DPDP de India vs. GDPR: Qué Está Realmente Vigente (2026)

El dato más importante sobre la Digital Personal Data Protection Act, 2023 (DPDPA) de India es algo que la mayoría de las guías comparativas entienden mal: a día de hoy, la mayor parte de la ley todavía no está vigente. La Ley recibió la sanción presidencial en agosto de 2023 y luego permaneció sin entrar en vigor durante más de dos años. La entrada en vigor finalmente comenzó siguiendo un cronograma escalonado y plurianual establecido en una notificación de gaceta oficial fechada el 13 de noviembre de 2025, y las reglas sustantivas que realmente harían que la DPDP fuera comparable al GDPR en materia de consentimiento, datos de menores, transferencias transfronterizas y obligaciones del Significant Data Fiduciary no entran en vigor hasta el 13 de mayo de 2027.
Alcance jurisdiccional: Este artículo compara el Reglamento General de Protección de Datos (GDPR) de la UE con la Digital Personal Data Protection Act, 2023 (DPDPA) de India y sus Digital Personal Data Protection Rules, 2025, incluido el cronograma de entrada en vigor escalonada notificado el 13 de noviembre de 2025. No cubre otras leyes tecnológicas de India (la Information Technology Act, 2000 y sus reglamentos) salvo en lo que respecta al deber independiente de reporte de incidentes cibernéticos de CERT-In, que se cruza directamente con la notificación de brechas. Para el panorama completo de privacidad en India, consulte nuestra guía de leyes de privacidad de datos de India.
Qué Está Realmente Vigente Hoy
Esta es la sección que hay que leer antes que cualquier otra, porque cambia la forma en que debe entenderse cada comparación a continuación. A diferencia del GDPR, que se volvió exigible en todo el EEE en una sola fecha (25 de mayo de 2018), la DPDPA entra en vigor por etapas, y la mayor parte de su contenido sustantivo todavía está por llegar.
| Etapa | Fecha | Qué entra en vigor realmente |
|---|---|---|
| Etapa 1 | 13 de noviembre de 2025 | El establecimiento, la composición y las facultades procesales de la Data Protection Board; la facultad general del Gobierno Central para dictar reglas; y un pequeño conjunto de disposiciones definitorias y de procedimiento. De las DPDP Rules, 2025, solo la regla de título abreviado/definiciones y las reglas de funcionamiento propias de la Board están vigentes. |
| Etapa 2 | 13 de noviembre de 2026 | El régimen de Consent Manager específicamente: la Section 6(9) (el derecho a otorgar, gestionar, revisar y retirar el consentimiento a través de un Consent Manager) y la Section 27(1)(d) de la Ley, además de la Rule 4 (registro y obligaciones de los Consent Managers). |
| Etapa 3 | 13 de mayo de 2027 | La mayor parte de la Ley: los deberes de consentimiento y aviso, la lista cerrada de usos legítimos, las protecciones de datos de menores, los derechos del data principal (acceso, corrección, cancelación), las obligaciones del Significant Data Fiduciary, las reglas de transferencia transfronteriza y las DPDP Rules correspondientes sobre notificación de brechas (Rule 7), auditorías de SDF (Rule 13), aviso, medidas de seguridad, datos de menores, derechos y transferencias (Rules 3, 5-16, 22, 23). |
En la práctica, esto significa que, a la fecha de esta publicación, una organización que trata datos personales en India todavía no está legalmente obligada por las reglas de consentimiento de la DPDP, ni por sus protecciones de datos de menores, ni por su régimen de transferencia transfronteriza, ni por su deber de notificación de brechas ante la Data Protection Board. Solo la existencia de la Board y su infraestructura interna están actualmente vigentes. Cualquier artículo, presentación comercial o checklist de cumplimiento que describa las obligaciones sustantivas de la DPDP como "vigentes ahora" está describiendo la ley tal como existirá en 2027, no tal como existe hoy.
Lo que agrava esto para la aplicación de la ley en el corto plazo es que la Data Protection Board ha sido constituida formalmente como entidad, pero todavía no cuenta con personal. Su Chairperson y sus Members no habían asumido el cargo a mediados de 2026, y el Search-cum-Selection Committee responsable de designarlos ha sufrido demoras. Se ha reportado que algunos tribunales indios han remitido a los denunciantes hacia una Board que todavía no puede actuar sobre sus reclamos. No se ha registrado hasta la fecha ninguna acción de cumplimiento, multa u orden publicada de la DPDP, lo cual es consistente con una ley que sigue siendo, en gran medida, prospectiva y no operativa.

Contexto y Antecedentes Legislativos
La DPDPA recibió la sanción presidencial en agosto de 2023, tras un largo proceso de redacción que incluyó un proyecto de ley anterior, de 2019, que fue retirado. A diferencia de la mayoría de las leyes de privacidad comparables, no entró en vigor al momento de la sanción. La Section 1(2) de la Ley dejó la entrada en vigor sujeta a una futura notificación gubernamental, y dicha notificación no se emitió durante más de dos años.
Esa notificación finalmente llegó a través de la Gazette of India, Extraordinary, Part II-Section 3(i), No. 757, fechada el 13 de noviembre de 2025, junto con las Digital Personal Data Protection Rules, 2025 y un documento complementario titulado "Enforcement Timeline for the DPDP Act", ambos publicados por el Ministry of Electronics and Information Technology (MeitY). Un corrigendum a las Rules, G.S.R. 892(E), se emitió el 10 de diciembre de 2025 y se publicó en la gaceta el 11 de diciembre de 2025.
El GDPR, en cambio, fue adoptado en 2016 con un período de transición fijo de dos años y se volvió directamente aplicable en todo el EEE en una sola fecha: el 25 de mayo de 2018. No hubo un despliegue escalonado ni una fase esquelética inicial. Esa diferencia estructural, un corte único frente a una implementación gradual y plurianual, es el trasfondo de cada punto de comparación que sigue.

Alcance
La DPDPA regula los datos personales digitales, un marco más acotado que el concepto más amplio de "datos personales" del GDPR. El detalle completo de qué queda dentro y fuera del alcance de la DPDP, incluido su tratamiento de los datos offline digitalizados después de su recolección, se aborda en nuestra guía de leyes de privacidad de datos de India.
El GDPR se aplica al tratamiento de datos personales realizado por organizaciones establecidas en el EEE y, de forma extraterritorial, a organizaciones fuera del EEE que ofrecen bienes o servicios a personas en el EEE o que monitorean su comportamiento (Article 3). También alcanza el tratamiento no automatizado que forma parte de un sistema de archivo estructurado, no solo los registros digitales.

Panorama General
| Característica | GDPR | DPDPA de India |
|---|---|---|
| Reglas sustantivas actualmente vigentes | Sí, en su totalidad, desde el 25 de mayo de 2018 | No. Solo la infraestructura esquelética de la Data Protection Board (Etapa 1, 13 nov. 2025). Las reglas sustantivas entran en vigor el 13 de mayo de 2027. |
| Modelo de entrada en vigor | Una sola fecha, todas las disposiciones a la vez | Escalonado: tres fechas de entrada en vigor a lo largo de aproximadamente 18 meses |
| Aplicación hasta la fecha | Miles de millones de euros en multas desde 2018 | Ninguna. La Board está constituida pero no cuenta con personal. |
| Bases legales | Seis, incluida una prueba general de ponderación de interés legítimo | Una lista cerrada de usos legítimos específicos (Section 7); sin base general de interés legítimo |
| Institución intermediaria de consentimiento | Ninguna (plataformas de gestión de consentimiento no reguladas) | Consent Managers: intermediarios registrados, respaldados por capital y con certificación independiente |
| Umbral de edad para menores | 16, con libertad de los estados miembro para reducirlo hasta 13 | 18, sin escalonamiento por rangos de edad |
| Derecho a la portabilidad de datos | Sí (Article 20) | No existe un derecho general |
| Derecho a oponerse al tratamiento | Sí (Article 21) | No existe un derecho general |
| Derecho de cancelación | Amplio "derecho al olvido" (Article 17) | Más limitado: corrección y cancelación condicionadas a la finalidad |
| Modelo de transferencia transfronteriza | Lista blanca por mecanismo: adecuación, SCC, BCR, otras garantías | Lista negra: la transferencia está permitida por defecto, salvo hacia países restringidos notificados por el gobierno (ninguno notificado hasta ahora) |
| Categoría de tratante de alto riesgo | "Tratamiento a gran escala" autoevaluado (Article 35) | Estatus de "Significant Data Fiduciary" designado por el gobierno |
| Sanción máxima | 20 millones de euros o el 4% de la facturación anual global | Aproximadamente 250 crore de rupias por contravención (cuadro fijo, no basado en facturación) |
| Notificación de brechas (específica de protección de datos) | 72 horas ante la autoridad supervisora | Aún no vigente; programada junto con el resto de la Etapa 3 |
| Plazo independiente y vigente para incidentes cibernéticos | No aplica | CERT-In: 6 horas, ya vigente, no relacionado con la DPDP |

Definiciones: Data Principal y Data Fiduciary vs. Data Subject y Controller
La DPDP utiliza su propio vocabulario en lugar de tomar directamente los términos del GDPR.
| Término | GDPR | DPDPA de India |
|---|---|---|
| Individuo protegido | Data subject | Data Principal |
| Recolector de datos / responsable de decisión | Controller | Data Fiduciary |
| Categoría de tratante de alto riesgo | Tratante a gran escala autoevaluado (Art. 35) | Significant Data Fiduciary (SDF), un estatus que el gobierno designa formalmente |
| Intermediario de consentimiento | Sin equivalente | Consent Manager (una figura registrada y con licencia) |
| Regulador de privacidad | DPA nacionales + EDPB | Data Protection Board of India (DPBI) |
La designación de Significant Data Fiduciary constituye una diferencia estructural significativa respecto del enfoque del GDPR. Según el Article 35 del GDPR, es la propia organización la que evalúa si su tratamiento es "a gran escala" y, en consecuencia, activa la obligación de realizar una evaluación de impacto de protección de datos. Bajo la DPDP, el estatus de SDF no es autoevaluado: el Gobierno Central designa fiduciarios específicos o categorías de fiduciarios como Significant Data Fiduciaries, ponderando, según se informa, factores como el volumen y la sensibilidad de los datos tratados y el riesgo para la soberanía, la democracia electoral, la seguridad del estado o el orden público. Una vez designado, un SDF asume obligaciones adicionales a los deberes básicos de todo fiduciario, entre ellas contar con un Data Protection Officer residente en India que responde ante el directorio del fiduciario o un órgano de gobierno similar y que actúa como punto de contacto del mecanismo de resolución de reclamos de la Ley (la vía de reclamo que un Data Principal debe agotar antes de acudir a la Data Protection Board; el DPO del GDPR no tiene requisito de residencia), un auditor de datos independiente y una evaluación de impacto de protección de datos y auditoría periódicas. Para la comparación completa sobre el DPO, incluida su interacción con las propias reglas del GDPR sobre el DPO, consulte nuestra guía de requisitos del Data Protection Officer.
Bases Legales: Sin Interés Legítimo, una Lista Cerrada en su Lugar
El GDPR otorga a las organizaciones seis bases legales para el tratamiento bajo el Article 6: consentimiento, ejecución de un contrato, obligación legal, intereses vitales, tarea de interés público e interés legítimo. El interés legítimo, una prueba flexible de ponderación entre el interés de la organización y los derechos del individuo, es la base en la que más comúnmente se apoyan el marketing directo, la prevención de fraude, la seguridad de redes y la analítica.
La DPDP no cuenta con ninguna base de interés legítimo. En su lugar, la Section 7 establece una lista cerrada y enumerada de lo que la Ley denomina usos legítimos específicos (certain legitimate uses), en los que un Data Fiduciary puede tratar datos personales sin obtener consentimiento. En su totalidad, las nueve cláusulas son:
- Divulgación voluntaria de datos por parte del Data Principal para una finalidad específica (la más amplia y la más citada de las nueve, generalmente considerada la cláusula con mayor probabilidad de generar litigios sobre sus límites)
- Funciones estatales específicas, como el otorgamiento de subsidios, beneficios, licencias o certificados
- Funciones estatales desempeñadas conforme a cualquier ley vigente en India, o en interés de la soberanía y la integridad de India o de la seguridad del Estado (Section 7(c)), una cláusula amplia sin análogo en el GDPR, ya que la base de tarea pública del GDPR sigue sujeta a la ponderación y al marco de derechos completos
- Cumplimiento de un deber legal de divulgar información al Estado o a sus organismos (Section 7(d))
- Cumplimiento de la ley o de una orden judicial
- Respuesta a una emergencia médica
- Salud pública o respuesta ante desastres
- Ciertos fines relacionados con el empleo, incluida la protección del empleador frente a pérdidas o la protección de propiedad intelectual y secretos comerciales, o el otorgamiento de beneficios solicitados por un empleado
Como esta lista es cerrada y no una prueba de ponderación abierta, un Data Fiduciary no puede inventar un nuevo "uso legítimo" de la forma en que un controller de la UE puede construir un argumento de interés legítimo. Todo lo que no encaje en una de las categorías enumeradas en la Section 7 requiere consentimiento bajo la DPDP, incluso en los casos en que un controller sujeto al GDPR podría, en cambio, apoyarse en el interés legítimo.
Consentimiento y Consent Managers
Ambos marcos exigen que el consentimiento sea otorgado libremente, específico y que pueda retirarse con la misma facilidad con la que fue otorgado. Donde la DPDP se aparta del GDPR es en los Consent Managers, una institución sin equivalente en el GDPR.
Un Consent Manager es un intermediario registrado a través del cual un Data Principal puede otorgar, revisar y retirar su consentimiento frente a múltiples Data Fiduciaries desde un único panel interoperable, en lugar de negociar el consentimiento por separado con cada organización que trata sus datos. Según las DPDP Rules, los Consent Managers deben constituirse como una empresa india, cumplir requisitos mínimos de capital y capacidad operativa, y obtener una certificación independiente de su plataforma de gestión de consentimiento. Estructuralmente, a un Consent Manager se le prohíbe actuar simultáneamente como data fiduciary o processor del mismo Data Principal, de modo que no puede a la vez intermediar el consentimiento y lucrar con los datos que gestiona, y tampoco puede monetizar los flujos de consentimiento ni discriminar entre los fiduciaries cuyas solicitudes de consentimiento canaliza; en cambio, debe operar bajo un modelo transparente y basado en tarifas.
El GDPR no tiene nada estructuralmente comparable. Las plataformas de gestión de consentimiento existen en toda la UE, pero son herramientas comerciales no reguladas, no una figura con licencia y certificación gubernamental incorporada a la propia ley. Se prevé que las reglas sobre Consent Manager de las DPDP Rules, 2025 entren en vigor recién alrededor del 13 de noviembre de 2026, por lo que, a día de hoy, tampoco existe en la práctica un marco de Consent Manager en funcionamiento.
Datos de Menores y Verificación de Edad
La DPDP establece un único umbral de edad claro: 18 años. La Section 9 exige el consentimiento verificable de un padre, madre o tutor legal para el tratamiento de cualquier dato personal de un Data Principal menor de 18 años, siendo "verificable" el estándar legal expreso y no uno implícito. No existe escalonamiento por rangos de edad.
El umbral del GDPR es más bajo y más fragmentado. El Article 8 fija en 16 años la edad base para que un menor pueda otorgar su propio consentimiento respecto de servicios de la sociedad de la información, pero cada estado miembro de la UE puede reducir ese umbral hasta los 13 años, lo que produce un mosaico de reglas en todo el bloque en lugar de una cifra uniforme.
Las DPDP Rules y el Fourth Schedule de la Ley establecen excepciones condicionales y específicas por finalidad al requisito de consentimiento parental, por ejemplo, tratamiento limitado en contextos educativos, de salud o de bienestar infantil, en lugar del marco más amplio de "servicios de la sociedad de la información" del GDPR. Dado que la Section 9 forma parte del grupo de disposiciones de la Etapa 3, esta obligación, al igual que el resto de la arquitectura sustantiva de consentimiento de la DPDP, aún no es legalmente vinculante.
Derechos del Data Principal: Qué Otorga la DPDP y Qué Deja Fuera
La DPDP otorga un conjunto más limitado de derechos individuales que el GDPR, y dos derechos habituales del GDPR simplemente están ausentes.
| Derecho | GDPR | DPDPA de India |
|---|---|---|
| Acceso | Sí (Article 15) | Sí |
| Corrección | Sí (Article 16) | Sí, junto con la cancelación bajo la Section 12 |
| Cancelación | Amplio "derecho al olvido" (Article 17), independiente del cumplimiento de la finalidad | Más limitado: la cancelación aplica una vez que la finalidad declarada del tratamiento ya no se cumple y no existe un deber legal de retención. Está condicionado a la finalidad y no es un derecho autónomo |
| Portabilidad de datos | Sí (Article 20) | No existe un derecho general |
| Derecho de oposición | Sí (Article 21) | No existe un derecho general |
| Garantías sobre decisiones automatizadas | Sí (Article 22) | No está establecido como un derecho autónomo en la estructura central de la Ley |
| Resolución de reclamos | Reclamo ante una autoridad supervisora | Reclamo primero ante el Data Fiduciary y luego ante la Data Protection Board |
La ausencia de los derechos de portabilidad y oposición es una de las brechas sustantivas más claras entre ambos regímenes. Bajo el GDPR, un individuo puede exigir sus datos en un formato portable para transferirlos a un servicio de la competencia, y puede oponerse al tratamiento realizado sobre la base de una tarea pública o de un interés legítimo. La DPDP no ofrece ninguno de esos dos mecanismos. Sumado al derecho de cancelación más limitado y condicionado a la finalidad, la arquitectura de derechos de la DPDP le da a los Data Principals, al menos sobre el papel, considerablemente menos margen de control sobre sus propios datos que el que el GDPR le da a los data subjects de la UE. Dado que la Section 12 y las disposiciones de derechos que la rodean forman parte del grupo de la Etapa 3, en la práctica nada de esto es todavía exigible.
La Data Protection Board of India
La Data Protection Board of India (DPBI) es el órgano central de aplicación de la DPDP, y su estado actual ilustra la brecha entre "estar en el papel" y "estar operativa". La Board quedó formalmente constituida como entidad el 13 de noviembre de 2025, junto con las notificaciones que la establecieron y fijaron la cantidad de sus miembros. Sus propias reglas de funcionamiento, entre las pocas DPDP Rules actualmente vigentes, entraron en vigor ese mismo día.
Lo que no ha ocurrido es la designación de personal. A mediados de 2026, el Chairperson y los Members de la Board no habían sido designados ni habían asumido el cargo; los Search-cum-Selection Committees responsables de esos nombramientos, uno presidido por el Cabinet Secretary para el Chairperson y otro separado presidido por el Secretary de MeitY para los demás Members (Rule 17), han sufrido demoras. Se ha reportado que algunos tribunales indios han remitido a los denunciantes hacia la Board, a pesar de que todavía no puede resolver nada. No se ha reportado hasta la fecha ninguna acción de cumplimiento, multa u orden publicada por la Board.
Cuando la Board finalmente se vuelva operativa y comience a emitir órdenes, las apelaciones no irán a un tribunal especializado en privacidad. La DPDP dirige las apelaciones de las órdenes de la Board hacia el Telecom Disputes Settlement and Appellate Tribunal (TDSAT), un tribunal ya existente originalmente creado para disputas de telecomunicaciones, dentro de los 60 días posteriores a la orden, con la obligación del tribunal de resolver la apelación dentro de seis meses, y una apelación adicional ante la Supreme Court disponible únicamente por cuestiones de derecho. Algunos comentaristas han señalado el origen del TDSAT en telecomunicaciones como un encaje institucional peculiar para la adjudicación en materia de privacidad, una elección estructural genuinamente distintiva y sin paralelo en el GDPR, ya que los reclamos y apelaciones del GDPR se tramitan a través de los propios tribunales de cada estado miembro y del mecanismo de coherencia transfronteriza del EDPB, en lugar de un tribunal sectorial reconvertido.
Transferencias Transfronterizas de Datos: Una Lista Negativa, No una Lista Blanca
Esta es una de las diferencias estructurales más marcadas entre ambas leyes. El Chapter V del GDPR funciona como una lista blanca de mecanismos aprobados: una transferencia fuera del EEE está prohibida a menos que encaje en una decisión de adecuación, en las Standard Contractual Clauses, en las Binding Corporate Rules o en otra garantía aprobada.
La Section 16 de la DPDP invierte esa lógica y la convierte en una lista negativa: la transferencia de datos personales fuera de India está permitida por defecto hacia cualquier país o territorio, salvo aquellos que el Gobierno Central designe expresamente como restringidos. A la fecha de esta publicación, el gobierno no ha notificado ningún país como restringido, lo que significa que la propia DPDP actualmente no impone, en la práctica, ninguna restricción de transferencia transfronteriza. No existe un requisito de evaluación de adecuación, ningún mecanismo contractual equivalente a las SCC, ni una obligación de evaluación de impacto de la transferencia incorporada al propio texto de la DPDP. Sin embargo, la DPDP sí conserva una facultad de localización específica propia. La Rule 13(4) permite al Gobierno Central especificar categorías de datos personales que un Significant Data Fiduciary debe conservar, junto con los datos de tráfico que describen su flujo, dentro de India, y la Rule 15 condiciona cualquier transferencia al exterior a los requisitos que el gobierno pueda establecer para poner esos datos a disposición de un Estado extranjero. Ninguna de las dos entra en vigor antes de la Etapa 3, y no se ha emitido ninguna especificación de ese tipo.
Esto no significa que los datos puedan salir de India libremente y sin ninguna restricción. Existen reglas sectoriales completamente al margen de la DPDP, en particular los requisitos de localización de datos de la Reserve Bank of India para datos de pagos, y esas obligaciones no se ven afectadas por nada de lo discutido aquí. Para una visión país por país de dónde aplican deberes de localización como este, consulte nuestra guía de leyes de localización de datos por país.
La lectura práctica por ahora es que el régimen transfronterizo de la DPDP es, al menos hasta que se publique efectivamente una lista de países restringidos, considerablemente más liviano que el del GDPR. Pero se trata también de un objetivo móvil. Una futura notificación gubernamental podría agregar países restringidos en cualquier momento, y la propia Section 16 no entra en vigor hasta la Etapa 3 en todo caso, por lo que la lectura actual de "sin restricciones" es provisional tanto respecto de la entrada en vigor de la ley como de las futuras notificaciones del propio gobierno.
Sanciones: Un Cuadro Fijo, No un Porcentaje de la Facturación
La estructura sancionatoria del GDPR escala según el tamaño de la organización infractora: hasta 20 millones de euros o el 4% de la facturación anual global, lo que sea mayor, para las infracciones más graves (Article 83(5)).
La DPDP adopta un diseño completamente distinto. Las sanciones son montos fijos en rupias vinculados al tipo específico de infracción, establecidos en un Schedule bajo la Section 33, sin ningún concepto de porcentaje de facturación en toda la Ley. El tope principal, confirmado de manera consistente en reportes jurídicos independientes, es de aproximadamente 250 crore de rupias (en el entorno de USD 28-30 millones) para la categoría más grave de infracción, como no implementar medidas de seguridad razonables que resulten en una brecha de datos. La Data Protection Board puede ponderar siete factores legales al fijar el monto, incluidos la naturaleza, gravedad y duración de la infracción, el tipo de datos personales afectados, si la infracción fue reiterada, si la persona obtuvo un beneficio o evitó una pérdida, la prontitud y eficacia de la mitigación, la proporcionalidad y el efecto disuasorio, y el impacto probable de la sanción sobre la persona sancionada (Section 33(2)). Los montos del Schedule son topes máximos, y la Board no tiene facultad para excederlos. Una disposición separada, la Section 42(1), permite al Gobierno Central modificar el Schedule mediante notificación, pero limita cualquier aumento al doble del monto originalmente sancionado.
El Schedule tiene solo siete rubros, y los topes se corresponden con la gravedad de la infracción y no con el tamaño del infractor:
| # | Infracción | Tope |
|---|---|---|
| 1 | Incumplimiento de las medidas de seguridad razonables de la Section 8(5) | 250 crore de rupias |
| 2 | No notificar a la Board o al Data Principal afectado de una brecha (Section 8(6)) | 200 crore de rupias |
| 3 | Incumplimiento de obligaciones adicionales sobre datos de menores (Section 9) | 200 crore de rupias |
| 4 | Incumplimiento de obligaciones adicionales del Significant Data Fiduciary (Section 10) | 150 crore de rupias |
| 5 | Incumplimiento de los deberes de un Data Principal (Section 15) | 10.000 rupias |
| 6 | Incumplimiento de un compromiso voluntario (Section 32) | Hasta el monto correspondiente a la infracción subyacente |
| 7 | Cualquier otra disposición de la Ley o de las Rules | 50 crore de rupias |
Lo que queda claro estructuralmente es que el diseño sancionatorio de la DPDP premia o castiga según la naturaleza de la contravención y no según el tamaño de la facturación global del infractor, una estructura de incentivos considerablemente distinta del modelo del GDPR basado en la facturación. Dado que la Section 33 y el Schedule forman parte del grupo de disposiciones que aún esperan su entrada en vigor, hasta la fecha no se ha aplicado efectivamente ninguna sanción bajo este marco a nadie.
El Régimen Paralelo de CERT-In: Un Plazo Vigente que No Tiene Nada que Ver con la DPDP
Este es el punto que los profesionales más suelen entender al revés, y vale la pena decirlo con claridad: India ya cuenta con un plazo obligatorio y actualmente exigible para el reporte de brechas, y no es el de la DPDP.
El Indian Computer Emergency Response Team (CERT-In), que opera bajo la Section 70B de la Information Technology Act, exige el reporte de incidentes de ciberseguridad dentro de las 6 horas siguientes a que una organización toma conocimiento del incidente o es notificada de él. Esta directriz, vigente desde junio de 2022, se aplica ampliamente a proveedores de servicios, intermediarios, centros de datos, personas jurídicas y organizaciones gubernamentales, sin ningún umbral de tamaño, y abarca 20 categorías listadas de incidentes cibernéticos, de las cuales una brecha de datos es solo una.
El propio deber de notificación de brechas de la DPDP tiene un diseño diferente y, de forma crucial, todavía no está operativo. Una vez que la Rule 7 de la DPDP entre en vigor, exigirá una alerta inicial a la Data Protection Board "sin demora", seguida de un reporte detallado dentro de las 72 horas, o más si la Board lo permite, sin ningún umbral mínimo de tamaño, lo que significa que toda brecha de datos personales tendría que reportarse sin importar su escala. Pero la Rule 7 forma parte del grupo de Rules postergadas a aproximadamente mayo de 2027, junto con el resto de la infraestructura sustantiva de la DPDP. Hoy no está vigente.
El resultado es una brecha real y actualmente existente: una organización que sufre una brecha de datos en India en este momento tiene corriendo un plazo estricto de 6 horas para el reporte de incidentes cibernéticos bajo CERT-In, pero ningún plazo de notificación de brechas de la DPDP en absoluto, porque ese deber todavía no ha entrado en vigor. Un plan de respuesta a brechas construido únicamente en torno a "72 horas" o únicamente en torno a "6 horas" describiría, en cualquiera de los dos casos, un panorama incompleto. Es necesario tener en cuenta ambos regímenes, señalando que CERT-In es el que realmente obliga hoy a las entidades indias.
Novedades Recientes
13 de noviembre de 2025. Se notificaron las Digital Personal Data Protection Rules, 2025 junto con la entrada en vigor de la Etapa 1 de la Ley, además de notificaciones complementarias tituladas "Enforcement Timeline for the DPDP Act", "Establishment of the Data Protection Board of India" y "Decisión Regarding Number of Members in the Data Protection Board of India". Solo la regla de definiciones y las reglas de funcionamiento propias de la Board entraron en vigor de inmediato.
10 de diciembre de 2025. MeitY emitió un corrigendum a las DPDP Rules, 2025 (G.S.R. 892(E)), publicado en la gaceta el 11 de diciembre de 2025. Las organizaciones que dependan del texto preciso de las Rules deben verificarlo contra el corrigendum y no solo contra el PDF original de noviembre.
13 de noviembre de 2026. Etapa 2: la Section 6(9) y la Section 27(1)(d) de la Ley, junto con la Rule 4, ponen en vigor el régimen de registro y obligaciones de los Consent Manager.
13 de mayo de 2027. Etapa 3: entrada en vigor de la mayor parte de las obligaciones sustantivas de la Ley: los deberes de consentimiento y aviso, la lista de usos legítimos de la Section 7, las protecciones de datos de menores, los derechos centrales del data principal, las obligaciones del Significant Data Fiduciary, las reglas de transferencia transfronteriza y las DPDP Rules sobre aviso, medidas de seguridad, notificación de brechas, datos de menores, auditorías de SDF, derechos y transferencias.
En curso. A mediados de 2026, la Data Protection Board of India permanece constituida pero sin personal, sin Chairperson ni Members en funciones, y sin ninguna acción de cumplimiento de la DPDP reportada hasta la fecha.
Guía de Cumplimiento Dual
Las organizaciones sujetas a ambos marcos enfrentan tanto un problema de cronograma de cumplimiento como uno sustantivo: los requisitos reales de la DPDP todavía no son exigibles, pero lo serán, y el tiempo disponible para construir sistemas conformes se está reduciendo.
| Tema | Requisito del GDPR | Posición de la DPDP de India | Enfoque de Cumplimiento |
|---|---|---|---|
| Base legal para marketing y analítica | Interés legítimo o consentimiento | Sin base de interés legítimo; debe encajar en la lista cerrada de la Section 7 u obtener consentimiento | Construir flujos centrados en el consentimiento para India, en lugar de apoyarse en una justificación de tipo ponderación |
| Estrategia de intermediario de consentimiento | CMP no reguladas, se pueden construir o adquirir libremente | Se requerirán Consent Managers registrados una vez que entren en vigor la Etapa 3 y la Rule correspondiente (previsto para alrededor de noviembre de 2026) | Seguir de cerca los plazos de registro de Consent Manager; no asumir que una CMP al estilo GDPR satisfará un futuro requisito de la DPDP |
| Datos de menores | 16 años, reducible hasta 13 por cada estado miembro | 18 años uniforme, se requiere consentimiento parental verificable, sin escalonamiento por rangos de edad | Aplicar globalmente el umbral más estricto de 18 años si se opera en ambos mercados, o construir una verificación de edad específica para India |
| Experiencia de usuario para derechos del interesado | Debe admitir acceso, corrección, cancelación, portabilidad y oposición | Solo debe admitir acceso y corrección/cancelación condicionadas a la finalidad; sin deber de portabilidad ni de oposición (por ahora) | Mantener vigente la experiencia de usuario más amplia del GDPR; no asumir que la DPDP exigirá menos una vez que llegue la Etapa 3, ya que la Ley todavía puede interpretarse o modificarse antes de su entrada en vigor completa |
| Mecanismo de transferencia transfronteriza | Se requiere adecuación, SCC, BCR u otra garantía del Chapter V para toda transferencia | Sin restricción en la práctica hoy (no se ha publicado una lista de países restringidos); el régimen de lista negativa de la Section 16 aún no está vigente | No construir todavía flujos elaborados de aprobación de transferencias específicos para la DPDP; monitorear tanto la entrada en vigor de la Section 16 como cualquier futura notificación de países restringidos |
| Plazo de respuesta a brechas | 72 horas ante la autoridad supervisora | El plazo de 6 horas de CERT-In para incidentes cibernéticos está vigente ahora; el propio deber de notificación a la Board de la DPDP todavía no está vigente | Construir hoy la respuesta a brechas en torno al plazo de 6 horas de CERT-In; no asumir que el futuro deber de notificación de 72 horas a la Board de la DPDP lo reemplazará, ya que es probable que ambos regímenes funcionen en paralelo una vez que entre en vigor la Rule 7 de la DPDP |
| Preparación para el estatus de Significant Data Fiduciary | Autoevaluar el "tratamiento a gran escala" bajo el Article 35 y actuar en consecuencia | El estatus de SDF es designado por el gobierno, no autoevaluado; las obligaciones (DPO residente en India, auditoría independiente, DPIA anual) se aplican solo una vez designado y una vez que entra en vigor la Etapa 3 | No asumir que el estatus de SDF o sus deberes aplican hasta que exista una designación gubernamental efectiva y las disposiciones correspondientes estén vigentes |
Para el lado de la Unión Europea de esta comparación en detalle completo, consulte nuestra guía sobre qué es el GDPR. Para el panorama completo de la ley de privacidad de India más allá de esta comparación con el GDPR, consulte nuestra guía de leyes de privacidad de datos de India.
Descargo de Responsabilidad
Este artículo presenta información legal general sobre la Digital Personal Data Protection Act, 2023 de India y el Reglamento General de Protección de Datos (GDPR) de la UE. No constituye asesoramiento legal. La DPDP Act de India se encuentra en un proceso activo y escalonado de entrada en vigor, y varias de las fechas, correspondencias de secciones y detalles de reglas descritos anteriormente están sujetos a futuras notificaciones gubernamentales antes de adquirir plena vigencia legal. Las organizaciones sujetas a cualquiera de los dos marcos deben consultar a un abogado con matrícula en la jurisdicción correspondiente para obtener asesoramiento específico a su situación. Este artículo refleja la información disponible al 23 de julio de 2026.
Fuentes Citadas
- Ministry of Electronics and Information Technology (MeitY). Digital Personal Data Protection Rules, 2025, y notificaciones complementarias de entrada en vigor (Gazette of India, Extraordinary, Part II-Section 3(i), No. 757, 13 de noviembre de 2025). https://www.meity.gov.in/documents/act-and-policies/digital-personal-data-protection-rules-2025-gDOxUjMtQWa
- Regulation (EU) 2016/679 (General Data Protection Regulation), Articles 3, 6-9, 15-22, 33-35, 45-49, 83. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32016R0679
- Indian Computer Emergency Response Team (CERT-In). Directriz bajo la Section 70B de la Information Technology Act, 2000 (Direction No. 20(3)/2022-CERT-In, vigente desde el 28 de junio de 2022) sobre reporte de incidentes cibernéticos. https://www.cert-in.org.in/
- Mondaq. "India's Data Protection Board: The Enforcer That Isn't There Yet." https://www.mondaq.com/
- Internet Freedom Foundation. Declaración sobre la notificación de las Digital Personal Data Protection Rules, 2025. https://internetfreedom.in/iffs-initial-statement-on-the-notification-of-the-digital-data-protection-rules-2025/
- Medianama. Explicación de las reglas de Consent Manager bajo las DPDP Rules, 2025. https://www.medianama.com/
- Bar & Bench. Comentario sobre el Telecom Disputes Settlement and Appellate Tribunal (TDSAT) como foro de apelación de la DPDP. https://www.barandbench.com/
- SIRI Law LLP. Guía sobre el mandato de reporte de incidentes cibernéticos en 6 horas de CERT-In. https://sirilawllp.com/a-comprehensive-guide-to-indias-cert-in-6-hour-cyber-incident-reporting-mandate/
- Baker McKenzie Resource Hub. Global Data and Cyber Handbook: resúmenes comparativos de notificación de brechas en Asia-Pacífico. https://resourcehub.bakermckenzie.com/en/resources/global-data-and-cyber-handbook/asia-pacific/
Última actualización: 23 de julio de 2026. La entrada en vigor de la DPDP Act de India es un proceso activo y escalonado; los lectores deben confirmar la etapa de entrada en vigor vigente contra las notificaciones oficiales de MeitY antes de basarse en cualquier fecha de este artículo para fines de cumplimiento.
Preguntas frecuentes
¿Está vigente ya la DPDP Act de India?
Solo en parte. La Etapa 1 de su entrada en vigor comenzó el 13 de noviembre de 2025, y cubre el establecimiento de la Data Protection Board y la infraestructura básica para dictar reglas, no las disposiciones sustantivas de la Ley sobre consentimiento, datos de menores, transferencias transfronterizas o Significant Data Fiduciary. Esas están programadas para entrar en vigor en la Etapa 3, el 13 de mayo de 2027. A día de hoy, la Data Protection Board está constituida pero no cuenta con personal, y no se ha registrado ninguna acción de cumplimiento de la DPDP.
¿Cuál es la diferencia entre los usos legítimos de la Section 7 de la DPDP y el interés legítimo del GDPR?
La base de interés legítimo del GDPR (Article 6(1)(f)) es una prueba de ponderación abierta: una organización puede tratar datos sin consentimiento si puede demostrar que su interés supera los derechos del individuo, evaluado caso por caso. La DPDP no tiene ninguna base abierta equivalente. En su lugar, la Section 7 enumera un conjunto cerrado de situaciones específicas, como la divulgación voluntaria por parte del individuo, ciertas funciones gubernamentales, el cumplimiento legal, las emergencias médicas y determinados fines laborales, en las que no se requiere consentimiento. Si una actividad de tratamiento no encaja en una de esas categorías enumeradas, la DPDP exige consentimiento incluso en los casos en que, bajo el GDPR, podría aplicarse un argumento de interés legítimo.
¿Qué es un Consent Manager bajo la DPDP Act de India?
Un Consent Manager es un intermediario registrado, exclusivo de la DPDP y sin equivalente en el GDPR, a través del cual un Data Principal puede otorgar, revisar y retirar su consentimiento frente a múltiples Data Fiduciaries desde un único panel interoperable. Los Consent Managers deben constituirse como una empresa india, cumplir requisitos mínimos de capital y capacidad, y contar con certificación independiente, y tienen prohibido actuar como data fiduciary o processor del mismo individuo, o monetizar los flujos de consentimiento. Se prevé que las reglas de Consent Manager entren en vigor recién alrededor del 13 de noviembre de 2026.
¿La DPDP otorga a los indios un derecho a la portabilidad de datos como el del GDPR?
No. La DPDP no incluye un derecho general a la portabilidad de datos, y tampoco tiene un derecho explícito a oponerse al tratamiento. Ambos son derechos consolidados del GDPR (Articles 20 y 21) que la DPDP simplemente omite. El derecho de cancelación de la DPDP también es más limitado: está condicionado a si se cumplió la finalidad original del tratamiento, en lugar de funcionar como un derecho al olvido autónomo e independiente del cumplimiento de la finalidad.
¿Cómo maneja la DPDP las transferencias transfronterizas de datos en comparación con el GDPR?
El GDPR funciona como una lista blanca: las transferencias fuera del EEE están prohibidas salvo que aplique un mecanismo aprobado, como una decisión de adecuación, las Standard Contractual Clauses o las Binding Corporate Rules. La Section 16 de la DPDP funciona de forma opuesta, como una lista negra: las transferencias están permitidas por defecto hacia cualquier país, salvo aquellos que el gobierno indio designe expresamente como restringidos. Hasta ahora ningún país ha sido incluido en esa lista restringida, y la propia Section 16 todavía no está vigente, por lo que la DPDP actualmente no impone ninguna restricción de transferencia transfronteriza en la práctica, al margen de reglas sectoriales específicas como la localización de datos de pagos del RBI.
¿Cuáles son las sanciones máximas bajo la DPDP en comparación con el GDPR?
El nivel de sanción más severo del GDPR es de hasta 20 millones de euros o el 4% de la facturación anual global de una organización, lo que sea mayor. La DPDP utiliza en cambio un Schedule de montos fijos, sin ningún concepto de porcentaje de facturación: el tope para la infracción más grave, como medidas de seguridad inadecuadas que resulten en una brecha, es de aproximadamente 250 crore de rupias. La Data Protection Board pondera siete factores legales al fijar el monto bajo la Section 33(2), pero las cifras del Schedule son topes máximos que no puede exceder. Solo el Gobierno Central puede aumentarlos, mediante notificación bajo la Section 42(1), y ninguna de esas notificaciones puede más que duplicar un monto originalmente sancionado. Hasta la fecha no se ha aplicado efectivamente ninguna sanción de la DPDP contra ninguna organización, ya que las disposiciones del Schedule aún no han entrado en vigor.
¿India tiene actualmente un plazo de notificación de brechas de datos?
Sí, pero no el que la mayoría espera. El Computer Emergency Response Team de India (CERT-In) ya exige el reporte de incidentes de ciberseguridad dentro de las 6 horas, bajo una directriz vigente desde junio de 2022, no relacionada con la DPDP. Se espera que el propio deber de notificación de brechas de la DPDP ante la Data Protection Board, una vez vigente, requiera una alerta inicial sin demora y un reporte detallado dentro de las 72 horas, pero esa disposición de la DPDP todavía no ha entrado en vigor. A día de hoy, solo el plazo de 6 horas de CERT-In obliga efectivamente a las organizaciones en India en materia de reporte de brechas.
¿Cuál es el umbral de edad para los datos de menores bajo la DPDP en comparación con el GDPR?
La DPDP establece un único umbral de edad uniforme de 18 años y exige el consentimiento verificable de un padre, madre o tutor para el tratamiento de los datos de cualquier menor por debajo de esa edad, sin escalonamiento por rangos de edad. El umbral base del Article 8 del GDPR es 16, pero cada estado miembro de la UE puede reducirlo hasta 13, por lo que la edad efectiva varía según el país. Las disposiciones sobre datos de menores de la DPDP, como la mayor parte del contenido sustantivo de la Ley, están programadas para entrar en vigor en la Etapa 3, el 13 de mayo de 2027, y todavía no son legalmente vinculantes.
Actualizaciones
La Etapa 1 de la entrada en vigor escalonada de la DPDPA entró en vigencia (Gazette of India, Extraordinary, Part II-Section 3(i), No. 757): la Data Protection Board of India quedó formalmente constituida y entró en funcionamiento la infraestructura básica de la Ley y de las Rules. Las disposiciones sustantivas sobre consentimiento, aviso, datos de menores y transferencias transfronterizas permanecen inactivas.
El Ministry of Electronics and Information Technology (MeitY) emitió un corrigendum a las Digital Personal Data Protection Rules, 2025 (G.S.R. 892(E)) el 10 de diciembre de 2025, publicado en la gaceta el 11 de diciembre de 2025.
Artículo publicado. Próximo hito programado: se espera que la Etapa 2 de la entrada en vigor ocurra alrededor del 13 de noviembre de 2026, mientras que la mayoría de las obligaciones sustantivas de la Ley (consentimiento, obligaciones del Significant Data Fiduciary, datos de menores, reglas de transferencia transfronteriza, la mayoría de los derechos del data principal) no entran en vigor hasta el 13 de mayo de 2027.
Fuentes y referencias
- MeitY: Digital Personal Data Protection Rules, 2025 y notificaciones de entrada en vigor (Gazette No. 757, 13 nov. 2025)(meity.gov.in).gov
- Reglamento (UE) 2016/679 (GDPR), texto completo(eur-lex.europa.eu).gov
- CERT-In Directions No. 20(3)/2022-CERT-In bajo la Section 70B de la IT Act, 2000 (28 de abril de 2022), reporte en 6 horas y Annexure I con la lista de 20 tipos de incidentes reportables(cert-in.org.in).gov
- Mondaq: India's Data Protection Board, The Enforcer That Isn't There Yet(mondaq.com)
- Internet Freedom Foundation: declaración sobre la notificación de las DPDP Rules 2025(internetfreedom.in)
- Medianama: reglas de Consent Manager bajo las DPDP Rules 2025(medianama.com)
- Bar & Bench: el TDSAT como foro de apelación de la DPDP(barandbench.com)
- SIRI Law LLP: guía sobre el mandato de reporte de incidentes cibernéticos en 6 horas de CERT-In(sirilawllp.com)
- Baker McKenzie: Global Data and Cyber Handbook, resúmenes de notificación de brechas en Asia-Pacífico(resourcehub.bakermckenzie.com)
- Circular de MeitY F. No. 2(1)/2026-Pers.I, 6 de mayo de 2026, convocando postulaciones para Chairperson (1 puesto) y Members (4 puestos) de la Data Protection Board of India(meity.gov.in).gov
- Gazette of India, Extraordinary, Part II-Section 3(i), No. 757, G.S.R. 843(E), 13 de noviembre de 2025, entrada en vigor escalonada de la DPDP Act(meity.gov.in).gov