DPDPA गाइड
अनुपालन टूल
5 तैयार टेम्पलेट
सिर्फ़ पढ़िए नहीं — अनुपालन शुरू कीजिए
प्राइवेसी नोटिस, सहमति की भाषा, डेटा इन्वेंटरी, DSR SOP, वेंडर रजिस्टर। आपके ईमेल पर, मुफ़्त।
DPDPA के तहत डेटा रखना और मिटाना
DPDPA के अनुसार, जिस उद्देश्य से व्यक्तिगत डेटा इकट्ठा किया गया था, उसके लिए डेटा की ज़रूरत ख़त्म होते ही व्यवसायों को उसे मिटाना होगा। डेटा को अनिश्चित समय तक रखे रहना अनुपालन नहीं है। यह गाइड स्टोरेज की सीमा का सिद्धांत समझाती है, बताती है कि आम डेटा श्रेणियों के लिए रिटेंशन (डेटा रखने की अवधि) कैसे तय करें, और डेटा मिटाने की ऐसी प्रोसेस कैसे बनाएँ जो सच में काम करे।
भारतीय व्यवसायों के लिए डेटा रिटेंशन (डेटा रखने की अवधि) अनुपालन के उन क्षेत्रों में से है जिन पर व्यावहारिक रूप से सबसे जल्दी ध्यान देना ज़रूरी है। कई संगठन व्यक्तिगत डेटा अनिश्चित समय तक रखे रहते हैं, क्योंकि उन्होंने कभी डेटा मिटाने की प्रोसेस तय ही नहीं की। DPDPA के तहत यह बंद करना ज़रूरी है।
स्टोरेज की सीमा का सिद्धांत
DPDPA के Section 8(7) में कहा गया है कि जिस उद्देश्य से व्यक्तिगत डेटा इकट्ठा किया गया था, उसके लिए ज़रूरत ख़त्म होते ही Data Fiduciary (डेटा न्यासी — जो व्यवसाय तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा) को वह डेटा मिटाना होगा — जब तक कि क़ानून के तहत उसे रखना ज़रूरी या अनुमत न हो।
इससे एक साफ़ दायित्व बनता है: अगर आपके पास व्यक्तिगत डेटा रखने का कोई वैध कारण नहीं बचा है, तो आपको उसे मिटाना होगा।
“रखने का वैध कारण” किसे माना जाता है?
तात्कालिक उद्देश्य पूरा होने के बाद भी व्यक्तिगत डेटा रखने के जायज़ कारण ये हैं:
- चालू अनुबंध संबंध — आप अब भी उस व्यक्ति को सेवा दे रहे हैं
- क़ानूनी या नियामक दायित्व — उदाहरण के लिए, Income Tax Act के तहत कुछ वित्तीय रिकॉर्ड तय अवधि तक रखना ज़रूरी है
- चल रहा विवाद या मुक़दमा — जब डेटा किसी लंबित क़ानूनी मामले से जुड़ा हो
- भविष्य में संपर्क के लिए स्पष्ट सहमति — जब व्यक्ति ने भविष्य के मौक़ों के लिए आपके डेटाबेस में बने रहने की ख़ास सहमति दी हो
किन कारणों से अनिश्चित समय तक डेटा रखना जायज़ नहीं है?
- “शायद किसी दिन काम आ जाए”
- “सब कुछ रख लेना ज़्यादा आसान है”
- “हमारे सिस्टम में डिलीट करने का फ़ंक्शन ही नहीं है”
- “हमने ATS के पैसे दिए हैं, तो डेटा से पूरा फ़ायदा उठाना चाहते हैं”
DPDPA के तहत इनमें से कोई भी व्यक्तिगत डेटा रखने का वैध आधार नहीं है।
डेटा श्रेणी के हिसाब से रखने की अवधि तय करना
पहला क़दम है अपने पास मौजूद व्यक्तिगत डेटा की हर श्रेणी के लिए रखने की अवधि तय करना। शुरुआत के लिए कुछ सुझाव:
रिक्रूटमेंट एजेंसियाँ:
- सक्रिय उम्मीदवार (प्रोसेस में): जब तक सक्रिय रूप से जुड़े हैं, तब तक रखें
- रिजेक्ट हुए उम्मीदवार: रिजेक्शन से 12 महीने, फिर मिटा दें — जब तक रखने की सहमति न दी गई हो
- प्लेस हुए उम्मीदवार: प्लेसमेंट की अवधि + 12 महीने, फिर आर्काइव करें/मिटाएँ
CA फ़र्म:
- ITR से जुड़े दस्तावेज़: फ़ाइलिंग की तारीख़ से 7 साल (Income Tax Act के अनुरूप)
- पेरोल रिकॉर्ड: कर्मचारी के नौकरी छोड़ने से 5 साल
- क्लाइंट से सामान्य पत्राचार: काम (एंगेजमेंट) ख़त्म होने से 3 साल
ट्रेनिंग इंस्टिट्यूट:
- दाख़िला लिए हुए छात्र: कोर्स की अवधि + 3 साल
- रिजेक्ट हुए आवेदक: रिजेक्शन के फ़ैसले से 6 महीने
- प्लेसमेंट रिकॉर्ड: 5 साल, मार्केटिंग में इस्तेमाल के लिए छात्र की सहमति के साथ
D2C ब्रांड:
- सक्रिय ग्राहक: जब तक संबंध सक्रिय है, तब तक रखें
- निष्क्रिय ग्राहक (18+ महीने से कोई ख़रीदारी नहीं): दोबारा जुड़ने का नोटिस भेजें; 60 दिन में कोई जवाब न आए तो मिटा दें
- मार्केटिंग से अनसब्सक्राइब करने वाले: सिर्फ़ सप्रेशन लिस्ट रखें (ताकि आप उन्हें दोबारा न जोड़ें)
रखने की अवधि के बारे में बताना
आपके प्राइवेसी नोटिस में लिखा होना ज़रूरी है कि आप व्यक्तिगत डेटा कितने समय तक रखते हैं (या रखने की अवधि तय करने के मानदंड क्या हैं)। यह वैकल्पिक नहीं है — लोगों को यह जानने का अधिकार है कि उनका डेटा कितने समय तक रखा जाएगा।
डेटा मिटाने की प्रोसेस बनाना
- पता करें कि डेटा कहाँ-कहाँ है — व्यक्तिगत डेटा कहाँ स्टोर है? ATS, CRM, ईमेल, क्लाउड ड्राइव, स्प्रेडशीट, बैकअप?
- मिटाने के ट्रिगर तय करें — किस घटना पर डेटा मिटेगा? अनुबंध ख़त्म होने पर? निष्क्रियता पर? सहमति वापस लेने पर?
- जहाँ हो सके, ऑटोमेट करें — अपने CRM और ATS को ऐसे सेट करें कि तय अवधि के बाद रिकॉर्ड समीक्षा के लिए फ़्लैग हो जाएँ
- बैकअप को न भूलें — डेटा मिटाने की पॉलिसी बैकअप कॉपी पर भी लागू होनी ज़रूरी है, सिर्फ़ लाइव सिस्टम पर नहीं
- मिटाए गए डेटा का रिकॉर्ड रखें — क्या मिटाया गया और कब, यह दर्ज करें
लीगल होल्ड (क़ानूनी रोक) का क्या?
अगर डेटा पर लीगल होल्ड है (मुक़दमा, नियामक जाँच, क़ानूनी दायित्व), तो उसे आपकी सामान्य रखने की अवधि से ज़्यादा समय तक रखा जा सकता है। लीगल होल्ड और उसका दायरा दर्ज करें। क़ानूनी मामला सुलझ जाने पर होल्ड हटाएँ और डेटा मिटा दें।
व्यावहारिक पहला क़दम
डेटा मैपिंग का एक अभ्यास करें: अपने पास मौजूद व्यक्तिगत डेटा की हर श्रेणी लिखें, वह कहाँ स्टोर है, सबसे पुराने रिकॉर्ड कितने पुराने हैं, और क्या आपके पास डेटा मिटाने की कोई तय प्रोसेस है। सिर्फ़ यही एक अभ्यास आपके सबसे बड़े रिटेंशन जोखिम सामने ला देगा और आपको प्राथमिकता के क्रम में कामों की एक साफ़ सूची देगा।
क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।
यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।
मुफ़्त · 3–5 मिनट
क्या आपका व्यवसाय DPDPA के लिए तैयार है?
कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।
मेरी तैयारी जाँचें →मुफ़्त डाउनलोड
संपूर्ण DPDPA अनुपालन गाइड
आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।