DPDPA क्या है — India की New Privacy Law में Website Owners को क्या करना होगा?
By w3codemasters
क्या आपकी Website पर Contact Form है?
क्या Users Email Subscribe करते हैं?
क्या आप Google Analytics Use करते हैं?
अगर तीनों का जवाब हाँ है — तो DPDPA आपके लिए है। और आपको अभी से तैयारी शुरू कर देनी चाहिए।
DPDPA है क्या?
DPDPA का मतलब है — Digital Personal Data Protection Act, 2023।
यह India की पहली Comprehensive Data Privacy Law है।
इससे पहले India में Data Privacy के लिए कोई Dedicated Law नहीं थी। सिर्फ IT Act 2000 था जो काफी Outdated हो चुका था।
2023 में Parliament ने DPDPA Pass किया। November 13, 2025 को DPDP Rules, 2025 Notify हो गए। और अब यह Law Phased Manner में लागू हो रही है।
सीधे शब्दों में — India का GDPR आ गया। Europe में GDPR है, America में CCPA है, अब India में DPDPA है।
यह Law किस पर लागू होती है?
हर वो Business जो India के Users का Digital Personal Data Collect या Process करता है।
यानी — अगर आपकी Website India में Access होती है और Users का कोई भी Data लेती है — आप इस Law के अंतर्गत आते हैं।
Personal Data मतलब क्या?
नाम, Email Address, Phone Number, Location, IP Address, Device ID, Payment Details, Photos — यह सब Personal Data है।
अगर आपकी Website पर Contact Form है जो Email माँगता है — आप Personal Data Collect कर रहे हैं।
Timeline क्या है — कब से Enforcement होगी?
यह बहुत Important है।
| Date | क्या हुआ |
|---|---|
| August 2023 | DPDPA Parliament से Pass |
| November 13, 2025 | DPDP Rules Notify — कुछ Provisions लागू |
| November 13, 2026 | Consent Manager Registration शुरू |
| May 13, 2027 | सभी Provisions लागू — Consent, Privacy Notice, Security |
सबसे Important बात: Full Enforcement May 2027 से होगी।
लेकिन Legal Experts यही कह रहे हैं — 2026 को Compliance Readiness Year मानो। अगर May 2027 में तैयार नहीं हो तो Rush में गलतियाँ होंगी।
Penalty कितनी है?
यहाँ ध्यान दें।
₹250 Crore तक की Penalty — सबसे Serious Violations के लिए।
₹50 Crore तक की Penalty — Adequate Security Safeguards नहीं होने पर।
हाँ, यह Large Enterprises के लिए है। लेकिन Small Businesses और Startups को भी Exempt नहीं किया गया है।
Website Owners को क्या-क्या करना होगा?
यहाँ से असली काम शुरू होता है। Simple Language में समझते हैं।
1. Privacy Notice Update करो — Cookie Banner काफी नहीं है
पुरानी Privacy Policy जो आपने किसी Template से Copy-Paste की थी — वो DPDPA में काम नहीं आएगी।
DPDPA के Section 5 और 6 के According आपकी Privacy Notice में यह होना चाहिए:
आपकी Company का नाम और Address — Vague नहीं, Specific।
Exactly कौन सा Data Collect हो रहा है — "Some Information" लिखना Comply नहीं करता। Name, Email, Phone — हर एक Specifically।
क्यों Collect हो रहा है — हर Data का अलग Purpose। "Marketing Purposes" जैसी Blanket Language Comply नहीं करती।
Data कितने समय तक रखेंगे — Retention Period Clear होना चाहिए।
किसके साथ Share होगा — Third-Party Analytics, Ad Networks — सब Mention करना होगा।
2. Consent — Proper तरीके से लेना होगा
यह DPDPA का सबसे Strict हिस्सा है।
Free Consent — Consent देना Mandatory नहीं होना चाहिए। अगर User Consent नहीं देता तो आप उसे Service देने से मना नहीं कर सकते — जब तक वो Data उस Service के लिए Genuinely ज़रूरी न हो।
Informed Consent — User को पूरी जानकारी देकर Consent लो।
Specific Consent — एक Checkbox से सब कुछ Cover करने की कोशिश Comply नहीं करती।
Withdrawable — User जब चाहे Consent वापस ले सकता है। और यह जितना आसान है Consent देना — उतना ही आसान Withdraw करना भी होना चाहिए।
3. User Rights — Users के पास अब ये अधिकार हैं
DPDPA में Users — जिन्हें Law "Data Principal" कहती है — को कई Rights मिले हैं।
Right to Access — User पूछ सकता है कि उसका कौन सा Data आपके पास है।
Right to Correction — गलत Data सही करवा सकता है।
Right to Erasure — Data Delete करवाने का Right। अगर User कहे "मेरा Data Delete करो" — आपको करना होगा।
Right to Grievance Redressal — User Complaint कर सकता है। आपको एक Mechanism बनाना होगा जहाँ Complaint की जा सके।
इसका मतलब है — आपकी Website पर एक Data Requests Page या Process होना चाहिए।
4. Data Breach — 72 घंटे में Report करना होगा
अगर कोई Data Breach हो जाए — Hacking, Leakage, Unauthorized Access — तो आपको 72 घंटे के अंदर Data Protection Board को Report करना होगा।
और Affected Users को भी Notify करना होगा।
यह Rule Most Website Owners के लिए New है। अभी तक India में ऐसी कोई Mandatory Timeline नहीं थी।
5. Children का Data — Extra Careful रहना होगा
अगर आपकी Website 18 साल से कम उम्र के Users को Target करती है — या आपके पास यह Reasonable Belief है कि बच्चे आपकी Site Use कर सकते हैं:
Verifiable Parental Consent ज़रूरी है।
Children का Data बिना Parent Permission के Process नहीं कर सकते।
Behavioural Monitoring या Targeted Advertising बच्चों पर Prohibited है।
छोटे Business और Freelancers के लिए क्या?
DPDPA सिर्फ बड़ी Companies के लिए नहीं है।
अगर आप एक Freelancer हैं जो Clients का Email List Manage करते हैं — DPDPA लागू होती है।
अगर आपका छोटा Online Store है जिस पर Customers का Address और Payment Info Save होता है — DPDPA लागू होती है।
अगर आप Coaching या Consulting Business करते हैं और Contact Form से Leads लेते हैं — DPDPA लागू होती है।
Good News: Government ने Small Businesses के लिए Phased Implementation रखी है ताकि Adjustment Time मिले। May 2027 तक Full Compliance की ज़रूरत है।
Practically क्या करें — अभी से
Step 1: Audit करो आपकी Website पर कौन-कौन सी जगह Data Collect होता है — List बनाओ। Contact Form, Newsletter, Analytics, Chat Plugin, Payment — सब।
Step 2: Privacy Notice Update करो पुरानी Generic Policy हटाओ। DPDPA-Compliant Notice लिखो या किसी Expert से लिखवाओ। हर Data Point का Purpose Clearly Mention करो।
Step 3: Consent Mechanism Fix करो अगर Newsletter Subscription है — Double Opt-In Use करो। Pre-checked Checkboxes हटाओ — यह Comply नहीं करते। Unsubscribe/Withdraw Consent आसान बनाओ।
Step 4: Data Request Process बनाओ एक Email या Form जहाँ Users अपना Data Access, Correct, या Delete करवाने के लिए Request कर सकें।
Step 5: Third-Party Tools Review करो Google Analytics, Facebook Pixel, Hotjar — इन सबका Data कहाँ जाता है, Review करो। User Consent के बिना Tracking Tools Fire नहीं होने चाहिए।
Step 6: Data Breach Response Plan बनाओ अगर कभी Breach हो तो 72 घंटे में क्या करोगे — यह Plan पहले से तैयार रखो।
DPDPA और GDPR में क्या फर्क है?
बहुत लोग यह पूछते हैं।
| Point | GDPR (Europe) | DPDPA (India) |
|---|---|---|
| Sensitive Data | Specifically Define | Specifically Define नहीं |
| Legitimate Interest | Allowed as Legal Basis | नहीं है — Consent ज़रूरी |
| Cross-Border Transfer | Adequacy Decision | Negative List Approach |
| Penalty | €20 Million या 4% Turnover | ₹250 Crore |
| Enforcement Start | 2018 | May 2027 |
सबसे बड़ा फर्क — DPDPA में "Legitimate Interest" Legal Basis नहीं है। यानी आप यह नहीं कह सकते "हमें Business के लिए ज़रूरत है इसलिए Data लिया।" हर Processing के लिए Consent या Specific Legal Basis चाहिए।
एक Line में Summary
DPDPA India का Data Privacy Law है जो May 2027 से Fully Enforce होगी।
अगर आपकी Website India में है और Users का कोई भी Data Collect करती है — आपको Privacy Notice Update करनी होगी, Proper Consent लेना होगा, और Users को उनके Data Rights देने होंगे।
Penalty ₹250 Crore तक हो सकती है।
2026 तैयारी का साल है। 2027 Compliance का साल।
अभी शुरू करो तो Rush नहीं होगा।
Sources: Legal500 | CookieYes | Wikipedia — DPDP Rules 2025 | Consently.in | IAPP | TrustArc | PrivacyWorld Blog