Skip to content

Нам доверяют в Великобритании, США, ЕС и Индии - реагирование на инциденты 24/7.

Закон DPDP 2023 года: сроки, штрафы и порядок соответствия

Закон DPDP 2023 года: сроки, штрафы и порядок соответствия

Первый в Индии комплексный закон о защите данных вступает в силу поэтапно. Вот что он требует и когда.

Закон DPDP 2023 года: сроки, штрафы и порядок соответствия

Главное

Индийский Digital Personal Data Protection Act 2023 с правилами, опубликованными 13 ноября 2025 года, регулирует обработку цифровых персональных данных людей в Индии. Основные обязанности (согласие, меры защиты, уведомление об инцидентах, права субъектов данных) применяются примерно с 13 мая 2027 года, со штрафами до 250 крор INR за нарушение.

Кто обязан соблюдать

Закон DPDP распространяется на каждого Data Fiduciary, обрабатывающего цифровые персональные данные людей в Индии, включая определённую зарубежную обработку, направленную на Индию.

Организации, признанные Significant Data Fiduciaries, несут дополнительные обязанности: оценки воздействия на защиту данных, ежегодные аудиты, назначение специалиста по защите данных и независимого аудитора данных.

Поэтапный график

Правила DPDP 2025 года вступают в силу поэтапно, поэтому обязанности распределены на 18 месяцев.

  • 13 ноября 2025 года: правила опубликованы, базовые положения вступили в силу
  • Около 13 ноября 2026 года: открывается регистрация Consent Manager
  • Около 13 мая 2027 года: применяются материальные обязанности (уведомление, согласие, безопасность, инциденты, права, хранение)

Штрафы

Штрафы налагает Data Protection Board за каждое нарушение, и они значительны.

  • До 250 крор INR за непринятие разумных мер защиты
  • До 200 крор INR за нарушения при уведомлении об инцидентах или в отношении данных детей
  • До 150 крор INR за нарушение обязанностей Significant Data Fiduciary

Как подготовиться и чем DPDP отличается от GDPR

DPDP лаконичнее и сосредоточен на согласии. В отличие от GDPR в нём нет основания «законный интерес», нет обязательной локализации данных по умолчанию, установлены фиксированные потолки штрафов в рупиях вместо процентов от оборота, а требование о специалисте по защите данных действует только для Significant Data Fiduciaries. Соответствие GDPR помогает, но не равно соответствию DPDP.

Построение механизмов согласия и реагирования на инциденты занимает от 12 до 18 месяцев, поэтому начинать нужно сейчас. IntelligenceX проводит оценки готовности к DPDP, оценки воздействия, аудит архитектуры согласия и независимый аудит данных для SDF.

Часто задаваемые вопросы

Поэтапно. Правила были опубликованы 13 ноября 2025 года, регистрация Consent Manager открывается примерно в ноябре 2026 года, а основные обязанности применяются примерно с 13 мая 2027 года.

До 250 крор INR за каждый случай непринятия разумных мер защиты, даже если фактический ущерб не доказан. За другие нарушения предусмотрены штрафы до 200 крор INR.

Поговорите с экспертом по безопасности уже сегодня

Тест на проникновение, аудит или круглосуточный мониторинг - наша команда готова работать в Великобритании, США, ЕС и Индии.