O marco legal
A DPDP Act foi aprovada em agosto de 2023, mas ficou inativa até o Ministério de Eletrônica e TI notificar as DPDP Rules, 2025, em 13 de novembro de 2025, dando início a um cronograma de três fases. A fase um, imediata, trouxe as disposições que instituem o Conselho de Proteção de Dados da Índia, que o governo vem estruturando desde então. A fase dois, em 13 de novembro de 2026, ativa as disposições sobre gestores de consentimento e o poder do Conselho sobre esses gestores. A fase três, em 13 de maio de 2027, traz tudo o mais: padrões de aviso e consentimento, direitos dos titulares dos dados, salvaguardas de segurança, notificação de violações, limites de retenção, regras sobre dados de crianças, condições para transferências internacionais e os poderes gerais de fiscalização e sanções do Conselho.
O desenho é de consentimento mais exceções restritas. Os "usos legítimos" abrangem situações como fornecimento voluntário, funções estatais e emergências, e excluem marketing, de modo que o tratamento comercial de dados pessoais digitais de indianos exigirá consentimento claro, discriminado e revogável, comunicado por meio de um aviso em linguagem simples. O consentimento parental verificável é exigido para menores de 18 anos, e são proibidos o rastreamento ou o monitoramento comportamental de crianças, bem como a publicidade direcionada a elas. Os Fiduciários de Dados Significativos, designados pelo governo, assumem obrigações de DPO, auditoria e avaliação de impacto.
As transferências internacionais não têm regime de adequação. As transferências são permitidas para qualquer país que o governo não tenha colocado em lista negra, e nenhuma lista negra foi notificada. A localização setorial (notadamente as regras do RBI para dados de pagamentos) continua a se aplicar cumulativamente.
Principais instrumentos
DPDP Act: Lei de Proteção de Dados Pessoais Digitais, 2023
A primeira lei abrangente de privacidade da Índia: tratamento de dados pessoais digitais centrado em consentimento, direitos dos titulares dos dados, Conselho de Proteção de Dados, sanções de até INR 250 crore por categoria de violação.
DPDP Rules: Regras de Proteção de Dados Pessoais Digitais, 2025
Regras operacionais: formato do aviso, gestores de consentimento, notificação de violações, salvaguardas de segurança, verificação de dados de crianças, obrigações dos Fiduciários de Dados Significativos, procedimentos do Conselho.
Marketing e publicidade
Consentimento ou "usos legítimos" restritos (que não incluem marketing). O consentimento discriminado, respaldado por aviso, é o padrão para o tratamento comercial. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
Para equipes de growth, o marketing por listas de leads sem consentimento a consumidores indianos tem uma data final definitiva em 13 de maio de 2027, quando as obrigações e as sanções passam a valer juntas. O consentimento precisará ser discriminado por finalidade e tão fácil de retirar quanto de conceder, provavelmente mediado, em larga escala, por gestores de consentimento registrados. A segmentação de crianças está descartada.
Transferências internacionais
Permitidas para todos os países, exceto os incluídos em uma lista negra do governo (nenhuma notificada até o momento); regras setoriais podem ser mais rígidas.
Fiscalização e sanções
Até INR 250 crore (cerca de USD 30 mi) por categoria de violação, cumulativas, aplicáveis a partir de 13 de maio de 2027.