Tekst: Kristijan Sekereš
Indyjskie przepisy DPDP: praca inżynierska do wykonania do maja 2027

Indie ogłosiły Digital Personal Data Protection Rules, 2025 13 listopada 2025 jako G.S.R. 846(E). Większość przepisów, które dotyczą Twojego produktu, jeszcze nie obowiązuje. Przepis 1(4) mówi, że przepisy 3, od 5 do 16, 22 i 23 „wchodzą w życie po upływie osiemnastu miesięcy od daty publikacji w niniejszym Dzienniku Urzędowym”. Osiemnaście miesięcy daje 13 maja 2027, czyli nieco ponad siedem miesięcy od dziś.
Te przepisy obejmują informacje dla użytkowników, bezpieczeństwo, zgłaszanie naruszeń, przechowywanie i usuwanie danych, dane dzieci oraz obsługę żądań dotyczących praw. Przepis 4, który pozwala menedżerom zgód (Consent Managers) rejestrować się w Radzie Ochrony Danych (Data Protection Board), wchodzi wcześniej: rok po publikacji, czyli około 13 listopada 2026. Komunikat rządu nazywa to 18-miesięcznym harmonogramem etapowym.
Ten tekst jest dla dyrektorów technicznych i szefów produktu w indyjskich aplikacjach konsumenckich, fintechach, firmach edtech i e-commerce, a także w zagranicznych firmach z użytkownikami w Indiach. Ustawa obejmuje przetwarzanie poza Indiami, jeśli odbywa się ono „w związku z jakąkolwiek działalnością polegającą na oferowaniu towarów lub usług osobom, których dane dotyczą (Data Principals), na terytorium Indii” (sekcja 3(b)). Poniżej opisujemy oprogramowanie, które trzeba zbudować albo zmienić. To nie jest prawna analiza luk: czy podlegasz ustawie, które wyłączenia mają zastosowanie i jak sformułowane są cele przetwarzania, to pytania do prawnika.
Kto naprawdę ma pracę do wykonania
Jeśli wszystkie dane klientów są w jednej gotowej platformie SaaS, znaczną część infrastruktury (szyfrowanie, logi dostępu, zadania usuwania danych) dostarczy plan rozwoju dostawcy. Twoja praca to informacje dla użytkowników, konfiguracja i umowy. Przeczytaj te umowy: przepis 6(1)(f) wymaga zapisania w nich zabezpieczeń, a przykład do przepisu 8 czyni Cię odpowiedzialnym za to, by Twój dostawca chmury przechowywał dane i logi przez wymagany rok.
Ciężka praca spada na firmy, które prowadzą własne aplikacje i bazy danych, zasilają hurtownię danych z kilkunastu potoków i dostarczają w kliencie mobilnym zewnętrzne SDK. To większość indyjskiego internetu konsumenckiego.
Czego każdy przepis wymaga od oprogramowania
Informacja (przepis 3)
Informacja musi być „zrozumiała niezależnie od jakichkolwiek innych informacji”, które publikujesz. Musi zawierać co najmniej „szczegółowy wykaz takich danych osobowych”, określony cel oraz konkretny opis towarów, usług lub zastosowań, które to przetwarzanie umożliwia. Musi też mówić, jak wycofać zgodę, skorzystać z praw i złożyć skargę do Rady.
W praktyce:
- Generuj informacje z inwentarza danych. Pole po polu, zmapowane na cele. „Możemy zbierać informacje takie jak” nie jest szczegółowym wykazem.
- Wersjonuj każdą informację. Każdy zapis zgody musi wskazywać dokładny tekst, który zobaczył użytkownik.
- Zaplanuj języki. Sekcja 6(3) ustawy wymaga możliwości przeczytania prośby o zgodę po angielsku albo w dowolnym języku z ósmego załącznika do Konstytucji. Trzymaj treść informacji jako ciągi do tłumaczenia, a nie jako PDF.
- Obejmij istniejących użytkowników. Sekcja 5(2) wymaga przekazania informacji „tak szybko, jak to jest racjonalnie wykonalne” osobom, które wyraziły zgodę przed wejściem ustawy w życie. To kampania do całej bazy użytkowników.
Zgoda, jej wycofanie i menedżerowie zgód
Zgoda na podstawie sekcji 6 musi być konkretna i ograniczona do danych, których wymaga cel. Sekcja 6(10) nakłada na Ciebie ciężar dowodu: w sporze to Ty wykazujesz, że informacja została przekazana, a zgoda uzyskana. To zdanie jest powodem, dla którego potrzebujesz rejestru zgód, a nie kolumny typu boolean.
Działający rejestr zapisuje dla każdego użytkownika i celu: wersję informacji, znacznik czasu, kanał (strona, aplikacja, menedżer zgód) i działanie (udzielenie albo wycofanie). Tylko dopisywanie.
Wycofanie zgody musi być równie łatwe jak jej udzielenie (przepis 3(c)(i), sekcja 6(4)). Jeśli zgoda była jednym dotknięciem w trakcie onboardingu, wycofanie nie może być e-mailem do działu wsparcia. Musi też się propagować. Sekcja 6(6) wymaga, byś w rozsądnym czasie zaprzestał przetwarzania i spowodował, że zaprzestaną go Twoje podmioty przetwarzające (Data Processors). Usługa zgód publikuje więc zdarzenia wycofania do każdego systemu i dostawcy działającego w ramach danego celu: CRM, platformy marketingowej, potoku analitycznego.
Menedżer zgód to zarejestrowany pojedynczy punkt kontaktowy, przez który użytkownik może „udzielać zgody, zarządzać nią, przeglądać ją lub ją wycofywać” (sekcja 6(7)). Zgodnie z pierwszym załącznikiem musi to być spółka zarejestrowana w Indiach z kapitałem własnym co najmniej 20 mln rupii (dwa crore), jego platforma musi być niezależnie certyfikowana według norm publikowanych przez Radę, nie może mieć możliwości odczytu danych, które przekazuje, i przechowuje zapisy zgód przez co najmniej siedem lat.
Przepisy pozostawiają tę normę Radzie. Zbuduj teraz ścieżkę przychodzącą, tak by zgoda albo jej wycofanie pochodzące z zewnętrznej platformy były obsługiwane dokładnie tak samo jak te z Twojego interfejsu, a na format wymiany zdecyduj się dopiero wtedy, gdy Rada go opublikuje. Rejestracja rusza około 13 listopada 2026, więc integracja realnie zacznie się na początku 2027.
Zabezpieczenia i logi (przepis 6)
Minimalna lista: szyfrowanie, zaciemnianie, maskowanie albo tokenizacja; kontrola dostępu do systemów, których to dotyczy; „wgląd w dostęp do takich danych osobowych za pomocą odpowiednich logów, monitorowania i przeglądu”; kopie zapasowe, by przetwarzanie mogło trwać po incydencie; oraz przechowywanie „takich logów i danych osobowych przez okres jednego roku”.
Wymóg dotyczący logów to miejsce, w którym większość systemów nie domaga. Logi infrastruktury nie powiedzą Ci, kto z której usługi czytał rekord którego klienta, a tę odpowiedź musisz znać jeszcze po roku. Czyli: logowanie dostępu na poziomie aplikacji w każdym magazynie danych osobowych, wysyłane tam, gdzie usługi nie mogą go zmienić, i przechowywane co najmniej rok. Zacznij wcześnie; wdrożenie tego w wielu usługach trwa dłużej niż jakakolwiek pojedyncza funkcja z tego artykułu.
Zgłaszanie naruszeń (przepis 7)
Po powzięciu wiedzy o naruszeniu informujesz każdego użytkownika, którego ono dotyczy, „bez zwłoki”, przez konto użytkownika albo zarejestrowany kanał kontaktowy: co się stało, jakie są prawdopodobne konsekwencje dla niego, co robisz, co on może zrobić i z kim się kontaktować. Rada dostaje opis bez zwłoki, a w ciągu 72 godzin szczegółowe sprawozdanie o przyczynach, ograniczaniu skutków, ustaleniach co do sprawcy, środkach naprawczych i wysłanych powiadomieniach dla użytkowników. Na pisemny wniosek Rada może wydłużyć ten termin.
W oprogramowaniu: sposób wyznaczenia zbioru osób dotkniętych naruszeniem (który zależy od opisanych wyżej logów dostępu), szablony przygotowane z wyprzedzeniem, ścieżka powiadomień, która nie przechodzi przez naruszony system, i instrukcja wskazująca, kto składa zgłoszenie do Rady.
Usuwanie i przechowywanie (przepis 8)
Sekcja 8(7) wymaga usunięcia danych, gdy zgoda zostanie wycofana albo cel przestanie być realizowany, chyba że inna ustawa wymaga ich przechowywania. Przepis 8 dodaje dwie rzeczy.
Po pierwsze, trzy klasy z trzeciego załącznika podlegają domniemanemu wygaśnięciu celu po trzech latach bez kontaktu: podmioty e-commerce z co najmniej 20 mln (dwoma crore) zarejestrowanych użytkowników w Indiach, pośrednicy gier online z co najmniej 5 mln (pięćdziesięcioma lakh) i pośrednicy mediów społecznościowych z co najmniej 20 mln (dwoma crore). Wyłączone są dostęp do konta i tokeny przechowywanej wartości. Musisz ostrzec użytkownika co najmniej 48 godzin przed usunięciem, a zalogowanie się je anuluje. To oznacza śledzenie nieaktywności, harmonogram i zadanie powiadomień. Trzy lata liczy się od ostatniego kontaktu albo od wejścia przepisów w życie, w zależności od tego, co nastąpi później, więc przez lata żadne usunięcie nie będzie wymagane, ale śledzenie musi działać poprawnie od początku.
Po drugie, przepis 8(3) ustala minimum: dane osobowe, dane o ruchu i logi przetwarzania przechowuje się co najmniej rok od przetwarzania. Przykład w przepisie to zamówienie e-booka, którego szczegóły muszą przetrwać usunięcie konta. „Usuń moje konto” nie może więc oznaczać DELETE FROM users. Oznacza: zaprzestań przetwarzania, przenieś to, co trzeba zachować, do magazynu o ograniczonym dostępie z datą przechowywania i usuń to, gdy data minie. Każda tabela potrzebuje klasy przechowywania, podobnie jak każda kopia w kopiach zapasowych, hurtowni danych i systemach podmiotów przetwarzających.
Żądania dotyczące praw i dane kontaktowe (przepisy 9 i 14)
Użytkownicy mogą zażądać podsumowania swoich danych i ich przetwarzania oraz tożsamości każdego administratora i podmiotu przetwarzającego, któremu je udostępniono (sekcja 11), zażądać sprostowania, uzupełnienia, aktualizacji albo usunięcia (sekcja 12) oraz wskazać osobę, która będzie działać w ich imieniu na wypadek śmierci lub niezdolności (sekcja 14). Przepis 14 wymaga opublikowania, jak złożyć żądanie i jakiego identyfikatora potrzebujesz, oraz rozpatrywania skarg w opublikowanym terminie nie dłuższym niż dziewięćdziesiąt dni. Przepis 9 wymaga podania w każdej odpowiedzi danych kontaktowych inspektora ochrony danych albo osoby, która może odpowiedzieć na pytania.
Do zbudowania: przyjmowanie żądań w aplikacji, weryfikacja tożsamości powiązana z kontem, system śledzenia spraw odliczający dziewięćdziesiąt dni, eksport odnajdujący dane użytkownika we wszystkich usługach i rejestr udostępnień, dzięki któremu pytanie „komu to udostępniliście” jest zapytaniem do bazy, a nie śledztwem.
Dzieci i osoby z niepełnosprawnościami (przepisy od 10 do 12)
Według ustawy dzieckiem jest każdy, kto nie ukończył osiemnastu lat. Przed przetwarzaniem danych dziecka potrzebujesz weryfikowalnej zgody rodzica, a przepis 10 wymaga sprawdzenia, czy rodzic jest możliwą do zidentyfikowania osobą dorosłą. Do sprawdzenia można użyć danych o tożsamości i wieku, które już masz dla zarejestrowanego rodzica, danych podanych przez rodzica albo „wirtualnego tokenu powiązanego z takimi danymi” od upoważnionego podmiotu, w tym dostawcy usługi Digital Locker. DigiLocker prowadzony przez MeitY publikuje API dla podmiotów pobierających zweryfikowane dokumenty; niech prawnik potwierdzi, które źródła spełniają wymogi przepisu w Twoich procesach.
Sekcja 9(3) zakazuje śledzenia, monitorowania zachowań i reklamy ukierunkowanej na dzieci. W aplikacji konsumenckiej to problem SDK, a bezpiecznym ustawieniem domyślnym jest wyłączenie SDK analitycznych i reklamowych dla każdego konta oznaczonego jako konto małoletniego, zamiast konfigurowania ich tak, by były zgodne z przepisami.
Przepis 11 dotyczy opiekunów prawnych osób z niepełnosprawnościami: weryfikujesz, czy opiekun został ustanowiony przez sąd, wyznaczony organ albo komisję szczebla lokalnego. To przesłanie dokumentu i kolejka ręcznego przeglądu.
Przepis 12 i czwarty załącznik wyłączają część przetwarzania z wymogu zgody rodzica i zakazu śledzenia, w tym opiekę zdrowotną, placówki edukacyjne (w zakresie działalności edukacyjnej i bezpieczeństwa), lokalizację w czasie rzeczywistym ze względów bezpieczeństwa i potwierdzanie, że użytkownik nie jest dzieckiem. Firma edtech nie powinna zakładać, że jest „placówką edukacyjną”. Uzyskaj odpowiedź na to pytanie na piśmie.
Istotni administratorzy danych (przepis 13)
Jeśli rząd uzna Cię za istotnego administratora danych (Significant Data Fiduciary), przepis 13 dodaje coroczną ocenę skutków dla ochrony danych i audyt ze sprawozdaniem dla Rady, należytą staranność w zakresie tego, czy Twoje oprogramowanie algorytmiczne nie zagraża prawom użytkowników, oraz przechowywanie w Indiach wszelkich danych osobowych wskazanych przez rząd. Sekcja 10 ustawy dodaje inspektora ochrony danych z siedzibą w Indiach i niezależnego audytora danych.
Ile kosztuje pomyłka
Załącznik do ustawy określa kary maksymalne: do 2,5 mld rupii (250 crore) za niewdrożenie rozsądnych zabezpieczeń, do 2 mld rupii (200 crore) za niezgłoszenie naruszenia, do 2 mld rupii (200 crore) za naruszenie obowiązków dotyczących danych dzieci, do 1,5 mld rupii (150 crore) za dodatkowe obowiązki istotnego administratora danych i do 500 mln rupii (50 crore) za naruszenie każdego innego przepisu.
Plan na siedem miesięcy
Październik 2026: inwentaryzacja. Spisz każdy magazyn i potok zawierający dane osobowe użytkowników z Indii, łącznie z kopiami zapasowymi, hurtownią danych, logami i podmiotami przetwarzającymi. Zmapuj każde pole na cel. Oznacz użytkowników będących dziećmi, sprawdź progi z trzeciego załącznika i uzyskaj opinię prawnika co do zakresu i wyłączeń.
Listopad 2026: projekt. Model treści informacji i jej wersjonowanie, schemat rejestru zgód, klasy przechowywania dla każdej tabeli, przepływ żądań dotyczących praw. Uruchom logowanie dostępu. Po około 13 listopada obserwuj Radę pod kątem zarejestrowanych menedżerów zgód i normy interoperacyjności.
Od grudnia 2026 do stycznia 2027: informacje i zgody. Uruchom usługę zgód z rozsyłaniem zdarzeń wycofania do podmiotów przetwarzających. Przetłumacz informacje.
Luty 2027: przechowywanie i usuwanie. Magazyn przechowywania o ograniczonym dostępie, zadania usuwania w magazynach głównych i u podmiotów przetwarzających oraz śledzenie nieaktywności, jeśli należysz do klasy z trzeciego załącznika. Zmień umowy z podmiotami przetwarzającymi w zakresie zabezpieczeń i rocznego przechowywania.
Marzec 2027: prawa i naruszenia. Przyjmowanie żądań, weryfikacja, śledzenie spraw z terminem dziewięćdziesięciu dni, eksport ze wszystkich usług, rejestr udostępnień. Instrukcja na wypadek naruszenia, szablony i niezależna ścieżka powiadomień, a potem jedno ćwiczenie sztabowe.
Kwiecień 2027: dzieci i istniejący użytkownicy. Weryfikacja wieku, weryfikacja rodzica, przełączniki SDK dla małoletnich, przegląd opiekunów. Wyślij istniejącym użytkownikom informację z sekcji 5(2). Zintegruj się z menedżerami zgód, jeśli norma zostanie opublikowana.
Początek maja 2027: testy i zamrożenie. Wycofaj zgodę i potwierdź, że platforma marketingowa przestała przetwarzać dane. Zażądaj usunięcia i potwierdź, że kopia w hurtowni trafiła do przechowywania. Zbierz dowody i przestań wprowadzać zmiany w tygodniu przed 13 maja.
Ten plan zakłada trzy albo cztery równoległe strumienie prac. W starszych albo nieudokumentowanych systemach sama inwentaryzacja trwa dłużej niż miesiąc.
Gdzie to się mieści
Jeśli budowałeś pod RODO, spora część infrastruktury się przenosi, a nasz inżynierski przewodnik po RODO omawia wzorce zgód i usuwania danych. Różnice, które bolą, to szczegółowa informacja, roczne minimum przechowywania i weryfikowalna zgoda rodzica do osiemnastego roku życia. Inny azjatycki rynek z własnym reżimem opisuje artykuł o rejestracji PSE w Indonezji.
Budujemy w istniejących produktach usługi zgód, zadania przechowywania i usuwania danych, logowanie dostępu i obsługę żądań dotyczących praw, a gdy plan wymaga więcej rąk, niż masz, dodajemy inżynierów do Twojego zespołu w ramach staff augmentation. Jesteśmy inżynierami, a nie prawnikami: zakres i sformułowania należą do Twojego prawnika, a my budujemy pod jego odpowiedź. Napisz na office@c9group.dev.