DPDP કાયદો શા માટે અસ્તિત્વમાં છે.
ભારતના મોટાભાગના ડિજિટલ યુગ માટે, વ્યક્તિગત ડેટા એક જ, વૃદ્ધ સાધન દ્વારા સંચાલિત થતો હતો: ઇન્ફર્મેશન ટેકનોલોજી કાયદો, 2000, જે 2011 ના SPDI નિયમો દ્વારા પૂરક હતો — સ્માર્ટફોન, સોશિયલ પ્લેટફોર્મ, ફિનટેક એપ્સ અને ક્લાઉડ કમ્પ્યુટિંગે વ્યક્તિગત ડેટાને લગભગ દરેક વ્યવસાયનો સંચાલન આધાર બનાવ્યો તે પહેલાં ડિઝાઇન કરેલ શાસન.
વળાંક બિંદુ ઓગસ્ટ 2017 હતું. સર્વોચ્ચ અદાલતની નવ-ન્યાયાધીશ બંધારણીય પીઠે, જસ્ટિસ K.S. પુટ્ટાસ્વામી (નિવૃત્ત) વિ. ભારત સંઘ માં, સર્વસંમતિથી ઠરાવ્યું કે ગોપનીયતાનો અધિકાર કલમ 21 દ્વારા સંરક્ષિત મૂળભૂત અધિકાર છે. તેણે વ્યાપક ડેટા સંરક્ષણ કાયદો ઘડવાની રાજ્ય પર બંધારણીય જવાબદારી ઊભી કરી.
જે અનુસર્યું તે છ-વર્ષની યાત્રા હતી. જસ્ટિસ B.N. શ્રીકૃષ્ણ સમિતિએ 2018 માં ડ્રાફ્ટ બિલ આપ્યું; 2019 અને 2022 માં પુનરાવર્તનો અનુસર્યા. વર્તમાન કાયદો — સંક્ષિપ્ત, સરળ અને પુનઃનામકરણ — 3 ઓગસ્ટ 2023 ના રોજ લોકસભામાં રજૂ થયો અને 11 ઓગસ્ટ 2023 ના રોજ રાષ્ટ્રપતિની મંજૂરી મળી. અંતિમ DPDP નિયમો, 2025 MeitY દ્વારા 13 નવેમ્બર 2025 ના રોજ ગેઝેટ સૂચના G.S.R. 846(E) દ્વારા સૂચિત થયા. તેની સાથે, ભારત પાસે આખરે સંચાલન ડેટા સંરક્ષણ શાસન છે.
કાયદો બે વધુ બાબતોમાં અસામાન્ય છે. તે ભારતીય સંસદનો પ્રથમ કાયદો છે જે મૂળભૂત રીતે "she" અને "her" સર્વનામોનો ઉપયોગ કરે છે, અને તે MeitY જેને SARAL ડિઝાઇન કહે છે તેને અનુસરે છે — સરળ, સુલભ, તર્કસંગત અને કાર્યક્ષમ — સમગ્ર વૈધાનિક લખાણમાં સાદી ભાષાનો ઉપયોગ કરીને.
કાયદો શું આવરી લે છે — અને શું નહીં.
DPDP કાયદો ડિજિટલ વ્યક્તિગત ડેટાની પ્રક્રિયાને લાગુ પડે છે. તે ઇરાદાપૂર્વક સંકુચિત વાક્ય છે, અને દરેક શબ્દ મહત્વનો છે.
વ્યક્તિગત ડેટા, વ્યાપક રીતે વ્યાખ્યાયિત
કોઈ વ્યક્તિ વિશેનો કોઈપણ ડેટા જે આવા ડેટા દ્વારા અથવા તેના સંબંધમાં ઓળખી શકાય (Section 2(t)). GDPR થી વિપરીત, કાયદો કોઈ અલગ "સંવેદનશીલ વ્યક્તિગત ડેટા" શ્રેણી બનાવતો નથી — તમામ વ્યક્તિગત ડેટા એકસમાન ગણાય છે.
"ડિજિટલ" એ મુખ્ય લાયકાત છે
ફક્ત ડિજિટલ સ્વરૂપમાં વ્યક્તિગત ડેટા, અથવા પછીથી ડિજિટાઇઝ કરેલ બિન-ડિજિટલ ડેટાને લાગુ પડે છે (Section 3(a)). કાગળ પર રહેતા કાગળ રેકોર્ડ તેના વ્યાપની બહાર આવે છે.
તે ક્યાં લાગુ પડે છે (અને કોને)
પ્રાદેશિક અને બહાર-પ્રાદેશિક પહોંચ: ભારતની અંદર પ્રક્રિયા, અને ભારત બહાર જો ભારતમાં ડેટા પ્રિન્સિપાલ્સને માલ અથવા સેવાઓ ઓફર કરવા સાથે જોડાયેલ હોય (Section 3(b)). ભારતીય વપરાશકર્તાઓ સાથે વિદેશી SaaS વ્યાપમાં છે.
કાયદાની બહાર શું છે
વ્યક્તિગત/ઘરેલુ ઉપયોગ; પ્રિન્સિપાલ દ્વારા અથવા કાનૂની જવાબદારી હેઠળ જાહેરમાં ઉપલબ્ધ કરાવેલ ડેટા; અને કેટલીક સંશોધન, આર્કાઇવિંગ અને આંકડાકીય પ્રક્રિયા (Section 3(c)).
સાત SARAL સિદ્ધાંતો.
કાયદા અને નિયમોની દરેક સંચાલન જોગવાઈ સાત પાયાના સિદ્ધાંતોમાં પાછી જાય છે — MeitY ની SARAL ડિઝાઇનનો પાયો. આ સાતનું સન્માન કરો અને બાકીનું અનુસરે છે.
સંમતિ અને પારદર્શિતા
વ્યક્તિગત ડેટાની પ્રક્રિયા કાયદેસર રીતે થાય છે, જેમાં ડેટા પ્રિન્સિપાલને શું એકત્રિત થાય છે અને શા માટે તે વિશે સ્પષ્ટપણે જાણ કરવામાં આવે છે.
હેતુ મર્યાદા
ડેટા ફક્ત તે ચોક્કસ હેતુ માટે એકત્રિત અને વપરાય છે જેના માટે સંમતિ મેળવવામાં આવી હતી અથવા જે કાયદો પરવાનગી આપે છે.
ડેટા ન્યૂનતમકરણ
ફક્ત નિર્દિષ્ટ હેતુ માટે જરૂરી વ્યક્તિગત ડેટા એકત્રિત થાય છે — વધુ કંઈ નહીં, ભલે તે ગમે તેટલો ઉપયોગી હોય.
ચોકસાઈ
વ્યક્તિગત ડેટા સચોટ, સંપૂર્ણ, સુસંગત અને અદ્યતન છે તેની ખાતરી કરવા વાજબી પગલાં લેવામાં આવે છે.
સંગ્રહ મર્યાદા
ડેટા ફક્ત નિર્દિષ્ટ હેતુ માટે જરૂરી હોય ત્યાં સુધી જ જાળવવામાં આવે છે; એકવાર તે હેતુ પૂરો થાય, તેને ભૂંસવો જ જોઈએ.
સુરક્ષા પગલાં
ભંગ અટકાવવા અને ડેટા અખંડિતતાનું રક્ષણ કરવા વાજબી તકનીકી અને સંગઠનાત્મક પગલાં તૈનાત કરવામાં આવે છે.
જવાબદારી
ડેટા ફિડ્યુશરીઓ તેમના અનુપાલન માટે જવાબદાર છે — દસ્તાવેજીકરણ, ઓડિટ, અને જ્યાં લાગુ પડે ત્યાં દંડ દ્વારા.
આ ફક્ત આકાંક્ષી નથી — તે સીધા અમલપાત્ર જવાબદારીઓ પર મેપ થાય છે: વિભાગ 6 માં સંમતિ, વિભાગ 7 માં હેતુ મર્યાદા, વિભાગ 8(5) માં સુરક્ષા પગલાં, અને તેમ આગળ. તેમને તમારા અનુપાલન હોકાયંત્ર તરીકે ગણો.
કોણ કોણ છે: મુખ્ય કલાકારો.
માળખું ભૂમિકાઓનું શબ્દભંડોળ રજૂ કરે છે જે તમે સમગ્ર કાયદો, નિયમો અને દરેક સંચાલન દસ્તાવેજમાં મળશો. કેટલાક GDPR માંથી ઉધાર લે છે; અન્ય વિશિષ્ટ રીતે ભારતીય છે.
ડેટા પ્રિન્સિપાલ
કુદરતી વ્યક્તિ જેની સાથે વ્યક્તિગત ડેટા સંબંધિત છે. સગીરો માટે, આમાં તેમના માતાપિતા અથવા કાયદેસર વાલીનો સમાવેશ થાય છે; વિકલાંગ વ્યક્તિઓ માટે, તેમના કાયદેસર વાલી.
ડેટા ફિડ્યુશરી
કોઈપણ વ્યક્તિ જે એકલા અથવા સંયુક્ત રીતે વ્યક્તિગત ડેટાની પ્રક્રિયાનો હેતુ અને માધ્યમ નક્કી કરે છે. GDPR ના "નિયંત્રક" ને સમકક્ષ. પ્રાથમિક અનુપાલન જવાબદારી વહન કરે છે.
ડેટા પ્રોસેસર
કોઈપણ વ્યક્તિ જે ડેટા ફિડ્યુશરી વતી વ્યક્તિગત ડેટાની પ્રક્રિયા કરે છે. DPBI દ્વારા સીધો દંડ કરી શકાતો નથી — પ્રોસેસર નિષ્ફળતાઓ માટે ફિડ્યુશરી જવાબદાર રહે છે.
નોંધપાત્ર ડેટા ફિડ્યુશરી
કેન્દ્ર સરકાર દ્વારા વોલ્યુમ, સંવેદનશીલતા, પ્રિન્સિપાલ્સ માટે જોખમ, સાર્વભૌમત્વ, ચૂંટણી લોકશાહી અથવા ઉભરતી ટેકનોલોજીના ઉપયોગના આધારે સૂચિત ફિડ્યુશરી અથવા વર્ગ.
સંમતિ મેનેજર
એક નોંધાયેલ સંસ્થા જે ડેટા પ્રિન્સિપાલ્સને એક જ આંતરકાર્યક્ષમ પ્લેટફોર્મ દ્વારા સંમતિ આપવા, સંચાલિત કરવા, સમીક્ષા કરવા અને પાછી ખેંચવામાં મદદ કરે છે. ભારતમાં સંગઠિત હોવી જોઈએ.
ડેટા સંરક્ષણ બોર્ડ ઓફ ઇન્ડિયા
ન્યાયિક સંસ્થા જે કાયદો લાગુ કરે છે. ઓનલાઇન ફરિયાદ દાખલ કરવા સાથે સંપૂર્ણ ડિજિટલ સંસ્થા તરીકે કાર્ય કરે છે. અપીલ 60 દિવસની અંદર TDSAT પાસે થાય છે.
ડેટાની કાયદેસર પ્રક્રિયાની બે રીતો.
તેના છ કાયદેસર આધારો સાથે GDPR થી વિપરીત, DPDP કાયદો ફક્ત બે આધારો ઓળખે છે: સંમતિ, અથવા વિભાગ 7 માં બંધ-યાદી કાયદેસર ઉપયોગોમાંથી એક. પાછા પડવા માટે કોઈ વ્યાપક "કાયદેસર હિતો" આધાર નથી.
આધાર 1: સંમતિ
સંમતિ વ્યાવસાયિક પ્રક્રિયા માટે પ્રમુખ માર્ગ છે. વિભાગ 6 હેઠળ, સંમતિ મુક્ત, ચોક્કસ, જાણકાર, બિનશરતી અને અસ્પષ્ટ ન હોય તેવી હોવી જોઈએ, સ્પષ્ટ સકારાત્મક ક્રિયા દ્વારા સૂચિત — અને જેમ આપી હતી તે જ સરળતા સાથે કોઈપણ સમયે પાછી ખેંચી શકાય તેવી. દરેક વિનંતી સાથે વિભાગ 5 સૂચના હોવી જોઈએ જે ડેટા, હેતુ, ઉપાડ અને અધિકારો પદ્ધતિ, અને DPBI નો માર્ગ વર્ણવે છે — અંગ્રેજી અને 22 આઠમા અનુસૂચિ ભાષાઓમાં ઉપલબ્ધ.
આધાર 2: કેટલાક કાયદેસર ઉપયોગો
વિભાગ 7 કાયદેસર ઉપયોગોની બંધ યાદી નક્કી કરે છે જ્યાં સંમતિ વિના પ્રક્રિયા આગળ વધી શકે. સૌથી સામાન્ય રીતે ઉપયોગમાં લેવાતા:
ડેટા પ્રિન્સિપાલ દ્વારા સ્વૈચ્છિક જોગવાઈ
Section 7(a)જ્યાં પ્રિન્સિપાલ સ્વૈચ્છિક રીતે તેનો ડેટા આપે છે અને નિર્દિષ્ટ હેતુ માટે તેના ઉપયોગ સામે અસંમતિ સૂચવી નથી.
રાજ્ય કાર્યો અને લાભ વિતરણ
Section 7(b)રાજ્ય દ્વારા સબસિડી, લાભો, સેવાઓ, પ્રમાણપત્રો, લાઇસન્સ અથવા પરમિટની જોગવાઈ.
કાયદો અથવા ન્યાયિક આદેશનું અનુપાલન
Section 7(c)-(d)જ્યાં અમલમાં હોય તેવા કોઈપણ ચુકાદા, હુકમનામા અથવા કાયદાનું અનુપાલન કરવા માટે પ્રક્રિયા જરૂરી છે.
તબીબી કટોકટીઓ અને રોગચાળા
Section 7(e)-(f)તબીબી કટોકટીઓ, રોગચાળા, ફાટી નીકળવા અથવા જાહેર આરોગ્ય માટેના જોખમોનો પ્રતિસાદ આપવા માટે.
રોજગાર-સંબંધિત પ્રક્રિયા
Section 7(i)રોજગાર માટે યોગ્યતા નક્કી કરવા, કર્મચારીઓને સેવાઓ અથવા લાભો પ્રદાન કરવા, અથવા કાર્યસ્થળે સલામતી માટે.
ડેટા પ્રિન્સિપાલના અધિકારો.
પ્રકરણ III દરેક ડેટા પ્રિન્સિપાલને ચાર મૂળભૂત અધિકારો આપે છે, જે તેના ડેટાની પ્રક્રિયા કરતા કોઈપણ ફિડ્યુશરી સામે વાપરી શકાય. નિયમો પ્રાપ્તિના નેવું દિવસની અંદર પ્રતિસાદ જરૂરી બનાવે છે.
માહિતી ઍક્સેસ કરવાનો અધિકાર
પ્રક્રિયા થઈ રહેલા વ્યક્તિગત ડેટાનો સારાંશ, પ્રક્રિયા પ્રવૃત્તિઓ, અને જેમની સાથે તે શેર કરવામાં આવ્યો છે તે અન્ય ફિડ્યુશરીઓની ઓળખ.
સુધારણા અને ભૂંસવાનો અધિકાર
અચોક્કસ અથવા ભ્રામક ડેટાની સુધારણા, અપૂર્ણ ડેટાની પૂર્ણતા, જૂના ડેટાનું અપડેટ, અને હવે જરૂરી ન હોય તેવા ડેટાનું ભૂંસવું.
ફરિયાદ નિવારણનો અધિકાર
પ્રથમ ફિડ્યુશરીના ફરિયાદ અધિકારીનો સંપર્ક કરવો; તે પદ્ધતિ સમાપ્ત કર્યા પછી જ DPBI ને વૃદ્ધિ કરવી.
નામાંકિત કરવાનો અધિકાર
મૃત્યુ અથવા અસમર્થતાના કિસ્સામાં તેના વતી આ અધિકારો વાપરવા માટે અન્ય વ્યક્તિની નિમણૂક કરવી.
કાયદો ડેટા પ્રિન્સિપાલ્સ પર ફરજો પણ લાદે છે — ખોટી અથવા વ્યર્થ ફરિયાદો દાખલ ન કરવી, ઢોંગ ન કરવો, ભૌતિક માહિતી ન છુપાવવી. ભંગ ₹10,000 સુધીનો દંડ આકર્ષી શકે છે (Section 15).
ડેટા ફિડ્યુશરીની જવાબદારીઓ.
વિભાગ 8, કાર્યરત નિયમો સાથે વાંચેલ, દરેક ફિડ્યુશરીએ પાળવી જોઈએ તે મુખ્ય જવાબદારીઓ નક્કી કરે છે — જવાબદારીઓ જેની આસપાસ અનુપાલન કાર્યક્રમો બનાવવામાં આવે છે.
પ્રક્રિયા પહેલાં સૂચના
સંગ્રહ સમયે અથવા પહેલાં સાદી ભાષામાં સ્પષ્ટ, વસ્તુવાર સૂચના — અંગ્રેજી અને 22 અનુસૂચિત ભાષાઓમાં.
માન્ય સંમતિ અને કાયદેસર હેતુ
ફક્ત સંમતિ પર અથવા વિભાગ 7 કાયદેસર ઉપયોગ હેઠળ પ્રક્રિયા કરો; સંમતિ જેમ આપી હતી તેમ સહેલાઈથી ઉપાડનું સન્માન કરો.
ચોકસાઈ અને પૂર્ણતા
પ્રિન્સિપાલને અસર કરતો નિર્ણય લેવા માટે વપરાયેલ વ્યક્તિગત ડેટા સચોટ અને સંપૂર્ણ છે તેની ખાતરી કરવા વાજબી પ્રયાસ કરો.
વાજબી સુરક્ષા પગલાં
ભંગ અટકાવવા યોગ્ય તકનીકી અને સંગઠનાત્મક પગલાં અમલમાં મૂકો — એન્ક્રિપ્શન, ઍક્સેસ નિયંત્રણ, દેખરેખ અને લોગ સહિત.
ભંગ સૂચના
વિલંબ વિના DPBI ને જાણ કરો; 72 કલાકની અંદર વિગતવાર અહેવાલ પ્રદાન કરો; અસરગ્રસ્ત પ્રિન્સિપાલ્સને સાદી ભાષામાં જાણ કરો.
સંગ્રહ મર્યાદા અને ભૂંસવું
જ્યારે સંમતિ પાછી ખેંચાય અથવા હેતુ પૂરો ન થાય ત્યારે વ્યક્તિગત ડેટા ભૂંસો — ઈકોમર્સ, સોશિયલ મીડિયા અને ઓનલાઇન ગેમિંગ માટે ત્રણ-વર્ષ મૂળભૂત સાથે.
બાળકોના ડેટા સંરક્ષણ
18 વર્ષથી નાના કોઈપણ વ્યક્તિના ડેટાની પ્રક્રિયા પહેલાં ચકાસણીપાત્ર માતાપિતાની સંમતિ; કોઈ ટ્રેકિંગ, વર્તણૂક દેખરેખ અથવા લક્ષિત જાહેરાત નહીં.
ફરિયાદ નિવારણ પદ્ધતિ
વ્યવસાય સંપર્ક માહિતી પ્રકાશિત કરો અને 90 દિવસની અંદર પ્રતિસાદ સાથે અસરકારક ફરિયાદ નિવારણ પદ્ધતિ પ્રદાન કરો.
SDF વધારાની જવાબદારીઓ
સૂચિત SDFs માટે: ભારતમાં આધારિત DPO નિયુક્ત કરો, સ્વતંત્ર ડેટા ઓડિટર જોડો, અને વાર્ષિક DPIA + ઓડિટ કરો.
એક નજરમાં દંડ.
DPDP કાયદો સંપૂર્ણપણે નાગરિક દંડ શાસન સ્થાપે છે — કોઈ ફોજદારી પ્રતિબંધ નહીં. વિભાગ 33, અનુસૂચિ સાથે વાંચેલ, DPBI ને પ્રત્યેક ઉલ્લંઘન દીઠ નિર્દિષ્ટ ટોચ મર્યાદા સુધી દંડ લાદવાની સત્તા આપે છે.
DPBI ના આદેશો 60 દિવસની અંદર TDSAT પાસે અપીલ કરી શકાય છે, સર્વોચ્ચ અદાલતમાં વધુ અપીલ સાથે. મહત્વપૂર્ણ રીતે, ડેટા પ્રોસેસરોને સીધો દંડ કરી શકાતો નથી — પ્રોસેસર નિષ્ફળતાઓ માટે ફિડ્યુશરી જવાબદાર રહે છે, જે વેન્ડર શાસનને એક મહત્વપૂર્ણ અનુપાલન ડોમેન બનાવે છે.
તબક્કાવાર અમલીકરણ સમયરેખા.
કાયદો 2023 માં પસાર થયો અને નિયમો નવેમ્બર 2025 માં સૂચિત થયા હોવા છતાં, મૂળભૂત જવાબદારીઓ ત્રણ તબક્કામાં ચાલુ થાય છે. તમે કયા તબક્કામાં છો તે જાણવું કાનૂની એક્સપોઝર અને કાર્યક્રમ આયોજન બંને માટે આવશ્યક છે.
DPDP કાયદાને રાષ્ટ્રપતિની મંજૂરી મળી
સંસદ DPDP બિલ, 2023 પસાર કરે છે; રાષ્ટ્રપતિ મંજૂરી આપે છે. કાયદો પુસ્તકોમાં અસ્તિત્વમાં છે પરંતુ નિયમો વિના તેની કોઈ સંચાલન શક્તિ નથી.
ડ્રાફ્ટ DPDP નિયમો જાહેર પરામર્શ માટે બહાર પાડ્યા
MeitY ડ્રાફ્ટ નિયમો પ્રકાશિત કરે છે અને હિતધારક ઇનપુટ આમંત્રિત કરે છે. સ્ટાર્ટઅપ, એન્ટરપ્રાઇઝ, નાગરિક સમાજ અને નાગરિકો પાસેથી 6,915 સબમિશન પ્રાપ્ત થાય છે.
DPDP નિયમો, 2025 સૂચિત · તબક્કો 1 અમલમાં
અંતિમ નિયમો G.S.R. 846(E) દ્વારા સૂચિત. તબક્કો 1 પ્રક્રિયાગત જોગવાઈઓ અમલમાં લાવે છે: વ્યાખ્યાઓ, DPBI ની સ્થાપના, અને નાગરિક અદાલત અધિકારક્ષેત્ર પર પ્રતિબંધ.
સંમતિ મેનેજર જોગવાઈઓ અમલમાં
DPBI સાથે સંમતિ મેનેજરોની નોંધણી, તેમની જવાબદારીઓ, અને નોંધણી શરતોના ભંગની તપાસ અને દંડ કરવાની બોર્ડની સત્તાઓ અસરકારક બને છે.
મૂળભૂત જવાબદારીઓ સંપૂર્ણ અમલમાં
તમામ બાકીની જોગવાઈઓ સક્રિય થાય છે: સૂચના અને સંમતિ, પ્રક્રિયા આધારો, સુરક્ષા પગલાં, ભંગ સૂચના, બાળકોનો ડેટા, SDF જવાબદારીઓ, સીમા-પાર ટ્રાન્સફર, ડેટા પ્રિન્સિપાલ અધિકારો, અને મુક્તિઓ.
સૂચનાથી સંપૂર્ણ અમલીકરણ સુધીનો 9-મહિનાનો રનવે એ છે જે હમણાંને મહત્વપૂર્ણ તૈયારી બારી બનાવે છે. મે 2027 સુધી રાહ જોતી સંસ્થાઓને 9 મહિના ભાગ્યે જ પૂરતા લાગશે — ખાસ કરીને ડેટા શોધ, સંમતિ પુનઃ-એન્જિનિયરિંગ, વેન્ડર પુનઃવાટાઘાટ અને સૂચના અનુવાદ માટે.
DPDP GDPR અને SPDI નિયમોથી કેવી રીતે અલગ છે.
પહેલેથી GDPR અથવા SPDI નિયમો સાથે સંરેખિત સંસ્થાઓ માટે, DPDP અંશતઃ પરિચિત અને અંશતઃ નવીન છે. આ સરખામણી સંચાલન રીતે મહત્વના તફાવતો ઉજાગર કરે છે.
| માપદંડ | DPDP કાયદો અને નિયમો | EU GDPR |
|---|---|---|
| વ્યાપ | ફક્ત ડિજિટલ વ્યક્તિગત ડેટા | તમામ વ્યક્તિગત ડેટા, ડિજિટલ કે અન્યથા (સંરચિત કાગળ સહિત) |
| સંવેદનશીલ ડેટા શ્રેણી | કોઈ અલગ "સંવેદનશીલ" શ્રેણી નહીં — તમામ વ્યક્તિગત ડેટા એકસમાન ગણાય છે | વધેલી જવાબદારીઓ સાથે વિશેષ શ્રેણીઓ (આરોગ્ય, બાયોમેટ્રિક, વગેરે) |
| કાયદેસર આધારો | બે: સંમતિ અથવા બંધ-યાદી કાયદેસર ઉપયોગોમાંથી એક (વિભાગ 7) | છ: સંમતિ, કરાર, કાનૂની જવાબદારી, મહત્વપૂર્ણ હિતો, જાહેર કાર્ય, કાયદેસર હિતો |
| સીમા-પાર ટ્રાન્સફર | મૂળભૂત-પરવાનગી; ફક્ત સરકાર દ્વારા બ્લેકલિસ્ટ કરેલા દેશો માટે પ્રતિબંધિત | પર્યાપ્તતા નિર્ણયો, SCCs, BCRs અને અન્ય નિર્ધારિત પદ્ધતિઓ |
| ભંગ સૂચના | વિલંબ વિના; 72 કલાકની અંદર વિગતવાર અહેવાલ; તમામ ભંગ જાણ કરવાપાત્ર | 72 કલાકની અંદર સિવાય કે અધિકારો અને સ્વતંત્રતાઓ માટે જોખમ થવાની શક્યતા ન હોય |
| મહત્તમ દંડ | પ્રત્યેક ઉલ્લંઘન દીઠ ₹250 કરોડ (~USD 30M); ઉલ્લંઘનોમાં સંચિત | €20M અથવા વૈશ્વિક વાર્ષિક ટર્નઓવરના 4%, જે વધુ હોય તે |
| અમલીકરણ | ફક્ત નાગરિક દંડ; કોઈ ફોજદારી પ્રતિબંધ નહીં | નાગરિક દંડ; કેટલાક સભ્ય રાજ્યો ફોજદારી જોગવાઈઓ જાળવે છે |
| ડેટા પોર્ટેબિલિટીનો અધિકાર | વર્તમાન કાયદામાં આપવામાં આવ્યો નથી | કલમ 20 હેઠળ આપવામાં આવ્યો |
| સ્વયંસંચાલિત નિર્ણયો સામે વાંધો ઉઠાવવાનો અધિકાર | વર્તમાન કાયદામાં આપવામાં આવ્યો નથી | કલમ 22 હેઠળ આપવામાં આવ્યો |
SPDI નિયમોમાંથી સંક્રમણ કરતા ભારતીય વ્યવસાયો માટે, સૌથી વિક્ષેપકારક ફેરફારો છે: (a) "સંવેદનશીલ વ્યક્તિગત ડેટા" થી એકસમાન સારવાર તરફ ખસવું, (b) અનુમતિપાત્ર કાયદેસર આધારોની ખોટ (હવે કોઈ "કાયદેસર હિતો" નહીં), અને (c) દંડ એક્સપોઝરમાં નાટકીય વૃદ્ધિ — વાસ્તવિક નુકસાનની ભરપાઈથી સેંકડો કરોડમાં વૈધાનિક ટોચ મર્યાદા સુધી.