Global Guides • 7 min read
印度数字个人数据保护法 (DPDP):中国出海企业合规指南
为服务印度市场的中国科技和 SaaS 企业深度解析 2023年数字个人数据保护法 (DPDP Act, 2023) 及 2025年规则 (DPDP Rules, 2025)。全面了解域外管辖权、同意与通知机制、负面清单跨境数据传输要求及企业级 B2B 采购合规审查清单,助力技术团队实现无缝合规。
Last updated:
为什么这与中国出海企业息息相关
2023年数字个人数据保护法 (DPDP Act, 2023) 和 2025年规则 (DPDP Rules, 2025) 对出海印度的中国企业具有深远影响。根据法案第3条的规定,该法律适用于在印度境内处理以数字形式收集,或以非数字形式收集后数字化的个人数据。更为关键的是其域外管辖权:根据第3条(b)款,如果您的企业在印度境外处理数字个人数据,且该处理与向印度的 Data Principals 提供商品或服务有关,则必须全面遵守该法。这不仅适用于在印度设立了合资公司或分支机构的企业,也直接管辖通过网络服务印度用户的中国出海 SaaS 公司、移动游戏研发团队、跨境电商平台以及智能硬件制造商。如果您的产品在印度有活跃用户,合规行动刻不容缓。
豁免情形与数据受托人的角色定位
在明确管辖范围的同时,法案第3条(c)款也规定了明确的豁免情形。该法不适用于个人为任何纯个人或家庭目的而处理的个人数据,也不适用于由 Data Principal 本人,或根据现行法律有义务公开的人员所主动公开的个人数据。在企业端,您的公司通常扮演 Data Fiduciary(数据受托人)的角色,负责决定处理个人数据的目的和方式。值得注意的是,DPDP 2023 并没有针对某些数据建立单独的特殊分类,这意味着合规基线普遍适用于所有收集的个人数据。企业面临的额外义务主要由数据处理的规模、数据类型和潜在风险决定,印度中央政府将依据这些因素将特定企业指定为重大数据受托人 (Significant Data Fiduciary, SDF),进而要求其任命驻印度的常驻数据保护官并进行定期独立审计。
同意机制、逐项通知与合法用途 (Legitimate Uses)
许多出海企业在面对印度市场时,忽视了具体的业务执行规则。根据法案第4条,数据受托人只能根据法案规定并出于合法目的 (lawful purpose) 处理个人数据。在绝大多数商业场景下,同意是处理个人数据的主要基础。企业必须向用户展示清晰的通知,并通过 Rules 2025 要求的逐项通知 (itemised notices) 机制获取明确、自由、具体且可撤销的同意。然而,法案第7条也规定了特定的合法用途 (legitimate uses),例如响应医疗紧急情况、国家安全或履行法律义务等。在这些特定用途下,企业无需重新获取同意即可处理数据。因此,产品经理在设计前端交互流程时,必须在获取同意的商业营销场景和适用合法用途的业务场景之间做出清晰的设计区分。
数据跨境传输的负面清单机制
在跨境数据流转方面,DPDP 采用了务实的负面清单模式。根据法案第16条,除非印度中央政府通过官方通知,明确限制数据受托人将个人数据传输至特定的印度境外国家或地区,否则跨境传输通常是被默认允许的。这种机制对于将数据托管在新加坡、美国或中国境内云服务器的出海企业是一大利好,企业不需要等待复杂的双边互认流程。然而,第16条(2)款同时强调,如果印度现行的其他行业法律(例如印度储备银行针对金融和支付数据的本地化要求)规定了更高程度的数据保护或传输限制,则企业仍需优先遵守这些更为严格的垂直行业合规要求。
严格的数据泄露响应与时效要求
在数据安全事件的响应机制上,Rules 2025 提出了极为严苛的时效与流程要求。发生任何个人数据泄露时,企业必须建立自动化的响应工作流。首先,数据受托人必须无延迟地向受影响的 Data Principals 发送泄露通知,确保用户知情。其次,企业必须在发现安全事件后的72小时内,向印度数据保护委员会 (DPB) 提交完整的官方数据泄露事件报告。对于没有全天候印度本土法务支持的中国技术团队而言,缺乏自动化的泄露监控和一键上报系统,将直接导致响应超时并触发严重违规处罚。
印度企业级采购 (B2B) 的安全审查门槛
对于向印度本土大型企业销售软件和云服务的 B2B 公司而言,DPDP 合规不再仅仅是后台法务事务,而是直接影响销售打单的市场准入条件和商业护城河。印度企业的采购团队和信息安全审查委员会现在通常会要求海外供应商出具明确的 DPDP 合规基线证明。一个成熟的 SaaS 解决方案必须能够在产品中妥善处理并展示证据审计线索、精确的同意记录保留周期,并接受客户(作为主数据受托人)对供应商的合规监督。向印度客户清晰展示这些内置的机制,可以大幅缩短 B2B 采购周期中的安全审查和合同谈判时间。
九十天合规冲刺计划与行动指南
距离 2027年5月13日 的硬性合规截止日期仅剩 259 天,时间窗口正在快速关闭。拖延不仅意味着面临最高可达 25亿卢比的巨额罚款风险,更会导致高价值的印度市场份额流失。对于中国产品和研发团队,建议立即启动九十天合规冲刺计划:第一阶段全面盘点面向印度的产品线,分离在印度收集或处理的数字个人数据;第二阶段重点改造前端界面,落实多语言的逐项通知机制及可验证的父母同意流程;第三阶段部署自动化申诉与泄露上报系统。在下一次重要的印度客户尽职调查之前,建议您的技术团队访问 freescan.complydp.com,全面扫描您面向印度市场的技术栈,获取客观的合规差距分析报告。
Sources
Frequently asked questions
DPDP 法案是否适用于没有在印度注册实体但有印度活跃用户的中国公司?
适用。根据法案第3条的规定,只要您的产品或服务面向印度的 Data Principals 提供,并在印度境外处理相关的数字个人数据,DPDP Act, 2023 的域外管辖权就会被触发。即使没有设立印度当地的公司实体,您也必须全面遵守该法案的数据保护和泄露通知义务。
在收集和处理数据时,同意是唯一的合法基础吗?
不是。根据法案第4条和第7条,同意是绝大多数业务场景下处理个人数据的主要基础,但法案同时规定了特定的合法用途 (legitimate uses)。例如,为了响应医疗紧急情况、灾难救援或履行国家法律义务,企业可以在无需获取额外同意的情况下合法处理个人数据。但在除此以外的商业用途中,必须通过清晰的通知获取用户的明确同意。
我们的 SaaS 平台可以将印度用户的数据传输并存储在位于中国或新加坡的服务器上吗?
在未被印度中央政府明确限制的情况下是被允许的。根据法案第16条,印度采取了负面清单的跨境传输机制。除非印度政府发布通知将某个国家或地区列入限制传输的名单,否则跨境数据传输不被禁止。但请注意,如果您处理的是受其他印度行业法规(如金融、医疗行业法规)管控的数据,仍需遵守这些法规中更严格的数据本地化要求。
如果服务器发生数据泄露,我们需要承担哪些紧急的合规义务?
根据 Rules 2025 的明确规定,一旦发生个人数据泄露,数据受托人必须采取双线通知机制:一方面必须无延迟地向受影响的 Data Principals 发出通知;另一方面,必须在发现事件的 72小时内,向印度数据保护委员会 (DPB) 提交包含详细情况的数据泄露官方报告。
违反 DPDP 将面临多大的处罚力度,企业的合规期限是什么时候?
DPDP 对数据保护违规行为设定了极其严厉的财务处罚标准。对于未履行防止个人数据泄露等核心义务的严重违法行为,企业最高可面临高达 25亿卢比 (250 Crore INR) 的罚款。法案的硬性合规截止日期已设定为 2027年5月13日,留给企业系统化改造的冲刺时间仅剩 259天。
ComplyDP