भारत के डेटा संरक्षण नियम: नवंबर 2026 से क्या शुरू होगा और मई 2027 से क्या
डिजिटल व्यक्तिगत डेटा संरक्षण (डीपीडीपी) नियम, 2025 भारत के 2023 के निजता कानून को चरणों में लागू करते हैं। 'सहमति प्रबंधकों' से जुड़ा नियम 13 नवंबर 2026 से लागू होगा, और ऐप, वेबसाइट और दूसरी संस्थाओं के ज़्यादातर दायित्व 13 मई 2027 से। यहाँ जानिए क्या बदलेगा और आप अपने अधिकारों का इस्तेमाल कैसे कर सकते हैं।
क्या बदला
- 13 नवंबर 2026 से सहमति प्रबंधकों के पंजीकरण और कामकाज से जुड़ा नियम लागू होगा।
- 13 मई 2027 से संस्थाओं के ज़्यादातर दायित्व लागू होंगे, जिनमें साफ़ सहमति सूचना, डेटा उल्लंघन की जानकारी और आपके अनुरोधों का 90 दिनों में जवाब शामिल है।
चरणों में लागू होने वाला कानून
संसद ने डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम अगस्त 2023 में पारित किया था। इसे लागू करने वाले डीपीडीपी नियम, 2025 नवंबर 2025 में अधिसूचित हुए; सरकार के पृष्ठभूमि नोट के अनुसार अधिसूचना 14 नवंबर 2025 को हुई। सात शहरों में हुए सार्वजनिक परामर्श से 6,915 सुझाव आए, जिनसे अंतिम नियम बने।
ये नियम एक साथ लागू नहीं होते। कुछ प्रावधान तुरंत लागू हो गए। सहमति प्रबंधकों से जुड़ा नियम प्रकाशन के एक साल बाद, 13 नवंबर 2026 से लागू होगा। सहमति सूचना, डेटा उल्लंघन की जानकारी और आपके अनुरोधों के जवाब जैसे ज़्यादातर दायित्व अठारह महीने की तैयारी अवधि के बाद, 13 मई 2027 से लागू होंगे।
सहमति प्रबंधक क्या होता है
सहमति प्रबंधक एक ऐसा मंच है जहाँ से आप हर ऐप में अलग-अलग जाने के बजाय एक ही जगह से यह तय कर सकते हैं कि संस्थाएँ आपके व्यक्तिगत डेटा का कैसे इस्तेमाल करें: सहमति दे सकते हैं, उसे संभाल सकते हैं, देख सकते हैं या वापस ले सकते हैं। नियमों के अनुसार सहमति प्रबंधक भारत में स्थित कंपनियाँ होनी चाहिए, और नियम 4 बताता है कि वे कैसे पंजीकरण कराएँगी और उन्हें क्या करना होगा।
कौन-सी कंपनियाँ यह सेवा देंगी और उनकी सेवाएँ आम लोगों के लिए कब शुरू होंगी, यह अभी घोषित नहीं हुआ है।
मई 2027 से संस्थाओं को क्या करना होगा
आपके व्यक्तिगत डेटा का इस्तेमाल क्यों और कैसे हो, यह तय करने वाली हर संस्था ('डेटा फ़िड्यूशियरी') को आपको एक अलग, साफ़ सूचना देनी होगी जिसमें बताया जाए कि आपका डेटा किस ख़ास मक़सद से लिया और इस्तेमाल किया जा रहा है।
अगर आपके व्यक्तिगत डेटा में सेंध (उल्लंघन) होती है, तो संस्था को बिना देरी आपको सरल भाषा में बताना होगा: क्या हुआ, उसका संभावित असर क्या है, वह क्या कदम उठा रही है, और मदद के लिए किससे संपर्क करें।
संस्थाओं को व्यक्तिगत डेटा से जुड़े सवालों के लिए एक संपर्क दिखाना होगा, जैसे कोई नामित अधिकारी या डेटा संरक्षण अधिकारी। बड़ी 'महत्वपूर्ण डेटा फ़िड्यूशियरी' संस्थाओं को स्वतंत्र ऑडिट और प्रभाव आकलन भी करने होंगे।
आपके अधिकार
आप किसी संस्था से अपने व्यक्तिगत डेटा की प्रति माँग सकते हैं, उसे सुधारने या अपडेट करने को कह सकते हैं, और कुछ स्थितियों में उसे मिटाने का अनुरोध कर सकते हैं। आप अपनी ओर से इन अधिकारों का इस्तेमाल करने के लिए किसी को नामित भी कर सकते हैं। संस्थाओं को ऐसे अनुरोधों का जवाब नब्बे दिनों के भीतर देना होगा।
किसी बच्चे के डेटा के लिए संस्थाओं को माता-पिता या अभिभावक की सत्यापन योग्य सहमति लेनी होगी, सिवाय स्वास्थ्य सेवा, शिक्षा या तत्काल सुरक्षा जैसी ज़रूरी सेवाओं के।
शिकायत और जुर्माना
भारतीय डेटा संरक्षण बोर्ड पूरी तरह डिजिटल रूप से काम करेगा और इसमें चार सदस्य होंगे। आप ऑनलाइन शिकायत दर्ज कर सकेंगे और एक पोर्टल व मोबाइल ऐप से उसकी स्थिति देख सकेंगे। बोर्ड के फ़ैसलों के ख़िलाफ़ अपील दूरसंचार विवाद निपटान और अपीलीय न्यायाधिकरण (टीडीसैट) में होगी।
अधिनियम के तहत उचित सुरक्षा उपाय न रखने पर ₹250 करोड़ तक, डेटा उल्लंघन की सूचना न देने या बच्चों से जुड़े दायित्व तोड़ने पर ₹200 करोड़ तक, और दूसरे उल्लंघनों पर ₹50 करोड़ तक का जुर्माना हो सकता है।
यह क्यों मायने रखता है
- आप देख सकेंगे कि कोई सेवा आपका डेटा क्यों चाहती है, मना कर सकेंगे, या बाद में सहमति वापस ले सकेंगे।
- आपके डेटा में सेंध होने पर आपको बताया जाना ज़रूरी होगा, और आप सुधार या मिटाने का अनुरोध कर सकेंगे।
क्या अभी स्पष्ट नहीं है
- कुछ कानूनी सारांश राजपत्र अधिसूचना की तारीख़ 13 नवंबर 2025 बताते हैं, जबकि सरकार का पृष्ठभूमि नोट 14 नवंबर 2025 कहता है; लागू होने की तारीख़ें राजपत्र में प्रकाशन की तारीख़ से गिनी जाती हैं।
- कौन-सी कंपनियाँ सहमति प्रबंधक बनेंगी और उनकी सेवाएँ कब शुरू होंगी, यह अभी तय नहीं है।
- डेटा संरक्षण बोर्ड शिकायतों पर कितनी जल्दी काम करेगा, यह उसका पोर्टल और ऐप शुरू होने के बाद ही साफ़ होगा।
तथ्य और प्रमाण
सरकार के पृष्ठभूमि नोट के अनुसार डीपीडीपी नियम, 2025 14 नवंबर 2025 को अधिसूचित हुए; परामर्श में 6,915 सुझाव मिले।
सहमति प्रबंधकों के पंजीकरण और दायित्वों से जुड़ा नियम 4 नियमों के प्रकाशन के एक साल बाद, 13 नवंबर 2026 से लागू होगा।
सत्यापित समय सीमा: 13 November 2026
ज़्यादातर दूसरे प्रावधान अठारह महीने की तैयारी अवधि के बाद, 13 मई 2027 से लागू होंगे।
सत्यापित समय सीमा: 13 May 2027
डेटा फ़िड्यूशियरी को एक अलग, साफ़ सूचना देनी होगी जिसमें व्यक्तिगत डेटा लेने और इस्तेमाल करने का ख़ास मक़सद बताया जाए।
लोगों को उनकी अनुमतियाँ संभालने में मदद करने वाले सहमति प्रबंधक भारत में स्थित कंपनियाँ होने चाहिए।
डेटा उल्लंघन के बाद डेटा फ़िड्यूशियरी को प्रभावित लोगों को बिना देरी सरल भाषा में बताना होगा कि क्या हुआ, संभावित असर क्या है और क्या कदम उठाए गए, साथ ही मदद के लिए संपर्क।
डेटा फ़िड्यूशियरी को व्यक्तिगत डेटा देखने, सुधारने, अपडेट करने या मिटाने के अनुरोधों का जवाब नब्बे दिनों के भीतर देना होगा।
बच्चे के डेटा के लिए माता-पिता या अभिभावक की सत्यापन योग्य सहमति ज़रूरी है, सिवाय स्वास्थ्य सेवा, शिक्षा या तत्काल सुरक्षा जैसी ज़रूरी सेवाओं के।
डेटा संरक्षण बोर्ड पूरी तरह डिजिटल होगा और इसमें चार सदस्य होंगे; इसके फ़ैसलों के ख़िलाफ़ अपील टीडीसैट में होगी।
अधिनियम के तहत उचित सुरक्षा उपाय न रखने पर ₹250 करोड़ तक, डेटा उल्लंघन की सूचना या बच्चों के डेटा से जुड़े उल्लंघन पर ₹200 करोड़ तक, और दूसरे उल्लंघनों पर ₹50 करोड़ तक जुर्माना हो सकता है।
महत्वपूर्ण डेटा फ़िड्यूशियरी को स्वतंत्र ऑडिट और प्रभाव आकलन करने होंगे।
स्रोत
Press Information Bureau: Backgrounder: DPDP Rules, 2025 Notified (17 November 2025)आधिकारिक दस्तावेज़ · EN
पृष्ठभूमि नोट: डीपीडीपी नियम, 2025 अधिसूचित (17 नवंबर 2025)
मूल स्रोत पर पढ़ेंMinistry of Electronics and Information Technology: Digital Personal Data Protection Rules, 2025 (full text)आधिकारिक दस्तावेज़ · EN / HI
डिजिटल व्यक्तिगत डेटा संरक्षण नियम, 2025 (पूरा पाठ)
मूल स्रोत पर पढ़ें