Le cadre juridique
Le DPDP Act a été adopté en août 2023, mais est resté sans effet jusqu'à ce que le ministère de l'Électronique et des Technologies de l'information notifie les DPDP Rules, 2025 le 13 novembre 2025, déclenchant un calendrier en trois phases. La phase un, immédiate, a introduit les dispositions instituant la Commission de protection des données de l'Inde, que le gouvernement met en place depuis lors. La phase deux, le 13 novembre 2026, active les dispositions relatives aux gestionnaires de consentement et le pouvoir de la Commission sur ces gestionnaires. La phase trois, le 13 mai 2027, apporte tout le reste : normes de notification et de consentement, droits des personnes concernées, garanties de sécurité, signalement des violations, limites de conservation, règles sur les données des mineurs, conditions applicables aux transferts transfrontaliers, ainsi que les pouvoirs généraux de contrôle et de sanction de la Commission.
La conception repose sur le consentement complété par des exceptions étroites. Les « usages légitimes » couvrent des cas comme la fourniture volontaire, les fonctions étatiques et les situations d'urgence, et excluent le marketing ; le traitement commercial des données personnelles numériques des Indiens nécessitera donc un consentement clair, détaillé poste par poste et révocable, accompagné d'une notification en langage clair. Un consentement parental vérifiable est requis pour les mineurs de moins de 18 ans, et le suivi ou la surveillance comportementale des mineurs ainsi que la publicité ciblée les visant sont interdits. Les « fiduciaires de données importants », désignés par le gouvernement, assument des obligations de DPO, d'audit et d'analyse d'impact.
Les transferts transfrontaliers ne sont soumis à aucun régime d'adéquation. Ils sont autorisés vers tout pays non inscrit sur une liste noire gouvernementale, et aucune liste noire n'a été notifiée. Des obligations sectorielles de localisation (notamment les règles de la RBI pour les données de paiement) continuent de s'appliquer en plus.
Principaux textes
Loi de 2023 sur la protection des données personnelles numériques
La première loi complète de l'Inde sur la protection de la vie privée : traitement des données personnelles numériques centré sur le consentement, droits des personnes concernées, Commission de protection des données, sanctions pouvant atteindre INR 250 crore par catégorie de violation.
Règlement de 2025 sur la protection des données personnelles numériques
Règles opérationnelles : format de la notification, gestionnaires de consentement, notification des violations, garanties de sécurité, vérification des données des mineurs, obligations des fiduciaires de données importants, procédures de la Commission.
Marketing et publicité
Consentement ou « usages légitimes » restreints (qui n'incluent pas le marketing). Un consentement détaillé poste par poste, adossé à une notification, constitue la règle par défaut pour le traitement commercial. La plupart des décisions relatives aux canaux découlent ici de cette règle de consentement.
Pour les équipes de croissance, le marketing sans consentement sur des listes de prospects auprès de consommateurs indiens a une date limite ferme au 13 mai 2027, lorsque les obligations et les sanctions entrent en vigueur ensemble. Le consentement devra être détaillé par finalité et aussi facile à retirer qu'à donner, probablement à grande échelle par l'intermédiaire de gestionnaires de consentement enregistrés. Le ciblage des mineurs est exclu.
Transferts transfrontaliers
Autorisés vers tous les pays, sauf ceux figurant sur une liste noire gouvernementale (aucune encore notifiée) ; des règles sectorielles peuvent être plus strictes.
Application et sanctions
Jusqu'à INR 250 crore (soit environ USD 30 M) par catégorie de violation, cumulable, applicable à compter du 13 mai 2027.