Ressource gratuite · DPDP Act 2023 · Inde

Checklist de conformité DPDP Act

Chaque obligation du Data Fiduciary prévue par le Digital Personal Data Protection Act 2023 de l’Inde — information et consentement, droits des Data Principals, sécurité, notification des violations, données des mineurs et transferts transfrontaliers. Parcourez-la ci-dessous, ou téléchargez le CSV.

Information et consentement

  • Information claire et détaillée au moment de la collecte ou avant (langage clair, y compris les langues de la 8e Annexe)
  • Consentement libre, spécifique, éclairé et univoque — aussi facile à retirer qu’à donner
  • Prise en charge des Consent Managers le cas échéant ; traitement lié à une finalité licite

Droits des Data Principals

  • Droit d’accès à un résumé des données personnelles traitées
  • Droit de rectification, de complément, de mise à jour et d’effacement
  • Droit au traitement des réclamations (mécanisme facilement accessible)
  • Droit de désigner une autre personne

Obligations du Data Fiduciary

  • Mesures de sécurité raisonnables pour prévenir une violation de données personnelles
  • Notification des violations de données personnelles au Data Protection Board et aux personnes concernées
  • Limitation de la conservation — effacer lorsque la finalité est atteinte ou le consentement retiré
  • Exactitude et complétude ; traiter les données personnelles uniquement dans le cadre d’un contrat valide avec les sous-traitants

Données des mineurs

  • Consentement parental / du tuteur vérifiable pour les moins de 18 ans
  • Aucun suivi, surveillance comportementale ou publicité ciblée envers les enfants

Significant Data Fiduciary et transferts transfrontaliers

  • Désigner un Data Protection Officer établi en Inde (si classé SDF)
  • Analyse d’impact périodique et audit indépendant (SDF)
  • Transfert transfrontalier uniquement vers des pays non restreints par le gouvernement central

Résumé du Digital Personal Data Protection Act 2023 (Inde) — voir meity.gov.in pour le texte faisant autorité ; les règles sont encore en cours de mise en œuvre. Ne constitue pas un conseil juridique.

FAQ sur la checklist DPDP Act

Qu’est-ce que le DPDP Act ?
Le Digital Personal Data Protection Act 2023 est la loi indienne de protection des données. Il régit la manière dont les organisations (Data Fiduciaries) peuvent traiter les données personnelles numériques des personnes (Data Principals) — autour de l’information et du consentement, d’un ensemble de droits des Data Principals, et d’obligations telles que les mesures de sécurité, la notification des violations et les limites de finalité et de conservation. Cette checklist transforme ces obligations en un suivi opérationnel.
Qui est un Data Fiduciary ?
Un Data Fiduciary est toute personne ou organisation qui, seule ou avec d’autres, détermine la finalité et les moyens du traitement des données personnelles — l’équivalent approximatif d’un « responsable du traitement » sous le RGPD. Si vous décidez pourquoi et comment les données personnelles sont traitées, les obligations du Fiduciary de cette checklist s’appliquent à vous. Un Significant Data Fiduciary (SDF), désigné selon le volume et la sensibilité, porte des obligations supplémentaires comme un DPO et une analyse d’impact.
Comment le DPDP Act se compare-t-il au RGPD ?
Le DPDP Act partage la structure de base du RGPD — information, consentement, droits des personnes, notification des violations et responsabilité — mais il est davantage centré sur le consentement, comporte moins de bases légales explicites et ajoute des éléments propres à l’Inde comme le Consent Manager et le Data Protection Board. Si vous disposez déjà d’un programme RGPD, l’essentiel se reporte ; cette checklist met en évidence les obligations propres au DPDP.
CATAAM peut-il aider pour le DPDP ?
Oui. CATAAM prend en charge le DPDP Act comme référentiel, en réutilisant les contrôles de sécurité et de protection des données que vous exploitez peut-être déjà pour le RGPD ou ISO 27001 et en les mettant en correspondance avec les obligations DPDP — les mesures de sécurité, la préparation aux violations et les preuves sont ainsi prouvées en continu plutôt qu’assemblées à la main.

Réutilisez ce que vous exploitez déjà pour le DPDP

CATAAM met vos contrôles de sécurité et de protection des données RGPD / ISO 27001 existants en correspondance avec les obligations DPDP et les prouve en continu — votre préparation pour l’Inde s’appuie sur des preuves que vous collectez déjà.