RGPD vs DPDP Act
Las diferencias, dónde se solapan y cuál necesita realmente.
La respuesta corta
El RGPD de la UE y la Digital Personal Data Protection (DPDP) Act de 2023 de la India son leyes de privacidad basadas en el consentimiento y los derechos de los interesados, pero difieren en alcance, sanciones y mecanismos. El RGPD es más amplio (cubre datos de categorías sensibles, la portabilidad de datos y reglas de transferencia más estrictas); la DPDP es más simplificada y centrada en el consentimiento. Si maneja datos personales tanto de la UE como de la India, necesita cumplir ambos. CATAAM asocia los controles de privacidad al RGPD y a la DPDP conjuntamente.
RGPD vs DPDP Act, uno junto a otro
| RGPD | DPDP Act | |
|---|---|---|
| Jurisdicción | Unión Europea / EEE (y cualquiera que trate datos de residentes de la UE) | India (y el tratamiento de datos personales de residentes de la India) |
| En vigor desde | Mayo de 2018 | Promulgada en 2023; las reglas se despliegan progresivamente durante 2025–2026 |
| Principio clave | Base jurídica (6 opciones, incl. consentimiento e interés legítimo) | Consentimiento primero, con "usos legítimos" limitados |
| Derechos de los interesados | Acceso, rectificación, supresión, portabilidad, oposición, limitación | Acceso, rectificación, supresión, resolución de reclamaciones, nominación |
| Datos sensibles | Categorías especiales con protección adicional | Sin régimen separado para categorías sensibles (según el texto) |
| Sanción máxima | 20 M€ o el 4 % de la facturación global | Hasta 250 crore ₹ por infracción |
| Transferencia transfronteriza | Decisiones de adecuación / CCT / BCR | Permitida salvo a países restringidos por el Gobierno |
Elija el RGPD cuando…
- ✓Trata datos personales de residentes de la UE/EEE
- ✓Ofrece bienes o servicios a personas en la UE
- ✓Necesita las bases de portabilidad e interés legítimo
Elija la DPDP Act cuando…
- ✓Trata datos personales de personas en la India
- ✓Opera o vende en el mercado indio
- ✓Necesita los mecanismos de consent manager y responsable de reclamaciones
¿Necesita ambos?
Ambas leyes comparten una columna vertebral común: tratamiento lícito, aviso y consentimiento, derechos de los interesados, notificación de brechas y responsabilidad proactiva. CATAAM asocia un único conjunto de controles de privacidad (registros de consentimiento, gestión de solicitudes de acceso, conservación, respuesta a brechas, acuerdo de tratamiento / registro de actividades) al RGPD y a la DPDP a la vez, de modo que un producto global cumple ambos desde un único programa.
Preguntas frecuentes RGPD vs DPDP Act
- ¿Cuál es la principal diferencia entre el RGPD y la DPDP Act?
- El RGPD es más amplio: reconoce múltiples bases jurídicas, protege los datos de categorías especiales y tiene reglas de transferencia estrictas. La DPDP Act de la India es más simplificada y centrada en el consentimiento, con su propio régimen sancionador (hasta 250 crore ₹) y un modelo de resolución de reclamaciones.
- Si cumplo el RGPD, ¿cumplo la DPDP?
- En gran medida, pero no automáticamente. El RGPD es más estricto en muchas áreas, por lo que un programa RGPD sólido cubre gran parte de la DPDP, pero la DPDP tiene mecanismos específicos de la India (consent managers, responsables de reclamaciones, nominación del data principal) que debe añadir.
- ¿Necesito cumplir ambos?
- Si maneja datos personales de residentes tanto de la UE como de la India, sí. CATAAM asocia los controles de privacidad a ambos marcos para que gestione un solo programa, no dos.
- ¿Cuándo entra en vigor la DPDP Act?
- La ley se promulgó en 2023 y sus reglas de desarrollo se despliegan progresivamente durante 2025–2026. Las organizaciones que tratan datos personales de la India deberían estar construyendo su cumplimiento ahora.
Relacionado
Una única plataforma para el RGPD y la DPDP Act
Asocie las evidencias una vez, cumpla ambos, y además simulación de brechas y ataques integrada para demostrar que sus controles funcionan realmente. Desde 149 $/mes.