El enfoque de India hacia la protección de datos ha pasado de ser un principio constitucional a un marco estatutario y regulatorio detallado. En el centro de todo ello está la Ley de Protección de Datos Personales Digitales de 2023 (Ley DPDP). Para los usuarios cotidianos, la pregunta práctica es sencilla: ¿qué puedes exigir ahora a las empresas que tienen tus datos? Esta guía desglosa los derechos de privacidad del usuario según la Ley DPDP de India en lenguaje sencillo, y aclara dónde encaja una VPN y dónde no.
Del derecho constitucional al estatuto: cómo llegó India hasta aquí
Durante años, la privacidad en India fue principalmente una idea constitucional. Era un principio al que los tribunales y los legisladores podían remitirse, pero no venía con un único libro de reglas detallado que le dijera a una empresa qué debe hacer cuando recopila tu número de teléfono, tu ubicación o tu historial de compras.
La Ley DPDP de 2023 cambia eso. Según el análisis que motivó este artículo, el panorama de la protección de datos del país ha evolucionado hacia un marco integral que convierte el principio en obligaciones exigibles. En resumen, la privacidad ya no es solo un derecho que puedes defender en principio. Es un conjunto de deberes que las empresas deben cumplir.
La ley utiliza su propio vocabulario. Tú eres el Data Principal (Titular de los Datos), la persona a la que se refieren los datos. La organización que decide por qué y cómo se procesan tus datos es el Data Fiduciary (Fiduciario de Datos). La palabra "fiduciario" es deliberada: señala una relación de confianza, en la que la empresa custodia tu información para un propósito definido en lugar de poseerla de forma absoluta.
Tus derechos de consentimiento según la Ley DPDP
El consentimiento ocupa un lugar central en el marco. Los comentarios sobre la Ley la describen como un modelo que prioriza el consentimiento: se espera que las empresas pregunten antes de procesar tus datos personales, en lugar de asumir un permiso enterrado en una política extensa.
Según los resúmenes publicados de la ley, las personas tienen derechos específicos, entre ellos:
- Acceso: el derecho a obtener información sobre los datos personales que una empresa tiene sobre ti (la Sección 11(1) se cita comúnmente para esto).
- Corrección: el derecho a que se corrijan los datos inexactos.
- Supresión: el derecho a solicitar la eliminación de tus datos.
- Resolución de reclamaciones: el derecho a presentar una queja y que esta sea atendida.
En la práctica, esto significa que puedes escribir a una empresa, preguntar qué tiene, señalar errores o solicitar la eliminación. Si la empresa no responde adecuadamente, existe una vía definida para las reclamaciones. Estas son las herramientas que vale la pena conocer, aunque nunca uses más de una de ellas.
Qué deben hacer ahora los fiduciarios de datos
El otro lado de tus derechos es una lista de deberes para las organizaciones. Los resúmenes de la Ley describen obligaciones para los fiduciarios de datos de procesar los datos de forma lícita, mantenerlos seguros y atender las solicitudes de los usuarios. El consentimiento tiene que ser significativo, lo que aleja a las empresas de permisos vagos y agrupados.
Estos deberes conllevan consecuencias. Nuestro explicador sobre las penas y multas de la Ley DPDP de hasta ₹250 crore muestra cómo la aplicación de la ley respalda las normas, lo cual importa porque un derecho sin una penalización es fácil de ignorar para una empresa.
El calendario también importa. Las obligaciones se implementan por fases mediante reglas y plazos, por lo que no todos los deberes se aplican el mismo día. Nuestro análisis sobre los plazos de cumplimiento de la DPDPA y el riesgo para los directores cubre cuándo se espera que las empresas cumplan estos requisitos y quién puede ser considerado responsable dentro de una organización.
Dónde se queda corta la ley y qué pueden hacer los usuarios por sí mismos
Una ley puede regular lo que las empresas hacen con los datos que han recopilado. No puede, por sí sola, detener todas las formas en que tu información queda expuesta. Vale la pena entender algunos límites.
Los derechos dependen de que los ejerzas. Las solicitudes de acceso, corrección y supresión solo funcionan si las envías. La mayoría de las personas nunca lo hace.
La ley regula la relación con la empresa, no la red que hay en medio. Aquí es donde entra una VPN, y donde se detiene. Una VPN cifra el tráfico entre tu dispositivo y el servidor VPN y oculta tu dirección IP de los sitios y de los observadores de la red local. Eso puede reducir el rastreo y la vigilancia en el Wi-Fi público. Pero una VPN no cambia lo que una empresa hace con la información que le entregas directamente, como tu nombre, correo electrónico o datos de la cuenta después de iniciar sesión. No es un sustituto de tus derechos según la DPDP, y la Ley no hace que una VPN sea necesaria ni innecesaria.
La fatiga del consentimiento es real. Incluso un modelo que prioriza el consentimiento puede verse socavado si las personas hacen clic en "aceptar" en cada aviso. La ley te da la opción; tú todavía tienes que leer y elegir.
Qué significa esto para ti
Si vives en India o usas servicios que manejan datos de usuarios indios, la Ley DPDP te da una base más clara para hacer preguntas y esperar respuestas. Puedes solicitar ver qué tiene una empresa, pedir correcciones y buscar la eliminación. Si una empresa no responde, puedes usar la vía de reclamación.
Al mismo tiempo, la Ley no es un escudo contra todos los riesgos. Trátala como una capa. Tus propios hábitos, como los permisos que concedes, las cuentas que mantienes y las protecciones de red que eliges, forman el resto.
Conclusiones prácticas
- Revisa los avisos de consentimiento antes de aceptar. Rechaza todo lo que no sea necesario para el servicio.
- Usa tus derechos. Envía una solicitud de acceso o supresión a un servicio que ya no uses.
- Guarda un registro de las solicitudes y respuestas en caso de que necesites escalar una reclamación.
- Limpia las cuentas antiguas que todavía guardan tus datos personales.
- Usa una VPN por la razón correcta: para proteger el tráfico en redes no confiables, no para controlar cómo una empresa usa los datos que compartes con ella.
Los derechos de privacidad del usuario según la Ley DPDP de India son tan fuertes como las personas que los ejercen y la aplicación de la ley que los respalda. Para ver cómo las penalizaciones dan fuerza a estos derechos, lee nuestro explicador sobre las penas de la DPDP, y consulta el artículo sobre los plazos de cumplimiento para entender cuándo las empresas deben empezar a cumplir estos deberes.




