La Digital Personal Data Protection Act, 2023 y las Reglas DPDP de 2025 explicadas con claridad: plazos clave, obligaciones, sanciones y cómo UniConsent le ayuda a obtener y demostrar un consentimiento válido.
La Ley de Protección de Datos Personales Digitales de 2023 (Digital Personal Data Protection Act, DPDP Act) es la primera ley integral de protección de datos de la India. Establece cómo las organizaciones recopilan, usan, almacenan y comparten los datos personales digitales de las personas en la India, y otorga a esas personas derechos sobre sus datos. El Parlamento aprobó la Ley el 11 de agosto de 2023, y el Reglamento de Protección de Datos Personales Digitales de 2025 (DPDP Rules), publicado en noviembre de 2025, la pone en vigor por fases; la mayoría de las obligaciones se aplican a partir del 13 de mayo de 2027.
En resumen, la Ley DPDP exige a las empresas ofrecer un aviso claro, obtener un consentimiento libre y específico (o ampararse en un "uso legítimo" limitado), proteger los datos con salvaguardas de seguridad razonables, notificar las brechas, respetar los derechos sobre los datos y eliminar los datos cuando ya no sean necesarios. La Junta de Protección de Datos de la India (Data Protection Board of India) puede imponer sanciones de hasta ₹250 crore por infracción.
La Ley recibió la sanción presidencial y se publicó el 11 de agosto de 2023, pero no se aplicó en la práctica hasta que el gobierno notificó el Reglamento DPDP. El Reglamento se publicó en la Gaceta de la India el 13 de noviembre de 2025 (anunciado por el gobierno el 14 de noviembre de 2025), con una implantación por fases de 18 meses establecida en la Regla 1:
| Fecha | Qué se aplica |
|---|---|
| 11 de agosto de 2023 | Ley DPDP aprobada tras la sanción presidencial |
| 13 de noviembre de 2025 | Publicación del Reglamento DPDP; entran en vigor las disposiciones sobre la Junta de Protección de Datos de la India (Reglas 1, 2 y 17 a 21) |
| 13 de noviembre de 2026 | Entran en vigor el registro y las obligaciones de los Gestores de Consentimiento (Regla 4), 12 meses después de la publicación |
| 13 de mayo de 2027 | Entran en vigor las obligaciones principales 18 meses después de la publicación: aviso, salvaguardas de seguridad, notificación de brechas, conservación y eliminación de datos, datos de menores, deberes de los Fiduciarios de Datos Significativos, derechos de los titulares de los datos y transferencias internacionales (Reglas 3, 5 a 16, 22 y 23) |
En octubre de 2026 el gobierno emitió además la Orden DPDP (Eliminación de Dificultades) de 2026 (DPDP (Removal of Difficulties) Order, 2026), que aclara la redacción de las Secciones 9(1) y 10(2) de la Ley sin añadir nuevas obligaciones. Consulte siempre al MeitY para conocer las últimas notificaciones antes de basarse en una fecha.
La Ley se aplica al tratamiento de datos personales digitales dentro de la India, tanto si los datos se recopilaron en línea como si se recopilaron fuera de línea y después se digitalizaron. También se aplica al tratamiento fuera de la India si está relacionado con la oferta de bienes o servicios a personas en la India. Quedan fuera de la Ley los datos personales tratados por una persona con fines puramente personales o domésticos, así como los datos que la propia persona ha hecho públicos.
| Función | Quién es | Equivalente en el RGPD |
|---|---|---|
| Titular de los datos (Data Principal) | La persona a la que se refieren los datos personales; en el caso de un menor, incluye al padre, la madre o el tutor legal | Interesado |
| Fiduciario de Datos (Data Fiduciary) | La organización que decide la finalidad y los medios del tratamiento | Responsable del tratamiento |
| Fiduciario de Datos Significativo (Significant Data Fiduciary, SDF) | Un Fiduciario de Datos designado por el gobierno en función del volumen, la sensibilidad y el riesgo de los datos; tiene deberes adicionales | Sin equivalente directo |
| Encargado del tratamiento (Data Processor) | Una entidad que trata datos por cuenta de un Fiduciario de Datos | Encargado del tratamiento |
| Gestor de Consentimiento (Consent Manager) | Una empresa registrada ante la Junta de Protección de Datos que ofrece una plataforma única e interoperable para que las personas otorguen, gestionen, revisen y retiren su consentimiento | Sin equivalente directo |
| Junta de Protección de Datos de la India | El regulador de enfoque digital que investiga las infracciones e impone sanciones; los recursos se presentan ante el TDSAT | Autoridad de control |
Antes de solicitar el consentimiento, o en el momento de hacerlo, el Fiduciario de Datos debe ofrecer un aviso independiente que, en un lenguaje claro y sencillo, incluya una descripción detallada de los datos personales, la finalidad específica del tratamiento y un enlace u otro medio para retirar el consentimiento, ejercer los derechos y presentar una reclamación ante la Junta (Regla 3).
El consentimiento debe ser libre, específico, informado, incondicional e inequívoco, otorgarse mediante una acción afirmativa clara y limitarse a los datos necesarios para la finalidad indicada. Retirar el consentimiento debe ser tan fácil como otorgarlo. Las casillas premarcadas y el consentimiento agrupado no cumplen este estándar. Un conjunto reducido de "usos legítimos" (por ejemplo, datos facilitados voluntariamente para una finalidad concreta, el empleo, las obligaciones legales y las emergencias médicas) puede aplicarse sin consentimiento.
Recopile solo lo que necesita para la finalidad que ha comunicado y deje de tratar los datos cuando se retire el consentimiento o se cumpla la finalidad.
La Regla 6 fija un mínimo: cifrado, ofuscación, enmascaramiento o tokenización; controles de acceso; registro y supervisión para detectar accesos no autorizados; copias de seguridad para la continuidad; contratos que obliguen a los encargados del tratamiento a aplicar salvaguardas de seguridad; y conservación de los registros pertinentes durante un año.
Al tener conocimiento de una brecha, el Fiduciario de Datos debe informar sin demora a cada Titular de los datos afectado en un lenguaje sencillo y notificar sin demora a la Junta de Protección de Datos, seguido de un informe detallado en un plazo de 72 horas (Regla 7). A diferencia del RGPD, no existe un umbral de riesgo: toda brecha de datos personales debe notificarse.
Se considera menor a toda persona menor de 18 años. Los Fiduciarios de Datos deben obtener el consentimiento verificable del padre o la madre antes de tratar los datos personales de un menor (Regla 10) y no pueden realizar seguimiento, supervisión del comportamiento ni publicidad dirigida a menores. Las personas con discapacidad que tienen un tutor legal reciben una protección similar.
Los datos personales deben eliminarse cuando la finalidad ya no se cumpla, salvo que la ley exija conservarlos. Para las grandes plataformas de comercio electrónico, juegos en línea y redes sociales, la Regla 8 considera cumplida la finalidad tras tres años de inactividad del usuario, con un aviso al usuario al menos 48 horas antes de la eliminación. Todos los Fiduciarios de Datos deben conservar los registros de tratamiento durante al menos un año.
Publique los datos de contacto profesional de un Delegado de Protección de Datos u otra persona que pueda responder a preguntas sobre privacidad, y mantenga un sistema de reclamaciones que responda en un plazo de 90 días.
Los SDF deben nombrar un Delegado de Protección de Datos con sede en la India, designar un auditor de datos independiente y realizar una Evaluación de Impacto relativa a la Protección de Datos y una auditoría cada 12 meses, comunicando a la Junta las observaciones significativas. Consulte nuestras guías sobre la función del DPO y la DPIA.
| Derecho | Qué significa |
|---|---|
| Derecho de información | Saber qué datos personales se tratan, con qué finalidad y con quién se comparten |
| Derecho de rectificación, compleción y actualización | Corregir datos inexactos o incompletos |
| Derecho de supresión | Solicitar la eliminación de los datos cuando ya no sean necesarios |
| Derecho a la atención de reclamaciones | Reclamar primero ante el Fiduciario de Datos y después ante la Junta de Protección de Datos |
| Derecho a designar a otra persona | Nombrar a alguien que ejerza estos derechos en su nombre en caso de fallecimiento o incapacidad |
| Derecho a retirar el consentimiento | Retirarlo en cualquier momento, con la misma facilidad con la que se otorgó |
Los Titulares de los datos también tienen deberes, como no presentar reclamaciones falsas o temerarias; incumplirlos puede acarrear una sanción de hasta ₹10.000.
La Ley DPDP sigue un enfoque de lista negativa: los datos personales pueden transferirse fuera de la India salvo que el gobierno restrinja las transferencias a un país concreto. La Regla 15 añade que las transferencias deben cumplir los requisitos que fije el gobierno para poner datos a disposición de Estados extranjeros o de entidades bajo su control, y que puede exigirse a los Fiduciarios de Datos Significativos que conserven determinadas categorías de datos en la India. Siguen aplicándose las normas sectoriales más estrictas, como las de los reguladores financieros.
El Anexo de la Ley fija sanciones máximas por cada infracción, impuestas por la Junta de Protección de Datos tras una investigación. Son importes fijos, no un porcentaje de la facturación.
| Infracción | Sanción máxima |
|---|---|
| No adoptar salvaguardas de seguridad razonables para evitar una brecha de datos personales | ₹250 crore |
| No notificar una brecha de datos personales a la Junta o a las personas afectadas | ₹200 crore |
| Incumplimiento de las obligaciones relativas a menores | ₹200 crore |
| Incumplimiento de las obligaciones adicionales de un Fiduciario de Datos Significativo | ₹150 crore |
| Incumplimiento de un compromiso voluntario aceptado por la Junta | Hasta la sanción correspondiente a la infracción original |
| Cualquier otro incumplimiento de la Ley o del Reglamento por parte de un Fiduciario de Datos | ₹50 crore |
| Incumplimiento de deberes por parte de un Titular de los datos | ₹10.000 |
Si ya cumple el RGPD, parte con ventaja, pero ambas leyes difieren en aspectos importantes.
| Aspecto | Ley DPDP (India) | RGPD (UE) |
|---|---|---|
| Ámbito | Solo datos personales digitales | Todos los datos personales, digitales y en ficheros en papel |
| Bases jurídicas | Consentimiento o una lista limitada de usos legítimos | Seis bases jurídicas, incluido el interés legítimo |
| Datos sensibles | Sin categoría especial separada | Categorías especiales con normas más estrictas |
| Menores | Menores de 18 años; consentimiento parental verificable; sin seguimiento ni publicidad dirigida | Consentimiento parental para servicios en línea por debajo de una edad de entre 13 y 16 años, fijada por cada país |
| Notificación de brechas | Toda brecha, a la Junta y a todas las personas afectadas; informe detallado en 72 horas | Basada en el riesgo; a la autoridad en 72 horas |
| Transferencias internacionales | Permitidas salvo que un país esté restringido | Se exigen decisiones de adecuación o garantías adecuadas |
| Portabilidad de datos | Sin derecho a la portabilidad | Derecho a la portabilidad de los datos |
| Gestores de Consentimiento | Gestores de Consentimiento registrados ante la Junta | Sin equivalente |
| Sanciones | Límites fijos de hasta ₹250 crore por infracción | Hasta 20 millones de euros o el 4 % de la facturación anual global |
| DPO | Obligatorio para los Fiduciarios de Datos Significativos | Obligatorio para organismos públicos y para la observación a gran escala o el tratamiento de datos sensibles |
Los contratos con proveedores siguen siendo importantes en ambas leyes; consulte nuestra guía sobre el Acuerdo de Tratamiento de Datos.
UniConsent es una plataforma de gestión del consentimiento (CMP) que implementa con una sola etiqueta las partes de esta lista que afectan a sitios web y aplicaciones:
Tenga en cuenta que una CMP en su propio sitio web es distinta de un Gestor de Consentimiento (Consent Manager) según la Ley DPDP, que es una empresa constituida en la India y registrada ante la Junta de Protección de Datos. UniConsent le ayuda a cumplir sus propias obligaciones como Fiduciario de Datos en sus sitios web y aplicaciones.
¿Opera en varios mercados? Compare la ley de la India con otros regímenes en nuestra guía de Leyes de privacidad globales.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate