DPDP कायदा का अस्तित्वात आहे.
भारताच्या बहुतांश डिजिटल युगात, वैयक्तिक डेटा एकाच, जुनाट साधनाने नियंत्रित होता: माहिती तंत्रज्ञान कायदा, 2000, 2011 च्या SPDI नियमांनी पूरक — स्मार्टफोन, सोशल प्लॅटफॉर्म, फिनटेक अॅप्स आणि क्लाउड संगणनाने वैयक्तिक डेटा जवळजवळ प्रत्येक व्यवसायाचा कार्यरत आधार बनवण्याआधी तयार केलेली व्यवस्था.
निर्णायक क्षण ऑगस्ट 2017 होता. सर्वोच्च न्यायालयाच्या नऊ-न्यायाधीशांच्या घटनापीठाने, Justice K.S. Puttaswamy (Retd.) v. Union of India मध्ये, एकमताने ठरवले की गोपनीयतेचा अधिकार हा अनुच्छेद 21 द्वारे संरक्षित मूलभूत अधिकार आहे. यामुळे राज्यावर सर्वसमावेशक डेटा संरक्षण कायदा करण्याचे घटनात्मक बंधन निर्माण झाले.
त्यानंतर सहा-वर्षांचा प्रवास झाला. Justice B.N. Srikrishna समितीने 2018 मध्ये मसुदा विधेयक दिले; 2019 आणि 2022 मध्ये पुनरावृत्ती झाल्या. सध्याचा कायदा — कमी केलेला, सुलभ केलेला आणि पुनर्नामित — 3 ऑगस्ट 2023 रोजी लोकसभेत मांडला गेला आणि 11 ऑगस्ट 2023 रोजी राष्ट्रपतींची संमती मिळाली. अंतिम DPDP नियम, 2025 MeitY ने 13 नोव्हेंबर 2025 रोजी राजपत्र अधिसूचना G.S.R. 846(E) द्वारे अधिसूचित केले. यासह, भारताकडे अखेर कार्यरत डेटा संरक्षण व्यवस्था आहे.
कायदा आणखी दोन बाबतीत असामान्य आहे. भारतीय संसदेचा हा पहिला कायदा आहे जो मूलतः "she" आणि "her" ही सर्वनामे वापरतो, आणि तो MeitY ज्याला SARAL रचना म्हणते ती अनुसरतो — Simple, Accessible, Rational, and Actionable — संपूर्ण वैधानिक मजकुरात सोपी भाषा वापरून.
कायदा काय समाविष्ट करतो — आणि काय नाही.
DPDP कायदा डिजिटल वैयक्तिक डेटाच्या प्रक्रियेला लागू होतो. हे मुद्दाम संकुचित वाक्य आहे, आणि प्रत्येक शब्द महत्त्वाचा आहे.
वैयक्तिक डेटा, व्यापकपणे परिभाषित
अशा डेटाद्वारे किंवा त्याच्या संबंधाने ओळखता येण्याजोग्या व्यक्तीबद्दलचा कोणताही डेटा (कलम 2(t)). GDPR च्या विपरीत, कायदा स्वतंत्र "संवेदनशील वैयक्तिक डेटा" श्रेणी तयार करत नाही — सर्व वैयक्तिक डेटा समानपणे हाताळला जातो.
"डिजिटल" हा मुख्य पात्रता निकष आहे
केवळ डिजिटल स्वरूपातील वैयक्तिक डेटाला, किंवा नंतर डिजिटल केलेल्या गैर-डिजिटल डेटाला लागू (कलम 3(a)). कागदावरच राहणाऱ्या कागदी नोंदी त्याच्या व्याप्तीबाहेर.
ते कुठे (आणि कोणाला) लागू होते
प्रादेशिक आणि बाह्य-प्रादेशिक व्याप्ती: भारतातील प्रक्रिया, आणि भारतातील डेटा प्रिन्सिपलना वस्तू वा सेवा देण्याशी संबंधित असल्यास भारताबाहेरील (कलम 3(b)). भारतीय वापरकर्ते असलेली परदेशी SaaS व्याप्तीत आहे.
कायद्याबाहेर काय आहे
वैयक्तिक/घरगुती वापर; प्रिन्सिपलने वा कायदेशीर बंधनाखाली सार्वजनिकरित्या उपलब्ध केलेला डेटा; आणि काही संशोधन, संग्रहण व सांख्यिकीय प्रक्रिया (कलम 3(c)).
सात SARAL तत्त्वे.
कायदा आणि नियमांची प्रत्येक कार्यरत तरतूद सात मूलभूत तत्त्वांकडे मागे जाते — MeitY च्या SARAL रचनेचा पाया. या सातांचा आदर करा आणि बाकी सहसा अनुसरते.
संमती आणि पारदर्शकता
वैयक्तिक डेटा वैधरित्या प्रक्रिया केला जातो, डेटा प्रिन्सिपलला काय संकलित होते व का याबद्दल स्पष्टपणे माहिती दिली जाते.
उद्देश मर्यादा
ज्या विशिष्ट उद्देशासाठी संमती घेतली किंवा कायदा परवानगी देतो केवळ त्याच उद्देशासाठी डेटा संकलित व वापरला जातो.
डेटा किमानीकरण
नमूद उद्देशासाठी आवश्यक असलेलाच वैयक्तिक डेटा संकलित केला जातो — त्याहून अधिक नाही, कितीही उपयुक्त असला तरी.
अचूकता
वैयक्तिक डेटा अचूक, पूर्ण, सुसंगत आणि अद्ययावत असल्याची खात्री करण्यासाठी वाजवी पावले उचलली जातात.
संचयन मर्यादा
नमूद उद्देशासाठी आवश्यक असेपर्यंतच डेटा ठेवला जातो; तो उद्देश साध्य झाल्यावर तो मिटवला पाहिजे.
सुरक्षा उपाय
उल्लंघने रोखण्यासाठी आणि डेटा अखंडता संरक्षित करण्यासाठी वाजवी तांत्रिक आणि संघटनात्मक सुरक्षा उपाय तैनात केले जातात.
जबाबदारी
डेटा फिड्युशियरी त्यांच्या अनुपालनासाठी उत्तरदायी असतात — दस्तऐवजीकरण, लेखापरीक्षणे आणि जिथे लागू तिथे दंडाद्वारे.
ही केवळ आकांक्षात्मक नाहीत — ती थेट अंमलबजावणीयोग्य बंधनांशी जुळतात: कलम 6 मध्ये संमती, कलम 7 मध्ये उद्देश मर्यादा, कलम 8(5) मध्ये सुरक्षा उपाय, आणि असेच. त्यांना तुमचा अनुपालन होकायंत्र माना.
कोण कोण: मुख्य घटक.
चौकट अशा भूमिकांचा शब्दसंग्रह सादर करते ज्यांना तुम्ही संपूर्ण कायदा, नियम आणि प्रत्येक कार्यरत दस्तऐवजात भेटाल. काही GDPR कडून घेतलेल्या; इतर अद्वितीयपणे भारतीय.
डेटा प्रिन्सिपल
ज्या नैसर्गिक व्यक्तीशी वैयक्तिक डेटा संबंधित आहे ती. अल्पवयीनांसाठी, यात त्यांचे पालक किंवा कायदेशीर पालक समाविष्ट; अपंग व्यक्तींसाठी, त्यांचे कायदेशीर पालक.
डेटा फिड्युशियरी
जो एकटा किंवा संयुक्तपणे वैयक्तिक डेटा प्रक्रियेचा उद्देश व साधन ठरवतो अशी कोणतीही व्यक्ती. GDPR च्या "नियंत्रक" च्या समतुल्य. प्राथमिक अनुपालन जबाबदारी वाहते.
डेटा प्रोसेसर
डेटा फिड्युशियरीच्या वतीने वैयक्तिक डेटा प्रक्रिया करणारी कोणतीही व्यक्ती. DPBI द्वारे थेट दंडित होऊ शकत नाही — प्रोसेसर अपयशांसाठी फिड्युशियरी जबाबदार राहते.
महत्त्वपूर्ण डेटा फिड्युशियरी
आकारमान, संवेदनशीलता, प्रिन्सिपलांना जोखीम, सार्वभौमत्व, निवडणूक लोकशाही किंवा उदयोन्मुख तंत्रज्ञानाच्या वापरावर आधारित केंद्र सरकारने अधिसूचित केलेली फिड्युशियरी किंवा वर्ग.
संमती व्यवस्थापक
एकाच परस्पर-कार्यक्षम प्लॅटफॉर्मद्वारे डेटा प्रिन्सिपलांना संमती देणे, व्यवस्थापन, आढावा आणि माघार घेण्यास मदत करणारी नोंदणीकृत संस्था. भारतात निगमित असणे आवश्यक.
भारताचे डेटा संरक्षण मंडळ
कायद्याची अंमलबजावणी करणारे न्यायनिर्णयक मंडळ. ऑनलाइन तक्रार दाखल करण्यासह पूर्णपणे डिजिटल संस्था म्हणून कार्य करते. अपील 60 दिवसांत TDSAT कडे.
डेटा वैधरित्या प्रक्रिया करण्याचे दोन मार्ग.
सहा वैध आधार असलेल्या GDPR च्या विपरीत, DPDP कायदा केवळ दोन आधार मान्य करतो: संमती, किंवा कलम 7 मधील बंदिस्त-यादी वैध वापरांपैकी एक. आधारासाठी व्यापक "वैध हितसंबंध" नाही.
आधार 1: संमती
व्यावसायिक प्रक्रियेसाठी संमती हा प्रमुख मार्ग आहे. कलम 6 अंतर्गत, संमती मुक्त, विशिष्ट, माहितीपूर्ण, बिनशर्त आणि अस्पष्ट नसलेली, स्पष्ट होकारार्थी कृतीद्वारे दर्शवलेली असावी — आणि दिली तितक्याच सहजतेने कधीही मागे घेता येण्याजोगी. प्रत्येक विनंतीसह डेटा, उद्देश, माघार व अधिकार यंत्रणा आणि DPBI कडे जाण्याचा मार्ग वर्णन करणारी कलम 5 सूचना असावी — इंग्रजी आणि 22 आठव्या अनुसूची भाषांपैकी प्रत्येकात उपलब्ध.
आधार 2: काही वैध वापर
कलम 7 संमतीशिवाय प्रक्रिया करता येईल अशा वैध वापरांची बंदिस्त यादी देते. सर्वात सामान्यपणे वापरले जाणारे:
डेटा प्रिन्सिपलद्वारे ऐच्छिक तरतूद
Section 7(a)जिथे प्रिन्सिपल स्वेच्छेने तिचा डेटा देते आणि नमूद उद्देशासाठी त्याच्या वापराला असहमती दर्शवली नाही.
राज्य कार्ये आणि लाभ वितरण
Section 7(b)राज्याकडून अनुदाने, लाभ, सेवा, प्रमाणपत्रे, परवाने किंवा परवानग्यांची तरतूद.
कायदा किंवा न्यायिक आदेशाचे अनुपालन
Section 7(c)-(d)जिथे कोणत्याही निकाल, हुकूम किंवा प्रचलित कायद्याचे अनुपालन करण्यासाठी प्रक्रिया आवश्यक असते.
वैद्यकीय आणीबाणी आणि साथीचे रोग
Section 7(e)-(f)वैद्यकीय आणीबाणी, साथीचे रोग, उद्रेक किंवा सार्वजनिक आरोग्याला धोक्यांना प्रतिसाद देण्यासाठी.
रोजगार-संबंधित प्रक्रिया
Section 7(i)रोजगारासाठी योग्यता निश्चित करणे, कर्मचाऱ्यांना सेवा वा लाभ पुरवणे, किंवा कामाच्या ठिकाणी सुरक्षिततेसाठी.
डेटा प्रिन्सिपलचे अधिकार.
प्रकरण III प्रत्येक डेटा प्रिन्सिपलला चार मूलभूत अधिकार देते, तिचा डेटा प्रक्रिया करणाऱ्या कोणत्याही फिड्युशियरीविरुद्ध वापरता येण्याजोगे. नियम प्राप्तीच्या नव्वद दिवसांत प्रतिसाद आवश्यक करतात.
माहितीच्या प्रवेशाचा अधिकार
प्रक्रिया होत असलेल्या वैयक्तिक डेटाचा सारांश, प्रक्रिया क्रियाकलाप, आणि ज्यांच्याशी तो सामायिक केला त्या इतर फिड्युशियरींची ओळख.
दुरुस्ती आणि विलोपनाचा अधिकार
चुकीच्या किंवा दिशाभूल करणाऱ्या डेटाची दुरुस्ती, अपूर्ण डेटा पूर्ण करणे, कालबाह्य डेटा अद्यतन करणे, आणि यापुढे आवश्यक नसलेल्या डेटाचे विलोपन.
तक्रार निवारणाचा अधिकार
प्रथम फिड्युशियरीच्या तक्रार अधिकाऱ्याकडे जाणे; ती यंत्रणा संपल्यावरच DPBI कडे वाढ करणे.
नामनिर्देशनाचा अधिकार
मृत्यू किंवा असमर्थतेच्या प्रसंगी तिच्या वतीने हे अधिकार वापरण्यासाठी दुसऱ्या व्यक्तीची नेमणूक करणे.
कायदा डेटा प्रिन्सिपलांवर कर्तव्येही लादतो — खोट्या किंवा क्षुल्लक तक्रारी न करणे, तोतयागिरी न करणे, महत्त्वाच्या माहितीचे दमन न करणे. उल्लंघनास ₹10,000 पर्यंत दंड होऊ शकतो (कलम 15).
डेटा फिड्युशियरीची बंधने.
कलम 8, कार्यान्वित करणाऱ्या नियमांसह वाचल्यास, प्रत्येक फिड्युशियरीने पाळावयाची मूलभूत बंधने मांडते — ज्याभोवती अनुपालन कार्यक्रम तयार होतात.
प्रक्रियेपूर्वी सूचना
संकलनाच्या वेळी किंवा आधी सोप्या भाषेत स्पष्ट, तपशीलवार सूचना — इंग्रजी आणि 22 अनुसूचित भाषांमध्ये.
वैध संमती आणि वैध उद्देश
केवळ संमतीवर किंवा कलम 7 वैध वापराअंतर्गत प्रक्रिया करा; संमती जितकी सहज दिली तितकीच सहज माघार स्वीकारा.
अचूकता आणि पूर्णता
प्रिन्सिपलवर परिणाम करणारा निर्णय घेण्यासाठी वापरलेला वैयक्तिक डेटा अचूक व पूर्ण असल्याची खात्री करण्यासाठी वाजवी प्रयत्न करा.
वाजवी सुरक्षा उपाय
उल्लंघने रोखण्यासाठी योग्य तांत्रिक आणि संघटनात्मक उपाय अंमलात आणा — एन्क्रिप्शन, प्रवेश नियंत्रण, निरीक्षण आणि लॉगसह.
उल्लंघन सूचना
विलंब न लावता DPBI ला कळवा; 72 तासांत तपशीलवार अहवाल द्या; बाधित प्रिन्सिपलना सोप्या भाषेत कळवा.
संचयन मर्यादा आणि विलोपन
संमती मागे घेतल्यावर किंवा उद्देश साध्य न राहिल्यावर वैयक्तिक डेटा मिटवा — ई-कॉमर्स, सोशल मीडिया आणि ऑनलाइन गेमिंगसाठी तीन-वर्ष मूलभूतांसह.
मुलांच्या डेटाचे संरक्षण
18 वर्षांखालील कोणाच्याही डेटावर प्रक्रिया करण्यापूर्वी सत्यापनयोग्य पालक संमती; ट्रॅकिंग, वर्तणूक निरीक्षण किंवा लक्ष्यित जाहिराती नाहीत.
तक्रार निवारण यंत्रणा
व्यवसाय संपर्क माहिती प्रकाशित करा आणि 90 दिवसांत प्रतिसादासह प्रभावी तक्रार निवारण यंत्रणा पुरवा.
SDF अतिरिक्त बंधने
अधिसूचित SDFs साठी: भारतात स्थित DPO नेमा, स्वतंत्र डेटा लेखापरीक्षक नियुक्त करा, आणि वार्षिक DPIA + लेखापरीक्षण करा.
दंड एका दृष्टीक्षेपात.
DPDP कायदा पूर्णपणे दिवाणी दंड व्यवस्था स्थापित करतो — फौजदारी शिक्षा नाही. कलम 33, अनुसूचीसह वाचल्यास, DPBI ला प्रत्येक उल्लंघनामागे निर्दिष्ट मर्यादेपर्यंत दंड लादण्याचा अधिकार देते.
DPBI चे आदेश 60 दिवसांत TDSAT कडे अपीलयोग्य आहेत, सर्वोच्च न्यायालयात पुढील अपिलांसह. महत्त्वाचे म्हणजे, डेटा प्रोसेसरना थेट दंडित करता येत नाही — प्रोसेसर अपयशांसाठी फिड्युशियरी जबाबदार राहते, ज्यामुळे विक्रेता प्रशासन हे एक महत्त्वाचे अनुपालन क्षेत्र बनते.
टप्प्याटप्प्याने अंमलबजावणी कालरेषा.
कायदा 2023 मध्ये मंजूर झाला आणि नियम नोव्हेंबर 2025 मध्ये अधिसूचित झाले असले तरी, मूलभूत बंधने तीन टप्प्यांत सुरू होतात. तुम्ही कोणत्या टप्प्यात आहात हे जाणणे कायदेशीर जोखीम व कार्यक्रम नियोजन दोन्हींसाठी आवश्यक आहे.
DPDP कायद्याला राष्ट्रपतींची संमती
संसद DPDP विधेयक, 2023 मंजूर करते; राष्ट्रपती संमती देतात. कायदा नोंदींवर अस्तित्वात आहे पण नियमांशिवाय कार्यरत बळ नाही.
मसुदा DPDP नियम सार्वजनिक सल्लामसलतीसाठी प्रसिद्ध
MeitY मसुदा नियम प्रसिद्ध करते व भागधारक मते मागवते. स्टार्टअप्स, उद्योग, नागरी समाज व नागरिकांकडून 6,915 सूचना प्राप्त.
DPDP नियम, 2025 अधिसूचित · टप्पा 1 लागू
अंतिम नियम G.S.R. 846(E) द्वारे अधिसूचित. टप्पा 1 प्रक्रियात्मक तरतुदी लागू करतो: व्याख्या, DPBI ची स्थापना, आणि दिवाणी न्यायालय अधिकारक्षेत्रावर बंदी.
संमती व्यवस्थापक तरतुदी लागू
संमती व्यवस्थापकांची DPBI कडे नोंदणी, त्यांची बंधने, आणि नोंदणी अटींच्या उल्लंघनांची चौकशी व दंड करण्याचे मंडळाचे अधिकार प्रभावी होतात.
मूलभूत बंधने पूर्ण बळात
उर्वरित सर्व तरतुदी कार्यान्वित होतात: सूचना व संमती, प्रक्रिया आधार, सुरक्षा उपाय, उल्लंघन सूचना, मुलांचा डेटा, SDF बंधने, सीमापार हस्तांतरण, डेटा प्रिन्सिपल अधिकार आणि सूट.
अधिसूचनेपासून पूर्ण अंमलबजावणीपर्यंतचा 9-महिन्यांचा मार्ग आताला महत्त्वाची तयारी खिडकी बनवतो. May 2027 पर्यंत थांबणाऱ्या संस्थांना 9 महिने जेमतेम पुरेसे वाटतील — विशेषतः डेटा शोध, संमती पुनर्रचना, विक्रेता पुनर्वाटाघाटी आणि सूचना अनुवादासाठी.
DPDP GDPR आणि SPDI नियमांपेक्षा कसे वेगळे आहे.
आधीच GDPR किंवा SPDI नियमांशी संरेखित संस्थांसाठी, DPDP अंशतः परिचित आणि अंशतः नवीन आहे. ही तुलना कार्यरतदृष्ट्या महत्त्वाचे फरक समोर आणते.
| निकष | DPDP कायदा आणि नियम | EU GDPR |
|---|---|---|
| व्याप्ती | केवळ डिजिटल वैयक्तिक डेटा | सर्व वैयक्तिक डेटा, डिजिटल किंवा अन्यथा (संरचित कागदासह) |
| संवेदनशील डेटा श्रेणी | स्वतंत्र "संवेदनशील" श्रेणी नाही — सर्व वैयक्तिक डेटा समानपणे हाताळला | वाढीव बंधनांसह विशेष श्रेणी (आरोग्य, बायोमेट्रिक इ.) |
| वैध आधार | दोन: संमती किंवा बंदिस्त-यादी वैध वापरांपैकी एक (कलम 7) | सहा: संमती, करार, कायदेशीर बंधन, महत्त्वाचे हितसंबंध, सार्वजनिक कार्य, वैध हितसंबंध |
| सीमापार हस्तांतरण | मूलतः-परवानगी; केवळ सरकारने काळ्या यादीत टाकलेल्या देशांसाठी निर्बंधित | पर्याप्तता निर्णय, SCCs, BCRs आणि इतर निर्धारित यंत्रणा |
| उल्लंघन सूचना | विलंब न लावता; 72 तासांत तपशीलवार अहवाल; सर्व उल्लंघने कळवावीत | 72 तासांत, जोपर्यंत अधिकार व स्वातंत्र्यांना जोखीम संभवत नाही |
| कमाल दंड | प्रत्येक उल्लंघनामागे ₹250 कोटी (~USD 30M); उल्लंघनांमध्ये एकत्रित | €20M किंवा जागतिक वार्षिक उलाढालीच्या 4%, जे जास्त असेल ते |
| अंमलबजावणी | केवळ दिवाणी दंड; फौजदारी शिक्षा नाही | दिवाणी दंड; काही सदस्य राष्ट्रे फौजदारी तरतुदी ठेवतात |
| डेटा पोर्टेबिलिटीचा अधिकार | सध्याच्या कायद्यात दिलेला नाही | अनुच्छेद 20 अंतर्गत दिलेला |
| स्वयंचलित निर्णयांना आक्षेप घेण्याचा अधिकार | सध्याच्या कायद्यात दिलेला नाही | अनुच्छेद 22 अंतर्गत दिलेला |
SPDI नियमांपासून संक्रमण करणाऱ्या भारतीय व्यवसायांसाठी, सर्वात व्यत्ययकारक बदल: (a) "संवेदनशील वैयक्तिक डेटा" पासून समान वागणुकीकडे संक्रमण, (b) परवानगीयोग्य वैध आधारांचे नुकसान (यापुढे "वैध हितसंबंध" नाही), आणि (c) दंड जोखमीत नाट्यमय वाढ — प्रत्यक्ष नुकसानभरपाईपासून शेकडो कोटींच्या वैधानिक मर्यादांपर्यंत.