
Idea clave
La Digital Personal Data Protection Act 2023 de India, con Reglas notificadas el 13 de noviembre de 2025, regula el tratamiento de datos personales digitales de personas en India. Las obligaciones centrales (consentimiento, salvaguardas de seguridad, notificación de brechas, derechos de los titulares) se aplican desde alrededor del 13 de mayo de 2027, con sanciones de hasta 250 crore INR por infracción.
Quién debe cumplirla
La Ley DPDP se aplica a todo Data Fiduciary que trate datos personales digitales de personas en India, incluido cierto tratamiento realizado desde el extranjero y dirigido a India.
Las organizaciones designadas como Significant Data Fiduciaries asumen deberes adicionales: evaluaciones de impacto sobre la protección de datos, auditorías anuales y el nombramiento de un delegado de protección de datos y de un auditor de datos independiente.
El calendario escalonado
Las Reglas DPDP de 2025 entran en vigor por fases, de modo que las obligaciones se despliegan en una ventana de 18 meses.
- 13 de noviembre de 2025: notificación de las Reglas; disposiciones fundacionales en vigor
- Hacia el 13 de noviembre de 2026: se abre el registro de Consent Managers
- Hacia el 13 de mayo de 2027: se aplican las obligaciones sustantivas (información, consentimiento, seguridad, brechas, derechos, conservación)
Sanciones
Las sanciones las impone el Data Protection Board por cada infracción y son elevadas.
- Hasta 250 crore INR por no adoptar salvaguardas de seguridad razonables
- Hasta 200 crore INR por incumplimientos en la notificación de brechas o en los datos de menores
- Hasta 150 crore INR por incumplir las obligaciones de Significant Data Fiduciary
Cómo prepararse y en qué se diferencia la DPDP del RGPD
La DPDP es más escueta y se centra en el consentimiento. A diferencia del RGPD, no contempla la base de interés legítimo, no impone la localización de datos por defecto, fija topes de sanción en rupias en lugar de porcentajes de facturación y solo exige delegado de protección de datos a los Significant Data Fiduciaries. Cumplir el RGPD ayuda, pero no equivale a cumplir la DPDP.
Construir los mecanismos de consentimiento y de gestión de brechas lleva de 12 a 18 meses, así que el momento de empezar es ahora. IntelligenceX ofrece evaluaciones de preparación para la DPDP, evaluaciones de impacto, revisión de la arquitectura de consentimiento y la auditoría de datos independiente exigida a los SDF.
Preguntas frecuentes
De forma escalonada. Las Reglas se notificaron el 13 de noviembre de 2025, el registro de Consent Managers se abre hacia noviembre de 2026 y las obligaciones centrales se aplican desde alrededor del 13 de mayo de 2027.
Hasta 250 crore INR por cada caso de no adoptar salvaguardas de seguridad razonables, incluso si no se demuestra un daño real. Otros incumplimientos conllevan sanciones de hasta 200 crore INR.