Von Kristijan Sekereš

Indiens DPDP Rules: Die technische Arbeit, die bis Mai 2027 fällig ist

Autos auf der Meeresbrücke Atal Setu in Mumbai

Indien hat die Digital Personal Data Protection Rules, 2025 am 13. November 2025 als G.S.R. 846(E) bekannt gemacht. Die meisten Regeln, die Ihr Produkt betreffen, sind noch nicht in Kraft. Regel 1(4) sagt, dass die Regeln 3, 5 bis 16, 22 und 23 „achtzehn Monate nach dem Datum der Veröffentlichung dieses Gesetzblatts in Kraft treten“. Zählen Sie achtzehn Monate ab, landen Sie beim 13. Mai 2027, etwas mehr als sieben Monate von heute.

Diese Regeln betreffen Hinweise, Sicherheit, Meldung von Datenschutzverletzungen, Aufbewahrung und Löschung, Daten von Kindern und Betroffenenanfragen. Regel 4, die Consent Managern die Registrierung beim Data Protection Board erlaubt, kommt früher: ein Jahr nach der Veröffentlichung, also um den 13. November 2026. Die Mitteilung der Regierung spricht von einem gestaffelten Zeitplan über 18 Monate.

Dieser Artikel richtet sich an CTOs und Produktverantwortliche bei indischen Consumer-Apps, Fintechs, Edtechs und E-Commerce-Unternehmen sowie bei ausländischen Unternehmen mit Nutzern in Indien. Das Gesetz erfasst Verarbeitung außerhalb Indiens, wenn sie „im Zusammenhang mit einer Tätigkeit steht, die mit dem Angebot von Waren oder Dienstleistungen an Data Principals im Gebiet Indiens verbunden ist“ (Abschnitt 3(b)). Was folgt, ist die Software, die Sie bauen oder ändern müssen. Es ist keine rechtliche Lückenanalyse: Ob Sie erfasst sind, welche Ausnahmen gelten und wie Ihre Zwecke formuliert sind, sind Fragen für Ihre Rechtsberatung.

Wer tatsächlich etwas bauen muss

Wenn alle Ihre Kundendaten in einer einzigen SaaS-Standardplattform liegen, kommt ein großer Teil der Infrastruktur (Verschlüsselung, Zugriffsprotokolle, Löschjobs) aus der Roadmap des Anbieters. Ihre Arbeit sind Hinweise, Konfiguration und Verträge. Lesen Sie diese Verträge: Regel 6(1)(f) will Sicherheitsvorkehrungen darin festgeschrieben sehen, und ein Beispiel zu Regel 8 macht Sie dafür verantwortlich, dass Ihr Cloud-Anbieter Daten und Protokolle das vorgeschriebene Jahr aufbewahrt.

Die schwere Arbeit fällt bei Unternehmen an, die ihre eigenen Apps und Datenbanken betreiben, ein Data Warehouse aus einem Dutzend Pipelines speisen und SDKs von Drittanbietern im mobilen Client ausliefern. Das ist der größte Teil des indischen Consumer-Internets.

Was jede Regel von Ihrer Software verlangt

Hinweis (Regel 3)

Der Hinweis muss „unabhängig von anderen Informationen verständlich“ sein, die Sie veröffentlichen. Er enthält mindestens „eine einzeln aufgeschlüsselte Beschreibung dieser personenbezogenen Daten“, den festgelegten Zweck und eine konkrete Beschreibung der Waren, Dienstleistungen oder Nutzungen, die die Verarbeitung ermöglicht. Er muss außerdem sagen, wie man die Einwilligung widerruft, Rechte ausübt und sich beim Board beschwert.

In der Praxis:

  • Hinweise aus einem Dateninventar erzeugen. Feld für Feld, den Zwecken zugeordnet. „Wir erheben möglicherweise Informationen wie“ ist nicht aufgeschlüsselt.
  • Jeden Hinweis versionieren. Jeder Einwilligungsdatensatz muss auf genau den Text verweisen, den der Nutzer gesehen hat.
  • Sprachen einplanen. Abschnitt 6(3) des Gesetzes verlangt die Möglichkeit, eine Einwilligungsanfrage auf Englisch oder in jeder Sprache der Achten Anlage zur Verfassung zu lesen. Halten Sie Hinweise als übersetzbare Zeichenketten vor, nicht als PDF.
  • Bestandsnutzer abdecken. Abschnitt 5(2) verlangt einen Hinweis, „sobald dies vernünftigerweise möglich ist“, an Personen, die vor Inkrafttreten des Gesetzes eingewilligt haben. Das ist eine Kampagne an Ihren gesamten Nutzerbestand.

Einwilligung, Widerruf und Consent Manager

Die Einwilligung nach Abschnitt 6 muss konkret sein und sich auf die Daten beschränken, die der Zweck braucht. Abschnitt 6(10) legt die Beweislast auf Sie: Im Streitfall weisen Sie nach, dass ein Hinweis gegeben und die Einwilligung eingeholt wurde. Dieser Satz ist der Grund, warum Sie ein Einwilligungsregister brauchen statt einer booleschen Spalte.

Ein brauchbares Register erfasst je Nutzer und Zweck: Version des Hinweises, Zeitstempel, Kanal (Web, App, Consent Manager) und Aktion (erteilt oder widerrufen). Nur anhängend, nie überschreibend.

Der Widerruf muss so einfach sein wie die Einwilligung (Regel 3(c)(i), Abschnitt 6(4)). Wenn die Einwilligung ein Tippen beim Onboarding war, darf der Widerruf keine E-Mail an den Support sein. Er muss auch weitergegeben werden. Abschnitt 6(6) verlangt, dass Sie die Verarbeitung innerhalb angemessener Zeit einstellen und Ihre Data Processors dazu veranlassen, sie einzustellen. Der Einwilligungsdienst veröffentlicht Widerrufsereignisse also an jedes System und jeden Dienstleister, der für diesen Zweck tätig ist: CRM, Marketingplattform, Analyse-Pipeline.

Ein Consent Manager ist eine registrierte zentrale Anlaufstelle, über die Nutzer ihre Einwilligung „erteilen, verwalten, überprüfen oder widerrufen“ können (Abschnitt 6(7)). Nach der Ersten Anlage muss er ein in Indien gegründetes Unternehmen mit einem Reinvermögen von mindestens zwei Crore Rupien sein, seine Plattform muss unabhängig nach Standards zertifiziert sein, die das Board veröffentlicht, er darf die Daten, die er weiterleitet, nicht lesen können, und er bewahrt Einwilligungsdatensätze mindestens sieben Jahre auf.

Die Regeln überlassen diesen Standard dem Board. Bauen Sie jetzt einen Eingangsweg, damit eine Einwilligung oder ein Widerruf von einer externen Plattform genauso behandelt wird wie einer aus Ihrer eigenen Oberfläche, und legen Sie sich erst auf ein Übertragungsformat fest, wenn das Board eines veröffentlicht. Die Registrierung öffnet um den 13. November 2026, die Integration beginnt realistisch also Anfang 2027.

Sicherheitsvorkehrungen und Protokolle (Regel 6)

Die Mindestliste: Verschlüsselung, Verschleierung, Maskierung oder Tokenisierung; Zugriffskontrolle auf den beteiligten Systemen; „Einsicht in den Zugriff auf diese personenbezogenen Daten durch angemessene Protokolle, Überwachung und Überprüfung“; Sicherungen, damit die Verarbeitung nach einem Vorfall weiterlaufen kann; und die Aufbewahrung „dieser Protokolle und personenbezogenen Daten für einen Zeitraum von einem Jahr“.

An der Protokollierungspflicht scheitern die meisten Systeme. Infrastrukturprotokolle sagen Ihnen nicht, wer aus welchem Dienst den Datensatz welches Kunden gelesen hat, und genau diese Antwort brauchen Sie ein Jahr später. Also: Zugriffsprotokollierung auf Anwendungsebene für jeden Speicher personenbezogener Daten, an einen Ort übertragen, den die Dienste nicht verändern können, und mindestens ein Jahr aufbewahrt. Fangen Sie früh an; die Einführung über viele Dienste hinweg dauert länger als jede einzelne Funktion hier.

Meldung von Datenschutzverletzungen (Regel 7)

Sobald Sie von einer Verletzung erfahren, informieren Sie jeden betroffenen Nutzer „unverzüglich“, über das Nutzerkonto oder einen registrierten Kontaktkanal: was passiert ist, die wahrscheinlichen Folgen für ihn, was Sie unternehmen, was er tun kann und an wen er sich wenden kann. Das Board erhält unverzüglich eine Beschreibung und dann innerhalb von 72 Stunden einen ausführlichen Bericht zu Ursachen, Eindämmung, etwaigen Erkenntnissen darüber, wer die Verletzung verursacht hat, Abhilfemaßnahmen und den versandten Nutzerinformationen. Auf schriftlichen Antrag kann das Board mehr Zeit gewähren.

In Software heißt das: eine Möglichkeit, die Menge der Betroffenen zu ermitteln (die von den Zugriffsprotokollen oben abhängt), vorab geschriebene Vorlagen, ein Benachrichtigungsweg, der nicht durch das verletzte System läuft, und ein Betriebshandbuch, das festlegt, wer die Meldung beim Board einreicht.

Löschung und Aufbewahrung (Regel 8)

Abschnitt 8(7) verlangt die Löschung, wenn die Einwilligung widerrufen wird oder der Zweck nicht mehr erfüllt wird, sofern kein anderes Gesetz die Aufbewahrung verlangt. Regel 8 ergänzt zwei Dinge.

Erstens gilt für drei Gruppen der Dritten Anlage der Zweck nach drei Jahren ohne Kontakt als entfallen: E-Commerce-Unternehmen mit mindestens zwei Crore (20 Millionen) registrierten Nutzern in Indien, Online-Gaming-Vermittler mit mindestens fünfzig Lakh (5 Millionen) und Social-Media-Vermittler mit mindestens zwei Crore. Kontozugang und Guthabentoken sind ausgenommen. Sie müssen den Nutzer mindestens 48 Stunden vor der Löschung warnen, und eine Anmeldung hebt sie auf. Das ist ein Inaktivitätszähler, ein Scheduler und ein Benachrichtigungsjob. Die drei Jahre laufen ab dem letzten Kontakt oder dem Inkrafttreten der Regeln, je nachdem, was später liegt, fällig wird also noch jahrelang keine Löschung, die Erfassung muss aber von Anfang an stimmen.

Zweitens setzt Regel 8(3) eine Untergrenze: Personenbezogene Daten, Verkehrsdaten und Verarbeitungsprotokolle werden mindestens ein Jahr ab der Verarbeitung aufbewahrt. Das Beispiel in der Regel ist eine E-Book-Bestellung, deren Einzelheiten die Löschung des Kontos überdauern müssen. „Mein Konto löschen“ kann also nicht DELETE FROM users bedeuten. Es bedeutet: Verarbeitung einstellen, was aufbewahrt werden muss, in einen zugriffsbeschränkten Speicher mit einem Aufbewahrungsdatum verschieben und es löschen, wenn das Datum verstrichen ist. Jede Tabelle braucht eine Aufbewahrungsklasse, ebenso jede Kopie in Sicherungen, im Data Warehouse und in den Systemen Ihrer Auftragsverarbeiter.

Betroffenenanfragen und Kontaktdaten (Regeln 9 und 14)

Nutzer können eine Zusammenfassung ihrer Daten und der Verarbeitung sowie die Identität jedes Fiduciary und Processor verlangen, an die Sie sie weitergegeben haben (Abschnitt 11), Berichtigung, Vervollständigung, Aktualisierung oder Löschung verlangen (Abschnitt 12) und jemanden benennen, der im Todesfall oder bei Geschäftsunfähigkeit für sie handelt (Abschnitt 14). Regel 14 verlangt, dass Sie veröffentlichen, wie eine Anfrage gestellt wird und welche Kennung Sie dafür brauchen, und dass Sie Beschwerden innerhalb einer veröffentlichten Frist von höchstens neunzig Tagen beantworten. Regel 9 verlangt in jeder Antwort die Kontaktdaten Ihres Datenschutzbeauftragten oder einer Person, die Fragen beantworten kann.

Zu bauen: Annahme von Anfragen in der App, Identitätsprüfung, die an das Konto gebunden ist, ein Fallverwaltungssystem mit der Neunzig-Tage-Frist, ein Export, der die Daten eines Nutzers über alle Dienste hinweg findet, und ein Register der Weitergaben, damit „An wen haben Sie es weitergegeben?“ eine Abfrage ist und keine Ermittlung.

Kinder und Menschen mit Behinderungen (Regeln 10 bis 12)

Nach dem Gesetz ist jeder unter achtzehn Jahren ein Kind. Bevor Sie Daten eines Kindes verarbeiten, brauchen Sie die überprüfbare Einwilligung eines Elternteils, und Regel 10 verlangt zu prüfen, dass der Elternteil ein identifizierbarer Erwachsener ist. Die Prüfung kann Identitäts- und Altersangaben nutzen, die Sie zu einem registrierten Elternteil bereits haben, Angaben, die der Elternteil macht, oder „ein diesen Angaben zugeordnetes virtuelles Token“ von einer autorisierten Stelle, wozu ein Anbieter eines Digital-Locker-Dienstes gehört. DigiLocker des MeitY veröffentlicht APIs für anfragende Stellen, mit denen Organisationen geprüfte Dokumente abrufen; lassen Sie Ihre Rechtsberatung bestätigen, welche Quellen die Regel für Ihre Abläufe erfüllen.

Abschnitt 9(3) verbietet Tracking, Verhaltensüberwachung und gezielte Werbung, die sich an Kinder richten. Für eine Consumer-App ist das ein SDK-Problem, und die sichere Voreinstellung ist, Analyse- und Werbe-SDKs für jedes als minderjährig gekennzeichnete Konto abzuschalten, statt sie so zu konfigurieren, dass sie konform sind.

Regel 11 betrifft rechtliche Betreuer von Menschen mit Behinderungen: Sie prüfen, dass der Betreuer von einem Gericht, einer benannten Behörde oder einem örtlichen Ausschuss bestellt wurde. Das ist ein Dokumenten-Upload und eine Warteschlange für die manuelle Prüfung.

Regel 12 und die Vierte Anlage nehmen bestimmte Verarbeitungen von der Pflicht zur elterlichen Einwilligung und vom Trackingverbot aus, darunter Gesundheitsversorgung, Bildungseinrichtungen (für Bildungsaktivitäten und Sicherheit), Echtzeit-Standortdaten zur Sicherheit und die Bestätigung, dass ein Nutzer kein Kind ist. Ein Edtech sollte nicht annehmen, dass es als „Bildungseinrichtung“ gilt. Lassen Sie sich das schriftlich beantworten.

Significant Data Fiduciaries (Regel 13)

Wenn die Regierung Sie als Significant Data Fiduciary einstuft, kommen nach Regel 13 eine jährliche Datenschutz-Folgenabschätzung und ein Audit mit Bericht an das Board hinzu, eine Sorgfaltsprüfung, dass Ihre algorithmische Software die Rechte der Nutzer nicht gefährdet, und die Speicherung aller von der Regierung bestimmten personenbezogenen Daten in Indien. Abschnitt 10 des Gesetzes ergänzt einen Datenschutzbeauftragten mit Sitz in Indien und einen unabhängigen Datenprüfer.

Was Fehler kosten

Die Anlage zum Gesetz legt Höchststrafen fest: bis zu 250 Crore Rupien für fehlende angemessene Sicherheitsvorkehrungen, bis zu 200 Crore für eine unterlassene Meldung einer Verletzung, bis zu 200 Crore für Verstöße gegen die Pflichten zu Daten von Kindern, bis zu 150 Crore für die zusätzlichen Pflichten eines Significant Data Fiduciary und bis zu 50 Crore für Verstöße gegen jede andere Bestimmung.

Ein Siebenmonatsplan

Oktober 2026: Bestandsaufnahme. Listen Sie jeden Speicher und jede Pipeline auf, die personenbezogene Daten indischer Nutzer enthält, einschließlich Sicherungen, Data Warehouse, Protokollen und Auftragsverarbeitern. Ordnen Sie jedes Feld einem Zweck zu. Kennzeichnen Sie minderjährige Nutzer, prüfen Sie die Schwellen der Dritten Anlage und holen Sie die Einschätzung Ihrer Rechtsberatung zu Anwendungsbereich und Ausnahmen ein.

November 2026: Entwurf. Inhaltsmodell und Versionierung der Hinweise, Schema des Einwilligungsregisters, Aufbewahrungsklassen je Tabelle, Ablauf für Betroffenenanfragen. Beginnen Sie mit der Zugriffsprotokollierung. Beobachten Sie nach dem 13. November das Board auf registrierte Consent Manager und den Interoperabilitätsstandard.

Dezember 2026 bis Januar 2027: Hinweise und Einwilligung. Liefern Sie den Einwilligungsdienst aus, mit Widerrufsereignissen, die an die Auftragsverarbeiter verteilt werden. Übersetzen Sie die Hinweise.

Februar 2027: Aufbewahrung und Löschung. Zugriffsbeschränkter Aufbewahrungsspeicher, Löschjobs über die primären Speicher und die Auftragsverarbeiter hinweg und der Inaktivitätszähler, wenn Sie unter eine Gruppe der Dritten Anlage fallen. Ergänzen Sie die Verträge mit Auftragsverarbeitern um Sicherheitsvorkehrungen und die einjährige Aufbewahrung.

März 2027: Betroffenenrechte und Verletzungen. Annahme von Anfragen, Prüfung, Fallverwaltung mit Neunzig-Tage-Frist, dienstübergreifender Export, Register der Weitergaben. Betriebshandbuch für Verletzungen, Vorlagen und ein unabhängiger Benachrichtigungsweg, dann eine Planspielübung.

April 2027: Kinder und Bestandsnutzer. Altersprüfung, Prüfung der Eltern, SDK-Schalter für Minderjährige, Prüfung von Betreuern. Senden Sie den Hinweis nach Abschnitt 5(2) an Bestandsnutzer. Integrieren Sie Consent Manager, wenn der Standard vorliegt.

Anfang Mai 2027: testen und einfrieren. Widerrufen Sie eine Einwilligung und bestätigen Sie, dass die Marketingplattform aufgehört hat. Beantragen Sie eine Löschung und bestätigen Sie, dass die Kopie im Data Warehouse in die Aufbewahrung gewandert ist. Stellen Sie die Nachweise zusammen und ändern Sie in der Woche vor dem 13. Mai nichts mehr.

Das setzt drei oder vier parallele Arbeitsstränge voraus. Bei älteren oder undokumentierten Systemen dauert allein die Bestandsaufnahme länger als einen Monat.

Wo das hineinpasst

Wenn Sie für die DSGVO gebaut haben, lässt sich ein guter Teil der Infrastruktur übernehmen, und unser DSGVO-Leitfaden behandelt die Muster für Einwilligung und Löschung. Die Unterschiede, die wehtun, sind der aufgeschlüsselte Hinweis, die einjährige Mindestaufbewahrung und die überprüfbare elterliche Einwilligung bis achtzehn. Für einen weiteren asiatischen Markt mit eigenem Regime lesen Sie unseren Artikel zur PSE-Registrierung in Indonesien.

Wir bauen Einwilligungsdienste, Aufbewahrungs- und Löschjobs, Zugriffsprotokollierung und Abläufe für Betroffenenanfragen in bestehende Produkte ein, und wir ergänzen Ihr Team über Personalverstärkung um Ingenieure, wenn der Plan mehr Hände braucht, als Sie haben. Wir sind Ingenieure, keine Juristen: Anwendungsbereich und Formulierungen gehören zu Ihrer Rechtsberatung, und wir bauen nach deren Antwort. Schreiben Sie an office@c9group.dev.