DPDPA गाइड

DPDPA में डेटा उल्लंघन के नियम: रिपोर्टिंग की बुनियादी बातें

व्यक्तिगत डेटा का उल्लंघन होने पर DPDPA के तहत व्यवसायों को Data Protection Board और प्रभावित लोगों को सूचना देनी होती है — बिना देरी के। यह नियम हर Data Fiduciary पर लागू होता है, चाहे उसका आकार कुछ भी हो। यह गाइड बताती है कि उल्लंघन किसे माना जाता है, आपको क्या रिपोर्ट करना होगा, सूचना देने की समय-सीमा क्या है, और शुरुआत में कौन-से व्यावहारिक क़दम उठाने हैं।

व्यक्तिगत डेटा उल्लंघन कोई भी ऐसी घटना है जिसमें व्यक्तिगत डेटा बिना अनुमति के एक्सेस किया जाए, किसी के सामने खुल जाए, बदल दिया जाए, खो जाए या नष्ट हो जाए — चाहे यह किसी बाहरी हमलावर ने किया हो, किसी अंदरूनी व्यक्ति ने, किसी थर्ड-पार्टी वेंडर ने, या यह किसी इंसानी भूल से हुआ हो। DPDPA के तहत, उल्लंघन होने पर व्यवसायों के लिए उसकी रिपोर्ट करना अनिवार्य दायित्व है। इसकी कोई न्यूनतम सीमा नहीं है — अगर मामला व्यक्तिगत डेटा से जुड़ा है, तो एक अकेला रिकॉर्ड भी इसके दायरे में आता है।

व्यक्तिगत डेटा उल्लंघन क्या है?

DPDPA का Section 2(u) व्यक्तिगत डेटा उल्लंघन को इस तरह परिभाषित करता है: “व्यक्तिगत डेटा की कोई भी अनधिकृत प्रोसेसिंग, या व्यक्तिगत डेटा का आकस्मिक खुलासा, हासिल होना, शेयर होना, इस्तेमाल, बदलाव, नष्ट होना या उस तक पहुँच खो जाना, जिससे व्यक्तिगत डेटा की गोपनीयता, अखंडता या उपलब्धता पर असर पड़े।”

आसान शब्दों में, उल्लंघन में ये शामिल हैं:

  • बिना अनुमति एक्सेस — किसी हैकर या हमलावर का ऐसे डेटाबेस, सर्वर या फ़ाइल तक पहुँच जाना जिसमें व्यक्तिगत डेटा हो
  • ग़लती से खुलासा — व्यक्तिगत डेटा वाला ईमेल ग़लत व्यक्ति को चला जाना, कोई फ़ाइल ग़लती से सार्वजनिक रूप से शेयर हो जाना, वीडियो कॉल में स्क्रीन शेयर करते समय किसी के व्यक्तिगत रिकॉर्ड दिख जाना
  • रैनसमवेयर हमला — ग्राहकों, कर्मचारियों या वेंडर के रिकॉर्ड को एन्क्रिप्ट कर देना या चुराकर बाहर ले जाना
  • डिवाइस खो जाना या चोरी होना — व्यक्तिगत डेटा वाला लैपटॉप, फ़ोन या USB ड्राइव
  • अंदरूनी दुरुपयोग — किसी कर्मचारी का बिना अनुमति व्यक्तिगत डेटा एक्सेस या एक्सपोर्ट करना
  • वेंडर की तरफ़ से उल्लंघन — किसी थर्ड-पार्टी प्रोसेसर के यहाँ ऐसा उल्लंघन होना जिसका असर उस व्यक्तिगत डेटा पर पड़े जो आपने उसे दिया था
  • ग़लती से डिलीट हो जाना — बैकअप न होने की वजह से व्यक्तिगत डेटा का हमेशा के लिए खो जाना

उल्लंघन और सुरक्षा घटना में फ़र्क़

हर सुरक्षा घटना व्यक्तिगत डेटा उल्लंघन नहीं होती। अगर किसी DDoS हमले से आपकी वेबसाइट बंद हो जाती है, तो यह एक सुरक्षा घटना है — लेकिन अगर कोई व्यक्तिगत डेटा एक्सेस नहीं हुआ या किसी के सामने नहीं आया, तो DPDPA के तहत यह व्यक्तिगत डेटा उल्लंघन नहीं है। असली कसौटी यह है: क्या व्यक्तिगत डेटा की गोपनीयता, अखंडता या उपलब्धता पर आँच आई?

हर घटना पर यह तीन हिस्सों वाली जाँच लागू करें:

  • गोपनीयता — क्या व्यक्तिगत डेटा किसी ऐसे व्यक्ति ने एक्सेस किया या उसके सामने आया, जिसके पास वह नहीं होना चाहिए था?
  • अखंडता — क्या व्यक्तिगत डेटा बिना अनुमति बदला गया या ख़राब हुआ?
  • उपलब्धता — क्या व्यक्तिगत डेटा हमेशा के लिए खो गया या उस तक पहुँचना नामुमकिन हो गया?

अगर इनमें से कोई भी बात सच है, तो यह उल्लंघन है और सूचना देने के दायित्व लागू हो जाते हैं।

सूचना देने के दायित्व

DPDPA के Section 8(6) के तहत हर Data Fiduciary (डेटा न्यासी — जो व्यवसाय तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा) के लिए यह ज़रूरी है कि वह व्यक्तिगत डेटा उल्लंघन की सूचना Data Protection Board (डेटा संरक्षण बोर्ड) और हर प्रभावित Data Principal को “ऐसे फ़ॉर्म और तरीक़े से, जैसा निर्धारित किया जाए” दे। DPDP Rules, 2025 में ये ज़रूरतें तय की गई हैं:

Board को सूचना

  • सूचना Data Protection Board को जितनी जल्दी हो सके देनी होगी — नियमों में इसकी अनिवार्य समय-सीमाएँ तय हैं
  • इसमें ये बातें होना ज़रूरी है: उल्लंघन किस तरह का है, प्रभावित लोगों की श्रेणियाँ और उनकी अनुमानित संख्या, संभावित नतीजे, और उल्लंघन से निपटने के लिए उठाए गए या योजना में रखे गए क़दम
  • शुरुआती रिपोर्ट सारी जानकारी मिलने से पहले भी भेजी जा सकती है, और जाँच पूरी होने के बाद एक फ़ॉलो-अप रिपोर्ट भेजी जाती है

व्यक्तियों को सूचना

DPDP Rules, 2025 के Rule 7 के तहत, Data Fiduciary को प्रभावित Data Principal (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) को भी उल्लंघन की सूचना देनी होगी। व्यक्तियों को दी जाने वाली सूचना में:

  • बताया जाना ज़रूरी है कि व्यक्तिगत डेटा उल्लंघन किस तरह का है
  • उल्लंघन के संभावित नतीजे समझाए जाने ज़रूरी हैं
  • उल्लंघन से निपटने के लिए उठाए जा रहे क़दम बताए जाने ज़रूरी हैं
  • ज़्यादा जानकारी के लिए Data Fiduciary के तय संपर्क व्यक्ति का विवरण होना ज़रूरी है

समय

DPDP Rules के अनुसार Board को उल्लंघन की सूचना दो हिस्सों में देनी होती है:

  • भाग 1 — उल्लंघन का पता चलते ही शुरुआती सूचना
  • भाग 2 — जाँच के बाद, तय अवधि के भीतर विस्तृत रिपोर्ट

शुरुआती सूचना देने के लिए जाँच पूरी होने का इंतज़ार न करें। Board को सूचना देने का दायित्व उसी पल से शुरू हो जाता है जब उल्लंघन का पता चलता है — उस पल से नहीं जब आप उसे पूरी तरह समझ लेते हैं।

उल्लंघन से निपटने की बुनियादी क्षमता बनाना

उल्लंघन के लिए तैयार रहने के लिए आपको बड़ी सुरक्षा टीम की ज़रूरत नहीं है। एक बुनियादी इंसिडेंट रिस्पॉन्स प्लान के पाँच चरण होते हैं:

  • पता लगाना — आपको कैसे पता चलेगा कि उल्लंघन हुआ है? एक्सेस लॉग, घुसपैठ पकड़ने वाले सिस्टम, वेंडर के अलर्ट, या कर्मचारियों की रिपोर्ट?
  • रोकथाम — उल्लंघन को फैलने से कैसे रोकेंगे? प्रभावित सिस्टम को बाक़ी से अलग करें, जिन लॉगिन क्रेडेंशियल से छेड़छाड़ हुई है उन्हें रद्द करें, और ज़रूरत हो तो प्रभावित सर्विस रोक दें।
  • आकलन — कौन-सा डेटा प्रभावित हुआ? कितने लोग? व्यक्तिगत डेटा की कौन-सी श्रेणियाँ? उन लोगों के लिए जोखिम क्या है?
  • सूचना देना — ज़रूरत के मुताबिक़ Board और प्रभावित लोगों को सूचित करें। आपके संगठन में यह फ़ैसला कौन लेता है और सूचना भेजने की शुरुआत कौन करता है?
  • सुधार — जिस कमज़ोरी या कमी की वजह से उल्लंघन हुआ, उसे ठीक करें। कंट्रोल की समीक्षा करें। प्रक्रियाएँ अपडेट करें।

हर व्यवसाय में, चाहे उसका आकार कुछ भी हो, कम से कम एक नामित व्यक्ति होना चाहिए जो चरण 2, 3 और 4 के लिए ज़िम्मेदार हो। फ़ैसला लेने वाला कोई तय व्यक्ति न हो, तो उल्लंघन से निपटना अफ़रा-तफ़री में बदल जाता है।

भारतीय SME के लिए व्यावहारिक क़दम

बुनियादी दायित्व पूरे करने के लिए आपको बहुत उन्नत इंफ़्रास्ट्रक्चर की ज़रूरत नहीं है। यहाँ से शुरू करें:

  • जानें कि व्यक्तिगत डेटा कहाँ रखा है — जिस डेटा के होने की आपको ख़बर ही नहीं, उसमें हुए उल्लंघन को आप न पकड़ सकते हैं, न रोक सकते हैं। व्यक्तिगत डेटा रखने वाले हर सिस्टम, टूल और फ़ाइल लोकेशन की एक आसान लिस्ट रखें।
  • पक्का करें कि एक्सेस लॉग बन रहे हैं — आपके CRM, HRMS, ईमेल सिस्टम और क्लाउड स्टोरेज पर बुनियादी एक्सेस लॉग से आप असामान्य गतिविधि पकड़ पाएँगे और जल्दी समझ पाएँगे कि उल्लंघन कितना बड़ा है।
  • अंदरूनी इंसिडेंट संपर्क तय करें — एक ऐसा व्यक्ति, जिसे संगठन के अंदर संदिग्ध उल्लंघन की रिपोर्ट आने पर सबसे पहले ख़बर दी जाए।
  • तय करें कि सूचना देने का फ़ैसला कौन लेगा — आपके संगठन में Board और प्रभावित लोगों को सूचना देने का अधिकार किसके पास है?
  • सूचना के टेम्पलेट तैयार रखें — Board को भेजी जाने वाली सूचना और व्यक्तियों को भेजी जाने वाली सूचना के टेम्पलेट अभी ड्राफ़्ट कर लें, ज़रूरत पड़ने से पहले। उल्लंघन के समय आप पर समय का दबाव और मानसिक तनाव होगा — टेम्पलेट ग़लतियाँ कम करते हैं।
  • वेंडर कॉन्ट्रैक्ट की समीक्षा करें — पक्का करें कि आपके हर SaaS और क्लाउड वेंडर पर कॉन्ट्रैक्ट के तहत यह दायित्व हो कि आपके डेटा पर असर डालने वाले किसी भी उल्लंघन की सूचना वह आपको इतने समय में दे कि आप Board को सूचना देने की अपनी समय-सीमा पूरी कर सकें।

उल्लंघन की सूचना न देने पर जुर्माने

DPDPA की जुर्माना अनुसूची में उल्लंघन से जुड़ी चूकों के लिए अधिकतम जुर्माने तय हैं:

| चूक | अधिकतम जुर्माना |

|---------|----------------|

| पर्याप्त सुरक्षा उपाय लागू न करना (Section 8(5)) | ₹250 crore |

| व्यक्तिगत डेटा उल्लंघन की सूचना Board को न देना (Section 8(6)) | ₹200 crore |

ये जुर्माने अनुपालन न करने के हर मामले पर लगते हैं, हर डेटा रिकॉर्ड पर नहीं। Board असल में कितना जुर्माना तय करेगा, यह कई बातों पर निर्भर करेगा — जैसे नुक़सान कितना गंभीर है, कितने लोग प्रभावित हुए, उल्लंघन जानबूझकर हुआ या लापरवाही से, और क्या व्यवसाय ने सुधार के क़दम उठाए।

क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।

यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।

केवल शैक्षिक सामग्री। यह गाइड शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है। अपने व्यवसाय की स्थिति पर औपचारिक क़ानूनी राय के लिए किसी योग्य डेटा-संरक्षण वकील से सलाह लें।

मुफ़्त · 3–5 मिनट

क्या आपका व्यवसाय DPDPA के लिए तैयार है?

कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।

मेरी तैयारी जाँचें →

मुफ़्त डाउनलोड

संपूर्ण DPDPA अनुपालन गाइड

आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।

मुफ़्त डाउनलोड करें