DPDP ആക്ട് നിലനിൽക്കുന്നത് എന്തുകൊണ്ട്.
ഇന്ത്യയുടെ ഡിജിറ്റൽ യുഗത്തിന്റെ ഭൂരിഭാഗവും, വ്യക്തിഗത ഡാറ്റ ഭരിച്ചിരുന്നത് ഒരൊറ്റ, പഴകിയ ഉപകരണമായിരുന്നു: ഇൻഫർമേഷൻ ടെക്നോളജി ആക്ട്, 2000, 2011-ലെ SPDI റൂളുകൾ പിന്തുണച്ചത് — സ്മാർട്ട്ഫോണുകൾ, സോഷ്യൽ പ്ലാറ്റ്ഫോമുകൾ, ഫിൻടെക് ആപ്പുകൾ, ക്ലൗഡ് കമ്പ്യൂട്ടിംഗ് എന്നിവ വ്യക്തിഗത ഡാറ്റയെ മിക്കവാറും എല്ലാ ബിസിനസ്സിന്റെയും പ്രവർത്തന അടിത്തറയാക്കുന്നതിന് മുമ്പ് രൂപകൽപ്പന ചെയ്ത ഒരു വ്യവസ്ഥ.
വഴിത്തിരിവായ നിമിഷം 2017 ഓഗസ്റ്റായിരുന്നു. സുപ്രീം കോടതിയുടെ ഒമ്പതംഗ ഭരണഘടനാ ബെഞ്ച്, ജസ്റ്റിസ് കെ.എസ്. പുട്ടസ്വാമി (റിട്ട.) v. യൂണിയൻ ഓഫ് ഇന്ത്യ കേസിൽ, സ്വകാര്യതയ്ക്കുള്ള അവകാശം ആർട്ടിക്കിൾ 21 പ്രകാരം സംരക്ഷിക്കപ്പെട്ട ഒരു മൗലികാവകാശമാണെന്ന് ഏകകണ്ഠമായി വിധിച്ചു. അത് ഒരു സമഗ്ര ഡാറ്റ സംരക്ഷണ നിയമം നടപ്പിലാക്കാൻ സംസ്ഥാനത്തിന്മേൽ ഒരു ഭരണഘടനാപരമായ ബാധ്യത സൃഷ്ടിച്ചു.
തുടർന്നു വന്നത് ഒരു ആറ് വർഷത്തെ യാത്രയായിരുന്നു. ജസ്റ്റിസ് ബി.എൻ. ശ്രീകൃഷ്ണ കമ്മിറ്റി 2018-ൽ ഒരു കരട് ബിൽ സമർപ്പിച്ചു; 2019-ലും 2022-ലും പുനരവലോകനങ്ങൾ പിന്തുടർന്നു. നിലവിലെ ആക്ട് — ചുരുക്കി, ലളിതമാക്കി, പുനർനാമകരണം ചെയ്തത് — 2023 ഓഗസ്റ്റ് 3-ന് ലോക്സഭയിൽ അവതരിപ്പിക്കുകയും 2023 ഓഗസ്റ്റ് 11-ന് രാഷ്ട്രപതിയുടെ അംഗീകാരം നേടുകയും ചെയ്തു. അന്തിമ DPDP റൂളുകൾ, 2025 MeitY 2025 നവംബർ 13-ന് ഗസറ്റ് വിജ്ഞാപനം G.S.R. 846(E) വഴി വിജ്ഞാപനം ചെയ്തു. അതോടെ, ഇന്ത്യയ്ക്ക് ഒടുവിൽ ഒരു പ്രവർത്തനക്ഷമമായ ഡാറ്റ സംരക്ഷണ വ്യവസ്ഥ ലഭിച്ചു.
ആക്ട് മറ്റ് രണ്ട് കാര്യങ്ങളിൽ അസാധാരണമാണ്. ഇന്ത്യൻ പാർലമെന്റിന്റെ ആദ്യത്തെ ആക്ട് ആണ് സ്ഥിരസ്ഥിതിയായി "she", "her" എന്നീ സർവ്വനാമങ്ങൾ ഉപയോഗിക്കുന്നത്, കൂടാതെ ഇത് MeitY SARAL ഡിസൈൻ എന്ന് വിളിക്കുന്നത് പിന്തുടരുന്നു — Simple, Accessible, Rational, Actionable — നിയമ വാചകത്തിലുടനീളം ലളിതമായ ഭാഷ ഉപയോഗിക്കുന്നു.
നിയമം എന്ത് ഉൾക്കൊള്ളുന്നു — എന്ത് ഉൾക്കൊള്ളുന്നില്ല.
DPDP ആക്ട് ഡിജിറ്റൽ വ്യക്തിഗത ഡാറ്റയുടെ പ്രോസസിംഗിന് ബാധകമാണ്. അത് ബോധപൂർവ്വം ഇടുങ്ങിയ ഒരു പദപ്രയോഗമാണ്, ഓരോ വാക്കും പ്രധാനമാണ്.
വ്യക്തിഗത ഡാറ്റ, വിശാലമായി നിർവചിച്ചത്
അത്തരം ഡാറ്റ വഴിയോ അതുമായി ബന്ധപ്പെട്ടോ തിരിച്ചറിയാൻ കഴിയുന്ന ഒരു വ്യക്തിയെക്കുറിച്ചുള്ള ഏതൊരു ഡാറ്റയും (Section 2(t)). GDPR-ൽ നിന്ന് വ്യത്യസ്തമായി, ആക്ട് പ്രത്യേക "സെൻസിറ്റീവ് വ്യക്തിഗത ഡാറ്റ" വിഭാഗം സൃഷ്ടിക്കുന്നില്ല — എല്ലാ വ്യക്തിഗത ഡാറ്റയും ഏകീകൃതമായി പരിഗണിക്കുന്നു.
"ഡിജിറ്റൽ" എന്നത് പ്രധാന യോഗ്യതയാണ്
ഡിജിറ്റൽ രൂപത്തിലുള്ള വ്യക്തിഗത ഡാറ്റയ്ക്ക്, അല്ലെങ്കിൽ പിന്നീട് ഡിജിറ്റൈസ് ചെയ്ത നോൺ-ഡിജിറ്റൽ ഡാറ്റയ്ക്ക് മാത്രം ബാധകം (Section 3(a)). പേപ്പറിൽ തന്നെ നിലനിൽക്കുന്ന പേപ്പർ രേഖകൾ അതിന്റെ വ്യാപ്തിക്ക് പുറത്താണ്.
എവിടെ (ആർക്ക്) ബാധകമാകുന്നു
പ്രാദേശികവും അതിർത്തിക്കപ്പുറവുമായ വ്യാപ്തി: ഇന്ത്യയ്ക്കുള്ളിലെ പ്രോസസിംഗ്, ഇന്ത്യയിലെ ഡാറ്റ പ്രിൻസിപ്പലുകൾക്ക് ചരക്കുകളോ സേവനങ്ങളോ വാഗ്ദാനം ചെയ്യുന്നതുമായി ബന്ധപ്പെട്ടതെങ്കിൽ ഇന്ത്യയ്ക്ക് പുറത്തുള്ളതും (Section 3(b)). ഇന്ത്യൻ ഉപയോക്താക്കളുള്ള ഒരു വിദേശ SaaS പരിധിയിലാണ്.
ആക്ടിന് പുറത്ത് നിൽക്കുന്നത്
വ്യക്തിഗത/ഗാർഹിക ഉപയോഗം; പ്രിൻസിപ്പൽ അല്ലെങ്കിൽ നിയമപരമായ ബാധ്യത പ്രകാരം പരസ്യമായി ലഭ്യമാക്കിയ ഡാറ്റ; ചില ഗവേഷണ, ആർക്കൈവിംഗ്, സ്ഥിതിവിവര പ്രോസസിംഗ് (Section 3(c)).
ഏഴ് SARAL തത്വങ്ങൾ.
ആക്ടിന്റെയും റൂളുകളുടെയും ഓരോ പ്രവർത്തന വ്യവസ്ഥയും ഏഴ് അടിസ്ഥാന തത്വങ്ങളിലേക്ക് പിന്നോട്ട് പോകുന്നു — MeitY SARAL ഡിസൈനിന്റെ അടിത്തറ. ഈ ഏഴെണ്ണം ബഹുമാനിക്കുക, ബാക്കിയുള്ളവ പിന്തുടരാൻ പ്രവണത കാണിക്കും.
സമ്മതവും സുതാര്യതയും
വ്യക്തിഗത ഡാറ്റ നിയമാനുസൃതമായി പ്രോസസ് ചെയ്യപ്പെടുന്നു, എന്താണ് ശേഖരിക്കുന്നത്, എന്തിനാണ് എന്നതിനെക്കുറിച്ച് ഡാറ്റ പ്രിൻസിപ്പലിനെ വ്യക്തമായി അറിയിക്കുന്നു.
ഉദ്ദേശ്യ പരിമിതി
സമ്മതം നേടിയ അല്ലെങ്കിൽ നിയമം അനുവദിക്കുന്ന നിർദ്ദിഷ്ട ഉദ്ദേശ്യത്തിനായി മാത്രമേ ഡാറ്റ ശേഖരിക്കുകയും ഉപയോഗിക്കുകയും ചെയ്യുന്നുള്ളൂ.
ഡാറ്റ മിനിമൈസേഷൻ
നിർദ്ദിഷ്ട ഉദ്ദേശ്യത്തിന് ആവശ്യമായ വ്യക്തിഗത ഡാറ്റ മാത്രമേ ശേഖരിക്കുന്നുള്ളൂ — എത്ര ഉപകാരപ്രദമായാലും അതിലധികമൊന്നും ഇല്ല.
കൃത്യത
വ്യക്തിഗത ഡാറ്റ കൃത്യവും പൂർണ്ണവും സ്ഥിരതയുള്ളതും കാലികവുമാണെന്ന് ഉറപ്പാക്കാൻ ന്യായമായ നടപടികൾ സ്വീകരിക്കുന്നു.
സംഭരണ പരിമിതി
നിർദ്ദിഷ്ട ഉദ്ദേശ്യത്തിന് ആവശ്യമുള്ളിടത്തോളം മാത്രമേ ഡാറ്റ സൂക്ഷിക്കുന്നുള്ളൂ; ആ ഉദ്ദേശ്യം പൂർത്തിയായാൽ അത് മായ്ച്ചുകളയണം.
സുരക്ഷാ സംരക്ഷണങ്ങൾ
ലംഘനങ്ങൾ തടയാനും ഡാറ്റ സമഗ്രത സംരക്ഷിക്കാനും ന്യായമായ സാങ്കേതികവും സംഘടനാപരവുമായ സംരക്ഷണങ്ങൾ വിന്യസിക്കുന്നു.
ഉത്തരവാദിത്തം
ഡാറ്റ ഫിഡ്യൂഷ്യറികൾ അവരുടെ അനുസരണത്തിന് ഉത്തരവാദികളാണ് — രേഖകൾ, ഓഡിറ്റുകൾ, ബാധകമായിടത്ത് പിഴകൾ എന്നിവയിലൂടെ.
ഇവ കേവലം അഭിലാഷപരമല്ല — അവ നടപ്പിലാക്കാവുന്ന ബാധ്യതകളിലേക്ക് നേരിട്ട് മാപ്പ് ചെയ്യുന്നു: Section 6-ലെ സമ്മതം, Section 7-ലെ ഉദ്ദേശ്യ പരിമിതി, Section 8(5)-ലെ സുരക്ഷാ സംരക്ഷണങ്ങൾ, തുടങ്ങിയവ. അവയെ നിങ്ങളുടെ അനുസരണ കോമ്പസായി കണക്കാക്കുക.
ആരാണ് ആര്: പ്രധാന കഥാപാത്രങ്ങൾ.
ആക്ട്, റൂളുകൾ, ഓരോ പ്രവർത്തന രേഖ എന്നിവയിലുടനീളം നിങ്ങൾ കണ്ടുമുട്ടുന്ന വേഷങ്ങളുടെ ഒരു പദാവലി ചട്ടക്കൂട് അവതരിപ്പിക്കുന്നു. ചിലത് GDPR-ൽ നിന്ന് കടം കൊള്ളുന്നു; മറ്റുള്ളവ അതുല്യമായി ഇന്ത്യൻ ആണ്.
ഡാറ്റ പ്രിൻസിപ്പൽ
വ്യക്തിഗത ഡാറ്റ ബന്ധപ്പെട്ട സ്വാഭാവിക വ്യക്തി. പ്രായപൂർത്തിയാകാത്തവർക്ക് ഇതിൽ അവരുടെ മാതാപിതാക്കൾ അല്ലെങ്കിൽ നിയമപരമായ രക്ഷിതാവും; വൈകല്യമുള്ളവർക്ക് അവരുടെ നിയമപരമായ രക്ഷിതാവും ഉൾപ്പെടുന്നു.
ഡാറ്റ ഫിഡ്യൂഷ്യറി
വ്യക്തിഗത ഡാറ്റ പ്രോസസ് ചെയ്യുന്നതിന്റെ ഉദ്ദേശ്യവും മാർഗ്ഗവും ഒറ്റയ്ക്കോ കൂട്ടായോ നിശ്ചയിക്കുന്ന ഏതൊരു വ്യക്തിയും. GDPR-ന്റെ "controller"-ന് തുല്യം. പ്രാഥമിക അനുസരണ ബാധ്യത വഹിക്കുന്നു.
ഡാറ്റ പ്രോസസർ
ഒരു ഡാറ്റ ഫിഡ്യൂഷ്യറിക്ക് വേണ്ടി വ്യക്തിഗത ഡാറ്റ പ്രോസസ് ചെയ്യുന്ന ഏതൊരു വ്യക്തിയും. DPBI-ന് നേരിട്ട് പിഴ ചുമത്താൻ കഴിയില്ല — പ്രോസസർ വീഴ്ചകൾക്ക് ഫിഡ്യൂഷ്യറി ബാധ്യസ്ഥനായി തുടരുന്നു.
സിഗ്നിഫിക്കന്റ് ഡാറ്റ ഫിഡ്യൂഷ്യറി
അളവ്, സംവേദനക്ഷമത, പ്രിൻസിപ്പലുകൾക്കുള്ള അപകടസാധ്യത, പരമാധികാരം, തിരഞ്ഞെടുപ്പ് ജനാധിപത്യം അല്ലെങ്കിൽ ഉയർന്നുവരുന്ന സാങ്കേതികവിദ്യയുടെ ഉപയോഗം എന്നിവയെ അടിസ്ഥാനമാക്കി കേന്ദ്ര സർക്കാർ വിജ്ഞാപനം ചെയ്ത ഒരു ഫിഡ്യൂഷ്യറി അല്ലെങ്കിൽ വിഭാഗം.
കൺസെന്റ് മാനേജർ
ഒരൊറ്റ പരസ്പര പ്രവർത്തനക്ഷമമായ പ്ലാറ്റ്ഫോമിലൂടെ സമ്മതം നൽകാനും കൈകാര്യം ചെയ്യാനും അവലോകനം ചെയ്യാനും പിൻവലിക്കാനും ഡാറ്റ പ്രിൻസിപ്പലുകളെ സഹായിക്കുന്ന ഒരു രജിസ്റ്റർ ചെയ്ത സ്ഥാപനം. ഇന്ത്യയിൽ സംയോജിതമായിരിക്കണം.
ഡാറ്റ പ്രൊട്ടക്ഷൻ ബോർഡ് ഓഫ് ഇന്ത്യ
ആക്ട് നടപ്പിലാക്കുന്ന വിധിനിർണ്ണയ സ്ഥാപനം. ഓൺലൈൻ പരാതി സമർപ്പണത്തോടെ പൂർണ്ണമായും ഡിജിറ്റൽ സ്ഥാപനമായി പ്രവർത്തിക്കുന്നു. അപ്പീലുകൾ 60 ദിവസത്തിനുള്ളിൽ TDSAT-ലേക്ക്.
ഡാറ്റ നിയമാനുസൃതമായി പ്രോസസ് ചെയ്യാവുന്ന രണ്ട് വഴികൾ.
ആറ് നിയമാനുസൃത അടിസ്ഥാനങ്ങളുള്ള GDPR-ൽ നിന്ന് വ്യത്യസ്തമായി, DPDP ആക്ട് രണ്ട് അടിസ്ഥാനങ്ങൾ മാത്രമേ അംഗീകരിക്കുന്നുള്ളൂ: സമ്മതം, അല്ലെങ്കിൽ Section 7-ലെ ക്ലോസ്ഡ്-ലിസ്റ്റ് നിയമാനുസൃത ഉപയോഗങ്ങളിലൊന്ന്. ആശ്രയിക്കാൻ വിശാലമായ "നിയമാനുസൃത താൽപ്പര്യങ്ങൾ" അടിസ്ഥാനമില്ല.
അടിസ്ഥാനം 1: സമ്മതം
വാണിജ്യ പ്രോസസിംഗിനുള്ള പ്രധാന വഴിയാണ് സമ്മതം. Section 6 പ്രകാരം, സമ്മതം സ്വതന്ത്രവും നിർദ്ദിഷ്ടവും അറിവുള്ളതും നിരുപാധികവും അവ്യക്തതയില്ലാത്തതും ആയിരിക്കണം, വ്യക്തമായ ക്രിയാത്മക പ്രവർത്തനത്തിലൂടെ സൂചിപ്പിക്കപ്പെടണം — നൽകിയത്ര എളുപ്പത്തിൽ എപ്പോൾ വേണമെങ്കിലും പിൻവലിക്കാവുന്നതും. ഓരോ അഭ്യർത്ഥനയ്ക്കൊപ്പവും ഡാറ്റ, ഉദ്ദേശ്യം, പിൻവലിക്കൽ, അവകാശ സംവിധാനങ്ങൾ, DPBI-ലേക്കുള്ള വഴി എന്നിവ വിവരിക്കുന്ന ഒരു Section 5 അറിയിപ്പ് ഉണ്ടായിരിക്കണം — ഇംഗ്ലീഷിലും 22 എട്ടാം ഷെഡ്യൂൾ ഭാഷകളിലും ലഭ്യമാണ്.
അടിസ്ഥാനം 2: ചില നിയമാനുസൃത ഉപയോഗങ്ങൾ
സമ്മതമില്ലാതെ പ്രോസസിംഗ് തുടരാവുന്ന നിയമാനുസൃത ഉപയോഗങ്ങളുടെ ഒരു ക്ലോസ്ഡ് ലിസ്റ്റ് Section 7 നിരത്തുന്നു. ഏറ്റവും സാധാരണയായി പ്രയോഗിക്കുന്നത്:
ഡാറ്റ പ്രിൻസിപ്പലിന്റെ സ്വമേധയാ ഉള്ള നൽകൽ
Section 7(a)പ്രിൻസിപ്പൽ സ്വമേധയാ അവളുടെ ഡാറ്റ നൽകുകയും നിർദ്ദിഷ്ട ഉദ്ദേശ്യത്തിനായി അതിന്റെ ഉപയോഗത്തോട് വിയോജിപ്പ് സൂചിപ്പിക്കാതിരിക്കുകയും ചെയ്യുന്നിടത്ത്.
സംസ്ഥാന പ്രവർത്തനങ്ങളും ആനുകൂല്യ വിതരണവും
Section 7(b)സബ്സിഡികൾ, ആനുകൂല്യങ്ങൾ, സേവനങ്ങൾ, സർട്ടിഫിക്കറ്റുകൾ, ലൈസൻസുകൾ അല്ലെങ്കിൽ പെർമിറ്റുകൾ എന്നിവയുടെ സംസ്ഥാനത്തിന്റെ വിതരണം.
നിയമമോ ജുഡീഷ്യൽ ഉത്തരവോ അനുസരിക്കൽ
Section 7(c)-(d)പ്രാബല്യത്തിലുള്ള ഏതെങ്കിലും വിധി, ഡിക്രി അല്ലെങ്കിൽ നിയമം അനുസരിക്കാൻ പ്രോസസിംഗ് ആവശ്യമായിടത്ത്.
മെഡിക്കൽ അടിയന്തരാവസ്ഥകളും പകർച്ചവ്യാധികളും
Section 7(e)-(f)മെഡിക്കൽ അടിയന്തരാവസ്ഥകൾ, പകർച്ചവ്യാധികൾ, പൊട്ടിപ്പുറപ്പെടലുകൾ അല്ലെങ്കിൽ പൊതുജനാരോഗ്യത്തിനുള്ള ഭീഷണികൾ എന്നിവയോട് പ്രതികരിക്കുന്നതിന്.
തൊഴിൽ സംബന്ധമായ പ്രോസസിംഗ്
Section 7(i)തൊഴിലിനുള്ള അനുയോജ്യത നിർണ്ണയിക്കുന്നതിന്, ജീവനക്കാർക്ക് സേവനങ്ങളോ ആനുകൂല്യങ്ങളോ നൽകുന്നതിന്, അല്ലെങ്കിൽ ജോലിസ്ഥലത്തെ സുരക്ഷയ്ക്ക്.
ഡാറ്റ പ്രിൻസിപ്പലിന്റെ അവകാശങ്ങൾ.
അധ്യായം III ഓരോ ഡാറ്റ പ്രിൻസിപ്പലിനും നാല് മൗലിക അവകാശങ്ങൾ നൽകുന്നു, അവളുടെ ഡാറ്റ പ്രോസസ് ചെയ്യുന്ന ഏതൊരു ഫിഡ്യൂഷ്യറിക്കെതിരെയും വിനിയോഗിക്കാവുന്നത്. റൂളുകൾ ലഭിച്ച് തൊണ്ണൂറ് ദിവസത്തിനുള്ളിൽ പ്രതികരണം ആവശ്യപ്പെടുന്നു.
വിവരങ്ങൾ ആക്സസ് ചെയ്യാനുള്ള അവകാശം
പ്രോസസ് ചെയ്യപ്പെടുന്ന വ്യക്തിഗത ഡാറ്റയുടെ സംഗ്രഹം, പ്രോസസിംഗ് പ്രവർത്തനങ്ങൾ, അത് പങ്കിട്ട മറ്റേതെങ്കിലും ഫിഡ്യൂഷ്യറികളുടെ ഐഡന്റിറ്റികൾ.
തിരുത്തലിനും മായ്ക്കലിനുമുള്ള അവകാശം
കൃത്യമല്ലാത്തതോ തെറ്റിദ്ധരിപ്പിക്കുന്നതോ ആയ ഡാറ്റയുടെ തിരുത്തൽ, അപൂർണ്ണമായ ഡാറ്റയുടെ പൂർത്തീകരണം, കാലഹരണപ്പെട്ട ഡാറ്റയുടെ പുതുക്കൽ, ഇനി ആവശ്യമില്ലാത്ത ഡാറ്റയുടെ മായ്ക്കൽ.
പരാതി പരിഹാരത്തിനുള്ള അവകാശം
ആദ്യം ഫിഡ്യൂഷ്യറിയുടെ പരാതി ഓഫീസറെ സമീപിക്കാൻ; ആ സംവിധാനം പൂർത്തിയാക്കിയ ശേഷം മാത്രം DPBI-ലേക്ക് ഉയർത്താൻ.
നാമനിർദ്ദേശം ചെയ്യാനുള്ള അവകാശം
മരണമോ അശക്തതയോ ഉണ്ടായാൽ അവളുടെ പേരിൽ ഈ അവകാശങ്ങൾ വിനിയോഗിക്കാൻ മറ്റൊരു വ്യക്തിയെ നിയമിക്കാൻ.
ആക്ട് ഡാറ്റ പ്രിൻസിപ്പലുകൾക്കും കടമകൾ ചുമത്തുന്നു — തെറ്റായതോ നിസ്സാരമോ ആയ പരാതികൾ ഫയൽ ചെയ്യാതിരിക്കുക, ആൾമാറാട്ടം നടത്താതിരിക്കുക, സാരവത്തായ വിവരങ്ങൾ മറച്ചുവയ്ക്കാതിരിക്കുക. ലംഘനത്തിന് ₹10,000 വരെ പിഴ ചുമത്താം (Section 15).
ഡാറ്റ ഫിഡ്യൂഷ്യറിയുടെ ബാധ്യതകൾ.
Section 8, പ്രവർത്തനക്ഷമമാക്കുന്ന റൂളുകളോടൊപ്പം വായിക്കുമ്പോൾ, ഓരോ ഫിഡ്യൂഷ്യറിയും പാലിക്കേണ്ട അടിസ്ഥാന ബാധ്യതകൾ നിരത്തുന്നു — അനുസരണ പരിപാടികൾ നിർമ്മിക്കുന്ന ബാധ്യതകൾ.
പ്രോസസിംഗിന് മുമ്പുള്ള അറിയിപ്പ്
ശേഖരണ സമയത്ത് അല്ലെങ്കിൽ അതിന് മുമ്പ് ലളിതമായ ഭാഷയിൽ വ്യക്തവും ഇനംതിരിച്ചതുമായ അറിയിപ്പ് — ഇംഗ്ലീഷിലും 22 ഷെഡ്യൂൾഡ് ഭാഷകളിലും.
സാധുവായ സമ്മതവും നിയമാനുസൃത ഉദ്ദേശ്യവും
സമ്മതത്തിന്റെ അടിസ്ഥാനത്തിലോ Section 7 നിയമാനുസൃത ഉപയോഗത്തിലോ മാത്രം പ്രോസസ് ചെയ്യുക; സമ്മതം നൽകിയത്ര എളുപ്പത്തിൽ പിൻവലിക്കൽ മാനിക്കുക.
കൃത്യതയും പൂർണ്ണതയും
പ്രിൻസിപ്പലിനെ ബാധിക്കുന്ന ഒരു തീരുമാനം എടുക്കാൻ ഉപയോഗിക്കുന്ന വ്യക്തിഗത ഡാറ്റ കൃത്യവും പൂർണ്ണവുമാണെന്ന് ഉറപ്പാക്കാൻ ന്യായമായ ശ്രമങ്ങൾ നടത്തുക.
ന്യായമായ സുരക്ഷാ സംരക്ഷണങ്ങൾ
ലംഘനങ്ങൾ തടയാൻ ഉചിതമായ സാങ്കേതികവും സംഘടനാപരവുമായ നടപടികൾ നടപ്പിലാക്കുക — എൻക്രിപ്ഷൻ, ആക്സസ് നിയന്ത്രണം, നിരീക്ഷണം, ലോഗുകൾ എന്നിവയുൾപ്പെടെ.
ലംഘന അറിയിപ്പ്
DPBI-യെ കാലതാമസമില്ലാതെ അറിയിക്കുക; 72 മണിക്കൂറിനുള്ളിൽ വിശദമായ റിപ്പോർട്ട് നൽകുക; ബാധിത പ്രിൻസിപ്പലുകളെ ലളിതമായ ഭാഷയിൽ അറിയിക്കുക.
സംഭരണ പരിമിതിയും മായ്ക്കലും
സമ്മതം പിൻവലിക്കുമ്പോഴോ ഉദ്ദേശ്യം പൂർത്തിയാകുമ്പോഴോ വ്യക്തിഗത ഡാറ്റ മായ്ക്കുക — ഇകൊമേഴ്സ്, സോഷ്യൽ മീഡിയ, ഓൺലൈൻ ഗെയിമിംഗ് എന്നിവയ്ക്ക് മൂന്ന് വർഷത്തെ ഡിഫോൾട്ടുകളോടെ.
കുട്ടികളുടെ ഡാറ്റ സംരക്ഷണങ്ങൾ
18 വയസ്സിന് താഴെയുള്ള ആരുടെയും ഡാറ്റ പ്രോസസ് ചെയ്യുന്നതിന് മുമ്പ് പരിശോധിക്കാവുന്ന രക്ഷാകർതൃ സമ്മതം; ട്രാക്കിംഗ്, പെരുമാറ്റ നിരീക്ഷണം അല്ലെങ്കിൽ ടാർഗെറ്റഡ് പരസ്യം ഇല്ല.
പരാതി പരിഹാര സംവിധാനം
ബിസിനസ് ബന്ധപ്പെടാനുള്ള വിവരങ്ങൾ പ്രസിദ്ധീകരിക്കുകയും 90 ദിവസത്തിനുള്ളിൽ പ്രതികരണത്തോടെ ഫലപ്രദമായ പരാതി പരിഹാര സംവിധാനം നൽകുകയും ചെയ്യുക.
SDF അധിക ബാധ്യതകൾ
വിജ്ഞാപനം ചെയ്ത SDF-കൾക്ക്: ഇന്ത്യ ആസ്ഥാനമായുള്ള ഒരു DPO നിയമിക്കുക, ഒരു സ്വതന്ത്ര ഡാറ്റ ഓഡിറ്ററെ നിയോഗിക്കുക, വാർഷിക DPIA + ഓഡിറ്റ് നടത്തുക.
പിഴകൾ ഒറ്റനോട്ടത്തിൽ.
DPDP ആക്ട് പൂർണ്ണമായും ഒരു സിവിൽ പിഴ വ്യവസ്ഥ സ്ഥാപിക്കുന്നു — ക്രിമിനൽ ശിക്ഷകളില്ല. Section 33, Schedule-നൊപ്പം വായിക്കുമ്പോൾ, ഓരോ ലംഘനത്തിനും നിർദ്ദിഷ്ട പരിധി വരെ പിഴ ചുമത്താൻ DPBI-യെ അധികാരപ്പെടുത്തുന്നു.
DPBI-യുടെ ഉത്തരവുകൾ 60 ദിവസത്തിനുള്ളിൽ TDSAT-ലേക്ക് അപ്പീൽ ചെയ്യാവുന്നതാണ്, തുടർന്നുള്ള അപ്പീലുകൾ സുപ്രീം കോടതിയിലേക്ക്. പ്രധാനമായി, ഡാറ്റ പ്രോസസർമാർക്ക് നേരിട്ട് പിഴ ചുമത്താൻ കഴിയില്ല — പ്രോസസർ വീഴ്ചകൾക്ക് ഫിഡ്യൂഷ്യറി ബാധ്യസ്ഥനായി തുടരുന്നു, ഇത് വെണ്ടർ ഭരണനിർവഹണത്തെ ഒരു നിർണ്ണായക അനുസരണ മേഖലയാക്കുന്നു.
ഘട്ടം ഘട്ടമായുള്ള നടപ്പാക്കൽ ടൈംലൈൻ.
ആക്ട് 2023-ൽ പാസ്സാക്കുകയും റൂളുകൾ 2025 നവംബറിൽ വിജ്ഞാപനം ചെയ്യുകയും ചെയ്തെങ്കിലും, മൗലിക ബാധ്യതകൾ മൂന്ന് ഘട്ടങ്ങളിലായി പ്രവർത്തിക്കുന്നു. നിങ്ങൾ ഏത് ഘട്ടത്തിലാണെന്ന് അറിയുന്നത് നിയമപരമായ എക്സ്പോഷറിനും പ്രോഗ്രാം ആസൂത്രണത്തിനും അത്യാവശ്യമാണ്.
DPDP ആക്ടിന് രാഷ്ട്രപതിയുടെ അംഗീകാരം ലഭിക്കുന്നു
പാർലമെന്റ് DPDP ബിൽ, 2023 പാസ്സാക്കുന്നു; രാഷ്ട്രപതി അംഗീകാരം നൽകുന്നു. ആക്ട് പുസ്തകങ്ങളിൽ നിലനിൽക്കുന്നു, പക്ഷേ റൂളുകൾ ഇല്ലാതെ പ്രവർത്തന ശക്തിയില്ല.
കരട് DPDP റൂളുകൾ പൊതു കൂടിയാലോചനയ്ക്കായി പുറത്തിറക്കി
MeitY കരട് റൂളുകൾ പ്രസിദ്ധീകരിക്കുകയും പങ്കാളികളുടെ അഭിപ്രായം ക്ഷണിക്കുകയും ചെയ്യുന്നു. സ്റ്റാർട്ടപ്പുകൾ, സംരംഭങ്ങൾ, സിവിൽ സമൂഹം, പൗരന്മാർ എന്നിവരിൽ നിന്ന് 6,915 സമർപ്പണങ്ങൾ ലഭിക്കുന്നു.
DPDP റൂളുകൾ, 2025 വിജ്ഞാപനം ചെയ്തു · ഘട്ടം 1 പ്രാബല്യത്തിൽ
G.S.R. 846(E) വഴി അന്തിമ റൂളുകൾ വിജ്ഞാപനം ചെയ്തു. ഘട്ടം 1 നടപടിക്രമ വ്യവസ്ഥകൾ പ്രാബല്യത്തിൽ കൊണ്ടുവരുന്നു: നിർവചനങ്ങൾ, DPBI-യുടെ സ്ഥാപനം, സിവിൽ കോടതി അധികാരപരിധിക്കുള്ള വിലക്ക്.
കൺസെന്റ് മാനേജർ വ്യവസ്ഥകൾ പ്രാബല്യത്തിൽ
DPBI-യിൽ കൺസെന്റ് മാനേജർമാരുടെ രജിസ്ട്രേഷൻ, അവരുടെ ബാധ്യതകൾ, രജിസ്ട്രേഷൻ വ്യവസ്ഥകളുടെ ലംഘനങ്ങൾ അന്വേഷിക്കാനും പിഴ ചുമത്താനുമുള്ള ബോർഡിന്റെ അധികാരങ്ങൾ എന്നിവ പ്രാബല്യത്തിൽ വരുന്നു.
മൗലിക ബാധ്യതകൾ പൂർണ്ണ പ്രാബല്യത്തിൽ
ബാക്കിയുള്ള എല്ലാ വ്യവസ്ഥകളും സജീവമാകുന്നു: അറിയിപ്പും സമ്മതവും, പ്രോസസിംഗ് അടിസ്ഥാനങ്ങൾ, സുരക്ഷാ സംരക്ഷണങ്ങൾ, ലംഘന അറിയിപ്പ്, കുട്ടികളുടെ ഡാറ്റ, SDF ബാധ്യതകൾ, അതിർത്തി കടന്നുള്ള കൈമാറ്റം, ഡാറ്റ പ്രിൻസിപ്പൽ അവകാശങ്ങൾ, ഇളവുകൾ.
വിജ്ഞാപനം മുതൽ പൂർണ്ണ നടപ്പാക്കൽ വരെയുള്ള 9-മാസ റൺവേയാണ് ഇപ്പോൾ നിർണ്ണായക തയ്യാറെടുപ്പ് കാലയളവാക്കുന്നത്. 2027 മെയ് വരെ കാത്തിരിക്കുന്ന സ്ഥാപനങ്ങൾ 9 മാസം കഷ്ടിച്ച് മതിയാകുമെന്ന് കണ്ടെത്തും — പ്രത്യേകിച്ച് ഡാറ്റ കണ്ടെത്തൽ, സമ്മത പുനർനിർമ്മാണം, വെണ്ടർ പുനർചർച്ച, അറിയിപ്പ് വിവർത്തനം എന്നിവയ്ക്ക്.
DPDP GDPR-ൽ നിന്നും SPDI റൂളുകളിൽ നിന്നും എങ്ങനെ വ്യത്യാസപ്പെട്ടിരിക്കുന്നു.
ഇതിനകം GDPR-ലേക്കോ SPDI റൂളുകളിലേക്കോ വിന്യസിച്ച സ്ഥാപനങ്ങൾക്ക്, DPDP ഭാഗികമായി പരിചിതവും ഭാഗികമായി പുതുമയുള്ളതുമാണ്. ഈ താരതമ്യം പ്രവർത്തനപരമായി പ്രാധാന്യമുള്ള വ്യത്യാസങ്ങൾ പുറത്തുകൊണ്ടുവരുന്നു.
| മാനദണ്ഡം | DPDP ആക്ട് & റൂളുകൾ | EU GDPR |
|---|---|---|
| വ്യാപ്തി | ഡിജിറ്റൽ വ്യക്തിഗത ഡാറ്റ മാത്രം | എല്ലാ വ്യക്തിഗത ഡാറ്റയും, ഡിജിറ്റലോ അല്ലാത്തതോ (ഘടനാപരമായ പേപ്പർ ഉൾപ്പെടെ) |
| സെൻസിറ്റീവ് ഡാറ്റ വിഭാഗം | പ്രത്യേക "സെൻസിറ്റീവ്" വിഭാഗമില്ല — എല്ലാ വ്യക്തിഗത ഡാറ്റയും ഏകീകൃതമായി പരിഗണിക്കുന്നു | ഉയർന്ന ബാധ്യതകളുള്ള പ്രത്യേക വിഭാഗങ്ങൾ (ആരോഗ്യം, ബയോമെട്രിക് മുതലായവ) |
| നിയമാനുസൃത അടിസ്ഥാനങ്ങൾ | രണ്ട്: സമ്മതം അല്ലെങ്കിൽ ക്ലോസ്ഡ്-ലിസ്റ്റ് നിയമാനുസൃത ഉപയോഗങ്ങളിലൊന്ന് (Section 7) | ആറ്: സമ്മതം, കരാർ, നിയമപരമായ ബാധ്യത, സുപ്രധാന താൽപ്പര്യങ്ങൾ, പൊതു ചുമതല, നിയമാനുസൃത താൽപ്പര്യങ്ങൾ |
| അതിർത്തി കടന്നുള്ള കൈമാറ്റം | സ്ഥിരസ്ഥിതിയായി അനുവദനീയം; സർക്കാർ ബ്ലാക്ക്ലിസ്റ്റ് ചെയ്ത രാജ്യങ്ങൾക്ക് മാത്രം നിയന്ത്രിതം | അഡിക്വസി തീരുമാനങ്ങൾ, SCCs, BCRs, മറ്റ് നിർദ്ദിഷ്ട സംവിധാനങ്ങൾ |
| ലംഘന അറിയിപ്പ് | കാലതാമസമില്ലാതെ; 72 മണിക്കൂറിനുള്ളിൽ വിശദമായ റിപ്പോർട്ട്; എല്ലാ ലംഘനങ്ങളും റിപ്പോർട്ട് ചെയ്യേണ്ടതാണ് | അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും അപകടസാധ്യതയില്ലെങ്കിൽ ഒഴികെ 72 മണിക്കൂറിനുള്ളിൽ |
| പരമാവധി പിഴ | ഓരോ ലംഘനത്തിനും ₹250 Cr (~USD 30M); ലംഘനങ്ങളിലുടനീളം സഞ്ചിതം | €20M അല്ലെങ്കിൽ ആഗോള വാർഷിക വിറ്റുവരവിന്റെ 4%, ഏതാണ് കൂടുതൽ എന്നത് |
| നടപ്പാക്കൽ | സിവിൽ പിഴകൾ മാത്രം; ക്രിമിനൽ ശിക്ഷകളില്ല | സിവിൽ പിഴകൾ; ചില അംഗരാജ്യങ്ങൾ ക്രിമിനൽ വ്യവസ്ഥകൾ നിലനിർത്തുന്നു |
| ഡാറ്റ പോർട്ടബിലിറ്റിക്കുള്ള അവകാശം | നിലവിലെ ആക്ടിൽ അനുവദിച്ചിട്ടില്ല | ആർട്ടിക്കിൾ 20 പ്രകാരം അനുവദിച്ചിരിക്കുന്നു |
| ഓട്ടോമേറ്റഡ് തീരുമാനങ്ങൾ എതിർക്കാനുള്ള അവകാശം | നിലവിലെ ആക്ടിൽ അനുവദിച്ചിട്ടില്ല | ആർട്ടിക്കിൾ 22 പ്രകാരം അനുവദിച്ചിരിക്കുന്നു |
SPDI റൂളുകളിൽ നിന്ന് പരിവർത്തനം ചെയ്യുന്ന ഇന്ത്യൻ ബിസിനസ്സുകൾക്ക്, ഏറ്റവും തടസ്സപ്പെടുത്തുന്ന മാറ്റങ്ങൾ ഇവയാണ്: (a) "സെൻസിറ്റീവ് വ്യക്തിഗത ഡാറ്റ"-യിൽ നിന്ന് ഏകീകൃത പരിഗണനയിലേക്കുള്ള മാറ്റം, (b) അനുവദനീയമായ നിയമാനുസൃത അടിസ്ഥാനങ്ങളുടെ നഷ്ടം (ഇനി "നിയമാനുസൃത താൽപ്പര്യങ്ങൾ" ഇല്ല), (c) പിഴ എക്സ്പോഷറിന്റെ നാടകീയമായ വർദ്ധനവ് — യഥാർത്ഥ നാശനഷ്ടങ്ങളുടെ നഷ്ടപരിഹാരത്തിൽ നിന്ന് നൂറുകണക്കിന് കോടികളുടെ നിയമപരമായ പരിധികളിലേക്ക്.