← TODAS AS LEIS

O DPDP Act da Índia e o consentimento de cookies: a lei, as Rules e os prazos.

A Índia não tem uma regra específica para cookies, mas o Digital Personal Data Protection Act exige consentimento, ou um de uma lista curta de usos legítimos, para tratar dados pessoais digitais, o que inclui os dados recolhidos através de cookies. O consentimento tem de ser precedido de um aviso e dado através de uma ação afirmativa clara, e as Rules entram em vigor por fases ao longo de 18 meses, até maio de 2027.

DPDP Act em resumoConsentimento, com exceções
Aplica-se a
Tratamento de dados pessoais digitais na Índia, e fora da Índia quando esteja relacionado com a oferta de bens ou serviços a pessoas na Índia
Em vigor
Lei aprovada em agosto de 2023; Rules publicadas em novembro de 2025 e aplicadas por fases ao longo de 18 meses, até maio de 2027
Fiscalização
Data Protection Board of India, com recurso para o Telecom Disputes Settlement and Appellate Tribunal
Sanções
Até 250 crore de rupias por não adotar medidas de segurança razoáveis, 200 crore por falhas na notificação de violações ou relativas a dados de crianças, 150 crore pelas obrigações adicionais de um Significant Data Fiduciary, e 50 crore por outras infrações
O QUE EXIGE DPDP ACT

O que o DPDP Act exige de um site que usa cookies.

A REGRAConsentimento, ou um uso legítimoOs dados pessoais só podem ser tratados com consentimento ou para um dos usos legítimos que a lei enumera, como os dados que uma pessoa forneceu voluntariamente para uma finalidade especificada. Para cookies analíticos e de publicidade, isso significa normalmente consentimento.
COM O KATLANo modo RGPD, o bloqueador de cookies recusa todos os cookies fora da categoria funcional até o visitante escolher, e apaga os que tenham sido colocados antes de ele ser executado. O Auto usa o modo RGPD para os fusos horários indianos.
A REGRAConsentimento livre, específico e inequívocoO consentimento tem de ser livre, específico, informado, incondicional e inequívoco, dado através de uma ação afirmativa clara, e limitado aos dados de que a finalidade precisa.
COM O KATLA«Aceitar tudo», «Rejeitar» e «Personalizar» aparecem juntos na primeira camada do banner, e nada vem pré-selecionado.
A REGRAUm aviso com o pedido, ou antes deleO pedido de consentimento tem de ser acompanhado ou precedido de um aviso autónomo, em linguagem clara e simples, com uma descrição discriminada dos dados pessoais e das suas finalidades, e de como retirar o consentimento, exercer direitos e apresentar queixa ao Data Protection Board.
COM O KATLAA camada «Personalizar» do banner descreve cada categoria e lista os seus cookies com a respetiva finalidade, e a política de cookies gerada abrange todos os cookies que a análise encontrou. Um aviso DPDP abrange todos os dados pessoais que trata, não só os cookies, por isso tem de vir do seu próprio aviso de privacidade.
A REGRAInglês ou uma língua do Oitavo AnexoAs pessoas têm de poder ler o aviso e o pedido de consentimento em inglês ou em qualquer das línguas enumeradas no Oitavo Anexo da Constituição.
COM O KATLAO banner do Katla está disponível em inglês e hindi, e o widget pode seguir o idioma do navegador do visitante. As políticas geradas estão disponíveis em inglês, mas não em hindi nem nas outras línguas do Oitavo Anexo.
A REGRARetirar tão facilmente como consentirRetirar o consentimento tem de ser comparável, em facilidade, a dá-lo, e o tratamento tem depois de cessar num prazo razoável.
COM O KATLAUm ícone de configurações flutuante, ou o seu próprio link «Configurações de cookies» que chama katla.open(), volta a abrir a escolha em qualquer página.

DPDP Act: perguntas e respostas

Um resumo para proprietários de sites, não aconselhamento jurídico. Revisto a com base nas fontes abaixo.

O DPDP Act exige um banner de cookies?
Não tem uma regra sobre cookies. Exige aviso e consentimento, ou um uso legítimo, para tratar dados pessoais digitais, e os cookies que recolhem dados pessoais estão abrangidos. Um banner é a forma como a maioria dos sites o pede.
Quando se aplicam as DPDP Rules?
As Rules foram publicadas em novembro de 2025. As disposições sobre o Data Protection Board aplicaram-se de imediato, o registo de gestores de consentimento aplica-se a partir de novembro de 2026, e o resto, incluindo as regras sobre o aviso, a partir de maio de 2027, 18 meses após a publicação.
O que é um gestor de consentimento, e o Katla é um?
Um gestor de consentimento (consent manager) é uma empresa constituída na Índia e registada junto do Data Protection Board que oferece uma plataforma única e interoperável através da qual uma pessoa pode dar, gerir, rever e retirar o consentimento. O Katla não é um: pede e regista o consentimento no seu próprio site.
Quem tem de provar que o consentimento foi dado?
A empresa. Se o consentimento for posto em causa, tem de demonstrar que deu um aviso e que o consentimento foi dado nos termos da lei. Cada decisão é guardada com as respetivas categorias, a data e hora e um endereço IP truncado, e pode ser consultada e exportada através da API, da CLI ou do servidor MCP. O Katla guarda a decisão mais recente de cada visitante. Não guarda o texto do aviso que o visitante viu.
Quais são as sanções?
Até 250 crore de rupias por não adotar medidas de segurança razoáveis, até 200 crore por não notificar uma violação de dados pessoais ou por violar as obrigações relativas aos dados de crianças, até 150 crore para um Significant Data Fiduciary que viole as suas obrigações adicionais, e até 50 crore por outras infrações à lei ou às Rules.
LEIS RELACIONADAS

Veja o que o seu site coloca antes que alguém pergunte.

O plano gratuito analisa o seu site, classifica todos os cookies e gera a política, sem cartão. O verificador de cookies nem sequer precisa de conta.

Começar grátis