← WSZYSTKIE PRZEPISY
Indyjska ustawa DPDP i zgoda na pliki cookie: ustawa, przepisy wykonawcze i terminy.
Indie nie mają przepisu dotyczącego wyłącznie plików cookie, ale Digital Personal Data Protection Act wymaga zgody lub jednego z nielicznych uprawnionych celów, by przetwarzać cyfrowe dane osobowe, a obejmuje to także dane zbierane przez pliki cookie. Zgoda musi być poprzedzona informacją i wyrażona jasnym, potwierdzającym działaniem, a przepisy wykonawcze (Rules) wchodzą w życie stopniowo przez 18 miesięcy, do maja 2027 roku.
DPDP Act w skrócieZgoda, z wyjątkami
- Zakres
- Przetwarzanie cyfrowych danych osobowych w Indiach, a poza Indiami wtedy, gdy wiąże się z oferowaniem towarów lub usług osobom w Indiach
- Obowiązuje
- Ustawa uchwalona w sierpniu 2023; przepisy wykonawcze ogłoszone w listopadzie 2025 i wprowadzane stopniowo przez 18 miesięcy, do maja 2027
- Nadzór
- Data Protection Board of India, z odwołaniem do Telecom Disputes Settlement and Appellate Tribunal
- Kary
- Do ₹250 crore za brak rozsądnych zabezpieczeń, ₹200 crore za uchybienia przy zgłaszaniu naruszeń lub w zakresie danych dzieci, ₹150 crore za naruszenie dodatkowych obowiązków Significant Data Fiduciary i ₹50 crore za inne naruszenia
CZEGO WYMAGA DPDP ACT
Czego ustawa DPDP wymaga od strony, która używa plików cookie.
ZASADAZgoda albo uprawniony celDane osobowe można przetwarzać tylko za zgodą albo w jednym z uprawnionych celów wymienionych w ustawie, np. gdy ktoś dobrowolnie przekazał dane w określonym celu. W przypadku analitycznych i reklamowych plików cookie oznacza to zwykle zgodę.
Z KATLĄW trybie RODO blokada cookies odrzuca każdy plik cookie spoza kategorii funkcjonalnej, dopóki odwiedzający nie dokona wyboru, i usuwa te, które zostały zapisane, zanim zaczęła działać. Auto używa trybu RODO dla indyjskich stref czasowych.
ZASADADobrowolna, konkretna i jednoznaczna zgodaZgoda musi być dobrowolna, konkretna, świadoma, bezwarunkowa i jednoznaczna, wyrażona jasnym, potwierdzającym działaniem i ograniczona do danych, których wymaga cel.
Z KATLĄPrzyciski „Zaakceptuj wszystkie”, „Odrzuć” i „Dostosuj” są obok siebie na pierwszej warstwie banera i nic nie jest wstępnie zaznaczone.
ZASADAInformacja wraz z prośbą o zgodę lub przed niąProśbie o zgodę musi towarzyszyć lub ją poprzedzać odrębna informacja, napisana jasnym i prostym językiem, z wyszczególnieniem danych osobowych i celów ich przetwarzania oraz ze wskazaniem, jak wycofać zgodę, skorzystać z praw i złożyć skargę do Data Protection Board.
Z KATLĄWarstwa „Dostosuj” w banerze opisuje każdą kategorię i wymienia jej pliki cookie wraz z ich celem, a wygenerowana polityka cookies obejmuje każdy plik cookie znaleziony podczas skanowania. Informacja wymagana przez DPDP dotyczy wszystkich przetwarzanych przez Ciebie danych osobowych, nie tylko plików cookie, więc musi pochodzić z Twojej własnej informacji o prywatności.
ZASADAAngielski lub język z ósmego załącznikaLudzie muszą móc przeczytać informację i prośbę o zgodę po angielsku lub w dowolnym języku wymienionym w ósmym załączniku do konstytucji Indii.
Z KATLĄBaner Katli jest dostępny po angielsku i w hindi, a widget może dopasować się do języka przeglądarki odwiedzającego. Generowane polityki są dostępne po angielsku, ale nie w hindi ani w innych językach z ósmego załącznika.
ZASADAWycofanie tak łatwe jak zgodaWycofanie zgody musi być porównywalnie łatwe jak jej wyrażenie, a przetwarzanie musi wtedy ustać w rozsądnym czasie.
Z KATLĄPływająca ikona ustawień albo Twój własny link „Ustawienia plików cookie” wywołujący katla.open() ponownie otwiera okno wyboru na każdej podstronie.
Najczęstsze pytania o DPDP Act
Podsumowanie dla właścicieli stron, a nie porada prawna. Sprawdzone na podstawie poniższych źródeł.
- Czy ustawa DPDP wymaga banera cookie?
- Nie ma w niej przepisu o plikach cookie. Do przetwarzania cyfrowych danych osobowych wymaga informacji i zgody albo uprawnionego celu, a pliki cookie, które zbierają dane osobowe, podlegają tym zasadom. Większość stron prosi o zgodę właśnie za pomocą banera.
- Od kiedy obowiązują przepisy wykonawcze DPDP?
- Przepisy wykonawcze (DPDP Rules) ogłoszono w listopadzie 2025 roku. Przepisy dotyczące Data Protection Board zaczęły obowiązywać od razu, rejestracja menedżerów zgód obowiązuje od listopada 2026 roku, a pozostałe przepisy, w tym te dotyczące informacji, od maja 2027 roku, czyli 18 miesięcy po ogłoszeniu.
- Czym jest menedżer zgód i czy Katla nim jest?
- Menedżer zgód (consent manager) to firma założona w Indiach i zarejestrowana w Data Protection Board, która oferuje jedną, interoperacyjną platformę, za pomocą której osoba może udzielać zgód, zarządzać nimi, przeglądać je i je wycofywać. Katla nim nie jest: prosi o zgodę i zapisuje ją na Twojej własnej stronie.
- Kto musi udowodnić, że zgoda została wyrażona?
- Firma. Jeśli zgoda zostanie zakwestionowana, musi wykazać, że przekazała informację i że zgoda została wyrażona zgodnie z ustawą. Każda decyzja jest zapisywana wraz z kategoriami, czasem i skróconym adresem IP, a przez API, CLI lub serwer MCP można ją odpytać i wyeksportować. Katla przechowuje ostatnią decyzję każdego odwiedzającego. Nie przechowuje treści informacji, którą widział odwiedzający.
- Jakie są kary?
- Do ₹250 crore za brak rozsądnych zabezpieczeń, do ₹200 crore za niezgłoszenie naruszenia ochrony danych osobowych lub naruszenie obowiązków dotyczących danych dzieci, do ₹150 crore dla Significant Data Fiduciary, który narusza swoje dodatkowe obowiązki, i do ₹50 crore za inne naruszenia ustawy lub przepisów wykonawczych.
Sprawdź, co ustawia Twoja strona, zanim ktoś zapyta.
Darmowy plan skanuje Twoją stronę, klasyfikuje każdy plik cookie i generuje politykę, bez podawania karty. Tester plików cookie nie wymaga nawet konta.