Startup-urile din India tocmai au primit un termen limită ferm pentru a-și revizui fundamental modul în care gestionează datele cu caracter personal. Potrivit relatărilor din The Logical Indian, Legea privind protecția datelor personale digitale (DPDP) va deveni pe deplin aplicabilă până în mai 2027, acordând companiilor mai puțin de un an și jumătate pentru a-și reconstrui modul în care colectează, stochează și protejează informațiile personale ale utilizatorilor indieni.

Deși Legea DPDP a fost adoptată încă din 2023, normele sale practice au apărut abia în noiembrie 2025, iar această implementare a transformat o promisiune legislativă îndepărtată într-un termen operațional pe care companiile nu-l mai pot ignora. Pentru ecosistemul de startup-uri din India, care s-a obișnuit să colecteze datele utilizatorilor cu un minim de fricțiuni, această schimbare reprezintă una dintre cele mai semnificative modificări de reglementare din istoria digitală a țării.

Ce prevede, de fapt, Legea DPDP

În esență, Legea DPDP recalifică orice companie care colectează sau prelucrează date cu caracter personal, inclusiv startup-urile, drept „Fiduciar al datelor”. Această desemnare vine cu responsabilități legale: companiile trebuie să obțină consimțământul valid și informat înainte de a colecta informații personale, să implementeze măsuri de securitate rezonabile pentru a proteja acele date și să fie pregătite să demonstreze prelucrarea legală dacă autoritățile de reglementare solicită acest lucru.

Aceasta reprezintă o abatere semnificativă de la practicile de date slab reglementate pe care s-au bazat multe startup-uri. Consimțământul nu mai poate fi ascuns în limbajul dens al termenilor și condițiilor sau presupus prin acceptări vagi. Companiile vor avea nevoie de permisiuni clare și specifice privind modul în care sunt utilizate datele personale și vor trebui să dispună de sisteme pentru a dovedi acest lucru. Pentru o privire mai detaliată asupra semnificației acestei schimbări pentru utilizatorii obișnuiți, termenul limită din 2027 al Legii DPDP explică noile drepturi pe care le vor dobândi indienii odată ce legea va intra pe deplin în vigoare, inclusiv un control mai mare asupra modului în care le sunt colectate și utilizate informațiile.

De ce startup-urile sunt cele mai presate

Întreprinderile mai mari au adesea deja echipe juridice și de conformitate dedicate, precum și bugetul necesar pentru a apela la consultanță externă sau pentru a-și construi o infrastructură internă de confidențialitate. Startup-urile, în special cele aflate în stadiu incipient, nu au de obicei acest lux. Multe și-au construit produsele în jurul colectării rapide și cu fricțiuni reduse a datelor: înscrie-te cu un număr de telefon, acordă câteva permisiuni și începe imediat să folosești aplicația.

Cerințele de conformitate ale Legii DPDP nu se reduc în mod semnificativ pentru companiile mai mici. Startup-urile vor trebui totuși să construiască sisteme adecvate de gestionare a consimțământului, practici sigure de stocare a datelor și procese pentru a răspunde solicitărilor utilizatorilor cu privire la propriile date. Acest lucru reprezintă un efort tehnic și juridic considerabil pentru companiile care pot avea doar câțiva ingineri și niciun responsabil dedicat pentru confidențialitate.

Miza în cazul unei nerespectări este, de asemenea, substanțială. Așa cum este detaliat într-o analiză a sancțiunilor prevăzute de Legea DPDP, care pot ajunge până la 250 de crore de rupii, neconformitatea nu este o simplă palmă administrativă minoră. Pentru o companie aflată la început de drum, o singură încălcare gravă ar putea fi devastatoare din punct de vedere financiar, ceea ce face ca planificarea proactivă a conformității să fie mult mai ieftină decât reacția ulterioară.

Ceasul deja ticăie

Luna mai 2027 poate părea îndepărtată, dar construirea unei infrastructuri de date conforme de la zero necesită timp. Startup-urile trebuie să auditeze ce date cu caracter personal colectează în prezent, să cartografieze modul în care acestea circulă prin sistemele lor, să reproiecteze mecanismele de consimțământ și să implementeze măsuri de securitate, toate înainte ca autoritățile de reglementare să înceapă să aplice în mod activ legea. A aștepta până cu câteva luni înainte de termen pentru a începe acest proces lasă puțin loc pentru erori, mai ales pentru companiile care descoperă lacune în practicile actuale abia după o analiză amănunțită.

Există, de asemenea, un semnal de piață mai larg. Investitorii și partenerii de afaceri sunt din ce în ce mai predispuși să întrebe startup-urile despre atitudinea lor privind protecția datelor înainte de a semna contracte. Capacitatea de a demonstra conformitatea cu Legea DPDP ar putea deveni un avantaj competitiv, nu doar o bifă de reglementare.

Ce înseamnă asta pentru tine

Dacă conduci un startup care colectează orice fel de date cu caracter personal de la utilizatorii indieni, fie că este vorba de nume, numere de telefon, date de localizare sau informații comportamentale, această lege ți se aplică. A trata termenul limită din mai 2027 ca pe o preocupare îndepărtată este riscant. Activitățile de conformitate, cum ar fi reproiectarea consimțământului, cartografierea datelor și actualizările de securitate, durează de obicei luni întregi, nu săptămâni.

Pentru utilizatorii obișnuiți, Legea DPDP ar trebui să însemne, în cele din urmă, mai multă transparență cu privire la ceea ce se întâmplă cu informațiile tale personale și o poziție juridică mai solidă dacă o companie le gestionează greșit. Între timp, merită totuși să fii atent la ce date distribui aplicațiilor și serviciilor, deoarece aplicarea integrală este încă la orizont, nu activă în prezent.

Concluzii și pași concreți

Fondatorii și operatorii de startup-uri ar trebui să înceapă acum, nu mai târziu. Începeți prin a audita exact ce date cu caracter personal colectează compania voastră și de ce, apoi cartografiați modul în care aceste date circulă prin sistemele voastre și unde sunt stocate. Revizuiți fluxurile actuale de obținere a consimțământului și identificați unde nu reușiți să obțineți un consimțământ clar, specific și informat. Bugetați timp și resurse pentru a construi măsuri de securitate adecvate, mai degrabă decât să le tratați ca pe un gând ulterior. Și urmăriți viitoarele orientări de reglementare pe măsură ce se apropie termenul limită din 2027, deoarece sunt probabile clarificări suplimentare pe măsură ce mecanismele de aplicare prind contur.

Legea DPDP reprezintă o schimbare fundamentală în modul în care sunt gestionate datele cu caracter personal în economia digitală a Indiei. Startup-urile care tratează anii următori ca pe un timp real de pregătire, și nu ca pe o numărătoare inversă de ignorat, vor fi mult mai bine poziționate atunci când va sosi aplicarea integrală.