Der Rechtsrahmen
Der DPDP Act wurde im August 2023 verabschiedet, blieb jedoch ungenutzt, bis das Ministerium für Elektronik und IT die DPDP Rules, 2025 am 13. November 2025 notifizierte und damit einen Drei-Phasen-Zeitplan in Gang setzte. Phase eins, sofort wirksam, brachte die Bestimmungen zur Einrichtung des Datenschutzausschusses Indiens, den die Regierung seither aufbaut. Phase zwei, 13. November 2026, setzt die Bestimmungen zu Einwilligungsmanagern und die Befugnis des Ausschusses über Einwilligungsmanager in Kraft. Phase drei, 13. Mai 2027, bringt alles Übrige: Standards für Hinweis und Einwilligung, Rechte der Data Principals, Sicherheitsvorkehrungen, Meldung von Datenschutzverletzungen, Aufbewahrungsfristen, Regeln zu Kinderdaten, Bedingungen für grenzüberschreitende Übermittlungen sowie die allgemeinen Durchsetzungsbefugnisse und Sanktionen des Ausschusses.
Das Konzept beruht auf Einwilligung plus eng gefassten Ausnahmen. Die „zulässigen Verwendungszwecke“ umfassen Dinge wie freiwillige Bereitstellung, staatliche Aufgaben und Notfälle, schließen jedoch Marketing aus, sodass die kommerzielle Verarbeitung digitaler personenbezogener Daten von Indern eine klare, einzeln aufgeschlüsselte, widerrufbare Einwilligung erfordert, die mit einem verständlich formulierten Hinweis erteilt wird. Für Kinder unter 18 Jahren ist eine überprüfbare elterliche Einwilligung erforderlich, und Tracking oder Verhaltensbeobachtung von Kindern sowie an sie gerichtete zielgerichtete Werbung sind untersagt. Von der Regierung benannte Significant Data Fiduciaries müssen Datenschutzbeauftragte bestellen und übernehmen Audit- und Folgenabschätzungspflichten.
Für grenzüberschreitende Übermittlungen gibt es kein Angemessenheitssystem. Übermittlungen sind in jedes Land erlaubt, das die Regierung nicht auf eine Schwarze Liste gesetzt hat, und bislang wurde keine solche Liste notifiziert. Sektorale Lokalisierungspflichten (insbesondere die RBI-Vorschriften für Zahlungsdaten) gelten zusätzlich weiter.
Wichtige Rechtsakte
Digital Personal Data Protection Act, 2023
Indiens erstes umfassendes Datenschutzgesetz: einwilligungszentrierte Verarbeitung digitaler personenbezogener Daten, Rechte der Data Principals, Datenschutzausschuss, Sanktionen bis zu 2,5 Mrd. INR je Verstoßkategorie.
Digital Personal Data Protection Rules, 2025
Operative Vorschriften: Format des Hinweises, Consent-Manager, Meldung von Datenschutzverletzungen, Sicherheitsvorkehrungen, Verifizierung von Kinderdaten, Pflichten der Significant Data Fiduciaries, Verfahren des Ausschusses.
Marketing und Werbung
Einwilligung oder eng gefasste „zulässige Verwendungszwecke“ (die Marketing nicht einschließen). Hinweisgestützte, einzeln aufgeschlüsselte Einwilligung ist der Standard für die kommerzielle Verarbeitung. Die meisten Kanalentscheidungen ergeben sich hier aus dieser Einwilligungsregel.
Für Growth-Teams gilt: Marketing an indische Verbraucher über Lead-Listen ohne Einwilligung hat mit 13. Mai 2027 ein hartes Enddatum, an dem Pflichten und Sanktionen gemeinsam wirksam werden. Die Einwilligung muss künftig zweckbezogen aufgeschlüsselt und ebenso leicht zu widerrufen wie zu erteilen sein, voraussichtlich vermittelt über registrierte Consent-Manager im großen Maßstab. Kinder als Zielgruppe sind ausgeschlossen.
Grenzüberschreitende Datenübermittlung
Erlaubt in alle Länder außer jenen auf einer Schwarzen Liste der Regierung (bisher keine notifiziert); sektorale Vorschriften können strenger sein.
Durchsetzung und Sanktionen
Bis zu 2,5 Mrd. INR (etwa 30 Mio. USD) je Verstoßkategorie, kumulierbar, durchsetzbar ab 13. Mai 2027.