Írta: Kristijan Sekereš
India DPDP-szabályai: a 2027 májusáig esedékes mérnöki munka

India 2025. november 13-án G.S.R. 846(E) számon kihirdette a Digital Personal Data Protection Rules, 2025 szabályokat (a továbbiakban: DPDP-szabályok). A terméket érintő szabályok többsége még nem hatályos. Az 1. szabály (4) bekezdése szerint a 3. szabály, az 5. és 16. közötti szabályok, valamint a 22. és a 23. szabály „e közlöny kihirdetésének napját követő tizennyolc hónap elteltével lép hatályba”. Tizennyolc hónapot számolva 2027. május 13-hoz jutunk, valamivel több mint hét hónappal mától.
Ezek a tájékoztatást, a biztonságot, az adatvédelmi incidensek bejelentését, a megőrzést és a törlést, a gyermekek adatait és az érintetti kérelmeket fedik le. A 4. szabály, amely lehetővé teszi, hogy a hozzájárulás-kezelők (Consent Manager) regisztráljanak az Adatvédelmi Testületnél (Data Protection Board), korábban érkezik: egy évvel a kihirdetés után, vagyis 2026. november 13. körül. A kormány bejelentése 18 hónapos, szakaszos ütemtervről beszél.
Ez a cikk indiai fogyasztói alkalmazások, fintechek, oktatástechnológiai és e-kereskedelmi cégek, valamint indiai felhasználókkal rendelkező külföldi cégek technológiai és termékvezetőinek szól. A törvény az Indián kívüli adatkezelésre is kiterjed, ha az „India területén tartózkodó érintetteknek nyújtott termékekkel vagy szolgáltatásokkal kapcsolatos bármely tevékenységgel összefüggésben” történik (3. szakasz b) pont). Az alábbiak azt a szoftvert írják le, amelyet meg kell építenie vagy módosítania kell. Ez nem jogi hiányelemzés: hogy a hatály alá tartozik-e, mely mentességek vonatkoznak Önre, és hogyan fogalmazza meg az adatkezelési céljait, az a jogászaira tartozó kérdés.
Kinek van valójában fejlesztési munkája
Ha az összes ügyféladata egyetlen dobozos SaaS-platformon van, az alapinfrastruktúra nagy része (titkosítás, hozzáférési naplók, törlési feladatok) a szállító ütemtervéből érkezik. Az Ön munkája a tájékoztatás, a beállítás és a szerződések. Olvassa el ezeket a szerződéseket: a 6. szabály (1) bekezdésének f) pontja a biztonsági garanciák szerződésbe foglalását kéri, a 8. szabály egyik szemléltető példája pedig Önt teszi felelőssé azért, hogy a felhőszolgáltatója a szükséges egy évig megőrizze az adatokat és a naplókat.
A nehéz munka azokra a cégekre hárul, amelyek saját alkalmazásokat és adatbázisokat futtatnak, egy tucat adatfolyamból töltenek egy adattárházat, és harmadik féltől származó SDK-kat építenek a mobilkliensbe. Ez az indiai fogyasztói internet nagy része.
Mit kér az egyes szabály a szoftverétől
Tájékoztatás (3. szabály)
A tájékoztatásnak „az Ön által közzétett bármely más információtól függetlenül is érthetőnek” kell lennie. Legalább tartalmaznia kell „az ilyen személyes adatok tételes leírását”, a meghatározott célt, valamint azoknak a termékeknek, szolgáltatásoknak vagy felhasználásoknak a konkrét leírását, amelyeket az adatkezelés lehetővé tesz. Azt is meg kell mondania, hogyan lehet visszavonni a hozzájárulást, gyakorolni a jogokat és panaszt tenni a Testületnél.
A gyakorlatban:
- A tájékoztatást adatleltárból állítsa elő. Mezőről mezőre, célokhoz rendelve. A „gyűjthetünk olyan információkat, mint” nem tételes.
- Verziózzon minden tájékoztatást. Minden hozzájárulási rekordnak arra a pontos szövegre kell mutatnia, amelyet a felhasználó látott.
- Tervezzen a nyelvekkel. A törvény 6. szakaszának (3) bekezdése előírja, hogy a hozzájárulási kérést angolul vagy az alkotmány nyolcadik mellékletében (Eighth Schedule) szereplő bármely nyelven el lehessen olvasni. A tájékoztatás tartalmát fordítható karakterláncokként tárolja, ne PDF-ként.
- Fedje le a meglévő felhasználókat. Az 5. szakasz (2) bekezdése tájékoztatást ír elő, „amint az észszerűen kivitelezhető”, azoknak, akik a törvény hatálybalépése előtt adtak hozzájárulást. Ez egy kampány a teljes felhasználói bázisa felé.
Hozzájárulás, visszavonás és hozzájárulás-kezelők
A 6. szakasz szerinti hozzájárulásnak konkrétnak kell lennie, és a cél által igényelt adatokra kell korlátozódnia. A 6. szakasz (10) bekezdése a bizonyítási terhet Önre helyezi: vita esetén Önnek kell igazolnia, hogy a tájékoztatást megadta, és a hozzájárulást beszerezte. Ez a mondat az oka annak, hogy hozzájárulási főkönyvre van szüksége, nem egy logikai oszlopra.
Egy működőképes főkönyv felhasználónként és célonként rögzíti: a tájékoztatás verzióját, az időbélyeget, a csatornát (web, alkalmazás, hozzájárulás-kezelő) és a műveletet (megadva vagy visszavonva). Csak hozzáfűzéssel bővíthető.
A visszavonásnak ugyanolyan egyszerűnek kell lennie, mint a hozzájárulás megadásának (3. szabály c) pont i. alpont, 6. szakasz (4) bekezdés). Ha a hozzájárulás egyetlen koppintás volt a regisztrációkor, a visszavonás nem lehet egy e-mail az ügyfélszolgálatnak. Tovább is kell jutnia. A 6. szakasz (6) bekezdése előírja, hogy észszerű időn belül hagyja abba az adatkezelést, és az adatfeldolgozóival (Data Processor) is hagyassa abba. A hozzájárulási szolgáltatás tehát visszavonási eseményeket tesz közzé minden olyan rendszer és szállító felé, amely az adott cél alapján dolgozik: CRM, marketingplatform, analitikai adatfolyam.
A hozzájárulás-kezelő egy regisztrált egyablakos kapcsolattartó, amelyen keresztül a felhasználó „megadhatja, kezelheti, áttekintheti vagy visszavonhatja a hozzájárulását” (6. szakasz (7) bekezdés). Az első melléklet (First Schedule) szerint Indiában bejegyzett társaságnak kell lennie, legalább két crore (azaz 20 millió) rúpia nettó vagyonnal, platformját a Testület által közzétett szabványok szerint független félnek kell tanúsítania, nem lehet képes elolvasni az általa továbbított adatokat, és a hozzájárulási rekordokat legalább hét évig megőrzi.
A szabályok ezt a szabványt a Testületre bízzák. Építsen ki most egy bejövő útvonalat, hogy egy külső platformról érkező hozzájárulást vagy visszavonást pontosan úgy kezeljen, mint a saját felületéről érkezőt, és csak akkor kötelezze el magát egy adatformátum mellett, amikor a Testület közzétesz egyet. A regisztráció 2026. november 13. körül nyílik meg, így az integráció reálisan 2027 elején kezdődik.
Biztonsági garanciák és naplók (6. szabály)
A minimális lista: titkosítás, elhomályosítás, maszkolás vagy tokenizálás; hozzáférés-szabályozás az érintett rendszereken; „az ilyen személyes adatokhoz való hozzáférés láthatósága megfelelő naplók, megfigyelés és felülvizsgálat révén”; biztonsági mentések, hogy az adatkezelés egy incidens után is folytatódhasson; valamint „az ilyen naplók és személyes adatok egy évig történő megőrzése”.
A naplózási követelménynél bukik el a legtöbb rendszer. Az infrastruktúra-naplókból nem derül ki, ki melyik ügyfél rekordját olvasta melyik szolgáltatásból, és erre a válaszra egy év múlva is szüksége lesz. Tehát: alkalmazásszintű hozzáférési naplózás minden személyesadat-tárolón, olyan helyre küldve, ahol a szolgáltatások nem módosíthatják, legalább egy évig megőrizve. Kezdje korán; sok szolgáltatásra kiterjesztve tovább tart, mint bármely itt szereplő egyedi funkció.
Adatvédelmi incidensek bejelentése (7. szabály)
Amikor tudomást szerez egy incidensről, minden érintett felhasználót „késedelem nélkül” tájékoztat, a felhasználói fiókon vagy egy regisztrált kapcsolattartási csatornán keresztül: mi történt, milyen következményekkel járhat ez számukra, mit tesz Ön, mit tehetnek ők, és kihez fordulhatnak. A Testület késedelem nélkül kap egy leírást, majd 72 órán belül részletes jelentést az okokról, az enyhítő intézkedésekről, az esetleges megállapításokról arról, ki okozta, a helyreállító intézkedésekről és az elküldött felhasználói tájékoztatásokról. Írásbeli kérelemre a Testület hosszabb időt is engedélyezhet.
Szoftveres értelemben: egy módszer az érintettek körének meghatározására (ami a fenti hozzáférési naplókon múlik), előre megírt sablonok, egy értesítési útvonal, amely nem a feltört rendszeren fut keresztül, és egy forgatókönyv, amely megnevezi, ki teszi meg a bejelentést a Testületnél.
Törlés és megőrzés (8. szabály)
A 8. szakasz (7) bekezdése előírja a törlést, ha a hozzájárulást visszavonták, vagy a cél már nem áll fenn, kivéve, ha más jogszabály megőrzést ír elő. A 8. szabály két dolgot tesz hozzá.
Először: a harmadik melléklet (Third Schedule) három kategóriájánál a cél három év kapcsolat nélküli időszak után megszűntnek tekintendő: azoknál az e-kereskedelmi szereplőknél, amelyeknek legalább két crore (20 millió) regisztrált felhasználójuk van Indiában, azoknál az online játékközvetítőknél, amelyeknek legalább ötven lakh (5 millió), és azoknál a közösségimédia-közvetítőknél, amelyeknek legalább két crore. A fiókhoz való hozzáférés és a tárolt értéket képviselő tokenek kivételt képeznek. A felhasználót legalább 48 órával a törlés előtt figyelmeztetni kell, és egy bejelentkezés megszakítja a folyamatot. Ez egy inaktivitáskövető, egy ütemező és egy értesítési feladat. A három év az utolsó kapcsolattól vagy a szabályok hatálybalépésétől fut, amelyik a későbbi, így évekig nem esedékes törlés, de a követésnek az elejétől pontosnak kell lennie.
Másodszor: a 8. szabály (3) bekezdése alsó határt szab: a személyes adatokat, a forgalmi adatokat és az adatkezelési naplókat az adatkezeléstől számítva legalább egy évig meg kell őrizni. A szabály szemléltető példája egy e-könyv-rendelés, amelynek adatait a fiók törlése után is meg kell őrizni. A „törölje a fiókomat” tehát nem jelentheti azt, hogy DELETE FROM users. Azt jelenti: az adatkezelés leáll, a megőrzendő adatok egy korlátozott hozzáférésű tárolóba kerülnek egy megőrzési dátummal, és a dátum elteltével törlődnek. Minden táblának megőrzési osztály kell, és ugyanígy minden másolatnak a biztonsági mentésekben, az adattárházban és az adatfeldolgozói rendszereiben.
Érintetti kérelmek és elérhetőségek (9. és 14. szabály)
A felhasználók kérhetik az adataik és az adatkezelés összefoglalását, valamint minden olyan adatkezelő és adatfeldolgozó azonosítását, akivel megosztotta azokat (11. szakasz), kérhetik a helyesbítést, kiegészítést, frissítést vagy törlést (12. szakasz), és megnevezhetnek valakit, aki haláluk vagy cselekvőképtelenségük esetén eljár helyettük (14. szakasz). A 14. szabály előírja, hogy tegye közzé, hogyan lehet kérelmet benyújtani, és milyen azonosítóra van szüksége, valamint hogy a panaszokat egy közzétett, legfeljebb kilencven napos határidőn belül válaszolja meg. A 9. szabály szerint minden válaszban szerepelnie kell az adatvédelmi tisztviselője vagy egy olyan személy elérhetőségének, aki válaszolni tud.
Megépítendő: alkalmazáson belüli kérelemfogadás, a fiókhoz kötött személyazonosság-ellenőrzés, a kilencvennapos határidőt követő ügykezelő, egy export, amely több szolgáltatásban is megtalálja a felhasználó adatait, és egy megosztási nyilvántartás, hogy a „kivel osztotta meg” kérdés egy lekérdezés legyen, ne egy nyomozás.
Gyermekek és fogyatékossággal élő személyek (10., 11. és 12. szabály)
A törvény szerint gyermek mindenki, aki nem töltötte be a tizennyolcadik életévét. Egy gyermek adatainak kezelése előtt a szülő ellenőrizhető hozzájárulására van szükség, és a 10. szabály előírja annak ellenőrzését, hogy a szülő azonosítható nagykorú személy. Az ellenőrzés használhatja a regisztrált szülőről már meglévő személyazonossági és életkori adatokat, a szülő által megadott adatokat, vagy egy felhatalmazott szervezettől származó „ilyen adatokhoz rendelt virtuális tokent”, amely szervezetek közé a Digital Locker szolgáltatók is tartoznak. A MeitY DigiLocker szolgáltatása kérelmezői API-kat tesz közzé azoknak a szervezeteknek, amelyek ellenőrzött dokumentumokat kérnek le; erősíttesse meg a jogászaival, mely források felelnek meg a szabálynak az Ön folyamataiban.
A 9. szakasz (3) bekezdése megtiltja a gyermekekre irányuló nyomon követést, viselkedésfigyelést és célzott hirdetést. Egy fogyasztói alkalmazásnál ez SDK-probléma, és a biztonságos alapértelmezés az, hogy minden kiskorúként megjelölt fióknál kikapcsolja az analitikai és hirdetési SDK-kat, ahelyett hogy megfelelővé konfigurálná őket.
A 11. szabály a fogyatékossággal élő személyek törvényes gondnokaira vonatkozik: ellenőriznie kell, hogy a gondnokot bíróság, kijelölt hatóság vagy helyi bizottság nevezte ki. Ez egy dokumentumfeltöltés és egy kézi felülvizsgálati sor.
A 12. szabály és a negyedik melléklet (Fourth Schedule) egyes adatkezeléseket mentesít a szülői hozzájárulás követelménye és a nyomonkövetési tilalom alól, köztük az egészségügyet, az oktatási intézményeket (oktatási tevékenységük és a biztonság érdekében), a biztonsági célú valós idejű helymeghatározást, valamint annak megerősítését, hogy a felhasználó nem gyermek. Egy oktatástechnológiai cég ne feltételezze, hogy „oktatási intézménynek” számít. Kérjen erre írásos választ.
Kiemelt adatkezelők (13. szabály)
Ha a kormány kiemelt adatkezelőként (Significant Data Fiduciary) jelöli meg, a 13. szabály éves adatvédelmi hatásvizsgálatot és auditot ír elő, jelentéssel a Testületnek, átvilágítást arra nézve, hogy az algoritmikus szoftvere nem veszélyezteti a felhasználók jogait, valamint a kormány által meghatározott személyes adatok Indián belül tartását. A törvény 10. szakasza ehhez egy Indiában tartózkodó adatvédelmi tisztviselőt és egy független adatauditort tesz hozzá.
Mibe kerül, ha elrontja
A törvény melléklete határozza meg a maximális bírságokat: legfeljebb 250 crore rúpia az észszerű biztonsági garanciák elmulasztásáért, legfeljebb 200 crore egy incidens bejelentésének elmulasztásáért, legfeljebb 200 crore a gyermekek adataira vonatkozó kötelezettségek megszegéséért, legfeljebb 150 crore egy kiemelt adatkezelő további kötelezettségeiért, és legfeljebb 50 crore bármely más rendelkezés megszegéséért.
Hét hónapos terv
2026. október: leltár. Vegyen számba minden tárolót és adatfolyamot, amely indiai felhasználók személyes adatait tartalmazza, beleértve a biztonsági mentéseket, az adattárházat, a naplókat és az adatfeldolgozókat. Minden mezőt rendeljen egy célhoz. Jelölje meg a gyermek felhasználókat, ellenőrizze a harmadik melléklet küszöbértékeit, és kérje ki a jogászai véleményét a hatályról és a mentességekről.
2026. november: tervezés. A tájékoztatás tartalmi modellje és verziózása, a hozzájárulási főkönyv sémája, táblánkénti megőrzési osztályok, az érintetti kérelmek folyamata. Kezdje el a hozzáférési naplózást. November 13. körül figyelje a Testületet a regisztrált hozzájárulás-kezelők és az interoperabilitási szabvány miatt.
2026. december és 2027. január között: tájékoztatás és hozzájárulás. Élesítse a hozzájárulási szolgáltatást, a visszavonási események adatfeldolgozókhoz való továbbításával. Fordíttassa le a tájékoztatásokat.
2027. február: megőrzés és törlés. Korlátozott hozzáférésű megőrzési tároló, törlési feladatok az elsődleges tárolókban és az adatfeldolgozóknál, valamint az inaktivitáskövető, ha valamelyik harmadik mellékletbeli kategóriába tartozik. Módosítsa az adatfeldolgozói szerződéseket a biztonsági garanciák és az egyéves megőrzés miatt.
2027. március: érintetti jogok és incidensek. Kérelemfogadás, ellenőrzés, a kilencvennapos ügykezelő, több szolgáltatásra kiterjedő export, megosztási nyilvántartás. Incidenskezelési forgatókönyv, sablonok és független értesítési útvonal, majd egy asztali gyakorlat.
2027. április: gyermekek és meglévő felhasználók. Életkor szerinti korlátozás, szülőellenőrzés, SDK-kapcsolók kiskorúaknál, gondnoki felülvizsgálat. Küldje ki az 5. szakasz (2) bekezdése szerinti tájékoztatást a meglévő felhasználóknak. Integráljon a hozzájárulás-kezelőkkel, ha a szabvány megjelent.
2027. május eleje: tesztelés és befagyasztás. Vonjon vissza egy hozzájárulást, és győződjön meg róla, hogy a marketingplatform leállt. Kérjen törlést, és győződjön meg róla, hogy az adattárházbeli másolat megőrzésbe került. Gyűjtse össze a bizonyítékokat, és a május 13. előtti héten már ne változtasson semmit.
Ez három-négy párhuzamos munkafolyamattal számol. Régebbi vagy dokumentálatlan rendszereken már maga a leltár is tovább tart egy hónapnál.
Hol illik ez a képbe
Ha a GDPR-ra már felkészült, az infrastruktúra jó része átvihető, és a mérnököknek szóló GDPR-útmutatónk lefedi a hozzájárulási és törlési mintákat. A fájó különbségek a tételes tájékoztatás, az egyéves megőrzési alsó határ és a tizennyolc éves korig ellenőrizhető szülői hozzájárulás. Egy másik, saját szabályozással rendelkező ázsiai piachoz lásd az indonéziai PSE-regisztrációról szóló cikkünket.
Hozzájárulási szolgáltatásokat, megőrzési és törlési feladatokat, hozzáférési naplózást és érintetti kérelemkezelési folyamatokat építünk meglévő termékekbe, és a csapatbővítési szolgáltatásunkkal mérnököket adunk a csapatához, ha a tervhez több kéz kell, mint amennyi rendelkezésére áll. Mérnökök vagyunk, nem jogászok: a hatály és a megfogalmazás a jogászaira tartozik, mi pedig az ő válaszuk szerint építünk. Írjon az office@c9group.dev címre.