डिजिटल युग में अपने डेटा की सुरक्षा
डीपीडीपी अधिनियम को समझें डिजिटल युग में अपने डेटा की सुरक्षा
डिजिटल पर्सनल डेटा प्रोटेक्शन अधिनियम, 2023 — भारत का ऐतिहासिक डेटा संरक्षण कानून। जानें अपने अधिकार, समझें अनुपालन, और अपनी डिजिटल पहचान पर नियंत्रण पाएं।
अपने अधिकारों को जानें
“मेरा डेटा, मेरे नियम” — भारत का नया डेटा संरक्षण युग
डिजिटल पर्सनल डेटा प्रोटेक्शन (DPDP) अधिनियम, 2023 भारत का पहला व्यापक डेटा संरक्षण कानून है । 11 अगस्त 2023 को अधिनियमित, यह एक कानूनी ढांचा स्थापित करता है जो व्यक्तियों के अपने व्यक्तिगत डेटा की रक्षा करने के अधिकार और वैध उद्देश्यों के लिए ऐसे डेटा को संसाधित करने की आवश्यकता दोनों को मान्यता देता है । अधिनियम SARAL (सरल, सुलभ, तर्कसंगत, कार्रवाई योग्य) दृष्टिकोण का अनुसरण करता है, जो समझने में आसानी सुनिश्चित करने के लिए सरल भाषा का उपयोग करता है ।
अधिनियम की यात्रा सुप्रीम कोर्ट के जस्टिस के.एस. पुट्टास्वामी बनाम भारत संघ (2017) के ऐतिहासिक निर्णय से शुरू हुई, जिसने संविधान के अनुच्छेद 21 के तहत ‘निजता के अधिकार’ को एक मौलिक अधिकार के रूप में स्थापित किया । 14 नवंबर 2025 को, सरकार ने DPDP नियम, 2025 को अधिसूचित किया, जिसने अधिनियम के पूर्ण कार्यान्वयन की शुरुआत की । यह गाइड आपको वह सब कुछ बताती है जो आपको जानना चाहिए — डेटा प्रिंसिपल के रूप में आपके अधिकारों से लेकर डेटा फिडूशियरी के दायित्वों तक, और डिजिटल युग में अपने डेटा की सुरक्षा कैसे करें।
आधार: निजता का अधिकार एक मौलिक अधिकार के रूप में
जस्टिस के.एस. पुट्टास्वामी बनाम भारत संघ (2017) के ऐतिहासिक मामले में, भारत के सुप्रीम कोर्ट ने सर्वसम्मति से निर्णय दिया कि निजता का अधिकार संविधान के अनुच्छेद 21 (जीवन का अधिकार) के तहत संरक्षित एक मौलिक अधिकार है । अदालत ने इस बात पर जोर दिया कि सूचना निजता जीवन और स्वतंत्रता का एक अभिन्न अंग है, और सरकार को व्यक्तिगत डेटा की सुरक्षा के लिए एक व्यापक कानूनी ढांचा स्थापित करने का निर्देश दिया । DPDP अधिनियम, 2023 इस ऐतिहासिक निर्णय की विधायी प्रतिक्रिया है।
1. DPDP अधिनियम क्या है?
गोपनीयता के लिए नागरिक-केंद्रित ढांचा
DPDP अधिनियम डिजिटल व्यक्तिगत डेटा की सुरक्षा के लिए एक पूर्ण ढांचा बनाता है । यह बताता है कि जब संगठन ऐसे डेटा को एकत्र या उपयोग करते हैं तो उन्हें क्या करना चाहिए। अधिनियम SARAL (सरल, सुलभ, तर्कसंगत, कार्रवाई योग्य) दृष्टिकोण का अनुसरण करता है, जो सरल भाषा और स्पष्ट उदाहरणों का उपयोग करता है ताकि लोग और व्यवसाय नियमों को बिना कठिनाई के समझ सकें।
सात मूलभूत सिद्धांत
अधिनियम सात मूल सिद्धांतों पर आधारित है जो डेटा प्रसंस्करण के हर चरण का मार्गदर्शन करते हैं :
▸ सहमति और पारदर्शिता — डेटा को सूचित सहमति और स्पष्ट सूचनाओं के साथ संसाधित किया जाना चाहिए
▸ उद्देश्य सीमा — डेटा का उपयोग केवल निर्दिष्ट, वैध उद्देश्यों के लिए किया जा सकता है
▸ डेटा न्यूनीकरण — केवल उद्देश्य के लिए आवश्यक डेटा ही एकत्र किया जाना चाहिए
▸ सटीकता — डेटा सटीक और अद्यतन होना चाहिए
▸ भंडारण सीमा — डेटा को आवश्यकता से अधिक समय तक बनाए नहीं रखना चाहिए
▸ सुरक्षा सुरक्षा — डेटा की सुरक्षा के लिए उचित सुरक्षा उपाय
▸ जवाबदेही — डेटा फिडूशियरी अनुपालन के लिए जिम्मेदार हैं
“डिजिटल व्यक्तिगत डेटा” क्या है?
अधिनियम “डिजिटल व्यक्तिगत डेटा” पर लागू होता है — कोई भी व्यक्तिगत डेटा जो इलेक्ट्रॉनिक रूप से एकत्र या संग्रहीत किया जाता है, जिसमें भौतिक रूपों से डिजिटलीकृत कोई भी व्यक्तिगत डेटा शामिल है । व्यक्तिगत डेटा का अर्थ है कोई भी जानकारी जो प्रत्यक्ष या अप्रत्यक्ष रूप से डेटा प्रिंसिपल की पहचान कर सकती है ।
उदाहरणों में शामिल हैं:
▸ प्रत्यक्ष पहचानकर्ता: नाम, फोन नंबर, ईमेल पता, आधार नंबर
▸ अप्रत्यक्ष पहचानकर्ता: आईपी पता, डिवाइस आईडी, स्थान डेटा, कार पंजीकरण नंबर
▸ संयुक्त डेटा: यहां तक कि डेटा जो अपने आप में किसी व्यक्ति की पहचान नहीं कर सकता, जब अन्य जानकारी के साथ जोड़ा जाता है, तो वह व्यक्ति को विशिष्ट रूप से पहचान सकता है
महत्वपूर्ण: गैर-डिजिटल व्यक्तिगत डेटा (जैसे, कागजी रिकॉर्ड) अधिनियम के दायरे से बाहर है जब तक कि बाद में डिजिटलीकृत न किया जाए । साथ ही, अधिनियम निगमों या संस्थानों जैसी कानूनी संस्थाओं के बारे में डेटा की रक्षा नहीं करता है — केवल व्यक्ति ही डेटा प्रिंसिपल हैं।
2. अधिनियम के तहत प्रमुख संस्थाएँ
डेटा प्रिंसिपल — आप
एक डेटा प्रिंसिपल वह व्यक्ति है जिससे व्यक्तिगत डेटा संबंधित है । कई वैश्विक गोपनीयता कानूनों के विपरीत जो “डेटा सब्जेक्ट” शब्द का उपयोग करते हैं, DPDP अधिनियम “डेटा प्रिंसिपल” शब्द का उपयोग करता है ताकि भारतीय ढांचे में व्यक्तियों की प्रमुख भूमिका पर जोर दिया जा सके । निष्क्रिय “विषयों” के रूप में देखे जाने के बजाय जिनका डेटा केवल एकत्र किया जाता है, व्यक्तियों को प्रिंसिपल के रूप में मान्यता दी जाती है — जो अपने व्यक्तिगत डेटा पर प्राथमिक अधिकार रखते हैं और जिनकी सहमति और विकल्प इसके उपयोग का मार्गदर्शन करते हैं।
डेटा फिडूशियरी — डेटा नियंत्रक
एक डेटा फिडूशियरी कोई भी संस्था है जो अकेले या दूसरों के साथ मिलकर डिजिटल व्यक्तिगत डेटा के प्रसंस्करण के उद्देश्य और साधन निर्धारित करती है । खुदरा विक्रेता, प्लेटफॉर्म, वित्तीय संस्थान, स्वास्थ्य सेवा प्रदाता, और व्यक्तिगत डेटा एकत्र करने वाली सरकारी एजेंसियां सभी डेटा फिडूशियरी के रूप में योग्य हैं।
महत्वपूर्ण डेटा फिडूशियरी (SDF) — बढ़े हुए दायित्व
केंद्र सरकार डेटा की मात्रा, कारोबार और संभावित जोखिम जैसे मानदंडों के आधार पर कुछ डेटा फिडूशियरी को महत्वपूर्ण डेटा फिडूशियरी (SDF) के रूप में वर्गीकृत कर सकती है । SDFs अतिरिक्त दायित्वों का सामना करते हैं जिनमें शामिल हैं:
▸ निदेशक मंडल को सीधे रिपोर्ट करने वाले भारत-आधारित डेटा प्रोटेक्शन अधिकारी (DPO) की नियुक्ति
▸ वार्षिक डेटा प्रोटेक्शन प्रभाव आकलन (DPIA) आयोजित करना
▸ स्वतंत्र डेटा लेखा परीक्षकों को शामिल करना
▸ तैनात प्रौद्योगिकियों के लिए अतिरिक्त उचित परिश्रम
सहमति प्रबंधक — आपका सहमति मध्यस्थ
सहमति प्रबंधक DPDP नियमों द्वारा पेश किया गया एक नया नियामक मध्यस्थ है । यह एक एकल, पारदर्शी और अंतःक्रियाशील मंच प्रदान करता है जिसके माध्यम से व्यक्ति कई डेटा फिडूशियरी में एकीकृत इंटरफेस से सहमति दे सकते हैं, प्रबंधित कर सकते हैं, समीक्षा कर सकते हैं और वापस ले सकते हैं ।
मुख्य आवश्यकताएँ:
▸ भारत में निगमित एक कंपनी होनी चाहिए जिसकी न्यूनतम निवल मूल्य ₹2 करोड़ हो
▸ डेटा प्रोटेक्शन बोर्ड के साथ पंजीकरण करना होगा
▸ डेटा फिडूशियरी के साथ हितों के टकराव से बचना होगा
▸ डेटा प्रिंसिपल के प्रति एक फिडूशियरी के रूप में कार्य करना होगा, तटस्थ और पारदर्शी सहमति प्रशासन सुनिश्चित करना होगा
भारतीय डेटा प्रोटेक्शन बोर्ड — आपकी शिकायतों का प्राधिकरण
भारतीय डेटा प्रोटेक्शन बोर्ड (DPBI) अधिनियम के तहत स्थापित एक चार-सदस्यीय स्वतंत्र निकाय है । यह केंद्रीय प्रवर्तन और न्यायिक तंत्र के रूप में कार्य करता है । बोर्ड का मुख्यालय राष्ट्रीय राजधानी क्षेत्र में है और यह एक “डिजिटल कार्यालय” के रूप में कार्य करेगा — नागरिक एक समर्पित पोर्टल और मोबाइल ऐप के माध्यम से ऑनलाइन शिकायत दर्ज कर सकते हैं और मामलों को ट्रैक कर सकते हैं ।
प्रमुख शक्तियाँ:
▸ व्यक्तिगत डेटा उल्लंघनों की जाँच करना
▸ डेटा प्रिंसिपलों की शिकायतों पर जाँच करना
▸ बाध्यकारी निर्देश जारी करना, जिसमें तत्काल उपचारात्मक उपाय शामिल हैं
▸ गैर-अनुपालन के लिए मौद्रिक जुर्माना लगाना
अपीलें: बोर्ड के निर्णयों के खिलाफ, दूरसंचार विवाद निपटान और अपीलीय न्यायाधिकरण (TDSAT) में अपील की जा सकती है, जो एक डिजिटल कार्यालय के रूप में भी कार्य करता है।
3. डेटा प्रिंसिपल के रूप में आपके अधिकार
आपका डेटा, आपका नियंत्रण
DPDP अधिनियम व्यक्तियों को व्यापक अधिकार प्रदान करता है, जबकि जिम्मेदार उपयोग सुनिश्चित करने के लिए कुछ कर्तव्य भी रखता है । डेटा फिडूशियरी को सभी अधिकारों के अनुरोधों का 90 दिनों के भीतर जवाब देना होगा।
अधिकार 1: सहमति देने या मना करने का अधिकार
आपको डेटा उपयोग की अनुमति देने या अस्वीकार करने का पूर्ण विवेक है । आप किसी भी समय सहमति वापस ले सकते हैं, और वापसी की प्रक्रिया सहमति देने जितनी सरल होनी चाहिए ।
महत्वपूर्ण: हालाँकि आप अपना डेटा प्रदान करने से इनकार कर सकते हैं, एक डेटा फिडूशियरी आवश्यक व्यक्तिगत डेटा के बिना वस्तुएँ या सेवाएँ प्रदान करने में सक्षम नहीं हो सकता है — उदाहरण के लिए, डाक पते के बिना, डिलीवरी संभव नहीं है।
अधिकार 2: जानकारी तक पहुँच का अधिकार
आपको निम्नलिखित का अधिकार है :
▸ आपके व्यक्तिगत डेटा का सारांश प्राप्त करना
▸ डेटा फिडूशियरी द्वारा की गई प्रसंस्करण गतिविधियों को जानना
▸ अन्य सभी डेटा फिडूशियरी और डेटा प्रोसेसर की पहचान जानना जिनके साथ आपका व्यक्तिगत डेटा साझा किया गया है
अधिकार 3: सुधार, पूर्णता, अद्यतन और विलोपन का अधिकार
आप निम्नलिखित कर सकते हैं :
▸ गलत, भ्रामक, या अधूरे व्यक्तिगत डेटा को सही करना
▸ पुरानी जानकारी जैसे पता या संपर्क विवरण को अपडेट करना
▸ एक बार प्रसंस्करण उद्देश्य पूरा हो जाने पर, या यदि आप सहमति वापस ले लेते हैं, तो अपने व्यक्तिगत डेटा को मिटा देना
सीमाएँ: विलोपन लागू नहीं होता है यदि डेटा को कानून के तहत बनाए रखने की आवश्यकता है।
अधिकार 4: शिकायत निवारण का अधिकार
प्रत्येक डेटा फिडूशियरी के पास एक सुलभ शिकायत निवारण तंत्र होना चाहिए ।
प्रक्रिया:
▸ पहले, डेटा फिडूशियरी के साथ शिकायत दर्ज करें
▸ यदि निर्धारित समय-सीमा के भीतर समाधान नहीं होता है, तो भारतीय डेटा प्रोटेक्शन बोर्ड में शिकायत बढ़ाएँ
▸ बोर्ड जाँच करेगा और गैर-अनुपालन के लिए जुर्माना लगा सकता है
अधिकार 5: नामांकन का अधिकार
आपको अपनी मृत्यु या असमर्थता (अस्वस्थ मन या शारीरिक दुर्बलता से) की स्थिति में अधिनियम के तहत अपने अधिकारों का उपयोग करने के लिए किसी अन्य व्यक्ति को नामांकित करने का अधिकार है।
अधिकार 6: डेटा पोर्टेबिलिटी का अधिकार
आपको अपने व्यक्तिगत डेटा को एक डेटा फिडूशियरी से दूसरे में संरचित, मशीन-पठनीय प्रारूप में स्थानांतरित करने का अधिकार है । यह अधिकार आपको अपने डेटा पर नियंत्रण खोए बिना सेवा प्रदाताओं को बदलने का अधिकार देता है, प्रतिस्पर्धा और उपभोक्ता विकल्प को बढ़ावा देता है।
4. डेटा प्रिंसिपल के कर्तव्य
जहाँ अधिकार है, वहाँ कर्तव्य भी है
DPDP अधिनियम डेटा प्रिंसिपलों पर कुछ कर्तव्यों को रेखांकित करता है ताकि यह सुनिश्चित किया जा सके कि व्यक्ति अपने अधिकारों का निष्पक्ष, जिम्मेदारीपूर्वक, और बिना नुकसान या दुरुपयोग के उपयोग करें । इन कर्तव्यों का पालन न करने पर ₹10,000 तक का आर्थिक दंड हो सकता है।
डेटा प्रिंसिपल के रूप में आपके कर्तव्य
अधिनियम के तहत, डेटा प्रिंसिपल बाध्य हैं :
▸ अधिनियम के तहत अधिकारों का प्रयोग करते समय सभी लागू कानूनों का पालन करना
▸ अपना व्यक्तिगत डेटा साझा करते समय किसी अन्य व्यक्ति का प्रतिरूपण नहीं करना
▸ आधिकारिक दस्तावेजों जैसे ID प्रूफ, पते के प्रमाण, या सरकार द्वारा जारी पहचानकर्ताओं के लिए व्यक्तिगत डेटा प्रदान करते समय महत्वपूर्ण जानकारी को छिपाना या दबाना नहीं
▸ डेटा फिडूशियरी या डेटा प्रोटेक्शन बोर्ड के साथ झूठी या निराधार शिकायतें दर्ज करने से बचना
▸ अपने व्यक्तिगत डेटा के सुधार या विलोपन के लिए कहते समय केवल प्रामाणिक और सत्यापनीय जानकारी प्रदान करना
अनुपालन न करने पर दंड: यदि कोई डेटा प्रिंसिपल अपने कर्तव्यों का पालन करने में विफल रहता है, तो उस पर ₹10,000 तक का आर्थिक दंड लगाया जा सकता है।
5. सहमति — डेटा संरक्षण की आधारशिला
वैध सहमति क्या है?
अधिनियम के तहत सहमति के वैध होने के लिए, यह FSIU — स्वतंत्र, विशिष्ट, सूचित, और असंदिग्ध होनी चाहिए ।
▸ स्वतंत्र: जबरदस्ती या दबाव में नहीं दी गई
▸ विशिष्ट: एक निर्धारित उद्देश्य के लिए
▸ सूचित: डेटा संग्रह और उद्देश्य को स्पष्ट रूप से समझाने वाली सूचना के साथ
▸ असंदिग्ध: एक स्पष्ट सकारात्मक कार्रवाई (जैसे बॉक्स टिक करना) के माध्यम से
निषिद्ध प्रथाएँ: पूर्व-चयनित सहमति बॉक्स, कई उद्देश्यों के लिए बंडल सहमति, कठिन ऑप्ट-आउट तंत्र, मौन के माध्यम से निहित सहमति, और सशर्त सहमति।
सूचना आवश्यकताएँ
सहमति का अनुरोध करने से पहले, एक डेटा फिडूशियरी को एक स्पष्ट और आसान-से-समझ आने वाली सूचना प्रदान करनी होगी । सूचना में शामिल होना चाहिए:
▸ एकत्र किए जा रहे व्यक्तिगत डेटा का आइटमीकृत विवरण और जिस उद्देश्य के लिए इसे संसाधित किया जाएगा
▸ डेटा प्रिंसिपल अपने अधिकारों का प्रयोग कैसे कर सकता है, जिसमें सहमति वापस लेना और शिकायत निवारण तंत्र तक पहुँचना शामिल है
▸ डेटा प्रोटेक्शन बोर्ड के साथ शिकायत कैसे दर्ज करें, इस पर मार्गदर्शन
यह सूचना सरल भाषा में और अंग्रेजी या भारतीय संविधान की आठवीं अनुसूची में निर्दिष्ट 22 भाषाओं में से किसी में सुलभ होनी चाहिए।
वैध उपयोग — जब सहमति की आवश्यकता नहीं है
अधिनियम कुछ “वैध उपयोगों” को मान्यता देता है जहाँ व्यक्तिगत डेटा को सहमति के बिना संसाधित किया जा सकता है । इनमें शामिल हैं :
▸ स्वैच्छिक प्रावधान: जहाँ डेटा प्रिंसिपल ने एक निर्दिष्ट उद्देश्य के लिए स्वेच्छा से डेटा प्रदान किया है और आपत्ति नहीं दर्शाई है
▸ राज्य कार्य: संप्रभुता और अखंडता के हित में, या सार्वजनिक व्यवस्था में राज्य कार्यों के प्रदर्शन के लिए प्रसंस्करण
▸ चिकित्सा आपात स्थिति: जीवन या तत्काल स्वास्थ्य के लिए खतरे की प्रतिक्रिया
▸ रोजगार: रोजगार उद्देश्यों के लिए प्रसंस्करण, जिसमें नियोक्ता को हानि या देयता से बचाना, कॉर्पोरेट जासूसी की रोकथाम, गोपनीयता बनाए रखना, और कर्मचारियों द्वारा मांगी गई सेवाओं या लाभों का प्रावधान शामिल है
▸ कानूनी दायित्व: भारत में लागू कानूनों के तहत किसी कानूनी दायित्व को पूरा करना
▸ न्यायिक आदेश: भारतीय कानून के तहत निर्णयों, आदेशों या कानूनी आवश्यकताओं का अनुपालन करना
उदाहरण: आपके नियोक्ता को आपके बैंक खाते या PAN नंबर डेटा को संसाधित करने के लिए आपकी सहमति की आवश्यकता नहीं है, क्योंकि आपका वेतन देने के लिए इसकी आवश्यकता है — यह “रोजगार के उद्देश्य” के अंतर्गत आता है।
6. व्यक्तिगत डेटा उल्लंघन — अनिवार्य सूचना
व्यक्तिगत डेटा उल्लंघन के लिए स्पष्ट प्रोटोकॉल
व्यक्तिगत डेटा उल्लंघन की स्थिति में, डेटा फिडूशियरी को प्रभावित व्यक्तियों को सरल भाषा में तुरंत सूचित करना चाहिए, उल्लंघन की प्रकृति और संभावित परिणामों, इसके समाधान के लिए उठाए गए कदमों, और सहायता के लिए संपर्क विवरण की व्याख्या करनी चाहिए।
प्रमुख उल्लंघन सूचना आवश्यकताएँ
सूचना में क्या शामिल करें:
▸ उल्लंघन की प्रकृति और उसके संभावित परिणाम
▸ प्रभावित डेटा की श्रेणियाँ
▸ उल्लंघन को संबोधित करने के लिए उठाए गए कदम
▸ कार्यान्वित की जा रही सुधारात्मक उपाय
▸ सहायता के लिए संपर्क विवरण
गैर-अनुपालन के लिए जुर्माना: बोर्ड या प्रभावित व्यक्तियों को व्यक्तिगत डेटा उल्लंघन की सूचना देने में विफलता पर ₹200 करोड़ तक का जुर्माना लग सकता है।
7. बच्चों और दिव्यांग व्यक्तियों के लिए विशेष सुरक्षा
कमजोर डेटा प्रिंसिपलों की सुरक्षा
बच्चे (18 वर्ष से कम):
▸ एक बच्चे के व्यक्तिगत डेटा के प्रसंस्करण के लिए माता-पिता या कानूनी अभिभावक की सत्यापन योग्य सहमति की आवश्यकता होती है
▸ डेटा फिडूशियरी को यह सुनिश्चित करना होगा कि बच्चों के व्यक्तिगत डेटा को इस तरह से संसाधित नहीं किया जाए जो उनके कल्याण के लिए हानिकारक हो
▸ बच्चों के व्यवहार की निगरानी नहीं की जानी चाहिए और बच्चों के उद्देश्य से लक्षित विज्ञापन निषिद्ध है
दिव्यांग व्यक्ति:
▸ यदि कोई डेटा प्रिंसिपल एक दिव्यांग व्यक्ति है जो समर्थन के साथ भी कानूनी निर्णय नहीं ले सकता है, तो सहमति एक कानूनी अभिभावक से आनी चाहिए जो लागू कानूनों के तहत सत्यापित हो
जुर्माना: बच्चों से संबंधित दायित्वों के उल्लंघन पर ₹200 करोड़ तक का जुर्माना हो सकता है।
8. DPDP अधिनियम के तहत जुर्माना
DPDP अधिनियम डेटा फिडूशियरी द्वारा गैर-अनुपालन के लिए पर्याप्त वित्तीय जुर्माना लगाता है :
जुर्माना संरचना:
▸ ₹250 करोड़ — उचित सुरक्षा उपायों को बनाए रखने में विफलता
▸ ₹200 करोड़ — बोर्ड या प्रभावित व्यक्तियों को व्यक्तिगत डेटा उल्लंघन की सूचना देने में विफलता
▸ ₹200 करोड़ — बच्चों से संबंधित दायित्वों का उल्लंघन
▸ ₹50 करोड़ — अधिनियम या नियमों का कोई अन्य उल्लंघन
डेटा प्रिंसिपल जुर्माना:
▸ ₹10,000 — कर्तव्यों का पालन न करने के लिए, जैसे किसी अन्य व्यक्ति का प्रतिरूपण करना, झूठी जानकारी प्रदान करना, या निराधार शिकायतें दर्ज करना
9. चरणबद्ध कार्यान्वयन समयसीमा
DPDP अधिनियम पूरी तरह से कब कार्यान्वित होगा?
DPDP नियम 18 महीने की सावधानीपूर्वक संरचित चरणबद्ध अनुपालन अवधि पेश करते हैं ।
चरण 1 — तत्काल (13 नवंबर 2025):
▸ भारतीय डेटा प्रोटेक्शन बोर्ड की औपचारिक स्थापना
▸ डिजिटल शिकायत पोर्टल और मोबाइल एप्लिकेशन लॉन्च
▸ बोर्ड की प्रवर्तन और जांच शक्तियाँ सक्रिय
▸ अनुपालन शून्यता सुनिश्चित करने के लिए पुराने SPDI नियम, 2011 18 महीनों के लिए जारी
चरण 2 — एक वर्ष (13 नवंबर 2026):
▸ सहमति प्रबंधक पंजीकरण शुरू
▸ सहमति प्रबंधकों को DPBI के साथ पंजीकरण करना होगा और कठोर पंजीकरण शर्तों को पूरा करना होगा
चरण 3 — अठारह महीने (13 मई 2027):
▸ पूर्ण परिचालन अनुपालन दायित्व लागू
▸ सूचना आवश्यकताएँ अनिवार्य (स्वतंत्र, स्पष्ट, निर्धारित भाषाओं में)
▸ उल्लंघन सूचना आवश्यकताएँ DPBI को विस्तृत रिपोर्टिंग के साथ लागू
▸ सभी डेटा प्रिंसिपल अधिकार और संबंधित फिडूशियरी दायित्व प्रवर्तनीय हो जाते हैं
▸ उल्लंघनों के लिए जुर्माना शुरू
वर्तमान स्थिति (2026 तक): भारत चरण 1 में है। बोर्ड स्थापित किया गया है और अपने डिजिटल बुनियादी ढांचे को कार्यान्वित कर रहा है। संगठन वर्तमान में महत्वपूर्ण योजना और तैयारी चरण में हैं।
अक्सर पूछे जाने वाले प्रश्न
प्रश्न: DPDP अधिनियम कब अधिनियमित हुआ?
DPDP अधिनियम 11 अगस्त 2023 को अधिनियमित हुआ। DPDP नियम, 2025 को 14 नवंबर 2025 को अधिसूचित किया गया, जिसने अधिनियम के पूर्ण कार्यान्वयन की शुरुआत की ।
प्रश्न: क्या DPDP अधिनियम मेरे डेटा की रक्षा करता है यदि कोई विदेशी कंपनी इसे संसाधित करती है?
हाँ। अधिनियम का अतिरिक्त क्षेत्रीय अनुप्रयोग है, जिसका अर्थ है कि यह भारत में डेटा प्रिंसिपलों को वस्तुएँ या सेवाएँ प्रदान करने वाले अपतटीय डेटा फिडूशियरी (विदेशी कंपनियाँ, ऑनलाइन प्लेटफॉर्म, आदि) पर लागू होता है ।
प्रश्न: यदि मेरा डेटा लीक हो जाए तो मुझे क्या करना चाहिए?
यदि आपको संदेह है कि आपका डेटा लीक हुआ है: (1) तुरंत पासवर्ड बदलें, (2) बैंक को सूचित करें, (3) डेटा फिडूशियरी की शिकायत निवारण प्रणाली का उपयोग करें, और (4) डेटा प्रोटेक्शन बोर्ड में ऑनलाइन शिकायत दर्ज करें।
प्रश्न: क्या मैं किसी कंपनी के साथ अपना डेटा साझा करने से इनकार कर सकता हूँ?
हाँ, आप कोई भी व्यक्तिगत डेटा प्रदान करने से इनकार कर सकते हैं। हालाँकि, एक डेटा फिडूशियरी आवश्यक डेटा के बिना वस्तुएँ या सेवाएँ प्रदान करने में सक्षम नहीं हो सकता है — उदाहरण के लिए, वस्तुओं को वितरित करने के लिए डिलीवरी पते की आवश्यकता होती है ।
प्रत्येक डेटा प्रिंसिपल के लिए स्वर्णिम नियम
“आपका डेटा आपकी पहचान है। अपनी जानकारी साझा करने से पहले गोपनीयता सूचनाओं को ध्यान से पढ़ें। जब आपको किसी सेवा की आवश्यकता नहीं रह जाती है, तो सहमति वापस लें। अपने अनुरोधों और संचार का रिकॉर्ड रखें। यदि आपके अधिकारों का उल्लंघन होता है, तो पहले डेटा फिडूशियरी से संपर्क करें, फिर डेटा प्रोटेक्शन बोर्ड में शिकायत बढ़ाएँ। याद रखें — DPDP अधिनियम आपको नियंत्रण देता है, लेकिन आपको इसका उपयोग करना होगा।”
निष्कर्ष
डिजिटल पर्सनल डेटा प्रोटेक्शन अधिनियम, 2023 एक ऐतिहासिक कानून है जो व्यक्तियों को उनके व्यक्तिगत डेटा पर व्यापक अधिकार प्रदान करता है । यह एक नागरिक-केंद्रित ढांचा स्थापित करता है जो गोपनीयता संरक्षण को वैध डेटा प्रसंस्करण की आवश्यकता के साथ संतुलित करता है ।
मुख्य बातें:
▸ छह मूल अधिकार — सहमति, पहुँच, सुधार, विलोपन, शिकायत निवारण, नामांकन, डेटा पोर्टेबिलिटी
▸ डेटा प्रिंसिपल के कर्तव्य — अधिकारों का जिम्मेदारीपूर्वक उपयोग करें; गैर-अनुपालन पर ₹10,000 तक का जुर्माना
▸ सहमति — स्वतंत्र, विशिष्ट, सूचित, असंदिग्ध, और बिना शर्त; वापसी उतनी ही आसान होनी चाहिए जितनी देने की प्रक्रिया
▸ वैध उपयोग — रोजगार, स्वास्थ्य आपातकाल, राज्य कार्य, कानूनी दायित्व
▸ डेटा प्रोटेक्शन बोर्ड — आपकी शिकायतों का प्राधिकरण; Fiduciaries पर ₹250 करोड़ तक का जुर्माना
आज के डिजिटल-प्रथम विश्व में इन अधिकारों को समझना आवश्यक है। सूचनाएँ पढ़ें, अपने अधिकारों का प्रयोग करें, और यदि आपके डेटा का दुरुपयोग होता है तो कानूनी सहायता लेने में संकोच न करें।
आपका डेटा, आपके अधिकार — जानें कैसे करें सुरक्षा
यदि आपके व्यक्तिगत डेटा का दुरुपयोग हुआ है, या कोई कंपनी आपके अधिकारों के अनुरोधों का जवाब नहीं दे रही है, तो किसी विशेषज्ञ से परामर्श करें जो आपको शिकायत निवारण प्रक्रिया में मार्गदर्शन कर सकता है और डेटा प्रोटेक्शन बोर्ड में शिकायत दर्ज करने में मदद कर सकता है।
वरिष्ठ साइबर एवं डेटा संरक्षण विधि अधिवक्ता
अहमद जमाल सिद्दीकी
उच्च न्यायालय अधिवक्ता | साइबर एवं डेटा संरक्षण विधि
