Indické startupy právě dostaly pevný termín pro zásadní změnu způsobu, jakým nakládají s osobními údaji. Podle zprávy The Logical Indian se očekává, že zákon o digitální ochraně osobních údajů (DPDP) bude plně vymahatelný do května 2027, což dává firmám méně než rok a půl na přestavbu způsobu, jakým shromažďují, ukládají a chrání osobní údaje indických uživatelů.
Zatímco samotný zákon DPDP byl přijat již v roce 2023, jeho praktická pravidla dorazila až v listopadu 2025 a právě toto rozvinutí proměnilo vzdálený legislativní slib v provozní termín, který už podniky nemohou ignorovat. Pro indický startupový ekosystém, který si zvykl sbírat data uživatelů s minimálními překážkami, představuje tento posun jednu z nejvýznamnějších regulačních změn v digitální historii země.
Co zákon DPDP ve skutečnosti vyžaduje
V samotném jádru zákon DPDP nově klasifikuje jakoukoli společnost, která sbírá nebo zpracovává osobní údaje – včetně startupů – jako „datového správce“ (Data Fiduciary). Toto označení s sebou nese právní odpovědnost: firmy musí před sběrem osobních údajů získat platný, informovaný souhlas, zavést přiměřená bezpečnostní opatření k ochraně těchto údajů a být připraveny prokázat zákonné zpracování, pokud se na to regulátoři zeptají.
To je zásadní odklon od volně spravovaných datových praktik, na něž mnoho startupů spoléhalo. Souhlas už nemůže být schován v hustých obchodních podmínkách ani předpokládán na základě vágního přihlášení. Podniky budou potřebovat jasné, konkrétní svolení ke způsobu využití osobních údajů a systémy, kterými to dokáží. Pro hlubší pohled na to, co tato změna znamená pro běžné uživatele, si přečtěte, jak termín zákona DPDP do roku 2027 vysvětluje nová práva, která Indové získají, včetně větší kontroly nad tím, jak jsou jejich informace shromažďovány a využívány.
Proč jsou pod tlakem právě startupy
Velké podniky již často disponují specializovanými právními a compliance týmy spolu s rozpočtem na externí poradenství nebo vybudování vlastní infrastruktury pro ochranu soukromí. Startupy, zejména ty v rané fázi, tento luxus obvykle nemají. Mnohé z nich vybudovaly produkty kolem rychlého a bezproblémového sběru dat: registrace pomocí telefonního čísla, povolení několika oprávnění a okamžité používání aplikace.
Požadavky na dodržování zákona DPDP se pro menší společnosti nijak podstatně nezmírňují. Startupy budou muset vybudovat systémy pro správu souhlasu, bezpečné ukládání dat a procesy pro vyřizování uživatelských žádostí týkajících se jejich vlastních údajů. To je značná technická a právní zátěž pro firmy, které možná mají jen hrstku inženýrů a žádného specializovaného pověřence pro ochranu osobních údajů.
Sázky za chybu jsou také značné. Jak podrobně popisuje analýza sankcí podle zákona DPDP, které mohou dosáhnout až 250 crore rupií, nedodržení zákona není jen bezvýznamné administrativní poplácání po zádech. Pro společnost v rané fázi by jediné vážné porušení mohlo být finančně devastující, takže proaktivní plánování souladu vychází mnohem levněji než reakce po faktu.
Čas už běží
Květen 2027 může znít vzdáleně, ale vybudování vyhovující datové infrastruktury od nuly vyžaduje čas. Startupy musí provést audit osobních údajů, které v současnosti sbírají, zmapovat, jak tyto údaje protékají jejich systémy, přepracovat mechanismy souhlasu a zavést bezpečnostní opatření – a to vše ještě předtím, než regulátoři začnou zákon aktivně vymáhat. Čekat s tímto procesem až několik měsíců před termínem ponechává jen malý prostor pro chyby, zvláště u společností, které objeví mezery ve svých současných praktikách teprve poté, co se do problematiky ponoří.
Jde zde i o širší tržní signál. Investoři a firemní partneři se budou stále častěji ptát startupů na jejich přístup k ochraně dat ještě před podpisem smluv. Schopnost prokázat připravenost na zákon DPDP by se mohla stát konkurenční výhodou, nikoli jen administrativním zaškrtávacím políčkem.
Co to znamená pro vás
Pokud provozujete startup, který od indických uživatelů sbírá jakékoliv osobní údaje – ať už jde o jména, telefonní čísla, lokalizační data nebo informace o chování – tento zákon se vás týká. Považovat termín květen 2027 za vzdálenou starost je riskantní. Práce na souladu, jako je přepracování souhlasu, mapování dat a modernizace zabezpečení, obvykle trvá měsíce, nikoli týdny.
Pro běžné uživatele by měl zákon DPDP v konečném důsledku znamenat větší transparentnost ohledně toho, co se děje s jejich osobními údaji, a pevnější právní postavení, pokud s nimi společnost naloží neoprávněně. Do té doby se vyplatí být obezřetní v tom, jaké údaje sdílíte s aplikacemi a službami, neboť plná vymahatelnost je zatím na obzoru a neprobíhá aktivně už dnes.
Konkrétní kroky
Zakladatelé a provozovatelé startupů by měli začít hned, ne později. Začněte auditem přesného rozsahu osobních údajů, které vaše společnost sbírá a proč, a poté zmapujte, jak se tyto údaje pohybují vašimi systémy a kde jsou ukládány. Zkontrolujte své současné postupy udělování souhlasu a zjistěte, kde nesplňují požadavek jasného, konkrétního a informovaného svolení. Vyčleňte v rozpočtu čas a zdroje na vybudování náležitých bezpečnostních opatření a nepovažujte je za dodatečný nápad. A sledujte další regulatorní pokyny, jak se termín 2027 blíží, neboť s utvářením mechanismů vymáhání pravděpodobně přibudou další upřesnění.
Zákon DPDP představuje zásadní změnu ve způsobu, jakým se nakládá s osobními údaji v celé indické digitální ekonomice. Startupy, které budou nadcházející roky vnímat jako skutečný čas na přípravu, a ne jako odpočet, který lze ignorovat, budou v mnohem lepší pozici, až přijde plné vymáhání.




