DPDPA गाइड
अनुपालन टूल
5 तैयार टेम्पलेट
सिर्फ़ पढ़िए नहीं — अनुपालन शुरू कीजिए
प्राइवेसी नोटिस, सहमति की भाषा, डेटा इन्वेंटरी, DSR SOP, वेंडर रजिस्टर। आपके ईमेल पर, मुफ़्त।
व्यवसायों के कर्तव्य (Data Fiduciary)
DPDPA के तहत Data Fiduciary को क्या करना होता है — सुरक्षा, डेटा न्यूनतमीकरण, प्रोसेसर, और बहुत कुछ।
DPDPA के तहत Data Fiduciary (डेटा न्यासी — जो व्यवसाय तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा) होने के साथ कुछ तय कर्तव्य आते हैं, जिन्हें क़ानूनी रूप से लागू कराया जा सकता है। ये सिर्फ़ सहमति लेने तक सीमित नहीं हैं — इनमें यह भी शामिल है कि आप डेटा कैसे रखते हैं, किसके साथ शेयर करते हैं, और कुछ ग़लत होने पर कैसे जवाब देते हैं।
1. उचित सुरक्षा उपाय लागू करें
DPDPA के Section 8(5) के तहत हर Data Fiduciary के लिए यह ज़रूरी है कि वह व्यक्तिगत डेटा उल्लंघन रोकने के लिए उचित सुरक्षा उपाय (reasonable security safeguards) करके व्यक्तिगत डेटा की रक्षा करे।
व्यवहार में इसका मतलब:
- संवेदनशील व्यक्तिगत डेटा को स्टोर होते समय भी और भेजते समय भी एन्क्रिप्ट करें
- व्यक्तिगत डेटा का एक्सेस सिर्फ़ उन्हीं लोगों को दें जिन्हें काम के लिए उसकी ज़रूरत है
- व्यक्तिगत डेटा वाले सिस्टम के लिए मज़बूत ऑथेंटिकेशन (लॉगिन सुरक्षा) इस्तेमाल करें
- डेटा रखने के अपने तरीक़ों की नियमित सुरक्षा समीक्षा करें
- संवेदनशील डेटा वाले सिस्टम के एक्सेस लॉग रखें
चूक पर जुर्माना: हर मामले में ₹250 crore तक।
2. डेटा की सटीकता पक्की करें
आपको उचित क़दम उठाने होंगे ताकि आप जो व्यक्तिगत डेटा प्रोसेस करते हैं वह सही और अप-टू-डेट रहे — ख़ास तौर पर तब, जब उस डेटा के आधार पर लोगों पर असर डालने वाले फ़ैसले लिए जाते हों।
व्यावहारिक क़दम:
- ग्राहकों के लिए अपने संपर्क विवरण अपडेट करने का तरीक़ा बनाएँ
- समय-समय पर कर्मचारियों के रिकॉर्ड की समीक्षा करें और उन्हें अपडेट करें
- जो डेटा साफ़ तौर पर पुराना या ग़लत है, उसे हटाएँ या उस पर निशान लगाएँ
3. डेटा न्यूनतमीकरण — सिर्फ़ उतना डेटा लें जितना ज़रूरी है
एक्ट के सिद्धांतों के अनुसार, आपको सिर्फ़ वही व्यक्तिगत डेटा लेना चाहिए जो बताए गए उद्देश्य के लिए ज़रूरी है। “शायद कभी काम आए” सोचकर या भविष्य के किसी अनिश्चित इस्तेमाल के लिए डेटा लेना DPDPA के अनुरूप नहीं है।
व्यावहारिक क़दम:
- अपने हर फ़ॉर्म की समीक्षा करें और ग़ैर-ज़रूरी फ़ील्ड हटा दें
- हर डेटा के बारे में ख़ुद से पूछें: क्या इसे लेने का कोई तय और लिखित उद्देश्य है?
- जब सिर्फ़ कुछ हिस्से की ज़रूरत हो, तो पूरा डेटासेट रखने से बचें
4. उद्देश्य की सीमा
एक उद्देश्य के लिए लिया गया व्यक्तिगत डेटा, नई सहमति या किसी वैध क़ानूनी आधार के बिना, किसी दूसरे उद्देश्य के लिए इस्तेमाल नहीं किया जा सकता।
नियम तोड़ने के आम उदाहरण:
- ऑर्डर कन्फ़र्मेशन के लिए लिए गए ईमेल पतों पर मार्केटिंग मैसेज भेजना
- किसी एक रोल के लिए मिले CV के डेटा का इस्तेमाल करके, बिना सहमति के उम्मीदवार को दूसरे रोल के लिए आगे बढ़ाना
- एडमिशन के लिए लिए गए छात्रों के संपर्क विवरण का इस्तेमाल दूसरे कोर्स बेचने के लिए करना
5. स्टोरेज की सीमा — डेटा ज़रूरत से ज़्यादा समय तक न रखें
Section 8(7) के तहत, जिस उद्देश्य के लिए व्यक्तिगत डेटा लिया गया था, वह पूरा होते ही Data Fiduciary को उसे मिटाना होगा — जब तक कि क़ानून के तहत उसे रखना ज़रूरी न हो।
व्यावहारिक क़दम:
- डेटा की हर श्रेणी के लिए रिटेंशन (डेटा रखने की अवधि) तय करें
- डेटा मिटाने के प्रोसेस बनाएँ या उन्हें शेड्यूल करें
- अपने प्राइवेसी नोटिस में Data Principal को बताएँ कि डेटा कितने समय तक रखा जाएगा
6. सिर्फ़ DPDPA के अनुरूप काम करने वाले Data Processor रखें
अगर आप ऐसी थर्ड-पार्टी सर्विस (क्लाउड स्टोरेज, ATS, ईमेल प्लेटफ़ॉर्म, एनालिटिक्स टूल) इस्तेमाल करते हैं जो आपकी ओर से व्यक्तिगत डेटा प्रोसेस करती हैं, तो आपको उन वेंडर के साथ डेटा प्रोसेसिंग एग्रीमेंट करना होगा।
व्यावहारिक क़दम:
- व्यक्तिगत डेटा प्रोसेस करने वाले सभी टूल और सर्विस की लिस्ट बनाएँ
- देखें कि उनके पास हस्ताक्षर किया हुआ DPA उपलब्ध है या नहीं
- उनके सुरक्षा तरीक़ों और सर्टिफ़िकेशन की समीक्षा करें
7. Data Principal के अधिकारों से जुड़े अनुरोधों का जवाब दें
व्यवसायों के लिए ऐसे अनुरोध ले पाना, उनकी पुष्टि कर पाना और उनका जवाब दे पाना ज़रूरी है, जिनमें लोग अपना डेटा देखना (एक्सेस), सुधारना या मिटाना चाहते हैं। इसके लिए ज़रूरी है:
- एक तय संपर्क व्यक्ति
- अनुरोध करने वाले की पहचान की पुष्टि का प्रोसेस
- अनुरोधों का जवाब देने के लिए SLA
- नतीजों का रिकॉर्ड
8. उल्लंघन की सूचना Data Protection Board को दें
व्यक्तिगत डेटा उल्लंघन होने पर व्यवसायों को तय तरीक़े से Data Protection Board (डेटा संरक्षण बोर्ड) और प्रभावित लोगों को सूचना देनी होगी। पूरी जानकारी के लिए “डेटा उल्लंघन” वाला टॉपिक देखें।
9. जवाबदेही के रिकॉर्ड रखें
DPDPA रिकॉर्ड रखने का कोई ख़ास फ़ॉर्मेट तय नहीं करता, फिर भी अच्छी प्रैक्टिस — और रेगुलेटर की संभावित अपेक्षा — यह है कि आप ये रिकॉर्ड रखें:
- प्रोसेसिंग गतिविधियों का रिकॉर्ड
- दी गई सहमति के रिकॉर्ड (टाइमस्टैम्प, सहमति नोटिस का वर्ज़न)
- अधिकारों से जुड़े अनुरोधों और जवाबों के रिकॉर्ड
- डेटा प्रोसेसर के साथ हुए एग्रीमेंट के दस्तावेज़
क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।
यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।
मुफ़्त · 3–5 मिनट
क्या आपका व्यवसाय DPDPA के लिए तैयार है?
कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।
मेरी तैयारी जाँचें →मुफ़्त डाउनलोड
संपूर्ण DPDPA अनुपालन गाइड
आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।