हरेक अधिसूचना, हरेक नियम, हरेक महत्त्वपूर्ण संकेत।
DPDP विकासको चालु लग — अधिसूचना, मस्यौदा नियम, कार्यान्वयन संकेत — अभ्यासकर्ता निहितार्थ स्पष्ट पारेर।
अहिलेसम्मको DPDP समयरेखा — र अर्को के।
DPDP Act, 2023 ले राष्ट्रपतिको स्वीकृति पाउँछ
संसद्ले DPDP Bill, 2023 पारित गर्छ; राष्ट्रपतिले स्वीकृति दिन्छन्। ऐन कानुनमा अस्तित्वमा छ तर नियमविना कुनै सञ्चालन शक्ति छैन।
DPDP Rules, 2025 MeitY द्वारा अधिसूचित
MeitY ले G.S.R. 846(E) मार्फत DPDP Rules, 2025 अधिसूचित गर्छ। बाईसवटा नियमले सूचना सामग्री, consent-manager दर्ता, सुरक्षाकवच, उल्लंघन सूचना, बालबालिकाको सहमति, अवधारण पूर्वनिर्धारित, SDF दायित्व र Board प्रक्रिया समेट्छन्। सात अनुसूची संलग्न छन्।
चरण १ — प्रक्रियागत प्रावधान सुरु
सीमित प्रक्रियागत प्रावधानको सेट तत्काल प्रभावकारी हुन्छ: DPBI गठन र प्रक्रिया, TDSAT मा अपिल नियम, केही परिभाषा, नियम-निर्माण शक्ति, र उल्लंघन सूचनाको वहन। मूलभूत कर्तव्य स्थगित रहन्छन्।
चरण २ — Consent Manager ढाँचा अपेक्षित
Rule 4 (Consent Manager दर्ता) र First Schedule अधिसूचनाबाट ~१२ महिनामा सुरु हुने अपेक्षित छन्, जसले दर्ता भएका मध्यस्थकर्तालाई Fiduciaries भर सहमति व्यवस्थापन गर्न सक्षम बनाउँछ।
चरण ३ — मूलभूत दायित्व स्फटिक हुन्छन्
सूचना र सहमति (S.5–6), वैध प्रयोग (S.7), Fiduciary कर्तव्य (S.8), बालबालिका (S.9), SDF दायित्व (S.10), Data Principal अधिकार (S.11–14) र दण्डको पूर्ण अनुसूची लागू हुन्छन्। वास्तविक कार्यान्वयन सुरु हुन्छ।
हालका विकास र तपाईंका लागि तिनको अर्थ।
DPDP Rules, 2025 — चरणबद्ध सुरुवात पुष्टि
G.S.R. 846(E) ले २२ नियम अस्तित्वमा ल्याउँछ तर सुरुवातलाई चरणबद्ध तालिकामा स्थगित गर्छ। प्रक्रियागत प्रावधान तत्काल प्रभावकारी हुन्छन्; Consent Manager र मूलभूत दायित्व अर्को ९ महिनामा पछ्याउँछन्।
मूलभूत कर्तव्य 13 May 2027 सम्म प्रत्यक्ष हुने योजना बनाउनुहोस्। RoPA, DSAR पोर्टल, विक्रेता सुधार र सुरक्षा उन्नयन ९–१२ महिने प्रयास हुन् — ढिलोमा Q1 FY26 मा सुरु गर्नुहोस्।
दण्डको अनुसूची — नागरिक-मात्र, प्रति उल्लंघन ₹250 Cr सीमा
₹250 Cr (सुरक्षा), ₹200 Cr (उल्लंघन-सूचना + बालबालिका), ₹150 Cr (SDF) र ₹50 Cr (क्याच-अल) सीमासहित नागरिक-मात्र कार्यान्वयन। प्रति-घटना — धेरै घटना जोडिन्छन्। ऐनअन्तर्गत कुनै फौजदारी उत्तरदायित्व छैन।
बोर्ड-स्तरीय जोखिम प्रतिवेदनलाई संशोधित एक्सपोजर मोडलिङ चाहिन्छ। समग्र एक्सपोजर छिटो गुणित हुन सक्छ — अर्को जोखिम-समिति बैठकमा यसलाई परिमाणित गर्नुहोस्।
उल्लंघन सूचना — Board लाई "बिनाढिलाइ" + प्रभावित Principals
Rule 7 ले दुई-ट्र्याक उल्लंघन सूचना संहिताबद्ध गर्छ: DPBI लाई निर्धारित सामग्रीसहित "बिनाढिलाइ", र प्रभावित Data Principals लाई सम्भव भएसम्म चाँडो। स्वरूप, सामग्री र च्यानल निर्धारित छन्।
"बिनाढिलाइ" असामान्य रूपमा कडा मापदण्ड हो — सम्भवतः घण्टा, दिन होइन। चरण ३ अघि स्पष्ट गम्भीरता गेटसहित ७२-घण्टे उल्लंघन रनबुक खडा गर्नुहोस्।
बालबालिका — प्रमाणयोग्य अभिभावकीय सहमति स्ट्याक आवश्यक
Rule 10 ले बालबालिकाको डेटा प्रशोधनअघि पहिचान-प्रमाणित अभिभावकीय सहमति, र अभिभावक वास्तवमा अभिभावक वा संरक्षक हो भन्ने प्रमाणीकरण आवश्यक गर्छ। स्व-घोषित उमेर गेट पर्याप्त हुँदैन। बालबालिकालाई व्यवहारगत अनुगमन र लक्षित विज्ञापन रोकिएको छ।
यदि तपाईंसँग कुनै पनि मात्रामा १८-मुनिका प्रयोगकर्ता छन् भने, वास्तविक प्रमाणीकरण स्ट्याक (DigiLocker, Aadhaar अफलाइन, हाइब्रिड) निर्माण गर्ने इन्जिनियरिङ उल्लेख्य छ। Verifiable Parental Consent Flow टेम्प्लेट हेर्नुहोस्।
अवधारण पूर्वनिर्धारित — उच्च-परिमाण संस्थाका लागि Third Schedule
Third Schedule सहितको Rule 8 ले ई-कमर्स (>२ करोड प्रयोगकर्ता), अनलाइन गेमिङ (>५० लाख प्रयोगकर्ता) र सामाजिक मिडिया (>२ करोड प्रयोगकर्ता) का लागि अवधारण पूर्वनिर्धारित तोक्छ: अन्तिम गतिविधिदेखि तीन वर्ष, ४८-घण्टे पूर्व-मेटाउने सूचनासहित।
कुनै सीमा नाघे अवधारण मूलभूत कर्तव्य हो — नीति होइन। पूर्व-मेटाउने सूचना पूर्वाधार (इमेल/SMS/इन-एप) वास्तविक इन्जिनियरिङ डेलिभरेबल हो।
SDF वर्गीकरण — सबैभन्दा परिणामकारी बाँकी अधिसूचना
Section 10 ले अधिसूचित वर्गलाई DPIAs चलाउन, आवधिक अडिट गर्न, Board लाई प्रतिवेदन गर्ने भारत-निवासी DPOs नियुक्त गर्न, र थप उपाय गर्न बाध्य पार्छ। पहिलो अधिसूचना २०२६ मा अपेक्षित छ र समातिनेका लागि दायरा उल्लेख्य रूपमा विस्तार गर्नेछ।
अहिले नै आन्तरिक SDF-सम्भावना मूल्यांकन चलाउनुहोस्। यदि परिमाण + संवेदनशीलता + क्षेत्रगत एक्सपोजरले तपाईंलाई सीमा नजिक राख्छ भने, अधिसूचना आउनुअघि DPIA र अडिट कार्यक्रम आकार दिन सुरु गर्नुहोस्।
हाम्रो निगरानी सूचीमा छ कुरा।
पहिलो SDF सूची
Significant Data Fiduciaries का रूपमा तोकिएका वर्गको सरकारको पहिलो सूची। सम्भावित: ठूला फिनटेक, ई-कमर्स, सामाजिक-मिडिया र गेमिङ, र बालबालिकाको/संवेदनशील डेटाको ठूलो परिमाण प्रशोधन गर्ने संस्था।
पहिलो सीमा-पार प्रतिबन्ध
तोकिएका देशमा स्थानान्तरण प्रतिबन्ध लगाउने Section 16 अधिसूचनाले केही डेटा वर्गका लागि पूर्वनिर्धारित-अनुमतिप्राप्त व्यवस्थालाई सशर्तमा परिणत गर्नेछ।
DPBI अध्यक्ष नियुक्ति
Rule 16 अन्तर्गत अध्यक्ष र सदस्यहरूको पदनाम — Board द्वारा कुनै पनि कार्यान्वयन कार्यका लागि पूर्वसर्त।
पहिलो न्यायनिर्णय आदेश
DPBI को पहिलो प्रकाशित आदेशले दण्ड परिमाण, प्रक्रिया र कार्यान्वयन प्राथमिकताको स्वर तय गर्नेछ।
क्षेत्रगत ओभरले स्पष्टीकरण
DPDP कसरी RBI, IRDAI, SEBI र ABDM क्षेत्रगत नियमसँग मिल्छ — विशेष गरी अवधारण र स्थानीयकरणमा।
Consent Manager दर्ता प्रत्यक्ष हुन्छ
Rule 4 र First Schedule अन्तर्गत पहिलो Consent Managers को दर्ता, र तिनले पूरा गर्नुपर्ने प्राविधिक मापदण्ड।
हामी कहाँ हेर्छौं।
MeitY
DPDP नियम, अनुसूची र अधिसूचनाको प्राथमिक प्रकाशक।
meity.gov.inThe Gazette of India
आधिकारिक राजपत्र जहाँ हरेक औपचारिक अधिसूचना प्रकाशित हुन्छ, G.S.R. 846(E) सहित।
egazette.nic.inIndia Code
केन्द्रीय ऐनहरूको आधिकारिक भण्डार, DPDP Act, 2023 (Act No. 22 of 2023) सहित।
indiacode.nic.inTDSAT
Section 29 अन्तर्गत DPBI आदेशका लागि अपिल मञ्च। इजलास पदनाम र पहिलो अपिलका लागि हेर्नुहोस्।
tdsat.gov.inPRS Legislative Research
भारतीय कानुन, बहस र ऐनमा टिप्पणीको स्वतन्त्र विश्लेषण।
prsindia.orgCERT-In
IT Act 2000 अन्तर्गत छुट्टै साइबर-घटना प्रतिवेदन व्यवस्था। DPDP उल्लंघन सूचना समानान्तर चल्छ।
cert-in.org.inThe DPDP Update पाउनुहोस् — पाक्षिक, कुनै मार्केटिङ छैन।
हरेक अर्को शुक्रबार छोटो टिप्पणी: Gazette अधिसूचना, DPBI आदेश आएपछि, क्षेत्रगत मार्गदर्शन, र कार्यान्वयन निहितार्थ। कुनै अपसेल छैन — केवल नियामक संकेत।