
Главное
Индийский Digital Personal Data Protection Act 2023 с правилами, опубликованными 13 ноября 2025 года, регулирует обработку цифровых персональных данных людей в Индии. Основные обязанности (согласие, меры защиты, уведомление об инцидентах, права субъектов данных) применяются примерно с 13 мая 2027 года, со штрафами до 250 крор INR за нарушение.
Кто обязан соблюдать
Закон DPDP распространяется на каждого Data Fiduciary, обрабатывающего цифровые персональные данные людей в Индии, включая определённую зарубежную обработку, направленную на Индию.
Организации, признанные Significant Data Fiduciaries, несут дополнительные обязанности: оценки воздействия на защиту данных, ежегодные аудиты, назначение специалиста по защите данных и независимого аудитора данных.
Поэтапный график
Правила DPDP 2025 года вступают в силу поэтапно, поэтому обязанности распределены на 18 месяцев.
- 13 ноября 2025 года: правила опубликованы, базовые положения вступили в силу
- Около 13 ноября 2026 года: открывается регистрация Consent Manager
- Около 13 мая 2027 года: применяются материальные обязанности (уведомление, согласие, безопасность, инциденты, права, хранение)
Штрафы
Штрафы налагает Data Protection Board за каждое нарушение, и они значительны.
- До 250 крор INR за непринятие разумных мер защиты
- До 200 крор INR за нарушения при уведомлении об инцидентах или в отношении данных детей
- До 150 крор INR за нарушение обязанностей Significant Data Fiduciary
Как подготовиться и чем DPDP отличается от GDPR
DPDP лаконичнее и сосредоточен на согласии. В отличие от GDPR в нём нет основания «законный интерес», нет обязательной локализации данных по умолчанию, установлены фиксированные потолки штрафов в рупиях вместо процентов от оборота, а требование о специалисте по защите данных действует только для Significant Data Fiduciaries. Соответствие GDPR помогает, но не равно соответствию DPDP.
Построение механизмов согласия и реагирования на инциденты занимает от 12 до 18 месяцев, поэтому начинать нужно сейчас. IntelligenceX проводит оценки готовности к DPDP, оценки воздействия, аудит архитектуры согласия и независимый аудит данных для SDF.
Часто задаваемые вопросы
Поэтапно. Правила были опубликованы 13 ноября 2025 года, регистрация Consent Manager открывается примерно в ноябре 2026 года, а основные обязанности применяются примерно с 13 мая 2027 года.
До 250 крор INR за каждый случай непринятия разумных мер защиты, даже если фактический ущерб не доказан. За другие нарушения предусмотрены штрафы до 200 крор INR.