anonym.legal

By · Last updated 2026-06-05

Назад до блогуGDPR та відповідність

DPDPA Індія 2023: технічна відповідність для глобальних команд

Закон Індії про захист цифрових персональних даних охоплює 1,4 мільярда людей. Рада із захисту даних стала активною у 2025 році. Якщо ваша компанія обслуговує індійських користувачів — це вже діючий обов'язок.

June 5, 202610 хв читання
India DPDPAAadhaar PAN detectionIndian privacy lawAsia Pacific compliancedata protection

Індія DPDPA 2023: технічна відповідність для глобальних команд

Закон Індії про захист цифрових персональних даних охоплює 1,4 мільярда людей. Це найбільший за охопленням населення закон про конфіденційність у світі. Рада із захисту даних стала активною у 2025 році. Правозастосування розпочалося. Якщо ваша компанія обслуговує індійських користувачів, зберігає файли індійських співробітників або працює з індійськими IT-постачальниками, цей закон є вже діючим обов'язком.

Що охоплює DPDPA

Територіальна сфера дії: Закон охоплює обробку даних в Індії. Він також поширюється на обробку за межами Індії, якщо мета — продаж товарів або послуг індійським користувачам. Як і GDPR, він слідує за особою, а не за сервером.

Максимальні штрафи: До ₹250 крор за порушення. Це близько €27 мільйонів за поточним курсом. Розмір штрафу залежить від серйозності та тривалості порушення.

Правові підстави: Згода має бути вільною, усвідомленою і чіткою. Інші дійсні підстави: трудові відносини, правові обов'язки, життєво важливі потреби, суспільний інтерес і наукові дослідження.

Права осіб: Люди можуть запитати, як використовуються їхні записи. Вони можуть вимагати виправлення або видалення. Вони можуть подати скаргу. Вони можуть призначити представника, якщо втратять дієздатність.

Фідуціарії даних: Це назва контролерів у DPDPA. Вони мають захищати персональні записи. Вони мають повідомляти Раду про порушення протягом 72 годин. Вони мають призначити Офіцера з захисту даних, якщо є Значним фідуціарієм даних.

Aadhaar: унікальна проблема виявлення

Aadhaar — це індійська національна система біометричних ідентифікаторів. Кожен власник отримує 12-значний номер, пов'язаний з відбитками пальців і сканами райдужки. Близько 1,36 мільярда мешканців мають його. Банки, державні органи, мобільні оператори та лікарні — всі його використовують.

Номери Aadhaar з'являються у фінансових, медичних і адміністративних документах. Закон Aadhaar 2016 обмежує його використання. Приватні послуги не можуть вимагати його як обов'язковий ідентифікатор. Зберігання обмежено конкретними авторизованими випадками.

Чому виявлення складне: Aadhaar використовує метод Верхуффа для контрольної цифри. Інструмент, що лише шукає 12-значні рядки, відмітить будь-яке 12-значне число. Це породжує хибні спрацьовування. Якісне виявлення потребує логіки перевірки за методом Верхуффа. Простого пошуку за шаблоном недостатньо.

Інші індійські формати PII

PAN (Постійний номер рахунку): 10-символьний податковий ідентифікатор. Формат: п'ять літер, чотири цифри, одна літера. Четверта літера вказує тип платника податків. П'ята — перша літера імені платника. PAN потрібен для будь-якої операції понад ₹50 000. Він поширений у індійських фінансових документах.

Індійський паспорт: Літера X, за якою йдуть сім цифр. Цей формат є унікальним для Індії.

Водійські посвідчення: Кожен штат має власний формат. Посвідчення Делі може виглядати як DL-0420110149646.

Банківські рахунки: Федерального стандарту немає. Номери рахунків мають від 9 до 18 цифр. Коди IFSC — 11-символьні коди банківських відділень — з'являються поряд з номерами рахунків у платіжних документах.

Мобільні номери: Десять цифр із кодом країни +91. Індія налічує 1,2 мільярда абонентів мобільного зв'язку. Номери телефонів часто трапляються в комерційних документах.

Про те, як anonym.legal обробляє всі індійські формати PII, читайте на /blog/apac-pii-detection-thai-indonesian-vietnamese-2025.

Технічні вимоги DPDPA

Засоби безпеки: DPDPA вимагає «розумних засобів безпеки», співмірних із ризиком. Закон визначає це через результат. Він не надає фіксованого переліку кроків. Мінімальні технічні стандарти будуть встановлені в Правилах DPDPA, очікуваних з 2025 року.

Повідомлення про порушення: Про будь-яке порушення персональних записів необхідно повідомити Раду протягом 72 годин. За GDPR цей строк стосується лише регулятора. За DPDPA значні порушення потребують повідомлення і Ради, і постраждалих осіб. Обидва повідомлення мають бути надіслані протягом 72 годин.

Локалізація: Уряд може визначати компанії як Значних фідуціаріїв даних. Такі компанії можуть бути зобов'язані зберігати копію записів в Індії. Остаточних правил станом на 2025 рік ще немає.

Транскордонні передачі: Закон блокує передачі до країн, що не включені до списку схвалених. Цей список не був встановлений станом на 2025 рік. Угоди про адекватність між ЄС та Індією немає. Компаніям із потоками ЄС–Індія слід укладати договори вже зараз.

Про те, як транскордонні правила діють в різних законах, дивіться на /blog/global-pii-compliance-2025-gdpr-lgpd-dpdp-ssn.

Базовий технічний контрольний список

Якщо ви обробляєте індійські персональні записи, почніть звідси:

  • Виявлення Aadhaar із логікою перевірки контрольної цифри за методом Верхуффа.
  • Виявлення PAN із перевіркою символу типу платника.
  • Підтримка індійських паспортів і водійських посвідчень штатів.
  • Виявлення банківських рахунків із довжиною від 9 до 18 цифр разом із кодами IFSC.
  • Записи про цілі, що відповідають правовим підставам DPDPA.
  • План реагування на порушення в межах 72-годинного строку.

Про те, як один пресет охоплює всі індійські типи PII, читайте на /blog/global-privacy-compliance-gdpr-ccpa-pdpa-one-tool-2025.

Джерела

Готові захистити свої дані?

Почніть анонімізувати PII з 285+ типами сутностей на 48 мовах.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.