
À retenir
La loi indienne Digital Personal Data Protection de 2023, dont les règles ont été notifiées le 13 novembre 2025, encadre le traitement des données personnelles numériques des personnes situées en Inde. Les obligations centrales (consentement, mesures de sécurité, notification des violations, droits des personnes concernées) s'appliquent à partir du 13 mai 2027 environ, avec des sanctions pouvant atteindre 250 crores INR par manquement.
Qui doit se conformer
La loi DPDP s'applique à tout responsable de traitement (Data Fiduciary) traitant des données personnelles numériques de personnes situées en Inde, y compris à certains traitements effectués depuis l'étranger et visant l'Inde.
Les organisations désignées comme Significant Data Fiduciaries assument des obligations supplémentaires : analyses d'impact relatives à la protection des données, audits annuels, désignation d'un délégué à la protection des données et d'un auditeur de données indépendant.
Le calendrier échelonné
Les règles DPDP de 2025 entrent en vigueur par étapes : les obligations se déploient sur une fenêtre de 18 mois.
- 13 novembre 2025 : notification des règles ; dispositions fondatrices en vigueur
- Vers le 13 novembre 2026 : ouverture de l'enregistrement des Consent Managers
- Vers le 13 mai 2027 : application des obligations de fond (information, consentement, sécurité, violations, droits, conservation)
Sanctions
Les sanctions sont prononcées par manquement par le Data Protection Board et sont élevées.
- Jusqu'à 250 crores INR pour défaut de mesures de sécurité raisonnables
- Jusqu'à 200 crores INR pour manquement à la notification des violations ou aux règles sur les données des enfants
- Jusqu'à 150 crores INR pour manquement aux obligations des Significant Data Fiduciaries
Comment se préparer, et en quoi la DPDP diffère du RGPD
La DPDP est plus resserrée et centrée sur le consentement. Contrairement au RGPD, elle ne prévoit pas de base d'intérêt légitime, pas d'obligation de localisation des données par défaut, des plafonds de sanction exprimés en roupies plutôt qu'en pourcentage du chiffre d'affaires, et une exigence de DPO limitée aux Significant Data Fiduciaries. La conformité RGPD aide, mais n'équivaut pas à la conformité DPDP.
Mettre en place les mécanismes de consentement et de gestion des violations prend 12 à 18 mois : le moment de commencer, c'est maintenant. IntelligenceX propose des évaluations de préparation DPDP, des AIPD, la revue de l'architecture de consentement et l'audit de données indépendant exigé des SDF.
Questions fréquentes
De manière échelonnée. Les règles ont été notifiées le 13 novembre 2025, l'enregistrement des Consent Managers ouvre vers novembre 2026 et les obligations centrales s'appliquent à partir du 13 mai 2027 environ.
Jusqu'à 250 crores INR par manquement en cas d'absence de mesures de sécurité raisonnables, même si aucun préjudice réel n'est démontré. D'autres manquements sont sanctionnés jusqu'à 200 crores INR.