ہر نوٹیفکیشن، ہر رول، ہر اہم اشارہ۔
DPDP پیش رفتوں کا ایک جاری لاگ — نوٹیفکیشنز، مسودہ قواعد، نفاذ کے اشارے — ماہرِ عمل کے مضمرات کی وضاحت کے ساتھ۔
اب تک DPDP ٹائم لائن — اور آگے کیا ہے۔
DPDP ایکٹ، 2023 کو صدارتی منظوری ملی
پارلیمنٹ DPDP بل، 2023 منظور کرتی ہے؛ صدر منظوری دیتے ہیں۔ ایکٹ کتابوں پر موجود ہے لیکن قواعد کے بغیر اس کی کوئی آپریشنل طاقت نہیں۔
DPDP قواعد، 2025 MeitY کے ذریعے مطلع
MeitY DPDP قواعد، 2025 کو G.S.R. 846(E) کے ذریعے مطلع کرتا ہے۔ بائیس قواعد نوٹس مواد، کنسینٹ مینیجر رجسٹریشن، سیکیورٹی حفاظتی اقدامات، خلاف ورزی اطلاع، بچوں کی رضامندی، برقراری ڈیفالٹس، SDF ذمہ داریاں اور بورڈ طریقہ کار کا احاطہ کرتے ہیں۔ سات شیڈولز منسلک ہیں۔
فیز 1 — طریقہ کار کی دفعات شروع
طریقہ کار کی دفعات کا ایک محدود سیٹ فوری اثر لیتا ہے: DPBI تشکیل اور طریقہ کار، TDSAT کے لیے اپیل قواعد، بعض تعریفیں، قاعدہ سازی کی طاقت، اور خلاف ورزی اطلاع کا انتظام۔ بنیادی فرائض مؤخر رہتے ہیں۔
فیز 2 — کنسینٹ مینیجر فریم ورک متوقع
Rule 4 (کنسینٹ مینیجر رجسٹریشن) اور پہلا شیڈول نوٹیفکیشن سے تقریباً 12 ماہ میں شروع ہونے کی توقع ہے، جو رجسٹرڈ انٹرمیڈیریز کو فِڈیوشریز میں رضامندی منظم کرنے کے قابل بناتے ہیں۔
فیز 3 — بنیادی ذمہ داریاں ٹھوس ہوتی ہیں
نوٹس اور رضامندی (S.5–6)، جائز استعمالات (S.7)، فِڈیوشری فرائض (S.8)، بچے (S.9)، SDF ذمہ داریاں (S.10)، ڈیٹا پرنسپل حقوق (S.11–14) اور جرمانوں کا مکمل شیڈول نافذ ہو جاتے ہیں۔ حقیقی نفاذ شروع ہوتا ہے۔
حالیہ پیش رفتیں اور ان کا آپ کے لیے کیا مطلب ہے۔
DPDP قواعد، 2025 — مرحلہ وار آغاز کی تصدیق
G.S.R. 846(E) 22 قواعد کو وجود میں لاتا ہے لیکن آغاز کو ایک مرحلہ وار شیڈول تک مؤخر کرتا ہے۔ طریقہ کار کی دفعات فوری اثر لیتی ہیں؛ کنسینٹ مینیجر اور بنیادی ذمہ داریاں اگلے 9 ماہ میں آتی ہیں۔
منصوبہ بنائیں کہ بنیادی فرائض 13 May 2027 تک لائیو ہوں۔ RoPA، DSAR پورٹل، وینڈر اصلاح اور سیکیورٹی بہتری 9–12 ماہ کی کوششیں ہیں — انہیں دیر سے دیر تک Q1 FY26 میں شروع کریں۔
جرمانوں کا شیڈول — صرف دیوانی، فی خلاف ورزی ₹250 Cr کی حد
صرف دیوانی نفاذ جس کی حدیں ₹250 Cr (سیکیورٹی)، ₹200 Cr (خلاف ورزی اطلاع + بچے)، ₹150 Cr (SDF) اور ₹50 Cr (کیچ-آل) ہیں۔ فی واقعہ — متعدد واقعات مرکب ہوتے ہیں۔ ایکٹ کے تحت کوئی فوجداری ذمہ داری نہیں۔
بورڈ سطح کی رسک رپورٹنگ کو نظرِ ثانی شدہ نمائش ماڈلنگ کی ضرورت ہے۔ مجموعی نمائش تیزی سے بڑھ سکتی ہے — اگلی رسک کمیٹی میٹنگ میں اس کی مقدار طے کریں۔
خلاف ورزی اطلاع — بورڈ کو "بلا تاخیر" + متاثرہ پرنسپلز
Rule 7 دو رخی خلاف ورزی اطلاع کو ضابطہ بند کرتا ہے: DPBI کو "بلا تاخیر" مقررہ مندرجات کے ساتھ، اور متاثرہ ڈیٹا پرنسپلز کو جتنی جلد ممکن ہو۔ شکل، مندرجات اور چینلز مقرر ہیں۔
"بلا تاخیر" ایک غیر معمولی طور پر سخت معیار ہے — غالباً گھنٹے، دن نہیں۔ فیز 3 سے پہلے واضح سنگینی گیٹس کے ساتھ ایک 72 گھنٹے کی خلاف ورزی رن بک کھڑی کریں۔
بچے — قابلِ تصدیق والدین کی رضامندی اسٹیک درکار
Rule 10 بچوں کے ڈیٹا کی پروسیسنگ سے پہلے شناخت کی تصدیق شدہ والدین کی رضامندی کا تقاضا کرتا ہے، اور اس بات کی تصدیق کہ والدین درحقیقت والدین یا سرپرست ہیں۔ خود اعلان کردہ عمر کے گیٹ کافی نہیں۔ بچوں کی رویّہ جاتی نگرانی اور ہدف شدہ اشتہارات پر پابندی ہے۔
اگر آپ کے پاس کسی بھی پیمانے پر 18 سال سے کم عمر صارفین ہیں، تو ایک حقیقی تصدیق اسٹیک (DigiLocker، Aadhaar آف لائن، ہائبرڈ) تعمیر کرنے کی انجینئرنگ نمایاں ہے۔ قابلِ تصدیق والدین کی رضامندی فلو ٹیمپلیٹ دیکھیں۔
برقراری ڈیفالٹس — زیادہ حجم والے اداروں کے لیے تیسرا شیڈول
Rule 8 تیسرے شیڈول کے ساتھ ای کامرس (>2 کروڑ صارفین)، آن لائن گیمنگ (>50 لاکھ صارفین) اور سوشل میڈیا (>2 کروڑ صارفین) کے لیے برقراری ڈیفالٹس مقرر کرتا ہے: آخری سرگرمی سے تین سال، 48 گھنٹے پیشگی مٹانے کی اطلاع کے ساتھ۔
کسی بھی حد کو عبور کریں اور برقراری ایک بنیادی فرض ہے — پالیسی نہیں۔ پیشگی مٹانے کی اطلاع انفراسٹرکچر (ای میل/SMS/ان-ایپ) ایک حقیقی انجینئرنگ ڈیلیوریبل ہے۔
SDF درجہ بندیاں — سب سے اہم زیرِ التوا نوٹیفکیشن
Section 10 مطلع شدہ طبقات کو DPIAs چلانے، وقتاً فوقتاً آڈٹ، بورڈ کو رپورٹ کرنے والے بھارت میں مقیم DPOs مقرر کرنے، اور اضافی اقدامات کرنے کا پابند کرتا ہے۔ پہلے نوٹیفکیشنز 2026 میں متوقع ہیں اور پکڑے جانے والوں کے لیے دائرہ کار کو مادی طور پر بڑھائیں گے۔
ابھی ایک اندرونی SDF-امکان جائزہ چلائیں۔ اگر حجم + حساسیت + شعبہ جاتی نمائش آپ کو حد کے قریب لے آتی ہے، تو نوٹیفکیشن آنے سے پہلے DPIA اور آڈٹ پروگرام کا حجم طے کرنا شروع کریں۔
ہماری واچ لسٹ پر چھ چیزیں۔
پہلی SDF فہرست
حکومت کی Significant Data Fiduciaries کے طور پر نامزد طبقات کی پہلی فہرست۔ غالباً: بڑی فِن ٹیک، ای کامرس، سوشل میڈیا اور گیمنگ، اور بچوں/حساس ڈیٹا کی بڑی مقدار پروسیس کرنے والے ادارے۔
پہلی سرحد پار پابندی
مخصوص ممالک تک منتقلی پر پابندی لگانے والا ایک Section 16 نوٹیفکیشن بطورِ ڈیفالٹ اجازت شدہ نظام کو کچھ ڈیٹا طبقات کے لیے ایک مشروط نظام میں بدل دے گا۔
DPBI چیئرپرسن تقرری
Rule 16 کے تحت چیئرپرسن اور ممبران کی نامزدگی — بورڈ کی کسی بھی نفاذ کارروائی کے لیے پیشگی شرط۔
پہلا فیصلہ حکم
DPBI کا پہلا شائع شدہ حکم جرمانہ مقدار، طریقہ کار اور نفاذ کی ترجیحات کے لیے لہجہ طے کرے گا۔
شعبہ جاتی اوورلے وضاحتیں
DPDP RBI، IRDAI، SEBI اور ABDM شعبہ جاتی قواعد کے ساتھ کیسے ہم آہنگ ہوتا ہے — خاص طور پر برقراری اور لوکلائزیشن پر۔
کنسینٹ مینیجر رجسٹری لائیو ہوتی ہے
Rule 4 اور پہلے شیڈول کے تحت پہلے کنسینٹ مینیجرز کی رجسٹریشن، اور وہ تکنیکی معیارات جن پر انہیں پورا اترنا ہے۔
ہم کہاں دیکھتے ہیں۔
MeitY
DPDP قواعد، شیڈولز اور نوٹیفکیشنز کا بنیادی ناشر۔
meity.gov.inThe Gazette of India
سرکاری گزٹ جہاں ہر رسمی نوٹیفکیشن شائع ہوتا ہے، بشمول G.S.R. 846(E)۔
egazette.nic.inIndia Code
مرکزی ایکٹس کا مستند ذخیرہ، بشمول DPDP ایکٹ، 2023 (Act No. 22 of 2023)۔
indiacode.nic.inTDSAT
Section 29 کے تحت DPBI احکامات کے لیے اپیل فورم۔ بینچ نامزدگی اور پہلی اپیلوں کا انتظار کریں۔
tdsat.gov.inPRS Legislative Research
بھارتی قانون سازی، مباحثوں اور ایکٹ پر تبصرے کا آزاد تجزیہ۔
prsindia.orgCERT-In
IT ایکٹ 2000 کے تحت الگ سائبر واقعہ رپورٹنگ نظام۔ DPDP خلاف ورزی اطلاع متوازی طور پر چلتی ہے۔
cert-in.org.inThe DPDP Update حاصل کریں — پندرہ روزہ، کوئی مارکیٹنگ نہیں۔
ہر دوسرے جمعہ کو ایک مختصر نوٹ: گزٹ نوٹیفکیشنز، DPBI احکامات جب وہ آتے ہیں، شعبہ جاتی رہنمائی، اور عمل درآمد کے مضمرات۔ کوئی اپ سیل نہیں — صرف ریگولیٹری اشارہ۔