Indijski startupovi upravo su dobili čvrst rok za temeljitu promjenu načina na koji obrađuju osobne podatke. Prema izvještaju The Logical Indian, Zakon o zaštiti digitalnih osobnih podataka (DPDP) trebao bi postati potpuno provediv do svibnja 2027., dajući tvrtkama manje od godinu i pol dana da preoblikuju način na koji prikupljaju, pohranjuju i čuvaju osobne informacije indijskih korisnika.

Iako je DPDP zakon donesen još 2023. godine, njegova praktična pravila stigla su tek u studenom 2025. i upravo je ta objava pretvorila daleko zakonodavno obećanje u operativni rok koji tvrtke više ne mogu ignorirati. Za indijski startup ekosustav, koji se navikao na prikupljanje korisničkih podataka uz minimalne prepreke, ova promjena predstavlja jednu od najznačajnijih regulatornih promjena u digitalnoj povijesti zemlje.

Što DPDP zakon zapravo zahtijeva

U svojoj srži, DPDP zakon reklasificira svaku tvrtku koja prikuplja ili obrađuje osobne podatke, uključujući startupove, kao "Data Fiduciary". Ta oznaka dolazi sa zakonskim odgovornostima: tvrtke moraju dobiti valjanu, informiranu privolu prije prikupljanja osobnih podataka, primijeniti odgovarajuće sigurnosne mjere za zaštitu tih podataka i biti spremne dokazati zakonitu obradu ako regulatori to zatraže.

Ovo je značajno odstupanje od labavo reguliranih praksi prikupljanja podataka na koje su se mnogi startupovi oslanjali. Privola se više ne može sakrivati u gustim uvjetima korištenja ili pretpostavljati kroz nejasno prihvaćanje. Tvrtke će trebati jasno, specifično dopuštenje za način na koji se osobni podaci koriste i morat će imati sustave kako bi to dokazale. Za dublji pogled na to što ova promjena znači za obične korisnike, rok DPDP zakona iz 2027. objašnjava nova prava koja će Indijci steći kada zakon u potpunosti stupi na snagu, uključujući veću kontrolu nad time kako se njihovi podaci prikupljaju i koriste.

Zašto su startupovi pod najvećim pritiskom

Velika poduzeća često već imaju specijalizirane pravne i timove za usklađivanje, zajedno s proračunom za angažiranje vanjskih savjetnika ili izgradnju interne infrastrukture za privatnost. Startupovi, osobito oni u ranoj fazi, obično nemaju tu privilegiju. Mnogi su izgradili proizvode oko brzog prikupljanja podataka s niskim trenjem: prijavite se telefonskim brojem, odobrite nekoliko dozvola i odmah počnite koristiti aplikaciju.

Zahtjevi usklađivanja DPDP zakona ne smanjuju se na značajan način za manje tvrtke. Startupovi će i dalje morati izgraditi odgovarajuće sustave za upravljanje privolama, sigurne prakse pohrane podataka i procese za odgovaranje na korisničke zahtjeve u vezi s vlastitim podacima. To je značajan tehnički i pravni izazov za tvrtke koje možda imaju samo nekoliko inženjera i nemaju namjenskog službenika za privatnost.

Ulozi za pogreške su također značajni. Kako je detaljno opisano u pregledu kazni prema DPDP zakonu koje mogu doseći do 250 milijuna rupija, nepoštivanje nije manji administrativni udarac po prstima. Za tvrtku u ranoj fazi, jedan ozbiljan prekršaj mogao bi biti financijski devastirajući, čineći proaktivno planiranje usklađivanja daleko jeftinijim od reakcije naknadno.

Sat već otkucava

Svibanj 2027. može zvučati daleko, ali izgradnja usklađene podatkovne infrastrukture od nule zahtijeva vrijeme. Startupovi trebaju revidirati koje osobne podatke trenutno prikupljaju, mapirati kako se ti podaci kreću kroz njihove sustave, redizajnirati mehanizme privole i primijeniti sigurnosne mjere, sve prije nego što regulatori počnu aktivno provoditi zakon. Čekanje do nekoliko mjeseci prije roka za početak ovog procesa ostavlja malo prostora za pogreške, posebno za tvrtke koje otkriju praznine u svojim trenutnim praksama tek nakon detaljne analize.

Postoji i širi tržišni signal ovdje. Investitori i poslovni partneri sve više će pitati startupove o njihovom stavu zaštite podataka prije potpisivanja ugovora. Sposobnost pokazivanja spremnosti za DPDP zakon mogla bi postati konkurentska prednost, a ne samo stavka na regulatornom popisu.

Što ovo znači za vas

Ako vodite startup koji prikuplja bilo kakve osobne podatke od indijskih korisnika, bilo da su to imena, telefonski brojevi, lokacijski podaci ili informacije o ponašanju, ovaj se zakon odnosi na vas. Tretiranje roka u svibnju 2027. kao daleke brige je rizično. Rad na usklađivanju poput redizajna privola, mapiranja podataka i sigurnosnih nadogradnji obično traje mjesecima, a ne tjednima.

Za obične korisnike, DPDP zakon bi s vremenom trebao značiti veću transparentnost o tome što se događa s vašim osobnim podacima i jaču pravnu osnovu ako ih tvrtka zloupotrijebi. U međuvremenu, ipak je vrijedno biti pažljiv o tome koje podatke dijelite s aplikacijama i uslugama, budući da je potpuna provedba još na horizontu, a ne aktivna danas.

Provedivi koraci

Osnivači i operateri startupova trebali bi početi sada, a ne kasnije. Započnite revizijom točno koje osobne podatke vaša tvrtka prikuplja i zašto, zatim mapirajte kako se ti podaci kreću kroz vaše sustave i gdje su pohranjeni. Pregledajte svoje trenutne tokove privola i utvrdite gdje zaostaju u odnosu na jasno, specifično i informirano dopuštenje. Planirajte vrijeme i resurse za izgradnju odgovarajućih sigurnosnih mjera, umjesto da ih tretirate kao naknadnu misao. I pratite daljnje regulatorne smjernice kako se približava rok 2027., budući da su dodatna pojašnjenja vjerojatna kako se mehanizmi provedbe oblikuju.

DPDP zakon predstavlja temeljnu promjenu u načinu na koji se osobni podaci obrađuju u cijelom indijskom digitalnom gospodarstvu. Startupovi koji nadolazeće godine tretiraju kao stvarno vrijeme za pripremu, a ne kao odbrojavanje koje treba ignorirati, bit će u daleko boljoj poziciji kada potpuna provedba stigne.