Opisyal nang ipinaalam ng India ang Digital Personal Data Protection (DPDP) Rules, 2025 , na ginagawang isang maipapatupad na rehimen ng pagsunod ang DPDP Act mula sa isang balangkas ng patakaran. Tinutukoy ng mga patakarang ito kung paano dapat mangolekta, magproseso, mag-secure, at mag-imbak ng personal na data ang mga organisasyon, habang nililinaw din ang mga kapangyarihan ng gobyerno at mga obligasyon ng industriya.
Dahil na-publish na ngayon ang huling bersyon, oras na para suriin kung paano nagbago ang mga panuntunan mula sa draft at kung ano ang ibig sabihin ng mga pagbabagong ito para sa mga negosyong naghahanda para sa pagsunod.
Ang mga panukalang ito ay nagdulot ng debate sa pagiging posible, mga timeline ng pagpapatupad, at ang balanse sa pagitan ng privacy at mga realidad sa pagpapatakbo. Dahil naabisuhan na ngayon ang mga huling panuntunan, malinaw na kung aling mga probisyon ang hinigpitan, pinaluwag, o pino.
Recap ng Draft DPDP Rules
Nang inilabas ng Ministry of Electronics & Information Technology (MeitY) ang draft na mga panuntunan, inilatag nila ang isang detalyadong arkitektura para sa paghawak ng data:
- I-clear ang mga abiso ng pahintulot, na tumutukoy sa mga uri ng data, mga layunin ng pagproseso, mga limitasyon sa pagpapanatili.
- Ang ipinag-uutos na pag-uulat ng paglabag (hal., sa loob ng 72 oras) at pagbabawas ng hindi aktibong pagpapanatili ng data (hal., tatlong taong limitasyon) para sa malalaking platform.
- Isang balangkas para sa "mga tagapamahala ng pahintulot" upang tumulong na pamahalaan ang pahintulot ng mga punong-guro ng data (user).
- Mga espesyal na pananggalang para sa personal na data ng mga bata (napapatunayang pahintulot ng magulang, mga paghihigpit sa pag-profile).
- Mga pinahusay na obligasyon para sa "Mga Significant Data Fiduciaries" (SDFs) tulad ng pagsasagawa ng mga DPIA, taunang pag-audit, at mas malakas na lokalisasyon/algorithmic na pangangasiwa.
Nag-trigger ang mga panukalang ito ng mga tanong tungkol sa pagiging posible ng pagpapatupad, mga timeline, at epekto sa enterprise.
Mga Pangunahing Pagbabago sa Final Mga Panuntunan ng DPDP:
Ang mga huling panuntunan (na-notify noong 14 Nobyembre 2025) ay nagsasama ng parehong pagpapatuloy at ebolusyon mula sa draft. Ang mga makabuluhang pagbabago ay kinabibilangan ng:
Timeline ng Pagpapatupad at Paglunsad
- Ang mga patakaran ay ilalapat sa mga yugto: ang mga partikular na probisyon sa pundasyon ay sapat kaagad, habang ang iba ay nagsisimula pagkatapos ng 12 o 18 buwan.
- Halimbawa: ang pagpaparehistro ng Mga Tagapamahala ng Pahintulot ay magkakabisa isang taon mula sa abiso; ang buong mga obligasyon sa pagpapatakbo ay darating sa loob ng 18 buwan.
Mga Kinakailangan sa Paunawa at Pahintulot
- Ang Data Fiduciaries ay dapat mag-isyu ng standalone, malinaw na pagkakasulat ng mga notice na independiyente sa iba pang mga dokumento. Dapat kasama sa mga ito ang:
- Isang naka-itemize na listahan ng personal na data na nakolekta.
- Mga tiyak na layunin ng pagproseso.
- Isang direktang link o mekanismo para bawiin ang pahintulot at magsampa ng mga reklamo sa Protection data Lupon ng India.
Pag-uulat ng Paglabag at Mga Pag-iingat sa Seguridad
- Dapat abisuhan kaagad ng mga entity ang mga user kung sakaling magkaroon ng paglabag at magsumite ng detalyadong ulat sa DPB sa loob ng 72 oras.
- Ang pinakamababang data-security measures ay delineated, hal, encryption, masking, tokenization, strong access control, at log retention nang hindi bababa sa isang taon.
Pagpapanatili ng Data, Pagbubura at Malaking Platform
- Para sa mga log ng trapiko at mga log sa pagpoproseso: minimum na pagpapanatili ng isang taon.
- Para sa mga pangunahing platform (e-commerce, gaming, social media), cross-reference na hindi aktibidad ng user: dapat mabura ang personal na data tatlong taon mula sa huling contact ng user, maliban kung ang pagpapanatili ay kinakailangan ng batas.
- Ang Data Fiduciaries ay dapat magbigay ng 48-oras na abiso bago burahin ang user.
Data ng Mga Bata at Mahinang Tao
- Para sa pagproseso ng data ng mga bata (sa ilalim ng 18): sapilitan ang nabe-verify na pahintulot ng magulang; Ang pag-verify ay maaaring umasa sa mga umiiral nang talaan ng pagkakakilanlan/edad, boluntaryong mga token, o kinikilalang serbisyo ng Digital Locker.
- Pagproseso ng mga taong may kapansanan: legal-guardian verification ayon sa nauugnay na batas.
Significant Data Fiduciaries (SDFs)
- Ang mga SDF ay nahaharap sa mas matataas na obligasyon: pagsasagawa ng mga taunang DPIA at pag-audit, algorithmic transparency, at data-localization para sa mga na-notify na kategorya.
Governance at Regulatory Body
- Ang Data Protection Board ng India ay pormal na itinatag; punong tanggapan sa NCR; binubuo ng isang Tagapangulo kasama ang apat na miyembro.
- Ang mga prosesong administratibo (mga komite sa paghahanap-cum-selection, mga kondisyon ng serbisyo) ay tinukoy.
Draft vs Panghuling Panuntunan ng DPDP: Mabilis na Paghahambing
| kategorya | Draft DPDP Rules (Early 2025) | Mga Panghuling Panuntunan ng DPDP (Nob 2025) |
| Roll-out at Timeline | Hindi malinaw na tinukoy ang mga timeline; pangkalahatang inaasahan ng phased rollout. | Pinagtibay ang phased na modelo: ang ilang mga patakaran ay epektibo kaagad; Pagparehistro ng Consent Manager pagkatapos ng 12 buwan; pangunahing obligasyon sa pagsunod pagkatapos ng 18 buwan. |
| Pahintulot at Paunawa | Kinakailangan ang malinaw na pahintulot; nababaluktot na mga format; maaaring i-embed ang mga notice sa ibang mga dokumento. | sapilitan standalone mga paunawa; dapat ilista ang mga personal na data na nakolekta; dapat may kasamang mga link para sa pag-withdraw ng pahintulot at mga reklamo. |
| Notification ng Paglabag | Mandatoryong pag-uulat sa humigit-kumulang. 72 oras; limitadong detalye sa mga template ng paglabag sa komunikasyon. | Abisuhan ang mga user agad; detalyadong ulat ng paglabag sa DPB sa loob ng 72 oras; tinukoy ang mga istrukturang elemento. |
| Mga Kontrol sa Seguridad | Mga kinakailangan sa mataas na antas (makatwirang mga pananggalang sa seguridad). | Tiyak na baseline: pag-encrypt, masking/tokenization, malakas na kontrol sa pag-access, pagpapanatili ng log nang hindi bababa sa 1 taon, mga mandatoryong pag-backup. |
| Pagpapanatili at Pagbubura ng Data | Iminungkahing 3-taong limitasyon sa pagpapanatili para sa hindi aktibong data ng malalaking platform; hindi gaanong detalyado ang mga panuntunan sa pangkalahatang pagpapanatili. | Ang isang 3-taong pagtanggal ay kinakailangan; 48 oras na paunang abiso ay kinakailangan bago burahin; ang mga log ay dapat mapanatili nang hindi bababa sa 1 taon. |
| Data ng mga Bata | Kinakailangan ang napapatunayang pahintulot ng magulang; nalalapat ang mga pangkalahatang paghihigpit sa pag-profile. | Mga partikular na paraan ng pag-verify ng edad (digital locker, mga talaan ng pagkakakilanlan); detalyadong mga panuntunan para sa pagproseso ng data ng mga bata at taong may kapansanan. |
| Significant Data Fiduciaries (SDFs) | Ang mga obligasyon ng SDF ay nakabalangkas ngunit malabo, na may hindi malinaw na pamantayan. | Malinaw na mga obligasyon: taunang DPIA, taunang pag-audit, algorithmic safeguards, at posibleng lokalisasyon para sa mga na-notify na kategorya. |
| Mga Tagapamahala ng Pahintulot | Ipinakilala ang konsepto; tinukoy ang pangunahing balangkas. | Magsisimula ang pagpaparehistro pagkatapos ng 12 buwan; mga tungkulin at pamantayan sa pagpapatakbo na pino; tinukoy ang mga inaasahan sa interoperability. |
| Cross-Border Transfers | Inaasahang mahigpit, ang mekanismo ay hindi malinaw na tinukoy. | Nakumpirma ang mekanismo ng "Black-list": pinapayagan ang mga paglipat maliban kung aabisuhan ang isang bansa bilang pinaghihigpitan. |
| Pamamahala / Regulator | Pagbanggit ng Data Protection Board, ngunit hindi detalyado ang istraktura. | Buong konstitusyon ng Data Protection Board: chairperson + apat na miyembro, NCR HQ, appointment at mga panuntunan sa serbisyo na tinukoy. |
Timeline ng Pagsunod sa Mga Panuntunan ng DPDP
| Epektibo Kapag | Ano ang Nagiging Naaangkop | key Highlight |
| ARAW 1 (Petsa ng Paglalathala) | Panuntunan 1, 2, 17–21 | Mga kahulugan, saklaw; Pagbuo, paggana ng Data Protection Board, mga pagpupulong, mga digital na daloy ng trabaho, mga tuntunin sa appointment. |
| Pagkatapos ng 1 Taon | Rule 4 | Mga panuntunan sa pagpaparehistro ng Consent Manager: Kwalipikado, Pamantayan sa Pinansyal, at Proseso ng Application. |
| Pagkatapos ng 18 na Buwan | Panuntunan 3, 5–16, 22, 23 | Mga karapatan sa Pangunahing impormasyon, mga abiso, mga panuntunan sa pagpapahintulot (kabilang ang mga bata/PwD), abiso ng paglabag, mga pananggalang sa seguridad, pagbura/pagpapanatili, impormasyon sa pakikipag-ugnayan, mga obligasyon sa SDF, mga panuntunan sa paglipat ng cross-border, apela at pamahalaan. mga kahilingan sa impormasyon. |
Ano ang Kahulugan ng Mga Pagbabagong Ito para sa Mga Organisasyon
Dahil pinal na ang mga Panuntunan ng DPDP, wala nang lugar ang mga organisasyon para manghula. Malinaw na ang mga inaasahan sa pagsunod , natukoy na ang mga landas sa pagpapatupad, at halos naalis na ang kalabuan tungkol sa interpretasyon. Inililipat nito ang responsibilidad sa mga organisasyon na isakatuparan ang privacy , hindi lamang ito idokumento.
Sa praktikal na antas, nangangahulugan ito:
- Lumipat mula sa patakaran patungo sa pagpapatupad: Maraming organisasyon ang mayroon nang mga patakaran sa privacy, ngunit hinihiling ng mga panuntunan ang mga proseso ng pagtatrabaho — mga nabe-verify na daloy ng pahintulot, mga mekanismo ng pagtugon sa paglabag, mga iskedyul ng pagpapanatili, mga daanan ng pag-audit, at mga nasusukat na pananggalang.
- Isara ang mga puwang sa pamamahala: Dapat gawing pormal ng mga organisasyon ang mga tungkulin, humirang ng mga may-ari ng pananagutan, mag-publish ng mga detalye sa pakikipag-ugnayan, at maghanda para sa pakikipag-ugnayan sa regulasyon sa pamamagitan ng Lupon.
- I-rationalize ang mga kasanayan sa data: Ang mga panuntunan ay nagpapatibay ng disiplinadong pangangasiwa ng data — kolektahin lamang ang kailangan, iimbak lamang para sa mga makatwirang tagal, patuloy na burahin, at secure ang data nang may kakayahang masubaybayan.
- Maghanda para sa pagsusuri: Sa mga tinukoy na obligasyon, dapat ipagpalagay ng mga organisasyon na ang mga desisyon, kontrol, at mga tala ay maaaring suriin ng Lupon o hamunin ng Mga Principal ng Data. Ang pagsunod ay dapat samakatuwid mapagtatanggol, hindi teoretikal.
- Ihanay ang mga koponan para sa patuloy na pagsunod: Ang DPDP ay hindi isang IT-only o legal-only na aktibidad. Ang mga pangkat ng produkto, engineering, HR, marketing, suporta sa customer, at seguridad ay lahat ay nangangailangan ng magkabahaging kamalayan at magkakaugnay na mga proseso.
Konklusyon: Nagsisimula Ngayon ang Tunay na Gawain
Ang abiso ng Mga Panuntunan ng DPDP ay nagmamarka sa punto kung saan ang pagsunod sa privacy sa India ay lumipat mula sa pag-asam patungo sa pagpapatupad. Ang mga organisasyon ay mayroon na ngayong malinaw na balangkas, tinukoy na mga timeline, at detalyadong mga inaasahan sa pagpapatakbo — nag-iiwan ng kaunting puwang para sa ipinagpaliban na pagkilos. Ang susunod na 12–18 na buwan ay magiging kritikal: ang mga negosyong aktibong nagpapatibay sa kanilang pamamahala, nagmo-modernize ng mga kasanayan sa pangangasiwa ng data, at naglalagay ng privacy sa mga pang-araw-araw na operasyon ay hindi lamang makakatugon sa mga kinakailangan sa regulasyon ngunit makakabuo din ng mas malalim na tiwala sa mga customer at stakeholder. Ang mga patakaran ay hindi na isang draft upang pag-aralan; sila ay isang mandato na kumilos.
Gaano Seqrite Makakatulong sa Iyo na Manatiling Nangunguna sa DPDP Compliance
Habang nag-navigate ang mga organisasyon sa 12–18 buwang palugit ng pagsunod, SeqriteNi Data Privacy Solusyon nagbibigay-daan sa isang tuluy-tuloy na paglipat mula sa layunin hanggang sa pagpapatupad. Mula sa awtomatiko pagtuklas at pag-uuri ng datos sa napapatunayang pamamahala ng pahintulot, kahandaan sa paglabag, pamamahala ng datos, at pag-uulat na handa sa pag-audit, Seqrite Nag-aalok ng pinag-isang balangkas ng privacy at seguridad na iniayon sa larangan ng regulasyon ng India.
Naghahanda ka man para sa mga obligasyon ng SDF o bumubuo ng mga daloy ng trabaho sa privacy sa buong enterprise, Seqrite nagbibigay sa iyo ng kapangyarihan upang maisagawa ang operasyon DPDP compliance nang may kumpiyansa — at bumuo ng pangmatagalang digital na tiwala.



