Digital Personal Data Protection Act, 2023

डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023

📘 Total Chapters
9
📄 Total Sections
44
🏛️ Parliamentary Session
Monsoon Session 2023 (17th Lok Sabha)
📌 Bill Type
government
👤 Minister in Charge
Shri Ashwini Vaishnaw
🏢 Ministry
Ministry of Electronics & Information Technology
🏷️ Tags
DPDP Act data protection India privacy law Data Protection Board cross-border data
Digital Personal Data Protection Act, 2023 - डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023

📜 What is Digital Personal Data Protection Act, 2023?

What the DPDP Act does

The DPDP Act, 2023 is India’s cross-sectoral privacy and data protection law for digital personal data. It applies to data collected in digital form or digitised later, covers extraterritorial processing linked to offering goods/services to people in India, and excludes purely domestic/personal use and data made publicly available by law or by the individual. Commencement is by Government notification (different provisions can start on different dates). MeitY

Key concepts & roles

  • Data Principal (the individual), Data Fiduciary (decides purpose/means), Data Processor, and Consent Manager (registered single-window to give/manage/withdraw consent). Notices/consent must be available in English or any Eighth Schedule language. MeitY
  • Processing must be based on consent or “certain legitimate uses” enumerated in Section 7 (the Act’s limited non-consent grounds). MeitY

Rights of individuals (Data Principals)

  1. Right to access a summary of personal data processed and entities with whom it’s shared.
  2. Right to correction, completion, updating and erasure.
  3. Right to grievance redressal via the fiduciary/consent manager.
  4. Right to nominate another person to exercise rights upon death/incapacity. MeitY

Duties of individuals

Individuals must not impersonate, suppress material info for state IDs, file frivolous grievances, or provide non-authentic information when seeking correction/erasure. MeitY

Core obligations of Data Fiduciaries

  • Give a clear notice before/with consent; enable easy withdrawal; cease processing after withdrawal unless another legal basis applies; provide contact for a DPO/authorised person; maintain an effective grievance mechanism; and notify personal data breaches to the Board and affected users. MeitY

Children’s data (strong safeguards)

  • Parental/guardian verifiable consent required; processing that is likely detrimental to a child is barred; no tracking, behavioural monitoring, or targeted ads directed at children. MeitY

Significant Data Fiduciary (SDF)

Entities notified as SDFs (based on volume/sensitivity, risks to rights or national interests, etc.) must appoint an India-based Data Protection Officer, engage an independent data auditor, conduct periodic DPIAs and audits, and adopt other prescribed measures. MeitY

Cross-border data transfers

The Act follows a “restricted destinations” model: transfers are allowed except to countries/territories the Central Government may notify as restricted. MeitY

Oversight & enforcement

  • Establishes the Data Protection Board of India (a body corporate) to monitor compliance, inquire into breaches, and impose penalties. MeitY
  • The Act also empowers the Government, in specified circumstances, to direct intermediaries or agencies to block public access to information on computer resources (read with the IT Act, 2000). MeitY

Penalties (The Schedule)

Maximum monetary penalties the Board may impose include:

  • Up to ₹250 crore for failure to take reasonable security safeguards to prevent a personal data breach.
  • Up to ₹200 crore for failure to notify a breach to the Board/affected users.
  • Up to ₹200 crore for breaches of children’s data obligations.
  • Up to ₹150 crore for breaches of SDF obligations.
  • ₹10,000 for breaches of Data Principal duties.
  • Up to ₹50 crore for breaches of other provisions/rules; and tailored penalties for breach of a voluntary undertaking. MeitY

Interplay with other laws

The Act amends related statutes (e.g., RTI Act 2005, s.8(1)(j) now reads “information which relates to personal information”; IT Act 2000 s.43A omitted), and prevails in case of conflict with other laws.

अधिनियम का उद्देश्य

DPDP अधिनियम, 2023 भारत का समग्र गोपनीयता/डेटा संरक्षण कानून है जो डिजिटल व्यक्तिगत डेटा पर लागू होता है—चाहे डेटा मूलतः डिजिटल हो या बाद में डिजिटाइज़ किया गया हो। यह भारत के बाहर हुआ वह प्रसंस्करण भी कवर करता है जो भारत में व्यक्तियों को वस्तुएँ/सेवाएँ प्रदान करने से जुड़ा है। घरेलू/निजी प्रयोजन और कानून/व्यक्ति द्वारा सार्वजनिक किया गया डेटा इस अधिनियम से बाहर है। प्रवर्तन (commencement) सरकारी अधिसूचना से चरणबद्ध हो सकता है। MeitY

प्रमुख परिभाषाएँ/भूमिकाएँ

  • डेटा प्रिंसिपल (व्यक्ति), डेटा फिड्युशियरी (उद्देश्य/माध्यम तय करता है), डेटा प्रोसेसर, और कंसेंट मैनेजर (पंजीकृत प्लेटफ़ॉर्म के माध्यम से सहमति देना/संशोधित करना/वापस लेना)। नोटिस/सहमति अंग्रेज़ी या आठवीं अनुसूची की भाषाओं में उपलब्ध कराना अनिवार्य है। MeitY
  • प्रसंस्करण का आधार सहमति या धारा 7 के “कुछ वैध उपयोग” हैं। MeitY

डेटा प्रिंसिपल के अधिकार

  1. एक्सेस का अधिकार—कौन-सा डेटा प्रोसेस हो रहा है और किसके साथ साझा हुआ है।
  2. सुधार/पूर्णता/अपडेट/मिटाने का अधिकार
  3. शिकायत निवारण का अधिकार (फिड्युशियरी/कंसेंट मैनेजर के माध्यम से)।
  4. नोमिनी निर्धारित करने का अधिकार (मृत्यु/असमर्थता की स्थिति में अधिकारों का प्रयोग)। MeitY

व्यक्तियों के कर्तव्य

दूसरे व्यक्ति की प्रतिरूपण न करना, राज्य पहचान/दस्तावेज़ हेतु सामग्री तथ्य न छिपाना, झूठी/तुच्छ शिकायत न करना, और प्रमाणिक जानकारी देना—वरना दंड संभव है। MeitY

डेटा फिड्युशियरी के दायित्व

स्पष्ट नोटिस देना, सहज वापसी-योग्य सहमति, वापसी पर प्रसंस्करण रोकना (जहाँ वैध आधार न हो), DPO/अधिकृत संपर्क बताना, ग्रेविएंस मैकेनिज़्म बनाए रखना, और डेटा उल्लंघन की सूचना बोर्ड व प्रभावित व्यक्तियों को देना। MeitY

बच्चों के डेटा की सुरक्षा

  • अभिभावकीय/कानूनी सहमति आवश्यक; बच्चे के कल्याण के प्रतिकूल प्रसंस्करण निषिद्ध; बच्चों पर ट्रैकिंग/व्यवहार निगरानी/लक्षित विज्ञापन निषिद्ध। MeitY

महत्वपूर्ण डेटा फिड्युशियरी (SDF)

सूचित SDF को भारत में स्थित DPO नियुक्त करना, स्वतंत्र डेटा ऑडिटर लगाना, नियतकालिक DPIAऑडिट करना आदि अतिरिक्त दायित्व निभाने होते हैं। MeitY

सीमा-पार (Cross-Border) स्थानांतरण

सरकार द्वारा प्रतिबंधित देशों को छोड़कर डेटा का सीमा-पार स्थानांतरण अनुमत है (ब्लैक-लिस्ट अप्रोच)। MeitY

प्रवर्तन, बोर्ड और अवरोधन शक्तियाँ

  • डेटा प्रोटेक्शन बोर्ड ऑफ इंडिया स्थापित होता है—पालन की निगरानी, जाँच, दंड का निर्धारण। MeitY
  • कुछ परिस्थितियों में सरकार मध्यस्थों/एजेंसियों को सार्वजनिक पहुँच अवरुद्ध करने का निर्देश दे सकती है (IT Act, 2000 संदर्भ सहित)। MeitY

दंड (Schedule के अनुसार अधिकतम)

  • ₹250 करोड़ तक—उचित सुरक्षा उपाय न अपनाने पर (डेटा ब्रीच रोकथाम, धारा 8(5)).
  • ₹200 करोड़ तकब्रीच की सूचना न देने पर (धारा 8(6)).
  • ₹200 करोड़ तकबच्चों के डेटा संबंधी दायित्वों के उल्लंघन पर (धारा 9).
  • ₹150 करोड़ तकSDF दायित्वों के उल्लंघन पर (धारा 10).
  • ₹10,000डेटा प्रिंसिपल के कर्तव्यों के उल्लंघन पर (धारा 15).
  • ₹50 करोड़ तक—अन्य प्रावधान/नियमों के उल्लंघन पर; स्वैच्छिक वचन (voluntary undertaking) के उल्लंघन हेतु विशेष प्रावधान भी हैं। MeitY

अन्य विधियों के साथ सामंजस्य

RTI अधिनियम, 2005 की धारा 8(1)(j) अब “व्यक्तिगत सूचना” कहती है; IT Act, 2000 की धारा 43A हटाई गई है; टकराव की स्थिति में DPDP Act प्रबल होगा।

🔗 Related Resources