DPDPA गाइड

DPDPA के तहत सहमति: एक व्यावहारिक गाइड

DPDPA के तहत व्यक्तिगत डेटा प्रोसेस करने से पहले वैध, विशिष्ट, सूचित और स्पष्ट सहमति लेना ज़रूरी है। पहले से टिक किए गए चेकबॉक्स, नियम व शर्तों (T&C) के साथ जोड़कर ली गई सहमति, और मान ली गई रज़ामंदी — ये सब अमान्य हैं। यह गाइड बताती है कि वैध सहमति कैसी दिखती है, उसे कैसे डिज़ाइन करें, कैसे रिकॉर्ड करें, और जब कोई व्यक्ति सहमति वापस ले तो क्या होता है।

DPDPA के तहत व्यक्तिगत डेटा प्रोसेस करने का मुख्य क़ानूनी आधार सहमति है। सहमति सही तरीक़े से लेना भारतीय व्यवसायों के लिए अनुपालन के सबसे ज़रूरी और व्यावहारिक कामों में से एक है — और यही वह क्षेत्र है जहाँ ज़्यादातर भारतीय वेबसाइट और ऐप अभी अनुपालन नहीं करते।

सहमति वैध कब होती है?

DPDPA के Section 6 के तहत, सहमति का ऐसा होना ज़रूरी है:

  • स्वतंत्र — न दबाव में ली गई हो, न हेरफेर से, और न ही उसे किसी ऐसी सेवा की शर्त बनाया गया हो जिसका उस डेटा प्रोसेसिंग से कोई लेना-देना नहीं। किसी असंबंधित सेवा का एक्सेस रोककर आप ज़बरदस्ती सहमति नहीं ले सकते।
  • विशिष्ट — एक साफ़-साफ़ तय और बताए गए उद्देश्य से जुड़ी हो। “आपका अनुभव बेहतर बनाना” जैसे गोलमोल उद्देश्य पर्याप्त रूप से विशिष्ट नहीं हैं।
  • सूचित — इसके साथ एक साफ़ नोटिस हो, जो बताए कि कौन-सा डेटा लिया जा रहा है, क्यों, और उसका इस्तेमाल कैसे होगा।
  • बिना शर्त — दूसरे असंबंधित उद्देश्यों की सहमति के साथ जोड़ी न गई हो। हर उद्देश्य के लिए अलग से सहमति का संकेत चाहिए।
  • स्पष्ट — एक साफ़, सकारात्मक क़दम — जैसे ख़ाली बॉक्स पर ख़ुद टिक करना। चुप रहना, कुछ न करना या पहले से टिक किए गए बॉक्स इसमें नहीं गिने जाते।

कौन-सी सहमति वैध नहीं मानी जाती?

आज भारतीय व्यवसायों में सहमति से जुड़ी सबसे आम ग़लतियाँ ये हैं:

  • पहले से टिक किए गए चेकबॉक्स — यूज़र को ख़ुद टिक करके हाँ कहना होगा; टिक हटाकर मना करने वाला तरीक़ा नहीं चलेगा
  • “इस वेबसाइट का इस्तेमाल करके आप हमारी प्राइवेसी पॉलिसी से सहमत होते हैं” — वेबसाइट ब्राउज़ करना सहमति देने का सकारात्मक क़दम नहीं है
  • नियम व शर्तों (Terms and Conditions) में छिपी सहमति — T&C एक अनुबंध है, सहमति लेने का तरीक़ा नहीं
  • कई असंबंधित उद्देश्यों के लिए एक ही चेकबॉक्स — आप मार्केटिंग की सहमति को सेवा देने की सहमति के साथ नहीं जोड़ सकते
  • पिछले लेन-देन से मान ली गई सहमति — पिछली ख़रीदारी से भविष्य की मार्केटिंग की अनुमति नहीं मिल जाती
  • सामाजिक दबाव में, या किसी असंबंधित फ़ायदे की शर्त के रूप में ली गई सहमति

नोटिस की ज़रूरत

हर सहमति अनुरोध से पहले या उसके साथ एक नोटिस देना ज़रूरी है, जिसमें बताया गया हो:

  • कौन-सा व्यक्तिगत डेटा लिया जा रहा है (विशिष्ट श्रेणियाँ, गोलमोल विवरण नहीं)
  • उसे किस उद्देश्य से प्रोसेस किया जाएगा
  • Data Principal (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) अपने अधिकारों (एक्सेस, सुधार, मिटाना) का इस्तेमाल कैसे कर सकता है
  • सहमति कैसे वापस लें और वापस लेने पर क्या होता है

नोटिस का आसान भाषा में होना ज़रूरी है — ऐसा कि सामान्य पढ़ा-लिखा व्यक्ति भी समझ सके, सिर्फ़ क़ानूनी जानकार नहीं। DPDP Rules, 2025 के तहत नोटिस अंग्रेज़ी में देना ज़रूरी है, और इन्हें संविधान की आठवीं अनुसूची में दी गई दूसरी भाषाओं में भी दिया जा सकता है।

एक उद्देश्य, एक सहमति

प्रोसेसिंग के हर अलग उद्देश्य के लिए अलग, विशिष्ट सहमति चाहिए। कामकाज के लिहाज़ से यह DPDPA की सबसे अहम ज़रूरतों में से एक है:

  • परचेज़ ऑर्डर प्रोसेस करने की सहमति ≠ प्रमोशनल ईमेल भेजने की सहमति
  • सेवा देने की सहमति ≠ मार्केटिंग पार्टनर के साथ डेटा शेयर करने की सहमति
  • किसी पूछताछ के बारे में संपर्क करने की सहमति ≠ न्यूज़लेटर लिस्ट में जोड़ने की सहमति
  • कर्मचारी पेरोल प्रोसेसिंग की सहमति ≠ HR एनालिटिक्स में कर्मचारी डेटा के इस्तेमाल की सहमति

व्यावहारिक रूप से इसका मतलब है कि वेबसाइट के संपर्क फ़ॉर्म, चेकआउट पेज या HR ऑनबोर्डिंग फ़ॉर्म में कई अलग-अलग चेकबॉक्स की ज़रूरत पड़ सकती है — हर अलग उद्देश्य के लिए एक।

मानी गई सहमति (Deemed Consent) — जब सहमति ज़रूरी नहीं होती

DPDPA मानता है कि कुछ प्रोसेसिंग बिना स्पष्ट सहमति के भी वैध होती है। Section 7 में “कुछ वैध उपयोग” बताए गए हैं (जिन्हें अक्सर deemed consent या मानी गई सहमति कहा जाता है), जिनमें शामिल हैं:

  • राज्य के काम — तय सार्वजनिक उद्देश्यों के लिए सरकार द्वारा की गई प्रोसेसिंग
  • क़ानूनी कार्यवाही और अनुपालन — जहाँ कोर्ट या क़ानून के तहत प्रोसेसिंग ज़रूरी हो
  • मेडिकल इमरजेंसी — जहाँ Data Principal सहमति नहीं दे सकता और उसकी जान बचाने के लिए प्रोसेसिंग ज़रूरी है
  • रोज़गार से जुड़े मामले — नियोक्ता द्वारा सीधे रोज़गार से जुड़े उद्देश्यों के लिए सीमित प्रोसेसिंग

सार्वजनिक रूप से उपलब्ध डेटा — जिसे Data Principal ने ख़ुद सार्वजनिक किया हो — Section 7 वाला उपयोग है ही नहीं: Section 3(c)(ii) के तहत उस पर एक्ट लागू ही नहीं होता।

ज़्यादातर व्यावसायिक कंपनियों के लिए मानी गई सहमति सिर्फ़ कुछ सीमित, ख़ास स्थितियों पर लागू होती है। इसे सहमति लेने से बचने का आम रास्ता न समझें।

सहमति वापस लेना

कोई भी व्यक्ति कभी भी अपनी सहमति वापस ले सकता है। यह Section 6(4) के तहत एक बुनियादी अधिकार है। जब सहमति वापस ली जाती है:

  • आपको उस ख़ास उद्देश्य के लिए डेटा की प्रोसेसिंग रोकनी होगी
  • सहमति वापस लेना उतना ही आसान होना ज़रूरी है जितना सहमति देना — अगर सहमति देने में एक क्लिक लगा, तो वापस लेने में भी एक ही क्लिक लगना ज़रूरी है
  • सहमति वापस लेने के अनुरोधों पर आपको तुरंत अमल करना होगा
  • सहमति वापस लेने से, उससे पहले की गई प्रोसेसिंग की वैधता पर कोई असर नहीं पड़ता

व्यावहारिक रूप से इसका मतलब है कि आपके सिस्टम में सहमति वापस लेने का एक चालू तरीक़ा होना चाहिए — अनसब्सक्राइब लिंक, अकाउंट सेटिंग्स पेज या संपर्क का कोई ज़रिया — और सहमति वापस लेने पर संबंधित प्रोसेसिंग सच में रुकनी ज़रूरी है, सिर्फ़ किसी लिस्ट से एक ईमेल हटा देना काफ़ी नहीं।

सहमति को रिकॉर्ड और स्टोर कैसे करें

DPDPA के तहत सहमति रिकॉर्ड करना सिर्फ़ एक अच्छी आदत नहीं है — अगर कोई शिकायत दर्ज होती है, तो यही आपके अनुपालन का साक्ष्य है। ली गई हर सहमति के लिए यह रिकॉर्ड करें:

  • सहमति किसने दी — Data Principal की पहचान बताने वाला आइडेंटिफ़ायर
  • किस चीज़ के लिए सहमति दी — विशिष्ट उद्देश्य
  • सहमति कब दी गई — टाइमस्टैम्प
  • सहमति कैसे दी गई — तरीक़ा (चेकबॉक्स, फ़ॉर्म, वॉइस रिकॉर्डिंग)
  • कौन-सा नोटिस दिखाया गया — उस समय दिखाए गए प्राइवेसी नोटिस का वर्ज़न या टेक्स्ट

अगर बाद में कोई Data Principal इस बात से इनकार करे कि उसने सहमति दी थी, तो यही रिकॉर्ड आपका बचाव है। सहमति के लॉग सुरक्षित रखें और उन्हें ऐसे रखें कि ज़रूरत पड़ने पर आसानी से खोजे जा सकें — अधिकारों से जुड़े किसी अनुरोध या Board की जाँच के जवाब में आपको इन्हें पेश करना पड़ सकता है।

अलग-अलग व्यावसायिक स्थितियों में सहमति

वेबसाइट फ़ॉर्म (लीड जनरेशन, न्यूज़लेटर, संपर्क): अलग-अलग, बिना टिक वाले चेकबॉक्स इस्तेमाल करें। फ़ॉर्म के ऊपर एक छोटा नोटिस रखें। अपने पूरे प्राइवेसी नोटिस का लिंक दें।

ई-कॉमर्स चेकआउट: ऑर्डर प्रोसेस करने की सहमति ख़रीदारी पूरी करने में ही शामिल मानी जाती है। मार्केटिंग ईमेल भेजने की सहमति अलग है और उसे स्पष्ट रूप से लेना होगा।

HR और रिक्रूटमेंट: पेरोल, हाज़िरी और कॉन्ट्रैक्ट मैनेजमेंट के लिए कर्मचारियों का डेटा रोज़गार के उद्देश्यों वाली मानी गई सहमति के दायरे में आ सकता है। लेकिन कर्मचारी डेटा को एनालिटिक्स के लिए इस्तेमाल करने या थर्ड पार्टी के साथ शेयर करने के लिए स्पष्ट सहमति चाहिए।

WhatsApp और SMS मार्केटिंग: ये डायरेक्ट मार्केटिंग के चैनल हैं। सहमति ख़ास तौर पर इन चैनलों से होने वाले संदेशों के लिए होनी ज़रूरी है, और इसे किसी पिछली, असंबंधित बातचीत से मान नहीं लिया जा सकता।

सहमति की व्यावहारिक चेकलिस्ट

आपका अगला फ़ॉर्म या डेटा लेने का कोई नया पॉइंट लाइव होने से पहले, जाँच लें:

  • [ ] हर सहमति चेकबॉक्स शुरुआत में ख़ाली (बिना टिक) है
  • [ ] हर चेकबॉक्स सिर्फ़ एक उद्देश्य के लिए है
  • [ ] सहमति वाली जगह के पास आसान भाषा में नोटिस दिख रहा है
  • [ ] पूरे प्राइवेसी नोटिस का साफ़ लिंक मौजूद है
  • [ ] सहमति वापस लेने का तरीक़ा मौजूद है और उसे टेस्ट किया गया है
  • [ ] सहमति रिकॉर्ड टाइमस्टैम्प और नोटिस वर्ज़न के साथ लॉग हो रहे हैं
  • [ ] कोई भी सहमति नियम व शर्तों (Terms and Conditions) में छिपी नहीं है

क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।

यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।

केवल शैक्षिक सामग्री। यह गाइड शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है। अपने व्यवसाय की स्थिति पर औपचारिक क़ानूनी राय के लिए किसी योग्य डेटा-संरक्षण वकील से सलाह लें।

मुफ़्त · 3–5 मिनट

क्या आपका व्यवसाय DPDPA के लिए तैयार है?

कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।

मेरी तैयारी जाँचें →

मुफ़्त डाउनलोड

संपूर्ण DPDPA अनुपालन गाइड

आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।

मुफ़्त डाउनलोड करें