Ley DPDP: la Digital Personal Data Protection Act de la India explicada

La Digital Personal Data Protection Act, 2023 y las Reglas DPDP de 2025 explicadas con claridad: plazos clave, obligaciones, sanciones y cómo UniConsent le ayuda a obtener y demostrar un consentimiento válido.

¿Qué es la Ley DPDP?

La Ley de Protección de Datos Personales Digitales de 2023 (Digital Personal Data Protection Act, DPDP Act) es la primera ley integral de protección de datos de la India. Establece cómo las organizaciones recopilan, usan, almacenan y comparten los datos personales digitales de las personas en la India, y otorga a esas personas derechos sobre sus datos. El Parlamento aprobó la Ley el 11 de agosto de 2023, y el Reglamento de Protección de Datos Personales Digitales de 2025 (DPDP Rules), publicado en noviembre de 2025, la pone en vigor por fases; la mayoría de las obligaciones se aplican a partir del 13 de mayo de 2027.

En resumen, la Ley DPDP exige a las empresas ofrecer un aviso claro, obtener un consentimiento libre y específico (o ampararse en un "uso legítimo" limitado), proteger los datos con salvaguardas de seguridad razonables, notificar las brechas, respetar los derechos sobre los datos y eliminar los datos cuando ya no sean necesarios. La Junta de Protección de Datos de la India (Data Protection Board of India) puede imponer sanciones de hasta ₹250 crore por infracción.

Calendario de la Ley DPDP: ¿cuándo entra en vigor?

La Ley recibió la sanción presidencial y se publicó el 11 de agosto de 2023, pero no se aplicó en la práctica hasta que el gobierno notificó el Reglamento DPDP. El Reglamento se publicó en la Gaceta de la India el 13 de noviembre de 2025 (anunciado por el gobierno el 14 de noviembre de 2025), con una implantación por fases de 18 meses establecida en la Regla 1:

FechaQué se aplica
11 de agosto de 2023Ley DPDP aprobada tras la sanción presidencial
13 de noviembre de 2025Publicación del Reglamento DPDP; entran en vigor las disposiciones sobre la Junta de Protección de Datos de la India (Reglas 1, 2 y 17 a 21)
13 de noviembre de 2026Entran en vigor el registro y las obligaciones de los Gestores de Consentimiento (Regla 4), 12 meses después de la publicación
13 de mayo de 2027Entran en vigor las obligaciones principales 18 meses después de la publicación: aviso, salvaguardas de seguridad, notificación de brechas, conservación y eliminación de datos, datos de menores, deberes de los Fiduciarios de Datos Significativos, derechos de los titulares de los datos y transferencias internacionales (Reglas 3, 5 a 16, 22 y 23)

En octubre de 2026 el gobierno emitió además la Orden DPDP (Eliminación de Dificultades) de 2026 (DPDP (Removal of Difficulties) Order, 2026), que aclara la redacción de las Secciones 9(1) y 10(2) de la Ley sin añadir nuevas obligaciones. Consulte siempre al MeitY para conocer las últimas notificaciones antes de basarse en una fecha.

¿A quién se aplica la Ley DPDP?

La Ley se aplica al tratamiento de datos personales digitales dentro de la India, tanto si los datos se recopilaron en línea como si se recopilaron fuera de línea y después se digitalizaron. También se aplica al tratamiento fuera de la India si está relacionado con la oferta de bienes o servicios a personas en la India. Quedan fuera de la Ley los datos personales tratados por una persona con fines puramente personales o domésticos, así como los datos que la propia persona ha hecho públicos.

Funciones clave según la Ley DPDP

FunciónQuién esEquivalente en el RGPD
Titular de los datos (Data Principal)La persona a la que se refieren los datos personales; en el caso de un menor, incluye al padre, la madre o el tutor legalInteresado
Fiduciario de Datos (Data Fiduciary)La organización que decide la finalidad y los medios del tratamientoResponsable del tratamiento
Fiduciario de Datos Significativo (Significant Data Fiduciary, SDF)Un Fiduciario de Datos designado por el gobierno en función del volumen, la sensibilidad y el riesgo de los datos; tiene deberes adicionalesSin equivalente directo
Encargado del tratamiento (Data Processor)Una entidad que trata datos por cuenta de un Fiduciario de DatosEncargado del tratamiento
Gestor de Consentimiento (Consent Manager)Una empresa registrada ante la Junta de Protección de Datos que ofrece una plataforma única e interoperable para que las personas otorguen, gestionen, revisen y retiren su consentimientoSin equivalente directo
Junta de Protección de Datos de la IndiaEl regulador de enfoque digital que investiga las infracciones e impone sanciones; los recursos se presentan ante el TDSATAutoridad de control

Obligaciones clave de los Fiduciarios de Datos

1. Aviso

Antes de solicitar el consentimiento, o en el momento de hacerlo, el Fiduciario de Datos debe ofrecer un aviso independiente que, en un lenguaje claro y sencillo, incluya una descripción detallada de los datos personales, la finalidad específica del tratamiento y un enlace u otro medio para retirar el consentimiento, ejercer los derechos y presentar una reclamación ante la Junta (Regla 3).

2. Consentimiento

El consentimiento debe ser libre, específico, informado, incondicional e inequívoco, otorgarse mediante una acción afirmativa clara y limitarse a los datos necesarios para la finalidad indicada. Retirar el consentimiento debe ser tan fácil como otorgarlo. Las casillas premarcadas y el consentimiento agrupado no cumplen este estándar. Un conjunto reducido de "usos legítimos" (por ejemplo, datos facilitados voluntariamente para una finalidad concreta, el empleo, las obligaciones legales y las emergencias médicas) puede aplicarse sin consentimiento.

3. Limitación de la finalidad y minimización de datos

Recopile solo lo que necesita para la finalidad que ha comunicado y deje de tratar los datos cuando se retire el consentimiento o se cumpla la finalidad.

4. Salvaguardas de seguridad razonables

La Regla 6 fija un mínimo: cifrado, ofuscación, enmascaramiento o tokenización; controles de acceso; registro y supervisión para detectar accesos no autorizados; copias de seguridad para la continuidad; contratos que obliguen a los encargados del tratamiento a aplicar salvaguardas de seguridad; y conservación de los registros pertinentes durante un año.

5. Notificación de brechas de datos personales

Al tener conocimiento de una brecha, el Fiduciario de Datos debe informar sin demora a cada Titular de los datos afectado en un lenguaje sencillo y notificar sin demora a la Junta de Protección de Datos, seguido de un informe detallado en un plazo de 72 horas (Regla 7). A diferencia del RGPD, no existe un umbral de riesgo: toda brecha de datos personales debe notificarse.

6. Datos de menores y consentimiento parental verificable

Se considera menor a toda persona menor de 18 años. Los Fiduciarios de Datos deben obtener el consentimiento verificable del padre o la madre antes de tratar los datos personales de un menor (Regla 10) y no pueden realizar seguimiento, supervisión del comportamiento ni publicidad dirigida a menores. Las personas con discapacidad que tienen un tutor legal reciben una protección similar.

7. Conservación y eliminación de datos

Los datos personales deben eliminarse cuando la finalidad ya no se cumpla, salvo que la ley exija conservarlos. Para las grandes plataformas de comercio electrónico, juegos en línea y redes sociales, la Regla 8 considera cumplida la finalidad tras tres años de inactividad del usuario, con un aviso al usuario al menos 48 horas antes de la eliminación. Todos los Fiduciarios de Datos deben conservar los registros de tratamiento durante al menos un año.

8. Punto de contacto y atención de reclamaciones

Publique los datos de contacto profesional de un Delegado de Protección de Datos u otra persona que pueda responder a preguntas sobre privacidad, y mantenga un sistema de reclamaciones que responda en un plazo de 90 días.

9. Deberes adicionales de los Fiduciarios de Datos Significativos

Los SDF deben nombrar un Delegado de Protección de Datos con sede en la India, designar un auditor de datos independiente y realizar una Evaluación de Impacto relativa a la Protección de Datos y una auditoría cada 12 meses, comunicando a la Junta las observaciones significativas. Consulte nuestras guías sobre la función del DPO y la DPIA.

Derechos de los Titulares de los datos

DerechoQué significa
Derecho de informaciónSaber qué datos personales se tratan, con qué finalidad y con quién se comparten
Derecho de rectificación, compleción y actualizaciónCorregir datos inexactos o incompletos
Derecho de supresiónSolicitar la eliminación de los datos cuando ya no sean necesarios
Derecho a la atención de reclamacionesReclamar primero ante el Fiduciario de Datos y después ante la Junta de Protección de Datos
Derecho a designar a otra personaNombrar a alguien que ejerza estos derechos en su nombre en caso de fallecimiento o incapacidad
Derecho a retirar el consentimientoRetirarlo en cualquier momento, con la misma facilidad con la que se otorgó

Los Titulares de los datos también tienen deberes, como no presentar reclamaciones falsas o temerarias; incumplirlos puede acarrear una sanción de hasta ₹10.000.

Transferencias internacionales de datos

La Ley DPDP sigue un enfoque de lista negativa: los datos personales pueden transferirse fuera de la India salvo que el gobierno restrinja las transferencias a un país concreto. La Regla 15 añade que las transferencias deben cumplir los requisitos que fije el gobierno para poner datos a disposición de Estados extranjeros o de entidades bajo su control, y que puede exigirse a los Fiduciarios de Datos Significativos que conserven determinadas categorías de datos en la India. Siguen aplicándose las normas sectoriales más estrictas, como las de los reguladores financieros.

Sanciones de la Ley DPDP

El Anexo de la Ley fija sanciones máximas por cada infracción, impuestas por la Junta de Protección de Datos tras una investigación. Son importes fijos, no un porcentaje de la facturación.

InfracciónSanción máxima
No adoptar salvaguardas de seguridad razonables para evitar una brecha de datos personales₹250 crore
No notificar una brecha de datos personales a la Junta o a las personas afectadas₹200 crore
Incumplimiento de las obligaciones relativas a menores₹200 crore
Incumplimiento de las obligaciones adicionales de un Fiduciario de Datos Significativo₹150 crore
Incumplimiento de un compromiso voluntario aceptado por la JuntaHasta la sanción correspondiente a la infracción original
Cualquier otro incumplimiento de la Ley o del Reglamento por parte de un Fiduciario de Datos₹50 crore
Incumplimiento de deberes por parte de un Titular de los datos₹10.000

Ley DPDP frente al RGPD

Si ya cumple el RGPD, parte con ventaja, pero ambas leyes difieren en aspectos importantes.

AspectoLey DPDP (India)RGPD (UE)
ÁmbitoSolo datos personales digitalesTodos los datos personales, digitales y en ficheros en papel
Bases jurídicasConsentimiento o una lista limitada de usos legítimosSeis bases jurídicas, incluido el interés legítimo
Datos sensiblesSin categoría especial separadaCategorías especiales con normas más estrictas
MenoresMenores de 18 años; consentimiento parental verificable; sin seguimiento ni publicidad dirigidaConsentimiento parental para servicios en línea por debajo de una edad de entre 13 y 16 años, fijada por cada país
Notificación de brechasToda brecha, a la Junta y a todas las personas afectadas; informe detallado en 72 horasBasada en el riesgo; a la autoridad en 72 horas
Transferencias internacionalesPermitidas salvo que un país esté restringidoSe exigen decisiones de adecuación o garantías adecuadas
Portabilidad de datosSin derecho a la portabilidadDerecho a la portabilidad de los datos
Gestores de ConsentimientoGestores de Consentimiento registrados ante la JuntaSin equivalente
SancionesLímites fijos de hasta ₹250 crore por infracciónHasta 20 millones de euros o el 4 % de la facturación anual global
DPOObligatorio para los Fiduciarios de Datos SignificativosObligatorio para organismos públicos y para la observación a gran escala o el tratamiento de datos sensibles

Los contratos con proveedores siguen siendo importantes en ambas leyes; consulte nuestra guía sobre el Acuerdo de Tratamiento de Datos.

Lista de verificación de cumplimiento DPDP para sitios web y aplicaciones

  1. Mapee sus datos: enumere los datos personales que recopilan su sitio web, su aplicación, las cookies, los SDK y las etiquetas de terceros, y por qué.
  2. Muestre un aviso DPDP: un aviso independiente con una lista detallada de datos y finalidades, en inglés o, cuando proceda, en cualquiera de las 22 lenguas del Octavo Anexo de la Constitución.
  3. Obtenga un consentimiento válido: un banner de consentimiento con un botón "Aceptar" claro y una forma igual de sencilla de rechazar, sin casillas premarcadas.
  4. Bloquee las etiquetas no esenciales hasta obtener el consentimiento: los píxeles de analítica, publicidad y redes sociales solo deben activarse tras el consentimiento.
  5. Facilite la retirada: un enlace permanente o un centro de preferencias donde los usuarios puedan cambiar su elección en cualquier momento.
  6. Conserve registros de consentimiento: guarde cuándo, cómo y para qué se otorgó cada consentimiento, para poder demostrarlo ante la Junta.
  7. Gestione los datos de menores: añada verificación de edad y consentimiento parental verificable, y desactive el seguimiento y la publicidad dirigida para menores de 18 años.
  8. Prepárese para las brechas: un protocolo para notificar a los usuarios afectados y a la Junta, con un informe detallado en 72 horas.
  9. Defina plazos de conservación: elimine los datos cuando se cumpla la finalidad y conserve los registros de tratamiento durante un año.
  10. Publique un contacto y un procedimiento de reclamaciones: designe un DPO o una persona de contacto y responda a las solicitudes en un plazo de 90 días.
  11. Revise proveedores y transferencias: actualice los contratos con los encargados del tratamiento y compruebe que ningún dato se envía a un país restringido.

Cómo ayuda UniConsent a cumplir la Ley DPDP

UniConsent es una plataforma de gestión del consentimiento (CMP) que implementa con una sola etiqueta las partes de esta lista que afectan a sitios web y aplicaciones:

  • Banner de consentimiento DPDP: muestre un aviso claro con finalidades detalladas y opciones "Aceptar" y "Rechazar" equivalentes, segmentado geográficamente para los visitantes de la India. Consulte Banner de cookies.
  • Avisos multilingües: presente el aviso en inglés, hindi y más de 50 idiomas en total, para que todos los Titulares de los datos puedan entenderlo.
  • Bloqueo de etiquetas y cookies: retenga automáticamente los scripts de analítica y publicidad hasta que el usuario dé su consentimiento, con compatibilidad con Google Consent Mode v2.
  • Escaneo de cookies: detecte todas las cookies y rastreadores de su sitio para que su aviso esté completo. Consulte Escáner de cookies.
  • Centro de preferencias: permita a los usuarios revisar y retirar su consentimiento con la misma facilidad con la que lo otorgaron, y gestione las solicitudes de datos mediante las herramientas Portal de privacidad y DSAR.
  • Registros de consentimiento: mantenga un registro de auditoría del consentimiento con marca de tiempo de cada elección para demostrar un consentimiento válido ante la Junta de Protección de Datos.
  • Aplicaciones móviles: aplique las mismas reglas de consentimiento en aplicaciones iOS y Android con los SDK móviles de UniConsent.

Tenga en cuenta que una CMP en su propio sitio web es distinta de un Gestor de Consentimiento (Consent Manager) según la Ley DPDP, que es una empresa constituida en la India y registrada ante la Junta de Protección de Datos. UniConsent le ayuda a cumplir sus propias obligaciones como Fiduciario de Datos en sus sitios web y aplicaciones.

¿Opera en varios mercados? Compare la ley de la India con otros regímenes en nuestra guía de Leyes de privacidad globales.

Fuentes oficiales

Gestor de consentimiento de UniConsent para el cumplimiento de la Ley DPDP

  • Escaneo y divulgación de cookies
  • Bloqueo de etiquetas JavaScript y de cookies
  • Compatibilidad con Google Consent Mode v2
  • CMP certificada por IAB
  • Implementación con una sola etiqueta
  • Compatibilidad con múltiples idiomas
  • Solución de autoservicio sencilla
  • Ver Todas las Leyes de Privacidad Globales

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate