अंतिम समीक्षा: 27 अगस्त 2026। आधार: DPDP Act, 2023 तथा DPDP Rules, 2025 (नवंबर 2025 में अधिसूचित)।
DPDP Act किसी data fiduciary को किसी data processor को “केवल एक वैध संविदा के अंतर्गत” नियुक्त करने की अनुमति देता है, और DPDP Rules, 2025 प्रोसेसरों के साथ संविदात्मक उपायों को उचित सुरक्षा उपायों में सूचीबद्ध करते हैं। इसलिए DPDP के अंतर्गत एक data processing agreement वह दस्तावेज़ है जो सिद्ध करता है कि Data Protection Board के पूछने पर आपने अपने वेंडरों को नियंत्रित किया था। यह मार्गदर्शिका उन 12 खंडों का विवरण देती है जिनकी एक अनुपालक करार को आवश्यकता होती है, छह के लिए नमूना शब्दावली सहित, प्रत्येक पक्ष के लिए वार्ता की लाल रेखाएँ चिह्नित करती है, परिणाम की तुलना GDPR Article 28 DPA से करती है, और मई 2027 से पहले मौजूदा वेंडरों के लिए एक रोलआउट योजना देती है।
DPDP के अंतर्गत data processing agreement क़ानूनी आवश्यकता क्यों है, शिष्टाचार क्यों नहीं
Act, data fiduciary को — जो प्रयोजन और साधन तय करता है — उस data processor से अलग करता है जो उसकी ओर से कार्य करता है। संविदाओं के लिए दो विशेषताएँ मायने रखती हैं: fiduciary किसी processor को केवल एक वैध संविदा के अंतर्गत नियुक्त कर सकता है, और उस संविदा के बावजूद वह अनुपालन के लिए उत्तरदायी बना रहता है। आप काम आउटसोर्स कर सकते हैं, दायित्व नहीं।
DPDP Rules, 2025 इसे और तीक्ष्ण करते हैं। Section 8 के अंतर्गत अपेक्षित उचित सुरक्षा उपायों में एन्क्रिप्शन, अभिगम नियंत्रण, लॉगिंग और निगरानी — जिसमें लॉग कम से कम एक वर्ष तक रखे जाएँ — बैकअप, तथा data processors के साथ संविदात्मक उपाय शामिल हैं। जिस fiduciary का वेंडर डेटा खो देता है और जो उस वेंडर को डेटा की सुरक्षा के लिए बाध्य करने वाली संविदा प्रस्तुत नहीं कर सकता, वह हमारे पाठ में स्वयं सुरक्षा-उपाय कर्तव्य में विफल रहा है, जिसे Schedule Rs 250 crore पर सीमित करता है। हमारी penalties Schedule व्याख्या इन स्तरों का विवरण देती है।
समयसीमा तंग है। सुरक्षा उपाय और उल्लंघन अधिसूचना मई 2027 में प्रवर्तनीय हो जाते हैं, और अधिकांश भारतीय व्यवसायों के पास दर्जनों से सैकड़ों वेंडर होते हैं जो व्यक्तिगत डेटा को छूते हैं। उस तिथि से पहले प्रत्येक को ऐसी संविदा चाहिए जो Act को प्रतिबिंबित करे।
DPDP वेंडर संविदा खंड: वे 12 जिन्हें आप छोड़ नहीं सकते
Act उस तरह खंडों की सूची निर्धारित नहीं करता जैसे GDPR Article 28 करता है। इससे मसौदा-लेखन की स्वतंत्रता मिलती है, पर Board यह आँकेगा कि आपकी संविदा ने वास्तव में वे उपाय दिए या नहीं जिनकी Act अपेक्षा करता है। व्यवहार में ये 12 खंड न्यूनतम हैं। उन छह के लिए नमूना भाषा दी गई है जो सबसे अधिक वार्ता उत्पन्न करते हैं।
1. दायरा और प्रयोजन
data principals तथा व्यक्तिगत डेटा की श्रेणियाँ, प्रसंस्करण संक्रियाएँ, और निर्दिष्ट प्रयोजन बताएँ। प्रयोजन को अपनी Section 5 सूचना से जोड़ें, क्योंकि किसी processor से ऐसा कुछ करने को नहीं कहा जा सकता जिसके बारे में आपने data principal को कभी बताया ही नहीं।
नमूना खंड: “Processor, Personal Data का प्रसंस्करण केवल Schedule 1 में दिए प्रयोजनों के लिए करेगा। किसी अन्य प्रसंस्करण के लिए Fiduciary के पूर्व लिखित निर्देश की आवश्यकता होगी। Processor स्वीकार करता है कि Data Principals को केवल Schedule 1 के प्रयोजनों के लिए सूचना दी गई है।”
2. प्रलेखित निर्देशों पर प्रसंस्करण
processor केवल प्रलेखित निर्देशों पर कार्य करता है और उसे किसी भी ऐसे निर्देश को चिह्नित करना होगा जिसके बारे में उसका मानना हो कि वह Act का उल्लंघन करेगा। यह खंड वेंडर को अपने आप में fiduciary बनने के बजाय processor बनाए रखता है।
3. सुरक्षा उपाय
“उद्योग-मानक सुरक्षा” न लिखें। Rules को प्रतिबिंबित करें।
नमूना खंड: “Processor न्यूनतम रूप से Schedule 2 के उपाय कार्यान्वित तथा अनुरक्षित करेगा, जिनमें शामिल हैं: पारगमन तथा भंडारण में Personal Data का एन्क्रिप्शन; प्रलेखित आवश्यकता वाले कार्मिकों तक सीमित अभिगम; Personal Data तक अभिगम और उसके प्रसंस्करण की लॉगिंग, जिसमें लॉग एक वर्ष से कम नहीं रखे जाएँगे; तथा Schedule 2 के पुनर्प्राप्ति उद्देश्यों के भीतर Personal Data को पुनर्स्थापित करने हेतु पर्याप्त बैकअप।”
4. उप-प्रसंस्करण
उप-प्रोसेसरों के लिए पूर्व प्राधिकरण, एक अनुरक्षित सूची, समान बाध्यताओं का प्रवाह-अधोगमन, तथा उप-प्रोसेसरों के कृत्यों के लिए पूर्ण उत्तरदायित्व अपेक्षित करें। क्लाउड और SaaS वेंडरों के साथ अधिकांश विवाद यहीं होते हैं।
नमूना खंड: “Processor, Fiduciary के पूर्व लिखित प्राधिकरण के बिना किसी Sub-processor को नियुक्त नहीं करेगा। Processor प्रत्येक Sub-processor पर, लिखित संविदा द्वारा, ऐसी बाध्यताएँ आरोपित करेगा जो इस Agreement की बाध्यताओं से कम संरक्षी न हों, और प्रत्येक Sub-processor के निष्पादन के लिए Fiduciary के प्रति पूर्णतः उत्तरदायी बना रहेगा।”
5. उल्लंघन अधिसूचना और सहायता की समयसीमाएँ
fiduciary को प्रभावित data principals तथा Board को बिना विलंब सूचित करना होगा और 72 घंटों के भीतर विस्तृत रिपोर्ट दाख़िल करनी होगी; CERT-In Directions पृथक रूप से सूचीबद्ध घटनाओं की 6 घंटों के भीतर रिपोर्टिंग अपेक्षित करते हैं। यदि वेंडर आपको बताने में पाँच दिन लगाता है, तो दोनों समयसीमाएँ चली गईं। संविदा को कहीं छोटी घड़ी तय करनी होगी।
नमूना खंड: “Processor किसी भी Personal Data Breach की सूचना Fiduciary को अनुचित विलंब के बिना और किसी भी स्थिति में उसकी जानकारी होने के 12 घंटों के भीतर देगा, Schedule 3 की जानकारी प्रदान करते हुए, और जैसे-जैसे जानकारी उपलब्ध हो उसे अद्यतन करेगा। Processor वह समस्त सहायता प्रदान करेगा जो Fiduciary को लागू वैधानिक समयसीमाओं के भीतर Data Principals, Data Protection Board तथा CERT-In को सूचित करने हेतु युक्तियुक्त रूप से अपेक्षित हो।”
हमारी 72-घंटे उल्लंघन प्रतिक्रिया मार्गदर्शिका दिखाती है कि यह घड़ी आपके अपने रनबुक से कैसे जुड़ती है।
6. data principal अधिकारों में सहायता
data principals, Sections 11 से 14 के अंतर्गत अभिगम, सुधार, मिटाना तथा शिकायत निवारण माँग सकते हैं, उस अवधि के भीतर जो आप Rules के अंतर्गत प्रकाशित करते हैं (अधिकतम 90 दिन)। processor को डेटा ऐसी अवधि के भीतर खोजना, सुधारना और मिटाना होगा जो आपको प्रतिक्रिया देने का समय छोड़े।
7. प्रतिधारण और समाप्ति पर विलोपन
Section 8 अपेक्षा करती है कि प्रयोजन पूरा होने पर डेटा मिटा दिया जाए। processor को समाप्ति या निर्देश पर डेटा हटाना या लौटाना होगा, विलोपन प्रमाणित करना होगा, और निर्दिष्ट चक्र के भीतर बैकअप साफ़ करने होंगे।
नमूना खंड: “समाप्ति या अवसान के 30 दिनों के भीतर, या Fiduciary के निर्देश पर उससे पहले, Processor समस्त Personal Data — जिसमें Sub-processors के पास रखी प्रतियाँ शामिल हैं — लौटाएगा या सुरक्षित रूप से हटाएगा, और विलोपन को लिखित में प्रमाणित करेगा। बैकअप माध्यम में स्थित Personal Data, Processor के मानक बैकअप रोटेशन चक्र के भीतर, जो 90 दिनों से अधिक न हो, हटाया जाएगा, और लाइव सिस्टम में पुनर्स्थापित नहीं किया जाएगा।”
8. ऑडिट और साक्ष्य
Board साक्ष्य की अपेक्षा कर सकता है, और Significant Data Fiduciaries को Section 10 के अंतर्गत स्वतंत्र डेटा ऑडिट का सामना करना पड़ता है। साक्ष्य माँगने तथा युक्तियुक्त सूचना पर ऑडिट करने का अधिकार सुरक्षित रखें।
नमूना खंड: “Processor, 15 दिनों की सूचना पर और किन्हीं 12 महीनों में एक बार से अधिक नहीं (अथवा किसी Personal Data Breach के पश्चात किसी भी समय), Fiduciary या गोपनीयता से बद्ध किसी स्वतंत्र ऑडिटर को इस Agreement के साथ अपने अनुपालन का ऑडिट करने की अनुमति देगा, और अनुरोध पर Schedule 4 के साक्ष्य प्रदान करेगा।”
9. सीमा-पार प्रसंस्करण
Section 16 उन देशों को छोड़कर स्थानांतरण की अनुमति देती है जिन्हें केंद्र सरकार की अधिसूचना द्वारा प्रतिबंधित किया गया हो। प्रसंस्करण स्थानों के प्रकटन, परिवर्तनों की अग्रिम सूचना, तथा किसी भी प्रतिबंधित देश को स्थानांतरण रोकने की अपेक्षा करें। RBI भुगतान डेटा स्थानीयकरण जैसे क्षेत्रीय नियम अधिक कठोर हो सकते हैं। हमारी Section 16 सीमा-पार व्याख्या देखें।
10. गोपनीयता और कार्मिक
अभिगम रखने वाले कार्मिक लिखित गोपनीयता बाध्यताओं के अधीन, प्रशिक्षित, तथा डेटा के अनुपात में पृष्ठभूमि-जाँचे हुए होने चाहिए।
11. दायित्व और क्षतिपूर्ति
दंड fiduciary पर पड़ते हैं, इसलिए संविदा ही वेंडर से वसूली का आपका एकमात्र मार्ग है। processor के कारण हुए दंडों तथा तृतीय-पक्ष दावों के लिए क्षतिपूर्ति को कवर करें, और शुल्क-आधारित बॉयलरप्लेट स्वीकार करने के बजाय सीमा पर सोच-समझकर वार्ता करें।
12. अवधि और उत्तरजीविता
गोपनीयता, विलोपन, निर्धारित अवधि के लिए ऑडिट अधिकार, तथा क्षतिपूर्ति समाप्ति के बाद भी बने रहने चाहिए।
DPDP तृतीय-पक्ष संविदा में वार्ता की लाल रेखाएँ: fiduciary बनाम processor
दोनों पक्षों की वैध स्थितियाँ हैं। तालिका दिखाती है कि प्रत्येक को कहाँ अड़ना चाहिए और कहाँ रियायत दी जा सकती है।
ऐसा processor जो किसी भी उल्लंघन सूचना, ऑडिट या विलोपन बाध्यता से इनकार करता है, Act को पूरा नहीं कर सकता। व्यवहार में वह ऐसा वेंडर है जिसे बदला जाए, जिससे वार्ता न की जाए।
Data processor agreement India टेम्पलेट बनाम GDPR Article 28 DPA
यूरोपीय ग्राहकों या वैश्विक SaaS वेंडरों के साथ हस्ताक्षरित GDPR-शैली के DPA एक उपयोगी शुरुआती बिंदु हैं, विकल्प नहीं।
व्यवहार में एक GDPR DPA की उल्लंघन-घड़ी कसनी होती है, लॉग प्रतिधारण जोड़ना होता है, Board और CERT-In को प्राप्तकर्ताओं के रूप में नामित करना होता है, अधिकार-अवधि को आपकी प्रकाशित अवधि से संरेखित करना होता है, तथा सीमा-पार खंड को पर्याप्तता के बजाय प्रतिबंधित-देश अधिसूचनाओं के इर्द-गिर्द फिर से लिखना होता है। व्यापक तुलना के लिए, हमारा DPDP 101 प्राइमर तथा Act and Rules Explorer देखें।
मौजूदा वेंडरों में dpa template india का रोलआउट
नए वेंडर आसान हैं। कठिन काम मौजूदा आधार है। एक व्यावहारिक रोलआउट, सांकेतिक समयसीमाओं के साथ, ऐसा दिखता है।
चरण 1: सूची और स्तर-निर्धारण (3 से 4 सप्ताह)
हर उस वेंडर को सूचीबद्ध करें जो व्यक्तिगत डेटा प्राप्त करता है, संग्रहीत करता है या उस तक पहुँच सकता है, और उन्हें मात्रा, संवेदनशीलता तथा प्रतिस्थापन-योग्यता के अनुसार स्तरों में बाँटें। Tier 1 में बड़े पैमाने पर ग्राहक या कर्मचारी डेटा होता है (पेरोल, क्लाउड, CRM, सहायता आउटसोर्सिंग); Tier 3 में आनुषंगिक जोखिम होता है, जैसे नाम और पता प्राप्त करने वाला कूरियर। हमारी Readiness Checklist में एक वेंडर सूची अनुभाग शामिल है।
चरण 2: उपकरण तय करें (1 सप्ताह)
Tier 1: एक स्वतंत्र करार या व्यापक परिशिष्ट। Tier 2: मास्टर करार का एक परिशिष्ट। Tier 3: क्रय आदेश शर्तों में मानक खंड। 300 वेंडरों के साथ पूर्ण DPA पर वार्ता करना ही वह तरीका है जिससे कार्यक्रम अटक जाते हैं।
चरण 3: जारी करें और वार्ता करें (8 से 12 सप्ताह)
परिशिष्ट को एक कवर नोट के साथ भेजें जिसमें वैधानिक आधार और मई 2027 की तिथि का उल्लेख हो। वैश्विक वेंडर अपना स्वयं का DPDP परिशिष्ट प्रस्तावित करेंगे; उसे पंक्ति-दर-पंक्ति रेडलाइन करने के बजाय 12 खंडों के विरुद्ध समीक्षित करें। प्रतिक्रियाओं को एक रजिस्टर में ट्रैक करें।
चरण 4: इनकार करने वालों को सँभालें (सतत)
जो वेंडर हस्ताक्षर नहीं करेगा उसके लिए तीन विकल्प बचते हैं: प्रतिस्थापन योजना के साथ एक प्रलेखित जोखिम स्वीकार करें, साझा किया जाने वाला डेटा सीमित करें, या बाहर निकलें। निर्णय दर्ज करें। बिना किसी स्पष्टीकरण वाली अनुपस्थित संविदा की तुलना में एक प्रलेखित जोखिम-निर्णय अधिक बचाव-योग्य है।
चरण 5: साक्ष्य और अनुरक्षण
हस्ताक्षरित करार, उप-प्रोसेसर सूचियाँ और साक्ष्य पैक एक ही स्थान पर फ़ाइल करें, एक ट्रिगर के साथ कि जब भी कोई प्रतिबंधित देश अधिसूचित हो तो पुनः जाँच हो। हमारी वेंडर उपचार मार्गदर्शिका उस रजिस्टर प्रारूप को कवर करती है जिसका हम उपयोग करते हैं।
80 से 150 डेटा-स्पर्शी वेंडरों वाली एक मध्यम आकार की कंपनी के लिए सांकेतिक प्रयास विधि, ख़रीद और IT द्वारा 12 से 20 सप्ताह का अंशकालिक कार्य है। 2026 में शुरू करें।
अक्सर पूछे जाने वाले प्रश्न
क्या DPDP Act लिखित data processing agreement अपेक्षित करता है?
Act कहता है कि fiduciary किसी processor को केवल एक वैध संविदा के अंतर्गत नियुक्त कर सकता है, और DPDP Rules, 2025 प्रोसेसरों के साथ संविदात्मक उपायों को उचित सुरक्षा उपायों में सूचीबद्ध करते हैं। हमारे पाठ में, दोनों को प्रमाणित करने का एकमात्र व्यावहारिक तरीक़ा लिखित करार है। इसे अनिवार्य मानें।
क्या किसी वेंडर के साथ हमारा मौजूदा GDPR DPA हमारे DPDP करार के रूप में काम कर सकता है?
केवल आंशिक रूप से। GDPR DPA की संरचना सही है पर समयसीमाएँ, प्राप्तकर्ता और सीमा-पार यांत्रिकी ग़लत हैं। उल्लंघन-घड़ी कसें, कम से कम एक वर्ष का लॉग प्रतिधारण जोड़ें, Data Protection Board तथा CERT-In को नामित करें, और अधिकार-अवधि को उस अवधि से संरेखित करें जो आप Rules के अंतर्गत प्रकाशित करते हैं।
किसी processor से उल्लंघन की सूचना कितनी जल्दी अपेक्षित होनी चाहिए?
fiduciary को Board तथा प्रभावित data principals को बिना विलंब सूचित करना होगा और 72 घंटों के भीतर विस्तृत रिपोर्ट दाख़िल करनी होगी, और CERT-In सूचीबद्ध घटनाओं की 6 घंटों के भीतर रिपोर्टिंग अपेक्षित करता है। व्यवहार में हम जानकारी होने के 12 से 24 घंटों के भीतर प्रारंभिक संविदात्मक सूचना की सिफ़ारिश करते हैं, जानकारी उपलब्ध होते जाने पर अद्यतनों के साथ।
यदि उल्लंघन processor के कारण हुआ हो तो क्या fiduciary फिर भी उत्तरदायी है?
हाँ। Act कहता है कि processor के साथ किसी भी व्यवस्था के बावजूद fiduciary अनुपालन के लिए उत्तरदायी बना रहता है। संविदा के क्षतिपूर्ति और दायित्व खंड ही वेंडर से हानि वसूलने का आपका एकमात्र मार्ग हैं, इसलिए सीमा पर सावधानीपूर्वक वार्ता आवश्यक है।
ये संविदाएँ कब तक लागू हो जानी चाहिए?
सुरक्षा उपाय और उल्लंघन अधिसूचना बाध्यताएँ मई 2027 में प्रवर्तनीय हो जाती हैं, नवंबर 2025 में Rules अधिसूचित होने के 18 महीने बाद। वेंडरों की प्रत्येक लहर पर 8 से 12 सप्ताह के वार्ता चक्रों को देखते हुए, अधिकांश संगठनों को 2026 भर यह कार्यक्रम चलाते रहना चाहिए।
संबंधित व्याख्याएँ
अगला क़दम
ऊपर दिए 12 खंड हमारे वेंडर करार टेम्पलेट में पूर्ण रूप से तैयार हैं, डेटा विवरण, सुरक्षा उपायों, उल्लंघन जानकारी तथा ऑडिट साक्ष्य की अनुसूचियों सहित — यह 16 DPDP Starter Templates का हिस्सा है। वेंडर करार टेम्पलेट डाउनलोड करें और इसी तिमाही अपने Tier 1 वेंडरों को जारी करें।