Tekst: Kristijan Sekereš
Indijska DPDP pravila: inženjerski posao koji dospeva do maja 2027

Indija je 13. novembra 2025. objavila Digital Personal Data Protection Rules, 2025 (Pravila o zaštiti digitalnih podataka o ličnosti), kao G.S.R. 846(E). Većina pravila koja dotiču vaš proizvod još nije na snazi. Pravilo 1(4) kaže da pravila 3, od 5 do 16, 22 i 23 „stupaju na snagu osamnaest meseci od dana objavljivanja u ovom Službenom listu". Odbrojte osamnaest meseci i stižete do 13. maja 2027, nešto više od sedam meseci od danas.
Ona pokrivaju obaveštenja, bezbednost, prijavu povreda, čuvanje i brisanje, podatke o deci i zahteve za ostvarivanje prava. Pravilo 4, koje menadžerima saglasnosti (Consent Managers) omogućava registraciju kod Odbora za zaštitu podataka (Data Protection Board), stiže ranije: godinu dana od objavljivanja, dakle oko 13. novembra 2026. Saopštenje vlade to naziva postepenim rasporedom od 18 meseci.
Ovaj tekst je za tehničke direktore i rukovodioce proizvoda u indijskim potrošačkim aplikacijama, fintech, edtech i e-commerce kompanijama, kao i u stranim kompanijama sa indijskim korisnicima. Zakon obuhvata i obradu van Indije kada je ona „u vezi sa bilo kojom aktivnošću koja se odnosi na nuđenje robe ili usluga licima na koja se podaci odnose na teritoriji Indije" (član 3(b)). U nastavku je softver koji morate da izgradite ili promenite. Ovo nije pravna analiza praznina: da li ste obuhvaćeni, koji se izuzeci primenjuju i kako su formulisane vaše svrhe, pitanja su za pravnike.
Ko zaista ima posla sa izradom
Ako su vam svi podaci o klijentima na jednoj gotovoj SaaS platformi, veliki deo infrastrukture (šifrovanje, logovi pristupa, poslovi brisanja) dolazi iz plana razvoja dobavljača. Vaš posao su obaveštenja, konfiguracija i ugovori. Pročitajte te ugovore: pravilo 6(1)(f) traži da bezbednosne mere budu upisane u njih, a primer uz pravilo 8 čini vas odgovornim za to da vaš cloud provajder čuva podatke i logove propisanih godinu dana.
Težak posao pada na kompanije koje vode sopstvene aplikacije i baze podataka, pune skladište podataka iz desetak pipelinea i u mobilnom klijentu isporučuju SDK-ove trećih strana. To je većina indijskog potrošačkog interneta.
Šta svako pravilo traži od vašeg softvera
Obaveštenje (pravilo 3)
Obaveštenje mora da bude „razumljivo nezavisno od bilo koje druge informacije" koju objavljujete. Najmanje daje „pojedinačan opis takvih podataka o ličnosti", određenu svrhu i konkretan opis robe, usluga ili upotreba koje obrada omogućava. Mora da kaže i kako se povlači saglasnost, ostvaruju prava i podnosi pritužba Odboru.
U praksi:
- Obaveštenja generišite iz popisa podataka. Polje po polje, mapirano na svrhe. „Možemo prikupljati podatke kao što su" nije pojedinačan opis.
- Verzionišite svako obaveštenje. Svaki zapis o saglasnosti mora da upućuje na tačan tekst koji je korisnik video.
- Planirajte jezike. Član 6(3) Zakona traži mogućnost da se zahtev za saglasnost pročita na engleskom ili na bilo kom jeziku iz Osmog priloga Ustava. Sadržaj obaveštenja držite kao niske za prevod, a ne kao PDF.
- Pokrijte postojeće korisnike. Član 5(2) traži obaveštenje, „čim je to razumno izvodljivo", licima koja su dala saglasnost pre početka primene Zakona. To je kampanja prema celoj vašoj bazi korisnika.
Saglasnost, povlačenje i menadžeri saglasnosti
Saglasnost po članu 6 mora da bude konkretna i ograničena na podatke koji su svrsi potrebni. Član 6(10) teret dokazivanja stavlja na vas: u sporu vi pokazujete da je obaveštenje dato i saglasnost pribavljena. Zbog te rečenice vam treba knjiga saglasnosti, a ne logička kolona u tabeli.
Upotrebljiva knjiga beleži, po korisniku i svrsi: verziju obaveštenja, vremensku oznaku, kanal (veb, aplikacija, Consent Manager) i radnju (data ili povučena). Samo dodavanje, bez izmena.
Povlačenje mora da bude jednako lako kao davanje saglasnosti (pravilo 3(c)(i), član 6(4)). Ako je saglasnost bila jedan dodir tokom uključivanja, povlačenje ne može da bude mejl podršci. Mora i da putuje. Član 6(6) traži da u razumnom roku prestanete sa obradom i obezbedite da prestanu i vaši obrađivači (Data Processors). Zato servis za saglasnost objavljuje događaje povlačenja svakom sistemu i dobavljaču koji radi za tu svrhu: CRM-u, marketinškoj platformi, analitičkom pipelineu.
Consent Manager je registrovana jedinstvena kontakt tačka preko koje korisnik može da „da, upravlja, pregleda ili povuče svoju saglasnost" (član 6(7)). Prema Prvom prilogu, mora da bude kompanija osnovana u Indiji sa neto vrednošću od najmanje dve crore (20 miliona) rupija, njegova platforma mora da bude nezavisno sertifikovana prema standardima koje objavljuje Odbor, ne sme da može da čita podatke koje prosleđuje, a zapise o saglasnosti čuva najmanje sedam godina.
Pravila taj standard prepuštaju Odboru. Napravite ulaznu putanju sada, tako da se saglasnost ili povlačenje koji stignu sa spoljne platforme obrađuju potpuno isto kao oni iz vašeg sopstvenog interfejsa, a na format prenosa se obavežite tek kada ga Odbor objavi. Registracija se otvara oko 13. novembra 2026, pa integracija realno počinje početkom 2027.
Bezbednosne mere i logovi (pravilo 6)
Minimalna lista: šifrovanje, prikrivanje, maskiranje ili tokenizacija; kontrola pristupa sistemima o kojima je reč; „uvid u pristup takvim podacima o ličnosti, putem odgovarajućih logova, praćenja i pregleda"; rezervne kopije kako bi obrada mogla da se nastavi posle incidenta; i čuvanje „takvih logova i podataka o ličnosti u periodu od jedne godine".
Zahtev za logovima je mesto gde većina sistema podbacuje. Infrastrukturni logovi vam ne kažu ko je pročitao čiji zapis iz kog servisa, a taj odgovor vam treba i godinu dana kasnije. Dakle: beleženje pristupa na nivou aplikacije za svako skladište podataka o ličnosti, slanje negde gde servisi ne mogu da ga menjaju, čuvanje najmanje godinu dana. Počnite rano; uvođenje kroz mnogo servisa traje duže od bilo koje pojedinačne funkcije ovde.
Prijava povrede (pravilo 7)
Kada saznate za povredu, obaveštavate svakog pogođenog korisnika „bez odlaganja", preko korisničkog naloga ili registrovanog kanala za kontakt: šta se dogodilo, verovatne posledice za njega, šta preduzimate, šta on može da uradi i koga da kontaktira. Odbor bez odlaganja dobija opis, a zatim u roku od 72 sata detaljan izveštaj o uzrocima, ublažavanju, eventualnim saznanjima o tome ko je povredu izazvao, korektivnim merama i poslatim obaveštenjima korisnicima. Odbor na pisani zahtev može da odobri duži rok.
U softveru: način da se izračuna skup pogođenih (što zavisi od gore navedenih logova pristupa), unapred napisani šabloni, putanja za obaveštenja koja ne prolazi kroz ugroženi sistem i radni priručnik koji imenuje ko podnosi prijavu Odboru.
Brisanje i čuvanje (pravilo 8)
Član 8(7) traži brisanje kada se saglasnost povuče ili svrha više nije ispunjena, osim ako drugi zakon ne nalaže čuvanje. Pravilo 8 dodaje dve stvari.
Prvo, za tri kategorije iz Trećeg priloga smatra se da je svrha prestala posle tri godine bez kontakta: e-commerce subjekti sa najmanje dve crore (20 miliona) registrovanih korisnika u Indiji, posrednici za onlajn igre sa najmanje pedeset lakh (5 miliona) i posrednici društvenih mreža sa najmanje dve crore (20 miliona). Izuzeti su pristup nalogu i tokeni sa sačuvanom vrednošću. Korisnika morate da upozorite najmanje 48 sati pre brisanja, a prijava na nalog ga otkazuje. To je praćenje neaktivnosti, planer i posao za obaveštenja. Tri godine teku od poslednjeg kontakta ili od početka primene Pravila, šta god je kasnije, pa nikakvo brisanje ne dospeva godinama, ali praćenje mora da bude ispravno od početka.
Drugo, pravilo 8(3) postavlja donju granicu: podaci o ličnosti, podaci o saobraćaju i logovi obrade čuvaju se najmanje godinu dana od obrade. Primer iz pravila je porudžbina e-knjige čiji podaci moraju da prežive brisanje naloga. Zato „obriši moj nalog" ne može da znači DELETE FROM users. Znači: prestanak obrade, premeštanje onoga što mora da se čuva u ograničeno skladište sa datumom čuvanja i brisanje kada taj datum prođe. Svakoj tabeli treba klasa čuvanja, kao i svakoj kopiji u rezervnim kopijama, skladištu podataka i sistemima vaših obrađivača.
Zahtevi za ostvarivanje prava i kontakt podaci (pravila 9 i 14)
Korisnici mogu da traže sažetak svojih podataka i obrade i identitet svakog rukovaoca i obrađivača sa kojima ste ih delili (član 11), da traže ispravku, dopunu, ažuriranje ili brisanje (član 12) i da imenuju nekoga ko će delovati u njihovo ime u slučaju smrti ili nesposobnosti (član 14). Pravilo 14 traži da objavite kako se podnosi zahtev i koji identifikator vam treba, kao i da na pritužbe odgovorite u objavljenom roku koji nije duži od devedeset dana. Pravilo 9 traži da u svakom odgovoru navedete kontakt podatke svog lica za zaštitu podataka (Data Protection Officer), ili nekoga ko može da odgovori.
Šta treba izgraditi: prijem zahteva u aplikaciji, proveru identiteta vezanu za nalog, praćenje predmeta sa satom od devedeset dana, izvoz koji pronalazi podatke korisnika kroz sve servise i registar deljenja, kako bi „sa kim ste ih delili" bio upit, a ne istraga.
Deca i osobe sa invaliditetom (pravila od 10 do 12)
Po Zakonu dete je svako mlađe od osamnaest godina. Pre obrade podataka deteta potrebna vam je proverljiva saglasnost roditelja, a pravilo 10 traži proveru da je roditelj punoletna osoba čiji se identitet može utvrditi. Provera može da koristi podatke o identitetu i uzrastu koje već imate za registrovanog roditelja, podatke koje roditelj dostavi ili „virtuelni token mapiran na takve podatke" od ovlašćenog subjekta, što uključuje i pružaoca usluge Digital Locker. MeitY-jev DigiLocker objavljuje API-je za podnosioce zahteva namenjene organizacijama koje preuzimaju proverene dokumente; neka pravnici potvrde koji izvori ispunjavaju pravilo za vaše tokove.
Član 9(3) zabranjuje praćenje, nadzor ponašanja i ciljano oglašavanje usmereno na decu. Za potrošačku aplikaciju to je problem SDK-ova, a bezbedan podrazumevani izbor je da se analitički i reklamni SDK-ovi isključe za svaki nalog označen kao maloletan, umesto da se konfigurišu do usklađenosti.
Pravilo 11 pokriva zakonske staratelje osoba sa invaliditetom: proveravate da li je staratelja postavio sud, određeni organ ili lokalni odbor. To je otpremanje dokumenta i red za ručnu proveru.
Pravilo 12 i Četvrti prilog izuzimaju deo obrade od zahteva za roditeljsku saglasnost i od zabrane praćenja, između ostalog zdravstvenu zaštitu, obrazovne ustanove (za obrazovne aktivnosti i bezbednost), lokaciju u stvarnom vremenu radi bezbednosti i potvrdu da korisnik nije dete. Edtech kompanija ne bi trebalo da pretpostavi da se računa kao „obrazovna ustanova". Neka vam to bude potvrđeno pismeno.
Značajni rukovaoci podacima (pravilo 13)
Ako vas vlada proglasi za značajnog rukovaoca podacima (Significant Data Fiduciary), pravilo 13 dodaje godišnju procenu uticaja na zaštitu podataka i reviziju sa izveštajem Odboru, dužnu pažnju da vaš algoritamski softver ne ugrožava prava korisnika i čuvanje u Indiji svih podataka o ličnosti koje vlada odredi. Član 10 Zakona dodaje lice za zaštitu podataka sa sedištem u Indiji i nezavisnog revizora podataka.
Koliko košta greška
Prilog uz Zakon propisuje najviše kazne: do 250 crore (2,5 milijardi) rupija za propust da se preduzmu razumne bezbednosne mere, do 200 crore (2 milijarde) za propust da se prijavi povreda, do 200 crore (2 milijarde) za kršenje obaveza u vezi sa podacima o deci, do 150 crore (1,5 milijardi) za dodatne obaveze značajnog rukovaoca podacima i do 50 crore (500 miliona) za kršenje bilo koje druge odredbe.
Plan od sedam meseci
Oktobar 2026: popis. Navedite svako skladište i pipeline u kome su podaci o ličnosti indijskih korisnika, uključujući rezervne kopije, skladište podataka, logove i obrađivače. Mapirajte svako polje na svrhu. Označite korisnike koji su deca, proverite pragove iz Trećeg priloga i pribavite mišljenje pravnika o obuhvatu i izuzecima.
Novembar 2026: dizajn. Model sadržaja obaveštenja i verzionisanje, šema knjige saglasnosti, klase čuvanja po tabeli, tok zahteva za ostvarivanje prava. Pokrenite beleženje pristupa. Posle 13. novembra pratite Odbor zbog registrovanih menadžera saglasnosti i standarda interoperabilnosti.
Decembar 2026. i januar 2027: obaveštenja i saglasnost. Isporučite servis za saglasnost, sa događajima povlačenja koji se šire do obrađivača. Prevedite obaveštenja.
Februar 2027: čuvanje i brisanje. Ograničeno skladište za čuvanje, poslovi brisanja kroz primarna skladišta i obrađivače i praćenje neaktivnosti ako spadate u neku kategoriju iz Trećeg priloga. Izmenite ugovore sa obrađivačima zbog bezbednosnih mera i čuvanja od godinu dana.
Mart 2027: prava i povrede. Prijem zahteva, provera, praćenje predmeta sa rokom od devedeset dana, izvoz kroz servise, registar deljenja. Radni priručnik za povrede, šabloni i nezavisna putanja za obaveštenja, zatim jedna vežba za stolom.
April 2027: deca i postojeći korisnici. Provera uzrasta, provera roditelja, isključivanje SDK-ova za maloletnike, provera staratelja. Pošaljite obaveštenje po članu 5(2) postojećim korisnicima. Integrišite se sa menadžerima saglasnosti ako je standard objavljen.
Početak maja 2027: testiranje i zamrzavanje. Povucite saglasnost i potvrdite da je marketinška platforma stala. Zatražite brisanje i potvrdite da je kopija u skladištu podataka prešla u režim čuvanja. Sakupite dokaze i prestanite sa izmenama u nedelji pre 13. maja.
Ovo pretpostavlja tri ili četiri paralelna toka rada. Na starijim ili nedokumentovanim sistemima sam popis traje duže od mesec dana.
Gde se ovo uklapa
Ako ste gradili za GDPR, dobar deo infrastrukture se prenosi, a naš vodič kroz GDPR za inženjere pokriva obrasce za saglasnost i brisanje. Razlike koje ujedaju su pojedinačni opis u obaveštenju, minimalno čuvanje od godinu dana i proverljiva roditeljska saglasnost do osamnaeste godine. Za još jedno azijsko tržište sa sopstvenim režimom pogledajte registraciju PSE u Indoneziji.
Gradimo servise za saglasnost, poslove čuvanja i brisanja, beleženje pristupa i tokove zahteva za ostvarivanje prava u postojeće proizvode, a kada plan traži više ljudi nego što imate, dodajemo inženjere vašem timu kroz proširenje tima. Mi smo inženjeri, a ne pravnici: obuhvat i formulacije pripadaju vašim pravnicima, a mi gradimo prema njihovom odgovoru. Pišite na office@c9group.dev.