DPDPA गाइड
अनुपालन टूल
5 तैयार टेम्पलेट
सिर्फ़ पढ़िए नहीं — अनुपालन शुरू कीजिए
प्राइवेसी नोटिस, सहमति की भाषा, डेटा इन्वेंटरी, DSR SOP, वेंडर रजिस्टर। आपके ईमेल पर, मुफ़्त।
DPDPA के तहत सीमा-पार डेटा ट्रांसफ़र
व्यक्तिगत डेटा भारत से बाहर भेज रहे हैं? रोक वाला ढांचा समझें — जब तक सरकार किसी देश को प्रतिबंधित नोटिफ़ाई न करे, ट्रांसफ़र की अनुमति है।
भारतीय व्यवसाय अब ज़्यादा से ज़्यादा अंतरराष्ट्रीय क्लाउड सेवाएँ, विदेशी वेंडर और ग्लोबल एंटरप्राइज़ प्लेटफ़ॉर्म इस्तेमाल कर रहे हैं। ऐसे में DPDPA के तहत सीमा-पार डेटा ट्रांसफ़र एक व्यावहारिक अनुपालन सवाल बन गया है।
सीमा-पार डेटा ट्रांसफ़र क्या है?
सीमा-पार ट्रांसफ़र तब होता है जब भारतीय निवासियों का व्यक्तिगत डेटा भारत से बाहर किसी जगह भेजा जाता है, या भारत के बाहर से एक्सेस किया जाता है। इसमें शामिल है:
- अंतरराष्ट्रीय क्लाउड सर्वर पर डेटा स्टोर करना (AWS us-east-1, Google Cloud Europe, वगैरह)
- ग्राहकों का डेटा विदेश में स्थित पेरेंट कंपनी या सहयोगी कंपनी के साथ शेयर करना
- ऐसा SaaS प्लेटफ़ॉर्म इस्तेमाल करना जो भारत से बाहर के सर्वर पर डेटा स्टोर करता है
- उम्मीदवारों के CV किसी विदेशी क्लाइंट को भेजना
- विदेश के ऑफ़िस से भारतीय कर्मचारियों के रिकॉर्ड एक्सेस करना
सीमा-पार ट्रांसफ़र के लिए DPDPA का ढांचा
DPDPA का Section 16 केंद्र सरकार को कुछ देशों या क्षेत्रों में व्यक्तिगत डेटा के ट्रांसफ़र पर रोक लगाने का अधिकार देता है। यह व्यवस्था रोक (restriction) की है, अनुमत देशों की सूची (whitelist) की नहीं: ट्रांसफ़र डिफ़ॉल्ट रूप से अनुमत है, और सरकार उन ख़ास देशों या क्षेत्रों को नोटिफ़ाई कर सकती है जिनमें ट्रांसफ़र पर रोक होगी (जिसे अक्सर ‘negative list’ कहा जाता है)।
ज़रूरी: 2026 की शुरुआत तक प्रतिबंधित देशों वाला कोई नोटिफ़िकेशन जारी नहीं हुआ है। इसका मतलब है कि सीमा-पार ट्रांसफ़र पर अभी कोई रोक लागू नहीं है। फिर भी, व्यवसायों को इसकी तैयारी करनी चाहिए।
अभी क्या करें (सूची नोटिफ़ाई होने से पहले)
- अपने अंतरराष्ट्रीय डेटा फ़्लो का नक्शा बनाएँ — हर वह वेंडर, टूल या प्रोसेस पहचानें जो व्यक्तिगत डेटा भारत से बाहर भेजता है
- वेंडर अनुबंधों की समीक्षा करें — देखें कि डेटा कहाँ स्टोर होता है और क्या वेंडर भारत में डेटा रखने (डेटा रेज़िडेंसी) का विकल्प देते हैं
- SaaS की शर्तें जाँचें — कई बड़े SaaS प्लेटफ़ॉर्म अपनी सेवा शर्तों (terms of service) या डेटा प्रोसेसिंग एडेंडम में बताते हैं कि डेटा किन क्षेत्रों में रखा जाता है
- ख़रीद (प्रोक्योरमेंट) में जागरूकता लाएँ — नए टूल जोड़ते समय सीमा-पार डेटा स्टोरेज को मूल्यांकन का एक मानक सवाल बनाएँ
अंतरराष्ट्रीय ट्रांसफ़र के जोखिम की श्रेणियाँ
ज़्यादा जोखिम:
- भारतीय ग्राहकों का डेटा विदेशी मार्केटिंग एजेंसियों के साथ शेयर करना
- ऐसे विदेशी एनालिटिक्स प्लेटफ़ॉर्म इस्तेमाल करना जिन्हें इवेंट-स्तर का व्यक्तिगत डेटा मिलता है
- बिना दर्ज क़ानूनी आधार के पेरेंट कंपनियों के साथ सीमा-पार HR डेटा शेयर करना
मध्यम जोखिम:
- CRM, ईमेल या प्रोजेक्ट मैनेजमेंट के लिए US में होस्ट किए गए SaaS टूल इस्तेमाल करना
- डेटाबेस का बैकअप अंतरराष्ट्रीय क्लाउड रीजन में लेना
कम जोखिम (फिर भी नक्शे में शामिल करने लायक़):
- आपके अपने कर्मचारियों का विदेश से एक्सेस (जैसे, यात्रा के दौरान विदेश से अपने CRM में लॉग-इन करना)
अपना प्राइवेसी नोटिस तैयार करना
आपके प्राइवेसी नोटिस में बताया जाना चाहिए कि क्या आप व्यक्तिगत डेटा भारत से बाहर भेजते हैं, किन देशों या क्षेत्रों में, और किन उद्देश्यों से। प्रतिबंधित देशों वाला कोई नोटिफ़िकेशन जारी होने से पहले भी, प्राइवेसी नोटिस में पारदर्शी रहना एक अच्छा तरीक़ा है, और अंतिम नियमों में इसकी अपेक्षा होने की संभावना है।
डेटा लोकलाइज़ेशन से जुड़ी बातें
कुछ श्रेणियों के डेटा पर भारतीय क़ानून के तहत, DPDPA से आगे भी, लोकलाइज़ेशन (डेटा देश के भीतर रखने) की ज़्यादा सख़्त शर्तें लागू हो सकती हैं — जैसे RBI नियमों के तहत पेमेंट डेटा, या स्वास्थ्य डेटा। अपने सेक्टर के पूरे नियामक परिदृश्य की समीक्षा करें।
अपने वेंडरों से पूछे जाने वाले सवाल
- हमारा डेटा कहाँ स्टोर होता है? किस देश/क्षेत्र में?
- क्या आप भारत के लिए डेटा रेज़िडेंसी का विकल्प देते हैं?
- क्या आपने भारत से आने वाले डेटा के लिए DPDPA के तहत अपने दायित्वों की समीक्षा की है?
- आप जो भारतीय डेटा प्रोसेस करते हैं, उस पर कौन-से सुरक्षा मानक लागू होते हैं?
- भारत से आए डेटा से जुड़ी घटनाओं में उल्लंघन की सूचना देने की आपकी प्रोसेस क्या है?
व्यावहारिक अगले कदम
- एक डेटा फ़्लो मैप बनाएँ जिसमें दिखे कि कौन-से टूल व्यक्तिगत डेटा पाते हैं और उसे कहाँ स्टोर करते हैं
- ऐसे टूल फ़्लैग करें जो कमज़ोर प्राइवेसी सुरक्षा वाले देशों/क्षेत्राधिकारों में डेटा स्टोर करते हैं
- ज़रूरी व्यक्तिगत डेटा के स्टोर के लिए भारत-रीजन होस्टिंग के विकल्पों का मूल्यांकन शुरू करें
- अंतरराष्ट्रीय डेटा फ़्लो की जानकारी देने के लिए अपना प्राइवेसी नोटिस अपडेट करें
- प्रतिबंधित देशों की किसी भी सूची के लिए आधिकारिक नोटिफ़िकेशन पर नज़र रखें, ताकि जारी होते ही पता चल जाए
क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।
यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।
मुफ़्त · 3–5 मिनट
क्या आपका व्यवसाय DPDPA के लिए तैयार है?
कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।
मेरी तैयारी जाँचें →मुफ़्त डाउनलोड
संपूर्ण DPDPA अनुपालन गाइड
आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।