DPDP अधिनियम किएक अछि।
भारतक अधिकांश डिजिटल युग लेल, व्यक्तिगत डेटा एकटा एकल, पुरान उपकरण द्वारा शासित छल: सूचना प्रौद्योगिकी अधिनियम, 2000, 2011 क SPDI नियम द्वारा पूरक — एकटा शासन जे स्मार्टफोन, सोशल प्लेटफॉर्म, फिनटेक ऐप आ क्लाउड कंप्यूटिंग द्वारा व्यक्तिगत डेटाकेँ लगभग प्रत्येक व्यवसायक संचालन आधार बनएबासँ पहिने डिजाइन कएल गेल छल।
निर्णायक क्षण August 2017 छल। सर्वोच्च न्यायालयक एकटा नौ-न्यायाधीश संवैधानिक पीठ, Justice K.S. Puttaswamy (Retd.) v. Union of India मे, सर्वसम्मतिसँ मानलक जे निजताक अधिकार अनुच्छेद 21 द्वारा संरक्षित एकटा मौलिक अधिकार अछि। एहिसँ राज्य पर एकटा व्यापक डेटा संरक्षण कानून बनएबाक संवैधानिक दायित्व बनि गेल।
जे भेल ओ एकटा छह-वर्षक यात्रा छल। Justice B.N. Srikrishna समिति 2018 मे एकटा मसौदा विधेयक देलक; 2019 आ 2022 मे संस्करण भेल। वर्तमान अधिनियम — घटाओल गेल, सरल कएल गेल, आ पुनर्नामित — 3 August 2023 केँ लोकसभामे पेश कएल गेल आ 11 August 2023 केँ राष्ट्रपतिक स्वीकृति भेटल। अंतिम DPDP नियम, 2025 केँ MeitY द्वारा 13 November 2025 केँ Gazette अधिसूचना G.S.R. 846(E) क माध्यमसँ अधिसूचित कएल गेल। एकर संग, भारतमे अंततः एकटा संचालनात्मक डेटा संरक्षण शासन अछि।
अधिनियम दू आर सम्मानमे असामान्य अछि। ई भारतीय संसदक पहिल अधिनियम अछि जे पूर्वनिर्धारित रूपसँ सर्वनाम "she" आ "her" क प्रयोग करैत अछि, आ ई ओकर अनुसरण करैत अछि जकरा MeitY SARAL डिजाइन कहैत अछि — Simple, Accessible, Rational, आ Actionable — पूरा वैधानिक पाठमे सरल भाषाक प्रयोग करैत।
कानून की शामिल करैत अछि — आ की नहि।
DPDP अधिनियम डिजिटल व्यक्तिगत डेटाक प्रोसेसिंग पर लागू होइत अछि। ई जानबूझिकेँ एकटा संकीर्ण वाक्यांश अछि, आ प्रत्येक शब्द मायने रखैत अछि।
व्यक्तिगत डेटा, व्यापक रूपसँ परिभाषित
एहन कोनो डेटा जे कोनो व्यक्तिक बारेमे अछि जे एहन डेटा द्वारा वा ओकर संबंधमे पहचान योग्य अछि (Section 2(t))। GDPR क विपरीत, अधिनियम कोनो अलग "संवेदनशील व्यक्तिगत डेटा" श्रेणी नहि बनबैत अछि — सभ व्यक्तिगत डेटाकेँ समान रूपसँ व्यवहार कएल जाइत अछि।
"डिजिटल" मुख्य योग्यक अछि
केवल डिजिटल रूपमे व्यक्तिगत डेटा, वा बादमे डिजिटल कएल गेल गैर-डिजिटल डेटा पर लागू (Section 3(a))। कागजी अभिलेख जे कागज पर रहैत अछि ओ एकर दायराक बाहर अछि।
ई कतऽ लागू होइत अछि (आ ककरा पर)
क्षेत्रीय आ अतिरिक्त-क्षेत्रीय पहुँच: भारतक भीतर प्रोसेसिंग, आ भारतक बाहर जँ भारतमे डेटा प्रिंसिपलकेँ वस्तु वा सेवा प्रस्तुत करबासँ जुड़ल अछि (Section 3(b))। भारतीय उपयोगकर्ताक संग एकटा विदेशी SaaS दायरामे अछि।
अधिनियमक बाहर की अछि
व्यक्तिगत/घरेलू उपयोग; प्रिंसिपल द्वारा वा कानूनी दायित्वक तहत सार्वजनिक रूपसँ उपलब्ध डेटा; आ किछु अनुसंधान, संग्रह आ सांख्यिकीय प्रोसेसिंग (Section 3(c))।
सात SARAL सिद्धांत।
अधिनियम आ नियमक प्रत्येक संचालनात्मक प्रावधान सात आधारभूत सिद्धांत तक जाइत अछि — MeitY क SARAL डिजाइनक आधार। एहि सातक सम्मान करू आ बाकी अनुसरण करैत अछि।
सहमति आ पारदर्शिता
व्यक्तिगत डेटा वैध रूपसँ संसाधित होइत अछि, डेटा प्रिंसिपलकेँ स्पष्ट रूपसँ सूचित करैत जे की संग्रहीत अछि आ किएक।
उद्देश्य सीमा
डेटा केवल ओहि विशिष्ट उद्देश्य लेल संग्रहीत आ प्रयोग होइत अछि जाहि लेल सहमति प्राप्त भेल छल वा जकर कानून अनुमति दैत अछि।
डेटा न्यूनीकरण
केवल निर्दिष्ट उद्देश्य लेल आवश्यक व्यक्तिगत डेटा संग्रहीत होइत अछि — आर किछु नहि, चाहे ई कतबो उपयोगी किएक ने होए।
सटीकता
ई सुनिश्चित करबा लेल उचित कदम उठाओल जाइत अछि जे व्यक्तिगत डेटा सटीक, पूर्ण, संगत आ अद्यतन अछि।
भंडारण सीमा
डेटा केवल ततेक समय तक बनैने रखल जाइत अछि जतेक निर्दिष्ट उद्देश्य लेल आवश्यक अछि; ओ उद्देश्य पूरा भेला पर एकरा मेटाबए पड़त।
सुरक्षा उपाय
उल्लंघनकेँ रोकबा आ डेटा अखंडताक रक्षा लेल उचित तकनीकी आ संगठनात्मक सुरक्षा उपाय तैनात कएल जाइत अछि।
जवाबदेही
डेटा फिड्युसरी अपन अनुपालन लेल जवाबदेह अछि — प्रलेखन, अंकेक्षण, आ जतऽ लागू ओतऽ दण्डक माध्यमसँ।
ई केवल आकांक्षात्मक नहि अछि — ई सीधे लागू करब योग्य दायित्व पर मैप होइत अछि: Section 6 मे सहमति, Section 7 मे उद्देश्य सीमा, Section 8(5) मे सुरक्षा उपाय, आदि। एकरा अपन अनुपालन कम्पासक रूपमे लिअ।
के के अछि: मुख्य अभिनेता।
ढाँचा भूमिकाक एकटा शब्दावली प्रस्तुत करैत अछि जकरासँ अहाँ पूरा अधिनियम, नियम आ प्रत्येक संचालन दस्तावेजमे मिलब। किछु GDPR सँ उधार लैत अछि; आन विशिष्ट रूपसँ भारतीय अछि।
डेटा प्रिंसिपल
ओ प्राकृतिक व्यक्ति जकरासँ व्यक्तिगत डेटा संबंधित अछि। नाबालिग लेल, एहिमे ओकर माता-पिता वा वैध अभिभावक शामिल अछि; विकलांग व्यक्ति लेल, ओकर वैध अभिभावक।
डेटा फिड्युसरी
कोनो व्यक्ति जे अकेले वा संयुक्त रूपसँ व्यक्तिगत डेटा प्रोसेसिंगक उद्देश्य आ साधन निर्धारित करैत अछि। GDPR क "नियंत्रक" क समकक्ष। प्राथमिक अनुपालन दायित्व वहन करैत अछि।
डेटा प्रोसेसर
कोनो व्यक्ति जे डेटा फिड्युसरीक ओर सँ व्यक्तिगत डेटा संसाधित करैत अछि। DPBI द्वारा सीधे दण्डित नहि भऽ सकैत — प्रोसेसर विफलता लेल फिड्युसरी उत्तरदायी रहैत अछि।
महत्वपूर्ण डेटा फिड्युसरी
मात्रा, संवेदनशीलता, प्रिंसिपलकेँ जोखिम, संप्रभुता, चुनावी लोकतंत्र वा उभरैत तकनीकक उपयोगक आधार पर केंद्र सरकार द्वारा अधिसूचित एकटा फिड्युसरी वा वर्ग।
सहमति प्रबंधक
एकटा पंजीकृत इकाई जे डेटा प्रिंसिपलकेँ एकटा एकल अंतरसंचालनीय प्लेटफॉर्मक माध्यमसँ सहमति देब, प्रबंधित करब, समीक्षा करब आ वापस लेबामे मदति करैत अछि। भारतमे निगमित होएब चाही।
भारतक डेटा संरक्षण बोर्ड
न्यायनिर्णयन निकाय जे अधिनियमकेँ लागू करैत अछि। ऑनलाइन शिकायत दाखिलक संग एकटा पूर्ण डिजिटल संस्थाक रूपमे कार्य करैत अछि। अपील 60 दिनक भीतर TDSAT मे जाइत अछि।
डेटाकेँ वैध रूपसँ संसाधित करबाक दू तरीका।
GDPR क अपन छह वैध आधारक विपरीत, DPDP अधिनियम केवल दू आधारकेँ मान्यता दैत अछि: सहमति, वा Section 7 मे बन्द-सूची वैध उपयोगमे सँ एक। कोनो व्यापक "वैध हित" आधार पर वापस जएबाक नहि अछि।
आधार 1: सहमति
वाणिज्यिक प्रोसेसिंग लेल सहमति प्रमुख मार्ग अछि। Section 6 क तहत, सहमति स्वतंत्र, विशिष्ट, सूचित, बिनाशर्त आ स्पष्ट होएब चाही, स्पष्ट सकारात्मक कार्रवाई द्वारा संकेतित — आ जतेक सहजतासँ देल गेल छल ओतबे सहजतासँ कखनहुँ वापस लेब योग्य। प्रत्येक अनुरोधक संग एकटा Section 5 सूचना होएब चाही जे डेटा, उद्देश्य, वापसी आ अधिकार यांत्रिकी, आ DPBI क मार्गक वर्णन करैत अछि — अंग्रेजी आ 22 आठम अनुसूची भाषामे सँ प्रत्येकमे उपलब्ध।
आधार 2: किछु वैध उपयोग
Section 7 वैध उपयोगक एकटा बन्द सूची निर्धारित करैत अछि जतऽ प्रोसेसिंग सहमतिक बिना आगू बढ़ि सकैत अछि। सभसँ बेसी आह्वान कएल गेल:
डेटा प्रिंसिपल द्वारा स्वैच्छिक प्रावधान
Section 7(a)जतऽ प्रिंसिपल स्वेच्छासँ अपन डेटा दैत अछि आ निर्दिष्ट उद्देश्य लेल एकर उपयोगसँ असहमति नहि जनेने अछि।
राज्य कार्य आ लाभ वितरण
Section 7(b)राज्य द्वारा सब्सिडी, लाभ, सेवा, प्रमाणपत्र, लाइसेंस वा परमिटक प्रावधान।
कानून वा न्यायिक आदेशक अनुपालन
Section 7(c)-(d)जतऽ प्रोसेसिंग कोनो निर्णय, डिक्री वा लागू कानूनक अनुपालन लेल आवश्यक अछि।
चिकित्सा आपातकाल आ महामारी
Section 7(e)-(f)चिकित्सा आपातकाल, महामारी, प्रकोप वा सार्वजनिक स्वास्थ्य लेल खतराक जवाब देबा लेल।
रोजगार-संबंधित प्रोसेसिंग
Section 7(i)रोजगार लेल उपयुक्तता निर्धारित करब, कर्मचारीकेँ सेवा वा लाभ प्रदान करब, वा कार्यस्थल पर सुरक्षा लेल।
डेटा प्रिंसिपलक अधिकार।
अध्याय III प्रत्येक डेटा प्रिंसिपल पर चार ठोस अधिकार प्रदान करैत अछि, जे ओकर डेटा संसाधित करैत कोनो फिड्युसरीक विरुद्ध प्रयोग योग्य अछि। नियम प्राप्तिक नब्बे दिनक भीतर प्रतिक्रिया आवश्यक करैत अछि।
जानकारी तक पहुँचक अधिकार
संसाधित कएल जा रहल व्यक्तिगत डेटा, प्रोसेसिंग गतिविधि, आ कोनो आन फिड्युसरीक पहचानक सारांश जकरासँ ई साझा कएल गेल अछि।
सुधार आ विलोपनक अधिकार
गलत वा भ्रामक डेटाक सुधार, अपूर्ण डेटाक पूर्णता, पुरान डेटाक अद्यतन, आ आब आवश्यक नहि डेटाक विलोपन।
शिकायत निवारणक अधिकार
पहिने फिड्युसरीक शिकायत अधिकारीसँ संपर्क करब; ओहि तंत्रकेँ समाप्त केलाक बादे DPBI मे वृद्धि करब।
नामांकनक अधिकार
मृत्यु वा अक्षमताक स्थितिमे अपन ओर सँ एहि अधिकारक प्रयोग करबा लेल आन व्यक्तिकेँ नियुक्त करब।
अधिनियम डेटा प्रिंसिपल पर कर्तव्य सेहो लगबैत अछि — झूठ वा तुच्छ शिकायत नहि दाखिल करब, प्रतिरूपण नहि करब, भौतिक जानकारीक दमन नहि करब। उल्लंघन पर ₹10,000 तकक दण्ड लागि सकैत अछि (Section 15)।
डेटा फिड्युसरीक दायित्व।
Section 8, संचालन नियमक संग पढ़ल, मूल दायित्व निर्धारित करैत अछि जकर पालन प्रत्येक फिड्युसरीकेँ करबाक अछि — ओ दायित्व जकर चारू कात अनुपालन कार्यक्रम बनल अछि।
प्रोसेसिंगसँ पहिने सूचना
संग्रहक समय पर वा पहिने सरल भाषामे एकटा स्पष्ट, मदवार सूचना — अंग्रेजी आ 22 अनुसूचित भाषामे।
वैध सहमति आ वैध उद्देश्य
केवल सहमति पर वा Section 7 वैध उपयोगक तहत प्रोसेस करू; जतेक सहजतासँ सहमति देल गेल छल ओतबे सहजतासँ वापसीक सम्मान करू।
सटीकता आ पूर्णता
प्रिंसिपलकेँ प्रभावित करैत निर्णय लेबा लेल प्रयुक्त व्यक्तिगत डेटा सटीक आ पूर्ण अछि ई सुनिश्चित करबा लेल उचित प्रयास करू।
उचित सुरक्षा उपाय
उल्लंघन रोकबा लेल उपयुक्त तकनीकी आ संगठनात्मक उपाय लागू करू — एन्क्रिप्शन, पहुँच नियंत्रण, निगरानी आ लॉग सहित।
उल्लंघन अधिसूचना
बिना देरी DPBI केँ सूचित करू; 72 घंटाक भीतर एकटा विस्तृत रिपोर्ट प्रस्तुत करू; प्रभावित प्रिंसिपलकेँ सरल भाषामे सूचित करू।
भंडारण सीमा आ विलोपन
जखन सहमति वापस लेल जाइत अछि वा उद्देश्य आब पूरा नहि होइत तखन व्यक्तिगत डेटा मेटाउ — ई-कॉमर्स, सोशल मीडिया आ ऑनलाइन गेमिंग लेल तीन-वर्ष पूर्वनिर्धारितक संग।
बच्चाक डेटा सुरक्षा
18 वर्षसँ कम ककरो डेटा प्रोसेसिंगसँ पहिने सत्यापन योग्य अभिभावकीय सहमति; कोनो ट्रैकिंग, व्यवहार निगरानी वा लक्षित विज्ञापन नहि।
शिकायत निवारण तंत्र
व्यावसायिक संपर्क जानकारी प्रकाशित करू आ एकटा प्रभावी शिकायत निवारण तंत्र प्रदान करू, 90 दिनक भीतर प्रतिक्रियाक संग।
SDF अतिरिक्त दायित्व
अधिसूचित SDF लेल: भारतमे आधारित एकटा DPO नियुक्त करू, एकटा स्वतंत्र डेटा अंकेक्षक संलग्न करू, आ वार्षिक DPIA + अंकेक्षण करू।
एक नजरिमे दण्ड।
DPDP अधिनियम एकटा विशुद्ध दीवानी दण्ड शासन स्थापित करैत अछि — कोनो आपराधिक प्रतिबंध नहि। Section 33, अनुसूचीक संग पढ़ल, DPBI केँ प्रति उल्लंघन निर्दिष्ट सीमा तक दण्ड लगएबाक शक्ति दैत अछि।
DPBI क आदेश 60 दिनक भीतर TDSAT मे अपील योग्य अछि, सर्वोच्च न्यायालयमे आगू अपीलक संग। महत्वपूर्ण रूपसँ, डेटा प्रोसेसरकेँ सीधे दण्डित नहि कएल जा सकैत — प्रोसेसर विफलता लेल फिड्युसरी उत्तरदायी रहैत अछि, जे विक्रेता शासनकेँ एकटा महत्वपूर्ण अनुपालन क्षेत्र बनबैत अछि।
चरणबद्ध कार्यान्वयन समयरेखा।
यद्यपि अधिनियम 2023 मे पारित भेल आ नियम November 2025 मे अधिसूचित भेल, ठोस दायित्व तीन चरणमे चालू होइत अछि। अहाँ कोन चरणमे छी ई जानब कानूनी जोखिम आ कार्यक्रम योजना दुनू लेल आवश्यक अछि।
DPDP अधिनियमकेँ राष्ट्रपतिक स्वीकृति भेटैत अछि
संसद DPDP विधेयक, 2023 पारित करैत अछि; राष्ट्रपति स्वीकृति दैत छथि। अधिनियम पुस्तकमे मौजूद अछि मुदा नियमक बिना कोनो संचालनात्मक बल नहि अछि।
मसौदा DPDP नियम सार्वजनिक परामर्श लेल जारी
MeitY मसौदा नियम प्रकाशित करैत अछि आ हितधारक इनपुट आमंत्रित करैत अछि। स्टार्टअप, उद्यम, नागरिक समाज आ नागरिकसँ 6,915 प्रस्तुति प्राप्त होइत अछि।
DPDP नियम, 2025 अधिसूचित · चरण 1 लागू
अंतिम नियम G.S.R. 846(E) क माध्यमसँ अधिसूचित। चरण 1 प्रक्रियात्मक प्रावधान लागू करैत अछि: परिभाषा, DPBI क स्थापना, आ दीवानी अदालत अधिकार क्षेत्र पर रोक।
सहमति प्रबंधक प्रावधान लागू
DPBI क संग सहमति प्रबंधकक पंजीकरण, ओकर दायित्व, आ पंजीकरण शर्तक उल्लंघनक जाँच आ दण्ड देबाक बोर्डक शक्ति प्रभावी भऽ जाइत अछि।
ठोस दायित्व पूर्ण बलमे
सभ शेष प्रावधान सक्रिय होइत अछि: सूचना आ सहमति, प्रोसेसिंग आधार, सुरक्षा उपाय, उल्लंघन अधिसूचना, बच्चाक डेटा, SDF दायित्व, सीमा-पार स्थानांतरण, डेटा प्रिंसिपल अधिकार, आ छूट।
अधिसूचनासँ पूर्ण प्रवर्तन तक 9-महीनाक रनवे ओ अछि जे आबकेँ महत्वपूर्ण तैयारी खिड़की बनबैत अछि। जे संगठन May 2027 तक प्रतीक्षा करैत अछि ओ 9 महीनाकेँ मुश्किलसँ पर्याप्त पाओत — खास कऽ डेटा खोज, सहमति पुनर्अभियांत्रिकी, विक्रेता पुनर्वार्ता आ सूचना अनुवाद लेल।
DPDP GDPR आ SPDI नियमसँ कोना भिन्न अछि।
GDPR वा SPDI नियमक संग पहिनेसँ संरेखित संगठन लेल, DPDP आंशिक रूपसँ परिचित आ आंशिक रूपसँ नव अछि। ई तुलना ओहि भिन्नताकेँ सामने अनैत अछि जे संचालनात्मक रूपसँ मायने रखैत अछि।
| मापदंड | DPDP अधिनियम आ नियम | EU GDPR |
|---|---|---|
| दायरा | केवल डिजिटल व्यक्तिगत डेटा | सभ व्यक्तिगत डेटा, डिजिटल वा अन्यथा (संरचित कागज सहित) |
| संवेदनशील डेटा श्रेणी | कोनो अलग "संवेदनशील" श्रेणी नहि — सभ व्यक्तिगत डेटाकेँ समान रूपसँ व्यवहार | बढ़ल दायित्वक संग विशेष श्रेणी (स्वास्थ्य, बायोमेट्रिक, आदि) |
| वैध आधार | दू: सहमति वा बन्द-सूची वैध उपयोगमे सँ एक (Section 7) | छह: सहमति, अनुबंध, कानूनी दायित्व, महत्वपूर्ण हित, सार्वजनिक कार्य, वैध हित |
| सीमा-पार स्थानांतरण | पूर्वनिर्धारित-अनुमत; केवल सरकार द्वारा काली-सूचीबद्ध देश लेल प्रतिबंधित | पर्याप्तता निर्णय, SCC, BCR आ आन निर्धारित तंत्र |
| उल्लंघन अधिसूचना | बिना देरी; 72 घंटाक भीतर विस्तृत रिपोर्ट; सभ उल्लंघन रिपोर्ट योग्य | 72 घंटाक भीतर जबतक अधिकार आ स्वतंत्रताकेँ जोखिमक संभावना नहि |
| अधिकतम दण्ड | ₹250 Cr प्रति उल्लंघन (~USD 30M); उल्लंघनमे संचयी | €20M वा वैश्विक वार्षिक कारोबारक 4%, जे बेसी होए |
| प्रवर्तन | केवल दीवानी दण्ड; कोनो आपराधिक प्रतिबंध नहि | दीवानी दण्ड; किछु सदस्य राज्य आपराधिक प्रावधान रखैत अछि |
| डेटा पोर्टेबिलिटीक अधिकार | वर्तमान अधिनियममे प्रदान नहि | अनुच्छेद 20 क तहत प्रदान |
| स्वचालित निर्णय पर आपत्तिक अधिकार | वर्तमान अधिनियममे प्रदान नहि | अनुच्छेद 22 क तहत प्रदान |
SPDI नियमसँ संक्रमण करैत भारतीय व्यवसाय लेल, सभसँ विघटनकारी बदलाव अछि: (a) "संवेदनशील व्यक्तिगत डेटा" सँ समान व्यवहारमे संक्रमण, (b) अनुमोदक वैध आधारक हानि (आब कोनो "वैध हित" नहि), आ (c) दण्ड जोखिमक नाटकीय वृद्धि — वास्तविक क्षतिक क्षतिपूर्तिसँ सैकड़ों करोड़मे वैधानिक सीमा तक।