DPDPA गाइड

DPDPA के मुख्य शब्द, आसान भाषा में

DPDPA की शब्दावली, सीधी भाषा में — Data Fiduciary, Data Principal, सहमति और बहुत कुछ।

DPDPA को समझने की शुरुआत उसकी शब्दावली जानने से होती है। ये शब्द पूरे एक्ट में और अनुपालन से जुड़ी गाइडेंस में बार-बार आते हैं। यहाँ जानिए कि असल में हर शब्द का मतलब क्या है।

Data Principal (डेटा प्रधान)

Data Principal वह व्यक्ति है जिसका व्यक्तिगत डेटा इकट्ठा या प्रोसेस किया जा रहा है। DPDPA के तहत Data Principal के पास अधिकार हैं — अपना डेटा देखने (एक्सेस), सुधारने और मिटाने का, और शिकायत दर्ज करने का। आसान शब्दों में: जब आप अपने ग्राहकों, उम्मीदवारों, छात्रों और कर्मचारियों का डेटा लेते हैं, तो वे Data Principal हैं।

Data Fiduciary (डेटा न्यासी)

Data Fiduciary कोई भी व्यक्ति (कोई इंसान, कंपनी या संगठन) है जो अकेले या किसी और के साथ मिलकर यह तय करता है कि व्यक्तिगत डेटा किस उद्देश्य से और किस तरीक़े से प्रोसेस होगा। अगर आप तय करते हैं कि कौन-सा डेटा लेना है, क्यों लेना है और उसका इस्तेमाल कैसे करना है, तो आप Data Fiduciary हैं।

मुख्य दायित्व: DPDPA के तहत अनुपालन की मुख्य ज़िम्मेदारी Data Fiduciary की होती है — सहमति, नोटिस, सुरक्षा, अधिकारों से जुड़े अनुरोधों का जवाब, और उल्लंघन की सूचना।

Data Processor (डेटा प्रोसेसर)

Data Processor किसी Data Fiduciary की ओर से व्यक्तिगत डेटा प्रोसेस करता है — लेकिन प्रोसेसिंग का उद्देश्य या तरीक़ा ख़ुद तय नहीं करता। उदाहरण: क्लाउड स्टोरेज देने वाली कंपनियाँ, पेरोल प्रोसेस करने वाले, ATS वेंडर और ईमेल मार्केटिंग प्लेटफ़ॉर्म।

मुख्य दायित्व: Data Processor को सिर्फ़ Data Fiduciary के निर्देशों पर काम करना होता है और उसे डेटा प्रोसेसिंग एग्रीमेंट (DPA) पर हस्ताक्षर करने होते हैं। DPDPA के तहत उसके दायित्व सीमित हैं, लेकिन असली हैं।

Significant Data Fiduciary (SDF)

केंद्र सरकार किसी व्यवसाय को Significant Data Fiduciary (महत्वपूर्ण डेटा न्यासी) घोषित कर सकती है — इस आधार पर कि वह कितना डेटा प्रोसेस करता है, डेटा कितना संवेदनशील है, लोगों के लिए कितना जोखिम है, या राष्ट्रीय सुरक्षा के लिए कितना जोखिम है। SDF पर अतिरिक्त दायित्व होते हैं, जैसे Data Protection Officer नियुक्त करना, डेटा संरक्षण प्रभाव मूल्यांकन करना, और एल्गोरिदम से जुड़ी पारदर्शिता की ज़रूरतें पूरी करना।

व्यक्तिगत डेटा

किसी व्यक्ति के बारे में ऐसा कोई भी डेटा जिससे उसकी सीधे या अप्रत्यक्ष रूप से पहचान हो सके। इसमें साफ़ दिखने वाला डेटा (नाम, PAN, Aadhaar, मोबाइल नंबर, ईमेल) और कम स्पष्ट डेटा (IP address, लोकेशन डेटा, डिवाइस आइडेंटिफ़ायर, किसी व्यक्ति से जुड़ा व्यवहार संबंधी डेटा) दोनों शामिल हैं।

संवेदनशील व्यक्तिगत डेटा

एक्ट और उसके नियम डेटा की कुछ ऐसी श्रेणियाँ तय कर सकते हैं जिन्हें ज़्यादा सुरक्षा मिलती है। आम तौर पर इनमें वित्तीय डेटा, स्वास्थ्य डेटा, बायोमेट्रिक डेटा और बच्चों का डेटा शामिल होता है।

सहमति

DPDPA के तहत सहमति स्वतंत्र, विशिष्ट, सूचित, बिना शर्त और स्पष्ट होनी ज़रूरी है। इसे किसी साफ़ सकारात्मक क़दम के ज़रिए ही लेना होगा — पहले से टिक किए गए बॉक्स या चुप्पी से नहीं।

नोटिस

नोटिस वह जानकारी है जो Data Principal को उसका डेटा लेने से पहले या लेते समय दी जाती है। इसमें साफ़ बताना ज़रूरी है कि कौन-सा डेटा लिया जा रहा है, किस उद्देश्य से, और वह अपने अधिकारों का इस्तेमाल कैसे कर सकता है।

डेटा प्रोसेसिंग एग्रीमेंट (DPA)

Data Fiduciary और Data Processor के बीच का कॉन्ट्रैक्ट, जिसमें वे शर्तें तय होती हैं जिन पर व्यक्तिगत डेटा प्रोसेस किया जा सकता है — जैसे सुरक्षा के मानक, किन सब-प्रोसेसर की अनुमति है, और उल्लंघन की सूचना देने के दायित्व।

Data Protection Board of India (DPBI)

भारतीय डेटा संरक्षण बोर्ड — DPDPA के तहत बनी नियामक संस्था। यह शिकायतों पर फ़ैसला करती है, जाँच करती है और जुर्माना लगा सकती है। Board का गठन DPDP Rules, 2025 को चरणबद्ध तरीक़े से लागू करने के तहत हो रहा है; ये नियम 14 November 2025 को नोटिफ़ाई किए गए थे।

डेटा संरक्षण प्रभाव मूल्यांकन (DPIA)

किसी ख़ास डेटा प्रोसेसिंग गतिविधि से लोगों को होने वाले जोखिमों का औपचारिक मूल्यांकन। Significant Data Fiduciary के लिए यह अनिवार्य है; बड़ी मात्रा में संवेदनशील डेटा संभालने वाले हर व्यवसाय के लिए यह एक अच्छी प्रैक्टिस है।

वैध उपयोग (Deemed Consent)

DPDPA का Section 7 कुछ वैध उद्देश्यों के लिए बिना स्पष्ट सहमति के व्यक्तिगत डेटा प्रोसेस करने की अनुमति देता है — जैसे रोज़गार से जुड़ी प्रोसेसिंग, मेडिकल इमरजेंसी, सार्वजनिक स्वास्थ्य और सरकार के कार्य। ये सीमित अपवाद हैं, सहमति की ज़रूरतों से बचने का आम रास्ता नहीं।

क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।

यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।

केवल शैक्षिक सामग्री। यह गाइड शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है। अपने व्यवसाय की स्थिति पर औपचारिक क़ानूनी राय के लिए किसी योग्य डेटा-संरक्षण वकील से सलाह लें।

मुफ़्त · 3–5 मिनट

क्या आपका व्यवसाय DPDPA के लिए तैयार है?

कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।

मेरी तैयारी जाँचें →

मुफ़्त डाउनलोड

संपूर्ण DPDPA अनुपालन गाइड

आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।

मुफ़्त डाउनलोड करें