एक अधिनियम। सात उद्योग। सात प्लेबुक।
DPDP हर क्षेत्र में समान रूप से लागू होता है — लेकिन यह कैसे प्रभावित करता है यह इस पर निर्भर करता है कि आप क्या करते हैं, आपके उपयोगकर्ता कौन हैं, और आपके ऊपर कौन से अन्य नियामक बैठते हैं। ये प्लेबुक BFSI, फिनटेक, स्वास्थ्य सेवा, ई-कॉमर्स, SaaS, गेमिंग और सरकारी सहभागिताओं में वास्तविक कार्यान्वयन अनुभव को आसुत करते हैं।
नौ चीज़ें जो हर भारतीय व्यवसाय गलत करता है
पैटर्न जो हम 10 में से 9 तत्परता मूल्यांकनों में देखते हैं — उद्योग, आकार, या टीम कितनी आगे सोचती है इसकी परवाह किए बिना।
इसे 'केवल एक गोपनीयता नीति अद्यतन' मानना
DPDP के लिए वास्तविक परिचालन परिवर्तन आवश्यक है — सहमति अवसंरचना, DSAR पूर्ति, उल्लंघन प्रतिक्रिया, वेंडर फ़्लो-डाउन। इसके पीछे इंजीनियरिंग के बिना एक चमकदार नोटिस अधिक जोखिम पैदा करता है, कम नहीं।
शुरू करने से पहले 'अंतिम नियमों' की प्रतीक्षा करना
नियम अधिसूचित हैं। चरण 3 मूलभूत दायित्व 13 मई 2027 को दृढ़ हो जाते हैं। मूलभूत कार्य में 9–12 महीने लगते हैं। घड़ी पहले से ही महीनों से चल रही है।
वेंडर सुधार को कम आँकना
आप प्रोसेसर विफलताओं के लिए धारा 8(2) के तहत उत्तरदायी हैं। 30–100+ वेंडरों में DPA अद्यतन करना अधिकांश कार्यक्रमों में सबसे लंबी अवधि की गतिविधि है। इसे अभी शुरू करें।
वैध आधार को सहमति के साथ भ्रमित करना
धारा 7 सात वैध उपयोग देती है जिनके लिए सहमति की आवश्यकता नहीं होती। कई टीमें उस डेटा के लिए सहमति माँगती हैं जिसे संसाधित करने की उन्हें हमेशा अनुमति थी, जिससे भंगुर, अति-सहमति वाली संरचनाएँ बनती हैं जो सहमति वापस लेने पर ढह जाती हैं।
सहमति संग्रह बनाना लेकिन वापसी नहीं
धारा 6(4) के लिए आवश्यक है कि सहमति वापस लेना उतना ही आसान हो जितना देना। अधिकांश संगठन वापसी लिंक को तीन मेनू गहरे दबा देते हैं। केवल वह असमानता एक प्रवर्तन ट्रिगर है — नियामक इसे पहले जाँचते हैं।
बच्चों के डेटा को संकट बनने तक अनदेखा करना
यदि आपके प्लेटफ़ॉर्म का कोई भी हिस्सा 18 वर्ष से कम उम्र के उपयोगकर्ता द्वारा एक्सेस किया जा सकता है, तो धारा 9 लागू होती है। आयु-सत्यापन और सत्यापन-योग्य माता-पिता सहमति सबसे कठिन दायित्वों में से हैं, और बच्चों की व्यवहार ट्रैकिंग पर प्रतिबंध पूर्ण है।
उल्लंघन से पहले कोई उल्लंघन प्रतिक्रिया रनबुक नहीं
नियम 7 के तहत 72-घंटे DPBI खिड़की पहचान पर शुरू होती है, पूर्ण जानकारी पर नहीं। जो संगठन उल्लंघन की खोज के बाद अपनी प्रक्रिया तैयार करना शुरू करते हैं वे पहले से ही अधिसूचना दायित्व का उल्लंघन कर रहे होते हैं।
डेटा प्रवाह एक बार मैप करना — फिर कभी नहीं
Q1 में पूरा हुआ RoPA Q3 तक अप्रचलित हो जाता है। नई सुविधाएँ, वेंडर, अधिग्रहण और पिवोट सभी नए प्रवाह बनाते हैं। डेटा मैपिंग को एक निरंतर अनुशासन मानें, एक-बार की परियोजना नहीं।
DPDP को केवल कानूनी टीम की समस्या छोड़ना
सबसे उच्च-दंड वाले दायित्व — सुरक्षा (₹250 Cr), उल्लंघन अधिसूचना (₹200 Cr), बच्चे (₹200 Cr) — इंजीनियरिंग, सुरक्षा और उत्पाद के स्वामित्व में हैं, कानूनी के नहीं। केवल-कानूनी कार्यक्रम ठीक तभी अधिकार खो देते हैं जब उन्हें इंजीनियरिंग की आवश्यकता होती है।
अपना क्षेत्र प्लेबुक चुनें।
किसी क्षेत्र को विस्तृत करके उसके अतिव्यापी ढाँचे और उसके लिए विशिष्ट घर्षण बिंदु देखें।
अपने स्टैक के अनुरूप प्लेबुक चाहते हैं?
हम DPDP दायित्वों को आपके क्षेत्र, सिस्टम और वेंडरों पर मैप करते हैं।