DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Asien-Pazifik · Verabschiedet · Opt-in

🇮🇳 Datenschutzgesetze in Indien

Der DPDP Act Indiens begann seinen gestaffelten Start am 13. November 2025, als die DPDP Rules notifiziert wurden und die Bestimmungen zur Einrichtung des Data Protection Board in Kraft traten. Die Bestimmungen zu Einwilligungsmanagern folgen am 13. November 2026, und die materiellen Pflichten treten zusammen mit den Durchsetzungsbefugnissen und Sanktionen des Ausschusses ab 13. Mai 2027 in Kraft.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com
Status
Verabschiedet
Einwilligungsmodell
Opt-in
Hauptgesetz
Datenschutzgesetz für digitale personenbezogene Daten, 2023 + DPDP-Regeln, 2025
Jahr
2023
Aufsichtsbehörde
Datenschutzausschuss Indiens (rechtlich errichtet im November 2025; im Aufbau)
Marketing-Einwilligung
Einwilligung oder eng gefasste „berechtigte Verwendungszwecke“ (die Marketing nicht einschließen). Hinweisgestützte, einzeln aufgeschlüsselte Einwilligung ist die Standardgrundlage für die kommerzielle Verarbeitung.
Datenübermittlung
Erlaubt in alle Länder außer jenen auf einer Schwarzen Liste der Regierung (bisher keine notifiziert); sektorale Vorschriften können strenger sein.
Sanktionen
Bis zu 2,5 Mrd. INR (etwa 30 Mio. USD) je Verstoßkategorie, kumulierbar, durchsetzbar ab 13. Mai 2027.

Der Rechtsrahmen

Der DPDP Act wurde im August 2023 verabschiedet, blieb jedoch ungenutzt, bis das Ministerium für Elektronik und IT die DPDP Rules, 2025 am 13. November 2025 notifizierte und damit einen Drei-Phasen-Zeitplan in Gang setzte. Phase eins, sofort wirksam, brachte die Bestimmungen zur Einrichtung des Datenschutzausschusses Indiens, den die Regierung seither aufbaut. Phase zwei, 13. November 2026, setzt die Bestimmungen zu Einwilligungsmanagern und die Befugnis des Ausschusses über Einwilligungsmanager in Kraft. Phase drei, 13. Mai 2027, bringt alles Übrige: Standards für Hinweis und Einwilligung, Rechte der Data Principals, Sicherheitsvorkehrungen, Meldung von Datenschutzverletzungen, Aufbewahrungsfristen, Regeln zu Kinderdaten, Bedingungen für grenzüberschreitende Übermittlungen sowie die allgemeinen Durchsetzungsbefugnisse und Sanktionen des Ausschusses.

Das Konzept beruht auf Einwilligung plus eng gefassten Ausnahmen. Die „zulässigen Verwendungszwecke“ umfassen Dinge wie freiwillige Bereitstellung, staatliche Aufgaben und Notfälle, schließen jedoch Marketing aus, sodass die kommerzielle Verarbeitung digitaler personenbezogener Daten von Indern eine klare, einzeln aufgeschlüsselte, widerrufbare Einwilligung erfordert, die mit einem verständlich formulierten Hinweis erteilt wird. Für Kinder unter 18 Jahren ist eine überprüfbare elterliche Einwilligung erforderlich, und Tracking oder Verhaltensbeobachtung von Kindern sowie an sie gerichtete zielgerichtete Werbung sind untersagt. Von der Regierung benannte Significant Data Fiduciaries müssen Datenschutzbeauftragte bestellen und übernehmen Audit- und Folgenabschätzungspflichten.

Für grenzüberschreitende Übermittlungen gibt es kein Angemessenheitssystem. Übermittlungen sind in jedes Land erlaubt, das die Regierung nicht auf eine Schwarze Liste gesetzt hat, und bislang wurde keine solche Liste notifiziert. Sektorale Lokalisierungspflichten (insbesondere die RBI-Vorschriften für Zahlungsdaten) gelten zusätzlich weiter.

Wichtige Rechtsakte

Digital Personal Data Protection Act, 2023

2023 · Verabschiedet; gestaffeltes Inkrafttreten ab 13. Nov. 2025

Indiens erstes umfassendes Datenschutzgesetz: einwilligungszentrierte Verarbeitung digitaler personenbezogener Daten, Rechte der Data Principals, Datenschutzausschuss, Sanktionen bis zu 2,5 Mrd. INR je Verstoßkategorie.

Amtliche Quelle →

Digital Personal Data Protection Rules, 2025

2025 · Notifiziert am 13. Nov. 2025; Phasen bis 13. Mai 2027

Operative Vorschriften: Format des Hinweises, Consent-Manager, Meldung von Datenschutzverletzungen, Sicherheitsvorkehrungen, Verifizierung von Kinderdaten, Pflichten der Significant Data Fiduciaries, Verfahren des Ausschusses.

Amtliche Quelle →

Marketing und Werbung

Einwilligung oder eng gefasste „zulässige Verwendungszwecke“ (die Marketing nicht einschließen). Hinweisgestützte, einzeln aufgeschlüsselte Einwilligung ist der Standard für die kommerzielle Verarbeitung. Die meisten Kanalentscheidungen ergeben sich hier aus dieser Einwilligungsregel.

Für Growth-Teams gilt: Marketing an indische Verbraucher über Lead-Listen ohne Einwilligung hat mit 13. Mai 2027 ein hartes Enddatum, an dem Pflichten und Sanktionen gemeinsam wirksam werden. Die Einwilligung muss künftig zweckbezogen aufgeschlüsselt und ebenso leicht zu widerrufen wie zu erteilen sein, voraussichtlich vermittelt über registrierte Consent-Manager im großen Maßstab. Kinder als Zielgruppe sind ausgeschlossen.

Grenzüberschreitende Datenübermittlung

Erlaubt in alle Länder außer jenen auf einer Schwarzen Liste der Regierung (bisher keine notifiziert); sektorale Vorschriften können strenger sein.

Durchsetzung und Sanktionen

Bis zu 2,5 Mrd. INR (etwa 30 Mio. USD) je Verstoßkategorie, kumulierbar, durchsetzbar ab 13. Mai 2027.

Primärquellen

Diese Seite zitieren: „Datenschutzgesetze in Indien.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/india.html. Abgerufen am [Datum].