
Ponto principal
A Digital Personal Data Protection Act 2023 da Índia, com Regras notificadas em 13 de novembro de 2025, rege o tratamento de dados pessoais digitais de pessoas na Índia. As obrigações centrais (consentimento, salvaguardas de segurança, notificação de incidentes, direitos dos titulares) valem a partir de cerca de 13 de maio de 2027, com penalidades de até 250 crore INR por violação.
Quem deve cumprir
A Lei DPDP se aplica a todo Data Fiduciary que trate dados pessoais digitais de pessoas na Índia, incluindo certos tratamentos realizados no exterior que tenham a Índia como alvo.
Organizações designadas como Significant Data Fiduciaries têm deveres adicionais: avaliações de impacto à proteção de dados, auditorias anuais e a nomeação de um encarregado de proteção de dados e de um auditor de dados independente.
O cronograma escalonado
As Regras DPDP de 2025 entram em vigor por etapas, de modo que as obrigações se distribuem por uma janela de 18 meses.
- 13 de novembro de 2025: Regras notificadas; disposições fundacionais em vigor
- Por volta de 13 de novembro de 2026: abre o registro de Consent Managers
- Por volta de 13 de maio de 2027: aplicam-se as obrigações substantivas (aviso, consentimento, segurança, incidentes, direitos, retenção)
Penalidades
As penalidades são aplicadas por violação pelo Data Protection Board e são elevadas.
- Até 250 crore INR por não adotar salvaguardas de segurança razoáveis
- Até 200 crore INR por falhas na notificação de incidentes ou no tratamento de dados de crianças
- Até 150 crore INR por descumprir obrigações de Significant Data Fiduciary
Como se preparar e em que a DPDP difere do GDPR
A DPDP é mais enxuta e centrada no consentimento. Ao contrário do GDPR, não prevê base de interesse legítimo, não impõe localização de dados por padrão, fixa tetos de penalidade em rupias em vez de percentuais de faturamento e exige encarregado de dados apenas dos Significant Data Fiduciaries. Cumprir o GDPR ajuda, mas não equivale a cumprir a DPDP.
Construir os mecanismos de consentimento e de tratamento de incidentes leva de 12 a 18 meses, então a hora de começar é agora. A IntelligenceX oferece avaliações de prontidão para a DPDP, avaliações de impacto, revisão da arquitetura de consentimento e a auditoria de dados independente exigida dos SDFs.
Perguntas Frequentes
De forma escalonada. As Regras foram notificadas em 13 de novembro de 2025, o registro de Consent Managers abre por volta de novembro de 2026 e as obrigações centrais valem a partir de cerca de 13 de maio de 2027.
Até 250 crore INR por ocorrência de falha em adotar salvaguardas de segurança razoáveis, mesmo sem dano comprovado. Outras falhas têm penalidades de até 200 crore INR.