Le Personal Data Protection Bill 2019 a été retiré en 2022. Découvrez la chronologie du PDP Bill et sa comparaison avec la loi DPDP 2023, en vigueur aujourd'hui.
Le Personal Data Protection Bill, 2019 n'est plus en discussion et n'est jamais devenu loi. Le gouvernement l'a retiré en août 2022. La loi indienne sur la protection des données est aujourd'hui le Digital Personal Data Protection Act, 2023 (loi DPDP), mis en application par étapes par les DPDP Rules, 2025. Pour les obligations, échéances et sanctions actuelles, consultez notre guide de la loi DPDP.
Cette page retrace brièvement l'histoire du PDP Bill et propose une comparaison PDP Bill 2019 vs loi DPDP 2023, afin que vous voyiez ce qui a changé et pourquoi les anciens conseils sur le PDP Bill ne s'appliquent plus.
Le Personal Data Protection Bill, 2019 (PDP Bill) était la première tentative de l'Inde d'adopter une loi complète sur la protection des données, inspirée du RGPD. Il découlait de l'arrêt Puttaswamy de la Cour suprême de 2017, qui a reconnu la vie privée comme un droit fondamental, et du projet de loi préparé par un comité présidé par le juge à la retraite B.N. Srikrishna.
Le PDP Bill était long et ambitieux. Il répartissait les données personnelles en trois niveaux, prévoyait la localisation des données personnelles sensibles et critiques, créait une puissante Data Protection Authority of India et fixait des amendes liées au chiffre d'affaires mondial de l'entreprise. Il introduisait aussi la notion de gestionnaires du consentement (consent managers), reprise dans la loi DPDP.
| Date | Événement |
|---|---|
| 27 juillet 2018 | Le comité Srikrishna remet son rapport et le projet de Personal Data Protection Bill, 2018 au ministère des TI |
| 11 décembre 2019 | Le Personal Data Protection Bill, 2019 est présenté à la Lok Sabha, puis renvoyé à une commission parlementaire mixte (JPC) |
| 16 décembre 2021 | Le rapport de la JPC est déposé au Parlement ; il renomme le texte Data Protection Bill, 2021 et propose d'inclure les données non personnelles |
| 3 août 2022 | Le gouvernement retire le texte de la Lok Sabha et annonce un nouveau projet s'inscrivant dans un cadre juridique global |
| 18 novembre 2022 | Le MeitY publie le projet de Digital Personal Data Protection Bill, 2022 pour consultation publique |
| 11 août 2023 | Le Digital Personal Data Protection Act, 2023 reçoit l'assentiment présidentiel et est publié au Journal officiel |
| 13 novembre 2025 | Les DPDP Rules, 2025 sont publiées et appliquent la loi par étapes jusqu'au 13 mai 2027 |
La JPC a délibéré pendant deux ans et proposé de nombreux amendements. Sa version dépassait les données personnelles : elle incluait les données non personnelles, proposait un régulateur unique pour les deux et allait plus loin sur la localisation des données. Les commentateurs ont critiqué la mesure dans laquelle ce champ élargi dépassait la protection des données. Plutôt que de modifier à nouveau le texte, le gouvernement l'a retiré en août 2022 et est reparti d'un projet bien plus court, devenu la loi DPDP.
| Sujet | PDP Bill 2019 (retiré) | Loi DPDP 2023 (en application par étapes) |
|---|---|---|
| Statut | Jamais adopté ; retiré le 3 août 2022 | Promulguée le 11 août 2023 ; DPDP Rules publiées le 13 novembre 2025 |
| Champ d'application | Données personnelles, en ligne et hors ligne | Uniquement les données personnelles numériques, y compris les données collectées hors ligne puis numérisées |
| Catégories de données | Trois niveaux : données personnelles, données personnelles sensibles (données financières, de santé et biométriques, caste, convictions religieuses ou politiques, par exemple) et données personnelles critiques désignées par le gouvernement | Une seule catégorie de données personnelles ; pas de niveau sensible ou critique, mais des obligations supplémentaires pour les données des enfants et les Significant Data Fiduciaries |
| Localisation des données | Les données personnelles sensibles devaient être stockées en Inde (transfert à l'étranger pour traitement uniquement avec consentement explicite et sous d'autres conditions) ; les données personnelles critiques ne pouvaient être traitées qu'en Inde | Aucune obligation générale de localisation ; les règles sectorielles plus strictes, comme celles de la RBI sur les données de paiement, continuent de s'appliquer |
| Transferts transfrontaliers | Restreints pour les données personnelles sensibles et critiques | Autorisés vers tout pays, sauf restriction par notification du gouvernement |
| Données non personnelles | Le gouvernement pouvait exiger des entreprises qu'elles partagent des données personnelles anonymisées ou des données non personnelles ; la JPC voulait les inclure entièrement | Hors champ |
| Régulateur | Data Protection Authority of India, composée d'un président et de six membres ; recours devant un tribunal d'appel puis la Cour suprême | Data Protection Board of India, organe juridictionnel créé par le gouvernement central ; recours devant le TDSAT |
| Sanctions | Jusqu'à ₹15 crore ou 4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu, pour les manquements graves ; ₹5 crore ou 2 % pour les autres, comme l'absence d'audit des données | Plafonds fixes par manquement, jusqu'à ₹250 crore en cas de mesures de sécurité raisonnables insuffisantes |
| Gestionnaires du consentement | Introduits : gestionnaires du consentement enregistrés auprès de la Data Protection Authority | Maintenus : ils s'enregistrent auprès du Data Protection Board ; l'enregistrement ouvre le 13 novembre 2026 |
| Notification des violations | Notification au régulateur uniquement si la violation risquait de causer un préjudice | Notification de toute violation au Board et à chaque personne concernée |
| Portabilité des données | Prévue | Non prévue |
En bref, la loi DPDP conserve le cœur du PDP Bill (information, consentement, sécurité, droits des personnes et gestionnaires du consentement), mais supprime les niveaux de données, la localisation et les amendes basées sur le chiffre d'affaires. N'utilisez pas aujourd'hui une check-list du PDP Bill pour votre conformité : certaines de ses obligations n'existent plus, et la loi DPDP en ajoute de nouvelles, comme la notification de toute violation de données personnelles.
Si votre site web ou votre application s'adresse à des personnes en Inde, le texte à prendre en compte est la loi DPDP et les DPDP Rules, et non le PDP Bill. Les règles relatives aux gestionnaires du consentement s'appliquent à partir du 13 novembre 2026, et la plupart des obligations, dont l'information, le consentement, les mesures de sécurité, la notification des violations, les données des enfants et les droits des personnes, à partir du 13 mai 2027.
Concrètement, il faut :
Notre guide de la loi DPDP détaille chaque échéance, obligation et sanction. UniConsent vous aide à afficher des avis de consentement conformes à la DPDP, à recueillir et journaliser le consentement et à gérer plusieurs langues, en complément du RGPD et d'autres lois mondiales sur la vie privée.
Non. Le PDP Bill 2019 n'est jamais devenu loi. Le gouvernement l'a retiré de la Lok Sabha le 3 août 2022. La loi indienne sur la protection des données est désormais le Digital Personal Data Protection Act, 2023, que les DPDP Rules, 2025 mettent en application par étapes.
Le rapport de la commission parlementaire mixte de décembre 2021 proposait de nombreux changements, notamment de renommer le texte Data Protection Bill, 2021 et d'y inclure les données non personnelles. Le gouvernement l'a retiré en août 2022 pour présenter un nouveau projet s'inscrivant dans un cadre juridique global.
La loi DPDP est plus courte et plus simple. Elle supprime les catégories de données personnelles sensibles et critiques ainsi que les règles de localisation des données, ne couvre que les données personnelles numériques, remplace la Data Protection Authority prévue par un Data Protection Board juridictionnel, autorise les transferts à l'étranger sauf vers un pays restreint et fixe des amendes plafonnées à ₹250 crore au lieu d'un pourcentage du chiffre d'affaires mondial.
Non. Les sites web et applications qui s'adressent à des personnes en Inde doivent plutôt se préparer à la loi DPDP et aux DPDP Rules. Les règles sur les gestionnaires du consentement s'appliquent à partir du 13 novembre 2026, et la plupart des obligations, dont l'information, les mesures de sécurité, la notification des violations et les droits des personnes, à partir du 13 mai 2027.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire