El marco normativo
La Ley DPDP se aprobó en agosto de 2023, pero permaneció inactiva hasta que el Ministerio de Electrónica y TI notificó el Reglamento DPDP de 2025 el 13 de noviembre de 2025, lo que puso en marcha un cronograma de tres fases. La fase uno, inmediata, introdujo las disposiciones que establecen la Data Protection Board of India, que el gobierno ha estado organizando desde entonces. La fase dos, el 13 de noviembre de 2026, activa las disposiciones sobre gestores de consentimiento y la facultad de la Junta sobre los gestores de consentimiento. La fase tres, el 13 de mayo de 2027, trae todo lo demás: normas de aviso y consentimiento, derechos del titular de los datos, salvaguardas de seguridad, notificación de brechas, límites de retención, normas sobre datos de menores, condiciones transfronterizas, y las facultades generales de ejecución y sanciones de la Junta.
El diseño se basa en consentimiento más excepciones acotadas. Los 'usos legítimos' abarcan cosas como el suministro voluntario, las funciones estatales y las emergencias, y excluyen el marketing, de modo que el tratamiento comercial de los datos personales digitales de los indios necesitará un consentimiento claro, desglosado y revocable, entregado con un aviso en lenguaje sencillo. Se requiere consentimiento parental verificable para menores de 18 años, y se prohíben el rastreo o el monitoreo conductual de menores y la publicidad dirigida a ellos. Los Fiduciarios de Datos Significativos, designados por el gobierno, asumen obligaciones de DPO, auditoría y evaluación de impacto.
Las transferencias transfronterizas no tienen un régimen de adecuación. Las transferencias están permitidas hacia cualquier país que el gobierno no haya incluido en una lista negra, y no se ha notificado ninguna lista negra. La localización sectorial (en particular, las normas del RBI para datos de pagos) sigue aplicándose adicionalmente.
Instrumentos clave
Ley de Protección de Datos Personales Digitales de 2023
El primer estatuto integral de privacidad de India: tratamiento centrado en el consentimiento de los datos personales digitales, derechos del titular de los datos, Data Protection Board, sanciones de hasta INR 250 crore por categoría de infracción.
Reglamento de Protección de Datos Personales Digitales de 2025
Normas operativas: formato de aviso, gestores de consentimiento, notificación de brechas, salvaguardas de seguridad, verificación de datos de menores, obligaciones del Fiduciario de Datos Significativo, procedimientos de la Junta.
Marketing y publicidad
Consentimiento o 'usos legítimos' acotados (que no incluyen el marketing). El consentimiento respaldado por aviso y desglosado por finalidad es la norma por defecto para el tratamiento comercial. La mayoría de las decisiones de canal aquí se derivan de esa regla de consentimiento.
Para los equipos de crecimiento, el marketing a listas de contactos sin consentimiento dirigido a consumidores indios tiene una fecha límite estricta el 13 de mayo de 2027, cuando las obligaciones y las sanciones llegan juntas. El consentimiento deberá estar desglosado por finalidad y ser tan fácil de retirar como de otorgar, probablemente mediado a gran escala por gestores de consentimiento registrados. La segmentación dirigida a menores queda descartada.
Transferencias internacionales
Permitidas hacia todos los países, excepto los que figuren en una lista negra gubernamental (ninguna notificada todavía); las normas sectoriales pueden ser más estrictas.
Aplicación y sanciones
Hasta INR 250 crore (unos USD 30 millones) por categoría de infracción, acumulable, exigible desde el 13 de mayo de 2027.