दो साल तक भारत का Digital Personal Data Protection Act, 2023 बिना किसी deadline का कानून था। इसे August 2023 में assent मिला, और उसके बाद कुछ भी enforceable नहीं था, क्योंकि वे Rules ही नहीं बने थे जो इसे तारीखें, procedures और एक Board देते हैं। यह 13 November 2025 को बदला, जब Ministry of Electronics and Information Technology ने DPDP Rules, 2025 notify किए। घड़ी अब चल रही है, और ज्यादातर obligations के लिए यह 2027 की पहली छमाही में खत्म हो जाती है।
यह post इस बारे में है कि अगर आप business email चलाते हैं तो इसका आपके लिए क्या मतलब है, यानी हर वह organisation जिसके customers या employees हैं। यह हमारी evergreen guide DPDP compliant email: कानून आपके mailboxes से क्या मांगता है का news-and-timeline साथी है, जिसमें हर duty की पूरी walk-through और एक checklist है जिसे आप download कर सकते हैं।
Rules ने वह क्या जोड़ा जो Act में सिर्फ implied था
- Breach की घड़ी। Act में कहा गया था कि Data Fiduciary को personal data breach की सूचना Data Protection Board और affected individuals को देनी होगी। Rules ने इस पर एक संख्या लगा दी: Board को 72 घंटे के भीतर, breach की nature, extent, timing और remedial steps के साथ; affected individuals को बिना देरी। customer data रखने वाला compromised mailbox एक breach है, इसलिए 72 घंटे उसी पल से शुरू हो जाते हैं जब आपको पता चलता है कि कोई mailbox takeover हो चुका है।
- "reasonable security safeguards" का मतलब क्या है। Act ने यह phrase इस्तेमाल किया; Rules ने minimum की list दी: personal data की encryption, obfuscation या masking, access control, unauthorised access पकड़ने के लिए monitoring और logging, और logs व related data को इतने समय तक retain करना कि breach को detect और investigate किया जा सके, कम से कम एक साल। इनमें से हर एक चीज़ email पर लागू होती है: TLS और S/MIME, MFA और role-based admin, audit trails, log retention।
- Erasure की mechanics। purpose पूरा होने या consent withdraw होने पर personal data erase करें, कुछ बड़े platforms के लिए तय notice periods के साथ। email के लिए इसका मतलब है सब कुछ हमेशा के लिए रखने के बजाय एक archive policy।
- एक published contact। data से जुड़े सवालों का जवाब देने वाले व्यक्ति का business contact, और एक grievance route जिसका response time तय हो। आपके customers इसे आपकी website पर ढूंढेंगे, और वे उस पर email करेंगे।
- Consent Managers, जो Board के पास registered हों, ताकि individuals अलग-अलग services में consent दे सकें, manage कर सकें और withdraw कर सकें; registration notification के 12 महीने बाद खुलता है।
वह एक चीज़ जो Rules ने नहीं जोड़ी
एक localisation mandate। Act personal data को भारत के बाहर transfer करने की अनुमति देता है, सिवाय उन देशों के जिन्हें Central Government restricted के रूप में notify करे (s. 16), और Rules ने इसे data, या आपके mail server, को भारत में रखने की requirement में नहीं बदला। अगर कोई vendor आपसे कहता है कि "DPDP में Indian hosting जरूरी है", तो वह गलत है, और कोई भी compliance head यह जानता होगा। email के लिए localisation की duties कहीं और से आती हैं: payment system data पर RBI का 2018 का direction, ICT logs को 180 दिन तक भारत के भीतर रखने की CERT-In की 2022 की requirement, और SEBI व IRDAI के sector frameworks। Indian hosting या on-premise server से DPDP accountability को evidence करना आसान हो जाता है, और उसे चुनने की ईमानदार वजह यही है।
Timeline, और कौन सा काम किस क्रम में करें
- 13 November 2025: Rules notify हुए। Data Protection Board से जुड़े provisions तुरंत लागू हो गए।
- +12 महीने (November 2026): Consent Manager registration के provisions।
- +18 महीने (2027 की पहली छमाही): Data Fiduciaries पर बाकी obligations: notice और consent, security safeguards, breach intimation, erasure, individual rights, grievance handling।
18 महीने के निशान से पीछे की ओर काम करें। जिन तीन चीज़ों में सबसे ज्यादा समय लगता है और जिन्हें Board किसी breach के बाद सबसे पहले देखेगा, वे हैं access control (हर जगह MFA, role-based admin, leaver को उसी दिन हटाना), logging (retained, monitored, synchronised clocks पर) और breach playbook ("mailbox compromised" से 72 घंटे में Board notification तक, named owners के साथ)। इन्हें अभी शुरू करें। marketing lists के consent records, erasure policy और published contact 2027 की शुरुआत में आ सकते हैं, लेकिन उसके बाद नहीं।
Penalties, संक्षेप में
Act का Schedule ऊपरी सीमाएं तय करता है: reasonable security safeguards न रखने पर ₹250 करोड़ तक, breach notify न करने पर ₹200 करोड़ तक, children's data से जुड़ी duties पर ₹200 करोड़ तक, Significant Data Fiduciary की अतिरिक्त obligations पर ₹150 करोड़ तक, और किसी भी अन्य उल्लंघन पर ₹50 करोड़ तक। Penalties हर instance पर अलग लगती हैं, जिन्हें Board inquiry के बाद तय करता है।
यहां से आगे कहां जाएं
DPDP compliant email page पर छह duties detail में हैं, एक दस-point readiness checklist है जिसे आप tick करते जा सकते हैं, और एक downloadable PDF version है जिसमें हर line के पीछे Act या Rules का section दिया गया है। अगर आप regulated हैं, तो sector overlays हमारी RBI, SEBI CSCRF और IRDAI checklists पर हैं। यह guidance है, legal advice नहीं; असली texts ही मान्य हैं।