Skip to main content
DPDP ज्ञान हब | AIZZENTEC — page loaded
ज्ञान हब

उन प्रश्नों पर सरल-भाषा गहन-विश्लेषण जो वास्तव में मायने रखते हैं।

कोई कानूनी शब्दजाल नहीं, कोई पुनर्नवीनीकृत वेबिनार बात नहीं। सहमति UX, उल्लंघन प्लेबुक, वेंडर सुधार, SDF वर्गीकरण और उन चीज़ों पर व्यावहारिक गाइड जो हमारे ग्राहक हमसे सबसे अधिक पूछते हैं। Aizzentec व्यवसायियों द्वारा क्यूरेट किया गया।

25
लेख
4
श्रेणियाँ
निःशुल्क
कोई पेवॉल नहीं
व्यवसायी
लिखित

न्यूनतम विषय-वस्तु चेकलिस्ट

Act की Section 5(1) तथा DPDP Rules के Rule 3 के अंतर्गत, आपकी गोपनीयता सूचना में शामिल होना चाहिए:

  1. आपके द्वारा एकत्र किए जाने वाले व्यक्तिगत डेटा की प्रत्येक श्रेणी की मदवार सूची
  2. प्रत्येक प्रयोजन की मदवार सूची जिसके लिए आप उस डेटा को संसाधित करते हैं
  3. वह तरीका जिससे Data Principal सहमति वापस ले सकता है — उसी समानता के साथ जैसे वह दी गई थी
  4. वह तरीका जिससे वे Sections 11-14 के अंतर्गत अपने अधिकारों का प्रयोग कर सकते हैं
  5. वह तरीका जिससे वे Data Protection Board के पास शिकायत दर्ज कर सकते हैं

मदवार सूची क्यों मायने रखती है

'हम सेवा वितरण के लिए व्यक्तिगत जानकारी एकत्र करते हैं' मदवार सूची नहीं है। मानक इसके अधिक निकट है: 'हम एकत्र करते हैं: (क) नाम, (ख) मोबाइल नंबर, (ग) ईमेल पता, (घ) डिवाइस पहचानकर्ता, (ङ) हमारे ऐप का उपयोग करते समय स्थान निर्देशांक।' प्रत्येक मद इतनी विशिष्ट होनी चाहिए कि Data Principal उसे ऐसी चीज़ के रूप में पहचान सके जो उन्होंने वास्तव में आपको दी है।

प्रयोजनों के लिए भी वही मानक: 'सेवा प्रदान करने हेतु' बहुत अस्पष्ट है। 'आपका ऑर्डर संसाधित करने, SMS से डिलीवरी अपडेट भेजने, और ग्राहक-सहायता प्रश्नों का उत्तर देने हेतु' अधिक निकट है।

वापसी की समानता

यदि साइनअप पर चेकबॉक्स टिक करके सहमति दी गई थी, तो वापसी कम से कम उतनी ही आसान होनी चाहिए — आमतौर पर खाता सेटिंग्स में एक-क्लिक टॉगल। यदि सहमति कुकी बैनर के माध्यम से दी गई थी, तो वापसी उसी बैनर (या स्पष्ट समकक्ष) के माध्यम से उपलब्ध होनी चाहिए। सबसे स्पष्ट परीक्षण: क्या एक ग़ैर-तकनीकी उपयोगकर्ता सहायता से संपर्क किए बिना 30 सेकंड से कम में सहमति वापस ले सकता है?

भाषाएँ

Section 5(3) अपेक्षा करता है कि सूचना अनुरोध पर अंग्रेज़ी के साथ-साथ 22 Eighth Schedule भाषाओं में उपलब्ध हो। Rules स्पष्ट करते हैं कि अधिकांश डिजिटल सतहों पर 'अनुरोध पर' का अर्थ है एक भाषा-चयनकर्ता नियंत्रण। सर्वोत्तम अभ्यास: उपयोगकर्ता की भाषा पहचानें और डिफ़ॉल्ट रूप से मेल खाता संस्करण दिखाएँ।

एक अनुपालक सूचना कैसी दिखती है

पूरी तरह से तैयार उदाहरण के लिए आप हमारा Privacy Notice Template (हमारी लाइब्रेरी में Template 01) देख सकते हैं। संरचना तीन परतों में काम करती है: ऊपर संक्षिप्त सारांश, बीच में मदवार तालिकाएँ, नीचे संपर्क और अधिकार यांत्रिकी।

Section 7 के अंतर्गत छह वैध आधार

DPDP Act की Section 7 छह 'वैध उपयोगों' का वर्णन करती है जिनके लिए एक Data Fiduciary, Section 6 के अंतर्गत स्पष्ट सहमति प्राप्त किए बिना व्यक्तिगत डेटा संसाधित कर सकता है:

  1. Section 7(a) — स्वैच्छिक प्रावधान: जहाँ Data Principal ने किसी निर्दिष्ट प्रयोजन के लिए स्वेच्छा से अपना व्यक्तिगत डेटा दिया है, और यह संकेत नहीं दिया है कि वे सहमत नहीं हैं।
  2. Section 7(b) — राज्य प्रसंस्करण: जहाँ राज्य या उसका उपकरण सब्सिडी, लाभ, सेवाएँ, प्रमाणपत्र, लाइसेंस या परमिट प्रदान करने या जारी करने हेतु प्रसंस्करण करता है।
  3. Section 7(c) — वैधानिक अनुपालन: जहाँ प्रसंस्करण किसी क़ानून, निर्णय या आदेश के अनुपालन के लिए आवश्यक है।
  4. Section 7(d) — चिकित्सा आपात: जहाँ प्रसंस्करण किसी व्यक्ति के जीवन या स्वास्थ्य के लिए ख़तरे वाली चिकित्सा आपात स्थिति पर प्रतिक्रिया देने हेतु आवश्यक है।
  5. Section 7(e) — आपदा / सार्वजनिक स्वास्थ्य: जहाँ प्रसंस्करण किसी आपदा या सार्वजनिक व्यवस्था के टूटने के दौरान उपायों हेतु आवश्यक है।
  6. Section 7(g) — रोज़गार: जहाँ प्रसंस्करण रोज़गार के प्रयोजनों हेतु है, जिसमें नियोक्ता को हानि या दायित्व से बचाना शामिल है।

कम-उपयोग की समस्या

कई टीमें ऐसे प्रसंस्करण के लिए सहमति पर ज़ोर देती हैं जो स्पष्ट रूप से Section 7(a) स्वैच्छिक प्रावधान के भीतर है — जैसे किसी ग्राहक द्वारा संपर्क फ़ॉर्म में टाइप किए गए ईमेल का प्रसंस्करण, या चेकआउट में टाइप किए गए पते का प्रसंस्करण। परिणाम है सहमति थकान (बैनरों पर बैनर), जो स्वयं Section 6 की भावना का उल्लंघन करता है (सहमति स्वतंत्र होनी चाहिए)।

अति-उपयोग की समस्या

उल्टा अधिक सामान्य और अधिक ख़तरनाक है। मार्केटिंग टीमें प्रचार ईमेल भेजने के लिए Section 7(a) का दावा करती हैं क्योंकि उपयोगकर्ता ने साइनअप पर अपना पता 'स्वेच्छा से दिया' — जबकि उपयोगकर्ता ने वह खाता निर्माण के लिए दिया था, मार्केटिंग के लिए नहीं। Section 7(a) उस प्रयोजन के अलावा अन्य प्रयोजनों के लिए प्रसंस्करण तक विस्तारित नहीं होता जिसके लिए डेटा दिया गया था।

चुनाव कैसे करें

आधार-चयन परीक्षण जो हम ग्राहकों के साथ उपयोग करते हैं:

  1. क्या प्रसंस्करण उपयोगकर्ता द्वारा अनुरोधित सेवा के लिए सख़्ती से आवश्यक है? → 7(a) स्वैच्छिक प्रावधान
  2. क्या प्रसंस्करण किसी विशिष्ट क़ानून, निर्णय या आदेश द्वारा अपेक्षित है? → 7(c) वैधानिक
  3. क्या उपयोगकर्ता से मूल सेवा से परे किसी चीज़ में ऑप्ट-इन करने को कहा जा रहा है? → S.6 सहमति
  4. इनमें से कोई नहीं? → पुनर्मूल्यांकन करें कि क्या आपको प्रसंस्करण करना ही चाहिए
व्यावसायिक सुझाव
अपने RoPA में प्रत्येक प्रसंस्करण प्रयोजन के लिए अपने वैध-आधार निर्णय का दस्तावेज़ीकरण करें। जब नियामक पूछे कि आपने सहमति के बिना प्रसंस्करण क्यों किया, तो उत्तर विशिष्ट होना चाहिए: Section 7 की कौन-सी उपधारा, और वह किस प्रसंस्करण को कवर करती है।

स्तंभ 1: सूक्ष्मता

प्रत्येक प्रयोजन के लिए अपनी सहमति चाहिए। खाता निर्माण, मार्केटिंग, व्यवहार विश्लेषण, तृतीय-पक्ष साझाकरण और कुकी-आधारित ट्रैकिंग को कवर करने वाला एक ही 'मैं गोपनीयता नीति स्वीकार करता हूँ' चेकबॉक्स Section 6 की जाँच में नहीं टिकेगा। उपयोगकर्ता को खाता निर्माण में ऑप्ट-इन करते हुए मार्केटिंग से ऑप्ट-आउट करने में सक्षम होना चाहिए। उन्हें न्यूज़लेटर में ऑप्ट-इन करते हुए प्रचार SMS से ऑप्ट-आउट करने में सक्षम होना चाहिए।

हम जिस न्यूनतम सूक्ष्मता की अनुशंसा करते हैं: खाता/सेवा सहमति, चैनल-दर-चैनल मार्केटिंग (ईमेल / SMS / पुश / WhatsApp), व्यवहार विश्लेषण, साझेदार प्रकार के अनुसार वर्गीकृत तृतीय-पक्ष साझाकरण। पाँच अलग स्विच, एक महा-स्विच नहीं।

स्तंभ 2: वापसी की समानता

वापसी 'देने जितनी आसान' होनी चाहिए — वही चैनल, वही चरणों की संख्या, वही प्रयास। यदि सहमति एक-क्लिक टॉगल थी, तो वापसी भी एक-क्लिक टॉगल होनी चाहिए। यदि सहमति SMS ऑप्ट-इन (STOP कीवर्ड) से दी गई थी, तो उसी STOP कीवर्ड से वापसी काम करनी चाहिए। वापसी को तीन मेनू गहरे छिपाना, या ईमेल-टू-सपोर्ट की अपेक्षा करना, ग़ैर-अनुपालक है।

परीक्षण: समय मापें कि एक ग़ैर-तकनीकी उपयोगकर्ता को कोई विशिष्ट सहमति वापस लेने में कितना समय लगता है। यदि यह 30 सेकंड से अधिक है, तो आपका डिज़ाइन ग़ैर-अनुपालक है।

स्तंभ 3: डार्क पैटर्न से बचाव

Rules 'डार्क पैटर्न' शब्द का उपयोग नहीं करते, पर Section 6 की अपेक्षाएँ (स्वतंत्र, विशिष्ट, सूचित, बिना शर्त, स्पष्ट) वही प्रभाव पैदा करती हैं। जिन पैटर्नों से बचें:

  • पहले से टिक किए गए सहमति बॉक्स
  • 'सभी स्वीकार करें' एक प्रमुख बटन के रूप में, जबकि 'सभी अस्वीकार करें' उप-मेनू में छिपा हो
  • धूसर 'अस्वीकार' बटनों के मुक़ाबले रंगीन 'स्वीकार' बटन
  • उपयोगकर्ता द्वारा अस्वीकार करने के बाद बार-बार पुनः संकेत
  • 'सीमित सुविधाओं के साथ जारी रखें' जैसी शब्दावली जो वैकल्पिक सहमतियों से इनकार करने पर घटिया सेवा का संकेत देती है
  • असंबंधित प्रयोजनों को एक ही स्विच में बाँधना

स्तंभ 4: ऑडिट ट्रेल

आपको माँग पर सहमति का प्रमाण देने में सक्षम होना चाहिए। प्रति सहमति घटना न्यूनतम लॉग प्रविष्टि:

  • हैश किया गया Data Principal पहचानकर्ता
  • टाइमस्टैम्प (UTC + IST)
  • चैनल (वेब, ऐप, कॉल में, SMS, काग़ज़)
  • प्रयोजन कोड
  • दिखाया गया सूचना संस्करण
  • परिणाम (दी गई, अस्वीकृत, वापस ली गई)

लॉग को कम से कम संबंध की अवधि तथा आपकी प्रतिधारण अवधि तक संग्रहीत करें। सूचना संस्करण के बिना सहमति रिकॉर्ड काफ़ी कमज़ोर होता है — संस्करण ही यह सिद्ध करता है कि उपयोगकर्ता को वास्तव में क्या बताया गया था।

संदर्भ डिज़ाइन

हमारा Consent UX Spec (Template 03) एक पूर्ण संदर्भ वास्तुकला प्रदान करता है जो बैनर, सूक्ष्म मोडल, प्राथमिकता केंद्र, ऑडिट JSON स्कीमा और API अनुबंध को कवर करती है। इसे प्रारंभिक बिंदु के रूप में उपयोग करें और अपने स्टैक के अनुसार ढालें।

पाँच चरण

प्रत्येक परिचालन DSAR कार्यक्रम में वही पाँच चरण होते हैं, चाहे उन्हें कितने भी अलग नामों से पुकारा जाए:

  1. प्राप्ति
  2. पहचान सत्यापन
  3. खोज और निर्भरता मानचित्रण
  4. प्रतिक्रिया मसौदा और अनुमोदन
  5. वितरण और ऑडिट

चरण 1: प्राप्ति

अनेक प्राप्ति चैनल — वेब फ़ॉर्म, ऐप में स्व-सेवा, ईमेल, ग्राहक सहायता एस्केलेशन, डाक — सभी एक विशिष्ट संदर्भ संख्या वाली एकल टिकट क़तार में मिलते हैं। यह संदर्भ पूरे समय Data Principal की ट्रैकिंग ID और आपकी केस ID रहता है।

प्राप्ति पर दर्ज करें: कौन-सा अधिकार प्रयोग किया जा रहा है (पहुँच / सुधार / मिटाना / शिकायत), Data Principal का बताया गया पहचानकर्ता (ईमेल, खाता ID), प्राप्ति की तिथि, तथा उनके द्वारा दिया गया कोई संदर्भ।

चरण 2: पहचान सत्यापन

आपको सत्यापित करना होगा कि अनुरोधकर्ता ही Data Principal है। सत्यापन के तरीक़े, मज़बूती के क्रम में:

  • प्रमाणित सत्र (लॉग-इन रहते हुए किया गया अनुरोध)
  • बहु-कारक सत्यापन (पंजीकृत फ़ोन या ईमेल पर OTP)
  • ज्ञान-आधारित प्रश्न (अंतिम लेन-देन, पंजीकृत पता)
  • दस्तावेज़-आधारित सत्यापन (Aadhaar ऑफ़लाइन KYC, DigiLocker)

सत्यापन मानक को शामिल डेटा की संवेदनशीलता से मिलाएँ। मार्केटिंग सूची की प्रविष्टि मिटाने के लिए वित्तीय लेन-देन इतिहास मिटाने से कम चाहिए।

चरण 3: खोज और निर्भरता मानचित्रण

असफल DSAR प्रतिक्रियाओं का सबसे बड़ा एकल कारण: टीम कोई सिस्टम भूल गई। उपयोगकर्ता आपके CRM, आपके सहायता हेल्पडेस्क, आपके मार्केटिंग ऑटोमेशन टूल, आपके विश्लेषण प्लेटफ़ॉर्म, आपके डेटा वेयरहाउस, आपके बैकअप में रहता है — और संभवतः आपके प्रोसेसर के सिस्टम में भी।

प्रत्येक सिस्टम का निर्भरता मानचित्र (RoPA के अनुसार) बनाए रखें जो Data Principal डेटा रख सकता है। DSAR वर्कफ़्लो सूची के हर सिस्टम पर जाता है, निष्कर्ष एकत्र करता है, और समेकित करता है।

चरण 4: प्रतिक्रिया मसौदा और अनुमोदन

जटिल अनुरोधों के लिए, प्रतिक्रिया में शामिल है:

  • हम कौन-सा डेटा रखते हैं (श्रेणियाँ और स्रोत)
  • प्रत्येक श्रेणी का प्रयोजन
  • क्या अनुरोध पूर्ण रूप से, आंशिक रूप से पूरा किया जा सकता है, या अस्वीकृत
  • किसी आंशिक इनकार के कारण (जैसे, वैधानिक प्रतिधारण)
  • असंतुष्ट होने पर Data Principal द्वारा उठाया जा सकने वाला अगला क़दम (Grievance Officer तक, फिर DPBI तक एस्केलेशन)

भेजने से पहले Privacy / DPO अनुमोदन। इनकार के लिए क़ानूनी स्वीकृति।

चरण 5: वितरण और ऑडिट

Data Principal द्वारा अनुरोधित चैनल (या डिफ़ॉल्ट रूप से उनके पंजीकृत चैनल) से वितरित करें। वितरण लॉग करें। पूर्ण ऑडिट ट्रेल के साथ केस बंद करें। SLA गणना और RAG स्थिति को स्वचालित करने वाली तैयार स्प्रेडशीट के लिए Template 10 (DSAR Tracker) का उपयोग करें।

90-दिन का SLA

Rule 14(3) प्रतिक्रिया को 90 दिनों पर सीमित करता है। यह एक ऊपरी सीमा है, लक्ष्य नहीं। परिपक्व कार्यक्रम नियमित पहुँच अनुरोधों के लिए 14-30 दिन का लक्ष्य रखते हैं, जटिल मिटाने या सुधार के लिए अधिक। अपना वितरण ट्रैक करें — यदि आप लगातार 60 दिनों से ऊपर हैं, तो आपका परिचालन डिज़ाइन ही समस्या है।

पहचान से अधिसूचना तक: चार चरण

चरण 1: पहचान (T+0 से T+2 घंटे)

जागरूकता किससे उत्पन्न हुई: निगरानी से अलर्ट, वेंडर प्रकटीकरण, ग्राहक शिकायत, पत्रकार की पूछताछ, नियामक संपर्क? प्रत्येक के लिए भिन्न प्रारंभिक-चरण संचालन चाहिए। रोकथाम तात्कालिक प्राथमिकता है — पहुँच मार्ग बंद करें, प्रभावित सिस्टम अलग करें, साक्ष्य सुरक्षित रखें।

चरण 2: छँटाई (T+2 से T+12 घंटे)

क्रॉस-फ़ंक्शनल घटना प्रतिक्रिया टीम बैठती है (तकनीकी, क़ानूनी, संचार, व्यवसाय स्वामी, कार्यकारी प्रायोजक)। प्रारंभिक दायरा आकलन: कौन-सा डेटा, कितने रिकॉर्ड, कौन-सा आक्रमण मार्ग। गंभीरता वर्गीकरण: क्या यह अधिसूचनीय है? DPDP की सीमा व्यापक है — कोई भी 'व्यक्तिगत डेटा उल्लंघन' जो 'अनधिकृत प्रसंस्करण' या 'आकस्मिक प्रकटीकरण' हो, Section 8(6) को सक्रिय करता है।

चरण 3: अधिसूचना (T+12 से T+72 घंटे)

यदि अधिसूचनीय है, तो बिना विलंब दो अलग अधिसूचनाएँ जानी चाहिए:

  • Data Protection Board of India को: Rule 7 के अनुसार विस्तृत रिपोर्ट — उल्लंघन की प्रकृति, श्रेणियाँ और रिकॉर्डों की अनुमानित संख्या, संभावित परिणाम, किए गए उपाय।
  • प्रत्येक प्रभावित Data Principal को: स्पष्ट, सरल-भाषा सूचना — क्या हुआ, कौन-सा डेटा, उन्हें कौन-से क़दम उठाने चाहिए, सहायता के लिए किससे संपर्क करें।

'बिना विलंब' का अर्थ 72 घंटे नहीं है। 72-घंटे का आँकड़ा GDPR का है — DPDP निर्दिष्ट नहीं करता, पर प्रवर्तन अपेक्षाएँ संभवतः समान होंगी। पूरी जाँच की प्रतीक्षा न करें; जो ज्ञात है उसके साथ प्रारंभिक अधिसूचना भेजें, और अधिक स्थापित होने पर अद्यतन करें।

चरण 4: रोकथाम, पुनर्प्राप्ति, सबक़ (T+72 घंटे के बाद)

पूर्ण फ़ोरेंसिक जाँच, मूल-कारण विश्लेषण, उपचार योजना, नियामक अनुवर्ती, ग्राहक संचार, घटना-पश्चात समीक्षा। घटना-पश्चात समीक्षा महत्वपूर्ण है — यही 'उचित उपायों' का साक्ष्य है जो Section 8(5) के अंतर्गत दायित्व सीमित करता है।

संचार की व्यवस्था

पूर्व-तैयार अधिसूचना टेम्पलेट (Template 05 का उपयोग करें) वास्तविक घटना के दौरान 6+ घंटे बचाते हैं। टेम्पलेट में घटना-विशिष्ट डेटा के लिए प्लेसहोल्डर होने चाहिए, पर संरचना, स्वर और आवश्यक तत्व स्थिर होने चाहिए।

आंतरिक संचार: एक स्थापित एस्केलेशन वृक्ष, प्रत्येक प्राथमिक संपर्क के लिए बैकअप सहित। T+0 पर वॉर-रूम चैनल स्थापित।

निर्णय प्राधिकरण

दस्तावेज़ करें कि किसके पास अधिकार है: घटना घोषित करने, Board तक एस्केलेट करने, अधिसूचना आरंभ करने, किसी बाद के दावे के निपटान पर सहमत होने, सार्वजनिक रूप से संवाद करने का। ये निर्णय घटना के दौरान पहली बार नहीं लिए जा सकते।

रनबुक

Template 04 (72-Hour Breach Runbook) हमारा 25-पृष्ठ संदर्भ है जो सभी छह चरणों (T+0 से T+30) को कवर करता है, भूमिका-विशिष्ट चेकलिस्ट, गंभीरता वर्गीकरण, निर्णय वृक्ष और टेबलटॉप परिदृश्यों सहित। आवश्यकता पड़ने से पहले इसे पढ़ें।

टकराव के बिंदु

BFSI संस्थान अनेक नियामकों के अधीन काम करते हैं। DPDP उनमें से किसी को प्रतिस्थापित नहीं करता — यह ऊपर से जुड़ता है। घर्षण तीन बिंदुओं पर सबसे तीव्र है:

1. KYC प्रतिधारण बनाम DSAR मिटाना

RBI का KYC पर Master Direction ग्राहक संबंध की समाप्ति से 5-वर्षीय प्रतिधारण की अपेक्षा करता है। PMLA Section 12 भी 5-वर्षीय प्रतिधारण की अपेक्षा करती है। मिटाने का अनुरोध करने वाले ग्राहक का KYC इस अवधि से पहले नहीं मिटाया जा सकता — पर आपको यह अपनी DSAR प्रतिक्रिया में स्पष्ट रूप से समझाना होगा, चुपचाप इनकार नहीं करना।

सर्वोत्तम-अभ्यास प्रतिक्रिया टेम्पलेट: '[क़ानून] के अनुसार, हमें [श्रेणी] को [ट्रिगर] से [अवधि] तक रखना आवश्यक है। जो डेटा रखना आवश्यक नहीं है उसे हमने मिटा दिया है — अर्थात् [सूची]। शेष डेटा केवल वैधानिक प्रयोजन के लिए रखा गया है और किसी अन्य उपयोग के लिए सुलभ नहीं है।'

2. भुगतान डेटा स्थानीयकरण

RBI का भुगतान-प्रणाली डेटा स्थानीयकरण निर्देश (2018) अपेक्षा करता है कि भुगतान डेटा केवल भारत में संग्रहीत हो। इसके विपरीत DPDP Section 16 वर्तमान में सीमा-पार हस्तांतरण की अनुमति देता है, सिवाय जहाँ केंद्र सरकार देश-प्रतिबंध अधिसूचना जारी करे। जहाँ वे अतिव्यापी होते हैं (भारतीय उपयोगकर्ताओं का भुगतान डेटा), RBI नियम अधिक सख़्त है — उसका पालन करें।

भ्रम का बिंदु: कई BFSI टीमें RBI स्थानीयकरण को ऐसे मानती हैं मानो वह DPDP अपेक्षा हो। वह नहीं है। वे स्वतंत्र हैं। यदि भविष्य में Section 16 के अंतर्गत कोई MeitY अधिसूचना ग़ैर-भुगतान डेटा को प्रतिबंधित करती है, तो वह एक अतिरिक्त बाध्यता है, विकल्प नहीं।

3. उल्लंघन अधिसूचना की दौड़ की स्थितियाँ

एक ही उल्लंघन के लिए, आपके सामने समवर्ती अधिसूचना बाध्यताएँ हो सकती हैं:

  • CERT-In: 6 घंटे (28 अप्रैल 2022 के Directions के अंतर्गत)
  • RBI: सूचना सुरक्षा पर Master Direction के अनुसार (इकाई प्रकार से भिन्न)
  • IRDAI / SEBI: क्षेत्रीय साइबर-सुरक्षा दिशानिर्देशों के अनुसार
  • DPDP: DPBI तथा प्रभावित Data Principals को 'बिना विलंब'

एकीकृत प्लेबुक के बिना, अधिसूचनाएँ अलग-अलग समय पर, अलग दायरे के साथ, अलग भाषा में जाती हैं — और एक-दूसरे का खंडन कर सकती हैं। सबसे सरल बचाव: एकल घटना-प्रबंधन प्रक्रिया जो साझा घटना रिकॉर्ड से सभी आवश्यक अधिसूचनाएँ उत्पन्न करे।

SDF का प्रश्न

लगभग हर सार्थक BFSI संस्थान को मानदंड अधिसूचित होने पर SDF नामांकन की अपेक्षा करनी चाहिए। मात्रा + संवेदनशीलता + क्षेत्रीय जोखिम + संप्रभु-हित कारक सभी उसी दिशा में धकेलते हैं। अतिरिक्त Rule 13 बाध्यताओं (DPIA कार्यक्रम, ऑडिट चक्र, बोर्ड रिपोर्टिंग सहित भारत-निवासी DPO) को इस मान्यता पर अपने रोडमैप में शामिल करें कि आप नामित होंगे।

Account Aggregator का प्रश्न

यदि आप AA ढाँचे के अंतर्गत FIU हैं: आपका AA-मध्यस्थ डेटा साझाकरण RBI नियमों के अंतर्गत सहमति-आधारित है। उस पर DPDP Section 6 अपेक्षाएँ जोड़ें — प्रति प्रयोजन सूक्ष्मता, वापसी समानता, ऑडिट ट्रेल। कई AA कार्यान्वयन RBI सहमति दर्ज करते हैं पर DPDP तत्वों के बिना।

केंद्रीय ग़लतफ़हमी

'हम ABDM-अनुपालक हैं, इसलिए हम DPDP-अनुपालक हैं।' हम यह हर स्वास्थ्य सेवा कार्य में सुनते हैं। यह सही नहीं है।

NDHM और ABDM सहमति ABDM तंत्र के अंतर्गत डेटा साझाकरण को नियंत्रित करती है। DPDP सहमति (Section 6) आपकी सुविधा के भीतर आपके व्यक्तिगत डेटा प्रसंस्करण को नियंत्रित करती है। वे अतिव्यापी हैं पर कोई भी दूसरे का विकल्प नहीं है।

जहाँ वे संरेखित हैं

सिद्धांत संरेखित हैं: सूक्ष्म, प्रयोजन-सीमित, समय-बद्ध सहमति। ABDM सहमति अभिव्यक्तियाँ (प्रयोजन, डेटा श्रेणियाँ, समाप्ति) DPDP सहमति अपेक्षाओं पर काफ़ी साफ़-सुथरे ढंग से मैप होती हैं। जहाँ आपने ABDM सहमति प्रवाह बनाए हैं, वहाँ आप उसी डेटा के लिए DPDP-अनुपालक प्रवाहों के 70% रास्ते तक पहुँच चुके हैं।

जहाँ वे भिन्न हैं

तीन महत्वपूर्ण भिन्नताएँ:

  • दायरा: ABDM उस डेटा को कवर करता है जो ABDM के माध्यम से साझा होता है। DPDP आपके द्वारा संसाधित सभी व्यक्तिगत डेटा को कवर करता है। किसी रोगी का अपॉइंटमेंट बुकिंग डेटा DPDP दायरे में है पर ABDM दायरे में नहीं।
  • वापसी समानता: ABDM सहमति वापसी ABDM consent manager के माध्यम से होती है। DPDP देने के चैनल के साथ वापसी समानता की अपेक्षा करता है — आपकी सुविधा को इसे सीधे प्रस्तुत करना होगा।
  • बच्चों का डेटा: ABDM में बाल-चिकित्सा सहमति प्रवाह हैं। DPDP Section 9 + Rule 10 मानक ऊँचा करते हैं — सत्यापन योग्य माता-पिता की सहमति आवश्यक है, केवल अभिभावक के हस्ताक्षर नहीं।

प्रतिधारण की पहेली

आपके सामने अनेक प्रतिधारण चालक हैं:

  • Clinical Establishments Act / राज्य नियम: छुट्टी के बाद न्यूनतम 3-5 वर्ष
  • चिकित्सा रिकॉर्ड पर NMC विनियम: इनडोर 3 वर्ष, शल्य / ऑन्कोलॉजी के लिए अधिक
  • PCPNDT Act: नैदानिक केंद्रों के लिए विशिष्ट बाध्यताएँ
  • D&C Rules: Schedule H नुस्ख़ा रिकॉर्ड
  • NABH (जहाँ लागू हो): प्रत्यायन अध्याय के अनुसार
  • DPDP: अनुरोध पर मिटाना, जब तक वैधानिक रूप से रखना आवश्यक न हो

इसे संभालने का सही तरीक़ा: एकल प्रतिधारण अनुसूची (Template 15) जो प्रत्येक डेटा श्रेणी को सबसे सख़्त लागू प्रतिधारण बाध्यता से मैप करे, क़ानूनी स्रोत स्पष्ट रूप से दर्ज करते हुए। इसे DSAR प्रतिक्रियाओं के लिए मुख्य संदर्भ के रूप में उपयोग करें।

HealthTech ऐप का प्रकार

यदि आप एक HealthTech ऐप हैं — टेलीमेडिसिन, फ़िटनेस, मानसिक स्वास्थ्य — तो ऊपर का अधिकांश लागू होता है। साथ ही: अधिकांश उपयोगकर्ता वयस्क होंगे पर एक सार्थक अल्पसंख्यक ऐसे माता-पिता होंगे जो बच्चों की ओर से ऐप का उपयोग कर रहे हैं। उस अल्पसंख्यक पर Section 9 लागू होती है। सत्यापन योग्य माता-पिता की सहमति प्रवाह बनाएँ, भले ही अधिकांश उपयोगकर्ताओं को उसकी आवश्यकता न हो।

व्यावसायिक सुझाव
किसी जटिल DSAR पर टेबलटॉप चलाएँ — जैसे, कोई माता-पिता अपने किशोर बच्चे के मानसिक-स्वास्थ्य ऐप डेटा को मिटाने का अनुरोध कर रहे हों, जहाँ कुछ सत्र नैदानिक रूप से रखे गए हों और कुछ नहीं। यह अभ्यास आपके सामंजस्य की हर कमी को सामने ले आएगा।

Rule 10 जो मानक तय करता है

Act की Section 9 अपेक्षा करती है कि Data Fiduciaries बच्चों (18 वर्ष से कम आयु के किसी भी व्यक्ति) के व्यक्तिगत डेटा को संसाधित करने से पहले सत्यापन योग्य माता-पिता की सहमति प्राप्त करें। Rule 10 निर्दिष्ट करता है कि 'सत्यापन योग्य' का अर्थ क्या है — और उत्तर है: एक विश्वसनीय तंत्र जो यह पुष्टि करे कि सहमति देने वाला व्यक्ति माता-पिता है और यह भी कि वे सहमत हैं।

स्व-घोषित आयु गेट ('क्या आप 18 या उससे अधिक हैं?') इस मानक को पूरा नहीं करते। बच्चों के डेटा को गंभीरता से लेने वाली किसी भी गोपनीयता व्यवस्था के अंतर्गत वे कभी पर्याप्त नहीं थे, और वे निश्चित रूप से Rule 10 को पूरा नहीं करते।

यह कठिन क्यों है

तकनीकी समस्या: आप किसी ऐसे व्यक्ति की अभिभावक-स्थिति कैसे सत्यापित करते हैं जिससे आप कभी मिले नहीं, ऐसे डिवाइस पर जो बच्चे का हो सकता है? क़ानूनी समस्या: माता-पिता की सहमति पर्याप्त नहीं है — आपको बच्चों की 'ट्रैकिंग, व्यवहार निगरानी या लक्षित विज्ञापन' से भी बचना होगा, सहमति चाहे जो हो।

चार वास्तुकलाएँ जिन्हें हमने काम करते देखा है

1. DigiLocker-मध्यस्थ

माता-पिता DigiLocker से प्रमाणित होते हैं, पहचान प्रमाण और आयु देते हुए। बच्चे से उनके संबंध की घोषणा दर्ज की जाती है। भारतीय उपयोगकर्ताओं के लिए यह सबसे स्वच्छ तरीक़ा है — DigiLocker पर उच्च विश्वास है, पहचान सरकार द्वारा जारी है, घर्षण स्वीकार्य है। प्राथमिक मार्ग के रूप में अनुशंसित।

2. Aadhaar ऑफ़लाइन KYC

माता-पिता एक Aadhaar ऑफ़लाइन KYC कलाकृति (PDF या QR) साझा करते हैं, जो उनकी पहचान स्थापित करती है। अभिभावकत्व की घोषणा के साथ मिलकर, यह Rule 10 को संतुष्ट करता है। घर्षण मध्यम है; तकनीकी एकीकरण अच्छी तरह प्रलेखित है।

3. भुगतान-साधन सत्यापन

माता-पिता अपने PAN से जुड़े सत्यापित भुगतान साधन से एक टोकन लेन-देन (₹1, वापस किया गया) करते हैं। यह वयस्क पहचान (बैंक में KYC) और सहमति सिद्ध करता है। सशुल्क सेवाओं के लिए उपयोगी जहाँ भुगतान वैसे भी हो रहा है।

4. दस्तावेज़-अपलोड + मैनुअल समीक्षा

माता-पिता ID और एक संबंध दस्तावेज़ (विद्यालय रिकॉर्ड, माता-पिता के नाम सहित पासपोर्ट, इत्यादि) अपलोड करते हैं। प्रशिक्षित टीम द्वारा मैनुअल समीक्षा। उच्च घर्षण, उच्च लागत — केवल कम-मात्रा वाली प्रीमियम सेवाओं के लिए व्यवहार्य।

'कोई व्यवहार लक्ष्यीकरण नहीं' नियम

Section 9 बच्चों की ट्रैकिंग, व्यवहार निगरानी या लक्षित विज्ञापन को प्रतिबंधित करती है। यह पूर्ण है, सहमति से इसका निवारण नहीं हो सकता। माता-पिता की सहमति के साथ भी, आप नहीं कर सकते:

  • किसी बाल उपयोगकर्ता के सत्र पर व्यवहार-वैयक्तिकरण इंजन चलाना
  • उनकी ब्राउज़िंग के आधार पर रीटार्गेटिंग संदेश भेजना
  • बाल उपयोगकर्ता डेटा से लुकअलाइक ऑडियंस बनाना
  • ऐसे हीटमैप उपयोग करना जो बाल उपयोगकर्ता व्यवहार दर्ज करें

कार्यान्वयन: 18 वर्ष से कम पहचाने गए उपयोगकर्ताओं के लिए एनालिटिक्स SDK, मार्केटिंग पिक्सेल और वैयक्तिकरण इंजन कठोरता से निष्क्रिय करें। सभी मार्केटिंग सिस्टम में बाल-खंड बहिष्करण जोड़ें। यह एक पर्याप्त इंजीनियरिंग परियोजना है — इसे अभी शुरू करें।

आयु-संक्रमण की समस्या

जब कोई उपयोगकर्ता 18 का हो जाता है, तो सहमति माता-पिता-मध्यस्थ से सीधी हो जाती है। आपके डेटा मॉडल को इसका समर्थन करना चाहिए। परिपक्व कार्यान्वयन:

  • उपयोगकर्ता की आयु ट्रैक करें और 18 पर पुनः सहमति सक्रिय करें
  • उपयोगकर्ता (अब वयस्क) को अपने बचपन का डेटा रखने या हटाने का विकल्प दें
  • व्यवहार-लक्ष्यीकरण प्रतिबंध हटाएँ
  • माता-पिता को संक्रमण की सूचना दें (यदि वे खाता प्रबंधित कर रहे थे)

भारत में कुछ ही EdTech प्लेटफ़ॉर्मों ने यह बनाया है। यह अगली सीमा है।

दायरे की समस्या

अधिकांश संगठन वेंडर दायरे को 3-5 गुना कम आँकते हैं। प्रोक्योरमेंट द्वारा रखी गई 'आधिकारिक' वेंडर सूची शायद वास्तविक प्रोसेसरों के एक तिहाई को कवर करती है। बाक़ी वे उपकरण हैं जो अलग-अलग टीमों द्वारा जोड़े गए, प्रोक्योरमेंट के बिना ख़रीदे गए पॉइंट एकीकरण, विभागों द्वारा उपयोग किए गए SaaS के मुफ़्त स्तर, ठेकेदार द्वारा लाए गए उप-वेंडर।

एक सामान्य मध्यम-आकार की B2C कंपनी में पूरी तरह सूचीबद्ध करने पर 80-150 प्रोसेसर होते हैं। एक सामान्य B2B SaaS कंपनी में 30-80। दोनों अभ्यास की शुरुआत में अपनी 'आधिकारिक' सूची में 20-30 गिनेंगी।

क्रम

आप सब कुछ एक साथ ठीक नहीं कर सकते। 12-महीने के कार्यक्रम के लिए सही क्रम:

महीने 1-2: खोज

हर टीम का सर्वेक्षण करें। नेटवर्क एग्रेस, OAuth ऐप, SaaS सदस्यताओं के लिए व्यय रिपोर्ट, भुगतान-एग्रीगेटर लेन-देन सूचियों का ऑडिट करें। परिणाम: एक पूर्ण वेंडर सूची।

महीने 2-4: छँटाई

वेंडरों को जोखिम (डेटा संवेदनशीलता × मात्रा × महत्वपूर्णता) के अनुसार वर्गीकृत करें। शीर्ष स्तर: 10-20 वेंडर जो सबसे बड़े, सबसे संवेदनशील डेटा सेट रखते हैं। इन्हें गहन DPA, पूर्ण सुरक्षा समीक्षा, और सारवान होने पर ऑन-साइट ऑडिट मिलते हैं।

महीने 3-9: शीर्ष-स्तर उपचार

शीर्ष-स्तर वेंडरों के साथ DPA अद्यतन करें। प्रत्येक के लिए Vendor DDQ (Template 08)। उप-प्रोसेसर फ़्लो-डाउन, उल्लंघन जवाबदेही, क्षतिपूर्ति दस्तावेज़ करें। प्रति शीर्ष-स्तर वेंडर औसत चक्र समय: 4-8 सप्ताह की क़ानूनी-और-प्रोक्योरमेंट आवाजाही।

महीने 6-12: मध्य-स्तर

मध्य-स्तर वेंडरों को मानक DPA परिशिष्ट। हल्का DDQ। एक बार में 5-10 के बैच में किया गया।

महीने 9-12: लंबी पूँछ

निम्न-स्तर वेंडरों (कम डेटा संवेदनशीलता, कम मात्रा) के लिए सरल तरीक़ा: एक-पृष्ठ का DPDP सत्यापन, क्लिकरैप DPA, या आपकी मानक शर्तों का संदर्भ देने वाला अनुबंध खंड। जो वास्तव में कम-जोखिम है उस पर क़ानूनी चक्र समय न्यूनतम करें।

Master DPA

हमारी लाइब्रेरी में Template 07 एक 14-खंड का Master DPA है जो Section 8(2) के अनुरूप है। यह प्रयोजन सीमा, सुरक्षा, उल्लंघन अधिसूचना, उप-प्रोसेसर, ऑडिट अधिकार, समाप्ति पर वापसी / विनाश, और सहायक अनुसूचियों को कवर करता है। शीर्ष-स्तर उपचार के लिए इसे अपनी आधाररेखा के रूप में उपयोग करें।

प्रोसेसर सूची कलाकृति

एकल प्रोसेसर सूची बनाए रखें: वेंडर का नाम, व्यक्तिगत डेटा की श्रेणियाँ, प्रयोजन, आपको ज्ञात उप-प्रोसेसर, DPA स्थिति (हस्ताक्षरित / लंबित / समाप्त), DDQ स्कोर, अंतिम-समीक्षा तिथि। प्रोसेसर से जुड़े किसी भी उल्लंघन की जाँच करते समय नियामक सबसे पहले यही कलाकृति माँगेगा।

'कोई DPA नहीं, कोई गो-लाइव नहीं' नीति

नए वेंडर ऑनबोर्डिंग के लिए सबसे सरल नियंत्रण: कोई DPA नहीं, कोई उत्पादन पहुँच नहीं। प्रोक्योरमेंट गेट को प्रवर्तन बिंदु बनाएँ। यह सूची को उससे तेज़ बढ़ने से रोकता है जितनी तेज़ी से आप उसका उपचार कर सकते हैं।

मानदंड

Act की Section 10(1) केंद्र सरकार को इनके आधार पर Significant Data Fiduciaries नामित करने देती है:

  • संसाधित व्यक्तिगत डेटा की मात्रा और संवेदनशीलता
  • Data Principals के अधिकारों को जोखिम
  • भारत की संप्रभुता और अखंडता पर संभावित प्रभाव
  • चुनावी लोकतंत्र को जोखिम
  • राज्य की सुरक्षा
  • सार्वजनिक व्यवस्था

व्यवहार में इसका अर्थ

मानदंड जानबूझकर खुले रखे गए हैं। सरकार ने अभी तक (2025 के अंत तक) औपचारिक सीमा अधिसूचना जारी नहीं की है, पर मानदंड सुझाते हैं कि संगठनों की कई श्रेणियाँ अत्यधिक संभावित उम्मीदवार हैं:

  • बड़े BFSI संस्थान (मात्रा + संवेदनशीलता + क्षेत्रीय)
  • स्वास्थ्य सेवा और HealthTech (संवेदनशीलता + अधिकारों को जोखिम)
  • दूरसंचार (मात्रा + संप्रभुता)
  • प्रमुख सामाजिक प्लेटफ़ॉर्म (मात्रा + चुनावी लोकतंत्र)
  • प्रमुख ई-कॉमर्स / D2C प्लेटफ़ॉर्म (मात्रा)
  • प्रमुख fintech (मात्रा + संवेदनशीलता + क्षेत्रीय)
  • Aadhaar-लिंक्ड सेवा प्रदाता (संवेदनशीलता + संप्रभुता)

पूर्व-तैयारी क्यों?

एक बार नामित होने पर, Section 10 की बाध्यताएँ सीमित संक्रमण के साथ लागू होती हैं। Rule 13 निर्दिष्ट करता है:

  • 'Data Principals के अधिकारों को उच्च जोखिम' वाले प्रसंस्करण से पहले DPIA
  • पैनल में शामिल ऑडिटर द्वारा वार्षिक स्वतंत्र ऑडिट
  • भारत-निवासी Data Protection Officer
  • DPO को Board (या समकक्ष शासी निकाय) को रिपोर्ट करना होगा
  • आवधिक जोखिम आकलन

इन्हें शून्य से बनाने में — विशेष रूप से ऑडिट चक्र और बोर्ड-रिपोर्टिंग सहित DPO कार्य — 6-12 महीने लगते हैं। यदि आपको (मान लीजिए) Q3 2027 में 6-महीने के संक्रमण के साथ अधिसूचित किया जाता है, और आपने तैयारी नहीं की है, तो आप समयसीमा चूक जाएँगे।

पूर्व-तैयारी चेकलिस्ट

  1. मानदंडों के विरुद्ध स्व-आकलन करें (हमने इस पर मार्गदर्शन प्रकाशित किया है — हमारे Tools अनुभाग में SDF Classifier देखें)
  2. यदि संभावित SDF: बोर्ड रिपोर्टिंग लाइन सहित भारत-निवासी DPO नियुक्त करें। भूमिका विवरण के लिए Template 13 का उपयोग करें।
  3. DPIA कार्यक्रम खड़ा करें। सर्वोच्च-जोखिम प्रसंस्करण गतिविधि पर अपना पहला DPIA चलाएँ। Template 12 का उपयोग करें।
  4. एक ऑडिट फ़र्म की पहचान करें और पूर्व-संलग्न करें (ऐसी जो सरकार द्वारा पैनल प्रकाशित करने पर पैनल में होगी)
  5. DPDP जोखिम पर त्रैमासिक बोर्ड रिपोर्टिंग स्थापित करें। बोर्ड पैक प्रारूप के लिए Template 16 का उपयोग करें।
  6. सब कुछ दस्तावेज़ करें। ऑडिट, जब आएगा, यह जाँचेगा कि बाध्यताएँ परिचालन में लाई गईं या नहीं — केवल घोषित नहीं।

यदि आप निश्चित रूप से SDF नहीं हैं

ग़ैर-SDF को भी उच्च-जोखिम प्रसंस्करण पर DPIA चलाने, नामित DPO रखने, और Board को रिपोर्ट करने से लाभ होता है। अनुशासन मूल्यवान हैं; केवल क़ानूनी बाध्यता भिन्न है।

वर्तमान व्यवस्था

DPDP Act की Section 16 — अंतरराष्ट्रीय मानकों से — उदार है। यह कहती है कि केंद्र सरकार, अधिसूचना द्वारा, निर्दिष्ट देशों या क्षेत्रों को भारत के बाहर व्यक्तिगत डेटा के हस्तांतरण को प्रतिबंधित कर सकती है। डिफ़ॉल्ट स्थिति: हस्तांतरण अनुमत है। प्रतिबंध के लिए विशिष्ट अधिसूचना चाहिए।

यह 2019 के PDP Bill से सारवान रूप से भिन्न है, जिसमें व्यापक सीमा-पार प्रतिबंध थे। अधिनियमित रूप में Act प्रतिबंध को अपवाद बनाता है।

भविष्य की व्यवस्था

कई कारक भविष्य के प्रतिबंधों की ओर संकेत करते हैं:

  • पारस्परिकता विचार — प्रतिबंधात्मक व्यवस्थाओं वाले देश (चीन) भारतीय प्रतिबंध आकर्षित कर सकते हैं
  • संप्रभु-हित डेटा श्रेणियाँ (रक्षा, महत्वपूर्ण अवसंरचना)
  • Rule 13(4) के अंतर्गत SDF-विशिष्ट बाध्यताएँ — सरकार अपेक्षा कर सकती है कि SDFs का कुछ व्यक्तिगत डेटा भारत में ही रहे

इकाइयों को इस मान्यता पर योजना बनानी चाहिए कि कुछ श्रेणियों का डेटा, कुछ वर्गों के fiduciary के लिए, भविष्य में किसी तिथि पर स्थानीयकरण या हस्तांतरण प्रतिबंध के अधीन होगा।

मानचित्रण अभ्यास

वर्तमान व्यवस्था चाहे जो हो, आपको अपने सीमा-पार व्यक्तिगत डेटा प्रवाहों का पूर्ण मानचित्र चाहिए। मानचित्र में दर्ज होना चाहिए:

  • स्रोत सिस्टम (कौन-सा एप्लिकेशन, किस देश में, डेटा उत्पन्न करता है)
  • गंतव्य सिस्टम (कौन-सा एप्लिकेशन, किस देश में, डेटा प्राप्त करता है)
  • हस्तांतरित व्यक्तिगत डेटा की श्रेणियाँ
  • हस्तांतरण का प्रयोजन
  • स्रोत पर Data Fiduciary, गंतव्य पर Processor / Data Fiduciary
  • हस्तांतरण का क़ानूनी आधार (सहमति, अनुबंध, क़ानूनी बाध्यता)
  • मात्राएँ (प्रति तिमाही रिकॉर्ड)

त्वरित लाभ

मानचित्रण करते समय, स्पष्ट जोखिमों को संबोधित करें:

  • ऐसे SaaS उपकरण जो भारतीय ग्राहक डेटा को ग़ैर-भारतीय क्षेत्रों में संग्रहीत करते हैं जबकि भारतीय क्षेत्र उपलब्ध है — भारतीय क्षेत्र पर स्विच करें
  • ऐसे एनालिटिक्स प्लेटफ़ॉर्म जो भारतीय उपयोगकर्ता व्यवहार डेटा को वैश्विक इंस्टेंस में समेकित करते हैं — क्षेत्र प्रतिबंधों की जाँच करें या हस्तांतरण-पूर्व अनाम करें
  • भारत के बाहर बैकअप गंतव्य — आकलन करें और दस्तावेज़ करें

प्रोसेसर का प्रश्न

कई सीमा-पार 'हस्तांतरण' वास्तव में प्रोसेसर-से-प्रोसेसर होते हैं। Data Fiduciary भारत में रहता है; Processor (जैसे, किसी क्लाउड प्रदाता की US-आधारित एनालिटिक्स सेवा) बाहर प्रसंस्करण करता है। इस पर भी Section 16 लागू होती है। आपके DPA को इसे संबोधित करना होगा।

व्यावसायिक सुझाव
यह त्वरित आकलन करने के लिए कि आपके प्रमुख प्रवाह भविष्य की प्रतिबंध अधिसूचनाओं से प्रभावित होने की संभावना रखते हैं या नहीं, हमारे Tools अनुभाग में Cross-Border Checker उपकरण का उपयोग करें। यह एक प्रारंभिक बिंदु है, पूर्ण मानचित्रण अभ्यास का विकल्प नहीं।

संस्था

Data Protection Board of India (DPBI) वह नियामक है जो DPDP Act की Sections 18-26 के अंतर्गत स्थापित है। 2025 के अंत तक यह औपचारिक रूप से गठित है पर अभी पूर्ण रूप से परिचालन में नहीं। पूर्ण परिचालन में आने पर, यह पूरे ढाँचे का केंद्रीय प्रवर्तन मंच बन जाता है।

संरचना

Board में एक अध्यक्ष और अन्य सदस्य होते हैं। तकनीकी और क़ानूनी विशेषज्ञता पर सरकार का ज़ोर सुझाता है कि सदस्यों में वरिष्ठ न्यायाधीश, नियामक और प्रौद्योगिकीविद् शामिल होंगे। कार्यकाल दो वर्ष का है, नवीकरणीय।

शक्तियाँ

Board के पास व्यापक शक्तियाँ हैं:

  • उल्लंघनों और अन्य अतिक्रमणों की जाँच करना
  • तत्काल उपचारात्मक उपायों का निर्देश देना
  • Schedule की सीमाओं तक दंड लगाना (सुरक्षा विफलताओं के लिए अधिकतम ₹250 करोड़)
  • Data Fiduciaries को निर्देश जारी करना
  • डिजिटल कार्यालय के रूप में कार्यवाही संचालित करना (महत्वपूर्ण — यह ऑनलाइन संचालन के लिए बनाया गया है)

प्रक्रियात्मक मॉडल

Board का उद्देश्य डिजिटल-प्रथम नियामक होना है। दाख़िले, सुनवाई, साक्ष्य प्रस्तुति — सब ऑनलाइन संचालित। यह सुलभता और गति के लिए जानबूझकर लिया गया निर्णय है; इसका अर्थ यह भी है कि आपकी साक्ष्य-प्रबंधन प्रक्रियाओं को पहले दिन से डिजिटल उत्पादन का समर्थन करना होगा।

दंड केवल दीवानी हैं। DPDP Act आपराधिक अपराध नहीं बनाता (IT Act से उल्लेखनीय प्रस्थान)। सभी कार्यवाहियों का परिणाम निर्देश और / या मौद्रिक दंड होता है।

अपील मार्ग

DPBI से अपीलें आदेश के 60 दिनों के भीतर Telecom Disputes Settlement and Appellate Tribunal (TDSAT) को जाती हैं। TDSAT से आगे की अपील क़ानून के प्रश्नों पर सर्वोच्च न्यायालय को है।

यह मार्ग — DPBI → TDSAT → SC — सामान्य भारतीय नियामक सीढ़ी (नियामक → उच्च न्यायालय → SC) से तेज़ है। इसका उद्देश्य न्यायशास्त्र के निकाय को शीघ्र विकसित होने देना है।

क्या तैयार करें

  • DPBI पूछताछ के लिए एकल संपर्क बिंदु नामित करें — आमतौर पर DPO या Grievance Officer
  • किसी भी विवादित प्रसंस्करण के लिए अपनी निर्णय-प्रक्रिया दस्तावेज़ करें — ऑडिट ट्रेल मूल निर्णय से अधिक मायने रखता है
  • सहमति दर्ज करने, सुरक्षा कार्यान्वयन, उल्लंघन प्रतिक्रिया के लिए साक्ष्य श्रृंखला बनाए रखें। Board दस्तावेज़ी रिकॉर्ड से काम करेगा।
  • अपनी घटना-प्रतिक्रिया प्रक्रिया का परीक्षण करें ताकि यह सुनिश्चित हो कि वह समय के दबाव में Board-तैयार अधिसूचना कलाकृतियाँ उत्पन्न करती है

प्रारंभिक प्रवर्तन प्राथमिकताएँ

अनुमानित, पर सरकारी वक्तव्यों और वैश्विक समरूप नियामकों से सूचित:

  • अधिसूचना अनुपालन (क्या आपने वास्तव में तब रिपोर्ट किया जब करना चाहिए था?)
  • बच्चों का डेटा (Section 9) — उच्च राजनीतिक महत्व
  • वेंडर और प्रोसेसर फ़्लो-डाउन (Section 8(2)) — एक उच्च-प्रभाव बिंदु
  • वर्गीकृत होने के बाद SDFs के लिए सीमा-पार हस्तांतरण अनुपालन

संरचना

DPDP Act की Schedule of Penalties दीवानी दंडों की सीमा तय करती है। Act में कोई आपराधिक अपराध नहीं हैं — IT Act से जानबूझकर लिया गया प्रस्थान। सीमाएँ:

  • ₹250 करोड़ — उचित सुरक्षा उपाय करने में विफलता (Section 8(5))
  • ₹200 करोड़ — Board / Data Principal को उल्लंघन सूचना देने में विफलता (Section 8(6))
  • ₹200 करोड़ — बच्चों-के-डेटा बाध्यताओं को पूरा करने में विफलता (Section 9)
  • ₹150 करोड़ — Significant Data Fiduciary की अतिरिक्त बाध्यताओं की विफलता (Section 10)
  • ₹50 करोड़ — किसी अन्य कर्तव्य की विफलता
  • ₹10,000 — किसी Data Principal कर्तव्य की विफलता (Section 15) प्रति उदाहरण

Board इन्हें कैसे लागू करता है

Section 33 उन विषयों को सूचीबद्ध करती है जिन्हें Board दंड की मात्रा निर्धारित करते समय ध्यान में रखता है:

  • अतिक्रमण की प्रकृति, गंभीरता, अवधि
  • प्रभावित व्यक्तिगत डेटा का प्रकार और प्रकृति
  • पुनरावृत्ति प्रकृति
  • क्या अनुचित संवर्धन हुआ
  • क्या स्वैच्छिक उपचार हुआ
  • अतिक्रमणकर्ता पर अनुपातहीन प्रभाव
  • जनता पर प्रभाव

सीमा ऊपरी छत है, फ़र्श नहीं। छोटे, कम-गंभीर अतिक्रमण छोटे दंड आकर्षित करते हैं।

संयोजन का प्रश्न

एक ही घटना से उत्पन्न अनेक अतिक्रमण अनेक दंड आकर्षित कर सकते हैं। बच्चों के डेटा से जुड़ा उल्लंघन, विलंबित अधिसूचना के साथ, किसी SDF द्वारा संसाधित, सुरक्षा अपर्याप्तताओं सहित — सिद्धांततः Sections 8(5), 8(6), 9 और 10 के अंतर्गत एक साथ दंड आकर्षित कर सकता है। अधिकतम सैद्धांतिक जोखिम: ₹800 करोड़।

जोखिम कैसे सीमित करें

वे कारक जो सबसे सीधे आपके नियंत्रण में हैं:

  1. उचित उपाय: Section 8(5) सुरक्षा की विफलता को दंडित करती है। एक प्रलेखित, साक्ष्य-समर्थित सुरक्षा कार्यक्रम प्रदर्शित करना (Rule 6 नियंत्रण कार्यान्वित, ऑडिट किए गए, समीक्षित) उल्लंघन होने पर भी जोखिम सीमित करता है।
  2. अधिसूचना अनुशासन: Section 8(6) ग़ैर-अधिसूचना को दंडित करती है। पूर्व-निर्मित प्लेबुक, पूर्व-मसौदा टेम्पलेट, नामित निर्णयकर्ता — सभी विलंबित या ग़ैर-अधिसूचना का जोखिम घटाते हैं।
  3. स्वैच्छिक उपचार: स्व-प्रकट अतिक्रमण, प्रलेखित उपचार के साथ, घटे हुए दंड आकर्षित करते हैं।
  4. बच्चों-के-डेटा कार्यक्रम: Section 9 सबसे ऊँची सीमाओं में से एक रखती है। सबसे अधिक प्रभाव वाला एकल निवेश है सत्यापन योग्य माता-पिता की सहमति प्रवाह तथा मार्केटिंग-सिस्टम बाल-बहिष्करण।
  5. वेंडर फ़्लो-डाउन: Section 8(2) आपको प्रोसेसर विफलताओं के लिए उत्तरदायी बनाती है। मज़बूत DPA और वेंडर-DDQ कार्यक्रम इसे सीमित करते हैं।

बोर्ड-पैक दृष्टिकोण

बोर्ड-स्तरीय रिपोर्टिंग के लिए, दंड जोखिम इस रूप में प्रस्तुत करें: अधिकतम सैद्धांतिक जोखिम (प्रासंगिक सीमाओं का योग) बनाम वर्तमान नियंत्रणों के बाद आपका अवशिष्ट जोखिम। प्रारूप के लिए Template 16 का उपयोग करें। तिमाहियों में अवशिष्ट जोखिम की प्रवृत्ति सबसे उपयोगी एकल मापदंड है।

Phase 1 — अभी

Phase 1 वर्तमान स्थिति है। Act लागू है। Rules अधिसूचित हैं (13 नवंबर 2025, G.S.R. 846(E))। DPBI गठित है। मूल ढाँचा — कर्तव्य, वैध आधार, सुरक्षा, उल्लंघन अधिसूचना, अधिकार — तकनीकी रूप से लागू है।

जो पहले से परिचालन में होना चाहिए:

  • DPDP-अनुपालक Privacy Notice
  • Section 6 + Rule 3 के अनुरूप सहमति दर्ज करना
  • Rule 6 के अनुरूप सुरक्षा आधाररेखा
  • Rule 7 के अनुसार उल्लंघन प्रतिक्रिया क्षमता
  • 90-दिन SLA ट्रैकिंग सहित DSAR पूर्ति वर्कफ़्लो
  • प्रकाशित Grievance officer
  • Section 8(2) के अनुरूप वेंडर DPAs

यदि आपका कार्यक्रम यहाँ नहीं है, तो आप पीछे हैं।

Phase 2 — ~नवंबर 2026

Phase 2 Consent Manager तंत्र को सक्रिय करता है। Consent Managers वे मध्यस्थ हैं जो Data Principals की ओर से सहमतियाँ एकत्र, प्रबंधित और निरस्त करते हैं। ढाँचा DPDP Rules के Rule 4 में है।

यह इनके लिए मायने रखता है:

  • वे व्यवसाय जो Consent Managers के रूप में काम करना चाहते हैं — DPBI के साथ पंजीकरण, तकनीकी और परिचालन मानक
  • वे व्यवसाय जो Consent Managers के साथ एकीकृत होंगे — API, सहमति-रिकॉर्ड प्रारूप, वापसी संचालन
  • Account Aggregator-संबंधी व्यवसाय — AA ढाँचे को DPDP सामंजस्य की आवश्यकता होगी

Phase 3 — 13 मई 2027

Phase 3 मूल बाध्यताओं के क्रिस्टलीकरण की तिथि है। Rules की अधिसूचना से दो वर्ष। इस तिथि तक:

  • Significant Data Fiduciaries अधिसूचित हैं (या अधिसूचना निकट है)
  • SDFs के लिए पूर्ण Section 10 + Rule 13 बाध्यताएँ लागू हैं
  • दंड प्रवर्तन स्थिर अवस्था तक पहुँचता है
  • शिकायत-और-अपील तंत्र बड़े पैमाने पर परिचालन में है
  • SDFs के लिए वार्षिक ऑडिट चक्र चल रहे हैं

वे मूल कार्यक्रम जिन्हें बनाने में 12-18 महीने लगेंगे (RoPA, DPIA चक्र, 50+ प्रोसेसरों में वेंडर उपचार, स्वचालित DSAR पोर्टल, एन्क्रिप्शन उन्नयन) उन्हें Phase 3 तक उत्पादन-तैयार होने के लिए 2026 के मध्य तक चालू होना चाहिए।

जाल

सबसे सामान्य रणनीतिक भूल: 13 मई 2027 को प्रारंभ तिथि मानना और उसी गति से चलना। वह समयसीमा है। समयसीमा के लिए तय की गई गति वाला कार्यक्रम समयसीमा 6-12 महीने से चूकता है।

Q4 2026 में पूर्णता के लिए गति रखें। Q1-Q2 2027 का उपयोग परीक्षण, ऑडिट, बोर्ड स्वीकृति और निरंतर सुधार के लिए करें। समयसीमा पर शिप न करें।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 और DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

DPDP Act, GDPR की कोई भारतीय प्रति नहीं है। यह सूचना, सहमति, अधिकारों और उल्लंघन-रिपोर्टिंग की शब्दावली साझा करता है, परंतु यह legitimate interests, संवेदनशील डेटा श्रेणियों और एक-माह की DSAR समय-सीमा को छोड़ देता है, तथा टर्नओवर-आधारित जुर्मानों के स्थान पर Rs 250 crore तक की निश्चित रुपया-सीमाएँ रखता है। EU ग्राहकों के लिए GDPR कार्यक्रम चलाने वाली एक भारतीय मध्य-बाज़ार फ़र्म अपने लगभग एक-तिहाई दस्तावेज़ों का ज्यों-का-त्यों पुनः उपयोग कर सकती है, एक-तिहाई को फिर से लिखना होगा, और शेष का निर्माण करना होगा। यह पृष्ठ 15 अंतरों को एक तालिका में रखता है, फिर आपके GDPR दस्तावेज़ों को पुनः उपयोग, पुनर्लेखन और नव-निर्माण की सूचियों में बाँटता है।

क्या DPDP, GDPR के समान है? संक्षिप्त उत्तर 'नहीं' क्यों है

EU ग्राहकों की सेवा करने वाली कई भारतीय फ़र्में मानती हैं कि 'GDPR compliant' का अर्थ 'DPDP covered' है। हमारे आकलन में, इस वर्ष कोई अनुपालन प्रमुख इससे अधिक महँगी धारणा नहीं बना सकता।

दोनों क़ानूनों की वंशावली साझा है: एक नियंत्रक-शैली की इकाई (controller, Data Fiduciary), एक processor, एक व्यक्ति (data subject, Data Principal) और एक नियामक। दोनों सूचना, पहुँच तथा सुधार के अधिकार, सुरक्षा उपाय और उल्लंघन-रिपोर्टिंग की अपेक्षा करते हैं।

समानता वास्तुकला पर समाप्त हो जाती है। GDPR एक व्यापक, सिद्धांत-संचालित विनियमन है जिसमें छह वैध आधार और मार्गदर्शन का विशाल संग्रह है। DPDP Act अधिक संकीर्ण और अधिक निर्देशात्मक है: यह केवल डिजिटल व्यक्तिगत डेटा पर लागू होता है, यह सहमति के साथ-साथ Section 7 के अंतर्गत 'legitimate uses' की एक बंद सूची को मान्यता देता है, और विस्तार को DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित) तथा भविष्य की अधिसूचनाओं पर छोड़ देता है। यदि आप भारतीय ढाँचे में नए हैं, तो हमारे DPDP 101 व्याख्याता से आरंभ करें।

समय मायने रखता है। अधिकांश मूलभूत DPDP दायित्व मई 2027 में प्रवर्तनीय हो जाते हैं — Rules की अधिसूचना के 18 महीने बाद — जबकि Consent Manager संबंधी प्रावधान 12 महीने पर लागू होते हैं। अंतर पाटने के लिए यही अवधि उपलब्ध है।

DPDP Act बनाम GDPR के अंतर: 15-पंक्ति की तुलना

नीचे दी गई तालिका इस पृष्ठ का केंद्र है। कार्य की योजना बनाने के लिए आगे दी गई पुनः उपयोग, पुनर्लेखन और नव-निर्माण सूचियों का प्रयोग करें।

#क्षेत्रGDPRDPDP Act, 2023 और Rules, 2025कार्यक्रम पर प्रभाव
1दायराकिसी भी रूप में व्यक्तिगत डेटा, जिसमें संरचित कागज़ी अभिलेख शामिल हैंकेवल डिजिटल व्यक्तिगत डेटा, जिसमें संग्रह के बाद डिजिटलीकृत किया गया डेटा शामिल हैइन्वेंट्री में केवल-कागज़ी अभिलेखों को GDPR-only के रूप में चिह्नित करना होगा
2व्यक्तिगत डेटा की परिभाषापहचाना गया या पहचान-योग्य प्राकृतिक व्यक्ति; pseudonymised डेटा स्पष्ट रूप से दायरे मेंऐसे व्यक्ति से संबंधित डेटा जो उसके द्वारा या उसके संबंध में पहचान-योग्य हो; pseudonymisation की कोई अवधारणा नहींवर्गीकरण बना रहता है; pseudonymisation से कोई हल्की व्यवस्था नहीं मिलती
3संवेदनशील डेटाArticle 9 के प्रतिबंधों के साथ विशेष श्रेणियाँकोई संवेदनशील श्रेणी नहीं; बढ़े हुए कर्तव्य केवल बच्चों और SDFs के लिएकेवल-भारत डेटा हेतु Article 9 की प्रक्रियाएँ समाप्त हो जाती हैं; बच्चों के डेटा के लिए नया ट्रैक चाहिए
4वैध आधारArticle 6 के अंतर्गत छह आधारSection 6 के अंतर्गत सहमति, या Section 7 का कोई legitimate use (स्वैच्छिक प्रावधान, रोज़गार, चिकित्सा आपात, राज्य के कार्य, आदि)अनुबंध या legitimate interests पर मैप की गई गतिविधियों को फिर से मैप करना होगा
5Legitimate interestsप्रलेखित संतुलन-परीक्षण के साथ उपलब्धकोई समकक्ष नहीं; Section 7 एक बंद सूची हैLIAs पर निर्भर रही मार्केटिंग और विश्लेषण के लिए सामान्यतः सहमति आवश्यक होगी
6बच्चे: आयु और सहमतिडिफ़ॉल्ट रूप से 16 से कम; सदस्य राष्ट्र इसे 13 तक घटा सकते हैं18 से कम; Section 9 के अंतर्गत सत्यापन-योग्य अभिभावकीय सहमति; बच्चों की ट्रैकिंग या उन्हें लक्षित विज्ञापन नहींआयु-द्वार 18 पर जाते हैं; ad-tech को बच्चों हेतु एक अपवर्जन चाहिए
7DPO की अपेक्षासार्वजनिक निकायों तथा बड़े पैमाने की निगरानी या विशेष-श्रेणी प्रसंस्करण के लिए अनिवार्यकेवल SDFs के लिए, Section 10 के अंतर्गत; DPO का भारत में स्थित होना आवश्यकयदि आप SDF हैं तो EU में स्थित DPO से DPDP की पूर्ति नहीं होती
8DPIAArticle 35 के अंतर्गत उच्च-जोखिम प्रसंस्करण हेतु आवश्यककेवल SDFs के लिए आवधिक DPIA, साथ में एक स्वतंत्र डेटा ऑडिटटेम्पलेट पुनः उपयोग-योग्य; ट्रिगर और आवृत्ति भिन्न
9उल्लंघन-सूचना की समय-सीमाएँ और प्राप्तकर्ताप्राधिकरण को 72 घंटे; व्यक्तियों को केवल उच्च जोखिम होने परBoard और प्रत्येक प्रभावित principal को 'बिना विलंब'; Board को 72 घंटे के भीतर विस्तृत रिपोर्ट; कोई जोखिम-सीमा नहींव्यक्तियों को सूचना तुरंत आरंभ होती है, किसी जोखिम-द्वार के बाद नहीं
10जुर्माने की संरचनावैश्विक टर्नओवर का 4% तक या EUR 20 millionनिश्चित सीमाएँ: Rs 250 crore तक (सुरक्षा उपाय), Rs 200 crore (उल्लंघन-सूचना, बच्चे), Rs 150 crore (SDF कर्तव्य), Rs 50 crore (अन्य)टर्नओवर-आधारित जोखिम मॉडल भारतीय जोखिम को ग़लत दर्शाते हैं
11सीमा-पार तंत्र और स्थानीयकरणAdequacy, SCCs, BCRs, स्थानांतरण प्रभाव आकलन; कोई सामान्य स्थानीयकरण नहींSection 16 के अंतर्गत अनुमत, सिवाय उन देशों के जिन्हें केंद्र सरकार की अधिसूचना द्वारा प्रतिबंधित किया गया हो; क्षेत्रीय स्थानीयकरण (RBI तथा अन्य) इसके ऊपर लागू रहता हैभारत से बाहर जाने वाले स्थानांतरणों हेतु SCC पैक अनावश्यक; क्षेत्रीय नियम फिर भी लागू
12DSAR की अवधिएक माह, जटिल अनुरोधों के लिए दो माह तक बढ़ाने योग्यfiduciary द्वारा निर्धारित और प्रकाशित; Rules इसे 90 दिन तक सीमित करते हैंलंबी अवधि संभव, परंतु केवल तभी जब वह प्रकाशित हो
13पोर्टेबिलिटी का अधिकारArticle 20 के अंतर्गत स्पष्ट अधिकारकोई नहीं; अधिकार हैं पहुँच, सुधार और मिटाना, शिकायत निवारण तथा नामांकन — Sections 11 से 14 के अंतर्गतपोर्टेबिलिटी उपकरण वैकल्पिक; नामांकन-प्रबंधन नया है
14Processor अनुबंधArticle 28 विशिष्ट खंड अनिवार्य करता हैनियुक्ति 'केवल एक वैध अनुबंध के अंतर्गत'; Data Fiduciary फिर भी उत्तरदायी बना रहता है; Rules संविदात्मक सुरक्षा उपायों की अपेक्षा करते हैंArticle 28 DPAs में उल्लंघन-समय और Board के साथ सहयोग पर भारत-विशिष्ट खंड जोड़ने होंगे
15प्रसंस्करण के अभिलेखArticle 30 ROPA अनिवार्यकोई स्पष्ट दायित्व नहीं; व्यवहार में Section 8 के कर्तव्यों को प्रमाणित करने हेतु आवश्यकROPA रखें; Section 6 और 7 का आधार तथा प्रतिधारण कॉलम जोड़ें

पंक्ति 11 हमारे सीमा-पार स्थानांतरण मार्गदर्शक में शामिल है। दो अन्य पंक्तियाँ ध्यान देने योग्य हैं। पंक्ति 5 वह जगह है जहाँ अधिकांश GDPR कार्यक्रम संरचनात्मक रूप से ऐसे तंत्र पर निर्भर हैं जो DPDP देता ही नहीं। पंक्ति 9 वह जगह है जहाँ EU के अनुरूप बनी रनबुक आपको देर करा देगी, क्योंकि DPDP अपेक्षा करता है कि आप प्रभावित व्यक्तियों को बिना विलंब सूचित करें, न कि किसी जोखिम-सीमा के पार होने के बाद। हमारा 72-घंटे उल्लंघन-प्रतिक्रिया लेख भारतीय क्रम को चरण-दर-चरण समझाता है, जिसमें यह भी शामिल है कि CERT-In का छह-घंटे का निर्देश इसके साथ किस प्रकार चलता है।

GDPR-अनुपालक कंपनी, DPDP के भारतीय दायित्व: व्यवहार में क्या बदलता है

300 कर्मचारियों, EU एंटरप्राइज़ ग्राहकों और 2019 में बनाए गए GDPR कार्यक्रम वाली एक बेंगलुरु SaaS कंपनी पर विचार करें।

वैध आधार की पुनः मैपिंग

उसकी ROPA में 42 गतिविधियाँ सूचीबद्ध हैं: उन्नीस 'अनुबंध' पर, ग्यारह 'legitimate interests' पर, नौ सहमति पर, तीन क़ानूनी दायित्व पर। कुछ अनुबंध-प्रविष्टियाँ Section 7 के अंतर्गत 'स्वैच्छिक प्रावधान' में फ़िट बैठती हैं, परंतु मार्केटिंग और विश्लेषण वाली प्रविष्टियाँ Section 7 के किसी शीर्ष में नहीं आतीं और उन्हें Section 6 के अंतर्गत सहमति चाहिए। वह सहमति स्वतंत्र, विशिष्ट, सूचित, बिना शर्त और असंदिग्ध होनी चाहिए, तथा वापसी उतनी ही आसान होनी चाहिए जितनी उसे देना — जो कुकी बैनर से नक़ल की गई बंडल सहमतियों को अमान्य कर देता है। हमारा Section 7 वैध-आधार व्याख्याता गतिविधि-दर-गतिविधि मैपिंग दिखाता है।

बच्चों का डेटा

कंपनी एक स्टूडेंट एडिशन चलाती है जिसका उपयोग कुछ 17-वर्षीय करते हैं, और जिसका GDPR आयु-द्वार 16 पर है। Section 9 के अंतर्गत उसे 18 से कम आयु के हर व्यक्ति के लिए सत्यापन-योग्य अभिभावकीय सहमति चाहिए और उस समूह के लिए ट्रैकिंग तथा लक्षित विज्ञापन बंद करने होंगे। इसमें चूक पर जुर्माने का जोखिम Rs 200 crore तक है।

उल्लंघन-प्रतिक्रिया

GDPR रनबुक में एक द्वार है: जोखिम का आकलन करें, 72 घंटे के भीतर प्राधिकरण को सूचित करें, व्यक्तियों को केवल तभी सूचित करें जब जोखिम उच्च हो। DPDP रनबुक में व्यक्तियों के लिए कोई द्वार नहीं है। प्रभावित Data Principals और Board को सूचना बिना विलंब जाती है, और Board को 72 घंटे के भीतर विस्तृत रिपोर्ट पहुँचती है। समानांतर रूप से, सूचीबद्ध साइबर घटनाएँ छह घंटे के भीतर CERT-In को जाती हैं।

Significant Data Fiduciary का दायित्व

यदि SDF के रूप में अधिसूचित किया जाता है, तो कंपनी को भारत-स्थित DPO नियुक्त करना होगा, एक स्वतंत्र डेटा ऑडिटर लगाना होगा और आवधिक DPIAs चलाने होंगे। उसका EU-स्थित DPO निवास-संबंधी अपेक्षा को पूरा नहीं करता। यह जाँचने के लिए कि आपकी प्रोफ़ाइल दायरे में आने की संभावना रखती है या नहीं, SDF Classifier टूल का उपयोग करें।

DPDP GDPR मैपिंग: वे दस्तावेज़ जिन्हें आप ज्यों-का-त्यों पुनः उपयोग कर सकते हैं

ये केवल क़ानूनी संदर्भ अद्यतन करने भर से आगे बढ़ जाते हैं।

डेटा इन्वेंट्री और डेटा-प्रवाह मानचित्र। आप क्या रखते हैं, वह कहाँ प्रवाहित होता है और उसे कौन छूता है — यह क़ानून बदलने से नहीं बदलता। एक डिजिटल-या-कागज़ी कॉलम जोड़ें, क्योंकि DPDP के दायरे में केवल डिजिटल व्यक्तिगत डेटा है।

सूचना सुरक्षा नीतियाँ और नियंत्रण। एन्क्रिप्शन, पहुँच नियंत्रण, लॉगिंग और निगरानी, तथा बैकअप लगभग शब्दशः DPDP Rules के उचित सुरक्षा उपाय हैं। पुष्टि करें कि लॉग प्रतिधारण एक वर्ष की DPDP न्यूनतम सीमा तथा CERT-In की 180-दिन भारत-में-रखने की अपेक्षा को पूरा करता है।

विक्रेता उचित-परिश्रम प्रश्नावली। एक प्रश्न जोड़ें: क्या विक्रेता 'बिना विलंब' उल्लंघन-सूचना का समर्थन कर सकता है?

गोपनीयता के मूल सिद्धांतों पर प्रशिक्षण और अभिशासन संरचना। प्रयोजन-सीमा, न्यूनीकरण और जानने-की-आवश्यकता समान रूप से लागू होते हैं; केवल क़ानूनी संदर्भ और जुर्माने की स्लाइडें बदलती हैं। संचालन समितियाँ और उन्नयन-मार्ग अपरिवर्तित रहते हैं। भारत-विशिष्ट मॉड्यूल के लिए हमारे DPDP प्रशिक्षण विकल्प देखें।

DPDP GDPR मैपिंग: वे दस्तावेज़ जिन्हें आपको फिर से लिखना होगा

इनका प्रयोजन उनके DPDP समकक्ष जैसा ही है, परंतु उनकी विषय-वस्तु किसी भारतीय ऑडिट में विफल हो जाएगी।

गोपनीयता सूचनाएँ और सहमति प्रवाह। Section 5 के लिए यह सूचित करना आवश्यक है कि कौन-सा डेटा संसाधित होता है, किस प्रयोजन से, अधिकारों का प्रयोग कैसे करें और Board के पास शिकायत कैसे करें। GDPR सूचनाएँ लंबी होती हैं, legitimate interests का उल्लेख करती हैं और EU प्राधिकरणों का हवाला देती हैं। Section 5 की सूचना छोटी, प्रयोजन-विशिष्ट और सहमति-अनुरोध के साथ या उससे पहले जारी होनी चाहिए। सहमति प्रवाहों में वापसी उतनी ही आसान चाहिए जितनी सहमति, और प्रयोजन-विशिष्ट जुड़ाव चाहिए; पैबंद लगाने के बजाय उन्हें फिर से बनाएँ।

प्रसंस्करण के अभिलेख। संरचना रखें; वैध-आधार कॉलम को Section 6 या 7 के शीर्षों के अनुसार फिर से लिखें, प्रतिधारण ट्रिगर जोड़ें (प्रयोजन पूरा होने या सहमति वापस लेने पर मिटाना) और बच्चों के डेटा को चिह्नित करें।

Processor समझौते। एक Article 28 DPA अच्छा ढाँचा है। उसमें 'बिना विलंब' के अनुरूप उल्लंघन-सूचना, Board के साथ सहयोग, और यह कथन जोड़ें कि processor चाहे जो करे, Data Fiduciary उत्तरदायी बना रहता है। हमारा विक्रेता-सुधार मार्गदर्शक उन खंडों की सूची देता है जो सबसे अधिक बार अनुपस्थित मिलते हैं।

उल्लंघन रनबुक। तीन घड़ियों के इर्द-गिर्द फिर से बनाएँ: CERT-In छह घंटे, DPDP की 'बिना विलंब' सूचना, और Board को 72-घंटे की विस्तृत रिपोर्ट। व्यक्तियों को सूचना देने के लिए जोखिम-द्वार हटा दें।

DSAR प्रक्रिया। अपनी प्रतिक्रिया अवधि प्रकाशित करें (90 दिन तक), नामांकन अनुरोध जोड़ें, केवल-भारत डेटा के लिए पोर्टेबिलिटी हटा दें, और शिकायतों को Board तक पहुँचने से पहले किसी नामित Section 8 संपर्क तक पहुँचाएँ। DSAR वर्कफ़्लो लेख एक टेम्पलेट प्रक्रिया देता है।

जुर्माना और जोखिम रजिस्टर। टर्नओवर-प्रतिशत वाले जोखिम को निश्चित Schedule सीमाओं से बदलें; Penalty Exposure Estimator बोर्ड-रिपोर्टिंग के लिए रुपये में आँकड़ा देता है।

DPDP GDPR मैपिंग: वे दस्तावेज़ जिन्हें आपको नया बनाना होगा

इनका कोई GDPR समकक्ष नहीं है, या इतना भिन्न है कि नए सिरे से आरंभ करना तेज़ पड़ता है।

सत्यापन-योग्य अभिभावकीय सहमति तंत्र। Section 9 के लिए एक सत्यापन पद्धति, एक सहमति अभिलेख, और एक तकनीकी फ़्लैग चाहिए जो 18 से कम आयु के उपयोगकर्ताओं हेतु ट्रैकिंग और लक्षित विज्ञापन बंद कर दे।

Section 7 legitimate use रजिस्टर। सहमति पर आधारित न होने वाली प्रत्येक गतिविधि के लिए — Section 7 का कौन-सा शीर्ष लागू होता है और क्यों। यह LIA संग्रह का स्थान लेता है और, हमारे आकलन में, यही वह दस्तावेज़ है जो Board सबसे पहले माँगेगा।

SDF तैयारी पैक। यदि वर्गीकरण संभावित है, तो भारत-स्थित DPO की नियुक्ति, डेटा ऑडिट का दायरा और DPIA कैलेंडर अभी तैयार कर लें।

प्रतिधारण और निष्क्रियता-आधारित मिटाने का तर्क। निर्दिष्ट बड़े fiduciaries (2 करोड़ या अधिक उपयोगकर्ताओं वाले ई-कॉमर्स, 50 लाख या अधिक वाले ऑनलाइन गेमिंग, 2 करोड़ या अधिक वाले सोशल मीडिया) को तीन वर्ष की निष्क्रियता के बाद, 48 घंटे की पूर्व सूचना देकर, डेटा मिटाना होगा। उन श्रेणियों से बाहर भी, Section 8 प्रयोजन पूरा होते ही मिटाने की अपेक्षा करता है, और अधिकांश GDPR प्रतिधारण अनुसूचियों में कोई स्वचालित ट्रिगर नहीं होता।

Board-सम्मुख शिकायत लॉग। Data Protection Board of India एक नया नियामक है। शिकायतों, प्रतिक्रिया समय और उन्नयनों का ऐसा लॉग रखें जो माँगे जाने पर प्रस्तुत किया जा सके।

ख़ाली पन्ने से मसौदा बनाने के बजाय, 16 DPDP Starter Templates में सूचनाएँ, एक उल्लंघन रनबुक और Act तथा Rules के अनुरूप विक्रेता समझौते शामिल हैं।

अक्सर पूछे जाने वाले प्रश्न

यदि हम GDPR-अनुपालक हैं, तो क्या हम स्वतः DPDP-अनुपालक हैं?

नहीं। GDPR अनुपालन आपको सुरक्षा नियंत्रणों, डेटा इन्वेंट्री और अभिशासन में मज़बूत आधार देता है, परंतु DPDP legitimate interests हटा देता है, बच्चों की सीमा 18 पर रखता है, उल्लंघन-सूचना के प्राप्तकर्ता और समय बदल देता है, तथा निश्चित रुपया-जुर्मानों का उपयोग करता है। हमारे अनुभव में लगभग एक-तिहाई GDPR दस्तावेज़ ज्यों-के-त्यों पुनः उपयोग किए जा सकते हैं, एक-तिहाई को फिर से लिखने की आवश्यकता होती है और एक-तिहाई नया बनाना पड़ता है।

क्या हम भारत में मार्केटिंग और विश्लेषण के लिए legitimate interests का उपयोग जारी रख सकते हैं?

DPDP के दायरे वाले डेटा के लिए नहीं। Section 7 legitimate uses की एक बंद सूची देता है जिसमें कोई संतुलन-परीक्षण नहीं है, और मार्केटिंग या उत्पाद-विश्लेषण उसमें नहीं आते। उन गतिविधियों के लिए सामान्यतः Section 6 के अंतर्गत सहमति चाहिए होगी, जिसमें वापसी उतनी ही आसान हो जितनी सहमति देना।

क्या हमारा EU-स्थित DPO, DPDP Act की अपेक्षा पूरी करता है?

केवल तभी जब आप Significant Data Fiduciary नहीं हैं। SDFs को Section 10 के अंतर्गत भारत में स्थित DPO नियुक्त करना होगा और साथ ही एक स्वतंत्र डेटा ऑडिटर लगाना तथा आवधिक DPIAs करना होगा। ग़ैर-SDFs के लिए DPO नियुक्त करना आवश्यक नहीं है, परंतु उन्हें शिकायतों हेतु एक संपर्क प्रकाशित करना होगा।

GDPR और DPDP के बीच उल्लंघन-सूचना के नियम किस प्रकार भिन्न हैं?

GDPR 72 घंटे के भीतर पर्यवेक्षी प्राधिकरण को सूचना अपेक्षित करता है और व्यक्तियों को केवल तभी जब उच्च जोखिम हो। DPDP Board और प्रत्येक प्रभावित Data Principal को बिना विलंब सूचना अपेक्षित करता है, उसके बाद Board को 72 घंटे के भीतर विस्तृत रिपोर्ट, और व्यक्तियों को सूचित करने के लिए कोई जोखिम-सीमा नहीं। सूचीबद्ध साइबर घटनाओं के लिए CERT-In का छह-घंटे का रिपोर्टिंग निर्देश समानांतर रूप से लागू होता है।

क्या भारत से बाहर स्थानांतरण के लिए हमें Standard Contractual Clauses चाहिए?

नहीं। Section 16 सीमा-पार स्थानांतरण की अनुमति देता है, सिवाय उन देशों के जिन्हें केंद्र सरकार की अधिसूचना द्वारा प्रतिबंधित किया गया हो, और कोई SCC या adequacy तंत्र नहीं है। RBI जैसे क्षेत्रीय नियामक फिर भी विशिष्ट डेटा-समुच्चयों पर स्थानीयकरण लागू कर सकते हैं, इसलिए किसी स्थानांतरण को मुक्त मानने से पहले क्षेत्रीय नियम जाँच लें।

संबंधित व्याख्याता

अगला क़दम

यदि आपका GDPR कार्यक्रम परिपक्व है और आप मई 2027 से पहले एक बचाव-योग्य DPDP स्थिति चाहते हैं, तो सबसे तेज़ मार्ग है एक GDPR-से-DPDP अंतर-आकलन, जो प्रत्येक दस्तावेज़ को पुनः उपयोग, पुनर्लेखन या नव-निर्माण में वर्गीकृत करता है और आपको एक क्रमबद्ध योजना सौंपता है। Readiness Sprint यही प्रदान करता है।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 और DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

वर्चुअल DPO (vDPO) एक आउटसोर्स किया गया, नामित डेटा संरक्षण अधिकारी होता है जो आपके संगठन के लिए DPDP Act की जवाबदेही भूमिका पूर्णकालिक वेतन के बजाय मासिक रिटेनर पर निभाता है। Section 10 के अंतर्गत केवल Significant Data Fiduciaries को भारत में स्थित ऐसा DPO नियुक्त करना होता है जो बोर्ड को रिपोर्ट करे, परंतु प्रत्येक fiduciary को Section 8 के अंतर्गत शिकायतों हेतु एक संपर्क व्यक्ति प्रकाशित करना होगा, और अधिकांश मूलभूत दायित्व मई 2027 में प्रवर्तनीय हो जाते हैं। यह पृष्ठ बताता है कि vDPO हर महीने क्या करता है, इन-हाउस बनाम वर्चुअल, संकेतात्मक INR शुल्क-श्रेणियाँ, 30-दिन की ऑनबोर्डिंग योजना, और वह स्थिति जब अकेला vDPO पर्याप्त नहीं होता।

वर्चुअल DPO India की सेवा वास्तव में क्या कवर करती है?

वर्चुअल DPO कोई हेल्पलाइन या दस्तावेज़-संग्रह नहीं है। यह एक नामित व्यक्ति है, जिसके पीछे एक छोटी टीम होती है, जो DPDP Act के अंतर्गत DPO की भूमिका निभाता है और जिसे आपके बोर्ड, आपके ग्राहकों और यदि आवश्यक हो तो Data Protection Board of India के सामने रखा जा सकता है।

Section 10 एक Significant Data Fiduciary (SDF) से अपेक्षा करती है कि वह भारत में स्थित ऐसा DPO नियुक्त करे जो fiduciary का प्रतिनिधित्व करे, बोर्ड के प्रति उत्तरदायी हो और शिकायत निवारण हेतु संपर्क बिंदु के रूप में कार्य करे। Section 8 प्रत्येक fiduciary से — SDF हो या न हो — अपेक्षा करती है कि वह DPO के, या Data Principals के प्रश्नों का उत्तर देने में सक्षम किसी व्यक्ति के संपर्क विवरण प्रकाशित करे। व्यवहार में, एक ग़ैर-SDF को भी ऐसा सक्षम व्यक्ति चाहिए जिसका नाम उसकी गोपनीयता सूचना पर हो और जो प्रकाशित शिकायत-अवधि के भीतर उत्तर दे — जिसे Rules 90 दिन तक सीमित करते हैं।

एक vDPO दोनों भूमिकाएँ निभाता है: SDF के लिए वैधानिक अधिकारी, और शेष सबके लिए प्रकाशित संपर्क व्यक्ति तथा कार्यक्रम-स्वामी। यदि आप अनिश्चित हैं कि आप किस श्रेणी में आते हैं, तो हमारा SDF वर्गीकरण व्याख्याता और हमारे टूल्स पृष्ठ पर उपलब्ध SDF Classifier उन कारकों को समझाते हैं जिन पर केंद्र सरकार के विचार करने की अपेक्षा है।

vDPO महीने-दर-महीने क्या करता है

रिटेनर का मूल्य उसकी लय में है। एक सामान्य चक्र इस प्रकार दिखता है:

आवृत्तिगतिविधिआपको मिलने वाला परिणाम
साप्ताहिकव्यक्तिगत डेटा को छूने वाले नए प्रसंस्करण, विक्रेता ऑनबोर्डिंग, अभियानों और उत्पाद-परिवर्तनों की समीक्षा; अधिकार तथा शिकायत क़तार (Sections 11 से 14)आगे बढ़ें / सशर्त / रोकें — सलाह अभिलेखित; आपकी प्रकाशित समय-सीमा के भीतर उत्तर
मासिकप्रसंस्करण के अभिलेख, सहमति रजिस्टर और सूचना की समीक्षा; 'वैध अनुबंध' की अपेक्षा के विरुद्ध processor अनुबंध की समीक्षा; एक प्रशिक्षण सत्रअद्यतन रजिस्टर, स्वामियों सहित सुधार-सूची, उपस्थिति अभिलेख
त्रैमासिकबोर्ड या ऑडिट समिति की रिपोर्ट; Rules के विरुद्ध सुरक्षा उपायों की जाँच (एन्क्रिप्शन, पहुँच नियंत्रण, एक वर्ष तक रखे गए लॉग, बैकअप)vDPO द्वारा प्रस्तुत बोर्ड-पैक अनुभाग; IT या vCISO हेतु अंतर-सूची
वार्षिकउच्च-जोखिम प्रसंस्करण हेतु DPIA का नवीनीकरण; ऑडिट तैयारी (SDFs के लिए अनिवार्य)DPIA रिपोर्टें, ऑडिटर के साथ समन्वय
आवश्यकतानुसारउल्लंघन-प्रतिक्रिया: प्रभावित Data Principals और Board को बिना विलंब सूचित करना, 72 घंटे के भीतर विस्तृत रिपोर्ट, तथा जहाँ लागू हो वहाँ CERT-In को 6-घंटे की रिपोर्टिंगघटना फ़ाइल, अधिसूचनाएँ, घटना-पश्चात समीक्षा

उल्लंघन-प्रतिक्रिया वह मद है जिसे अधिकांश ग्राहक कम आँकते हैं; हमारा 72-घंटे उल्लंघन-प्रतिक्रिया लेख इस क्रम को समझाता है।

DPO as a service India: यह इन-हाउस नियुक्ति से किस प्रकार तुलना करती है

हम नियुक्त करें या रिटेनर पर रखें? यह तुलना उसी को दर्शाती है जो हम भारतीय मध्य-बाज़ार कंपनियों में व्यवहार में देखते हैं।

कारकइन-हाउस DPOवर्चुअल DPO (DPO as a service)
लागतपूर्णकालिक वरिष्ठ-प्रबंधन पैकेज, साथ में लाभ, प्रशिक्षण और प्रमाणनमासिक रिटेनर, दायरे के अनुसार संकेतात्मक रूप से Rs 60,000 से Rs 4,00,000; कोई रोज़गार-संबंधी अतिरिक्त भार नहीं
स्वतंत्रताआंतरिक रूप से रिपोर्ट करता है; करियर संबंधी प्रोत्साहन निष्कर्षों को नरम कर सकते हैंसंविदात्मक रूप से स्वतंत्र; बोर्ड को रिपोर्ट करता है; अप्रिय सलाह देना आसान
कवरेजएक व्यक्ति, एक कौशल-समुच्चय; छुट्टी और नौकरी छोड़ने से अंतराल बनते हैंनामित प्रमुख, साथ में क़ानून, सुरक्षा और ऑडिट की सहायक टीम
तैयारी में लगने वाला समयभर्ती में 3 से 6 महीने, फिर व्यवसाय समझने में 2 से 3 महीनेसंरचित ऑनबोर्डिंग के साथ 30 दिनों में उत्पादक
निरंतरताज्ञान व्यक्ति के साथ चला जाता हैरजिस्टर, प्लेबुक और निर्णय आपके पास रहते हैं; प्रमुख को टीम से बदला जा सकता है
सर्वाधिक उपयुक्तबहुत बड़े SDFs, बहु-इकाई समूह, नियामक के साथ गहन संपर्कस्टार्टअप से लेकर मध्य-बाज़ार तक, एकल-इकाई SDFs, तथा वे कंपनियाँ जिन्हें शीघ्र एक बचाव-योग्य कार्यक्रम चाहिए

दो सावधानियाँ। पहली, vDPO को वास्तव में Section 10 की पूर्ति करनी चाहिए: भारत में स्थित, fiduciary का प्रतिनिधित्व करने हेतु सशक्त, और बोर्ड को रिपोर्ट करने वाला। किसी विदेशी फ़र्म का दूरस्थ सलाहकार किसी SDF के लिए यह कसौटी पूरी नहीं करता। दूसरी, DPO की भूमिका fiduciary के दायित्व को कम नहीं करती। Schedule के जुर्माने — सुरक्षा उपायों में विफलता पर Rs 250 crore तक और SDF दायित्वों पर Rs 150 crore तक — कंपनी पर लगते हैं, अधिकारी पर नहीं।

आउटसोर्स किया गया डेटा संरक्षण अधिकारी: दायरे में क्या है और क्या नहीं

अधिकांश निराशाएँ रिटेनर के दायरे से ही जन्म लेती हैं, इसलिए हम उसे स्पष्ट रूप से रखते हैं।

दायरे में। नामित DPO या संपर्क व्यक्ति के रूप में कार्य करना। प्रसंस्करण के अभिलेख, सहमति रजिस्टर और विक्रेता रजिस्टर का स्वामित्व। Section 5 की सूचनाओं और Section 6 के सहमति प्रवाहों को स्वीकृति देना, जिसमें ऐसी वापसी शामिल है जो सहमति देने जितनी ही आसान हो। Section 7 के legitimate uses पर, विशेषकर रोज़गार प्रयोजनों पर, सलाह देना। अधिकार-अनुरोधों और शिकायतों का प्रबंधन। DPIA चक्र चलाना और SDFs के लिए स्वतंत्र डेटा ऑडिटर के साथ समन्वय। त्रैमासिक बोर्ड रिपोर्टिंग। उल्लंघन-प्रतिक्रिया का नेतृत्व। Board के मार्गदर्शन पर नज़र रखना और उसे कार्रवाई में बदलना।

दायरे से बाहर, जब तक अलग से सहमति न हो। ख़ाली पन्ने से पूरा प्रारंभिक दस्तावेज़-समुच्चय तैयार करना (वह एक Readiness Sprint है)। सुरक्षा नियंत्रणों का क्रियान्वयन; vDPO विनिर्देश देता है, IT या vCISO उसे लागू करता है। वैधानिक संपर्क-बिंदु भूमिका से आगे बढ़कर Board के समक्ष विरोधात्मक प्रतिनिधित्व। समूहों के लिए जटिल Section 16 सीमा-पार संरचना-निर्माण। सहमति प्लेटफ़ॉर्मों पर इंजीनियरिंग कार्य, यद्यपि vDPO डिज़ाइन की समीक्षा करता है।

जहाँ अंतर-आकलन लंबा हो, वहाँ पहले एक निश्चित-दायरे वाला स्प्रिंट चलाएँ, फिर स्थिति बनाए रखने के लिए रिटेनर। बहुत कम से आरंभ करने वाली कंपनियाँ अक्सर हमारे DPDP Starter Templates से मसौदा-कार्य का रास्ता छोटा करती हैं: गोपनीयता सूचनाएँ, एक उल्लंघन रनबुक और processor समझौते, जिन्हें vDPO फिर अनुकूलित करता है।

DPDP की DPO अपेक्षा: किसे नियुक्त करना होगा और किसे संपर्क प्रकाशित करना होगा

स्तर एक: Significant Data Fiduciaries

Section 10 केंद्र सरकार को किसी भी fiduciary या fiduciaries के वर्ग को SDF के रूप में अधिसूचित करने देती है। एक SDF को भारत-स्थित ऐसा DPO नियुक्त करना होगा जो बोर्ड के प्रति उत्तरदायी हो और शिकायत-संपर्क के रूप में कार्य करे, एक स्वतंत्र डेटा ऑडिटर नियुक्त करना होगा, और आवधिक DPIAs करने होंगे। SDF दायित्वों में विफलता पर Rs 150 crore तक का जुर्माना है।

स्तर दो: प्रत्येक अन्य Data Fiduciary

Section 8 सभी fiduciaries पर लागू होती है: यदि DPO नियुक्त किया गया है तो उसका, अन्यथा Data Principals के प्रश्नों का उत्तर देने में सक्षम किसी व्यक्ति का संपर्क प्रकाशित करें, और एक प्रभावी शिकायत तंत्र चलाएँ। आप जिस व्यक्ति को प्रकाशित करते हैं, वह पहुँच-योग्य, सक्षम और किसी प्रक्रिया द्वारा समर्थित होना चाहिए।

समय-सीमा

चरणबद्ध प्रवर्तन के अंतर्गत, DPO और SDF दायित्व अधिसूचना के 18 महीने बाद, मई 2027 में प्रवर्तनीय हो जाते हैं। हमारे आकलन में, अंतिम तिमाही तक प्रतीक्षा करना एक भूल है: SDF अधिसूचनाएँ कम पूर्व-सूचना के साथ आ सकती हैं, और प्रवर्तन से एक माह पहले नियुक्त किया गया DPO पर्यवेक्षण का कोई अभिलेख नहीं दिखा सकता। प्रवर्तन-चरण व्याख्याता समय-रेखा प्रस्तुत करता है, और Act and Rules Explorer आपको Sections 8 और 10 को Rules के साथ-साथ पढ़ने देता है।

DPO लागत भारत: संकेतात्मक शुल्क-श्रेणियाँ

सभी आँकड़े संकेतात्मक हैं, श्रेणियों के रूप में व्यक्त हैं, और GST को छोड़कर हैं। ये मान्यता-प्राप्त गोपनीयता और ऑडिट योग्यताओं वाले नामित प्रमुख सहित रिटेनर के भारतीय बाज़ार को दर्शाते हैं। सस्ते प्रस्ताव प्रायः साझा हेल्पडेस्क वाली दस्तावेज़-सदस्यता होते हैं, जो किसी SDF के लिए Section 10 की पूर्ति नहीं करते।

श्रेणीविशिष्ट प्रोफ़ाइलसंकेतात्मक मासिक रिटेनर (INR)संख्या किससे तय होती है
Starterग़ैर-SDF, एकल इकाई, 200 से कम कर्मचारी, एक या दो उत्पाद, अधिकतर भारतीय ग्राहकRs 60,000 से Rs 1,25,000संपर्क-व्यक्ति भूमिका, रजिस्टर, अधिकार-प्रबंधन, मासिक समीक्षा, त्रैमासिक नेतृत्व-अद्यतन
Growthग़ैर-SDF या SDF उम्मीदवार, 200 से 1,000 कर्मचारी, कई उत्पाद या चैनल, कुछ सीमा-पार प्रसंस्करणRs 1,25,000 से Rs 2,50,000बोर्ड रिपोर्टिंग, विक्रेता कार्यक्रम, DPIA चक्र, उल्लंघन-तैयारी, प्रशिक्षण
विनियमित या SDFअधिसूचित SDF, या RBI, IRDAI अथवा SEBI ढाँचों के अंतर्गत विनियमित इकाई, या बड़े पैमाने पर स्वास्थ्य, बच्चों या बायोमेट्रिक डेटाRs 2,50,000 से Rs 4,00,000 और उससे अधिकवैधानिक DPO भूमिका, ऑडिट समन्वय, RBI Digital Lending Guidelines या IRDAI की सूचना एवं साइबर सुरक्षा दिशानिर्देश जैसी क्षेत्रीय परतें, उच्च घटना-संभावना

एकमुश्त ऑनबोर्डिंग सामान्यतः अलग से ली जाती है — दस्तावेज़ीकरण की परिपक्वता के अनुसार संकेतात्मक रूप से Rs 1,50,000 से Rs 6,00,000 — और उसमें नीचे दी गई 30-दिन की योजना शामिल होती है। सहमत वार्षिक सीमा से आगे की उल्लंघन-प्रतिक्रिया समय और सामग्री के आधार पर बिल की जाती है। vCISO के साथ बंडल किया गया vDPO प्रायः दो अलग रिटेनरों से सस्ता पड़ता है।

तुलना के लिए, किसी महानगर में एक वरिष्ठ इन-हाउस गोपनीयता प्रमुख की लागत संकेतात्मक रूप से Rs 30 lakh से Rs 60 lakh प्रति वर्ष (सर्व-समावेशी) होती है, और यह टूलिंग तथा भर्ती-चक्र से पहले है। 1,000 से कम कर्मचारियों वाली अधिकांश कंपनियों के लिए रिटेनर अधिक किफ़ायती और अधिक बचाव-योग्य विकल्प है। कितना अभिशासन ख़रीदना है, यह तय करने से पहले हमारे टूल्स पृष्ठ पर Penalty Exposure Estimator से अपने जोखिम की जाँच करें।

30 दिनों में vDPO की ऑनबोर्डिंग

यह वह योजना है जो हम चलाते हैं।

दिन 1 से 7: नियुक्ति। vDPO की नियुक्ति या संपर्क व्यक्ति के नामकरण हेतु बोर्ड प्रस्ताव। प्रत्येक कार्य-विभाग के साथ आरंभिक बैठक और मौजूदा सूचनाओं, अनुबंधों तथा सिस्टम इन्वेंट्री का संग्रह। वेबसाइट और गोपनीयता सूचना पर संपर्क विवरण का प्रकाशन।

दिन 8 से 15: डेटा मैपिंग और अंतर-आकलन। प्रसंस्करण के अभिलेख बनाएँ: कौन-सा डेटा, किस प्रयोजन से, किस वैध आधार पर (सहमति या Section 7 का कोई legitimate use), कहाँ संग्रहीत, कौन-से processors, कितने समय तक रखा गया। अंतरों को गंभीरता के अनुसार अंक दिए जाते हैं। SDF संभावना का प्रारंभिक आकलन।

दिन 16 से 23: त्वरित सुधार। Section 5 की सूचना प्रकाशित करें या सुधारें। दिखाई देने वाली सहमति-समस्याएँ ठीक करें: पहले से टिक किए गए बॉक्स, बंडल की गई सहमति, वापसी के अनुपस्थित रास्ते। प्रकाशित प्रतिक्रिया-अवधि के साथ शिकायत मेलबॉक्स और अधिकार-लॉग स्थापित करें। डेटा-मात्रा के अनुसार शीर्ष दस विक्रेताओं को processor परिशिष्ट जारी करें। उल्लंघन-उन्नयन और CERT-In रिपोर्टिंग मार्गों की पुष्टि करें।

दिन 24 से 30: अभिशासन। मई 2027 तक क्रमबद्ध रोडमैप के साथ पहली नेतृत्व रिपोर्ट। मासिक लय, आंतरिक प्रभारी और उन्नयन मैट्रिक्स पर सहमति। उच्च-जोखिम प्रसंस्करण के लिए DPIAs निर्धारित करें, विशेषकर Section 9 के अंतर्गत बच्चों के डेटा या HR में बायोमेट्रिक उपस्थिति के लिए।

30वें दिन तक आपके पास एक नामित अधिकारी, एक प्रकाशित संपर्क, एक प्रसंस्करण रजिस्टर, स्वामियों सहित एक अंतर-सूची और एक ऐसा बोर्ड होता है जिसने योजना देख ली है।

जब वर्चुअल DPO पर्याप्त नहीं होता

जहाँ अकेला vDPO झूठा आश्वासन देगा, वहाँ हम सेवा का दायरा फिर से तय करते हैं। यदि इनमें से किसी में आप ख़ुद को पहचानते हैं, तो रिटेनर से आगे की योजना बनाएँ।

आपके पास कोई सुरक्षा आधार-रेखा नहीं है। पहुँच नियंत्रण, लॉगिंग, बैकअप और एन्क्रिप्शन के बिना, vDPO ऐसे निष्कर्ष लिखेगा जिन्हें कोई बंद नहीं कर सकता। Rules इन उपायों को सूचीबद्ध करते हैं और इनमें विफलता का जुर्माना Schedule में सबसे अधिक है। vDPO के साथ एक Cybersecurity Posture Check और एक क्रियान्वयन-स्वामी जोड़ें।

आप नियामक-सम्मुख संचालन वाले बड़े SDF हैं। नियमित पर्यवेक्षी संपर्क वाले बैंक, बीमाकर्ता, बड़े ऋण-मंच या अस्पताल समूह को सामान्यतः एक इन-हाउस DPO चाहिए जिसे एक आउटसोर्स टीम सहयोग दे, न कि इसका उल्टा। ऐसे में vDPO उप-अधिकारी, ऑडिटर-समन्वयक या भर्ती के दौरान अंतरिम अधिकारी के रूप में अच्छा काम करता है।

आपका समूह कई अधिकार-क्षेत्रों में फैला है। vDPO भारत की भूमिका सँभाल सकता है, परंतु GDPR और DPDP दोनों के अधीन समूह को एक वैश्विक गोपनीयता प्रमुख चाहिए जो टकरावों का स्वामित्व ले — जैसे GDPR की एक-माह की DSAR अवधि बनाम DPDP की प्रकाशित अवधि, या GDPR का legitimate interests संतुलन जिसका DPDP में कोई समकक्ष नहीं है।

नेतृत्व को एक नाम चाहिए, एक कार्य नहीं। जिस vDPO को सूचना, पहुँच और अधिकार न दिए जाएँ, वह सुरक्षा नहीं, दायित्व है। पहले इसे ठीक करें।

अक्सर पूछे जाने वाले प्रश्न

क्या वर्चुअल DPO, DPDP Act के अंतर्गत क़ानूनी रूप से मान्य है?

हमारे आकलन में, हाँ। Section 10 अपेक्षा करती है कि किसी SDF का DPO भारत में स्थित हो, fiduciary का प्रतिनिधित्व करे, बोर्ड को रिपोर्ट करे और शिकायत-संपर्क के रूप में कार्य करे; यह कर्मचारी होने की अपेक्षा नहीं करती। इन शर्तों को पूरा करने वाला, विधिवत नियुक्त और स्वतंत्र vDPO इस अपेक्षा की पूर्ति करता है, और ग़ैर-SDFs के लिए Section 8 का संपर्क-व्यक्ति कर्तव्य तो और भी स्पष्ट रूप से पूरा होता है।

यदि मेरी कंपनी Significant Data Fiduciary नहीं है, तो क्या मुझे DPO चाहिए?

वैधानिक DPO नहीं, परंतु आपको ऐसे व्यक्ति का संपर्क प्रकाशित करना होगा जो Data Principals के प्रश्नों का उत्तर दे सके, और एक प्रभावी शिकायत तंत्र चलाना होगा। उस व्यक्ति में DPO जैसे ही कौशल चाहिए, और अभी नियुक्ति कर लेना आपको बाद की किसी SDF अधिसूचना के लिए बिना नए सिरे से शुरू किए तैयार रखता है।

भारत में वर्चुअल DPO की लागत कितनी है?

संकेतात्मक रूप से, मासिक रिटेनर एक छोटे ग़ैर-SDF के लिए लगभग Rs 60,000 से लेकर किसी अधिसूचित SDF या विनियमित इकाई के लिए Rs 4,00,000 और उससे अधिक तक होते हैं, GST को छोड़कर। ऑनबोर्डिंग सामान्यतः Rs 1,50,000 से Rs 6,00,000 होती है। ये बाज़ार-श्रेणियाँ हैं, कोई उद्धरण नहीं।

यदि रिटेनर अवधि के दौरान हमारे यहाँ उल्लंघन हो जाए तो क्या होगा?

vDPO प्रतिक्रिया का नेतृत्व करता है: प्रभावित Data Principals और Data Protection Board को बिना विलंब सूचित करना, Rules के अंतर्गत 72 घंटे के भीतर विस्तृत रिपोर्ट दाख़िल करना, और किसी भी CERT-In 6-घंटे रिपोर्टिंग का समन्वय करना। वार्षिक सीमा के भीतर के घंटे शामिल हैं; विस्तारित फ़ोरेंसिक या क़ानूनी कार्य का दायरा अलग से तय होता है।

vDPO कितनी शीघ्रता से कार्यशील हो सकता है?

अधिकारी की नियुक्ति और प्रकाशन पहले सप्ताह में हो जाता है, और प्रसंस्करण रजिस्टर, अंतर-आकलन तथा शिकायत प्रक्रिया 30वें दिन तक स्थापित हो जाती है। शून्य से आरंभ करने वाली कंपनियाँ सामान्यतः पहले महीने के साथ एक Readiness Sprint भी जोड़ती हैं।

संबंधित व्याख्याता

अगला क़दम

यदि आपको मई 2027 से पहले एक नामित, भारत-स्थित डेटा संरक्षण अधिकारी या एक प्रकाशित संपर्क व्यक्ति चाहिए, तो सबसे तेज़ मार्ग है एक छोटी स्कोपिंग कॉल, जिसमें हम आपके डेटा, क्षेत्र और SDF संभावना के अनुसार रिटेनर का आकार तय करते हैं। /services पर vDPO स्कोपिंग कॉल बुक करें और हम पाँच कार्य-दिवसों के भीतर लिखित दायरा तथा संकेतात्मक शुल्क भेज देंगे।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 और DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

कर्मचारी डेटा वह एकमात्र डेटासेट है जिसे DPDP Act हर भारतीय संगठन में छूता है, चाहे क्षेत्र कोई भी हो या आकार कोई भी। Section 7 नियोक्ताओं को रोज़गार प्रयोजनों हेतु बिना सहमति के व्यक्तिगत डेटा संसाधित करने देती है, परंतु वह legitimate use उससे कहीं संकीर्ण है जितना अधिकांश HR टीमें मानती हैं, और उसमें तृतीय-पक्ष पृष्ठभूमि जाँच, ग़ैर-आवश्यक बायोमेट्रिक्स, वेलनेस स्वास्थ्य डेटा या दख़लअंदाज़ निगरानी शामिल नहीं हैं। निकास के बाद प्रतिधारण सबसे पहले श्रम, भविष्य निधि और आयकर क़ानूनों से तय होता है, और शेष सब के लिए DPDP के मिटाने के कर्तव्य से। यह मार्गदर्शक HR और अनुपालन प्रमुखों को एक डेटा इन्वेंट्री चेकलिस्ट, सहमति-बनाम-legitimate use की निर्णय तालिका, और एक नमूना प्रतिधारण अनुसूची देता है, जिन पर मई 2027 से पहले काम किया जा सके।

DPDP Act कर्मचारी डेटा हर कंपनी की साझा अनुपालन समस्या क्यों है

दस लोगों का स्टार्टअप और 40,000 लोगों वाला विनिर्माता लगभग हर बात में भिन्न हैं, सिवाय इसके: दोनों अपने प्रत्येक कर्मचारी के लिए PAN, Aadhaar की प्रतियाँ, बैंक विवरण, वेतन इतिहास, चिकित्सा प्रमाणपत्र और प्रदर्शन अभिलेख रखते हैं। ग्राहक डेटा व्यवसाय-मॉडल के अनुसार बदलता है। कर्मचारी डेटा नहीं बदलता।

HR डेटा अब लगभग पूरी तरह डिजिटल है, इसलिए वह सीधे Act के दायरे में आता है। Section 4 के अंतर्गत प्रत्येक मद को या तो Section 6 की सहमति से या Section 7 के किसी legitimate use के लिए संसाधित करना होगा। कोई तीसरा विकल्प नहीं है, और GDPR के विपरीत यहाँ कोई legitimate interests संतुलन-परीक्षण भी नहीं है जिसका सहारा लिया जा सके (देखें हमारा DPDP 101 व्याख्याता)। इसलिए HR को कर्मचारी डेटा की प्रत्येक श्रेणी के लिए जानना होगा कि वह किस आधार पर टिकी है, और वह उत्तर Data Protection Board को दिखा पाना होगा। हम जिन अधिकांश संगठनों की समीक्षा करते हैं, वे आज यह नहीं कर सकते।

Section 7 के रोज़गार प्रयोजन के अंतर्गत DPDP HR अनुपालन क्या माँगता है

Section 7 उन स्थितियों को सूचीबद्ध करती है जिनमें कोई Data Fiduciary बिना सहमति के व्यक्तिगत डेटा संसाधित कर सकता है। HR जिस पर निर्भर करता है, वह रोज़गार के प्रयोजनों हेतु प्रसंस्करण को कवर करता है, या नियोक्ता को हानि या दायित्व से बचाने हेतु — जिसमें कॉर्पोरेट जासूसी की रोकथाम, व्यापार-गोपनीयताओं की गोपनीयता, और कर्मचारी द्वारा माँगी गई किसी सेवा या लाभ का प्रावधान शामिल है।

हमारे आकलन में, यह संबंध के मूल भाग को कवर करता है: ऑनबोर्डिंग, वेतन और वैधानिक कटौतियाँ, अवकाश और उपस्थिति, प्रदर्शन प्रबंधन, कदाचार की जाँच, पहुँच नियंत्रण, तथा वे लाभ जो कर्मचारी ने स्वयं माँगे हैं।

रोज़गार प्रयोजन कहाँ समाप्त होता है

व्यवहार में तीन सीमाएँ बार-बार सामने आती हैं। पहली, प्रयोजन वास्तव में रोज़गार होना चाहिए: कर्मचारी संपर्कों का मार्केटिंग के लिए उपयोग रोज़गार नहीं है। दूसरी, आवश्यकता ही असली कसौटी है; रक्त समूह, धर्म, जाति और वैवाहिक स्थिति प्रायः ऑनबोर्डिंग फ़ॉर्मों में बिना किसी रोज़गार-संबंधी औचित्य के पड़े रहते हैं। तीसरी, Section 7 अन्य कर्तव्यों को बंद नहीं करती। Section 8 के सुरक्षा उपाय और प्रयोजन पूरा होने पर मिटाना, तथा Sections 11 से 14 के अधिकार, तब भी लागू होते हैं चाहे सहमति ली गई हो या नहीं। Section 5 की सूचना सहमति-आधारित प्रसंस्करण से जुड़ी है, परंतु व्यवहार में एक स्पष्ट HR गोपनीयता सूचना legitimate-use प्रसंस्करण के लिए भी प्रयोजन-सीमा प्रमाणित करने का सबसे सरल तरीक़ा है। हमारा Section 7 वैध-आधार व्याख्याता देखें।

कर्मचारी सहमति DPDP के अनुरूप कब होती है, और कब वह फिर भी आवश्यक है?

नियोक्ता प्रायः ऑफ़र के चरण पर एक सर्वव्यापी सहमति-हस्ताक्षर ले लेते हैं। Section 6 के अंतर्गत वह सहमति लगभग निरर्थक है: सहमति स्वतंत्र, विशिष्ट, सूचित, बिना शर्त और असंदिग्ध होनी चाहिए, तथा वापसी उतनी ही आसान जितनी उसे देना। जिस उम्मीदवार को ऑफ़र पाने के लिए हस्ताक्षर करना ही पड़ता है, वह स्वतंत्र रूप से सहमति नहीं दे रहा, और 'सभी HR प्रयोजनों' को कवर करने वाली एक पंक्ति विशिष्ट नहीं है।

बेहतर तरीक़ा यह है कि Section 7 जो वास्तव में कवर करती है उसके लिए उसी पर निर्भर रहें, और केवल वहाँ अलग-अलग सहमति लें जहाँ रोज़गार प्रयोजन नहीं पहुँचता। यह तालिका हमारे व्यावहारिक दृष्टिकोण को दर्शाती है।

प्रसंस्करण गतिविधिअनुशंसित आधारकारण
वेतन हेतु पहचान, बैंक, PAN, PF और ESI विवरणLegitimate use (s.7)नियुक्त करने और भुगतान करने हेतु आवश्यक; क़ानून द्वारा अपेक्षित
स्वाइप कार्ड या ऐप द्वारा उपस्थितिLegitimate use (s.7)समय और वेतन हेतु आवश्यक
बायोमेट्रिक उपस्थितिसहमति, साथ में प्रलेखित आवश्यकता-आकलनविकल्प मौजूद हैं; लीक होने पर अपरिवर्तनीय
तृतीय-पक्ष पृष्ठभूमि सत्यापनउम्मीदवार से सहमति, विक्रेता का नाम दिया गया होविक्रेता संबंध के बाहर के स्रोतों से डेटा एकत्र करता है
समूह बीमा नामांकन हेतु स्वास्थ्य डेटाLegitimate use (s.7, माँगा गया लाभ); उससे आगे किसी भी बात के लिए सहमतिकर्मचारी ने स्वयं वह लाभ माँगा है
वेलनेस, फ़िटनेस और मानसिक स्वास्थ्य ऐप का डेटासहमति, जिसे स्वतंत्र रूप से वापस लिया जा सकेरोज़गार हेतु आवश्यक नहीं
ईमेल, एंडपॉइंट और CCTV निगरानीLegitimate use (s.7, व्यापार-गोपनीयताएँ), सूचना के साथकेवल तभी जब आनुपातिक हो और प्रकट किया गया हो
कीस्ट्रोक लॉगिंग, वेबकैम कैप्चर, शिफ़्ट के बाहर की लोकेशनसहमति, और अधिकांश मामलों में ऐसा करें ही नहींअनुपातहीन
मार्केटिंग में कर्मचारियों की तस्वीरेंसहमतिरोज़गार की आवश्यकता नहीं

सहमति वाली ओर की हर बात संचालन में उलटी जा सकने योग्य होनी चाहिए: जो कर्मचारी वेलनेस ऐप की सहमति वापस लेता है, उसकी नौकरी बिना किसी हानि के बनी रहनी चाहिए। legitimate-use वाली ओर की प्रत्येक श्रेणी के लिए संक्षिप्त लिखित अभिलेख रखें कि वह क्यों आवश्यक है। वही अभिलेख आपका बचाव है।

बायोमेट्रिक उपस्थिति और आवश्यकता

उँगली की छाप या चेहरे का टेम्पलेट एक बार समझौता हो जाने के बाद बदला नहीं जा सकता। हमने विस्तार से यह हमारी बायोमेट्रिक उपस्थिति ब्लॉग पोस्ट में कवर किया है, और निष्कर्ष क़ायम है: वह नियोक्ता बचाव-योग्य है जिसने विकल्पों पर विचार किया, टेम्पलेट को केवल उपस्थिति तक सीमित रखा, उसे एन्क्रिप्ट किया, processor अनुबंध के बिना उसे डिवाइस विक्रेता के क्लाउड से दूर रखा, और निकास पर उसे मिटाने की तिथि तय की। वह नियोक्ता बचाव-योग्य नहीं है जिसने विक्रेता के ऐप को टेम्पलेट किसी अज्ञात सर्वर पर अपलोड करने दिया। Act में कोई संवेदनशील डेटा श्रेणी नहीं है, परंतु Section 8 के अंतर्गत उचित सुरक्षा उपायों पर Board का दृष्टिकोण व्यवहार में ऐसे डेटा के लिए अधिक कठोर होगा जो लीक होने पर स्थायी हानि पहुँचाता है।

पृष्ठभूमि सत्यापन सहमति की DPDP अपेक्षाएँ और उम्मीदवार डेटा

CV आते ही उम्मीदवार Data Principals बन जाते हैं। हमारे आकलन में Section 7 का रोज़गार प्रयोजन संभावित रोज़गार तक विस्तृत है, इसलिए किसी CV का मूल्यांकन कवर है। परंतु प्रत्येक अस्वीकृत CV को पाँच वर्ष रखना कवर नहीं है: पद भरने की प्रक्रिया बंद होते ही प्रयोजन पूरा हो जाता है। एक व्यावहारिक नियम है छह से बारह महीने, किसी प्रलेखित प्रयोजन से जुड़े हुए — जैसे प्रक्रिया-संबंधी शिकायतों का बचाव — और उसके बाद विलोपन। टैलेंट पूल के लिए सहमति माँगें और वापसी का सम्मान करें।

पृष्ठभूमि सत्यापन सबसे नाज़ुक बिंदु है क्योंकि इसमें तीन पक्ष शामिल होते हैं: नियोक्ता, BGV विक्रेता, और वे स्रोत जिनसे विक्रेता संपर्क करता है (पूर्व नियोक्ता, विश्वविद्यालय, न्यायालय, पड़ोसी)। विक्रेता एक Data Processor है जिसे एक वैध अनुबंध के अंतर्गत नियुक्त किया जाना चाहिए, और वह जो करता है उसके लिए नियोक्ता उत्तरदायी बना रहता है। सहमति में विक्रेता का नाम, की जाने वाली जाँचें, स्रोत, रिपोर्ट की प्रतिधारण अवधि, और उम्मीदवार का उसे देखने तथा सुधारने का अधिकार शामिल होना चाहिए। विनियमित क्षेत्रों में, KYC पर RBI Master Direction और बैंकों के लिए RBI का साइबर सुरक्षा ढाँचा प्रलेखित स्टाफ़-स्क्रीनिंग की ओर धकेलते हैं; इससे सहमति की आवश्यकता समाप्त नहीं होती, बल्कि उसे ठीक से करने का पक्ष और मज़बूत होता है।

Payroll, HRMS और BGV विक्रेता Data Processors के रूप में

हम जिस औसत मध्यम आकार की भारतीय कंपनी की समीक्षा करते हैं, उसका कर्मचारी डेटा छह से दस बाहरी सिस्टमों में होता है: क्लाउड HRMS, पेरोल ब्यूरो, PF और ESI सलाहकार, बीमा ब्रोकर और TPA, BGV विक्रेता, बायोमेट्रिक डिवाइस विक्रेता, लर्निंग प्लेटफ़ॉर्म, और किसी विदेशी मूल कंपनी का वैश्विक HR सिस्टम। इनमें से प्रत्येक एक processor है जिसे एक वैध अनुबंध के अंतर्गत नियुक्त किया जाना चाहिए, और Rules processors के साथ संविदात्मक उपायों को उचित सुरक्षा उपायों में गिनते हैं — इसलिए बिना डेटा संरक्षण शर्तों वाला कोई purchase order एक अंतराल है।

व्यवहार में न्यूनतम अनुबंध शर्तें: केवल प्रलेखित निर्देशों पर प्रसंस्करण, Rules के अनुरूप सुरक्षा उपाय (एन्क्रिप्शन, पहुँच नियंत्रण, एक वर्ष का लॉग प्रतिधारण, बैकअप), इतनी शीघ्र उल्लंघन-सूचना कि आप Board के प्रति अपना 72-घंटे का कर्तव्य पूरा कर सकें, sub-processor और सीमा-पार प्रकटीकरण, तथा अनुबंध समाप्ति पर विलोपन। हमारा विक्रेता-सुधार मार्गदर्शक पुनः वार्ता का क्रम बताता है। जिन सहायक कंपनियों का वैश्विक HRMS विदेश में है, उनके लिए Section 16 स्थानांतरण की अनुमति देती है, सिवाय उन देशों के जिन्हें केंद्र सरकार की अधिसूचना द्वारा प्रतिबंधित किया गया हो; असली समस्या सामान्यतः अनुपस्थित अनुबंध और कर्मचारियों को न दी गई सूचना होती है।

HR डेटा इन्वेंट्री चेकलिस्ट

जिस डेटा को आपने सूचीबद्ध ही नहीं किया, उसे आप कोई आधार, प्रतिधारण अवधि या processor नहीं सौंप सकते। प्रति सिस्टम नहीं, प्रति डेटा श्रेणी एक पंक्ति भरें।

डेटा श्रेणीसामान्य सिस्टमआधारप्रतिधारण का कारणसंबंधित Processorस्थिति
पहचान, बैंक और वेतनHRMS, पेरोल, साझा ड्राइवs.7आयकर, PFपेरोल ब्यूरो
PF, ESI, ग्रेच्युटी अभिलेखपेरोल, सलाहकारs.7PF और ESI क़ानूनPF सलाहकार
उपस्थिति और अवकाशHRMS, बायोमेट्रिक डिवाइसs.7 या सहमतिश्रम क़ानून के रजिस्टरडिवाइस विक्रेता का क्लाउड
बायोमेट्रिक टेम्पलेटडिवाइस, विक्रेता क्लाउडसहमतिनिकास और एक छोटा बफ़रडिवाइस विक्रेता
प्रदर्शन और अनुशासनात्मकHRMS, ईमेलs.7विवादों हेतु परिसीमा अवधिHRMS विक्रेता
स्वास्थ्य और बीमाबीमाकर्ता पोर्टल, HR फ़ाइलेंनामांकन हेतु s.7, उससे आगे सहमतिपॉलिसी अवधि और दावेब्रोकर, TPA, बीमाकर्ता
पृष्ठभूमि सत्यापन रिपोर्टेंBGV पोर्टल, HR फ़ाइलेंसहमतिनिकास और एक छोटा बफ़रBGV विक्रेता
उम्मीदवारों के CV और साक्षात्कार नोट्सATS, ईमेल, भर्तीकर्ता की ड्राइवs.7पद बंद होना और एक बफ़रATS विक्रेता, एजेंसियाँ

भारत में कर्मचारी डेटा प्रतिधारण: वैधानिक बाध्यताएँ बनाम DPDP का विलोपन

Section 8 प्रयोजन पूरा होने पर मिटाने की अपेक्षा करती है, जब तक कि क़ानून के अनुपालन हेतु प्रतिधारण आवश्यक न हो। HR डेटा के लिए दूसरा भाग ही अधिकांश काम करता है, क्योंकि श्रम, भविष्य निधि और आयकर क़ानून ऐसी प्रतिधारण अवधियाँ लगाते हैं जो रोज़गार से भी आगे तक चलती हैं। Rules का तीन-वर्षीय निष्क्रियता-आधारित विलोपन नियम निर्दिष्ट बड़े प्लेटफ़ॉर्मों पर लागू होता है, नियोक्ताओं पर स्वयं नहीं।

नीचे दी गई अनुसूची संकेतात्मक है और इसे आपके राज्य तथा क्षेत्र पर लागू क़ानूनों के विरुद्ध श्रम-विधि परामर्शदाता से सत्यापित कराया जाना चाहिए; राज्यवार Shops and Establishments नियमों तथा लागू होते जा रहे श्रम संहिताओं के बीच अवधियाँ भिन्न होती हैं।

अभिलेखसंकेतात्मक प्रतिधारणकारणअवधि समाप्त होने पर कार्रवाई
वेतन रजिस्टर, वेतन पर्चियाँ, Form 16 का डेटावित्तीय वर्ष की समाप्ति से 8 वर्षआयकर निर्धारण की अवधिहटाएँ या अनाम करें
PF और ESI अंशदान अभिलेखरोज़गार, तथा PF और ESI प्राधिकरणों द्वारा अपेक्षित अवधिPF और ESI क़ानूनकेवल न्यूनतम पहचानकर्ता रखें
नियुक्ति, निकास और सेवा अभिलेखरोज़गार और 3-वर्षीय परिसीमा अवधिमुक़दमेबाज़ी में बचावपरिसीमा के बाद हटाएँ
बायोमेट्रिक टेम्पलेटनिकास पर, 30 दिनों के भीतर हटाएँकोई वैधानिक कारण नहींहटाएँ, विक्रेता से पुष्टि लें
BGV रिपोर्टेंरोज़गार और 1 वर्षविवाद में बचावहटाएँ, विक्रेता से पुष्टि लें
असफल उम्मीदवारों का डेटापद बंद होने से 6 से 12 महीनेप्रक्रिया-शिकायत में बचावहटाएँ
स्वास्थ्य और वेलनेस डेटा (बीमा से इतर)सहमति की अवधि तकसहमतिवापसी पर हटाएँ
निगरानी और सुरक्षा लॉगन्यूनतम 180 दिन (CERT-In) और 1 वर्ष (DPDP Rules)CERT-In Directions, DPDP Rulesलंबी अवधि के बाद हटाएँ

'कर के लिए रखें' का अर्थ सब कुछ रखना नहीं है: पेरोल बही रखें, Aadhaar स्कैन हटा दें। प्रतिधारण को प्रत्येक विक्रेता के यहाँ भी लागू कराना होगा, इसलिए निकास चेकलिस्ट में प्रति processor एक पंक्ति चाहिए।

कर्मचारियों के अधिकार-अनुरोधों का प्रबंधन

कर्मचारियों और पूर्व कर्मचारियों के पास Sections 11 से 14 के वही अधिकार हैं जो ग्राहकों के पास हैं: अपने डेटा तथा उन processors का सारांश देखना जिन तक वह गया, सुधार और विलोपन, प्रकाशित अवधि के भीतर शिकायत निवारण (Rules इसे 90 दिन तक सीमित करते हैं), और नामांकन। पहुँच और सुधार के अधिकार सहमति-आधारित प्रसंस्करण के इर्द-गिर्द गढ़े गए हैं, परंतु व्यवहार में हम सलाह देते हैं कि प्रत्येक कर्मचारी अनुरोध को ऐसे लें मानो ये अधिकार लागू हों, क्योंकि अधिकांश HR डेटा वैसे भी दोनों आधारों का मिश्रण होता है।

जो अनुरोध वास्तव में आते हैं, वे पूर्वानुमेय हैं। किसी विवाद के दौरान अपनी फ़ाइल माँगने वाले पूर्व कर्मचारी को सारांश तथा अंतर्निहित दस्तावेज़ मिलने चाहिए, तृतीय-पक्ष डेटा हटाकर। किसी प्रदर्शन रेटिंग को सुधारने का अनुरोध कारण बताकर अस्वीकार किया जा सकता है, जहाँ रेटिंग एक मूल्यांकनात्मक राय है, तथ्यात्मक त्रुटि नहीं। किसी अनुशासनात्मक अभिलेख को मिटाने का अनुरोध तब तक अस्वीकार किया जा सकता है जब तक विवाद-बचाव का प्रयोजन जीवित है, और कारण अभिलेखित किया जाए। हमारा DSAR वर्कफ़्लो मार्गदर्शक अनुरोध लेने और उत्तर देने की प्रक्रिया बताता है, और आपके DPDP अधिकार वह संस्करण है जिसकी ओर आप कर्मचारियों को भेज सकते हैं।

इसमें चूक का जोखिम Section 33 और Schedule में है: सुरक्षा उपायों में विफलता पर Rs 250 crore तक — जो किसी लीक हुई पेरोल फ़ाइल या बायोमेट्रिक डेटाबेस का अर्थ है — और अधिकांश अन्य उल्लंघनों पर Rs 50 crore तक। Penalty Exposure Estimator आपको अपने आँकड़ों का मॉडल बनाने देता है।

अक्सर पूछे जाने वाले प्रश्न

क्या DPDP Act के अंतर्गत नियोक्ता को कर्मचारियों से सहमति चाहिए?

रोज़गार संबंध के मूल भाग के लिए नहीं। Section 7 रोज़गार प्रयोजनों हेतु और नियोक्ता को हानि या दायित्व से बचाने हेतु बिना सहमति के प्रसंस्करण की अनुमति देती है। उस प्रयोजन से बाहर के प्रसंस्करण के लिए सहमति फिर भी आवश्यक है — जैसे वेलनेस कार्यक्रम, उम्मीदवारों की तृतीय-पक्ष पृष्ठभूमि जाँच, बायोमेट्रिक्स जहाँ विकल्प मौजूद हों, और मार्केटिंग में कर्मचारियों की तस्वीरों का उपयोग।

क्या ऑफ़र लेटर में हस्ताक्षरित सहमति खंड Section 6 के अंतर्गत मान्य है?

हमारे आकलन में, नहीं। Section 6 अपेक्षा करती है कि सहमति स्वतंत्र, विशिष्ट और बिना शर्त हो, और जिस खंड पर ऑफ़र पाने के लिए हस्ताक्षर करना ही पड़े, वह न स्वतंत्र है न विशिष्ट। Section 7 जो कवर करती है उसके लिए उसी पर निर्भर रहें, और उससे बाहर की श्रेणियों के लिए ही अलग, वापस ली जा सकने वाली सहमति लें।

कर्मचारी के जाने के बाद हम उसका डेटा कब तक रख सकते हैं?

जब तक कोई क़ानून अपेक्षा करता है, और प्रयोजन की आवश्यकता से अधिक नहीं। आयकर, भविष्य निधि और श्रम क़ानून वेतन तथा वैधानिक अभिलेखों के लिए ऐसी प्रतिधारण अवधियाँ तय करते हैं जो सामान्यतः तीन से आठ वर्ष चलती हैं। जिस डेटा के पीछे कोई वैधानिक कारण नहीं है — जैसे बायोमेट्रिक टेम्पलेट और पृष्ठभूमि सत्यापन रिपोर्टें — उसे निकास पर या एक छोटे प्रलेखित बफ़र के भीतर हटा देना चाहिए।

क्या पेरोल और पृष्ठभूमि सत्यापन विक्रेता DPDP Act के अंतर्गत Data Processors हैं?

हाँ। आपकी ओर से कर्मचारी डेटा संसाधित करने वाला कोई भी विक्रेता एक Data Processor है, जिसे एक वैध अनुबंध के अंतर्गत नियुक्त किया जाना चाहिए, और उसके अनुपालन के लिए आप उत्तरदायी बने रहते हैं। अनुबंध में सुरक्षा उपाय, उल्लंघन-सूचना का समय, sub-processors, सीमा-पार स्थानांतरण और अनुबंध समाप्ति पर विलोपन शामिल होने चाहिए।

ये HR दायित्व कब से प्रवर्तनीय होंगे?

DPDP Act के अंतर्गत अधिकांश मूलभूत दायित्व — जिनमें सूचना, सहमति, सुरक्षा उपाय, उल्लंघन-सूचना और Data Principal के अधिकार शामिल हैं — Rules की नवंबर 2025 की अधिसूचना के 18 महीने बाद, यानी मई 2027 में प्रवर्तनीय हो जाते हैं। कर्मचारी डेटा इन्वेंट्री, विक्रेता अनुबंध और प्रतिधारण अनुसूचियाँ ठीक करने में महीनों लगते हैं, इसलिए काम अभी आरंभ होना चाहिए।

संबंधित व्याख्याता

अगला क़दम

पारदर्शिता का अंतर पाटने का सबसे तेज़ तरीक़ा है एक स्पष्ट HR गोपनीयता सूचना, जो कर्मचारियों और उम्मीदवारों को बताए कि आप क्या एकत्र करते हैं, किस आधार पर, कौन-से विक्रेता उसे देखते हैं और आप उसे कितने समय तक रखते हैं। HR गोपनीयता सूचना टेम्पलेट डाउनलोड करें, जो 16 DPDP Starter Templates का हिस्सा है, और उसे अभी-अभी बनाई गई अपनी इन्वेंट्री के अनुरूप ढालें।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 और DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

SaaS कंपनियों के लिए DPDP अनुपालन एक ही प्रश्न पर टिका है: आप जिस भी व्यक्तिगत डेटा को छूते हैं, उसके प्रत्येक समुच्चय के लिए आप Data Fiduciary हैं या Data Processor? आपके प्लेटफ़ॉर्म में लोड किए गए ग्राहक डेटा के लिए आप लगभग हमेशा processor होते हैं, जिसका अर्थ है कि आप केवल अपने ग्राहक के साथ एक वैध अनुबंध के अंतर्गत कार्य करते हैं और Data Protection Board के प्रति क़ानूनी रूप से ग्राहक ही उत्तरदायी रहता है। अपने स्वयं के उपयोगकर्ताओं, संभावित ग्राहकों और कर्मचारियों के लिए आप Data Fiduciary हैं, जिन पर Section 5 से Section 8 तक के पूरे कर्तव्य लागू होते हैं। यह मार्गदर्शक उस कसौटी, processor-पक्ष के DPA, sub-processor प्रबंधन, और उन DPDP प्रश्नावलियों को कवर करता है जो एंटरप्राइज़ ग्राहक मई 2027 की प्रवर्तन तिथि से पहले ही भेजने लगे हैं।

क्या आप DPDP Act के अंतर्गत Data Processor हैं या Data Fiduciary?

Data Fiduciary प्रसंस्करण का प्रयोजन और साधन तय करता है; Data Processor fiduciary की ओर से प्रसंस्करण करता है। Act लगभग हर मूलभूत दायित्व (सूचना, सहमति, सुरक्षा उपाय, उल्लंघन-सूचना, अधिकार, विलोपन) fiduciary पर डालता है। Processor मुख्यतः Section 8 में दिखाई देता है: कोई fiduciary उसे 'केवल एक वैध अनुबंध के अंतर्गत' नियुक्त कर सकता है, और उस अनुबंध के बावजूद अनुपालन के लिए उत्तरदायी बना रहता है।

व्यावहारिक कसौटी

हमारे आकलन में, प्रत्येक डेटा-समुच्चय पर तीन प्रश्न इसे तय कर देते हैं:

यह डेटा एकत्र किया जाएगा, यह किसने तय किया, और क्यों? यदि आपके ग्राहक ने, तो आप उनके लिए प्रसंस्करण कर रहे हैं।

इसका प्रयोजन कौन बदल सकता है? यदि आप ग्राहक के निर्देश के बिना ऐसा नहीं कर सकते, तो आप processor हैं।

ये Data Principals किसके हैं? यदि संबंध आपसे नहीं बल्कि आपके ग्राहक से है, तो यह processor की स्थिति की ओर संकेत करता है।

उदाहरण

400 क्लाइंट कंपनियों के लिए वेतन और बैंक विवरण संग्रहीत करने वाला कोई payroll SaaS उस डेटा के लिए processor है: क्लाइंट ने उसे एकत्र करने का निर्णय लिया और वह कल ही विक्रेता बदल सकता है। वही कंपनी उन HR प्रबंधकों के लिए fiduciary है जो लॉगिन करते हैं, क्योंकि उसने उनके नाम, ईमेल और लॉगिन लॉग अपने ही खाता-प्रबंधन के लिए एकत्र करना चुना।

ऐसा CRM या एनालिटिक्स उत्पाद जो बेंचमार्क मॉडल बनाने हेतु ग्राहक डेटा को एकत्रित करता है, कठिन मामला है। यदि वह ग्राहक डेटा का उपयोग अपने उत्पाद-सुधार या मॉडल-प्रशिक्षण के लिए करता है, तो वह अपना एक प्रयोजन तय कर रहा है, और हमारे आकलन में उस प्रसंस्करण के लिए fiduciary बन जाता है। Act and Rules Explorer इन परिभाषाओं के सटीक वैधानिक शब्द देता है।

DPDP Act के अंतर्गत किसी Data Processor को वास्तव में क्या करना होता है

ये दायित्व Section 8 और DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित) से आपके अनुबंध के माध्यम से आते हैं, साथ ही अप्रैल 2022 के CERT-In Directions जो आप पर सीधे लागू होते हैं।

दायित्वस्रोतSaaS processor के लिए इसका अर्थ
केवल एक वैध अनुबंध के अंतर्गत कार्य करनाs.8डेटा-संबंधी शर्तों वाले हस्ताक्षरित समझौते के बाहर ग्राहक के व्यक्तिगत डेटा का कोई प्रसंस्करण नहीं। 'काग़ज़ी काम बाद में कर लेंगे' इसकी पूर्ति नहीं करता।
केवल प्रलेखित निर्देशों पर प्रसंस्करणसंविदात्मक, s.8 से निकला हुआडेटा का उपयोग केवल अनुबंधित सेवा देने हेतु करें। एनालिटिक्स, मॉडल-प्रशिक्षण या बेंचमार्किंग के लिए स्पष्ट प्राधिकार चाहिए।
उचित सुरक्षा उपायs.8, सुरक्षा उपायों पर Rulesएन्क्रिप्शन, पहुँच नियंत्रण, एक वर्ष के प्रतिधारण सहित लॉगिंग, बैकअप, संविदात्मक उपाय। ग्राहक आश्वासन नहीं, प्रमाण चाहते हैं।
उल्लंघन में सहयोगs.8, उल्लंघन-सूचना पर Rulesfiduciary को principals और Board को बिना विलंब सूचित करना होगा तथा 72 घंटे के भीतर विस्तृत रिपोर्ट देनी होगी। ग्राहक को आपकी सूचना इतनी शीघ्र होनी चाहिए कि यह संभव हो सके।
समाप्ति पर विलोपनअनुबंध के माध्यम से s.8निकास पर डेटा हटाएँ या लौटाएँ, जिसमें एक निर्धारित अवधि के भीतर बैकअप भी शामिल हैं, और उसका प्रमाणन दें।
CERT-In घटना रिपोर्टिंगCERT-In Directions, अप्रैल 2022सूचीबद्ध घटनाएँ 6 घंटे के भीतर रिपोर्ट करें, लॉग 180 दिन भारत के भीतर रखें, NTP सिंक। यह आप पर सीधे लागू होता है।

वैधानिक दायित्व आपके ग्राहक पर है; अनुबंध उसे आपका बना देता है। एक कमज़ोर DPA ही वह रास्ता है जिससे आप कर्तव्यों के प्रबंधनीय समुच्चय के बजाय एक असीमित क्षतिपूर्ति स्वीकार कर बैठते हैं। दाँव पर क्या है, यह बताता है कि ग्राहक इतने आक्रामक क्यों हैं: Schedule के अंतर्गत, सुरक्षा उपायों की विफलता पर Rs 250 crore तक और उल्लंघन की सूचना न देने पर Rs 200 crore तक का जुर्माना है। ये जुर्माने fiduciary पर पड़ते हैं, जो उस processor से वसूली चाहेगा जिसका नियंत्रण विफल हुआ। हमारा जुर्माना Schedule व्याख्याता प्रत्येक स्तर को समझाता है।

भारत के ग्राहक जिस SaaS डेटा प्रसंस्करण समझौते की अपेक्षा करेंगे, उसमें क्या होना चाहिए

DPA का कोई निर्धारित प्रारूप नहीं है। व्यवहार में बाज़ार GDPR के Article 28 शैली के दस्तावेज़ों की ओर बढ़ रहा है, जिन्हें भारतीय क़ानून के अनुसार समायोजित किया गया हो। भारत के ग्राहक जिस SaaS डेटा प्रसंस्करण समझौते को स्वीकार करेंगे, उसमें निम्नलिखित शामिल होने चाहिए।

दायरा और निर्देश

डेटा श्रेणियाँ, Data Principals, प्रयोजन और अवधि परिभाषित करें। यह कहें कि आप केवल प्रलेखित निर्देशों पर प्रसंस्करण करते हैं, जिसमें सेवा-दस्तावेज़ीकरण और एडमिन कंसोल की सेटिंग्स निर्देश मानी जाएँगी, और भारतीय क़ानून द्वारा अपेक्षित प्रसंस्करण को अलग रखें।

सुरक्षा उपाय

Rules की सुरक्षा-उपाय सूची से मैप किया गया एक सुरक्षा अनुलग्नक जोड़ें: पारगमन और विश्राम दोनों में एन्क्रिप्शन, भूमिका-आधारित पहुँच, विशेषाधिकार-प्राप्त पहुँच के लिए MFA, एक वर्ष के प्रतिधारण सहित केंद्रीकृत लॉगिंग, परखे गए बैकअप, भेद्यता प्रबंधन। यदि आपके पास हैं तो ISO 27001 या SOC 2 Type II का उल्लेख करें। 'बैंक-स्तरीय सुरक्षा' नहीं, बल्कि विशिष्ट और सत्यापन-योग्य नियंत्रणों का वचन दें।

उल्लंघन-सूचना की समय-सीमा

यही वह खंड है जिस पर ग्राहक सबसे कड़ी बातचीत करते हैं। चूँकि fiduciary को Board को बिना विलंब सूचित करना होता है और 72 घंटे के भीतर रिपोर्ट देनी होती है, अधिकांश एंटरप्राइज़ ग्राहक पुष्टि के 24 घंटे के भीतर processor की सूचना माँगते हैं, और कुछ 12 घंटे के भीतर। जो आपकी घटना-प्रक्रिया वास्तव में दे सकती है, उसी का वचन दें, और 'जानकारी में आना' को ध्यानपूर्वक परिभाषित करें। हमारा 72-घंटे उल्लंघन-प्रतिक्रिया मार्गदर्शक ऐसी समय-रेखा देता है जो processor की ओर से भी काम करती है।

Sub-processing

अपने रजिस्टर में दर्ज sub-processors के लिए सामान्य लिखित प्राधिकार लें, तथा किसी नए को जोड़ने से पहले एक सूचना-अवधि (सामान्यतः 30 दिन) और आपत्ति का अधिकार रखें। समकक्ष शर्तें आगे तक पहुँचाने और sub-processor के प्रदर्शन के लिए उत्तरदायी बने रहने का वचन दें।

सीमा-पार स्थानांतरण

Section 16 भारत से बाहर स्थानांतरण की अनुमति देती है, सिवाय उन देशों के जिन्हें केंद्र सरकार की अधिसूचना द्वारा प्रतिबंधित किया गया हो। होस्टिंग क्षेत्रों और विदेश से मिलने वाली सहायता-पहुँच को प्रकट करें, और किसी भी प्रतिबंध-अधिसूचना के अनुपालन का वचन दें। हमारा Section 16 सीमा-पार व्याख्याता देखें।

अधिकारों में सहायता, निकास और दायित्व

अधिकार-अनुरोधों के लिए उपकरण देने का वचन दें (ग्राहक को अपनी प्रकाशित प्रतिक्रिया-अवधि पूरी करनी होती है, जो Rules के अंतर्गत अधिकतम 90 दिन है), सूचना पर ऑडिट, जिसमें किसी तृतीय-पक्ष रिपोर्ट को प्रतिस्थापित करने का अधिकार हो, तथा समाप्ति के बाद एक निर्धारित अवधि के भीतर विलोपन, जिसकी लिखित पुष्टि हो। असीमित दायित्व का विरोध करें; वार्षिक अनुबंध मूल्य के दो से तीन गुना की एक ऊपरी सीमा सामान्य व्यावसायिक पड़ाव है। DPDP Starter Templates में एक विक्रेता समझौता पैक शामिल है जिसे processor-पक्ष के अनुरूप ढाला जा सकता है।

B2B सॉफ़्टवेयर के लिए DPDP: दोहरी भूमिका का जाल

B2B सॉफ़्टवेयर के लिए DPDP दिखने से कहीं अधिक कठिन है, क्योंकि अधिकांश SaaS कंपनियाँ ख़ुद को 'बस एक processor' मान लेती हैं और वहीं रुक जाती हैं। दोहरी भूमिका का जाल उन प्रवाहों का समुच्चय है जहाँ आप वास्तव में fiduciary हैं और किसी ने ध्यान ही नहीं दिया।

आपके ग्राहक के उपयोगकर्ताओं से जुड़ा उत्पाद-उपयोग डेटा। अपने ही एनालिटिक्स के लिए एकत्र किए गए लॉगिन समय, फ़ीचर क्लिक और सेशन रिकॉर्डिंग आपको उस डेटा के लिए fiduciary बना देते हैं, जिसके लिए Section 5 की सूचना और Section 6 या 7 का आधार चाहिए।

आपके अपने कर्मचारी। Section 7 रोज़गार संबंधी एक legitimate use देती है, परंतु सुरक्षा उपाय, उल्लंघन-प्रबंधन और शिकायत-संपर्क फिर भी लागू रहते हैं।

संभावित ग्राहक और वेबसाइट आगंतुक। फ़ॉर्म भरना, कुकी ट्रैकिंग और लीड एनरिचमेंट पहले बाइट से ही fiduciary गतिविधियाँ हैं। यह मान लेने से पहले कि कोई legitimate use B2B प्रॉस्पेक्टिंग को कवर करता है, हमारा Section 7 वैध-आधार व्याख्याता पढ़ें; हमारे आकलन में सामान्यतः वह कवर नहीं करता।

इसका समाधान है एक ऐसी डेटा इन्वेंट्री जो प्रत्येक डेटा-समुच्चय को एक भूमिका सौंपे। 'fiduciary' के रूप में चिह्नित प्रवाह आपके अपने अनुपालन कार्यक्रम से गुज़रते हैं: सूचना, वैध आधार, प्रतिधारण, अधिकार-प्रबंधन। 'processor' के रूप में चिह्नित प्रवाह ऊपर बताए गए अनुबंध कार्यक्रम से गुज़रते हैं। जो प्रवाह दोनों रूपों में चिह्नित हो, जैसे उत्पाद टेलीमेट्री, उसे परामर्शदाता तक पहुँचाना चाहिए। DPDP 101 उन उत्पाद और मार्केटिंग टीमों के लिए अच्छी बुनियाद है जिन्हें कारण समझना है।

Sub-processor DPDP फ़्लो-डाउन और वह रजिस्टर जो आपको रखना होगा

हर SaaS कंपनी sub-processors का उपयोग करती है: होस्टिंग, ईमेल डिलीवरी, भुगतान गेटवे, त्रुटि-ट्रैकिंग और, बढ़ते हुए, AI मॉडल प्रदाता। एक sub-processor DPDP फ़्लो-डाउन उनमें से प्रत्येक को कम-से-कम उतनी ही सुरक्षात्मक शर्तों से बाँधता है जितनी आपके अपने DPA में हैं, क्योंकि आपके ग्राहक की Section 8 वाली ज़िम्मेदारी आपके होते हुए उन तक जाती है।

फ़्लो-डाउन के तीन नियम

पहला, डेटा प्रसंस्करण शर्तों के बिना कोई व्यक्तिगत डेटा किसी विक्रेता तक नहीं पहुँचे। क्लिक-थ्रू ToS भी एक अनुबंध है, परंतु उसे पढ़ें: कई अमेरिकी विक्रेताओं की शर्तें उत्पाद-सुधार संबंधी ऐसे उपयोगों की अनुमति देती हैं जिनका प्राधिकार आपके ग्राहकों ने नहीं दिया है।

दूसरा, प्रत्येक sub-processor को उस डेटा से मैप करें जिसे वह छू सकता है; पूरे request payload प्राप्त करने वाला कोई त्रुटि-ट्रैकिंग टूल अपनी श्रेणी के संकेत से कहीं अधिक देखता है।

तीसरा, एक रजिस्टर और एक परिवर्तन-सूचना प्रक्रिया बनाए रखें; ग्राहक उस पर आपत्ति नहीं कर सकते जिसे वे देख ही नहीं सकते। हमारा विक्रेता-सुधार व्याख्याता उन विक्रेताओं को कवर करता है जो हस्ताक्षर करने से मना कर देते हैं।

Sub-processor रजिस्टर टेम्पलेट

Sub-processorप्रदान की गई सेवाअभिगम्य डेटा श्रेणियाँData Principal के प्रकारहोस्टिंग स्थानअनुबंध और सुरक्षा उपायजोड़ने की तिथिसमीक्षा तिथि
क्लाउड IaaS प्रदाताकंप्यूट, स्टोरेज, बैकअपविश्राम में समस्त ग्राहक डेटाग्राहक के उपयोगकर्ता, अंतिम ग्राहकमुंबई और हैदराबाद क्षेत्रDPA सहित एंटरप्राइज़ समझौता; ISO 27001, SOC 2 Type II01 अप्रैल 202401 अप्रैल 2027
लेनदेन ईमेल सेवासूचना और OTP डिलीवरीनाम, ईमेल, फ़ोनग्राहक के उपयोगकर्तासिंगापुरDPA हस्ताक्षरित; पारगमन में एन्क्रिप्शन; 30-दिन लॉग प्रतिधारण15 जून 202415 जून 2027
त्रुटि निगरानी टूलएप्लिकेशन अपवाद कैप्चरRequest payloads (स्क्रब किए गए), उपयोगकर्ता IDs, IPग्राहक के उपयोगकर्तासंयुक्त राज्य अमेरिकामानक DPA; PII स्क्रबिंग सक्षम; 90-दिन प्रतिधारण10 जनवरी 202510 जनवरी 2027
LLM API प्रदाताAI फ़ीचरPrompt टेक्स्ट, जिसमें व्यक्तिगत डेटा हो सकता हैग्राहक के उपयोगकर्तासंयुक्त राज्य अमेरिकाशून्य-प्रतिधारण एंडपॉइंट; इनपुट पर कोई प्रशिक्षण नहीं; DPA हस्ताक्षरित05 अगस्त 202505 फ़रवरी 2027

रजिस्टर को संस्करण-नियंत्रण में रखें; समीक्षा-तिथि वाला कॉलम ग्राहकों को दिखाता है कि आप वास्तव में इसका प्रबंधन करते हैं।

ग्राहकों की DPDP प्रश्नावलियों का उत्तर कैसे दें और ट्रस्ट पेज पर क्या रखें

बैंकिंग, बीमा, फ़ार्मा और IT सेवाओं की ख़रीद टीमें पहले से ही SaaS विक्रेताओं को DPDP प्रश्नावलियाँ भेज रही हैं। प्रश्न पूर्वानुमेय हैं, और जो विक्रेता सबसे तेज़ उत्तर देते हैं वे सौदे जीतते हैं।

आपसे जो प्रश्न पूछे जाएँगे

प्रश्नएक सशक्त उत्तर में क्या होता है
हमारे डेटा के लिए आप fiduciary हैं या processor?'आप जो डेटा प्लेटफ़ॉर्म में लोड करते हैं उसके लिए processor; आपके एडमिन उपयोगकर्ताओं के खाता-डेटा के लिए fiduciary, जैसा हमारी गोपनीयता सूचना में वर्णित है।'
हमारा डेटा कहाँ संग्रहीत होता है?बैकअप और DR सहित नामित क्षेत्र, तथा नियंत्रणों के साथ विदेश से मिलने वाली सहायता-पहुँच।
आपके सुरक्षा उपाय क्या हैं?Rules की सूची से मैपिंग, प्रमाणन, अंतिम पेनिट्रेशन टेस्ट, लॉग प्रतिधारण।
उल्लंघन की सूचना आप हमें कितनी शीघ्र देंगे?घंटों की एक विशिष्ट संख्या, उन्नयन-मार्ग, और यह कि पहली सूचना में क्या होगा।
आपके sub-processors कौन हैं?परिवर्तन-सूचना प्रक्रिया सहित रजिस्टर का लिंक।
समाप्ति पर हमारे डेटा का क्या होता है?विलोपन अवधि, बैकअप शुद्धिकरण की समय-रेखा, विलोपन प्रमाणपत्र।

ट्रस्ट पेज

एक सार्वजनिक ट्रस्ट पेज प्रश्नावलियों की संख्या घटा देता है। उसमें आपका भूमिका-कथन, होस्टिंग और डेटा-निवास का सारांश, Rules के सुरक्षा उपायों से मैप किया गया सुरक्षा अवलोकन, आपका sub-processor रजिस्टर, आपका मानक DPA, आपकी उल्लंघन-सूचना प्रतिबद्धता, तिथियों सहित प्रमाणन, और शिकायतों हेतु एक नामित गोपनीयता संपर्क होना चाहिए। 'एंटरप्राइज़-स्तरीय सुरक्षा' किसी को नहीं मनाती; 'लॉग मुंबई क्षेत्र में 12 महीने रखे जाते हैं, सभी विशेषाधिकार-प्राप्त पहुँच पर MFA' मनाती है।

प्रकाशित करने से पहले अपनी processor प्रतिबद्धताओं और fiduciary दायित्वों — दोनों के विरुद्ध Readiness Checklist चलाएँ; नियंत्रणों को बढ़ा-चढ़ाकर बताने वाला ट्रस्ट पेज किसी विवाद में आपके ही विरुद्ध साक्ष्य बन जाता है। मई 2027 की प्रतीक्षा न करें: 2026 में हस्ताक्षरित अनुबंध तब भी प्रभावी रहेंगे जब प्रवर्तन आरंभ होगा।

अक्सर पूछे जाने वाले प्रश्न

यदि कोई SaaS कंपनी केवल processor है, तो क्या वह DPDP Act के अंतर्गत क़ानूनी रूप से उत्तरदायी है?

Act वैधानिक दायित्व और जुर्माने Data Fiduciary पर रखता है, जो processor के साथ किसी भी अनुबंध के बावजूद उत्तरदायी बना रहता है। व्यवहार में processor का दायित्व DPA के माध्यम से आता है, जिसमें क्षतिपूर्ति और उल्लंघन-सूचना की प्रतिबद्धताएँ शामिल हैं। Processor पर CERT-In Directions के अंतर्गत प्रत्यक्ष दायित्व भी होते हैं, जिनमें छह-घंटे की घटना-रिपोर्टिंग शामिल है।

यदि हमारे पास पहले से GDPR Article 28 का DPA है, तो क्या हमें DPDP-विशिष्ट DPA चाहिए?

GDPR का DPA अच्छा आधार है, परंतु उसमें समायोजन चाहिए। भारतीय ग्राहक DPDP Act और Rules के संदर्भ, ऐसी उल्लंघन-समय-सीमाएँ जो Board को fiduciary की 72-घंटे की रिपोर्ट में सहायक हों, और Section 16 की स्थानांतरण भाषा की अपेक्षा करेंगे। कई फ़र्में एक वैश्विक DPA और उसके साथ एक भारत परिशिष्ट रखती हैं।

क्या हम अपने AI मॉडलों को प्रशिक्षित करने या अपना उत्पाद बेहतर बनाने के लिए ग्राहक डेटा का उपयोग कर सकते हैं?

केवल तभी जब अनुबंध स्पष्ट रूप से इसका प्राधिकार देता हो, और हमारे आकलन में वह उपयोग आपको उस प्रसंस्करण के लिए fiduciary बना देता है, जिसकी अपनी सूचना और वैध-आधार अपेक्षाएँ होती हैं। एकत्रीकरण या अनामीकरण संबंधी खंड तभी सहायक होते हैं जब परिणाम वास्तव में व्यक्तिगत डेटा न रह जाए।

किसी processor को उल्लंघन की सूचना अपने ग्राहक को कितनी शीघ्र देनी होगी?

Act और Rules processor-से-fiduciary की कोई समय-सीमा तय नहीं करते; वे fiduciary से अपेक्षा करते हैं कि वह प्रभावित Data Principals और Board को बिना विलंब सूचित करे तथा 72 घंटे के भीतर विस्तृत रिपोर्ट दाख़िल करे। इसलिए एंटरप्राइज़ अनुबंध सामान्यतः पुष्टि के 12 से 24 घंटे के भीतर processor की सूचना अपेक्षित करते हैं।

क्या भारत से बाहर के sub-processors DPDP के अंतर्गत समस्या खड़ी करते हैं?

Section 16 सीमा-पार स्थानांतरण की अनुमति देती है, सिवाय उन देशों के जिन्हें केंद्र सरकार की अधिसूचना द्वारा प्रतिबंधित किया गया हो, इसलिए विदेशी sub-processors सामान्यतः अनुमेय हैं। अपने रजिस्टर में स्थान प्रकट करें, किसी भी भावी प्रतिबंध के अनुपालन का वचन दें, और भुगतान डेटा पर स्वतंत्र रूप से स्थानीयकरण लगाने वाली RBI अपेक्षाओं जैसे क्षेत्रीय नियम जाँच लें।

संबंधित व्याख्याता

अगला क़दम

यदि आपके ग्राहक पहले से DPDP प्रश्नावलियाँ भेज रहे हैं या आपके DPA में संशोधन माँग रहे हैं, तो एक processor-पक्षीय समीक्षा यह तय कर देगी कि आप किस बात का वचन दे सकते हैं और दोहरी भूमिका के अंतराल कहाँ हैं। हमारी Privacy Governance Review एक ही सेवा में आपके DPA, sub-processor रजिस्टर, सुरक्षा साक्ष्य और ट्रस्ट पेज को कवर करती है। इसे अपने अगले एंटरप्राइज़ नवीनीकरण चक्र से पहले बुक करें।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 तथा DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

DPDP Act किसी data fiduciary को किसी data processor को “केवल एक वैध संविदा के अंतर्गत” नियुक्त करने की अनुमति देता है, और DPDP Rules, 2025 प्रोसेसरों के साथ संविदात्मक उपायों को उचित सुरक्षा उपायों में सूचीबद्ध करते हैं। इसलिए DPDP के अंतर्गत एक data processing agreement वह दस्तावेज़ है जो सिद्ध करता है कि Data Protection Board के पूछने पर आपने अपने वेंडरों को नियंत्रित किया था। यह मार्गदर्शिका उन 12 खंडों का विवरण देती है जिनकी एक अनुपालक करार को आवश्यकता होती है, छह के लिए नमूना शब्दावली सहित, प्रत्येक पक्ष के लिए वार्ता की लाल रेखाएँ चिह्नित करती है, परिणाम की तुलना GDPR Article 28 DPA से करती है, और मई 2027 से पहले मौजूदा वेंडरों के लिए एक रोलआउट योजना देती है।

DPDP के अंतर्गत data processing agreement क़ानूनी आवश्यकता क्यों है, शिष्टाचार क्यों नहीं

Act, data fiduciary को — जो प्रयोजन और साधन तय करता है — उस data processor से अलग करता है जो उसकी ओर से कार्य करता है। संविदाओं के लिए दो विशेषताएँ मायने रखती हैं: fiduciary किसी processor को केवल एक वैध संविदा के अंतर्गत नियुक्त कर सकता है, और उस संविदा के बावजूद वह अनुपालन के लिए उत्तरदायी बना रहता है। आप काम आउटसोर्स कर सकते हैं, दायित्व नहीं।

DPDP Rules, 2025 इसे और तीक्ष्ण करते हैं। Section 8 के अंतर्गत अपेक्षित उचित सुरक्षा उपायों में एन्क्रिप्शन, अभिगम नियंत्रण, लॉगिंग और निगरानी — जिसमें लॉग कम से कम एक वर्ष तक रखे जाएँ — बैकअप, तथा data processors के साथ संविदात्मक उपाय शामिल हैं। जिस fiduciary का वेंडर डेटा खो देता है और जो उस वेंडर को डेटा की सुरक्षा के लिए बाध्य करने वाली संविदा प्रस्तुत नहीं कर सकता, वह हमारे पाठ में स्वयं सुरक्षा-उपाय कर्तव्य में विफल रहा है, जिसे Schedule Rs 250 crore पर सीमित करता है। हमारी penalties Schedule व्याख्या इन स्तरों का विवरण देती है।

समयसीमा तंग है। सुरक्षा उपाय और उल्लंघन अधिसूचना मई 2027 में प्रवर्तनीय हो जाते हैं, और अधिकांश भारतीय व्यवसायों के पास दर्जनों से सैकड़ों वेंडर होते हैं जो व्यक्तिगत डेटा को छूते हैं। उस तिथि से पहले प्रत्येक को ऐसी संविदा चाहिए जो Act को प्रतिबिंबित करे।

DPDP वेंडर संविदा खंड: वे 12 जिन्हें आप छोड़ नहीं सकते

Act उस तरह खंडों की सूची निर्धारित नहीं करता जैसे GDPR Article 28 करता है। इससे मसौदा-लेखन की स्वतंत्रता मिलती है, पर Board यह आँकेगा कि आपकी संविदा ने वास्तव में वे उपाय दिए या नहीं जिनकी Act अपेक्षा करता है। व्यवहार में ये 12 खंड न्यूनतम हैं। उन छह के लिए नमूना भाषा दी गई है जो सबसे अधिक वार्ता उत्पन्न करते हैं।

1. दायरा और प्रयोजन

data principals तथा व्यक्तिगत डेटा की श्रेणियाँ, प्रसंस्करण संक्रियाएँ, और निर्दिष्ट प्रयोजन बताएँ। प्रयोजन को अपनी Section 5 सूचना से जोड़ें, क्योंकि किसी processor से ऐसा कुछ करने को नहीं कहा जा सकता जिसके बारे में आपने data principal को कभी बताया ही नहीं।

नमूना खंड: “Processor, Personal Data का प्रसंस्करण केवल Schedule 1 में दिए प्रयोजनों के लिए करेगा। किसी अन्य प्रसंस्करण के लिए Fiduciary के पूर्व लिखित निर्देश की आवश्यकता होगी। Processor स्वीकार करता है कि Data Principals को केवल Schedule 1 के प्रयोजनों के लिए सूचना दी गई है।”

2. प्रलेखित निर्देशों पर प्रसंस्करण

processor केवल प्रलेखित निर्देशों पर कार्य करता है और उसे किसी भी ऐसे निर्देश को चिह्नित करना होगा जिसके बारे में उसका मानना हो कि वह Act का उल्लंघन करेगा। यह खंड वेंडर को अपने आप में fiduciary बनने के बजाय processor बनाए रखता है।

3. सुरक्षा उपाय

“उद्योग-मानक सुरक्षा” न लिखें। Rules को प्रतिबिंबित करें।

नमूना खंड: “Processor न्यूनतम रूप से Schedule 2 के उपाय कार्यान्वित तथा अनुरक्षित करेगा, जिनमें शामिल हैं: पारगमन तथा भंडारण में Personal Data का एन्क्रिप्शन; प्रलेखित आवश्यकता वाले कार्मिकों तक सीमित अभिगम; Personal Data तक अभिगम और उसके प्रसंस्करण की लॉगिंग, जिसमें लॉग एक वर्ष से कम नहीं रखे जाएँगे; तथा Schedule 2 के पुनर्प्राप्ति उद्देश्यों के भीतर Personal Data को पुनर्स्थापित करने हेतु पर्याप्त बैकअप।”

4. उप-प्रसंस्करण

उप-प्रोसेसरों के लिए पूर्व प्राधिकरण, एक अनुरक्षित सूची, समान बाध्यताओं का प्रवाह-अधोगमन, तथा उप-प्रोसेसरों के कृत्यों के लिए पूर्ण उत्तरदायित्व अपेक्षित करें। क्लाउड और SaaS वेंडरों के साथ अधिकांश विवाद यहीं होते हैं।

नमूना खंड: “Processor, Fiduciary के पूर्व लिखित प्राधिकरण के बिना किसी Sub-processor को नियुक्त नहीं करेगा। Processor प्रत्येक Sub-processor पर, लिखित संविदा द्वारा, ऐसी बाध्यताएँ आरोपित करेगा जो इस Agreement की बाध्यताओं से कम संरक्षी न हों, और प्रत्येक Sub-processor के निष्पादन के लिए Fiduciary के प्रति पूर्णतः उत्तरदायी बना रहेगा।”

5. उल्लंघन अधिसूचना और सहायता की समयसीमाएँ

fiduciary को प्रभावित data principals तथा Board को बिना विलंब सूचित करना होगा और 72 घंटों के भीतर विस्तृत रिपोर्ट दाख़िल करनी होगी; CERT-In Directions पृथक रूप से सूचीबद्ध घटनाओं की 6 घंटों के भीतर रिपोर्टिंग अपेक्षित करते हैं। यदि वेंडर आपको बताने में पाँच दिन लगाता है, तो दोनों समयसीमाएँ चली गईं। संविदा को कहीं छोटी घड़ी तय करनी होगी।

नमूना खंड: “Processor किसी भी Personal Data Breach की सूचना Fiduciary को अनुचित विलंब के बिना और किसी भी स्थिति में उसकी जानकारी होने के 12 घंटों के भीतर देगा, Schedule 3 की जानकारी प्रदान करते हुए, और जैसे-जैसे जानकारी उपलब्ध हो उसे अद्यतन करेगा। Processor वह समस्त सहायता प्रदान करेगा जो Fiduciary को लागू वैधानिक समयसीमाओं के भीतर Data Principals, Data Protection Board तथा CERT-In को सूचित करने हेतु युक्तियुक्त रूप से अपेक्षित हो।”

हमारी 72-घंटे उल्लंघन प्रतिक्रिया मार्गदर्शिका दिखाती है कि यह घड़ी आपके अपने रनबुक से कैसे जुड़ती है।

6. data principal अधिकारों में सहायता

data principals, Sections 11 से 14 के अंतर्गत अभिगम, सुधार, मिटाना तथा शिकायत निवारण माँग सकते हैं, उस अवधि के भीतर जो आप Rules के अंतर्गत प्रकाशित करते हैं (अधिकतम 90 दिन)। processor को डेटा ऐसी अवधि के भीतर खोजना, सुधारना और मिटाना होगा जो आपको प्रतिक्रिया देने का समय छोड़े।

7. प्रतिधारण और समाप्ति पर विलोपन

Section 8 अपेक्षा करती है कि प्रयोजन पूरा होने पर डेटा मिटा दिया जाए। processor को समाप्ति या निर्देश पर डेटा हटाना या लौटाना होगा, विलोपन प्रमाणित करना होगा, और निर्दिष्ट चक्र के भीतर बैकअप साफ़ करने होंगे।

नमूना खंड: “समाप्ति या अवसान के 30 दिनों के भीतर, या Fiduciary के निर्देश पर उससे पहले, Processor समस्त Personal Data — जिसमें Sub-processors के पास रखी प्रतियाँ शामिल हैं — लौटाएगा या सुरक्षित रूप से हटाएगा, और विलोपन को लिखित में प्रमाणित करेगा। बैकअप माध्यम में स्थित Personal Data, Processor के मानक बैकअप रोटेशन चक्र के भीतर, जो 90 दिनों से अधिक न हो, हटाया जाएगा, और लाइव सिस्टम में पुनर्स्थापित नहीं किया जाएगा।”

8. ऑडिट और साक्ष्य

Board साक्ष्य की अपेक्षा कर सकता है, और Significant Data Fiduciaries को Section 10 के अंतर्गत स्वतंत्र डेटा ऑडिट का सामना करना पड़ता है। साक्ष्य माँगने तथा युक्तियुक्त सूचना पर ऑडिट करने का अधिकार सुरक्षित रखें।

नमूना खंड: “Processor, 15 दिनों की सूचना पर और किन्हीं 12 महीनों में एक बार से अधिक नहीं (अथवा किसी Personal Data Breach के पश्चात किसी भी समय), Fiduciary या गोपनीयता से बद्ध किसी स्वतंत्र ऑडिटर को इस Agreement के साथ अपने अनुपालन का ऑडिट करने की अनुमति देगा, और अनुरोध पर Schedule 4 के साक्ष्य प्रदान करेगा।”

9. सीमा-पार प्रसंस्करण

Section 16 उन देशों को छोड़कर स्थानांतरण की अनुमति देती है जिन्हें केंद्र सरकार की अधिसूचना द्वारा प्रतिबंधित किया गया हो। प्रसंस्करण स्थानों के प्रकटन, परिवर्तनों की अग्रिम सूचना, तथा किसी भी प्रतिबंधित देश को स्थानांतरण रोकने की अपेक्षा करें। RBI भुगतान डेटा स्थानीयकरण जैसे क्षेत्रीय नियम अधिक कठोर हो सकते हैं। हमारी Section 16 सीमा-पार व्याख्या देखें।

10. गोपनीयता और कार्मिक

अभिगम रखने वाले कार्मिक लिखित गोपनीयता बाध्यताओं के अधीन, प्रशिक्षित, तथा डेटा के अनुपात में पृष्ठभूमि-जाँचे हुए होने चाहिए।

11. दायित्व और क्षतिपूर्ति

दंड fiduciary पर पड़ते हैं, इसलिए संविदा ही वेंडर से वसूली का आपका एकमात्र मार्ग है। processor के कारण हुए दंडों तथा तृतीय-पक्ष दावों के लिए क्षतिपूर्ति को कवर करें, और शुल्क-आधारित बॉयलरप्लेट स्वीकार करने के बजाय सीमा पर सोच-समझकर वार्ता करें।

12. अवधि और उत्तरजीविता

गोपनीयता, विलोपन, निर्धारित अवधि के लिए ऑडिट अधिकार, तथा क्षतिपूर्ति समाप्ति के बाद भी बने रहने चाहिए।

DPDP तृतीय-पक्ष संविदा में वार्ता की लाल रेखाएँ: fiduciary बनाम processor

दोनों पक्षों की वैध स्थितियाँ हैं। तालिका दिखाती है कि प्रत्येक को कहाँ अड़ना चाहिए और कहाँ रियायत दी जा सकती है।

खंडFiduciary की लाल रेखाProcessor की लाल रेखासामान्य समझौता बिंदु
उल्लंघन सूचनाजानकारी होने से 24 घंटे से अधिक नहींउस अवधि के भीतर मूल कारण की पुष्टि की कोई बाध्यता नहीं12 से 24 घंटों के भीतर प्रारंभिक सूचना, मूल-कारण अद्यतन जैसे-जैसे उपलब्ध हों
उप-प्रोसेसरनए उप-प्रोसेसरों पर आपत्ति का अधिकारऐसा कोई वीटो नहीं जो री-प्लेटफ़ॉर्मिंग को बाध्य करेसामान्य प्राधिकरण के साथ 30-दिन की आपत्ति अवधि तथा समाप्ति का अधिकार
ऑडिटकिसी भी उल्लंघन के बाद स्थल-पर ऑडिट का अधिकारअसीमित नियमित ऑडिट नहींवार्षिक साक्ष्य पैक, वर्ष में एक बार या उल्लंघन के बाद स्थल-पर ऑडिट
दायित्वprocessor की चूक से हुए दंडों के लिए क्षतिपूर्तिसंविदा मूल्य से जुड़ी सीमाउल्लंघन सुपर-कैप (सांकेतिक रूप से वार्षिक शुल्क का 2x से 5x), जानबूझकर की गई चूक के लिए असीमित
विलोपनबैकअप सहित प्रमाणित विलोपनबैकअप रोटेशन द्वारा विलोपन, तत्काल नहीं30 दिनों में लाइव विलोपन, 90 दिनों के भीतर बैकअप
स्थानकिसी भी नए देश की अग्रिम सूचनावैश्विक क्लाउड क्षेत्रों के उपयोग की स्वतंत्रताअनुसूची में नामित क्षेत्र, परिवर्तनों के लिए 30 दिनों की सूचना

ऐसा processor जो किसी भी उल्लंघन सूचना, ऑडिट या विलोपन बाध्यता से इनकार करता है, Act को पूरा नहीं कर सकता। व्यवहार में वह ऐसा वेंडर है जिसे बदला जाए, जिससे वार्ता न की जाए।

Data processor agreement India टेम्पलेट बनाम GDPR Article 28 DPA

यूरोपीय ग्राहकों या वैश्विक SaaS वेंडरों के साथ हस्ताक्षरित GDPR-शैली के DPA एक उपयोगी शुरुआती बिंदु हैं, विकल्प नहीं।

बिंदुGDPR Article 28 DPADPDP data processing agreement
खंड-सूची का स्रोतArticle 28(3) अनिवार्य विषय-वस्तु निर्धारित करती हैAct एक “वैध संविदा” अपेक्षित करता है; Rules संविदात्मक उपाय अपेक्षित करते हैं; विषय-वस्तु fiduciary को तय करनी है
प्राधिकरण को उल्लंघन सूचनापर्यवेक्षी प्राधिकरण को 72 घंटेBoard तथा data principals को बिना विलंब; Board को विस्तृत रिपोर्ट 72 घंटों के भीतर; सूचीबद्ध घटनाओं के लिए CERT-In 6 घंटे
अधिकार-सहायता अवधिएक माह, विस्तार-योग्यfiduciary द्वारा प्रकाशित अवधि, Rules के अंतर्गत अधिकतम 90 दिन
संवेदनशील डेटाअतिरिक्त शर्तों के साथ विशेष श्रेणियाँकोई संवेदनशील डेटा श्रेणियाँ नहीं; समस्त डिजिटल व्यक्तिगत डेटा एक समान माना जाता है
सीमा-पारपर्याप्तता, SCCs या अन्य स्थानांतरण उपकरणअनुमत, जब तक गंतव्य अधिसूचना द्वारा प्रतिबंधित देश न हो
संविदा को हस्तांतरित दंड जोखिमवैश्विक टर्नओवर के 4% तकनिश्चित सीमाएँ, सुरक्षा उपायों के लिए Rs 250 crore तक
लॉग प्रतिधारणनिर्धारित नहींRules के अंतर्गत कम से कम एक वर्ष; CERT-In के अंतर्गत भारत में 180 दिन

व्यवहार में एक GDPR DPA की उल्लंघन-घड़ी कसनी होती है, लॉग प्रतिधारण जोड़ना होता है, Board और CERT-In को प्राप्तकर्ताओं के रूप में नामित करना होता है, अधिकार-अवधि को आपकी प्रकाशित अवधि से संरेखित करना होता है, तथा सीमा-पार खंड को पर्याप्तता के बजाय प्रतिबंधित-देश अधिसूचनाओं के इर्द-गिर्द फिर से लिखना होता है। व्यापक तुलना के लिए, हमारा DPDP 101 प्राइमर तथा Act and Rules Explorer देखें।

मौजूदा वेंडरों में dpa template india का रोलआउट

नए वेंडर आसान हैं। कठिन काम मौजूदा आधार है। एक व्यावहारिक रोलआउट, सांकेतिक समयसीमाओं के साथ, ऐसा दिखता है।

चरण 1: सूची और स्तर-निर्धारण (3 से 4 सप्ताह)

हर उस वेंडर को सूचीबद्ध करें जो व्यक्तिगत डेटा प्राप्त करता है, संग्रहीत करता है या उस तक पहुँच सकता है, और उन्हें मात्रा, संवेदनशीलता तथा प्रतिस्थापन-योग्यता के अनुसार स्तरों में बाँटें। Tier 1 में बड़े पैमाने पर ग्राहक या कर्मचारी डेटा होता है (पेरोल, क्लाउड, CRM, सहायता आउटसोर्सिंग); Tier 3 में आनुषंगिक जोखिम होता है, जैसे नाम और पता प्राप्त करने वाला कूरियर। हमारी Readiness Checklist में एक वेंडर सूची अनुभाग शामिल है।

चरण 2: उपकरण तय करें (1 सप्ताह)

Tier 1: एक स्वतंत्र करार या व्यापक परिशिष्ट। Tier 2: मास्टर करार का एक परिशिष्ट। Tier 3: क्रय आदेश शर्तों में मानक खंड। 300 वेंडरों के साथ पूर्ण DPA पर वार्ता करना ही वह तरीका है जिससे कार्यक्रम अटक जाते हैं।

चरण 3: जारी करें और वार्ता करें (8 से 12 सप्ताह)

परिशिष्ट को एक कवर नोट के साथ भेजें जिसमें वैधानिक आधार और मई 2027 की तिथि का उल्लेख हो। वैश्विक वेंडर अपना स्वयं का DPDP परिशिष्ट प्रस्तावित करेंगे; उसे पंक्ति-दर-पंक्ति रेडलाइन करने के बजाय 12 खंडों के विरुद्ध समीक्षित करें। प्रतिक्रियाओं को एक रजिस्टर में ट्रैक करें।

चरण 4: इनकार करने वालों को सँभालें (सतत)

जो वेंडर हस्ताक्षर नहीं करेगा उसके लिए तीन विकल्प बचते हैं: प्रतिस्थापन योजना के साथ एक प्रलेखित जोखिम स्वीकार करें, साझा किया जाने वाला डेटा सीमित करें, या बाहर निकलें। निर्णय दर्ज करें। बिना किसी स्पष्टीकरण वाली अनुपस्थित संविदा की तुलना में एक प्रलेखित जोखिम-निर्णय अधिक बचाव-योग्य है।

चरण 5: साक्ष्य और अनुरक्षण

हस्ताक्षरित करार, उप-प्रोसेसर सूचियाँ और साक्ष्य पैक एक ही स्थान पर फ़ाइल करें, एक ट्रिगर के साथ कि जब भी कोई प्रतिबंधित देश अधिसूचित हो तो पुनः जाँच हो। हमारी वेंडर उपचार मार्गदर्शिका उस रजिस्टर प्रारूप को कवर करती है जिसका हम उपयोग करते हैं।

80 से 150 डेटा-स्पर्शी वेंडरों वाली एक मध्यम आकार की कंपनी के लिए सांकेतिक प्रयास विधि, ख़रीद और IT द्वारा 12 से 20 सप्ताह का अंशकालिक कार्य है। 2026 में शुरू करें।

अक्सर पूछे जाने वाले प्रश्न

क्या DPDP Act लिखित data processing agreement अपेक्षित करता है?

Act कहता है कि fiduciary किसी processor को केवल एक वैध संविदा के अंतर्गत नियुक्त कर सकता है, और DPDP Rules, 2025 प्रोसेसरों के साथ संविदात्मक उपायों को उचित सुरक्षा उपायों में सूचीबद्ध करते हैं। हमारे पाठ में, दोनों को प्रमाणित करने का एकमात्र व्यावहारिक तरीक़ा लिखित करार है। इसे अनिवार्य मानें।

क्या किसी वेंडर के साथ हमारा मौजूदा GDPR DPA हमारे DPDP करार के रूप में काम कर सकता है?

केवल आंशिक रूप से। GDPR DPA की संरचना सही है पर समयसीमाएँ, प्राप्तकर्ता और सीमा-पार यांत्रिकी ग़लत हैं। उल्लंघन-घड़ी कसें, कम से कम एक वर्ष का लॉग प्रतिधारण जोड़ें, Data Protection Board तथा CERT-In को नामित करें, और अधिकार-अवधि को उस अवधि से संरेखित करें जो आप Rules के अंतर्गत प्रकाशित करते हैं।

किसी processor से उल्लंघन की सूचना कितनी जल्दी अपेक्षित होनी चाहिए?

fiduciary को Board तथा प्रभावित data principals को बिना विलंब सूचित करना होगा और 72 घंटों के भीतर विस्तृत रिपोर्ट दाख़िल करनी होगी, और CERT-In सूचीबद्ध घटनाओं की 6 घंटों के भीतर रिपोर्टिंग अपेक्षित करता है। व्यवहार में हम जानकारी होने के 12 से 24 घंटों के भीतर प्रारंभिक संविदात्मक सूचना की सिफ़ारिश करते हैं, जानकारी उपलब्ध होते जाने पर अद्यतनों के साथ।

यदि उल्लंघन processor के कारण हुआ हो तो क्या fiduciary फिर भी उत्तरदायी है?

हाँ। Act कहता है कि processor के साथ किसी भी व्यवस्था के बावजूद fiduciary अनुपालन के लिए उत्तरदायी बना रहता है। संविदा के क्षतिपूर्ति और दायित्व खंड ही वेंडर से हानि वसूलने का आपका एकमात्र मार्ग हैं, इसलिए सीमा पर सावधानीपूर्वक वार्ता आवश्यक है।

ये संविदाएँ कब तक लागू हो जानी चाहिए?

सुरक्षा उपाय और उल्लंघन अधिसूचना बाध्यताएँ मई 2027 में प्रवर्तनीय हो जाती हैं, नवंबर 2025 में Rules अधिसूचित होने के 18 महीने बाद। वेंडरों की प्रत्येक लहर पर 8 से 12 सप्ताह के वार्ता चक्रों को देखते हुए, अधिकांश संगठनों को 2026 भर यह कार्यक्रम चलाते रहना चाहिए।

संबंधित व्याख्याएँ

अगला क़दम

ऊपर दिए 12 खंड हमारे वेंडर करार टेम्पलेट में पूर्ण रूप से तैयार हैं, डेटा विवरण, सुरक्षा उपायों, उल्लंघन जानकारी तथा ऑडिट साक्ष्य की अनुसूचियों सहित — यह 16 DPDP Starter Templates का हिस्सा है। वेंडर करार टेम्पलेट डाउनलोड करें और इसी तिमाही अपने Tier 1 वेंडरों को जारी करें।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 तथा DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

मार्केटिंग वह कार्य है जिस पर पहली DPDP Act शिकायत आने की सबसे अधिक संभावना है, क्योंकि यह सबसे अधिक लोगों को छूती है, सबसे अधिक चैनलों का उपयोग करती है, और किसी data principal के लिए इसे देखना तथा उस पर आपत्ति करना सबसे आसान है। Section 6 के अंतर्गत, मार्केटिंग सहमति स्वतंत्र, विशिष्ट, सूचित, बिना शर्त तथा असंदिग्ध होनी चाहिए, और वापसी उतनी ही आसान होनी चाहिए जितना उसे देना था। यह पृष्ठ उस मानक को प्रत्येक चैनल पर मानचित्रित करता है, बताता है कि बिना सहमति रिकॉर्ड वाले CRM को कैसे छाँटा जाए, और दिखाता है कि व्यक्तिगत डेटा के बिना अभियानों को कैसे मापा जाए। अधिकांश बाध्यताएँ मई 2027 में प्रवर्तनीय हो जाती हैं, पर आज एकत्र की गई सहमति ही वह है जिस पर आप तब निर्भर करेंगे।

मार्केटिंग, DPDP Act मार्केटिंग सहमति दंड तक का सबसे तेज़ रास्ता क्यों है

मार्केटिंग कंपनी के अपने लाभ के लिए व्यक्तिगत डेटा संसाधित करती है, और Section 7 उसे कोई आश्रय नहीं देती। वैध उपयोग किसी निर्दिष्ट प्रयोजन हेतु स्वैच्छिक प्रावधान, रोज़गार, चिकित्सा आपात तथा राज्य कार्यों को कवर करते हैं। प्रचारात्मक संदेशन उस सूची में नहीं है, और लौटने के लिए GDPR-शैली का कोई legitimate interests परीक्षण भी नहीं है। हमारे पाठ में, बाह्यगामी मार्केटिंग का एकमात्र वैध आधार Section 6 के अंतर्गत सहमति है, जो ऐसी Section 5 सूचना के साथ प्राप्त की गई हो जो प्रयोजन को स्पष्ट रूप से नामित करती हो।

मात्रा और दृश्यता मार्केटिंग को विशिष्ट रूप से उजागर करती हैं: एक ख़राब शब्दों वाला चेकबॉक्स लाखों दोषपूर्ण सहमतियाँ बन जाता है, और अवांछित संदेश स्वयं साक्ष्य है। दंडों के मामले में, मार्केटिंग विफलताएँ आम तौर पर Schedule के Rs 50 crore तक वाले “अन्य उल्लंघन” बैंड में आती हैं, और यदि श्रोताओं में 18 वर्ष से कम आयु का कोई भी व्यक्ति शामिल है, तो बच्चों पर लक्षित ट्रैकिंग तथा लक्षित विज्ञापन पर Section 9 का प्रतिबंध जोखिम को Rs 200 crore बैंड में ले जाता है। हमारी penalties Schedule व्याख्या बताती है कि गंभीरता, अवधि और पुनरावृत्ति को कैसे तौला जाता है।

DPDP के अंतर्गत WhatsApp मार्केटिंग सहमति: opt-in और फ़ोन नंबर एक बात नहीं

Meta की WhatsApp Business नीति मार्केटिंग टेम्पलेट भेजने से पहले एक opt-in अपेक्षित करती है, और कई टीमें उस opt-in को DPDP सहमति का प्रमाण मान लेती हैं। वह प्रमाण नहीं है। प्लेटफ़ॉर्म opt-in आमतौर पर चेकआउट शर्तों में बंडल की गई एक पंक्ति होती है, एक स्वतः-टिक किया गया बॉक्स, या इसलिए अनुमानित कि ग्राहक ने पहले संदेश भेजा था। Section 6 ऐसी सहमति अपेक्षित करती है जो विशिष्ट हो (मार्केटिंग को प्रयोजन के रूप में नामित किया गया हो, ऑर्डर अद्यतनों से अलग), बिना शर्त हो (ख़रीद उस पर निर्भर न हो) और असंदिग्ध हो (एक सकारात्मक कृत्य, मौन नहीं)। डिलीवरी की स्थिति पूछने वाले ग्राहक ने अधिक से अधिक Section 7 के अंतर्गत उसी प्रयोजन के लिए अपना नंबर स्वेच्छा से दिया है; उसने साप्ताहिक कैटलॉग के लिए सहमति नहीं दी है।

दूसरी कमी वापसी है। यदि ग्राहक ने एक टैप से opt-in किया, तो “STOP” का उत्तर हर टेम्पलेट और हर प्रेषक वेंडर पर, बिना हेल्पलाइन कॉल के, काम करना चाहिए। प्रत्येक नंबर के लिए एक सहमति रिकॉर्ड रखें जो दिखाई गई शब्दावली, टाइमस्टैम्प, स्रोत तथा कोई भी वापसी घटना दर्शाए। जब Board पूछेगा तो वही रिकॉर्ड आपका बचाव है।

चैनल-दर-चैनल सहमति तालिका

मानक हर चैनल पर एक ही है; यांत्रिकी भिन्न हैं।

चैनलवैध सहमति कैसी दिखती हैसामान्य विफलतासमानता पूरी करने वाली वापसी
WhatsApp Businessपृथक, बिना-टिक किया opt-in जो प्रचारात्मक संदेशों को नामित करे; शब्दावली और टाइमस्टैम्प का रिकॉर्डकिसी सेवा वार्तालाप को मार्केटिंग opt-in मान लेनासभी वेंडरों पर एक कार्य-दिवस के भीतर STOP का उत्तर सम्मानित
SMSउपयोग किए गए हेडर और टेम्पलेट के लिए TRAI DLT सहमति पंजीकरण, साथ ही प्रयोजन के लिए DPDP सहमति (अकेला DLT पंजीकरण दूरसंचार अनुपालन है, DPDP सहमति नहीं)प्रचारात्मक टेम्पलेट लेनदेनात्मक के रूप में पंजीकृत; ख़रीदी गई सूची से “अर्जित” सहमतिSTOP का उत्तर या एक-टैप लिंक; दमन को DLT सहमति रजिस्टर से सिंक करें
ईमेलसाइनअप पर बिना-टिक किया मार्केटिंग चेकबॉक्स, या डबल opt-in पुष्टि; लेनदेनात्मक ईमेल अलग रहता हैमार्केटिंग को “मैं शर्तों से सहमत हूँ” में बंडल करनाप्रत्येक संदेश में एक-क्लिक अनसब्सक्राइब लिंक; लॉगिन आवश्यक नहीं
ऐप पुशOS अनुमति प्रॉम्प्ट के साथ ऐप-भीतर प्रयोजन सूचना; प्रचारात्मक पुश सेवा अलर्ट से अलगOS प्रॉम्प्ट (जो केवल वितरण नियंत्रित करता है) को प्रोफ़ाइलिंग की सहमति मान लेनाबैकएंड पर प्रतिबिंबित ऐप-भीतर टॉगल, केवल डिवाइस पर नहीं
रीटार्गेटिंग पिक्सल और कुकीज़ग़ैर-आवश्यक टैग चलने से पहले सहमति; अस्वीकार विकल्प स्वीकार जितना ही प्रमुखकोई विकल्प मिलने से पहले पेज लोड पर Meta और Google पिक्सल चलानास्थायी फ़ुटर लिंक से बैनर फिर से खोलें; वापसी पर पहचानकर्ता साफ़ करें
Lookalike और custom audiencesऐसी सहमति सूचना जो विज्ञापन प्लेटफ़ॉर्मों के साथ हैश किए गए पहचानकर्ता साझा करने को एक प्रयोजन के रूप में नामित करेसामान्य “हमारी सेवाओं में सुधार” प्रयोजन के अंतर्गत पूरा CRM किसी विज्ञापन प्लेटफ़ॉर्म पर अपलोड करनाअगले सिंक पर अपलोड किए गए audiences से वापस लिए गए संपर्क हटाएँ, और उसे लॉग करें
ख़रीदी या किराए पर ली गई सूचियाँऐसी सहमति जो सूची विक्रेता ने आपकी मार्केटिंग के लिए, लिखित में, प्रति रिकॉर्ड सत्यापन-योग्य रूप से प्राप्त की होयह मान लेना कि विक्रेता की सहमति एक नए fiduciary और एक नए प्रयोजन को कवर करती हैव्यावहारिक रूप से असंभव; दबाएँ और उपयोग न करें

SMS पर: TRAI का DLT ढाँचा स्पैम नियंत्रित करने हेतु दूरसंचार ऑपरेटरों द्वारा प्रवर्तित किया जाता है; DPDP Act व्यक्ति की रक्षा हेतु Board द्वारा प्रवर्तित किया जाता है। कोई टेम्पलेट DLT-अनुपालक हो सकता है और फिर भी Section 6 के अंतर्गत अवैध, क्योंकि सहमति कभी विशिष्ट थी ही नहीं या वापस ले ली गई थी। दोनों रजिस्टर चलाएँ, और सुनिश्चित करें कि एक पर STOP दूसरे को अद्यतन करे।

DPDP Act के अंतर्गत ईमेल मार्केटिंग: सूचना, पृथक्करण और अनसब्सक्राइब

मई 2027 से, ऐसे संपर्क को भेजना जिसका सहमति रिकॉर्ड आप प्रस्तुत नहीं कर सकते, वैध आधार के बिना प्रसंस्करण है, सूची चाहे कितनी भी पुरानी हो।

सूचना में क्या कहा जाना चाहिए

Section 5 अपेक्षा करती है कि सूचना डेटा और प्रयोजन का वर्णन करे तथा समझाए कि सहमति कैसे वापस ली जाए, अधिकारों का प्रयोग कैसे किया जाए और Board से शिकायत कैसे की जाए। किसी मार्केटिंग साइनअप के लिए वह संग्रह के बिंदु पर एक छोटी, दृश्यमान पंक्ति है, 4,000 शब्दों की नीति का लिंक नहीं। हमारी Section 5 सूचना मार्गदर्शिका में ऐसी शब्दावली है जो विधिक और कन्वर्ज़न-दर दोनों समीक्षाओं में टिकती है।

लेनदेनात्मक बनाम प्रचारात्मक

ऑर्डर पुष्टियाँ, चालान और पासवर्ड रीसेट Section 7 स्वैच्छिक प्रावधान पर निर्भर कर सकते हैं। एक “आपको यह भी पसंद आ सकता है” ब्लॉक जोड़ें और वही ईमेल मार्केटिंग बन जाता है। धाराओं को अलग रखें ताकि मार्केटिंग की वापसी सेवा संदेशन को न तोड़े।

अनसब्सक्राइब समानता

यदि साइनअप में एक क्लिक लगा, तो अनसब्सक्राइब में भी एक क्लिक लगना चाहिए। ऐसे प्राथमिकता केंद्र जो लॉगिन माँगते हैं, “क्या आप निश्चित हैं” अंतरालपृष्ठ, या दस-दिन की प्रसंस्करण अवधि हमारे पाठ में Section 6 में विफल होते हैं। अनुरोध का सम्मान प्रेषण प्लेटफ़ॉर्म, CRM तथा प्रत्येक अनुप्रवाह सिंक में करें; जो व्यक्ति अनसब्सक्राइब करता है और एक और ईमेल पाता है, उसके पास साफ़ शिकायत है।

CRM डेटा DPDP अनुपालन: बिना सहमति रिकॉर्ड वाले विरासत डेटाबेस की छँटाई

“हमारे पास 8 लाख संपर्क हैं और आधे कहाँ से आए, इसका कोई पता नहीं। क्या हम उन्हें हटा दें?” ज़रूरी नहीं, पर आप उन्हें ऐसे मार्केटिंग करते नहीं रह सकते मानो कुछ बदला ही न हो। हम मई 2027 से पहले एक छँटाई की सिफ़ारिश करते हैं।

चरण 1: प्रत्येक रिकॉर्ड को उद्गम के अनुसार वर्गीकृत करें

प्रत्येक संपर्क को अपने पास उपलब्ध सर्वोत्तम साक्ष्य से टैग करें: शब्दावली और टाइमस्टैम्प सहित एक opt-in घटना; ऑर्डर तिथि सहित एक ग्राहक संबंध; एक इवेंट बैज स्कैन; बिना स्रोत की एक आयातित फ़ाइल। उद्गम यह भी बताता है कि Section 8 के अंतर्गत आप रिकॉर्ड को कितने समय तक बचाव-योग्य रूप से रख सकते हैं।

चरण 2: एक निर्णय नियम लागू करें

उद्गमव्यवहार
मार्केटिंग को नामित करने वाला प्रलेखित opt-inरखें; सहमति पहले से ही Section 6 को पूरा करती है
ख़रीद वाला ग्राहक, पर बंडल या अस्पष्ट सहमतिएक पुनः-अनुमति संदेश, फिर उत्तर न देने वालों को दबाएँ; मौन सहमति नहीं है
मार्केटिंग सहमति के बिना इवेंट या वेबिनार संपर्कउन्होंने जिस चैनल का उपयोग किया उसी से एक पुनः-अनुमति संदेश, फिर दबाएँ
बिना अनुरेखणीय स्रोत वाली आयातित या ख़रीदी गई सूचियाँतत्काल दबाएँ; पुनः-अनुमति अवधि बंद होने के बाद हटाएँ
तीन वर्ष से अधिक निष्क्रिय संपर्कहटाएँ, जब तक कोई क़ानूनी प्रतिधारण कर्तव्य लागू न हो; प्रयोजन पूरा हुआ

चरण 3: पुनः-अनुमति अभियान ठीक से चलाएँ

पुनः-अनुमति अभियान स्वयं प्रसंस्करण है, इसलिए इसे प्रति चैनल एक संदेश तक सीमित रखें, प्रयोजन नामित करें, “नहीं” को “हाँ” जितना ही आसान बनाएँ, और कोई प्रतिक्रिया न आने को “नहीं” मानें। भारतीय B2C पुनः-अनुमति अभियानों में सांकेतिक प्रतिक्रिया दरें 5 से 20 प्रतिशत के बीच रहती हैं, इसलिए कहीं छोटी पर बचाव-योग्य सूची के लिए बजट रखें। अवधि के दौरान उत्तर न देने वालों को दबाएँ (आपको यह रिकॉर्ड चाहिए कि किसने इनकार किया), फिर अवधि बंद होने पर हटा दें, बशर्ते लेखांकन, वारंटी या विवाद जैसा कोई अन्य प्रयोजन प्रतिधारण की माँग न करे। हमारे DPDP Starter Templates में एक पुनः-अनुमति सूचना तथा एक दमन लॉग प्रारूप शामिल है।

Consent Managers, रिकॉर्ड और मार्केटिंग के लिए उनकी भूमिका

Act एक Consent Manager की रचना करता है, जो Rules के अंतर्गत Board के साथ पंजीकृत होता है, और जिसके माध्यम से कोई data principal अनेक fiduciaries में सहमति दे, देख तथा वापस ले सकता है। ये प्रावधान अधिसूचना के 12 महीने बाद लागू होते हैं, अधिकांश अन्य बाध्यताओं से पहले। कोई Consent Manager आपके अपने संग्रह का स्थान नहीं लेगा, पर वह मार्केटिंग के लिए दो चीज़ें बदलता है।

पहला, कोई वापसी आपके अनसब्सक्राइब लिंक के बजाय किसी Consent Manager के माध्यम से आ सकती है, इसलिए आपकी दमन पाइपलाइन को तृतीय-पक्ष संकेतों के लिए एक अंतर्ग्रहण मार्ग चाहिए। दूसरा, जब कोई व्यक्ति एक ही डैशबोर्ड में अपनी दी हुई हर सहमति देख सकता है, तो “संचार और ऑफ़र” जैसे अस्पष्ट प्रयोजन विशिष्ट प्रयोजनों के आगे कमज़ोर दिखेंगे। सहमति रिकॉर्ड अभी ऐसे फ़ील्डों के साथ डिज़ाइन करें जिन्हें कोई Consent Manager उपभोग कर सके: प्रयोजन कोड, शब्दावली संस्करण, टाइमस्टैम्प, चैनल, स्रोत और स्थिति। Act and Rules Explorer Rules के विरुद्ध Consent Manager प्रावधानों का अनुरेखण करता है।

DPDP Act के अंतर्गत भारत में कुकी सहमति: बैनर को वास्तव में क्या करना चाहिए

Act में कोई कुकी खंड नहीं है, पर कोई रीटार्गेटिंग पिक्सल या एनालिटिक्स कुकी जो किसी डिवाइस की पहचान करती है और उसे ब्राउज़िंग व्यवहार से जोड़ती है, मार्केटिंग के लिए डिजिटल व्यक्तिगत डेटा का प्रसंस्करण है, इसलिए Section 6 लागू होती है। यह उस बैनर के लिए मायने रखता है जिसे अधिकांश भारतीय साइटों ने किसी यूरोपीय टेम्पलेट से नक़ल किया और कभी कॉन्फ़िगर नहीं किया।

ग़ैर-आवश्यक टैग तब तक नहीं चलने चाहिए जब तक व्यक्ति कोई कार्य न करे; ऐसा बैनर जो कहता है “हम कुकीज़ का उपयोग करते हैं” जबकि Meta पिक्सल पहले ही लोड हो चुका है, सहमति के बिना सूचना है। “सब अस्वीकार करें” उतना ही दृश्यमान होना चाहिए जितना “सब स्वीकार करें”; अस्वीकृति को “प्राथमिकताएँ प्रबंधित करें” के पीछे दबा देना हमारे पाठ में समानता में विफल होता है। वापसी बाद में एक स्थायी फ़ुटर लिंक से पहुँच-योग्य होनी चाहिए जो विकल्प फिर से खोले और पूर्व सहमति के अंतर्गत सेट किए गए पहचानकर्ता साफ़ करे।

2027 से पहले हटाने योग्य dark patterns

वे पैटर्न जिन्हें हम सबसे अधिक चिह्नित करते हैं, प्रत्येक Section 6 की किसी शर्त को कमज़ोर करता है: पहले से टिक किए मार्केटिंग बॉक्स (असंदिग्ध नहीं); “मैं शर्तों से सहमत हूँ” में बंडल की गई सहमति (विशिष्ट नहीं); मार्केटिंग सहमति पर निर्भर छूट या ऐप अभिगम (बिना शर्त नहीं); ब्रांड रंग में स्वीकार बटन और धूसर पाठ में अस्वीकार, या “नहीं, मैं पैसे नहीं बचाना चाहता” जैसी confirmshaming शब्दावली (स्वतंत्र नहीं); ऐसे अनसब्सक्राइब लिंक जो लॉगिन पृष्ठ पर ले जाते हैं (वापसी सहमति से कठिन)। प्रत्येक को ठीक करना सस्ता और उसका बचाव करना महँगा है।

बच्चे और मार्केटिंग

Section 9, 18 वर्ष से कम आयु के किसी भी व्यक्ति पर लक्षित ट्रैकिंग, व्यवहारगत निगरानी तथा लक्षित विज्ञापन को प्रतिबंधित करती है, और बच्चे के डेटा के लिए सत्यापन योग्य माता-पिता की सहमति अपेक्षित करती है। किशोर श्रोताओं वाले ब्रांडों (edtech, गेमिंग, फ़ैशन, स्नैक्स) को मान लेना चाहिए कि रीटार्गेटिंग और lookalike पाइपलाइनें 18 वर्ष से कम आयु वालों को खींच लेंगी, जब तक उन्हें बाहर रखने के लिए डिज़ाइन न किया जाए। मार्केटिंग परिणाम सरल है: जहाँ आप किसी बच्चे की संभावना ख़ारिज नहीं कर सकते, वहाँ प्रोफ़ाइलिंग या लक्ष्यीकरण न करें। हमारी DPDP 101 मार्गदर्शिका Section 9 को अधिक गहराई से कवर करती है।

व्यक्तिगत डेटा के बिना अभियानों का मापन

सहमति-प्रथम का अर्थ मापन-अंध होना नहीं है, पर इसका अर्थ यह अवश्य है कि जहाँ सहमति दर जोखिम को उचित नहीं ठहराती, वहाँ व्यक्ति-स्तरीय ट्रैकिंग से समुच्चय और प्रतिरूपित मापन की ओर बढ़ा जाए।

सहमति द्वार के पीछे सर्वर-साइड इवेंट संग्रह सहमति देने वाले उपयोगकर्ताओं से कन्वर्ज़न गिनता है, बिना तृतीय-पक्ष स्क्रिप्ट को डेटा लीक किए। प्रत्यक्ष पहचानकर्ताओं से रहित डेटा पर कोहॉर्ट विश्लेषण, तथा भौगोलिक या समय-विभाजित होल्डआउट परीक्षण (शहरों के एक समूह में अभियान चलाकर एक मिलान नियंत्रण समूह से तुलना), ऐसी वृद्धिशीलता रीडिंग देते हैं जिन्हें किसी व्यक्तिगत ट्रैकिंग की आवश्यकता नहीं। एट्रिब्यूशन उस प्रथम-पक्ष डेटा पर टिक सकता है जिसकी आपके पास सहमति है, जैसे प्रोमो कोड द्वारा ऑर्डर गणना, तथा उपयोगकर्ता-स्तरीय निर्यात के बजाय प्लेटफ़ॉर्म-पक्ष की समुच्चय रिपोर्टों पर। जहाँ किसी मापदंड को व्यक्तिगत डेटा चाहिए, पूछें कि क्या वह प्रयोजन सूचना में था; यदि नहीं, तो सूचना अद्यतन होने तक वह दायरे से बाहर है। किसी पहचानकर्ता से बँधे कच्चे इवेंट लॉग की एक निर्धारित आयु होनी चाहिए, क्योंकि Section 8 प्रयोजन पूरा होने पर मिटाने की अपेक्षा करती है। समुच्चय रखें, पंक्तियाँ हटाएँ।

अक्सर पूछे जाने वाले प्रश्न

क्या DPDP Act अनुपालन के लिए WhatsApp Business opt-in पर्याप्त है?

नहीं। प्लेटफ़ॉर्म opt-in एक Meta नीति अपेक्षा है और अक्सर बंडल या अनुमानित तरीक़े से एकत्र की जाती है। Section 6 को प्रचारात्मक संदेशन के लिए एक पृथक, विशिष्ट, असंदिग्ध सहमति चाहिए, जिसके पीछे एक Section 5 सूचना हो, तथा एक वापसी मार्ग जो उतना ही आसान हो जितना opt-in था।

यदि हमारे पास कोई सहमति रिकॉर्ड नहीं है तो क्या हमें अपना पूरा CRM हटाना होगा?

नहीं, पर आप उस पर अपरिवर्तित मार्केटिंग जारी नहीं रख सकते। रिकॉर्ड को उद्गम के अनुसार वर्गीकृत करें, जहाँ वास्तविक संबंध है वहाँ एक ही पुनः-अनुमति संदेश चलाएँ, उत्तर न देने वालों तथा अनुरेखण-रहित आयातों को दबाएँ, और अवधि बंद होने पर तथा कोई अन्य प्रतिधारण प्रयोजन लागू न होने पर हटा दें।

क्या DPDP Act के अंतर्गत भारत में कुकी बैनर क़ानूनी रूप से आवश्यक हैं?

Act कुकीज़ को नामित नहीं करता, पर ग़ैर-आवश्यक कुकीज़ और पिक्सल जो विज्ञापन के लिए किसी डिवाइस की पहचान करते हैं, मार्केटिंग प्रयोजन के लिए डिजिटल व्यक्तिगत डेटा संसाधित करते हैं। इसके लिए टैग चलने से पहले सहमति चाहिए, स्वीकार जितना ही आसान अस्वीकार विकल्प चाहिए, और बाद में वापसी का रास्ता चाहिए, जिसका व्यवहार में अर्थ है एक ठीक से कॉन्फ़िगर किया गया बैनर।

ये मार्केटिंग बाध्यताएँ कब प्रवर्तनीय होती हैं?

Consent Manager प्रावधान नवंबर 2025 में Rules अधिसूचित होने के 12 महीने बाद लागू होते हैं, और सूचना, सहमति तथा data principal अधिकारों सहित अधिकांश सारभूत बाध्यताएँ मई 2027 में प्रवर्तनीय हो जाती हैं। दो बार पुनः-अनुमति लेने के बजाय संग्रह और वापसी प्रवाह अभी ठीक करें।

संबंधित व्याख्याएँ

अगला क़दम

यदि आपके साइनअप फ़ॉर्म, WhatsApp टेम्पलेट, कुकी बैनर और अनसब्सक्राइब प्रवाह Section 6 के बजाय कन्वर्ज़न के लिए बनाए गए थे, तो एक छोटी समीक्षा ठीक-ठीक दिखा देगी कि मई 2027 से पहले किन स्क्रीनों को बदलना होगा। एक Consent UX review बुक करें और हम आपको स्क्रीन-दर-स्क्रीन सुधार सूची, एक CRM छँटाई योजना तथा वह सहमति रिकॉर्ड स्कीमा लौटाएँगे जो आपके सिस्टम को आज दर्ज करनी चाहिए।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 तथा DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

यदि आपके पास ISO 27001:2022 प्रमाणपत्र है, तो हमारे पाठ में आपके पास पहले से ही अधिकांश उचित सुरक्षा उपाय मौजूद हैं जिनकी DPDP Act की Section 8 तथा DPDP Rules, 2025 माँग करते हैं, क्योंकि एन्क्रिप्शन, अभिगम नियंत्रण, लॉगिंग, बैकअप, processor संविदाएँ और घटना प्रबंधन सभी Annex A नियंत्रणों तक जाते हैं। ISO 27001 जो आपको नहीं देता वह है गोपनीयता परत: सूचना, सहमति, data principal अधिकार, प्रयोजन-बद्ध प्रतिधारण, बच्चों का डेटा तथा Significant Data Fiduciary कर्तव्य। यह पृष्ठ एक ISO 27001 DPDP मानचित्रण तालिका देता है, अंतराल सूचीबद्ध करता है, बताता है कि ISO 27701 कहाँ फ़िट होता है, और दिखाता है कि दोनों के लिए एक ही ऑडिट कैलेंडर तथा एक ही साक्ष्य समुच्चय कैसे चलाया जाए। सुरक्षा बाध्यताएँ मई 2027 में प्रवर्तनीय हो जाती हैं, इसलिए यह मानचित्रण इसी वित्तीय वर्ष का काम है।

ISO 27001 बनाम DPDP: एक ही डेटा के बारे में दो अलग प्रश्न

ISO 27001 पूछता है कि क्या सूचना गोपनीयता, अखंडता और उपलब्धता की हानि से संरक्षित है। DPDP Act पूछता है कि क्या व्यक्तियों का व्यक्तिगत डेटा वैध रूप से, पारदर्शी रूप से और केवल उसी प्रयोजन के लिए संसाधित किया जाता है जिसके लिए वह एकत्र किया गया था। सुरक्षा Act की अनेक बाध्यताओं में से एक है, और Act को इससे कोई मतलब नहीं कि आपके पास प्रमाणपत्र है या नहीं। उसे इससे मतलब है कि जब कुछ ग़लत हुआ तब उपाय मौजूद थे और काम कर रहे थे या नहीं।

अतिव्यापन वास्तविक है। Section 8(5) प्रत्येक data fiduciary को उचित सुरक्षा उपाय कार्यान्वित करने के लिए बाध्य करती है, और Rules न्यूनतम का विवरण देते हैं, जो Annex A के एक उपसमुच्चय जैसा पढ़ा जाता है। भिन्नता दायरे की है: ISO 27001 वही कवर करता है जो आप प्रमाणित दायरे के भीतर रखते हैं, जबकि DPDP आपके द्वारा संसाधित समस्त डिजिटल व्यक्तिगत डेटा को कवर करता है, उन सिस्टमों सहित जिन्हें आपके Statement of Applicability ने बाहर रखा था।

Schedule अपनी सर्वोच्च सीमा, Rs 250 crore तक, सुरक्षा उपायों की विफलता के लिए तय करता है, और उल्लंघन की सूचना देने में विफलता के लिए Rs 200 crore तक। हमारी penalties Schedule व्याख्या बताती है कि Board से गंभीरता, अवधि और शमन को कैसे तौलने की अपेक्षा है।

ISO 27001 DPDP मानचित्रण: उपाय-दर-उपाय

तालिका DPDP Rules के प्रत्येक उपाय मद को उन Annex A नियंत्रणों से मानचित्रित करती है जिनके लिए कोई ऑडिटर साक्ष्य की अपेक्षा करेगा। यह एक कार्यशील मानचित्रण है, क़ानूनी राय नहीं; एक Rule मद के पीछे आमतौर पर कई नियंत्रणों की आवश्यकता होती है।

DPDP Rules सुरक्षा उपायRule क्या अपेक्षित करता हैISO 27001:2022 Annex A नियंत्रणवे साक्ष्य जो संभवतः आपके पास हैं
एन्क्रिप्शन, अस्पष्टीकरण, मास्किंग या टोकनीकरणभंडारण और पारगमन में व्यक्तिगत डेटा किसी घुसपैठिए के लिए अपठनीय होA.8.24 (क्रिप्टोग्राफ़ी), A.8.11 (डेटा मास्किंग), A.8.12 (डेटा रिसाव रोकथाम)क्रिप्टोग्राफ़ी नीति, कुंजी प्रबंधन रिकॉर्ड, TLS आधाररेखाएँ
अभिगम नियंत्रणकेवल प्राधिकृत व्यक्ति ही व्यक्तिगत डेटा तक, आवश्यकता के आधार पर, पहुँचेंA.5.15 (अभिगम नियंत्रण), A.5.16 (पहचान प्रबंधन), A.5.18 (अभिगम अधिकार), A.8.2 (विशेषाधिकृत अभिगम), A.8.5 (सुरक्षित प्रमाणीकरण)joiner-mover-leaver रिकॉर्ड, त्रैमासिक अभिगम समीक्षाएँ, MFA रिपोर्ट
लॉगिंग और निगरानी, लॉग कम से कम एक वर्ष तक रखे गएअनधिकृत अभिगम का पता लगाना, जाँच करना और उपचार करनाA.8.15 (लॉगिंग), A.8.16 (निगरानी), A.8.17 (घड़ी समकालन)SIEM प्रतिधारण सेटिंग्स, लॉग स्रोत सूची, NTP कॉन्फ़िगरेशन
बैकअप और निरंतरताहानि या समझौते के बाद प्रसंस्करण जारी रखना और डेटा पुनर्स्थापित करनाA.8.13 (सूचना बैकअप), A.8.14 (अतिरेक), A.5.29 तथा A.5.30 (ICT निरंतरता)बैकअप कार्यक्रम, पुनर्स्थापन परीक्षण परिणाम, DR परीक्षण रिपोर्ट
प्रोसेसरों के साथ संविदात्मक उपायप्रोसेसर केवल वैध संविदा के अंतर्गत नियुक्त हों, उपाय नीचे तक प्रवाहित होंA.5.19 (आपूर्तिकर्ता संबंध), A.5.20 (आपूर्तिकर्ता करारों में सुरक्षा), A.5.21 (ICT आपूर्ति शृंखला)आपूर्तिकर्ता रजिस्टर, MSAs में सुरक्षा खंड, वेंडर आकलन
उल्लंघन का पता लगाना, प्रतिक्रिया और अधिसूचनाउल्लंघन को नियंत्रित करना, Board तथा व्यक्तियों को बिना विलंब सूचित करना, 72 घंटों के भीतर Board को विस्तृत रिपोर्टA.5.24 से A.5.28 (घटना प्रबंधन, आकलन, प्रतिक्रिया, अधिगम, साक्ष्य), A.5.34 (PII की गोपनीयता और संरक्षण)घटना प्रतिक्रिया योजना, घटना रजिस्टर, टेबलटॉप रिकॉर्ड
संगठनात्मक उपायनीतियाँ, भूमिकाएँ, जागरूकता और समीक्षा जो उपरोक्त को चलाए रखेंClauses 5 से 10, A.5.1 (नीतियाँ), A.5.2 (भूमिकाएँ), A.6.3 (जागरूकता)ISMS मैनुअल, प्रबंधन समीक्षा कार्यवृत्त, आंतरिक ऑडिट रिपोर्ट

ग्राहक स्थलों पर यह मानचित्रण लागू करने से दो अवलोकन निकले।

पहला, Rules में एक-वर्ष का लॉग प्रतिधारण उन 180 दिनों से लंबा है जो अधिकांश भारतीय फ़र्मों ने अप्रैल 2022 के CERT-In Directions के बाद कॉन्फ़िगर किए थे। आपका A.8.15 कार्यान्वयन संभवतः CERT-In को संतुष्ट करता है और DPDP से कम पड़ता है। प्रतिधारण सेटिंग बदलें, भंडारण लागत स्वीकृत कराएँ, और परिवर्तन को अपने लॉगिंग मानक में दर्ज करें।

दूसरा, A.5.34 एकमात्र Annex A नियंत्रण है जो सीधे व्यक्तिगत डेटा का उल्लेख करता है, और वह लागू गोपनीयता बाध्यताओं की पहचान करने तथा उन्हें पूरा करने की एक-पंक्ति की अपेक्षा है। DPDP के अंतर्गत वह वही खूँटी बन जाता है जिस पर पूरा गोपनीयता कार्यक्रम टँगा होता है, इसलिए उसे ऐसे नियंत्रण के बजाय जो केवल इसलिए कार्यान्वित माना जाए कि कोई नीति मौजूद है, कार्य के एक अलग समूह की ओर संकेतक मानें।

DPDP तकनीकी सुरक्षा उपाय नियम और जहाँ प्रमाणपत्र पर्याप्त नहीं

DPDP तकनीकी सुरक्षा उपाय नियम एक फ़र्श तय करता है, और क़ानून “उचित” शब्द जोड़ता है, जहाँ Board का विवेक काम में आएगा। प्रमाणपत्र सिद्ध करता है कि नियंत्रण मौजूद थे और किसी एक समय-बिंदु पर उनका ऑडिट हुआ था। यह सिद्ध नहीं करता कि उन्हें सही डेटा पर लागू किया गया था। हमारी posture जाँचों में सबसे सामान्य निष्कर्ष दायरे की असंगति है: ISMS कॉर्पोरेट नेटवर्क तथा प्रमुख उत्पाद को कवर करता है, जबकि HR सिस्टम, मार्केटिंग स्वचालन प्लेटफ़ॉर्म और ग्राहक सहायता उपकरण — जिनमें अधिकांश व्यक्तिगत डेटा रहता है — उससे बाहर बैठे हैं।

दूसरा अंतराल processor शृंखला है। A.5.19 से A.5.21 आपसे आपूर्तिकर्ता सुरक्षा प्रबंधित करने की अपेक्षा करते हैं, पर Act और आगे जाता है: कोई fiduciary किसी processor को केवल वैध संविदा के अंतर्गत नियुक्त कर सकता है और processor जो भी करे उसके बावजूद पूर्णतः उत्तरदायी बना रहता है। व्यक्तिगत डेटा को छूने वाले प्रत्येक वेंडर के लिए प्रयोजन सीमा, उप-प्रसंस्करण, उल्लंघन सहायता तथा निकास पर विलोपन पर DPDP-विशिष्ट खंड चाहिए। हमारी वेंडर उपचार मार्गदर्शिका बताती है कि संविदा बैकलॉग को संविदा मूल्य के बजाय डेटा मात्रा के अनुसार कैसे प्राथमिकता दी जाए।

तीसरा अंतराल अधिसूचना का समय है। A.5.26 आपसे घटनाओं पर प्रतिक्रिया देने को कहता है; Rules प्रभावित data principals तथा Board को बिना विलंब सूचना अपेक्षित करते हैं, उसके बाद 72 घंटों के भीतर Board को विस्तृत रिपोर्ट। आपकी ISO घटना प्रक्रिया में क़ानूनी अधिसूचना कार्यधारा, Board रिपोर्ट टेम्पलेट और यह निर्णय नियम नहीं हो सकता कि व्यक्तिगत डेटा उल्लंघन क्या माना जाए। इन्हें मौजूदा रनबुक पर जोड़ें; हमारा 72-घंटे उल्लंघन प्रतिक्रिया लेख निर्णय वृक्ष का विवरण देता है।

ISMS गोपनीयता DPDP अंतराल: ISO 27001 क्या खुला छोड़ता है

नीचे दी गई बाध्यताओं का कोई Annex A समकक्ष नहीं है। एक ISMS गोपनीयता DPDP विस्तार बनाना होता है, मानचित्रित नहीं किया जा सकता।

सूचना (Section 5)। प्रत्येक सहमति अनुरोध के साथ या उससे पहले ऐसी सूचना होनी चाहिए जो डेटा, प्रयोजन, अधिकारों का प्रयोग कैसे करें और Board से शिकायत कैसे करें, इनका वर्णन करे। ISO 27001 इस बारे में कुछ नहीं कहता कि आप व्यक्तियों को क्या बताते हैं। हमारी Section 5 सूचना व्याख्या वह मसौदा मानक है जिसका हम उपयोग करते हैं।

सहमति (Section 6)। सहमति स्वतंत्र, विशिष्ट, सूचित, बिना शर्त तथा असंदिग्ध होनी चाहिए, और वापसी उतनी ही आसान जितना उसे देना था। यह एक उत्पाद और मार्केटिंग डिज़ाइन समस्या है, जिसे सिद्ध करने के लिए रिकॉर्ड चाहिए।

वैध उपयोग (Section 7)। रोज़गार प्रयोजन, स्वैच्छिक प्रावधान तथा अन्य सूचीबद्ध उपयोग बिना सहमति प्रसंस्करण की अनुमति देते हैं, पर आपको दिखाना होगा कि प्रत्येक गतिविधि पर कौन-सा आधार लागू है। इसके लिए एक प्रसंस्करण सूची चाहिए, जिससे ISMS परिसंपत्ति रजिस्टर केवल आंशिक रूप से मिलता-जुलता है।

data principal अधिकार (Sections 11 से 14)। अभिगम, सुधार, मिटाना, शिकायत निवारण तथा नामांकन के लिए एक वर्कफ़्लो, एक प्रकाशित प्रतिक्रिया अवधि (Rules इसे 90 दिन पर सीमित करते हैं), पहचान सत्यापन और एक अनुरोध लॉग चाहिए। आपके DPDP अधिकार पृष्ठ बताता है कि व्यक्ति क्या माँग सकते हैं।

प्रतिधारण और प्रयोजन सीमा (Section 8)। प्रयोजन पूरा होने पर या सहमति वापस लेने पर व्यक्तिगत डेटा मिटाया जाना चाहिए, क़ानूनी प्रतिधारण के अधीन। निर्दिष्ट बड़े fiduciaries को 48 घंटे की पूर्व सूचना सहित तीन-वर्षीय निष्क्रियता विलोपन नियम का सामना करना पड़ता है। A.5.33 अभिलेखों की रक्षा करता है; प्रयोजन समाप्त होने पर वह उन्हें हटाता नहीं।

बच्चे (Section 9)। 18 वर्ष से कम आयु के किसी भी व्यक्ति के लिए सत्यापन योग्य माता-पिता की सहमति, और कोई ट्रैकिंग या लक्षित विज्ञापन नहीं।

Significant Data Fiduciary कर्तव्य (Section 10)। भारत में स्थित एक DPO, एक स्वतंत्र डेटा ऑडिटर तथा आवधिक DPIAs। एक सूचना सुरक्षा अधिकारी और ISMS आंतरिक ऑडिट इनका स्थान नहीं लेते। यह देखने के लिए कि क्या आपको अधिसूचित किए जाने की संभावना है, SDF Classifier चलाएँ।

प्रत्येक का अपना दंड बैंड है, बच्चों की बाध्यताओं के लिए Rs 200 crore तक और SDF बाध्यताओं के लिए Rs 150 crore से लेकर शेष के लिए Rs 50 crore तक। दीवार पर टँगा प्रमाणपत्र इन्हें कम नहीं करता।

ISO 27701 India: गोपनीयता विस्तार और क्या आपको इसकी आवश्यकता है

ISO 27701, ISO 27001 का विस्तार एक गोपनीयता सूचना प्रबंधन प्रणाली के साथ करता है। यह प्रबंधन प्रणाली खंडों में गोपनीयता अपेक्षाएँ तथा नियंत्रणों के दो अनुबंध जोड़ता है, एक PII controllers के लिए और एक PII processors के लिए। controller अनुबंध ठीक उन्हीं अंतरालों को कवर करता है: संग्रह और प्रसंस्करण की शर्तें, PII principals के प्रति बाध्यताएँ, डिज़ाइन तथा डिफ़ॉल्ट से गोपनीयता, और PII साझाकरण व स्थानांतरण।

किसी ISO 27001 India प्रमाणपत्र धारक के लिए, 27701 गोपनीयता कार्यक्रम तक पहुँचने का सबसे कुशल मार्ग है क्योंकि यह आपकी जोखिम पद्धति, दस्तावेज़ नियंत्रण, आंतरिक ऑडिट और प्रबंधन समीक्षा का पुनः उपयोग करता है। आप एक गोपनीयता जोखिम आकलन, एक प्रसंस्करण सूची, गोपनीयता भूमिकाएँ तथा अनुबंध नियंत्रण जोड़ते हैं, और आपका प्रमाणन निकाय संयुक्त प्रणाली का ऑडिट एक ही दौरे में करता है।

दो सावधानियाँ। ISO 27701 GDPR शब्दावली में लिखा गया था, इसलिए अनुवाद करें: PII controller से Data Fiduciary, PII processor से Data Processor, PII principal से Data Principal। DPDP में कोई legitimate interests आधार नहीं है और कोई संवेदनशील डेटा श्रेणियाँ नहीं हैं, तथा सहमति एवं वैध उपयोग ही उसके एकमात्र वैध मार्ग हैं, इसलिए कई 27701 नियंत्रणों को संकुचित करना होगा। हमारी DPDP 101 मार्गदर्शिका भारतीय परिभाषाओं का सार देती है। और 27701 प्रमाणन Act द्वारा अपेक्षित नहीं है; Board इसे काम को व्यवस्थित करने का एक तरीक़ा मानेगा, अपने आप में बचाव नहीं।

किसी मध्यम आकार की भारतीय फ़र्म में मौजूदा 27001 कार्यक्रम में 27701 जोड़ने की सांकेतिक लागत सलाह और आंतरिक प्रयास में Rs 8 lakh से Rs 25 lakh है, साथ ही प्रमाणन निकाय शुल्क, चार से आठ महीनों में।

ISO 27001 और DPDP के लिए एक ही ऑडिट कैलेंडर

दो अलग अनुपालन चक्र संचालन में व्यवधान दोगुना करते हैं और ऐसे निष्कर्ष उत्पन्न करते हैं जो एक-दूसरे का खंडन करते हैं। DPDP कार्य को उसी ISMS लय से संरेखित करें जो आप पहले से निभाते हैं।

तिमाहीISMS गतिविधिउससे संरेखित DPDP गतिविधि
Q1 (अप्रैल से जून)जोखिम आकलन नवीनीकरण, SoA समीक्षाप्रसंस्करण सूची नवीनीकरण, नए उच्च-जोखिम प्रसंस्करण के लिए DPIA, व्यक्तिगत डेटा सिस्टमों की दायरा जाँच
Q2 (जुलाई से सितंबर)आंतरिक ऑडिट चक्र 1, आपूर्तिकर्ता समीक्षाprocessor संविदा ऑडिट, अधिकार अनुरोध लॉग समीक्षा, सहमति रिकॉर्ड नमूनाकरण
Q3 (अक्टूबर से दिसंबर)प्रबंधन समीक्षा, घटना टेबलटॉपBoard रिपोर्ट सहित उल्लंघन अधिसूचना अभ्यास, प्रतिधारण और विलोपन साक्ष्य जाँच, लॉग प्रतिधारण सत्यापन
Q4 (जनवरी से मार्च)निगरानी या पुनर्प्रमाणन ऑडिटवार्षिक DPDP समीक्षा, SDF होने पर स्वतंत्र डेटा ऑडिट, प्रशिक्षण नवीनीकरण, सूचना और सहमति UX समीक्षा

जब कोई नियंत्रण स्वामी पूछे कि अपेक्षा वास्तव में क्या कहती है, तब Act and Rules Explorer का उपयोग करें।

साक्ष्य का पुनः उपयोग: एक ही काम का दोहरा श्रेय

किसी संयुक्त कार्यक्रम में सबसे बड़ी बचत साक्ष्य में है। प्रमाणन ऑडिटर और Section 10 के अंतर्गत स्वतंत्र डेटा ऑडिटर वही कलाकृतियाँ चाहते हैं: एक नीति, यह प्रमाण कि वह लागू की गई, और यह प्रमाण कि किसी ने जाँचा। अभिगम समीक्षा रिकॉर्ड A.5.18 तथा अभिगम नियंत्रण उपाय दोनों की सेवा करते हैं। SIEM प्रतिधारण कॉन्फ़िगरेशन A.8.15 तथा एक-वर्ष लॉग नियम की सेवा करता है। पुनर्स्थापन परीक्षण रिपोर्ट A.8.13 तथा बैकअप उपाय की सेवा करती हैं। खंड ट्रैकर सहित आपूर्तिकर्ता रजिस्टर A.5.19 से A.5.22 तथा वैध-संविदा अपेक्षा की सेवा करता है। घटना रजिस्टर और घटना-पश्चात समीक्षाएँ A.5.24 से A.5.27 की सेवा करती हैं और Board द्वारा दंड निर्धारित करते समय शमन साक्ष्य के रूप में दोहरा काम करती हैं।

अपने GRC उपकरण में प्रत्येक साक्ष्य मद को Annex A संदर्भ तथा DPDP धारा या नियम — दोनों से टैग करें, ताकि एक अपलोड दोनों ऑडिट संतुष्ट करे। और अपने परिसंपत्ति रजिस्टर में व्यक्तिगत डेटा फ़ील्ड जोड़ें: डेटा श्रेणियाँ, प्रयोजन, वैध आधार, प्रतिधारण अवधि और प्रोसेसर। इससे ISMS रजिस्टर सीमांत प्रयास में एक प्रसंस्करण सूची बन जाता है, और उल्लंघन के बाद Board सबसे पहले यही दस्तावेज़ माँगेगा। हमारे DPDP Starter Templates में एक प्रसंस्करण सूची तथा processor करार पैक शामिल है, जो मानक ISMS प्रलेखन के साथ रखने के लिए बनाया गया है।

अक्सर पूछे जाने वाले प्रश्न

क्या ISO 27001 प्रमाणन DPDP Act के उचित सुरक्षा उपायों को संतुष्ट करता है?

हमारे पाठ में यह बहुत दूर तक जाता है, बशर्ते प्रमाणन दायरा व्यक्तिगत डेटा रखने वाले हर सिस्टम को कवर करे और नियंत्रण Rules की सूचीबद्ध मदों से मेल खाएँ, विशेष रूप से एक-वर्ष लॉग प्रतिधारण। यह अपने आप में Act को संतुष्ट नहीं करता, क्योंकि Board यह देखेगा कि उपायों ने वास्तव में डेटा की रक्षा की या नहीं, प्रमाणपत्र नहीं। सूचना, सहमति, अधिकार और प्रतिधारण कर्तव्य पूरी तरह ISO 27001 से बाहर रहते हैं।

क्या DPDP का अनुपालन करने के लिए हमें ISO 27701 चाहिए?

नहीं। Act किसी भी प्रमाणन की अपेक्षा नहीं करता। ISO 27701 मौजूदा ISMS के ऊपर गोपनीयता परत बनाने तथा आपकी ऑडिट मशीनरी का पुनः उपयोग करने का एक संरचित तरीक़ा है। परिपक्व गोपनीयता कार्य वाली फ़र्में बिना प्रमाणन के DPDP बाध्यताओं को सीधे मानचित्रित करना पसंद कर सकती हैं।

हमारे लॉग CERT-In को पूरा करने के लिए 180 दिन रखे जाते हैं। क्या यह DPDP के लिए पर्याप्त है?

नहीं। DPDP Rules, 2025 अपेक्षा करते हैं कि लॉग कम से कम एक वर्ष तक रखे जाएँ, जबकि अप्रैल 2022 के CERT-In Directions भारत के भीतर 180 दिन अपेक्षित करते हैं। प्रतिधारण को लंबी अवधि पर कॉन्फ़िगर करें और लॉग भारत में रखें ताकि दोनों संतुष्ट हों।

सुरक्षा उपाय बाध्यताएँ कब प्रवर्तनीय होती हैं?

सुरक्षा उपायों और उल्लंघन अधिसूचना सहित अधिकांश सारभूत बाध्यताएँ नवंबर 2025 में Rules अधिसूचित होने के 18 महीने बाद प्रवर्तनीय हो जाती हैं, अर्थात मई 2027। Consent Manager प्रावधान पहले आते हैं, 12 महीने पर। मानचित्रण अभी शुरू करने से समयसीमा से पहले एक पूरा ऑडिट चक्र चलाने का समय बचता है।

संबंधित व्याख्याएँ

अगला क़दम

यदि आपके पास ISO 27001 है और आप ठीक-ठीक जानना चाहते हैं कि DPDP सुरक्षा मानदंड का कितना हिस्सा आप पहले से पार कर चुके हैं, तो हमारी Cybersecurity Posture Check आपके नियंत्रणों को DPDP Rules की उपाय सूची के विरुद्ध परखती है, व्यक्तिगत डेटा सिस्टमों के दायरा-आवरण की जाँच करती है और साक्ष्य पुनः उपयोग के उल्लेख सहित एक प्राथमिकता-क्रमित अंतराल सूची लौटाती है। इसे Aizzentec services के माध्यम से बुक करें।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 तथा DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

भारत में एक साइबर घटना एक साथ दो नियामक घड़ियाँ चालू कर सकती है। 28 अप्रैल 2022 के CERT-In Directions अपेक्षा करते हैं कि सूचीबद्ध साइबर घटनाओं की सूचना ध्यान में आने के 6 घंटे के भीतर दी जाए, जबकि DPDP Act, 2023 और DPDP Rules, 2025 अपेक्षा करते हैं कि व्यक्तिगत डेटा उल्लंघन की सूचना प्रभावित Data Principals तथा Data Protection Board को बिना देरी दी जाए, और 72 घंटे के भीतर Board को विस्तृत रिपोर्ट भेजी जाए। दोनों व्यवस्थाएँ ट्रिगर, प्राप्तकर्ता, विषय-वस्तु और दंड में भिन्न हैं, और विनियमित संस्थाओं के लिए RBI, SEBI या IRDAI एक तीसरी परत जोड़ देते हैं। यह लेख आपको एक टाइमलाइन, एक वर्गीकरण मैट्रिक्स और एक रनबुक संरचना देता है, ताकि आपकी टीम रात 2 बजे घड़ियाँ मिलाने में न उलझी रहे।

CERT-In Directions 2022 और DPDP उल्लंघन नियम: प्रत्येक व्यवस्था वास्तव में क्या माँगती है

CERT-In, IT Act की Section 70B के अंतर्गत, समग्र रूप से भारतीय साइबरस्पेस की रक्षा करता है। DPDP Act उन व्यक्तियों की रक्षा करता है जिनका व्यक्तिगत डेटा उजागर हुआ है। दोनों को एक ही दायित्व मान लेना वह सबसे सामान्य ग़लती है जो हम घटना-योजनाओं में देखते हैं।

CERT-In की घड़ी

28 अप्रैल 2022 के CERT-In Directions सेवा प्रदाताओं, मध्यवर्तियों, डेटा सेंटरों, बॉडी कॉर्पोरेट्स और सरकारी संगठनों पर लागू होते हैं, और इनमें क्लाउड तथा VPN प्रदाता स्पष्ट रूप से शामिल हैं। सूचीबद्ध साइबर घटनाओं (अनधिकृत पहुँच, रैनसमवेयर और मैलवेयर, डेटा उल्लंघन तथा लीक, वेबसाइट विरूपण, फ़िशिंग, क्लाउड और भुगतान प्रणालियों पर हमले, आदि) की सूचना ध्यान में आने के 6 घंटे के भीतर देनी होगी। ICT लॉग भारत के भीतर 180 दिन तक रखे जाने चाहिए, घड़ियाँ NIC या NPL NTP सर्वरों से समन्वयित होनी चाहिए, और VPN, क्लाउड तथा डेटा सेंटर प्रदाताओं को ग्राहक KYC 5 वर्ष तक बनाए रखना होगा।

घड़ी 'ध्यान में आने' से चलती है, पुष्टि से नहीं: 03:10 बजे मिला रैनसमवेयर नोट घड़ी 03:10 पर ही शुरू कर देता है। CERT-In आंशिक प्रारंभिक रिपोर्ट स्वीकार करता है; चुप्पी स्वीकार नहीं करता।

DPDP की घड़ी

DPDP Act की Section 8 प्रत्येक Data Fiduciary से अपेक्षा करती है कि वह व्यक्तिगत डेटा उल्लंघन की सूचना Board को तथा प्रत्येक प्रभावित Data Principal को दे। DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित) यांत्रिकी तय करते हैं: प्रभावित Data Principals और Board को बिना देरी सूचित करें, तथा 72 घंटे के भीतर Board के पास विस्तृत रिपोर्ट दाख़िल करें। Data Principal को दी जाने वाली सूचना सरल भाषा में होनी चाहिए और उसमें उल्लंघन की प्रकृति व सीमा, संभावित परिणाम, शमन, व्यक्ति द्वारा उठाए जा सकने वाले क़दम तथा एक संपर्क शामिल होना चाहिए। सूचित न करने पर Section 33 तथा Schedule के अंतर्गत Rs 200 crore तक का दंड लगता है, जो सुरक्षा उपायों की विफलता के लिए Rs 250 crore तक के दंड से अलग है; हमारा दंड-Schedule व्याख्याकार देखें।

उल्लंघन-सूचना Rules अधिसूचित होने के 18 महीने बाद, यानी मई 2027 से प्रवर्तनीय होती है, जबकि CERT-In जून 2022 से प्रवर्तनीय है। मई 2027 तक DPDP की घड़ी एक पूर्वाभ्यास है, पर ऐसा पूर्वाभ्यास जो अभी चलाना चाहिए, क्योंकि लॉगिंग और साक्ष्य की आदतें जमने में एक वर्ष लगता है। हमारा प्रवर्तन-चरण लेख देखें।

आमने-सामने

आयामCERT-InDPDP
कौनक्लाउड और VPN प्रदाताओं सहित सभी संस्थाएँप्रत्येक Data Fiduciary
ट्रिगरसूचीबद्ध घटना प्रकारव्यक्तिगत डेटा उल्लंघन
प्राप्तकर्ताCERT-InBoard तथा प्रभावित Data Principals
समय-सीमा6 घंटेबिना देरी; 72-घंटे की Board रिपोर्ट
लॉग180 दिन, भारत मेंकम से कम 1 वर्ष
दंडIT ActRs 200 crore तक

CERT-In बनाम Data Protection Board सूचना: ट्रिगर कहाँ अलग हो जाते हैं

व्यावहारिक प्रश्न यह नहीं है कि 'हम किस नियामक को बुलाएँ', बल्कि यह कि 'इस घटना ने कौन-सी घड़ियाँ चालू कर दी हैं'। चार संयोजन संभव हैं।

केवल CERT-In। एक DDoS हमला आपकी वेबसाइट गिरा देता है; किसी व्यक्तिगत डेटा तक पहुँच नहीं होती। 6 घंटे के भीतर CERT-In को सूचित करें और दर्ज करें कि DPDP क्यों ट्रिगर नहीं हुआ।

केवल DPDP। एक कर्मचारी 4,000 ग्राहक रिकॉर्ड ग़लत बाहरी पते पर ईमेल कर देता है। हमारे पठन में यह एक व्यक्तिगत डेटा उल्लंघन है, और यक़ीनन CERT-In सूची का 'डेटा लीक' भी। संदेह हो तो CERT-In को सूचित करें: अधिक-सूचना पर कोई दंड नहीं है, कम-सूचना पर है।

दोनों। रैनसमवेयर एक ग्राहक डेटाबेस को एन्क्रिप्ट कर देता है और रिकॉर्ड बाहर निकाल लेता है। 6 घंटे के भीतर CERT-In, Data Principals तथा Board को बिना देरी, और 72 घंटे के भीतर Board को विस्तृत रिपोर्ट। रनबुक इसी परिदृश्य के इर्द-गिर्द बनाएँ।

कोई नहीं। एक एन्क्रिप्टेड लैपटॉप चोरी होता है और कुंजी से समझौता नहीं हुआ। आकलन दर्ज करें और टिकट बंद करें।

दोनों व्यवस्थाएँ श्रोता के मामले में भी अलग हैं। CERT-In तकनीकी संकेतक चाहता है। DPDP अपेक्षा करता है कि आप प्रभावित व्यक्तियों से सरल भाषा में बात करें, इसलिए कमरे में केवल SOC नहीं, ग्राहक सहायता और क़ानूनी टीम भी होनी चाहिए। वे व्यक्ति फिर जिन अधिकारों का प्रयोग कर सकते हैं, वे आपके DPDP अधिकार में दिए गए हैं।

भारत में उल्लंघन-सूचना की टाइमलाइन: T+0 से T+72घं और उसके आगे एक ही घड़ी

दोनों व्यवस्थाओं को एक ही टाइमलाइन में मिलाएँ और उसका अभ्यास करें। समय पहली बार ध्यान में आने से गिना गया है।

समयकार्रवाईसंबंधित व्यवस्थास्वामी
T+0घटना IST टाइमस्टैम्प के साथ दर्ज; घड़ी शुरू; अस्थिर साक्ष्य संरक्षितदोनोंSOC प्रमुख
T+0 से T+1घंट्रायाज: नीचे दिया गया वर्गीकरण मैट्रिक्स पूरा करेंदोनोंघटना कमांडर
T+1घं से T+4घंनियंत्रण: होस्ट अलग करें, क्रेडेंशियल रद्द करें, लॉग का स्नैपशॉट लेंदोनोंIT और सुरक्षा
T+4घं से T+6घंप्रारंभिक CERT-In रिपोर्ट दाख़िल करें; आंशिक जानकारी स्वीकार्यCERT-InCISO
T+6घंCERT-In की समय-सीमा; RBI-पर्यवेक्षित संस्थाएँ उसी आधार पर RBI के पास दाख़िल करती हैंCERT-In, क्षेत्रCISO, अनुपालन प्रमुख
T+6घं से T+24घंव्यक्तिगत डेटा का दायरा तय करें (रिकॉर्ड, Data Principals, फ़ील्ड); Data Principals और Board को प्रारंभिक सूचनाएँ जारी करेंDPDPगोपनीयता प्रमुख, क़ानूनी
T+24घं से T+48घंData Principal सूचनाएँ पूरी करें; हेल्पलाइन खोलें; विस्तृत Board रिपोर्ट का मसौदा बनाएँDPDPगोपनीयता प्रमुख, सहायता
T+72घंविस्तृत Board रिपोर्ट दाख़िल करें; तस्वीर बदली हो तो पूरक CERT-In अद्यतनदोनोंDPO, CISO
T+72घं से T+30 दिनमूल कारण, उपचार, विक्रेता व बीमा सूचनाएँ, बोर्ड ब्रीफ़िंगआंतरिकघटना कमांडर, CFO
सततघटना लॉग 1 वर्ष (DPDP) तथा सिस्टम लॉग 180 दिन (CERT-In) रखें; नियामक प्रश्नों का उत्तर देंदोनोंIT, क़ानूनी

हमारे पठन में 'बिना देरी' 72 घंटे से कम है; 72-घंटे की खिड़की विस्तृत रिपोर्ट के लिए है। यह मानकर योजना बनाएँ कि जैसे ही आपको पता चले कि कौन प्रभावित है, Data Principals को 24 से 48 घंटे के भीतर (सांकेतिक) आपसे सूचना मिल जाए। CERT-In की खिड़की सप्ताहांत पर नहीं रुकती, इसलिए ऑन-कॉल रोस्टर में कोई ऐसा व्यक्ति होना चाहिए जो रिपोर्ट भेजने के लिए अधिकृत हो।

72-घंटे की खिड़की पर DPDP-विशिष्ट विवरण के लिए, जिसमें सूचना का मसौदा शब्दांकन भी शामिल है, हमारी 72-घंटे उल्लंघन-प्रतिक्रिया मार्गदर्शिका तथा साथी लेख हमारे ब्लॉग पर 72-घंटे की उल्लंघन-सूचना योजना देखें।

क्षेत्रीय परतें: CERT-In और DPDP के ऊपर RBI, SEBI तथा IRDAI

विनियमित संस्थाएँ एक तीसरी घड़ी ढोती हैं। RBI-पर्यवेक्षित संस्थाएँ बैंकों के लिए बने RBI साइबर सुरक्षा ढाँचे तथा संबंधित निर्देशों के अंतर्गत साइबर घटनाओं की सूचना 6 घंटे के भीतर RBI को देती हैं, और RBI Digital Lending Guidelines तथा Account Aggregator ढाँचे के अंतर्गत और भी अपेक्षाएँ हैं। बाज़ार मध्यवर्ती SEBI के साइबर सुरक्षा एवं साइबर लचीलापन ढाँचे के अंतर्गत सूचना देते हैं। बीमाकर्ता IRDAI के सूचना एवं साइबर सुरक्षा दिशानिर्देशों के अंतर्गत सूचना देते हैं।

इसलिए एक विनियमित संस्था एक ही घटना पर तीन रिपोर्ट दाख़िल कर सकती है। तीन रनबुक न लिखें। एक लिखें, जिसमें एक क्षेत्रीय अनुलग्नक हो जो अतिरिक्त प्राप्तकर्ता, प्रारूप और समय-सीमा सूचीबद्ध करे। हमारी बैंकिंग क्षेत्र पोस्ट RBI परत को कवर करती है।

घटना वर्गीकरण मैट्रिक्स: पहले घंटे में तीन प्रश्न

हर घटना को पहले घंटे के भीतर तीन प्रश्नों पर परखें।

प्रश्नहाँनहीं
क्या इसमें व्यक्तिगत डेटा शामिल है, या प्रशंसनीय रूप से शामिल हो सकता है?DPDP घड़ी शुरू। Data Principals और फ़ील्ड पहचानें।'नहीं' का आधार दर्ज करें। दायरा विकसित होने पर पुनः जाँचें।
क्या यह CERT-In की सूचीबद्ध घटना श्रेणी है?CERT-In की 6-घंटे की घड़ी शुरू।यदि यह किसी सूचीबद्ध श्रेणी की सीमा पर है, तो फिर भी सूचित करने पर विचार करें।
क्या संस्था किसी विनियमित क्षेत्र (RBI, SEBI, IRDAI) में है?क्षेत्रीय घड़ी शुरू; क्षेत्रीय अनुलग्नक देखें।कोई अतिरिक्त परत नहीं।

परिणामी कोड घटना रिकॉर्ड के शीर्ष पर लिखें, उदाहरण के लिए 'PD-Y / CI-Y / SEC-RBI'।

व्यवहार में हम दो निर्णय-नियम लागू करते हैं। पहला, 'प्रशंसनीय रूप से शामिल' होना DPDP घड़ी चालू कर देता है: यदि व्यक्तिगत डेटा रखने वाले सर्वर तक पहुँच हुई और आप सिद्ध नहीं कर सकते कि डेटा अछूता रहा, तो उसे शामिल मानें। दूसरा, Data Processor की घटनाएँ आपकी ही घटनाएँ हैं। Data Fiduciary, Processor की परवाह किए बिना उत्तरदायी बना रहता है, इसलिए आपके पेरोल विक्रेता या क्लाउड होस्ट पर हुआ उल्लंघन आपकी घड़ी तब चालू करता है जब आपको जानकारी होती है। Processor अनुबंधों में सूचना घंटों में अपेक्षित होनी चाहिए, दिनों में नहीं; हमारा विक्रेता-उपचार लेख देखें।

एक ही रनबुक संरचना जो दोनों व्यवस्थाओं को संतुष्ट करे

एक दस्तावेज़, छह खंड, तिमाही समीक्षा।

  1. सक्रियण और भूमिकाएँ। कौन घटना घोषित करता है, ऑन-कॉल रिपोर्टर तक 03:00 बजे कैसे पहुँचा जाता है, और नीचे दी गई RACI।

  2. वर्गीकरण। तीन-प्रश्न मैट्रिक्स, सामान्य उदाहरणों के बजाय आपके अपने CRM, HRMS और क्लाउड टेनेंसी से लिए गए उदाहरणों के साथ।

  3. रिपोर्टिंग पैक। CERT-In रिपोर्ट, Data Principal सूचना, Board सूचना और 72-घंटे की Board रिपोर्ट के लिए पहले से भरे टेम्पलेट, साथ में एक क्षेत्रीय अनुलग्नक। संस्था का विवरण और मानक अनुच्छेद पहले से भर दें ताकि दबाव में केवल घटना-विशिष्ट बातें ही टाइप करनी पड़ें।

  4. संचार। ग्राहकों, कर्मचारियों, मीडिया और बोर्ड के लिए अनुमोदित होल्डिंग वक्तव्य; क़ानूनी टीम और घटना कमांडर के हस्ताक्षर के बिना कोई बाहरी वक्तव्य नहीं।

  5. साक्ष्य और लॉगिंग। क्या और कहाँ संरक्षित करना है, प्रतिधारण CERT-In के लिए 180 दिन तथा DPDP के लिए 1 वर्ष पर पुष्ट।

  6. समापन और सीख। मूल कारण, उपचार ट्रैकर, नियामक फ़ॉलो-अप, बीमा कार्रवाइयाँ और तिथि-अंकित सीख-प्रविष्टि।

Board की यांत्रिकी पर एक बात। Rules के अंतर्गत सूचना का सटीक प्रारूप, Board का पोर्टल और कोई भी पावती प्रक्रिया Board के सक्रिय होने के साथ परिचालन रूप लेगी। इस पृष्ठ पर भरोसा करने से पहले उन्हें हमारे Data Protection Board व्याख्याकार तथा Act और Rules एक्सप्लोरर के सामने पुनः जाँचें, और जब Board अपने प्रारूप प्रकाशित करे तो अपने रिपोर्टिंग पैक अद्यतन करें।

RACI: भारतीय उल्लंघन के दौरान कौन किस पर हस्ताक्षर करता है

हस्ताक्षर अस्पष्ट हों तो गति टूट जाती है। RACI घटना से पहले तय करें।

सुपुर्दगीउत्तरदायीजवाबदेहपरामर्शितसूचित
घटना घोषणा और वर्गीकरण कोडSOC प्रमुखघटना कमांडर (आमतौर पर CISO या CTO)गोपनीयता प्रमुख, क़ानूनीCEO, CFO
CERT-In 6-घंटे की रिपोर्टसुरक्षा इंजीनियरCISOक़ानूनीघटना कमांडर
क्षेत्रीय नियामक रिपोर्टअनुपालन प्रमुखमुख्य अनुपालन अधिकारीCISO, क़ानूनीनिदेशक मंडल
Data Principal सूचनागोपनीयता प्रमुख या DPODPO (SDF) या Section 8 के अंतर्गत नामित संपर्कक़ानूनी, मार्केटिंग, ग्राहक सहायताCEO
Board सूचना और 72-घंटे की रिपोर्टगोपनीयता प्रमुखDPO या CEOCISO, क़ानूनीनिदेशक मंडल
बाहरी वक्तव्यसंचार प्रमुखCEOक़ानूनी, घटना कमांडरसभी कर्मचारी

Section 10 के अंतर्गत Significant Data Fiduciaries के पास भारत में एक DPO होना चाहिए, इसलिए किसी SDF के लिए DPDP सुपुर्दगियों पर जवाबदेह भूमिका DPO की है। बाक़ी सभी के लिए, Section 8 का शिकायत संपर्क Data Principal सूचनाओं पर हस्ताक्षर करे। यदि आप निश्चित नहीं हैं कि आप SDF हैं या नहीं, तो हमारे टूल्स में मौजूद SDF Classifier एक प्रारंभिक दृष्टि देता है।

संरक्षित करने योग्य साक्ष्य, और दोनों व्यवस्थाएँ अलग-अलग चीज़ें क्यों चाहती हैं

CERT-In संकेतक और हमले की शृंखला चाहता है। Board जानना चाहता है कि व्यक्तिगत डेटा के साथ क्या हुआ और आपने कितनी तेज़ी से कार्रवाई की। दोनों के लिए संरक्षित करें।

तकनीकी साक्ष्य (CERT-In का केंद्र)। प्रभावित अवधि के फ़ायरवॉल, VPN, एंडपॉइंट और पहचान लॉग; पुनर्निर्माण से पहले ली गई डिस्क तथा मेमोरी इमेज; मैलवेयर हैश, हमलावर IP और डोमेन; NTP-समन्वयित टाइमस्टैम्प।

व्यक्तिगत डेटा साक्ष्य (DPDP का केंद्र)। उजागर हुए रिकॉर्ड और फ़ील्ड की सूची, Data Principals की संख्या से मानचित्रित; पहुँच और क्वेरी लॉग जो दिखाएँ कि क्या पढ़ा या निर्यात किया गया; टाइमस्टैम्प सहित प्रत्येक Data Principal सूचना की प्रतियाँ; दाख़िल करने के प्रमाण सहित Board को दिए गए अभ्यावेदन; हेल्पलाइन लॉग।

निर्णय साक्ष्य (दोनों)। एक टाइमस्टैम्प-युक्त निर्णय लॉग जो दर्ज करे कि घटना कब ध्यान में आई, प्रत्येक वर्गीकरण प्रश्न का उत्तर कब दिया गया, किसने किस रिपोर्ट को अनुमोदित किया और कोई रिपोर्ट दाख़िल क्यों नहीं की गई। हमारे अनुभव में नियामक उन संगठनों में अंतर करते हैं जिन्होंने अपूर्ण पर दृश्यमान ढंग से कार्रवाई की, और उनमें जो यह दिखा ही नहीं सकते कि उन्होंने क्या किया।

DPDP Rules के लॉगिंग सुरक्षा उपाय के अंतर्गत यह सब कम से कम एक वर्ष तक रखें, और यदि मुक़दमा, बीमा या कोई क्षेत्रीय नियामक अपेक्षा करे तो उससे भी अधिक समय तक।

अक्सर पूछे जाने वाले प्रश्न

क्या CERT-In का 6-घंटे का नियम बिना सुरक्षा टीम वाली छोटी कंपनी पर भी लागू होता है?

हाँ। CERT-In Directions आकार की परवाह किए बिना सभी बॉडी कॉर्पोरेट्स और सेवा प्रदाताओं पर लागू होते हैं, छोटे व्यवसाय के लिए कोई छूट नहीं है। प्रारंभिक रिपोर्ट भेजने के अधिकार वाले एक व्यक्ति को नामित करें और CERT-In फ़ॉर्म तथा संपर्क विवरण रनबुक में रखें। रिपोर्ट आंशिक हो सकती है; समय-सीमा चूकी नहीं जा सकती।

यदि हम CERT-In को सूचित कर दें, तो क्या DPDP उल्लंघन दायित्व पूरा हो गया?

नहीं। CERT-In और Data Protection Board अलग प्राधिकरण हैं, जिनके ट्रिगर और विषय-वस्तु की अपेक्षाएँ अलग हैं। CERT-In रिपोर्ट प्रभावित व्यक्तियों से कुछ नहीं कहती, जिन्हें Section 8 तथा DPDP Rules, 2025 के अंतर्गत अलग से सूचित किया जाना चाहिए। इन्हें एक ही टाइमलाइन पर दो दाख़िलों के रूप में देखें।

DPDP की 72-घंटे की घड़ी कब शुरू होती है?

Board को विस्तृत रिपोर्ट, Data Fiduciary को उल्लंघन की जानकारी होने के 72 घंटे के भीतर देनी होती है। हमारे पठन में जानकारी तब शुरू होती है जब संगठन में कोई व्यक्ति उचित रूप से यह पहचान लेता है कि व्यक्तिगत डेटा उल्लंघन हुआ है, न कि तब जब उसकी औपचारिक पुष्टि होती है। Data Principals और Board को सूचना बिना देरी दी जानी चाहिए, जो 72-घंटे की रिपोर्ट की समय-सीमा से पहले है।

क्या DPDP उल्लंघन दंड आज प्रवर्तनीय हैं?

अभी नहीं। उल्लंघन-सूचना का कर्तव्य Rules अधिसूचित होने के 18 महीने बाद, यानी मई 2027 से प्रवर्तनीय होता है। CERT-In Directions जून 2022 से प्रवर्तनीय हैं, इसलिए 6-घंटे की घड़ी अभी सक्रिय है। DPDP प्रक्रिया आज बनाएँ ताकि दंड लागू होने से पहले उसका परीक्षण हो चुका हो।

क्या हम पूरा दायरा जाने बिना Data Principals को सूचित करें?

व्यवहार में, हाँ — जैसे ही आपको पता चले कि Data Principals का एक समूह प्रभावित है, भले ही पूरी सूची अभी बन रही हो। Rules बिना देरी सूचना की अपेक्षा करते हैं, और ज्ञात Data Principals को पहले सूचित करके दायरा बढ़ने पर अद्यतन करना, निश्चितता की प्रतीक्षा करने से अधिक बचाव-योग्य है। प्रत्येक चरण का आधार निर्णय लॉग में दर्ज करें।

संबंधित व्याख्याकार

अगला क़दम

दो घड़ियाँ तब संभालने योग्य होती हैं जब रनबुक, टेम्पलेट और RACI घटना से पहले मौजूद हों। मिली-जुली टाइमलाइन, वर्गीकरण मैट्रिक्स और रिपोर्टिंग पैक सहित उल्लंघन रनबुक टेम्पलेट हमारे DPDP Starter Templates से डाउनलोड करें और इसी तिमाही में उसे अपने अनुरूप ढालें।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 तथा DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

फिनटेक और NBFC पहले से ही एक सघन RBI ढाँचे में काम करते हैं: Digital Lending Guidelines, KYC पर Master Direction, Account Aggregator ढाँचा, भुगतान डेटा भंडारण नियम तथा आउटसोर्सिंग और IT गवर्नेंस निर्देश। DPDP Act, 2023 उस ढाँचे के ऊपर बैठता है और प्रतिधारण, सहमति आर्टिफ़ैक्ट, सीमा-पार हस्तांतरण तथा एक लेंडिंग ऐप क्या एकत्र कर सकता है — इन सब पर एक अलग दिशा में खींचता है। DPDP के अधिकांश मूलभूत दायित्व मई 2027 में प्रवर्तनीय हो जाते हैं, और सुरक्षा उपायों की विफलता पर Rs 250 crore तक का दंड है। यह पृष्ठ आपको अतिव्यापन मानचित्र, एक टकराव तालिका, लेंडिंग ऐप की संग्रह सीमाएँ, NBFC प्राथमिकताएँ और एक 90-दिवसीय योजना देता है।

फिनटेक के DPDP अनुपालन कार्यक्रम Act से नहीं, RBI ढाँचे से क्यों शुरू होते हैं

विनियमित ऋणदाताओं की अधिकांश अनुपालन टीमें DPDP Act पढ़कर यह निष्कर्ष निकालती हैं कि वे इसका अधिकांश हिस्सा पहले से ही करती हैं। अंतर यह नहीं है कि RBI कुछ भूल गया। RBI नियम विवेकपूर्ण और आचरण संबंधी प्रयोजनों के लिए लिखे गए थे, जबकि DPDP Data Principal को केंद्र में रखकर लिखा गया है, और दोनों एक ही डेटा के लिए अलग-अलग काग़ज़ात, अधिकार और समय-सीमाएँ पैदा करते हैं।

RBI या क्षेत्रीय उपकरणयह पहले से क्या अपेक्षा करता हैDPDP कहाँ जोड़ता है या टकराता है
Digital Lending Guidelinesउधारकर्ता की सहमति, आवश्यकता-आधारित फ़ोन पहुँच, संपर्कों, कॉल लॉग या मीडिया तक कोई पहुँच नहीं, मिटाने का अधिकारSection 5 सूचना, Section 6 सहमति मानक, Section 8 मिटाना, Sections 11 से 14 के अधिकार तथा शिकायत समय-सीमाएँ
KYC पर Master Directionसंबंध समाप्त होने के बाद कम से कम पाँच वर्ष तक रिकॉर्ड रखेंSection 8 और Section 12 के मिटाने से टकराता है; क़ानून द्वारा अपेक्षित प्रतिधारण के रूप में सुलझता है, यदि प्रलेखित हो
Account Aggregator ढाँचाप्रयोजन, दायरा, आवृत्ति, समाप्ति और निरस्तीकरण वाले सहमति आर्टिफ़ैक्टआर्टिफ़ैक्ट एक डेटा प्रवाह को कवर करता है; DPDP सहमति एक क़ानूनी कृत्य है जिसके साथ सूचना जुड़ी होती है
भुगतान डेटा भंडारण अपेक्षाएँभुगतान प्रणाली डेटा केवल भारत में संग्रहीतSection 16 हस्तांतरण की अनुमति देती है जब तक कोई देश प्रतिबंधित न हो; RBI नियम फिर भी लागू रहता है
आउटसोर्सिंग निर्देशनीति, उचित सावधानी, ऑडिट अधिकार, गोपनीयता, निकास योजनाएँवैध Processor अनुबंध आवश्यक; Data Fiduciary उत्तरदायी बना रहता है; खंडों में DPDP शर्तें चाहिए
IT गवर्नेंस और साइबर सुरक्षा ढाँचागवर्नेंस, घटना रिपोर्टिंग, लॉगिंगलॉग एक वर्ष तक रखे जाएँ, उल्लंघन सूचना 'बिना देरी' के साथ 72-घंटे की रिपोर्ट; CERT-In की 6-घंटे रिपोर्टिंग और 180-दिन के लॉग

प्रत्येक RBI नियंत्रण को आधाररेखा मानें और पूछें: क्या यह DPDP दायित्व को भी पूरा करता है, और यदि नहीं, तो वह सबसे छोटा जोड़ क्या है जो अंतर को पाट दे? उत्तर आमतौर पर एक सूचना अनुच्छेद, एक प्रतिधारण फ़्लैग या एक अनुबंध अनुलग्नक होता है, कोई नई प्रणाली नहीं। हमारा Act और Rules एक्सप्लोरर आपको प्रत्येक Section को Rules के साथ-साथ पढ़ने देता है।

NBFC और DPDP Act के अतिव्यापन का एक विनियमित ऋणदाता के लिए क्या अर्थ है

एक NBFC प्रत्येक उधारकर्ता, गारंटर, सह-आवेदक, अस्वीकृत आवेदक और कर्मचारी के लिए Data Fiduciary है, और आमतौर पर ब्यूरो, AA पारिस्थितिकी तंत्र तथा LSP से प्राप्त डेटा के लिए भी, क्योंकि डेटा आने के बाद प्रयोजन और साधन वही तय करता है। इससे NBFC ही — ऐप विक्रेता या LSP नहीं — वह संस्था बन जाती है जिसे Data Protection Board सबसे पहले देखेगा।

पहला, प्रत्येक LSP और DLA व्यवस्था एक Data Fiduciary–Processor संबंध है। DPDP अपेक्षा करता है कि Processor को 'केवल एक वैध अनुबंध के अंतर्गत' नियुक्त किया जाए, जबकि Data Fiduciary फिर भी उत्तरदायी रहता है, इसलिए आउटसोर्सिंग समझौतों में एक DPDP अनुलग्नक चाहिए जो प्रयोजन सीमा, उप-Processor अनुमोदन, घंटों के भीतर उल्लंघन सहायता, निकास पर विलोपन और ऑडिट अधिकार कवर करे। हमारी विक्रेता-उपचार मार्गदर्शिका खंडों का समुच्चय प्रस्तुत करती है।

दूसरा, अस्वीकृत आवेदक। ऋणदाता धोखाधड़ी विश्लेषण और मॉडल पुनःप्रशिक्षण के लिए अस्वीकृत आवेदन डेटा रखते हैं, पर Section 8 अपेक्षा करती है कि प्रयोजन पूरा होते ही डेटा मिटा दिया जाए, बशर्ते क़ानून प्रतिधारण की अपेक्षा न करता हो, और KYC नियम उन लोगों के बारे में लगभग कुछ नहीं कहते जो कभी ग्राहक बने ही नहीं। हमारे पठन में, एक निर्धारित अवधि और विलोपन दिनचर्या वाला लिखित प्रतिधारण नियम आवश्यक है।

तीसरा, Significant Data Fiduciary जोखिम। हमारे पठन में, बड़े NBFC और भुगतान फिनटेक प्रशंसनीय उम्मीदवार हैं, जैसे ही केंद्र सरकार श्रेणियाँ अधिसूचित करती है। SDF दर्जा भारत में एक DPO, एक स्वतंत्र डेटा ऑडिटर और आवधिक DPIA लाता है, और दंड Rs 150 crore तक जाता है। SDF Classifier अभी चलाएँ ताकि पदनाम आने से पहले बोर्ड के पास एक दृष्टि हो।

Digital Lending Guidelines और DPDP का अतिव्यापन एक लेंडिंग ऐप के संग्रह को कैसे सीमित करता है

Digital Lending Guidelines व्यावहारिक रूप से ऐप्स के लिए भारत का पहला डेटा-न्यूनीकरण नियम थे: आवश्यकता-आधारित संग्रह, केवल KYC के लिए कैमरा, माइक्रोफ़ोन या स्थान तक एक-बार पहुँच, और फ़ाइलों, मीडिया, संपर्कों, कॉल लॉग या टेलीफ़ोनी तक कोई पहुँच नहीं। DPDP उसी सिद्धांत को Section 4 और Section 6 के ज़रिए और तीखा करता है: एक निर्दिष्ट प्रयोजन, और ऐसी सहमति जो स्वतंत्र, विशिष्ट, सूचित, बिना शर्त और स्पष्ट हो।

डेटा या अनुमतिRBI की स्थितिDPDP की कसौटीअनुशंसित रुख
संपर्क और कॉल लॉगअनुमत नहींकोई वैध प्रयोजन नहीं टिकता; 'वैकल्पिक क्रेडिट स्कोरिंग' पर्याप्त विशिष्ट नहीं हैअनुमति पूरी तरह हटा दें; सहमति पर निर्भर न रहें
मीडिया और फ़ाइल भंडारणकेवल दस्तावेज़ अपलोडएकल अपलोड के लिए सहमति विशिष्ट है; व्यापक भंडारण पहुँच नहींOS फ़ाइल पिकर का उपयोग करें; कभी व्यापक भंडारण पहुँच न माँगें
स्थानऑनबोर्डिंग या KYC के लिए एक-बारनिरंतर ट्रैकिंग के लिए नया, विशिष्ट प्रयोजन और आसान वापसी चाहिएKYC पर एक-बार कैप्चर; पृष्ठभूमि स्थान नहीं
डिवाइस पहचानकर्ता और SMSसीधे संबोधित नहींधोखाधड़ी रोकथाम तभी एक प्रयोजन है जब सूचना में बताया गया हो और वह आनुपातिक होसीमित डिवाइस फ़िंगरप्रिंट; स्पष्ट, पृथक् सहमति के बिना SMS पढ़ना नहीं
व्यवहारगत और उपयोग डेटासंबोधित नहींइसका अपना प्रयोजन और सहमति टॉगल चाहिए; इसे आवेदन के साथ बाँधा नहीं जा सकताअलग वैकल्पिक सहमति, डिफ़ॉल्ट रूप से बंद

दो DPDP नियम RBI पाठ से अधिक तीखे हैं। सहमति बिना शर्त होनी चाहिए, इसलिए उधारकर्ता द्वारा मार्केटिंग जैसा कोई वैकल्पिक प्रयोजन अस्वीकार करने पर ऋण मना नहीं किया जा सकता। और वापसी उतनी ही आसान होनी चाहिए जितना देना था, इसलिए तीन टैप में दी गई अनुमति तीन टैप में पलटने योग्य होनी चाहिए। हमारी सहमति UX मार्गदर्शिका ऐसी स्क्रीनें कवर करती है जो दोनों व्यवस्थाओं को संतुष्ट करती हैं।

Section 5 की सूचना भी ऐप स्टोर के गोपनीयता लेबल से अधिक होनी चाहिए: पहली बार डेटा लेते समय, सरल भाषा में — क्या एकत्र किया जाता है, किस प्रयोजन से, अधिकारों का प्रयोग कैसे करें और Board के पास शिकायत कैसे करें।

Account Aggregator सहमति और DPDP के प्रश्न: क्या AA सहमति आर्टिफ़ैक्ट पर्याप्त हैं?

एक उधारकर्ता FIP, डेटा प्रकार, तिथि सीमा, फ़ेच आवृत्ति, प्रयोजन कोड और समाप्ति निर्दिष्ट करने वाले AA आर्टिफ़ैक्ट को स्वीकृति देता है, और AA ऐप से उसे निरस्त कर सकता है। इसे DPDP सहमति मान लेना आकर्षक लगता है। हमारे पठन में यह क़रीब है पर एक जैसा नहीं, और यह अंतर FIU — यानी डेटा का उपयोग करने वाले ऋणदाता — के लिए मायने रखता है।

Section 6 के अंतर्गत DPDP सहमति Data Fiduciary की Section 5 सूचना के बाद आनी चाहिए और उसके प्रयोजन के लिए विशिष्ट होनी चाहिए। आर्टिफ़ैक्ट डेटा प्रवाह का वर्णन करता है, यह नहीं कि ऋणदाता उसके बाद क्या करता है। स्टेटमेंट डेटा आने के बाद ऋणदाता के प्रयोजन (अंडरराइटिंग, धोखाधड़ी जाँच, मॉडल प्रशिक्षण, क्रॉस-सेल, वसूली विश्लेषण) DPDP से शासित होते हैं, और इनमें से केवल पहला ही प्रयोजन कोड से प्रशंसनीय रूप से कवर होता है।

प्रश्नAA ढाँचे का उत्तरDPDP का उत्तरक्या करें
सूचना कौन देता है?AA आर्टिफ़ैक्ट प्रस्तुत करता हैFIU को अपने स्वयं के प्रसंस्करण के लिए Section 5 सूचना देनी होगीAA सहमति स्क्रीन से पहले रीडायरेक्ट प्रवाह में FIU सूचना दिखाएँ
प्रयोजन क्या है?आर्टिफ़ैक्ट पर दर्ज प्रयोजन कोडसूचना में निर्दिष्ट प्रयोजन; द्वितीयक प्रयोजनों के लिए अलग सहमति चाहिएप्रत्येक प्रयोजन कोड को एक सूचना प्रयोजन से मानचित्रित करें; मॉडल प्रशिक्षण और मार्केटिंग अलग रखें
सहमति कैसे वापस ली जाती है?निरस्तीकरण भविष्य के फ़ेच रोक देता हैवापसी को पहले से रखे गए डेटा का प्रसंस्करण भी रोकना चाहिएAA निरस्तीकरण घटनाओं को अपने सहमति रजिस्टर से जोड़ें

Consent Manager संबंधी प्रावधान Rules की अधिसूचना से 12 महीने बाद प्रभावी होते हैं, और AA पंजीकरण के स्पष्ट उम्मीदवार हैं। तब तक AA सहमति को उस प्रवाह के लिए मज़बूत साक्ष्य मानें और उसके आगे आप जो कुछ करते हैं उसके लिए अपना अलग सहमति रिकॉर्ड रखें।

भारत में फिनटेक डेटा स्थानीयकरण: भुगतान डेटा, क्लाउड क्षेत्र और Section 16

Section 16 व्यक्तिगत डेटा को भारत से बाहर हस्तांतरित करने की अनुमति देती है, सिवाय उन देशों के जिन्हें केंद्र सरकार अधिसूचना द्वारा प्रतिबंधित करे। अपने आप में यह उदार है, पर यह कड़े क्षेत्रीय नियमों को कमज़ोर नहीं करता, और तीन नियम DPDP के बावजूद अछूते बचे रहते हैं: RBI की भुगतान डेटा भंडारण अपेक्षाएँ, 28 अप्रैल 2022 के CERT-In Directions (लॉग भारत के भीतर 180 दिन तक) और अपतटीय व्यवस्थाओं पर RBI के आउटसोर्सिंग निर्देश।

टकराव शायद ही कभी मुख्य डेटाबेस पर होता है। वह परिधि पर होता है: किसी US क्षेत्र में विश्लेषण वेयरहाउस, विदेश में सहायता उपकरण, किसी धोखाधड़ी विक्रेता का मॉडल एंडपॉइंट और क्रैश रिपोर्टिंग SDK जो डिवाइस डेटा डिफ़ॉल्ट रूप से विदेश भेज देते हैं। इनमें से हर एक Section 16 के अंतर्गत अनुमत हस्तांतरण है, पर यदि पेलोड में भुगतान प्रणाली डेटा है या वह RBI आउटसोर्सिंग के दायरे में आता है, तो RBI नियम ही चलता है।

बचाव-योग्य स्थिति एक एकल हस्तांतरण रजिस्टर है: भारत से बाहर जाने वाला प्रत्येक डेटासेट, प्राप्तकर्ता, देश, DPDP आधार, लागू RBI नियम और अनुबंधगत सुरक्षा उपाय। हमारा Section 16 सीमा-पार व्याख्याकार रजिस्टर का प्रारूप कवर करता है।

टकराव तालिका: RBI नियम और DPDP कहाँ अलग-अलग खींचते हैं

टकरावRBI की स्थितिDPDP की स्थितिहमारे पठन में समाधान
KYC प्रतिधारण बनाम मिटानासंबंध समाप्त होने के बाद कम से कम पाँच वर्ष तक KYC और लेन-देन रिकॉर्ड रखेंSection 8 के अंतर्गत प्रयोजन पूरा होने पर मिटाना; Section 12 के अंतर्गत मिटाने का अधिकारप्रत्येक रिकॉर्ड श्रेणी के लिए क़ानूनी आधार प्रलेखित करें, रखे गए रिकॉर्ड को केवल-अनुपालन क्षेत्र तक सीमित करें, और जो कुछ इसमें नहीं आता उसे मिटा दें
AA सहमति बनाम DPDP सहमतिआर्टिफ़ैक्ट डेटा फ़ेच को नियंत्रित करता हैSection 5 सूचना और Section 6 सहमति Data Fiduciary के प्रसंस्करण को नियंत्रित करती हैंआर्टिफ़ैक्ट को प्रवाह की सहमति मानें; आगे के प्रयोजनों के लिए अपनी सूचना और सहमति रिकॉर्ड की परत जोड़ें
LSP और DLA पहुँच सीमाएँ बनाम आवश्यकता-आधारित संग्रहगणनाबद्ध निषिद्ध अनुमतियाँ; एक-बार पहुँचप्रत्येक तत्व के लिए निर्दिष्ट प्रयोजन और विशिष्ट सहमतिप्रति तत्व कड़ा नियम अपनाएँ; जहाँ RBI मौन है, वहाँ DPDP की प्रयोजन कसौटी लगाएँ
भुगतान डेटा स्थानीयकरण बनाम Section 16भारत में संग्रहीत करें; प्रसंस्करण के बाद विदेश से मिटा देंहस्तांतरण अनुमत, जब तक देश प्रतिबंधित न होभुगतान डेटा पर RBI चलता है; बाक़ी पर Section 16। एक ही रजिस्टर दिखाता है कि किस प्रवाह पर कौन-सा नियम लागू है

पाँचवाँ टकराव समय-सीमाओं का है: CERT-In छह घंटे के भीतर घटना रिपोर्ट चाहता है, DPDP Rules 72-घंटे की रिपोर्ट के साथ 'बिना देरी' सूचना चाहते हैं, और RBI की अपनी रिपोर्टिंग है। तीन सूचना-पटरियों वाली एक ही रनबुक इसका एकमात्र व्यावहारिक उत्तर है; हमारी 72-घंटे उल्लंघन-प्रतिक्रिया मार्गदर्शिका इसका क्रम निर्धारित करती है।

मई 2027 से पहले NBFC-विशिष्ट प्राथमिकताएँ

साक्ष्य सहित सुरक्षा उपाय। Rs 250 crore तक। Rules एन्क्रिप्शन, पहुँच नियंत्रण, एक वर्ष का लॉग प्रतिधारण, बैकअप और Processor अनुबंधों का नाम लेते हैं। अधिकांश NBFC के पास नियंत्रण हैं; कम के पास प्रति प्रणाली पैक किया हुआ साक्ष्य है।

उल्लंघन-सूचना की तत्परता। Rs 200 crore तक। यह दायित्व हर उल्लंघन पर लागू होता है और घड़ी जानकारी होने से चलती है। रनबुक का परीक्षण LSP और क्लाउड प्रदाताओं की मौजूदगी में करें।

सहमति और सूचना का पुनर्लेखन। हर सक्रिय यात्रा (ऐप ऑनबोर्डिंग, AA प्रवाह, वेब, DSA-सहायित, वसूली) के लिए Section 5 सूचना और प्रति ग्राहक प्रस्तुत किया जा सकने वाला सहमति रिकॉर्ड चाहिए। इसमें सबसे अधिक समय लगता है।

अधिकारों का निपटान। अनुरोधों के लिए एक प्रकाशित प्रतिक्रिया अवधि (Rules के अंतर्गत अधिकतम 90 दिन) और एक ऐसा वर्कफ़्लो चाहिए जो जानता हो कि कौन-से रिकॉर्ड KYC के तहत रखे गए हैं। देखें आपके DPDP अधिकार

विक्रेता पुनर्लेखन। LSP, DLA, वसूली एजेंसियों, क्लाउड और SaaS को इस आधार पर प्राथमिकता दें कि वे भुगतान या KYC डेटा रखते हैं या नहीं। प्रारंभिक खंड हमारे DPDP Starter Templates में हैं।

एक मध्यम आकार के NBFC के लिए सांकेतिक प्रयास 4 से 8 महीने और Rs 40 lakh से Rs 1.5 crore की संयुक्त लागत है, जो ऐप्स और LSP संबंधों की संख्या पर निर्भर करता है।

फिनटेक और NBFC टीमों के लिए 90-दिवसीय योजना

दिन 1 से 30: मानचित्रण और निर्णय। उत्पाद और प्रणाली के अनुसार डेटा सूची बनाएँ, जिसमें हर LSP, DLA और AA एकीकरण शामिल हो। लिखित स्थितियों के साथ अतिव्यापन मानचित्र और टकराव तालिका तैयार करें। SDF Classifier चलाएँ और परिणाम बोर्ड के सामने रखें। DPDP 101 उत्पाद और इंजीनियरिंग प्रमुखों के साथ साझा करें ताकि शब्दावली साझी हो।

दिन 31 से 60: पुनर्लेखन और पुनर्रचना। प्रति यात्रा सूचनाएँ और सहमति स्क्रीनें फिर से लिखें, वैकल्पिक प्रयोजन डिफ़ॉल्ट रूप से बंद रखें। ऐप अनुमतियाँ ऊपर दी गई तालिका के अनुसार घटाएँ। डेटा जोखिम के हिसाब से शीर्ष 20 विक्रेताओं को DPDP अनुलग्नक जारी करें। विलोपन दिनचर्या सहित प्रतिधारण श्रेणियाँ परिभाषित करें।

दिन 61 से 90: सिद्ध करें। तीन सूचना-पटरियों के साथ उल्लंघन टेबलटॉप चलाएँ। ऐसे अधिकार-अनुरोध का परीक्षण करें जो KYC के तहत रखे गए डेटा को छूता हो। हस्तांतरण रजिस्टर बनाएँ और हर विदेशी SDK तथा SaaS प्रवाह को उसके सामने जाँचें। प्रति प्रणाली सुरक्षा साक्ष्य पैक करें।

अक्सर पूछे जाने वाले प्रश्न

क्या RBI Digital Lending Guidelines का पालन करने से कोई लेंडिंग ऐप DPDP-अनुपालक हो जाता है?

अपने आप में नहीं। दिशानिर्देश संग्रह सीमाओं और उधारकर्ता की सहमति को कवर करते हैं, पर DPDP एक औपचारिक Section 5 सूचना, ऐसा सहमति मानक जिसमें बिना-शर्त होना और आसान वापसी शामिल है, प्रकाशित समय-सीमाओं वाले अधिकार, Board को उल्लंघन-सूचना तथा Processor अनुबंध जोड़ता है। हमारे पठन में, दिशानिर्देश-अनुपालक ऐप लगभग दो-तिहाई रास्ता तय कर चुका होता है।

जब RBI के KYC नियम पाँच वर्ष के प्रतिधारण की अपेक्षा करते हैं, तो कोई NBFC मिटाने के अनुरोध का सम्मान कैसे करे?

क़ानून द्वारा अपेक्षित प्रतिधारण DPDP Act के अंतर्गत मान्य है, इसलिए निर्धारित अवधि के भीतर KYC और लेन-देन रिकॉर्ड रखे जा सकते हैं और उधारकर्ता को कारण बताया जा सकता है। उस अपेक्षा से बाहर की हर चीज़ — जैसे मार्केटिंग प्रोफ़ाइल और व्यवहारगत डेटा — के लिए अनुरोध का सम्मान फिर भी करना होगा। रिकॉर्ड श्रेणियाँ और उनका क़ानूनी आधार प्रलेखित करें ताकि प्रतिक्रिया एकरूप रहे।

क्या Account Aggregator सहमति और DPDP सहमति एक ही हैं?

वे अतिव्यापी हैं पर एक जैसी नहीं। AA आर्टिफ़ैक्ट एक विशिष्ट डेटा फ़ेच को अधिकृत करता है, जबकि DPDP सहमति ऋणदाता की अपनी सूचना के बाद आनी चाहिए और डेटा आने के बाद अपनाए गए हर प्रयोजन को कवर करनी चाहिए। आर्टिफ़ैक्ट को प्रवाह के लिए मज़बूत साक्ष्य मानें और अंडरराइटिंग, धोखाधड़ी, विश्लेषण तथा किसी भी द्वितीयक उपयोग के लिए अपना सहमति रिकॉर्ड रखें।

क्या DPDP Act की Section 16 भुगतान डेटा के लिए RBI डेटा स्थानीयकरण को ढीला करती है?

नहीं। Section 16 प्रतिबंधित देशों को छोड़कर हस्तांतरण की अनुमति देती है, पर अन्य क़ानूनों के अंतर्गत कड़े संरक्षण लागू बने रहते हैं, जिनमें RBI की भुगतान डेटा भंडारण अपेक्षाएँ और आउटसोर्सिंग निर्देश शामिल हैं। भुगतान प्रणाली डेटा भारत में ही रहता है; अन्य व्यक्तिगत डेटा प्रलेखित आधार और Processor अनुबंध के साथ Section 16 के अंतर्गत जा सकता है।

संबंधित व्याख्याकार

अगला क़दम

यदि आप कोई NBFC, लेंडिंग ऐप या भुगतान प्लेटफ़ॉर्म चलाते हैं और अपने ही उत्पादों के लिए बना RBI-से-DPDP अतिव्यापन मानचित्र, टकराव की स्थितियाँ और 90-दिवसीय योजना चाहते हैं, तो हमारा क्षेत्रीय Readiness Sprint यही काम एक निश्चित दायरे में करता है। हमारे सेवा पृष्ठ से एक स्कोपिंग बातचीत बुक करें।

अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 तथा DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।

DPDP अनुपालन की वास्तविक लागत लगभग कोई प्रकाशित नहीं करता, इसलिए बोर्ड आँख मूँदकर बजट बना रहे हैं। हमारे कार्य-अनुभव के आधार पर, एक सांकेतिक एकमुश्त कार्यक्रम किसी स्टार्टअप या SME के लिए Rs 8 से 25 lakh, किसी मध्य-बाज़ार कंपनी के लिए Rs 30 lakh से 1.2 crore, और किसी उद्यम या Significant Data Fiduciary के लिए Rs 1.5 से 6 crore या उससे अधिक पड़ता है, जिसमें प्रतिवर्ष चालू लागत लगभग उसी आँकड़े का 20 से 40 प्रतिशत रहती है। सबसे बड़े लागत-चालक विक्रेताओं की संख्या, विरासती डेटा, बहु-क्षेत्रीय विनियमन और उपभोक्ता पैमाना हैं — कंपनी की कर्मचारी संख्या नहीं। प्रति श्रेणी Rs 250 crore तक की दंड सीमाओं के सामने, मई 2027 की प्रवर्तन तिथि से पहले अभी बजट बनाने का तर्क सीधा-सा है।

DPDP अनुपालन की लागत कितनी है: कंपनी के आकार के अनुसार संक्षिप्त उत्तर

इस पृष्ठ का हर आँकड़ा एक सांकेतिक दायरा है और भारतीय कंपनियों के साथ तत्परता कार्य से निकला Aizzentec का अनुमान है: बजट-चर्चा का प्रारंभ बिंदु, कोई कोटेशन नहीं। हम कुल को एकमुश्त कार्यक्रम लागत, टूलिंग व लाइसेंस, और चालू परिचालन लागत में बाँटते हैं।

कंपनी प्रोफ़ाइलएकमुश्त कार्यक्रम (सांकेतिक)टूलिंग और लाइसेंस प्रति वर्ष (सांकेतिक)चालू परिचालन लागत प्रति वर्ष (सांकेतिक)
स्टार्टअप / SME, 200 से कम कर्मचारी, एकल क्षेत्रRs 8 से 25 lakhRs 2 से 8 lakhRs 4 से 12 lakh
मध्य-बाज़ार, 200 से 2,000 कर्मचारी, या 10 लाख से अधिक उपभोक्ता आधारRs 30 lakh से 1.2 croreRs 8 से 30 lakhRs 15 से 45 lakh
उद्यम या संभावित Significant Data FiduciaryRs 1.5 से 6 crore या अधिकRs 30 lakh से 1.5 croreRs 60 lakh से 2.5 crore

SME का दायरा इसलिए चौड़ा है क्योंकि 40 लोगों की B2B SaaS फ़र्म और लॉयल्टी ऐप वाला 150 लोगों का D2C ब्रांड बहुत अलग काम हैं। उद्यम का आँकड़ा सलाहकार शुल्क से नहीं, उपचार-कार्य से तय होता है। Section 10 के अंतर्गत SDF दर्जा बिल में भारत में एक अनिवार्य DPO, एक स्वतंत्र डेटा ऑडिटर और आवधिक DPIA जोड़ देता है।

DPDP कार्यान्वयन बजट: एकमुश्त कार्यक्रम में वास्तव में क्या शामिल है

पहले 12 से 18 महीनों में अधिकांश पैसा यहीं जाता है। प्रतिशत कुल एकमुश्त लागत के हैं।

आकलन और डेटा मानचित्रण (15 से 25 प्रतिशत)

खोज: आप कौन-सा व्यक्तिगत डेटा रखते हैं, वह कहाँ है, Section 4 से Section 7 के अंतर्गत कौन-सा वैध आधार लागू होता है, और आप उसे किसके साथ साझा करते हैं। SME के लिए दो से चार सप्ताह; 30 या अधिक प्रणालियों वाले उद्यम के लिए एक तिमाही। इसे छोड़ देना वह सबसे आम झूठी बचत है जो हम देखते हैं। हमारा DPDP 101 व्याख्याकार उन अवधारणाओं को कवर करता है जिनकी आपकी टीम को सबसे पहले ज़रूरत है।

नीतियाँ, सूचनाएँ और गवर्नेंस दस्तावेज़ (10 से 15 प्रतिशत)

प्रत्येक संग्रह बिंदु के लिए Section 5 सूचनाएँ, वास्तविक प्रसंस्करण से मेल खाती एक गोपनीयता नीति, प्रतिधारण अनुसूचियाँ, Rules की 72-घंटे रिपोर्टिंग अपेक्षा के अनुरूप एक उल्लंघन रनबुक, तथा Section 8 और Section 13 के अंतर्गत शिकायत प्रक्रियाएँ। टेम्पलेट इसे तेज़ी से घटा देते हैं; 16 DPDP Starter Templates इसीलिए मौजूद हैं, क्योंकि 200 से कम कर्मचारियों वाली अधिकांश कंपनियों को हर दस्तावेज़ के लिए विशेष मसौदा-लेखन की आवश्यकता नहीं होती।

सहमति टूलिंग और UX बदलाव (15 से 30 प्रतिशत)

Section 6 ऐसी सहमति की अपेक्षा करती है जो स्वतंत्र, विशिष्ट, सूचित, बिना शर्त और स्पष्ट हो, और जिसकी वापसी देने जितनी ही आसान हो। इसका अर्थ है इंजीनियरिंग समय: साइन-अप प्रवाहों का पुनर्निर्माण, सूक्ष्म सहमति रिकॉर्ड, एक वापसी मार्ग और, 18 वर्ष से कम आयु के उपयोगकर्ताओं के लिए, Section 9 के अंतर्गत सत्यापन-योग्य माता-पिता की सहमति। किसी उपभोक्ता ऐप के लिए यह सबसे बड़ी एकल मद है। मुख्यतः Section 7 के वैध उपयोगों पर निर्भर किसी B2B कंपनी के लिए यह कहीं छोटी है।

विक्रेता और Processor उपचार (15 से 25 प्रतिशत)

किसी Processor को केवल एक वैध अनुबंध के अंतर्गत ही नियुक्त किया जा सकता है और Data Fiduciary फिर भी उत्तरदायी रहता है। व्यक्तिगत डेटा तक पहुँच रखने वाले हर विक्रेता के लिए अनुबंध समीक्षा, एक प्रसंस्करण परिशिष्ट और, महत्वपूर्ण विक्रेताओं के लिए, एक सुरक्षा आकलन चाहिए। लागत विक्रेताओं की संख्या के साथ लगभग रैखिक रूप से बढ़ती है। हमारा विक्रेता-उपचार मार्गदर्शन एक स्तरीकरण दृष्टिकोण देता है जो इसे आनुपातिक बनाए रखता है।

सुरक्षा उपायों का उन्नयन (10 से 25 प्रतिशत)

Rules में एन्क्रिप्शन, पहुँच नियंत्रण, कम से कम एक वर्ष तक रखे गए लॉग के साथ लॉगिंग व निगरानी, बैकअप और Processors के साथ अनुबंधगत उपाय सूचीबद्ध हैं। जो कंपनियाँ पहले से CERT-In के 180-दिवसीय लॉग प्रतिधारण निर्देश के अनुरूप हैं, वे यहाँ कम ख़र्च करती हैं। केंद्रीकृत लॉगिंग के बिना कंपनियाँ बहुत ख़र्च करती हैं, और बजट सबसे अधिक यहीं बढ़ जाते हैं।

प्रशिक्षण और परिवर्तन प्रबंधन (5 से 10 प्रतिशत)

HR, मार्केटिंग, इंजीनियरिंग, सहायता और नेतृत्व के लिए भूमिका-आधारित प्रशिक्षण। बाक़ी की तुलना में सस्ता, और वह परत जो रिपोर्ट-योग्य घटना की संभावना सबसे अधिक घटाती है।

भारत में DPDP सलाहकार शुल्क: सलाहकार, ऑडिटर और vDPO क्या लेते हैं

सलाहकार शुल्क के बारे में ग्राहक सबसे पहले पूछते हैं और अधिकांश कंपनियों के लिए यह कुल का सबसे छोटा हिस्सा होता है। हम जो सांकेतिक दायरे देखते हैं:

सेवासांकेतिक शुल्क दायराटिप्पणियाँ
तत्परता आकलन और अंतर रिपोर्टRs 2 से 6 lakh (SME); Rs 8 से 25 lakh (मध्य-बाज़ार); Rs 25 lakh से 1 crore (उद्यम)दायरा प्रणालियों की संख्या और क्षेत्रों से तय
पूर्ण कार्यान्वयन कार्यक्रम (केवल सलाह, टूलिंग और इंजीनियरिंग को छोड़कर)Rs 5 से 15 lakh (SME); Rs 20 से 60 lakh (मध्य-बाज़ार); Rs 60 lakh से 2.5 crore (उद्यम)Big Four और लॉ फ़र्म की दरें हर दायरे के ऊपरी सिरे पर बैठती हैं
वर्चुअल DPO रिटेनरRs 1.5 से 4 lakh प्रति माहDPO केवल SDF के लिए अनिवार्य है, पर अधिकांश मध्य-बाज़ार फ़र्में एक नामित स्वामी चाहती हैं
DPIA (प्रति आकलन)Rs 3 से 12 lakhSection 10 के अंतर्गत SDF के लिए आवधिक रूप से आवश्यक
स्वतंत्र डेटा ऑडिट (वार्षिक, SDF)Rs 10 से 50 lakhदायरा SDF दायित्वों और Board की अपेक्षाओं से तय

साझेदार-नेतृत्व वाली कोई बुटीक फ़र्म समान दायरे के लिए आमतौर पर किसी Big Four फ़र्म से 40 से 60 प्रतिशत कम लेती है; फ़्रीलांसर उससे भी कम लेते हैं पर सुरक्षा और क़ानूनी मसौदा-लेखन दोनों शायद ही एक साथ कवर करते हैं। किसी भी सलाहकार से पूछें कि उनके जाने के बाद आपके कार्यक्रम के बारे में क्या सच बना रहेगा। जिस प्रलेखन का बचाव आप Data Protection Board के सामने कर सकें, वही सुपुर्दगी है; प्रमाणन का दिखावा नहीं।

DPDP कार्यान्वयन बजट को क्या बढ़ाता है: असली लागत-चालक

कर्मचारी संख्या लागत का कमज़ोर संकेतक है। ये चार कारक कहीं अधिक मज़बूत हैं। Section 16 के अंतर्गत सीमा-पार हस्तांतरण हल्का चालक है, क्योंकि प्रतिबंधित देशों को छोड़कर हस्तांतरण अनुमत हैं, पर अपतटीय विक्रेताओं का मानचित्रण फिर भी ज़रूरी है; हमारा Section 16 सीमा-पार व्याख्याकार देखें।

विक्रेता और Processor की संख्या

12 Processors वाली कंपनी एक महीने में उपचार कर सकती है। 300 वाली कंपनी को एक स्तरीकृत कार्यक्रम और एक अनुबंध फ़ैक्ट्री चाहिए। हर अतिरिक्त महत्वपूर्ण विक्रेता समीक्षा, बातचीत और आकलन के प्रयास में सांकेतिक रूप से Rs 25,000 से 1 lakh जोड़ देता है, और यदि विक्रेता दायित्व शर्तों पर अड़ जाए तो उससे भी अधिक।

विरासती डेटा

Section 8 अपेक्षा करती है कि प्रयोजन पूरा होने पर डेटा मिटा दिया जाए, और Rules निर्दिष्ट बड़े ई-कॉमर्स, गेमिंग तथा सोशल मीडिया Data Fiduciaries पर तीन वर्ष की निष्क्रियता पर 48 घंटे की सूचना के साथ मिटाने का नियम लगाते हैं। पुराने CRM रिकॉर्ड और साझा ड्राइव पर पड़ी स्प्रेडशीट को खोज, वर्गीकरण और बचाव-योग्य विलोपन चाहिए। विरासती डेटा एक अन्यथा सरल कार्यक्रम की लागत दोगुनी कर सकता है।

एक से अधिक विनियमित क्षेत्र

ऐसा फिनटेक जो बीमा भी वितरित करता है, उसे DPDP का मेल RBI Digital Lending Guidelines, KYC पर RBI Master Direction तथा IRDAI के सूचना एवं साइबर सुरक्षा दिशानिर्देशों से बैठाना होगा। प्रत्येक अतिरिक्त विनियमित क्षेत्र के लिए 20 से 40 प्रतिशत अतिरिक्त बजट रखें।

उपभोक्ता पैमाना और बच्चों का डेटा

पैमाना सहमति इंजीनियरिंग, DSAR मात्रा और उल्लंघन-सूचना की जटिलता बढ़ाता है: Rules के अंतर्गत 50 लाख उपयोगकर्ताओं को 'बिना देरी' सूचित करना एक परिचालन समस्या है। 18 वर्ष से कम आयु का डेटा सत्यापन-योग्य माता-पिता की सहमति तथा ट्रैकिंग और लक्षित विज्ञापन पर Section 9 का प्रतिबंध जोड़ देता है, जिसकी दंड सीमा Rs 200 crore है।

बनाएँ बनाम ख़रीदें बनाम सलाहकार: कार्यक्रम को वित्तपोषित करने के तीन तरीक़े

दृष्टिकोणकिसके लिए सर्वोत्तमसांकेतिक लागत प्रोफ़ाइलमुख्य जोखिम
आंतरिक रूप से बनाएँऐसे उद्यम जिनके पास पहले से गोपनीयता, क़ानूनी और सुरक्षा टीमें हैंसबसे अधिक स्थिर लागत (2 से 6 FTE), सबसे कम सीमांत लागतधीमी शुरुआत, आंतरिक टीमें दायरे को कम आँकती हैं, कोई बाहरी चुनौती नहीं
ख़रीदें (प्लेटफ़ॉर्म-आधारित)ऐसे उपभोक्ता व्यवसाय जिन्हें पैमाने पर सहमति और DSAR स्वचालन चाहिएलाइसेंस में Rs 10 lakh से 1.5 crore प्रति वर्ष, साथ में एकीकरणउपकरण नीति, अनुबंध या संस्कृति ठीक नहीं करता; लाइसेंस लागत बनी रहती है
सलाहकार-आधारितगोपनीयता कार्य-प्रभाग रहित SME और मध्य-बाज़ारसबसे कम स्थिर लागत, सीमाबद्ध परियोजना शुल्कयदि हस्तांतरण की योजना न बनी हो तो ज्ञान सलाहकार के साथ चला जाता है

अधिकांश कंपनियाँ एक मिश्रित रास्ते पर पहुँचती हैं: सलाहकार आकलन और डिज़ाइन चलाता है, एक आंतरिक स्वामी निष्पादन उठाता है, और टूलिंग केवल वहीं ख़रीदी जाती है जहाँ मात्रा उसे उचित ठहराए। एक आम ग़लती है डेटा मानचित्र बनने से पहले सहमति प्लेटफ़ॉर्म ख़रीद लेना। ख़र्च का क्रम रखें: आकलन करें, निर्णय लें, फिर उपकरण लें।

200 से कम कर्मचारियों वाली कंपनियों के लिए मोटा नियम: 20 से कम विक्रेता, बच्चों का कोई डेटा नहीं और एकल क्षेत्र — इसका अर्थ है कि टेम्पलेट और एक छोटा तत्परता स्प्रिंट आपको बचाव-योग्य स्थिति तक पहुँचा देंगे। यदि इनमें से कोई शर्त पूरी न हो, तो कर्मचारी संख्या चाहे जो हो, मध्य-बाज़ार दायरे का बजट रखें।

DPDP ऑडिट लागत और गो-लाइव के बाद की अन्य चालू लागतें

कार्यक्रम बंद होने के बाद तीन आवर्ती मदें बची रहती हैं।

वर्चुअल या आंतरिक DPO। Section 10 के अंतर्गत SDF को भारत में स्थित एक DPO नियुक्त करना होगा। बाक़ी सभी को Section 8 के अंतर्गत शिकायतों के लिए एक नामित स्वामी चाहिए। Rs 1.5 से 4 lakh प्रति माह पर vDPO रिटेनर मध्य-बाज़ार का सामान्य उत्तर है; आंतरिक वरिष्ठ गोपनीयता नियुक्ति पूरी लागत के साथ Rs 25 से 60 lakh प्रति वर्ष पड़ती है।

वार्षिक ऑडिट। SDF के लिए स्वतंत्र डेटा ऑडिटर अनिवार्य। बाक़ी के लिए, वार्षिक समीक्षा वही साक्ष्य है जो Board के पूछने पर आप चाहेंगे। सांकेतिक: SME समीक्षा के लिए Rs 3 से 8 lakh, SDF-स्तर के ऑडिट के लिए Rs 10 से 50 lakh।

DPIA और पुनर्आकलन। SDF को आवधिक DPIA चलाने होंगे। ग़ैर-SDF को हर नए उत्पाद, विक्रेता या डेटा उपयोग के लिए एक चलाना चाहिए। सक्रिय उत्पाद कंपनी के लिए प्रति वर्ष दो से चार का बजट रखें।

इनमें टूलिंग नवीनीकरण, पुनश्चर्या प्रशिक्षण और अपनी प्रकाशित समय-सीमा (Rules के अंतर्गत अधिकतम 90 दिन) के भीतर Sections 11 से 14 के अंतर्गत अधिकार-अनुरोधों का निपटान जोड़ें; हमारी DSAR वर्कफ़्लो मार्गदर्शिका उसका आकार तय करने में मदद करती है। योजना अनुपात: चालू लागत एकमुश्त कार्यक्रम लागत का 20 से 40 प्रतिशत प्रति वर्ष रहती है।

ROI का ढाँचा: शून्य के नहीं, दंड जोखिम के सामने बजट रखें

इस ख़र्च को उस जोखिम के सामने उचित ठहराएँ जो आप पहले से उठा रहे हैं। Schedule सुरक्षा उपायों की विफलता के लिए Rs 250 crore तक, उल्लंघन-सूचना की विफलताओं तथा बच्चों संबंधी दायित्वों के लिए Rs 200 crore, SDF दायित्वों के लिए Rs 150 crore और अन्य उल्लंघनों के लिए Rs 50 crore की सीमाएँ तय करती है। हमारे पठन में Board उल्लंघन की प्रकृति, गंभीरता और अवधि के अनुसार मात्रा तय करेगा, पर Rs 250 crore का एक छोटा-सा अंश भी Rs 50 lakh के कार्यक्रम से कहीं बड़ा है।

30 लाख ग्राहकों, 80 विक्रेताओं और बिना केंद्रीकृत लॉगिंग वाली एक मध्य-बाज़ार D2C कंपनी पर विचार करें, जिसकी सांकेतिक कार्यक्रम लागत Rs 60 से 80 lakh है। सुरक्षा उपायों की विफलता के साथ विलंबित सूचना दो दंड श्रेणियों में फैलती है, जिनकी संयुक्त सीमा Rs 450 crore है। सीमा के 1 प्रतिशत पर भी दंड Rs 4.5 crore बैठता है, यानी कार्यक्रम लागत का लगभग छह गुना — और यह ग्राहक-क्षय तथा घटना-प्रतिक्रिया से पहले की बात है। दंड जोखिम अनुमानक यही गणित आपकी अपनी प्रोफ़ाइल पर चलाता है और ऐसा आँकड़ा देता है जिसे आप बजट के साथ बोर्ड के सामने रख सकें।

समय भी मायने रखता है। मूलभूत दायित्व मई 2027 में प्रवर्तनीय हो जाते हैं। 2026 की दूसरी छमाही में शुरू करने से लागत दो वित्तीय वर्षों में फैल जाती है; 2027 की शुरुआत में शुरू करने का अर्थ है जल्दबाज़ी का प्रीमियम।

एक DPDP बजट टेम्पलेट जिसे आप अपना सकते हैं

इसे अपनी योजना शीट में कॉपी करें और तत्परता आकलन के बाद भरें।

मदवर्ष 1 (कार्यक्रम)वर्ष 2 से आगे (संचालन)स्वामी
तत्परता आकलन और डेटा मानचित्रRs ___शून्यअनुपालन प्रमुख
नीतियाँ, सूचनाएँ, रनबुक, गवर्नेंसRs ___नवीनीकरण हेतु वर्ष 1 का 10 प्रतिशतक़ानूनी
सहमति टूलिंग और UX इंजीनियरिंगRs ___लाइसेंस नवीनीकरणCTO / उत्पाद
विक्रेता और Processor उपचारRs ___केवल नए विक्रेताख़रीद / क़ानूनी
सुरक्षा उपायों का उन्नयनRs ___रखरखाव और लाइसेंसCISO / IT
प्रशिक्षण और जागरूकताRs ___वार्षिक पुनश्चर्याHR
vDPO या DPOशून्य या आंशिकRs ___ प्रति वर्षबोर्ड
वार्षिक ऑडिट या समीक्षाशून्यRs ___ प्रति वर्षऑडिट समिति
DPIA और पुनर्आकलनशामिलRs ___ प्रति आकलनDPO
आकस्मिकता (15 से 20 प्रतिशत)Rs ___Rs ___CFO

हर मद को एक नामित स्वामी से जोड़ें, और आकस्मिकता बनाए रखें: आकलन लगभग हमेशा ऐसी प्रणालियाँ और विक्रेता उजागर कर देता है जिन्हें शुरू में किसी ने सूचीबद्ध नहीं किया था।

अक्सर पूछे जाने वाले प्रश्न

एक छोटी कंपनी को DPDP अनुपालन के लिए कम से कम कितना बजट रखना चाहिए?

एकल क्षेत्र में 200 से कम कर्मचारियों और सीमित विक्रेता सूची वाली कंपनी के लिए सांकेतिक न्यूनतम एकमुश्त कार्यक्रम हेतु लगभग Rs 8 lakh तथा चालू लागत Rs 4 से 6 lakh प्रति वर्ष है। यह मानकर कि दस्तावेज़ टेम्पलेट-आधारित हों, तत्परता आकलन छोटा हो और बुनियादी सुरक्षा स्वच्छता पहले से मौजूद हो। बच्चों का डेटा, उपभोक्ता पैमाना या बड़ी विक्रेता सूची इस आँकड़े को मध्य-बाज़ार दायरे में पहुँचा देती है।

क्या हमें DPO चाहिए, और उसकी लागत कितनी है?

भारत में स्थित DPO केवल तभी अनिवार्य है जब आपको Section 10 के अंतर्गत Significant Data Fiduciary अधिसूचित किया गया हो। हालाँकि प्रत्येक Data Fiduciary को Section 8 के अंतर्गत शिकायतों और Data Principal अनुरोधों के लिए एक संपर्क प्रकाशित करना ही होगा। वर्चुअल DPO रिटेनर सांकेतिक रूप से आमतौर पर Rs 1.5 से 4 lakh प्रति माह पड़ता है, जबकि आंतरिक वरिष्ठ गोपनीयता नियुक्ति पूरी लागत के साथ Rs 25 से 60 lakh प्रति वर्ष पड़ती है।

SDF और बाक़ी सबके बीच DPDP ऑडिट लागत में क्या अंतर है?

SDF को एक स्वतंत्र डेटा ऑडिटर नियुक्त करना और आवधिक DPIA चलाने होते हैं, जिनकी सांकेतिक लागत ऑडिट के लिए Rs 10 से 50 lakh प्रति वर्ष और प्रति DPIA Rs 3 से 12 lakh है। ग़ैर-SDF पर कोई वैधानिक ऑडिट अपेक्षा नहीं है, पर SME के लिए Rs 3 से 8 lakh की वार्षिक समीक्षा वही साक्ष्य है जो Board के यह पूछने पर आप चाहेंगे कि आप अनुपालन कैसे दिखाते हैं।

क्या मई 2027 के क़रीब तक प्रतीक्षा करना सस्ता है?

नहीं। 2026 की दूसरी छमाही में शुरू करने से आप ख़र्च दो वित्तीय वर्षों में फैला सकते हैं, विक्रेताओं का उपचार सामान्य नवीनीकरण चक्रों के दौरान कर सकते हैं और सलाह व इंजीनियरिंग पर जल्दबाज़ी के प्रीमियम से बच सकते हैं। जो कंपनियाँ 2027 की शुरुआत में शुरू करती हैं, वे उसी सीमित विशेषज्ञ-समूह के लिए होड़ करती हैं और कम समय के लिए अधिक चुकाती हैं।

संबंधित व्याख्याकार

अगला क़दम

बोर्ड के सामने कोई आँकड़ा ले जाने से पहले, उसके बगल में अपना ख़ुद का जोखिम रखें। अपने डेटा आयतन, विक्रेता संख्या और क्षेत्र प्रोफ़ाइल के साथ दंड जोखिम अनुमानक चलाएँ, और ROI के दोनों पक्ष आपको एक ही पृष्ठ पर मिल जाएँगे।

अद्यतन रहें

The Aizzentec DPDP Brief

पाक्षिक। नए लेख, आपके ध्यान योग्य नियामक विकास, और एक व्यवसायी सुझाव जो हम चाहते थे कि कोई हमें बताता। कोई विपणन नहीं, कोई फ़्लफ़ नहीं, कोई स्पैम नहीं।

हम आपका पता कभी साझा नहीं करेंगे। एक क्लिक में सदस्यता समाप्त करें।