인도 DPDP 시행규칙: 2027년 5월까지 해야 할 엔지니어링 작업

인도는 2025년 11월 13일 디지털 개인정보 보호 시행규칙(Digital Personal Data Protection Rules, 2025)을 G.S.R. 846(E)로 고시했습니다. 귀사의 제품에 닿는 규칙 대부분은 아직 시행되지 않았습니다. 규칙 1(4)는 규칙 3, 5부터 16까지, 22, 23이 "이 관보 게재일로부터 18개월 후에 시행된다"고 정합니다. 18개월을 세면 2027년 5월 13일이 되며, 오늘부터 7개월이 조금 넘게 남았습니다.
이 규칙들은 고지, 보안, 침해 통지, 보존과 삭제, 아동 데이터, 권리 행사 요청을 다룹니다. 동의 관리자(Consent Manager)가 데이터보호위원회(Data Protection Board)에 등록할 수 있게 하는 규칙 4는 더 일찍, 게재 후 1년, 즉 2026년 11월 13일 무렵에 시행됩니다. 정부의 발표는 이를 18개월에 걸친 단계적 일정이라고 부릅니다.
이 글은 인도의 소비자 앱, 핀테크, 에듀테크, 전자상거래 회사, 그리고 인도 사용자가 있는 외국 회사의 CTO와 제품 책임자를 위한 것입니다. 법은 인도 밖에서의 처리라도 "인도 영토 안의 정보주체(Data Principal)에게 재화나 서비스를 제공하는 것과 관련된 활동과 연계된" 경우에는 적용됩니다(제3조 (b)호). 아래 내용은 귀사가 만들거나 바꿔야 하는 소프트웨어입니다. 법적 격차 평가가 아닙니다. 적용 대상인지, 어떤 면제가 적용되는지, 처리 목적을 어떻게 표현할지는 법률 자문에게 물을 질문입니다.
실제로 구축 작업이 있는 곳
고객 데이터가 모두 하나의 패키지 SaaS 플랫폼에 있다면, 배관 작업 상당수(암호화, 접근 기록, 삭제 작업)는 벤더의 로드맵에서 나옵니다. 귀사의 일은 고지, 설정, 계약입니다. 계약은 꼭 읽으십시오. 규칙 6(1)(f)는 보안 조치를 계약에 명시하도록 요구하고, 규칙 8의 예시는 클라우드 제공자가 데이터와 기록을 정해진 1년 동안 보관하도록 할 책임을 귀사에 지웁니다.
무거운 작업은 자체 앱과 데이터베이스를 운영하고, 열두 개의 파이프라인으로 데이터 웨어하우스를 채우고, 모바일 클라이언트에 제3자 SDK를 넣어 배포하는 회사에 떨어집니다. 인도 소비자 인터넷 대부분이 여기에 해당합니다.
각 규칙이 소프트웨어에 요구하는 것
고지(규칙 3)
고지는 귀사가 공개하는 "다른 어떤 정보와도 독립적으로 이해할 수 있어야" 합니다. 최소한 "해당 개인정보의 항목별 설명", 특정된 목적, 그리고 처리를 통해 가능해지는 재화, 서비스, 용도에 대한 구체적인 설명을 담아야 합니다. 동의를 철회하는 방법, 권리를 행사하는 방법, 위원회에 민원을 제기하는 방법도 밝혀야 합니다.
실무적으로는 다음과 같습니다.
- 고지를 데이터 인벤토리에서 생성합니다. 필드별로, 목적에 매핑해서 만듭니다. "다음과 같은 정보를 수집할 수 있습니다"는 항목별 설명이 아닙니다.
- 모든 고지에 버전을 붙입니다. 동의 기록마다 사용자가 본 정확한 문구를 가리켜야 합니다.
- 언어를 계획합니다. 법 제6조 제3항은 동의 요청을 영어나 헌법 제8부칙에 있는 언어 중 하나로 읽을 수 있는 선택지를 요구합니다. 고지 내용은 PDF가 아니라 번역 가능한 문자열로 관리하십시오.
- 기존 사용자도 다룹니다. 제5조 제2항은 법 시행 전에 동의한 사람들에게 "합리적으로 실행 가능한 한 빨리" 고지하도록 요구합니다. 전체 사용자를 대상으로 하는 캠페인입니다.
동의, 철회, 동의 관리자
제6조에 따른 동의는 구체적이어야 하고 목적에 필요한 데이터로 한정되어야 합니다. 제6조 제10항은 입증 책임을 귀사에 둡니다. 분쟁이 생기면 고지를 했고 동의를 받았다는 것을 귀사가 보여야 합니다. 불리언 열 하나가 아니라 동의 원장이 필요한 이유가 바로 이 문장입니다.
쓸 만한 원장은 사용자와 목적별로 고지 버전, 타임스탬프, 채널(웹, 앱, 동의 관리자), 행위(동의 또는 철회)를 기록합니다. 추가만 가능합니다.
철회는 동의만큼 쉬워야 합니다(규칙 3(c)(i), 제6조 제4항). 온보딩 중에 한 번 탭해서 동의했다면, 철회가 고객 지원팀에 보내는 이메일이어서는 안 됩니다. 철회는 전파되어야 합니다. 제6조 제6항은 합리적인 기간 안에 처리를 중단하고 데이터 처리자(Data Processor)도 중단하게 하도록 요구합니다. 따라서 동의 서비스는 그 목적에 따라 행동하는 모든 시스템과 벤더, 즉 CRM, 마케팅 플랫폼, 분석 파이프라인에 철회 이벤트를 발행합니다.
동의 관리자는 사용자가 "자신의 동의를 제공하고, 관리하고, 검토하거나 철회할" 수 있는 등록된 단일 창구입니다(제6조 제7항). 제1부칙에 따르면 동의 관리자는 순자산 2,000만 루피 이상의 인도 설립 회사여야 하고, 플랫폼은 위원회가 공표하는 표준에 따라 독립적으로 인증받아야 하며, 자신이 중계하는 데이터를 읽을 수 없어야 하고, 동의 기록을 최소 7년간 보관합니다.
시행규칙은 그 표준을 위원회에 맡겨 둡니다. 외부 플랫폼에서 오는 동의나 철회가 귀사 자체 UI에서 온 것과 똑같이 처리되도록 지금 수신 경로를 만들고, 전송 형식은 위원회가 공표한 뒤에야 확정하십시오. 등록은 2026년 11월 13일 무렵 열리므로 연동은 현실적으로 2027년 초에 시작됩니다.
보안 조치와 기록(규칙 6)
최소 목록은 이렇습니다. 암호화, 난독화, 마스킹 또는 토큰화, 관련 시스템에 대한 접근 제어, "적절한 기록, 모니터링, 검토를 통한 해당 개인정보 접근에 대한 가시성", 사고 후에도 처리를 계속할 수 있게 하는 백업, 그리고 "해당 기록과 개인정보를 1년 동안" 보관하는 것입니다.
대부분의 시스템이 부족한 곳은 기록 요건입니다. 인프라 로그는 누가 어느 서비스에서 어느 고객의 레코드를 읽었는지 알려 주지 않는데, 그 답이 1년 뒤에 필요합니다. 따라서 모든 개인정보 저장소에 애플리케이션 수준의 접근 기록을 두고, 서비스가 변경할 수 없는 곳으로 보내고, 최소 1년간 보관해야 합니다. 일찍 시작하십시오. 여러 서비스에 걸쳐 배포하는 데 여기 있는 어떤 단일 기능보다 오래 걸립니다.
침해 통지(규칙 7)
침해를 인지하면 영향받은 사용자 각각에게 사용자 계정이나 등록된 연락 채널을 통해 "지체 없이" 알려야 합니다. 무슨 일이 있었는지, 그들에게 예상되는 결과, 귀사가 무엇을 하고 있는지, 그들이 무엇을 할 수 있는지, 누구에게 연락하면 되는지입니다. 위원회에는 지체 없이 설명을 보내고, 72시간 안에 원인, 완화 조치, 침해를 일으킨 자에 대한 확인 사항, 시정 조치, 발송한 사용자 통지에 관한 상세 보고서를 보냅니다. 서면 요청이 있으면 위원회가 기한을 늘려 줄 수 있습니다.
소프트웨어로는 다음이 필요합니다. 영향받은 집합을 계산하는 방법(위의 접근 기록에 달려 있습니다), 미리 작성한 템플릿, 침해된 시스템을 거치지 않는 통지 경로, 그리고 누가 위원회에 신고하는지 적어 둔 운영 매뉴얼입니다.
삭제와 보존(규칙 8)
제8조 제7항은 동의가 철회되거나 목적이 더 이상 충족되지 않으면, 다른 법이 보존을 요구하지 않는 한 삭제를 요구합니다. 규칙 8은 두 가지를 더합니다.
첫째, 제3부칙의 세 부류는 3년 동안 연락이 없으면 목적이 종료된 것으로 간주됩니다. 인도 내 등록 사용자가 2,000만 명 이상인 전자상거래 사업자, 500만 명 이상인 온라인 게임 중개자, 2,000만 명 이상인 소셜 미디어 중개자입니다. 계정 접근과 충전식 가치 토큰은 예외입니다. 삭제 최소 48시간 전에 사용자에게 경고해야 하며, 로그인하면 삭제가 취소됩니다. 비활성 추적기, 스케줄러, 알림 작업이 필요하다는 뜻입니다. 3년은 마지막 연락일과 시행규칙 시행일 중 늦은 날부터 계산하므로 몇 년 동안은 삭제할 것이 없지만, 추적은 처음부터 정확해야 합니다.
둘째, 규칙 8(3)은 하한을 정합니다. 개인정보, 트래픽 데이터, 처리 기록은 처리일로부터 최소 1년간 보관합니다. 규칙의 예시는 계정이 삭제되어도 세부 정보가 남아 있어야 하는 전자책 주문입니다. 따라서 "계정 삭제"는 DELETE FROM users를 뜻할 수 없습니다. 처리를 멈추고, 보관해야 하는 것은 보존 기한이 붙은 제한된 저장소로 옮기고, 기한이 지나면 삭제하는 것을 뜻합니다. 모든 테이블에 보존 등급이 필요하고, 백업, 웨어하우스, 처리자 시스템에 있는 모든 사본도 마찬가지입니다.
권리 행사 요청과 연락처(규칙 9와 14)
사용자는 자신의 데이터와 처리에 대한 요약, 그리고 귀사가 그것을 공유한 모든 수탁자와 처리자의 신원을 요청할 수 있고(제11조), 정정, 보완, 갱신, 삭제를 요청할 수 있으며(제12조), 사망하거나 행위 능력을 잃었을 때 자신을 대신할 사람을 지정할 수 있습니다(제14조). 규칙 14는 요청 방법과 필요한 식별자를 공개하고, 공개한 기간(90일 이내) 안에 고충에 답하도록 요구합니다. 규칙 9는 모든 응답에 데이터 보호 책임자(Data Protection Officer)나 답변할 수 있는 사람의 연락처를 넣도록 요구합니다.
구축할 것: 앱 안의 요청 접수, 계정에 연결된 신원 확인, 90일 기한을 관리하는 사례 추적기, 여러 서비스에 걸쳐 사용자의 데이터를 찾아내는 내보내기, 그리고 "누구와 공유했는가"가 조사가 아니라 조회가 되게 하는 공유 대장입니다.
아동과 장애인(규칙 10부터 12까지)
법에서 아동은 18세 미만인 모든 사람입니다. 아동의 데이터를 처리하기 전에 부모의 검증 가능한 동의가 필요하며, 규칙 10은 부모가 신원이 확인되는 성인인지 확인하도록 요구합니다. 확인에는 등록된 부모에 대해 이미 보유한 신원과 나이 정보, 부모가 제공하는 정보, 또는 디지털 로커 서비스 제공자를 포함한 인가 기관이 발급한 "해당 정보에 매핑된 가상 토큰"을 쓸 수 있습니다. 전자정보기술부(MeitY)의 DigiLocker는 검증된 문서를 가져오는 기관을 위한 요청자 API를 공개합니다. 귀사의 흐름에서 어떤 출처가 규칙을 충족하는지는 법률 자문의 확인을 받으십시오.
제9조 제3항은 아동을 대상으로 한 추적, 행동 모니터링, 타깃 광고를 금지합니다. 소비자 앱에게 이것은 SDK 문제이며, 안전한 기본값은 미성년자로 표시된 계정에 대해 분석과 광고 SDK를 규정에 맞게 설정하는 것이 아니라 아예 끄는 것입니다.
규칙 11은 장애인의 법정 후견인을 다룹니다. 후견인이 법원, 지정 기관, 지역 위원회에 의해 선임되었는지 확인해야 합니다. 문서 업로드와 수동 검토 대기열이 필요합니다.
규칙 12와 제4부칙은 일부 처리를 부모 동의 요건과 추적 금지에서 면제합니다. 의료, 교육 기관(교육 활동과 안전을 위한 경우), 안전을 위한 실시간 위치 정보, 사용자가 아동이 아님을 확인하는 것 등이 포함됩니다. 에듀테크는 자신이 "교육 기관"에 해당한다고 가정해서는 안 됩니다. 서면으로 답을 받으십시오.
중요 데이터 수탁자(규칙 13)
정부가 귀사를 중요 데이터 수탁자(Significant Data Fiduciary)로 고시하면, 규칙 13은 위원회에 보고서를 내는 연례 데이터 보호 영향 평가와 감사, 알고리즘 소프트웨어가 사용자의 권리를 위험에 빠뜨리지 않는다는 실사, 그리고 정부가 지정하는 개인정보를 인도 안에 보관하는 의무를 더합니다. 법 제10조는 인도에 거주하는 데이터 보호 책임자와 독립 데이터 감사인을 더합니다.
잘못했을 때의 대가
법의 부칙은 최고 과징금을 정합니다. 합리적인 보안 조치를 취하지 않으면 최대 25억 루피, 침해를 통지하지 않으면 최대 20억 루피, 아동 데이터에 관한 의무를 위반하면 최대 20억 루피, 중요 데이터 수탁자의 추가 의무를 위반하면 최대 15억 루피, 그 밖의 조항을 위반하면 최대 5억 루피입니다.
7개월 계획
2026년 10월: 인벤토리. 백업, 웨어하우스, 로그, 처리자를 포함해 인도 사용자의 개인정보를 담은 모든 저장소와 파이프라인을 나열합니다. 필드마다 목적에 매핑합니다. 아동 사용자를 표시하고, 제3부칙 기준을 확인하고, 적용 범위와 면제에 대해 법률 자문의 견해를 받습니다.
2026년 11월: 설계. 고지 콘텐츠 모델과 버전 관리, 동의 원장 스키마, 테이블별 보존 등급, 권리 행사 요청 흐름을 설계합니다. 접근 기록을 시작합니다. 11월 13일 무렵 이후에는 등록된 동의 관리자와 상호운용성 표준에 관한 위원회의 발표를 지켜봅니다.
2026년 12월부터 2027년 1월까지: 고지와 동의. 처리자에게 철회 이벤트를 전파하는 동의 서비스를 출시합니다. 고지를 번역합니다.
2027년 2월: 보존과 삭제. 제한된 보존 저장소, 주 저장소와 처리자에 걸친 삭제 작업, 그리고 제3부칙 부류에 해당한다면 비활성 추적기를 만듭니다. 보안 조치와 1년 보존을 위해 처리자 계약을 수정합니다.
2027년 3월: 권리 행사와 침해. 요청 접수, 확인, 90일 사례 추적기, 서비스 간 내보내기, 공유 대장. 침해 대응 운영 매뉴얼, 템플릿, 독립된 통지 경로를 만들고, 모의 훈련을 한 번 합니다.
2027년 4월: 아동과 기존 사용자. 연령 확인, 부모 검증, 미성년자용 SDK 스위치, 후견인 검토. 기존 사용자에게 제5조 제2항의 고지를 보냅니다. 표준이 나왔다면 동의 관리자와 연동합니다.
2027년 5월 초: 테스트와 동결. 동의를 철회하고 마케팅 플랫폼이 멈췄는지 확인합니다. 삭제를 요청하고 웨어하우스 사본이 보존 저장소로 옮겨졌는지 확인합니다. 증거를 정리하고, 5월 13일 전 주에는 변경을 멈춥니다.
이 계획은 서너 개의 작업 흐름을 병행한다고 가정합니다. 오래되었거나 문서화되지 않은 시스템이라면 인벤토리만으로도 한 달이 넘게 걸립니다.
이 글의 위치
GDPR에 맞춰 구축했다면 배관 작업의 상당 부분이 이어지며, 동의와 삭제 패턴은 저희의 GDPR 엔지니어링 가이드에서 다룹니다. 발목을 잡는 차이는 항목별 고지, 1년 보존 하한, 그리고 18세까지의 검증 가능한 부모 동의입니다. 자체 제도를 가진 또 다른 아시아 시장에 대해서는 인도네시아 PSE 등록을 참고하십시오.
저희는 기존 제품 안에 동의 서비스, 보존과 삭제 작업, 접근 기록, 권리 행사 요청 워크플로를 구축하며, 계획에 필요한 일손이 귀사가 가진 것보다 많을 때는 인력 증강으로 귀사 팀에 엔지니어를 더합니다. 저희는 변호사가 아니라 엔지니어입니다. 적용 범위와 문구는 법률 자문의 몫이고, 저희는 그 답에 맞춰 만듭니다. office@c9group.dev로 연락 주십시오.