Индия DPDPA 2023: Техническо съответствие за глобални екипи
Индийският Закон за защита на цифровите лични данни обхваща 1,4 млрд. души. Той е най-мащабният закон за поверителност в света по население. Бордът за защита на данните стана активен през 2025 г. Правоприлагането е започнало. Ако вашата фирма обслужва индийски потребители, съхранява досиета на индийски служители или работи с индийски ИТ доставчици, този закон е вече действащо задължение.
Какво обхваща DPDPA
Териториален обхват: Законът обхваща обработката в Индия. Обхваща и обработката извън Индия, когато целта е продажба на стоки или услуги на индийски потребители. Подобно на GDPR, той следва личността — не сървъра.
Максимални глоби: До ₹250 crore за нарушение. Това е около €27 млн. по текущия курс. Глобите зависят от тежестта на нарушението и неговата продължителност.
Правни основания: Съгласието трябва да бъде свободно, информирано и ясно. Другите валидни основания включват работни задачи, правни задължения, жизненоважни нужди, обществен интерес и изследвания.
Индивидуални права: Хората могат да питат как се използват техните данни. Могат да поискат корекция или заличаване. Могат да подадат жалба. Могат да посочат представител, ако загубят дееспособност.
Фидуциари на данни: Това е названието в DPDPA за администраторите. Те трябва да защитават личните данни. Трябва да докладват нарушения на Борда в рамките на 72 часа. Трябва да назначат Служител по защита на данните, ако са Значим фидуциар на данни.
Aadhaar: Уникален проблем при засичане
Aadhaar е националната биометрична система за идентификация на Индия. Всеки притежател получава 12-цифрен номер, свързан с пръстови отпечатъци и ирисови сканирания. Около 1,36 млрд. жители имат такъв. Банки, правителствени агенции, мобилни оператори и болници всички го използват.
Aadhaar номерата се появяват в финансови, здравни и административни файлове. Законът за Aadhaar от 2016 г. ограничава употребата му. Частните услуги не могат да го изискват като задължителна идентификация. Съхранението е ограничено до конкретни оторизирани случаи.
Защо засичането е трудно: Aadhaar използва метода на Verhoeff за своята контролна цифра. Инструмент, сканиращ само за 12-цифрени низове, ще маркира всеки 12-цифрен номер. Това създава фалшиви попадения. Доброто засичане изисква логика за проверка на Verhoeff. Простото съпоставяне на шаблони не е достатъчно.
Други индийски PII формати
PAN (Постоянен номер на сметката): 10-знаков данъчен идентификатор. Формат: пет букви, четири цифри, една буква. Четвъртата буква показва типа на данъкоплатеца. Петата е първата буква от неговото или нейното наименование. PAN е необходим за всяка сделка над ₹50 000. Среща се редовно в индийски финансови файлове.
Индийски паспорт: Буквата X, следвана от седем цифри. Този формат е уникален за Индия.
Шофьорски книжки: Всеки щат има собствен формат. Книжка от Делхи може да изглежда като DL-0420110149646.
Банкови сметки: Няма национален стандарт. Номерата на сметките варират от 9 до 18 цифри. IFSC кодовете — 11-знакови кодове на банкови клонове — се появяват до номерата на сметките в платежни файлове.
Мобилни номера: Десет цифри с код на страната +91. Индия има 1,2 млрд. мобилни абонати. Телефонните номера се появяват нерядко в търговски документи.
Вижте как anonym.legal обработва всички индийски PII формати на /blog/apac-pii-detection-thai-indonesian-vietnamese-2025.
Технически изисквания по DPDPA
Мерки за сигурност: DPDPA изисква "разумни мерки за сигурност", съответстващи на риска. Законът определя това по резултат. Не дава фиксиран списък от стъпки. Минималните технически стандарти ще дойдат в Правилниците по DPDPA. Очаква се от 2025 г. нататък.
Уведомяване при нарушения: Докладвайте всяко нарушение на лични данни на Борда в рамките на 72 часа. Под GDPR този прозорец обхваща само регулатора. Под DPDPA крупните нарушения изискват уведомяване на Борда и на засегнатите лица. И двете трябва да се случат в рамките на 72 часа.
Локализация: Правителството може да определи компании като Значими фидуциари на данни. Тези компании може да трябва да съхраняват копие на данните в Индия. Окончателните правила все още не са установени.
Трансгранични трансфери: Законът блокира трансферите към страни, неоткривани в одобрен списък. Към 2025 г. този списък не е установен. Няма споразумение за адекватност между ЕС и Индия. Фирми с потоци между ЕС и Индия трябва да сключат договори сега.
За поглед как трансграничните правила се наслагват в различни закони вижте /blog/global-pii-compliance-2025-gdpr-lgpd-dpdp-ssn.
Базов технически контролен списък
Ако обработвате индийски лични данни, започнете оттук:
- Засичане на Aadhaar с логика за проверка на контролна цифра по метода Verhoeff.
- Засичане на PAN с проверки на знака за тип данъкоплатец.
- Поддръжка на индийски паспорт и шофьорски книжки по щат.
- Засичане на банкови сметки за дължини от 9 до 18 цифри с IFSC кодове.
- Досиета за цел, съответстваща на правните основания по DPDPA.
- План за нарушения, изпълняващ 72-часовия прозорец.
Прочетете как единна предварителна настройка покрива всички индийски PII типове на /blog/global-privacy-compliance-gdpr-ccpa-pdpa-one-tool-2025.