← TUTTE LE NORMATIVE
Il DPDP Act indiano e il consenso ai cookie: la legge, le Rules e le scadenze.
L’India non ha una regola specifica sui cookie, ma il Digital Personal Data Protection Act richiede il consenso, o uno di un breve elenco di usi legittimi, per trattare dati personali digitali, compresi quelli raccolti tramite cookie. Il consenso deve seguire un’informativa ed essere espresso con un’azione affermativa chiara, e le Rules si applicano per fasi nell’arco di 18 mesi, fino a maggio 2027.
DPDP Act in breveConsenso, con eccezioni
- Si applica a
- Il trattamento di dati personali digitali in India, e fuori dall’India quando riguarda l’offerta di beni o servizi a persone in India
- In vigore
- Legge approvata ad agosto 2023; Rules notificate a novembre 2025 e applicate per fasi nell’arco di 18 mesi, fino a maggio 2027
- Autorità competente
- Data Protection Board of India, con ricorso al Telecom Disputes Settlement and Appellate Tribunal
- Sanzioni
- Fino a 250 crore di rupie per la mancata adozione di ragionevoli misure di sicurezza, 200 crore per inadempienze sulla notifica delle violazioni o sui dati dei minori, 150 crore per gli obblighi aggiuntivi di un Significant Data Fiduciary e 50 crore per le altre violazioni
COSA RICHIEDE DPDP ACT
Cosa chiede il DPDP Act a un sito che usa cookie.
LA REGOLAConsenso, o un uso legittimoI dati personali possono essere trattati solo con il consenso o per uno degli usi legittimi elencati dalla legge, come i dati che una persona ha fornito volontariamente per una finalità specifica. Per i cookie analitici e pubblicitari, di solito questo significa il consenso.
CON KATLAIn modalità GDPR, il blocco dei cookie rifiuta ogni cookie al di fuori della categoria funzionale finché il visitatore non sceglie, ed elimina quelli impostati prima che entrasse in funzione. Auto usa la modalità GDPR per i fusi orari indiani.
LA REGOLAConsenso libero, specifico e inequivocabileIl consenso deve essere libero, specifico, informato, incondizionato e inequivocabile, espresso con un’azione affermativa chiara e limitato ai dati necessari per la finalità.
CON KATLA«Accetta tutto», «Rifiuta» e «Personalizza» stanno insieme sul primo livello del banner, e nulla è preselezionato.
LA REGOLAUn’informativa insieme alla richiesta, o primaLa richiesta di consenso deve essere accompagnata o preceduta da un’informativa autonoma, in un linguaggio chiaro e semplice, con una descrizione dettagliata dei dati personali e delle finalità, e di come revocare il consenso, esercitare i diritti e presentare un reclamo al Board.
CON KATLAIl livello «Personalizza» del banner descrive ogni categoria ed elenca i suoi cookie con la loro finalità, e l’informativa sui cookie generata copre ogni cookie trovato dalla scansione. Un’informativa DPDP copre tutti i dati personali che tratti, non solo i cookie, quindi deve venire dalla tua informativa sulla privacy.
LA REGOLAInglese o una lingua dell’Ottavo allegatoLe persone devono poter leggere l’informativa e la richiesta di consenso in inglese o in una qualsiasi delle lingue elencate nell’Ottavo allegato (Eighth Schedule) della Costituzione.
CON KATLAIl banner di Katla è disponibile in inglese e hindi, e il widget può seguire la lingua del browser del visitatore. Le informative generate sono disponibili in inglese, ma non in hindi né nelle altre lingue dell’Ottavo allegato.
LA REGOLARevoca facile quanto il consensoRevocare il consenso deve essere facile in modo paragonabile a darlo, e il trattamento deve poi cessare entro un tempo ragionevole.
CON KATLAUn’icona fluttuante delle impostazioni, oppure un tuo link «Impostazioni cookie» che chiama katla.open(), riapre la scelta su qualsiasi pagina.
DPDP Act: domande e risposte
Una sintesi per chi gestisce siti web, non una consulenza legale. Rivista il sulla base delle fonti qui sotto.
- Il DPDP Act richiede un banner dei cookie?
- Non ha una regola sui cookie. Richiede informativa e consenso, o un uso legittimo, per trattare dati personali digitali, e i cookie che raccolgono dati personali rientrano in questo. Il banner è il modo in cui la maggior parte dei siti chiede il consenso.
- Quando si applicano le DPDP Rules?
- Le Rules sono state notificate nel novembre 2025. Le disposizioni sul Data Protection Board si sono applicate subito, la registrazione dei consent manager si applica da novembre 2026, e il resto, comprese le regole sull’informativa, da maggio 2027, 18 mesi dopo la notifica.
- Che cos’è un consent manager, e Katla lo è?
- Un consent manager è una società costituita in India e registrata presso il Data Protection Board che offre un’unica piattaforma interoperabile tramite cui una persona può dare, gestire, rivedere e revocare il consenso. Katla non lo è: chiede e registra il consenso sul tuo sito.
- Chi deve dimostrare che il consenso è stato dato?
- L’azienda. Se il consenso viene contestato, deve dimostrare di aver fornito un’informativa e che il consenso è stato dato ai sensi della legge. Ogni decisione viene salvata con le sue categorie, data e ora e un indirizzo IP troncato, e si può consultare ed esportare tramite l’API, la CLI o il server MCP. Katla conserva l’ultima decisione di ogni visitatore. Non conserva il testo dell’informativa che il visitatore ha visto.
- Quali sono le sanzioni?
- Fino a 250 crore di rupie per la mancata adozione di ragionevoli misure di sicurezza, fino a 200 crore per la mancata notifica di una violazione dei dati personali o per la violazione degli obblighi sui dati dei minori, fino a 150 crore per un Significant Data Fiduciary che viola i suoi obblighi aggiuntivi, e fino a 50 crore per le altre violazioni della legge o delle Rules.
Scopri cosa imposta il tuo sito prima che qualcuno te lo chieda.
Il piano gratuito scansiona il tuo sito, classifica ogni cookie e genera l’informativa, senza carta di credito. La verifica cookie non richiede nemmeno un account.