India · DPDP Act 2023 + Rules 2025

Automatización del cumplimiento de la DPDP Act

Automatice la Digital Personal Data Protection Act de la India en CATAAM: consentimiento y aviso, derechos de los Data Principals, salvaguardas de seguridad de la Rule 6, notificación de brechas al Data Protection Board y controles sobre datos de menores. Con correspondencia con el RGPD, SOC 2 e ISO 27001, y la única plataforma que además demuestra que sus salvaguardas funcionan.

Situación actual de la DPDP

La DPDP Act recibió sanción en 2023; sus Rules se notificaron el 13 de noviembre de 2025, y la mayoría de las obligaciones sustantivas — aviso y consentimiento, salvaguardas de la Rule 6, notificación de brechas, conservación y derechos de los Data Principals — entran en vigor en torno a mayo de 2027. Esa ventana es exactamente el momento de poner en marcha su programa. Como la DPDP se solapa en gran medida con el RGPD, CATAAM le permite reutilizar las evidencias de seguridad y privacidad que ya tiene y construir únicamente los controles realmente específicos de la DPDP.

Todas las obligaciones de la DPDP, cubiertas

CATAAM ofrece la DPDP como marco de primer nivel en los diez ámbitos de obligaciones, con los controles técnicos validados por pruebas nativas y los controles de políticas y procesos gestionados con evidencias administradas.

Aviso y consentimiento

Aviso detallado y multilingüe; consentimiento libre, específico e informado con un registro de consentimiento auditable; retirada tan sencilla como la concesión; e interoperabilidad con los Consent Managers (arts. 5–6, Rules 3–4).

Tratamiento lícito

Un registro de bases de uso legítimo para la lista cerrada de "certain legitimate uses": la DPDP no contempla la ponderación del interés legítimo al estilo del RGPD (art. 7).

Derechos de los Data Principals

Acceso/resumen, rectificación, compleción y supresión, un mecanismo publicado de resolución de reclamaciones con SLA, y el derecho de nominación (arts. 11–14).

Obligaciones del Data Fiduciary

Exactitud, contratos válidos con encargados que conservan la responsabilidad, divulgación de subencargados, DPO/punto de contacto publicado y registros de tratamiento (art. 8).

Salvaguardas de seguridad (Rule 6)

Cifrado en tránsito y en reposo, control de acceso basado en roles, registro de accesos y actividad conservado ≥ 1 año, copias de seguridad y recuperación, y traslado contractual a los encargados.

Notificación de brechas (Rule 7)

Aviso en lenguaje claro a cada Data Principal afectado — sin umbral de riesgo — y una comunicación inicial más un informe detallado de seguimiento al Data Protection Board.

Datos de menores y personas bajo tutela

Consentimiento parental verificable para menores de 18 años, consentimiento del tutor para personas con discapacidad, y prohibición estricta del rastreo, la monitorización conductual y la publicidad dirigida a menores (art. 9).

Deberes de los Significant Data Fiduciaries

Clasificación como SDF, DPO con sede en la India, auditor de datos independiente y auditoría periódica, evaluaciones de impacto (DPIA) y diligencia debida algorítmica (art. 10, Rule 12).

Conservación y supresión (Rule 8)

Supresión al cumplirse la finalidad, los plazos legales de conservación y el aviso previo a la supresión para las categorías notificadas, y propagación de la supresión a los encargados.

Transferencias y cooperación con el Board

Control de transferencias transfronterizas basado en lista negra (art. 16) y cooperación con las directrices, investigaciones e inspecciones del Data Protection Board of India.

Demuestre sus salvaguardas, no se limite a declararlas

La Rule 6 exige "salvaguardas de seguridad razonables" pero no prescribe ninguna lista de comprobación, así que la mayoría de las plataformas se limitan a hacerle marcar una casilla. CATAAM valida cada salvaguarda con una prueba condicionada por evidencias: un control solo se supera con una prueba técnica confirmada, extraída de su entorno real. Y como CATAAM es también una plataforma de superficie de ataque y simulación de brechas, va un paso más allá que cualquier herramienta GRC pura: ataca su propio entorno para demostrar que las salvaguardas funcionan realmente, incorporando esos hallazgos directamente a sus evidencias DPDP.

Un único conjunto de evidencias con correspondencia cruzada: cumpla la DPDP, el RGPD, SOC 2 e ISO 27001 con los mismos controles, para que la carga multimarco no se multiplique.

Cómo funciona

01

Inscríbase y herede el programa DPDP

Inscriba a su organización en la DPDP. CATAAM genera el conjunto completo de controles — los 10 ámbitos de obligaciones — y hereda automáticamente una biblioteca de políticas de protección de datos (privacidad, conservación, respuesta a incidentes, control de acceso).

02

Conecte su stack, descubra sus datos

Conecte sus proveedores de nube, identidad y MDM. CATAAM descubre sus activos reales y mapea sus tratamientos para que las "salvaguardas de seguridad razonables" de la Rule 6 se validen contra su entorno real, no contra un cuestionario.

03

Demuestre que los controles funcionan, no se limite a documentarlos

Cada control técnico se valida con una prueba nativa condicionada por evidencias — cifrado, control de acceso, conservación de registros, copias de seguridad — y CATAAM va más allá, ejecutando simulación de brechas y ataques contra su propio entorno para demostrar que la salvaguarda realmente resiste. Un control solo se supera con evidencia confirmada, de modo que lo que presenta al Board es prueba de eficacia, no una atestación.

04

Notifique las brechas y manténgase listo para la auditoría

Mantenga actualizadas las evidencias de notificación de brechas según el plazo del Board, genere sus registros de tratamiento y entregue a un auditor de datos independiente un portal de evidencias de solo lectura protegido con token.

Preguntas frecuentes sobre la DPDP Act

¿Qué es la DPDP Act y quién debe cumplirla?
La Digital Personal Data Protection Act 2023 es la ley de protección de datos de la India. Sus Rules se notificaron el 13 de noviembre de 2025 y la mayoría de las obligaciones entran en vigor en torno a mayo de 2027. Cualquier "Data Fiduciary" — una organización que determina la finalidad y los medios del tratamiento de datos personales digitales de personas ("Data Principals") en la India — debe cumplirla, tenga o no su sede en la India.
¿Cómo automatiza CATAAM el cumplimiento de la DPDP?
CATAAM ofrece la DPDP como marco de primer nivel que cubre los 10 ámbitos de obligaciones: aviso y consentimiento, tratamiento lícito, derechos de los Data Principals, obligaciones del fiduciary, salvaguardas de seguridad de la Rule 6, notificación de brechas, datos de menores, deberes de los Significant Data Fiduciaries, conservación/supresión y transferencias transfronterizas. Los controles técnicos se validan con pruebas nativas contra su entorno real; los controles de políticas y procesos se gestionan con evidencias administradas.
¿Qué son las "salvaguardas de seguridad razonables" de la Rule 6 y cómo las demuestro?
La Rule 6 exige cifrado, control de acceso, registros conservados durante al menos un año, copias de seguridad y capacidad de respuesta a incidentes. CATAAM valida cada una con una prueba nativa condicionada por evidencias y, de forma única, ejecuta simulación de brechas y ataques y monitorización de la superficie de ataque para que pueda demostrar que las salvaguardas funcionan realmente, no solo que existen sobre el papel.
¿Tengo que construir la DPDP desde cero si ya cumplo el RGPD o SOC 2?
No. La DPDP se solapa en gran medida con el RGPD y comparte sus requisitos de seguridad con SOC 2 e ISO 27001. CATAAM establece la correspondencia de un único conjunto de evidencias entre todos ellos, de modo que el trabajo realizado para un marco se traslada automáticamente a la DPDP y usted solo construye los controles realmente específicos de la DPDP, como el consentimiento parental verificable, el Consent Manager y la notificación de brechas al Board.
¿En qué se diferencia la notificación de brechas de la DPDP de la del RGPD?
La DPDP le exige notificar al Data Protection Board y a cada Data Principal afectado en toda brecha — no existe un umbral de "alto riesgo" como en el RGPD — en lenguaje claro y en un plazo fijo. CATAAM mantiene actualizadas las evidencias de control y los registros de incidentes para que la comunicación inicial y el informe detallado de seguimiento estén listos cuando los necesite.
¿Qué aspectos son exclusivos de la DPDP y no cubren los controles del RGPD?
El consentimiento parental verificable con un umbral de edad de 18 años, el Consent Manager como intermediario registrado ante el Board, el derecho de nominación, la prohibición legal del rastreo y la publicidad dirigida a menores, las transferencias transfronterizas basadas en lista negra, plazos fijos de conservación con aviso previo a la supresión, y la comunicación al Data Protection Board of India. CATAAM ofrece controles específicos para cada uno.

Prepárese para la DPDP con CATAAM

Inscríbase en el marco DPDP, reutilice las evidencias de seguridad que ya tiene y demuestre que sus salvaguardas de la Rule 6 funcionan realmente, con precios transparentes desde 149 $/mes.