EnglishEspañol

DPDP de India vs. GDPR: Qué Está Realmente Vigente (2026)

Verificado de forma independientePor Equipo Editorial de Recording Law31 min de lectura

Verificado de forma independiente contra fuentes primarias (última auditoría: 23 de julio de 2026). · 5 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

DPDP de India vs. GDPR: Qué Está Realmente Vigente (2026)

Preguntas frecuentes

¿Está vigente ya la DPDP Act de India?

Solo en parte. La Etapa 1 de su entrada en vigor comenzó el 13 de noviembre de 2025, y cubre el establecimiento de la Data Protection Board y la infraestructura básica para dictar reglas, no las disposiciones sustantivas de la Ley sobre consentimiento, datos de menores, transferencias transfronterizas o Significant Data Fiduciary. Esas están programadas para entrar en vigor en la Etapa 3, el 13 de mayo de 2027. A día de hoy, la Data Protection Board está constituida pero no cuenta con personal, y no se ha registrado ninguna acción de cumplimiento de la DPDP.

¿Cuál es la diferencia entre los usos legítimos de la Section 7 de la DPDP y el interés legítimo del GDPR?

La base de interés legítimo del GDPR (Article 6(1)(f)) es una prueba de ponderación abierta: una organización puede tratar datos sin consentimiento si puede demostrar que su interés supera los derechos del individuo, evaluado caso por caso. La DPDP no tiene ninguna base abierta equivalente. En su lugar, la Section 7 enumera un conjunto cerrado de situaciones específicas, como la divulgación voluntaria por parte del individuo, ciertas funciones gubernamentales, el cumplimiento legal, las emergencias médicas y determinados fines laborales, en las que no se requiere consentimiento. Si una actividad de tratamiento no encaja en una de esas categorías enumeradas, la DPDP exige consentimiento incluso en los casos en que, bajo el GDPR, podría aplicarse un argumento de interés legítimo.

¿Qué es un Consent Manager bajo la DPDP Act de India?

Un Consent Manager es un intermediario registrado, exclusivo de la DPDP y sin equivalente en el GDPR, a través del cual un Data Principal puede otorgar, revisar y retirar su consentimiento frente a múltiples Data Fiduciaries desde un único panel interoperable. Los Consent Managers deben constituirse como una empresa india, cumplir requisitos mínimos de capital y capacidad, y contar con certificación independiente, y tienen prohibido actuar como data fiduciary o processor del mismo individuo, o monetizar los flujos de consentimiento. Se prevé que las reglas de Consent Manager entren en vigor recién alrededor del 13 de noviembre de 2026.

¿La DPDP otorga a los indios un derecho a la portabilidad de datos como el del GDPR?

No. La DPDP no incluye un derecho general a la portabilidad de datos, y tampoco tiene un derecho explícito a oponerse al tratamiento. Ambos son derechos consolidados del GDPR (Articles 20 y 21) que la DPDP simplemente omite. El derecho de cancelación de la DPDP también es más limitado: está condicionado a si se cumplió la finalidad original del tratamiento, en lugar de funcionar como un derecho al olvido autónomo e independiente del cumplimiento de la finalidad.

¿Cómo maneja la DPDP las transferencias transfronterizas de datos en comparación con el GDPR?

El GDPR funciona como una lista blanca: las transferencias fuera del EEE están prohibidas salvo que aplique un mecanismo aprobado, como una decisión de adecuación, las Standard Contractual Clauses o las Binding Corporate Rules. La Section 16 de la DPDP funciona de forma opuesta, como una lista negra: las transferencias están permitidas por defecto hacia cualquier país, salvo aquellos que el gobierno indio designe expresamente como restringidos. Hasta ahora ningún país ha sido incluido en esa lista restringida, y la propia Section 16 todavía no está vigente, por lo que la DPDP actualmente no impone ninguna restricción de transferencia transfronteriza en la práctica, al margen de reglas sectoriales específicas como la localización de datos de pagos del RBI.

¿Cuáles son las sanciones máximas bajo la DPDP en comparación con el GDPR?

El nivel de sanción más severo del GDPR es de hasta 20 millones de euros o el 4% de la facturación anual global de una organización, lo que sea mayor. La DPDP utiliza en cambio un Schedule de montos fijos, sin ningún concepto de porcentaje de facturación: el tope para la infracción más grave, como medidas de seguridad inadecuadas que resulten en una brecha, es de aproximadamente 250 crore de rupias. La Data Protection Board pondera siete factores legales al fijar el monto bajo la Section 33(2), pero las cifras del Schedule son topes máximos que no puede exceder. Solo el Gobierno Central puede aumentarlos, mediante notificación bajo la Section 42(1), y ninguna de esas notificaciones puede más que duplicar un monto originalmente sancionado. Hasta la fecha no se ha aplicado efectivamente ninguna sanción de la DPDP contra ninguna organización, ya que las disposiciones del Schedule aún no han entrado en vigor.

¿India tiene actualmente un plazo de notificación de brechas de datos?

Sí, pero no el que la mayoría espera. El Computer Emergency Response Team de India (CERT-In) ya exige el reporte de incidentes de ciberseguridad dentro de las 6 horas, bajo una directriz vigente desde junio de 2022, no relacionada con la DPDP. Se espera que el propio deber de notificación de brechas de la DPDP ante la Data Protection Board, una vez vigente, requiera una alerta inicial sin demora y un reporte detallado dentro de las 72 horas, pero esa disposición de la DPDP todavía no ha entrado en vigor. A día de hoy, solo el plazo de 6 horas de CERT-In obliga efectivamente a las organizaciones en India en materia de reporte de brechas.

¿Cuál es el umbral de edad para los datos de menores bajo la DPDP en comparación con el GDPR?

La DPDP establece un único umbral de edad uniforme de 18 años y exige el consentimiento verificable de un padre, madre o tutor para el tratamiento de los datos de cualquier menor por debajo de esa edad, sin escalonamiento por rangos de edad. El umbral base del Article 8 del GDPR es 16, pero cada estado miembro de la UE puede reducirlo hasta 13, por lo que la edad efectiva varía según el país. Las disposiciones sobre datos de menores de la DPDP, como la mayor parte del contenido sustantivo de la Ley, están programadas para entrar en vigor en la Etapa 3, el 13 de mayo de 2027, y todavía no son legalmente vinculantes.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas

Artículo publicado. Próximo hito programado: se espera que la Etapa 2 de la entrada en vigor ocurra alrededor del 13 de noviembre de 2026, mientras que la mayoría de las obligaciones sustantivas de la Ley (consentimiento, obligaciones del Significant Data Fiduciary, datos de menores, reglas de transferencia transfronteriza, la mayoría de los derechos del data principal) no entran en vigor hasta el 13 de mayo de 2027.

El Ministry of Electronics and Information Technology (MeitY) emitió un corrigendum a las Digital Personal Data Protection Rules, 2025 (G.S.R. 892(E)) el 10 de diciembre de 2025, publicado en la gaceta el 11 de diciembre de 2025.

La Etapa 1 de la entrada en vigor escalonada de la DPDPA entró en vigencia (Gazette of India, Extraordinary, Part II-Section 3(i), No. 757): la Data Protection Board of India quedó formalmente constituida y entró en funcionamiento la infraestructura básica de la Ley y de las Rules. Las disposiciones sustantivas sobre consentimiento, aviso, datos de menores y transferencias transfronterizas permanecen inactivas.

Fuentes y referencias

  1. MeitY: Digital Personal Data Protection Rules, 2025 y notificaciones de entrada en vigor (Gazette No. 757, 13 nov. 2025)(meity.gov.in).gov
  2. Reglamento (UE) 2016/679 (GDPR), texto completo(eur-lex.europa.eu).gov
  3. CERT-In Directions No. 20(3)/2022-CERT-In bajo la Section 70B de la IT Act, 2000 (28 de abril de 2022), reporte en 6 horas y Annexure I con la lista de 20 tipos de incidentes reportables(cert-in.org.in).gov
  4. Mondaq: India's Data Protection Board, The Enforcer That Isn't There Yet(mondaq.com)
  5. Internet Freedom Foundation: declaración sobre la notificación de las DPDP Rules 2025(internetfreedom.in)
  6. Medianama: reglas de Consent Manager bajo las DPDP Rules 2025(medianama.com)
  7. Bar & Bench: el TDSAT como foro de apelación de la DPDP(barandbench.com)
  8. SIRI Law LLP: guía sobre el mandato de reporte de incidentes cibernéticos en 6 horas de CERT-In(sirilawllp.com)
  9. Baker McKenzie: Global Data and Cyber Handbook, resúmenes de notificación de brechas en Asia-Pacífico(resourcehub.bakermckenzie.com)
  10. Circular de MeitY F. No. 2(1)/2026-Pers.I, 6 de mayo de 2026, convocando postulaciones para Chairperson (1 puesto) y Members (4 puestos) de la Data Protection Board of India(meity.gov.in).gov
  11. Gazette of India, Extraordinary, Part II-Section 3(i), No. 757, G.S.R. 843(E), 13 de noviembre de 2025, entrada en vigor escalonada de la DPDP Act(meity.gov.in).gov
Compartir: