DPDP Compliance
Wij leveren end-to-end IT-cybersecurityconsultancy en -diensten, van kwetsbaarheidsbeoordelingen en compliance tot incidentrespons en beveiligingsoperaties, om uw netwerken, applicaties en gegevens te beschermen.
Plan een vergadering van 30 minuten
Plan een korte afspraak om uw behoeften te bespreken, mogelijke oplossingen te verkennen en samen de beste aanpak te bepalen.
Digital Personal Data Protection Rules, 2025
Persoonsgegevens moeten rechtmatig, eerlijk en transparant worden verwerkt volgens de DPDP Act 2023.
Organisaties mogen persoonsgegevens alleen verzamelen voor een duidelijk, specifiek en wettelijk toegestaan doel.
Datafiduciairs moeten gegevensminimalisatie toepassen door uitsluitend noodzakelijke persoonsgegevens te verzamelen.
Persoonsgegevens moeten juist, volledig en regelmatig worden bijgewerkt om misbruik te voorkomen.
Persoonsgegevens mogen alleen worden bewaard zolang dit nodig is voor het beoogde doel.
Organisaties moeten persoonsgegevens verwijderen of anonimiseren zodra het doel is bereikt of de toestemming is ingetrokken.
Toestemming onder de DPDP Act moet vrij, geïnformeerd, specifiek, onvoorwaardelijk en ondubbelzinnig zijn.
Toestemmingsverklaringen moeten in duidelijke taal worden verstrekt en, indien van toepassing, in ondersteunde Indiase talen.
Betrokkenen hebben het recht hun toestemming op elk moment eenvoudig en zonder gevolgen in te trekken.
Voor de verwerking van persoonsgegevens van kinderen is verifieerbare toestemming van een ouder of voogd vereist.
De DPDP Act verbiedt tracking, gedragsmonitoring en gerichte advertenties voor kinderen.
Betrokkenen hebben het recht toegang te krijgen tot hun persoonsgegevens en informatie over de verwerking te ontvangen.
Betrokkenen kunnen verzoeken om correctie, actualisering of verwijdering van onjuiste persoonsgegevens.
Organisaties moeten beschikken over een doeltreffend klachtenmechanisme voor gegevensbescherming.
Datafiduciairs moeten passende technische en organisatorische beveiligingsmaatregelen implementeren.
Datalekken moeten onmiddellijk worden gemeld aan de Data Protection Board en de betrokken personen.
Significant Data Fiduciaries moeten een gekwalificeerde Functionaris voor Gegevensbescherming (DPO) aanstellen.
Significant Data Fiduciaries moeten periodieke gegevensbeschermingsaudits en impactbeoordelingen uitvoeren.
Grensoverschrijdende overdracht van persoonsgegevens is toegestaan, behalve naar landen die door de Indiase overheid zijn beperkt.
Gegevensverwerkers mogen persoonsgegevens uitsluitend verwerken op gedocumenteerde instructies van de datafiduciair.
Overheidsinstanties mogen persoonsgegevens verwerken voor wettige doeleinden die verband houden met het algemeen belang en bestuur.
De Data Protection Board of India is bevoegd om overtredingen te onderzoeken, naleving af te dwingen en sancties op te leggen.
Niet-naleving van de DPDP Act kan leiden tot financiële boetes van maximaal ₹250 crore per overtreding.
Boetes bij niet-naleving
De DPDP Act introduceert aanzienlijke financiële sancties voor tekortkomingen op het gebied van naleving:
- Tot ₹250 crore voor het niet adequaat beveiligen van persoonsgegevens.
- Tot ₹200 crore voor het niet melden van een datalek of het onjuist verwerken van persoonsgegevens van kinderen.
- Tot ₹50 crore voor algemene niet-naleving van de DPDP Act of de bijbehorende regels.
Deze boetes gelden per overtreding en worden gehandhaafd door de Data Protection Board of India. Besluitvormers moeten compliance beschouwen als een bestuursrisico en een prioriteit binnen goed ondernemingsbestuur.
Uitgelichte Projecten
DPDPA-compliance voor een financiële instelling
Scope
Wij voerden een gereedheidsbeoordeling uit voor de Digital Personal Data Protection (DPDP) Act bij een financiële instelling. Hierbij brachten wij persoonsgegevensstromen binnen systemen en externe partijen in kaart, identificeerden compliancehiaten ten opzichte van het Indiase privacykader en leverden een gestructureerde verbeterroute met prioritaire maatregelen.
Resultaat
Een duidelijke route naar DPDPA-compliance werd gerealiseerd, waarmee de organisatie haar gegevensbeheer, toestemmingsprocessen en voorbereiding op datalekken versterkte in lijn met de veranderende Indiase regelgeving.
Waarom voor ons kiezen
- Volledige ondersteuning bij naleving van de DPDP Act 2023, van initiële gap-analyse tot auditklare implementatie.
- Beoordelingen gebaseerd op uw werkelijke infrastructuur, gegevensstromen en interne processen, niet op standaardchecklists.
- Gegevensbeschermingskaders met encryptie, toegangsbeheer en veilige opslag volgens de DPDP-richtlijnen.
- Duidelijke processen voor datalekmeldingen en incidentrespons om aan wettelijke termijnen te voldoen.
- Expertise in zowel cybersecurity als compliance, gecertificeerd volgens ISO 27001 en ISO 9001.
- Meer dan 30 jaar ervaring in IT-consultancy in India en wereldwijd.