
Das Wichtigste
Indiens Digital Personal Data Protection Act 2023, dessen Regeln am 13. November 2025 notifiziert wurden, regelt die Verarbeitung digitaler personenbezogener Daten von Personen in Indien. Die Kernpflichten (Einwilligung, Sicherheitsmaßnahmen, Meldung von Verletzungen, Betroffenenrechte) gelten ab etwa dem 13. Mai 2027, mit Bußgeldern bis zu 250 Crore INR je Verstoß.
Wer betroffen ist
Das DPDP-Gesetz gilt für jeden Data Fiduciary, der digitale personenbezogene Daten von Personen in Indien verarbeitet, einschließlich bestimmter Verarbeitungen aus dem Ausland, die auf Indien abzielen.
Organisationen, die als Significant Data Fiduciaries eingestuft werden, treffen zusätzliche Pflichten: Datenschutz-Folgenabschätzungen, jährliche Audits sowie die Bestellung eines Datenschutzbeauftragten und eines unabhängigen Datenprüfers.
Der gestaffelte Zeitplan
Die DPDP-Regeln 2025 treten in Stufen in Kraft, sodass sich die Pflichten über ein Fenster von 18 Monaten verteilen.
- 13. November 2025: Regeln notifiziert; grundlegende Bestimmungen in Kraft
- Um den 13. November 2026: Registrierung der Consent Manager öffnet
- Um den 13. Mai 2027: materielle Pflichten gelten (Information, Einwilligung, Sicherheit, Verletzungen, Rechte, Aufbewahrung)
Bußgelder
Bußgelder werden je Verstoß vom Data Protection Board verhängt und sind erheblich.
- Bis zu 250 Crore INR für fehlende angemessene Sicherheitsmaßnahmen
- Bis zu 200 Crore INR für Versäumnisse bei der Meldung von Verletzungen oder bei Kinderdaten
- Bis zu 150 Crore INR für Verstöße gegen Pflichten als Significant Data Fiduciary
Wie Sie sich vorbereiten und wie sich DPDP von der DSGVO unterscheidet
DPDP ist schlanker und einwilligungszentriert. Anders als die DSGVO kennt es keine Rechtsgrundlage des berechtigten Interesses, keine standardmäßige Datenlokalisierungspflicht, feste Rupien-Obergrenzen statt Umsatzprozente und Anforderungen an einen Datenschutzbeauftragten nur für Significant Data Fiduciaries. DSGVO-Konformität hilft, entspricht aber nicht der DPDP-Konformität.
Der Aufbau von Einwilligungs- und Meldeprozessen dauert 12 bis 18 Monate, der richtige Zeitpunkt zu beginnen ist also jetzt. IntelligenceX bietet DPDP-Reifegradbewertungen, Folgenabschätzungen, die Prüfung der Einwilligungsarchitektur und das unabhängige Datenaudit für SDFs.
Häufig gestellte Fragen
Gestaffelt. Die Regeln wurden am 13. November 2025 notifiziert, die Registrierung der Consent Manager öffnet um November 2026 und die Kernpflichten gelten ab etwa dem 13. Mai 2027.
Bis zu 250 Crore INR je Fall für fehlende angemessene Sicherheitsmaßnahmen, selbst wenn kein tatsächlicher Schaden nachgewiesen wird. Andere Verstöße werden mit bis zu 200 Crore INR geahndet.