Skip to main content
DPDP আইন ও নিয়ম বোঝা — সরল ভাষায়। | AIZZENTEC — page loaded
DPDP 101

DPDP আইন ও নিয়ম বোঝা — সরল ভাষায়।

ভারতের Digital Personal Data Protection Act, 2023 এবং DPDP Rules, 2025-এর একটি অনুশীলনকারী-গ্রেড ওয়াকথ্রু — যাদের প্রকৃতপক্ষে এগুলি বাস্তবায়ন করতে হয় তাদের জন্য লেখা।

পড়ার সময়
২২ মিনিট
সর্বশেষ আপডেট
04 May 2026
কর্তৃপক্ষ
Gazette G.S.R. 846(E)
শ্রোতা
আইনি · নিরাপত্তা · পণ্য · বোর্ড
Section 01

কেন DPDP আইন বিদ্যমান।

ভারতের ডিজিটাল যুগের বেশিরভাগ সময়, ব্যক্তিগত তথ্য একটি একক, পুরনো উপকরণ দ্বারা নিয়ন্ত্রিত হত: Information Technology Act, 2000, 2011-এর SPDI নিয়ম দ্বারা পরিপূরক — এমন একটি ব্যবস্থা যা স্মার্টফোন, সোশ্যাল প্ল্যাটফর্ম, ফিনটেক অ্যাপ ও ক্লাউড কম্পিউটিং ব্যক্তিগত তথ্যকে প্রায় প্রতিটি ব্যবসার কার্যকরী ভিত্তি করার আগে ডিজাইন করা হয়েছিল।

জলবিভাজক মুহূর্তটি ছিল আগস্ট 2017। Justice K.S. Puttaswamy (Retd.) v. Union of India মামলায় Supreme Court-এর একটি নয়-বিচারক সাংবিধানিক বেঞ্চ সর্বসম্মতভাবে রায় দেন যে গোপনীয়তার অধিকার Article 21 দ্বারা সুরক্ষিত একটি মৌলিক অধিকার। এটি একটি সর্বব্যাপী তথ্য সুরক্ষা আইন প্রণয়নে রাষ্ট্রের উপর একটি সাংবিধানিক বাধ্যবাধকতা তৈরি করে।

এরপর যা অনুসরণ করে তা ছিল একটি ছয়-বছরের যাত্রা। Justice B.N. Srikrishna Committee 2018 সালে একটি খসড়া Bill দেয়; 2019 ও 2022 সালে পুনরাবৃত্তি অনুসরণ করে। বর্তমান আইন — সংক্ষিপ্ত, সরলীকৃত ও পুনঃনামকরণকৃত — 3 August 2023-এ Lok Sabha-তে উত্থাপিত হয় এবং 11 August 2023-এ রাষ্ট্রপতির সম্মতি পায়। চূড়ান্ত DPDP Rules, 2025 MeitY কর্তৃক 13 November 2025-এ Gazette বিজ্ঞপ্তি G.S.R. 846(E)-এর মাধ্যমে বিজ্ঞপ্তিকৃত হয়। এর সাথে, ভারতে অবশেষে একটি কার্যকরী তথ্য সুরক্ষা ব্যবস্থা রয়েছে।

দীর্ঘ শিরোনাম — DPDP Act, 2023
"ডিজিটাল ব্যক্তিগত তথ্য প্রক্রিয়াকরণের বিধান করার জন্য একটি আইন, এমনভাবে যা ব্যক্তিদের তাদের ব্যক্তিগত তথ্য সুরক্ষিত রাখার অধিকার এবং বৈধ উদ্দেশ্যে এমন ব্যক্তিগত তথ্য প্রক্রিয়াকরণের প্রয়োজন — উভয়কেই স্বীকৃতি দেয়…"

আইনটি আরও দুটি ক্ষেত্রে অস্বাভাবিক। এটি ভারতীয় সংসদের প্রথম আইন যা ডিফল্টভাবে "she" ও "her" সর্বনাম ব্যবহার করে, এবং এটি MeitY যাকে SARAL ডিজাইন বলে তা অনুসরণ করে — Simple, Accessible, Rational ও Actionable — সংবিধিবদ্ধ পাঠ্য জুড়ে সরল ভাষা ব্যবহার করে।

Section 02

আইন কী কভার করে — এবং কী করে না।

DPDP আইন ডিজিটাল ব্যক্তিগত তথ্যের প্রক্রিয়াকরণে প্রযোজ্য। এটি একটি ইচ্ছাকৃতভাবে সংকীর্ণ বাক্যাংশ, এবং প্রতিটি শব্দ গুরুত্বপূর্ণ।

ব্যক্তিগত তথ্য, বিস্তৃতভাবে সংজ্ঞায়িত

এমন কোনো তথ্য যা এমন একজন ব্যক্তি সম্পর্কে যিনি সেই তথ্য দ্বারা বা তার সাথে সম্পর্কিতভাবে শনাক্তযোগ্য (Section 2(t))। GDPR-এর বিপরীতে, আইনটি কোনো পৃথক "সংবেদনশীল ব্যক্তিগত তথ্য" বিভাগ তৈরি করে না — সমস্ত ব্যক্তিগত তথ্য অভিন্নভাবে গণ্য।

"ডিজিটাল" মূল যোগ্যতা নির্দেশক

কেবল ডিজিটাল আকারে ব্যক্তিগত তথ্যে, বা পরবর্তীতে ডিজিটাইজড অ-ডিজিটাল তথ্যে প্রযোজ্য (Section 3(a))। যে কাগজ রেকর্ড কাগজেই থাকে তা এর পরিধির বাইরে।

কোথায় প্রযোজ্য (এবং কার প্রতি)

আঞ্চলিক ও বহির্আঞ্চলিক পরিধি: ভারতের মধ্যে প্রক্রিয়াকরণ, এবং ভারতে data principal-দের পণ্য বা পরিষেবা প্রদানের সাথে সম্পর্কিত হলে ভারতের বাইরে (Section 3(b))। ভারতীয় ব্যবহারকারী সহ একটি বিদেশি SaaS পরিধিভুক্ত।

আইনের বাইরে যা থাকে

ব্যক্তিগত/গার্হস্থ্য ব্যবহার; Principal দ্বারা বা আইনি বাধ্যবাধকতার অধীনে প্রকাশ্যে উপলব্ধ করা তথ্য; এবং নির্দিষ্ট গবেষণা, সংরক্ষণাগার ও পরিসংখ্যানগত প্রক্রিয়াকরণ (Section 3(c))।

বাস্তবিক পরিধি পরীক্ষা
যদি আপনার সংস্থা ভারতে যেকোনো ব্যক্তির যেকোনো ডিজিটাল ব্যক্তিগত তথ্য সংগ্রহ বা প্রক্রিয়া করে — আপনি মুম্বই, বেঙ্গালুরু, সান ফ্রান্সিসকো বা সিঙ্গাপুরে অবস্থিত হোন না কেন — DPDP আইন প্রযোজ্য। মৌলিক প্রযোজ্যতার জন্য কোনো কর্মচারী, রাজস্ব বা তথ্য-পরিমাণের সীমা নেই।
Section 03

সাতটি SARAL নীতি।

আইন ও নিয়মের প্রতিটি কার্যকরী বিধান সাতটি ভিত্তিগত নীতিতে ফিরে যায় — MeitY-র SARAL ডিজাইনের ভিত্তি। এই সাতটিকে সম্মান করুন এবং বাকিটা অনুসরণ করার প্রবণতা রাখে।

01

সম্মতি ও স্বচ্ছতা

ব্যক্তিগত তথ্য আইনসম্মতভাবে প্রক্রিয়া করা হয়, Data Principal-কে কী সংগ্রহ করা হয় এবং কেন তা স্পষ্টভাবে অবহিত করে।

02

উদ্দেশ্য সীমাবদ্ধতা

তথ্য কেবল সেই নির্দিষ্ট উদ্দেশ্যেই সংগ্রহ ও ব্যবহার করা হয় যার জন্য সম্মতি নেওয়া হয়েছিল বা আইন যা অনুমতি দেয়।

03

তথ্য ন্যূনতমকরণ

শুধুমাত্র নির্দিষ্ট উদ্দেশ্যের জন্য প্রয়োজনীয় ব্যক্তিগত তথ্য সংগ্রহ করা হয় — এর বেশি নয়, তা যতই উপযোগী হোক না কেন।

04

নির্ভুলতা

ব্যক্তিগত তথ্য নির্ভুল, সম্পূর্ণ, সামঞ্জস্যপূর্ণ ও হালনাগাদ নিশ্চিত করতে যুক্তিসঙ্গত পদক্ষেপ নেওয়া হয়।

05

স্টোরেজ সীমাবদ্ধতা

নির্দিষ্ট উদ্দেশ্যের জন্য যতক্ষণ প্রয়োজন ততক্ষণই তথ্য রাখা হয়; উদ্দেশ্য পূর্ণ হলে, তা মুছে ফেলতে হবে।

06

নিরাপত্তা সুরক্ষা ব্যবস্থা

ব্রিচ প্রতিরোধ ও তথ্যের অখণ্ডতা রক্ষার জন্য যুক্তিসঙ্গত প্রযুক্তিগত ও সাংগঠনিক সুরক্ষা ব্যবস্থা মোতায়েন করা হয়।

07

জবাবদিহিতা

Data Fiduciary-রা তাদের কমপ্লায়েন্সের জন্য দায়ী — নথিপত্র, নিরীক্ষা এবং প্রযোজ্য ক্ষেত্রে জরিমানার মাধ্যমে।

এগুলি নিছক আকাঙ্ক্ষামূলক নয় — এগুলি সরাসরি প্রয়োগযোগ্য বাধ্যবাধকতায় ম্যাপ করে: Section 6-এ সম্মতি, Section 7-এ উদ্দেশ্য সীমাবদ্ধতা, Section 8(5)-এ নিরাপত্তা সুরক্ষা ব্যবস্থা ইত্যাদি। এগুলিকে আপনার কমপ্লায়েন্স কম্পাস হিসেবে গণ্য করুন।

Section 04

কে কে: মূল অভিনেতা।

কাঠামোটি ভূমিকার একটি শব্দভাণ্ডার প্রবর্তন করে যা আপনি আইন, নিয়ম এবং প্রতিটি কার্যকরী নথি জুড়ে দেখবেন। কিছু GDPR থেকে ধার করা; অন্যগুলি অনন্যভাবে ভারতীয়।

ব্যক্তিSection 2(j)

Data Principal

সেই প্রাকৃতিক ব্যক্তি যার সাথে ব্যক্তিগত তথ্য সম্পর্কিত। নাবালকদের জন্য, এতে তাদের পিতামাতা বা আইনি অভিভাবক অন্তর্ভুক্ত; প্রতিবন্ধী ব্যক্তিদের জন্য, তাদের আইনি অভিভাবক।

নিয়ন্ত্রকSection 2(i)

Data Fiduciary

যে কোনো ব্যক্তি যিনি একা বা যৌথভাবে ব্যক্তিগত তথ্য প্রক্রিয়াকরণের উদ্দেশ্য ও উপায় নির্ধারণ করেন। GDPR-এর "controller"-এর সমতুল্য। প্রাথমিক কমপ্লায়েন্স দায় বহন করেন।

প্রসেসরSection 2(k)

Data Processor

যে কোনো ব্যক্তি যিনি একজন Data Fiduciary-র পক্ষে ব্যক্তিগত তথ্য প্রক্রিয়া করেন। DPBI দ্বারা সরাসরি জরিমানা করা যায় না — প্রসেসর ব্যর্থতার জন্য Fiduciary দায়ী থাকেন।

উচ্চ-ঝুঁকির FiduciarySection 10 · Rule 13

Significant Data Fiduciary

ভলিউম, সংবেদনশীলতা, Principal-দের ঝুঁকি, সার্বভৌমত্ব, নির্বাচনী গণতন্ত্র বা উদীয়মান প্রযুক্তির ব্যবহারের ভিত্তিতে কেন্দ্রীয় সরকার কর্তৃক বিজ্ঞপ্তিকৃত একটি Fiduciary বা শ্রেণি।

মধ্যস্থতাকারীSection 6(7) · Rule 4

Consent Manager

একটি নিবন্ধিত সত্তা যা একটি একক আন্তঃকার্যক্ষম প্ল্যাটফর্মের মাধ্যমে Data Principal-দের সম্মতি দিতে, পরিচালনা করতে, পর্যালোচনা করতে ও প্রত্যাহার করতে সাহায্য করে। ভারতে নিগমিত হতে হবে।

নিয়ন্ত্রকSection 18-26

Data Protection Board of India

সেই বিচারিক সংস্থা যা আইন প্রয়োগ করে। অনলাইন অভিযোগ দাখিল সহ একটি সম্পূর্ণ ডিজিটাল প্রতিষ্ঠান হিসেবে কাজ করে। আপিল ৬০ দিনের মধ্যে TDSAT-তে থাকে।

Section 05

যে দুটি উপায়ে তথ্য আইনসম্মতভাবে প্রক্রিয়া করা যায়।

GDPR-এর ছয়টি আইনি ভিত্তির বিপরীতে, DPDP আইন কেবল দুটি ভিত্তি স্বীকৃতি দেয়: সম্মতি, বা Section 7-এ বদ্ধ-তালিকার বৈধ ব্যবহারের একটি। ফিরে যাওয়ার মতো কোনো বিস্তৃত "বৈধ স্বার্থ" ভিত্তি নেই।

ভিত্তি ১: সম্মতি

বাণিজ্যিক প্রক্রিয়াকরণের জন্য সম্মতি প্রধান পথ। Section 6-এর অধীনে, সম্মতি অবশ্যই স্বাধীন, নির্দিষ্ট, অবহিত, শর্তহীন ও দ্ব্যর্থহীন হতে হবে, স্পষ্ট ইতিবাচক পদক্ষেপের মাধ্যমে চিহ্নিত — এবং যেভাবে দেওয়া হয়েছিল ততটাই সহজে যেকোনো সময় প্রত্যাহারযোগ্য। প্রতিটি অনুরোধের সাথে অবশ্যই একটি Section 5 নোটিস থাকতে হবে যা ডেটা, উদ্দেশ্য, প্রত্যাহার ও অধিকার প্রক্রিয়া এবং DPBI-তে পথ বর্ণনা করে — ইংরেজি এবং অষ্টম তফসিলের ২২টি ভাষার প্রতিটিতে উপলব্ধ।

ভিত্তি ২: নির্দিষ্ট বৈধ ব্যবহার

Section 7 বৈধ ব্যবহারের একটি বদ্ধ তালিকা নির্ধারণ করে যেখানে সম্মতি ছাড়াই প্রক্রিয়াকরণ চলতে পারে। সবচেয়ে সাধারণভাবে আহ্বান করা:

a

Data Principal দ্বারা স্বেচ্ছায় প্রদান

Section 7(a)

যেখানে principal স্বেচ্ছায় তার তথ্য প্রদান করেন এবং নির্দিষ্ট উদ্দেশ্যে তার ব্যবহারে অসম্মতি জানাননি।

b

রাষ্ট্রীয় কার্যাবলী ও সুবিধা প্রদান

Section 7(b)

রাষ্ট্র কর্তৃক ভর্তুকি, সুবিধা, পরিষেবা, সার্টিফিকেট, লাইসেন্স বা পারমিট প্রদান।

c

আইন বা বিচারিক আদেশের সাথে সম্মতি

Section 7(c)-(d)

যেখানে কোনো রায়, ডিক্রি বা কার্যকর আইন মেনে চলতে প্রক্রিয়াকরণ প্রয়োজন।

d

চিকিৎসা জরুরি অবস্থা ও মহামারী

Section 7(e)-(f)

চিকিৎসা জরুরি অবস্থা, মহামারী, প্রাদুর্ভাব বা জনস্বাস্থ্যের হুমকির প্রতিক্রিয়া জানাতে।

e

কর্মসংস্থান-সম্পর্কিত প্রক্রিয়াকরণ

Section 7(i)

কর্মসংস্থানের উপযুক্ততা নিশ্চিতকরণ, কর্মচারীদের পরিষেবা বা সুবিধা প্রদান, বা কর্মক্ষেত্রে নিরাপত্তার জন্য।

যা ইচ্ছাকৃতভাবে অনুপস্থিত
GDPR-এর "বৈধ স্বার্থ" ভিত্তি — যা বিশ্লেষণ, জালিয়াতি প্রতিরোধ এবং সরাসরি বিপণনের জন্য ব্যাপকভাবে ব্যবহৃত হয় — DPDP আইনের অধীনে এর কোনো সমতুল্য নেই। যদি আপনার প্রক্রিয়াকরণ Section 7-এর কোনো ব্যবহারের সাথে খাপ না খায়, তবে আপনার প্রায় নিশ্চিতভাবেই সম্মতির প্রয়োজন।
Section 06

Data Principal-এর অধিকার।

Chapter III প্রতিটি Data Principal-এর উপর চারটি উল্লেখযোগ্য অধিকার প্রদান করে, যা তার তথ্য প্রক্রিয়াকারী যেকোনো Fiduciary-র বিরুদ্ধে প্রয়োগযোগ্য। নিয়মগুলি প্রাপ্তির নব্বই দিনের মধ্যে একটি প্রতিক্রিয়া দাবি করে।

তথ্য অ্যাক্সেসের অধিকার

প্রক্রিয়াধীন ব্যক্তিগত তথ্যের সারসংক্ষেপ, প্রক্রিয়াকরণ কার্যক্রম এবং যেসব অন্য Fiduciary-র সাথে এটি ভাগ করা হয়েছে তাদের পরিচয়।

সংশোধন ও মুছে ফেলার অধিকার

ভুল বা বিভ্রান্তিকর তথ্য সংশোধন, অসম্পূর্ণ তথ্য সম্পূর্ণকরণ, পুরনো তথ্য হালনাগাদ, এবং আর প্রয়োজন নেই এমন তথ্য মুছে ফেলা।

অভিযোগ প্রতিকারের অধিকার

প্রথমে Fiduciary-র grievance officer-এর কাছে যাওয়া; সেই ব্যবস্থা নিঃশেষ করার পরেই DPBI-তে এসকেলেট করা।

মনোনয়নের অধিকার

মৃত্যু বা অক্ষমতার ক্ষেত্রে তার পক্ষে এই অধিকারগুলি প্রয়োগ করতে অন্য একজন ব্যক্তিকে নিয়োগ করা।

আইনটি Data Principal-দের উপর কর্তব্যও আরোপ করে — মিথ্যা বা তুচ্ছ অভিযোগ না করা, ছদ্মবেশ না করা, বস্তুগত তথ্য গোপন না করা। লঙ্ঘন ₹10,000 পর্যন্ত জরিমানা আকর্ষণ করতে পারে (Section 15)।

Section 07

Data Fiduciary-র বাধ্যবাধকতা।

Section 8, কার্যকরী নিয়মের সাথে পঠিত, প্রতিটি Fiduciary-কে যে মূল বাধ্যবাধকতাগুলি পালন করতে হবে তা নির্ধারণ করে — যে বাধ্যবাধকতাগুলির চারপাশে কমপ্লায়েন্স প্রোগ্রাম নির্মিত হয়।

প্রক্রিয়াকরণের আগে নোটিস

সংগ্রহের সময় বা তার আগে সরল ভাষায় একটি স্পষ্ট, আইটেমাইজড নোটিস — ইংরেজি এবং ২২টি তফসিলভুক্ত ভাষায়।

বৈধ সম্মতি ও আইনি উদ্দেশ্য

কেবল সম্মতিতে বা Section 7 বৈধ ব্যবহারের অধীনে প্রক্রিয়া করুন; সম্মতি যেভাবে দেওয়া হয়েছিল ততটাই সহজে প্রত্যাহার সম্মান করুন।

নির্ভুলতা ও সম্পূর্ণতা

Principal-কে প্রভাবিত করে এমন সিদ্ধান্ত নিতে ব্যবহৃত ব্যক্তিগত তথ্য নির্ভুল ও সম্পূর্ণ নিশ্চিত করতে যুক্তিসঙ্গত প্রচেষ্টা করুন।

যুক্তিসঙ্গত নিরাপত্তা সুরক্ষা ব্যবস্থা

ব্রিচ প্রতিরোধে উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা বাস্তবায়ন করুন — এনক্রিপশন, অ্যাক্সেস নিয়ন্ত্রণ, পর্যবেক্ষণ ও লগ সহ।

ব্রিচ বিজ্ঞপ্তি

বিলম্ব ছাড়াই DPBI-কে জানান; ৭২ ঘণ্টার মধ্যে একটি বিশদ প্রতিবেদন দিন; ক্ষতিগ্রস্ত Principal-দের সরল ভাষায় জানান।

স্টোরেজ সীমাবদ্ধতা ও মুছে ফেলা

সম্মতি প্রত্যাহার হলে বা উদ্দেশ্য আর পূর্ণ না হলে ব্যক্তিগত তথ্য মুছুন — ই-কমার্স, সোশ্যাল মিডিয়া ও অনলাইন গেমিংয়ের জন্য তিন-বছরের ডিফল্ট সহ।

শিশুদের তথ্য সুরক্ষা

১৮-এর কম বয়সী যে কারও তথ্য প্রক্রিয়ার আগে যাচাইযোগ্য পিতামাতার সম্মতি; কোনো ট্র্যাকিং, আচরণগত পর্যবেক্ষণ বা লক্ষ্যযুক্ত বিজ্ঞাপন নয়।

অভিযোগ প্রতিকার ব্যবস্থা

ব্যবসায়িক যোগাযোগের তথ্য প্রকাশ করুন এবং ৯০ দিনের মধ্যে প্রতিক্রিয়া সহ একটি কার্যকর অভিযোগ প্রতিকার ব্যবস্থা প্রদান করুন।

SDF অতিরিক্ত বাধ্যবাধকতা

বিজ্ঞপ্তিকৃত SDF-দের জন্য: ভারতে অবস্থিত একজন DPO নিয়োগ করুন, একজন স্বাধীন ডেটা অডিটর নিয়োগ করুন এবং বার্ষিক DPIA + নিরীক্ষা পরিচালনা করুন।

Section 08

এক নজরে জরিমানা।

DPDP আইন একটি সম্পূর্ণ দেওয়ানি জরিমানা ব্যবস্থা প্রতিষ্ঠা করে — কোনো ফৌজদারি নিষেধাজ্ঞা নেই। Section 33, তফসিলের সাথে পঠিত, DPBI-কে নির্দিষ্ট সীমা পর্যন্ত, প্রতি লঙ্ঘন জরিমানা আরোপের ক্ষমতা দেয়।

যুক্তিসঙ্গত নিরাপত্তা সুরক্ষা ব্যবস্থা বাস্তবায়নে ব্যর্থতা
₹250 Cr
ব্রিচ সম্পর্কে DPBI ও ক্ষতিগ্রস্ত Principal-দের অবহিত করতে ব্যর্থতা
₹200 Cr
শিশুদের তথ্য সম্পর্কিত অতিরিক্ত বাধ্যবাধকতা লঙ্ঘন
₹200 Cr
Significant Data Fiduciary-দের অতিরিক্ত বাধ্যবাধকতা লঙ্ঘন
₹150 Cr
আইন বা নিয়মের অন্য যেকোনো বিধান লঙ্ঘন
₹50 Cr
Data Principal দ্বারা কর্তব্য লঙ্ঘন (তুচ্ছ অভিযোগ, ছদ্মবেশ)
₹10K
ক্রমবৃদ্ধি গুরুত্বপূর্ণ
তিনটি স্বতন্ত্র অনুসন্ধান — যেমন, অপর্যাপ্ত নিরাপত্তা এবং বিলম্বিত লঙ্ঘন বিজ্ঞপ্তি এবং শিশুদের-তথ্য লঙ্ঘন — তাত্ত্বিকভাবে একটি একক কার্যধারায় একজন Fiduciary-কে ₹650 Cr পর্যন্ত ঝুঁকিতে ফেলতে পারে। DPBI-এর ক্ষমতা বিবেচনামূলক; Section 33(2) অনুসারে এটিকে প্রকৃতি, গুরুত্ব, সময়কাল, পুনরাবৃত্তি, লাভ এবং প্রতিকার বিবেচনা করতে হয়।

DPBI-র আদেশ ৬০ দিনের মধ্যে TDSAT-তে আপিলযোগ্য, Supreme Court-এ আরও আপিল সহ। গুরুত্বপূর্ণভাবে, ডেটা প্রসেসরদের সরাসরি জরিমানা করা যায় না — প্রসেসর ব্যর্থতার জন্য Fiduciary দায়ী থাকেন, যা ভেন্ডর শাসনকে একটি গুরুত্বপূর্ণ কমপ্লায়েন্স ডোমেন করে।

Section 09

পর্যায়ভিত্তিক বাস্তবায়ন সময়রেখা।

যদিও আইনটি 2023 সালে পাস হয়েছিল এবং নিয়মগুলি November 2025-এ বিজ্ঞপ্তিকৃত হয়েছিল, উল্লেখযোগ্য বাধ্যবাধকতাগুলি তিনটি পর্যায়ে চালু হয়। আপনি কোন পর্যায়ে আছেন তা জানা আইনি এক্সপোজার ও প্রোগ্রাম পরিকল্পনা উভয়ের জন্য অপরিহার্য।

11 August 2023পাস

DPDP আইন রাষ্ট্রপতির সম্মতি পায়

সংসদ DPDP Bill, 2023 পাস করে; রাষ্ট্রপতি সম্মতি দেন। আইনটি বইয়ে বিদ্যমান কিন্তু নিয়ম ছাড়া কোনো কার্যকরী শক্তি নেই।

3 January 2025পরামর্শকৃত

খসড়া DPDP নিয়ম জনসাধারণের পরামর্শের জন্য প্রকাশিত

MeitY খসড়া নিয়ম প্রকাশ করে এবং স্টেকহোল্ডারের মতামত আমন্ত্রণ জানায়। স্টার্টআপ, এন্টারপ্রাইজ, সুশীল সমাজ ও নাগরিকদের কাছ থেকে ৬,৯১৫টি জমা পাওয়া যায়।

13 November 2025বিজ্ঞপ্তিকৃত

DPDP Rules, 2025 বিজ্ঞপ্তিকৃত · পর্যায় ১ কার্যকর

G.S.R. 846(E)-এর মাধ্যমে চূড়ান্ত নিয়ম বিজ্ঞপ্তিকৃত। পর্যায় ১ পদ্ধতিগত বিধান কার্যকর করে: সংজ্ঞা, DPBI প্রতিষ্ঠা এবং দেওয়ানি আদালতের এখতিয়ারের উপর নিষেধাজ্ঞা।

~14 November 2026পর্যায় ২

Consent Manager বিধান কার্যকর

DPBI-তে Consent Manager-দের নিবন্ধন, তাদের বাধ্যবাধকতা, এবং নিবন্ধন শর্ত লঙ্ঘন তদন্ত ও জরিমানার Board-এর ক্ষমতা কার্যকর হয়।

~13 May 2027পর্যায় ৩

উল্লেখযোগ্য বাধ্যবাধকতা সম্পূর্ণ কার্যকর

অবশিষ্ট সমস্ত বিধান সক্রিয় হয়: নোটিস ও সম্মতি, প্রক্রিয়াকরণ ভিত্তি, নিরাপত্তা সুরক্ষা ব্যবস্থা, ব্রিচ বিজ্ঞপ্তি, শিশুদের তথ্য, SDF বাধ্যবাধকতা, সীমান্ত-অতিক্রম স্থানান্তর, Data Principal অধিকার এবং ছাড়।

বিজ্ঞপ্তি থেকে পূর্ণ প্রয়োগ পর্যন্ত ৯-মাসের রানওয়েই এখনকে সমালোচনামূলক প্রস্তুতি জানালা করে তোলে। যে সংস্থাগুলি May 2027 পর্যন্ত অপেক্ষা করে তারা ৯ মাসকে সবেমাত্র যথেষ্ট পাবে — বিশেষত ডেটা আবিষ্কার, সম্মতি পুনঃ-প্রকৌশল, ভেন্ডর পুনঃআলোচনা ও নোটিস অনুবাদের জন্য।

Section 10

DPDP কীভাবে GDPR ও SPDI নিয়ম থেকে আলাদা।

যে সংস্থাগুলি ইতিমধ্যে GDPR বা SPDI নিয়মের সাথে সারিবদ্ধ, তাদের জন্য DPDP আংশিক পরিচিত এবং আংশিক নতুন। এই তুলনা কার্যকরীভাবে গুরুত্বপূর্ণ পার্থক্যগুলি তুলে ধরে।

মানদণ্ডDPDP আইন ও নিয়মEU GDPR
পরিধিশুধুমাত্র ডিজিটাল ব্যক্তিগত তথ্যসমস্ত ব্যক্তিগত তথ্য, ডিজিটাল বা অন্যথায় (কাঠামোবদ্ধ কাগজ সহ)
সংবেদনশীল তথ্য বিভাগকোনো পৃথক "সংবেদনশীল" বিভাগ নেই — সমস্ত ব্যক্তিগত তথ্য অভিন্নভাবে গণ্যউচ্চতর বাধ্যবাধকতা সহ বিশেষ বিভাগ (স্বাস্থ্য, বায়োমেট্রিক ইত্যাদি)
আইনি ভিত্তিদুটি: সম্মতি বা বদ্ধ-তালিকার বৈধ ব্যবহারের একটি (Section 7)ছয়টি: সম্মতি, চুক্তি, আইনি বাধ্যবাধকতা, গুরুত্বপূর্ণ স্বার্থ, জনসেবা, বৈধ স্বার্থ
সীমান্ত-অতিক্রম স্থানান্তরডিফল্ট-অনুমোদিত; শুধুমাত্র সরকার কর্তৃক কালো তালিকাভুক্ত দেশের জন্য সীমাবদ্ধপর্যাপ্ততা সিদ্ধান্ত, SCC, BCR এবং অন্যান্য নির্ধারিত ব্যবস্থা
ব্রিচ বিজ্ঞপ্তিবিলম্ব ছাড়াই; ৭২ ঘণ্টার মধ্যে বিশদ প্রতিবেদন; সমস্ত ব্রিচ রিপোর্টযোগ্য৭২ ঘণ্টার মধ্যে, যদি না অধিকার ও স্বাধীনতার ঝুঁকির সম্ভাবনা কম
সর্বোচ্চ জরিমানাপ্রতি লঙ্ঘনে ₹250 Cr (~USD 30M); লঙ্ঘন জুড়ে ক্রমবর্ধমান€20M বা বিশ্বব্যাপী বার্ষিক টার্নওভারের 4%, যেটি বেশি
প্রয়োগশুধুমাত্র দেওয়ানি জরিমানা; কোনো ফৌজদারি নিষেধাজ্ঞা নেইদেওয়ানি জরিমানা; কিছু সদস্য রাষ্ট্র ফৌজদারি বিধান বজায় রাখে
তথ্য পোর্টেবিলিটির অধিকারবর্তমান আইনে প্রদান করা হয়নিArticle 20-এর অধীনে প্রদত্ত
স্বয়ংক্রিয় সিদ্ধান্তে আপত্তির অধিকারবর্তমান আইনে প্রদান করা হয়নিArticle 22-এর অধীনে প্রদত্ত

SPDI নিয়ম থেকে রূপান্তরিত ভারতীয় ব্যবসার জন্য, সবচেয়ে বিঘ্নকারী পরিবর্তনগুলি হল: (ক) "সংবেদনশীল ব্যক্তিগত তথ্য" থেকে অভিন্ন আচরণে স্থানান্তর, (খ) অনুমতিমূলক আইনি ভিত্তির ক্ষতি (আর কোনো "বৈধ স্বার্থ" নেই), এবং (গ) জরিমানা এক্সপোজারের নাটকীয় বৃদ্ধি — প্রকৃত ক্ষতিপূরণ থেকে শত শত কোটিতে সংবিধিবদ্ধ সীমা।

আপনার যাত্রা চালিয়ে যান

আপনি আইন বুঝেছেন। এবার এটিকে অনুশীলনে আনুন।