Purpose, choice and accountability
Privacy & DPDP Centre
A detailed implementation-ready explanation of personal-data handling under India’s Digital Personal Data Protection framework. Each live service still needs its own exact, approved notice.
1. जबाबदार कोण आहे
संकेतस्थळ / सेवा ब्रँड: eSetu Kendra.
संचालन करणारी कायदेशीर संस्था / प्रस्तावित डेटा फिड्युशरी: NewGenEra AI Technologies Private Limited.
गोपनीयता संपर्क किंवा DPO: info@newgenera.in · +91 93598 05849.
तक्रार संपर्क: info@newgenera.in · +91 93598 05849.
सेवेनुसार भूमिका बदलू शकते. कायदा, करार आणि प्रत्यक्ष निर्णयप्रक्रिया यांनुसार शासकीय विभाग, केंद्र चालक, प्लॅटफॉर्म चालक, नियमनाखालील भागीदार किंवा पेमेंट सेवा पुरवठादार हे स्वतंत्र डेटा फिड्युशिअरी, संयुक्त सहभागी किंवा डेटा प्रोसेसर म्हणून काम करू शकतात. सेवानिहाय सूचनेत पक्षकार आणि त्यांच्या भूमिका नमूद असणे आवश्यक आहे; हे पान त्या परस्पर ठरवत नाही.
2. DPDP चौकट आणि अंमलबजावणीची सुरुवात
डिजिटल वैयक्तिक डेटा संरक्षण अधिनियम, 2023 हा भारतात प्रक्रिया केल्या जाणाऱ्या डिजिटल वैयक्तिक डेटाला आणि भारतातील डेटा प्रिन्सिपलना वस्तू किंवा सेवा देऊ करण्याशी संबंधित भारताबाहेरील विशिष्ट प्रक्रियेला लागू होतो. डिजिटल वैयक्तिक डेटा संरक्षण नियम, 2025 आणि अंमलबजावणीची अधिसूचना यांमध्ये टप्प्याटप्प्याने लागू होणाऱ्या तारखा वापरल्या आहेत.
| लागू होण्याचा दिनांक | अधिनियमातील तरतुदी | नियम | 21 सप्टेंबर 2026 रोजीची स्थिती |
|---|---|---|---|
| 13 November 2025 | कलम 1(2), कलम 2, कलमे 18–26, कलम 35, कलमे 38–43, आणि कलम 44(1) व (3) | नियम 1, 2 आणि 17–21 | अंमलात आहे |
| 13 November 2026 | कलम 6(9) आणि कलम 27(1)(d) | नियम 4 | अद्याप अंमलात नाही |
| 13 May 2027 | कलमे 3–5; कलम 6(1)–(8) आणि (10); कलमे 7–17; कलम 27 च्या उर्वरित तरतुदी; कलमे 28–34, 36 आणि 37; आणि कलम 44(2) | नियम 3, 5–16, 22 आणि 23 | अद्याप अंमलात नाही |
डिजिटल वैयक्तिक डेटा संरक्षण अधिनियम, 2023, 2023 चा अधिनियम क्र. 22, संमती 11 ऑगस्ट 2023 (अधिकृत PDF नवीन टॅबमध्ये उघडते) · डिजिटल वैयक्तिक डेटा संरक्षण नियम, 2025, G.S.R. 846(E), 13 नोव्हेंबर 2025 (अधिकृत PDF नवीन टॅबमध्ये उघडते) · DPDP अधिनियम अंमलबजावणी प्रारंभ अधिसूचना, G.S.R. 843(E), 13 November 2025 (अधिकृत PDF नवीन टॅबमध्ये उघडते)
हे पान कामकाजातील पारदर्शकतेची सूचना आहे; हा कायदेशीर सल्ला नाही आणि अधिनियम, नियम, अधिसूचना, क्षेत्रनिहाय कायदा किंवा सेवानिहाय शासकीय अटी यांना पर्याय नाही.
3. कॉन्फिगर केलेली सेवा वापरू शकेल असा वैयक्तिक डेटा
नमूद केलेल्या उद्देशासाठी आवश्यक असलेलाच डेटा मागितला जावा. नेमकी क्षेत्रे (फील्ड) डेटा घेण्यापूर्वी किंवा घेतानाच दाखवलेल्या सूचनेत दिसणे आवश्यक आहे.
| प्रवर्ग | उदाहरणे | नेहमीचा उद्देश |
|---|---|---|
| खाते आणि संपर्क | नाव, मोबाइल क्रमांक, ईमेल, पसंतीची भाषा, लॉगिन/सत्राचा पुरावा | प्रमाणीकरण, संवाद आणि खात्याची सुरक्षा |
| ओळख आणि लोकसंख्याविषयक माहिती | जन्मदिनांक, लिंग, प्रवर्ग, अंशतः झाकलेले ओळख संदर्भ | कायद्याने आवश्यक असेल तेथे पात्रता आणि अर्जदाराची ओळख |
| पत्ता आणि भौगोलिक क्षेत्र | पत्ता, जिल्हा, तालुका, गाव, प्रभाग आणि पिन कोड | अधिकारक्षेत्र, अधिवास, वितरण आणि जवळचे केंद्र |
| कुटुंब आणि नाते | कुटुंबातील सदस्य, पालक, नामनिर्देशित व्यक्ती किंवा अवलंबित नाते | कुटुंब-आधारित सेवा, बालक/पालक कार्यप्रवाह आणि नामनिर्देशन |
| कागदपत्रे आणि अर्जातील उत्तरे | अपलोड केलेले पुरावे, फॉर्ममधील उत्तरे, घोषणापत्रे, स्वाक्षऱ्या आणि विचारणांना दिलेली उत्तरे | मागितलेली सेवा तयार करणे, सादर करणे, पडताळणे आणि तिच्यावर निर्णय घेणे |
| आर्थिक | शुल्क, व्यवहार संदर्भ, बँक खात्याचा मेटाडेटा, उत्पन्न किंवा लाभाची माहिती | पेमेंट, परतावा, लाभ, वित्त किंवा वैधानिक प्रक्रिया |
| शेती आणि व्यवसाय | जमीन, पीक, उद्योग, कर, परवाना, प्रकल्प आणि अनुदान यांविषयीची तथ्ये | संबंधित कृषी किंवा उद्योग सेवा |
| शिक्षण आणि रोजगार | शैक्षणिक पात्रता, नावनोंदणी, उपस्थिती, CV आणि अर्जाची स्थिती | प्रशिक्षण किंवा रोजगार साहाय्य प्रक्रिया |
| आरोग्य किंवा विम्यासंबंधी माहिती उघड करणे | केवळ स्पष्टपणे आवश्यक असलेली प्रस्तावाची किंवा दाव्याची माहिती | विमा किंवा नियमनाधीन सेवेची प्रक्रिया |
| उपकरण आणि सुरक्षा | IP पत्ता, वेळेच्या नोंदी, ब्राउझर/सत्र, सुरक्षा घटना आणि लेखापरीक्षण पुरावे | गैरवापर रोखणे, खाती सुरक्षित ठेवणे आणि अनुपालन दाखवून देणे |
| मदत आणि तक्रार | संदेश, कॉल किंवा प्रकरणाच्या नोंदी, पुरावा आणि निराकरण | मदत, तक्रार, अपील किंवा हक्क विनंतीला प्रतिसाद देणे |
पासवर्ड, OTP, UPI PIN, कार्ड PIN आणि CVV हे सेवा-अर्जाचा डेटा नाहीत आणि केंद्र ऑपरेटरने ते कधीही मागू नयेत किंवा नोंदवू नयेत.
4. उद्देश आणि कायदेशीर प्रक्रियेचा मार्ग
प्रणालीने विशिष्ट उद्देशाची नोंद केली पाहिजे आणि संमती व अधिनियमाने अनुज्ञेय किंवा अन्य कायद्यानुसार आवश्यक असलेल्या वापरासाठीची प्रक्रिया यांत फरक केला पाहिजे. प्रत्येक शासकीय सेवा कामासाठी संमती हे सरसकट लेबल म्हणून वापरता कामा नये.
| कृती | अपेक्षित प्रक्रिया मार्ग | नियंत्रण |
|---|---|---|
| नागरिक सेवेची मागणी करतो | लागू असेल तेथे संमती, किंवा जबाबदार प्राधिकरणाने निश्चित केलेला सेवा-विशिष्ट अनुज्ञेय/कायदेशीर आधार | स्वतंत्र सूचना, आवश्यक रकाने आणि सादरीकरणाचा पुरावा |
| विभागाकडे पाठवणी आणि निर्णय | जाहीर केलेल्या सेवा उद्देशाअंतर्गत नामनिर्दिष्ट प्राधिकरणासोबत आवश्यक तेवढे सामायिकरण | प्राप्तकर्ता, डेटासंच, वेळनोंद आणि प्रतिसाद यांचे लेखापरीक्षण |
| पेमेंट आणि वैधानिक नोंदी | व्यवहाराची पूर्तता आणि लागू कायदेशीर/लेखाविषयक कर्तव्ये | डेटा किमान ठेवा, शुल्काचे घटक वेगळे दाखवा आणि वेळापत्रकानुसार जतन करा |
| सुरक्षा आणि फसवणूक प्रतिबंध | वाजवी सुरक्षा उपाय आणि लागू असल्याप्रमाणे अनुज्ञेय/कायदेशीर उपयोग | प्रमाणबद्ध लॉगिंग, मर्यादित प्रवेश आणि आढावा |
| विपणन किंवा क्रॉस-सेलिंग | स्वतंत्र ऐच्छिक संमती | आधीच टिक केलेले पर्याय नाहीत, माध्यमाची निवड आणि संमती सहज मागे घेण्याची सोय |
| ऐच्छिक विश्लेषण/कुकीज | आवश्यक असेल तेथे स्वतंत्र पसंती/संमती | ऐच्छिक ट्रॅकिंगशिवाय आवश्यक कामकाज उपलब्ध राहते |
विशिष्ट वैध उपयोग
संमतीवर अवलंबून न राहता प्रक्रिया कोणत्या परिस्थितीत होऊ शकते हे अधिनियमात नमूद केले आहे; त्यात विनिर्दिष्ट स्वेच्छेने दिलेली माहिती, राज्याची कार्ये/लाभ आणि इतर वैधानिक परिस्थिती यांचा समावेश आहे. हे सरसकट अपवाद नाहीत. नेमके कलम, जबाबदार डेटा फिड्युशिअरी, आवश्यकता आणि संरक्षक उपाय यांची त्या सेवेसाठी लेखी नोंद करणे आवश्यक आहे. संमती मागे घेतल्याने, कायद्याने स्वतंत्रपणे आवश्यक किंवा अनुज्ञेय असलेली प्रक्रिया रद्द होत नाही.
5. माहिती संकलन सूचनेत काय असणे आवश्यक आहे
प्रत्येक वेळी माहिती गोळा करण्यापूर्वी किंवा त्यासोबत, नागरिकाला स्पष्ट, स्वतंत्र आणि सोप्या भाषेतील सूचना मिळाली पाहिजे, जी सर्वसाधारण अटींपासून स्वतंत्रपणे पाहता येईल. त्यात हे नमूद असावे:
- जबाबदार डेटा फिड्युशिअरी आणि संपर्क व्यवस्था;
- मागितलेल्या वैयक्तिक डेटाचे बाबनिहाय वर्णन;
- प्रत्येक विशिष्ट उद्देश आणि त्यामुळे कोणती सेवा किंवा सुविधा उपलब्ध होते;
- एखादी बाब देणे आवश्यक, ऐच्छिक की सशर्त आहे;
- प्रक्रियेचा आधार, नमूद केलेले प्राप्तकर्त्यांचे वर्ग आणि महत्त्वाचे प्रोसेसर;
- ऐच्छिक संमती देणे, नाकारणे किंवा नंतर मागे घेणे याचे परिणाम;
- माहिती जतन करण्याचे निकष, सुरक्षा पद्धत आणि संबंधित सीमापार प्रक्रिया;
- संमती कशी मागे घ्यावी आणि माहिती मिळवणे, दुरुस्ती, माहिती पुसून टाकणे, तक्रार व नामनिर्देशन हे हक्क कसे वापरावेत;
- अंतर्गत तक्रार निवारण यंत्रणा वापरल्यानंतर मंडळाकडे तक्रार कशी करावी; आणि
- सूचनेची आवृत्ती, लागू होण्याची तारीख आणि उपलब्ध भाषा.
सूचना आणि संमतीच्या पुराव्यामध्ये दाखवलेला नेमका मजकूर/आवृत्ती, भाषा, सकारात्मक कृती, वेळ, माध्यम, उद्देश आणि संमती मागे घेतल्याचा इतिहास जतन केला पाहिजे.
6. संमती आणि प्राधान्य तक्ता
संमती मुक्त, विशिष्ट, माहितीपूर्ण, बिनशर्त आणि निःसंदिग्ध असली पाहिजे, स्पष्ट होकारार्थी कृतीद्वारे व्यक्त केलेली, नमूद उद्देशासाठी आवश्यक डेटापुरती मर्यादित आणि तितक्याच सहजतेने मागे घेता येण्याजोगी असली पाहिजे. अटींची स्वीकृती, सूचना देणे आणि संमती या स्वतंत्र नोंदी आहेत.
| उद्देश | ती कशी हाताळली पाहिजे | डीफॉल्ट |
|---|---|---|
| खाते तयार करणे आणि पोर्टलचे सुरक्षित संचालन | खात्याशी संबंधित सूचना; फक्त आवश्यक असलेला प्रमाणीकरण/संपर्क पुरावा गोळा करा | केवळ खाते सुविधा वापरण्यासाठी आवश्यक |
| मागितलेली सेवा आणि सेवेची कागदपत्रे | सेवानिहाय, बाबनिहाय सूचना; असंबंधित सेवा एकत्र जोडू नका | संदर्भानुसार |
| जबाबदार शासकीय प्राधिकरणाला माहिती देणे | प्राधिकरण/श्रेणी आणि सेवेचा नेमका उद्देश नावानिशी सांगा किंवा स्पष्टपणे ओळख पटवा | संदर्भानुसार |
| आधार प्रमाणीकरण किंवा ऑफलाइन पडताळणी | केवळ अधिकृत पद्धत वापरा; लागू असेल तेथे पर्याय समजावून सांगा; गरज नसताना पूर्ण क्रमांक कधीही उघड करू नका | प्रक्रियेला त्याची गरज भासेपर्यंत आणि ती त्यास अधिकृत करेपर्यंत बंद |
| DigiLocker प्रवेश | केवळ नामनिर्दिष्ट कागदपत्र(त्रे), जारी करणारी संस्था आणि उद्देश यांचीच मागणी करा | बंद |
| eSign किंवा बायोमेट्रिक प्रक्रिया | गरजेच्या वेळी दिलेले स्वतंत्र स्पष्टीकरण आणि अधिकृत सेवा पुरवठादाराकडे हस्तांतरण | बंद |
| पेमेंट प्रक्रिया | गेटवे/प्राप्तकर्ता आणि व्यवहाराची क्षेत्रे नमूद करा; ई-सेतू नोंदींमध्ये पिन किंवा CVV कधीही गोळा करू नका | केवळ पेमेंटच्या वेळी |
| बाह्य OCR किंवा AI | उद्देश, सेवा पुरवठादाराचा प्रवर्ग, मानवी तपासणी आणि माहितीचा किमान वापर नमूद करा; स्वतंत्रपणे समर्थन केल्याशिवाय मॉडेल प्रशिक्षण टाळा | स्पष्टपणे सुरू केल्याशिवाय बंद |
| व्यवहारविषयक SMS, ईमेल किंवा WhatsApp | आवश्यक सेवा माध्यमे निवडा आणि त्यांना प्रचारात्मक संदेशांपासून वेगळे ठेवा | केवळ कॉन्फिगर केलेल्या सेवा सूचना |
| विपणन आणि क्रॉस-सेल | माध्यम आणि उद्देशानुसार स्वतंत्र; मुख्य सेवेवर कोणताही परिणाम नाही | बंद |
| अचूक भौगोलिक स्थान | केवळ केंद्र शोधतानाच मागणी करा; जिल्हा/PIN द्वारे स्वतः शोधण्याचा पर्याय द्या | बंद |
| मार्केटप्लेस किंवा नियमनाधीन भागीदाराकडे संदर्भ | प्राप्तकर्ता किंवा श्रेणी नावानिशी सांगा आणि संदर्भासाठी किमान आवश्यक डेटासंच सामायिक करा | बंद |
| नियोक्ता किंवा प्रशिक्षण संस्थेसोबत माहिती सामायिक करणे | प्रत्येक अर्ज/नावनोंदणीनुसार; भविष्यातील सरसकट सामायिकरण नाही | बंद |
| ऐच्छिक विश्लेषण आणि अनावश्यक कुकीज | नाकारण्याच्या/मागे घेण्याच्या नियंत्रणासह तपशीलवार प्राधान्य निवड | बंद |
| संशोधन किंवा सांख्यिकी | शक्य असेल तेथे ओळख वगळलेला डेटा वापरा; लागू असलेली सवलत किंवा संमती यांची लेखी नोंद करा | समर्थनीय कारण असल्याशिवाय बंद |
| पालक/संरक्षकाची कृती | बालक किंवा प्रतिनिधित्व केलेल्या व्यक्तीच्या डेटावर प्रक्रिया करण्यापूर्वी प्रौढ/पालकाचा अधिकार पडताळता येईल अशा रीतीने निश्चित करा | लागू असेल तेव्हा आवश्यक |
संमती मागे घेणे
ऐच्छिक संमती मागे घेणे हे ती देण्याइतकेच सोपे असले पाहिजे. पुष्टी करण्यापूर्वी नागरिकाला त्याचा यापुढील कामकाजावर होणारा परिणाम सांगितला पाहिजे. संमती मागे घेतल्याने आधीच कायदेशीररीत्या पूर्ण झालेली प्रक्रिया अवैध ठरत नाही आणि कायद्याने आवश्यक असलेले जतन किंवा प्रक्रिया कदाचित थांबणार नाही. संबंधित सूचना मिळणाऱ्या पुढील प्रत्येक प्रोसेसरकडे ती लेखापरीक्षणयोग्य प्रसारण कार्यप्रवाहाद्वारे पोहोचवली पाहिजे.
संमती व्यवस्थापक
नोंदणीकृत संमती व्यवस्थापक (Consent Manager) वापरला जात असेल तेथे नागरिक त्या आंतरकार्यक्षम प्लॅटफॉर्मद्वारे संमती देऊ, व्यवस्थापित करू, तपासू किंवा मागे घेऊ शकतो. प्रणालीने मान्यतेशिवाय स्वतःला संमती व्यवस्थापक म्हणवून घेण्याऐवजी नोंदणी आणि एकत्रीकरणाची व्याप्ती पडताळली पाहिजे.
7. माहिती सामायिकरण, प्रोसेसर आणि हस्तांतरण
निवडलेल्या सेवेनुसार, आवश्यक डेटा नमूद केलेला शासकीय विभाग, अधिकृत केंद्र/चालक, होस्टिंग आणि दस्तऐवज प्रोसेसर, पेमेंट सेवा पुरवठादार, संवाद सेवा पुरवठादार, ओळख/eSign/DigiLocker सेवा पुरवठादार, नियमनाधीन कर्जदाता/विमा कंपनी/व्यावसायिक, प्रशिक्षण संस्था, नियोक्ता किंवा मार्केटप्लेस सेवा पुरवठादार यांच्यासोबत सामायिक केला जाऊ शकतो. प्रत्यक्ष सूचनेत ही संपूर्ण संभाव्य यादी नव्हे, तर प्रत्यक्ष प्राप्तकर्ते किंवा अर्थपूर्ण प्रवर्ग नमूद केले पाहिजेत.
- प्रोसेसर केवळ लेखी नोंदवलेल्या सूचनांनुसार आणि योग्य करारांनुसारच काम करतात.
- प्रवेश भूमिकेनुसार, उद्देशापुरता मर्यादित असतो आणि त्याची नोंद ठेवली जाते.
- प्राप्तकर्त्याच्या कामासाठी आवश्यक असलेला किमान डेटासंचच सामायिक केला जातो.
- पुढे सामायिक करणे, जतन, हटवणे, घटना आणि लेखापरीक्षण याबाबतची कर्तव्ये करारानुसार बंधनकारक आहेत.
- सीमापार प्रक्रियेचे पुनरावलोकन केंद्र सरकारने अधिसूचित केलेले निर्बंध आणि संबंधित क्षेत्रीय नियम यांच्या आधारे केले जाते.
- कायदेशीर आणि कार्यात्मकदृष्ट्या योग्य असेल तेथे, नागरिकांना दिसणाऱ्या माहिती-सामायिकरण इतिहासात महत्त्वाची प्रकटीकरणे दाखवली जावीत.
8. जतन कालावधी, डेटा हटवणे आणि कायदेशीर होल्ड
नोंदी केवळ सेवेच्या उद्देशासाठी आणि लागू वैधानिक, लेखापरीक्षण, लेखा, मुदत मर्यादा, फसवणूक प्रतिबंध किंवा शासकीय अभिलेख वेळापत्रकानुसारच जतन केल्या जाव्यात. प्रत्येक सेवेसाठी एकच अनिश्चित जतन कालावधी योग्य नाही.
- डेटाच्या प्रत्येक उद्देशासाठी नोंदवलेला जतन नियम आणि जबाबदार व्यक्ती निश्चित केली जाते.
- खाते निष्क्रिय राहिल्यास किंवा उद्देश पूर्ण झाल्यास आढावा घेतला जातो आणि आवश्यक असलेली पूर्वसूचना दिली जाते.
- उद्देश आणि कायदेशीर जतन कालावधी संपल्यावर डेटा हटवला जातो किंवा अपरिवर्तनीयरीत्या निनावी केला जातो.
- बॅकअप लेखी निश्चित केलेल्या चक्रानुसार कालबाह्य होतात आणि हटवले जाईपर्यंत संरक्षित राहतात.
- कायदेशीर प्रतिबंधात (लीगल होल्ड) त्याचा अधिकार, व्याप्ती, पुनरावलोकनकर्ता आणि मुक्ततेचा दिनांक नोंदवलेला असतो.
- जतन करण्याचे कायदेशीर कारण लागू नसल्यास माहिती पुसण्याच्या विनंत्या पूर्ण केल्या जातात; कोणताही नकार दिल्यास त्याचे कारण स्पष्ट करणे आवश्यक आहे.
9. डेटा प्रिन्सिपलचे हक्क
लागू तरतुदी आणि कायदेशीर मर्यादांच्या अधीन राहून, डेटा प्रिन्सिपल प्रकाशित यंत्रणेचा वापर पुढील गोष्टींसाठी करू शकतो:
- प्रक्रिया होत असलेल्या वैयक्तिक माहितीचा आणि प्रक्रिया कामकाजाचा सारांश मिळवणे;
- लागू असेल त्याप्रमाणे, ज्यांच्याशी माहिती सामायिक केली गेली त्या इतर डेटा फिड्युशिअरी आणि प्रोसेसर यांची ओळख किंवा वर्ग मिळवणे;
- चुकीची किंवा दिशाभूल करणारी माहिती दुरुस्त करणे;
- अपूर्ण माहिती पूर्ण करणे आणि बदललेली माहिती अद्ययावत करणे;
- जेथे माहिती जतन करणे कायद्याने आवश्यक नाही तेथे ती पुसून टाकण्याची विनंती करणे;
- संमतीवर आधारित पुढील प्रक्रियेसाठी संमती मागे घेणे;
- सहज उपलब्ध असलेली तक्रार निवारण यंत्रणा वापरणे; आणि
- मृत्यू किंवा अक्षमता झाल्यास हक्क वापरण्यासाठी दुसऱ्या व्यक्तीचे नामनिर्देशन करणे.
विनंतीची प्रक्रिया कशी असावी
- सुरक्षित गोपनीयता केंद्र सुरू असल्यास ते वापरा, अन्यथा वर दाखवलेला पडताळणी केलेला गोपनीयता संपर्क वापरा.
- खाते/सेवा, मागितलेला हक्क आणि संबंधित कालावधी यांचे वर्णन करा; गरजेपेक्षा जास्त ओळख माहिती पाठवू नका.
- दिलेल्या सुरक्षित पद्धतीद्वारे प्रमाणबद्ध ओळख/अधिकार पडताळणी पूर्ण करा.
- पोचपावती आणि संदर्भ क्रमांक मिळवा.
- जबाबदार चमू विविध प्रणाली/प्रोसेसरमधील डेटा शोधतो, सवलती किंवा कायदेशीर रोख यांची नोंद करतो, उत्तरास मान्यता देतो आणि निर्णय कळवतो.
- समाधान न झाल्यास, अधिनियमानुसार आवश्यक असल्याप्रमाणे डेटा संरक्षण मंडळाकडे जाण्यापूर्वी अंतर्गत तक्रार निवारण यंत्रणेचा वापर करा.
गोपनीयता विनंती संपर्क: info@newgenera.in · +91 93598 05849.
डेटा प्रिन्सिपलची कर्तव्ये
नागरिकांनी लागू कायद्याचे पालन करणे, दुसऱ्या व्यक्तीची तोतयागिरी न करणे, शासकीय दस्तऐवज किंवा ओळख क्रमांकासाठी माहिती देताना महत्त्वाची माहिती न लपवणे, खोट्या किंवा क्षुल्लक तक्रारी दाखल न करणे, आणि दुरुस्ती किंवा माहिती हटवण्याची मागणी करताना पडताळणीयोग्य खरी माहिती देणे आवश्यक आहे.
10. मुले आणि कायदेशीर पालकाद्वारे प्रतिनिधित्व केलेल्या व्यक्ती
संमतीच्या आधारे बालकाच्या वैयक्तिक डेटावर प्रक्रिया करण्यापूर्वी, जबाबदार डेटा फिड्युशरीने पालकाची पडताळणीयोग्य संमती घेणे आवश्यक आहे. संबंधित निर्णयासाठी दिव्यांग व्यक्तीचे प्रतिनिधित्व कायदेशीर पालक करत असल्यास, त्या पालकाच्या अधिकाराची पडताळणी करणे आवश्यक आहे. लागू असलेल्या सवलती गृहीत न धरता त्यांची लेखी नोंद करणे आवश्यक आहे.
- बालक आणि पालक/कायदेशीर पालक यांच्यासाठी वयानुरूप, स्पष्ट सूचना वापरा.
- प्रौढत्व, पालकत्व किंवा कायदेशीर पालकत्व पडताळण्यासाठी आवश्यक असलेला किमान पुरावाच गोळा करा.
- कायद्याने परवानगी असेल त्याखेरीज बालकांचा मागोवा घेणे किंवा त्यांच्या वर्तनावर देखरेख ठेवणे, अथवा बालकांना उद्देशून लक्ष्यित जाहिरात करणे टाळा.
- बालकाच्या कल्याणावर हानिकारक परिणाम होण्याची शक्यता असेल अशा प्रकारे प्रक्रिया करू नका.
- परिस्थिती किंवा वय बदलल्यास अधिकार आणि संमती यांचे पुनर्मूल्यांकन करा.
11. सुरक्षा उपाययोजना
वाजवी सुरक्षा उपायांमध्ये योग्य तेथे प्रेषणादरम्यान आणि साठवणीत असताना एन्क्रिप्शन किंवा समतुल्य संरक्षण, प्रवेश नियंत्रण, विशेषाधिकारप्राप्त प्रवेशासाठी बहु-घटक संरक्षण, सत्र/टोकनची सुरक्षित हाताळणी, डेटा मास्किंग, मालवेअर स्कॅनिंग, लॉगिंग आणि देखरेख, असुरक्षितता व्यवस्थापन, चाचणी केलेले बॅकअप, व्यवसाय सातत्य, प्रोसेसर नियंत्रणे आणि नियतकालिक सुरक्षा मूल्यांकन यांचा समावेश असावा.
कार्यात्मक नियंत्रणांमध्ये कर्तव्यांचे विभाजन, किमान विशेषाधिकार, नोंद-स्तरावरील नागरिक मालकी, स्वाक्षरीकृत/आयडेम्पोटंट कॉलबॅक, कागदपत्र डाउनलोडसाठी अधिकृतता, लॉगमधील संवेदनशील माहिती झाकणे, जतन नियंत्रणे आणि नागरिकांची कागदपत्रे हाताळणाऱ्या ऑपरेटरसाठी प्रशिक्षण यांचा समावेश आहे.
वैयक्तिक डेटा भंगावरील प्रतिसाद
- घटना आटोक्यात आणा, पुरावे जतन करा आणि बाधित डेटा, व्यक्ती आणि संभाव्य हानी यांचे मूल्यांकन करा.
- बाधित डेटा प्रिन्सिपलना आवश्यकतेनुसार स्पष्ट भाषेत कळवा; त्यात स्वरूप, संभाव्य परिणाम, उपाययोजना आणि संपर्क माहिती यांचा समावेश करा.
- नियमांनुसार आवश्यक असलेल्या नमुन्यात आणि कालमर्यादेत डेटा संरक्षण मंडळाला कळवा; त्यात तात्काळ सूचना आणि विहित कालावधीत आवश्यक सविस्तर माहिती यांचा समावेश आहे.
- प्रोसेसरकडील तथ्यांचा समन्वय साधा, मूळ कारण दूर करा, निर्णयांची लेखी नोंद करा आणि पाठपुराव्याचा मागोवा ठेवा.
संशयित गोपनीयता किंवा सुरक्षा घटनेची माहिती पडताळलेल्या गोपनीयता/तक्रार संपर्काद्वारे कळवा. तात्काळ आर्थिक फसवणुकीच्या बाबतीत, संबंधित बँक/पेमेंट सेवा पुरवठादार आणि अधिकृत सायबर गुन्हे माध्यमाशीही संपर्क साधा.
12. महत्त्वपूर्ण डेटा फिड्युशरी (Significant Data Fiduciary) म्हणून घोषित झाल्यास अतिरिक्त कर्तव्ये
केंद्र सरकारने संबंधित संस्थेला महत्त्वपूर्ण डेटा विश्वस्त (Significant Data Fiduciary) म्हणून पदनिर्देशित केल्यास लागू होणाऱ्या अतिरिक्त उपायांमध्ये भारतात स्थित डेटा संरक्षण अधिकाऱ्याची नेमणूक, स्वतंत्र डेटा लेखापरीक्षकाची नेमणूक, ठरावीक कालावधीने डेटा संरक्षण परिणाम मूल्यांकन, लेखापरीक्षणे आणि इतर विहित योग्य दक्षता यांचा समावेश होतो. औपचारिकरीत्या नोंद झाल्याशिवाय ही वेबसाइट असे पदनिर्देशन किंवा सूट असल्याचा दावा करत नाही.
13. तक्रार, मंडळ आणि दंड
प्रथम प्रकाशित अंतर्गत तक्रार निवारण यंत्रणेचा वापर करा आणि तिचा संदर्भ क्रमांक जपून ठेवा. त्यानंतर पात्र असलेली न सुटलेली प्रकरणे अधिसूचित प्रक्रियेद्वारे भारतीय डेटा संरक्षण मंडळाकडे नेता येऊ शकतात. मंडळाच्या आदेशांविरुद्ध वैधानिक अपील यंत्रणेद्वारे अपील करता येते. अधिनियमाच्या अनुसूचीमध्ये मोठ्या रकमेचे असू शकणारे आर्थिक दंड नमूद आहेत; वाजवी सुरक्षा उपाय न करणे आणि सुरक्षा भंगाची सूचना न देणे यांसाठी सर्वोच्च दंडश्रेणी आहेत; कोणताही दंड मंडळ वैधानिक निकषांनुसार ठरवते.
14. बदल आणि सेवा-विशिष्ट सूचना
उद्देश, डेटा, प्राप्तकर्ता, जतन कालावधी किंवा संमती यांमधील महत्त्वाच्या बदलांसाठी नवीन सूचना/आवृत्ती आणि लागू असेल तेथे नव्याने संमती आवश्यक आहे. पूर्वीची सूचना आणि संमतीचा पुरावा लेखापरीक्षणासाठी उपलब्ध राहणे आवश्यक आहे. सेवा-विशिष्ट सूचनेचा मजकूर केवळ त्या नामनिर्दिष्ट प्रक्रियेपुरताच या सर्वसाधारण स्पष्टीकरणावर वरचढ ठरतो आणि त्याने वैधानिक हक्क कमी करता कामा नयेत.