← KAIKKI TIETOSUOJALAIT
Intian DPDP-laki ja evästesuostumus: laki, säännöt ja määräajat.
Intiassa ei ole erityistä evästesääntöä, mutta Digital Personal Data Protection Act edellyttää digitaalisten henkilötietojen käsittelyyn suostumusta tai jotakin lyhyen luettelon oikeutetuista käyttötarkoituksista, ja tämä koskee myös evästeillä kerättyjä tietoja. Suostumuksen on perustuttava ilmoitukseen ja se on annettava selkeällä myönteisellä toimella, ja säännöt tulevat voimaan vaiheittain 18 kuukauden aikana toukokuuhun 2027 mennessä.
DPDP-laki lyhyestiSuostumus, poikkeuksin
- Koskee
- Digitaalisten henkilötietojen käsittelyä Intiassa sekä Intian ulkopuolella, kun se liittyy tavaroiden tai palvelujen tarjoamiseen Intiassa oleville ihmisille
- Voimassa
- Laki hyväksytty elokuussa 2023; säännöt julkaistu marraskuussa 2025 ja voimaan vaiheittain 18 kuukauden aikana toukokuuhun 2027 mennessä
- Valvoja
- Data Protection Board of India; muutoksenhaku Telecom Disputes Settlement and Appellate Tribunaliin
- Seuraamukset
- Enintään 2,5 miljardia rupiaa (250 crore) kohtuullisten turvatoimien laiminlyönnistä, 2 miljardia (200 crore) tietoturvaloukkauksesta ilmoittamisen tai lasten tietoja koskevien velvoitteiden laiminlyönnistä, 1,5 miljardia (150 crore) merkittävän rekisterinpitäjän (Significant Data Fiduciary) lisävelvoitteiden rikkomisesta ja 500 miljoonaa (50 crore) muista rikkomuksista
MITÄ DPDP-LAKI VAATII
Mitä DPDP-laki vaatii sivustolta, joka käyttää evästeitä.
SÄÄNTÖSuostumus tai oikeutettu käyttötarkoitusHenkilötietoja saa käsitellä vain suostumuksella tai jotakin laissa lueteltua oikeutettua käyttötarkoitusta varten, esimerkiksi kun henkilö on antanut tiedot vapaaehtoisesti tiettyyn tarkoitukseen. Analytiikka- ja mainosevästeiden kohdalla se tarkoittaa yleensä suostumusta.
KATLALLAGDPR-tilassa evästevahti estää jokaisen evästeen, joka ei kuulu toiminnallisten evästeiden luokkaan, kunnes kävijä on tehnyt valintansa, ja poistaa ne, jotka oli asetettu ennen kuin se käynnistyi. Auto käyttää GDPR-tilaa Intian aikavyöhykkeillä.
SÄÄNTÖVapaaehtoinen, yksilöity ja yksiselitteinen suostumusSuostumuksen on oltava vapaaehtoinen, yksilöity, tietoinen, ehdoton ja yksiselitteinen, se on annettava selkeällä myönteisellä toimella, ja sen on rajoituttava tietoihin, joita tarkoitus edellyttää.
KATLALLAPainikkeet ”Hyväksy kaikki”, ”Hylkää” ja ”Mukauta” ovat rinnakkain bannerin ensimmäisellä tasolla, eikä mitään ole valittu valmiiksi.
SÄÄNTÖIlmoitus pyynnön yhteydessä tai ennen sitäSuostumuspyynnön yhteydessä tai ennen sitä on annettava erillinen ilmoitus selkeällä ja yksinkertaisella kielellä. Siinä on eriteltävä henkilötiedot ja niiden käyttötarkoitukset sekä kerrottava, miten suostumuksen voi peruuttaa, miten oikeuksia käytetään ja miten Data Protection Boardille voi tehdä valituksen.
KATLALLABannerin ”Mukauta”-taso kuvaa jokaisen luokan ja listaa sen evästeet tarkoituksineen, ja luotu evästekäytäntö kattaa jokaisen skannauksen löytämän evästeen. DPDP-lain mukainen ilmoitus kattaa kaikki käsittelemäsi henkilötiedot, ei vain evästeitä, joten sen on tultava omasta tietosuojaselosteestasi.
SÄÄNTÖEnglanti tai kahdeksannen liitteen kieliIhmisten on voitava lukea ilmoitus ja suostumuspyyntö englanniksi tai millä tahansa perustuslain kahdeksannessa liitteessä (Eighth Schedule) luetellulla kielellä.
KATLALLAKatlan banneri on saatavilla englanniksi ja hindiksi, ja widget voi seurata kävijän selaimen kieltä. Luodut käytännöt ovat saatavilla englanniksi mutta eivät hindiksi tai muilla kahdeksannen liitteen kielillä.
SÄÄNTÖPeruuttaminen yhtä helppoa kuin suostuminenSuostumuksen peruuttamisen on oltava helppoudeltaan verrattavissa sen antamiseen, ja käsittelyn on sen jälkeen loputtava kohtuullisessa ajassa.
KATLALLAKelluva asetuskuvake tai oma ”Evästeasetukset”-linkkisi, joka kutsuu funktiota katla.open(), avaa valinnan uudelleen millä tahansa sivulla.
Usein kysyttyä: DPDP-laki
Yhteenveto sivustojen omistajille, ei oikeudellista neuvontaa. Tarkistettu alla olevia lähteitä vasten.
- Vaatiiko DPDP-laki evästebanneria?
- Siinä ei ole evästesääntöä. Se edellyttää digitaalisten henkilötietojen käsittelyyn ilmoitusta ja suostumusta tai oikeutettua käyttötarkoitusta, ja henkilötietoja keräävät evästeet kuuluvat tämän piiriin. Useimmat sivustot pyytävät suostumuksen bannerilla.
- Milloin DPDP-sääntöjä sovelletaan?
- Säännöt julkaistiin marraskuussa 2025. Data Protection Boardia koskevia säännöksiä alettiin soveltaa heti, suostumuksenhallitsijoiden (consent manager) rekisteröintiä sovelletaan marraskuusta 2026 ja muita, ilmoitussäännöt mukaan lukien, toukokuusta 2027 eli 18 kuukauden kuluttua julkaisusta.
- Mikä on consent manager, ja onko Katla sellainen?
- Consent manager on Intiassa perustettu ja Data Protection Boardiin rekisteröity yritys, joka tarjoaa yhden yhteentoimivan alustan, jonka kautta henkilö voi antaa, hallita, tarkastella ja peruuttaa suostumuksiaan. Katla ei ole sellainen: se pyytää ja kirjaa suostumuksen omalla sivustollasi.
- Kenen on osoitettava, että suostumus on annettu?
- Yrityksen. Jos suostumus kyseenalaistetaan, yrityksen on osoitettava, että se antoi ilmoituksen ja että suostumus annettiin lain mukaisesti. Jokaisesta päätöksestä tallennetaan sen luokat, ajankohta ja katkaistu IP-osoite, ja päätöksiä voi hakea ja viedä API:n, CLI:n tai MCP-palvelimen kautta. Katla säilyttää kunkin kävijän viimeisimmän päätöksen. Se ei tallenna kävijän näkemän ilmoituksen sanamuotoa.
- Mitkä ovat seuraamukset?
- Enintään 2,5 miljardia rupiaa (250 crore) kohtuullisten turvatoimien laiminlyönnistä, enintään 2 miljardia rupiaa (200 crore) henkilötietojen tietoturvaloukkauksesta ilmoittamisen laiminlyönnistä tai lasten tietoja koskevien velvoitteiden rikkomisesta, enintään 1,5 miljardia rupiaa (150 crore) merkittävälle rekisterinpitäjälle (Significant Data Fiduciary), joka rikkoo lisävelvoitteitaan, ja enintään 500 miljoonaa rupiaa (50 crore) muista lain tai sääntöjen rikkomuksista.
Katso, mitä sivustosi asettaa, ennen kuin kukaan kysyy.
Ilmaispaketti skannaa sivustosi, luokittelee jokaisen evästeen ja luo käytännön ilman korttia. Evästetarkistin ei vaadi tiliä lainkaan.