কেন DPDP আইন বিদ্যমান।
ভারতের ডিজিটাল যুগের বেশিরভাগ সময়, ব্যক্তিগত তথ্য একটি একক, পুরনো উপকরণ দ্বারা নিয়ন্ত্রিত হত: Information Technology Act, 2000, 2011-এর SPDI নিয়ম দ্বারা পরিপূরক — এমন একটি ব্যবস্থা যা স্মার্টফোন, সোশ্যাল প্ল্যাটফর্ম, ফিনটেক অ্যাপ ও ক্লাউড কম্পিউটিং ব্যক্তিগত তথ্যকে প্রায় প্রতিটি ব্যবসার কার্যকরী ভিত্তি করার আগে ডিজাইন করা হয়েছিল।
জলবিভাজক মুহূর্তটি ছিল আগস্ট 2017। Justice K.S. Puttaswamy (Retd.) v. Union of India মামলায় Supreme Court-এর একটি নয়-বিচারক সাংবিধানিক বেঞ্চ সর্বসম্মতভাবে রায় দেন যে গোপনীয়তার অধিকার Article 21 দ্বারা সুরক্ষিত একটি মৌলিক অধিকার। এটি একটি সর্বব্যাপী তথ্য সুরক্ষা আইন প্রণয়নে রাষ্ট্রের উপর একটি সাংবিধানিক বাধ্যবাধকতা তৈরি করে।
এরপর যা অনুসরণ করে তা ছিল একটি ছয়-বছরের যাত্রা। Justice B.N. Srikrishna Committee 2018 সালে একটি খসড়া Bill দেয়; 2019 ও 2022 সালে পুনরাবৃত্তি অনুসরণ করে। বর্তমান আইন — সংক্ষিপ্ত, সরলীকৃত ও পুনঃনামকরণকৃত — 3 August 2023-এ Lok Sabha-তে উত্থাপিত হয় এবং 11 August 2023-এ রাষ্ট্রপতির সম্মতি পায়। চূড়ান্ত DPDP Rules, 2025 MeitY কর্তৃক 13 November 2025-এ Gazette বিজ্ঞপ্তি G.S.R. 846(E)-এর মাধ্যমে বিজ্ঞপ্তিকৃত হয়। এর সাথে, ভারতে অবশেষে একটি কার্যকরী তথ্য সুরক্ষা ব্যবস্থা রয়েছে।
আইনটি আরও দুটি ক্ষেত্রে অস্বাভাবিক। এটি ভারতীয় সংসদের প্রথম আইন যা ডিফল্টভাবে "she" ও "her" সর্বনাম ব্যবহার করে, এবং এটি MeitY যাকে SARAL ডিজাইন বলে তা অনুসরণ করে — Simple, Accessible, Rational ও Actionable — সংবিধিবদ্ধ পাঠ্য জুড়ে সরল ভাষা ব্যবহার করে।
আইন কী কভার করে — এবং কী করে না।
DPDP আইন ডিজিটাল ব্যক্তিগত তথ্যের প্রক্রিয়াকরণে প্রযোজ্য। এটি একটি ইচ্ছাকৃতভাবে সংকীর্ণ বাক্যাংশ, এবং প্রতিটি শব্দ গুরুত্বপূর্ণ।
ব্যক্তিগত তথ্য, বিস্তৃতভাবে সংজ্ঞায়িত
এমন কোনো তথ্য যা এমন একজন ব্যক্তি সম্পর্কে যিনি সেই তথ্য দ্বারা বা তার সাথে সম্পর্কিতভাবে শনাক্তযোগ্য (Section 2(t))। GDPR-এর বিপরীতে, আইনটি কোনো পৃথক "সংবেদনশীল ব্যক্তিগত তথ্য" বিভাগ তৈরি করে না — সমস্ত ব্যক্তিগত তথ্য অভিন্নভাবে গণ্য।
"ডিজিটাল" মূল যোগ্যতা নির্দেশক
কেবল ডিজিটাল আকারে ব্যক্তিগত তথ্যে, বা পরবর্তীতে ডিজিটাইজড অ-ডিজিটাল তথ্যে প্রযোজ্য (Section 3(a))। যে কাগজ রেকর্ড কাগজেই থাকে তা এর পরিধির বাইরে।
কোথায় প্রযোজ্য (এবং কার প্রতি)
আঞ্চলিক ও বহির্আঞ্চলিক পরিধি: ভারতের মধ্যে প্রক্রিয়াকরণ, এবং ভারতে data principal-দের পণ্য বা পরিষেবা প্রদানের সাথে সম্পর্কিত হলে ভারতের বাইরে (Section 3(b))। ভারতীয় ব্যবহারকারী সহ একটি বিদেশি SaaS পরিধিভুক্ত।
আইনের বাইরে যা থাকে
ব্যক্তিগত/গার্হস্থ্য ব্যবহার; Principal দ্বারা বা আইনি বাধ্যবাধকতার অধীনে প্রকাশ্যে উপলব্ধ করা তথ্য; এবং নির্দিষ্ট গবেষণা, সংরক্ষণাগার ও পরিসংখ্যানগত প্রক্রিয়াকরণ (Section 3(c))।
সাতটি SARAL নীতি।
আইন ও নিয়মের প্রতিটি কার্যকরী বিধান সাতটি ভিত্তিগত নীতিতে ফিরে যায় — MeitY-র SARAL ডিজাইনের ভিত্তি। এই সাতটিকে সম্মান করুন এবং বাকিটা অনুসরণ করার প্রবণতা রাখে।
সম্মতি ও স্বচ্ছতা
ব্যক্তিগত তথ্য আইনসম্মতভাবে প্রক্রিয়া করা হয়, Data Principal-কে কী সংগ্রহ করা হয় এবং কেন তা স্পষ্টভাবে অবহিত করে।
উদ্দেশ্য সীমাবদ্ধতা
তথ্য কেবল সেই নির্দিষ্ট উদ্দেশ্যেই সংগ্রহ ও ব্যবহার করা হয় যার জন্য সম্মতি নেওয়া হয়েছিল বা আইন যা অনুমতি দেয়।
তথ্য ন্যূনতমকরণ
শুধুমাত্র নির্দিষ্ট উদ্দেশ্যের জন্য প্রয়োজনীয় ব্যক্তিগত তথ্য সংগ্রহ করা হয় — এর বেশি নয়, তা যতই উপযোগী হোক না কেন।
নির্ভুলতা
ব্যক্তিগত তথ্য নির্ভুল, সম্পূর্ণ, সামঞ্জস্যপূর্ণ ও হালনাগাদ নিশ্চিত করতে যুক্তিসঙ্গত পদক্ষেপ নেওয়া হয়।
স্টোরেজ সীমাবদ্ধতা
নির্দিষ্ট উদ্দেশ্যের জন্য যতক্ষণ প্রয়োজন ততক্ষণই তথ্য রাখা হয়; উদ্দেশ্য পূর্ণ হলে, তা মুছে ফেলতে হবে।
নিরাপত্তা সুরক্ষা ব্যবস্থা
ব্রিচ প্রতিরোধ ও তথ্যের অখণ্ডতা রক্ষার জন্য যুক্তিসঙ্গত প্রযুক্তিগত ও সাংগঠনিক সুরক্ষা ব্যবস্থা মোতায়েন করা হয়।
জবাবদিহিতা
Data Fiduciary-রা তাদের কমপ্লায়েন্সের জন্য দায়ী — নথিপত্র, নিরীক্ষা এবং প্রযোজ্য ক্ষেত্রে জরিমানার মাধ্যমে।
এগুলি নিছক আকাঙ্ক্ষামূলক নয় — এগুলি সরাসরি প্রয়োগযোগ্য বাধ্যবাধকতায় ম্যাপ করে: Section 6-এ সম্মতি, Section 7-এ উদ্দেশ্য সীমাবদ্ধতা, Section 8(5)-এ নিরাপত্তা সুরক্ষা ব্যবস্থা ইত্যাদি। এগুলিকে আপনার কমপ্লায়েন্স কম্পাস হিসেবে গণ্য করুন।
কে কে: মূল অভিনেতা।
কাঠামোটি ভূমিকার একটি শব্দভাণ্ডার প্রবর্তন করে যা আপনি আইন, নিয়ম এবং প্রতিটি কার্যকরী নথি জুড়ে দেখবেন। কিছু GDPR থেকে ধার করা; অন্যগুলি অনন্যভাবে ভারতীয়।
Data Principal
সেই প্রাকৃতিক ব্যক্তি যার সাথে ব্যক্তিগত তথ্য সম্পর্কিত। নাবালকদের জন্য, এতে তাদের পিতামাতা বা আইনি অভিভাবক অন্তর্ভুক্ত; প্রতিবন্ধী ব্যক্তিদের জন্য, তাদের আইনি অভিভাবক।
Data Fiduciary
যে কোনো ব্যক্তি যিনি একা বা যৌথভাবে ব্যক্তিগত তথ্য প্রক্রিয়াকরণের উদ্দেশ্য ও উপায় নির্ধারণ করেন। GDPR-এর "controller"-এর সমতুল্য। প্রাথমিক কমপ্লায়েন্স দায় বহন করেন।
Data Processor
যে কোনো ব্যক্তি যিনি একজন Data Fiduciary-র পক্ষে ব্যক্তিগত তথ্য প্রক্রিয়া করেন। DPBI দ্বারা সরাসরি জরিমানা করা যায় না — প্রসেসর ব্যর্থতার জন্য Fiduciary দায়ী থাকেন।
Significant Data Fiduciary
ভলিউম, সংবেদনশীলতা, Principal-দের ঝুঁকি, সার্বভৌমত্ব, নির্বাচনী গণতন্ত্র বা উদীয়মান প্রযুক্তির ব্যবহারের ভিত্তিতে কেন্দ্রীয় সরকার কর্তৃক বিজ্ঞপ্তিকৃত একটি Fiduciary বা শ্রেণি।
Consent Manager
একটি নিবন্ধিত সত্তা যা একটি একক আন্তঃকার্যক্ষম প্ল্যাটফর্মের মাধ্যমে Data Principal-দের সম্মতি দিতে, পরিচালনা করতে, পর্যালোচনা করতে ও প্রত্যাহার করতে সাহায্য করে। ভারতে নিগমিত হতে হবে।
Data Protection Board of India
সেই বিচারিক সংস্থা যা আইন প্রয়োগ করে। অনলাইন অভিযোগ দাখিল সহ একটি সম্পূর্ণ ডিজিটাল প্রতিষ্ঠান হিসেবে কাজ করে। আপিল ৬০ দিনের মধ্যে TDSAT-তে থাকে।
যে দুটি উপায়ে তথ্য আইনসম্মতভাবে প্রক্রিয়া করা যায়।
GDPR-এর ছয়টি আইনি ভিত্তির বিপরীতে, DPDP আইন কেবল দুটি ভিত্তি স্বীকৃতি দেয়: সম্মতি, বা Section 7-এ বদ্ধ-তালিকার বৈধ ব্যবহারের একটি। ফিরে যাওয়ার মতো কোনো বিস্তৃত "বৈধ স্বার্থ" ভিত্তি নেই।
ভিত্তি ১: সম্মতি
বাণিজ্যিক প্রক্রিয়াকরণের জন্য সম্মতি প্রধান পথ। Section 6-এর অধীনে, সম্মতি অবশ্যই স্বাধীন, নির্দিষ্ট, অবহিত, শর্তহীন ও দ্ব্যর্থহীন হতে হবে, স্পষ্ট ইতিবাচক পদক্ষেপের মাধ্যমে চিহ্নিত — এবং যেভাবে দেওয়া হয়েছিল ততটাই সহজে যেকোনো সময় প্রত্যাহারযোগ্য। প্রতিটি অনুরোধের সাথে অবশ্যই একটি Section 5 নোটিস থাকতে হবে যা ডেটা, উদ্দেশ্য, প্রত্যাহার ও অধিকার প্রক্রিয়া এবং DPBI-তে পথ বর্ণনা করে — ইংরেজি এবং অষ্টম তফসিলের ২২টি ভাষার প্রতিটিতে উপলব্ধ।
ভিত্তি ২: নির্দিষ্ট বৈধ ব্যবহার
Section 7 বৈধ ব্যবহারের একটি বদ্ধ তালিকা নির্ধারণ করে যেখানে সম্মতি ছাড়াই প্রক্রিয়াকরণ চলতে পারে। সবচেয়ে সাধারণভাবে আহ্বান করা:
Data Principal দ্বারা স্বেচ্ছায় প্রদান
Section 7(a)যেখানে principal স্বেচ্ছায় তার তথ্য প্রদান করেন এবং নির্দিষ্ট উদ্দেশ্যে তার ব্যবহারে অসম্মতি জানাননি।
রাষ্ট্রীয় কার্যাবলী ও সুবিধা প্রদান
Section 7(b)রাষ্ট্র কর্তৃক ভর্তুকি, সুবিধা, পরিষেবা, সার্টিফিকেট, লাইসেন্স বা পারমিট প্রদান।
আইন বা বিচারিক আদেশের সাথে সম্মতি
Section 7(c)-(d)যেখানে কোনো রায়, ডিক্রি বা কার্যকর আইন মেনে চলতে প্রক্রিয়াকরণ প্রয়োজন।
চিকিৎসা জরুরি অবস্থা ও মহামারী
Section 7(e)-(f)চিকিৎসা জরুরি অবস্থা, মহামারী, প্রাদুর্ভাব বা জনস্বাস্থ্যের হুমকির প্রতিক্রিয়া জানাতে।
কর্মসংস্থান-সম্পর্কিত প্রক্রিয়াকরণ
Section 7(i)কর্মসংস্থানের উপযুক্ততা নিশ্চিতকরণ, কর্মচারীদের পরিষেবা বা সুবিধা প্রদান, বা কর্মক্ষেত্রে নিরাপত্তার জন্য।
Data Principal-এর অধিকার।
Chapter III প্রতিটি Data Principal-এর উপর চারটি উল্লেখযোগ্য অধিকার প্রদান করে, যা তার তথ্য প্রক্রিয়াকারী যেকোনো Fiduciary-র বিরুদ্ধে প্রয়োগযোগ্য। নিয়মগুলি প্রাপ্তির নব্বই দিনের মধ্যে একটি প্রতিক্রিয়া দাবি করে।
তথ্য অ্যাক্সেসের অধিকার
প্রক্রিয়াধীন ব্যক্তিগত তথ্যের সারসংক্ষেপ, প্রক্রিয়াকরণ কার্যক্রম এবং যেসব অন্য Fiduciary-র সাথে এটি ভাগ করা হয়েছে তাদের পরিচয়।
সংশোধন ও মুছে ফেলার অধিকার
ভুল বা বিভ্রান্তিকর তথ্য সংশোধন, অসম্পূর্ণ তথ্য সম্পূর্ণকরণ, পুরনো তথ্য হালনাগাদ, এবং আর প্রয়োজন নেই এমন তথ্য মুছে ফেলা।
অভিযোগ প্রতিকারের অধিকার
প্রথমে Fiduciary-র grievance officer-এর কাছে যাওয়া; সেই ব্যবস্থা নিঃশেষ করার পরেই DPBI-তে এসকেলেট করা।
মনোনয়নের অধিকার
মৃত্যু বা অক্ষমতার ক্ষেত্রে তার পক্ষে এই অধিকারগুলি প্রয়োগ করতে অন্য একজন ব্যক্তিকে নিয়োগ করা।
আইনটি Data Principal-দের উপর কর্তব্যও আরোপ করে — মিথ্যা বা তুচ্ছ অভিযোগ না করা, ছদ্মবেশ না করা, বস্তুগত তথ্য গোপন না করা। লঙ্ঘন ₹10,000 পর্যন্ত জরিমানা আকর্ষণ করতে পারে (Section 15)।
Data Fiduciary-র বাধ্যবাধকতা।
Section 8, কার্যকরী নিয়মের সাথে পঠিত, প্রতিটি Fiduciary-কে যে মূল বাধ্যবাধকতাগুলি পালন করতে হবে তা নির্ধারণ করে — যে বাধ্যবাধকতাগুলির চারপাশে কমপ্লায়েন্স প্রোগ্রাম নির্মিত হয়।
প্রক্রিয়াকরণের আগে নোটিস
সংগ্রহের সময় বা তার আগে সরল ভাষায় একটি স্পষ্ট, আইটেমাইজড নোটিস — ইংরেজি এবং ২২টি তফসিলভুক্ত ভাষায়।
বৈধ সম্মতি ও আইনি উদ্দেশ্য
কেবল সম্মতিতে বা Section 7 বৈধ ব্যবহারের অধীনে প্রক্রিয়া করুন; সম্মতি যেভাবে দেওয়া হয়েছিল ততটাই সহজে প্রত্যাহার সম্মান করুন।
নির্ভুলতা ও সম্পূর্ণতা
Principal-কে প্রভাবিত করে এমন সিদ্ধান্ত নিতে ব্যবহৃত ব্যক্তিগত তথ্য নির্ভুল ও সম্পূর্ণ নিশ্চিত করতে যুক্তিসঙ্গত প্রচেষ্টা করুন।
যুক্তিসঙ্গত নিরাপত্তা সুরক্ষা ব্যবস্থা
ব্রিচ প্রতিরোধে উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা বাস্তবায়ন করুন — এনক্রিপশন, অ্যাক্সেস নিয়ন্ত্রণ, পর্যবেক্ষণ ও লগ সহ।
ব্রিচ বিজ্ঞপ্তি
বিলম্ব ছাড়াই DPBI-কে জানান; ৭২ ঘণ্টার মধ্যে একটি বিশদ প্রতিবেদন দিন; ক্ষতিগ্রস্ত Principal-দের সরল ভাষায় জানান।
স্টোরেজ সীমাবদ্ধতা ও মুছে ফেলা
সম্মতি প্রত্যাহার হলে বা উদ্দেশ্য আর পূর্ণ না হলে ব্যক্তিগত তথ্য মুছুন — ই-কমার্স, সোশ্যাল মিডিয়া ও অনলাইন গেমিংয়ের জন্য তিন-বছরের ডিফল্ট সহ।
শিশুদের তথ্য সুরক্ষা
১৮-এর কম বয়সী যে কারও তথ্য প্রক্রিয়ার আগে যাচাইযোগ্য পিতামাতার সম্মতি; কোনো ট্র্যাকিং, আচরণগত পর্যবেক্ষণ বা লক্ষ্যযুক্ত বিজ্ঞাপন নয়।
অভিযোগ প্রতিকার ব্যবস্থা
ব্যবসায়িক যোগাযোগের তথ্য প্রকাশ করুন এবং ৯০ দিনের মধ্যে প্রতিক্রিয়া সহ একটি কার্যকর অভিযোগ প্রতিকার ব্যবস্থা প্রদান করুন।
SDF অতিরিক্ত বাধ্যবাধকতা
বিজ্ঞপ্তিকৃত SDF-দের জন্য: ভারতে অবস্থিত একজন DPO নিয়োগ করুন, একজন স্বাধীন ডেটা অডিটর নিয়োগ করুন এবং বার্ষিক DPIA + নিরীক্ষা পরিচালনা করুন।
এক নজরে জরিমানা।
DPDP আইন একটি সম্পূর্ণ দেওয়ানি জরিমানা ব্যবস্থা প্রতিষ্ঠা করে — কোনো ফৌজদারি নিষেধাজ্ঞা নেই। Section 33, তফসিলের সাথে পঠিত, DPBI-কে নির্দিষ্ট সীমা পর্যন্ত, প্রতি লঙ্ঘন জরিমানা আরোপের ক্ষমতা দেয়।
DPBI-র আদেশ ৬০ দিনের মধ্যে TDSAT-তে আপিলযোগ্য, Supreme Court-এ আরও আপিল সহ। গুরুত্বপূর্ণভাবে, ডেটা প্রসেসরদের সরাসরি জরিমানা করা যায় না — প্রসেসর ব্যর্থতার জন্য Fiduciary দায়ী থাকেন, যা ভেন্ডর শাসনকে একটি গুরুত্বপূর্ণ কমপ্লায়েন্স ডোমেন করে।
পর্যায়ভিত্তিক বাস্তবায়ন সময়রেখা।
যদিও আইনটি 2023 সালে পাস হয়েছিল এবং নিয়মগুলি November 2025-এ বিজ্ঞপ্তিকৃত হয়েছিল, উল্লেখযোগ্য বাধ্যবাধকতাগুলি তিনটি পর্যায়ে চালু হয়। আপনি কোন পর্যায়ে আছেন তা জানা আইনি এক্সপোজার ও প্রোগ্রাম পরিকল্পনা উভয়ের জন্য অপরিহার্য।
DPDP আইন রাষ্ট্রপতির সম্মতি পায়
সংসদ DPDP Bill, 2023 পাস করে; রাষ্ট্রপতি সম্মতি দেন। আইনটি বইয়ে বিদ্যমান কিন্তু নিয়ম ছাড়া কোনো কার্যকরী শক্তি নেই।
খসড়া DPDP নিয়ম জনসাধারণের পরামর্শের জন্য প্রকাশিত
MeitY খসড়া নিয়ম প্রকাশ করে এবং স্টেকহোল্ডারের মতামত আমন্ত্রণ জানায়। স্টার্টআপ, এন্টারপ্রাইজ, সুশীল সমাজ ও নাগরিকদের কাছ থেকে ৬,৯১৫টি জমা পাওয়া যায়।
DPDP Rules, 2025 বিজ্ঞপ্তিকৃত · পর্যায় ১ কার্যকর
G.S.R. 846(E)-এর মাধ্যমে চূড়ান্ত নিয়ম বিজ্ঞপ্তিকৃত। পর্যায় ১ পদ্ধতিগত বিধান কার্যকর করে: সংজ্ঞা, DPBI প্রতিষ্ঠা এবং দেওয়ানি আদালতের এখতিয়ারের উপর নিষেধাজ্ঞা।
Consent Manager বিধান কার্যকর
DPBI-তে Consent Manager-দের নিবন্ধন, তাদের বাধ্যবাধকতা, এবং নিবন্ধন শর্ত লঙ্ঘন তদন্ত ও জরিমানার Board-এর ক্ষমতা কার্যকর হয়।
উল্লেখযোগ্য বাধ্যবাধকতা সম্পূর্ণ কার্যকর
অবশিষ্ট সমস্ত বিধান সক্রিয় হয়: নোটিস ও সম্মতি, প্রক্রিয়াকরণ ভিত্তি, নিরাপত্তা সুরক্ষা ব্যবস্থা, ব্রিচ বিজ্ঞপ্তি, শিশুদের তথ্য, SDF বাধ্যবাধকতা, সীমান্ত-অতিক্রম স্থানান্তর, Data Principal অধিকার এবং ছাড়।
বিজ্ঞপ্তি থেকে পূর্ণ প্রয়োগ পর্যন্ত ৯-মাসের রানওয়েই এখনকে সমালোচনামূলক প্রস্তুতি জানালা করে তোলে। যে সংস্থাগুলি May 2027 পর্যন্ত অপেক্ষা করে তারা ৯ মাসকে সবেমাত্র যথেষ্ট পাবে — বিশেষত ডেটা আবিষ্কার, সম্মতি পুনঃ-প্রকৌশল, ভেন্ডর পুনঃআলোচনা ও নোটিস অনুবাদের জন্য।
DPDP কীভাবে GDPR ও SPDI নিয়ম থেকে আলাদা।
যে সংস্থাগুলি ইতিমধ্যে GDPR বা SPDI নিয়মের সাথে সারিবদ্ধ, তাদের জন্য DPDP আংশিক পরিচিত এবং আংশিক নতুন। এই তুলনা কার্যকরীভাবে গুরুত্বপূর্ণ পার্থক্যগুলি তুলে ধরে।
| মানদণ্ড | DPDP আইন ও নিয়ম | EU GDPR |
|---|---|---|
| পরিধি | শুধুমাত্র ডিজিটাল ব্যক্তিগত তথ্য | সমস্ত ব্যক্তিগত তথ্য, ডিজিটাল বা অন্যথায় (কাঠামোবদ্ধ কাগজ সহ) |
| সংবেদনশীল তথ্য বিভাগ | কোনো পৃথক "সংবেদনশীল" বিভাগ নেই — সমস্ত ব্যক্তিগত তথ্য অভিন্নভাবে গণ্য | উচ্চতর বাধ্যবাধকতা সহ বিশেষ বিভাগ (স্বাস্থ্য, বায়োমেট্রিক ইত্যাদি) |
| আইনি ভিত্তি | দুটি: সম্মতি বা বদ্ধ-তালিকার বৈধ ব্যবহারের একটি (Section 7) | ছয়টি: সম্মতি, চুক্তি, আইনি বাধ্যবাধকতা, গুরুত্বপূর্ণ স্বার্থ, জনসেবা, বৈধ স্বার্থ |
| সীমান্ত-অতিক্রম স্থানান্তর | ডিফল্ট-অনুমোদিত; শুধুমাত্র সরকার কর্তৃক কালো তালিকাভুক্ত দেশের জন্য সীমাবদ্ধ | পর্যাপ্ততা সিদ্ধান্ত, SCC, BCR এবং অন্যান্য নির্ধারিত ব্যবস্থা |
| ব্রিচ বিজ্ঞপ্তি | বিলম্ব ছাড়াই; ৭২ ঘণ্টার মধ্যে বিশদ প্রতিবেদন; সমস্ত ব্রিচ রিপোর্টযোগ্য | ৭২ ঘণ্টার মধ্যে, যদি না অধিকার ও স্বাধীনতার ঝুঁকির সম্ভাবনা কম |
| সর্বোচ্চ জরিমানা | প্রতি লঙ্ঘনে ₹250 Cr (~USD 30M); লঙ্ঘন জুড়ে ক্রমবর্ধমান | €20M বা বিশ্বব্যাপী বার্ষিক টার্নওভারের 4%, যেটি বেশি |
| প্রয়োগ | শুধুমাত্র দেওয়ানি জরিমানা; কোনো ফৌজদারি নিষেধাজ্ঞা নেই | দেওয়ানি জরিমানা; কিছু সদস্য রাষ্ট্র ফৌজদারি বিধান বজায় রাখে |
| তথ্য পোর্টেবিলিটির অধিকার | বর্তমান আইনে প্রদান করা হয়নি | Article 20-এর অধীনে প্রদত্ত |
| স্বয়ংক্রিয় সিদ্ধান্তে আপত্তির অধিকার | বর্তমান আইনে প্রদান করা হয়নি | Article 22-এর অধীনে প্রদত্ত |
SPDI নিয়ম থেকে রূপান্তরিত ভারতীয় ব্যবসার জন্য, সবচেয়ে বিঘ্নকারী পরিবর্তনগুলি হল: (ক) "সংবেদনশীল ব্যক্তিগত তথ্য" থেকে অভিন্ন আচরণে স্থানান্তর, (খ) অনুমতিমূলক আইনি ভিত্তির ক্ষতি (আর কোনো "বৈধ স্বার্থ" নেই), এবং (গ) জরিমানা এক্সপোজারের নাটকীয় বৃদ্ধি — প্রকৃত ক্ষতিপূরণ থেকে শত শত কোটিতে সংবিধিবদ্ধ সীমা।