Skip to main content
DPDP Act 2023 Explained: Rules, Obligations, Penalties — page loaded
DPDP 101

DPDP કાયદો અને નિયમો સમજવું — સાદી ભાષામાં.

ભારતના ડિજિટલ પર્સનલ ડેટા પ્રોટેક્શન કાયદો, 2023 અને DPDP નિયમો, 2025 નો પ્રેક્ટિશનર-ગ્રેડ વૉકથ્રૂ — જે લોકોએ તેમને ખરેખર અમલમાં મૂકવા પડે છે તેમના માટે લખાયેલ.

વાંચન સમય
22 મિનિટ
છેલ્લે અપડેટ કરેલ
04 મે 2026
સત્તા
ગેઝેટ G.S.R. 846(E)
પ્રેક્ષકો
કાનૂની · સુરક્ષા · પ્રોડક્ટ · બોર્ડ
વિભાગ 01

DPDP કાયદો શા માટે અસ્તિત્વમાં છે.

ભારતના મોટાભાગના ડિજિટલ યુગ માટે, વ્યક્તિગત ડેટા એક જ, વૃદ્ધ સાધન દ્વારા સંચાલિત થતો હતો: ઇન્ફર્મેશન ટેકનોલોજી કાયદો, 2000, જે 2011 ના SPDI નિયમો દ્વારા પૂરક હતો — સ્માર્ટફોન, સોશિયલ પ્લેટફોર્મ, ફિનટેક એપ્સ અને ક્લાઉડ કમ્પ્યુટિંગે વ્યક્તિગત ડેટાને લગભગ દરેક વ્યવસાયનો સંચાલન આધાર બનાવ્યો તે પહેલાં ડિઝાઇન કરેલ શાસન.

વળાંક બિંદુ ઓગસ્ટ 2017 હતું. સર્વોચ્ચ અદાલતની નવ-ન્યાયાધીશ બંધારણીય પીઠે, જસ્ટિસ K.S. પુટ્ટાસ્વામી (નિવૃત્ત) વિ. ભારત સંઘ માં, સર્વસંમતિથી ઠરાવ્યું કે ગોપનીયતાનો અધિકાર કલમ 21 દ્વારા સંરક્ષિત મૂળભૂત અધિકાર છે. તેણે વ્યાપક ડેટા સંરક્ષણ કાયદો ઘડવાની રાજ્ય પર બંધારણીય જવાબદારી ઊભી કરી.

જે અનુસર્યું તે છ-વર્ષની યાત્રા હતી. જસ્ટિસ B.N. શ્રીકૃષ્ણ સમિતિએ 2018 માં ડ્રાફ્ટ બિલ આપ્યું; 2019 અને 2022 માં પુનરાવર્તનો અનુસર્યા. વર્તમાન કાયદો — સંક્ષિપ્ત, સરળ અને પુનઃનામકરણ — 3 ઓગસ્ટ 2023 ના રોજ લોકસભામાં રજૂ થયો અને 11 ઓગસ્ટ 2023 ના રોજ રાષ્ટ્રપતિની મંજૂરી મળી. અંતિમ DPDP નિયમો, 2025 MeitY દ્વારા 13 નવેમ્બર 2025 ના રોજ ગેઝેટ સૂચના G.S.R. 846(E) દ્વારા સૂચિત થયા. તેની સાથે, ભારત પાસે આખરે સંચાલન ડેટા સંરક્ષણ શાસન છે.

લાંબું શીર્ષક — DPDP કાયદો, 2023
"ડિજિટલ વ્યક્તિગત ડેટાની પ્રક્રિયા એવી રીતે કરવા માટેનો કાયદો કે જે વ્યક્તિઓના તેમના વ્યક્તિગત ડેટાની સુરક્ષા કરવાના અધિકાર અને આવા વ્યક્તિગત ડેટાની કાયદેસર હેતુઓ માટે પ્રક્રિયા કરવાની જરૂરિયાત — બંનેને માન્યતા આપે…"

કાયદો બે વધુ બાબતોમાં અસામાન્ય છે. તે ભારતીય સંસદનો પ્રથમ કાયદો છે જે મૂળભૂત રીતે "she" અને "her" સર્વનામોનો ઉપયોગ કરે છે, અને તે MeitY જેને SARAL ડિઝાઇન કહે છે તેને અનુસરે છે — સરળ, સુલભ, તર્કસંગત અને કાર્યક્ષમ — સમગ્ર વૈધાનિક લખાણમાં સાદી ભાષાનો ઉપયોગ કરીને.

વિભાગ 02

કાયદો શું આવરી લે છે — અને શું નહીં.

DPDP કાયદો ડિજિટલ વ્યક્તિગત ડેટાની પ્રક્રિયાને લાગુ પડે છે. તે ઇરાદાપૂર્વક સંકુચિત વાક્ય છે, અને દરેક શબ્દ મહત્વનો છે.

વ્યક્તિગત ડેટા, વ્યાપક રીતે વ્યાખ્યાયિત

કોઈ વ્યક્તિ વિશેનો કોઈપણ ડેટા જે આવા ડેટા દ્વારા અથવા તેના સંબંધમાં ઓળખી શકાય (Section 2(t)). GDPR થી વિપરીત, કાયદો કોઈ અલગ "સંવેદનશીલ વ્યક્તિગત ડેટા" શ્રેણી બનાવતો નથી — તમામ વ્યક્તિગત ડેટા એકસમાન ગણાય છે.

"ડિજિટલ" એ મુખ્ય લાયકાત છે

ફક્ત ડિજિટલ સ્વરૂપમાં વ્યક્તિગત ડેટા, અથવા પછીથી ડિજિટાઇઝ કરેલ બિન-ડિજિટલ ડેટાને લાગુ પડે છે (Section 3(a)). કાગળ પર રહેતા કાગળ રેકોર્ડ તેના વ્યાપની બહાર આવે છે.

તે ક્યાં લાગુ પડે છે (અને કોને)

પ્રાદેશિક અને બહાર-પ્રાદેશિક પહોંચ: ભારતની અંદર પ્રક્રિયા, અને ભારત બહાર જો ભારતમાં ડેટા પ્રિન્સિપાલ્સને માલ અથવા સેવાઓ ઓફર કરવા સાથે જોડાયેલ હોય (Section 3(b)). ભારતીય વપરાશકર્તાઓ સાથે વિદેશી SaaS વ્યાપમાં છે.

કાયદાની બહાર શું છે

વ્યક્તિગત/ઘરેલુ ઉપયોગ; પ્રિન્સિપાલ દ્વારા અથવા કાનૂની જવાબદારી હેઠળ જાહેરમાં ઉપલબ્ધ કરાવેલ ડેટા; અને કેટલીક સંશોધન, આર્કાઇવિંગ અને આંકડાકીય પ્રક્રિયા (Section 3(c)).

વ્યવહારુ વ્યાપ પરીક્ષણ
જો તમારી સંસ્થા ભારતમાં કોઈપણ વ્યક્તિનો કોઈપણ ડિજિટલ વ્યક્તિગત ડેટા એકત્રિત કરે અથવા પ્રક્રિયા કરે — પછી ભલે તમે મુંબઈ, બેંગલુરુ, San Francisco કે Singapore માં હો — તો DPDP કાયદો લાગુ પડે છે. પાયાની લાગુ પડવા માટે કર્મચારી, આવક કે ડેટા-જથ્થાની કોઈ મર્યાદા નથી.
વિભાગ 03

સાત SARAL સિદ્ધાંતો.

કાયદા અને નિયમોની દરેક સંચાલન જોગવાઈ સાત પાયાના સિદ્ધાંતોમાં પાછી જાય છે — MeitY ની SARAL ડિઝાઇનનો પાયો. આ સાતનું સન્માન કરો અને બાકીનું અનુસરે છે.

01

સંમતિ અને પારદર્શિતા

વ્યક્તિગત ડેટાની પ્રક્રિયા કાયદેસર રીતે થાય છે, જેમાં ડેટા પ્રિન્સિપાલને શું એકત્રિત થાય છે અને શા માટે તે વિશે સ્પષ્ટપણે જાણ કરવામાં આવે છે.

02

હેતુ મર્યાદા

ડેટા ફક્ત તે ચોક્કસ હેતુ માટે એકત્રિત અને વપરાય છે જેના માટે સંમતિ મેળવવામાં આવી હતી અથવા જે કાયદો પરવાનગી આપે છે.

03

ડેટા ન્યૂનતમકરણ

ફક્ત નિર્દિષ્ટ હેતુ માટે જરૂરી વ્યક્તિગત ડેટા એકત્રિત થાય છે — વધુ કંઈ નહીં, ભલે તે ગમે તેટલો ઉપયોગી હોય.

04

ચોકસાઈ

વ્યક્તિગત ડેટા સચોટ, સંપૂર્ણ, સુસંગત અને અદ્યતન છે તેની ખાતરી કરવા વાજબી પગલાં લેવામાં આવે છે.

05

સંગ્રહ મર્યાદા

ડેટા ફક્ત નિર્દિષ્ટ હેતુ માટે જરૂરી હોય ત્યાં સુધી જ જાળવવામાં આવે છે; એકવાર તે હેતુ પૂરો થાય, તેને ભૂંસવો જ જોઈએ.

06

સુરક્ષા પગલાં

ભંગ અટકાવવા અને ડેટા અખંડિતતાનું રક્ષણ કરવા વાજબી તકનીકી અને સંગઠનાત્મક પગલાં તૈનાત કરવામાં આવે છે.

07

જવાબદારી

ડેટા ફિડ્યુશરીઓ તેમના અનુપાલન માટે જવાબદાર છે — દસ્તાવેજીકરણ, ઓડિટ, અને જ્યાં લાગુ પડે ત્યાં દંડ દ્વારા.

આ ફક્ત આકાંક્ષી નથી — તે સીધા અમલપાત્ર જવાબદારીઓ પર મેપ થાય છે: વિભાગ 6 માં સંમતિ, વિભાગ 7 માં હેતુ મર્યાદા, વિભાગ 8(5) માં સુરક્ષા પગલાં, અને તેમ આગળ. તેમને તમારા અનુપાલન હોકાયંત્ર તરીકે ગણો.

વિભાગ 04

કોણ કોણ છે: મુખ્ય કલાકારો.

માળખું ભૂમિકાઓનું શબ્દભંડોળ રજૂ કરે છે જે તમે સમગ્ર કાયદો, નિયમો અને દરેક સંચાલન દસ્તાવેજમાં મળશો. કેટલાક GDPR માંથી ઉધાર લે છે; અન્ય વિશિષ્ટ રીતે ભારતીય છે.

વ્યક્તિSection 2(j)

ડેટા પ્રિન્સિપાલ

કુદરતી વ્યક્તિ જેની સાથે વ્યક્તિગત ડેટા સંબંધિત છે. સગીરો માટે, આમાં તેમના માતાપિતા અથવા કાયદેસર વાલીનો સમાવેશ થાય છે; વિકલાંગ વ્યક્તિઓ માટે, તેમના કાયદેસર વાલી.

નિયંત્રકSection 2(i)

ડેટા ફિડ્યુશરી

કોઈપણ વ્યક્તિ જે એકલા અથવા સંયુક્ત રીતે વ્યક્તિગત ડેટાની પ્રક્રિયાનો હેતુ અને માધ્યમ નક્કી કરે છે. GDPR ના "નિયંત્રક" ને સમકક્ષ. પ્રાથમિક અનુપાલન જવાબદારી વહન કરે છે.

પ્રોસેસરSection 2(k)

ડેટા પ્રોસેસર

કોઈપણ વ્યક્તિ જે ડેટા ફિડ્યુશરી વતી વ્યક્તિગત ડેટાની પ્રક્રિયા કરે છે. DPBI દ્વારા સીધો દંડ કરી શકાતો નથી — પ્રોસેસર નિષ્ફળતાઓ માટે ફિડ્યુશરી જવાબદાર રહે છે.

ઉચ્ચ-જોખમ ફિડ્યુશરીSection 10 · Rule 13

નોંધપાત્ર ડેટા ફિડ્યુશરી

કેન્દ્ર સરકાર દ્વારા વોલ્યુમ, સંવેદનશીલતા, પ્રિન્સિપાલ્સ માટે જોખમ, સાર્વભૌમત્વ, ચૂંટણી લોકશાહી અથવા ઉભરતી ટેકનોલોજીના ઉપયોગના આધારે સૂચિત ફિડ્યુશરી અથવા વર્ગ.

મધ્યસ્થીSection 6(7) · Rule 4

સંમતિ મેનેજર

એક નોંધાયેલ સંસ્થા જે ડેટા પ્રિન્સિપાલ્સને એક જ આંતરકાર્યક્ષમ પ્લેટફોર્મ દ્વારા સંમતિ આપવા, સંચાલિત કરવા, સમીક્ષા કરવા અને પાછી ખેંચવામાં મદદ કરે છે. ભારતમાં સંગઠિત હોવી જોઈએ.

નિયમનકારSection 18-26

ડેટા સંરક્ષણ બોર્ડ ઓફ ઇન્ડિયા

ન્યાયિક સંસ્થા જે કાયદો લાગુ કરે છે. ઓનલાઇન ફરિયાદ દાખલ કરવા સાથે સંપૂર્ણ ડિજિટલ સંસ્થા તરીકે કાર્ય કરે છે. અપીલ 60 દિવસની અંદર TDSAT પાસે થાય છે.

વિભાગ 05

ડેટાની કાયદેસર પ્રક્રિયાની બે રીતો.

તેના છ કાયદેસર આધારો સાથે GDPR થી વિપરીત, DPDP કાયદો ફક્ત બે આધારો ઓળખે છે: સંમતિ, અથવા વિભાગ 7 માં બંધ-યાદી કાયદેસર ઉપયોગોમાંથી એક. પાછા પડવા માટે કોઈ વ્યાપક "કાયદેસર હિતો" આધાર નથી.

આધાર 1: સંમતિ

સંમતિ વ્યાવસાયિક પ્રક્રિયા માટે પ્રમુખ માર્ગ છે. વિભાગ 6 હેઠળ, સંમતિ મુક્ત, ચોક્કસ, જાણકાર, બિનશરતી અને અસ્પષ્ટ ન હોય તેવી હોવી જોઈએ, સ્પષ્ટ સકારાત્મક ક્રિયા દ્વારા સૂચિત — અને જેમ આપી હતી તે જ સરળતા સાથે કોઈપણ સમયે પાછી ખેંચી શકાય તેવી. દરેક વિનંતી સાથે વિભાગ 5 સૂચના હોવી જોઈએ જે ડેટા, હેતુ, ઉપાડ અને અધિકારો પદ્ધતિ, અને DPBI નો માર્ગ વર્ણવે છે — અંગ્રેજી અને 22 આઠમા અનુસૂચિ ભાષાઓમાં ઉપલબ્ધ.

આધાર 2: કેટલાક કાયદેસર ઉપયોગો

વિભાગ 7 કાયદેસર ઉપયોગોની બંધ યાદી નક્કી કરે છે જ્યાં સંમતિ વિના પ્રક્રિયા આગળ વધી શકે. સૌથી સામાન્ય રીતે ઉપયોગમાં લેવાતા:

a

ડેટા પ્રિન્સિપાલ દ્વારા સ્વૈચ્છિક જોગવાઈ

Section 7(a)

જ્યાં પ્રિન્સિપાલ સ્વૈચ્છિક રીતે તેનો ડેટા આપે છે અને નિર્દિષ્ટ હેતુ માટે તેના ઉપયોગ સામે અસંમતિ સૂચવી નથી.

b

રાજ્ય કાર્યો અને લાભ વિતરણ

Section 7(b)

રાજ્ય દ્વારા સબસિડી, લાભો, સેવાઓ, પ્રમાણપત્રો, લાઇસન્સ અથવા પરમિટની જોગવાઈ.

c

કાયદો અથવા ન્યાયિક આદેશનું અનુપાલન

Section 7(c)-(d)

જ્યાં અમલમાં હોય તેવા કોઈપણ ચુકાદા, હુકમનામા અથવા કાયદાનું અનુપાલન કરવા માટે પ્રક્રિયા જરૂરી છે.

d

તબીબી કટોકટીઓ અને રોગચાળા

Section 7(e)-(f)

તબીબી કટોકટીઓ, રોગચાળા, ફાટી નીકળવા અથવા જાહેર આરોગ્ય માટેના જોખમોનો પ્રતિસાદ આપવા માટે.

e

રોજગાર-સંબંધિત પ્રક્રિયા

Section 7(i)

રોજગાર માટે યોગ્યતા નક્કી કરવા, કર્મચારીઓને સેવાઓ અથવા લાભો પ્રદાન કરવા, અથવા કાર્યસ્થળે સલામતી માટે.

ઇરાદાપૂર્વક શું ગેરહાજર છે
GDPR નો "legitimate interests" આધાર — જે વિશ્લેષણ, છેતરપિંડી નિવારણ અને ડાયરેક્ટ માર્કેટિંગ માટે વ્યાપકપણે વપરાય છે — તેનો DPDP કાયદા હેઠળ કોઈ સમકક્ષ નથી. જો તમારી પ્રક્રિયા Section 7 ના ઉપયોગમાં બંધબેસતી ન હોય, તો તમને લગભગ ચોક્કસપણે સંમતિની જરૂર છે.
વિભાગ 06

ડેટા પ્રિન્સિપાલના અધિકારો.

પ્રકરણ III દરેક ડેટા પ્રિન્સિપાલને ચાર મૂળભૂત અધિકારો આપે છે, જે તેના ડેટાની પ્રક્રિયા કરતા કોઈપણ ફિડ્યુશરી સામે વાપરી શકાય. નિયમો પ્રાપ્તિના નેવું દિવસની અંદર પ્રતિસાદ જરૂરી બનાવે છે.

માહિતી ઍક્સેસ કરવાનો અધિકાર

પ્રક્રિયા થઈ રહેલા વ્યક્તિગત ડેટાનો સારાંશ, પ્રક્રિયા પ્રવૃત્તિઓ, અને જેમની સાથે તે શેર કરવામાં આવ્યો છે તે અન્ય ફિડ્યુશરીઓની ઓળખ.

સુધારણા અને ભૂંસવાનો અધિકાર

અચોક્કસ અથવા ભ્રામક ડેટાની સુધારણા, અપૂર્ણ ડેટાની પૂર્ણતા, જૂના ડેટાનું અપડેટ, અને હવે જરૂરી ન હોય તેવા ડેટાનું ભૂંસવું.

ફરિયાદ નિવારણનો અધિકાર

પ્રથમ ફિડ્યુશરીના ફરિયાદ અધિકારીનો સંપર્ક કરવો; તે પદ્ધતિ સમાપ્ત કર્યા પછી જ DPBI ને વૃદ્ધિ કરવી.

નામાંકિત કરવાનો અધિકાર

મૃત્યુ અથવા અસમર્થતાના કિસ્સામાં તેના વતી આ અધિકારો વાપરવા માટે અન્ય વ્યક્તિની નિમણૂક કરવી.

કાયદો ડેટા પ્રિન્સિપાલ્સ પર ફરજો પણ લાદે છે — ખોટી અથવા વ્યર્થ ફરિયાદો દાખલ ન કરવી, ઢોંગ ન કરવો, ભૌતિક માહિતી ન છુપાવવી. ભંગ ₹10,000 સુધીનો દંડ આકર્ષી શકે છે (Section 15).

વિભાગ 07

ડેટા ફિડ્યુશરીની જવાબદારીઓ.

વિભાગ 8, કાર્યરત નિયમો સાથે વાંચેલ, દરેક ફિડ્યુશરીએ પાળવી જોઈએ તે મુખ્ય જવાબદારીઓ નક્કી કરે છે — જવાબદારીઓ જેની આસપાસ અનુપાલન કાર્યક્રમો બનાવવામાં આવે છે.

પ્રક્રિયા પહેલાં સૂચના

સંગ્રહ સમયે અથવા પહેલાં સાદી ભાષામાં સ્પષ્ટ, વસ્તુવાર સૂચના — અંગ્રેજી અને 22 અનુસૂચિત ભાષાઓમાં.

માન્ય સંમતિ અને કાયદેસર હેતુ

ફક્ત સંમતિ પર અથવા વિભાગ 7 કાયદેસર ઉપયોગ હેઠળ પ્રક્રિયા કરો; સંમતિ જેમ આપી હતી તેમ સહેલાઈથી ઉપાડનું સન્માન કરો.

ચોકસાઈ અને પૂર્ણતા

પ્રિન્સિપાલને અસર કરતો નિર્ણય લેવા માટે વપરાયેલ વ્યક્તિગત ડેટા સચોટ અને સંપૂર્ણ છે તેની ખાતરી કરવા વાજબી પ્રયાસ કરો.

વાજબી સુરક્ષા પગલાં

ભંગ અટકાવવા યોગ્ય તકનીકી અને સંગઠનાત્મક પગલાં અમલમાં મૂકો — એન્ક્રિપ્શન, ઍક્સેસ નિયંત્રણ, દેખરેખ અને લોગ સહિત.

ભંગ સૂચના

વિલંબ વિના DPBI ને જાણ કરો; 72 કલાકની અંદર વિગતવાર અહેવાલ પ્રદાન કરો; અસરગ્રસ્ત પ્રિન્સિપાલ્સને સાદી ભાષામાં જાણ કરો.

સંગ્રહ મર્યાદા અને ભૂંસવું

જ્યારે સંમતિ પાછી ખેંચાય અથવા હેતુ પૂરો ન થાય ત્યારે વ્યક્તિગત ડેટા ભૂંસો — ઈકોમર્સ, સોશિયલ મીડિયા અને ઓનલાઇન ગેમિંગ માટે ત્રણ-વર્ષ મૂળભૂત સાથે.

બાળકોના ડેટા સંરક્ષણ

18 વર્ષથી નાના કોઈપણ વ્યક્તિના ડેટાની પ્રક્રિયા પહેલાં ચકાસણીપાત્ર માતાપિતાની સંમતિ; કોઈ ટ્રેકિંગ, વર્તણૂક દેખરેખ અથવા લક્ષિત જાહેરાત નહીં.

ફરિયાદ નિવારણ પદ્ધતિ

વ્યવસાય સંપર્ક માહિતી પ્રકાશિત કરો અને 90 દિવસની અંદર પ્રતિસાદ સાથે અસરકારક ફરિયાદ નિવારણ પદ્ધતિ પ્રદાન કરો.

SDF વધારાની જવાબદારીઓ

સૂચિત SDFs માટે: ભારતમાં આધારિત DPO નિયુક્ત કરો, સ્વતંત્ર ડેટા ઓડિટર જોડો, અને વાર્ષિક DPIA + ઓડિટ કરો.

વિભાગ 08

એક નજરમાં દંડ.

DPDP કાયદો સંપૂર્ણપણે નાગરિક દંડ શાસન સ્થાપે છે — કોઈ ફોજદારી પ્રતિબંધ નહીં. વિભાગ 33, અનુસૂચિ સાથે વાંચેલ, DPBI ને પ્રત્યેક ઉલ્લંઘન દીઠ નિર્દિષ્ટ ટોચ મર્યાદા સુધી દંડ લાદવાની સત્તા આપે છે.

વાજબી સુરક્ષા પગલાં અમલમાં મૂકવામાં નિષ્ફળતા
₹250 Cr
ભંગની DPBI અને અસરગ્રસ્ત પ્રિન્સિપાલ્સને જાણ કરવામાં નિષ્ફળતા
₹200 Cr
બાળકોના ડેટા સંબંધિત વધારાની જવાબદારીઓનો ભંગ
₹200 Cr
નોંધપાત્ર ડેટા ફિડ્યુશરીઓની વધારાની જવાબદારીઓનો ભંગ
₹150 Cr
કાયદા અથવા નિયમોની અન્ય કોઈપણ જોગવાઈનો ભંગ
₹50 Cr
ડેટા પ્રિન્સિપાલ દ્વારા ફરજોનો ભંગ (વ્યર્થ ફરિયાદો, ઢોંગ)
₹10K
સંચય મહત્વનો છે
ત્રણ અલગ-અલગ તારણો — જેમ કે, અપૂરતી સુરક્ષા અને વિલંબિત ભંગ સૂચના અને બાળકોના-ડેટાના ઉલ્લંઘનો — સૈદ્ધાંતિક રીતે એક જ કાર્યવાહીમાં Fiduciary ને ₹650 Cr સુધીના જોખમમાં મૂકી શકે છે. DPBI ની સત્તા વિવેકાધીન છે; Section 33(2) મુજબ તેણે સ્વરૂપ, ગંભીરતા, અવધિ, પુનરાવર્તન, લાભ અને સુધારણાનું વજન કરવું જરૂરી છે.

DPBI ના આદેશો 60 દિવસની અંદર TDSAT પાસે અપીલ કરી શકાય છે, સર્વોચ્ચ અદાલતમાં વધુ અપીલ સાથે. મહત્વપૂર્ણ રીતે, ડેટા પ્રોસેસરોને સીધો દંડ કરી શકાતો નથી — પ્રોસેસર નિષ્ફળતાઓ માટે ફિડ્યુશરી જવાબદાર રહે છે, જે વેન્ડર શાસનને એક મહત્વપૂર્ણ અનુપાલન ડોમેન બનાવે છે.

વિભાગ 09

તબક્કાવાર અમલીકરણ સમયરેખા.

કાયદો 2023 માં પસાર થયો અને નિયમો નવેમ્બર 2025 માં સૂચિત થયા હોવા છતાં, મૂળભૂત જવાબદારીઓ ત્રણ તબક્કામાં ચાલુ થાય છે. તમે કયા તબક્કામાં છો તે જાણવું કાનૂની એક્સપોઝર અને કાર્યક્રમ આયોજન બંને માટે આવશ્યક છે.

11 August 2023પસાર થયું

DPDP કાયદાને રાષ્ટ્રપતિની મંજૂરી મળી

સંસદ DPDP બિલ, 2023 પસાર કરે છે; રાષ્ટ્રપતિ મંજૂરી આપે છે. કાયદો પુસ્તકોમાં અસ્તિત્વમાં છે પરંતુ નિયમો વિના તેની કોઈ સંચાલન શક્તિ નથી.

3 January 2025પરામર્શ થયું

ડ્રાફ્ટ DPDP નિયમો જાહેર પરામર્શ માટે બહાર પાડ્યા

MeitY ડ્રાફ્ટ નિયમો પ્રકાશિત કરે છે અને હિતધારક ઇનપુટ આમંત્રિત કરે છે. સ્ટાર્ટઅપ, એન્ટરપ્રાઇઝ, નાગરિક સમાજ અને નાગરિકો પાસેથી 6,915 સબમિશન પ્રાપ્ત થાય છે.

13 November 2025સૂચિત થયું

DPDP નિયમો, 2025 સૂચિત · તબક્કો 1 અમલમાં

અંતિમ નિયમો G.S.R. 846(E) દ્વારા સૂચિત. તબક્કો 1 પ્રક્રિયાગત જોગવાઈઓ અમલમાં લાવે છે: વ્યાખ્યાઓ, DPBI ની સ્થાપના, અને નાગરિક અદાલત અધિકારક્ષેત્ર પર પ્રતિબંધ.

~14 November 2026તબક્કો 2

સંમતિ મેનેજર જોગવાઈઓ અમલમાં

DPBI સાથે સંમતિ મેનેજરોની નોંધણી, તેમની જવાબદારીઓ, અને નોંધણી શરતોના ભંગની તપાસ અને દંડ કરવાની બોર્ડની સત્તાઓ અસરકારક બને છે.

~13 May 2027તબક્કો 3

મૂળભૂત જવાબદારીઓ સંપૂર્ણ અમલમાં

તમામ બાકીની જોગવાઈઓ સક્રિય થાય છે: સૂચના અને સંમતિ, પ્રક્રિયા આધારો, સુરક્ષા પગલાં, ભંગ સૂચના, બાળકોનો ડેટા, SDF જવાબદારીઓ, સીમા-પાર ટ્રાન્સફર, ડેટા પ્રિન્સિપાલ અધિકારો, અને મુક્તિઓ.

સૂચનાથી સંપૂર્ણ અમલીકરણ સુધીનો 9-મહિનાનો રનવે એ છે જે હમણાંને મહત્વપૂર્ણ તૈયારી બારી બનાવે છે. મે 2027 સુધી રાહ જોતી સંસ્થાઓને 9 મહિના ભાગ્યે જ પૂરતા લાગશે — ખાસ કરીને ડેટા શોધ, સંમતિ પુનઃ-એન્જિનિયરિંગ, વેન્ડર પુનઃવાટાઘાટ અને સૂચના અનુવાદ માટે.

વિભાગ 10

DPDP GDPR અને SPDI નિયમોથી કેવી રીતે અલગ છે.

પહેલેથી GDPR અથવા SPDI નિયમો સાથે સંરેખિત સંસ્થાઓ માટે, DPDP અંશતઃ પરિચિત અને અંશતઃ નવીન છે. આ સરખામણી સંચાલન રીતે મહત્વના તફાવતો ઉજાગર કરે છે.

માપદંડDPDP કાયદો અને નિયમોEU GDPR
વ્યાપફક્ત ડિજિટલ વ્યક્તિગત ડેટાતમામ વ્યક્તિગત ડેટા, ડિજિટલ કે અન્યથા (સંરચિત કાગળ સહિત)
સંવેદનશીલ ડેટા શ્રેણીકોઈ અલગ "સંવેદનશીલ" શ્રેણી નહીં — તમામ વ્યક્તિગત ડેટા એકસમાન ગણાય છેવધેલી જવાબદારીઓ સાથે વિશેષ શ્રેણીઓ (આરોગ્ય, બાયોમેટ્રિક, વગેરે)
કાયદેસર આધારોબે: સંમતિ અથવા બંધ-યાદી કાયદેસર ઉપયોગોમાંથી એક (વિભાગ 7)છ: સંમતિ, કરાર, કાનૂની જવાબદારી, મહત્વપૂર્ણ હિતો, જાહેર કાર્ય, કાયદેસર હિતો
સીમા-પાર ટ્રાન્સફરમૂળભૂત-પરવાનગી; ફક્ત સરકાર દ્વારા બ્લેકલિસ્ટ કરેલા દેશો માટે પ્રતિબંધિતપર્યાપ્તતા નિર્ણયો, SCCs, BCRs અને અન્ય નિર્ધારિત પદ્ધતિઓ
ભંગ સૂચનાવિલંબ વિના; 72 કલાકની અંદર વિગતવાર અહેવાલ; તમામ ભંગ જાણ કરવાપાત્ર72 કલાકની અંદર સિવાય કે અધિકારો અને સ્વતંત્રતાઓ માટે જોખમ થવાની શક્યતા ન હોય
મહત્તમ દંડપ્રત્યેક ઉલ્લંઘન દીઠ ₹250 કરોડ (~USD 30M); ઉલ્લંઘનોમાં સંચિત€20M અથવા વૈશ્વિક વાર્ષિક ટર્નઓવરના 4%, જે વધુ હોય તે
અમલીકરણફક્ત નાગરિક દંડ; કોઈ ફોજદારી પ્રતિબંધ નહીંનાગરિક દંડ; કેટલાક સભ્ય રાજ્યો ફોજદારી જોગવાઈઓ જાળવે છે
ડેટા પોર્ટેબિલિટીનો અધિકારવર્તમાન કાયદામાં આપવામાં આવ્યો નથીકલમ 20 હેઠળ આપવામાં આવ્યો
સ્વયંસંચાલિત નિર્ણયો સામે વાંધો ઉઠાવવાનો અધિકારવર્તમાન કાયદામાં આપવામાં આવ્યો નથીકલમ 22 હેઠળ આપવામાં આવ્યો

SPDI નિયમોમાંથી સંક્રમણ કરતા ભારતીય વ્યવસાયો માટે, સૌથી વિક્ષેપકારક ફેરફારો છે: (a) "સંવેદનશીલ વ્યક્તિગત ડેટા" થી એકસમાન સારવાર તરફ ખસવું, (b) અનુમતિપાત્ર કાયદેસર આધારોની ખોટ (હવે કોઈ "કાયદેસર હિતો" નહીં), અને (c) દંડ એક્સપોઝરમાં નાટકીય વૃદ્ધિ — વાસ્તવિક નુકસાનની ભરપાઈથી સેંકડો કરોડમાં વૈધાનિક ટોચ મર્યાદા સુધી.

તમારી યાત્રા ચાલુ રાખો

તમે કાયદો સમજ્યા છો. હવે તેને વ્યવહારમાં મૂકો.