भारतले डिजिटल व्यक्तिगत डेटा संरक्षण (DPDP) नियमहरू, २०२५ लाई आधिकारिक रूपमा अधिसूचित गरेको छ , जसले DPDP ऐनलाई नीतिगत ढाँचाबाट लागू गर्न सकिने अनुपालन व्यवस्थामा परिणत गरेको छ। यी नियमहरूले संस्थाहरूले व्यक्तिगत डेटा कसरी सङ्कलन, प्रशोधन, सुरक्षित र भण्डारण गर्नुपर्छ भनेर परिभाषित गर्दछ, साथै सरकारी शक्ति र उद्योग दायित्वहरूलाई पनि स्पष्ट पार्छ।
अन्तिम संस्करण प्रकाशित भएपछि, मस्यौदाबाट नियमहरू कसरी विकसित भएका छन् र अनुपालनको लागि तयारी गरिरहेका व्यवसायहरूको लागि यी परिवर्तनहरूको अर्थ के हो भनेर जाँच गर्ने समय आएको छ।
यी प्रस्तावहरूले सम्भाव्यता, कार्यान्वयन समयसीमा, र गोपनीयता र सञ्चालन वास्तविकताहरू बीचको सन्तुलनमाथि बहस सुरु गरे। अन्तिम नियमहरू अब अधिसूचित भएपछि, कुन प्रावधानहरूलाई कडा, खुकुलो वा परिष्कृत गरिएको छ भन्ने कुरा स्पष्ट छ।
मस्यौदा DPDP नियमहरूको सारांश
जब इलेक्ट्रोनिक्स तथा सूचना प्रविधि मन्त्रालय (MeitY) ले मस्यौदा नियमहरू जारी गर्यो, तिनीहरूले डेटा ह्यान्डलिङको लागि विस्तृत संरचना राखे:
- डेटाको प्रकार, प्रशोधनको उद्देश्य, अवधारण सीमा निर्दिष्ट गर्ने स्पष्ट सहमति सूचनाहरू।
- ठूला प्लेटफर्महरूको लागि अनिवार्य उल्लङ्घन रिपोर्टिङ (जस्तै, ७२ घण्टा भित्र) र निष्क्रिय डेटा अवधारण (जस्तै, तीन वर्षको सीमा) काट्ने।
- डेटा प्रिन्सिपलहरूको (प्रयोगकर्ता) सहमति व्यवस्थापन गर्न मद्दत गर्न "सहमति प्रबन्धकहरू" को लागि एक रूपरेखा।
- बालबालिकाको व्यक्तिगत डेटाको लागि विशेष सुरक्षा उपायहरू (प्रमाणित अभिभावकीय सहमति, प्रोफाइलिङमा प्रतिबन्धहरू)।
- DPIA सञ्चालन गर्ने, वार्षिक लेखा परीक्षण गर्ने, र बलियो स्थानीयकरण/एल्गोरिदमिक निरीक्षण गर्ने जस्ता "महत्वपूर्ण डेटा फिड्युसियरीज" (SDFs) को लागि बढेको दायित्व।
यी प्रस्तावहरूले कार्यान्वयनको सम्भाव्यता, समयसीमा र उद्यम प्रभावको बारेमा प्रश्नहरू खडा गरे।
फाइनलमा प्रमुख परिवर्तनहरू DPDP नियमहरू:
अन्तिम नियमहरू (१४ नोभेम्बर २०२५ मा अधिसूचित) ले मस्यौदाबाट निरन्तरता र विकास दुवै समावेश गर्दछ। महत्त्वपूर्ण परिमार्जनहरू समावेश छन्:
कार्यान्वयन र रोल-आउट समयरेखा
- नियमहरू चरणबद्ध रूपमा लागू गरिनेछन्: विशिष्ट आधारभूत प्रावधानहरू तुरुन्तै पर्याप्त हुन्छन्, जबकि अरू १२ वा १८ महिना पछि लागू हुन्छन्।
- उदाहरणका लागि: सहमति प्रबन्धकहरूको दर्ता सूचना प्राप्त भएको एक वर्षपछि लागू हुन्छ; पूर्ण सञ्चालन दायित्वहरू १८ महिनामा आउँछन्।
सूचना र सहमति आवश्यकताहरू
- डेटा फिड्युसियरीहरूले अन्य कागजातहरूबाट स्वतन्त्र, स्पष्ट शब्दमा लेखिएका सूचनाहरू जारी गर्नुपर्छ। यसमा समावेश हुनुपर्छ:
- सङ्कलन गरिएको व्यक्तिगत डेटाको वस्तुगत सूची।
- प्रशोधनका विशिष्ट उद्देश्यहरू।
- सहमति फिर्ता लिन र उजुरी दर्ता गर्नको लागि प्रत्यक्ष लिङ्क वा संयन्त्र डेटा संरक्षण भारतीय बोर्ड।
उल्लंघन रिपोर्टिङ र सुरक्षा सुरक्षा
- उल्लङ्घनको घटनामा संस्थाहरूले प्रयोगकर्ताहरूलाई तुरुन्तै सूचित गर्नुपर्छ र ७२ घण्टा भित्र DPB लाई विस्तृत प्रतिवेदन पेश गर्नुपर्छ।
- न्यूनतम डेटा-सुरक्षा उपायहरू चित्रण गरिएका छन्, जस्तै, इन्क्रिप्शन, मास्किङ, टोकनाइजेसन, बलियो पहुँच नियन्त्रण, र कम्तिमा एक वर्षको लागि लग रिटेन्सन।
डेटा रिटेन्सन, इरेजर र ठूला प्लेटफर्महरू
- ट्राफिक लग र प्रशोधन लगहरूको लागि: न्यूनतम एक वर्षको अवधारण।
- प्रमुख प्लेटफर्महरू (ई-कमर्स, गेमिङ, सामाजिक सञ्जाल) का लागि, क्रस-रेफरेन्स प्रयोगकर्ता निष्क्रियता: कानूनद्वारा अवधारण आवश्यक नभएसम्म, व्यक्तिगत डेटा अन्तिम प्रयोगकर्ता सम्पर्कबाट तीन वर्षमा मेटाउनुपर्छ।
- डेटा विश्वस्तहरूले प्रयोगकर्तालाई डेटा मेटाउनु अघि ४८ घण्टाको सूचना प्रदान गर्नुपर्छ।
बालबालिका र जोखिममा रहेका व्यक्तिहरूको तथ्याङ्क
- बालबालिकाको डेटा प्रशोधन गर्न (१८ वर्ष मुनि): प्रमाणित अभिभावकको सहमति अनिवार्य छ; प्रमाणीकरण अवस्थित पहिचान/उमेर रेकर्ड, स्वैच्छिक टोकन, वा मान्यता प्राप्त डिजिटल लकर सेवामा भर पर्न सक्छ।
- अपाङ्गता भएका व्यक्तिहरूको प्रशोधन: सम्बन्धित कानून अनुसार कानूनी-अभिभावक प्रमाणीकरण।
महत्वपूर्ण डेटा फिड्युसियरीहरू (SDFs)
- SDF हरूले उच्च दायित्वहरूको सामना गर्छन्: वार्षिक DPIA र लेखा परीक्षण सञ्चालन गर्ने, एल्गोरिथमिक पारदर्शिता, र अधिसूचित वर्गहरूको लागि डेटा-स्थानीयकरण।
शासन र नियामक निकायहरू
- भारतीय डेटा संरक्षण बोर्ड औपचारिक रूपमा स्थापित छ; मुख्य कार्यालय एनसीआरमा छ; यसमा एक अध्यक्ष र चार सदस्यहरू छन्।
- प्रशासनिक प्रक्रियाहरू (खोज-सह-छनौट समितिहरू, सेवा सर्तहरू) निर्दिष्ट गरिएका छन्।
मस्यौदा बनाम अन्तिम DPDP नियमहरू: द्रुत तुलना
| श्रेणी | DPDP नियमहरूको मस्यौदा (२०२५ को सुरुवात) | अन्तिम DPDP नियमहरू (नोभेम्बर २०२५) |
| रोल-आउट र समयरेखा | समयसीमा स्पष्ट रूपमा परिभाषित गरिएको छैन; चरणबद्ध रोलआउटको सामान्य अपेक्षा। | चरणबद्ध मोडेल अपनाइयो: केही नियमहरू तुरुन्तै लागू हुन्छन्; १२ महिना पछि सहमति प्रबन्धक दर्ता; १८ महिना पछि प्रमुख अनुपालन दायित्वहरू। |
| सहमति र सूचना | स्पष्ट सहमति आवश्यक छ; लचिलो ढाँचाहरू; सूचनाहरू अन्य कागजातहरूमा सम्मिलित गर्न सकिन्छ। | अनिवार्य स्ट्यान्डअलोन सूचनाहरू; सङ्कलन गरिएका व्यक्तिगत डेटा वस्तुहरूको सूची हुनुपर्छ; सहमति फिर्ता र गुनासोहरूको लागि लिङ्कहरू समावेश गर्नुपर्छ। |
| उल्लंघन सूचना | लगभग ७२ घण्टामा अनिवार्य रिपोर्टिङ; उल्लङ्घन सञ्चार टेम्प्लेटहरूमा सीमित विवरण। | प्रयोगकर्ताहरूलाई सूचित गर्नुहोस् तुरुन्तै; ७२ घण्टा भित्र DPB लाई विस्तृत उल्लङ्घन रिपोर्ट; संरचित तत्वहरू परिभाषित। |
| सुरक्षा नियन्त्रणहरू | उच्च-स्तरीय आवश्यकताहरू (उचित सुरक्षा सुरक्षा उपायहरू)। | स्पष्ट आधारभूत: इन्क्रिप्शन, मास्किङ/टोकनाइजेसन, बलियो पहुँच नियन्त्रण, कम्तिमा १ वर्षको लागि लग रिटेन्सन, अनिवार्य ब्याकअप। |
| डेटा रिटेन्सन र मेटाउने | ठूला प्लेटफर्महरूको निष्क्रिय डेटाको लागि ३-वर्षको अवधारण सीमा प्रस्तावित; सामान्य अवधारण नियमहरू कम विस्तृत थिए। | ३ वर्षको लागि मेटाउन आवश्यक छ; मेटाउनु अघि ४८ घण्टाको अग्रिम सूचना आवश्यक छ; लगहरू कम्तिमा १ वर्षको लागि राख्नुपर्छ। |
| बालबालिकाको डेटा | प्रमाणित अभिभावकको सहमति आवश्यक छ; प्रोफाइलिङमा सामान्य प्रतिबन्धहरू लागू हुन्छन्। | विशिष्ट उमेर प्रमाणिकरण विधिहरू (डिजिटल लकर, पहिचान रेकर्ड); बालबालिका र अपाङ्गता भएका व्यक्तिहरूको डेटा प्रशोधन गर्ने विस्तृत नियमहरू। |
| महत्वपूर्ण डेटा फिड्युसियरीहरू (SDFs) | SDF दायित्वहरू रेखांकित गरिएका छन् तर अस्पष्ट छन्, अस्पष्ट मापदण्डहरू सहित। | स्पष्ट दायित्वहरू: वार्षिक DPIA, वार्षिक लेखा परीक्षण, एल्गोरिथमिक सुरक्षा उपायहरू, र अधिसूचित वर्गहरूको लागि सम्भावित स्थानीयकरण। |
| सहमति प्रबन्धकहरू | अवधारणा प्रस्तुत गरियो; आधारभूत रूपरेखा परिभाषित गरियो। | दर्ता १२ महिना पछि सुरु हुन्छ; परिचालन कर्तव्य र मापदण्डहरू परिष्कृत; अन्तरसञ्चालनशीलता अपेक्षाहरू परिभाषित। |
| सीमापार स्थानान्तरण | प्रतिबन्धात्मक हुने अपेक्षा गरिएको, संयन्त्र स्पष्ट रूपमा परिभाषित गरिएको छैन। | "कालो-सूची" संयन्त्र पुष्टि भयो: कुनै देशलाई प्रतिबन्धित भनी सूचित नगरिएसम्म स्थानान्तरण अनुमति छ। |
| शासन / नियामक | डेटा संरक्षण बोर्डको उल्लेख छ, तर संरचना विस्तृत छैन। | डाटा संरक्षण बोर्डको सम्पूर्ण गठन: अध्यक्ष + चार सदस्यहरू, एनसीआर मुख्यालय, नियुक्ति र सेवा नियमहरू परिभाषित। |
DPDP नियमहरूको पालना समयसीमा
| प्रभावकारी कहिले हुन्छ | के लागू हुन्छ | प्रमुख विशेषताहरू |
| दिन 1 (प्रकाशन मिति) | नियम १, २, १७–२१ | परिभाषा, कार्यक्षेत्र; डेटा संरक्षण बोर्ड गठन, कार्यप्रणाली, बैठकहरू, डिजिटल कार्यप्रवाह, नियुक्ति सर्तहरू। |
| १ बर्ष पछि | नियम 4 | सहमति प्रबन्धक दर्ता नियमहरू: योग्यता, वित्तीय मापदण्ड, र आवेदन प्रक्रिया। |
| 18 महिना पछि | नियम ३, ५–१६, २२, २३ | डेटा प्रमुख अधिकार, सूचनाहरू, सहमति नियमहरू (बालबालिका/अपाङ्गता भएका व्यक्ति सहित), उल्लङ्घन सूचना, सुरक्षा सुरक्षा, मेटाउने/अवधारण, सम्पर्क जानकारी, SDF दायित्वहरू, सीमापार स्थानान्तरण नियमहरू, अपीलहरू र सरकारी जानकारी अनुरोधहरू। |
यी परिवर्तनहरूले संस्थाहरूको लागि के अर्थ राख्छन्
DPDP नियमहरू अब अन्तिम भएपछि, संस्थाहरूसँग अब अनुमान लगाउने ठाउँ छैन। अनुपालन अपेक्षाहरू स्पष्ट छन्, कार्यान्वयन मार्गहरू परिभाषित छन्, र व्याख्याको सम्बन्धमा अस्पष्टता धेरै हदसम्म हटाइएको छ। यसले गोपनीयतालाई दस्तावेजीकरण मात्र होइन, सञ्चालन गर्ने जिम्मेवारी संस्थाहरूमा प्रत्यक्ष रूपमा सार्छ।
व्यावहारिक स्तरमा, यसको अर्थ हो:
- नीतिबाट कार्यान्वयनमा जानुहोस्: धेरै संस्थाहरूसँग पहिले नै गोपनीयता नीतिहरू छन्, तर नियमहरूले कार्य प्रक्रियाहरूको माग गर्दछ - प्रमाणित सहमति प्रवाह, उल्लङ्घन प्रतिक्रिया संयन्त्र, अवधारण तालिका, लेखा परीक्षण ट्रेलहरू, र मापनयोग्य सुरक्षा उपायहरू।
- सुशासनको खाडल कम गर्नुहोस्: संस्थाहरूले भूमिकाहरूलाई औपचारिक बनाउनु पर्छ, जवाफदेही मालिकहरू नियुक्त गर्नुपर्छ, सम्पर्क विवरणहरू प्रकाशित गर्नुपर्छ, र बोर्ड मार्फत नियामक संलग्नताको लागि तयारी गर्नुपर्छ।
- डेटा अभ्यासहरूलाई तर्कसंगत बनाउनुहोस्: नियमहरूले अनुशासित डेटा ह्यान्डलिङलाई सुदृढ बनाउँछन् — आवश्यक पर्ने कुरा मात्र सङ्कलन गर्ने, उचित अवधिको लागि मात्र भण्डारण गर्ने, निरन्तर रूपमा मेटाउने, र ट्रेसेबिलिटीको साथ डेटा सुरक्षित गर्ने।
- जाँचको लागि तयारी गर्नुहोस्: परिभाषित दायित्वहरूको साथ, संस्थाहरूले निर्णय, नियन्त्रण, र रेकर्डहरू बोर्डद्वारा समीक्षा गर्न सकिन्छ वा डाटा प्रिन्सिपलहरूद्वारा चुनौती दिन सकिन्छ भनेर मान्नुपर्दछ। त्यसैले अनुपालन हुनुपर्छ बचाउ गर्न सकिने, सैद्धान्तिक होइन।
- दिगो अनुपालनको लागि टोलीहरूलाई पङ्क्तिबद्ध गर्नुहोस्: DPDP केवल IT वा कानुनी रूपमा मात्र हुने गतिविधि होइन। उत्पादन, इन्जिनियरिङ, HR, मार्केटिङ, ग्राहक समर्थन, र सुरक्षा टोलीहरू सबैलाई साझा जागरूकता र समन्वित प्रक्रियाहरू आवश्यक पर्दछ।
निष्कर्ष: वास्तविक काम अब सुरु हुन्छ
DPDP नियमहरूको अधिसूचनाले भारतमा गोपनीयता अनुपालन प्रत्याशाबाट कार्यान्वयनमा सर्ने बिन्दुलाई संकेत गर्दछ। संस्थाहरूसँग अब स्पष्ट रूपरेखा, परिभाषित समयसीमा, र विस्तृत सञ्चालन अपेक्षाहरू छन् - स्थगित कार्यको लागि थोरै ठाउँ छोड्दै। आगामी १२-१८ महिनाहरू महत्वपूर्ण हुनेछन्: सक्रिय रूपमा आफ्नो शासनलाई बलियो बनाउने, डेटा-ह्यान्डलिङ अभ्यासहरूलाई आधुनिकीकरण गर्ने र दैनिक सञ्चालनमा गोपनीयतालाई सम्मिलित गर्ने व्यवसायहरूले नियामक आवश्यकताहरू मात्र पूरा गर्दैनन् तर ग्राहकहरू र सरोकारवालाहरूसँग गहिरो विश्वास पनि निर्माण गर्नेछन्। नियमहरू अब विश्लेषण गर्नको लागि मस्यौदा होइनन्; तिनीहरू कार्य गर्नको लागि एक जनादेश हुन्।
कसरी Seqrite तपाईंलाई अगाडि रहन मद्दत गर्न सक्छ DPDP Compliance
संस्थाहरूले १२-१८ महिनाको अनुपालन विन्डो नेभिगेट गर्दा, Seqriteको Data Privacy समाधान स्वचालितबाट उद्देश्यबाट कार्यान्वयनमा निर्बाध परिवर्तन सक्षम बनाउँछ डेटा खोज र वर्गीकरण प्रमाणित सहमति व्यवस्थापन, उल्लंघन तयारी, डेटा प्रशासन, र लेखा परीक्षण-तयार रिपोर्टिङ, Seqrite भारतको नियामक परिदृश्य अनुरूप एकीकृत गोपनीयता र सुरक्षा ढाँचा प्रदान गर्दछ।
चाहे तपाईं SDF दायित्वहरूको लागि तयारी गर्दै हुनुहुन्छ वा उद्यम-व्यापी गोपनीयता कार्यप्रवाहहरू निर्माण गर्दै हुनुहुन्छ, Seqrite तपाईंलाई सञ्चालन गर्न सक्षम बनाउँछ DPDP compliance आत्मविश्वासका साथ — र दिगो डिजिटल विश्वास निर्माण गर्नुहोस्।



