Индийските стартъпи току-що получиха твърд краен срок за преустройство на начина, по който обработват лични данни. Според репортаж на The Logical Indian, Законът за защита на цифровите лични данни (DPDP) ще стане напълно приложим до май 2027 г., което дава на компаниите по-малко от година и половина, за да преустроят начина, по който събират, съхраняват и защитават личната информация на индийските потребители.
Въпреки че DPDP Act беше приет още през 2023 г., практическите му правила пристигнаха едва през ноември 2025 г. и именно това разгръщане превърна далечното законодателно обещание в оперативен краен срок, който бизнесът вече не може да пренебрегва. За стартъп екосистемата в Индия, която е свикнала да събира потребителски данни с минимални пречки, тази промяна представлява една от най-значимите регулаторни трансформации в цифровата история на страната.
Какво всъщност изисква DPDP Act
В основата си DPDP Act прекласифицира всяка компания, която събира или обработва лични данни, включително стартъпите, като „Фидуциар на данни“. Това определение идва със законови отговорности: бизнесите трябва да получат валидно, информирано съгласие преди да събират лична информация, да въведат разумни защитни мерки за сигурност на тези данни и да са готови да демонстрират законна обработка, ако регулаторите попитат.
Това е значително отклонение от свободно управляваните практики за данни, на които много стартъпи разчитаха. Съгласието вече не може да бъде скрито в плътен език на общите условия или да се предполага чрез неясни opt-in-ове. Бизнесите ще се нуждаят от ясно, конкретно разрешение за начина, по който се използват личните данни, и ще трябва да разполагат със системи, които да го докажат. За по-задълбочен поглед върху това какво означава тази промяна за обикновените потребители, крайният срок 2027 г. на DPDP Act обяснява новите права, които индийците ще получат, след като законът влезе в пълна сила, включително по-голям контрол върху начина, по който тяхната информация се събира и използва.
Защо стартъпите са под напрежение
По-големите предприятия често вече разполагат със специални екипи по правни въпроси и съответствие, както и с бюджет за наемане на външни консултанти или изграждане на вътрешна инфраструктура за поверителност. Стартъпите, особено в ранен етап, обикновено нямат този лукс. Много от тях са изградили продукти около бързо и безпрепятствено събиране на данни: регистрирай се с телефонен номер, дай няколко разрешения и започни да използваш приложението веднага.
Изискванията за съответствие на DPDP Act не се мащабират надолу за по-малки компании по никакъв смислен начин. Стартъпите все пак ще трябва да изградят правилни системи за управление на съгласието, сигурни практики за съхранение на данни и процеси за отговаряне на потребителски запитвания относно собствените им данни. Това е значително техническо и правно усилие за компании, които може да имат само шепа инженери и нито един служител, посветен на поверителността.
Залозите при грешка също са значителни. Както е подробно разгледано в анализ на санкциите по DPDP Act, които могат да достигнат до ₹250 крори, несъответствието не е лек административен шамар. За компания в ранен етап едно сериозно нарушение може да бъде финансово опустошително, което прави проактивното планиране на съответствието далеч по-евтино от реакцията след факта.
Часовникът вече тиктака
Май 2027 г. може да звучи далечно, но изграждането на съвместима инфраструктура за данни от нулата отнема време. Стартъпите трябва да одитират какви лични данни събират в момента, да картографират как те преминават през системите им, да препроектират механизмите за съгласие и да внедрят защитни мерки за сигурност – всичко това преди регулаторите да започнат активно да прилагат закона. Чакането до месеци преди крайния срок, за да започне този процес, оставя малко място за грешки, особено за компании, които откриват пропуски в текущите си практики едва след като се задълбочат.
Съществува и по-широк пазарен сигнал. Инвеститорите и корпоративните партньори е все по-вероятно да питат стартъпите за тяхната позиция по защита на данните, преди да подписват сделки. Възможността да се демонстрира готовност за DPDP Act може да се превърне в конкурентно предимство, а не просто в регулаторна отметка.
Какво означава това за вас
Ако управлявате стартъп, който събира каквито и да е лични данни от индийски потребители – независимо дали имена, телефонни номера, данни за местоположение или поведенческа информация – този закон се отнася за вас. Третирането на крайния срок май 2027 г. като далечна грижа е рисковано. Работата по съответствие, като редизайн на съгласието, картографиране на данни и подобрения в сигурността, обикновено отнема месеци, а не седмици.
За обикновените потребители DPDP Act в крайна сметка трябва да означава повече прозрачност относно това какво се случва с личната им информация и по-стабилно правно основание, ако дадена компания злоупотреби с нея. Междувременно все още си струва да бъдете внимателни какви данни споделяте с приложения и услуги, тъй като пълното прилагане все още е на хоризонта, а не активно днес.
Практически изводи
Основателите и операторите на стартъпи трябва да започнат сега, а не по-късно. Започнете с одит на точните лични данни, които вашата компания събира и защо, след което картографирайте как тези данни се движат през системите ви и къде се съхраняват. Прегледайте текущите си потоци на съгласие и идентифицирайте къде те не достигат ясното, конкретно, информирано разрешение. Заделете време и ресурси за изграждане на подходящи защитни мерки за сигурност, вместо да ги третирате като допълнителна мисъл. И следете за по-нататъшни регулаторни насоки с наближаването на крайния срок 2027 г., тъй като са вероятни допълнителни уточнения, докато механизмите за прилагане придобиват форма.
DPDP Act представлява фундаментална промяна в начина, по който се обработват личните данни в цялата цифрова икономика на Индия. Стартъпите, които третират следващите години като истинско време за подготовка, а не като обратно броене за игнориране, ще бъдат далеч по-добре позиционирани, когато настъпи пълното прилагане.




