Kirjoittanut Kristijan Sekereš

Intian DPDP-säännöt: tekninen työ, jonka on oltava valmis toukokuuhun 2027 mennessä

Autoja ylittämässä Atal Setu -merisiltaa Mumbaissa

Intia julkaisi Digital Personal Data Protection Rules, 2025 -säännöt 13. marraskuuta 2025 numerolla G.S.R. 846(E). Suurin osa tuotteeseesi vaikuttavista säännöistä ei ole vielä voimassa. Säännön 1(4) mukaan säännöt 3, 5:stä 16:een, 22 ja 23 ”tulevat voimaan kahdeksantoista kuukautta tämän virallisen lehden julkaisupäivän jälkeen”. Kahdeksantoista kuukautta eteenpäin laskettuna päädytään 13. toukokuuta 2027:een, hieman yli seitsemän kuukauden päähän tästä päivästä.

Nämä kattavat ilmoitukset, tietoturvan, tietoturvaloukkauksista ilmoittamisen, säilytyksen ja poistamisen, lasten tiedot ja rekisteröityjen pyynnöt. Sääntö 4, joka antaa suostumusten hallinnoijien (Consent Manager) rekisteröityä tietosuojalautakuntaan (Data Protection Board), tulee voimaan aiemmin: vuoden kuluttua julkaisusta eli noin 13. marraskuuta 2026. Hallituksen tiedote kutsuu sitä 18 kuukauden vaiheittaiseksi aikatauluksi.

Tämä on kirjoitettu intialaisten kuluttajasovellusten, fintech-, edtech- ja verkkokauppayritysten sekä intialaisia käyttäjiä palvelevien ulkomaisten yritysten teknologia- ja tuotejohdolle. Laki ulottuu Intian ulkopuolella tapahtuvaan käsittelyyn, kun se tapahtuu ”Intian alueella oleville rekisteröidyille tavaroiden tai palvelujen tarjoamiseen liittyvän toiminnan yhteydessä” (3(b) pykälä). Seuraavassa käydään läpi ohjelmistot, jotka on rakennettava tai joita on muutettava. Kyse ei ole juridisesta puutearviosta: se, kuulutko soveltamisalaan, mitkä poikkeukset koskevat sinua ja miten käyttötarkoituksesi muotoillaan, ovat kysymyksiä juristeillesi.

Kenellä todella on rakennustyötä

Jos kaikki asiakasdatasi on yhdellä valmiilla SaaS-alustalla, suuri osa putkistosta (salaus, käyttölokit, poistoajot) tulee toimittajan tiekartalta. Sinun työsi on ilmoitukset, konfigurointi ja sopimukset. Lue nuo sopimukset: sääntö 6(1)(f) edellyttää, että tietoturvatoimet kirjataan niihin, ja säännön 8 esimerkki tekee sinut vastuulliseksi siitä, että pilvipalveluntarjoajasi säilyttää datan ja lokit vaaditun vuoden ajan.

Raskas työ osuu yrityksiin, jotka ylläpitävät omia sovelluksiaan ja tietokantojaan, syöttävät tietovarastoa tusinasta putkesta ja toimittavat kolmansien osapuolten SDK:ita mobiilisovelluksessa. Se kattaa suurimman osan Intian kuluttajainternetistä.

Mitä kukin sääntö vaatii ohjelmistoltasi

Ilmoitus (sääntö 3)

Ilmoituksen on oltava ”ymmärrettävissä itsenäisesti riippumatta muista tiedoista”, joita julkaiset. Vähintään siinä annetaan ”eritelty kuvaus tällaisista henkilötiedoista”, määritelty käyttötarkoitus ja täsmällinen kuvaus tavaroista, palveluista tai käyttötavoista, jotka käsittely mahdollistaa. Siinä on myös kerrottava, miten suostumus peruutetaan, miten oikeuksia käytetään ja miten lautakunnalle tehdään valitus.

Käytännössä:

  • Muodosta ilmoitukset tietoinventaariosta. Kenttä kentältä, käyttötarkoituksiin kohdistettuna. ”Saatamme kerätä esimerkiksi seuraavia tietoja” ei ole eritelty.
  • Versioi jokainen ilmoitus. Jokaisen suostumustietueen on osoitettava täsmälleen siihen tekstiin, jonka käyttäjä näki.
  • Suunnittele kielet. Lain 6(3) pykälä edellyttää mahdollisuutta lukea suostumuspyyntö englanniksi tai millä tahansa perustuslain kahdeksannen liitteen kielellä. Pidä ilmoitusten sisältö käännettävinä merkkijonoina, ei PDF:nä.
  • Kata nykyiset käyttäjät. 5(2) pykälä edellyttää ilmoitusta ”niin pian kuin se on kohtuudella mahdollista” ihmisille, jotka antoivat suostumuksensa ennen lain voimaantuloa. Se on kampanja koko käyttäjäkunnallesi.

Suostumus, peruutus ja suostumusten hallinnoijat

6 pykälän mukaisen suostumuksen on oltava yksilöity ja rajattu tietoihin, joita käyttötarkoitus tarvitsee. 6(10) pykälä asettaa todistustaakan sinulle: riitatilanteessa osoitat, että ilmoitus annettiin ja suostumus saatiin. Tämä lause on syy siihen, että tarvitset suostumuskirjanpidon etkä totuusarvosaraketta.

Toimiva kirjanpito tallentaa käyttäjä- ja käyttötarkoituskohtaisesti: ilmoituksen version, aikaleiman, kanavan (verkko, sovellus, suostumusten hallinnoija) ja toiminnon (annettu tai peruutettu). Vain lisäyksiä.

Peruuttamisen on oltava yhtä helppoa kuin suostumuksen antamisen (sääntö 3(c)(i), 6(4) pykälä). Jos suostumus oli yksi napautus käyttöönotossa, peruutus ei voi olla sähköposti asiakastukeen. Sen on myös kuljettava eteenpäin. 6(6) pykälä edellyttää, että lopetat käsittelyn ja saat käsittelijäsi (Data Processor) lopettamaan sen kohtuullisessa ajassa. Suostumuspalvelu siis julkaisee peruutustapahtumat jokaiselle järjestelmälle ja toimittajalle, joka toimii kyseisen käyttötarkoituksen perusteella: CRM:lle, markkinointialustalle, analytiikkaputkelle.

Suostumusten hallinnoija on rekisteröity yhteyspiste, jonka kautta käyttäjä voi ”antaa, hallita, tarkastella tai peruuttaa suostumuksensa” (6(7) pykälä). Ensimmäisen liitteen mukaan sen on oltava Intiaan rekisteröity yhtiö, jonka nettovarallisuus on vähintään kaksi crorea (20 miljoonaa) rupiaa, sen alusta on sertifioitava riippumattomasti lautakunnan julkaisemia standardeja vasten, se ei saa pystyä lukemaan välittämäänsä dataa, ja se säilyttää suostumustietueita vähintään seitsemän vuotta.

Säännöt jättävät tuon standardin lautakunnalle. Rakenna saapuva polku nyt, jotta ulkoiselta alustalta tuleva suostumus tai peruutus käsitellään täsmälleen kuten omasta käyttöliittymästäsi tuleva, ja sitoudu siirtomuotoon vasta, kun lautakunta julkaisee sellaisen. Rekisteröinti avautuu noin 13. marraskuuta 2026, joten integraatio alkaa realistisesti alkuvuodesta 2027.

Tietoturvatoimet ja lokit (sääntö 6)

Vähimmäisluettelo: salaus, hämärtäminen, peittäminen tai tokenisointi; asianomaisten järjestelmien pääsynhallinta; ”näkyvyys tällaisten henkilötietojen käyttöön asianmukaisten lokien, seurannan ja tarkastelun avulla”; varmuuskopiot, jotta käsittely voi jatkua poikkeaman jälkeen; sekä ”tällaisten lokien ja henkilötietojen säilyttäminen yhden vuoden ajan”.

Lokivaatimus on se kohta, jossa useimmat järjestelmät jäävät vajaiksi. Infrastruktuurilokit eivät kerro, kuka luki kenenkin asiakkaan tietueen mistäkin palvelusta, ja tuo vastaus tarvitaan vuoden kuluttua. Siis: sovellustason käyttölokitus jokaiseen henkilötietovarastoon, lokien lähetys paikkaan, jossa palvelut eivät voi muuttaa niitä, ja säilytys vähintään vuoden. Aloita ajoissa; käyttöönotto monessa palvelussa kestää kauemmin kuin mikään yksittäinen ominaisuus tässä.

Tietoturvaloukkauksesta ilmoittaminen (sääntö 7)

Kun saat tietää tietoturvaloukkauksesta, ilmoitat jokaiselle asianomaiselle käyttäjälle ”viipymättä” käyttäjätilin tai rekisteröidyn yhteyskanavan kautta: mitä tapahtui, todennäköiset seuraukset hänelle, mitä teet, mitä hän voi tehdä ja kehen ottaa yhteyttä. Lautakunta saa kuvauksen viipymättä ja sitten 72 tunnin kuluessa yksityiskohtaisen raportin syistä, lieventämisestä, mahdollisista havainnoista aiheuttajasta, korjaavista toimenpiteistä ja lähetetyistä käyttäjäilmoituksista. Lautakunta voi kirjallisesta pyynnöstä sallia pidemmän ajan.

Ohjelmistona: tapa laskea asianomaisten joukko (mikä riippuu yllä mainituista käyttölokeista), etukäteen kirjoitetut pohjat, ilmoituspolku, joka ei kulje murretun järjestelmän kautta, ja toimintaohje, joka nimeää, kuka tekee ilmoituksen lautakunnalle.

Poistaminen ja säilytys (sääntö 8)

8(7) pykälä edellyttää poistamista, kun suostumus peruutetaan tai käyttötarkoitusta ei enää palvella, ellei muu laki edellytä säilyttämistä. Sääntö 8 lisää kaksi asiaa.

Ensinnäkin kolmannen liitteen kolmessa luokassa käyttötarkoituksen katsotaan päättyneen kolmen vuoden yhteydettömyyden jälkeen: verkkokauppatoimijat, joilla on Intiassa vähintään kaksi crorea (20 miljoonaa) rekisteröityä käyttäjää, verkkopelien välittäjät, joilla on vähintään viisikymmentä lakhia (5 miljoonaa), ja sosiaalisen median välittäjät, joilla on vähintään kaksi crorea. Tilille pääsy ja arvoa sisältävät tunnisteet on rajattu pois. Käyttäjää on varoitettava vähintään 48 tuntia ennen poistamista, ja kirjautuminen peruu sen. Tämä tarkoittaa passiivisuuden seurantaa, ajastinta ja ilmoitusajoa. Kolme vuotta lasketaan viimeisestä yhteydestä tai sääntöjen voimaantulosta sen mukaan, kumpi on myöhäisempi, joten poistoja ei ole edessä vuosiin, mutta seurannan on oltava oikein alusta alkaen.

Toiseksi sääntö 8(3) asettaa alarajan: henkilötiedot, liikennetiedot ja käsittelylokit säilytetään vähintään vuoden käsittelystä. Säännön esimerkki on e-kirjan tilaus, jonka tietojen on säilyttävä tilin poistamisen jälkeen. ”Poista tilini” ei siis voi tarkoittaa komentoa DELETE FROM users. Se tarkoittaa: lopeta käsittely, siirrä säilytettävä rajattuun säilöön säilytyspäivämäärän kanssa ja poista se, kun päivämäärä on ohitettu. Jokainen taulu tarvitsee säilytysluokan, ja niin tarvitsee jokainen kopio varmuuskopioissa, tietovarastossa ja käsittelijöidesi järjestelmissä.

Rekisteröityjen pyynnöt ja yhteystiedot (säännöt 9 ja 14)

Käyttäjät voivat pyytää yhteenvetoa tiedoistaan ja niiden käsittelystä sekä jokaisen rekisterinpitäjän ja käsittelijän henkilöllisyyttä, joille tietoja on luovutettu (11 pykälä), pyytää tietojen oikaisua, täydentämistä, päivittämistä tai poistamista (12 pykälä) ja nimetä henkilön toimimaan puolestaan kuoleman tai toimintakyvyttömyyden varalta (14 pykälä). Sääntö 14 edellyttää, että julkaiset, miten pyyntö tehdään ja minkä tunnisteen tarvitset, ja vastaat valituksiin julkaistussa enintään yhdeksänkymmenen päivän määräajassa. Sääntö 9 edellyttää tietosuojavastaavasi tai vastauksiin kykenevän henkilön yhteystietoja jokaisessa vastauksessa.

Rakennettavaa: pyyntöjen vastaanotto sovelluksessa, tiliin sidottu henkilöllisyyden todentaminen, tapausseuranta, joka laskee yhdeksänkymmenen päivän määräaikaa, vienti, joka löytää käyttäjän tiedot eri palveluista, ja luovutusrekisteri, jotta kysymys ”kenelle luovutitte tiedot” on kysely eikä selvitystyö.

Lapset ja vammaiset henkilöt (säännöt 10, 11 ja 12)

Lain mukaan lapsi on kuka tahansa alle kahdeksantoistavuotias. Ennen lapsen tietojen käsittelyä tarvitset vanhemman todennettavan suostumuksen, ja sääntö 10 edellyttää sen tarkistamista, että vanhempi on tunnistettavissa oleva aikuinen. Tarkistuksessa voidaan käyttää rekisteröidystä vanhemmasta jo hallussasi olevia henkilöllisyys- ja ikätietoja, vanhemman antamia tietoja tai valtuutetulta taholta, johon kuuluu Digital Locker -palveluntarjoaja, saatavaa ”näihin tietoihin kohdistettua virtuaalista tunnistetta”. MeitY:n DigiLocker julkaisee pyytäjien API:t organisaatioille, jotka hakevat todennettuja asiakirjoja; pyydä juristeja vahvistamaan, mitkä lähteet täyttävät säännön omissa prosesseissasi.

9(3) pykälä kieltää lapsiin kohdistuvan seurannan, käyttäytymisen tarkkailun ja kohdennetun mainonnan. Kuluttajasovellukselle se on SDK-ongelma, ja turvallinen oletus on kytkeä analytiikka- ja mainos-SDK:t pois jokaiselta alaikäiseksi merkityltä tililtä sen sijaan, että ne konfiguroitaisiin vaatimusten mukaisiksi.

Sääntö 11 koskee vammaisten henkilöiden laillisia huoltajia: varmistat, että huoltajan on nimittänyt tuomioistuin, nimetty viranomainen tai paikallinen komitea. Se on asiakirjan lataus ja manuaalinen tarkistusjono.

Sääntö 12 ja neljäs liite vapauttavat osan käsittelystä vanhemman suostumusta koskevasta vaatimuksesta ja seurantakiellosta, muun muassa terveydenhuollon, oppilaitokset (opetustoimintaa ja turvallisuutta varten), reaaliaikaisen sijainnin turvallisuussyistä ja sen varmistamisen, ettei käyttäjä ole lapsi. Edtech-yrityksen ei pidä olettaa olevansa ”oppilaitos”. Hanki siihen vastaus kirjallisesti.

Merkittävät rekisterinpitäjät (sääntö 13)

Jos hallitus nimeää sinut merkittäväksi rekisterinpitäjäksi (Significant Data Fiduciary), sääntö 13 lisää vuosittaisen tietosuojaa koskevan vaikutustenarvioinnin ja auditoinnin raportteineen lautakunnalle, huolellisuusvelvoitteen sen varmistamiseksi, etteivät algoritmiset ohjelmistosi vaaranna käyttäjien oikeuksia, sekä velvoitteen säilyttää hallituksen määrittelemät henkilötiedot Intiassa. Lain 10 pykälä lisää Intiassa sijaitsevan tietosuojavastaavan ja riippumattoman tietosuoja-auditoijan.

Mitä virheet maksavat

Lain liite asettaa enimmäisseuraamukset: enintään 250 crorea (2,5 miljardia) rupiaa kohtuullisten tietoturvatoimien laiminlyönnistä, enintään 200 crorea tietoturvaloukkauksesta ilmoittamatta jättämisestä, enintään 200 crorea lasten tietoja koskevien velvoitteiden rikkomisesta, enintään 150 crorea merkittävän rekisterinpitäjän lisävelvoitteiden rikkomisesta ja enintään 50 crorea minkä tahansa muun säännöksen rikkomisesta.

Seitsemän kuukauden suunnitelma

Lokakuu 2026: inventaario. Listaa jokainen varasto ja putki, joka sisältää intialaisten käyttäjien henkilötietoja, mukaan lukien varmuuskopiot, tietovarasto, lokit ja käsittelijät. Kohdista jokainen kenttä käyttötarkoitukseen. Merkitse lapsikäyttäjät, tarkista kolmannen liitteen raja-arvot ja hanki juristien näkemys soveltamisalasta ja poikkeuksista.

Marraskuu 2026: suunnittelu. Ilmoitusten sisältömalli ja versiointi, suostumuskirjanpidon skeema, säilytysluokat tauluittain, rekisteröityjen pyyntöjen kulku. Aloita käyttölokitus. Noin 13. marraskuuta jälkeen seuraa lautakunnalta rekisteröityjä suostumusten hallinnoijia ja yhteentoimivuusstandardia.

Joulukuu 2026 ja tammikuu 2027: ilmoitukset ja suostumus. Ota suostumuspalvelu käyttöön, ja välitä peruutustapahtumat käsittelijöille. Käännä ilmoitukset.

Helmikuu 2027: säilytys ja poistaminen. Rajattu säilytysvarasto, poistoajot ensisijaisissa varastoissa ja käsittelijöillä sekä passiivisuuden seuranta, jos kuulut kolmannen liitteen luokkaan. Muuta käsittelijäsopimuksia tietoturvatoimien ja yhden vuoden säilytyksen osalta.

Maaliskuu 2027: oikeudet ja tietoturvaloukkaukset. Pyyntöjen vastaanotto, todentaminen, yhdeksänkymmenen päivän tapausseuranta, palvelut ylittävä vienti, luovutusrekisteri. Tietoturvaloukkausten toimintaohje, pohjat ja riippumaton ilmoituspolku, sitten yksi pöytäharjoitus.

Huhtikuu 2027: lapset ja nykyiset käyttäjät. Ikärajaus, vanhemman todentaminen, SDK-kytkimet alaikäisille, huoltajien tarkistus. Lähetä 5(2) pykälän mukainen ilmoitus nykyisille käyttäjille. Integroi suostumusten hallinnoijiin, jos standardi on julkaistu.

Toukokuun alku 2027: testaus ja jäädytys. Peruuta suostumus ja varmista, että markkinointialusta lopetti. Pyydä poistoa ja varmista, että tietovaraston kopio siirtyi säilytykseen. Kokoa näyttö ja lopeta muutosten tekeminen viikkoa ennen 13. toukokuuta.

Tämä olettaa kolme tai neljä rinnakkaista työvirtaa. Vanhemmissa tai dokumentoimattomissa järjestelmissä pelkkä inventaario kestää yli kuukauden.

Mihin tämä sopii

Jos rakensit GDPR:n mukaan, hyvä osa putkistosta siirtyy mukana, ja GDPR:n teknistä toteutusta koskeva oppaamme käsittelee suostumus- ja poistomalleja. Erot, jotka purevat, ovat eritelty ilmoitus, yhden vuoden säilytyksen alaraja ja todennettava vanhemman suostumus kahdeksaantoista ikävuoteen asti. Toisesta Aasian markkinasta omine sääntöineen kerrotaan artikkelissa Indonesian PSE-rekisteröinti.

Rakennamme suostumuspalveluja, säilytys- ja poistoajoja, käyttölokitusta ja rekisteröityjen pyyntöjen työnkulkuja olemassa oleviin tuotteisiin, ja lisäämme insinöörejä tiimiisi henkilöstövuokrauksen kautta, kun suunnitelma tarvitsee enemmän käsiä kuin sinulla on. Olemme insinöörejä emmekä juristeja: soveltamisala ja muotoilut kuuluvat juristeillesi, ja me rakennamme heidän vastauksensa mukaan. Kirjoita osoitteeseen office@c9group.dev.