DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Asie-Pacifique · Adopté · Opt-in

🇮🇳 Inde : lois sur la protection des données personnelles

Le DPDP Act indien a entamé son entrée en vigueur progressive le 13 novembre 2025, date à laquelle les DPDP Rules ont été notifiées et les dispositions instituant la Commission de protection des données sont entrées en vigueur. Les dispositions relatives aux gestionnaires de consentement suivent le 13 novembre 2026, et les obligations de fond, ainsi que les pouvoirs de contrôle et les sanctions de la Commission, s'appliquent à partir du 13 mai 2027.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com
Statut
Adopté
Modèle de consentement
Opt-in
Loi principale
Loi de 2023 sur la protection des données personnelles numériques (DPDP) + règles DPDP de 2025
Année
2023
Autorité
Commission de protection des données de l'Inde (instituée légalement en novembre 2025 ; en cours de mise en place)
Consentement marketing
Consentement ou « usages légitimes » restreints (qui n'incluent pas le marketing). Un consentement détaillé, appuyé par une notification, est la règle par défaut pour le traitement commercial.
Transferts
Autorisés vers tous les pays, sauf ceux figurant sur une liste noire gouvernementale (aucune encore notifiée) ; des règles sectorielles peuvent être plus strictes.
Sanctions
Jusqu'à INR 250 crore (soit environ USD 30 M) par catégorie de violation, cumulable, applicable à compter du 13 mai 2027.

Le cadre juridique

Le DPDP Act a été adopté en août 2023, mais est resté sans effet jusqu'à ce que le ministère de l'Électronique et des Technologies de l'information notifie les DPDP Rules, 2025 le 13 novembre 2025, déclenchant un calendrier en trois phases. La phase un, immédiate, a introduit les dispositions instituant la Commission de protection des données de l'Inde, que le gouvernement met en place depuis lors. La phase deux, le 13 novembre 2026, active les dispositions relatives aux gestionnaires de consentement et le pouvoir de la Commission sur ces gestionnaires. La phase trois, le 13 mai 2027, apporte tout le reste : normes de notification et de consentement, droits des personnes concernées, garanties de sécurité, signalement des violations, limites de conservation, règles sur les données des mineurs, conditions applicables aux transferts transfrontaliers, ainsi que les pouvoirs généraux de contrôle et de sanction de la Commission.

La conception repose sur le consentement complété par des exceptions étroites. Les « usages légitimes » couvrent des cas comme la fourniture volontaire, les fonctions étatiques et les situations d'urgence, et excluent le marketing ; le traitement commercial des données personnelles numériques des Indiens nécessitera donc un consentement clair, détaillé poste par poste et révocable, accompagné d'une notification en langage clair. Un consentement parental vérifiable est requis pour les mineurs de moins de 18 ans, et le suivi ou la surveillance comportementale des mineurs ainsi que la publicité ciblée les visant sont interdits. Les « fiduciaires de données importants », désignés par le gouvernement, assument des obligations de DPO, d'audit et d'analyse d'impact.

Les transferts transfrontaliers ne sont soumis à aucun régime d'adéquation. Ils sont autorisés vers tout pays non inscrit sur une liste noire gouvernementale, et aucune liste noire n'a été notifiée. Des obligations sectorielles de localisation (notamment les règles de la RBI pour les données de paiement) continuent de s'appliquer en plus.

Principaux textes

Loi de 2023 sur la protection des données personnelles numériques

2023 · Adopté ; entrée en vigueur progressive à partir du 13 nov. 2025

La première loi complète de l'Inde sur la protection de la vie privée : traitement des données personnelles numériques centré sur le consentement, droits des personnes concernées, Commission de protection des données, sanctions pouvant atteindre INR 250 crore par catégorie de violation.

Source officielle →

Règlement de 2025 sur la protection des données personnelles numériques

2025 · Notifié le 13 nov. 2025 ; phases jusqu'au 13 mai 2027

Règles opérationnelles : format de la notification, gestionnaires de consentement, notification des violations, garanties de sécurité, vérification des données des mineurs, obligations des fiduciaires de données importants, procédures de la Commission.

Source officielle →

Marketing et publicité

Consentement ou « usages légitimes » restreints (qui n'incluent pas le marketing). Un consentement détaillé poste par poste, adossé à une notification, constitue la règle par défaut pour le traitement commercial. La plupart des décisions relatives aux canaux découlent ici de cette règle de consentement.

Pour les équipes de croissance, le marketing sans consentement sur des listes de prospects auprès de consommateurs indiens a une date limite ferme au 13 mai 2027, lorsque les obligations et les sanctions entrent en vigueur ensemble. Le consentement devra être détaillé par finalité et aussi facile à retirer qu'à donner, probablement à grande échelle par l'intermédiaire de gestionnaires de consentement enregistrés. Le ciblage des mineurs est exclu.

Transferts transfrontaliers

Autorisés vers tous les pays, sauf ceux figurant sur une liste noire gouvernementale (aucune encore notifiée) ; des règles sectorielles peuvent être plus strictes.

Application et sanctions

Jusqu'à INR 250 crore (soit environ USD 30 M) par catégorie de violation, cumulable, applicable à compter du 13 mai 2027.

Sources principales

Citer cette page : « Inde : lois sur la protection des données personnelles. » Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/india.html. Consulté le [date].