DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Ásia-Pacífico · Adotada · Opt-in

🇮🇳 Leis de Privacidade de Dados: Índia

A DPDP Act da Índia começou seu início escalonado em 13 de novembro de 2025, quando as DPDP Rules foram notificadas e entraram em vigor as disposições que instituem o Conselho de Proteção de Dados. As disposições sobre gestores de consentimento entram em vigor em 13 de novembro de 2026, e as obrigações substantivas, junto com os poderes de fiscalização e as sanções do Conselho, aplicam-se a partir de 13 de maio de 2027.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com
Status
Adotada
Modelo de consentimento
Opt-in
Lei principal
Lei de Proteção de Dados Pessoais Digitais de 2023 + Regras DPDP de 2025
Ano
2023
Autoridade
Conselho de Proteção de Dados da Índia (formalmente instituído em novembro de 2025; em fase de estruturação)
Consentimento para marketing
Consentimento ou 'usos legítimos' restritos (que não incluem marketing). O consentimento detalhado, respaldado por aviso, é o padrão para o tratamento comercial.
Transferências
Permitidas para todos os países, exceto os incluídos em uma lista negra do governo (nenhuma notificada até o momento); regras setoriais podem ser mais rígidas.
Sanções
Até INR 250 crore (cerca de USD 30 mi) por categoria de violação, cumulativas, aplicáveis a partir de 13 de maio de 2027.

O marco legal

A DPDP Act foi aprovada em agosto de 2023, mas ficou inativa até o Ministério de Eletrônica e TI notificar as DPDP Rules, 2025, em 13 de novembro de 2025, dando início a um cronograma de três fases. A fase um, imediata, trouxe as disposições que instituem o Conselho de Proteção de Dados da Índia, que o governo vem estruturando desde então. A fase dois, em 13 de novembro de 2026, ativa as disposições sobre gestores de consentimento e o poder do Conselho sobre esses gestores. A fase três, em 13 de maio de 2027, traz tudo o mais: padrões de aviso e consentimento, direitos dos titulares dos dados, salvaguardas de segurança, notificação de violações, limites de retenção, regras sobre dados de crianças, condições para transferências internacionais e os poderes gerais de fiscalização e sanções do Conselho.

O desenho é de consentimento mais exceções restritas. Os "usos legítimos" abrangem situações como fornecimento voluntário, funções estatais e emergências, e excluem marketing, de modo que o tratamento comercial de dados pessoais digitais de indianos exigirá consentimento claro, discriminado e revogável, comunicado por meio de um aviso em linguagem simples. O consentimento parental verificável é exigido para menores de 18 anos, e são proibidos o rastreamento ou o monitoramento comportamental de crianças, bem como a publicidade direcionada a elas. Os Fiduciários de Dados Significativos, designados pelo governo, assumem obrigações de DPO, auditoria e avaliação de impacto.

As transferências internacionais não têm regime de adequação. As transferências são permitidas para qualquer país que o governo não tenha colocado em lista negra, e nenhuma lista negra foi notificada. A localização setorial (notadamente as regras do RBI para dados de pagamentos) continua a se aplicar cumulativamente.

Principais instrumentos

DPDP Act: Lei de Proteção de Dados Pessoais Digitais, 2023

2023 · Adotada; início escalonado a partir de 13 de nov. de 2025

A primeira lei abrangente de privacidade da Índia: tratamento de dados pessoais digitais centrado em consentimento, direitos dos titulares dos dados, Conselho de Proteção de Dados, sanções de até INR 250 crore por categoria de violação.

Fonte oficial →

DPDP Rules: Regras de Proteção de Dados Pessoais Digitais, 2025

2025 · Notificada em 13 de nov. de 2025; fases até 13 de maio de 2027

Regras operacionais: formato do aviso, gestores de consentimento, notificação de violações, salvaguardas de segurança, verificação de dados de crianças, obrigações dos Fiduciários de Dados Significativos, procedimentos do Conselho.

Fonte oficial →

Marketing e publicidade

Consentimento ou "usos legítimos" restritos (que não incluem marketing). O consentimento discriminado, respaldado por aviso, é o padrão para o tratamento comercial. A maioria das decisões de canal aqui decorre dessa regra de consentimento.

Para equipes de growth, o marketing por listas de leads sem consentimento a consumidores indianos tem uma data final definitiva em 13 de maio de 2027, quando as obrigações e as sanções passam a valer juntas. O consentimento precisará ser discriminado por finalidade e tão fácil de retirar quanto de conceder, provavelmente mediado, em larga escala, por gestores de consentimento registrados. A segmentação de crianças está descartada.

Transferências internacionais

Permitidas para todos os países, exceto os incluídos em uma lista negra do governo (nenhuma notificada até o momento); regras setoriais podem ser mais rígidas.

Fiscalização e sanções

Até INR 250 crore (cerca de USD 30 mi) por categoria de violação, cumulativas, aplicáveis a partir de 13 de maio de 2027.

Fontes primárias

Cite esta página: "Leis de Privacidade de Dados: Índia." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/india.html. Acessado em [data].