Skip to main content
DPDP Act 2023 Explained: Rules, Obligations, Penalties — page loaded
DPDP 101

DPDP చట్టం & నియమాలను అర్థం చేసుకోవడం — సరళమైన భాషలో.

భారతదేశ డిజిటల్ పర్సనల్ డేటా ప్రొటెక్షన్ చట్టం, 2023 మరియు DPDP నియమాలు, 2025 యొక్క అభ్యాసకుల-స్థాయి వాక్‌త్రూ — వాటిని వాస్తవానికి అమలు చేయాల్సిన వ్యక్తుల కోసం రాయబడింది.

చదివే సమయం
22 నిమిషాలు
చివరిగా నవీకరించబడింది
04 May 2026
అధికారం
Gazette G.S.R. 846(E)
ప్రేక్షకులు
చట్టపరమైన · భద్రత · ఉత్పత్తి · బోర్డులు
Section 01

DPDP చట్టం ఎందుకు ఉంది.

భారతదేశ డిజిటల్ యుగంలో చాలావరకు, వ్యక్తిగత డేటా ఒకే, పాతబడిన సాధనం ద్వారా పాలించబడింది: ఇన్ఫర్మేషన్ టెక్నాలజీ చట్టం, 2000, 2011 SPDI నియమాలతో అనుబంధించబడింది — స్మార్ట్‌ఫోన్‌లు, సోషల్ ప్లాట్‌ఫారమ్‌లు, ఫిన్‌టెక్ యాప్‌లు మరియు క్లౌడ్ కంప్యూటింగ్ వ్యక్తిగత డేటాను దాదాపు ప్రతి వ్యాపారం యొక్క నిర్వహణ ఆధారంగా చేయడానికి ముందు రూపొందించబడిన వ్యవస్థ.

మలుపు తిరిగే క్షణం August 2017. Justice K.S. Puttaswamy (Retd.) v. Union of India లో సుప్రీంకోర్టు తొమ్మిది-న్యాయమూర్తుల రాజ్యాంగ ధర్మాసనం, గోప్యతా హక్కు Article 21 ద్వారా రక్షించబడిన ప్రాథమిక హక్కు అని ఏకగ్రీవంగా తీర్పు చెప్పింది. అది సమగ్ర డేటా రక్షణ చట్టాన్ని రూపొందించే రాజ్యాంగపరమైన బాధ్యతను రాష్ట్రంపై సృష్టించింది.

తర్వాత జరిగింది ఆరు-సంవత్సరాల ప్రయాణం. Justice B.N. Srikrishna కమిటీ 2018 లో ముసాయిదా బిల్లును అందించింది; 2019 మరియు 2022 లో పునరావృతాలు జరిగాయి. ప్రస్తుత చట్టం — తగ్గించబడింది, సరళీకరించబడింది మరియు పేరు మార్చబడింది — 3 August 2023 న లోక్‌సభలో ప్రవేశపెట్టబడింది మరియు 11 August 2023 న రాష్ట్రపతి ఆమోదం పొందింది. తుది DPDP నియమాలు, 2025 ను MeitY 13 November 2025 న Gazette నోటిఫికేషన్ G.S.R. 846(E) ద్వారా నోటిఫై చేసింది. దానితో, భారతదేశానికి చివరకు కార్యాచరణ డేటా రక్షణ వ్యవస్థ ఉంది.

దీర్ఘ శీర్షిక — DPDP చట్టం, 2023
"వ్యక్తులకు తమ వ్యక్తిగత డేటాను రక్షించుకునే హక్కును మరియు అటువంటి వ్యక్తిగత డేటాను చట్టబద్ధమైన ప్రయోజనాల కోసం ప్రాసెస్ చేయవలసిన అవసరాన్ని రెండింటినీ గుర్తించే విధంగా డిజిటల్ వ్యక్తిగత డేటా ప్రాసెసింగ్ కోసం ఏర్పాటు చేసే ఒక చట్టం…"

చట్టం మరో రెండు విషయాలలో అసాధారణమైనది. ఇది డిఫాల్ట్‌గా "she" మరియు "her" సర్వనామాలను ఉపయోగించిన భారత పార్లమెంట్ యొక్క మొదటి చట్టం, మరియు ఇది MeitY SARAL డిజైన్ అని పిలిచే దాన్ని అనుసరిస్తుంది — Simple, Accessible, Rational, and Actionable — చట్టబద్ధ పాఠం అంతటా సరళమైన భాషను ఉపయోగిస్తుంది.

Section 02

చట్టం ఏమి కవర్ చేస్తుంది — మరియు ఏమి చేయదు.

DPDP చట్టం డిజిటల్ వ్యక్తిగత డేటా ప్రాసెసింగ్‌కు వర్తిస్తుంది. అది ఉద్దేశపూర్వకంగా ఇరుకైన పదబంధం, మరియు ప్రతి పదం ముఖ్యమైనది.

వ్యక్తిగత డేటా, విస్తృతంగా నిర్వచించబడింది

అటువంటి డేటా ద్వారా లేదా దానికి సంబంధించి గుర్తించదగిన వ్యక్తి గురించిన ఏదైనా డేటా (Section 2(t)). GDPR లా కాకుండా, చట్టం ప్రత్యేక "సున్నితమైన వ్యక్తిగత డేటా" వర్గాన్ని సృష్టించదు — అన్ని వ్యక్తిగత డేటా ఏకరీతిగా పరిగణించబడుతుంది.

"డిజిటల్" ముఖ్య అర్హతదారు

డిజిటల్ రూపంలో ఉన్న వ్యక్తిగత డేటాకు, లేదా తదనంతరం డిజిటలైజ్ చేయబడిన డిజిటల్-కాని డేటాకు మాత్రమే వర్తిస్తుంది (Section 3(a)). కాగితంపైనే ఉండే కాగితపు రికార్డులు దాని పరిధి వెలుపల ఉంటాయి.

ఇది ఎక్కడ వర్తిస్తుంది (మరియు ఎవరికి)

ప్రాదేశిక మరియు అతీత-ప్రాదేశిక పరిధి: భారతదేశంలో ప్రాసెసింగ్, మరియు భారతదేశంలోని డేటా ప్రిన్సిపల్స్‌కు వస్తువులు లేదా సేవలను అందించడంతో అనుసంధానించబడితే భారతదేశం వెలుపల (Section 3(b)). భారతీయ వినియోగదారులతో ఉన్న విదేశీ SaaS పరిధిలో ఉంది.

చట్టం వెలుపల ఏమి ఉంటుంది

వ్యక్తిగత/గృహ ఉపయోగం; ప్రిన్సిపల్ ద్వారా లేదా చట్టపరమైన బాధ్యత కింద బహిరంగంగా అందుబాటులో ఉంచిన డేటా; మరియు కొన్ని పరిశోధన, ఆర్కైవింగ్ మరియు గణాంక ప్రాసెసింగ్ (Section 3(c)).

ఆచరణాత్మక పరిధి పరీక్ష
మీ సంస్థ భారతదేశంలోని ఏ వ్యక్తి యొక్క ఏదైనా డిజిటల్ వ్యక్తిగత డేటాను సేకరించినా లేదా ప్రాసెస్ చేసినా — మీరు ముంబై, బెంగళూరు, శాన్ ఫ్రాన్సిస్కో లేదా సింగపూర్‌లో ఉన్నా — DPDP చట్టం వర్తిస్తుంది. ప్రాథమిక వర్తింపు కోసం ఉద్యోగి, ఆదాయం లేదా డేటా-పరిమాణ పరిమితి ఏదీ లేదు.
Section 03

ఏడు SARAL సూత్రాలు.

చట్టం మరియు నియమాల ప్రతి కార్యాచరణ నిబంధన ఏడు పునాది సూత్రాలకు తిరిగి వెళ్తుంది — MeitY SARAL డిజైన్ యొక్క పునాది. ఈ ఏడింటిని గౌరవించండి మరియు మిగిలినది అనుసరిస్తుంది.

01

సమ్మతి & పారదర్శకత

వ్యక్తిగత డేటా చట్టబద్ధంగా ప్రాసెస్ చేయబడుతుంది, ఏమి సేకరించబడుతుంది మరియు ఎందుకు అనే దాని గురించి డేటా ప్రిన్సిపల్‌కు స్పష్టంగా తెలియజేయబడుతుంది.

02

ప్రయోజన పరిమితి

సమ్మతి పొందిన లేదా చట్టం అనుమతించే నిర్దిష్ట ప్రయోజనం కోసం మాత్రమే డేటా సేకరించబడుతుంది మరియు ఉపయోగించబడుతుంది.

03

డేటా కనిష్ఠీకరణ

పేర్కొన్న ప్రయోజనానికి అవసరమైన వ్యక్తిగత డేటా మాత్రమే సేకరించబడుతుంది — అది ఎంత ఉపయోగకరమైనప్పటికీ, అంతకంటే ఎక్కువ కాదు.

04

ఖచ్చితత్వం

వ్యక్తిగత డేటా ఖచ్చితమైనది, పూర్తి, స్థిరమైనది మరియు తాజాగా ఉందని నిర్ధారించడానికి సహేతుకమైన చర్యలు తీసుకోబడతాయి.

05

నిల్వ పరిమితి

పేర్కొన్న ప్రయోజనానికి అవసరమైనంత కాలం మాత్రమే డేటా నిలుపుకోబడుతుంది; ఆ ప్రయోజనం నెరవేరిన తర్వాత, అది తొలగించబడాలి.

06

భద్రతా రక్షణలు

ఉల్లంఘనలను నిరోధించడానికి మరియు డేటా సమగ్రతను రక్షించడానికి సహేతుకమైన సాంకేతిక మరియు సంస్థాగత రక్షణలు అమలు చేయబడతాయి.

07

జవాబుదారీతనం

డేటా ఫిడ్యూషియరీలు తమ కంప్లయన్స్‌కు జవాబుదారీగా ఉంటారు — డాక్యుమెంటేషన్, ఆడిట్‌లు మరియు వర్తించే చోట జరిమానాల ద్వారా.

ఇవి కేవలం ఆకాంక్షలు కాదు — అవి నేరుగా అమలు చేయదగిన బాధ్యతలకు మ్యాప్ అవుతాయి: Section 6 లో సమ్మతి, Section 7 లో ప్రయోజన పరిమితి, Section 8(5) లో భద్రతా రక్షణలు, మొదలైనవి. వాటిని మీ కంప్లయన్స్ దిక్సూచిగా పరిగణించండి.

Section 04

ఎవరు ఎవరు: ముఖ్య పాత్రధారులు.

ఫ్రేమ్‌వర్క్ చట్టం, నియమాలు మరియు ప్రతి కార్యాచరణ పత్రం అంతటా మీరు కలిసే పాత్రల పదజాలాన్ని పరిచయం చేస్తుంది. కొన్ని GDPR నుండి తీసుకోబడ్డాయి; మరికొన్ని ప్రత్యేకంగా భారతీయమైనవి.

వ్యక్తిSection 2(j)

డేటా ప్రిన్సిపల్

వ్యక్తిగత డేటా సంబంధించిన సహజ వ్యక్తి. మైనర్ల విషయంలో, ఇందులో వారి తల్లిదండ్రులు లేదా చట్టబద్ధ సంరక్షకుడు; వైకల్యాలున్న వ్యక్తులకు, వారి చట్టబద్ధ సంరక్షకుడు ఉంటారు.

నియంత్రకుడుSection 2(i)

డేటా ఫిడ్యూషియరీ

వ్యక్తిగత డేటా ప్రాసెసింగ్ యొక్క ప్రయోజనం మరియు మార్గాలను ఒంటరిగా లేదా సంయుక్తంగా నిర్ణయించే ఏ వ్యక్తి. GDPR యొక్క "కంట్రోలర్"కు సమానం. ప్రాథమిక కంప్లయన్స్ బాధ్యతను వహిస్తారు.

ప్రాసెసర్Section 2(k)

డేటా ప్రాసెసర్

డేటా ఫిడ్యూషియరీ తరపున వ్యక్తిగత డేటాను ప్రాసెస్ చేసే ఏ వ్యక్తి. DPBI చే నేరుగా జరిమానా విధించబడలేరు — ప్రాసెసర్ వైఫల్యాలకు ఫిడ్యూషియరీ బాధ్యుడిగా ఉంటారు.

అధిక-రిస్క్ ఫిడ్యూషియరీSection 10 · Rule 13

Significant Data Fiduciary

పరిమాణం, సున్నితత్వం, ప్రిన్సిపల్స్‌కు రిస్క్, సార్వభౌమత్వం, ఎన్నికల ప్రజాస్వామ్యం లేదా ఉద్భవిస్తున్న సాంకేతికత వినియోగం ఆధారంగా కేంద్ర ప్రభుత్వం నోటిఫై చేసిన ఫిడ్యూషియరీ లేదా తరగతి.

మధ్యవర్తిSection 6(7) · Rule 4

కన్సెంట్ మేనేజర్

డేటా ప్రిన్సిపల్స్ ఒకే పరస్పర-చర్యాత్మక ప్లాట్‌ఫారమ్ ద్వారా సమ్మతిని ఇవ్వడం, నిర్వహించడం, సమీక్షించడం మరియు ఉపసంహరించడంలో సహాయపడే నమోదిత సంస్థ. భారతదేశంలో ఇన్‌కార్పొరేట్ చేయబడి ఉండాలి.

నియంత్రకుడుSection 18-26

Data Protection Board of India

చట్టాన్ని అమలు చేసే తీర్పు సంస్థ. ఆన్‌లైన్ ఫిర్యాదు దాఖలుతో పూర్తిగా డిజిటల్ సంస్థగా పనిచేస్తుంది. అప్పీళ్లు 60 రోజుల్లోగా TDSAT కు ఉంటాయి.

Section 05

డేటాను చట్టబద్ధంగా ప్రాసెస్ చేయగల రెండు మార్గాలు.

ఆరు చట్టబద్ధమైన ఆధారాలున్న GDPR లా కాకుండా, DPDP చట్టం రెండు ఆధారాలను మాత్రమే గుర్తిస్తుంది: సమ్మతి, లేదా Section 7 లోని మూసిన-జాబితా చట్టబద్ధమైన ఉపయోగాలలో ఒకటి. తిరిగి ఆధారపడటానికి విస్తృత "చట్టబద్ధమైన ఆసక్తులు" ఆధారం లేదు.

ఆధారం 1: సమ్మతి

వాణిజ్య ప్రాసెసింగ్‌కు సమ్మతి ప్రధాన మార్గం. Section 6 కింద, సమ్మతి స్వేచ్ఛగా, నిర్దిష్టంగా, సమాచారంతో, షరతులు లేకుండా మరియు స్పష్టంగా ఉండాలి, స్పష్టమైన నిర్ధారణ చర్య ద్వారా సూచించబడాలి — మరియు ఇచ్చిన అదే సౌలభ్యంతో ఎప్పుడైనా ఉపసంహరించుకోదగినది. ప్రతి అభ్యర్థన డేటా, ప్రయోజనం, ఉపసంహరణ మరియు హక్కుల యంత్రాంగం మరియు DPBI కి మార్గాన్ని వివరించే Section 5 నోటీసుతో పాటు ఉండాలి — ఇంగ్లీషు మరియు 22 ఎనిమిదో షెడ్యూల్ భాషలలో ప్రతి ఒక్కటి అందుబాటులో ఉండాలి.

ఆధారం 2: కొన్ని చట్టబద్ధమైన ఉపయోగాలు

Section 7 సమ్మతి లేకుండా ప్రాసెసింగ్ కొనసాగగల చట్టబద్ధమైన ఉపయోగాల మూసిన జాబితాను నిర్దేశిస్తుంది. అత్యంత సాధారణంగా ఉపయోగించబడేవి:

a

డేటా ప్రిన్సిపల్ ద్వారా స్వచ్ఛంద సమర్పణ

Section 7(a)

ప్రిన్సిపల్ తన డేటాను స్వచ్ఛందంగా అందించి, పేర్కొన్న ప్రయోజనం కోసం దాని ఉపయోగానికి అసమ్మతిని సూచించని చోట.

b

రాష్ట్ర విధులు & ప్రయోజన పంపిణీ

Section 7(b)

రాష్ట్రం సబ్సిడీలు, ప్రయోజనాలు, సేవలు, ధృవీకరణ పత్రాలు, లైసెన్సులు లేదా అనుమతులను అందించడం.

c

చట్టం లేదా న్యాయ ఆదేశంతో కంప్లయన్స్

Section 7(c)-(d)

అమలులో ఉన్న ఏదైనా తీర్పు, డిక్రీ లేదా చట్టంతో కంప్లయ్ అవ్వడానికి ప్రాసెసింగ్ అవసరమైన చోట.

d

వైద్య అత్యవసర పరిస్థితులు & అంటువ్యాధులు

Section 7(e)-(f)

వైద్య అత్యవసర పరిస్థితులు, అంటువ్యాధులు, వ్యాప్తులు లేదా ప్రజారోగ్యానికి ముప్పులకు ప్రతిస్పందించడానికి.

e

ఉపాధి-సంబంధిత ప్రాసెసింగ్

Section 7(i)

ఉపాధికి అనుకూలతను నిర్ధారించడానికి, ఉద్యోగులకు సేవలు లేదా ప్రయోజనాలను అందించడానికి, లేదా పనిలో భద్రత కోసం.

ఉద్దేశపూర్వకంగా లేనిది ఏమిటి
విశ్లేషణలు, మోసం నివారణ మరియు ప్రత్యక్ష మార్కెటింగ్ కోసం విస్తృతంగా ఉపయోగించే GDPR యొక్క "చట్టబద్ధమైన ప్రయోజనాలు" అనే ఆధారానికి DPDP చట్టం కింద సమానమైనది ఏదీ లేదు. మీ ప్రాసెసింగ్ Section 7 వినియోగానికి సరిపోకపోతే, మీకు దాదాపు ఖచ్చితంగా సమ్మతి అవసరం.
Section 06

డేటా ప్రిన్సిపల్ యొక్క హక్కులు.

Chapter III ప్రతి డేటా ప్రిన్సిపల్‌కు ఆమె డేటాను ప్రాసెస్ చేసే ఏ ఫిడ్యూషియరీపైనా వినియోగించదగిన నాలుగు ముఖ్యమైన హక్కులను ఇస్తుంది. నియమాలు స్వీకరించిన తొంభై రోజుల్లోగా ప్రతిస్పందనను కోరుతాయి.

సమాచారాన్ని యాక్సెస్ చేసే హక్కు

ప్రాసెస్ చేయబడుతున్న వ్యక్తిగత డేటా సారాంశం, ప్రాసెసింగ్ కార్యకలాపాలు మరియు అది భాగస్వామ్యం చేయబడిన ఏ ఇతర ఫిడ్యూషియరీల గుర్తింపులు.

దిద్దుబాటు & తొలగింపు హక్కు

సరికాని లేదా తప్పుదారి పట్టించే డేటా దిద్దుబాటు, అసంపూర్ణ డేటా పూర్తి చేయడం, పాత డేటా నవీకరణ మరియు ఇక అవసరం లేని డేటా తొలగింపు.

ఫిర్యాదు పరిష్కార హక్కు

ముందుగా ఫిడ్యూషియరీ ఫిర్యాదు అధికారిని సంప్రదించడం; ఆ యంత్రాంగాన్ని పూర్తిగా ఉపయోగించిన తర్వాత మాత్రమే DPBI కి ఎస్కలేట్ చేయడం.

నామినేట్ చేసే హక్కు

మరణం లేదా అసమర్థత సందర్భంలో ఆమె తరపున ఈ హక్కులను వినియోగించుకోవడానికి మరొక వ్యక్తిని నియమించడం.

చట్టం డేటా ప్రిన్సిపల్స్‌పై విధులను కూడా విధిస్తుంది — తప్పుడు లేదా అల్పమైన ఫిర్యాదులు దాఖలు చేయకూడదు, అనుకరించకూడదు, ముఖ్యమైన సమాచారాన్ని అణచివేయకూడదు. ఉల్లంఘన ₹10,000 వరకు జరిమానాను ఆకర్షించవచ్చు (Section 15).

Section 07

డేటా ఫిడ్యూషియరీ యొక్క బాధ్యతలు.

Section 8, కార్యాచరణ నియమాలతో కలిపి, ప్రతి ఫిడ్యూషియరీ పాటించవలసిన ప్రధాన బాధ్యతలను నిర్దేశిస్తుంది — కంప్లయన్స్ కార్యక్రమాలు నిర్మించబడే బాధ్యతలు.

ప్రాసెసింగ్‌కు ముందు నోటీసు

సేకరణ సమయంలో లేదా ముందు సరళమైన భాషలో స్పష్టమైన, జాబితా చేయబడిన నోటీసు — ఇంగ్లీషు మరియు 22 షెడ్యూల్ భాషలలో.

చెల్లుబాటు అయ్యే సమ్మతి & చట్టబద్ధమైన ప్రయోజనం

సమ్మతిపై లేదా Section 7 చట్టబద్ధమైన ఉపయోగం కింద మాత్రమే ప్రాసెస్ చేయండి; సమ్మతి ఇచ్చినంత సులభంగా ఉపసంహరణను గౌరవించండి.

ఖచ్చితత్వం & సంపూర్ణత

ప్రిన్సిపల్‌ను ప్రభావితం చేసే నిర్ణయం తీసుకోవడానికి ఉపయోగించిన వ్యక్తిగత డేటా ఖచ్చితమైనది మరియు పూర్తిగా ఉందని నిర్ధారించడానికి సహేతుకమైన ప్రయత్నాలు చేయండి.

సహేతుకమైన భద్రతా రక్షణలు

ఉల్లంఘనలను నిరోధించడానికి తగిన సాంకేతిక మరియు సంస్థాగత చర్యలను అమలు చేయండి — ఎన్‌క్రిప్షన్, యాక్సెస్ నియంత్రణ, పర్యవేక్షణ మరియు లాగ్‌లతో సహా.

ఉల్లంఘన నోటిఫికేషన్

ఆలస్యం లేకుండా DPBI కి తెలియజేయండి; 72 గంటల్లోగా వివరణాత్మక నివేదికను సమర్పించండి; సరళమైన భాషలో ప్రభావిత ప్రిన్సిపల్స్‌కు తెలియజేయండి.

నిల్వ పరిమితి & తొలగింపు

సమ్మతి ఉపసంహరించబడినప్పుడు లేదా ప్రయోజనం ఇక నెరవేరనప్పుడు వ్యక్తిగత డేటాను తొలగించండి — ఇ-కామర్స్, సోషల్ మీడియా మరియు ఆన్‌లైన్ గేమింగ్‌కు మూడు-సంవత్సరాల డిఫాల్ట్‌లతో.

పిల్లల డేటా రక్షణలు

18 ఏళ్ల లోపు ఎవరి డేటాను ప్రాసెస్ చేయడానికి ముందు ధృవీకరించదగిన తల్లిదండ్రుల సమ్మతి; ట్రాకింగ్, ప్రవర్తనా పర్యవేక్షణ లేదా లక్ష్యిత ప్రకటనలు లేవు.

ఫిర్యాదు పరిష్కార యంత్రాంగం

వ్యాపార సంప్రదింపు సమాచారాన్ని ప్రచురించండి మరియు 90 రోజుల్లోగా ప్రతిస్పందనతో సమర్థవంతమైన ఫిర్యాదు పరిష్కార యంత్రాంగాన్ని అందించండి.

SDF అదనపు బాధ్యతలు

నోటిఫై చేయబడిన SDFల కోసం: భారతదేశంలో ఆధారితమైన DPOను నియమించండి, స్వతంత్ర డేటా ఆడిటర్‌ను నిమగ్నం చేయండి మరియు వార్షిక DPIA + ఆడిట్ నిర్వహించండి.

Section 08

జరిమానాలు ఒక్క చూపులో.

DPDP చట్టం పూర్తిగా పౌర జరిమానా వ్యవస్థను స్థాపిస్తుంది — క్రిమినల్ ఆంక్షలు లేవు. Section 33, షెడ్యూల్‌తో కలిపి, ప్రతి ఉల్లంఘనకు నిర్దిష్ట పరిమితుల వరకు జరిమానాలు విధించడానికి DPBI కి అధికారం ఇస్తుంది.

సహేతుకమైన భద్రతా రక్షణలను అమలు చేయడంలో వైఫల్యం
₹250 Cr
ఉల్లంఘన గురించి DPBI & ప్రభావిత ప్రిన్సిపల్స్‌కు తెలియజేయడంలో వైఫల్యం
₹200 Cr
పిల్లల డేటాకు సంబంధించిన అదనపు బాధ్యతల ఉల్లంఘన
₹200 Cr
Significant Data Fiduciaries యొక్క అదనపు బాధ్యతల ఉల్లంఘన
₹150 Cr
చట్టం లేదా నియమాల ఏ ఇతర నిబంధన ఉల్లంఘన
₹50 Cr
డేటా ప్రిన్సిపల్ ద్వారా విధుల ఉల్లంఘన (అల్పమైన ఫిర్యాదులు, అనుకరణ)
₹10K
సంచితం ముఖ్యం
మూడు విభిన్న ఉల్లంఘనలు — ఉదాహరణకు, సరిపోని భద్రత మరియు ఆలస్యమైన ఉల్లంఘన నోటిఫికేషన్ మరియు పిల్లల-డేటా ఉల్లంఘనలు — సైద్ధాంతికంగా ఒకే విచారణలో ఒక Fiduciaryని ₹650 Cr వరకు బాధ్యతకు గురిచేయవచ్చు. DPBI యొక్క అధికారం విచక్షణాధికారం; Section 33(2) దాని స్వభావం, తీవ్రత, కాలవ్యవధి, పునరావృతం, లాభాలు మరియు పరిష్కారాలను తూకం వేయవలసిందిగా కోరుతుంది.

DPBI ఆదేశాలు 60 రోజుల్లోగా TDSAT కు అప్పీల్ చేయదగినవి, సుప్రీంకోర్టుకు తదుపరి అప్పీళ్లతో. ముఖ్యంగా, డేటా ప్రాసెసర్లకు నేరుగా జరిమానా విధించలేరు — ప్రాసెసర్ వైఫల్యాలకు ఫిడ్యూషియరీ బాధ్యుడిగా ఉంటారు, ఇది వెండర్ పాలనను కీలకమైన కంప్లయన్స్ డొమైన్‌గా చేస్తుంది.

Section 09

దశలవారీ అమలు కాలక్రమం.

చట్టం 2023 లో ఆమోదించబడినప్పటికీ మరియు నియమాలు November 2025 లో నోటిఫై చేయబడినప్పటికీ, ముఖ్యమైన బాధ్యతలు మూడు దశలలో అమలులోకి వస్తాయి. మీరు ఏ దశలో ఉన్నారో తెలుసుకోవడం చట్టపరమైన బహిర్గతం మరియు కార్యక్రమ ప్రణాళిక రెండింటికీ అవసరం.

11 August 2023ఆమోదించబడింది

DPDP చట్టానికి రాష్ట్రపతి ఆమోదం లభించింది

పార్లమెంట్ DPDP బిల్లు, 2023 ను ఆమోదిస్తుంది; రాష్ట్రపతి ఆమోదం ఇస్తారు. చట్టం పుస్తకాలలో ఉంది కానీ నియమాలు లేకుండా కార్యాచరణ శక్తి లేదు.

3 January 2025సంప్రదించబడింది

ముసాయిదా DPDP నియమాలు ప్రజా సంప్రదింపుల కోసం విడుదల చేయబడ్డాయి

MeitY ముసాయిదా నియమాలను ప్రచురించి భాగస్వాముల ఇన్‌పుట్‌ను ఆహ్వానిస్తుంది. స్టార్టప్‌లు, ఎంటర్‌ప్రైజ్‌లు, పౌర సమాజం మరియు పౌరుల నుండి 6,915 సమర్పణలు అందుతాయి.

13 November 2025నోటిఫై చేయబడింది

DPDP నియమాలు, 2025 నోటిఫై చేయబడ్డాయి · దశ 1 అమలులో

G.S.R. 846(E) ద్వారా తుది నియమాలు నోటిఫై చేయబడ్డాయి. దశ 1 విధానపరమైన నిబంధనలను అమలులోకి తెస్తుంది: నిర్వచనాలు, DPBI స్థాపన మరియు పౌర కోర్టు అధికార పరిధిపై నిషేధం.

~14 November 2026దశ 2

కన్సెంట్ మేనేజర్ నిబంధనలు అమలులో

కన్సెంట్ మేనేజర్ల DPBI తో నమోదు, వారి బాధ్యతలు మరియు నమోదు షరతుల ఉల్లంఘనలను విచారించి జరిమానా విధించే బోర్డు అధికారాలు అమలులోకి వస్తాయి.

~13 May 2027దశ 3

ముఖ్యమైన బాధ్యతలు పూర్తి అమలులో

మిగిలిన అన్ని నిబంధనలు క్రియాశీలమవుతాయి: నోటీసు మరియు సమ్మతి, ప్రాసెసింగ్ ఆధారాలు, భద్రతా రక్షణలు, ఉల్లంఘన నోటిఫికేషన్, పిల్లల డేటా, SDF బాధ్యతలు, సరిహద్దు దాటి బదిలీ, డేటా ప్రిన్సిపల్ హక్కులు మరియు మినహాయింపులు.

నోటిఫికేషన్ నుండి పూర్తి అమలు వరకు 9-నెలల రన్‌వే ఇప్పుడు కీలకమైన తయారీ కిటికీగా చేస్తుంది. May 2027 వరకు వేచి ఉండే సంస్థలు 9 నెలలు కేవలం సరిపోతాయని కనుగొంటాయి — ముఖ్యంగా డేటా డిస్కవరీ, సమ్మతి పునర్నిర్మాణం, వెండర్ పునఃచర్చ మరియు నోటీసు అనువాదానికి.

Section 10

DPDP GDPR & SPDI నియమాల నుండి ఎలా భిన్నంగా ఉంటుంది.

ఇప్పటికే GDPR లేదా SPDI నియమాలకు సర్దుబాటు అయిన సంస్థలకు, DPDP పాక్షికంగా పరిచయమైనది మరియు పాక్షికంగా కొత్తది. ఈ పోలిక కార్యాచరణపరంగా ముఖ్యమైన తేడాలను వెల్లడిస్తుంది.

ప్రమాణంDPDP చట్టం & నియమాలుEU GDPR
పరిధిడిజిటల్ వ్యక్తిగత డేటా మాత్రమేఅన్ని వ్యక్తిగత డేటా, డిజిటల్ లేదా ఇతరత్రా (నిర్మాణాత్మక కాగితంతో సహా)
సున్నితమైన డేటా వర్గంప్రత్యేక "సున్నితమైన" వర్గం లేదు — అన్ని వ్యక్తిగత డేటా ఏకరీతిగా పరిగణించబడుతుందిఅధిక బాధ్యతలతో ప్రత్యేక వర్గాలు (ఆరోగ్యం, బయోమెట్రిక్, మొదలైనవి)
చట్టబద్ధమైన ఆధారాలురెండు: సమ్మతి లేదా మూసిన-జాబితా చట్టబద్ధమైన ఉపయోగాలలో ఒకటి (Section 7)ఆరు: సమ్మతి, ఒప్పందం, చట్టపరమైన బాధ్యత, కీలక ఆసక్తులు, ప్రజా పని, చట్టబద్ధమైన ఆసక్తులు
సరిహద్దు దాటి బదిలీడిఫాల్ట్-అనుమతించబడింది; ప్రభుత్వం బ్లాక్‌లిస్ట్ చేసిన దేశాలకు మాత్రమే పరిమితంసమర్థత నిర్ణయాలు, SCCలు, BCRలు మరియు ఇతర నిర్దేశిత యంత్రాంగాలు
ఉల్లంఘన నోటిఫికేషన్ఆలస్యం లేకుండా; 72 గంటల్లోగా వివరణాత్మక నివేదిక; అన్ని ఉల్లంఘనలు నివేదించదగినవిహక్కులు మరియు స్వేచ్ఛలకు రిస్క్ కలిగించే అవకాశం లేకపోతే తప్ప 72 గంటల్లోగా
గరిష్ఠ జరిమానాప్రతి ఉల్లంఘనకు ₹250 Cr (~USD 30M); ఉల్లంఘనల అంతటా సంచితం€20M లేదా ప్రపంచ వార్షిక టర్నోవర్‌లో 4%, ఏది ఎక్కువైతే అది
అమలుపౌర జరిమానాలు మాత్రమే; క్రిమినల్ ఆంక్షలు లేవుపౌర జరిమానాలు; కొన్ని సభ్య దేశాలు క్రిమినల్ నిబంధనలను కలిగి ఉన్నాయి
డేటా పోర్టబిలిటీ హక్కుప్రస్తుత చట్టంలో మంజూరు చేయబడలేదుArticle 20 కింద మంజూరు చేయబడింది
స్వయంచాలక నిర్ణయాలను వ్యతిరేకించే హక్కుప్రస్తుత చట్టంలో మంజూరు చేయబడలేదుArticle 22 కింద మంజూరు చేయబడింది

SPDI నియమాల నుండి మారుతున్న భారతీయ వ్యాపారాలకు, అత్యంత అంతరాయ కలిగించే మార్పులు: (a) "సున్నితమైన వ్యక్తిగత డేటా" నుండి ఏకరీతి చికిత్సకు మారడం, (b) అనుమతించే చట్టబద్ధమైన ఆధారాల నష్టం (ఇక "చట్టబద్ధమైన ఆసక్తులు" లేవు), మరియు (c) జరిమానా బహిర్గతం యొక్క నాటకీయ పెరుగుదల — వాస్తవ నష్టాల పరిహారం నుండి వందల కోట్లలో చట్టబద్ధమైన పరిమితులకు.

మీ ప్రయాణాన్ని కొనసాగించండి

మీరు చట్టాన్ని అర్థం చేసుకున్నారు. ఇప్పుడు దాన్ని ఆచరణలో పెట్టండి.