Comparativa 2026

RGPD vs DPDP Act

Las diferencias, dónde se solapan y cuál necesita realmente.

La respuesta corta

El RGPD de la UE y la Digital Personal Data Protection (DPDP) Act de 2023 de la India son leyes de privacidad basadas en el consentimiento y los derechos de los interesados, pero difieren en alcance, sanciones y mecanismos. El RGPD es más amplio (cubre datos de categorías sensibles, la portabilidad de datos y reglas de transferencia más estrictas); la DPDP es más simplificada y centrada en el consentimiento. Si maneja datos personales tanto de la UE como de la India, necesita cumplir ambos. CATAAM asocia los controles de privacidad al RGPD y a la DPDP conjuntamente.

RGPD vs DPDP Act, uno junto a otro

RGPDDPDP Act
JurisdicciónUnión Europea / EEE (y cualquiera que trate datos de residentes de la UE)India (y el tratamiento de datos personales de residentes de la India)
En vigor desdeMayo de 2018Promulgada en 2023; las reglas se despliegan progresivamente durante 2025–2026
Principio claveBase jurídica (6 opciones, incl. consentimiento e interés legítimo)Consentimiento primero, con "usos legítimos" limitados
Derechos de los interesadosAcceso, rectificación, supresión, portabilidad, oposición, limitaciónAcceso, rectificación, supresión, resolución de reclamaciones, nominación
Datos sensiblesCategorías especiales con protección adicionalSin régimen separado para categorías sensibles (según el texto)
Sanción máxima20 M€ o el 4 % de la facturación globalHasta 250 crore ₹ por infracción
Transferencia transfronterizaDecisiones de adecuación / CCT / BCRPermitida salvo a países restringidos por el Gobierno

Elija el RGPD cuando…

  • ✓Trata datos personales de residentes de la UE/EEE
  • ✓Ofrece bienes o servicios a personas en la UE
  • ✓Necesita las bases de portabilidad e interés legítimo

Elija la DPDP Act cuando…

  • ✓Trata datos personales de personas en la India
  • ✓Opera o vende en el mercado indio
  • ✓Necesita los mecanismos de consent manager y responsable de reclamaciones

¿Necesita ambos?

Ambas leyes comparten una columna vertebral común: tratamiento lícito, aviso y consentimiento, derechos de los interesados, notificación de brechas y responsabilidad proactiva. CATAAM asocia un único conjunto de controles de privacidad (registros de consentimiento, gestión de solicitudes de acceso, conservación, respuesta a brechas, acuerdo de tratamiento / registro de actividades) al RGPD y a la DPDP a la vez, de modo que un producto global cumple ambos desde un único programa.

Preguntas frecuentes RGPD vs DPDP Act

¿Cuál es la principal diferencia entre el RGPD y la DPDP Act?
El RGPD es más amplio: reconoce múltiples bases jurídicas, protege los datos de categorías especiales y tiene reglas de transferencia estrictas. La DPDP Act de la India es más simplificada y centrada en el consentimiento, con su propio régimen sancionador (hasta 250 crore ₹) y un modelo de resolución de reclamaciones.
Si cumplo el RGPD, ¿cumplo la DPDP?
En gran medida, pero no automáticamente. El RGPD es más estricto en muchas áreas, por lo que un programa RGPD sólido cubre gran parte de la DPDP, pero la DPDP tiene mecanismos específicos de la India (consent managers, responsables de reclamaciones, nominación del data principal) que debe añadir.
¿Necesito cumplir ambos?
Si maneja datos personales de residentes tanto de la UE como de la India, sí. CATAAM asocia los controles de privacidad a ambos marcos para que gestione un solo programa, no dos.
¿Cuándo entra en vigor la DPDP Act?
La ley se promulgó en 2023 y sus reglas de desarrollo se despliegan progresivamente durante 2025–2026. Las organizaciones que tratan datos personales de la India deberían estar construyendo su cumplimiento ahora.

Una única plataforma para el RGPD y la DPDP Act

Asocie las evidencias una vez, cumpla ambos, y además simulación de brechas y ataques integrada para demostrar que sus controles funcionan realmente. Desde 149 $/mes.