दोनों जुड़ जाती हैं। इसे बेहद सावधानी से संभालें और प्रोसेसिंग का अपना क़ानूनी आधार दर्ज करें।
क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।
यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।
मुफ़्त · 3–5 मिनट
क्या आपका व्यवसाय DPDPA के लिए तैयार है?
कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।
मेरी तैयारी जाँचें →मुफ़्त डाउनलोड
संपूर्ण DPDPA अनुपालन गाइड
आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।