DPDPA गाइड

DPDPA क्या है? भारत के लिए व्यावहारिक गाइड

Digital Personal Data Protection Act, 2023 तय करता है कि भारत में डिजिटल व्यक्तिगत डेटा कैसे इकट्ठा, इस्तेमाल, स्टोर, शेयर और डिलीट किया जाए। DPDP Rules, 2025 अब नोटिफ़ाई हो चुके हैं और इन्हें चरणों में लागू किया जा रहा है, इसलिए व्यवसायों को नोटिस, सहमति, अधिकारों के अनुरोध, रिटेंशन और वेंडर कंट्रोल ठीक करने पर ध्यान देना चाहिए। यह गाइड बताती है कि क़ानून में क्या आता है, यह किस पर लागू होता है, और सबसे पहले कौन-से व्यावहारिक कदम ज़रूरी हैं।

DPDPA क्यों बनाया गया?

भारत दुनिया का तीसरा सबसे बड़ा इंटरनेट यूज़र बेस है, जहाँ 900 मिलियन से ज़्यादा लोग ऑनलाइन हैं। जैसे-जैसे डिजिटल लेन-देन, ई-कॉमर्स, फ़िनटेक और डिजिटल सेवाएँ तेज़ी से बढ़ीं, यह साफ़ हो गया कि नागरिकों के व्यक्तिगत डेटा की सुरक्षा के लिए भारत को एक आधुनिक क़ानूनी ढांचे की ज़रूरत है। कई वर्षों के विचार-विमर्श, कई ड्राफ़्ट और व्यापक परामर्श के बाद संसद ने August 2023 में DPDPA पास किया।

यह एक्ट मौजूदा क़ानूनों (जैसे Information Technology Act, 2000) में बिखरे डेटा सुरक्षा प्रावधानों की जगह एक अलग, व्यापक ढांचा लाता है। DPDPA से पहले भारतीय व्यवसायों के लिए ऐसा कोई एक, लागू करने योग्य नियम-समूह नहीं था जो बताए कि व्यक्तिगत डेटा को कैसे संभालना है। अब यह कमी दूर हो गई है।

DPDPA किन चीज़ों को नियंत्रित करता है?

DPDPA “डिजिटल व्यक्तिगत डेटा” की प्रोसेसिंग को नियंत्रित करता है — यानी ऐसा कोई भी व्यक्तिगत डेटा जो डिजिटल रूप में इकट्ठा किया गया हो, या ग़ैर-डिजिटल रूप में इकट्ठा करके बाद में डिजिटल बनाया गया हो। यह इन पर लागू होता है:

  • भारत में इकट्ठा किया गया डेटा — भारत में मौजूद व्यक्तियों से इकट्ठा किया गया कोई भी व्यक्तिगत डेटा
  • भारत के बाहर प्रोसेस किया गया डेटा — अगर यह प्रोसेसिंग भारत में व्यक्तियों को सामान या सेवाएँ देने से जुड़ी है

प्रोसेसिंग में वह सब कुछ आता है जो आप डेटा के साथ करते हैं: इकट्ठा करना, स्टोर करना, इस्तेमाल करना, शेयर करना, खुलासा करना, मिटाना और भेजना। अगर आपका व्यवसाय भारतीय निवासियों के व्यक्तिगत डेटा के साथ इनमें से कुछ भी करता है, तो यह एक्ट आप पर लागू होता है।

मुख्य सिद्धांत

DPDPA सात मूल सिद्धांतों पर बना है, जो तय करते हैं कि व्यक्तिगत डेटा को कैसे संभालना है:

  • सहमति पर आधारित प्रोसेसिंग — आम तौर पर व्यक्तिगत डेटा तभी प्रोसेस किया जा सकता है जब व्यक्ति ने पूरी जानकारी के साथ वैध सहमति दी हो
  • उद्देश्य की सीमा — एक उद्देश्य के लिए इकट्ठा किए गए डेटा को चुपचाप किसी दूसरे काम में नहीं लगाया जा सकता
  • डेटा न्यूनतमीकरण — बताए गए उद्देश्य के लिए सिर्फ़ उतना ही डेटा लें जितना सच में ज़रूरी है
  • सटीकता — डेटा सही और अप-टू-डेट रखें; जब व्यक्ति कहे, तो उसे सुधारें
  • स्टोरेज की सीमा — डेटा ज़रूरत से ज़्यादा समय तक न रखें; उद्देश्य पूरा होते ही उसे मिटा दें
  • सुरक्षा — उल्लंघन से बचाव के लिए उचित तकनीकी और संगठनात्मक सुरक्षा उपाय लागू करें
  • जवाबदेही — अनुपालन की ज़िम्मेदारी व्यवसायों की है, और उन्हें इसे साबित कर पाना होगा

ये सिद्धांत सिर्फ़ आदर्श बातें नहीं हैं। इन्हीं के आधार पर Data Protection Board (भारतीय डेटा संरक्षण बोर्ड) शिकायतों की जाँच करेगा और जुर्माने तय करेगा।

नियामक संस्था

यह एक्ट Data Protection Board of India को नियामक संस्था के रूप में स्थापित करता है। Board शिकायतों पर फ़ैसला करने, जाँच करने और आर्थिक जुर्माने लगाने के लिए ज़िम्मेदार है। यह डिजिटल रूप से काम करता है — शिकायतें ऑनलाइन दर्ज की जा सकती हैं और कार्यवाही एक डिजिटल प्लेटफ़ॉर्म पर होती है, जिससे देश भर के लोग इस तक पहुँच सकते हैं।

DPDPA लागू होने की समय-सीमा

DPDP Rules, 2025 को 14 November 2025 को नोटिफ़ाई किया गया। इन्हें चरणों में लागू किया जा रहा है:

  • तुरंत (नोटिफ़िकेशन के साथ ही) — Board के गठन, नियुक्तियों और प्रक्रियाओं से जुड़े नियम
  • नोटिफ़िकेशन से 12 महीने बाद — Consent Manager (सहमति प्रबंधक) के रजिस्ट्रेशन की ज़रूरतें
  • नोटिफ़िकेशन से 18 महीने बाद — परिचालन नियम, जिनमें नोटिस की ज़रूरतें, सहमति फ़्लो, अधिकारों से जुड़े अनुरोधों की प्रोसेसिंग, सुरक्षा उपाय और उल्लंघन की सूचना शामिल हैं

18 महीने की इस अवधि का मतलब है कि पूरा परिचालन अनुपालन May 2027 तक अपेक्षित है। लेकिन आख़िरी तारीख़ तक इंतज़ार करना जोखिम है — अनुपालन का ढांचा खड़ा करने में समय लगता है, और शुरुआत में नियामक का ध्यान आम तौर पर उन कमियों पर जाता है जो साफ़ दिखती हैं।

DPDPA की GDPR से तुलना

कई भारतीय व्यवसाय GDPR (यूरोप का General Data Protection Regulation) से परिचित हैं। DPDPA उससे प्रेरणा लेता है, लेकिन यह एक सरल, भारत के हिसाब से बना ढांचा है:

| पहलू | DPDPA | GDPR |

|--------|-------|------|

| मुख्य क़ानूनी आधार | सहमति (तय अपवादों के साथ) | कई आधार, जिनमें वैध हित (legitimate interest) भी शामिल है |

| संवेदनशील डेटा की श्रेणी | अलग वर्ग के रूप में परिभाषित नहीं | ‘स्पेशल कैटेगरी’ डेटा, जिसके नियम ज़्यादा सख़्त हैं |

| पोर्टेबिलिटी का अधिकार | शामिल नहीं | शामिल |

| DPO की ज़रूरत | सिर्फ़ Significant Data Fiduciary (महत्वपूर्ण डेटा न्यासी) के लिए | कुछ कंट्रोलर के लिए अनिवार्य |

| अधिकतम जुर्माना | ₹250 crore प्रति मामला | €20 million या वैश्विक टर्नओवर का 4% |

अगर आपका व्यवसाय पहले से GDPR का अनुपालन करता है, तो आपकी नींव मज़बूत है — लेकिन DPDPA का तरीक़ा अलग है, और यह मानकर न चलें कि दोनों एक जैसे हैं।

अनुपालन न करने पर क्या होता है?

DPDPA के तहत जुर्माने भारी हैं। एक्ट की अनुसूची में हर तरह के उल्लंघन के लिए अधिकतम जुर्माना तय किया गया है:

  • पर्याप्त सुरक्षा उपाय लागू न करना — ₹250 crore तक
  • व्यक्तिगत डेटा उल्लंघन की सूचना Board को न देना — ₹200 crore तक
  • बच्चों के डेटा से जुड़े दायित्वों का उल्लंघन — ₹200 crore तक
  • Significant Data Fiduciary के दायित्वों का उल्लंघन — ₹150 crore तक
  • किसी अन्य प्रावधान का उल्लंघन — ₹50 crore तक

असल जुर्माना Data Protection Board तय करता है — उल्लंघन की प्रकृति, हुए नुक़सान, व्यवसाय के पिछले रिकॉर्ड, और उसने सुधार के क़दम उठाए या नहीं, जैसी बातों पर विचार करने के बाद।

आपके पहले तीन क़दम

अगर आप DPDPA में नए हैं और समझ नहीं आ रहा कि शुरुआत कहाँ से करें, तो यहाँ से शुरू करें:

  • पता करें कि व्यक्तिगत डेटा कहाँ-कहाँ है — हर वह सिस्टम, टूल, फ़ोल्डर और प्रोसेस लिखें जिसमें ग्राहकों, कर्मचारियों या संभावित ग्राहकों का व्यक्तिगत डेटा है। जिस डेटा का आपको पता ही नहीं, उसे आप सुरक्षित नहीं रख सकते।
  • अपनी सहमति और नोटिस व्यवस्था का ऑडिट करें — हर फ़ॉर्म, ऐप स्क्रीन और डेटा इकट्ठा करने की हर जगह जाँचें। क्या उनमें साफ़, विशिष्ट, पहले से टिक न किए गए सहमति बॉक्स और आसान भाषा में नोटिस हैं? अगर नहीं, तो सबसे पहले यही ठीक करना है।
  • अंदर का एक ज़िम्मेदार व्यक्ति तय करें — आपके व्यवसाय में किसी को डेटा सुरक्षा की ज़िम्मेदारी लेनी होगी। ज़िम्मेदार व्यक्ति के बिना बाक़ी कुछ नहीं होता। शुरुआत में यह फ़ुल-टाइम भूमिका होना ज़रूरी नहीं — लेकिन यह एक नामित व्यक्ति होना ज़रूरी है, जिसके पास फ़ैसले लेने का अधिकार हो।

अब व्यावहारिक सवाल यह नहीं है कि तैयारी करें या नहीं — सवाल यह है कि पहले क्या ठीक करें और किस क्रम में।

क़ानूनी आधार: DPDP Rules, 2025, 14 November 2025 को नोटिफ़ाई हुए; लागू होना चरणबद्ध है।

यह पेज शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है।

केवल शैक्षिक सामग्री। यह गाइड शैक्षिक उद्देश्य से है और क़ानूनी सलाह नहीं है। अपने व्यवसाय की स्थिति पर औपचारिक क़ानूनी राय के लिए किसी योग्य डेटा-संरक्षण वकील से सलाह लें।

मुफ़्त · 3–5 मिनट

क्या आपका व्यवसाय DPDPA के लिए तैयार है?

कुछ आसान सवालों के जवाब दें। मुफ़्त रेडीनेस स्कोर पाएँ, साथ में प्राथमिकता के क्रम में एक्शन लिस्ट।

मेरी तैयारी जाँचें →

मुफ़्त डाउनलोड

संपूर्ण DPDPA अनुपालन गाइड

आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।

मुफ़्त डाउनलोड करें