بقلم Kristijan Sekereš

قواعد DPDP في الهند: العمل الهندسي المستحق بحلول مايو 2027

سيارات تعبر جسر أتال سيتو البحري في مومباي

أصدرت الهند قواعد حماية البيانات الشخصية الرقمية لعام 2025 (Digital Personal Data Protection Rules, 2025) في 13 نوفمبر 2025، بالرقم G.S.R. 846(E). ومعظم القواعد التي تمس منتجك لم تدخل حيز النفاذ بعد. فالقاعدة 1(4) تنص على أن القواعد 3، ومن 5 إلى 16، و22، و23 "تدخل حيز النفاذ بعد ثمانية عشر شهراً من تاريخ النشر في هذه الجريدة الرسمية". احسب ثمانية عشر شهراً وستصل إلى 13 مايو 2027، أي بعد أكثر بقليل من سبعة أشهر من اليوم.

وتغطي هذه القواعد الإشعارات، والأمن، والإخطار بالاختراقات، والاحتفاظ بالبيانات ومحوها، وبيانات الأطفال، وطلبات الحقوق. أما القاعدة 4، التي تتيح لمديري الموافقات (Consent Managers) التسجيل لدى مجلس حماية البيانات، فتأتي أبكر: بعد سنة من النشر، أي في نحو 13 نوفمبر 2026. ويسمي إعلان الحكومة ذلك جدولاً زمنياً مرحلياً مدته 18 شهراً.

هذا المقال لمديري التقنية ورؤساء المنتجات في تطبيقات المستهلكين الهندية، وشركات التقنية المالية، وشركات تقنيات التعليم، والتجارة الإلكترونية، وفي الشركات الأجنبية التي لديها مستخدمون في الهند. فالقانون يمتد إلى المعالجة خارج الهند حين تكون "متصلة بأي نشاط يتعلق بتقديم سلع أو خدمات لأصحاب البيانات داخل أراضي الهند" (القسم 3(b)). وما يلي هو البرمجيات التي يجب أن تبنيها أو تغيّرها. وليس تقييماً قانونياً للفجوات: فهل أنت داخل النطاق، وأي الاستثناءات تنطبق، وكيف تُصاغ أغراضك، أسئلة لمستشارك القانوني.

من لديه فعلاً عمل بناء

إن كانت كل بيانات عملائك في منصة SaaS جاهزة واحدة، فكثير من البنية الأساسية (التشفير، وسجلات الوصول، ومهام الحذف) يأتي من خارطة طريق المورّد. ويقتصر عملك على الإشعارات والإعدادات والعقود. اقرأ تلك العقود: فالقاعدة 6(1)(f) تريد أن تُكتب الضمانات الأمنية فيها، ومثال توضيحي على القاعدة 8 يجعلك مسؤولاً عن احتفاظ مزود السحابة لديك بالبيانات والسجلات طوال السنة المطلوبة.

يقع العمل الثقيل على الشركات التي تشغّل تطبيقاتها وقواعد بياناتها الخاصة، وتغذي مستودع بيانات من عشرات المسارات، وتشحن مجموعات تطوير برمجية (SDK) من أطراف ثالثة في تطبيق الهاتف. وهذا معظم إنترنت المستهلكين في الهند.

ما الذي تطلبه كل قاعدة من برمجياتك

الإشعار (القاعدة 3)

يجب أن يكون الإشعار "مفهوماً بمعزل عن أي معلومات أخرى" تنشرها. ويقدّم كحد أدنى "وصفاً مفصلاً بنداً بنداً لتلك البيانات الشخصية"، والغرض المحدد، ووصفاً محدداً للسلع أو الخدمات أو الاستخدامات التي تتيحها المعالجة. ويجب أن يذكر أيضاً كيفية سحب الموافقة، وممارسة الحقوق، والشكوى إلى المجلس.

وعملياً:

  • ولّد الإشعارات من حصر للبيانات. حقلاً بحقل، مرتبطاً بالأغراض. وعبارة "قد نجمع معلومات مثل" ليست وصفاً مفصلاً بنداً بنداً.
  • احفظ إصداراً لكل إشعار. يجب أن يشير كل سجل موافقة إلى النص الدقيق الذي رآه المستخدم.
  • خطط للغات. يشترط القسم 6(3) من القانون إتاحة خيار قراءة طلب الموافقة بالإنجليزية أو بأي لغة مدرجة في الجدول الثامن من الدستور. أبقِ محتوى الإشعار نصوصاً قابلة للترجمة، لا ملف PDF.
  • غطِّ المستخدمين الحاليين. يشترط القسم 5(2) إرسال إشعار، "في أقرب وقت ممكن عملياً"، إلى من أعطوا موافقتهم قبل بدء سريان القانون. وهذه حملة إلى قاعدة مستخدميك كاملة.

الموافقة وسحبها ومديرو الموافقات

يجب أن تكون الموافقة بموجب القسم 6 محددة ومقتصرة على البيانات التي يحتاجها الغرض. ويضع القسم 6(10) عبء الإثبات عليك: عند النزاع، تُثبت أنت أن الإشعار قُدّم وأن الموافقة حُصّلت. وهذه الجملة هي سبب حاجتك إلى سجل موافقات لا إلى عمود منطقي (boolean).

السجل العملي يسجّل، لكل مستخدم وغرض: إصدار الإشعار، والطابع الزمني، والقناة (الويب، أو التطبيق، أو مدير الموافقات)، والإجراء (منح أو سحب). إضافة فقط، دون تعديل.

ويجب أن يكون سحب الموافقة سهلاً بقدر منحها (القاعدة 3(c)(i)، والقسم 6(4)). فإن كانت الموافقة نقرة واحدة أثناء التسجيل، فلا يمكن أن يكون السحب رسالة إلى الدعم الفني. ويجب أيضاً أن ينتقل. فالقسم 6(6) يشترط أن تتوقف عن المعالجة، وأن تجعل معالجي البيانات لديك يتوقفون، خلال وقت معقول. لذا تنشر خدمة الموافقات أحداث السحب إلى كل نظام ومورّد يعمل على ذلك الغرض: نظام CRM، ومنصة التسويق، ومسار التحليلات.

مدير الموافقات نقطة اتصال واحدة مسجلة يستطيع المستخدم من خلالها "منح موافقته وإدارتها ومراجعتها وسحبها" (القسم 6(7)). وبموجب الجدول الأول، يجب أن يكون شركة مؤسسة في الهند بصافي ثروة لا يقل عن 2 كرور روبية (الكرور 10 ملايين)، وأن تكون منصته معتمدة بشكل مستقل وفق معايير ينشرها المجلس، وألا يستطيع قراءة البيانات التي يمررها، وأن يحتفظ بسجلات الموافقات سبع سنوات على الأقل.

تترك القواعد ذلك المعيار للمجلس. ابنِ مساراً وارداً الآن، بحيث تُعالج الموافقة أو السحب الوارد من منصة خارجية تماماً كما يُعالج الوارد من واجهتك، ولا تلتزم بصيغة نقل إلا بعد أن ينشر المجلس واحدة. ويفتح التسجيل في نحو 13 نوفمبر 2026، فيبدأ التكامل واقعياً في بداية 2027.

الضمانات الأمنية والسجلات (القاعدة 6)

القائمة الدنيا: التشفير، أو التعمية، أو الإخفاء، أو الترميز (tokenisation)؛ والتحكم في الوصول إلى الأنظمة المعنية؛ و"الرؤية على الوصول إلى تلك البيانات الشخصية، عبر سجلات ومراقبة ومراجعة مناسبة"؛ والنسخ الاحتياطية حتى تستمر المعالجة بعد أي حادث؛ والاحتفاظ "بتلك السجلات والبيانات الشخصية لمدة سنة واحدة".

متطلب التسجيل هو حيث تقصّر معظم الأنظمة. فسجلات البنية التحتية لا تخبرك من قرأ سجل أي عميل ومن أي خدمة، وأنت تحتاج إلى تلك الإجابة بعد سنة. لذا: تسجيل للوصول على مستوى التطبيق في كل مخزن للبيانات الشخصية، يُرسل إلى مكان لا تستطيع الخدمات تعديله، ويُحتفظ به سنة على الأقل. ابدأ مبكراً؛ فنشره عبر خدمات كثيرة يستغرق أطول من أي ميزة منفردة هنا.

الإخطار بالاختراق (القاعدة 7)

حين تعلم باختراق، تُخطر كل مستخدم متأثر "دون تأخير"، عبر حساب المستخدم أو قناة اتصال مسجلة: ما الذي حدث، والعواقب المحتملة عليه، وما الذي تفعله، وما الذي يستطيع فعله، ومن يتواصل معه. ويحصل المجلس على وصف دون تأخير، ثم خلال 72 ساعة على تقرير مفصل عن الأسباب، والتخفيف، وأي نتائج بشأن من تسبب في الاختراق، والتدابير العلاجية، وإخطارات المستخدمين المرسلة. ويجوز للمجلس منح مدة أطول بناءً على طلب مكتوب.

وبلغة البرمجيات: طريقة لحساب مجموعة المتأثرين (تعتمد على سجلات الوصول المذكورة أعلاه)، وقوالب مكتوبة مسبقاً، ومسار إخطار لا يمر عبر النظام المخترق، ودليل تشغيل يسمّي من يقدّم الإخطار إلى المجلس.

المحو والاحتفاظ (القاعدة 8)

يشترط القسم 8(7) المحو حين تُسحب الموافقة أو حين لا يعود الغرض قائماً، ما لم يشترط قانون آخر الاحتفاظ. وتضيف القاعدة 8 أمرين.

أولاً، تواجه ثلاث فئات في الجدول الثالث انتهاءً حكمياً للغرض بعد ثلاث سنوات دون تواصل: كيانات التجارة الإلكترونية التي لديها 2 كرور (20 مليون) مستخدم مسجل على الأقل في الهند، ووسطاء الألعاب الإلكترونية الذين لديهم 50 لكه (5 ملايين) على الأقل، ووسطاء وسائل التواصل الاجتماعي الذين لديهم 2 كرور على الأقل. ويُستثنى الوصول إلى الحساب ورموز القيمة المخزنة. ويجب أن تحذّر المستخدم قبل المحو بـ 48 ساعة على الأقل، وتسجيل الدخول يلغيه. وهذا يعني متتبعاً لعدم النشاط، ومجدولاً، ومهمة إخطار. وتسري السنوات الثلاث من آخر تواصل أو من بدء سريان القواعد، أيهما أبعد، فلا محو مستحق قبل سنوات، لكن التتبع يجب أن يكون صحيحاً من البداية.

ثانياً، تضع القاعدة 8(3) حداً أدنى: يُحتفظ بالبيانات الشخصية وبيانات الحركة وسجلات المعالجة سنة واحدة على الأقل من تاريخ المعالجة. ومثال القاعدة التوضيحي طلب كتاب إلكتروني يجب أن تبقى تفاصيله بعد حذف الحساب. لذا لا يمكن أن يعني "احذف حسابي" تنفيذ DELETE FROM users. بل يعني: أوقف المعالجة، وانقل ما يجب الاحتفاظ به إلى مخزن مقيد له تاريخ احتفاظ، وامحه حين يمر التاريخ. ويحتاج كل جدول إلى فئة احتفاظ، وكذلك كل نسخة في النسخ الاحتياطية، ومستودع البيانات، وأنظمة معالجيك.

طلبات الحقوق وبيانات الاتصال (القاعدتان 9 و14)

يستطيع المستخدمون طلب ملخص لبياناتهم ومعالجتها وهويات كل جهة ائتمانية (fiduciary) ومعالج شاركتها معه (القسم 11)، وطلب التصحيح أو الاستكمال أو التحديث أو المحو (القسم 12)، وتسمية شخص يتصرف نيابة عنهم عند الوفاة أو العجز (القسم 14). وتشترط القاعدة 14 أن تنشر طريقة تقديم الطلب والمعرّف الذي تحتاج إليه، وأن ترد على الشكاوى خلال مدة منشورة لا تتجاوز تسعين يوماً. وتشترط القاعدة 9 إدراج بيانات الاتصال بمسؤول حماية البيانات لديك، أو بشخص يستطيع الإجابة، في كل رد.

ما يجب بناؤه: استقبال الطلبات داخل التطبيق، والتحقق من الهوية مرتبطاً بالحساب، ومتتبع للحالات يدير مهلة التسعين يوماً، وتصدير يعثر على بيانات المستخدم عبر الخدمات، وسجل للمشاركة بحيث يكون سؤال "مع من شاركتها" استعلاماً لا تحقيقاً.

الأطفال والأشخاص ذوو الإعاقة (القواعد من 10 إلى 12)

بموجب القانون، الطفل هو كل من لم يبلغ الثامنة عشرة. وقبل معالجة بيانات طفل تحتاج إلى موافقة قابلة للتحقق من أحد الوالدين، وتشترط القاعدة 10 التحقق من أن الوالد بالغ يمكن تحديد هويته. ويمكن أن يستخدم التحقق بيانات الهوية والعمر التي تحتفظ بها بالفعل لوالد مسجل، أو بيانات يقدّمها الوالد، أو "رمزاً افتراضياً مرتبطاً بتلك البيانات" من جهة مخوّلة، ومنها مزود خدمة Digital Locker. وتنشر DigiLocker التابعة لوزارة الإلكترونيات وتقنية المعلومات (MeitY) واجهات API للطالبين للمؤسسات التي تجلب وثائق موثقة؛ واطلب من مستشارك القانوني تأكيد المصادر التي تستوفي القاعدة في مساراتك.

ويحظر القسم 9(3) التتبع، والمراقبة السلوكية، والإعلانات الموجهة التي تستهدف الأطفال. وبالنسبة لتطبيق مستهلكين، هذه مشكلة في مجموعات SDK، والخيار الافتراضي الآمن هو إيقاف مجموعات SDK للتحليلات والإعلانات لأي حساب موسوم بأنه لقاصر بدلاً من ضبط إعداداتها لتصبح ممتثلة.

وتغطي القاعدة 11 الأولياء القانونيين للأشخاص ذوي الإعاقة: تتحقق من أن الولي عيّنته محكمة، أو سلطة مختصة، أو لجنة محلية. وهذا يعني رفع وثيقة وطابوراً للمراجعة اليدوية.

وتعفي القاعدة 12 والجدول الرابع بعض أنواع المعالجة من شرط موافقة الوالدين ومن حظر التتبع، ومنها الرعاية الصحية، والمؤسسات التعليمية (للأنشطة التعليمية والسلامة)، والموقع الجغرافي الفوري لأغراض السلامة، والتأكد من أن المستخدم ليس طفلاً. ولا ينبغي لشركة تقنيات تعليم أن تفترض أنها تُعد "مؤسسة تعليمية". احصل على إجابة مكتوبة عن ذلك.

الجهات الائتمانية المهمة (القاعدة 13)

إن صنّفتك الحكومة جهة ائتمانية مهمة (Significant Data Fiduciary)، تضيف القاعدة 13 تقييماً سنوياً لأثر حماية البيانات وتدقيقاً مع تقرير إلى المجلس، وعناية واجبة بأن برمجياتك الخوارزمية لا تعرّض حقوق المستخدمين للخطر، والاحتفاظ داخل الهند بأي بيانات شخصية تحددها الحكومة. ويضيف القسم 10 من القانون مسؤولاً لحماية البيانات مقيماً في الهند ومدقق بيانات مستقلاً.

كم يكلّف الخطأ

يحدد جدول القانون الغرامات القصوى: حتى 250 كرور روبية على عدم اتخاذ ضمانات أمنية معقولة، وحتى 200 كرور على عدم الإخطار بالاختراق، وحتى 200 كرور على مخالفة الالتزامات المتعلقة ببيانات الأطفال، وحتى 150 كرور على الالتزامات الإضافية للجهة الائتمانية المهمة، وحتى 50 كرور على مخالفة أي حكم آخر.

خطة من سبعة أشهر

أكتوبر 2026: الحصر. اسرد كل مخزن ومسار يحمل بيانات شخصية لمستخدمين في الهند، بما في ذلك النسخ الاحتياطية، ومستودع البيانات، والسجلات، والمعالجين. واربط كل حقل بغرض. وضع علامة على المستخدمين الأطفال، وتحقق من حدود الجدول الثالث، واحصل على رأي مستشارك القانوني بشأن النطاق والاستثناءات.

نوفمبر 2026: التصميم. نموذج محتوى الإشعار وإصداراته، ومخطط سجل الموافقات، وفئات الاحتفاظ لكل جدول، ومسار طلبات الحقوق. وابدأ تسجيل الوصول. وبعد نحو 13 نوفمبر، راقب المجلس بحثاً عن مديري الموافقات المسجلين ومعيار التشغيل البيني.

من ديسمبر 2026 إلى يناير 2027: الإشعارات والموافقة. أطلق خدمة الموافقات، مع توزيع أحداث السحب على المعالجين. وترجم الإشعارات.

فبراير 2027: الاحتفاظ والمحو. مخزن الاحتفاظ المقيد، ومهام المحو عبر المخازن الرئيسية والمعالجين، ومتتبع عدم النشاط إن كنت ضمن إحدى فئات الجدول الثالث. وعدّل عقود المعالجين لتشمل الضمانات والاحتفاظ لمدة سنة.

مارس 2027: الحقوق والاختراقات. استقبال الطلبات، والتحقق، ومتتبع الحالات لمدة تسعين يوماً، والتصدير عبر الخدمات، وسجل المشاركة. ودليل تشغيل الاختراقات، والقوالب، ومسار إخطار مستقل، ثم تمرين محاكاة واحد على الطاولة.

أبريل 2027: الأطفال والمستخدمون الحاليون. بوابة التحقق من العمر، والتحقق من الوالدين، ومفاتيح إيقاف مجموعات SDK للقاصرين، ومراجعة الأولياء. وأرسل إشعار القسم 5(2) إلى المستخدمين الحاليين. وتكامل مع مديري الموافقات إن صدر المعيار.

بداية مايو 2027: الاختبار والتجميد. اسحب موافقة وتأكد من أن منصة التسويق توقفت. اطلب محواً وتأكد من أن النسخة في مستودع البيانات انتقلت إلى الاحتفاظ. اجمع الأدلة، وتوقف عن تغيير الأشياء في الأسبوع السابق لـ 13 مايو.

تفترض هذه الخطة ثلاثة أو أربعة مسارات عمل متوازية. وفي الأنظمة الأقدم أو غير الموثقة، يستغرق الحصر وحده أكثر من شهر.

موقع هذا من الصورة الأكبر

إن كنت قد بنيت للائحة العامة لحماية البيانات، فجزء جيد من البنية الأساسية ينتقل، ويغطي دليلنا الهندسي للائحة العامة لحماية البيانات أنماط الموافقة والحذف. والفروق التي تؤلم هي الإشعار المفصل بنداً بنداً، والحد الأدنى للاحتفاظ لمدة سنة، والموافقة القابلة للتحقق من الوالدين حتى سن الثامنة عشرة. ولسوق آسيوية أخرى لها نظامها الخاص، اطّلع على التسجيل في نظام PSE في إندونيسيا.

نبني خدمات الموافقات، ومهام الاحتفاظ والمحو، وتسجيل الوصول، ومسارات طلبات الحقوق داخل المنتجات القائمة، ونضيف مهندسين إلى فريقك عبر تعزيز الفريق حين تحتاج الخطة إلى أيدٍ أكثر مما لديك. نحن مهندسون لا محامون: النطاق والصياغة مكانهما لدى مستشارك القانوني، ونحن نبني وفق جوابه. راسلنا على office@c9group.dev.