Besedilo: Kristijan Sekereš
Indijska pravila DPDP: inženirsko delo, ki mora biti končano do maja 2027

Indija je 13. novembra 2025 kot G.S.R. 846(E) objavila Digital Personal Data Protection Rules, 2025 (pravila o varstvu digitalnih osebnih podatkov). Večina pravil, ki se dotikajo vašega izdelka, še ne velja. Pravilo 1(4) določa, da pravila 3, od 5 do 16, 22 in 23 „začnejo veljati osemnajst mesecev po datumu objave v tem uradnem listu“. Če odštejete osemnajst mesecev, pristanete na 13. maju 2027, nekaj več kot sedem mesecev od danes.
Ta pravila pokrivajo obvestila, varnost, obveščanje o kršitvah, hrambo in izbris, podatke otrok in zahteve za uveljavljanje pravic. Pravilo 4, ki upraviteljem privolitev (Consent Managers) omogoča registracijo pri odboru za varstvo podatkov (Data Protection Board), pride prej: leto dni po objavi, torej okoli 13. novembra 2026. Obvestilo vlade to imenuje 18-mesečna postopna časovnica.
Članek je namenjen tehničnim direktorjem in vodjem izdelkov v indijskih potrošniških aplikacijah, fintechih, podjetjih za izobraževalno tehnologijo in e-trgovini ter v tujih podjetjih z indijskimi uporabniki. Zakon seže tudi na obdelavo zunaj Indije, kadar je „povezana s kakršno koli dejavnostjo ponujanja blaga ali storitev posameznikom, na katere se nanašajo podatki (Data Principals), na ozemlju Indije“ (člen 3(b)). Kar sledi, je programska oprema, ki jo morate zgraditi ali spremeniti. To ni pravna analiza vrzeli: ali ste v obsegu, katere izjeme veljajo in kako so ubesedeni vaši nameni, so vprašanja za pravne svetovalce.
Kdo ima v resnici delo z gradnjo
Če so vsi podatki o vaših strankah na eni paketni platformi SaaS, velik del napeljave (šifriranje, dnevniki dostopa, opravila za izbris) pride z načrtom razvoja ponudnika. Vaše delo so obvestila, konfiguracija in pogodbe. Pogodbe preberite: pravilo 6(1)(f) zahteva, da so varnostni ukrepi zapisani v njih, ponazoritev k pravilu 8 pa vas naredi odgovorne za to, da vaš ponudnik oblaka podatke in dnevnike hrani zahtevano leto.
Težko delo pade na podjetja, ki upravljajo lastne aplikacije in baze podatkov, podatkovno skladišče polnijo iz ducata cevovodov in v mobilnem odjemalcu dobavljajo SDK tretjih oseb. To je večina indijskega potrošniškega interneta.
Kaj posamezno pravilo zahteva od vaše programske opreme
Obvestilo (pravilo 3)
Obvestilo mora biti „razumljivo neodvisno od katerih koli drugih informacij“, ki jih objavljate. Vsebovati mora vsaj „podroben opis teh osebnih podatkov po postavkah“, določen namen in konkreten opis blaga, storitev ali uporab, ki jih obdelava omogoča. Povedati mora tudi, kako preklicati privolitev, uveljavljati pravice in se pritožiti pri odboru.
V praksi:
- Obvestila izrisujte iz popisa podatkov. Polje za poljem, preslikano na namene. „Zbiramo lahko podatke, kot so“ ni po postavkah.
- Vsako obvestilo vodite po različicah. Vsak zapis o privolitvi mora kazati na natančno besedilo, ki ga je uporabnik videl.
- Načrtujte za jezike. Člen 6(3) zakona zahteva možnost, da se zahteva za privolitev prebere v angleščini ali katerem koli jeziku iz osmega seznama ustave. Vsebino obvestil hranite kot prevedljive nize, ne kot PDF.
- Zajemite obstoječe uporabnike. Člen 5(2) zahteva obvestilo, „takoj ko je to razumno izvedljivo“, osebam, ki so privolile pred začetkom veljavnosti zakona. To je kampanja za vašo celotno bazo uporabnikov.
Privolitev, preklic in upravitelji privolitev
Privolitev po členu 6 mora biti specifična in omejena na podatke, ki jih namen potrebuje. Člen 6(10) dokazno breme nalaga vam: v sporu vi dokažete, da je bilo obvestilo dano in privolitev pridobljena. Zaradi tega stavka potrebujete evidenco privolitev in ne stolpca z logično vrednostjo.
Uporabna evidenca za vsakega uporabnika in namen beleži: različico obvestila, časovni žig, kanal (splet, aplikacija, upravitelj privolitev) in dejanje (dana ali preklicana). Samo dodajanje.
Preklic mora biti enako enostaven kot dajanje privolitve (pravilo 3(c)(i), člen 6(4)). Če je bila privolitev en dotik med uvajanjem, preklic ne more biti e-poštno sporočilo podpori. Preklic mora tudi potovati. Člen 6(6) zahteva, da v razumnem času prenehate z obdelavo in poskrbite, da prenehajo tudi vaši obdelovalci (Data Processors). Storitev za privolitve zato dogodke preklica objavi vsem sistemom in ponudnikom, ki delujejo za ta namen: CRM, platformi za trženje, analitičnemu cevovodu.
Upravitelj privolitev je registrirana enotna kontaktna točka, prek katere lahko uporabnik „da, upravlja, pregleda ali prekliče svojo privolitev“ (člen 6(7)). Po prvem seznamu mora biti družba, ustanovljena v Indiji, s čisto vrednostjo najmanj dveh crore rupij (20 milijonov), njena platforma mora biti neodvisno certificirana po standardih, ki jih objavi odbor, podatkov, ki jih usmerja, ne sme moči brati, evidence privolitev pa hrani najmanj sedem let.
Pravila ta standard prepuščajo odboru. Vhodno pot zgradite zdaj, da bo privolitev ali preklic z zunanje platforme obravnavan natanko tako kot tisti iz vašega lastnega vmesnika, za format prenosa pa se zavežite šele, ko ga odbor objavi. Registracija se odpre okoli 13. novembra 2026, zato se integracija realno začne v začetku leta 2027.
Varnostni ukrepi in dnevniki (pravilo 6)
Najmanjši seznam: šifriranje, zakrivanje, maskiranje ali tokenizacija; nadzor dostopa v vpletenih sistemih; „vidljivost dostopa do teh osebnih podatkov z ustreznimi dnevniki, spremljanjem in pregledom“; varnostne kopije, da se obdelava po incidentu lahko nadaljuje; in hramba „teh dnevnikov in osebnih podatkov za obdobje enega leta“.
Zahteva po beleženju je tisto, kjer večina sistemov ne zadosti. Infrastrukturni dnevniki vam ne povedo, kdo je iz katere storitve bral zapis katere stranke, ta odgovor pa potrebujete še leto pozneje. Torej: beleženje dostopa na ravni aplikacije za vsako shrambo osebnih podatkov, poslano nekam, kjer ga storitve ne morejo spremeniti, in hranjeno vsaj leto dni. Začnite zgodaj; uvedba v številne storitve traja dlje kot katera koli posamezna funkcija tukaj.
Obveščanje o kršitvah (pravilo 7)
Ko izveste za kršitev, vsakega prizadetega uporabnika „brez odlašanja“ obvestite prek uporabniškega računa ali registriranega kontaktnega kanala: kaj se je zgodilo, verjetne posledice zanj, kaj ukrepate vi, kaj lahko stori on in na koga naj se obrne. Odbor brez odlašanja dobi opis, nato pa v 72 urah podrobno poročilo o vzrokih, omilitvi, morebitnih ugotovitvah o povzročitelju, popravnih ukrepih in poslanih obvestilih uporabnikom. Odbor lahko na pisno zahtevo dovoli daljši rok.
V programski opremi: način za izračun prizadetega nabora (ki je odvisen od zgornjih dnevnikov dostopa), vnaprej napisane predloge, pot obveščanja, ki ne teče skozi sistem, v katerem je prišlo do kršitve, in priročnik, ki določa, kdo vloži poročilo pri odboru.
Izbris in hramba (pravilo 8)
Člen 8(7) zahteva izbris, ko je privolitev preklicana ali namen ni več izpolnjen, razen če hrambo zahteva drug zakon. Pravilo 8 dodaja dve stvari.
Prvič, za tri razrede iz tretjega seznama velja, da se namen šteje za izpolnjen po treh letih brez stika: subjekti e-trgovine z najmanj dvema crore (20 milijoni) registriranih uporabnikov v Indiji, posredniki spletnih iger z najmanj petdesetimi lakh (5 milijoni) in posredniki družbenih medijev z najmanj dvema crore (20 milijoni). Izjeme so dostop do računa in žetoni s shranjeno vrednostjo. Uporabnika morate opozoriti vsaj 48 ur pred izbrisom, prijava pa izbris prekliče. To pomeni sledilnik neaktivnosti, razporejevalnik in opravilo za obveščanje. Tri leta tečejo od zadnjega stika ali od začetka veljavnosti pravil, kar je pozneje, zato izbrisi še leta ne bodo potrebni, sledenje pa mora biti pravilno od začetka.
Drugič, pravilo 8(3) določa spodnjo mejo: osebni podatki, podatki o prometu in dnevniki obdelave se hranijo najmanj eno leto od obdelave. Ponazoritev k pravilu je naročilo e-knjige, katerega podrobnosti morajo preživeti izbris računa. „Izbriši moj račun“ zato ne more pomeniti DELETE FROM users. Pomeni: prenehajte z obdelavo, kar je treba ohraniti, premaknite v omejeno shrambo z datumom hrambe in to izbrišite, ko datum mine. Vsaka tabela potrebuje razred hrambe, prav tako vsaka kopija v varnostnih kopijah, podatkovnem skladišču in sistemih vaših obdelovalcev.
Zahteve za uveljavljanje pravic in kontaktni podatki (pravili 9 in 14)
Uporabniki lahko zahtevajo povzetek svojih podatkov in obdelave ter identiteto vseh upravljavcev (fiduciaries) in obdelovalcev, s katerimi ste jih delili (člen 11), zahtevajo popravek, dopolnitev, posodobitev ali izbris (člen 12) in imenujejo osebo, ki bo zanje ukrepala v primeru smrti ali nezmožnosti (člen 14). Pravilo 14 zahteva, da objavite, kako se vloži zahteva in kateri identifikator potrebujete, ter da na pritožbe odgovorite v objavljenem roku, ki ni daljši od devetdesetih dni. Pravilo 9 zahteva, da so v vsakem odgovoru kontaktni podatki vaše pooblaščene osebe za varstvo podatkov (Data Protection Officer) ali nekoga, ki lahko odgovori.
Za gradnjo: sprejem zahtev v aplikaciji, preverjanje identitete, vezano na račun, sledilnik primerov, ki meri devetdesetdnevni rok, izvoz, ki najde podatke uporabnika v vseh storitvah, in register deljenja, da je „s kom ste jih delili“ poizvedba in ne preiskava.
Otroci in osebe z invalidnostmi (pravila od 10 do 12)
Po zakonu je otrok vsakdo, mlajši od osemnajst let. Pred obdelavo podatkov otroka potrebujete preverljivo privolitev starša, pravilo 10 pa zahteva preverjanje, da je starš prepoznavna polnoletna oseba. Preverjanje lahko uporabi podatke o identiteti in starosti, ki jih za registriranega starša že imate, podatke, ki jih starš zagotovi, ali „navidezni žeton, preslikan na te podatke“ pooblaščenega subjekta, kamor sodi tudi ponudnik storitve Digital Locker. DigiLocker ministrstva MeitY objavlja API za zahtevajoče za organizacije, ki pridobivajo preverjene dokumente; naj pravni svetovalci potrdijo, kateri viri za vaše tokove izpolnjujejo pravilo.
Člen 9(3) prepoveduje sledenje, spremljanje vedenja in ciljno oglaševanje, usmerjeno v otroke. Za potrošniško aplikacijo je to težava s SDK, varna privzeta nastavitev pa je, da analitične in oglaševalske SDK za vsak račun, označen kot račun mladoletnika, izklopite, namesto da jih poskušate konfigurirati v skladnost.
Pravilo 11 zajema zakonite skrbnike oseb z invalidnostmi: preverite, ali je skrbnika imenovalo sodišče, določen organ ali lokalni odbor. To pomeni nalaganje dokumenta in vrsto za ročni pregled.
Pravilo 12 in četrti seznam nekatere obdelave izvzemata iz zahteve po starševski privolitvi in prepovedi sledenja, med drugim zdravstvo, izobraževalne ustanove (za izobraževalne dejavnosti in varnost), lokacijo v realnem času zaradi varnosti in potrditev, da uporabnik ni otrok. Podjetje za izobraževalno tehnologijo naj ne predpostavlja, da šteje kot „izobraževalna ustanova“. Odgovor pridobite pisno.
Pomembni upravljavci podatkov (pravilo 13)
Če vas vlada razglasi za pomembnega upravljavca podatkov (Significant Data Fiduciary), pravilo 13 dodaja letno oceno učinka v zvezi z varstvom podatkov in revizijo s poročilom odboru, skrbni pregled, da vaša algoritemska programska oprema ne ogroža pravic uporabnikov, in hrambo vseh osebnih podatkov, ki jih določi vlada, znotraj Indije. Člen 10 zakona dodaja pooblaščeno osebo za varstvo podatkov s sedežem v Indiji in neodvisnega revizorja podatkov.
Koliko stane napaka
Seznam k zakonu določa najvišje kazni: do 2,5 milijarde rupij (250 crore) za neizvedbo razumnih varnostnih ukrepov, do 2 milijardi (200 crore) za neobvestitev o kršitvi, do 2 milijardi (200 crore) za kršitev obveznosti glede podatkov otrok, do 1,5 milijarde (150 crore) za dodatne obveznosti pomembnega upravljavca podatkov in do 500 milijonov (50 crore) za kršitev katere koli druge določbe.
Sedemmesečni načrt
Oktober 2026: popis. Naštejte vse shrambe in cevovode z osebnimi podatki indijskih uporabnikov, vključno z varnostnimi kopijami, podatkovnim skladiščem, dnevniki in obdelovalci. Vsako polje preslikajte na namen. Označite uporabnike, ki so otroci, preverite prage iz tretjega seznama in pridobite mnenje pravnih svetovalcev o obsegu in izjemah.
November 2026: zasnova. Model vsebine obvestil in različice, shema evidence privolitev, razredi hrambe za vsako tabelo, potek zahtev za uveljavljanje pravic. Začnite z beleženjem dostopa. Po približno 13. novembru spremljajte odbor glede registriranih upraviteljev privolitev in standarda interoperabilnosti.
December 2026 do januar 2027: obvestila in privolitve. Uvedite storitev za privolitve, z dogodki preklica, razposlanimi obdelovalcem. Prevedite obvestila.
Februar 2027: hramba in izbris. Omejena shramba za hrambo, opravila za izbris v primarnih shrambah in pri obdelovalcih ter sledilnik neaktivnosti, če spadate v razred iz tretjega seznama. Pogodbe z obdelovalci dopolnite z varnostnimi ukrepi in enoletno hrambo.
Marec 2027: pravice in kršitve. Sprejem zahtev, preverjanje, sledilnik primerov z rokom devetdeset dni, izvoz čez vse storitve, register deljenja. Priročnik za kršitve, predloge in neodvisna pot obveščanja, nato ena simulacijska vaja.
April 2027: otroci in obstoječi uporabniki. Preverjanje starosti, preverjanje staršev, izklop SDK za mladoletnike, pregled skrbnikov. Obstoječim uporabnikom pošljite obvestilo po členu 5(2). Če je standard objavljen, vzpostavite integracijo z upravitelji privolitev.
Začetek maja 2027: testiranje in zamrznitev. Prekličite privolitev in potrdite, da se je platforma za trženje ustavila. Zahtevajte izbris in potrdite, da je kopija v podatkovnem skladišču šla v hrambo. Zberite dokaze in v tednu pred 13. majem nehajte spreminjati stvari.
To predpostavlja tri ali štiri vzporedne tokove dela. Pri starejših ali nedokumentiranih sistemih sam popis traja dlje kot mesec.
Kam to sodi
Če ste gradili za GDPR, se velik del napeljave prenese, naš inženirski vodnik po GDPR pa pokriva vzorce za privolitve in izbris. Razlike, ki zagrizejo, so obvestilo po postavkah, spodnja meja hrambe eno leto in preverljiva starševska privolitev do osemnajstega leta. Za drug azijski trg z lastnim režimom si oglejte registracijo PSE v Indoneziji.
V obstoječe izdelke vgrajujemo storitve za privolitve, opravila za hrambo in izbris, beleženje dostopa in poteke zahtev za uveljavljanje pravic, prek kadrovske okrepitve pa vaši ekipi dodamo inženirje, kadar načrt potrebuje več rok, kot jih imate. Smo inženirji, ne pravniki: obseg in ubeseditev sodita k vašim pravnim svetovalcem, mi pa gradimo po njihovem odgovoru. Pišite na office@c9group.dev.