Skip to main content
DPDP Act 2023 Explained: Rules, Obligations, Penalties — page loaded
DPDP 101

DPDP Act ਅਤੇ Rules ਨੂੰ ਸਮਝਣਾ — ਸਾਦੀ ਭਾਸ਼ਾ ਵਿੱਚ।

ਭਾਰਤ ਦੇ Digital Personal Data Protection Act, 2023 ਅਤੇ DPDP Rules, 2025 ਦੀ ਪ੍ਰੈਕਟੀਸ਼ਨਰ-ਦਰਜੇ ਦੀ ਸੈਰ — ਉਹਨਾਂ ਲੋਕਾਂ ਲਈ ਲਿਖੀ ਗਈ ਜਿਨ੍ਹਾਂ ਨੂੰ ਅਸਲ ਵਿੱਚ ਇਹਨਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨਾ ਪੈਂਦਾ ਹੈ।

ਪੜ੍ਹਨ ਦਾ ਸਮਾਂ
22 ਮਿੰਟ
ਆਖਰੀ ਵਾਰ ਅੱਪਡੇਟ ਕੀਤਾ
04 May 2026
ਅਥਾਰਟੀ
Gazette G.S.R. 846(E)
ਦਰਸ਼ਕ
ਕਾਨੂੰਨੀ · ਸੁਰੱਖਿਆ · ਉਤਪਾਦ · ਬੋਰਡ
Section 01

DPDP Act ਕਿਉਂ ਮੌਜੂਦ ਹੈ।

ਭਾਰਤ ਦੇ ਡਿਜੀਟਲ ਯੁੱਗ ਦੇ ਜ਼ਿਆਦਾਤਰ ਸਮੇਂ ਲਈ, ਨਿੱਜੀ ਡੇਟਾ ਇੱਕ ਇਕੱਲੇ, ਪੁਰਾਣੇ ਸਾਧਨ ਦੁਆਰਾ ਸ਼ਾਸਿਤ ਸੀ: Information Technology Act, 2000, ਜਿਸ ਨੂੰ 2011 ਦੇ SPDI Rules ਨਾਲ ਪੂਰਕ ਕੀਤਾ ਗਿਆ ਸੀ — ਇੱਕ ਨਿਯਮ ਜੋ ਸਮਾਰਟਫੋਨ, ਸੋਸ਼ਲ ਪਲੇਟਫਾਰਮ, ਫਿਨਟੈਕ ਐਪਾਂ ਅਤੇ ਕਲਾਉਡ ਕੰਪਿਊਟਿੰਗ ਦੁਆਰਾ ਨਿੱਜੀ ਡੇਟਾ ਨੂੰ ਲਗਭਗ ਹਰ ਕਾਰੋਬਾਰ ਦਾ ਸੰਚਾਲਨ ਆਧਾਰ ਬਣਾਉਣ ਤੋਂ ਪਹਿਲਾਂ ਡਿਜ਼ਾਈਨ ਕੀਤਾ ਗਿਆ ਸੀ।

ਮੋੜ ਦਾ ਪਲ ਅਗਸਤ 2017 ਸੀ। ਸੁਪਰੀਮ ਕੋਰਟ ਦੀ ਨੌ-ਜੱਜਾਂ ਦੀ ਸੰਵਿਧਾਨਕ ਬੈਂਚ ਨੇ, Justice K.S. Puttaswamy (Retd.) v. Union of India ਵਿੱਚ, ਸਰਬਸੰਮਤੀ ਨਾਲ ਮੰਨਿਆ ਕਿ ਨਿੱਜਤਾ ਦਾ ਅਧਿਕਾਰ Article 21 ਦੁਆਰਾ ਸੁਰੱਖਿਅਤ ਇੱਕ ਮੌਲਿਕ ਅਧਿਕਾਰ ਹੈ। ਇਸ ਨੇ ਰਾਜ 'ਤੇ ਇੱਕ ਵਿਆਪਕ ਡੇਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨ ਬਣਾਉਣ ਦੀ ਸੰਵਿਧਾਨਕ ਜ਼ਿੰਮੇਵਾਰੀ ਪੈਦਾ ਕੀਤੀ।

ਜੋ ਬਾਅਦ ਵਿੱਚ ਆਇਆ ਉਹ ਇੱਕ ਛੇ-ਸਾਲ ਦਾ ਸਫ਼ਰ ਸੀ। Justice B.N. Srikrishna ਕਮੇਟੀ ਨੇ 2018 ਵਿੱਚ ਇੱਕ ਖਰੜਾ Bill ਪੇਸ਼ ਕੀਤਾ; 2019 ਅਤੇ 2022 ਵਿੱਚ ਦੁਹਰਾਓ ਆਏ। ਮੌਜੂਦਾ Act — ਘਟਾਇਆ ਗਿਆ, ਸਰਲ ਬਣਾਇਆ ਗਿਆ, ਅਤੇ ਦੁਬਾਰਾ ਨਾਮ ਦਿੱਤਾ ਗਿਆ — 3 ਅਗਸਤ 2023 ਨੂੰ Lok Sabha ਵਿੱਚ ਪੇਸ਼ ਕੀਤਾ ਗਿਆ ਅਤੇ 11 ਅਗਸਤ 2023 ਨੂੰ ਰਾਸ਼ਟਰਪਤੀ ਦੀ ਮਨਜ਼ੂਰੀ ਪ੍ਰਾਪਤ ਹੋਈ। ਅੰਤਿਮ DPDP Rules, 2025 ਨੂੰ MeitY ਦੁਆਰਾ 13 ਨਵੰਬਰ 2025 ਨੂੰ Gazette ਨੋਟੀਫਿਕੇਸ਼ਨ G.S.R. 846(E) ਰਾਹੀਂ ਸੂਚਿਤ ਕੀਤਾ ਗਿਆ। ਇਸ ਨਾਲ, ਭਾਰਤ ਕੋਲ ਆਖਰਕਾਰ ਇੱਕ ਸੰਚਾਲਨ ਡੇਟਾ ਸੁਰੱਖਿਆ ਨਿਯਮ ਹੈ।

ਲੰਬਾ ਸਿਰਲੇਖ — DPDP Act, 2023
"ਇੱਕ ਐਕਟ ਜੋ ਡਿਜੀਟਲ ਨਿੱਜੀ ਡਾਟੇ ਦੀ ਪ੍ਰੋਸੈਸਿੰਗ ਨੂੰ ਇਸ ਤਰੀਕੇ ਨਾਲ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ ਜੋ ਵਿਅਕਤੀਆਂ ਦੇ ਆਪਣੇ ਨਿੱਜੀ ਡਾਟੇ ਦੀ ਸੁਰੱਖਿਆ ਦੇ ਅਧਿਕਾਰ ਅਤੇ ਅਜਿਹੇ ਨਿੱਜੀ ਡਾਟੇ ਨੂੰ ਕਾਨੂੰਨੀ ਮਕਸਦਾਂ ਲਈ ਪ੍ਰੋਸੈਸ ਕਰਨ ਦੀ ਲੋੜ — ਦੋਵਾਂ ਨੂੰ ਮਾਨਤਾ ਦਿੰਦਾ ਹੈ…"

Act ਦੋ ਹੋਰ ਪੱਖਾਂ ਤੋਂ ਅਸਾਧਾਰਨ ਹੈ। ਇਹ ਭਾਰਤੀ ਸੰਸਦ ਦਾ ਪਹਿਲਾ Act ਹੈ ਜੋ ਡਿਫਾਲਟ ਤੌਰ 'ਤੇ ਸਰਵਨਾਮ "she" ਅਤੇ "her" ਵਰਤਦਾ ਹੈ, ਅਤੇ ਇਹ ਉਸਦਾ ਪਾਲਣ ਕਰਦਾ ਹੈ ਜਿਸਨੂੰ MeitY SARAL ਡਿਜ਼ਾਈਨ ਕਹਿੰਦਾ ਹੈ — Simple, Accessible, Rational, ਅਤੇ Actionable — ਪੂਰੇ ਵਿਧਾਨਕ ਪਾਠ ਵਿੱਚ ਸਾਦੀ ਭਾਸ਼ਾ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ।

Section 02

ਕਾਨੂੰਨ ਕੀ ਕਵਰ ਕਰਦਾ ਹੈ — ਅਤੇ ਕੀ ਨਹੀਂ।

DPDP Act ਡਿਜੀਟਲ ਨਿੱਜੀ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ 'ਤੇ ਲਾਗੂ ਹੁੰਦਾ ਹੈ। ਇਹ ਇੱਕ ਜਾਣਬੁੱਝ ਕੇ ਸੰਕੁਚਿਤ ਵਾਕੰਸ਼ ਹੈ, ਅਤੇ ਹਰ ਸ਼ਬਦ ਮਹੱਤਵ ਰੱਖਦਾ ਹੈ।

ਨਿੱਜੀ ਡੇਟਾ, ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਪਰਿਭਾਸ਼ਿਤ

ਕਿਸੇ ਵੀ ਵਿਅਕਤੀ ਬਾਰੇ ਕੋਈ ਵੀ ਡੇਟਾ ਜੋ ਅਜਿਹੇ ਡੇਟਾ ਦੁਆਰਾ ਜਾਂ ਇਸ ਨਾਲ ਸਬੰਧ ਵਿੱਚ ਪਛਾਣਯੋਗ ਹੈ (Section 2(t))। GDPR ਦੇ ਉਲਟ, Act ਕੋਈ ਵੱਖਰੀ "ਸੰਵੇਦਨਸ਼ੀਲ ਨਿੱਜੀ ਡੇਟਾ" ਸ਼੍ਰੇਣੀ ਨਹੀਂ ਬਣਾਉਂਦਾ — ਸਾਰੇ ਨਿੱਜੀ ਡੇਟਾ ਨੂੰ ਇਕਸਾਰ ਤੌਰ 'ਤੇ ਸੰਭਾਲਿਆ ਜਾਂਦਾ ਹੈ।

"ਡਿਜੀਟਲ" ਮੁੱਖ ਯੋਗਤਾ ਹੈ

ਸਿਰਫ਼ ਡਿਜੀਟਲ ਰੂਪ ਵਿੱਚ ਨਿੱਜੀ ਡੇਟਾ, ਜਾਂ ਬਾਅਦ ਵਿੱਚ ਡਿਜੀਟਾਈਜ਼ ਕੀਤੇ ਗਏ ਗੈਰ-ਡਿਜੀਟਲ ਡੇਟਾ 'ਤੇ ਲਾਗੂ ਹੁੰਦਾ ਹੈ (Section 3(a))। ਕਾਗਜ਼ 'ਤੇ ਰਹਿਣ ਵਾਲੇ ਕਾਗਜ਼ੀ ਰਿਕਾਰਡ ਇਸਦੇ ਦਾਇਰੇ ਤੋਂ ਬਾਹਰ ਹਨ।

ਇਹ ਕਿੱਥੇ ਲਾਗੂ ਹੁੰਦਾ ਹੈ (ਅਤੇ ਕਿਸ 'ਤੇ)

ਖੇਤਰੀ ਅਤੇ ਬਾਹਰੀ-ਖੇਤਰੀ ਪਹੁੰਚ: ਭਾਰਤ ਦੇ ਅੰਦਰ ਪ੍ਰਕਿਰਿਆ, ਅਤੇ ਭਾਰਤ ਤੋਂ ਬਾਹਰ ਜੇ ਇਹ ਭਾਰਤ ਵਿੱਚ ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲਾਂ ਨੂੰ ਵਸਤਾਂ ਜਾਂ ਸੇਵਾਵਾਂ ਦੀ ਪੇਸ਼ਕਸ਼ ਨਾਲ ਜੁੜਿਆ ਹੋਵੇ (Section 3(b))। ਭਾਰਤੀ ਉਪਭੋਗਤਾਵਾਂ ਵਾਲਾ ਇੱਕ ਵਿਦੇਸ਼ੀ SaaS ਦਾਇਰੇ ਵਿੱਚ ਹੈ।

ਜੋ Act ਤੋਂ ਬਾਹਰ ਬੈਠਦਾ ਹੈ

ਨਿੱਜੀ/ਘਰੇਲੂ ਵਰਤੋਂ; ਪ੍ਰਿੰਸੀਪਲ ਦੁਆਰਾ ਜਾਂ ਕਾਨੂੰਨੀ ਜ਼ਿੰਮੇਵਾਰੀ ਅਧੀਨ ਜਨਤਕ ਤੌਰ 'ਤੇ ਉਪਲਬਧ ਕੀਤਾ ਗਿਆ ਡੇਟਾ; ਅਤੇ ਕੁਝ ਖੋਜ, ਪੁਰਾਲੇਖ ਅਤੇ ਅੰਕੜਾ ਪ੍ਰਕਿਰਿਆ (Section 3(c))।

ਵਿਹਾਰਕ ਦਾਇਰਾ ਪਰੀਖਿਆ
ਜੇ ਤੁਹਾਡੀ ਸੰਸਥਾ ਭਾਰਤ ਵਿੱਚ ਕਿਸੇ ਵੀ ਵਿਅਕਤੀ ਦਾ ਕੋਈ ਵੀ ਡਿਜੀਟਲ ਨਿੱਜੀ ਡਾਟਾ ਇਕੱਠਾ ਜਾਂ ਪ੍ਰੋਸੈਸ ਕਰਦੀ ਹੈ — ਭਾਵੇਂ ਤੁਸੀਂ ਮੁੰਬਈ, ਬੈਂਗਲੁਰੂ, San Francisco ਜਾਂ Singapore ਵਿੱਚ ਹੋ — ਤਾਂ DPDP ਐਕਟ ਲਾਗੂ ਹੁੰਦਾ ਹੈ। ਬੁਨਿਆਦੀ ਲਾਗੂ ਹੋਣ ਲਈ ਕਰਮਚਾਰੀ, ਆਮਦਨ ਜਾਂ ਡਾਟਾ-ਮਾਤਰਾ ਦੀ ਕੋਈ ਹੱਦ ਨਹੀਂ ਹੈ।
Section 03

ਸੱਤ SARAL ਸਿਧਾਂਤ।

Act ਅਤੇ Rules ਦਾ ਹਰ ਸੰਚਾਲਨ ਉਪਬੰਧ ਸੱਤ ਬੁਨਿਆਦੀ ਸਿਧਾਂਤਾਂ ਤੱਕ ਪਹੁੰਚਦਾ ਹੈ — MeitY ਦੇ SARAL ਡਿਜ਼ਾਈਨ ਦਾ ਆਧਾਰ। ਇਹਨਾਂ ਸੱਤਾਂ ਦਾ ਸਨਮਾਨ ਕਰੋ ਅਤੇ ਬਾਕੀ ਆਪਣੇ ਆਪ ਪਾਲਣ ਕਰਦੇ ਹਨ।

01

ਸਹਿਮਤੀ ਅਤੇ ਪਾਰਦਰਸ਼ਤਾ

ਨਿੱਜੀ ਡੇਟਾ ਕਾਨੂੰਨੀ ਢੰਗ ਨਾਲ ਪ੍ਰਕਿਰਿਆ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲ ਨੂੰ ਸਪਸ਼ਟ ਤੌਰ 'ਤੇ ਸੂਚਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਕਿ ਕੀ ਇਕੱਠਾ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਅਤੇ ਕਿਉਂ।

02

ਉਦੇਸ਼ ਸੀਮਾ

ਡੇਟਾ ਸਿਰਫ਼ ਉਸੇ ਵਿਸ਼ੇਸ਼ ਉਦੇਸ਼ ਲਈ ਇਕੱਠਾ ਅਤੇ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ ਜਿਸ ਲਈ ਸਹਿਮਤੀ ਪ੍ਰਾਪਤ ਕੀਤੀ ਗਈ ਸੀ ਜਾਂ ਜਿਸਦੀ ਕਾਨੂੰਨ ਇਜਾਜ਼ਤ ਦਿੰਦਾ ਹੈ।

03

ਡੇਟਾ ਘਟਾਓ

ਸਿਰਫ਼ ਨਿਰਧਾਰਿਤ ਉਦੇਸ਼ ਲਈ ਜ਼ਰੂਰੀ ਨਿੱਜੀ ਡੇਟਾ ਇਕੱਠਾ ਕੀਤਾ ਜਾਂਦਾ ਹੈ — ਇਸ ਤੋਂ ਵੱਧ ਕੁਝ ਨਹੀਂ, ਭਾਵੇਂ ਇਹ ਕਿੰਨਾ ਵੀ ਲਾਭਦਾਇਕ ਹੋਵੇ।

04

ਸ਼ੁੱਧਤਾ

ਇਹ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ ਵਾਜਬ ਕਦਮ ਚੁੱਕੇ ਜਾਂਦੇ ਹਨ ਕਿ ਨਿੱਜੀ ਡੇਟਾ ਸਹੀ, ਪੂਰਾ, ਇਕਸਾਰ ਅਤੇ ਅਪ ਟੂ ਡੇਟ ਹੈ।

05

ਸਟੋਰੇਜ ਸੀਮਾ

ਡੇਟਾ ਸਿਰਫ਼ ਉਦੋਂ ਤੱਕ ਰੱਖਿਆ ਜਾਂਦਾ ਹੈ ਜਦੋਂ ਤੱਕ ਨਿਰਧਾਰਿਤ ਉਦੇਸ਼ ਲਈ ਲੋੜ ਹੁੰਦੀ ਹੈ; ਇੱਕ ਵਾਰ ਉਹ ਉਦੇਸ਼ ਪੂਰਾ ਹੋ ਜਾਵੇ, ਇਸਨੂੰ ਮਿਟਾ ਦੇਣਾ ਲਾਜ਼ਮੀ ਹੈ।

06

ਸੁਰੱਖਿਆ ਉਪਾਅ

ਉਲੰਘਣਾਵਾਂ ਨੂੰ ਰੋਕਣ ਅਤੇ ਡੇਟਾ ਦੀ ਅਖੰਡਤਾ ਦੀ ਰੱਖਿਆ ਲਈ ਵਾਜਬ ਤਕਨੀਕੀ ਅਤੇ ਸੰਗਠਨਾਤਮਕ ਉਪਾਅ ਲਾਗੂ ਕੀਤੇ ਜਾਂਦੇ ਹਨ।

07

ਜਵਾਬਦੇਹੀ

ਡੇਟਾ ਫਿਡਿਊਸ਼ਰੀ ਆਪਣੀ ਅਨੁਪਾਲਨਾ ਲਈ ਜਵਾਬਦੇਹ ਹਨ — ਦਸਤਾਵੇਜ਼ੀਕਰਨ, ਆਡਿਟ, ਅਤੇ ਜਿੱਥੇ ਲਾਗੂ ਹੋਵੇ, ਜੁਰਮਾਨਿਆਂ ਰਾਹੀਂ।

ਇਹ ਸਿਰਫ਼ ਅਭਿਲਾਸ਼ੀ ਨਹੀਂ ਹਨ — ਇਹ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਲਾਗੂ ਕਰਨਯੋਗ ਜ਼ਿੰਮੇਵਾਰੀਆਂ 'ਤੇ ਮੈਪ ਹੁੰਦੇ ਹਨ: Section 6 ਵਿੱਚ ਸਹਿਮਤੀ, Section 7 ਵਿੱਚ ਉਦੇਸ਼ ਸੀਮਾ, Section 8(5) ਵਿੱਚ ਸੁਰੱਖਿਆ ਉਪਾਅ, ਆਦਿ। ਇਹਨਾਂ ਨੂੰ ਆਪਣਾ ਅਨੁਪਾਲਨਾ ਕੰਪਾਸ ਮੰਨੋ।

Section 04

ਕੌਣ ਹੈ ਕੌਣ: ਮੁੱਖ ਕਿਰਦਾਰ।

ਢਾਂਚਾ ਭੂਮਿਕਾਵਾਂ ਦੀ ਇੱਕ ਸ਼ਬਦਾਵਲੀ ਪੇਸ਼ ਕਰਦਾ ਹੈ ਜੋ ਤੁਸੀਂ Act, Rules ਅਤੇ ਹਰ ਸੰਚਾਲਨ ਦਸਤਾਵੇਜ਼ ਵਿੱਚ ਮਿਲੋਗੇ। ਕੁਝ GDPR ਤੋਂ ਉਧਾਰ ਲੈਂਦੇ ਹਨ; ਹੋਰ ਵਿਲੱਖਣ ਤੌਰ 'ਤੇ ਭਾਰਤੀ ਹਨ।

ਵਿਅਕਤੀSection 2(j)

ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲ

ਉਹ ਕੁਦਰਤੀ ਵਿਅਕਤੀ ਜਿਸ ਨਾਲ ਨਿੱਜੀ ਡੇਟਾ ਸਬੰਧਤ ਹੈ। ਨਾਬਾਲਗਾਂ ਲਈ, ਇਸ ਵਿੱਚ ਉਹਨਾਂ ਦੇ ਮਾਪੇ ਜਾਂ ਕਾਨੂੰਨੀ ਸਰਪ੍ਰਸਤ ਸ਼ਾਮਲ ਹਨ; ਅਪੰਗਤਾ ਵਾਲੇ ਵਿਅਕਤੀਆਂ ਲਈ, ਉਹਨਾਂ ਦਾ ਕਾਨੂੰਨੀ ਸਰਪ੍ਰਸਤ।

ਕੰਟਰੋਲਰSection 2(i)

ਡੇਟਾ ਫਿਡਿਊਸ਼ਰੀ

ਕੋਈ ਵੀ ਵਿਅਕਤੀ ਜੋ ਇਕੱਲੇ ਜਾਂ ਸਾਂਝੇ ਤੌਰ 'ਤੇ ਨਿੱਜੀ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਦਾ ਉਦੇਸ਼ ਅਤੇ ਸਾਧਨ ਨਿਰਧਾਰਿਤ ਕਰਦਾ ਹੈ। GDPR ਦੇ "ਕੰਟਰੋਲਰ" ਦੇ ਬਰਾਬਰ। ਪ੍ਰਾਇਮਰੀ ਅਨੁਪਾਲਨਾ ਦੇਣਦਾਰੀ ਚੁੱਕਦਾ ਹੈ।

ਪ੍ਰੋਸੈਸਰSection 2(k)

ਡੇਟਾ ਪ੍ਰੋਸੈਸਰ

ਕੋਈ ਵੀ ਵਿਅਕਤੀ ਜੋ ਡੇਟਾ ਫਿਡਿਊਸ਼ਰੀ ਦੀ ਤਰਫ਼ੋਂ ਨਿੱਜੀ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਰਦਾ ਹੈ। DPBI ਦੁਆਰਾ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਜੁਰਮਾਨਾ ਨਹੀਂ ਕੀਤਾ ਜਾ ਸਕਦਾ — ਪ੍ਰੋਸੈਸਰ ਦੀਆਂ ਅਸਫਲਤਾਵਾਂ ਲਈ ਫਿਡਿਊਸ਼ਰੀ ਹੀ ਜ਼ਿੰਮੇਵਾਰ ਰਹਿੰਦਾ ਹੈ।

ਉੱਚ-ਜੋਖਮ ਫਿਡਿਊਸ਼ਰੀSection 10 · Rule 13

Significant Data Fiduciary

ਇੱਕ ਫਿਡਿਊਸ਼ਰੀ ਜਾਂ ਸ਼੍ਰੇਣੀ ਜੋ ਕੇਂਦਰ ਸਰਕਾਰ ਦੁਆਰਾ ਮਾਤਰਾ, ਸੰਵੇਦਨਸ਼ੀਲਤਾ, ਪ੍ਰਿੰਸੀਪਲਾਂ ਲਈ ਜੋਖਮ, ਪ੍ਰਭੂਸੱਤਾ, ਚੋਣ ਲੋਕਤੰਤਰ ਜਾਂ ਉੱਭਰਦੀ ਤਕਨਾਲੋਜੀ ਦੀ ਵਰਤੋਂ ਦੇ ਆਧਾਰ 'ਤੇ ਸੂਚਿਤ ਕੀਤੀ ਜਾਂਦੀ ਹੈ।

ਵਿਚੋਲਾSection 6(7) · Rule 4

ਸਹਿਮਤੀ ਪ੍ਰਬੰਧਕ

ਇੱਕ ਰਜਿਸਟਰਡ ਸੰਸਥਾ ਜੋ ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲਾਂ ਨੂੰ ਇੱਕ ਸਿੰਗਲ ਇੰਟਰਓਪਰੇਬਲ ਪਲੇਟਫਾਰਮ ਰਾਹੀਂ ਸਹਿਮਤੀ ਦੇਣ, ਪ੍ਰਬੰਧਿਤ ਕਰਨ, ਸਮੀਖਿਆ ਕਰਨ ਅਤੇ ਵਾਪਸ ਲੈਣ ਵਿੱਚ ਮਦਦ ਕਰਦੀ ਹੈ। ਭਾਰਤ ਵਿੱਚ ਸ਼ਾਮਲ ਹੋਣੀ ਲਾਜ਼ਮੀ ਹੈ।

ਰੈਗੂਲੇਟਰSection 18-26

Data Protection Board of India

ਨਿਆਇਕ ਸੰਸਥਾ ਜੋ Act ਨੂੰ ਲਾਗੂ ਕਰਦੀ ਹੈ। ਆਨਲਾਈਨ ਸ਼ਿਕਾਇਤ ਦਾਇਰ ਕਰਨ ਦੇ ਨਾਲ ਪੂਰੀ ਤਰ੍ਹਾਂ ਡਿਜੀਟਲ ਸੰਸਥਾ ਵਜੋਂ ਕੰਮ ਕਰਦੀ ਹੈ। ਅਪੀਲਾਂ 60 ਦਿਨਾਂ ਦੇ ਅੰਦਰ TDSAT ਕੋਲ ਹੁੰਦੀਆਂ ਹਨ।

Section 05

ਦੋ ਤਰੀਕੇ ਜਿਨ੍ਹਾਂ ਨਾਲ ਡੇਟਾ ਕਾਨੂੰਨੀ ਤੌਰ 'ਤੇ ਪ੍ਰਕਿਰਿਆ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ।

GDPR ਦੇ ਇਸਦੇ ਛੇ ਕਾਨੂੰਨੀ ਆਧਾਰਾਂ ਦੇ ਉਲਟ, DPDP Act ਸਿਰਫ਼ ਦੋ ਆਧਾਰਾਂ ਨੂੰ ਮਾਨਤਾ ਦਿੰਦਾ ਹੈ: ਸਹਿਮਤੀ, ਜਾਂ Section 7 ਵਿੱਚ ਬੰਦ-ਸੂਚੀ ਦੀਆਂ ਕਾਨੂੰਨੀ ਵਰਤੋਂ ਵਿੱਚੋਂ ਇੱਕ। ਵਾਪਸ ਪੈਣ ਲਈ ਕੋਈ ਵਿਆਪਕ "ਕਾਨੂੰਨੀ ਹਿੱਤ" ਆਧਾਰ ਨਹੀਂ ਹੈ।

ਆਧਾਰ 1: ਸਹਿਮਤੀ

ਵਪਾਰਕ ਪ੍ਰਕਿਰਿਆ ਲਈ ਸਹਿਮਤੀ ਪ੍ਰਮੁੱਖ ਰਾਹ ਹੈ। Section 6 ਅਧੀਨ, ਸਹਿਮਤੀ ਮੁਫ਼ਤ, ਵਿਸ਼ੇਸ਼, ਸੂਚਿਤ, ਬਿਨਾਂ ਸ਼ਰਤ ਅਤੇ ਅਸਪਸ਼ਟਤਾ-ਰਹਿਤ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ, ਸਪਸ਼ਟ ਸਕਾਰਾਤਮਕ ਕਾਰਵਾਈ ਰਾਹੀਂ ਦਰਸਾਈ ਗਈ — ਅਤੇ ਓਨੀ ਹੀ ਆਸਾਨੀ ਨਾਲ ਕਿਸੇ ਵੀ ਸਮੇਂ ਵਾਪਸ ਲੈਣਯੋਗ ਜਿੰਨੀ ਆਸਾਨੀ ਨਾਲ ਦਿੱਤੀ ਗਈ ਸੀ। ਹਰ ਬੇਨਤੀ ਦੇ ਨਾਲ ਇੱਕ Section 5 ਨੋਟਿਸ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ ਜੋ ਡੇਟਾ, ਉਦੇਸ਼, ਵਾਪਸੀ ਅਤੇ ਅਧਿਕਾਰਾਂ ਦੀ ਕਾਰਵਾਈ, ਅਤੇ DPBI ਤੱਕ ਰਾਹ ਦਾ ਵਰਣਨ ਕਰਦਾ ਹੈ — ਅੰਗਰੇਜ਼ੀ ਅਤੇ 22 Eighth Schedule ਭਾਸ਼ਾਵਾਂ ਵਿੱਚੋਂ ਹਰ ਇੱਕ ਵਿੱਚ ਉਪਲਬਧ।

ਆਧਾਰ 2: ਕੁਝ ਕਾਨੂੰਨੀ ਵਰਤੋਂ

Section 7 ਕਾਨੂੰਨੀ ਵਰਤੋਂ ਦੀ ਇੱਕ ਬੰਦ ਸੂਚੀ ਪੇਸ਼ ਕਰਦਾ ਹੈ ਜਿੱਥੇ ਪ੍ਰਕਿਰਿਆ ਸਹਿਮਤੀ ਬਿਨਾਂ ਅੱਗੇ ਵਧ ਸਕਦੀ ਹੈ। ਸਭ ਤੋਂ ਆਮ ਤੌਰ 'ਤੇ ਵਰਤੇ ਗਏ:

a

ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲ ਦੁਆਰਾ ਸਵੈ-ਇੱਛਤ ਪ੍ਰਬੰਧ

Section 7(a)

ਜਿੱਥੇ ਪ੍ਰਿੰਸੀਪਲ ਸਵੈ-ਇੱਛਤ ਤੌਰ 'ਤੇ ਆਪਣਾ ਡੇਟਾ ਪ੍ਰਦਾਨ ਕਰਦੀ ਹੈ ਅਤੇ ਨਿਰਧਾਰਿਤ ਉਦੇਸ਼ ਲਈ ਇਸਦੀ ਵਰਤੋਂ 'ਤੇ ਅਸਹਿਮਤੀ ਨਹੀਂ ਦਰਸਾਈ ਹੈ।

b

ਰਾਜ ਦੇ ਕਾਰਜ ਅਤੇ ਲਾਭ ਪ੍ਰਦਾਨ

Section 7(b)

ਰਾਜ ਦੁਆਰਾ ਸਬਸਿਡੀਆਂ, ਲਾਭ, ਸੇਵਾਵਾਂ, ਸਰਟੀਫਿਕੇਟ, ਲਾਇਸੈਂਸ ਜਾਂ ਪਰਮਿਟ ਦਾ ਪ੍ਰਬੰਧ।

c

ਕਾਨੂੰਨ ਜਾਂ ਨਿਆਇਕ ਹੁਕਮ ਦੀ ਪਾਲਣਾ

Section 7(c)-(d)

ਜਿੱਥੇ ਪ੍ਰਕਿਰਿਆ ਕਿਸੇ ਲਾਗੂ ਫੈਸਲੇ, ਡਿਗਰੀ ਜਾਂ ਕਾਨੂੰਨ ਦੀ ਪਾਲਣਾ ਲਈ ਜ਼ਰੂਰੀ ਹੈ।

d

ਮੈਡੀਕਲ ਐਮਰਜੈਂਸੀ ਅਤੇ ਮਹਾਂਮਾਰੀਆਂ

Section 7(e)-(f)

ਮੈਡੀਕਲ ਐਮਰਜੈਂਸੀ, ਮਹਾਂਮਾਰੀਆਂ, ਪ੍ਰਕੋਪ ਜਾਂ ਜਨਤਕ ਸਿਹਤ ਲਈ ਖ਼ਤਰਿਆਂ ਦਾ ਜਵਾਬ ਦੇਣ ਲਈ।

e

ਰੁਜ਼ਗਾਰ-ਸਬੰਧਤ ਪ੍ਰਕਿਰਿਆ

Section 7(i)

ਰੁਜ਼ਗਾਰ ਲਈ ਯੋਗਤਾ ਦਾ ਪਤਾ ਲਗਾਉਣ, ਕਰਮਚਾਰੀਆਂ ਨੂੰ ਸੇਵਾਵਾਂ ਜਾਂ ਲਾਭ ਪ੍ਰਦਾਨ ਕਰਨ, ਜਾਂ ਕੰਮ 'ਤੇ ਸੁਰੱਖਿਆ ਲਈ।

ਜੋ ਜਾਣਬੁੱਝ ਕੇ ਗੈਰਹਾਜ਼ਰ ਹੈ
GDPR ਦਾ "legitimate interests" ਆਧਾਰ — ਜੋ ਵਿਸ਼ਲੇਸ਼ਣ, ਧੋਖਾਧੜੀ ਰੋਕਥਾਮ ਅਤੇ ਸਿੱਧੀ ਮਾਰਕੀਟਿੰਗ ਲਈ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ — ਦਾ DPDP ਐਕਟ ਹੇਠ ਕੋਈ ਬਰਾਬਰ ਨਹੀਂ ਹੈ। ਜੇ ਤੁਹਾਡੀ ਪ੍ਰੋਸੈਸਿੰਗ Section 7 ਦੀ ਵਰਤੋਂ ਵਿੱਚ ਫਿੱਟ ਨਹੀਂ ਬੈਠਦੀ, ਤਾਂ ਤੁਹਾਨੂੰ ਲਗਭਗ ਯਕੀਨਨ ਸਹਿਮਤੀ ਦੀ ਲੋੜ ਹੈ।
Section 06

ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲ ਦੇ ਅਧਿਕਾਰ।

Chapter III ਹਰ ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲ ਨੂੰ ਚਾਰ ਮੂਲ ਅਧਿਕਾਰ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ, ਜੋ ਉਸਦੇ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਰਨ ਵਾਲੇ ਕਿਸੇ ਵੀ ਫਿਡਿਊਸ਼ਰੀ ਦੇ ਵਿਰੁੱਧ ਵਰਤਣਯੋਗ ਹਨ। Rules ਪ੍ਰਾਪਤੀ ਦੇ ਨੱਬੇ ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਜਵਾਬ ਦੀ ਮੰਗ ਕਰਦੇ ਹਨ।

ਜਾਣਕਾਰੀ ਤੱਕ ਪਹੁੰਚ ਦਾ ਅਧਿਕਾਰ

ਪ੍ਰਕਿਰਿਆ ਕੀਤੇ ਜਾ ਰਹੇ ਨਿੱਜੀ ਡੇਟਾ ਦਾ ਸਾਰ, ਪ੍ਰਕਿਰਿਆ ਗਤੀਵਿਧੀਆਂ, ਅਤੇ ਕਿਸੇ ਵੀ ਹੋਰ ਫਿਡਿਊਸ਼ਰੀਆਂ ਦੀ ਪਛਾਣ ਜਿਨ੍ਹਾਂ ਨਾਲ ਇਹ ਸਾਂਝਾ ਕੀਤਾ ਗਿਆ ਹੈ।

ਸੁਧਾਰ ਅਤੇ ਮਿਟਾਉਣ ਦਾ ਅਧਿਕਾਰ

ਗਲਤ ਜਾਂ ਗੁੰਮਰਾਹਕੁੰਨ ਡੇਟਾ ਦਾ ਸੁਧਾਰ, ਅਧੂਰੇ ਡੇਟਾ ਦਾ ਮੁਕੰਮਲ ਹੋਣਾ, ਪੁਰਾਣੇ ਡੇਟਾ ਦਾ ਅੱਪਡੇਟ ਹੋਣਾ, ਅਤੇ ਹੁਣ ਲੋੜੀਂਦੇ ਨਾ ਰਹੇ ਡੇਟਾ ਦਾ ਮਿਟਾਉਣਾ।

ਸ਼ਿਕਾਇਤ ਨਿਵਾਰਨ ਦਾ ਅਧਿਕਾਰ

ਪਹਿਲਾਂ ਫਿਡਿਊਸ਼ਰੀ ਦੇ ਸ਼ਿਕਾਇਤ ਅਧਿਕਾਰੀ ਕੋਲ ਪਹੁੰਚ ਕਰਨਾ; ਉਸ ਵਿਧੀ ਨੂੰ ਖ਼ਤਮ ਕਰਨ ਤੋਂ ਬਾਅਦ ਹੀ DPBI ਕੋਲ ਵਧਾਉਣਾ।

ਨਾਮਜ਼ਦ ਕਰਨ ਦਾ ਅਧਿਕਾਰ

ਮੌਤ ਜਾਂ ਅਸਮਰੱਥਾ ਦੀ ਸਥਿਤੀ ਵਿੱਚ ਇਹ ਅਧਿਕਾਰ ਆਪਣੀ ਤਰਫ਼ੋਂ ਵਰਤਣ ਲਈ ਕਿਸੇ ਹੋਰ ਵਿਅਕਤੀ ਨੂੰ ਨਿਯੁਕਤ ਕਰਨਾ।

Act ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲਾਂ 'ਤੇ ਕਰਤੱਵ ਵੀ ਲਗਾਉਂਦਾ ਹੈ — ਝੂਠੀਆਂ ਜਾਂ ਫਾਲਤੂ ਸ਼ਿਕਾਇਤਾਂ ਦਾਇਰ ਨਾ ਕਰਨਾ, ਨਕਲੀ ਪਛਾਣ ਨਾ ਕਰਨਾ, ਮਹੱਤਵਪੂਰਨ ਜਾਣਕਾਰੀ ਨੂੰ ਦਬਾਉਣਾ ਨਹੀਂ। ਉਲੰਘਣਾ ਲਈ ₹10,000 ਤੱਕ ਦਾ ਜੁਰਮਾਨਾ ਲੱਗ ਸਕਦਾ ਹੈ (Section 15)।

Section 07

ਡੇਟਾ ਫਿਡਿਊਸ਼ਰੀ ਦੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ।

Section 8, ਸੰਚਾਲਿਤ ਕਰਨ ਵਾਲੇ Rules ਨਾਲ ਪੜ੍ਹਿਆ ਗਿਆ, ਹਰ ਫਿਡਿਊਸ਼ਰੀ ਨੂੰ ਪਾਲਣ ਕਰਨ ਵਾਲੀਆਂ ਮੂਲ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਪੇਸ਼ ਕਰਦਾ ਹੈ — ਉਹ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਜਿਨ੍ਹਾਂ ਦੁਆਲੇ ਅਨੁਪਾਲਨਾ ਪ੍ਰੋਗਰਾਮ ਬਣਾਏ ਜਾਂਦੇ ਹਨ।

ਪ੍ਰਕਿਰਿਆ ਤੋਂ ਪਹਿਲਾਂ ਨੋਟਿਸ

ਇਕੱਠਾ ਕਰਨ ਦੇ ਸਮੇਂ ਜਾਂ ਪਹਿਲਾਂ ਸਾਦੀ ਭਾਸ਼ਾ ਵਿੱਚ ਇੱਕ ਸਪਸ਼ਟ, ਵਸਤੂ-ਸੂਚੀਬੱਧ ਨੋਟਿਸ — ਅੰਗਰੇਜ਼ੀ ਅਤੇ 22 ਅਨੁਸੂਚਿਤ ਭਾਸ਼ਾਵਾਂ ਵਿੱਚ।

ਵੈਧ ਸਹਿਮਤੀ ਅਤੇ ਕਾਨੂੰਨੀ ਉਦੇਸ਼

ਸਿਰਫ਼ ਸਹਿਮਤੀ 'ਤੇ ਜਾਂ Section 7 ਦੀ ਕਾਨੂੰਨੀ ਵਰਤੋਂ ਅਧੀਨ ਪ੍ਰਕਿਰਿਆ ਕਰੋ; ਵਾਪਸੀ ਨੂੰ ਓਨੀ ਹੀ ਆਸਾਨੀ ਨਾਲ ਸਨਮਾਨ ਦਿਓ ਜਿੰਨੀ ਆਸਾਨੀ ਨਾਲ ਸਹਿਮਤੀ ਦਿੱਤੀ ਗਈ ਸੀ।

ਸ਼ੁੱਧਤਾ ਅਤੇ ਸੰਪੂਰਨਤਾ

ਇਹ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ ਵਾਜਬ ਯਤਨ ਕਰੋ ਕਿ ਪ੍ਰਿੰਸੀਪਲ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਨ ਵਾਲਾ ਫੈਸਲਾ ਲੈਣ ਲਈ ਵਰਤਿਆ ਗਿਆ ਨਿੱਜੀ ਡੇਟਾ ਸਹੀ ਅਤੇ ਪੂਰਾ ਹੈ।

ਵਾਜਬ ਸੁਰੱਖਿਆ ਉਪਾਅ

ਉਲੰਘਣਾਵਾਂ ਨੂੰ ਰੋਕਣ ਲਈ ਢੁਕਵੇਂ ਤਕਨੀਕੀ ਅਤੇ ਸੰਗਠਨਾਤਮਕ ਉਪਾਅ ਲਾਗੂ ਕਰੋ — ਏਨਕ੍ਰਿਪਸ਼ਨ, ਪਹੁੰਚ ਨਿਯੰਤਰਣ, ਨਿਗਰਾਨੀ ਅਤੇ ਲੌਗ ਸਮੇਤ।

ਉਲੰਘਣਾ ਸੂਚਨਾ

ਬਿਨਾਂ ਦੇਰੀ DPBI ਨੂੰ ਸੂਚਿਤ ਕਰੋ; 72 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਵਿਸਤ੍ਰਿਤ ਰਿਪੋਰਟ ਪ੍ਰਦਾਨ ਕਰੋ; ਪ੍ਰਭਾਵਿਤ ਪ੍ਰਿੰਸੀਪਲਾਂ ਨੂੰ ਸਾਦੀ ਭਾਸ਼ਾ ਵਿੱਚ ਸੂਚਿਤ ਕਰੋ।

ਸਟੋਰੇਜ ਸੀਮਾ ਅਤੇ ਮਿਟਾਉਣਾ

ਜਦੋਂ ਸਹਿਮਤੀ ਵਾਪਸ ਲਈ ਜਾਵੇ ਜਾਂ ਉਦੇਸ਼ ਪੂਰਾ ਨਾ ਰਹੇ ਤਾਂ ਨਿੱਜੀ ਡੇਟਾ ਮਿਟਾਓ — ਈ-ਕਾਮਰਸ, ਸੋਸ਼ਲ ਮੀਡੀਆ ਅਤੇ ਆਨਲਾਈਨ ਗੇਮਿੰਗ ਲਈ ਤਿੰਨ-ਸਾਲ ਦੇ ਡਿਫਾਲਟ ਨਾਲ।

ਬੱਚਿਆਂ ਦੇ ਡੇਟਾ ਦੀ ਸੁਰੱਖਿਆ

18 ਸਾਲ ਤੋਂ ਘੱਟ ਉਮਰ ਦੇ ਕਿਸੇ ਵੀ ਵਿਅਕਤੀ ਦੇ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਤੋਂ ਪਹਿਲਾਂ ਪ੍ਰਮਾਣਿਤ ਮਾਪੇ ਦੀ ਸਹਿਮਤੀ; ਕੋਈ ਟਰੈਕਿੰਗ, ਵਿਹਾਰਕ ਨਿਗਰਾਨੀ ਜਾਂ ਟੀਚਾਬੱਧ ਇਸ਼ਤਿਹਾਰਬਾਜ਼ੀ ਨਹੀਂ।

ਸ਼ਿਕਾਇਤ ਨਿਵਾਰਨ ਵਿਧੀ

ਕਾਰੋਬਾਰੀ ਸੰਪਰਕ ਜਾਣਕਾਰੀ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰੋ ਅਤੇ 90 ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਜਵਾਬ ਦੇ ਨਾਲ ਇੱਕ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਸ਼ਿਕਾਇਤ ਨਿਵਾਰਨ ਵਿਧੀ ਪ੍ਰਦਾਨ ਕਰੋ।

SDF ਵਾਧੂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ

ਸੂਚਿਤ SDFs ਲਈ: ਭਾਰਤ ਵਿੱਚ ਸਥਿਤ ਇੱਕ DPO ਨਿਯੁਕਤ ਕਰੋ, ਇੱਕ ਸੁਤੰਤਰ ਡੇਟਾ ਆਡੀਟਰ ਲਗਾਓ, ਅਤੇ ਸਾਲਾਨਾ DPIA + ਆਡਿਟ ਕਰਵਾਓ।

Section 08

ਜੁਰਮਾਨੇ ਇੱਕ ਨਜ਼ਰ ਵਿੱਚ।

DPDP Act ਇੱਕ ਪੂਰੀ ਤਰ੍ਹਾਂ ਦੀਵਾਨੀ ਜੁਰਮਾਨਾ ਨਿਯਮ ਸਥਾਪਿਤ ਕਰਦਾ ਹੈ — ਕੋਈ ਫੌਜਦਾਰੀ ਸਜ਼ਾ ਨਹੀਂ। Section 33, Schedule ਨਾਲ ਪੜ੍ਹਿਆ ਗਿਆ, DPBI ਨੂੰ ਪ੍ਰਤੀ ਉਲੰਘਣਾ ਨਿਰਧਾਰਿਤ ਸੀਮਾਵਾਂ ਤੱਕ ਜੁਰਮਾਨੇ ਲਗਾਉਣ ਦਾ ਅਧਿਕਾਰ ਦਿੰਦਾ ਹੈ।

ਵਾਜਬ ਸੁਰੱਖਿਆ ਉਪਾਅ ਲਾਗੂ ਕਰਨ ਵਿੱਚ ਅਸਫਲਤਾ
₹250 Cr
ਉਲੰਘਣਾ ਬਾਰੇ DPBI ਅਤੇ ਪ੍ਰਭਾਵਿਤ ਪ੍ਰਿੰਸੀਪਲਾਂ ਨੂੰ ਸੂਚਿਤ ਕਰਨ ਵਿੱਚ ਅਸਫਲਤਾ
₹200 Cr
ਬੱਚਿਆਂ ਦੇ ਡੇਟਾ ਸਬੰਧੀ ਵਾਧੂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੀ ਉਲੰਘਣਾ
₹200 Cr
Significant Data Fiduciaries ਦੀਆਂ ਵਾਧੂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੀ ਉਲੰਘਣਾ
₹150 Cr
Act ਜਾਂ Rules ਦੇ ਕਿਸੇ ਹੋਰ ਉਪਬੰਧ ਦੀ ਉਲੰਘਣਾ
₹50 Cr
ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲ ਦੁਆਰਾ ਕਰਤੱਵਾਂ ਦੀ ਉਲੰਘਣਾ (ਫਾਲਤੂ ਸ਼ਿਕਾਇਤਾਂ, ਨਕਲੀ ਪਛਾਣ)
₹10K
ਸੰਚਯ ਮਹੱਤਵ ਰੱਖਦਾ ਹੈ
ਤਿੰਨ ਵੱਖਰੇ ਨਤੀਜੇ — ਜਿਵੇਂ ਕਿ, ਨਾਕਾਫ਼ੀ ਸੁਰੱਖਿਆ ਅਤੇ ਦੇਰੀ ਨਾਲ ਉਲੰਘਣਾ ਸੂਚਨਾ ਅਤੇ ਬੱਚਿਆਂ-ਦੇ-ਡਾਟੇ ਦੀਆਂ ਉਲੰਘਣਾਵਾਂ — ਸਿਧਾਂਤਕ ਤੌਰ 'ਤੇ ਇੱਕੋ ਕਾਰਵਾਈ ਵਿੱਚ ਇੱਕ Fiduciary ਨੂੰ ₹650 Cr ਤੱਕ ਦੇ ਜੋਖਮ ਵਿੱਚ ਪਾ ਸਕਦੇ ਹਨ। DPBI ਦੀ ਸ਼ਕਤੀ ਵਿਵੇਕਾਧੀਨ ਹੈ; Section 33(2) ਮੁਤਾਬਕ ਇਸ ਨੂੰ ਸੁਭਾਅ, ਗੰਭੀਰਤਾ, ਮਿਆਦ, ਦੁਹਰਾਓ, ਲਾਭ ਅਤੇ ਸੁਧਾਰ ਨੂੰ ਤੋਲਣਾ ਪੈਂਦਾ ਹੈ।

DPBI ਦੇ ਹੁਕਮ 60 ਦਿਨਾਂ ਦੇ ਅੰਦਰ TDSAT ਕੋਲ ਅਪੀਲਯੋਗ ਹਨ, ਸੁਪਰੀਮ ਕੋਰਟ ਕੋਲ ਹੋਰ ਅਪੀਲਾਂ ਨਾਲ। ਮਹੱਤਵਪੂਰਨ ਤੌਰ 'ਤੇ, ਡੇਟਾ ਪ੍ਰੋਸੈਸਰਾਂ ਨੂੰ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਜੁਰਮਾਨਾ ਨਹੀਂ ਕੀਤਾ ਜਾ ਸਕਦਾ — ਪ੍ਰੋਸੈਸਰ ਦੀਆਂ ਅਸਫਲਤਾਵਾਂ ਲਈ ਫਿਡਿਊਸ਼ਰੀ ਹੀ ਜ਼ਿੰਮੇਵਾਰ ਰਹਿੰਦਾ ਹੈ, ਜੋ ਵਿਕਰੇਤਾ ਪ੍ਰਸ਼ਾਸਨ ਨੂੰ ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਅਨੁਪਾਲਨਾ ਖੇਤਰ ਬਣਾਉਂਦਾ ਹੈ।

Section 09

ਪੜਾਅਵਾਰ ਲਾਗੂਕਰਨ ਸਮਾਂ-ਸਾਰਣੀ।

ਭਾਵੇਂ Act 2023 ਵਿੱਚ ਪਾਸ ਹੋਇਆ ਅਤੇ Rules ਨਵੰਬਰ 2025 ਵਿੱਚ ਸੂਚਿਤ ਕੀਤੇ ਗਏ, ਮੂਲ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਤਿੰਨ ਪੜਾਵਾਂ ਵਿੱਚ ਚਾਲੂ ਹੁੰਦੀਆਂ ਹਨ। ਤੁਸੀਂ ਕਿਸ ਪੜਾਅ ਵਿੱਚ ਹੋ ਇਹ ਜਾਣਨਾ ਕਾਨੂੰਨੀ ਜੋਖਮ ਅਤੇ ਪ੍ਰੋਗਰਾਮ ਯੋਜਨਾਬੰਦੀ ਦੋਵਾਂ ਲਈ ਜ਼ਰੂਰੀ ਹੈ।

11 August 2023ਪਾਸ ਹੋਇਆ

DPDP Act ਨੂੰ ਰਾਸ਼ਟਰਪਤੀ ਦੀ ਮਨਜ਼ੂਰੀ ਮਿਲੀ

ਸੰਸਦ DPDP Bill, 2023 ਪਾਸ ਕਰਦੀ ਹੈ; ਰਾਸ਼ਟਰਪਤੀ ਮਨਜ਼ੂਰੀ ਦਿੰਦੇ ਹਨ। Act ਕਿਤਾਬਾਂ 'ਤੇ ਮੌਜੂਦ ਹੈ ਪਰ Rules ਬਿਨਾਂ ਇਸਦਾ ਕੋਈ ਸੰਚਾਲਨ ਬਲ ਨਹੀਂ ਹੈ।

3 January 2025ਸਲਾਹ-ਮਸ਼ਵਰਾ ਹੋਇਆ

ਖਰੜਾ DPDP Rules ਜਨਤਕ ਸਲਾਹ-ਮਸ਼ਵਰੇ ਲਈ ਜਾਰੀ ਕੀਤਾ ਗਿਆ

MeitY ਖਰੜਾ Rules ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦੀ ਹੈ ਅਤੇ ਹਿੱਸੇਦਾਰਾਂ ਦੀ ਰਾਏ ਮੰਗਦੀ ਹੈ। ਸਟਾਰਟਅੱਪ, ਉੱਦਮ, ਸਿਵਲ ਸੁਸਾਇਟੀ ਅਤੇ ਨਾਗਰਿਕਾਂ ਤੋਂ 6,915 ਸਬਮਿਸ਼ਨ ਪ੍ਰਾਪਤ ਹੁੰਦੇ ਹਨ।

13 November 2025ਸੂਚਿਤ ਕੀਤਾ ਗਿਆ

DPDP Rules, 2025 ਸੂਚਿਤ · Phase 1 ਲਾਗੂ

ਅੰਤਿਮ Rules G.S.R. 846(E) ਰਾਹੀਂ ਸੂਚਿਤ ਕੀਤੇ ਗਏ। Phase 1 ਪ੍ਰਕਿਰਿਆਤਮਕ ਉਪਬੰਧਾਂ ਨੂੰ ਲਾਗੂ ਕਰਦਾ ਹੈ: ਪਰਿਭਾਸ਼ਾਵਾਂ, DPBI ਦੀ ਸਥਾਪਨਾ, ਅਤੇ ਦੀਵਾਨੀ ਅਦਾਲਤ ਦੇ ਅਧਿਕਾਰ ਖੇਤਰ 'ਤੇ ਰੋਕ।

~14 November 2026Phase 2

ਸਹਿਮਤੀ ਪ੍ਰਬੰਧਕ ਦੇ ਉਪਬੰਧ ਲਾਗੂ

DPBI ਨਾਲ ਸਹਿਮਤੀ ਪ੍ਰਬੰਧਕਾਂ ਦੀ ਰਜਿਸਟ੍ਰੇਸ਼ਨ, ਉਹਨਾਂ ਦੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ, ਅਤੇ ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਸ਼ਰਤਾਂ ਦੀਆਂ ਉਲੰਘਣਾਵਾਂ ਦੀ ਜਾਂਚ ਅਤੇ ਜੁਰਮਾਨਾ ਲਗਾਉਣ ਦੀਆਂ ਬੋਰਡ ਦੀਆਂ ਸ਼ਕਤੀਆਂ ਪ੍ਰਭਾਵੀ ਹੁੰਦੀਆਂ ਹਨ।

~13 May 2027Phase 3

ਮੂਲ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਪੂਰੀ ਤਰ੍ਹਾਂ ਲਾਗੂ

ਸਾਰੇ ਬਾਕੀ ਉਪਬੰਧ ਸਰਗਰਮ ਹੋ ਜਾਂਦੇ ਹਨ: ਨੋਟਿਸ ਅਤੇ ਸਹਿਮਤੀ, ਪ੍ਰਕਿਰਿਆ ਦੇ ਆਧਾਰ, ਸੁਰੱਖਿਆ ਉਪਾਅ, ਉਲੰਘਣਾ ਸੂਚਨਾ, ਬੱਚਿਆਂ ਦਾ ਡੇਟਾ, SDF ਜ਼ਿੰਮੇਵਾਰੀਆਂ, ਸਰਹੱਦ-ਪਾਰ ਤਬਾਦਲਾ, ਡੇਟਾ ਪ੍ਰਿੰਸੀਪਲ ਦੇ ਅਧਿਕਾਰ, ਅਤੇ ਛੋਟਾਂ।

ਸੂਚਨਾ ਤੋਂ ਪੂਰੇ ਲਾਗੂਕਰਨ ਤੱਕ 9-ਮਹੀਨੇ ਦਾ ਰਨਵੇਅ ਹੀ ਹੈ ਜੋ ਹੁਣ ਨੂੰ ਮਹੱਤਵਪੂਰਨ ਤਿਆਰੀ ਵਿੰਡੋ ਬਣਾਉਂਦਾ ਹੈ। ਜੋ ਸੰਸਥਾਵਾਂ May 2027 ਤੱਕ ਉਡੀਕ ਕਰਦੀਆਂ ਹਨ ਉਹ 9 ਮਹੀਨੇ ਮੁਸ਼ਕਿਲ ਨਾਲ ਕਾਫ਼ੀ ਪਾਉਣਗੀਆਂ — ਖਾਸ ਕਰਕੇ ਡੇਟਾ ਖੋਜ, ਸਹਿਮਤੀ ਦੁਬਾਰਾ-ਇੰਜੀਨੀਅਰਿੰਗ, ਵਿਕਰੇਤਾ ਦੁਬਾਰਾ-ਗੱਲਬਾਤ ਅਤੇ ਨੋਟਿਸ ਅਨੁਵਾਦ ਲਈ।

Section 10

DPDP GDPR ਅਤੇ SPDI Rules ਤੋਂ ਕਿਵੇਂ ਵੱਖਰਾ ਹੈ।

ਪਹਿਲਾਂ ਹੀ GDPR ਜਾਂ SPDI Rules ਨਾਲ ਇਕਸਾਰ ਸੰਸਥਾਵਾਂ ਲਈ, DPDP ਅੰਸ਼ਿਕ ਤੌਰ 'ਤੇ ਜਾਣਿਆ-ਪਛਾਣਿਆ ਅਤੇ ਅੰਸ਼ਿਕ ਤੌਰ 'ਤੇ ਨਵਾਂ ਹੈ। ਇਹ ਤੁਲਨਾ ਉਹਨਾਂ ਅੰਤਰਾਂ ਨੂੰ ਸਾਹਮਣੇ ਲਿਆਉਂਦੀ ਹੈ ਜੋ ਸੰਚਾਲਨ ਪੱਖੋਂ ਮਹੱਤਵ ਰੱਖਦੇ ਹਨ।

ਮਾਪਦੰਡDPDP ਐਕਟ ਅਤੇ ਨਿਯਮEU GDPR
ਦਾਇਰਾਸਿਰਫ਼ ਡਿਜੀਟਲ ਨਿੱਜੀ ਡੇਟਾਸਾਰਾ ਨਿੱਜੀ ਡੇਟਾ, ਡਿਜੀਟਲ ਹੋਵੇ ਜਾਂ ਹੋਰ (ਢਾਂਚਾਗਤ ਕਾਗਜ਼ ਸਮੇਤ)
ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਸ਼੍ਰੇਣੀਕੋਈ ਵੱਖਰੀ "ਸੰਵੇਦਨਸ਼ੀਲ" ਸ਼੍ਰੇਣੀ ਨਹੀਂ — ਸਾਰੇ ਨਿੱਜੀ ਡੇਟਾ ਨੂੰ ਇਕਸਾਰ ਤੌਰ 'ਤੇ ਸੰਭਾਲਿਆ ਜਾਂਦਾ ਹੈਵਧੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਵਾਲੀਆਂ ਵਿਸ਼ੇਸ਼ ਸ਼੍ਰੇਣੀਆਂ (ਸਿਹਤ, ਬਾਇਓਮੈਟ੍ਰਿਕ, ਆਦਿ)
ਕਾਨੂੰਨੀ ਆਧਾਰਦੋ: ਸਹਿਮਤੀ ਜਾਂ ਬੰਦ-ਸੂਚੀ ਦੀਆਂ ਕਾਨੂੰਨੀ ਵਰਤੋਂ ਵਿੱਚੋਂ ਇੱਕ (Section 7)ਛੇ: ਸਹਿਮਤੀ, ਇਕਰਾਰਨਾਮਾ, ਕਾਨੂੰਨੀ ਜ਼ਿੰਮੇਵਾਰੀ, ਮਹੱਤਵਪੂਰਨ ਹਿੱਤ, ਜਨਤਕ ਕਾਰਜ, ਕਾਨੂੰਨੀ ਹਿੱਤ
ਸਰਹੱਦ-ਪਾਰ ਤਬਾਦਲਾਡਿਫਾਲਟ-ਇਜਾਜ਼ਤ; ਸਿਰਫ਼ ਸਰਕਾਰ ਦੁਆਰਾ ਕਾਲੀ ਸੂਚੀ ਵਾਲੇ ਦੇਸ਼ਾਂ ਲਈ ਪਾਬੰਦੀਯੋਗਤਾ ਫੈਸਲੇ, SCCs, BCRs ਅਤੇ ਹੋਰ ਨਿਰਧਾਰਿਤ ਵਿਧੀਆਂ
ਉਲੰਘਣਾ ਸੂਚਨਾਬਿਨਾਂ ਦੇਰੀ; 72 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਵਿਸਤ੍ਰਿਤ ਰਿਪੋਰਟ; ਸਾਰੀਆਂ ਉਲੰਘਣਾਵਾਂ ਰਿਪੋਰਟਯੋਗ72 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਜਦੋਂ ਤੱਕ ਅਧਿਕਾਰਾਂ ਅਤੇ ਆਜ਼ਾਦੀਆਂ ਲਈ ਜੋਖਮ ਦੀ ਸੰਭਾਵਨਾ ਨਾ ਹੋਵੇ
ਵੱਧ ਤੋਂ ਵੱਧ ਜੁਰਮਾਨਾ₹250 Cr ਪ੍ਰਤੀ ਉਲੰਘਣਾ (~USD 30M); ਉਲੰਘਣਾਵਾਂ ਵਿੱਚ ਸੰਚਿਤ€20M ਜਾਂ ਗਲੋਬਲ ਸਾਲਾਨਾ ਟਰਨਓਵਰ ਦਾ 4%, ਜੋ ਵੀ ਵੱਧ ਹੋਵੇ
ਲਾਗੂਕਰਨਸਿਰਫ਼ ਦੀਵਾਨੀ ਜੁਰਮਾਨੇ; ਕੋਈ ਫੌਜਦਾਰੀ ਸਜ਼ਾ ਨਹੀਂਦੀਵਾਨੀ ਜੁਰਮਾਨੇ; ਕੁਝ ਮੈਂਬਰ ਰਾਜ ਫੌਜਦਾਰੀ ਉਪਬੰਧ ਬਰਕਰਾਰ ਰੱਖਦੇ ਹਨ
ਡੇਟਾ ਪੋਰਟੇਬਿਲਟੀ ਦਾ ਅਧਿਕਾਰਮੌਜੂਦਾ Act ਵਿੱਚ ਨਹੀਂ ਦਿੱਤਾ ਗਿਆArticle 20 ਅਧੀਨ ਦਿੱਤਾ ਗਿਆ
ਸਵੈਚਲਿਤ ਫੈਸਲਿਆਂ 'ਤੇ ਇਤਰਾਜ਼ ਕਰਨ ਦਾ ਅਧਿਕਾਰਮੌਜੂਦਾ Act ਵਿੱਚ ਨਹੀਂ ਦਿੱਤਾ ਗਿਆArticle 22 ਅਧੀਨ ਦਿੱਤਾ ਗਿਆ

SPDI ਨਿਯਮਾਂ ਤੋਂ ਬਦਲਾਅ ਕਰ ਰਹੇ ਭਾਰਤੀ ਕਾਰੋਬਾਰਾਂ ਲਈ, ਸਭ ਤੋਂ ਵੱਡੇ ਵਿਘਨਕਾਰੀ ਬਦਲਾਅ ਹਨ: (a) "ਸੰਵੇਦਨਸ਼ੀਲ ਨਿੱਜੀ ਡੇਟਾ" ਤੋਂ ਇੱਕਸਾਰ ਵਿਹਾਰ ਵੱਲ ਪਰਿਵਰਤਨ, (b) ਆਗਿਆਸ਼ੀਲ ਕਾਨੂੰਨੀ ਆਧਾਰਾਂ ਦੀ ਹਾਨੀ (ਹੁਣ ਕੋਈ "ਜਾਇਜ਼ ਹਿੱਤ" ਨਹੀਂ), ਅਤੇ (c) ਜੁਰਮਾਨੇ ਦੇ ਖਤਰੇ ਵਿੱਚ ਨਾਟਕੀ ਵਾਧਾ — ਅਸਲ ਨੁਕਸਾਨ ਦੀ ਭਰਪਾਈ ਤੋਂ ਸੈਂਕੜੇ ਕਰੋੜਾਂ ਦੀਆਂ ਵਿਧਾਨਕ ਸੀਮਾਵਾਂ ਤੱਕ।

ਆਪਣੀ ਯਾਤਰਾ ਜਾਰੀ ਰੱਖੋ

ਤੁਸੀਂ ਕਾਨੂੰਨ ਨੂੰ ਸਮਝ ਲਿਆ ਹੈ। ਹੁਣ ਇਸ ਨੂੰ ਅਮਲ ਵਿੱਚ ਲਿਆਓ।