India DPDPA 2023: Technikai megfelelőség globális csapatok számára
India Digitális Személyes Adatvédelmi Törvénye 1,4 milliárd embert érint. Népességarányosan ez a világ legnagyobb adatvédelmi jogszabálya. Az Adatvédelmi Testület 2025-ben vált aktívvá. A végrehajtás megkezdődött. Ha vállalata indiai felhasználókat szolgál ki, indiai munkaerő adatait tartja nyilván, vagy indiai informatikai alvállalkozókkal dolgozik együtt, ez a törvény ma már élő kötelezettség.
A DPDPA hatálya
Területi hatály: A törvény kiterjed az Indián belüli adatkezelésre. Kiterjed az Indián kívüli adatkezelésre is, ha a cél az indiai felhasználók számára való áruértékesítés vagy szolgáltatásnyújtás. A GDPR-hoz hasonlóan a személyt követi – nem a szervert.
Maximális bírságok: Sérelmenként legfeljebb 250 crore rúpia. Ez a jelenlegi árfolyamon körülbelül 27 millió euró. A bírságok mértéke az incidens súlyosságától és időtartamától függ.
Jogalapok: A hozzájárulásnak szabadnak, tájékozottnak és egyértelműnek kell lennie. Egyéb érvényes jogalapok: munkaviszony, jogi kötelezettségek, létfontosságú szükségletek, közérdek és kutatás.
Egyéni jogok: Az emberek megkérdezhetik, hogyan kezelik adataikat. Kérhetik azok helyesbítését vagy törlését. Panaszt tehetnek. Cselekvőképességük elveszítése esetén képviselőt jelölhetnek ki.
Adatfelelősök (Data Fiduciaries): Ez a DPDPA elnevezése az adatkezelők számára. Kötelesek megvédeni a személyes adatokat. Az incidenseket 72 órán belül be kell jelenteniük a Testületnek. Ki kell jelölniük Adatvédelmi Tisztviselőt, ha Jelentős Adatfelelőssé minősítik őket.
Aadhaar: Különleges észlelési kihívás
Az Aadhaar India nemzeti biometrikus azonosítási rendszere. Minden jogosult 12 jegyű számot kap, amely ujjlenyomatokhoz és íriszleolvasásokhoz kapcsolódik. Körülbelül 1,36 milliárd lakos rendelkezik ilyen számmal. Bankok, kormányzati szervek, mobilszolgáltatók és kórházak egyaránt használják.
Az Aadhaar-számok pénzügyi, egészségügyi és adminisztratív fájlokban jelennek meg. A 2016-os Aadhaar-törvény korlátozza a felhasználását. A magánszolgáltatók nem tehetik kötelezővé kötelező azonosítóként. A tárolás meghatározott engedéllyel rendelkező esetekre korlátozódik.
Miért nehéz az észlelés: Az Aadhaar a Verhoeff-módszert alkalmazza ellenőrző számjegyéhez. Egy eszköz, amely csak 12 jegyű számsorokra keres, bármilyen 12 jegyű számot meg fog jelölni. Ez hamis találatokat okoz. A megfelelő észlelés Verhoeff-ellenőrző logikát igényel. Egyszerű mintaegyeztetés nem elegendő.
Egyéb indiai személyes adat formátumok
PAN (Állandó számlaszám): 10 karakteres adóazonosító szám. Formátum: öt betű, négy számjegy, egy betű. A negyedik betű az adófizető típusát jelzi. Az ötödik az adófizető nevének első betűje. A PAN szükséges minden 50 000 rúpiát meghaladó tranzakcióhoz. Általánosan elterjedt az indiai pénzügyi fájlokban.
Indiai útlevél: X betű, majd hét számjegy. Ez a formátum Indiára jellemző.
Jogosítványok: Minden állam saját formátumot alkalmaz. Egy delhi jogosítvány például így nézhet ki: DL-0420110149646.
Bankszámlák: Nincs egységes nemzeti szabvány. A számlaszámok 9–18 jegyből állnak. Az IFSC-kódok – 11 karakteres bankfiók-kódok – a fizetési fájlokban a számlaszámok mellett szerepelnek.
Mobilszámok: Tíz számjegy, +91-es országkóddal. Indiának 1,2 milliárd mobilfizetős-előfizetője van. A telefonszámok kereskedelmi dokumentumokban gyakoriak.
Megtudhatja, hogyan kezeli az anonym.legal az összes indiai személyes adat formátumot a /blog/apac-pii-detection-thai-indonesian-vietnamese-2025 oldalon.
DPDPA technikai követelmények
Biztonsági intézkedések: A DPDPA „kockázatarányos ésszerű biztonsági intézkedéseket” kér. A törvény az eredmény alapján határozza meg ezt. Nem ad rögzített lépéssorozatot. A minimális technikai szabványok a DPDPA-szabályokban jelennek majd meg, amelyek 2025-től várhatók.
Incidensbejelentés: Minden személyes adatokkal kapcsolatos incidenst 72 órán belül kell bejelenteni a Testületnek. A GDPR alapján ez az ablak csak a szabályozót fedi le. A DPDPA alapján a nagyobb incidenseket a Testületnek és az érintett személyeknek egyaránt be kell jelenteni. Mindkettőt 72 órán belül.
Adatlokalizáció: A kormány Jelentős Adatfelelőssé nyilváníthat vállalatokat. Ezeknek a vállalatoknak esetleg Indián belül kell másolatot tartaniuk az adatokból. A végleges szabályok még nincsenek rögzítve.
Határokon átnyúló adattovábbítás: A törvény tiltja az adattovábbítást a nem jóváhagyott listán szereplő országokba. Ezt a listát 2025-ig nem állították össze. Nincs EU–India megfelelőségi megállapodás. Az EU–India adatforgalommal rendelkező vállalatoknak most kell szerződéseket kötniük.
A határokon átnyúló szabályok törvényenkénti áttekintéséért lásd: /blog/global-pii-compliance-2025-gdpr-lgpd-dpdp-ssn.
Alaptechnikai ellenőrzési lista
Ha indiai személyes adatokat kezel, ezzel kezdje:
- Aadhaar-észlelés Verhoeff-ellenőrző számjegy logikával.
- PAN-észlelés adófizető típusú karakterellenőrzéssel.
- Indiai útlevél és állami jogosítvány-támogatás.
- Bankszámla-észlelés 9–18 jegyű hosszakra IFSC-kódokkal.
- Célnyilvántartások, amelyek megfelelnek a DPDPA jogalapjainak.
- Incidenskezelési terv, amely teljesíti a 72 órás időkeretet.
Arról, hogyan fedi le egyetlen preset az összes indiai személyes adat típust, olvashat a /blog/global-privacy-compliance-gdpr-ccpa-pdpa-one-tool-2025 oldalon.