DPDPA शब्दावली
Digital Personal Data Protection Act, 2023 और DPDP Rules, 2025 के 50 मुख्य शब्द। हर परिभाषा के साथ क़ानून की सटीक धारा दी गई है।
DPDPA गाइड
- Affirmative Action (Consent)सहमति के लिए सकारात्मक कार्रवाई Section 6(1)
- सहमति Data Principal की स्पष्ट सकारात्मक कार्रवाई से ज़ाहिर होनी ज़रूरी है। Data Principal को अपनी मंज़ूरी दिखाने के लिए सोच-समझकर कोई सकारात्मक क़दम उठाना होगा। चुप रहना, पहले से टिक किए गए बॉक्स या कुछ न करना — एक्ट के तहत सहमति नहीं माने जाते।
- Algorithmic Accountabilityएल्गोरिदम की जवाबदेही Section 10(2)(c) · DPDP Rules, 2025
- Significant Data Fiduciary पर यह दायित्व कि वह इस बात की उचित सावधानी बरते कि व्यक्तिगत डेटा की प्रोसेसिंग में इस्तेमाल होने वाला उसका एल्गोरिदमिक सॉफ़्टवेयर Data Principal के अधिकारों के लिए ख़तरा न बने। एक्ट ख़ुद ‘algorithmic accountability’ (एल्गोरिदम की जवाबदेही) शब्द इस्तेमाल नहीं करता: Section 10(2)(c) केंद्र सरकार को SDF के लिए और उपाय तय करने की शक्ति देता है, और DPDP Rules, 2025 यह दायित्व जोड़ते हैं। यह सिर्फ़ उन्हीं संस्थाओं पर लागू है जिन्हें SDF के रूप में नोटिफ़ाई किया गया है — एल्गोरिदम की पारदर्शिता या निष्पक्षता जैसी व्यापक अवधारणाएँ लागू नहीं की गई हैं।
- Anonymised Dataगुमनाम किया गया डेटा Section 3(a)
- ऐसा डेटा जो Section 2(t) के अर्थ में व्यक्तिगत डेटा नहीं है। जो डेटा गुमनाम कर दिया गया है, उस पर एक्ट लागू नहीं होता। एक्ट ख़ुद यह तय नहीं करता कि गुमनाम करने का मानक या प्रक्रिया क्या होगी।
- Appellate Tribunalअपीलीय ट्रिब्यूनल Section 29
- Data Protection Board के आदेशों के ख़िलाफ़ अपील Telecom Disputes Settlement and Appellate Tribunal (TDSAT) में होती है। अपील तय अवधि के भीतर दायर करनी होगी। TDSAT के फ़ैसलों के ख़िलाफ़ आगे की अपील सुप्रीम कोर्ट में होती है (Section 29(9), जो TRAI Act, 1997 के Section 18 को लागू करता है)।
- Breach Notificationउल्लंघन की सूचना Section 8(6)
- व्यक्तिगत डेटा उल्लंघन की जानकारी मिलते ही, Data Fiduciary को तय तरीक़े से और तय समय-सीमा के भीतर Data Protection Board और हर प्रभावित Data Principal को सूचना देनी होगी। सूचना न देने पर अनुसूची के तहत ₹200 crore तक का जुर्माना लग सकता है।
- Children's Dataबच्चों का डेटा Section 9
- बच्चे (18 साल से कम उम्र का व्यक्ति) का व्यक्तिगत डेटा प्रोसेस करने से पहले माता-पिता या क़ानूनी अभिभावक की सत्यापन-योग्य सहमति लेना ज़रूरी है। Data Fiduciary बच्चों को ट्रैक या मॉनिटर नहीं कर सकता, बच्चों के व्यवहार के आधार पर उन्हें टार्गेट नहीं कर सकता, और बच्चों का व्यक्तिगत डेटा ऐसे तरीक़े से प्रोसेस नहीं कर सकता जिससे उनकी भलाई को नुक़सान पहुँच सकता हो। उल्लंघन पर ₹200 crore तक का जुर्माना लग सकता है।
- Consentसहमति Section 6
- Data Principal की इच्छा का ऐसा संकेत जो अपनी मर्ज़ी से दिया गया हो, विशिष्ट हो, सूचित हो, बिना शर्त हो और स्पष्ट हो — और जो एक स्पष्ट सकारात्मक कार्रवाई से ज़ाहिर हो। सहमति सिर्फ़ किसी तय उद्देश्य के लिए होनी ज़रूरी है। सहमति माँगते समय या उससे पहले नोटिस देना ज़रूरी है। सहमति को ऐसे दूसरे नियम-शर्तों के साथ नहीं जोड़ा जा सकता जिनका प्रोसेसिंग के उद्देश्य से कोई संबंध न हो। हर प्रोसेसिंग के लिए सहमति ज़रूरी है, जब तक Section 7 के तहत मानी गई सहमति (deemed consent) का कोई प्रावधान लागू न हो।
- Consent Artefactसहमति का डिजिटल रिकॉर्ड Rule 3(3) of the DPDP Rules, 2025
- मशीन से पढ़ा जा सकने वाला एक रिकॉर्ड, जिसमें वे शर्तें दर्ज होती हैं जिन पर Data Principal ने Consent Manager के ज़रिए सहमति दी या वापस ली है। Consent artefact का फ़ॉर्मेट और उसमें ज़रूरी जानकारी DPDP Rules, 2025 में तय है।
- Consent Managerसहमति प्रबंधक Section 2(g) and Section 11
- Data Protection Board में रजिस्टर्ड व्यक्ति, जो एक ही संपर्क-बिंदु की तरह काम करता है — इसके ज़रिए Data Principal, Data Fiduciary को दी गई अपनी सहमति दे सकता है, मैनेज कर सकता है, देख सकता है और वापस ले सकता है। Consent Manager पर वे दायित्व लागू होते हैं जो केंद्र सरकार तय करे।
- Cross-Border Data Transferसीमा-पार डेटा ट्रांसफ़र Section 16
- Data Fiduciary व्यक्तिगत डेटा भारत के बाहर के देशों में ट्रांसफ़र कर सकता है, सिवाय उन देशों के जिन्हें केंद्र सरकार Section 16(1) के तहत नोटिफ़ाई करे। केंद्र सरकार नोटिफ़िकेशन जारी करके ख़ास देशों में ट्रांसफ़र पर रोक लगा सकती है या शर्तें लगा सकती है। April 2026 तक, प्रतिबंधित देशों वाला नोटिफ़िकेशन जारी नहीं हुआ है। एक्ट डेटा लोकलाइज़ेशन (डेटा को भारत में ही रखने की शर्त) लागू नहीं करता।
- Data Auditडेटा ऑडिट Section 10(2)(d)
- Significant Data Fiduciary द्वारा नियुक्त स्वतंत्र डेटा ऑडिटर का समय-समय पर किया जाने वाला ऑडिट, जिसमें एक्ट और नियमों के अनुपालन का आकलन होता है। डेटा ऑडिट कराने का दायित्व सिर्फ़ Significant Data Fiduciary पर लागू होता है।
- Data Fiduciaryडेटा न्यासी Section 2(i)
- कोई भी व्यक्ति जो अकेले या दूसरों के साथ मिलकर तय करता है कि व्यक्तिगत डेटा किस उद्देश्य से और किस तरीक़े से प्रोसेस होगा। इसमें राज्य (सरकार), कंपनियाँ, क़ानूनी इकाइयाँ और व्यक्ति शामिल हैं। एक्ट के तहत अनुपालन के मुख्य दायित्व Data Fiduciary पर होते हैं।
- Data Fiduciary Obligationsडेटा न्यासी के दायित्व Section 8
- सभी Data Fiduciary पर लागू सामान्य दायित्व: (a) यह सुनिश्चित करना कि व्यक्तिगत डेटा पूरा, सही और उद्देश्य के अनुरूप हो (Section 8(3)); (b) उचित सुरक्षा उपाय लागू करना (Section 8(5)); (c) किसी भी व्यक्तिगत डेटा उल्लंघन की सूचना Board और प्रभावित Data Principal को देना (Section 8(6)); और (d) उद्देश्य पूरा होने पर या सहमति वापस लिए जाने पर व्यक्तिगत डेटा मिटाना (Section 8(7))।
- Data Minimisationडेटा न्यूनतमीकरण Section 8(3)
- इकट्ठा और प्रोसेस किया जाने वाला व्यक्तिगत डेटा उतना ही होना ज़रूरी है जितना उस तय उद्देश्य के लिए ज़रूरी है जिसके लिए सहमति ली गई थी। एक्ट में ‘data minimisation’ (डेटा न्यूनतमीकरण) शब्द का इस्तेमाल नहीं हुआ है; यह दायित्व Section 8(3) से निकलता है, जिसके अनुसार डेटा तय उद्देश्य के अनुरूप और उसके लिए ज़रूरी होना चाहिए।
- Data Principalडेटा प्रधान Section 2(j)
- वह व्यक्ति जिससे व्यक्तिगत डेटा जुड़ा है। अगर वह व्यक्ति बच्चा है, तो इस शब्द में उस बच्चे के माता-पिता या क़ानूनी अभिभावक भी शामिल हैं। एक्ट अधिकार — जानकारी पाना (एक्सेस), सुधार, मिटाना, नामांकन और शिकायत निवारण — सिर्फ़ Data Principal को देता है।
- Data Processing Agreementडेटा प्रोसेसिंग समझौता Section 8(2)
- Data Fiduciary को यह सुनिश्चित करना होगा कि Data Processor एक वैध अनुबंध के तहत व्यक्तिगत डेटा सिर्फ़ उसी उद्देश्य के लिए प्रोसेस करे जो Data Fiduciary ने तय किया है। एक्ट ‘contract’ (अनुबंध) शब्द का इस्तेमाल करता है — Data Processing Agreement इस क़ानूनी अनुबंध के लिए इंडस्ट्री में चलने वाला नाम है। अनुबंध में Processor को सिर्फ़ Data Fiduciary के निर्देशों के मुताबिक़ प्रोसेसिंग करने तक सीमित करना ज़रूरी है।
- Data Processorडेटा प्रोसेसर Section 2(k)
- कोई भी व्यक्ति जो किसी Data Fiduciary की ओर से व्यक्तिगत डेटा प्रोसेस करता है। Data Processor एक वैध अनुबंध के तहत सिर्फ़ Data Fiduciary के निर्देशों पर काम करता है। Processor एक्ट का पालन करे, यह सुनिश्चित करने की ज़िम्मेदारी Data Fiduciary की ही रहती है।
- Data Protection Board of Indiaभारतीय डेटा संरक्षण बोर्ड Section 18
- केंद्र सरकार द्वारा एक्ट के Section 18 के तहत स्थापित एक अर्ध-न्यायिक संस्था। Board, Data Principal की शिकायतें ले सकता है और उन पर फ़ैसला कर सकता है, अपनी पहल पर जाँच कर सकता है, Data Fiduciary को निर्देश दे सकता है, और अनुसूची में तय क़ानूनी सीमाओं के भीतर आर्थिक जुर्माना लगा सकता है। Board के आदेशों के ख़िलाफ़ अपील Telecom Disputes Settlement and Appellate Tribunal (TDSAT) में होती है।
- Data Protection Impact Assessmentडेटा संरक्षण प्रभाव मूल्यांकन Section 10(2)(b)
- समय-समय पर होने वाला एक मूल्यांकन, जो Significant Data Fiduciary को यह आँकने के लिए करना होता है कि व्यक्तिगत डेटा की प्रोसेसिंग से Data Principal के अधिकारों को कितना जोखिम है। यह मूल्यांकन कितनी बार होगा, इसका दायरा और प्रक्रिया क्या होगी — यह केंद्र सरकार तय करेगी। यह सिर्फ़ Significant Data Fiduciary के लिए अनिवार्य है।
- Data Protection Officerडेटा संरक्षण अधिकारी Section 10(2)(a)
- Significant Data Fiduciary द्वारा नियुक्त व्यक्ति, जो शिकायत निवारण व्यवस्था और Data Protection Board — दोनों के लिए संपर्क व्यक्ति होता है। उसका भारत का निवासी होना ज़रूरी है। DPO की नियुक्ति सिर्फ़ Significant Data Fiduciary के लिए अनिवार्य है — एक्ट के तहत सामान्य Data Fiduciary के लिए DPO नियुक्त करना ज़रूरी नहीं है।
- De-identified Dataपहचान हटाया गया डेटा Section 17(2)(b)
- ऐसा व्यक्तिगत डेटा जिससे Data Fiduciary ने वे साधन हटा दिए हैं जिनसे उस डेटा को किसी ख़ास Data Principal से जोड़ा जा सके। एक्ट इस शब्द को परिभाषित नहीं करता। सबसे नज़दीकी प्रावधान Section 17(2)(b) है: शोध, आर्काइविंग या सांख्यिकीय उद्देश्यों के लिए ज़रूरी प्रोसेसिंग पर एक्ट लागू नहीं होता, बशर्ते डेटा का इस्तेमाल किसी ख़ास Data Principal के बारे में फ़ैसला लेने के लिए न हो और तय मानकों का पालन हो — इस शर्त को पूरा करने का व्यावहारिक रास्ता पहचान हटाना ही है।
- Deemed Consentमानी गई सहमति Section 7
- ऐसी प्रोसेसिंग जिसके लिए Data Principal की अलग से सहमति ज़रूरी नहीं है। 2023 के एक्ट में इन्हें ‘certain legitimate uses’ (कुछ वैध उपयोग) कहा गया है — ‘deemed consent’ शब्द 2022 के ड्राफ़्ट का था। Section 7 में नौ हालात तय हैं, और यह पूरी सूची है: (a) किसी तय उद्देश्य के लिए अपनी मर्ज़ी से दिया गया डेटा, (b) राज्य द्वारा सब्सिडी, लाभ, सेवा, प्रमाणपत्र, लाइसेंस या परमिट देना, (c) राज्य के क़ानूनी काम, या संप्रभुता और सुरक्षा के हित में, (d) क़ानून के तहत राज्य को जानकारी देने का दायित्व, (e) किसी फ़ैसले, डिक्री या आदेश का पालन, (f) मेडिकल इमरजेंसी, (g) महामारी या सार्वजनिक स्वास्थ्य के ख़तरे में इलाज या स्वास्थ्य सेवा, (h) आपदा या सार्वजनिक व्यवस्था बिगड़ने पर सुरक्षा और सहायता, और (i) रोज़गार से जुड़े उद्देश्य। यह सूची पूरी है।
- Digital Personal Dataडिजिटल व्यक्तिगत डेटा Section 2(n)
- डिजिटल रूप में मौजूद व्यक्तिगत डेटा। इसमें वह व्यक्तिगत डेटा भी शामिल है जो पहले ग़ैर-डिजिटल रूप में इकट्ठा किया गया था और बाद में डिजिटल किया गया। एक्ट सिर्फ़ डिजिटल व्यक्तिगत डेटा पर लागू होता है।
- Duties of Data Principalडेटा प्रधान के कर्तव्य Section 15
- Data Principal के लिए ज़रूरी है कि वह ये काम न करे: (a) व्यक्तिगत डेटा देते समय ख़ुद को कोई दूसरा व्यक्ति बताना, (b) दस्तावेज़ों या पहचान-पत्रों के लिए व्यक्तिगत डेटा देते समय ज़रूरी जानकारी छिपाना या ग़लत विवरण देना, (c) Board में झूठी या बेबुनियाद शिकायतें दर्ज करना, या (d) किसी भी उद्देश्य के लिए व्यक्तिगत डेटा देते समय ग़लत विवरण देना या ख़ुद को कोई दूसरा व्यक्ति बताना। कर्तव्यों के उल्लंघन पर लग सकने वाला अधिकतम जुर्माना: ₹10,000।
- Erasure Obligationडेटा मिटाने का दायित्व Section 8(7)
- जैसे ही डेटा को रखे रहने से वह उद्देश्य पूरा होना बंद हो जाए जिसके लिए उसे इकट्ठा किया गया था, Data Fiduciary को वह व्यक्तिगत डेटा मिटाना होगा — जब तक किसी लागू क़ानून के तहत उसे रखना ज़रूरी न हो। Data Principal के सहमति वापस लेने पर, Data Fiduciary को Data Processor से भी वह डेटा मिटवाना होगा।
- Exemptionsछूट Section 17
- एक्ट कुछ तय प्रोसेसिंग को अपने प्रावधानों से छूट देता है, जिनमें शामिल हैं: संप्रभुता, राज्य की सुरक्षा, सार्वजनिक व्यवस्था या अपराधों के लिए उकसावे की रोकथाम के हित में नोटिफ़ाई की गई राज्य संस्थाओं द्वारा प्रोसेसिंग (Section 17(2)(a)); अपराधों की रोकथाम, पता लगाने, जाँच या अभियोजन के लिए प्रोसेसिंग (Section 17(1)(c)); और तय सुरक्षा उपायों के साथ शोध, आर्काइविंग या सांख्यिकीय उद्देश्यों के लिए प्रोसेसिंग (Section 17(2)(b))। केंद्र सरकार नोटिफ़िकेशन जारी करके और Data Fiduciary या Data Principal की श्रेणियों को भी छूट दे सकती है।
- Inquiryजाँच Section 28
- अगर Board के पास यह मानने का कारण हो कि एक्ट का उल्लंघन हुआ है, तो वह Data Principal से मिली शिकायत पर या अपनी पहल पर जाँच कर सकता है। कोई भी जुर्माना या निर्देश जारी करने से पहले, Board को उस व्यक्ति को सुनवाई का मौक़ा देना होगा जिसके ख़िलाफ़ जाँच हो रही है।
- Monetary Penaltyआर्थिक जुर्माना Section 33 and the Schedule
- अगर कोई Data Fiduciary या Data Processor एक्ट का उल्लंघन करता पाया जाए, तो Board जाँच पूरी करने और उस व्यक्ति को सुनवाई का मौक़ा देने के बाद उस पर आर्थिक जुर्माना लगा सकता है। जुर्माने अनुसूची में दी गई क़ानूनी अधिकतम सीमाओं के अधीन हैं। जुर्माना निकालने का कोई गणितीय फ़ॉर्मूला नहीं है — Board, Section 33(2) के कारकों पर विचार करने के बाद अनुसूची की सीमाओं के भीतर पूरे विवेक से फ़ैसला करता है।
- Negative Listप्रतिबंधित देशों की सूची Section 16(1)
- उन देशों की सूची जिनमें व्यक्तिगत डेटा के ट्रांसफ़र पर रोक होगी, और जिसे केंद्र सरकार Section 16(1) के तहत नोटिफ़ाई करेगी। ‘Negative List’ इस संभावित नियामक दस्तावेज़ के लिए इंडस्ट्री में चलने वाला नाम है — यह शब्द एक्ट में नहीं है। April 2026 तक, यह नोटिफ़िकेशन जारी नहीं हुआ है।
- Noticeनोटिस (सूचना) Section 5
- सहमति माँगने से पहले या सहमति माँगते समय, Data Fiduciary को Data Principal को साफ़ और आसान भाषा में एक नोटिस देना होगा, जिसमें बताया गया हो: (a) कौन-सा व्यक्तिगत डेटा इकट्ठा किया जाएगा, (b) प्रोसेसिंग का उद्देश्य, (c) Data Principal एक्ट के तहत अपने अधिकारों का इस्तेमाल किस तरह कर सकता है, और (d) Board में शिकायत किस तरह की जा सकती है।
- Penalty Scheduleजुर्माना अनुसूची Schedule (appended to the Act)
- अनुसूची उल्लंघन की श्रेणी के हिसाब से क़ानूनी अधिकतम जुर्माने तय करती है: सुरक्षा उपायों में चूक (Section 8(5)) — ₹250 crore तक; उल्लंघन की सूचना न देना (Section 8(6)) — ₹200 crore तक; बच्चों के डेटा से जुड़े दायित्वों का उल्लंघन (Section 9) — ₹200 crore तक; Significant Data Fiduciary के दायित्वों का उल्लंघन (Section 10) — ₹150 crore तक; Data Principal के कर्तव्यों का उल्लंघन (Section 15) — ₹10,000 तक; स्वैच्छिक वचन का उल्लंघन (Section 32) — मूल उल्लंघन की अधिकतम सीमा तक; एक्ट या नियमों के किसी भी अन्य प्रावधान का उल्लंघन — ₹50 crore तक।
- Personal Dataव्यक्तिगत डेटा Section 2(t)
- किसी व्यक्ति के बारे में कोई भी डेटा, जिससे या जिसके संबंध में उस व्यक्ति की पहचान हो सके। एक्ट डिजिटल व्यक्तिगत डेटा की प्रोसेसिंग पर लागू होता है। एक्ट व्यक्तिगत डेटा की अलग-अलग स्तर वाली श्रेणियाँ नहीं बनाता — सारा व्यक्तिगत डेटा एक ही ढाँचे के तहत आता है।
- Personal Data Breachव्यक्तिगत डेटा उल्लंघन Section 2(u)
- व्यक्तिगत डेटा की कोई भी अनधिकृत प्रोसेसिंग, या व्यक्तिगत डेटा का ग़लती से खुलासा, किसी के हाथ लगना, शेयर होना, इस्तेमाल, बदलाव, नष्ट होना या उस तक एक्सेस खो जाना — जिससे व्यक्तिगत डेटा की गोपनीयता, अखंडता या उपलब्धता ख़तरे में पड़े।
- Processingप्रोसेसिंग (प्रसंस्करण) Section 2(x)
- डिजिटल व्यक्तिगत डेटा पर किया गया कोई ऑटोमेटेड काम या कामों का सिलसिला। इसमें शामिल हैं: इकट्ठा करना, रिकॉर्ड करना, व्यवस्थित करना, ढाँचा देना, स्टोर करना, बदलाव करना, वापस निकालना, इस्तेमाल करना, मिलान करना, जोड़ना, इंडेक्स करना, शेयर करना, भेजकर खुलासा करना, फैलाना या किसी और तरीक़े से उपलब्ध कराना, सीमित करना, मिटाना या नष्ट करना।
- Processing by the Stateराज्य (सरकार) द्वारा प्रोसेसिंग Section 7(b), (c), (d)
- राज्य और उसकी संस्थाएँ मानी गई सहमति के तहत इन कामों के लिए व्यक्तिगत डेटा प्रोसेस कर सकती हैं: (b) राज्य के काम, जिनमें लाइसेंस, परमिट, लाभ और सब्सिडी जारी करना शामिल है; (c) किसी क़ानून या कोर्ट के आदेश या फ़ैसले का पालन; और (d) मेडिकल इमरजेंसी या महामारी से निपटना। ऐसी प्रोसेसिंग के लिए Data Principal से पहले सहमति लेना ज़रूरी नहीं है।
- Publicly Available Dataसार्वजनिक रूप से उपलब्ध डेटा Section 3(c)(ii)
- ऐसा व्यक्तिगत डेटा जिसे Data Principal ने ख़ुद सार्वजनिक किया हो, या जिसे किसी और व्यक्ति को क़ानून के तहत सार्वजनिक करना ज़रूरी हो। Section 3(c)(ii) के तहत ऐसे डेटा पर एक्ट लागू ही नहीं होता — यह एक्ट से बाहर रखा गया डेटा है, Section 7 वाला वैध उपयोग नहीं। यह छूट सिर्फ़ उसी डेटा पर लागू होती है जिसे Data Principal ने अपनी मर्ज़ी से सार्वजनिक किया हो — ग़लती से या बिना अनुमति हुआ खुलासा डेटा को इस छूट के दायरे में नहीं लाता।
- Purpose Limitationउद्देश्य की सीमा Section 6 and Section 8(7)
- व्यक्तिगत डेटा सिर्फ़ उसी तय उद्देश्य के लिए प्रोसेस किया जा सकता है जिसके लिए सहमति ली गई थी (Section 6)। वह उद्देश्य पूरा होते ही डेटा मिटाना होगा (Section 8(7))। ‘purpose limitation’ (उद्देश्य की सीमा) शब्द एक्ट में नहीं है; यह दायित्व Sections 6 और 8(7) को साथ पढ़ने से निकलता है।
- Right to Access Informationजानकारी पाने का अधिकार Section 11
- Data Principal किसी Data Fiduciary से ये जानकारी माँग सकता है: (a) प्रोसेस किए जा रहे व्यक्तिगत डेटा और की जा रही प्रोसेसिंग गतिविधियों का सारांश, और (b) उन सभी Data Processor और दूसरे Data Fiduciary की पहचान, जिनके साथ व्यक्तिगत डेटा शेयर किया गया है। Data Fiduciary को केंद्र सरकार द्वारा तय अवधि के भीतर जवाब देना होगा।
- Right to Correction and Erasureसुधार और मिटाने का अधिकार Section 12
- Data Principal किसी Data Fiduciary से कह सकता है कि वह: (a) ग़लत या भ्रामक व्यक्तिगत डेटा को सुधारे, (b) अधूरे व्यक्तिगत डेटा को पूरा करे, (c) व्यक्तिगत डेटा को अपडेट करे, और (d) ऐसा व्यक्तिगत डेटा मिटाए जिसकी अब उस उद्देश्य के लिए ज़रूरत नहीं है जिसके लिए उसे इकट्ठा किया गया था, या जिसके लिए सहमति वापस ले ली गई है। Data Fiduciary को तय अवधि के भीतर इसका पालन करना होगा।
- Right to Grievance Redressalशिकायत निवारण का अधिकार Section 13
- Data Principal, Data Fiduciary की शिकायत निवारण व्यवस्था में शिकायत कर सकता है। अगर शिकायत केंद्र सरकार द्वारा तय अवधि के भीतर हल नहीं होती, तो Data Principal उस शिकायत को Data Protection Board तक ले जा सकता है।
- Right to Nominateनामांकन का अधिकार Section 14
- Data Principal किसी दूसरे व्यक्ति को नॉमिनी बना सकता है, जो Data Principal की मृत्यु होने पर या अपने अधिकारों का इस्तेमाल करने में असमर्थ होने पर, एक्ट के तहत Data Principal के अधिकारों का इस्तेमाल करेगा। नामांकन का तरीक़ा केंद्र सरकार तय करेगी।
- Section 33(2) Factorsजुर्माना तय करने के आधार Section 33(2)
- जुर्माना लगाने से पहले, Board को इन बातों पर विचार करना होगा: (a) उल्लंघन की प्रकृति, गंभीरता और अवधि; (b) प्रभावित व्यक्तिगत डेटा का प्रकार और प्रकृति; (c) उल्लंघन बार-बार हुआ है या नहीं; (d) उल्लंघन से Data Fiduciary को हुआ आर्थिक फ़ायदा या उसके द्वारा टाला गया नुक़सान; (e) नुक़सान कम करने के लिए उठाए गए क़दम कितने समय पर और कितने असरदार थे; (f) जुर्माना आनुपातिक है या नहीं, और नियमों के पालन व आगे उल्लंघन रोकने के लिए असरदार है या नहीं; और (g) जुर्माने का उस व्यक्ति पर संभावित असर।
- Security Safeguardsसुरक्षा उपाय Section 8(5)
- Data Fiduciary को व्यक्तिगत डेटा उल्लंघन रोकने के लिए उचित तकनीकी और संगठनात्मक उपाय लागू करने होंगे। एक्ट ‘reasonable security safeguards’ (उचित सुरक्षा उपाय) शब्दों का इस्तेमाल करता है। उचित सुरक्षा उपाय लागू न करने पर अनुसूची के तहत ₹250 crore तक का जुर्माना लग सकता है।
- Significant Data Fiduciaryमहत्वपूर्ण डेटा न्यासी Section 10
- ऐसा Data Fiduciary जिसे केंद्र सरकार कुछ बातों के मूल्यांकन के आधार पर नोटिफ़ाई करती है, जैसे: प्रोसेस किए जाने वाले व्यक्तिगत डेटा की मात्रा और संवेदनशीलता, Data Principal के अधिकारों को जोखिम, देश की संप्रभुता और राष्ट्रीय सुरक्षा को जोखिम, सार्वजनिक व्यवस्था को जोखिम, और चुनावी लोकतंत्र को जोखिम। SDF पर Section 10(2) के तहत अतिरिक्त दायित्व लागू होते हैं।
- Significant Data Fiduciary Obligationsमहत्वपूर्ण डेटा न्यासी के दायित्व Section 10(2)
- Data Fiduciary के सामान्य दायित्वों के अलावा, Significant Data Fiduciary को ये करना होगा: (a) भारत में रहने वाला एक Data Protection Officer नियुक्त करना; (b) एक स्वतंत्र डेटा ऑडिटर नियुक्त करना; (c) समय-समय पर Data Protection Impact Assessment (डेटा संरक्षण प्रभाव मूल्यांकन) करना; (d) समय-समय पर डेटा ऑडिट कराना; और (e) एल्गोरिदम की जवाबदेही से जुड़े मानक प्रकाशित करना।
- State and its Instrumentalitiesराज्य और उसकी संस्थाएँ Section 2(y) and Section 7
- Section 2(y) में ‘State’ (राज्य) की परिभाषा में केंद्र सरकार, राज्य सरकारें, संसद, राज्य विधानमंडल और किसी लागू क़ानून के तहत स्थापित कोई भी संस्था शामिल है। राज्य और उसकी संस्थाएँ Section 7(b), (c), और (d) के तहत राज्य के तय कामों के लिए मानी गई सहमति के आधार पर व्यक्तिगत डेटा प्रोसेस कर सकती हैं। केंद्र सरकार नोटिफ़िकेशन जारी करके राज्य या उसकी संस्थाओं को एक्ट के कुछ तय प्रावधानों से छूट दे सकती है।
- Unconditional Consentबिना शर्त सहमति Section 6(1)
- Section 6(1) के तहत वैध सहमति की ज़रूरी विशेषताओं में से एक। सहमति किसी दूसरे नियम या शर्त को मानने पर निर्भर नहीं हो सकती। किसी सेवा को पाने की शर्त के रूप में ली गई सहमति सशर्त है और क़ानूनी मानक पर खरी नहीं उतरती।
- Verifiable Parental Consentसत्यापन-योग्य अभिभावक सहमति Section 9(1) and Rule 10 of the DPDP Rules, 2025
- किसी बच्चे का व्यक्तिगत डेटा प्रोसेस करने से पहले, Data Fiduciary को यह पुष्टि करनी होगी कि वह व्यक्ति बच्चा है, और माता-पिता या क़ानूनी अभिभावक की सत्यापन-योग्य सहमति लेनी होगी। बच्चे की उम्र और माता-पिता या अभिभावक की पहचान सत्यापित करने का तरीक़ा DPDP Rules, 2025 के Rule 10 में तय है।
- Voluntary Undertakingस्वैच्छिक वचन Section 32
- जिस व्यक्ति के ख़िलाफ़ Board के सामने कार्यवाही लंबित है, वह कुछ ख़ास सुधारात्मक क़दम उठाने का स्वैच्छिक वचन दे सकता है। Board ऐसा वचन स्वीकार कर सकता है और कार्यवाही रोक सकता है। स्वीकार किए गए स्वैच्छिक वचन का उल्लंघन करने पर, मूल उल्लंघन पर लागू क़ानूनी अधिकतम सीमा तक का जुर्माना लग सकता है।
- Withdrawal of Consentसहमति वापस लेना Section 6(4)
- Data Principal किसी भी समय अपनी सहमति वापस ले सकता है। सहमति वापस लेना उतना ही आसान होना ज़रूरी है जितना सहमति देना। सहमति वापस लेने से, उससे पहले सहमति के आधार पर हुई प्रोसेसिंग की वैधता पर कोई असर नहीं पड़ता। सहमति वापस लेने के जो भी नतीजे हों, वे Data Principal को ही उठाने होंगे।
A
B
C
D
E
I
M
N
यह भी देखें:Cross-Border Data Transfer
गाइड में और पढ़ें →P
R
यह भी देखें:Data Principal
गाइड में और पढ़ें →S
U
V
W
क़ानूनी संदर्भ नोट: सभी परिभाषाएँ Digital Personal Data Protection Act, 2023 और Digital Personal Data Protection Rules, 2025 से ली गई हैं। जहाँ अलग से न बताया गया हो, दी गई धारा संख्याएँ एक्ट की हैं। यह शब्दावली सिर्फ़ शैक्षिक संदर्भ के लिए है और क़ानूनी सलाह नहीं है। अनुपालन पर मार्गदर्शन के लिए किसी योग्य वकील से सलाह लें।
मुफ़्त डाउनलोड
संपूर्ण DPDPA अनुपालन गाइड
आसान भाषा में। DPDP Rules 2025 समझने के लिए आपके व्यवसाय को जो कुछ चाहिए — फ़ाउंडर्स के लिए लिखा गया, वकीलों के लिए नहीं। अब 7 भारतीय भाषाओं में।
3–5 मिनट में अपना DPDPA जोखिम जानें
मेरी तैयारी जाँचें →