DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
Asia-Pacífico · Adoptada · Opt-in

🇮🇳 Leyes de Protección de Datos de India

La Ley DPDP de India comenzó su implementación por fases el 13 de noviembre de 2025, cuando se notificó el Reglamento DPDP y las disposiciones que establecen la Data Protection Board entraron en vigor. Las disposiciones sobre gestores de consentimiento entran en vigor el 13 de noviembre de 2026, y las obligaciones sustantivas, junto con las facultades de ejecución y las sanciones de la Junta, se aplican a partir del 13 de mayo de 2027.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com
Estado
Adoptada
Modelo de consentimiento
Opt-in
Ley principal
Ley de Protección de Datos Personales Digitales de 2023 + Reglas DPDP de 2025
Año
2023
Autoridad
Data Protection Board of India (establecida legalmente en noviembre de 2025; en proceso de implementación)
Consentimiento de marketing
Consentimiento u otros 'usos legítimos' de alcance limitado (que no incluyen el marketing). El consentimiento respaldado por aviso y desglosado por conceptos es la base predeterminada para el tratamiento comercial.
Transferencias
Permitidas hacia todos los países, excepto los que figuren en una lista negra gubernamental (ninguna notificada todavía); las normas sectoriales pueden ser más estrictas.
Sanciones
Hasta INR 250 crore (unos USD 30 millones) por categoría de infracción, acumulable, exigible desde el 13 de mayo de 2027.

El marco normativo

La Ley DPDP se aprobó en agosto de 2023, pero permaneció inactiva hasta que el Ministerio de Electrónica y TI notificó el Reglamento DPDP de 2025 el 13 de noviembre de 2025, lo que puso en marcha un cronograma de tres fases. La fase uno, inmediata, introdujo las disposiciones que establecen la Data Protection Board of India, que el gobierno ha estado organizando desde entonces. La fase dos, el 13 de noviembre de 2026, activa las disposiciones sobre gestores de consentimiento y la facultad de la Junta sobre los gestores de consentimiento. La fase tres, el 13 de mayo de 2027, trae todo lo demás: normas de aviso y consentimiento, derechos del titular de los datos, salvaguardas de seguridad, notificación de brechas, límites de retención, normas sobre datos de menores, condiciones transfronterizas, y las facultades generales de ejecución y sanciones de la Junta.

El diseño se basa en consentimiento más excepciones acotadas. Los 'usos legítimos' abarcan cosas como el suministro voluntario, las funciones estatales y las emergencias, y excluyen el marketing, de modo que el tratamiento comercial de los datos personales digitales de los indios necesitará un consentimiento claro, desglosado y revocable, entregado con un aviso en lenguaje sencillo. Se requiere consentimiento parental verificable para menores de 18 años, y se prohíben el rastreo o el monitoreo conductual de menores y la publicidad dirigida a ellos. Los Fiduciarios de Datos Significativos, designados por el gobierno, asumen obligaciones de DPO, auditoría y evaluación de impacto.

Las transferencias transfronterizas no tienen un régimen de adecuación. Las transferencias están permitidas hacia cualquier país que el gobierno no haya incluido en una lista negra, y no se ha notificado ninguna lista negra. La localización sectorial (en particular, las normas del RBI para datos de pagos) sigue aplicándose adicionalmente.

Instrumentos clave

Ley de Protección de Datos Personales Digitales de 2023

2023 · Adoptada; entrada en vigor escalonada desde el 13 de noviembre de 2025

El primer estatuto integral de privacidad de India: tratamiento centrado en el consentimiento de los datos personales digitales, derechos del titular de los datos, Data Protection Board, sanciones de hasta INR 250 crore por categoría de infracción.

Fuente oficial →

Reglamento de Protección de Datos Personales Digitales de 2025

2025 · Notificado el 13 de noviembre de 2025; fases hasta el 13 de mayo de 2027

Normas operativas: formato de aviso, gestores de consentimiento, notificación de brechas, salvaguardas de seguridad, verificación de datos de menores, obligaciones del Fiduciario de Datos Significativo, procedimientos de la Junta.

Fuente oficial →

Marketing y publicidad

Consentimiento o 'usos legítimos' acotados (que no incluyen el marketing). El consentimiento respaldado por aviso y desglosado por finalidad es la norma por defecto para el tratamiento comercial. La mayoría de las decisiones de canal aquí se derivan de esa regla de consentimiento.

Para los equipos de crecimiento, el marketing a listas de contactos sin consentimiento dirigido a consumidores indios tiene una fecha límite estricta el 13 de mayo de 2027, cuando las obligaciones y las sanciones llegan juntas. El consentimiento deberá estar desglosado por finalidad y ser tan fácil de retirar como de otorgar, probablemente mediado a gran escala por gestores de consentimiento registrados. La segmentación dirigida a menores queda descartada.

Transferencias internacionales

Permitidas hacia todos los países, excepto los que figuren en una lista negra gubernamental (ninguna notificada todavía); las normas sectoriales pueden ser más estrictas.

Aplicación y sanciones

Hasta INR 250 crore (unos USD 30 millones) por categoría de infracción, acumulable, exigible desde el 13 de mayo de 2027.

Fuentes principales

Cite esta página: "Leyes de Protección de Datos de India." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/india.html. Consultado el [fecha].