DPDPA गाइड
अनुपालन टूल
5 तैयार टेम्पलेट
सिर्फ़ पढ़िए नहीं — अनुपालन शुरू कीजिए
प्राइवेसी नोटिस, सहमति की भाषा, डेटा इन्वेंटरी, DSR SOP, वेंडर रजिस्टर। आपके ईमेल पर, मुफ़्त।
भारतीय व्यवसायों के लिए DPDPA: मिथक बनाम तथ्य
DPDPA के बारे में आम ग़लतफ़हमियाँ — और उनकी सही समझ।
DPDPA के बारे में ग़लत जानकारी काफ़ी फैली हुई है — ख़ास तौर पर SME और क़ानूनी पृष्ठभूमि न रखने वाले प्रोफ़ेशनल्स के बीच। यहाँ सबसे आम मिथक दिए गए हैं, उनकी सही तस्वीर के साथ।
मिथक 1: “DPDPA सिर्फ़ बड़ी कंपनियों पर लागू होता है”
तथ्य: DPDPA के मौजूदा पाठ में छोटे व्यवसायों के लिए कोई छूट नहीं है। यह हर उस इकाई पर लागू होता है जो भारतीय निवासियों का व्यक्तिगत डेटा डिजिटल रूप में प्रोसेस करती है — कंपनी का आकार चाहे जो हो। Google Drive में उम्मीदवारों के CV रखने वाली 3 लोगों की रिक्रूटमेंट एजेंसी भी Data Fiduciary (डेटा न्यासी — जो व्यवसाय तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा) है, और उस पर अनुपालन के दायित्व हैं।
सरकार नियमों के ज़रिए कुछ ख़ास श्रेणियों के व्यवसायों के लिए छूट *नोटिफ़ाई कर सकती है* — लेकिन जब तक ऐसी छूट औपचारिक रूप से नोटिफ़ाई नहीं होती, व्यक्तिगत डेटा इकट्ठा करने वाले सभी व्यवसायों को अनुपालन की योजना बनानी चाहिए।
मिथक 2: “हमारे पास पहले से प्राइवेसी पॉलिसी है, इसलिए हम अनुपालन में हैं”
तथ्य: प्राइवेसी पॉलिसी (प्राइवेसी नोटिस) होना DPDPA अनुपालन का एक हिस्सा है — लेकिन यह बिल्कुल भी काफ़ी नहीं है। अनुपालन के लिए ज़रूरी है: वैध सहमति फ़्लो, डेटा इकट्ठा करने की जगह पर नोटिस, सुरक्षा उपाय, डेटा अधिकारों के अनुरोधों की प्रोसेस, उल्लंघन से निपटने की योजना, डेटा रखने और मिटाने की प्रोसेस, और वेंडरों के साथ डेटा प्रोसेसिंग एग्रीमेंट। अकेली प्राइवेसी पॉलिसी इनमें से कुछ भी कवर नहीं करती।
मिथक 3: “कुछ भी करने से पहले हम एनफ़ोर्समेंट शुरू होने का इंतज़ार कर सकते हैं”
तथ्य: DPDP Rules, 2025 नोटिफ़ाई हो चुके हैं, और इन्हें चरणों में लागू करना शुरू हो चुका है। अनुपालन के काम में काफ़ी समय लगता है — दिन नहीं, महीने। जो व्यवसाय इस ट्रांज़िशन अवधि में क़दम उठाएँगे, वे एनफ़ोर्समेंट के दबाव का इंतज़ार करने वालों से कहीं बेहतर स्थिति में होंगे। नियामक की कड़ी नज़र के बीच बाद में अनुपालन जोड़ने की लागत, अभी पहले से इसे तैयार करने की तुलना में काफ़ी ज़्यादा होती है।
मिथक 4: “हमारे ग्राहकों ने हमारी नियम और शर्तें (Terms and Conditions) मान ली हैं, इसलिए हमारे पास सहमति है”
तथ्य: नियम और शर्तों में बंडल की गई सहमति DPDPA के तहत साफ़ तौर पर अनुपालन के ख़िलाफ़ है। सहमति विशिष्ट, अलग और किसी तय उद्देश्य से जुड़ी होनी ज़रूरी है। “इस साइट का इस्तेमाल करके आप हमारी T&Cs से सहमत होते हैं” जैसा आम वाक्य किसी भी ख़ास डेटा प्रोसेसिंग गतिविधि के लिए वैध सहमति नहीं है। पहले से टिक किए गए बॉक्स भी इसी तरह अमान्य हैं।
मिथक 5: “हम संवेदनशील डेटा इकट्ठा नहीं करते, इसलिए एक्ट असल में हम पर लागू नहीं होता”
तथ्य: DPDPA सभी व्यक्तिगत डेटा पर लागू होता है — सिर्फ़ संवेदनशील श्रेणियों पर नहीं। न्यूज़लेटर सब्सक्रिप्शन के लिए किसी का नाम, ईमेल पता और मोबाइल नंबर लेना भी आपको Data Fiduciary बना देता है, जिस पर अनुपालन के दायित्व हैं। संवेदनशीलता से यह तय होता है कि कितनी कड़ी जाँच-परख चाहिए, लेकिन इससे यह तय नहीं होता कि एक्ट लागू होता है या नहीं।
मिथक 6: “हम थर्ड पार्टी CRM/ATS इस्तेमाल करते हैं, इसलिए अनुपालन की ज़िम्मेदारी वेंडर की है”
तथ्य: अगर आप तय करते हैं कि कौन-सा डेटा इकट्ठा करना है, क्यों करना है और उसे कैसे इस्तेमाल करना है — तो Data Fiduciary आप हैं। आपका CRM या ATS वेंडर एक Data Processor (डेटा प्रोसेसर) है, जो आपके निर्देशों पर काम करता है। अनुपालन के मुख्य दायित्व आप पर ही रहते हैं। आपको यह भी पक्का करना होगा कि आपके वेंडर ने डेटा प्रोसेसिंग एग्रीमेंट पर हस्ताक्षर किए हैं और वह उचित सुरक्षा मानकों को पूरा करता है।
मिथक 7: “DPDPA सिर्फ़ ग्राहकों के डेटा पर लागू होता है”
तथ्य: DPDPA व्यक्तियों के सभी व्यक्तिगत डेटा पर लागू होता है — इसमें कर्मचारियों का डेटा, उम्मीदवारों का डेटा, कॉन्ट्रैक्टरों का डेटा और पार्टनर्स का संपर्क डेटा भी शामिल है। कर्मचारियों के PAN, Aadhaar, बैंक खाते, परफ़ॉर्मेंस रिकॉर्ड और स्वास्थ्य डेटा प्रोसेस करने वाले HR विभाग DPDPA के तहत व्यक्तिगत डेटा प्रोसेस कर रहे हैं।
मिथक 8: “हम B2B कंपनी हैं और उपभोक्ताओं से हमारा लेना-देना नहीं है, इसलिए DPDPA लागू नहीं होता”
तथ्य: जब भी आप व्यक्तियों का व्यक्तिगत डेटा प्रोसेस करते हैं, DPDPA लागू होता है — चाहे आपका बिज़नेस मॉडल B2B हो या B2C। अगर आप अपने क्लाइंट के कर्मचारियों का डेटा इकट्ठा करते हैं (पेरोल, HR या प्रोफ़ेशनल सेवाओं के लिए), तो आप व्यक्तिगत डेटा प्रोसेस कर रहे हैं। अगर आपके पास क्लाइंट संगठनों में काम करने वाले लोगों का संपर्क डेटा है, तो वह भी व्यक्तिगत डेटा है।
मिथक 9: “GDPR का अनुपालन कर लिया, तो हम अपने-आप DPDPA के अनुरूप हो गए”
तथ्य: DPDPA और GDPR के सिद्धांत मिलते-जुलते हैं, लेकिन ढांचे, परिभाषाओं और बारीकियों में फ़र्क़ है। GDPR अनुपालन एक अच्छी नींव देता है, लेकिन भारतीय DPDPA अनुपालन के लिए अलग से, भारत-विशेष मूल्यांकन ज़रूरी है। मुख्य अंतरों में शामिल हैं: सहमति का ढांचा, अधिकारों की व्यवस्था, सीमा-पार ट्रांसफ़र की व्यवस्था, और एनफ़ोर्समेंट का ढांचा।
मिथक 10: “जुर्माना सिर्फ़ डेटा उल्लंघन होने पर लगता है”
तथ्य: DPDPA के तहत कई तरह के नियम-उल्लंघनों पर जुर्माना लगाया जा सकता है — सिर्फ़ डेटा उल्लंघन पर नहीं। अनुपालन के बिना बने सहमति फ़्लो, अधिकारों के अनुरोधों का जवाब न देना, नोटिस न देना, और प्रोसेसरों के साथ डेटा प्रोसेसिंग एग्रीमेंट पर हस्ताक्षर न करना — ये सभी अनुपालन की संभावित चूक हैं। Data Protection Board (भारतीय डेटा संरक्षण बोर्ड) एक्ट के किसी भी उल्लंघन की जाँच कर सकता है और उस पर जुर्माना लगा सकता है।
क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।
यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।
मुफ़्त · 3–5 मिनट
क्या आपका व्यवसाय DPDPA के लिए तैयार है?
कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।
मेरी तैयारी जाँचें →मुफ़्त डाउनलोड
संपूर्ण DPDPA अनुपालन गाइड
आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।