5 min

DPDP-Compliance für deutsche Unternehmen: Einwilligungen und Datentransfers

Ein operativer Leitfaden für Teams zur Vorbereitung auf den Digital Personal Data Protection Act, 2023. Erfahren Sie, wie Sie Einwilligungen für Data Principals in Indien verwalten und rechtliche Vorgaben nach Section 3 und Section 16 in Ihre Systeme integrieren.

Written byVipul Abhishek· Former Advocate, Supreme Court of India

Last updated:

Section 3 Geltungsbereich für ausländische Anbieter

Section 3 des Digital Personal Data Protection Act, 2023 definiert den Geltungsbereich. Das Gesetz erfasst nach Section 3 Absatz a die Verarbeitung digitaler personenbezogener Daten innerhalb Indiens. Section 3 Absatz b erweitert diesen Rahmen auf die Verarbeitung außerhalb des indischen Territoriums. Diese Regel greift, wenn die Verarbeitung mit dem Angebot von Waren oder Dienstleistungen an Data Principals in Indien verbunden ist. Ein deutscher SaaS-Anbieter fällt direkt unter diese Bestimmung. Lokalisierte Preisgestaltung in Rupien oder spezifischer Support aktivieren die Compliance-Pflicht. Ein rein europäisches Setup reicht vertraglich nicht mehr aus. Das Gesetz formuliert nach Section 3 Absatz c jedoch Ausnahmen. Die Vorschriften gelten nicht für Daten, die ein Data Principal freiwillig öffentlich zugänglich macht. Der Ausschluss gilt ebenso für Daten, die eine gesetzlich verpflichtete Person publiziert. Persönliche oder häusliche Verarbeitungen durch Einzelpersonen fallen ebenfalls aus dem Anwendungsbereich. Indische B2B-Kunden prüfen die Anpassung an diese Vorgaben strikt vor Vertragsabschluss.

Rechtmäßige Zwecke nach Section 4

Eine Datenverarbeitung erfordert nach Section 4 Absatz 1 einen rechtmäßigen Zweck. Das Gesetz definiert diesen Begriff in Section 4 Absatz 2 als jeden Zweck, der gesetzlich nicht ausdrücklich verboten ist. Der Digital Personal Data Protection Act stützt sich primär auf die Einwilligung der Data Principals. Alternativ erlauben die Bestimmungen legitime Nutzungen nach Section 7. Das Konzept der berechtigten Interessen aus der DSGVO existiert im indischen Recht nicht. Europäische Unternehmen bewerten ihre bestehenden Datenströme aus diesem Grund neu. Jede Verarbeitung, die bisher auf berechtigten Interessen basierte, erfordert in Indien eine explizite Zustimmung. Das Consent-Management benennt den spezifischen Zweck im Vorfeld klar und eindeutig. Ein Unternehmen verarbeitet die Daten anschließend ausschließlich für diesen deklarierten Zweck. Der Wechsel der Rechtsgrundlage erfordert technische Anpassungen in der Datenbankarchitektur.

Grenzüberschreitende Datentransfers nach Section 16

Indien wählt einen spezifischen Ansatz für den internationalen Datenaustausch. Section 16 Absatz 1 ermächtigt die Zentralregierung, den Transfer personenbezogener Daten in definierte Länder einzuschränken. Dieses System arbeitet mit einer Negativliste. Transfers nach Deutschland sind nach dem aktuellen Stand gesetzlich zulässig. Die Regierung hat das Land nicht auf einer Sperrliste benannt. Section 16 Absatz 2 behält gleichzeitig bestehende indische Sektorengesetze bei. Finanzinstitute unterliegen beispielsweise den strengeren Transfervorschriften der Reserve Bank of India. Wenn solche Vorschriften einen höheren Schutzgrad fordern, haben diese Bestimmungen Vorrang. Deutsche Cloud-Anbieter speichern Daten von Data Principals in Indien derzeit legal auf Servern in Frankfurt. Das DPDP-Gesetz blockiert diesen Datenfluss nicht pauschal. Verträge kommen ohne die aus dem europäischen Raum bekannten spezifischen Transfermechanismen aus. Unternehmen überwachen die amtlichen Benachrichtigungen der Regierung bezüglich neuer Beschränkungen kontinuierlich.

Vorfallmanagement und Meldepflichten

Die DPDP Rules, 2025 regeln den Umgang mit Datenschutzverletzungen im Detail. Eine Meldung an das Data Protection Board of India hat zwingend innerhalb von 72 Stunden zu erfolgen. Die betroffenen Data Principals erhalten ebenfalls eine direkte Benachrichtigung. Europäische Teams haben oft bereits Prozesse für den Incident Response etabliert. Diese Pläne verlangen nun eine exakte Anpassung an die indischen Meldeformate und Fristen. Die Benachrichtigung an das Board erfordert detaillierte Angaben zur Art des Vorfalls. Das betroffene Unternehmen listet die ergriffenen Gegenmaßnahmen präzise auf. Die Meldung erfolgt in digitaler Form über das offizielle Portal. Ein deutsches Softwarehaus ordnet diese Meldekette am besten direkt seinem Security Operations Center zu. Die Automatisierung dieser technischen Abläufe reduziert das Risiko von Fristversäumnissen. Das Gesetz bestraft das Unterlassen einer solchen Meldung mit hohen finanziellen Sanktionen.

Anforderungen an Significant Data Fiduciaries

Die Regierung stuft bestimmte Organisationen anhand von Datenvolumen oder Risikofaktoren als Significant Data Fiduciary ein. Diese Klassifizierung löst erweiterte rechtliche Pflichten aus. Ein betroffenes Unternehmen benennt einen Data Protection Officer mit alleinigem Wohnsitz in Indien. Ein unabhängiger Data Auditor prüft die Systeme. Externe Prüfer führen in diesen Fällen regelmäßige Data Audits durch. Nicht jedes deutsche Softwareunternehmen fällt sofort in diese spezifische Kategorie. B2B-Käufer analysieren das potenzielle Risiko ihrer internationalen Zulieferer dennoch frühzeitig. Eine Skalierung der Nutzerbasis im indischen Markt rückt die gesetzlichen Schwellenwerte schnell näher. Die DPDP Rules, 2025 definieren die technischen Anforderungen für diese Audits genau. Das Compliance-Team überwacht das eigene Datenvolumen und die Verarbeitungskategorien kontinuierlich. Ein frühzeitiges Screening der Parameter verhindert eine überraschende Einstufung durch die Behörden.

Dokumentation für Procurement und externe Audits

Indische Enterprise-Kunden machen DPDP-Compliance zur strikten Bedingung bei Software-Einkäufen. Einkäufer fordern präzise Nachweise über die Einwilligungsmechanismen eines Anbieters. Ein technisches System dokumentiert den genauen Zeitpunkt, den Zweck und jeden Widerruf der Einwilligung. Manuelle Tabellen genügen bei hohem Datenvolumen keiner regulatorischen Überprüfung. Der Digital Personal Data Protection Act, 2023 verlangt einfache Prozesse für den Widerruf einer Einwilligung. Ein Consent-Management-System liefert bei Audits direkte Exportdateien der internen Protokolle. Auditoren prüfen außerdem die Mehrsprachigkeit von gesetzlichen Benachrichtigungen. Der Data Principal hat das Recht auf Kommunikation in englischer oder einer im achten Anhang der Verfassung genannten Sprache. Der Consent Manager verwaltet diese Anfragen zentral über eine standardisierte API. Eine saubere technische Protokollierung der Datenfreigaben verhindert vertragliche Verzögerungen in der Beschaffungsphase.

Operative Umsetzung im 90-Tage-Plan

Bis zur gesetzlichen Frist am 13. Mai 2027 verbleiben 222 Tage. Ein klarer Projektplan strukturiert die interne Umsetzung der neuen Vorgaben effektiv. Das Projektteam führt im ersten Schritt ein Daten-Mapping für alle Data Principals in Indien durch. Im zweiten Schritt passt die Software-Entwicklung die Einwilligungsmasken an die indischen Vorschriften an. Der nächste Zyklus widmet sich der Überarbeitung des Breach-Response-Protokolls auf die 72-Stunden-Frist. Entwickler integrieren das neue Protokoll direkt in das bestehende Ticketsystem. Die Einrichtung lokaler Beschwerdeverfahren erfolgt parallel zu den technischen Änderungen. Ein späterer Umbau der Systemarchitektur bindet erheblich mehr Ressourcen und Budget. Das Management priorisiert das Compliance-Budget für das kommende Quartal. Besuchen Sie https://www.complydp.com/audit-preview für einen detaillierten Report Ihrer Compliance-Infrastruktur.

Sources

Frequently asked questions

Gilt das DPDP-Gesetz für ein Unternehmen mit Sitz in Deutschland?

Ja. Section 3 des Digital Personal Data Protection Act, 2023 sieht einen extraterritorialen Geltungsbereich vor. Das Gesetz greift, wenn Sie digitale personenbezogene Daten verarbeiten und Waren oder Dienstleistungen an Data Principals in Indien anbieten.

Können wir die europäische Rechtsgrundlage der berechtigten Interessen in Indien nutzen?

Nein. Das indische Gesetz sieht diese spezifische Grundlage nicht vor. Einwilligungen sind gemäß Section 4 die primäre Basis, außer es liegen bestimmte legitime Nutzungen nach Section 7 vor.

Welche Regeln gelten für Datentransfers aus Indien nach Deutschland?

Datentransfers sind zulässig. Section 16 Absatz 1 etabliert ein System, bei dem die Zentralregierung spezifische Länder über eine Negativliste beschränken kann. Deutschland ist in den aktuellen Bestimmungen nicht beschränkt.

Wie schnell fordert das Gesetz die Meldung von Datenschutzverletzungen?

Die DPDP Rules, 2025 verlangen eine detaillierte Meldung an das Data Protection Board of India innerhalb von 72 Stunden. Betroffene Data Principals erhalten ebenfalls eine direkte Benachrichtigung durch den Data Fiduciary.

Gilt das Gesetz auch für Daten, die der Nutzer selbst veröffentlicht hat?

Nein. Section 3 Absatz c schließt personenbezogene Daten aus, die der Data Principal selbst oder eine gesetzlich verpflichtete Person öffentlich zugänglich gemacht hat.