อินเดีย DPDPA 2023: การปฏิบัติตามทางเทคนิคสำหรับทีมระดับโลก
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลดิจิทัลของอินเดียครอบคลุมประชากร 1.4 พันล้านคน เป็นกฎหมายความเป็นส่วนตัวที่ใหญ่ที่สุดในโลกตามจำนวนประชากร คณะกรรมการคุ้มครองข้อมูลเริ่มดำเนินการในปี 2025 การบังคับใช้เริ่มแล้ว หากบริษัทของคุณให้บริการผู้ใช้อินเดีย ถือแฟ้มพนักงานอินเดีย หรือทำงานกับผู้จำหน่าย IT อินเดีย กฎหมายนี้เป็นหน้าที่ที่ดำเนินอยู่แล้ว
DPDPA ครอบคลุมอะไร
ขอบเขตอาณาเขต: กฎหมายครอบคลุมการประมวลผลภายในอินเดีย และยังครอบคลุมการประมวลผลนอกอินเดียเมื่อมีจุดมุ่งหมายเพื่อขายสินค้าหรือบริการให้ผู้ใช้อินเดีย เช่นเดียวกับ GDPR กฎหมายตามบุคคล ไม่ใช่เซิร์ฟเวอร์
ค่าปรับสูงสุด: สูงถึง ₹250 crore ต่อการละเมิด นั่นคือประมาณ €27 ล้านตามอัตราปัจจุบัน ค่าปรับขึ้นอยู่กับความรุนแรงของการละเมิดและระยะเวลาที่ดำเนินต่อ
ฐานทางกฎหมาย: ความยินยอมต้องเสรี ได้รับการแจ้ง และชัดเจน ฐานอื่นที่ถูกต้องรวมถึงงาน หน้าที่ทางกฎหมาย ความต้องการสำคัญ ประโยชน์สาธารณะ และการวิจัย
สิทธิ์บุคคล: ผู้คนสามารถถามว่าบันทึกของตนถูกใช้อย่างไร สามารถขอแก้ไขหรือลบข้อมูล สามารถยื่นเรื่องร้องเรียน และสามารถแต่งตั้งตัวแทนหากสูญเสียความสามารถ
Data Fiduciaries: นี่คือชื่อ DPDPA สำหรับผู้ควบคุม พวกเขาต้องปกป้องบันทึกส่วนบุคคล ต้องรายงานการละเมิดต่อคณะกรรมการภายใน 72 ชั่วโมง และต้องแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลหากเป็น Significant Data Fiduciary
Aadhaar: ปัญหาการตรวจจับที่เฉพาะตัว
Aadhaar เป็นระบบ ID ชีวมาตรแห่งชาติของอินเดีย ผู้ถือแต่ละรายได้รับหมายเลข 12 หลักที่เชื่อมโยงกับลายนิ้วมือและการสแกนม่านตา ผู้อยู่อาศัยประมาณ 1.36 พันล้านคนมีหมายเลขนี้ ธนาคาร หน่วยงานรัฐบาล ผู้ให้บริการมือถือ และโรงพยาบาลล้วนใช้ระบบนี้
หมายเลข Aadhaar ปรากฏในแฟ้มการเงิน สุขภาพ และการบริหาร Aadhaar Act 2016 จำกัดการใช้งาน บริการส่วนตัวไม่สามารถกำหนดให้ใช้เป็น ID บังคับ การจัดเก็บจำกัดเฉพาะกรณีที่ได้รับอนุญาต
เหตุใดการตรวจจับจึงยาก: Aadhaar ใช้วิธี Verhoeff สำหรับหลักตรวจสอบ เครื่องมือที่สแกนเฉพาะสตริง 12 หลักจะทำเครื่องหมายตัวเลข 12 หลักใด ๆ ซึ่งสร้างผลบวกเท็จ การตรวจจับที่ดีต้องการตรรกะ Verhoeff check การจับคู่รูปแบบอย่างง่ายไม่เพียงพอ
รูปแบบ PII อินเดียอื่น ๆ
PAN (Permanent Account Number): ID ภาษี 10 อักขระ รูปแบบ: ตัวอักษรห้าตัว ตัวเลขสี่หลัก ตัวอักษรหนึ่งตัว ตัวอักษรที่สี่แสดงประเภทผู้เสียภาษี ตัวที่ห้าคือตัวอักษรแรกของชื่อผู้เสียภาษี PAN จำเป็นสำหรับธุรกรรมมากกว่า ₹50,000 พบบ่อยในแฟ้มการเงินอินเดีย
หนังสือเดินทางอินเดีย: ตัวอักษร X ตามด้วยตัวเลขเจ็ดหลัก รูปแบบนี้เฉพาะของอินเดีย
ใบขับขี่: แต่ละรัฐมีรูปแบบของตัวเอง ใบขับขี่เดลีอาจดูเหมือน DL-0420110149646
บัญชีธนาคาร: ไม่มีมาตรฐานระดับชาติ หมายเลขบัญชีมี 9 ถึง 18 หลัก รหัส IFSC ซึ่งเป็นรหัสสาขาธนาคาร 11 อักขระปรากฏข้างๆ หมายเลขบัญชีในแฟ้มการชำระเงิน
หมายเลขมือถือ: สิบหลักพร้อมรหัสประเทศ +91 อินเดียมีผู้ใช้มือถือ 1.2 พันล้านราย หมายเลขโทรศัพท์ปรากฏบ่อยในเอกสารเชิงพาณิชย์
ดูวิธีที่ anonym.legal จัดการรูปแบบ PII อินเดียทั้งหมดที่ /blog/apac-pii-detection-thai-indonesian-vietnamese-2025
ข้อกำหนดทางเทคนิค DPDPA
มาตรการรักษาความปลอดภัย: DPDPA กำหนด "มาตรการรักษาความปลอดภัยที่สมเหตุสมผล" ตามความเสี่ยง พระราชบัญญัตินิยามโดยผลลัพธ์ ไม่มีรายการขั้นตอนที่กำหนดไว้ มาตรฐานทางเทคนิคขั้นต่ำจะมาใน DPDPA Rules คาดว่าจะออกตั้งแต่ปี 2025 เป็นต้นไป
การแจ้งการละเมิด: รายงานการละเมิดบันทึกส่วนบุคคลต่อคณะกรรมการภายใน 72 ชั่วโมง ภายใต้ GDPR หน้าต่างนั้นครอบคลุมเฉพาะหน่วยงานกำกับดูแล ภายใต้ DPDPA การละเมิดรายใหญ่ต้องการการแจ้งคณะกรรมการและแจ้งผู้ที่ได้รับผลกระทบ ทั้งสองต้องเกิดขึ้นภายใน 72 ชั่วโมง
การจัดเก็บข้อมูลในท้องถิ่น: รัฐบาลสามารถกำหนดบริษัทเป็น Significant Data Fiduciaries บริษัทเหล่านั้นอาจต้องเก็บสำเนาบันทึกไว้ในอินเดีย กฎสุดท้ายยังไม่ได้กำหนด
การโอนข้อมูลข้ามพรมแดน: กฎหมายห้ามการโอนข้อมูลไปยังประเทศที่ไม่อยู่ในรายการที่ได้รับอนุมัติ รายการนั้นยังไม่ได้กำหนดในปี 2025 ไม่มีข้อตกลงความเพียงพอ EU-อินเดีย บริษัทที่มีการไหลข้อมูล EU-อินเดียควรวางสัญญาไว้ตอนนี้
สำหรับมุมมองว่ากฎข้ามพรมแดนซ้อนทับกันอย่างไรตามกฎหมายต่าง ๆ ดู /blog/global-pii-compliance-2025-gdpr-lgpd-dpdp-ssn
รายการตรวจสอบทางเทคนิคพื้นฐานของคุณ
หากคุณจัดการบันทึกส่วนบุคคลอินเดีย เริ่มต้นที่นี่:
- การตรวจจับ Aadhaar พร้อมตรรกะ Verhoeff check-digit
- การตรวจจับ PAN พร้อมการตรวจสอบอักขระประเภทผู้เสียภาษี
- การรองรับหนังสือเดินทางอินเดียและใบขับขี่ระดับรัฐ
- การตรวจจับบัญชีธนาคารสำหรับความยาว 9-18 หลักพร้อมรหัส IFSC
- บันทึกวัตถุประสงค์ที่ตรงกับฐานทางกฎหมาย DPDPA
- แผนการละเมิดที่ตรงตามกรอบ 72 ชั่วโมง
อ่านวิธีที่ preset เดียวครอบคลุม PII อินเดียทุกประเภทที่ /blog/global-privacy-compliance-gdpr-ccpa-pdpa-one-tool-2025