← ALLE REGELVERK
Indias DPDP Act og cookiesamtykke: loven, forskriftene og fristene.
India har ingen egen cookie-regel, men Digital Personal Data Protection Act krever samtykke, eller et av noen få tilfeller av legitim bruk, for å behandle digitale personopplysninger, og det omfatter data som samles inn gjennom informasjonskapsler (cookies). Samtykket må komme etter en informasjonsmelding og gis gjennom en klar, bekreftende handling, og forskriftene (DPDP Rules) innføres trinnvis over 18 måneder, fram til mai 2027.
DPDP Act i korte trekkSamtykke, med unntak
- Gjelder for
- Behandling av digitale personopplysninger i India, og utenfor India når den gjelder tilbud av varer eller tjenester til personer i India
- I kraft
- Loven vedtatt i august 2023; forskriftene kunngjort i november 2025 og innført trinnvis over 18 måneder, fram til mai 2027
- Håndheves av
- Data Protection Board of India, med klage til Telecom Disputes Settlement and Appellate Tribunal
- Sanksjoner
- Opptil ₹250 crore for ikke å treffe rimelige sikkerhetstiltak, ₹200 crore for svikt i varsling av brudd eller i håndteringen av barns data, ₹150 crore for en Significant Data Fiduciarys tilleggsplikter, og ₹50 crore for andre brudd
HVA DPDP ACT KREVER
Hva DPDP Act krever av et nettsted som bruker cookies.
REGELENSamtykke, eller legitim brukPersonopplysninger kan bare behandles med samtykke eller for et av tilfellene av legitim bruk som loven lister opp, for eksempel data en person frivillig har gitt for et bestemt formål. For analyse- og reklamecookies betyr det som regel samtykke.
MED KATLAI GDPR-modus slipper cookie-vakten ikke gjennom noen cookies utenfor den funksjonelle kategorien før den besøkende har valgt, og den sletter dem som ble satt før den startet. Auto bruker GDPR-modus for indiske tidssoner.
REGELENFrivillig, spesifikt og utvetydig samtykkeSamtykket må være frivillig, spesifikt, informert, ubetinget og utvetydig, gitt gjennom en klar, bekreftende handling og begrenset til dataene formålet krever.
MED KATLA«Godta alle», «Avvis» og «Tilpass» står side om side på bannerets første nivå, og ingenting er forhåndsvalgt.
REGELENInformasjon sammen med, eller før, forespørselenForespørselen om samtykke må ledsages eller innledes av en frittstående informasjonsmelding i et klart og enkelt språk, med en spesifisert beskrivelse av personopplysningene og formålene, og av hvordan man trekker tilbake samtykket, bruker rettighetene sine og klager til Data Protection Board.
MED KATLABannerets «Tilpass»-nivå beskriver hver kategori og lister opp cookiene i den med formålet deres, og den genererte cookie-erklæringen dekker hver cookie skanningen fant. En DPDP-melding dekker alle personopplysningene du behandler, ikke bare cookies, så den må komme fra din egen personvernerklæring.
REGELENEngelsk eller et språk i grunnlovens åttende vedleggFolk må kunne lese informasjonsmeldingen og forespørselen om samtykke på engelsk eller på et av språkene som er oppført i det åttende vedlegget (Eighth Schedule) til grunnloven.
MED KATLAKatlas banner finnes på engelsk og hindi, og widgeten kan følge språket i den besøkendes nettleser. Genererte erklæringer finnes på engelsk, men ikke på hindi eller de andre språkene i det åttende vedlegget.
REGELENLike lett å trekke tilbake som å giDet må være omtrent like lett å trekke tilbake samtykket som å gi det, og behandlingen må da stanse innen rimelig tid.
MED KATLAEt flytende innstillingsikon, eller din egen lenke «Innstillinger for informasjonskapsler» som kaller katla.open(), åpner valget igjen på hvilken som helst side.
Spørsmål om DPDP Act, besvart
Et sammendrag for nettstedseiere, ikke juridisk rådgivning. Gjennomgått mot kildene nedenfor.
- Krever DPDP Act et cookie-banner?
- Loven har ingen cookie-regel. Den krever informasjon og samtykke, eller legitim bruk, for å behandle digitale personopplysninger, og cookies som samler inn personopplysninger, faller inn under det. Et banner er måten de fleste nettsteder spør på.
- Når gjelder forskriftene (DPDP Rules)?
- Forskriftene ble kunngjort i november 2025. Bestemmelsene om Data Protection Board gjaldt straks, registrering av samtykkeforvaltere gjelder fra november 2026, og resten, inkludert reglene om informasjon, fra mai 2027, 18 måneder etter kunngjøringen.
- Hva er en samtykkeforvalter (consent manager), og er Katla en?
- En samtykkeforvalter er et selskap stiftet i India og registrert hos Data Protection Board som tilbyr én samlet, interoperabel plattform der en person kan gi, forvalte, gjennomgå og trekke tilbake samtykke. Katla er ikke en slik: Katla ber om og registrerer samtykke på ditt eget nettsted.
- Hvem må bevise at samtykke ble gitt?
- Virksomheten. Hvis samtykket blir bestridt, må den vise at den ga en informasjonsmelding og at samtykket ble gitt i tråd med loven. Hver beslutning lagres med kategoriene sine, tidspunktet og en avkortet IP-adresse, og kan hentes ut og eksporteres via API-et, CLI-en eller MCP-serveren. Katla beholder den siste beslutningen for hver besøkende. Den lagrer ikke ordlyden i meldingen den besøkende så.
- Hva er sanksjonene?
- Opptil ₹250 crore for ikke å treffe rimelige sikkerhetstiltak, opptil ₹200 crore for ikke å varsle om et brudd på personopplysningssikkerheten eller for brudd på pliktene knyttet til barns data, opptil ₹150 crore for en Significant Data Fiduciary som bryter tilleggspliktene sine, og opptil ₹50 crore for andre brudd på loven eller forskriftene.
Se hva nettstedet ditt setter før noen spør.
Gratisplanen skanner nettstedet ditt, klassifiserer hver cookie og genererer erklæringen, uten kort. Cookie-sjekken krever ingen konto i det hele tatt.