Eftir Kristijan Sekereš
DPDP-reglurnar á Indlandi: verkfræðivinnan sem þarf að ljúka fyrir maí 2027

Indland birti Digital Personal Data Protection Rules, 2025 hinn 13. nóvember 2025, sem G.S.R. 846(E). Flestar reglurnar sem snerta vöruna þína eru ekki enn í gildi. Regla 1(4) segir að reglur 3, 5 til 16, 22 og 23 „öðlist gildi átján mánuðum eftir birtingardag þessa Stjórnartíðindablaðs“. Teldu átján mánuði og þú lendir á 13. maí 2027, rúmum sjö mánuðum frá deginum í dag.
Þær ná yfir tilkynningar, öryggi, tilkynningar um öryggisbrot, varðveislu og eyðingu, gögn barna og beiðnir um réttindi. Regla 4, sem leyfir svokölluðum Consent Managers (samþykkisstjórum) að skrá sig hjá Data Protection Board (persónuverndarráðinu), kemur fyrr: einu ári eftir birtingu, svo um 13. nóvember 2026. Tilkynning stjórnvalda kallar þetta 18 mánaða áfangaskipta tímalínu.
Þetta er fyrir tæknistjóra og vörustjóra hjá indverskum neytendaforritum, fjártæknifyrirtækjum, menntatæknifyrirtækjum og netverslunum, og hjá erlendum fyrirtækjum með indverska notendur. Lögin ná til vinnslu utan Indlands þegar hún er „í tengslum við hvers kyns starfsemi sem varðar framboð á vörum eða þjónustu til skráðra einstaklinga (Data Principals) á yfirráðasvæði Indlands“ (grein 3(b)). Það sem á eftir fer er hugbúnaðurinn sem þú þarft að smíða eða breyta. Þetta er ekki lögfræðileg frávikagreining: hvort þú fallir undir, hvaða undanþágur eiga við og hvernig tilgangur vinnslunnar er orðaður eru spurningar fyrir lögmenn.
Hverjir eru raunverulega með smíðavinnu
Ef öll viðskiptamannagögnin þín eru á einum tilbúnum SaaS-vettvangi kemur mikið af lögnunum (dulkóðun, aðgangsskrár, eyðingarverk) úr vegvísi framleiðandans. Þín vinna er tilkynningar, stillingar og samningar. Lestu þá samninga: regla 6(1)(f) vill að öryggisráðstafanir séu skrifaðar inn í þá, og skýringardæmi við reglu 8 gerir þig ábyrgan fyrir því að skýjaþjónustan þín geymi gögn og skrár í tilskilið ár.
Þunga vinnan fellur á fyrirtæki sem reka eigin forrit og gagnagrunna, fæða vöruhús gagna úr tugum gagnaleiðslna og afhenda SDK frá þriðju aðilum í farsímabiðlaranum. Það er stærstur hluti indverska neytendanetsins.
Hvað hver regla krefst af hugbúnaðinum þínum
Tilkynning (regla 3)
Tilkynningin þarf að vera „skiljanleg óháð öllum öðrum upplýsingum“ sem þú birtir. Að lágmarki gefur hún „sundurliðaða lýsingu á slíkum persónuupplýsingum“, tilgreindan tilgang, og nákvæma lýsingu á vörunum, þjónustunni eða notkuninni sem vinnslan gerir mögulega. Hún þarf líka að segja hvernig draga má samþykki til baka, neyta réttinda og kvarta til ráðsins.
Í reynd:
- Búðu tilkynningar til úr gagnaskrá. Reit fyrir reit, varpað á tilgang. „Við kunnum að safna upplýsingum á borð við“ er ekki sundurliðun.
- Útgáfustýrðu hverri tilkynningu. Hver samþykkisfærsla þarf að vísa á nákvæmlega þann texta sem notandinn sá.
- Gerðu ráð fyrir tungumálum. Grein 6(3) laganna krefst þess að hægt sé að lesa samþykkisbeiðni á ensku eða hvaða tungumáli sem er í áttunda viðauka stjórnarskrárinnar. Geymdu efni tilkynninga sem þýðanlega strengi, ekki PDF.
- Náðu til núverandi notenda. Grein 5(2) krefst tilkynningar, „svo fljótt sem raunhæft er“, til fólks sem veitti samþykki áður en lögin tóku gildi. Það er herferð til alls notendahópsins þíns.
Samþykki, afturköllun og Consent Managers
Samþykki samkvæmt grein 6 þarf að vera sértækt og takmarkað við þau gögn sem tilgangurinn krefst. Grein 6(10) leggur sönnunarbyrðina á þig: í ágreiningi sýnir þú fram á að tilkynning hafi verið veitt og samþykki fengið. Sú setning er ástæða þess að þú þarft samþykkisbók frekar en sanngildisdálk.
Nothæf samþykkisbók skráir, fyrir hvern notanda og tilgang: útgáfu tilkynningar, tímastimpil, rás (vefur, forrit, Consent Manager) og aðgerð (veitt eða afturkallað). Eingöngu viðbætur.
Afturköllun þarf að vera jafn auðveld og að veita samþykki (regla 3(c)(i), grein 6(4)). Ef samþykkið var eitt pikk við nýskráningu getur afturköllun ekki verið tölvupóstur til þjónustuversins. Hún þarf líka að berast áfram. Grein 6(6) krefst þess að þú hættir vinnslu, og látir vinnsluaðila þína hætta, innan hæfilegs tíma. Samþykkisþjónustan birtir því afturköllunaratburði til hvers kerfis og birgis sem vinnur í þeim tilgangi: CRM-kerfisins, markaðsvettvangsins, greiningarleiðslunnar.
Consent Manager er skráður einn snertiflötur sem notandi getur notað til að „veita, stýra, endurskoða eða draga til baka samþykki sitt“ (grein 6(7)). Samkvæmt fyrsta viðauka þarf hann að vera félag skráð á Indlandi með eigið fé upp á að minnsta kosti 20 milljónir rúpía (tvær crore), vettvangur hans þarf að vera óháð vottaður samkvæmt stöðlum sem ráðið birtir, hann má ekki geta lesið gögnin sem hann miðlar, og hann geymir samþykkisfærslur í að minnsta kosti sjö ár.
Reglurnar láta ráðinu eftir að setja þann staðal. Smíðaðu innleið núna, svo samþykki eða afturköllun sem berst frá utanaðkomandi vettvangi sé meðhöndluð nákvæmlega eins og ef hún kæmi úr þínu eigin viðmóti, og skuldbintu þig aðeins við gagnasnið þegar ráðið hefur birt það. Skráning opnar um 13. nóvember 2026, svo samþætting hefst raunhæft snemma árs 2027.
Öryggisráðstafanir og skrár (regla 6)
Lágmarkslistinn: dulkóðun, hulun, gríma eða tókun; aðgangsstýring á kerfunum sem eiga í hlut; „sýnileiki á aðgangi að slíkum persónuupplýsingum, með viðeigandi skrám, vöktun og yfirferð“; afrit svo vinnsla geti haldið áfram eftir atvik; og varðveisla „slíkra skráa og persónuupplýsinga í eitt ár“.
Skráningarkrafan er þar sem flest kerfi standast ekki. Innviðaskrár segja þér ekki hver las færslu hvaða viðskiptavinar úr hvaða þjónustu, og þú þarft það svar ári síðar. Þess vegna: aðgangsskráning á forritastigi á hverri geymslu persónuupplýsinga, send á stað sem þjónustur geta ekki breytt, og geymd í að minnsta kosti ár. Byrjaðu snemma; innleiðing hennar þvert á margar þjónustur tekur lengri tíma en nokkur einstakur eiginleiki hér.
Tilkynning um öryggisbrot (regla 7)
Þegar þér verður kunnugt um öryggisbrot tilkynnirðu hverjum notanda sem á í hlut „án tafar“, í gegnum notandareikninginn eða skráða samskiptaleið: hvað gerðist, líklegar afleiðingar fyrir hann, hvað þú ert að gera, hvað hann getur gert og við hvern á að hafa samband. Ráðið fær lýsingu án tafar og síðan, innan 72 klukkustunda, ítarlega skýrslu um orsakir, mildandi aðgerðir, allar niðurstöður um hver olli brotinu, úrbætur og tilkynningar sem sendar voru notendum. Ráðið getur veitt lengri frest gegn skriflegri beiðni.
Í hugbúnaði: leið til að reikna út hópinn sem á í hlut (sem veltur á aðgangsskránum hér að ofan), sniðmát sem skrifuð eru fyrir fram, tilkynningaleið sem fer ekki í gegnum kerfið sem brotið var á, og verklýsing sem nefnir hver sendir skýrsluna til ráðsins.
Eyðing og varðveisla (regla 8)
Grein 8(7) krefst eyðingar þegar samþykki er dregið til baka eða tilganginum er ekki lengur þjónað, nema önnur lög krefjist varðveislu. Regla 8 bætir tvennu við.
Í fyrsta lagi telst tilgangi þriggja flokka í þriðja viðauka lokið eftir þrjú ár án samskipta: netverslana með að minnsta kosti 20 milljónir (tvær crore) skráðra notenda á Indlandi, milliliða í netleikjum með að minnsta kosti 5 milljónir (fimmtíu lakh) og milliliða á samfélagsmiðlum með að minnsta kosti 20 milljónir (tvær crore). Aðgangur að reikningi og tókar fyrir geymt verðmæti eru undanskilin. Þú verður að vara notandann við að minnsta kosti 48 klukkustundum fyrir eyðingu, og innskráning fellir hana niður. Það er óvirknivakt, tímaáætlun og tilkynningaverk. Árin þrjú teljast frá síðustu samskiptum eða gildistöku reglnanna, hvort sem síðar er, svo engin eyðing er á gjalddaga í mörg ár, en vöktunin þarf að vera rétt frá upphafi.
Í öðru lagi setur regla 8(3) lágmark: persónuupplýsingar, umferðargögn og vinnsluskrár eru geymd í að minnsta kosti eitt ár frá vinnslunni. Skýringardæmi reglunnar er pöntun á rafbók þar sem upplýsingarnar verða að lifa af eyðingu reikningsins. „Eyða reikningnum mínum“ getur því ekki þýtt DELETE FROM users. Það þýðir: stöðva vinnslu, færa það sem þarf að geyma í takmarkaða geymslu með varðveisludegi, og eyða því þegar dagurinn er liðinn. Hver tafla þarf varðveisluflokk, og sömuleiðis hvert afrit í afritum, gagnavöruhúsinu og kerfum vinnsluaðila þinna.
Beiðnir um réttindi og samskiptaupplýsingar (reglur 9 og 14)
Notendur geta beðið um yfirlit yfir gögn sín og vinnslu þeirra og auðkenni hvers ábyrgðaraðila og vinnsluaðila sem þú deildir þeim með (grein 11), beðið um leiðréttingu, fyllingu, uppfærslu eða eyðingu (grein 12), og tilnefnt einhvern til að koma fram fyrir sína hönd við andlát eða óhæfi (grein 14). Regla 14 krefst þess að þú birtir hvernig leggja á fram beiðni og hvaða auðkenni þú þarft, og að þú svarir kvörtunum innan birts frests sem er ekki lengri en níutíu dagar. Regla 9 krefst samskiptaupplýsinga persónuverndarfulltrúans þíns, eða einhvers sem getur svarað, í hverju svari.
Það sem þarf að smíða: móttöku beiðna í forritinu, staðfestingu auðkennis sem er bundin við reikninginn, málaskrá sem keyrir níutíu daga klukkuna, útflutning sem finnur gögn notanda þvert á þjónustur, og deilingarskrá svo spurningin „með hverjum deilduð þið þeim“ sé fyrirspurn frekar en rannsókn.
Börn og fatlað fólk (reglur 10 til 12)
Samkvæmt lögunum er barn hver sá sem er yngri en átján ára. Áður en þú vinnur með gögn barns þarftu sannreynanlegt samþykki foreldris, og regla 10 krefst þess að athugað sé að foreldrið sé auðkennanlegur fullorðinn einstaklingur. Athugunin getur notað upplýsingar um auðkenni og aldur sem þú hefur þegar um skráð foreldri, upplýsingar sem foreldrið gefur upp, eða „sýndartóka sem tengdur er slíkum upplýsingum“ frá viðurkenndum aðila, sem felur í sér veitanda Digital Locker þjónustu. DigiLocker á vegum MeitY birtir API fyrir beiðendur fyrir stofnanir sem sækja staðfest skjöl; fáðu lögmenn til að staðfesta hvaða heimildir uppfylla regluna fyrir þín flæði.
Grein 9(3) bannar rakningu, atferlisvöktun og markvissar auglýsingar sem beinast að börnum. Fyrir neytendaforrit er það SDK-vandamál, og örugga sjálfgefna leiðin er að slökkva á greiningar- og auglýsinga-SDK fyrir hvern reikning sem er merktur ólögráða einstaklingi frekar en að stilla þau til samræmis.
Regla 11 nær yfir lögráðamenn fatlaðs fólks: þú staðfestir að lögráðamaðurinn hafi verið skipaður af dómstól, tilnefndu yfirvaldi eða nefnd á staðarstigi. Það er upphleðsla skjals og biðröð fyrir handvirka yfirferð.
Regla 12 og fjórði viðauki undanþiggja tiltekna vinnslu frá kröfunni um samþykki foreldra og rakningarbanninu, meðal annars heilbrigðisþjónustu, menntastofnanir (vegna menntastarfs og öryggis), staðsetningu í rauntíma vegna öryggis, og staðfestingu á að notandi sé ekki barn. Menntatæknifyrirtæki ætti ekki að gefa sér að það teljist „menntastofnun“. Fáðu svar við því skriflega.
Mikilvægir ábyrgðaraðilar (regla 13)
Ef stjórnvöld tilkynna þig sem Significant Data Fiduciary (mikilvægan ábyrgðaraðila) bætir regla 13 við árlegu mati á áhrifum á persónuvernd og úttekt með skýrslu til ráðsins, áreiðanleikakönnun á því að reikniritahugbúnaður þinn stofni ekki réttindum notenda í hættu, og varðveislu þeirra persónuupplýsinga sem stjórnvöld tilgreina innan Indlands. Grein 10 laganna bætir við persónuverndarfulltrúa með aðsetur á Indlandi og óháðum gagnaendurskoðanda.
Hvað mistök kosta
Viðauki laganna ákveður hámarksviðurlög: allt að 2,5 milljarða rúpía (250 crore) fyrir að gera ekki hæfilegar öryggisráðstafanir, allt að 2 milljarða (200 crore) fyrir að tilkynna ekki öryggisbrot, allt að 2 milljarða (200 crore) fyrir brot á skyldum varðandi gögn barna, allt að 1,5 milljarða (150 crore) vegna viðbótarskyldna mikilvægs ábyrgðaraðila, og allt að 500 milljónir (50 crore) fyrir brot á hverju öðru ákvæði.
Sjö mánaða áætlun
Október 2026: úttekt. Skráðu hverja geymslu og gagnaleiðslu sem geymir persónuupplýsingar indverskra notenda, þar á meðal afrit, gagnavöruhúsið, skrár og vinnsluaðila. Varpaðu hverjum reit á tilgang. Merktu notendur sem eru börn, athugaðu mörk þriðja viðauka og fáðu álit lögmanna á gildissviði og undanþágum.
Nóvember 2026: hönnun. Efnislíkan og útgáfustýring tilkynninga, skema samþykkisbókar, varðveisluflokkar fyrir hverja töflu, ferli fyrir beiðnir um réttindi. Byrjaðu á aðgangsskráningu. Eftir um 13. nóvember skaltu fylgjast með ráðinu varðandi skráða Consent Managers og samvirknistaðalinn.
Desember 2026 til janúar 2027: tilkynningar og samþykki. Settu samþykkisþjónustuna í loftið, með afturköllunaratburðum sem dreift er til vinnsluaðila. Þýddu tilkynningar.
Febrúar 2027: varðveisla og eyðing. Takmörkuð varðveislugeymsla, eyðingarverk þvert á aðalgeymslur og vinnsluaðila, og óvirknivaktin ef þú fellur í flokk samkvæmt þriðja viðauka. Breyttu samningum við vinnsluaðila vegna öryggisráðstafana og eins árs varðveislu.
Mars 2027: réttindi og öryggisbrot. Móttaka beiðna, staðfesting, níutíu daga málaskráin, útflutningur þvert á þjónustur, deilingarskrá. Verklýsing, sniðmát og óháð tilkynningaleið vegna öryggisbrota, síðan ein æfing við borð.
Apríl 2027: börn og núverandi notendur. Aldurshlið, staðfesting foreldra, SDK-rofar fyrir ólögráða, yfirferð lögráðamanna. Sendu tilkynninguna samkvæmt grein 5(2) til núverandi notenda. Samþættu við Consent Managers ef staðallinn er kominn út.
Byrjun maí 2027: prófun og frysting. Dragðu samþykki til baka og staðfestu að markaðsvettvangurinn hafi hætt. Biddu um eyðingu og staðfestu að afritið í gagnavöruhúsinu hafi farið í varðveislu. Safnaðu sönnunargögnunum saman og hættu að breyta hlutum í vikunni fyrir 13. maí.
Þetta gerir ráð fyrir þremur eða fjórum samhliða vinnustraumum. Á eldri eða óskjalfestum kerfum tekur úttektin ein og sér lengri tíma en mánuð.
Hvar þetta passar inn
Ef þú smíðaðir fyrir GDPR flyst góður hluti lagnanna yfir, og verkfræðileiðarvísir okkar um GDPR fjallar um mynstrin fyrir samþykki og eyðingu. Munurinn sem bítur er sundurliðaða tilkynningin, eins árs lágmarksvarðveislan og sannreynanlegt samþykki foreldra upp að átján ára aldri. Fyrir annan Asíumarkað með eigið regluverk, sjáðu PSE-skráningu í Indónesíu.
Við smíðum samþykkisþjónustur, varðveislu- og eyðingarverk, aðgangsskráningu og verkferli fyrir beiðnir um réttindi inn í núverandi vörur, og við bætum verkfræðingum í teymið þitt með liðsauka þegar áætlunin þarf fleiri hendur en þú hefur. Við erum verkfræðingar, ekki lögmenn: gildissvið og orðalag eiga heima hjá lögmönnum þínum og við smíðum eftir svari þeirra. Skrifaðu á office@c9group.dev.