DPDP-Act-2023_hindi_May-10-2026
| |

आपका डेटा,आपका अधिकार : DPDP कानून 2023 और नियम 2025 — आम भारतीय की भाषा में

🇮🇳 CYBER COPS India · डेटा जागरूकता अभियान

आपका डेटा,
आपका अधिकार

DPDP कानून 2023 और नियम 2025 — आम भारतीय की भाषा में

जानकारी ही सुरक्षा है · जागरूकता is the Key

₹250Crअधिकतम जुर्माना
6नागरिक अधिकार
7मूल सिद्धांत
90दिन में जवाब
मई ’27पूर्ण लागू
11 अगस्त 2023 — भारत का पहला स्वतंत्र डेटा सुरक्षा कानून राष्ट्रपति की मंजूरी से लागू
13 नवंबर 2025 — MeitY ने DPDP नियम 2025 अधिसूचित किए — कानून पूरी तरह सक्रिय
13 मई 2027 — सभी संगठनों के लिए पूर्ण अनुपालन की अंतिम तिथि

यह कानून क्या है और आपको क्यों जानना चाहिए?

डिजिटल पर्सनल डेटा प्रोटेक्शन (DPDP) अधिनियम 2023 — यह भारत का पहला ऐसा कानून है जो आपके डिजिटल डेटा की सुरक्षा करता है। यह कानून 11 अगस्त 2023 को संसद में पास हुआ और 13 नवंबर 2025 को इसके नियम अधिसूचित हुए।

इससे पहले भारत में डेटा सुरक्षा के लिए कोई पूर्ण कानून नहीं था — केवल 2000 का IT कानून और 2011 के कुछ पुराने नियम थे। 2017 में सुप्रीम कोर्ट ने जस्टिस के.एस. पुट्टास्वामी बनाम भारत सरकार मामले में निजता को मौलिक अधिकार घोषित किया — और DPDP कानून उसी की कानूनी पूर्ति है।

सोचिए — आपका आधार कार्ड नंबर, मोबाइल नंबर, बैंक खाता, और WhatsApp चैट्स — ये सब आपका “डेटा” हैं। जैसे आपके घर की चाबी सिर्फ आपके पास होनी चाहिए, वैसे ही यह कानून कहता है कि आपके डेटा पर आपका हक़ है। कोई कंपनी, ऐप या सरकारी विभाग आपकी इजाजत के बिना इसे नहीं इस्तेमाल कर सकता।

📌 यह कानून किन पर लागू होता है?

हर वह संगठन — चाहे भारतीय हो या विदेशी — जो भारतीय नागरिकों का डिजिटल डेटा इकट्ठा करता है या उसका इस्तेमाल करता है। इसमें शामिल हैं: मोबाइल ऐप्स, ई-कॉमर्स वेबसाइटें, बैंक, अस्पताल, सरकारी विभाग, और स्कूल-कॉलेज।

SARAL ढांचे पर बना कानून

सरकार ने इस कानून को इस तरह बनाया कि आम आदमी भी इसे समझ सके। SARAL मतलब है — Simple (सरल), Accessible (सुलभ), Rational (तर्कसंगत), AL यानी Actionable Law (क्रियान्वयन योग्य कानून)।

S

Simple — सरल

आम भाषा में लिखा गया। कानूनी जटिलता नहीं — सीधी बात।

A

Accessible — सुलभ

अंग्रेजी के अलावा सभी 22 भारतीय संविधान अनुसूचित भाषाओं में उपलब्ध।

R

Rational — तर्कसंगत

छोटे स्टार्टअप और बड़े प्लेटफॉर्म के लिए जोखिम के अनुसार अलग-अलग दायित्व।

दो अक्षर, एक भाव
AL

Actionable Law — क्रियान्वयन योग्य

स्पष्ट, लागू करने योग्य कदम — केवल इरादे नहीं, ठोस निर्देश जो व्यवसाय तुरंत अपना सकें।

जैसे रेलवे ने अपना टिकट बुकिंग सिस्टम हिंदी, तमिल, बंगाली आदि भाषाओं में उपलब्ध कराया — उसी तरह इस कानून की जानकारी भी हर भारतीय की भाषा में मिलेगी।

यह कानून किन पर लागू होता है?

इस कानून का दायरा बहुत व्यापक है — भारत के अंदर भी और बाहर भी।

✅ कानून के दायरे में

  • ऑनलाइन जमा किया गया डिजिटल डेटा
  • ऑफलाइन डेटा जो बाद में डिजिटल किया गया
  • विदेशी कंपनियां जो भारतीयों को सेवाएं देती हैं
  • IT, बैंकिंग, स्वास्थ्य, ई-कॉमर्स सभी क्षेत्र
  • सरकारी विभाग — सब्सिडी, सेवाएं

❌ दायरे से बाहर

  • व्यक्तिगत इस्तेमाल — जैसे आपका निजी Contact सूची
  • शोध और सांख्यिकी — जहां व्यक्ति की पहचान न हो
  • राष्ट्रीय सुरक्षा और सार्वजनिक व्यवस्था
  • सार्वजनिक रूप से उपलब्ध डेटा (निश्चित शर्तों में)
  • गैर-डिजिटल डेटा जो कभी डिजिटल नहीं हुआ

मान लीजिए आप अपने मोहल्ले की दुकान पर उधार खाता रखते हैं — वो दुकानदार का कागज़ी रजिस्टर इस कानून के दायरे में नहीं है। लेकिन अगर वह दुकानदार आपका नाम-पता किसी ऐप में डाल दे या किसी कंपनी को बेच दे — तो वह इस कानून के तहत अपराध है।

DPDP कानून के पाँच मुख्य किरदार

इस कानून में हर किरदार की अपनी भूमिका और जिम्मेदारी है।

👤
डेटा Principal — डेटा स्वामी
आप — भारत का नागरिक
वह व्यक्ति जिसका डेटा इकट्ठा किया जाता है। आपके पास सहमति देने, सुधार मांगने और डेटा मिटाने के अधिकार हैं।
जैसे जमीन का मालिक — जमीन आपकी, आप तय करेंगे कौन इस पर बनाएगा।
🏢
डेटा संरक्षक — डेटा संरक्षक
कंपनी / संगठन
वह संगठन जो तय करता है कि आपका डेटा क्यों और कैसे इस्तेमाल होगा। प्राथमिक कानूनी जिम्मेदारी इसी की है।
जैसे मकान मालिक — किरायेदार (Processor) रखे, पर जिम्मेदारी मालिक की।
⚙️
डेटा Processor — डेटा प्रोसेसर
विक्रेता / सेवा प्रदाता
डेटा संरक्षक की ओर से डेटा प्रोसेस करता है। क्लाउड कंपनी, पेरोल वेंडर आदि। बिना अनुमति के कोई तीसरा नहीं रख सकता।
जैसे CA आपके लिए टैक्स भरता है — काम वो करता है, जिम्मेदारी आपकी।
🌟
विशिष्ट डेटा संरक्षक
बड़े / जोखिम वाले संगठन
सरकार द्वारा नामित उच्च-जोखिम संगठन — बड़े सोशल मीडिया प्लेटफॉर्म, बड़े बैंक, AI कंपनियां। अतिरिक्त दायित्व।
जैसे हाईवे पर बड़े ट्रक को खास लाइसेंस और इंस्पेक्शन चाहिए।
🔐
सहमति प्रबंधक
सहमति प्रबंधक
एक नई सेवा जो आपको अलग-अलग ऐप्स की सहमति एक जगह से मैनेज करने देती है। भारत में पंजीकृत, नवंबर 2026 से लाइव।
जैसे DigiLocker में सारे दस्तावेज एक जगह — वैसे सहमति प्रबंधक में सारी अनुमतियां।
⚖️
डेटा संरक्षण Board
डेटा संरक्षण बोर्ड
भारत की डिजिटल नियामक संस्था। पूरी तरह ऑनलाइन, शिकायत पोर्टल, तेज़ सुनवाई। अपील TDSAT में।
जैसे उपभोक्ता फोरम — लेकिन डिजिटल डेटा के लिए, पूरी तरह ऑनलाइन।

DPDP कानून का मानचित्र

DPDP कानून 2023 भारत का डेटा संरक्षण कानून 11 Aug 2023 → 13 May 2027 ७ मूल सिद्धांत सहमति·उद्देश्य·न्यूनतम डेटा मुख्य किरदार डेटा स्वामी·संरक्षक·प्रोसेसर ६ नागरिक अधिकार एक्सेस·सुधार·मिटाना सहमति और नोटिस स्वतंत्र·विशिष्ट·सूचित प्रवर्तन और जुर्माना डेटा संरक्षण बोर्ड · ₹250 करोड़ तक बच्चों का डेटा माता-पिता की सहमति जरूरी विशिष्ट डेटा संरक्षक DPO · DPIA · ऑडिट CYBER COPS India · cybercops.in

सात मूल सिद्धांत

हर डेटा संरक्षक को इन सात सिद्धांतों का पालन करना अनिवार्य है — बिना किसी अपवाद के।

1

🤝 सहमति और पारदर्शिता — सहमति & Transparency

डेटा इकट्ठा करने से पहले स्वतंत्र, स्पष्ट और जानकारीपूर्ण सहमति लेनी होगी।

मिसाल: जैसे किसी के घर जाने से पहले दरवाज़ा खटखटाते हैं और इजाजत लेते हैं — वैसे ही कंपनी को आपकी इजाजत लेनी होगी।

2

🎯 उद्देश्य सीमा — उद्देश्य सीमा

डेटा सिर्फ उसी काम के लिए इस्तेमाल होगा जिसके लिए लिया गया।

मिसाल: डॉक्टर को आपने इलाज के लिए जानकारी दी — वह उसे बीमा कंपनी को नहीं बेच सकता।

3

⚖️ डेटा न्यूनतमीकरण — डेटा न्यूनतमीकरण

सिर्फ उतना डेटा लो जितना जरूरी हो — एक भी जानकारी ज़्यादा नहीं।

मिसाल: किराना दुकान को होम डिलीवरी के लिए पता चाहिए — आधार नंबर नहीं। यह कानून यही कहता है।

4

✓ सटीकता — Accuracy

आपका डेटा सही और अद्यतन रखना कंपनी की जिम्मेदारी है।

मिसाल: बैंक रिकॉर्ड में पुराना पता — आप सुधार की मांग कर सकते हैं।

5

⏱ संग्रहण सीमा — संग्रहण सीमा

काम होने के बाद डेटा रखना बंद करो — अनावश्यक रूप से नहीं रखा जाएगा।

मिसाल: होटल को आपका पासपोर्ट चेक-इन के लिए चाहिए — चेक-आउट के बाद उसे फेंकना होगा, रखना नहीं।

6

🔒 सुरक्षा उपाय — सुरक्षा उपाय

आपके डेटा को साइबर हमलों से बचाने के लिए उचित तकनीकी उपाय जरूरी हैं।

मिसाल: जैसे घर में ताला-चाबी और CCTV रखते हैं — वैसे ही कंपनी को एन्क्रिप्शन और फायरवॉल रखना होगा।

7

📋 जवाबदेही — Accountability

डेटा संरक्षक अपनी जिम्मेदारी किसी को नहीं दे सकता — जवाब वही देगा।

मिसाल: अगर ड्राइवर दुर्घटना करे, तो कुछ मामलों में गाड़ी मालिक भी जिम्मेदार। यहाँ कंपनी हमेशा जिम्मेदार।

आपके छह अधिकार — जो अब कानून हैं

DPDP कानून ने हर भारतीय नागरिक को छह अधिकार दिए हैं। कंपनियों को इनका जवाब 90 दिनों के अंदर देना अनिवार्य है।

📂

जानकारी का अधिकार

किसी भी कंपनी से पूछें — मेरे बारे में क्या डेटा रखा है और क्यों?

जैसे बैंक स्टेटमेंट — आपका खाता, आप मांग सकते हैं।
✏️

सुधार का अधिकार

गलत, अधूरा या भ्रामक डेटा सुधारने की मांग करें।

जैसे राशन कार्ड में गलत नाम — सुधार करवाने का हक़।
🗑️

मिटाने का अधिकार

सहमति वापस लेने पर या काम पूरा होने पर अपना डेटा मिटवाएं।

जैसे नौकरी छोड़ने पर कंपनी ID कार्ड वापस लेती है।
↩️

सहमति वापसी का अधिकार

जितनी आसानी से सहमति दी — उतनी आसानी से वापस ले सकते हैं।

जैसे ऐप की नोटिफिकेशन बंद करना — एक क्लिक में।
📣

शिकायत का अधिकार

पहले कंपनी में, फिर डेटा संरक्षण बोर्ड में शिकायत दर्ज करें।

जैसे उपभोक्ता फोरम — पहले दुकान, फिर फोरम।
🙋

नामांकन का अधिकार

मृत्यु या अक्षमता की स्थिति में अपने डेटा अधिकारों के लिए किसी को नामित करें।

जैसे बैंक नॉमिनी — आपके बाद भी आपके डेटा की सुरक्षा।

कंपनियों को क्या करना होगा?

चाहे छोटा स्टार्टअप हो या बहुराष्ट्रीय कंपनी — सभी डेटा संरक्षक के लिए ये सात दायित्व अनिवार्य हैं।

1

स्पष्ट गोपनीयता सूचना जारी करें

डेटा लेने से पहले सरल भाषा में बताएं — क्या डेटा, क्यों, कैसे, और शिकायत कहाँ करें। 22 भाषाओं में उपलब्ध कराना होगा।

मिसाल: जैसे दवाई पर लिखा होता है — सामग्री, खुराक, दुष्प्रभाव। वैसे ही डेटा का “लेबल” देना होगा।

अनिवार्य
2

वैध सहमति प्राप्त करें

सहमति स्वतंत्र, विशिष्ट, सूचित और बिना शर्त होनी चाहिए। भ्रामक तरकीबs (भ्रामक बटन) पर सख्त प्रतिबंध।

मिसाल: “मैं सहमत हूं” का छोटा बटन और “मैं सहमत नहीं” का बड़ा बटन — यह अब अपराध है।

अनिवार्य
3

सुरक्षा उपाय लागू करें

एन्क्रिप्शन, एक्सेस नियंत्रण, ऑडिट लॉग, नियमित बैकअप और उल्लंघन का पता लगाने की व्यवस्था जरूरी।

मिसाल: जैसे बैंक की तिजोरी में ताला, CCTV, गार्ड — वैसे ही डिजिटल डेटा के लिए भी।

महत्वपूर्ण
4

हर डेटा उल्लंघन की रिपोर्ट करें

GDPR की तरह “नुकसान की सीमा” नहीं — हर उल्लंघन, चाहे छोटा हो या बड़ा, बोर्ड और प्रभावित व्यक्ति को बताना होगा। जुर्माना: ₹200 करोड़ तक।

मिसाल: जैसे ट्रेन दुर्घटना की FIR लिखना जरूरी है — चाहे कोई घायल हो या न हो।

महत्वपूर्ण
5

काम पूरा होने पर डेटा मिटाएं

उद्देश्य पूरा होने या सहमति वापस लेने पर डेटा नष्ट करना अनिवार्य। कुछ श्रेणियों के लिए 3 साल की अधिकतम सीमा।

मिसाल: जैसे फोटो स्टूडियो आपकी पुरानी नेगेटिव फिल्म एक समय बाद नष्ट करता है।

अनिवार्य
6

शिकायत अधिकारी नियुक्त करें

हर संगठन को एक सार्वजनिक शिकायत संपर्क नामित करना होगा — 30 दिन में जवाब अनिवार्य। SDFs के लिए पूर्ण DPO भूमिका।

मिसाल: जैसे हर सरकारी दफ्तर में RTI अधिकारी होता है।

अनिवार्य
7

पुराने डेटा के लिए पूर्वव्यापी नोटिस

कानून से पहले लिया गया डेटा — उसके बारे में भी नागरिकों को उनके अधिकार बताने होंगे।

मिसाल: जैसे पुराने किरायेदारों को भी नया किराया कानून लागू हो सकता है।

अनिवार्य

मॉल में “मोबाइल नंबर दीजिए” — क्या यह कानूनी है?

आप किसी शॉपिंग मॉल में गए, बिल काउंटर पर खड़े हैं — और कैशियर कहता है: “Sir, मोबाइल नंबर?” कभी सदस्यता अंक के लिए, कभी डिजिटल बिल के लिए। आप झिझकते हुए नंबर दे देते हैं।

यह दृश्य पूरे भारत में रोज़ करोड़ों बार दोहराया जाता है। और 13 मई 2027 के बाद यह पूरी प्रक्रिया DPDP Act के तहत कानूनी जाँच के दायरे में आ जाएगी।

1

❌ कोई गोपनीयता सूचना नहीं

कैशियर सिर्फ पूछता है — कारण नहीं बताता। नंबर क्यों चाहिए? कहाँ जाएगा? कितने दिन रखेंगे? क्या आप मना कर सकते हैं? — इनमें से कुछ नहीं बताया जाता।

⚖️ कानून कहता है: डेटा लेने से पहले स्पष्ट गोपनीयता सूचना अनिवार्य है।

2

❌ सहमति वैध नहीं

आप नंबर दे देते हैं — लेकिन यह सूचित सहमति नहीं है। बिना जानकारी के दिया गया नंबर DPDP Act के तहत वैध सहमति नहीं माना जाएगा। मौन या अनुमानित सहमति अब पर्याप्त नहीं।

⚖️ कानून कहता है: सहमति स्वतंत्र, विशिष्ट, सूचित और स्पष्ट होनी चाहिए।

3

❌ ज़ोर से नंबर बोलवाना — सुरक्षा Violation

भीड़ में ज़ोर से अपना मोबाइल नंबर बोलना — आसपास खड़े लोग सुन सकते हैं, नोट कर सकते हैं, दुरुपयोग कर सकते हैं। यह “उचित सुरक्षा उपाय” की अनिवार्य शर्त का उल्लंघन है।

⚖️ कानून कहता है: डेटा collection का तरीका सुरक्षित होना चाहिए।

4

❌ बिलिंग के नाम पर — विज्ञापन व प्रचार के लिए इस्तेमाल

नंबर लिया बिल के लिए — फिर आने लगे प्रचार संबंधी SMS, बिक्री alerts, festival प्रस्ताव। यह उद्देश्य सीमा का सीधा उल्लंघन है। बिलिंग और विज्ञापन व प्रचार — दोनों के लिए अलग-अलग सहमति चाहिए।

⚖️ कानून कहता है: डेटा सिर्फ उसी काम के लिए जिसके लिए लिया गया।

5

❌ “नंबर नहीं तो बिल नहीं” — भ्रामक तरकीब

“नंबर दीजिए वरना बिल नहीं मिलेगा” — यह जबरदस्ती है। जो ग्राहक मुद्रित बिल चाहता है और नंबर नहीं देना चाहता, उसे बिना किसी दबाव के वह विकल्प देना अनिवार्य है।

⚖️ कानून कहता है: सेवा को डेटा देने की शर्त से नहीं जोड़ा जा सकता।

📅 मई 2027 के बाद क्या बदलेगा?

अभी की स्थिति मई 2027 के बाद
कैशियर ज़ोर से नंबर माँगता है ग्राहक खुद POS स्क्रीन पर टाइप करेगा — गोपनीय रूप से, सुरक्षित
एक सहमति — बिलिंग + विज्ञापन व प्रचार + ग्राहक निष्ठा — सब एक साथ हर उद्देश्य के लिए अलग स्वेच्छा से सहमति — बिलिंग अलग, विज्ञापन व प्रचार अलग
नंबर अनिश्चित काल तक डेटाबेस में पड़ा रहता है अधिकतम 3 साल — उसके बाद अनिवार्य स्थायी हटाना
“मेरा नंबर हटाओ” — कोई नहीं सुनता 90 दिन में डेटा मिटाने का अनुरोध पूरा करना होगा
नंबर तृतीय-पक्ष brands को बेचना / साझा करना बिना स्पष्ट सहमति के — ₹250 करोड़ तक जुर्माना
“नंबर नहीं तो बिल नहीं” मुद्रित बिल का विकल्प देना अनिवार्य — मना करना कानूनन अपराध

💪 आप अभी से क्या कर सकते हैं?

  • पूछें: “यह नंबर किस उद्देश्य से लिया जा रहा है?” — दुकानदार को बताना होगा।
  • मना करें: “मुझे मुद्रित बिल चाहिए” — यह आपका अधिकार है, मई 2027 से कानूनी।
  • Withdraw करें: अगर पहले नंबर दे दिया है तो ग्राहक निष्ठा app में जाकर सहमति वापस लें।
  • शिकायत करें: मई 2027 के बाद — डेटा संरक्षण Board के ऑनलाइन पोर्टल पर।

यह ठीक वैसा है जैसे पहले डॉक्टर बिना बताए दवाई लिख देते थे — अब Informed सहमति अनिवार्य है। उसी तरह, अब कंपनियाँ बिना बताए आपका नंबर नहीं ले सकतीं, और न ही उसका मनमाना इस्तेमाल कर सकती हैं।

MyGate / NoBroker से गुज़रना — क्या आपका डेटा सुरक्षित है?

आप किसी मित्र से मिलने उनकी gated सोसायटी जाते हैं। गेट पर सुरक्षा प्रहरी आपका नाम, मोबाइल नंबर, गाड़ी नंबर माँगता है — और MyGate या NoBrokerHood app पर प्रविष्टि करता है। कभी-कभी आपका फोटो भी खिंचता है।

आपके मित्र के घर जाने का यह साधारण सा काम — DPDP Act के तहत एक जटिल डेटा प्रोसेसिंग श्रृंखला को सक्रिय कर देता है। और इसमें कई किरदार एक साथ शामिल हैं।

📋 एक गेट प्रविष्टि में कितना डेटा संग्रह करना होता है?

  • आगंतुक का नाम और मोबाइल नंबर — पहचान के लिए
  • वाहन नंबर — पंजीकरण नंबर प्लेट
  • फोटो / चेहरे की पहचान — कई सोसायटियाँ में चेहरा पहचान तकनीक कैमरे
  • प्रविष्टि और exit का सटीक समय — आवाजाही की निगरानी
  • किस flat में गए — कौन से निवासी से मिलने
  • डिलीवरी agent का डेटा — Zomato, Amazon, Swiggy — रोज़ाना
  • घरेलू कामगार का डेटा — मेड, ड्राइवर, प्लंबर — नियमित रूप से

सोचिए — एक डायरी जिसमें हर उस व्यक्ति का नाम, नंबर, फोटो और समय लिखा हो जो कभी आपके घर आया। अब वह डायरी किसी निजी कंपनी के सर्वर पर है — और उसका इस्तेमाल कहाँ होगा, यह आपको नहीं पता। यही है MyGate और NoBroker का डेटा ecosystem।

⚖️ DPDP Act में कौन जिम्मेदार है?

🏘️
डेटा संरक्षक
RWA — Residents Welfare Association
सोसायटी की RWA वह संस्था है जो तय करती है कि आगंतुक डेटा क्यों और कैसे संग्रह किया जाएगा। DPDP Act में RWA डेटा संरक्षक है — प्राथमिक कानूनी जिम्मेदारी इसी की है।
जैसे आवासीय सोसायटी का अध्यक्ष — नियम वो बनाते हैं, जवाब भी वही देंगे।
📱
डेटा Processor
MyGate / NoBrokerHood App
ये ऐप्स RWA की ओर से डेटा प्रक्रिया करती हैं — डेटा Processor की भूमिका में। MyGate के अनुसार RWA डेटा संरक्षक है और MyGate डेटा Processor के रूप में काम करता है। इनके बीच DPDP-अनुपालन-सक्षम डेटा प्रोसेसिंग समझौता अनिवार्य होगा।
जैसे CA आपके नाम पर ITR भरता है — काम वो करता है, जिम्मेदारी आपकी।
🚶
डेटा Principal
आगंतुक / आगंतुक
आप — जो गेट से प्रवेश कर रहे हैं। आपका डेटा संग्रह हो रहा है। DPDP Act आपको अधिकार देता है — जानने का, सुधारने का, और मिटवाने का।
जैसे होटल में check-in करने वाला guest — जानकारी दी है, अधिकार भी हैं।

🚨 कहाँ-कहाँ उल्लंघन होता है?

1

❌ आगंतुक को कोई सूचना नहीं

गेट पर जब सुरक्षा प्रहरी आपका नाम-नंबर माँगता है — क्या वह बताता है कि यह डेटा कहाँ जाएगा, कितने दिन रखा जाएगा, कौन देख सकता है? नहीं। यह गोपनीयता सूचना की अनिवार्य शर्त का उल्लंघन है।

⚖️ कानून: हर डेटा संग्रह से पहले स्पष्ट सूचना अनिवार्य।

2

❌ फोटो / चेहरा पहचान तकनीक — बिना सहमति

कई सोसायटियाँ में कैमरे आपका चेहरा स्कैन करते हैं — बिना बताए, बिना सहमति लिए। जैव-पहचान डेटा DPDP Act में सबसे संवेदनशील category में आता है। इसके लिए स्पष्ट एवं सूचित सहमति अनिवार्य है।

⚖️ कानून: जैव-पहचान डेटा के लिए विशेष सुरक्षा — बिना सहमति, सख्त प्रतिबंध।

3

❌ घरेलू कामगार का डेटा — सबसे बड़ी चिंता

घरेलू कामगार — मेड, ड्राइवर, आया — इनका नाम, फोटो, Aadhaar नंबर, मोबाइल नंबर, daily आवाजाही — सब अभिलेख होता है। Internet Freedom Foundation (IFF) जैसे गोपनीयता advocates चेतावनी दे चुके हैं कि ऐसे ऐप्स घरेलू कामगार की कार्यस्थल निगरानी enable करते हैं। ये लोग अपने अधिकार भी कम जानते हैं।

⚖️ कानून: हर व्यक्ति का डेटा — चाहे निवासी हो या कामगार — सुरक्षा का हकदार।

4

❌ डेटा संधारण — कब तक रखेंगे?

आप 2 साल पहले किसी सोसायटी गए थे — क्या आपका नाम-नंबर-फोटो अब भी उनके सर्वर पर है? DPDP Act कहता है — उद्देश्य पूरा होने के बाद डेटा रखना अनिवार्य नहीं। सुरक्षा के लिए उचित संधारण अवधि के बाद स्थायी हटाना जरूरी।

⚖️ कानून: संग्रहण सीमा — ज़रूरत खत्म, डेटा मिटाओ।

5

❌ App डेटा का व्यावसायिक इस्तेमाल — Advertising

MyGate जैसे ऐप्स का एक Ad मंच भी है। MyGate स्पष्ट करता है कि वह निवासी डेटा advertisers के साथ साझा नहीं करता — लेकिन क्या यह आगंतुकों और घरेलू कामगार के डेटा पर भी लागू होता है? क्या इसके लिए अलग सहमति लिया गया? यही सवाल DPDP Act उठाता है।

⚖️ कानून: हर नए उद्देश्य के लिए अलग, विस्तृत एवं विशिष्ट सहमति अनिवार्य।

⚠️ वास्तविक घटना — जब डेटा उल्लंघन हो चुका है

नवंबर 2025 में आवासीय सोसायटी प्रबंधन मंच Adda.io का एक बड़ा डेटा उल्लंघन सामने आया — 18.6 लाख उपयोगकर्ता का डेटा सार्वजनिक हो जाना हुआ। इसमें नाम, फोन नंबर, email address और कूट-रूपांतरित पासवर्ड शामिल थे। यह उल्लंघन मार्च 2025 में हुआ था लेकिन महीनों बाद सार्वजनिक हुआ।

  • Leaked पासवर्ड में पुराना/अप्रचलित MD5 हैशिंग — आसानी से crack होने योग्य
  • Cybercrime forums पर 145MB का डेटाबेस प्रसारित होना हुआ
  • Residents, सेवा कर्मचारी और सुरक्षा कार्मिक — सब प्रभावित
  • DPDP Act के तहत: यह उल्लंघन तुरंत डेटा संरक्षण Board और प्रभावित उपयोगकर्ता को रिपोर्ट करनी होती — जुर्माना ₹200 करोड़ तक
🔴 यह सिर्फ Adda.io नहीं — MyGate और NoBroker भी इसी तरह के जोखिम में हैं

📅 मई 2027 के बाद क्या बदलेगा?

अभी की स्थिति मई 2027 के बाद
सुरक्षा प्रहरी बिना बताए डेटा दर्ज करता है आगंतुक को QR-आधारित सूचना दिखानी होगी — उद्देश्य, संधारण, contact
Face पहचान — बिना सहमति जैव-पहचान स्कैन से पहले स्पष्ट व सूचित सहमति या वैकल्पिक प्रविष्टि तरीका अनिवार्य
आगंतुक डेटा अनिश्चित काल तक सर्वर पर सुरक्षा उद्देश्य के बाद निर्धारित संधारण + automatic स्थायी हटाना
RWA को डेटा उल्लंघन की परवाह नहीं RWA (डेटा संरक्षक) को उल्लंघन की सूचना Board + प्रभावित व्यक्ति को देनी होगी
Domestic कामगार का Aadhaar स्कैन — बिना जानकारी हर कामगार को उसके डेटा अधिकार बताने होंगे — उनकी भाषा में
App और RWA के बीच कोई लिखित agreement नहीं DPDP-अनुपालन-सक्षम डेटा प्रोसेसिंग समझौता अनिवार्य

💪 एक निवासी के रूप में आप क्या कर सकते हैं?

  • RWA से पूछें: हमारी सोसायटी MyGate/NoBroker के साथ डेटा प्रोसेसिंग समझौता है? क्या उसमें DPDP की शर्तें हैं?
  • AGM में उठाएं: सोसायटी की Annual General Meeting में डेटा गोपनीयता नीति का एजेंडा जोड़वाएं।
  • Domestic कामगार को बताएं: उनके घरों में काम करने वाले लोगों को भी उनके डेटा अधिकार की जानकारी दें।
  • आगंतुक के रूप में: मई 2027 के बाद — अगर कोई app बिना सूचना के डेटा माँगे, तो डेटा संरक्षण Board में शिकायत का अधिकार है।

मॉल वाला मामला था एक दुकान और एक ग्राहक का — MyGate/NoBroker का मामला है पूरी colony, सैकड़ों परिवार, हजारों आगंतुकों, और हर रोज़ आने वाले डिलीवरी agents और कामगारों का। डेटा का पैमाना जितना बड़ा, जिम्मेदारी उतनी बड़ी — और DPDP Act यही कहता है।

कागज़ी आगंतुक Register — DPDP Act लागू होगा या नहीं?

दो बहुत आम परिस्थितियाँ — एक कंपनी का स्वागत कक्ष (reception counter), एक सोसायटी का गेट — और दोनों जगह एक पुरानी परंपरा: “यहाँ नाम-नंबर लिखिए।” लेकिन यह कागज़ी रजिस्टर DPDP Act के दायरे में आएगा या नहीं — यह समझना ज़रूरी है।

⚖️ कानून का मूल सवाल

“क्या वह कागज़ी डेटा कभी डिजिटल बनाया जाएगा?”

❌ सिर्फ कागज़ पर — हमेशा
DPDP Act लागू नहीं
⚠️ कागज़ → फिर Excel/App में
डिजिटल बनाना होते ही DPDP Act लागू
✅ सीधे डिजिटल System में
पहले दिन से DPDP Act लागू

DPDP Act कहता है — कानून उस डेटा पर लागू होता है जो डिजिटल रूप में संग्रह किया गया हो, या ऑफलाइन संग्रह होकर बाद में डिजिटल बनाया गया हो। यानी कागज़ का रजिस्टर तब तक DPDP के बाहर है — जब तक वह कागज़ पर ही रहे। जैसे ही उसे स्कैन करें, एक्सेल में डालें, या किसी ऐप में दर्ज करें — वह DPDP Act की पकड़ में आ गया।

1 कंपनी का आगंतुक Register + मोबाइल फोन जमा करवाना

📋 स्थिति/परिस्थिति: आप किसी IT पार्क या corporate कार्यालय भेंट करने गए। Reception पर सुरक्षा प्रहरी/स्वागत कर्मी आपसे रजिस्टर में नाम, मोबाइल नंबर, किससे मिलने आए, समय — सब भरवाता है। साथ ही कहता है: “Sir, मोबाइल जमा कर दीजिए।”

📒
Register — केवल कागज़ी रहे तो?

DPDP Act केवल डिजिटल व्यक्तिगत डेटा पर लागू होता है — गैर-डिजिटल रूप में रखे डेटा पर नहीं। अगर रजिस्टर सिर्फ कागज़ पर है, किसी computer/app में नहीं गया — तो DPDP Act तकनीकी रूप से लागू नहीं। लेकिन IT Act 2000 और सामान्य गोपनीयता सिद्धांत अभी भी लागू हैं।

💻
Register + Excel/डेटाबेस में हस्तांतरण होता है तो?

जैसे ही ऑफलाइन व्यक्तिगत डेटा डिजिटल बनाना होता है — Act और Rules तुरंत लागू हो जाते हैं। कई कंपनियाँ कागज़ी रजिस्टर की प्रविष्टियाँ रोज़ एक्सेल तालिका में डालती हैं, या सुरक्षा प्रबंधन सॉफ्टवेयर में। यह डिजिटलीकरण का वह क्षण है जब DPDP Act पूरी ताकत से लागू होता है — सहमति, सूचना, संधारण, सुरक्षा — सब।

📱
सीधे आई-पैड/टैबलेट/App में प्रविष्टि होती है तो?

पहले दिन से DPDP Act पूरी तरह लागू। गोपनीयता सूचना, सहमति, संधारण सीमा, सुरक्षा उपाय — सब अनिवार्य। यह परिस्थिति सबसे common है आज के कॉर्पोरेट कार्यालय में।

📵 मोबाइल फोन जमा करवाना — अलग कानूनी सवाल

यह DPDP Act के दायरे में नहीं आता — क्योंकि यह डेटा संग्रह नहीं, भौतिक device अभिरक्षा है। लेकिन इसके लिए अन्य कानूनी सवाल उठते हैं:

  • अनुमति का आधार: कंपनी नीति या NDA में यह clause होना चाहिए — मौखिक नहीं, लिखित।
  • Device की सुरक्षा: जमा करवाए गए मोबाइल की भौतिक सुरक्षा कंपनी की ज़िम्मेदारी — नुकसान होने पर कानूनी दायित्व।
  • डेटा access नहीं: मोबाइल जमा करवाना ≠ मोबाइल का डेटा पहुँच करना। अगर कंपनी ने मोबाइल का डेटा पहुँच किया — यह Information Technology Act 2000 के तहत गंभीर उल्लंघन।
  • DPDP connection: अगर जमा करवाए मोबाइल का क्रमांक नंबर, IMEI, या कोई डेटा अभिलेख किया गया — तो वह डिजिटल डेटा बना और DPDP Act लागू।

2 सोसायटी का कागज़ी रजिस्टर — बिना MyGate/NoBroker के

📋 स्थिति/परिस्थिति: आप किसी ऐसी आवासीय सोसायटी में गए जहाँ MyGate या NoBroker नहीं है। सुरक्षा प्रहरी एक पुराना रजिस्टर खोलता है — “नाम लिखो, नंबर लिखो, किससे मिलने आए, गाड़ी नंबर।” बस, कागज़ पर।

✅ अगर सिर्फ कागज़ रजिस्टर है

  • DPDP Act तकनीकी रूप से लागू नहीं — गैर-डिजिटल डेटा exempt है
  • लेकिन खुला रजिस्टर — कोई भी पलट कर देख सकता है — basic गोपनीयता उल्लंघन
  • IT Act 2000 के तहत कुछ संरक्षण अभी भी है
  • यह “अस्पष्ट क्षेत्र” है — कानूनी खतरा कम, पर नैतिक जिम्मेदारी बनती है

⚠️ अगर बाद में डिजिटल बनाना होता है

  • सुरक्षा प्रहरी रात को WhatsApp पर सूची भेजता है → DPDP लागू
  • Secretary एक्सेल तालिका बनाता है → DPDP लागू
  • CCTV + रजिस्टर combination → DPDP लागू
  • RWA किसी app में प्रविष्टियाँ डालता है → DPDP लागू
🔍 कागज़ी रजिस्टर के व्यावहारिक खतरे — जो कानून से परे हैं
👁️
खुला रजिस्टर

कोई भी आगंतुक आने वाले-जाने वाले सबके नाम-नंबर देख सकता है

📸
Photo खींचना

कोई पृष्ठ की तस्वीर खींच ले — सैकड़ों लोगों का डेटा एक click में

📲
सुरक्षा प्रहरी का WhatsApp

सुरक्षा प्रहरी सूची WhatsApp पर आगे भेजा करे — डिजिटलीकरण और साझाकरण एक साथ

🗑️
निपटान नहीं

पुराने रजिस्टर वर्षों तक पड़े रहते हैं — कभी नष्ट नहीं होते

📊 एक नज़र में — कब लागू, कब नहीं

Situation DPDP Act? क्यों?
सोसायटी/Office का केवल कागज़ी रजिस्टर — कभी डिजिटल बनाना नहीं हुआ ❌ नहीं गैर-डिजिटल डेटा — Act की परिभाषा से बाहर
Paper रजिस्टर → रात को एक्सेल तालिका में प्रविष्टियाँ ✅ हाँ ऑफलाइन संग्रह होकर डिजिटल बनाया गया — Act पूरी तरह लागू
Paper रजिस्टर की पृष्ठ तस्वीर → WhatsApp forward ✅ हाँ Photo = डिजिटलीकरण, WhatsApp = साझा करना — दोनों सक्रिय करना
आई-पैड/टैबलेट पर direct आगंतुक प्रविष्टि ✅ हाँ पहले दिन से डिजिटल — Act immediately लागू
MyGate / NoBroker app ✅ हाँ डिजिटल मंच — पूर्ण DPDP अनुपालन अनिवार्य
मोबाइल जमा करवाना — कोई अभिलेख नहीं ❌ नहीं भौतिक अभिरक्षा — डेटा संग्रह नहीं, IT Act देखें
मोबाइल जमा + IMEI/क्रमांक नंबर ध्यान रखें किया ✅ हाँ Device डेटा = व्यक्तिगत डेटा — DPDP लागू

📅 मई 2027 के बाद — Practical बदलाव

  • Corporate कार्यालय: डिजिटल आगंतुक प्रबंधन प्रणालियाँ को DPDP-अनुपालन-सक्षम बनाना होगा — QR-आधारित गोपनीयता सूचना, उद्देश्य-विशिष्ट सहमति, निर्धारित संधारण अवधि।
  • Paper रजिस्टर रखने वाली सोसायटियाँ: अगर कभी भी डिजिटल बनाना करते हैं — तो DPDP अनुपालन अनिवार्य। Smart move यह है कि अभी से नीति बनाएं।
  • सुरक्षा प्रहरी को प्रशिक्षण: रजिस्टर का पृष्ठ किसी को दिखाना, तस्वीर खींचना, WhatsApp पर आगे भेजना — ये सब अनधिकृत प्रकटन माना जाएगा।
  • संधारण नीति: पुराने आगंतुक रजिस्टर को कितने दिन रखना है — यह नीति RWA/कंपनी को लिखित में तय करनी होगी।

जैसे पुराने ज़माने में लोग घर में नकद रखते थे — वह आय tax से बाहर नहीं था, बस बैंक लेन-देन नहीं था। जैसे ही नकद बैंक में गया — अभिलेख बना। उसी तरह, कागज़ पर लिखा नाम-नंबर जैसे ही किसी स्क्रीन पर गया — DPDP Act की नज़र उस पर पड़ गई। डिजिटलीकरण वह “बैंक deposit” है जो डेटा को कानून के दायरे में ले आता है।

बच्चों का डेटा — सबसे कड़ी सुरक्षा

18 वर्ष से कम आयु के बच्चों के डेटा पर इस कानून की सबसे कड़ी रोक है।

जैसे स्कूल में बच्चों की तस्वीर खींचने के लिए माता-पिता की लिखित अनुमति लेनी पड़ती है — वैसे ही किसी भी ऐप या वेबसाइट को बच्चे का डेटा लेने से पहले माता-पिता की सत्यापित सहमति जरूरी है।

👶 बच्चों के लिए क्या है खास?

  • किसी भी बच्चे का डेटा लेने से पहले माता-पिता या संरक्षक की सत्यापित सहमति अनिवार्य
  • बच्चों को निशाना बनाने वाले व्यावसायिक विज्ञापन और व्यवहार की निगरानी — सख्त प्रतिबंध
  • बच्चे को नुकसान पहुंचाने वाली किसी भी प्रकार की डेटा प्रोसेसिंग — प्रतिबंधित
  • स्वास्थ्य सेवा, शिक्षा और आवश्यक सेवाओं के लिए कुछ छूट — माता-पिता की सहमति के बिना
  • दिव्यांग जन के लिए — उनके कानूनी संरक्षक की सहमति अनिवार्य
  • मई 2027 से पहले सभी ऐप्स और वेबसाइटों को उम्र-सत्यापन प्रणाली बनानी होगी
⚠️ जुर्माना: ₹200 करोड़ तक — दूसरा सबसे बड़ा जुर्माना

जुर्माना — असली दांव क्या है?

कानून का उल्लंघन करने पर भारी आर्थिक दंड है। हर स्तर का जुर्माना नीचे दिया गया है।

जैसे ट्रैफिक उल्लंघन में — बिना हेलमेट ₹1,000, रेड लाइट तोड़ना ₹5,000 — वैसे ही डेटा उल्लंघन में भी अपराध की गंभीरता के अनुसार जुर्माना तय है। लेकिन यहाँ न्यूनतम नहीं, अधिकतम ₹250 करोड़ है।

उल्लंघन अधिकतम जुर्माना
सुरक्षा उपाय न होने से डेटा उल्लंघन ₹250 करोड़
उल्लंघन की डेटा संरक्षण बोर्ड और नागरिकों को सूचना न देना ₹200 करोड़
बच्चों के डेटा संबंधी दायित्वों का उल्लंघन ₹200 करोड़
विशिष्ट डेटा संरक्षक के अतिरिक्त दायित्वों का उल्लंघन ₹150 करोड़
सामान्य डेटा संरक्षक दायित्वों का उल्लंघन ₹50 करोड़
डेटा स्वामी द्वारा गलत शिकायत / नकली पहचान ₹10,000

⚠️ शून्य सीमा — Zero Threshold

EU GDPR में डेटा उल्लंघन रिपोर्ट करने के लिए “नुकसान की संभावना” जरूरी है। DPDP कानून में ऐसी कोई सीमा नहीं। हर छोटा-बड़ा उल्लंघन रिपोर्ट करना अनिवार्य है।

DPDP नियम 2025 — कैसे लागू होगा?

13 नवंबर 2025 को 6,915 सुझावों के बाद अधिसूचित नियम — ये कानून के सिद्धांतों को व्यावहारिक कदमों में बदलते हैं।

📋
गोपनीयता सूचना
गोपनीयता सूचना की शर्तें
T&C में छिपाना मना। सरल भाषा में, स्वतंत्र रूप से। DPO का संपर्क, सहमति वापसी का लिंक — सब जरूरी।
जैसे बीमा पॉलिसी की “मुख्य बातें” पहले पन्ने पर छापना जरूरी है।
🔐
सहमति प्रबंधक
सहमति प्रबंधक — नवंबर 2026 से
एक पंजीकृत भारतीय कंपनी जो सभी ऐप्स की सहमति एक जगह दिखाएगी। 7 साल का रिकॉर्ड अनिवार्य।
जैसे DigiLocker — सब कुछ एक जगह, आसान प्रबंधन।
🛡️
सुरक्षा उपाय
सुरक्षा उपाय — सभी के लिए
एन्क्रिप्शन, एक्सेस कंट्रोल, ऑडिट लॉग, बैकअप, उल्लंघन-डिटेक्शन — ये सब अनिवार्य।
जैसे ATM में कैमरा, पिन, और दरवाज़े में लॉक — सब एक साथ।
⏳
डेटा संधारण
3 साल की सीमा
कुछ श्रेणियों में नियम अधिसूचना की तारीख या आखिरी संपर्क — जो भी बाद में हो — उससे 3 साल में डेटा मिटाना होगा।
जैसे पासपोर्ट की वैधता समाप्त होने पर नवीनीकरण जरूरी।
🌏
Cross-Border Transfers
विदेशी डेटा हस्तांतरण
सामान्यतः अनुमति — GDPR से अधिक खुला। लेकिन सरकार कुछ देशों पर प्रतिबंध लगा सकती है। SDFs के लिए कुछ डेटा भारत में ही रहेगा।
जैसे विदेश में पैसे भेजना आमतौर पर ठीक — पर कुछ देशों पर RBI का प्रतिबंध।

DPDP नियम 2025 — मानचित्र

DPDP नियम 2025 13 नवंबर 2025 अधिसूचित गोपनीयता सूचना सरल · 22 भाषाएं · DPO संपर्क सहमति प्रबंधक पंजीकृत भारतीय · नव. 2026 सुरक्षा उपाय एन्क्रिप्शन · लॉग · बैकअप उल्लंघन सूचना शून्य सीमा · बोर्ड + नागरिक 3-वर्ष डेटा सीमा काम के बाद मिटाना जरूरी नागरिक अधिकार पोर्टल 90 दिन · ऑनलाइन · मोबाइल CYBER COPS India · पूर्ण अनुपालन: 13 मई 2027

तीन चरण — एक समयसीमा

11 अगस्त 2023
कानून पारित
डिजिटल पर्सनल डेटा प्रोटेक्शन अधिनियम 2023 को राष्ट्रपति की मंजूरी। भारत का पहला स्वतंत्र डेटा सुरक्षा कानून।
13 नवंबर 2025 — चरण 1
नियम अधिसूचित, बोर्ड स्थापित
DPDP नियम 2025 MeitY ने अधिसूचित किए। डेटा संरक्षण बोर्ड ऑपरेशनल। डेटा मैपिंग और गवर्नेंस फ्रेमवर्क अभी शुरू करें।
13 नवंबर 2026 — चरण 2
सहमति प्रबंधक पंजीकरण
सहमति प्रबंधक पंजीकरण प्रक्रिया शुरू। सभी सहमति तंत्र DPDP-अनुपालन होने चाहिए। गोपनीयता सूचना लाइव।
13 मई 2027 — चरण 3 — पूर्ण लागू
सभी दायित्व लागू — जुर्माना शुरू
सभी सुरक्षा उपाय, उल्लंघन रिपोर्टिंग, SDF आवश्यकताएं (DPO, DPIA, ऑडिट), नागरिक अधिकार और सभी दंड पूरी तरह लागू।

आपकी DPDP अनुपालन चेकलिस्ट

मई 2027 की समयसीमा से पहले ये 12 कदम उठाएं। पहले चार से शुरू करें — ये सबसे अधिक तत्काल हैं।

🗺️
1. डेटा मैपिंग

क्या डेटा, कहाँ है, कैसे बहता है — पूरी सूची बनाएं।

📄
2. गोपनीयता सूचना

DPDP मानकों के अनुसार नोटिस बनाएं। भारतीय भाषाओं में अनुवाद।

✅
3. सहमति तंत्र

सहमति देना और वापस लेना — दोनों आसान होने चाहिए।

🔁
4. पूर्वव्यापी नोटिस

कानून से पहले के डेटा के लिए भी नागरिकों को सूचित करें।

🔒
5. सुरक्षा ऑडिट

एन्क्रिप्शन, एक्सेस कंट्रोल, बैकअप — सब अपग्रेड करें।

🚨
6. उल्लंघन Response Plan

हर उल्लंघन रिपोर्ट करनी होगी — अभी से प्रोटोकॉल बनाएं।

📞
7. शिकायत अधिकारी

एक सार्वजनिक संपर्क नामित करें। 30 दिन में जवाब दें।

🤝
8. वेंडर अनुबंध

डेटा प्रोसेसिंग समझौताs अपडेट करें।

⭐
9. SDF आकलन

क्या आप Significant DF बन सकते हैं? DPO और DPIA तैयार रखें।

👶
10. बच्चों का डेटा ऑडिट

उम्र-सत्यापन और माता-पिता की सहमति प्रणाली बनाएं।

📚
11. कर्मचारी प्रशिक्षण

डेटा गोपनीयता जागरूकता प्रशिक्षण — सभी कर्मचारियों के लिए।

🖥️
12. अधिकार पोर्टल

90 दिन में एक्सेस, सुधार, मिटाने के अनुरोध संभालने की प्रणाली।

विशिष्ट डेटा संरक्षक (SDF) — बड़े खिलाड़ियों की अलग जिम्मेदारी

सभी कंपनियों पर एक जैसा बोझ नहीं डाला गया। जो संगठन करोड़ों लोगों का डेटा रखते हैं या जिनके काम से राष्ट्रीय सुरक्षा और लोकतंत्र प्रभावित हो सकता है — उन्हें विशिष्ट डेटा संरक्षक (SDF) कहा जाता है। केंद्र सरकार इन्हें जोखिम आकलन के बाद नामित करती है।

सोचिए — गाँव की छोटी दुकान और मॉल की बड़ी चेन पर एक जैसे नियम नहीं होते। छोटी दुकान को सिर्फ FSSAI लाइसेंस चाहिए, लेकिन बड़े Food Chain को हर हफ्ते गुणवत्ता audit, प्रशिक्षित कर्मचारी, cold भंडारण अभिलेख — सब देने होते हैं। उसी तरह SDF को ज़्यादा जवाबदेही देनी होती है क्योंकि उनकी गलती का असर लाखों-करोड़ों लोगों पर पड़ता है।

🌟 SDF कौन हो सकता है?

  • बड़े सोशल मीडिया प्लेटफॉर्म (Facebook, Instagram, YouTube जैसे)
  • बड़े बैंक और बीमा कंपनियां
  • हेल्थटेक और स्वास्थ्य डेटा प्लेटफॉर्म
  • AI और डेटा ब्रोकर कंपनियां
  • राष्ट्रीय महत्व का डिजिटल बुनियादी ढांचा

⚠️ SDF के अतिरिक्त दायित्व

  • DPO — भारत में स्थित, बोर्ड/CEO को रिपोर्ट
  • हर साल DPIA — डेटा जोखिम का आकलन
  • वार्षिक स्वतंत्र ऑडिट
  • एल्गोरिदम पारदर्शिता — AI निर्णयों की जवाबदेही
  • कुछ डेटा अनिवार्य रूप से भारत में ही रहेगा

👔 DPO — डेटा संरक्षण अधिकारी क्या होता है?

विशिष्ट डेटा संरक्षक को एक डेटा संरक्षण अधिकारी नियुक्त करना अनिवार्य है — जो भारत में रहे, कंपनी के बोर्ड या CEO को सीधे रिपोर्ट करे, और डेटा संरक्षण बोर्ड के साथ प्राथमिक संपर्क बिंदु हो।

  • मिसाल: जैसे हर बड़े अस्पताल में मुख्य चिकित्सा अधिकारी होता है जो मरीज़ों की सुरक्षा का जिम्मेदार होता है — DPO वैसे ही डेटा की सुरक्षा का जिम्मेदार होता है।

📋 DPIA — डेटा संरक्षण Impact Assessment क्या है?

हर साल एक रिपोर्ट जो बताती है — कंपनी के डेटा प्रोसेसिंग से नागरिकों को क्या-क्या जोखिम हो सकते हैं और उन्हें कैसे कम किया जाएगा।

  • मिसाल: जैसे बड़े कारखाने को हर साल पर्यावरण प्रभाव रिपोर्ट देनी होती है — DPIA वैसे ही डेटा का “पर्यावरण प्रभाव आकलन” है।
⚠️ जुर्माना: SDF द्वारा अतिरिक्त दायित्वों का उल्लंघन — अधिकतम ₹150 करोड़ तक का जुर्माना।

DPDP बनाम GDPR — मुख्य अंतर

भारत का DPDP कानून यूरोप के GDPR से प्रेरित है — लेकिन कई महत्वपूर्ण अंतर हैं।

GDPR यूरोप का डेटा सुरक्षा कानून है — भारत ने उससे सीखकर अपना बनाया। जैसे भारत और यूरोप दोनों में खाना पकाने के नियम हैं — मसाले और तरीके अलग हो सकते हैं, लेकिन दोनों का लक्ष्य एक ही है — स्वच्छ और सुरक्षित भोजन। उसी तरह GDPR और DPDP के तरीके अलग हैं, पर उद्देश्य एक — नागरिक के डेटा की सुरक्षा।

🌍 GDPR में विदेश डेटा भेजने के तीन रास्ते — सरल भाषा में

GDPR के तहत यूरोप से बाहर किसी देश को डेटा भेजना इतना आसान नहीं — तीन में से कोई एक “सुरक्षा गारंटी” देनी होती है। इन्हें समझना ज़रूरी है ताकि आप भारत और यूरोप के फर्क को ठीक से जान सकें।

① पर्याप्तता निर्णय

पर्याप्तता निर्णय (Adequacy Decision)

यूरोपीय आयोग किसी देश की जाँच करता है और कहता है — “इस देश का डेटा संरक्षण कानून हमारे जितना मज़बूत है।” एक बार यह मुहर लग जाए, तो उस देश को डेटा भेजने के लिए कोई अतिरिक्त कागज़ात नहीं चाहिए।

🪔 मिसाल: जैसे किसी दुकानदार को पहले से पता हो कि अमुक supplier की गुणवत्ता अच्छी है — हर बार जाँच नहीं करनी। EU ने अभी तक भारत को यह मुहर नहीं दी है।
② मानक खंड

मानक संविदा खंड (मानक Contractual खंड — SCCs)

यूरोपीय आयोग ने कुछ पूर्व-निर्मित अनुबंध खंड बनाए हैं। अगर कोई यूरोपीय कंपनी भारत की किसी कंपनी को डेटा भेजना चाहती है, तो दोनों के बीच इन खंड वाला अनुबंध होना चाहिए। यह अनुबंध “वादा” करता है कि डेटा की सुरक्षा GDPR के मानक पर होगी।

🪔 मिसाल: जैसे FSSAI export licence के लिए एक तय format का certificate चाहिए — SCCs भी वैसे ही EU का तय format है जो दोनों parties sign करती हैं।
③ बाध्यकारी नियम

बाध्यकारी कॉर्पोरेट नियम (Binding Corporate Rules — BCRs)

यह सिर्फ बड़ी बहुराष्ट्रीय कंपनियों के लिए है — जैसे Google, Infosys, TCS। वे अपने पूरे global समूह के लिए एक आंतरिक डेटा संरक्षण नीति बनाती हैं और EU नियामक से उसे स्वीकृत करवाती हैं। एक बार BCR स्वीकृत हो जाए — समूह की सभी कंपनियों के बीच डेटा हस्तांतरण की अनुमति प्राप्त हो जाती है।

🪔 मिसाल: जैसे एक बड़े hospital समूह के सभी branches में एक ही गुणवत्ता नीति चलती है और NABH ने उसे एक बार स्वीकृत किया — वैसे BCR पूरे कंपनी समूह के लिए एक बार की स्वीकृति है।
भारत DPDP बनाम GDPR — यहाँ फर्क यह है: GDPR में यूरोप से बाहर डेटा भेजने के लिए इन तीनों में से कोई एक गारंटी अनिवार्य है। भारत का DPDP Act अधिक खुला है — डेटा विदेश भेजना सामान्यतः अनुमति प्राप्त है, केवल सरकार अधिसूचना से कुछ देशों पर रोक लगा सकती है।
विशेषता भारत DPDP 2023 EU GDPR
कानूनी आधार मुख्यतः सहमति ही एकमात्र आधार 6 कानूनी आधार — वैध हित सहित
उल्लंघन रिपोर्टिंग शून्य सीमा — हर उल्लंघन रिपोर्ट नुकसान की संभावना जरूरी
DPO आवश्यकता केवल विशिष्ट डेटा संरक्षक के लिए व्यापक — सार्वजनिक संस्थाएं भी
विदेशी डेटा हस्तांतरण सामान्यतः अनुमति — सरकार अधिसूचना से रोक सकती है पर्याप्तता निर्णय / मानक संविदा खंड / बाध्यकारी कॉर्पोरेट नियम — कोई एक अनिवार्य
अधिकतम जुर्माना ₹250 करोड़ (~USD 30 मिलियन) €20 मिलियन (लगभग ₹185 करोड़) या वैश्विक टर्नओवर का 4% — जो भी अधिक हो
डेटा स्थानीयकरण केवल SDFs के लिए — चुनिंदा कोई अनिवार्य स्थानीयकरण नहीं
पोर्टेबिलिटी का अधिकार इस कानून में शामिल नहीं Article 20 के तहत गारंटी
नियामक एकल बोर्ड — पूर्ण डिजिटल 27 राष्ट्रीय DPAs

🌍 वास्तविक जीवन — GDPR उल्लंघन और भारी जुर्माना

ये कोई काल्पनिक उदाहरण नहीं — ये वास्तव में हुआ है। जब बड़ी-बड़ी कंपनियाँ डेटा कानून की अनदेखी करती हैं, तो परिणाम कितने भारी होते हैं — देखिए:

📘
सबसे बड़ा GDPR जुर्माना — अब तक का
Meta (Facebook) — मई 2023
€1.2 अरब
लगभग ₹11,000 करोड़

क्या गलती हुई: Meta ने यूरोप के Facebook उपयोगकर्ताओं का व्यक्तिगत डेटा अमेरिका भेजा — बिना पर्याप्त सुरक्षा गारंटी के। यह GDPR के अंतर्राष्ट्रीय डेटा हस्तांतरण नियमों का सीधा उल्लंघन था।

🪔 भारतीय संदर्भ: जैसे कोई भारतीय कंपनी आपका आधार नंबर बिना अनुमति के किसी विदेशी कंपनी को भेज दे — DPDP Act में यह ₹250 करोड़ तक के जुर्माने का मामला होगा।
🎵
बच्चों के डेटा का उल्लंघन
TikTok — सितंबर 2023
€345 मिलियन
लगभग ₹3,185 करोड़

क्या गलती हुई: TikTok ने बच्चों के खाते डिफ़ॉल्ट रूप से सार्वजनिक रखे — कोई भी उनके वीडियो देख और टिप्पणी कर सकता था। 13 साल से कम उम्र के बच्चों का डेटा माता-पिता की सहमति के बिना इस्तेमाल हुआ।

🪔 भारतीय संदर्भ: DPDP Act में भी बच्चों के डेटा के लिए सबसे कड़े नियम हैं — माता-पिता की सत्यापित सहमति अनिवार्य। उल्लंघन पर ₹200 करोड़ तक जुर्माना।
💼
विज्ञापन हेतु अवैध डेटा प्रसंस्करण
LinkedIn — अक्टूबर 2024
€310 मिलियन
लगभग ₹2,860 करोड़

क्या गलती हुई: LinkedIn ने उपयोगकर्ताओं की व्यवहार निगरानी और लक्षित विज्ञापन के लिए डेटा इस्तेमाल किया — बिना वैध सहमति के। GDPR की पारदर्शिता और न्यायसंगत प्रसंस्करण की शर्तें पूरी नहीं की गईं।

🪔 भारतीय संदर्भ: मॉल में मोबाइल नंबर लेकर विज्ञापन भेजना — ठीक यही उल्लंघन है जो DPDP Act के तहत भारत में भी दंडनीय होगा।

📊 GDPR जुर्माने का संचित योग — जनवरी 2025 तक

अब तक कुल €5.88 अरब (लगभग ₹54,000 करोड़) से अधिक जुर्माना लगाया जा चुका है — और यह संख्या हर साल बढ़ रही है। भारत का DPDP Act भी इसी दिशा में चल रहा है।

“गोपनीयता अब केवल विकल्प नहीं —
यह कानूनी दायित्व, व्यावसायिक अनिवार्यता,
और हर भारतीय का मौलिक अधिकार है।”
— डिजिटल पर्सनल डेटा प्रोटेक्शन अधिनियम, 2023 · भारत
Neelabh Rai, ASCL CCCI, BSI CLIP ISO 27701:2019 & GDPR, CQI/IRCA ISO 27001:2022 LA, ISO 42001:2023 LI, IRCA ISO 22301 LA, TISAX LA/LI (TÜV SÜD), Diploma in Indian Cyber Law (Govt. Law College Mumbai), B.Tech IT (AKGEC UPTU), Fellow IETE, EC Member IETE Noida, Founder CYBER COPS India, 11+ Years GRC
CYBER COPS India · cybercops.in · डेटा जागरूकता अभियान
यह लेख केवल जागरूकता और सूचनात्मक उद्देश्य के लिए है। यह कानूनी सलाह नहीं है। अपने संगठन के लिए विशिष्ट मार्गदर्शन हेतु किसी योग्य कानूनी विशेषज्ञ से परामर्श करें।
लेख प्रकाशन: मई 2026 · इस लेख में उल्लिखित कानून एवं नियमों की जानकारी नवंबर 2025 तक की है · स्रोत: MeitY · PIB · EY India · DPDPA.com

Similar Posts

  • |

    AI Laws, Regulations & Guidelines Tracker

    The global race to govern Artificial Intelligence is no longer a future conversation — it is happening now, across every continent.
    As of June 2026, over 40 jurisdictions have enacted, drafted, or proposed AI governance instruments — spanning binding legislation, regulatory frameworks, ethics guidelines, national strategies, and international treaties. From the EU AI Act carrying penalties up to 7% of global revenue, to India’s principle-based Guidelines, to China’s targeted regulations on deepfakes and generative AI — the world is building the legal architecture for the AI age at unprecedented speed.
    This interactive tracker maps every significant AI governance instrument across every major jurisdiction — searchable by country, region, and document type, with enforcement mechanisms, penalties, and direct links to official sources.

  • |

    IPC ↔ BNS धारा खोजक — पूरी जानकारी हिंदी में

    1 जुलाई 2024 से भारत का आपराधिक कानून पूरी तरह बदल गया — Indian Penal Code की जगह Bharatiya Nyaya Sanhita (BNS) लागू हुई और हर धारा का नंबर बदल गया। यह सम्पूर्ण मार्गदर्शिका IPC ↔ BNS धारा खोजक की सभी 9 सुविधाओं की जानकारी सरल हिंदी में देती है — 3 तरीकों से खोज, सज़ा की जानकारी, ज़मानत स्थिति, हिंदी बदलने का बटन, सीधे लिंक और 5 असली उदाहरण — नागरिकों, वकीलों, कानून के छात्रों और पुलिस कर्मियों के लिए।

  • भारत में मुस्लिम समाज की विविधता : शिया, सुन्नी और जातिगत संरचना

    भारत के अधिकांश नागरिक मुस्लिम समाज को एक समरूप इकाई के रूप में देखते हैं — परन्तु वास्तविकता इससे कहीं अधिक जटिल है। क्या आप जानते हैं कि भारत के 85% मुसलमान “पसमांदा” वर्ग से हैं, फिर भी राजनैतिक नेतृत्व मात्र 15% अशराफ वर्ग के हाथ में है? या यह कि “Naqvi”, “Rizvi”, “Kazmi” जैसे उपनाम शिया इमामों के वंश का संकेत देते हैं, जबकि “Siddiqui”, “Farooqi”, “Ansari” सुन्नी परंपरा से जुड़े हैं?

    इस तथ्यात्मक विश्लेषण में जानिए — शिया-सुन्नी विभाजन का इतिहास, अशराफ-अजलाफ-अरज़ाल की तीन-स्तरीय जातिगत संरचना, पसमांदा आंदोलन की माँगें, और उपनामों व प्रथम नामों से सांप्रदायिक पहचान के संकेत — बिना किसी पूर्वाग्रह के, केवल तथ्यों के आधार पर।

    एक जागरूक नागरिक के लिए आवश्यक पठन।

  • |

    IPC ↔ BNS Section Finder Complete User Guide

    The Indian Penal Code, 1860 was replaced by the Bharatiya Nyaya Sanhita (BNS) on 1 July 2024 — and every section number changed overnight. This complete user guide walks through all 9 features of the IPC ↔ BNS Section Finder — India’s first free interactive criminal law reference tool — including 3-way search, punishment ranges, bail status, Hindi language toggle, shareable deep links, and real-world use cases for citizens, lawyers, law students, and police personnel.

  • |

    DPDP Act 2023 and DPDP Rules 2025 – Decoded

    GRC Audit Intelligence · India Data Privacy DPDP Act 2023 Rules Notified Nov 2025 India · Digital Personal Data Protection · Complete Guide India’s DPDP Act & Rules — Decoded India’s first comprehensive data protection law is now fully in force. Everything you need to know — from core principles to compliance deadlines — explained…

  • |

    डकार – एक राष्ट्रीय महागाथा

    डकार — वो अनमोल क्षण जब आपका पेट अचानक माइक थाम लेता है और बिना किसी prior notice के पूरी दुनिया को announce कर देता है: “भोजन सफलतापूर्वक प्राप्त हो गया है। Over and Out।”
    यह उस honest employee की तरह है जो HR की परवाह किए बिना सच बोल देता है। Meeting में, Date पर, Meditation में, मंदिर में — डकार किसी की नहीं सुनती। Medically इसे Eructation कहते हैं, पर असल में यह आपके शरीर की built-in pressure relief valve है — जन्म से installed, no subscription required।
    इस लेख में मिलेंगी डकार की दस महान प्रजातियाँ — Silent Stealth से लेकर सरकारी Committee Burp तक। साथ में विज्ञान, व्यंग्य, और वो सच जो हरिशंकर परसाई भी मुस्कुराकर स्वीकार करते — “जो दबाई जाती है, वो और ज़ोर से आती है।”

Leave a Reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.