Ινδικό DPDPA 2023: Τεχνική Συμμόρφωση για Παγκόσμιες Ομάδες
Ο Νόμος Ψηφιακής Προστασίας Προσωπικών Δεδομένων της Ινδίας καλύπτει 1,4 δισεκατομμύρια ανθρώπους. Είναι ο μεγαλύτερος νόμος απορρήτου στον κόσμο από πλευράς πληθυσμού. Το Συμβούλιο Προστασίας Δεδομένων έγινε ενεργό το 2025. Η επιβολή έχει ξεκινήσει. Αν η εταιρεία σας εξυπηρετεί Ινδούς χρήστες, τηρεί αρχεία Ινδού προσωπικού ή συνεργάζεται με Ινδούς παρόχους IT, αυτός ο νόμος είναι πλέον ενεργή υποχρέωση.
Τι Καλύπτει το DPDPA
Εδαφική εμβέλεια: Ο νόμος καλύπτει την επεξεργασία εντός Ινδίας. Καλύπτει επίσης την επεξεργασία εκτός Ινδίας όταν ο σκοπός είναι η πώληση αγαθών ή υπηρεσιών σε Ινδούς χρήστες. Όπως το ΓΚΠΔ, ακολουθεί το άτομο — όχι τον διακομιστή.
Μέγιστα πρόστιμα: Έως ₹250 crore ανά παραβίαση. Αυτό αντιστοιχεί σε περίπου €27 εκατομμύρια με τις τρέχουσες ισοτιμίες. Τα πρόστιμα εξαρτώνται από τη σοβαρότητα της παραβίασης και τη διάρκειά της.
Νομικές βάσεις: Η συγκατάθεση πρέπει να είναι ελεύθερη, ενημερωμένη και σαφής. Άλλες έγκυρες βάσεις περιλαμβάνουν εργασία, νομικές υποχρεώσεις, ζωτικές ανάγκες, δημόσιο συμφέρον και έρευνα.
Ατομικά δικαιώματα: Τα άτομα μπορούν να ρωτήσουν πώς χρησιμοποιούνται τα δεδομένα τους. Μπορούν να ζητήσουν διόρθωση ή διαγραφή. Μπορούν να υποβάλουν καταγγελία. Μπορούν να ορίσουν εκπρόσωπο σε περίπτωση απώλειας ικανότητας.
Εντολοδόχοι Δεδομένων: Αυτή είναι η ονομασία του DPDPA για τους υπευθύνους επεξεργασίας. Πρέπει να προστατεύουν τα προσωπικά δεδομένα. Πρέπει να αναφέρουν παραβιάσεις στο Συμβούλιο εντός 72 ωρών. Πρέπει να ορίσουν Υπεύθυνο Προστασίας Δεδομένων αν είναι Σημαντικός Εντολοδόχος Δεδομένων.
Aadhaar: Ένα Μοναδικό Πρόβλημα Ανίχνευσης
Το Aadhaar είναι το εθνικό βιομετρικό σύστημα ταυτότητας της Ινδίας. Κάθε κάτοχος λαμβάνει έναν 12ψήφιο αριθμό συνδεδεμένο με δακτυλικά αποτυπώματα και σαρώσεις ίριδας. Περίπου 1,36 δισεκατομμύρια κάτοικοι έχουν ένα. Τράπεζες, κυβερνητικές υπηρεσίες, πάροχοι κινητής τηλεφωνίας και νοσοκομεία το χρησιμοποιούν.
Οι αριθμοί Aadhaar εμφανίζονται σε χρηματοοικονομικά, υγειονομικά και διοικητικά αρχεία. Ο Νόμος Aadhaar 2016 περιορίζει τη χρήση του. Οι ιδιωτικές υπηρεσίες δεν μπορούν να το απαιτούν ως υποχρεωτικό αναγνωριστικό. Η αποθήκευση περιορίζεται σε συγκεκριμένες εξουσιοδοτημένες περιπτώσεις.
Γιατί η ανίχνευση είναι δύσκολη: Το Aadhaar χρησιμοποιεί τη μέθοδο Verhoeff για το ψηφίο ελέγχου. Ένα εργαλείο που σαρώνει απλώς για 12ψήφιες συμβολοσειρές θα επισημαίνει οποιονδήποτε 12ψήφιο αριθμό. Αυτό δημιουργεί ψευδώς θετικά αποτελέσματα. Η σωστή ανίχνευση χρειάζεται λογική ελέγχου Verhoeff. Η απλή αναγνώριση προτύπων δεν αρκεί.
Άλλες Ινδικές Μορφές PII
PAN (Μόνιμος Αριθμός Λογαριασμού): Ένα 10χαρακτηρο φορολογικό αναγνωριστικό. Μορφή: πέντε γράμματα, τέσσερα ψηφία, ένα γράμμα. Το τέταρτο γράμμα δείχνει τον τύπο φορολογούμενου. Το πέμπτο είναι το πρώτο γράμμα του ονόματος φορολογούμενου. Το PAN απαιτείται για κάθε συναλλαγή άνω των ₹50.000. Είναι κοινό σε ινδικά χρηματοοικονομικά αρχεία.
Ινδικό διαβατήριο: Το γράμμα X ακολουθούμενο από επτά ψηφία. Αυτή η μορφή είναι μοναδική για την Ινδία.
Άδειες οδήγησης: Κάθε πολιτεία έχει τη δική της μορφή. Μια άδεια του Δελχί μπορεί να μοιάζει με DL-0420110149646.
Τραπεζικοί λογαριασμοί: Δεν υπάρχει εθνικό πρότυπο. Οι αριθμοί λογαριασμού κυμαίνονται από 9 έως 18 ψηφία. Κωδικοί IFSC — 11χαρακτηρα κωδικοί τραπεζικών υποκαταστημάτων — εμφανίζονται δίπλα σε αριθμούς λογαριασμού σε αρχεία πληρωμών.
Αριθμοί κινητής τηλεφωνίας: Δέκα ψηφία με κωδικό χώρας +91. Η Ινδία έχει 1,2 δισεκατομμύριο συνδρομητές κινητής τηλεφωνίας. Οι αριθμοί τηλεφώνου εμφανίζονται συχνά σε εμπορικά έγγραφα.
Δείτε πώς το anonym.legal χειρίζεται όλες τις ινδικές μορφές PII στο /blog/apac-pii-detection-thai-indonesian-vietnamese-2025.
Τεχνικές Απαιτήσεις DPDPA
Διασφαλίσεις ασφαλείας: Το DPDPA απαιτεί «εύλογες διασφαλίσεις ασφαλείας» ανάλογα με τον κίνδυνο. Ο Νόμος ορίζει αυτό από το αποτέλεσμα. Δεν παρέχει σταθερή λίστα βημάτων. Τα ελάχιστα τεχνικά πρότυπα θα προέλθουν από τους Κανόνες DPDPA. Αναμένονται από το 2025 και μετά.
Γνωστοποίηση παραβίασης: Αναφέρετε οποιαδήποτε παραβίαση προσωπικών δεδομένων στο Συμβούλιο εντός 72 ωρών. Σύμφωνα με το ΓΚΠΔ, αυτό το παράθυρο καλύπτει μόνο την αρχή. Σύμφωνα με το DPDPA, οι σημαντικές παραβιάσεις χρειάζονται γνωστοποίηση στο Συμβούλιο και στα επηρεαζόμενα άτομα. Και τα δύο πρέπει να συμβούν εντός 72 ωρών.
Τοπικοποίηση: Η κυβέρνηση μπορεί να κατονομάσει εταιρείες ως Σημαντικούς Εντολοδόχους Δεδομένων. Αυτές οι εταιρείες ενδέχεται να χρειαστεί να διατηρήσουν αντίγραφο δεδομένων εντός Ινδίας. Οι τελικοί κανόνες δεν έχουν ακόμα οριστεί.
Διασυνοριακές μεταφορές: Ο νόμος εμποδίζει τις μεταφορές σε χώρες που δεν βρίσκονται σε εγκεκριμένη λίστα. Αυτή η λίστα δεν είχε οριστεί από το 2025. Δεν υπάρχει συμφωνία επάρκειας ΕΕ–Ινδίας. Εταιρείες με ροές ΕΕ–Ινδίας θα πρέπει να θεσπίσουν συμβάσεις τώρα.
Για μια εικόνα του τρόπου που οι διασυνοριακοί κανόνες συσσωρεύονται σε διάφορους νόμους, δείτε το /blog/global-pii-compliance-2025-gdpr-lgpd-dpdp-ssn.
Βασική Τεχνική Λίστα Ελέγχου
Αν χειρίζεστε ινδικά προσωπικά δεδομένα, ξεκινήστε από εδώ:
- Ανίχνευση Aadhaar με λογική ψηφίου ελέγχου Verhoeff.
- Ανίχνευση PAN με ελέγχους χαρακτήρα τύπου φορολογούμενου.
- Υποστήριξη ινδικού διαβατηρίου και άδειας οδήγησης ανά πολιτεία.
- Ανίχνευση τραπεζικού λογαριασμού για μήκη 9–18 ψηφίων με κωδικούς IFSC.
- Αρχεία σκοπού που ανταποκρίνονται στις νομικές βάσεις DPDPA.
- Σχέδιο παραβίασης που πληροί το παράθυρο 72 ωρών.
Διαβάστε πώς ένα ενιαίο προεπιλεγμένο πρότυπο καλύπτει όλους τους ινδικούς τύπους PII στο /blog/global-privacy-compliance-gdpr-ccpa-pdpa-one-tool-2025.