DPDPA गाइड

व्यक्तियों के अधिकार (Data Principal)

DPDPA व्यक्तियों को चार ऐसे अधिकार देता है जिन्हें क़ानूनी रूप से लागू कराया जा सकता है: एक्सेस, सुधार और मिटाना, शिकायत निवारण, और नामांकन। व्यवसायों को तय समय-सीमा के भीतर जवाब देना होगा, वरना Board में शिकायत और जुर्माने का सामना करना पड़ सकता है। यह गाइड हर अधिकार को समझाती है, बताती है कि रोज़मर्रा के काम में इसका क्या मतलब है, और अनुरोध संभालने का प्रोसेस कैसे बनाएँ।

DPDPA का Chapter III लोगों को उनके व्यक्तिगत डेटा पर अहम अधिकार देता है। ये सिर्फ़ आदर्श सिद्धांत नहीं हैं — ये क़ानूनी अधिकार हैं, जिन्हें लागू कराया जा सकता है। जिस व्यक्ति को लगता है कि उसके अधिकारों को नज़रअंदाज़ किया गया है, वह सीधे Data Protection Board (डेटा संरक्षण बोर्ड) में शिकायत दर्ज कर सकता है। जिन व्यवसायों के पास ऐसे अनुरोध लेने और उनका जवाब देने का कोई प्रोसेस नहीं है, वे पहले दिन से ही जोखिम में हैं।

चार मुख्य अधिकार

1. जानकारी पाने का अधिकार (Section 11)

Data Principal (डेटा प्रधान — वह व्यक्ति जिसका डेटा है) इन बातों की जानकारी माँग सकता है:

  • क्या आप उसका व्यक्तिगत डेटा प्रोसेस कर रहे हैं
  • उसके व्यक्तिगत डेटा की कौन-कौन सी श्रेणियाँ प्रोसेस हो रही हैं
  • डेटा किन उद्देश्यों के लिए प्रोसेस किया जा रहा है
  • डेटा किसके साथ शेयर किया जा रहा है (थर्ड पार्टी, प्रोसेसर, सहयोगी कंपनियाँ)

व्यवसाय के लिए मतलब: आपको इन अनुरोधों का जवाब सटीक और ठोस जानकारी के साथ देना होगा। इसके लिए यह पता होना ज़रूरी है कि सारा व्यक्तिगत डेटा कहाँ रखा है, किस काम में इस्तेमाल होता है, और उसे कौन एक्सेस कर सकता है। अगर आप अपने ही डेटा के बारे में इन सवालों का जवाब नहीं दे सकते, तो आपके यहाँ डेटा मैपिंग की समस्या है — और अधिकारों से जुड़े अनुरोध आने शुरू होने से पहले इसे ठीक करना होगा।

2. सुधार और मिटाने का अधिकार (Section 12)

Data Principal ये माँग कर सकता है:

  • ग़लत या भ्रामक व्यक्तिगत डेटा का सुधार
  • अधूरे डेटा को पूरा करना
  • पुराने पड़ चुके डेटा को अपडेट करना
  • ऐसे डेटा को मिटाना जो उस उद्देश्य के लिए अब ज़रूरी नहीं है जिसके लिए उसे लिया गया था, या जिसके लिए सहमति वापस ले ली गई है

व्यवसाय के लिए मतलब: आपको किसी व्यक्ति के व्यक्तिगत डेटा की हर कॉपी अपने सभी सिस्टम में ढूँढ पाना होगा — CRM, ईमेल हिस्ट्री, बैकअप और थर्ड-पार्टी टूल समेत — और अनुरोध के मुताबिक़ उसे सुधारना या मिटाना होगा। सुनने में यह आसान लगता है, लेकिन अगर डेटा कई टूल में बिखरा हुआ है और बिना किसी तय तरीक़े के रखा गया है, तो असल काम में यह काफ़ी पेचीदा हो जाता है।

3. शिकायत निवारण का अधिकार (Section 13)

अगर Data Principal को लगता है कि उसके अधिकारों का हनन हुआ है, उसका डेटा ग़लत तरीक़े से संभाला गया है, या उसके अनुरोध पर कोई कार्रवाई नहीं हुई, तो वह:

  • Data Fiduciary (डेटा न्यासी — जो व्यवसाय तय करता है कि डेटा क्यों और कैसे इस्तेमाल होगा) के तय शिकायत संपर्क के पास शिकायत दर्ज कर सकता है
  • अगर मामला नहीं सुलझता या वह जवाब से संतुष्ट नहीं है, तो शिकायत Data Protection Board तक ले जा सकता है

व्यवसाय के लिए मतलब: डेटा से जुड़ी शिकायतों के लिए आपको एक संपर्क तय करना होगा — एक ईमेल पता, एक वेब फ़ॉर्म या एक फ़ोन नंबर। यह संपर्क आपके प्राइवेसी नोटिस में साफ़ दिखना ज़रूरी है, और बेहतर होगा कि वेबसाइट के फ़ुटर में और जहाँ-जहाँ आप डेटा लेते हैं, वहाँ भी हो। शिकायत का रास्ता न देना या जवाब न देना अपने आप में अनुपालन की एक कमी है, जिसकी वजह से Board में शिकायत हो सकती है।

4. नामांकन का अधिकार (Section 14)

कोई भी व्यक्ति किसी दूसरे व्यक्ति को नॉमिनी बना सकता है, ताकि उसकी मृत्यु या अक्षमता की स्थिति में वह उसकी ओर से डेटा से जुड़े अधिकारों का इस्तेमाल कर सके। इसके बाद नॉमिनी एक्सेस, सुधार, मिटाने या शिकायत के अनुरोध ठीक वैसे ही कर सकता है, जैसे वह ख़ुद Data Principal हो।

व्यवसाय के लिए मतलब: अधिकारों से जुड़े अनुरोधों के आपके प्रोसेस में नामांकन लेने और उसकी पुष्टि करने का तरीक़ा होना ज़रूरी है — जैसे, हस्ताक्षर किया हुआ फ़ॉर्म या नोटरी से प्रमाणित दस्तावेज़। ऐसा मामला कम ही आता है, लेकिन प्रोसेस बनाते समय इसे भी ध्यान में रखना होगा।

ये अधिकार व्यवसायों के लिए क्यों मायने रखते हैं

अधिकारों से जुड़े दायित्व सिर्फ़ किसी एक व्यक्ति तक सीमित नहीं हैं। इनका असर आपके पूरे सिस्टम पर पड़ता है:

  • इनके लिए डेटा मैपिंग ज़रूरी है — अगर आपको पता ही नहीं कि डेटा कहाँ है, तो आप एक्सेस अनुरोध का जवाब नहीं दे सकते
  • इनके लिए साफ़-सुथरे रिकॉर्ड ज़रूरी हैं — सुधार करने के लिए यह पता होना चाहिए कि कौन-सा रिकॉर्ड असली और मान्य है
  • इनके लिए डेटा मिटाने का तय वर्कफ़्लो ज़रूरी है — मिटाने का अनुरोध बैकअप, आर्काइव और थर्ड-पार्टी प्रोसेसर तक पहुँचना ज़रूरी है
  • इनके लिए वेंडर का सहयोग ज़रूरी है — अगर डेटा किसी प्रोसेसर (जैसे, आपके CRM वेंडर) के पास है, तो उसे अनुरोध पूरे करने में आपका साथ देना होगा

जिस व्यवसाय ने कभी अपने डेटा फ़्लो की मैपिंग नहीं की, उसे एक सामान्य-से एक्सेस अनुरोध का जवाब देने में भी मुश्किल होगी।

व्यवसायों को जवाब कैसे देना होगा?

  • पहचान की पुष्टि करें — पक्का करें कि अनुरोध करने वाला वही व्यक्ति है जिसके डेटा की माँग की जा रही है (ताकि बिना अधिकार के किसी और को डेटा न मिल जाए)। पुष्टि का एक आसान तरीक़ा काफ़ी है — जैसे ईमेल पते की पुष्टि करना, या संवेदनशील अनुरोधों के लिए कोई सरकारी पहचान पत्र माँगना।
  • डेटा ढूँढें — अपने सभी सिस्टम में उसकी हर कॉपी पहचानें, जिसमें थर्ड-पार्टी टूल, आर्काइव किए गए डेटाबेस और क्लाउड स्टोरेज भी शामिल हैं।
  • तय अवधि के भीतर जवाब दें — सटीक समय-सीमाएँ नियमों में तय की जाएँगी। इसे एक बिज़नेस SLA की तरह लें — अनुरोध मिलने की पुष्टि 24–48 घंटे में करें और 30 दिन के भीतर उसे निपटाने का लक्ष्य रखें।
  • जवाब का रिकॉर्ड रखें — मिले हर अनुरोध, की गई कार्रवाई और जवाब की तारीख़ का रिकॉर्ड रखें। यही आपके अनुपालन का साक्ष्य है।
  • मना करते समय सावधानी बरतें — अगर डेटा रखने का आपके पास कोई क़ानूनी कारण है (चालू कॉन्ट्रैक्ट, क़ानूनी दायित्व, रेगुलेटरी ज़रूरत), तो आप मिटाने का अनुरोध ठुकरा सकते हैं, लेकिन आपको ठोस कारण बताना होगा और व्यक्ति को यह भी बताना होगा कि वह मामला आगे ले जाने का अधिकार रखता है।

आम स्थितियाँ

स्थिति 1 — पूर्व कर्मचारी अपने सारे रिकॉर्ड मिटाने को कहता है

क़ानून के तहत ज़रूरी रिकॉर्ड (जैसे, PF, टैक्स रिकॉर्ड) आप रख सकते हैं, लेकिन जिन रिकॉर्ड की अब ज़रूरत नहीं है (जैसे, इंटरव्यू नोट्स, अनौपचारिक बातचीत), उन्हें मिटा देना चाहिए। उन्हें बताएँ कि आपने क्या रखा और क्यों।

स्थिति 2 — संभावित ग्राहक पूछता है कि आपके पास उसका कौन-सा डेटा है

आपको अपने सभी सिस्टम में मौजूद उसके डेटा का साफ़ सारांश देना होगा। अगर आप ऐसा नहीं कर पाते, तो आपकी डेटा मैपिंग अधूरी है।

स्थिति 3 — ग्राहक आपके CRM में अपना पता ठीक करने को कहता है

रिकॉर्ड अपडेट करें, जिन सिस्टम में इसकी कॉपी है (जैसे, मार्केटिंग टूल, डिलीवरी इंटीग्रेशन) वहाँ भी बदलाव पहुँचाएँ, और अनुरोध करने वाले को सुधार की पुष्टि भेजें।

स्थिति 4 — व्यक्ति मार्केटिंग के लिए दी गई सहमति वापस लेता है और मार्केटिंग से जुड़ा सारा डेटा मिटाने को कहता है

उसे सभी मार्केटिंग लिस्ट से हटाएँ, मार्केटिंग प्रोफ़ाइल का वह डेटा मिटाएँ जो किसी और उद्देश्य के लिए ज़रूरी नहीं है, और की गई कार्रवाई की पुष्टि करें।

अधिकारों से जुड़े अनुरोधों का प्रोसेस बनाना

अधिकारों से जुड़े अनुरोध आने से पहले हर व्यवसाय के पास एक बुनियादी प्रोसेस होना चाहिए। कम से कम ये ज़रूरी हैं:

  • एक संपर्क तय करें — अधिकारों से जुड़े अनुरोधों के लिए एक अलग ईमेल (जैसे, privacy@yourdomain.com) या वेब फ़ॉर्म बनाएँ
  • इसे साफ़ दिखने वाली जगह पर लगाएँ — अपने प्राइवेसी नोटिस, वेबसाइट फ़ुटर और डेटा लेने वाले हर पेज पर
  • अंदरूनी वर्कफ़्लो बनाएँ — तय करें कि अनुरोध कौन लेगा, उन पर काम कौन करेगा, और मामला आगे किसके पास जाएगा
  • जवाब की समय-सीमा तय करें — तय अवधि नोटिफ़ाई होते ही उसके अनुसार अंदरूनी SLA तय करें
  • ऑडिट लॉग रखें — हर अनुरोध, की गई कार्रवाई और काम पूरा होने की तारीख़ दर्ज करें

यह प्रोसेस बनाने की लागत कम है। इसे नज़रअंदाज़ करने की क़ीमत — Board में शिकायत और संभावित जुर्माना — कम नहीं है।

क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।

यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।

केवल शैक्षिक सामग्री। यह गाइड शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है। अपने व्यवसाय की स्थिति पर औपचारिक क़ानूनी राय के लिए किसी योग्य डेटा-संरक्षण वकील से सलाह लें।

मुफ़्त · 3–5 मिनट

क्या आपका व्यवसाय DPDPA के लिए तैयार है?

कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।

मेरी तैयारी जाँचें →

मुफ़्त डाउनलोड

संपूर्ण DPDPA अनुपालन गाइड

आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।

मुफ़्त डाउनलोड करें