قانون DPDPA الهندي 2023: الامتثال التقني للفرق العالمية
يغطي قانون حماية البيانات الشخصية الرقمية الهندي 1.4 مليار شخص، وهو أكبر قانون خصوصية في العالم من حيث عدد السكان المشمولين. أصبح مجلس حماية البيانات فعالًا في 2025، وبدأ التطبيق. إذا كانت شركتك تخدم مستخدمين هنودًا، أو تحتفظ بملفات موظفين هنود، أو تتعامل مع موردي تكنولوجيا معلومات هنود، فهذا القانون التزام فعلي الآن.
ما يغطيه قانون DPDPA
النطاق الإقليمي: يغطي القانون المعالجة داخل الهند. ويغطي أيضًا المعالجة خارجها حين يكون الهدف بيع بضائع أو خدمات للمستخدمين الهنود. كاللائحة GDPR، يتبع الشخص لا الخادم.
الحد الأقصى للغرامات: حتى 250 كرور روبية للمخالفة الواحدة، أي نحو 27 مليون يورو بأسعار الصرف الحالية. تتحدد الغرامات بحسب خطورة الاختراق ومدته.
الأسس القانونية: يجب أن تكون الموافقة حرة ومستنيرة وواضحة. وثمة أسس أخرى مقبولة تشمل العقود والالتزامات القانونية والاحتياجات الحيوية والمصلحة العامة والبحث العلمي.
حقوق الأفراد: يحق للأشخاص الاستفسار عن كيفية استخدام بياناتهم وطلب التصحيح أو الحذف وتقديم شكاوى وتعيين ممثل في حال فقدان الأهلية.
أمناء البيانات: هذا هو المصطلح المستخدم في DPDPA للمتحكمين في البيانات. يجب عليهم حماية السجلات الشخصية وإبلاغ المجلس بالاختراقات خلال 72 ساعة وتعيين مسؤول حماية بيانات إذا كانوا «أمناء بيانات ذوي أهمية بالغة».
Aadhaar: إشكالية كشف فريدة
Aadhaar هو نظام الهوية الوطنية البيومترية في الهند. يحصل كل مسجَّل على رقم مؤلف من 12 خانة مرتبط ببصمات الأصابع ومسح قزحية العين. يمتلكه نحو 1.36 مليار مقيم. وتستخدمه البنوك والجهات الحكومية ومشغلو الهاتف المحمول والمستشفيات على حد سواء.
تظهر أرقام Aadhaar في الملفات المالية والصحية والإدارية. ويُقيِّد قانون Aadhaar لعام 2016 استخدامه؛ إذ لا يجوز للخدمات الخاصة اشتراطه هوية إلزامية، وتخضع عمليات التخزين لحالات محددة مصرَّح بها.
لماذا الكشف صعب؟ يستخدم Aadhaar طريقة Verhoeff لرقمه الرقابي. أداة تكتفي بالبحث عن سلاسل مؤلفة من 12 خانة ستُعلِّم أي رقم مؤلف من 12 خانة، مما يُفضي إلى نتائج إيجابية خاطئة. الكشف الجيد يستلزم منطق التحقق بطريقة Verhoeff؛ فمجرد مطابقة الأنماط لا يكفي.
تنسيقات البيانات الشخصية الهندية الأخرى
PAN (رقم الحساب الدائم): معرِّف ضريبي مؤلف من 10 أحرف. التنسيق: خمسة أحرف وأربعة أرقام وحرف. يدل الحرف الرابع على نوع دافع الضرائب، والخامس على الحرف الأول من اسمه. يُشترط PAN لأي معاملة تتجاوز 50,000 روبية، ويشيع في الملفات المالية الهندية.
جواز السفر الهندي: حرف X يعقبه سبعة أرقام. هذا التنسيق حصري للهند.
رخص القيادة: لكل ولاية تنسيقها الخاص. قد تبدو رخصة دلهي بهذا الشكل: DL-0420110149646.
الحسابات البنكية: لا يوجد معيار وطني موحَّد. تتراوح أرقام الحسابات بين 9 و18 خانة. وتظهر رموز IFSC — رموز الفروع البنكية المؤلفة من 11 حرفًا — جنبًا إلى جنب مع أرقام الحسابات في ملفات الدفع.
أرقام الهاتف المحمول: 10 أرقام مع رمز الدولة +91. تضم الهند 1.2 مليار مشترك محمول، وتظهر أرقام الهواتف كثيرًا في الوثائق التجارية.
اطلع على كيفية تعامل anonym.legal مع جميع تنسيقات البيانات الشخصية الهندية على /blog/apac-pii-detection-thai-indonesian-vietnamese-2025.
المتطلبات التقنية لـDPDPA
ضمانات الأمن: يستلزم DPDPA «ضمانات أمنية معقولة» تتناسب مع الخطر. يحدد القانون ذلك بالنتيجة لا بقائمة خطوات ثابتة. ستأتي المعايير التقنية الدنيا في لوائح DPDPA المنتظرة منذ 2025.
الإخطار بالاختراق: أبلِغ المجلس بأي اختراق للسجلات الشخصية خلال 72 ساعة. بموجب اللائحة GDPR، تلك المهلة تخص الجهة التنظيمية وحسب، أما بموجب DPDPA فالاختراقات الكبرى تستلزم إخطار المجلس والأشخاص المتضررين، كلاهما خلال 72 ساعة.
التوطين: تستطيع الحكومة تصنيف الشركات «أمناء بيانات ذوي أهمية بالغة». قد يُلزَم هؤلاء بالاحتفاظ بنسخة من السجلات داخل الهند. القواعد النهائية لم تُحسَم بعد.
النقل عبر الحدود: يحظر القانون النقل إلى الدول غير المُدرجة في قائمة معتمدة، وتلك القائمة لم تُحدَّد اعتبارًا من 2025. لا يوجد اتفاق كفاية بين الاتحاد الأوروبي والهند. ينبغي للشركات ذات تدفقات البيانات بين أوروبا والهند وضع العقود الآن.
للاطلاع على كيفية تضافر القواعد عبر الحدود في إطار القوانين المختلفة، راجع /blog/global-pii-compliance-2025-gdpr-lgpd-dpdp-ssn.
قائمة التحقق التقنية الأساسية
إذا كنت تتعامل مع السجلات الشخصية الهندية، ابدأ بما يلي:
- كشف Aadhaar مع منطق التحقق بطريقة Verhoeff.
- كشف PAN مع فحوصات حرف نوع دافع الضرائب.
- دعم جوازات السفر الهندية ورخص القيادة الولائية.
- كشف الحسابات البنكية لأطوال 9–18 خانة مع رموز IFSC.
- سجلات الغرض تتوافق مع الأسس القانونية لـDPDPA.
- خطة اختراق تستوفي مهلة الـ72 ساعة.
اطلع على كيفية تغطية إعداد واحد لجميع أنواع البيانات الشخصية الهندية على /blog/global-privacy-compliance-gdpr-ccpa-pdpa-one-tool-2025.