• Productos y Servicios
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • En Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plataforma

          • Malware Analysis Platform
        • Pequeña Empresa

          • SOHO Total Edition
        • Servicios

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Ciberseguridad y Data Privacy Concienciación
  • Soluciones
    • BFSI
    • Educación
    • Gobierno
    • Sector Sanitario
    • Tecnología de la información
    • Manufactura
  • Empresa
    • Sobre Nosotros Seqrite
    • Liderazgo
    • Premios y certificaciones
    • Sala de prensa
  • Socios
    • Programa de afiliados
    • Localizar socio
    • Conoce a Nuestro Equipo Directivo
  • Soporte
  • Recursos
    • Blog
    • Whitepapers
    • Datasheets
    • Casos Prácticos
    • Informes de amenazas
    • Manuales
    • PoV
    • Cómo entender la Data Privacy
    • Comprueba tu puntuación de riesgo
    • Diálogos del DPDP
    • Hora de la privacidad
Seqrite Labs Blog
Contactar Ventas ¿Bajo ataque?
  • Productos y Servicios
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • En Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plataforma

          • Malware Analysis Platform
        • Pequeña Empresa

          • SOHO Total Edition
        • Servicios

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Ciberseguridad y Data Privacy Concienciación
  • Soluciones
    • BFSI
    • Educación
    • Gobierno
    • Sector Sanitario
    • Tecnología de la información
    • Manufactura
  • Empresa
    • Sobre Nosotros Seqrite
    • Liderazgo
    • Premios y certificaciones
    • Sala de prensa
  • Socios
    • Programa de afiliados
    • Localizar socio
    • Conoce a Nuestro Equipo Directivo
  • Soporte
  • Recursos
    • Blog
    • Whitepapers
    • Datasheets
    • Casos Prácticos
    • Informes de amenazas
    • Manuales
    • PoV
    • Cómo entender la Data Privacy
    • Comprueba tu puntuación de riesgo
    • Diálogos del DPDP
    • Hora de la privacidad
Inicio  /  DPDPA  / Ya están aquí las reglas del DPDP: ¿Qué cambió con respecto al borrador?
Ya están aquí las reglas del DPDP: ¿Qué cambió con respecto al borrador?
14 Noviembre 2025

Ya están aquí las reglas del DPDP: ¿Qué cambió con respecto al borrador?

Escrito por Seqrite
Seqrite
DPDPA

India ha publicado oficialmente las Normas de Protección de Datos Personales Digitales (DPDP, por sus siglas en inglés) de 2025 , transformando la Ley DPDP de un marco normativo en un régimen de cumplimiento obligatorio. Estas normas definen cómo las organizaciones deben recopilar, procesar, proteger y almacenar datos personales, al tiempo que aclaran las facultades del gobierno y las obligaciones del sector.

Ahora que se ha publicado la versión final, es hora de examinar cómo han evolucionado las normas desde el borrador y qué significan estos cambios para las empresas que se preparan para su cumplimiento.

Estas propuestas suscitaron un debate sobre su viabilidad, los plazos de implementación y el equilibrio entre la privacidad y las realidades operativas. Ahora que se han publicado las normas definitivas, queda claro qué disposiciones se han reforzado, flexibilizado o perfeccionado.

Resumen del borrador de las reglas del DPDP

Cuando el Ministerio de Electrónica y Tecnologías de la Información (MeitY) publicó el borrador de las normas, estableció una arquitectura detallada para el manejo de datos:

  • Avisos de consentimiento claros, que especifiquen los tipos de datos, los fines del tratamiento y los límites de conservación.
  • Notificación obligatoria de brechas de seguridad (por ejemplo, en un plazo de 72 horas) y reducción de la retención de datos inactivos (por ejemplo, límite de tres años) para grandes plataformas.
  • Un marco para que los "gestores de consentimiento" ayuden a gestionar el consentimiento de los titulares de datos (usuarios).
  • Medidas especiales de protección de los datos personales de los niños (consentimiento parental verificable, restricciones a la elaboración de perfiles).
  • Obligaciones reforzadas para los “Fiduciarios de Datos Significativos” (FDS), como la realización de evaluaciones de impacto sobre la protección de datos (EIPD), auditorías anuales y una supervisión más estricta de la localización y los algoritmos.
    Estas propuestas suscitaron preguntas sobre la viabilidad de su implementación, los plazos y el impacto en la empresa.

Cambios clave en la versión final Reglas del DPDP:

El reglamento final (notificado el 14 de noviembre de 2025) incorpora tanto continuidad como evolución con respecto al borrador. Entre las modificaciones significativas se incluyen:

Cronograma de implementación y despliegue

  • Las reglas se aplicarán por fases: determinadas disposiciones fundamentales son adecuadas de inmediato, mientras que otras entran en vigor después de 12 o 18 meses.
  • Por ejemplo: la inscripción de los Gestores de Consentimiento surte efecto un año después de la notificación; las obligaciones operativas plenas entran en vigor a los 18 meses.

Requisitos de notificación y consentimiento

  • Los responsables del tratamiento de datos deben emitir avisos independientes, redactados con claridad y que no formen parte de otros documentos. Estos deben incluir:
  • Una lista detallada de los datos personales recopilados.
  • Finalidades específicas del tratamiento.
  • Un enlace o mecanismo directo para retirar el consentimiento y presentar quejas ante el Protección de Datos Junta de la India.

Notificación de brechas de seguridad y medidas de protección

  • Las entidades deben notificar a los usuarios inmediatamente en caso de una violación de seguridad y enviar un informe detallado al DPB dentro de las 72 horas.
  • Se definen medidas mínimas de seguridad de datos, por ejemplo, cifrado, enmascaramiento, tokenización, control de acceso estricto y retención de registros durante al menos un año.

Retención de datos, borrado y grandes plataformas

  • Para los registros de tráfico y los registros de procesamiento: retención mínima de un año.
  • Para las principales plataformas (comercio electrónico, juegos, redes sociales), se debe tener en cuenta la inactividad del usuario: los datos personales deben borrarse tres años después del último contacto del usuario, a menos que la ley exija su retención.
  • Los responsables del tratamiento de datos deben notificar al usuario con 48 horas de antelación la eliminación de los datos.

Datos de niños y personas vulnerables

  • Para el tratamiento de datos de menores (menores de 18 años): el consentimiento parental verificable es obligatorio; la verificación puede basarse en registros de identidad/edad existentes, tokens voluntarios o un servicio de almacenamiento digital reconocido.
  • Tratamiento de personas con discapacidad: verificación del tutor legal conforme a la legislación pertinente.

Fiduciarios de Datos Significativos (SDF)

  • Los SDF se enfrentan a mayores obligaciones: realizar evaluaciones de impacto relativas a la protección de datos (EIPD) y auditorías anuales, transparencia algorítmica y localización de datos para las categorías notificadas.

Organismos de gobernanza y regulación

  • La Junta de Protección de Datos de la India está formalmente establecida; su sede central se encuentra en la región de la capital nacional; está compuesta por un presidente y cuatro miembros.
  • Se especifican los procesos administrativos (comités de búsqueda y selección, condiciones de servicio).

Reglas DPDP preliminares vs finales: comparación rápida

Categoría Borrador de las Reglas del DPDP (principios de 2025) Reglamento final del DPDP (noviembre de 2025)
Implementación y plazos Los plazos no están claramente definidos; se espera un despliegue gradual. Modelo por fases adoptado: algunas normas entran en vigor inmediatamente; registro del Gestor de Consentimiento después de 12 meses; obligaciones de cumplimiento importantes después de 18 meses.
Consentimiento y notificación Se requiere consentimiento explícito; formatos flexibles; los avisos pueden integrarse en otros documentos. Obligatorio independiente Los avisos deben incluir una lista de los datos personales recopilados y enlaces para la revocación del consentimiento y la presentación de quejas.
Notificación de incumplimiento Notificación obligatoria en aproximadamente 72 horas; detalles limitados sobre las plantillas de comunicación de brechas de seguridad. Notificar a los usuarios inmediatamente; informe detallado de la infracción al DPB en un plazo de 72 horas; elementos estructurados definidos.
Controles de seguridad Requisitos de alto nivel (salvaguardias de seguridad razonables). Requisitos mínimos explícitos: cifrado, enmascaramiento/tokenización, control de acceso estricto, retención de registros durante un mínimo de 1 año, copias de seguridad obligatorias.
Retención y borrado de datos Se propuso un límite de retención de 3 años para los datos inactivos de las grandes plataformas; las normas generales de retención eran menos detalladas. Se requiere una eliminación a los 3 años; se requiere un aviso previo de 48 horas antes del borrado; los registros deben conservarse durante al menos 1 año.
Datos de los niños Se requiere el consentimiento verificable de los padres; se aplican restricciones generales a la elaboración de perfiles. Métodos específicos de verificación de edad (taquilla digital, registros de identidad); normas detalladas para el tratamiento de datos de niños y personas con discapacidad.
Fiduciarios de Datos Significativos (SDF) Las obligaciones del SDF están esbozadas pero son vagas, con criterios poco claros. Obligaciones claras: evaluación anual de impacto sobre la protección de datos (EIPD), auditoría anual, salvaguardias algorítmicas y posible localización para las categorías notificadas.
Gestores de consentimiento Se introduce el concepto; se define el marco básico. El registro comienza después de 12 meses; se perfeccionan las funciones y estándares operativos; se definen las expectativas de interoperabilidad.
Transferencias transfronterizas Aunque se prevé que el mecanismo sea restrictivo, no está claramente definido. Se confirma el mecanismo de “lista negra”: las transferencias están permitidas a menos que un país esté notificado como restringido.
Gobernanza / Regulador Se menciona un Comité de Protección de Datos, pero no se detalla su estructura. Constitución completa del Comité de Protección de Datos: presidente + cuatro miembros, sede de NCR, normas de nombramiento y servicio definidas.

Cronograma de cumplimiento de las normas DPDP

Vigente cuando Lo que se vuelve aplicable Puntos clave
Día 1 (Fecha de publicación) Reglas 1, 2, 17–21 Definiciones, alcance; Formación, funcionamiento, reuniones, flujos de trabajo digitales y plazos de nombramiento del Comité de Protección de Datos.
Después de 1 Year Regla 4 Reglas de registro del Gestor de Consentimiento: Requisitos, criterios financieros y proceso de solicitud.
Después de los meses 18 Reglas 3, 5–16, 22, 23 Derechos del titular de los datos, avisos, normas de consentimiento (incluidos niños/personas con discapacidad), notificación de violaciones, medidas de seguridad, eliminación/retención, información de contacto, obligaciones del SDF, normas de transferencia transfronteriza, apelaciones y solicitudes de información gubernamentales.

Qué significan estos cambios para las organizaciones

Ahora que las Normas DPDP son definitivas, las organizaciones ya no tienen margen para la improvisación. Las expectativas de cumplimiento son claras, las vías de implementación están definidas y la ambigüedad en cuanto a su interpretación se ha eliminado en gran medida. Esto traslada la responsabilidad directamente a las organizaciones para que pongan en práctica la privacidad , no solo para que la documenten.

En la práctica, esto significa:

  • Pasar de la política a la ejecución: Muchas organizaciones ya cuentan con políticas de privacidad, pero las normas exigen procesos que funcionen: flujos de consentimiento verificables, mecanismos de respuesta ante brechas de seguridad, calendarios de retención, registros de auditoría y salvaguardias medibles.
  • Cerrar las brechas de gobernanza: Las organizaciones deben formalizar las funciones, designar responsables, publicar los datos de contacto y prepararse para la interacción con los organismos reguladores a través del Consejo de Administración.
  • Racionalizar las prácticas de datos: Las reglas refuerzan un manejo disciplinado de los datos: recopilar solo lo necesario, almacenar solo durante períodos justificados, borrar de forma consistente y proteger los datos con trazabilidad.
  • Prepárense para el escrutinio: Con obligaciones definidas, las organizaciones deben asumir que las decisiones, los controles y los registros pueden ser revisados ​​por el Consejo de Administración o cuestionados por los Responsables de Datos. Por lo tanto, el cumplimiento debe ser defendible, no teórico.
  • Alinear los equipos para lograr un cumplimiento sostenido: La DPDP no es una actividad exclusiva del departamento de TI ni del departamento legal. Los equipos de producto, ingeniería, recursos humanos, marketing, atención al cliente y seguridad necesitan estar al tanto de las novedades y contar con procesos coordinados.

Conclusión: El verdadero trabajo comienza ahora.

La notificación de las Normas DPDP marca el punto de inflexión en el que el cumplimiento de la normativa de privacidad en la India pasa de la fase de previsión a la de ejecución. Las organizaciones cuentan ahora con un marco claro, plazos definidos y expectativas operativas detalladas, lo que reduce el margen para la postergación. Los próximos 12 a 18 meses serán cruciales: las empresas que fortalezcan proactivamente su gobernanza, modernicen sus prácticas de gestión de datos e integren la privacidad en sus operaciones diarias no solo cumplirán con los requisitos normativos, sino que también generarán mayor confianza entre sus clientes y demás partes interesadas. Las normas ya no son un borrador para analizar; son una obligación de actuar.

Cómo Seqrite Puede ayudarte a mantenerte a la vanguardia DPDP Compliance

A medida que las organizaciones se adaptan al periodo de cumplimiento normativo de 12 a 18 meses, Seqrite, Data Privacy Solución Permite una transición fluida de la intención a la ejecución. De la automatización descubrimiento y clasificación de datos para la gestión de consentimiento verificable, preparación ante violaciones de seguridad, gobernanza de datos e informes listos para auditoría, Seqrite Ofrece un marco unificado de privacidad y seguridad adaptado al panorama regulatorio de la India.

Ya sea que se esté preparando para las obligaciones de SDF o creando flujos de trabajo de privacidad para toda la empresa, Seqrite te capacita para poner en práctica DPDP compliance con confianza y generar una confianza digital duradera.

Hablar con un Seqrite Experto en cumplimiento

 Publicación anteriorRedis 8.2.2: Reforzando el motor Lua contra cuatro vulnerabilidades críticas...
Publicación siguiente  Un plan estratégico de presupuesto para DPDP Compliance: Inversión por fases...
Seqrite

Sobre Nosotros Seqrite

Seqrite es un proveedor líder de soluciones de ciberseguridad empresarial. Con el objetivo de simplificar la ciberseguridad, Seqrite Ofrece soluciones y servicios integrales...

Artículos de Seqrite »

Artículos Relacionados

  • ¿Qué es la Ley DPDP de 2025? Normas clave, requisitos de cumplimiento e impacto en las empresas.

    ¿Qué es la Ley DPDP de 2025? Normas clave, requisitos de cumplimiento e impacto en las empresas.

    3 de agosto de 2026
  • Ley DPDP de la India: Responsabilidades organizativas y el papel de Seqrite

    Enero 29, 2026
  • Principales plataformas de cumplimiento de la DPDPA en India

    Principales plataformas de cumplimiento de la DPDPA en India para 2026

    Enero 21, 2026
Autores destacados
  • Seqrite
    Seqrite

    Seqrite es un proveedor líder de soluciones de ciberseguridad empresarial. Con un enfoque...

    Leer más artículos por Seqrite
  • Bineesh P
    Bineesh P

    Soy un apasionado de la ciberseguridad y un escritor dedicado. Con cierta habilidad...

    Lea más artículos de Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Soy una escritora apasionada que disfruta creando contenido sobre tecnologías emergentes y...

    Leer más artículos de Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar es el director general adjunto de Quick Heal Technologies...

    Lee más artículos de Sanjay Katkar.
Temas
apto (25) Ataque cibernetico (36) Ataques ciberneticos (58) ciberataque (16) Ataques ciberneticos (15) Ciberseguridad (342) seguridad cibernética (34) Amenaza cibernética (33) ciberamenazas (51) Violacíon de datos (56) violaciones de datos (29) De pérdida de datos (28) prevención de pérdida de datos (34) data privacy (17) protección de datos (35) seguridad de datos (19) DLP (50) DPDP (14) DPDPA (17) Cifrado (16) seguridad de punto final (113) Seguridad empresarial (20) Explotar (13) GDPR (14) el malware (76) análisis de malware (14) ataque de malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Seguridad de la red (26) phishing, (30) Ransomware (69) ataque de ransomware (31) ataques de ransomware (31) protección contra ransomware (17) Seqrite (41) Seqrite Cifrado (27) Seqrite EPS (33) Seqrite Servicios (16) detección de amenazas (14) Threat Intelligereza (22) UTM (34) Vulnerabilidad (16) cero confianza (13)
Seqrite Labs

Proveedor líder de soluciones de seguridad de TI empresarial que simplifica la seguridad de puntos finales, datos y redes con las mejores soluciones de prevención, detección y respuesta a amenazas de su clase en todo el mundo.

Leer más sobre Seqrite

Síguenos en:

Suscríbete a nuestro boletín

Manténgase informado sobre las últimas tendencias y conocimientos en materia de ciberseguridad.

Carga
Productos y Servicios
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • En Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plataforma
  • Malware Analysis Platform
  • Microempresa
  • SOHO Total Edition
  • Servicios
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Ciberseguridad y Data Privacy Concienciación
Recursos
  • Blog
  • Whitepapers
  • Datasheets
  • Informes de amenazas
  • Manuales
  • PoV
  • Cómo entender la Data Privacy
  • Diálogos del DPDP
  • Cumplimiento de la política
  • EULA
  • GoDeep.AI
  • SIA
  • Hora de la privacidad
Contáctenos
  • Oficinas registradas
  • Hablemos de ciberseguridad
Soporte
  • Soporte técnico
  • Descargar Software
  • Actualizador sin conexión
  • Actualizaciones de Firmware
  • Actualizaciones
  • Documentación del producto
Sobre Nosotros
  • Sobre Nosotros Seqrite
  • Liderazgo
  • Premios y reconocimiento
  • Sala de prensa
Socio
  • Programa de afiliados
  • Localizar socio
  • Conoce a Nuestro Equipo Directivo
  • Seqrite Certificación

© 2026 Quick Heal Technologies Ltd.

Mapa del sitio Políticas de Privacidad Aviso legal Políticas de cookies Términos de uso