
核心要点
印度《2023 年数字个人数据保护法》(DPDP)的实施规则已于 2025 年 11 月 13 日公布,规范对印度境内个人的数字个人数据处理。核心义务(同意、安全保障、泄露通知、数据主体权利)自 2027 年 5 月 13 日前后适用,每项违规最高处罚 250 crore 卢比。
谁必须合规
DPDP 法案适用于处理印度境内个人数字个人数据的每一家数据受托方(Data Fiduciary),也包括面向印度的某些境外处理活动。
被认定为重要数据受托方(Significant Data Fiduciary)的组织还需承担额外义务,包括数据保护影响评估、年度审计,以及任命数据保护官和独立数据审计师。
分阶段时间表
2025 年 DPDP 规则分阶段生效,各项义务在 18 个月的窗口期内陆续落地。
- 2025 年 11 月 13 日:规则公布,基础条款生效
- 2026 年 11 月 13 日前后:同意管理机构(Consent Manager)开放注册
- 2027 年 5 月 13 日前后:实体义务(告知、同意、安全、泄露、权利、留存)开始适用
处罚
处罚由数据保护委员会按违规行为逐项作出,金额可观。
- 未采取合理安全保障措施:最高 250 crore 卢比
- 泄露通知或儿童数据相关违规:最高 200 crore 卢比
- 违反重要数据受托方义务:最高 150 crore 卢比
如何准备,以及 DPDP 与 GDPR 的差异
DPDP 更精简,且以同意为核心。与 GDPR 不同,它没有正当利益这一合法性基础,没有默认的数据本地化要求,处罚以卢比上限而非营业额比例计算,数据保护官要求也仅适用于重要数据受托方。符合 GDPR 有帮助,但并不等同于符合 DPDP。
搭建同意与泄露响应机制需要 12 至 18 个月,因此现在就该动手。IntelligenceX 提供 DPDP 就绪度评估、影响评估、同意架构评审,以及重要数据受托方所需的独立数据审计。
常见问题
分阶段生效。规则已于 2025 年 11 月 13 日公布,同意管理机构注册在 2026 年 11 月前后开放,核心义务自 2027 年 5 月 13 日前后适用。
未采取合理安全保障措施的,每一次最高 250 crore 卢比,即使未证明造成实际损害也可处罚。其他违规行为的处罚最高为 200 crore 卢比。