PDP Bill 2019 vs loi DPDP 2023 en Inde : ce qui a changé

Le Personal Data Protection Bill 2019 a été retiré en 2022. Découvrez la chronologie du PDP Bill et sa comparaison avec la loi DPDP 2023, en vigueur aujourd'hui.

Le Personal Data Protection Bill, 2019 n'est plus en discussion et n'est jamais devenu loi. Le gouvernement l'a retiré en août 2022. La loi indienne sur la protection des données est aujourd'hui le Digital Personal Data Protection Act, 2023 (loi DPDP), mis en application par étapes par les DPDP Rules, 2025. Pour les obligations, échéances et sanctions actuelles, consultez notre guide de la loi DPDP.

Cette page retrace brièvement l'histoire du PDP Bill et propose une comparaison PDP Bill 2019 vs loi DPDP 2023, afin que vous voyiez ce qui a changé et pourquoi les anciens conseils sur le PDP Bill ne s'appliquent plus.

Qu'était le Personal Data Protection Bill 2019 ?

Le Personal Data Protection Bill, 2019 (PDP Bill) était la première tentative de l'Inde d'adopter une loi complète sur la protection des données, inspirée du RGPD. Il découlait de l'arrêt Puttaswamy de la Cour suprême de 2017, qui a reconnu la vie privée comme un droit fondamental, et du projet de loi préparé par un comité présidé par le juge à la retraite B.N. Srikrishna.

Le PDP Bill était long et ambitieux. Il répartissait les données personnelles en trois niveaux, prévoyait la localisation des données personnelles sensibles et critiques, créait une puissante Data Protection Authority of India et fixait des amendes liées au chiffre d'affaires mondial de l'entreprise. Il introduisait aussi la notion de gestionnaires du consentement (consent managers), reprise dans la loi DPDP.

Chronologie du PDP Bill : du projet au retrait

DateÉvénement
27 juillet 2018Le comité Srikrishna remet son rapport et le projet de Personal Data Protection Bill, 2018 au ministère des TI
11 décembre 2019Le Personal Data Protection Bill, 2019 est présenté à la Lok Sabha, puis renvoyé à une commission parlementaire mixte (JPC)
16 décembre 2021Le rapport de la JPC est déposé au Parlement ; il renomme le texte Data Protection Bill, 2021 et propose d'inclure les données non personnelles
3 août 2022Le gouvernement retire le texte de la Lok Sabha et annonce un nouveau projet s'inscrivant dans un cadre juridique global
18 novembre 2022Le MeitY publie le projet de Digital Personal Data Protection Bill, 2022 pour consultation publique
11 août 2023Le Digital Personal Data Protection Act, 2023 reçoit l'assentiment présidentiel et est publié au Journal officiel
13 novembre 2025Les DPDP Rules, 2025 sont publiées et appliquent la loi par étapes jusqu'au 13 mai 2027

Pourquoi le PDP Bill a-t-il été retiré ?

La JPC a délibéré pendant deux ans et proposé de nombreux amendements. Sa version dépassait les données personnelles : elle incluait les données non personnelles, proposait un régulateur unique pour les deux et allait plus loin sur la localisation des données. Les commentateurs ont critiqué la mesure dans laquelle ce champ élargi dépassait la protection des données. Plutôt que de modifier à nouveau le texte, le gouvernement l'a retiré en août 2022 et est reparti d'un projet bien plus court, devenu la loi DPDP.

PDP Bill 2019 vs loi DPDP 2023 : comparaison

SujetPDP Bill 2019 (retiré)Loi DPDP 2023 (en application par étapes)
StatutJamais adopté ; retiré le 3 août 2022Promulguée le 11 août 2023 ; DPDP Rules publiées le 13 novembre 2025
Champ d'applicationDonnées personnelles, en ligne et hors ligneUniquement les données personnelles numériques, y compris les données collectées hors ligne puis numérisées
Catégories de donnéesTrois niveaux : données personnelles, données personnelles sensibles (données financières, de santé et biométriques, caste, convictions religieuses ou politiques, par exemple) et données personnelles critiques désignées par le gouvernementUne seule catégorie de données personnelles ; pas de niveau sensible ou critique, mais des obligations supplémentaires pour les données des enfants et les Significant Data Fiduciaries
Localisation des donnéesLes données personnelles sensibles devaient être stockées en Inde (transfert à l'étranger pour traitement uniquement avec consentement explicite et sous d'autres conditions) ; les données personnelles critiques ne pouvaient être traitées qu'en IndeAucune obligation générale de localisation ; les règles sectorielles plus strictes, comme celles de la RBI sur les données de paiement, continuent de s'appliquer
Transferts transfrontaliersRestreints pour les données personnelles sensibles et critiquesAutorisés vers tout pays, sauf restriction par notification du gouvernement
Données non personnellesLe gouvernement pouvait exiger des entreprises qu'elles partagent des données personnelles anonymisées ou des données non personnelles ; la JPC voulait les inclure entièrementHors champ
RégulateurData Protection Authority of India, composée d'un président et de six membres ; recours devant un tribunal d'appel puis la Cour suprêmeData Protection Board of India, organe juridictionnel créé par le gouvernement central ; recours devant le TDSAT
SanctionsJusqu'à ₹15 crore ou 4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu, pour les manquements graves ; ₹5 crore ou 2 % pour les autres, comme l'absence d'audit des donnéesPlafonds fixes par manquement, jusqu'à ₹250 crore en cas de mesures de sécurité raisonnables insuffisantes
Gestionnaires du consentementIntroduits : gestionnaires du consentement enregistrés auprès de la Data Protection AuthorityMaintenus : ils s'enregistrent auprès du Data Protection Board ; l'enregistrement ouvre le 13 novembre 2026
Notification des violationsNotification au régulateur uniquement si la violation risquait de causer un préjudiceNotification de toute violation au Board et à chaque personne concernée
Portabilité des donnéesPrévueNon prévue

En bref, la loi DPDP conserve le cœur du PDP Bill (information, consentement, sécurité, droits des personnes et gestionnaires du consentement), mais supprime les niveaux de données, la localisation et les amendes basées sur le chiffre d'affaires. N'utilisez pas aujourd'hui une check-list du PDP Bill pour votre conformité : certaines de ses obligations n'existent plus, et la loi DPDP en ajoute de nouvelles, comme la notification de toute violation de données personnelles.

Ce que cela signifie aujourd'hui pour votre site web

Si votre site web ou votre application s'adresse à des personnes en Inde, le texte à prendre en compte est la loi DPDP et les DPDP Rules, et non le PDP Bill. Les règles relatives aux gestionnaires du consentement s'appliquent à partir du 13 novembre 2026, et la plupart des obligations, dont l'information, le consentement, les mesures de sécurité, la notification des violations, les données des enfants et les droits des personnes, à partir du 13 mai 2027.

Concrètement, il faut :

  • Afficher une information claire, autonome et rédigée simplement avant de collecter des données personnelles
  • Recueillir un consentement libre, spécifique, éclairé et univoque, et rendre son retrait aussi simple que son octroi
  • Conserver des preuves indiquant quand et comment le consentement a été donné
  • Obtenir un consentement parental vérifiable avant de traiter les données de toute personne de moins de 18 ans
  • Répondre aux demandes d'accès, de rectification et d'effacement

Notre guide de la loi DPDP détaille chaque échéance, obligation et sanction. UniConsent vous aide à afficher des avis de consentement conformes à la DPDP, à recueillir et journaliser le consentement et à gérer plusieurs langues, en complément du RGPD et d'autres lois mondiales sur la vie privée.

Sources

Questions fréquemment posées

Le Personal Data Protection Bill 2019 est-il toujours en vigueur ?

Non. Le PDP Bill 2019 n'est jamais devenu loi. Le gouvernement l'a retiré de la Lok Sabha le 3 août 2022. La loi indienne sur la protection des données est désormais le Digital Personal Data Protection Act, 2023, que les DPDP Rules, 2025 mettent en application par étapes.

Pourquoi le PDP Bill a-t-il été retiré ?

Le rapport de la commission parlementaire mixte de décembre 2021 proposait de nombreux changements, notamment de renommer le texte Data Protection Bill, 2021 et d'y inclure les données non personnelles. Le gouvernement l'a retiré en août 2022 pour présenter un nouveau projet s'inscrivant dans un cadre juridique global.

Quelle est la principale différence entre le PDP Bill et la loi DPDP ?

La loi DPDP est plus courte et plus simple. Elle supprime les catégories de données personnelles sensibles et critiques ainsi que les règles de localisation des données, ne couvre que les données personnelles numériques, remplace la Data Protection Authority prévue par un Data Protection Board juridictionnel, autorise les transferts à l'étranger sauf vers un pays restreint et fixe des amendes plafonnées à ₹250 crore au lieu d'un pourcentage du chiffre d'affaires mondial.

Dois-je me conformer au PDP Bill 2019 ?

Non. Les sites web et applications qui s'adressent à des personnes en Inde doivent plutôt se préparer à la loi DPDP et aux DPDP Rules. Les règles sur les gestionnaires du consentement s'appliquent à partir du 13 novembre 2026, et la plupart des obligations, dont l'information, les mesures de sécurité, la notification des violations et les droits des personnes, à partir du 13 mai 2027.

Conformez-vous aux réglementations mondiales sur la confidentialité

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner
Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire