DPDPA गाइड

DPDPA के तहत सीमा-पार डेटा ट्रांसफ़र

व्यक्तिगत डेटा भारत से बाहर भेज रहे हैं? रोक वाला ढांचा समझें — जब तक सरकार किसी देश को प्रतिबंधित नोटिफ़ाई न करे, ट्रांसफ़र की अनुमति है।

भारतीय व्यवसाय अब ज़्यादा से ज़्यादा अंतरराष्ट्रीय क्लाउड सेवाएँ, विदेशी वेंडर और ग्लोबल एंटरप्राइज़ प्लेटफ़ॉर्म इस्तेमाल कर रहे हैं। ऐसे में DPDPA के तहत सीमा-पार डेटा ट्रांसफ़र एक व्यावहारिक अनुपालन सवाल बन गया है।

सीमा-पार डेटा ट्रांसफ़र क्या है?

सीमा-पार ट्रांसफ़र तब होता है जब भारतीय निवासियों का व्यक्तिगत डेटा भारत से बाहर किसी जगह भेजा जाता है, या भारत के बाहर से एक्सेस किया जाता है। इसमें शामिल है:

  • अंतरराष्ट्रीय क्लाउड सर्वर पर डेटा स्टोर करना (AWS us-east-1, Google Cloud Europe, वगैरह)
  • ग्राहकों का डेटा विदेश में स्थित पेरेंट कंपनी या सहयोगी कंपनी के साथ शेयर करना
  • ऐसा SaaS प्लेटफ़ॉर्म इस्तेमाल करना जो भारत से बाहर के सर्वर पर डेटा स्टोर करता है
  • उम्मीदवारों के CV किसी विदेशी क्लाइंट को भेजना
  • विदेश के ऑफ़िस से भारतीय कर्मचारियों के रिकॉर्ड एक्सेस करना

सीमा-पार ट्रांसफ़र के लिए DPDPA का ढांचा

DPDPA का Section 16 केंद्र सरकार को कुछ देशों या क्षेत्रों में व्यक्तिगत डेटा के ट्रांसफ़र पर रोक लगाने का अधिकार देता है। यह व्यवस्था रोक (restriction) की है, अनुमत देशों की सूची (whitelist) की नहीं: ट्रांसफ़र डिफ़ॉल्ट रूप से अनुमत है, और सरकार उन ख़ास देशों या क्षेत्रों को नोटिफ़ाई कर सकती है जिनमें ट्रांसफ़र पर रोक होगी (जिसे अक्सर ‘negative list’ कहा जाता है)।

ज़रूरी: 2026 की शुरुआत तक प्रतिबंधित देशों वाला कोई नोटिफ़िकेशन जारी नहीं हुआ है। इसका मतलब है कि सीमा-पार ट्रांसफ़र पर अभी कोई रोक लागू नहीं है। फिर भी, व्यवसायों को इसकी तैयारी करनी चाहिए।

अभी क्या करें (सूची नोटिफ़ाई होने से पहले)

  • अपने अंतरराष्ट्रीय डेटा फ़्लो का नक्शा बनाएँ — हर वह वेंडर, टूल या प्रोसेस पहचानें जो व्यक्तिगत डेटा भारत से बाहर भेजता है
  • वेंडर अनुबंधों की समीक्षा करें — देखें कि डेटा कहाँ स्टोर होता है और क्या वेंडर भारत में डेटा रखने (डेटा रेज़िडेंसी) का विकल्प देते हैं
  • SaaS की शर्तें जाँचें — कई बड़े SaaS प्लेटफ़ॉर्म अपनी सेवा शर्तों (terms of service) या डेटा प्रोसेसिंग एडेंडम में बताते हैं कि डेटा किन क्षेत्रों में रखा जाता है
  • ख़रीद (प्रोक्योरमेंट) में जागरूकता लाएँ — नए टूल जोड़ते समय सीमा-पार डेटा स्टोरेज को मूल्यांकन का एक मानक सवाल बनाएँ

अंतरराष्ट्रीय ट्रांसफ़र के जोखिम की श्रेणियाँ

ज़्यादा जोखिम:

  • भारतीय ग्राहकों का डेटा विदेशी मार्केटिंग एजेंसियों के साथ शेयर करना
  • ऐसे विदेशी एनालिटिक्स प्लेटफ़ॉर्म इस्तेमाल करना जिन्हें इवेंट-स्तर का व्यक्तिगत डेटा मिलता है
  • बिना दर्ज क़ानूनी आधार के पेरेंट कंपनियों के साथ सीमा-पार HR डेटा शेयर करना

मध्यम जोखिम:

  • CRM, ईमेल या प्रोजेक्ट मैनेजमेंट के लिए US में होस्ट किए गए SaaS टूल इस्तेमाल करना
  • डेटाबेस का बैकअप अंतरराष्ट्रीय क्लाउड रीजन में लेना

कम जोखिम (फिर भी नक्शे में शामिल करने लायक़):

  • आपके अपने कर्मचारियों का विदेश से एक्सेस (जैसे, यात्रा के दौरान विदेश से अपने CRM में लॉग-इन करना)

अपना प्राइवेसी नोटिस तैयार करना

आपके प्राइवेसी नोटिस में बताया जाना चाहिए कि क्या आप व्यक्तिगत डेटा भारत से बाहर भेजते हैं, किन देशों या क्षेत्रों में, और किन उद्देश्यों से। प्रतिबंधित देशों वाला कोई नोटिफ़िकेशन जारी होने से पहले भी, प्राइवेसी नोटिस में पारदर्शी रहना एक अच्छा तरीक़ा है, और अंतिम नियमों में इसकी अपेक्षा होने की संभावना है।

डेटा लोकलाइज़ेशन से जुड़ी बातें

कुछ श्रेणियों के डेटा पर भारतीय क़ानून के तहत, DPDPA से आगे भी, लोकलाइज़ेशन (डेटा देश के भीतर रखने) की ज़्यादा सख़्त शर्तें लागू हो सकती हैं — जैसे RBI नियमों के तहत पेमेंट डेटा, या स्वास्थ्य डेटा। अपने सेक्टर के पूरे नियामक परिदृश्य की समीक्षा करें।

अपने वेंडरों से पूछे जाने वाले सवाल

  • हमारा डेटा कहाँ स्टोर होता है? किस देश/क्षेत्र में?
  • क्या आप भारत के लिए डेटा रेज़िडेंसी का विकल्प देते हैं?
  • क्या आपने भारत से आने वाले डेटा के लिए DPDPA के तहत अपने दायित्वों की समीक्षा की है?
  • आप जो भारतीय डेटा प्रोसेस करते हैं, उस पर कौन-से सुरक्षा मानक लागू होते हैं?
  • भारत से आए डेटा से जुड़ी घटनाओं में उल्लंघन की सूचना देने की आपकी प्रोसेस क्या है?

व्यावहारिक अगले कदम

  • एक डेटा फ़्लो मैप बनाएँ जिसमें दिखे कि कौन-से टूल व्यक्तिगत डेटा पाते हैं और उसे कहाँ स्टोर करते हैं
  • ऐसे टूल फ़्लैग करें जो कमज़ोर प्राइवेसी सुरक्षा वाले देशों/क्षेत्राधिकारों में डेटा स्टोर करते हैं
  • ज़रूरी व्यक्तिगत डेटा के स्टोर के लिए भारत-रीजन होस्टिंग के विकल्पों का मूल्यांकन शुरू करें
  • अंतरराष्ट्रीय डेटा फ़्लो की जानकारी देने के लिए अपना प्राइवेसी नोटिस अपडेट करें
  • प्रतिबंधित देशों की किसी भी सूची के लिए आधिकारिक नोटिफ़िकेशन पर नज़र रखें, ताकि जारी होते ही पता चल जाए

क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।

यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।

केवल शैक्षिक सामग्री। यह गाइड शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है। अपने व्यवसाय की स्थिति पर औपचारिक क़ानूनी राय के लिए किसी योग्य डेटा-संरक्षण वकील से सलाह लें।

मुफ़्त · 3–5 मिनट

क्या आपका व्यवसाय DPDPA के लिए तैयार है?

कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।

मेरी तैयारी जाँचें →

मुफ़्त डाउनलोड

संपूर्ण DPDPA अनुपालन गाइड

आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।

मुफ़्त डाउनलोड करें