← ALLA REGELVERK

Indiens DPDP Act och cookiesamtycke: lagen, föreskrifterna och tidsgränserna.

Indien har ingen särskild regel för cookies, men Digital Personal Data Protection Act kräver samtycke, eller något av ett fåtal legitima användningsområden, för att behandla digitala personuppgifter, och det omfattar uppgifter som samlas in via cookies. Samtycket måste föregås av information och lämnas genom en tydlig bekräftande handling, och föreskrifterna (DPDP Rules) införs stegvis under 18 månader fram till maj 2027.

DPDP Act i korthetSamtycke, med undantag
Gäller för
Behandling av digitala personuppgifter i Indien, och utanför Indien när den har samband med att erbjuda varor eller tjänster till personer i Indien
I kraft
Lagen antogs i augusti 2023; föreskrifterna utfärdades i november 2025 och införs stegvis under 18 månader, fram till maj 2027
Tillsyn
Data Protection Board of India, med möjlighet att överklaga till Telecom Disputes Settlement and Appellate Tribunal
Sanktioner
Upp till 2,5 miljarder rupier för bristande rimliga säkerhetsåtgärder, 2 miljarder för brister i anmälan av personuppgiftsincidenter eller i hanteringen av barns uppgifter, 1,5 miljarder för en Significant Data Fiduciarys extra skyldigheter och 500 miljoner för andra överträdelser
VAD DPDP ACT KRÄVER

Vad DPDP Act kräver av en webbplats som använder cookies.

REGELNSamtycke, eller ett legitimt användningsområdePersonuppgifter får bara behandlas med samtycke eller för något av de legitima användningsområden som lagen räknar upp, till exempel uppgifter som en person frivilligt har lämnat för ett angivet ändamål. För analys- och annonscookies innebär det oftast samtycke.
MED KATLAI GDPR-läget stoppar cookiespärren alla cookies utanför den funktionella kategorin tills besökaren har gjort sitt val, och raderar de cookies som sattes innan spärren kördes. Auto använder GDPR-läget för indiska tidszoner.
REGELNFrivilligt, specifikt och otvetydigt samtyckeSamtycket måste vara frivilligt, specifikt, informerat, villkorslöst och otvetydigt, lämnas genom en tydlig bekräftande handling och begränsas till de uppgifter som ändamålet kräver.
MED KATLAAcceptera alla, Avvisa och Anpassa finns tillsammans i bannerns första lager, och inget är förvalt.
REGELNInformation i samband med, eller före, begäranBegäran om samtycke måste åtföljas eller föregås av information som går att läsa för sig, på ett klart och enkelt språk, med en specificerad beskrivning av personuppgifterna och ändamålen, och av hur man återkallar samtycket, utövar sina rättigheter och klagar till Data Protection Board.
MED KATLABannerns lager Anpassa beskriver varje kategori och listar dess cookies med deras syfte, och den genererade cookiepolicyn omfattar varje cookie som skanningen hittade. Informationen enligt DPDP omfattar alla personuppgifter du behandlar, inte bara cookies, så den måste komma från din egen integritetspolicy.
REGELNEngelska eller ett språk i konstitutionens åttonde bilagaMänniskor måste kunna läsa informationen och begäran om samtycke på engelska eller på något av de språk som räknas upp i den åttonde bilagan till Indiens konstitution (Eighth Schedule).
MED KATLAKatlas banner finns på engelska och hindi, och widgeten kan följa språket i besökarens webbläsare. Genererade policyer finns på engelska, men inte på hindi eller de andra språken i åttonde bilagan.
REGELNLika lätt att återkalla som att samtyckaDet måste vara jämförbart lätt att återkalla ett samtycke som att ge det, och behandlingen måste då upphöra inom rimlig tid.
MED KATLAEn flytande inställningsikon, eller din egen länk ”Cookieinställningar” som anropar katla.open(), öppnar valet igen på vilken sida som helst.

Frågor och svar om DPDP Act

En sammanfattning för webbplatsägare, inte juridisk rådgivning. Granskad mot källorna nedan.

Kräver DPDP Act en cookiebanner?
Lagen har ingen regel om cookies. Den kräver information och samtycke, eller ett legitimt användningsområde, för att behandla digitala personuppgifter, och cookies som samlar in personuppgifter omfattas av det. En banner är det sätt som de flesta webbplatser frågar på.
När börjar DPDP Rules gälla?
Föreskrifterna utfärdades i november 2025. Bestämmelserna om Data Protection Board började gälla direkt, registreringen av samtyckesförvaltare (consent managers) gäller från november 2026, och resten, inklusive reglerna om information, från maj 2027, 18 månader efter utfärdandet.
Vad är en consent manager, och är Katla en sådan?
En consent manager är ett företag som är bildat i Indien, registrerat hos Data Protection Board och som erbjuder en enda, interoperabel plattform där en person kan ge, hantera, granska och återkalla samtycken. Katla är inte en sådan: Katla ber om och registrerar samtycke på din egen webbplats.
Vem måste bevisa att samtycke har lämnats?
Företaget. Om samtycket ifrågasätts måste företaget visa att det har lämnat information och att samtycket gavs i enlighet med lagen. Varje beslut sparas med sina kategorier, sin tidpunkt och en trunkerad IP-adress, och kan hämtas och exporteras via API:et, CLI:t eller MCP-servern. Katla sparar det senaste beslutet per besökare. Däremot sparas inte formuleringen i den information som besökaren såg.
Vilka är sanktionerna?
Upp till 2,5 miljarder rupier för att inte vidta rimliga säkerhetsåtgärder, upp till 2 miljarder rupier för att inte anmäla en personuppgiftsincident eller för brott mot skyldigheterna kring barns uppgifter, upp till 1,5 miljarder rupier för en Significant Data Fiduciary som bryter mot sina extra skyldigheter, och upp till 500 miljoner rupier för andra överträdelser av lagen eller föreskrifterna.
RELATERADE REGELVERK

Se vad din webbplats sätter innan någon frågar.

Gratisplanen skannar din webbplats, klassificerar varje cookie och genererar policyn, utan kort. Cookiekontrollen kräver inget konto alls.

Kom igång gratis