Закон DPDPA Индии 2023 года: техническое соответствие для глобальных команд
Индийский Закон о защите цифровых персональных данных охватывает 1,4 миллиарда человек. Это крупнейший закон о конфиденциальности в мире по числу людей. Совет по защите данных стал активным в 2025 году. Правоприменение началось. Если ваша компания обслуживает пользователей из Индии, хранит файлы индийских сотрудников или работает с индийскими ИТ-поставщиками, этот закон является для вас действующим обязательством.
Сфера действия DPDPA
Территориальный охват: закон распространяется на обработку данных на территории Индии. Он также применяется к обработке за пределами Индии, если цель — продажа товаров или услуг индийским пользователям. Как и GDPR, закон следует за человеком, а не за сервером.
Максимальные штрафы: до ₹250 крор за одно нарушение. Это примерно €27 млн по текущему курсу. Размер штрафа зависит от тяжести нарушения и его продолжительности.
Правовые основания: согласие должно быть свободным, информированным и однозначным. Иные допустимые основания — трудовые отношения, правовые обязательства, жизненно важные интересы, общественный интерес и исследования.
Права физических лиц: люди могут узнавать, как используются их данные, запрашивать исправление или удаление, подавать жалобы и назначать представителя в случае утраты дееспособности.
Фидуциарии данных: так в DPDPA называются операторы. Они обязаны защищать персональные данные. Они должны уведомлять Совет о нарушениях в течение 72 часов. Они обязаны назначить Сотрудника по защите данных, если являются Значимым фидуциарием данных.
Aadhaar: уникальная задача обнаружения
Aadhaar — национальная биометрическая система идентификации Индии. Каждому держателю присваивается 12-значный номер, привязанный к отпечаткам пальцев и сканам радужной оболочки. Около 1,36 миллиарда жителей страны имеют такой номер. Банки, государственные органы, операторы мобильной связи и больницы — все используют его.
Номера Aadhaar встречаются в финансовых, медицинских и административных документах. Закон об Aadhaar 2016 года ограничивает его использование. Частные службы не могут требовать его в качестве обязательного удостоверения личности. Хранение ограничено конкретными разрешёнными случаями.
Почему обнаружение затруднено: в Aadhaar применяется метод Верхуффа для расчёта контрольной цифры. Инструмент, который ищет только 12-значные строки, выдаст ложные срабатывания на любом 12-значном числе. Для качественного обнаружения необходима логика проверки по методу Верхуффа. Простого сопоставления шаблонов недостаточно.
Другие форматы индийских ПДн
PAN (постоянный номер счёта): 10-символьный налоговый идентификатор. Формат: пять букв, четыре цифры, одна буква. Четвёртая буква указывает тип налогоплательщика. Пятая — первая буква имени налогоплательщика. PAN необходим для любой сделки свыше ₹50 000. Широко встречается в индийских финансовых документах.
Индийский паспорт: буква X, за которой следуют семь цифр. Этот формат уникален для Индии.
Водительские удостоверения: в каждом штате свой формат. Удостоверение Дели может выглядеть как DL-0420110149646.
Банковские счета: национального стандарта нет. Номера счетов содержат от 9 до 18 цифр. Коды IFSC — 11-символьные коды отделений банков — стоят рядом с номерами счетов в платёжных документах.
Номера мобильных телефонов: десять цифр с кодом страны +91. В Индии 1,2 миллиарда абонентов мобильной связи. Номера телефонов часто встречаются в коммерческих документах.
Узнайте, как anonym.legal обрабатывает все форматы индийских ПДн, на странице /blog/apac-pii-detection-thai-indonesian-vietnamese-2025.
Технические требования DPDPA
Меры безопасности: DPDPA требует «разумных мер безопасности» соразмерно риску. Закон определяет это по результату, не устанавливая фиксированного перечня шагов. Минимальные технические стандарты будут определены в Правилах DPDPA — их ожидают с 2025 года.
Уведомление об утечках: любое нарушение безопасности персональных данных должно быть сообщено Совету в течение 72 часов. По GDPR это окно распространяется только на регулятора. По DPDPA крупные нарушения требуют уведомления Совета и пострадавших лиц — оба уведомления должны поступить в течение 72 часов.
Локализация: правительство может признать компании Значимыми фидуциариями данных. Такие компании могут быть обязаны хранить копию данных на территории Индии. Окончательные правила пока не установлены.
Трансграничная передача: закон запрещает передачу данных в страны, не включённые в утверждённый перечень. Этот перечень не был установлен по состоянию на 2025 год. Соглашения об адекватности между ЕС и Индией не существует. Компаниям, осуществляющим передачу данных между ЕС и Индией, следует уже сейчас заключить соответствующие договоры.
Обзор того, как правила трансграничной передачи соотносятся в разных законах, — в статье /blog/global-pii-compliance-2025-gdpr-lgpd-dpdp-ssn.
Базовый технический чек-лист
Если вы обрабатываете персональные данные граждан Индии, начните с этого:
- Обнаружение Aadhaar с логикой проверки контрольной цифры по методу Верхуффа.
- Обнаружение PAN с проверкой символа типа налогоплательщика.
- Поддержка индийских паспортов и водительских удостоверений по штатам.
- Обнаружение банковских счетов для длин от 9 до 18 цифр с кодами IFSC.
- Записи о целях, соответствующих правовым основаниям DPDPA.
- План реагирования на утечки, укладывающийся в 72-часовое окно.
Узнайте, как единый пресет охватывает все типы индийских ПДн, на странице /blog/global-privacy-compliance-gdpr-ccpa-pdpa-one-tool-2025.