Digital Personal Data Protection Act, 2023
डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023
📘 Total Chapters
📄 Total Sections
🏛️ Parliamentary Session
📌 Bill Type
government👤 Minister in Charge
🏢 Ministry
🏷️ Tags
DPDP Act data protection India privacy law Data Protection Board cross-border data
📜 What is Digital Personal Data Protection Act, 2023?
What the DPDP Act does
The DPDP Act, 2023 is India’s cross-sectoral privacy and data protection law for digital personal data. It applies to data collected in digital form or digitised later, covers extraterritorial processing linked to offering goods/services to people in India, and excludes purely domestic/personal use and data made publicly available by law or by the individual. Commencement is by Government notification (different provisions can start on different dates). MeitY
Key concepts & roles
- Data Principal (the individual), Data Fiduciary (decides purpose/means), Data Processor, and Consent Manager (registered single-window to give/manage/withdraw consent). Notices/consent must be available in English or any Eighth Schedule language. MeitY
- Processing must be based on consent or “certain legitimate uses” enumerated in Section 7 (the Act’s limited non-consent grounds). MeitY
Rights of individuals (Data Principals)
- Right to access a summary of personal data processed and entities with whom it’s shared.
- Right to correction, completion, updating and erasure.
- Right to grievance redressal via the fiduciary/consent manager.
- Right to nominate another person to exercise rights upon death/incapacity. MeitY
Duties of individuals
Individuals must not impersonate, suppress material info for state IDs, file frivolous grievances, or provide non-authentic information when seeking correction/erasure. MeitY
Core obligations of Data Fiduciaries
- Give a clear notice before/with consent; enable easy withdrawal; cease processing after withdrawal unless another legal basis applies; provide contact for a DPO/authorised person; maintain an effective grievance mechanism; and notify personal data breaches to the Board and affected users. MeitY
Children’s data (strong safeguards)
- Parental/guardian verifiable consent required; processing that is likely detrimental to a child is barred; no tracking, behavioural monitoring, or targeted ads directed at children. MeitY
Significant Data Fiduciary (SDF)
Entities notified as SDFs (based on volume/sensitivity, risks to rights or national interests, etc.) must appoint an India-based Data Protection Officer, engage an independent data auditor, conduct periodic DPIAs and audits, and adopt other prescribed measures. MeitY
Cross-border data transfers
The Act follows a “restricted destinations” model: transfers are allowed except to countries/territories the Central Government may notify as restricted. MeitY
Oversight & enforcement
- Establishes the Data Protection Board of India (a body corporate) to monitor compliance, inquire into breaches, and impose penalties. MeitY
- The Act also empowers the Government, in specified circumstances, to direct intermediaries or agencies to block public access to information on computer resources (read with the IT Act, 2000). MeitY
Penalties (The Schedule)
Maximum monetary penalties the Board may impose include:
- Up to ₹250 crore for failure to take reasonable security safeguards to prevent a personal data breach.
- Up to ₹200 crore for failure to notify a breach to the Board/affected users.
- Up to ₹200 crore for breaches of children’s data obligations.
- Up to ₹150 crore for breaches of SDF obligations.
- ₹10,000 for breaches of Data Principal duties.
- Up to ₹50 crore for breaches of other provisions/rules; and tailored penalties for breach of a voluntary undertaking. MeitY
Interplay with other laws
The Act amends related statutes (e.g., RTI Act 2005, s.8(1)(j) now reads “information which relates to personal information”; IT Act 2000 s.43A omitted), and prevails in case of conflict with other laws.
अधिनियम का उद्देश्य
DPDP अधिनियम, 2023 भारत का समग्र गोपनीयता/डेटा संरक्षण कानून है जो डिजिटल व्यक्तिगत डेटा पर लागू होता है—चाहे डेटा मूलतः डिजिटल हो या बाद में डिजिटाइज़ किया गया हो। यह भारत के बाहर हुआ वह प्रसंस्करण भी कवर करता है जो भारत में व्यक्तियों को वस्तुएँ/सेवाएँ प्रदान करने से जुड़ा है। घरेलू/निजी प्रयोजन और कानून/व्यक्ति द्वारा सार्वजनिक किया गया डेटा इस अधिनियम से बाहर है। प्रवर्तन (commencement) सरकारी अधिसूचना से चरणबद्ध हो सकता है। MeitY
प्रमुख परिभाषाएँ/भूमिकाएँ
- डेटा प्रिंसिपल (व्यक्ति), डेटा फिड्युशियरी (उद्देश्य/माध्यम तय करता है), डेटा प्रोसेसर, और कंसेंट मैनेजर (पंजीकृत प्लेटफ़ॉर्म के माध्यम से सहमति देना/संशोधित करना/वापस लेना)। नोटिस/सहमति अंग्रेज़ी या आठवीं अनुसूची की भाषाओं में उपलब्ध कराना अनिवार्य है। MeitY
- प्रसंस्करण का आधार सहमति या धारा 7 के “कुछ वैध उपयोग” हैं। MeitY
डेटा प्रिंसिपल के अधिकार
- एक्सेस का अधिकार—कौन-सा डेटा प्रोसेस हो रहा है और किसके साथ साझा हुआ है।
- सुधार/पूर्णता/अपडेट/मिटाने का अधिकार।
- शिकायत निवारण का अधिकार (फिड्युशियरी/कंसेंट मैनेजर के माध्यम से)।
- नोमिनी निर्धारित करने का अधिकार (मृत्यु/असमर्थता की स्थिति में अधिकारों का प्रयोग)। MeitY
व्यक्तियों के कर्तव्य
दूसरे व्यक्ति की प्रतिरूपण न करना, राज्य पहचान/दस्तावेज़ हेतु सामग्री तथ्य न छिपाना, झूठी/तुच्छ शिकायत न करना, और प्रमाणिक जानकारी देना—वरना दंड संभव है। MeitY
डेटा फिड्युशियरी के दायित्व
स्पष्ट नोटिस देना, सहज वापसी-योग्य सहमति, वापसी पर प्रसंस्करण रोकना (जहाँ वैध आधार न हो), DPO/अधिकृत संपर्क बताना, ग्रेविएंस मैकेनिज़्म बनाए रखना, और डेटा उल्लंघन की सूचना बोर्ड व प्रभावित व्यक्तियों को देना। MeitY
बच्चों के डेटा की सुरक्षा
- अभिभावकीय/कानूनी सहमति आवश्यक; बच्चे के कल्याण के प्रतिकूल प्रसंस्करण निषिद्ध; बच्चों पर ट्रैकिंग/व्यवहार निगरानी/लक्षित विज्ञापन निषिद्ध। MeitY
महत्वपूर्ण डेटा फिड्युशियरी (SDF)
सूचित SDF को भारत में स्थित DPO नियुक्त करना, स्वतंत्र डेटा ऑडिटर लगाना, नियतकालिक DPIA व ऑडिट करना आदि अतिरिक्त दायित्व निभाने होते हैं। MeitY
सीमा-पार (Cross-Border) स्थानांतरण
सरकार द्वारा प्रतिबंधित देशों को छोड़कर डेटा का सीमा-पार स्थानांतरण अनुमत है (ब्लैक-लिस्ट अप्रोच)। MeitY
प्रवर्तन, बोर्ड और अवरोधन शक्तियाँ
- डेटा प्रोटेक्शन बोर्ड ऑफ इंडिया स्थापित होता है—पालन की निगरानी, जाँच, दंड का निर्धारण। MeitY
- कुछ परिस्थितियों में सरकार मध्यस्थों/एजेंसियों को सार्वजनिक पहुँच अवरुद्ध करने का निर्देश दे सकती है (IT Act, 2000 संदर्भ सहित)। MeitY
दंड (Schedule के अनुसार अधिकतम)
- ₹250 करोड़ तक—उचित सुरक्षा उपाय न अपनाने पर (डेटा ब्रीच रोकथाम, धारा 8(5)).
- ₹200 करोड़ तक—ब्रीच की सूचना न देने पर (धारा 8(6)).
- ₹200 करोड़ तक—बच्चों के डेटा संबंधी दायित्वों के उल्लंघन पर (धारा 9).
- ₹150 करोड़ तक—SDF दायित्वों के उल्लंघन पर (धारा 10).
- ₹10,000—डेटा प्रिंसिपल के कर्तव्यों के उल्लंघन पर (धारा 15).
- ₹50 करोड़ तक—अन्य प्रावधान/नियमों के उल्लंघन पर; स्वैच्छिक वचन (voluntary undertaking) के उल्लंघन हेतु विशेष प्रावधान भी हैं। MeitY
अन्य विधियों के साथ सामंजस्य
RTI अधिनियम, 2005 की धारा 8(1)(j) अब “व्यक्तिगत सूचना” कहती है; IT Act, 2000 की धारा 43A हटाई गई है; टकराव की स्थिति में DPDP Act प्रबल होगा।