← TODAS LAS NORMATIVAS

La Ley DPDP de la India y el consentimiento de cookies: la ley, el reglamento y los plazos.

La India no tiene una norma específica sobre cookies, pero la Digital Personal Data Protection Act exige consentimiento, o uno de los pocos usos legítimos que enumera, para tratar datos personales digitales, y eso incluye los datos recogidos mediante cookies. El consentimiento debe ir precedido de un aviso y darse mediante una acción afirmativa clara, y el reglamento entra en vigor por fases durante 18 meses, hasta mayo de 2027.

Ley DPDP de un vistazoConsentimiento, con excepciones
Se aplica a
El tratamiento de datos personales digitales en la India, y fuera de la India cuando está relacionado con la oferta de bienes o servicios a personas en la India
En vigor
Ley aprobada en agosto de 2023; reglamento publicado en noviembre de 2025 y aplicado por fases durante 18 meses, hasta mayo de 2027
Autoridad
Data Protection Board of India, con recurso ante el Telecom Disputes Settlement and Appellate Tribunal
Sanciones
Hasta 250 crore de rupias por no adoptar medidas de seguridad razonables, 200 crore por fallos en la notificación de brechas o con los datos de menores, 150 crore por incumplir las obligaciones adicionales de un Significant Data Fiduciary y 50 crore por otras infracciones
LEY DPDP: QUÉ EXIGE

Lo que la Ley DPDP exige a un sitio que usa cookies.

LA NORMAConsentimiento, o un uso legítimoLos datos personales solo pueden tratarse con consentimiento o para uno de los usos legítimos que enumera la ley, como los datos que una persona facilitó voluntariamente para un fin determinado. Para las cookies de analítica y de publicidad, eso suele significar consentimiento.
CON KATLAEn el modo RGPD, el bloqueador de cookies rechaza toda cookie que no sea de la categoría funcional hasta que el visitante elige, y elimina las que se hubieran instalado antes de que se ejecutara. Auto usa el modo RGPD para las zonas horarias de la India.
LA NORMAConsentimiento libre, específico e inequívocoEl consentimiento debe ser libre, específico, informado, incondicional e inequívoco, darse mediante una acción afirmativa clara y limitarse a los datos que necesita la finalidad.
CON KATLALos botones Aceptar todo, Rechazar y Personalizar aparecen juntos en la primera capa del banner, y no hay nada preseleccionado.
LA NORMAUn aviso con la solicitud, o antesLa solicitud de consentimiento debe ir acompañada o precedida de un aviso independiente, en un lenguaje claro y sencillo, con una descripción detallada de los datos personales y sus finalidades, y de cómo retirar el consentimiento, ejercer los derechos y presentar una reclamación ante el Board.
CON KATLALa capa Personalizar del banner describe cada categoría y enumera sus cookies con su finalidad, y la política de cookies generada cubre cada cookie que encontró el escaneo. Un aviso DPDP cubre todos los datos personales que tratas, no solo las cookies, así que tiene que salir de tu propio aviso de privacidad.
LA NORMAInglés o una lengua del Octavo AnexoLas personas deben poder leer el aviso y la solicitud de consentimiento en inglés o en cualquiera de las lenguas que enumera el Octavo Anexo de la Constitución.
CON KATLAEl banner de Katla está disponible en inglés y en hindi, y el widget puede seguir el idioma del navegador del visitante. Las políticas generadas están disponibles en inglés, pero no en hindi ni en las demás lenguas del Octavo Anexo.
LA NORMARetirarlo, tan fácil como darloRetirar el consentimiento debe ser comparable en facilidad a darlo, y el tratamiento debe cesar después en un plazo razonable.
CON KATLAUn icono flotante de ajustes, o tu propio enlace «Configuración de cookies» que llame a katla.open(), vuelve a abrir la elección en cualquier página.

Ley DPDP: preguntas y respuestas

Un resumen para propietarios de sitios web, no asesoramiento jurídico. Revisado el con las fuentes que figuran abajo.

¿Exige la Ley DPDP un banner de cookies?
No tiene una norma sobre cookies. Exige aviso y consentimiento, o un uso legítimo, para tratar datos personales digitales, y las cookies que recogen datos personales entran ahí. Un banner es la forma en que la mayoría de los sitios lo piden.
¿Cuándo se aplica el reglamento DPDP?
El reglamento se publicó en noviembre de 2025. Las disposiciones sobre el Data Protection Board se aplicaron de inmediato, el registro de los gestores de consentimiento se aplica desde noviembre de 2026 y el resto, incluidas las normas sobre el aviso, desde mayo de 2027, 18 meses después de su publicación.
¿Qué es un gestor de consentimiento, y es Katla uno?
Un gestor de consentimiento (consent manager) es una empresa constituida en la India y registrada ante el Data Protection Board que ofrece una plataforma única e interoperable mediante la cual una persona puede dar, gestionar, revisar y retirar su consentimiento. Katla no lo es: pide y registra el consentimiento en tu propio sitio.
¿Quién tiene que demostrar que se dio el consentimiento?
La empresa. Si se cuestiona el consentimiento, debe demostrar que dio un aviso y que el consentimiento se prestó conforme a la ley. Cada decisión se guarda con sus categorías, su fecha y hora y una dirección IP truncada, y se puede consultar y exportar mediante la API, la CLI o el servidor MCP. Katla conserva la decisión más reciente de cada visitante. No guarda el texto del aviso que vio el visitante.
¿Cuáles son las sanciones?
Hasta 250 crore de rupias por no adoptar medidas de seguridad razonables, hasta 200 crore por no notificar una brecha de datos personales o por incumplir las obligaciones sobre los datos de menores, hasta 150 crore para un Significant Data Fiduciary que incumpla sus obligaciones adicionales, y hasta 50 crore por otras infracciones de la ley o del reglamento.
NORMATIVAS RELACIONADAS

Mira lo que instala tu sitio antes de que nadie pregunte.

El plan gratuito escanea tu sitio, clasifica cada cookie y genera la política, sin tarjeta. El verificador de cookies ni siquiera necesita cuenta.

Empieza gratis