Inde · DPDP Act 2023 + Rules 2025

Automatisation de la conformité DPDP Act

Automatisez le Digital Personal Data Protection Act de l’Inde dans CATAAM — consentement et information, droits des Data Principals, mesures de sécurité de la Rule 6, notification des violations au Data Protection Board et contrôles sur les données des mineurs. Mis en correspondance avec le RGPD, SOC 2 et ISO 27001 — et la seule plateforme qui prouve aussi que vos mesures fonctionnent.

Où en est le DPDP aujourd’hui

Le DPDP Act a été promulgué en 2023 ; ses Rules ont été notifiées le 13 novembre 2025, la plupart des obligations de fond — information et consentement, mesures de la Rule 6, notification des violations, conservation et droits des Data Principals — entrant en vigueur vers mai 2027. Cette fenêtre est précisément le moment de mettre en place votre programme. Comme le DPDP recoupe largement le RGPD, CATAAM vous permet de réutiliser les preuves de sécurité et de protection des données dont vous disposez déjà et de ne construire que les contrôles réellement propres au DPDP.

Chaque obligation DPDP, couverte

CATAAM propose le DPDP comme référentiel de premier rang couvrant les dix thèmes d’obligations — les contrôles techniques étant validés par des tests natifs et les contrôles de politiques et de processus suivis avec des preuves gérées.

Information et consentement

Information détaillée et multilingue ; consentement libre, spécifique et éclairé avec un registre de consentement auditable ; retrait aussi simple que l’octroi ; et interopérabilité avec les Consent Managers (art. 5–6, Rules 3–4).

Traitement licite

Un registre des bases de traitement pour la liste fermée des « certain legitimate uses » — le DPDP ne prévoit pas de mise en balance de l’intérêt légitime à la manière du RGPD (art. 7).

Droits des Data Principals

Accès/résumé, rectification, complément et effacement, un mécanisme de traitement des réclamations publié avec un SLA, et le droit de désignation (art. 11–14).

Obligations du Data Fiduciary

Exactitude, contrats de sous-traitance valides avec responsabilité conservée, divulgation des sous-traitants ultérieurs, DPO/point de contact publié et registres des traitements (art. 8).

Mesures de sécurité (Rule 6)

Chiffrement en transit et au repos, contrôle d’accès fondé sur les rôles, journalisation des accès et de l’activité conservée ≥ 1 an, sauvegardes et reprise, et répercussion contractuelle sur les sous-traitants.

Notification des violations (Rule 7)

Notification en langage clair à chaque Data Principal concerné — sans seuil de risque — ainsi qu’une information initiale suivie d’un rapport détaillé au Data Protection Board.

Données des mineurs et des personnes sous tutelle

Consentement parental vérifiable pour les moins de 18 ans, consentement du tuteur pour les personnes en situation de handicap, et interdiction stricte du suivi, de la surveillance comportementale et de la publicité ciblée envers les enfants (art. 9).

Obligations des Significant Data Fiduciaries

Classification SDF, DPO établi en Inde, auditeur de données indépendant et audit périodique, analyses d’impact (DPIA) et diligence algorithmique (art. 10, Rule 12).

Conservation et effacement (Rule 8)

Effacement à l’achèvement de la finalité, délais de conservation légaux et préavis d’effacement pour les catégories notifiées, et propagation de l’effacement aux sous-traitants.

Transferts et coopération avec le Board

Filtrage des transferts transfrontaliers fondé sur une liste noire (art. 16) et coopération avec les directives, enquêtes et inspections du Data Protection Board of India.

Prouvez vos mesures de sécurité — ne vous contentez pas de les déclarer

La Rule 6 exige des « mesures de sécurité raisonnables » sans prescrire de liste de contrôle — la plupart des plateformes se contentent donc de vous faire cocher une case. CATAAM valide chaque mesure par un test conditionné par les preuves : un contrôle n’est validé que sur la base d’une preuve technique confirmée, extraite de votre environnement réel. Et parce que CATAAM est aussi une plateforme de gestion de surface d’attaque et de simulation de brèche, elle va plus loin que tout outil GRC classique — elle attaque votre propre environnement pour prouver que les mesures fonctionnent réellement, en injectant ces constats directement dans vos preuves DPDP.

Un seul jeu de preuves, mis en correspondance : satisfaites le DPDP, le RGPD, SOC 2 et ISO 27001 à partir des mêmes contrôles, sans que la charge multi-référentiels ne se multiplie.

Comment ça marche

01

Inscrivez-vous et héritez du programme DPDP

Inscrivez votre organisation au DPDP. CATAAM génère l’ensemble complet des contrôles — les 10 thèmes d’obligations — et hérite automatiquement d’une bibliothèque de politiques de protection des données (confidentialité, conservation, réponse aux incidents, contrôle d’accès).

02

Connectez votre stack, découvrez vos données

Connectez vos fournisseurs cloud, d’identité et de MDM. CATAAM découvre vos actifs réels et cartographie vos traitements afin que les « mesures de sécurité raisonnables » de la Rule 6 soient validées sur votre environnement réel, et non sur un questionnaire.

03

Prouvez que les contrôles fonctionnent — ne vous contentez pas de les documenter

Chaque contrôle technique est validé par un test natif conditionné par les preuves — chiffrement, contrôle d’accès, conservation des journaux, sauvegardes — et CATAAM va plus loin en exécutant une simulation de brèche et d’attaque contre votre propre environnement pour prouver que la mesure tient réellement. Un contrôle n’est validé que sur preuve confirmée : ce que vous présentez au Board est une preuve d’efficacité, pas une attestation.

04

Notifiez les violations et restez prêt pour l’audit

Maintenez à jour les preuves de notification des violations selon le calendrier du Board, générez vos registres des traitements et donnez à un auditeur de données indépendant l’accès à un portail de preuves en lecture seule, sécurisé par jeton.

FAQ sur le DPDP Act

Qu’est-ce que le DPDP Act et qui doit s’y conformer ?
Le Digital Personal Data Protection Act 2023 est la loi indienne de protection des données. Ses Rules ont été notifiées le 13 novembre 2025, la plupart des obligations entrant en vigueur vers mai 2027. Tout « Data Fiduciary » — une organisation qui détermine la finalité et les moyens du traitement des données personnelles numériques de personnes (« Data Principals ») en Inde — doit s’y conformer, qu’il soit ou non établi en Inde.
Comment CATAAM automatise-t-il la conformité DPDP ?
CATAAM propose le DPDP comme référentiel de premier rang couvrant les 10 thèmes d’obligations — information et consentement, traitement licite, droits des Data Principals, obligations du fiduciary, mesures de sécurité de la Rule 6, notification des violations, données des mineurs, obligations des Significant Data Fiduciaries, conservation/effacement et transferts transfrontaliers. Les contrôles techniques sont validés par des tests natifs sur votre environnement réel ; les contrôles de politiques et de processus sont suivis avec des preuves gérées.
Que sont les « mesures de sécurité raisonnables » de la Rule 6, et comment les prouver ?
La Rule 6 exige le chiffrement, le contrôle d’accès, une journalisation conservée au moins un an, des sauvegardes et une capacité de réponse aux incidents. CATAAM valide chacune par un test natif conditionné par les preuves — et, de façon unique, exécute une simulation de brèche et d’attaque et une surveillance de la surface d’attaque pour que vous puissiez prouver que les mesures fonctionnent réellement, et pas seulement qu’elles existent sur le papier.
Dois-je construire le DPDP à partir de zéro si je dispose déjà du RGPD ou de SOC 2 ?
Non. Le DPDP recoupe largement le RGPD et partage ses exigences de sécurité avec SOC 2 et ISO 27001. CATAAM met en correspondance un seul jeu de preuves entre tous ces référentiels : le travail réalisé pour l’un se reporte automatiquement sur le DPDP, et vous ne construisez que les contrôles réellement propres au DPDP — comme le consentement parental vérifiable, le Consent Manager et la notification des violations au Board.
En quoi la notification des violations du DPDP diffère-t-elle du RGPD ?
Le DPDP vous impose de notifier le Data Protection Board et chaque Data Principal concerné pour toute violation — sans seuil de « risque élevé » comme sous le RGPD — en langage clair et selon un calendrier fixe. CATAAM maintient à jour les preuves de contrôle et les registres d’incidents pour que l’information initiale et le rapport détaillé soient prêts au moment voulu.
Qu’est-ce qui est propre au DPDP et non couvert par les contrôles RGPD ?
Le consentement parental vérifiable avec un seuil d’âge de 18 ans, le Consent Manager comme intermédiaire enregistré auprès du Board, le droit de désignation, l’interdiction légale du suivi et de la publicité ciblée envers les enfants, les transferts transfrontaliers fondés sur une liste noire, des délais de conservation fixes avec préavis d’effacement, et la déclaration auprès du Data Protection Board of India. CATAAM propose des contrôles dédiés pour chacun.

Préparez-vous au DPDP avec CATAAM

Inscrivez-vous au référentiel DPDP, réutilisez les preuves de sécurité dont vous disposez déjà et prouvez que vos mesures de la Rule 6 fonctionnent réellement — avec une tarification transparente dès 149 $/mois.