← ALLE REGELWERKE

Indiens DPDP Act und die Cookie-Einwilligung: das Gesetz, die Rules und die Fristen.

Indien hat keine eigene Cookie-Regel, aber der Digital Personal Data Protection Act verlangt eine Einwilligung oder eine aus einer kurzen Liste legitimer Verwendungen, um digitale personenbezogene Daten zu verarbeiten, und dazu gehören Daten, die über Cookies erhoben werden. Die Einwilligung muss auf einen Hinweis folgen und durch eine klare bestätigende Handlung erteilt werden, und die Rules treten über 18 Monate bis Mai 2027 schrittweise in Kraft.

DPDP Act auf einen BlickEinwilligung, mit Ausnahmen
Gilt für
Verarbeitung digitaler personenbezogener Daten in Indien und außerhalb Indiens, wenn sie damit zusammenhängt, Menschen in Indien Waren oder Dienstleistungen anzubieten
In Kraft
Gesetz im August 2023 verabschiedet; Rules im November 2025 bekannt gemacht und über 18 Monate bis Mai 2027 schrittweise wirksam
Aufsicht
Data Protection Board of India, mit Rechtsmitteln zum Telecom Disputes Settlement and Appellate Tribunal
Sanktionen
Bis zu 250 Crore ₹ bei fehlenden angemessenen Sicherheitsvorkehrungen, 200 Crore ₹ bei Versäumnissen bei der Meldung von Datenschutzverletzungen oder bei Kinderdaten, 150 Crore ₹ bei den zusätzlichen Pflichten eines Significant Data Fiduciary und 50 Crore ₹ bei sonstigen Verstößen
WAS NACH DPDP ACT GILT

Was der DPDP Act von einer Website mit Cookies verlangt.

DIE REGELEinwilligung oder eine legitime VerwendungPersonenbezogene Daten dürfen nur mit Einwilligung oder für eine der legitimen Verwendungen verarbeitet werden, die das Gesetz aufzählt, etwa Daten, die eine Person freiwillig für einen bestimmten Zweck bereitgestellt hat. Bei Analyse- und Werbe-Cookies heißt das meist: Einwilligung.
MIT KATLAIm DSGVO-Modus lässt der Cookie-Guard kein Cookie außerhalb der Kategorie „Funktional“ zu, bis der Besucher entschieden hat, und löscht alle, die gesetzt wurden, bevor der Guard lief. Auto nutzt für indische Zeitzonen den DSGVO-Modus.
DIE REGELFreiwillige, spezifische und eindeutige EinwilligungDie Einwilligung muss freiwillig, spezifisch, informiert, bedingungslos und eindeutig sein, durch eine klare bestätigende Handlung erteilt werden und auf die Daten beschränkt sein, die der Zweck braucht.
MIT KATLAAkzeptieren, Ablehnen und Anpassen stehen gemeinsam auf der ersten Ebene des Banners, und nichts ist vorausgewählt.
DIE REGELEin Hinweis mit oder vor der AnfrageDer Bitte um Einwilligung muss ein eigenständiger Hinweis beiliegen oder vorausgehen, in klarer und einfacher Sprache, mit einer aufgeschlüsselten Beschreibung der personenbezogenen Daten und ihrer Zwecke und mit Angaben dazu, wie man die Einwilligung widerruft, seine Rechte ausübt und sich beim Board beschwert.
MIT KATLADie Ebene Anpassen des Banners beschreibt jede Kategorie und listet ihre Cookies mit ihrem Zweck auf, und die generierte Cookie-Richtlinie deckt jedes Cookie ab, das der Scan gefunden hat. Ein DPDP-Hinweis umfasst alle personenbezogenen Daten, die Sie verarbeiten, nicht nur Cookies, und muss daher aus Ihrem eigenen Datenschutzhinweis kommen.
DIE REGELEnglisch oder eine Sprache der Achten AnlageMenschen müssen den Hinweis und die Bitte um Einwilligung auf Englisch oder in einer der Sprachen lesen können, die in der Achten Anlage (Eighth Schedule) der Verfassung aufgeführt sind.
MIT KATLADas Banner von Katla gibt es auf Englisch und Hindi, und das Widget kann sich nach der Browsersprache des Besuchers richten. Generierte Richtlinien gibt es auf Englisch, aber nicht auf Hindi oder in den anderen Sprachen der Achten Anlage.
DIE REGELWiderruf so einfach wie die EinwilligungDer Widerruf der Einwilligung muss vergleichbar einfach sein wie ihre Erteilung, und die Verarbeitung muss danach innerhalb einer angemessenen Frist enden.
MIT KATLAEin schwebendes Einstellungssymbol oder Ihr eigener Link „Cookie-Einstellungen“, der katla.open() aufruft, öffnet die Auswahl auf jeder Seite erneut.

DPDP Act: Fragen und Antworten

Eine Zusammenfassung für Website-Betreiber, keine Rechtsberatung. Geprüft am anhand der unten genannten Quellen.

Verlangt der DPDP Act ein Cookie-Banner?
Er hat keine Cookie-Regel. Er verlangt Hinweis und Einwilligung oder eine legitime Verwendung, um digitale personenbezogene Daten zu verarbeiten, und Cookies, die personenbezogene Daten erheben, fallen darunter. Die meisten Websites fragen über ein Banner.
Ab wann gelten die DPDP Rules?
Die Rules wurden im November 2025 bekannt gemacht. Die Bestimmungen zum Data Protection Board galten sofort, die Registrierung von Consent Managern gilt ab November 2026 und der Rest, auch die Regeln zum Hinweis, ab Mai 2027, 18 Monate nach der Bekanntmachung.
Was ist ein Consent Manager, und ist Katla einer?
Ein Consent Manager ist ein in Indien gegründetes und beim Data Protection Board registriertes Unternehmen, das eine einheitliche, interoperable Plattform bietet, über die eine Person ihre Einwilligung erteilen, verwalten, einsehen und widerrufen kann. Katla ist keiner: Es fragt auf Ihrer eigenen Website nach der Einwilligung und erfasst sie.
Wer muss nachweisen, dass eine Einwilligung erteilt wurde?
Das Unternehmen. Wird die Einwilligung angezweifelt, muss es zeigen, dass es einen Hinweis gegeben hat und die Einwilligung nach dem Gesetz erteilt wurde. Jede Entscheidung wird mit ihren Kategorien, ihrem Zeitpunkt und einer gekürzten IP-Adresse gespeichert und lässt sich über die API, die CLI oder den MCP-Server abfragen und exportieren. Katla speichert pro Besucher die jeweils letzte Entscheidung. Den Wortlaut des Hinweises, den der Besucher gesehen hat, speichert Katla nicht.
Welche Sanktionen gibt es?
Bis zu 250 Crore ₹ bei fehlenden angemessenen Sicherheitsvorkehrungen, bis zu 200 Crore ₹, wenn eine Verletzung des Schutzes personenbezogener Daten nicht gemeldet oder die Pflichten für Kinderdaten verletzt werden, bis zu 150 Crore ₹ für einen Significant Data Fiduciary, der seine zusätzlichen Pflichten verletzt, und bis zu 50 Crore ₹ für sonstige Verstöße gegen das Gesetz oder die Rules.
VERWANDTE REGELWERKE

Sehen Sie, was Ihre Website setzt, bevor jemand fragt.

Der kostenlose Tarif scannt Ihre Website, klassifiziert jedes Cookie und erstellt die Richtlinie, ohne Karte. Der Cookie-Checker braucht überhaupt kein Konto.

Kostenlos starten