← TOUTES LES RÉGLEMENTATIONS

Le DPDP Act indien et le consentement aux cookies : la loi, les règles et les échéances.

L’Inde n’a pas de règle spécifique aux cookies, mais le Digital Personal Data Protection Act exige un consentement, ou l’un des usages légitimes d’une courte liste, pour traiter des données personnelles numériques, y compris celles collectées au moyen de cookies. Le consentement doit suivre une information et être donné par une action positive claire, et les règles d’application (DPDP Rules) entrent en vigueur progressivement sur 18 mois, jusqu’en mai 2027.

DPDP Act en brefConsentement, avec exceptions
Champ d’application
Le traitement de données personnelles numériques en Inde, et hors d’Inde lorsqu’il est lié à l’offre de biens ou de services à des personnes en Inde
En vigueur
Loi adoptée en août 2023 ; règles publiées en novembre 2025 et mises en œuvre progressivement sur 18 mois, jusqu’en mai 2027
Autorité compétente
Le Data Protection Board of India, avec appel devant le Telecom Disputes Settlement and Appellate Tribunal
Sanctions
Jusqu’à 250 crores de roupies pour l’absence de mesures de sécurité raisonnables, 200 crores pour les manquements à la notification des violations ou aux règles sur les données des enfants, 150 crores pour les obligations supplémentaires d’un Significant Data Fiduciary, et 50 crores pour les autres manquements
DPDP ACT : LES EXIGENCES

Ce que le DPDP Act exige d’un site qui utilise des cookies.

LA RÈGLEUn consentement, ou un usage légitimeLes données personnelles ne peuvent être traitées qu’avec un consentement ou pour l’un des usages légitimes énumérés par la loi, comme des données qu’une personne a fournies volontairement dans un but précis. Pour les cookies analytiques et publicitaires, il s’agit généralement du consentement.
AVEC KATLAEn mode RGPD, le bloqueur de cookies refuse tout cookie hors de la catégorie « Fonctionnels » tant que le visiteur n’a pas fait son choix, et supprime ceux qui avaient été déposés avant son exécution. Le mode Auto utilise le mode RGPD pour les fuseaux horaires indiens.
LA RÈGLEUn consentement libre, spécifique et univoqueLe consentement doit être libre, spécifique, éclairé, inconditionnel et univoque, donné par une action positive claire, et limité aux données nécessaires à la finalité.
AVEC KATLA« Tout accepter », « Refuser » et « Personnaliser » figurent côte à côte au premier niveau de la bannière, et rien n’est présélectionné.
LA RÈGLEUne information jointe à la demande, ou préalableLa demande de consentement doit être accompagnée ou précédée d’une information autonome, rédigée en termes clairs et simples, qui décrit de façon détaillée les données personnelles et leurs finalités, et indique comment retirer son consentement, exercer ses droits et saisir le Board d’une plainte.
AVEC KATLALe niveau « Personnaliser » de la bannière décrit chaque catégorie et en liste les cookies avec leur finalité, et la politique de cookies générée couvre chaque cookie trouvé par l’analyse. Une information DPDP couvre toutes les données personnelles que vous traitez, pas seulement les cookies : elle doit donc figurer dans votre propre déclaration de confidentialité.
LA RÈGLEL’anglais ou une langue de la huitième annexeLes personnes doivent pouvoir lire l’information et la demande de consentement en anglais ou dans l’une des langues énumérées à la huitième annexe (Eighth Schedule) de la Constitution.
AVEC KATLALa bannière de Katla est disponible en anglais et en hindi, et le widget peut suivre la langue du navigateur du visiteur. Les politiques générées sont disponibles en anglais, mais pas en hindi ni dans les autres langues de la huitième annexe.
LA RÈGLEUn retrait aussi simple que le consentementRetirer son consentement doit être aussi simple que le donner, et le traitement doit alors cesser dans un délai raisonnable.
AVEC KATLAUne icône de paramètres flottante, ou votre propre lien « Paramètres des cookies » qui appelle katla.open(), rouvre le choix sur n’importe quelle page.

DPDP Act : vos questions, nos réponses

Un résumé pour les propriétaires de sites, pas un conseil juridique. Revu le à partir des sources ci-dessous.

Le DPDP Act impose-t-il une bannière de cookies ?
Il ne contient aucune règle sur les cookies. Il exige une information et un consentement, ou un usage légitime, pour traiter des données personnelles numériques, et les cookies qui collectent des données personnelles en relèvent. C’est au moyen d’une bannière que la plupart des sites posent la question.
Quand les DPDP Rules s’appliquent-elles ?
Les règles ont été publiées en novembre 2025. Les dispositions relatives au Data Protection Board se sont appliquées immédiatement, l’enregistrement des consent managers s’applique à partir de novembre 2026, et le reste, y compris les règles sur l’information, à partir de mai 2027, 18 mois après la publication.
Qu’est-ce qu’un consent manager, et Katla en est-il un ?
Un consent manager est une société constituée en Inde et enregistrée auprès du Data Protection Board, qui propose une plateforme unique et interopérable permettant à une personne de donner, gérer, consulter et retirer son consentement. Katla n’en est pas un : il demande et enregistre le consentement sur votre propre site.
Qui doit prouver que le consentement a été donné ?
L’entreprise. Si le consentement est contesté, elle doit montrer qu’elle a fourni une information et que le consentement a été donné conformément à la loi. Chaque décision est enregistrée avec ses catégories, son horodatage et une adresse IP tronquée, et peut être consultée et exportée via l’API, la CLI ou le serveur MCP. Katla conserve la dernière décision de chaque visiteur. Il ne conserve pas le texte de l’information que le visiteur a vue.
Quelles sont les sanctions ?
Jusqu’à 250 crores de roupies pour l’absence de mesures de sécurité raisonnables, jusqu’à 200 crores pour le défaut de notification d’une violation de données personnelles ou le non-respect des obligations relatives aux données des enfants, jusqu’à 150 crores pour un Significant Data Fiduciary qui manque à ses obligations supplémentaires, et jusqu’à 50 crores pour les autres manquements à la loi ou aux règles.
RÉGLEMENTATIONS ASSOCIÉES

Voyez ce que votre site dépose avant qu’on vous le demande.

L’offre gratuite analyse votre site, classe chaque cookie et génère la politique, sans carte bancaire. Le vérificateur de cookies ne demande même pas de compte.

Commencer gratuitement