Indie DPDPA 2023: Wymogi Techniczne dla Globalnych Zespołów
Indyjska Ustawa o Ochronie Danych Osobowych (Digital Personal Data Protection Act) obejmuje 1,4 miliarda ludzi. To największa ustawa o prywatności na świecie pod względem populacji. Rada Ochrony Danych stała się aktywna w 2025 roku. Egzekucja ruszyła. Jeżeli Twoja firma obsługuje indyjskich użytkowników, przechowuje akta indyjskich pracowników lub współpracuje z indyjskimi dostawcami IT — ta ustawa jest teraz realnym obowiązkiem.
Co Obejmuje DPDPA
Zakres terytorialny: Ustawa obejmuje przetwarzanie danych na terenie Indii. Obejmuje również przetwarzanie poza Indiami, gdy celem jest sprzedaż towarów lub usług indyjskim użytkownikom. Podobnie jak RODO — podąża za osobą, nie za serwerem.
Maksymalne kary: Do ₹250 crore za naruszenie. Przy obecnym kursie to około 27 milionów EUR. Kary zależą od wagi naruszenia i czasu jego trwania.
Podstawy prawne: Zgoda musi być dobrowolna, świadoma i jednoznaczna. Inne ważne podstawy obejmują: zatrudnienie, obowiązki prawne, potrzeby życiowe, interes publiczny i badania naukowe.
Prawa jednostki: Osoby mogą pytać o sposób korzystania z ich danych. Mogą wnioskować o korektę lub usunięcie. Mogą wnieść skargę. Mogą wyznaczyć przedstawiciela w razie utraty zdolności do działania.
Powiernik Danych (Data Fiduciary): To odpowiednik administratora danych w DPDPA. Musi chronić dane osobowe. Musi zgłaszać naruszenia do Rady w ciągu 72 godzin. Musi wyznaczyć Inspektora Ochrony Danych, jeśli jest Znaczącym Powiernikiem Danych.
Aadhaar: Unikalny Problem Wykrywania
Aadhaar to indyjski system biometrycznej identyfikacji. Każdy posiadacz otrzymuje 12-cyfrowy numer powiązany z odciskami palców i skanami tęczówki. Około 1,36 miliarda mieszkańców go posiada. Banki, agencje rządowe, operatorzy telefonii komórkowej i szpitale — wszyscy go używają.
Numery Aadhaar pojawiają się w dokumentach finansowych, zdrowotnych i administracyjnych. Ustawa Aadhaar z 2016 roku ogranicza jego stosowanie. Prywatne usługi nie mogą wymagać go jako obowiązkowego dokumentu tożsamości. Przechowywanie jest ograniczone do określonych, uprawnionych przypadków.
Dlaczego wykrywanie jest trudne: Aadhaar używa metody Verhoeffa do obliczania cyfry kontrolnej. Narzędzie skanujące wyłącznie ciągi 12 cyfr oznaczy każdy 12-cyfrowy numer. To generuje fałszywe trafienia. Dobre wykrywanie wymaga logiki weryfikacji Verhoeffa. Samo dopasowywanie wzorców jest niewystarczające.
Inne Indyjskie Formaty Danych Osobowych
PAN (Stały Numer Konta): 10-znakowy numer identyfikacji podatkowej. Format: pięć liter, cztery cyfry, jedna litera. Czwarty znak oznacza typ podatnika. Piąty to pierwsza litera nazwy podatnika. PAN jest wymagany przy każdej transakcji powyżej ₹50 000. Jest powszechny w indyjskich dokumentach finansowych.
Indyjski paszport: Litera X po której następuje siedem cyfr. Format unikalny dla Indii.
Prawa jazdy: Każdy stan stosuje własny format. Prawo jazdy z Delhi może wyglądać jak DL-0420110149646.
Rachunki bankowe: Brak jednolitego standardu krajowego. Numery rachunków mają od 9 do 18 cyfr. Kody IFSC — 11-znakowe kody oddziałów bankowych — pojawiają się obok numerów rachunków w dokumentach płatniczych.
Numery telefonów: Dziesięć cyfr z kodem kraju +91. Indie mają 1,2 miliarda abonentów telefonii komórkowej. Numery telefonów pojawiają się często w dokumentach komercyjnych.
Zapoznaj się z obsługą wszystkich indyjskich formatów danych osobowych przez anonym.legal na stronie /blog/apac-pii-detection-thai-indonesian-vietnamese-2025.
Wymogi Techniczne DPDPA
Zabezpieczenia: DPDPA wymaga „racjonalnych środków bezpieczeństwa” adekwatnych do ryzyka. Ustawa definiuje to przez skutek — nie podaje stałej listy kroków. Minimalne standardy techniczne zostaną określone w Przepisach DPDPA, oczekiwanych od 2025 roku.
Zgłaszanie naruszeń: Każde naruszenie danych osobowych należy zgłosić Radzie w ciągu 72 godzin. Na podstawie RODO termin ten dotyczy wyłącznie regulatora. Na podstawie DPDPA poważne naruszenia wymagają powiadomienia zarówno Rady, jak i osób poszkodowanych — obydwa w ciągu 72 godzin.
Lokalizacja danych: Rząd może wskazać firmy jako Znaczących Powierników Danych. Firmy te mogą być zobowiązane do przechowywania kopii danych na terytorium Indii. Ostateczne zasady nie zostały jeszcze ustalone.
Transgraniczne transfery danych: Ustawa zakazuje transferów do krajów nieujętych na liście zatwierdzonych. Lista ta nie była ustalona do 2025 roku. Nie istnieje decyzja o adekwatności UE–Indie. Firmy prowadzące przepływy danych między UE a Indiami powinny już teraz zawrzeć odpowiednie umowy.
Aby zapoznać się z analizą nakładania się zasad transgranicznych transferów w różnych regulacjach, odwiedź stronę /blog/global-pii-compliance-2025-gdpr-lgpd-dpdp-ssn.
Podstawowa Lista Kontrolna Techniczna
Jeżeli przetwarzasz indyjskie dane osobowe, zacznij od:
- Wykrywania Aadhaar z logiką weryfikacji cyfry kontrolnej Verhoeffa.
- Wykrywania PAN z weryfikacją znaku określającego typ podatnika.
- Obsługi indyjskich paszportów i stanowych praw jazdy.
- Wykrywania rachunków bankowych dla długości od 9 do 18 cyfr wraz z kodami IFSC.
- Ewidencji celów przetwarzania odpowiadających podstawom prawnym DPDPA.
- Planu reakcji na naruszenia spełniającego wymóg 72-godzinnego okna zgłoszenia.
Dowiedz się, jak jeden preset pokrywa wszystkie indyjskie typy danych osobowych, na stronie /blog/global-privacy-compliance-gdpr-ccpa-pdpa-one-tool-2025.