Индийские стартапы только что получили жесткий срок для пересмотра подходов к обработке персональных данных. Согласно репортажу The Logical Indian, Закон о защите цифровых персональных данных (DPDP) станет полностью обязательным к исполнению к маю 2027 года, давая компаниям меньше полутора лет на перестройку способов сбора, хранения и защиты личной информации индийских пользователей.
Хотя сам закон был принят еще в 2023 году, практические правила его применения появились только в ноябре 2025-го, и именно это внедрение превратило далекое законодательное обещание в операционный дедлайн, который бизнес больше не может игнорировать. Для стартап-экосистемы Индии, привыкшей собирать пользовательские данные практически без препятствий, этот переход стал одним из самых значительных регуляторных изменений в цифровой истории страны.
Что на самом деле требует закон DPDP
По своей сути, закон DPDP переводит любую компанию, которая собирает или обрабатывает персональные данные, включая стартапы, в категорию «фидуциариев данных». Этот статус налагает юридические обязанности: компании должны получать действительное, осознанное согласие перед сбором личной информации, внедрять разумные меры безопасности для защиты этих данных и быть готовыми продемонстрировать законность обработки по запросу регуляторов.
Это значительный отход от слабо регулируемых практик работы с данными, на которые многие стартапы полагались ранее. Согласие больше нельзя прятать в запутанных формулировках пользовательских соглашений или подразумевать через нечеткие галочки. Компаниям потребуется четкое, конкретное разрешение на то, как используются персональные данные, и системы, позволяющие это доказать. Чтобы глубже разобраться, что этот сдвиг означает для обычных пользователей, статья «Сроки DPDP Act 2027: какие новые права получат индийцы» объясняет, какие новые права появятся у граждан после вступления закона в полную силу, включая больший контроль над тем, как их информация собирается и используется.
Почему стартапы оказались под давлением
Крупные компании обычно уже имеют выделенные юридические и комплаенс-команды, а также бюджет для привлечения внешних консультантов или создания собственной инфраструктуры конфиденциальности. Стартапы, особенно на ранних стадиях, как правило, лишены такой роскоши. Многие строили свои продукты вокруг быстрого и простого сбора данных: регистрируешься по номеру телефона, даешь несколько разрешений — и сразу начинаешь пользоваться приложением.
Требования закона DPDP к соблюдению никак не смягчаются для небольших компаний. Стартапам все равно придется создавать надлежащие системы управления согласиями, безопасные методы хранения данных и процессы реагирования на запросы пользователей о собственных данных. Это серьезная техническая и юридическая нагрузка для компаний, у которых может быть всего несколько разработчиков и ни одного выделенного специалиста по конфиденциальности.
Ставки в случае ошибки также высоки. Как подробно описано в разборе «Штрафы по закону DPDP могут достигать 250 крор рупий», несоблюдение — это не легкий административный шлепок. Для компании на ранней стадии одно серьезное нарушение может стать финансово разрушительным, поэтому проактивное планирование соблюдения требований обойдется гораздо дешевле, чем реакция постфактум.
Часы уже тикают
Май 2027 года может показаться далеким, но построение отвечающей требованиям инфраструктуры данных с нуля требует времени. Стартапам необходимо провести аудит того, какие персональные данные они сейчас собирают, составить карту их движения внутри систем, переработать механизмы согласия и внедрить меры безопасности — и все это до того, как регуляторы начнут активно применять закон. Ожидание за несколько месяцев до дедлайна, чтобы начать этот процесс, оставляет мало места для ошибок, особенно для компаний, которые обнаружат пробелы в своих текущих практиках только после глубокого погружения.
Здесь также кроется более широкий рыночный сигнал. Инвесторы и корпоративные партнеры все чаще будут спрашивать стартапы об их подходе к защите данных перед заключением сделок. Способность продемонстрировать готовность к соблюдению закона DPDP может стать конкурентным преимуществом, а не просто галочкой для регулятора.
Что это значит для вас
Если вы управляете стартапом, который собирает любые персональные данные индийских пользователей — будь то имена, номера телефонов, геоданные или поведенческая информация, — этот закон относится к вам. Относиться к дедлайну в мае 2027 года как к далекой проблеме рискованно. Работа по соблюдению требований, такая как переработка согласий, картографирование данных и обновление безопасности, обычно занимает месяцы, а не недели.
Для обычных пользователей закон DPDP в конечном итоге должен означать большую прозрачность в отношении того, что происходит с вашей личной информацией, и более прочную юридическую защиту, если компания неправильно с ней обращается. В то же время стоит обдуманно подходить к тому, какими данными вы делитесь с приложениями и сервисами, поскольку полноценное правоприменение еще только на горизонте, а не действует прямо сейчас.
Практические выводы
Основатели и руководители стартапов должны начать прямо сейчас, а не позже. Начните с аудита того, какие именно персональные данные собирает ваша компания и зачем, затем составьте карту того, как эти данные перемещаются по вашим системам и где хранятся. Проанализируйте текущие процессы получения согласия и определите, где они не дотягивают до четкого, конкретного, осознанного разрешения. Запланируйте время и ресурсы на создание надлежащих мер безопасности, а не откладывайте их на потом. И следите за дальнейшими регуляторными разъяснениями по мере приближения дедлайна 2027 года, поскольку по мере формирования механизмов правоприменения, вероятно, появятся дополнительные уточнения.
Закон DPDP представляет собой фундаментальный сдвиг в том, как обрабатываются персональные данные в цифровой экономике Индии. Стартапы, которые отнесутся к предстоящим годам как к реальному времени для подготовки, а не как к обратному отсчету, который можно игнорировать, окажутся в гораздо лучшем положении, когда наступит полное правоприменение.




