Skip to main content
നിയമം (DPDP 101) | AIZZENTEC — page loaded
DPDP 101

DPDP ആക്ടും റൂളുകളും മനസ്സിലാക്കൽ — ലളിതമായ ഭാഷയിൽ.

ഇന്ത്യയുടെ ഡിജിറ്റൽ പേഴ്സണൽ ഡാറ്റ പ്രൊട്ടക്ഷൻ ആക്ട്, 2023 ന്റെയും DPDP റൂളുകൾ, 2025 ന്റെയും ഒരു പ്രാക്ടീഷണർ-ഗ്രേഡ് വിശദീകരണം — ഇവ യഥാർത്ഥത്തിൽ നടപ്പിലാക്കേണ്ട ആളുകൾക്കായി എഴുതിയത്.

വായന സമയം
22 മിനിറ്റ്
അവസാനം പുതുക്കിയത്
04 May 2026
അധികാരി
Gazette G.S.R. 846(E)
ലക്ഷ്യസംഘം
നിയമം · സുരക്ഷ · ഉൽപ്പന്നം · ബോർഡുകൾ
വിഭാഗം 01

DPDP ആക്ട് നിലനിൽക്കുന്നത് എന്തുകൊണ്ട്.

ഇന്ത്യയുടെ ഡിജിറ്റൽ യുഗത്തിന്റെ ഭൂരിഭാഗവും, വ്യക്തിഗത ഡാറ്റ ഭരിച്ചിരുന്നത് ഒരൊറ്റ, പഴകിയ ഉപകരണമായിരുന്നു: ഇൻഫർമേഷൻ ടെക്നോളജി ആക്ട്, 2000, 2011-ലെ SPDI റൂളുകൾ പിന്തുണച്ചത് — സ്മാർട്ട്ഫോണുകൾ, സോഷ്യൽ പ്ലാറ്റ്ഫോമുകൾ, ഫിൻടെക് ആപ്പുകൾ, ക്ലൗഡ് കമ്പ്യൂട്ടിംഗ് എന്നിവ വ്യക്തിഗത ഡാറ്റയെ മിക്കവാറും എല്ലാ ബിസിനസ്സിന്റെയും പ്രവർത്തന അടിത്തറയാക്കുന്നതിന് മുമ്പ് രൂപകൽപ്പന ചെയ്ത ഒരു വ്യവസ്ഥ.

വഴിത്തിരിവായ നിമിഷം 2017 ഓഗസ്റ്റായിരുന്നു. സുപ്രീം കോടതിയുടെ ഒമ്പതംഗ ഭരണഘടനാ ബെഞ്ച്, ജസ്റ്റിസ് കെ.എസ്. പുട്ടസ്വാമി (റിട്ട.) v. യൂണിയൻ ഓഫ് ഇന്ത്യ കേസിൽ, സ്വകാര്യതയ്ക്കുള്ള അവകാശം ആർട്ടിക്കിൾ 21 പ്രകാരം സംരക്ഷിക്കപ്പെട്ട ഒരു മൗലികാവകാശമാണെന്ന് ഏകകണ്ഠമായി വിധിച്ചു. അത് ഒരു സമഗ്ര ഡാറ്റ സംരക്ഷണ നിയമം നടപ്പിലാക്കാൻ സംസ്ഥാനത്തിന്മേൽ ഒരു ഭരണഘടനാപരമായ ബാധ്യത സൃഷ്ടിച്ചു.

തുടർന്നു വന്നത് ഒരു ആറ് വർഷത്തെ യാത്രയായിരുന്നു. ജസ്റ്റിസ് ബി.എൻ. ശ്രീകൃഷ്ണ കമ്മിറ്റി 2018-ൽ ഒരു കരട് ബിൽ സമർപ്പിച്ചു; 2019-ലും 2022-ലും പുനരവലോകനങ്ങൾ പിന്തുടർന്നു. നിലവിലെ ആക്ട് — ചുരുക്കി, ലളിതമാക്കി, പുനർനാമകരണം ചെയ്തത് — 2023 ഓഗസ്റ്റ് 3-ന് ലോക്സഭയിൽ അവതരിപ്പിക്കുകയും 2023 ഓഗസ്റ്റ് 11-ന് രാഷ്ട്രപതിയുടെ അംഗീകാരം നേടുകയും ചെയ്തു. അന്തിമ DPDP റൂളുകൾ, 2025 MeitY 2025 നവംബർ 13-ന് ഗസറ്റ് വിജ്ഞാപനം G.S.R. 846(E) വഴി വിജ്ഞാപനം ചെയ്തു. അതോടെ, ഇന്ത്യയ്ക്ക് ഒടുവിൽ ഒരു പ്രവർത്തനക്ഷമമായ ഡാറ്റ സംരക്ഷണ വ്യവസ്ഥ ലഭിച്ചു.

ലോംഗ് ടൈറ്റിൽ — DPDP ആക്ട്, 2023
"വ്യക്തികൾക്ക് തങ്ങളുടെ വ്യക്തിഗത ഡാറ്റ സംരക്ഷിക്കാനുള്ള അവകാശവും അത്തരം വ്യക്തിഗത ഡാറ്റ നിയമപരമായ ആവശ്യങ്ങൾക്കായി പ്രോസസ്സ് ചെയ്യേണ്ടതിന്റെ ആവശ്യകതയും ഒരുപോലെ അംഗീകരിക്കുന്ന രീതിയിൽ ഡിജിറ്റൽ വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സിംഗിനായി വ്യവസ്ഥ ചെയ്യുന്ന ഒരു നിയമം…"

ആക്ട് മറ്റ് രണ്ട് കാര്യങ്ങളിൽ അസാധാരണമാണ്. ഇന്ത്യൻ പാർലമെന്റിന്റെ ആദ്യത്തെ ആക്ട് ആണ് സ്ഥിരസ്ഥിതിയായി "she", "her" എന്നീ സർവ്വനാമങ്ങൾ ഉപയോഗിക്കുന്നത്, കൂടാതെ ഇത് MeitY SARAL ഡിസൈൻ എന്ന് വിളിക്കുന്നത് പിന്തുടരുന്നു — Simple, Accessible, Rational, Actionable — നിയമ വാചകത്തിലുടനീളം ലളിതമായ ഭാഷ ഉപയോഗിക്കുന്നു.

വിഭാഗം 02

നിയമം എന്ത് ഉൾക്കൊള്ളുന്നു — എന്ത് ഉൾക്കൊള്ളുന്നില്ല.

DPDP ആക്ട് ഡിജിറ്റൽ വ്യക്തിഗത ഡാറ്റയുടെ പ്രോസസിംഗിന് ബാധകമാണ്. അത് ബോധപൂർവ്വം ഇടുങ്ങിയ ഒരു പദപ്രയോഗമാണ്, ഓരോ വാക്കും പ്രധാനമാണ്.

വ്യക്തിഗത ഡാറ്റ, വിശാലമായി നിർവചിച്ചത്

അത്തരം ഡാറ്റ വഴിയോ അതുമായി ബന്ധപ്പെട്ടോ തിരിച്ചറിയാൻ കഴിയുന്ന ഒരു വ്യക്തിയെക്കുറിച്ചുള്ള ഏതൊരു ഡാറ്റയും (Section 2(t)). GDPR-ൽ നിന്ന് വ്യത്യസ്തമായി, ആക്ട് പ്രത്യേക "സെൻസിറ്റീവ് വ്യക്തിഗത ഡാറ്റ" വിഭാഗം സൃഷ്ടിക്കുന്നില്ല — എല്ലാ വ്യക്തിഗത ഡാറ്റയും ഏകീകൃതമായി പരിഗണിക്കുന്നു.

"ഡിജിറ്റൽ" എന്നത് പ്രധാന യോഗ്യതയാണ്

ഡിജിറ്റൽ രൂപത്തിലുള്ള വ്യക്തിഗത ഡാറ്റയ്ക്ക്, അല്ലെങ്കിൽ പിന്നീട് ഡിജിറ്റൈസ് ചെയ്ത നോൺ-ഡിജിറ്റൽ ഡാറ്റയ്ക്ക് മാത്രം ബാധകം (Section 3(a)). പേപ്പറിൽ തന്നെ നിലനിൽക്കുന്ന പേപ്പർ രേഖകൾ അതിന്റെ വ്യാപ്തിക്ക് പുറത്താണ്.

എവിടെ (ആർക്ക്) ബാധകമാകുന്നു

പ്രാദേശികവും അതിർത്തിക്കപ്പുറവുമായ വ്യാപ്തി: ഇന്ത്യയ്ക്കുള്ളിലെ പ്രോസസിംഗ്, ഇന്ത്യയിലെ ഡാറ്റ പ്രിൻസിപ്പലുകൾക്ക് ചരക്കുകളോ സേവനങ്ങളോ വാഗ്ദാനം ചെയ്യുന്നതുമായി ബന്ധപ്പെട്ടതെങ്കിൽ ഇന്ത്യയ്ക്ക് പുറത്തുള്ളതും (Section 3(b)). ഇന്ത്യൻ ഉപയോക്താക്കളുള്ള ഒരു വിദേശ SaaS പരിധിയിലാണ്.

ആക്ടിന് പുറത്ത് നിൽക്കുന്നത്

വ്യക്തിഗത/ഗാർഹിക ഉപയോഗം; പ്രിൻസിപ്പൽ അല്ലെങ്കിൽ നിയമപരമായ ബാധ്യത പ്രകാരം പരസ്യമായി ലഭ്യമാക്കിയ ഡാറ്റ; ചില ഗവേഷണ, ആർക്കൈവിംഗ്, സ്ഥിതിവിവര പ്രോസസിംഗ് (Section 3(c)).

പ്രായോഗിക വ്യാപ്തി പരിശോധന
നിങ്ങളുടെ സ്ഥാപനം ഇന്ത്യയിലെ ഏതെങ്കിലും വ്യക്തിയുടെ ഏതെങ്കിലും ഡിജിറ്റൽ വ്യക്തിഗത ഡാറ്റ ശേഖരിക്കുകയോ പ്രോസസ്സ് ചെയ്യുകയോ ചെയ്യുന്നുവെങ്കിൽ — നിങ്ങൾ മുംബൈ, ബെംഗളൂരു, സാൻ ഫ്രാൻസിസ്കോ അല്ലെങ്കിൽ സിംഗപ്പൂരിലായാലും — DPDP നിയമം ബാധകമാണ്. അടിസ്ഥാന ബാധകതയ്ക്ക് ജീവനക്കാർ, വരുമാനം അല്ലെങ്കിൽ ഡാറ്റ-അളവ് പരിധി ഒന്നുമില്ല.
വിഭാഗം 03

ഏഴ് SARAL തത്വങ്ങൾ.

ആക്ടിന്റെയും റൂളുകളുടെയും ഓരോ പ്രവർത്തന വ്യവസ്ഥയും ഏഴ് അടിസ്ഥാന തത്വങ്ങളിലേക്ക് പിന്നോട്ട് പോകുന്നു — MeitY SARAL ഡിസൈനിന്റെ അടിത്തറ. ഈ ഏഴെണ്ണം ബഹുമാനിക്കുക, ബാക്കിയുള്ളവ പിന്തുടരാൻ പ്രവണത കാണിക്കും.

01

സമ്മതവും സുതാര്യതയും

വ്യക്തിഗത ഡാറ്റ നിയമാനുസൃതമായി പ്രോസസ് ചെയ്യപ്പെടുന്നു, എന്താണ് ശേഖരിക്കുന്നത്, എന്തിനാണ് എന്നതിനെക്കുറിച്ച് ഡാറ്റ പ്രിൻസിപ്പലിനെ വ്യക്തമായി അറിയിക്കുന്നു.

02

ഉദ്ദേശ്യ പരിമിതി

സമ്മതം നേടിയ അല്ലെങ്കിൽ നിയമം അനുവദിക്കുന്ന നിർദ്ദിഷ്ട ഉദ്ദേശ്യത്തിനായി മാത്രമേ ഡാറ്റ ശേഖരിക്കുകയും ഉപയോഗിക്കുകയും ചെയ്യുന്നുള്ളൂ.

03

ഡാറ്റ മിനിമൈസേഷൻ

നിർദ്ദിഷ്ട ഉദ്ദേശ്യത്തിന് ആവശ്യമായ വ്യക്തിഗത ഡാറ്റ മാത്രമേ ശേഖരിക്കുന്നുള്ളൂ — എത്ര ഉപകാരപ്രദമായാലും അതിലധികമൊന്നും ഇല്ല.

04

കൃത്യത

വ്യക്തിഗത ഡാറ്റ കൃത്യവും പൂർണ്ണവും സ്ഥിരതയുള്ളതും കാലികവുമാണെന്ന് ഉറപ്പാക്കാൻ ന്യായമായ നടപടികൾ സ്വീകരിക്കുന്നു.

05

സംഭരണ പരിമിതി

നിർദ്ദിഷ്ട ഉദ്ദേശ്യത്തിന് ആവശ്യമുള്ളിടത്തോളം മാത്രമേ ഡാറ്റ സൂക്ഷിക്കുന്നുള്ളൂ; ആ ഉദ്ദേശ്യം പൂർത്തിയായാൽ അത് മായ്ച്ചുകളയണം.

06

സുരക്ഷാ സംരക്ഷണങ്ങൾ

ലംഘനങ്ങൾ തടയാനും ഡാറ്റ സമഗ്രത സംരക്ഷിക്കാനും ന്യായമായ സാങ്കേതികവും സംഘടനാപരവുമായ സംരക്ഷണങ്ങൾ വിന്യസിക്കുന്നു.

07

ഉത്തരവാദിത്തം

ഡാറ്റ ഫിഡ്യൂഷ്യറികൾ അവരുടെ അനുസരണത്തിന് ഉത്തരവാദികളാണ് — രേഖകൾ, ഓഡിറ്റുകൾ, ബാധകമായിടത്ത് പിഴകൾ എന്നിവയിലൂടെ.

ഇവ കേവലം അഭിലാഷപരമല്ല — അവ നടപ്പിലാക്കാവുന്ന ബാധ്യതകളിലേക്ക് നേരിട്ട് മാപ്പ് ചെയ്യുന്നു: Section 6-ലെ സമ്മതം, Section 7-ലെ ഉദ്ദേശ്യ പരിമിതി, Section 8(5)-ലെ സുരക്ഷാ സംരക്ഷണങ്ങൾ, തുടങ്ങിയവ. അവയെ നിങ്ങളുടെ അനുസരണ കോമ്പസായി കണക്കാക്കുക.

വിഭാഗം 04

ആരാണ് ആര്: പ്രധാന കഥാപാത്രങ്ങൾ.

ആക്ട്, റൂളുകൾ, ഓരോ പ്രവർത്തന രേഖ എന്നിവയിലുടനീളം നിങ്ങൾ കണ്ടുമുട്ടുന്ന വേഷങ്ങളുടെ ഒരു പദാവലി ചട്ടക്കൂട് അവതരിപ്പിക്കുന്നു. ചിലത് GDPR-ൽ നിന്ന് കടം കൊള്ളുന്നു; മറ്റുള്ളവ അതുല്യമായി ഇന്ത്യൻ ആണ്.

വ്യക്തിSection 2(j)

ഡാറ്റ പ്രിൻസിപ്പൽ

വ്യക്തിഗത ഡാറ്റ ബന്ധപ്പെട്ട സ്വാഭാവിക വ്യക്തി. പ്രായപൂർത്തിയാകാത്തവർക്ക് ഇതിൽ അവരുടെ മാതാപിതാക്കൾ അല്ലെങ്കിൽ നിയമപരമായ രക്ഷിതാവും; വൈകല്യമുള്ളവർക്ക് അവരുടെ നിയമപരമായ രക്ഷിതാവും ഉൾപ്പെടുന്നു.

നിയന്ത്രകൻSection 2(i)

ഡാറ്റ ഫിഡ്യൂഷ്യറി

വ്യക്തിഗത ഡാറ്റ പ്രോസസ് ചെയ്യുന്നതിന്റെ ഉദ്ദേശ്യവും മാർഗ്ഗവും ഒറ്റയ്ക്കോ കൂട്ടായോ നിശ്ചയിക്കുന്ന ഏതൊരു വ്യക്തിയും. GDPR-ന്റെ "controller"-ന് തുല്യം. പ്രാഥമിക അനുസരണ ബാധ്യത വഹിക്കുന്നു.

പ്രോസസർSection 2(k)

ഡാറ്റ പ്രോസസർ

ഒരു ഡാറ്റ ഫിഡ്യൂഷ്യറിക്ക് വേണ്ടി വ്യക്തിഗത ഡാറ്റ പ്രോസസ് ചെയ്യുന്ന ഏതൊരു വ്യക്തിയും. DPBI-ന് നേരിട്ട് പിഴ ചുമത്താൻ കഴിയില്ല — പ്രോസസർ വീഴ്ചകൾക്ക് ഫിഡ്യൂഷ്യറി ബാധ്യസ്ഥനായി തുടരുന്നു.

ഉയർന്ന അപകടസാധ്യതയുള്ള ഫിഡ്യൂഷ്യറിSection 10 · Rule 13

സിഗ്നിഫിക്കന്റ് ഡാറ്റ ഫിഡ്യൂഷ്യറി

അളവ്, സംവേദനക്ഷമത, പ്രിൻസിപ്പലുകൾക്കുള്ള അപകടസാധ്യത, പരമാധികാരം, തിരഞ്ഞെടുപ്പ് ജനാധിപത്യം അല്ലെങ്കിൽ ഉയർന്നുവരുന്ന സാങ്കേതികവിദ്യയുടെ ഉപയോഗം എന്നിവയെ അടിസ്ഥാനമാക്കി കേന്ദ്ര സർക്കാർ വിജ്ഞാപനം ചെയ്ത ഒരു ഫിഡ്യൂഷ്യറി അല്ലെങ്കിൽ വിഭാഗം.

ഇടനിലക്കാരൻSection 6(7) · Rule 4

കൺസെന്റ് മാനേജർ

ഒരൊറ്റ പരസ്പര പ്രവർത്തനക്ഷമമായ പ്ലാറ്റ്ഫോമിലൂടെ സമ്മതം നൽകാനും കൈകാര്യം ചെയ്യാനും അവലോകനം ചെയ്യാനും പിൻവലിക്കാനും ഡാറ്റ പ്രിൻസിപ്പലുകളെ സഹായിക്കുന്ന ഒരു രജിസ്റ്റർ ചെയ്ത സ്ഥാപനം. ഇന്ത്യയിൽ സംയോജിതമായിരിക്കണം.

നിയന്ത്രകൻSection 18-26

ഡാറ്റ പ്രൊട്ടക്ഷൻ ബോർഡ് ഓഫ് ഇന്ത്യ

ആക്ട് നടപ്പിലാക്കുന്ന വിധിനിർണ്ണയ സ്ഥാപനം. ഓൺലൈൻ പരാതി സമർപ്പണത്തോടെ പൂർണ്ണമായും ഡിജിറ്റൽ സ്ഥാപനമായി പ്രവർത്തിക്കുന്നു. അപ്പീലുകൾ 60 ദിവസത്തിനുള്ളിൽ TDSAT-ലേക്ക്.

വിഭാഗം 05

ഡാറ്റ നിയമാനുസൃതമായി പ്രോസസ് ചെയ്യാവുന്ന രണ്ട് വഴികൾ.

ആറ് നിയമാനുസൃത അടിസ്ഥാനങ്ങളുള്ള GDPR-ൽ നിന്ന് വ്യത്യസ്തമായി, DPDP ആക്ട് രണ്ട് അടിസ്ഥാനങ്ങൾ മാത്രമേ അംഗീകരിക്കുന്നുള്ളൂ: സമ്മതം, അല്ലെങ്കിൽ Section 7-ലെ ക്ലോസ്ഡ്-ലിസ്റ്റ് നിയമാനുസൃത ഉപയോഗങ്ങളിലൊന്ന്. ആശ്രയിക്കാൻ വിശാലമായ "നിയമാനുസൃത താൽപ്പര്യങ്ങൾ" അടിസ്ഥാനമില്ല.

അടിസ്ഥാനം 1: സമ്മതം

വാണിജ്യ പ്രോസസിംഗിനുള്ള പ്രധാന വഴിയാണ് സമ്മതം. Section 6 പ്രകാരം, സമ്മതം സ്വതന്ത്രവും നിർദ്ദിഷ്ടവും അറിവുള്ളതും നിരുപാധികവും അവ്യക്തതയില്ലാത്തതും ആയിരിക്കണം, വ്യക്തമായ ക്രിയാത്മക പ്രവർത്തനത്തിലൂടെ സൂചിപ്പിക്കപ്പെടണം — നൽകിയത്ര എളുപ്പത്തിൽ എപ്പോൾ വേണമെങ്കിലും പിൻവലിക്കാവുന്നതും. ഓരോ അഭ്യർത്ഥനയ്ക്കൊപ്പവും ഡാറ്റ, ഉദ്ദേശ്യം, പിൻവലിക്കൽ, അവകാശ സംവിധാനങ്ങൾ, DPBI-ലേക്കുള്ള വഴി എന്നിവ വിവരിക്കുന്ന ഒരു Section 5 അറിയിപ്പ് ഉണ്ടായിരിക്കണം — ഇംഗ്ലീഷിലും 22 എട്ടാം ഷെഡ്യൂൾ ഭാഷകളിലും ലഭ്യമാണ്.

അടിസ്ഥാനം 2: ചില നിയമാനുസൃത ഉപയോഗങ്ങൾ

സമ്മതമില്ലാതെ പ്രോസസിംഗ് തുടരാവുന്ന നിയമാനുസൃത ഉപയോഗങ്ങളുടെ ഒരു ക്ലോസ്ഡ് ലിസ്റ്റ് Section 7 നിരത്തുന്നു. ഏറ്റവും സാധാരണയായി പ്രയോഗിക്കുന്നത്:

a

ഡാറ്റ പ്രിൻസിപ്പലിന്റെ സ്വമേധയാ ഉള്ള നൽകൽ

Section 7(a)

പ്രിൻസിപ്പൽ സ്വമേധയാ അവളുടെ ഡാറ്റ നൽകുകയും നിർദ്ദിഷ്ട ഉദ്ദേശ്യത്തിനായി അതിന്റെ ഉപയോഗത്തോട് വിയോജിപ്പ് സൂചിപ്പിക്കാതിരിക്കുകയും ചെയ്യുന്നിടത്ത്.

b

സംസ്ഥാന പ്രവർത്തനങ്ങളും ആനുകൂല്യ വിതരണവും

Section 7(b)

സബ്സിഡികൾ, ആനുകൂല്യങ്ങൾ, സേവനങ്ങൾ, സർട്ടിഫിക്കറ്റുകൾ, ലൈസൻസുകൾ അല്ലെങ്കിൽ പെർമിറ്റുകൾ എന്നിവയുടെ സംസ്ഥാനത്തിന്റെ വിതരണം.

c

നിയമമോ ജുഡീഷ്യൽ ഉത്തരവോ അനുസരിക്കൽ

Section 7(c)-(d)

പ്രാബല്യത്തിലുള്ള ഏതെങ്കിലും വിധി, ഡിക്രി അല്ലെങ്കിൽ നിയമം അനുസരിക്കാൻ പ്രോസസിംഗ് ആവശ്യമായിടത്ത്.

d

മെഡിക്കൽ അടിയന്തരാവസ്ഥകളും പകർച്ചവ്യാധികളും

Section 7(e)-(f)

മെഡിക്കൽ അടിയന്തരാവസ്ഥകൾ, പകർച്ചവ്യാധികൾ, പൊട്ടിപ്പുറപ്പെടലുകൾ അല്ലെങ്കിൽ പൊതുജനാരോഗ്യത്തിനുള്ള ഭീഷണികൾ എന്നിവയോട് പ്രതികരിക്കുന്നതിന്.

e

തൊഴിൽ സംബന്ധമായ പ്രോസസിംഗ്

Section 7(i)

തൊഴിലിനുള്ള അനുയോജ്യത നിർണ്ണയിക്കുന്നതിന്, ജീവനക്കാർക്ക് സേവനങ്ങളോ ആനുകൂല്യങ്ങളോ നൽകുന്നതിന്, അല്ലെങ്കിൽ ജോലിസ്ഥലത്തെ സുരക്ഷയ്ക്ക്.

ബോധപൂർവ്വം ഇല്ലാത്തത്
അനലിറ്റിക്സ്, തട്ടിപ്പ് തടയൽ, നേരിട്ടുള്ള മാർക്കറ്റിംഗ് എന്നിവയ്ക്കായി വ്യാപകമായി ഉപയോഗിക്കുന്ന GDPR-ന്റെ "നിയമാനുസൃത താൽപ്പര്യങ്ങൾ" എന്ന അടിസ്ഥാനത്തിന് DPDP നിയമത്തിന് കീഴിൽ തുല്യമായതൊന്നുമില്ല. നിങ്ങളുടെ പ്രോസസ്സിംഗ് Section 7 ഉപയോഗത്തിന് അനുയോജ്യമല്ലെങ്കിൽ, നിങ്ങൾക്ക് മിക്കവാറും ഉറപ്പായും സമ്മതം ആവശ്യമാണ്.
വിഭാഗം 06

ഡാറ്റ പ്രിൻസിപ്പലിന്റെ അവകാശങ്ങൾ.

അധ്യായം III ഓരോ ഡാറ്റ പ്രിൻസിപ്പലിനും നാല് മൗലിക അവകാശങ്ങൾ നൽകുന്നു, അവളുടെ ഡാറ്റ പ്രോസസ് ചെയ്യുന്ന ഏതൊരു ഫിഡ്യൂഷ്യറിക്കെതിരെയും വിനിയോഗിക്കാവുന്നത്. റൂളുകൾ ലഭിച്ച് തൊണ്ണൂറ് ദിവസത്തിനുള്ളിൽ പ്രതികരണം ആവശ്യപ്പെടുന്നു.

വിവരങ്ങൾ ആക്സസ് ചെയ്യാനുള്ള അവകാശം

പ്രോസസ് ചെയ്യപ്പെടുന്ന വ്യക്തിഗത ഡാറ്റയുടെ സംഗ്രഹം, പ്രോസസിംഗ് പ്രവർത്തനങ്ങൾ, അത് പങ്കിട്ട മറ്റേതെങ്കിലും ഫിഡ്യൂഷ്യറികളുടെ ഐഡന്റിറ്റികൾ.

തിരുത്തലിനും മായ്ക്കലിനുമുള്ള അവകാശം

കൃത്യമല്ലാത്തതോ തെറ്റിദ്ധരിപ്പിക്കുന്നതോ ആയ ഡാറ്റയുടെ തിരുത്തൽ, അപൂർണ്ണമായ ഡാറ്റയുടെ പൂർത്തീകരണം, കാലഹരണപ്പെട്ട ഡാറ്റയുടെ പുതുക്കൽ, ഇനി ആവശ്യമില്ലാത്ത ഡാറ്റയുടെ മായ്ക്കൽ.

പരാതി പരിഹാരത്തിനുള്ള അവകാശം

ആദ്യം ഫിഡ്യൂഷ്യറിയുടെ പരാതി ഓഫീസറെ സമീപിക്കാൻ; ആ സംവിധാനം പൂർത്തിയാക്കിയ ശേഷം മാത്രം DPBI-ലേക്ക് ഉയർത്താൻ.

നാമനിർദ്ദേശം ചെയ്യാനുള്ള അവകാശം

മരണമോ അശക്തതയോ ഉണ്ടായാൽ അവളുടെ പേരിൽ ഈ അവകാശങ്ങൾ വിനിയോഗിക്കാൻ മറ്റൊരു വ്യക്തിയെ നിയമിക്കാൻ.

ആക്ട് ഡാറ്റ പ്രിൻസിപ്പലുകൾക്കും കടമകൾ ചുമത്തുന്നു — തെറ്റായതോ നിസ്സാരമോ ആയ പരാതികൾ ഫയൽ ചെയ്യാതിരിക്കുക, ആൾമാറാട്ടം നടത്താതിരിക്കുക, സാരവത്തായ വിവരങ്ങൾ മറച്ചുവയ്ക്കാതിരിക്കുക. ലംഘനത്തിന് ₹10,000 വരെ പിഴ ചുമത്താം (Section 15).

വിഭാഗം 07

ഡാറ്റ ഫിഡ്യൂഷ്യറിയുടെ ബാധ്യതകൾ.

Section 8, പ്രവർത്തനക്ഷമമാക്കുന്ന റൂളുകളോടൊപ്പം വായിക്കുമ്പോൾ, ഓരോ ഫിഡ്യൂഷ്യറിയും പാലിക്കേണ്ട അടിസ്ഥാന ബാധ്യതകൾ നിരത്തുന്നു — അനുസരണ പരിപാടികൾ നിർമ്മിക്കുന്ന ബാധ്യതകൾ.

പ്രോസസിംഗിന് മുമ്പുള്ള അറിയിപ്പ്

ശേഖരണ സമയത്ത് അല്ലെങ്കിൽ അതിന് മുമ്പ് ലളിതമായ ഭാഷയിൽ വ്യക്തവും ഇനംതിരിച്ചതുമായ അറിയിപ്പ് — ഇംഗ്ലീഷിലും 22 ഷെഡ്യൂൾഡ് ഭാഷകളിലും.

സാധുവായ സമ്മതവും നിയമാനുസൃത ഉദ്ദേശ്യവും

സമ്മതത്തിന്റെ അടിസ്ഥാനത്തിലോ Section 7 നിയമാനുസൃത ഉപയോഗത്തിലോ മാത്രം പ്രോസസ് ചെയ്യുക; സമ്മതം നൽകിയത്ര എളുപ്പത്തിൽ പിൻവലിക്കൽ മാനിക്കുക.

കൃത്യതയും പൂർണ്ണതയും

പ്രിൻസിപ്പലിനെ ബാധിക്കുന്ന ഒരു തീരുമാനം എടുക്കാൻ ഉപയോഗിക്കുന്ന വ്യക്തിഗത ഡാറ്റ കൃത്യവും പൂർണ്ണവുമാണെന്ന് ഉറപ്പാക്കാൻ ന്യായമായ ശ്രമങ്ങൾ നടത്തുക.

ന്യായമായ സുരക്ഷാ സംരക്ഷണങ്ങൾ

ലംഘനങ്ങൾ തടയാൻ ഉചിതമായ സാങ്കേതികവും സംഘടനാപരവുമായ നടപടികൾ നടപ്പിലാക്കുക — എൻക്രിപ്ഷൻ, ആക്സസ് നിയന്ത്രണം, നിരീക്ഷണം, ലോഗുകൾ എന്നിവയുൾപ്പെടെ.

ലംഘന അറിയിപ്പ്

DPBI-യെ കാലതാമസമില്ലാതെ അറിയിക്കുക; 72 മണിക്കൂറിനുള്ളിൽ വിശദമായ റിപ്പോർട്ട് നൽകുക; ബാധിത പ്രിൻസിപ്പലുകളെ ലളിതമായ ഭാഷയിൽ അറിയിക്കുക.

സംഭരണ പരിമിതിയും മായ്ക്കലും

സമ്മതം പിൻവലിക്കുമ്പോഴോ ഉദ്ദേശ്യം പൂർത്തിയാകുമ്പോഴോ വ്യക്തിഗത ഡാറ്റ മായ്ക്കുക — ഇകൊമേഴ്സ്, സോഷ്യൽ മീഡിയ, ഓൺലൈൻ ഗെയിമിംഗ് എന്നിവയ്ക്ക് മൂന്ന് വർഷത്തെ ഡിഫോൾട്ടുകളോടെ.

കുട്ടികളുടെ ഡാറ്റ സംരക്ഷണങ്ങൾ

18 വയസ്സിന് താഴെയുള്ള ആരുടെയും ഡാറ്റ പ്രോസസ് ചെയ്യുന്നതിന് മുമ്പ് പരിശോധിക്കാവുന്ന രക്ഷാകർതൃ സമ്മതം; ട്രാക്കിംഗ്, പെരുമാറ്റ നിരീക്ഷണം അല്ലെങ്കിൽ ടാർഗെറ്റഡ് പരസ്യം ഇല്ല.

പരാതി പരിഹാര സംവിധാനം

ബിസിനസ് ബന്ധപ്പെടാനുള്ള വിവരങ്ങൾ പ്രസിദ്ധീകരിക്കുകയും 90 ദിവസത്തിനുള്ളിൽ പ്രതികരണത്തോടെ ഫലപ്രദമായ പരാതി പരിഹാര സംവിധാനം നൽകുകയും ചെയ്യുക.

SDF അധിക ബാധ്യതകൾ

വിജ്ഞാപനം ചെയ്ത SDF-കൾക്ക്: ഇന്ത്യ ആസ്ഥാനമായുള്ള ഒരു DPO നിയമിക്കുക, ഒരു സ്വതന്ത്ര ഡാറ്റ ഓഡിറ്ററെ നിയോഗിക്കുക, വാർഷിക DPIA + ഓഡിറ്റ് നടത്തുക.

വിഭാഗം 08

പിഴകൾ ഒറ്റനോട്ടത്തിൽ.

DPDP ആക്ട് പൂർണ്ണമായും ഒരു സിവിൽ പിഴ വ്യവസ്ഥ സ്ഥാപിക്കുന്നു — ക്രിമിനൽ ശിക്ഷകളില്ല. Section 33, Schedule-നൊപ്പം വായിക്കുമ്പോൾ, ഓരോ ലംഘനത്തിനും നിർദ്ദിഷ്ട പരിധി വരെ പിഴ ചുമത്താൻ DPBI-യെ അധികാരപ്പെടുത്തുന്നു.

ന്യായമായ സുരക്ഷാ സംരക്ഷണങ്ങൾ നടപ്പിലാക്കുന്നതിലെ പരാജയം
₹250 Cr
ഒരു ലംഘനത്തെക്കുറിച്ച് DPBI-യെയും ബാധിത പ്രിൻസിപ്പലുകളെയും അറിയിക്കുന്നതിലെ പരാജയം
₹200 Cr
കുട്ടികളുടെ ഡാറ്റ സംബന്ധിച്ച അധിക ബാധ്യതകളുടെ ലംഘനം
₹200 Cr
സിഗ്നിഫിക്കന്റ് ഡാറ്റ ഫിഡ്യൂഷ്യറികളുടെ അധിക ബാധ്യതകളുടെ ലംഘനം
₹150 Cr
ആക്ടിന്റെയോ റൂളുകളുടെയോ മറ്റേതെങ്കിലും വ്യവസ്ഥയുടെ ലംഘനം
₹50 Cr
ഒരു ഡാറ്റ പ്രിൻസിപ്പലിന്റെ കടമകളുടെ ലംഘനം (നിസ്സാര പരാതികൾ, ആൾമാറാട്ടം)
₹10K
സഞ്ചയം പ്രധാനമാണ്
മൂന്ന് വ്യത്യസ്ത കണ്ടെത്തലുകൾ — ഉദാഹരണത്തിന്, അപര്യാപ്തമായ സുരക്ഷ, വൈകിയ ലംഘന അറിയിപ്പ്, കുട്ടികളുടെ-ഡാറ്റ ലംഘനങ്ങൾ — സൈദ്ധാന്തികമായി ഒരൊറ്റ നടപടിക്രമത്തിൽ ഒരു Fiduciary-യെ ₹650 Cr വരെ ബാധ്യതയ്ക്ക് വിധേയമാക്കാം. DPBI-യുടെ അധികാരം വിവേചനാധികാരമാണ്; Section 33(2) അതിന്റെ സ്വഭാവം, ഗൗരവം, കാലദൈർഘ്യം, ആവർത്തനം, നേട്ടങ്ങൾ, പരിഹാരം എന്നിവ തൂക്കിനോക്കാൻ ആവശ്യപ്പെടുന്നു.

DPBI-യുടെ ഉത്തരവുകൾ 60 ദിവസത്തിനുള്ളിൽ TDSAT-ലേക്ക് അപ്പീൽ ചെയ്യാവുന്നതാണ്, തുടർന്നുള്ള അപ്പീലുകൾ സുപ്രീം കോടതിയിലേക്ക്. പ്രധാനമായി, ഡാറ്റ പ്രോസസർമാർക്ക് നേരിട്ട് പിഴ ചുമത്താൻ കഴിയില്ല — പ്രോസസർ വീഴ്ചകൾക്ക് ഫിഡ്യൂഷ്യറി ബാധ്യസ്ഥനായി തുടരുന്നു, ഇത് വെണ്ടർ ഭരണനിർവഹണത്തെ ഒരു നിർണ്ണായക അനുസരണ മേഖലയാക്കുന്നു.

വിഭാഗം 09

ഘട്ടം ഘട്ടമായുള്ള നടപ്പാക്കൽ ടൈംലൈൻ.

ആക്ട് 2023-ൽ പാസ്സാക്കുകയും റൂളുകൾ 2025 നവംബറിൽ വിജ്ഞാപനം ചെയ്യുകയും ചെയ്തെങ്കിലും, മൗലിക ബാധ്യതകൾ മൂന്ന് ഘട്ടങ്ങളിലായി പ്രവർത്തിക്കുന്നു. നിങ്ങൾ ഏത് ഘട്ടത്തിലാണെന്ന് അറിയുന്നത് നിയമപരമായ എക്സ്പോഷറിനും പ്രോഗ്രാം ആസൂത്രണത്തിനും അത്യാവശ്യമാണ്.

11 August 2023പാസ്സാക്കി

DPDP ആക്ടിന് രാഷ്ട്രപതിയുടെ അംഗീകാരം ലഭിക്കുന്നു

പാർലമെന്റ് DPDP ബിൽ, 2023 പാസ്സാക്കുന്നു; രാഷ്ട്രപതി അംഗീകാരം നൽകുന്നു. ആക്ട് പുസ്തകങ്ങളിൽ നിലനിൽക്കുന്നു, പക്ഷേ റൂളുകൾ ഇല്ലാതെ പ്രവർത്തന ശക്തിയില്ല.

3 January 2025കൂടിയാലോചിച്ചു

കരട് DPDP റൂളുകൾ പൊതു കൂടിയാലോചനയ്ക്കായി പുറത്തിറക്കി

MeitY കരട് റൂളുകൾ പ്രസിദ്ധീകരിക്കുകയും പങ്കാളികളുടെ അഭിപ്രായം ക്ഷണിക്കുകയും ചെയ്യുന്നു. സ്റ്റാർട്ടപ്പുകൾ, സംരംഭങ്ങൾ, സിവിൽ സമൂഹം, പൗരന്മാർ എന്നിവരിൽ നിന്ന് 6,915 സമർപ്പണങ്ങൾ ലഭിക്കുന്നു.

13 November 2025വിജ്ഞാപനം ചെയ്തു

DPDP റൂളുകൾ, 2025 വിജ്ഞാപനം ചെയ്തു · ഘട്ടം 1 പ്രാബല്യത്തിൽ

G.S.R. 846(E) വഴി അന്തിമ റൂളുകൾ വിജ്ഞാപനം ചെയ്തു. ഘട്ടം 1 നടപടിക്രമ വ്യവസ്ഥകൾ പ്രാബല്യത്തിൽ കൊണ്ടുവരുന്നു: നിർവചനങ്ങൾ, DPBI-യുടെ സ്ഥാപനം, സിവിൽ കോടതി അധികാരപരിധിക്കുള്ള വിലക്ക്.

~14 November 2026ഘട്ടം 2

കൺസെന്റ് മാനേജർ വ്യവസ്ഥകൾ പ്രാബല്യത്തിൽ

DPBI-യിൽ കൺസെന്റ് മാനേജർമാരുടെ രജിസ്ട്രേഷൻ, അവരുടെ ബാധ്യതകൾ, രജിസ്ട്രേഷൻ വ്യവസ്ഥകളുടെ ലംഘനങ്ങൾ അന്വേഷിക്കാനും പിഴ ചുമത്താനുമുള്ള ബോർഡിന്റെ അധികാരങ്ങൾ എന്നിവ പ്രാബല്യത്തിൽ വരുന്നു.

~13 May 2027ഘട്ടം 3

മൗലിക ബാധ്യതകൾ പൂർണ്ണ പ്രാബല്യത്തിൽ

ബാക്കിയുള്ള എല്ലാ വ്യവസ്ഥകളും സജീവമാകുന്നു: അറിയിപ്പും സമ്മതവും, പ്രോസസിംഗ് അടിസ്ഥാനങ്ങൾ, സുരക്ഷാ സംരക്ഷണങ്ങൾ, ലംഘന അറിയിപ്പ്, കുട്ടികളുടെ ഡാറ്റ, SDF ബാധ്യതകൾ, അതിർത്തി കടന്നുള്ള കൈമാറ്റം, ഡാറ്റ പ്രിൻസിപ്പൽ അവകാശങ്ങൾ, ഇളവുകൾ.

വിജ്ഞാപനം മുതൽ പൂർണ്ണ നടപ്പാക്കൽ വരെയുള്ള 9-മാസ റൺവേയാണ് ഇപ്പോൾ നിർണ്ണായക തയ്യാറെടുപ്പ് കാലയളവാക്കുന്നത്. 2027 മെയ് വരെ കാത്തിരിക്കുന്ന സ്ഥാപനങ്ങൾ 9 മാസം കഷ്ടിച്ച് മതിയാകുമെന്ന് കണ്ടെത്തും — പ്രത്യേകിച്ച് ഡാറ്റ കണ്ടെത്തൽ, സമ്മത പുനർനിർമ്മാണം, വെണ്ടർ പുനർചർച്ച, അറിയിപ്പ് വിവർത്തനം എന്നിവയ്ക്ക്.

വിഭാഗം 10

DPDP GDPR-ൽ നിന്നും SPDI റൂളുകളിൽ നിന്നും എങ്ങനെ വ്യത്യാസപ്പെട്ടിരിക്കുന്നു.

ഇതിനകം GDPR-ലേക്കോ SPDI റൂളുകളിലേക്കോ വിന്യസിച്ച സ്ഥാപനങ്ങൾക്ക്, DPDP ഭാഗികമായി പരിചിതവും ഭാഗികമായി പുതുമയുള്ളതുമാണ്. ഈ താരതമ്യം പ്രവർത്തനപരമായി പ്രാധാന്യമുള്ള വ്യത്യാസങ്ങൾ പുറത്തുകൊണ്ടുവരുന്നു.

മാനദണ്ഡംDPDP ആക്ട് & റൂളുകൾEU GDPR
വ്യാപ്തിഡിജിറ്റൽ വ്യക്തിഗത ഡാറ്റ മാത്രംഎല്ലാ വ്യക്തിഗത ഡാറ്റയും, ഡിജിറ്റലോ അല്ലാത്തതോ (ഘടനാപരമായ പേപ്പർ ഉൾപ്പെടെ)
സെൻസിറ്റീവ് ഡാറ്റ വിഭാഗംപ്രത്യേക "സെൻസിറ്റീവ്" വിഭാഗമില്ല — എല്ലാ വ്യക്തിഗത ഡാറ്റയും ഏകീകൃതമായി പരിഗണിക്കുന്നുഉയർന്ന ബാധ്യതകളുള്ള പ്രത്യേക വിഭാഗങ്ങൾ (ആരോഗ്യം, ബയോമെട്രിക് മുതലായവ)
നിയമാനുസൃത അടിസ്ഥാനങ്ങൾരണ്ട്: സമ്മതം അല്ലെങ്കിൽ ക്ലോസ്ഡ്-ലിസ്റ്റ് നിയമാനുസൃത ഉപയോഗങ്ങളിലൊന്ന് (Section 7)ആറ്: സമ്മതം, കരാർ, നിയമപരമായ ബാധ്യത, സുപ്രധാന താൽപ്പര്യങ്ങൾ, പൊതു ചുമതല, നിയമാനുസൃത താൽപ്പര്യങ്ങൾ
അതിർത്തി കടന്നുള്ള കൈമാറ്റംസ്ഥിരസ്ഥിതിയായി അനുവദനീയം; സർക്കാർ ബ്ലാക്ക്ലിസ്റ്റ് ചെയ്ത രാജ്യങ്ങൾക്ക് മാത്രം നിയന്ത്രിതംഅഡിക്വസി തീരുമാനങ്ങൾ, SCCs, BCRs, മറ്റ് നിർദ്ദിഷ്ട സംവിധാനങ്ങൾ
ലംഘന അറിയിപ്പ്കാലതാമസമില്ലാതെ; 72 മണിക്കൂറിനുള്ളിൽ വിശദമായ റിപ്പോർട്ട്; എല്ലാ ലംഘനങ്ങളും റിപ്പോർട്ട് ചെയ്യേണ്ടതാണ്അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും അപകടസാധ്യതയില്ലെങ്കിൽ ഒഴികെ 72 മണിക്കൂറിനുള്ളിൽ
പരമാവധി പിഴഓരോ ലംഘനത്തിനും ₹250 Cr (~USD 30M); ലംഘനങ്ങളിലുടനീളം സഞ്ചിതം€20M അല്ലെങ്കിൽ ആഗോള വാർഷിക വിറ്റുവരവിന്റെ 4%, ഏതാണ് കൂടുതൽ എന്നത്
നടപ്പാക്കൽസിവിൽ പിഴകൾ മാത്രം; ക്രിമിനൽ ശിക്ഷകളില്ലസിവിൽ പിഴകൾ; ചില അംഗരാജ്യങ്ങൾ ക്രിമിനൽ വ്യവസ്ഥകൾ നിലനിർത്തുന്നു
ഡാറ്റ പോർട്ടബിലിറ്റിക്കുള്ള അവകാശംനിലവിലെ ആക്ടിൽ അനുവദിച്ചിട്ടില്ലആർട്ടിക്കിൾ 20 പ്രകാരം അനുവദിച്ചിരിക്കുന്നു
ഓട്ടോമേറ്റഡ് തീരുമാനങ്ങൾ എതിർക്കാനുള്ള അവകാശംനിലവിലെ ആക്ടിൽ അനുവദിച്ചിട്ടില്ലആർട്ടിക്കിൾ 22 പ്രകാരം അനുവദിച്ചിരിക്കുന്നു

SPDI റൂളുകളിൽ നിന്ന് പരിവർത്തനം ചെയ്യുന്ന ഇന്ത്യൻ ബിസിനസ്സുകൾക്ക്, ഏറ്റവും തടസ്സപ്പെടുത്തുന്ന മാറ്റങ്ങൾ ഇവയാണ്: (a) "സെൻസിറ്റീവ് വ്യക്തിഗത ഡാറ്റ"-യിൽ നിന്ന് ഏകീകൃത പരിഗണനയിലേക്കുള്ള മാറ്റം, (b) അനുവദനീയമായ നിയമാനുസൃത അടിസ്ഥാനങ്ങളുടെ നഷ്ടം (ഇനി "നിയമാനുസൃത താൽപ്പര്യങ്ങൾ" ഇല്ല), (c) പിഴ എക്സ്പോഷറിന്റെ നാടകീയമായ വർദ്ധനവ് — യഥാർത്ഥ നാശനഷ്ടങ്ങളുടെ നഷ്ടപരിഹാരത്തിൽ നിന്ന് നൂറുകണക്കിന് കോടികളുടെ നിയമപരമായ പരിധികളിലേക്ക്.

നിങ്ങളുടെ യാത്ര തുടരുക

നിങ്ങൾ നിയമം മനസ്സിലാക്കി. ഇനി അത് പ്രായോഗികമാക്കുക.