Российские компании, выходящие на индийский рынок, обычно в первую очередь планируют структуру юридического лица, налогообложение, валютное регулирование и банковское обслуживание. Вопросы защиты данных нередко откладываются на потом — иногда до тех пор, пока отдел закупок индийского заказчика не направит анкету для поставщика. К этому моменту продукт, как правило, уже собирает персональные данные пользователей в Индии, хотя инфраструктура, на которой они хранятся, может полностью находиться в России. Закон о защите цифровых персональных данных 2023 года (Digital Personal Data Protection Act, 2023), индийский закон о персональных данных, применяется независимо от местонахождения серверов. Позиция, изложенная в настоящей статье, актуальна по состоянию на сентябрь 2026 года.
Почему Закон DPDP применяется к компании, не имеющей офиса в Индии
Закон DPDP, индийский закон о персональных данных, применяется к цифровым персональным данным, обрабатываемым на территории Индии. Он также применяется к обработке за пределами Индии, если такая обработка связана с предложением товаров или услуг лицам, находящимся в Индии. Именно это второе основание имеет значение для иностранных компаний. Для распространения действия закона не требуется наличие индийской дочерней компании, филиала или сотрудника. Указание цен в рупиях, использование индийского платёжного шлюза или локализованное размещение приложения, как правило, достаточно ясно свидетельствуют о том, что продукт ориентирован на индийских пользователей.
Следовательно, применение Закона DPDP к иностранным компаниям зависит от того, кто является их клиентами, а не от места учреждения компании. Закон называет организацию, определяющую цели и способы использования персональных данных, «фидуциарием данных» (Data Fiduciary), а физическое лицо, к которому относятся данные, — «субъектом данных» (Data Principal). Российская компания, самостоятельно определяющая цель сбора данных, сама является фидуциарием данных. Если обработка поручена внешнему обработчику, ответственность всё равно остаётся за фидуциарием.
Если российская группа учреждает индийскую компанию, дочерняя организация становится фидуциарием данных в отношении данных, которые она обрабатывает на местном уровне, а материнская компания может выступать фидуциарием, обработчиком либо одновременно в обеих ролях — в зависимости от того, какое юридическое лицо принимает соответствующие решения. Это необходимо определять отдельно для каждой группы до подготовки внутригрупповых соглашений о данных.
Правила DPDP и сроки введения в действие
Закон оставил большую часть операционных деталей для подзаконного регулирования. Правила DPDP, официально опубликованные в ноябре 2025 года, восполняют эти детали. Они регулируют уведомления, менеджеров согласия, меры безопасности, сообщения об утечках, удаление данных, данные детей, значимых фидуциариев данных и работу Совета по защите данных. Введение норм в действие происходит поэтапно. Совет и предварительные положения начали действовать с момента официального опубликования. Механизм менеджеров согласия вводится в ноябре 2026 года. Основные обязанности, включая требования об уведомлении, согласии, сообщении об утечках и трансграничной передаче, начинают действовать в мае 2027 года — через восемнадцать месяцев после опубликования.
В январе 2026 года Министерство электроники и информационных технологий консультировалось с заинтересованными сторонами по вопросу сокращения восемнадцатимесячного срока до двенадцати месяцев, главным образом для значимых фидуциариев данных. По состоянию на сентябрь 2026 года изменяющее уведомление не выпускалось, и действующей датой остаётся май 2027 года. Поскольку начало действия определяется уведомлением согласно разделу 1 Закона, эта дата может измениться без внесения поправок в сам закон.
Основные обязанности российского оператора
Согласие в соответствии с Законом должно быть свободным, конкретным, информированным, безусловным и недвусмысленным и выражаться посредством ясного подтверждающего действия. Сопутствующее уведомление должно описывать собираемые персональные данные и цель обработки, а также разъяснять порядок отзыва согласия и подачи жалобы в Совет. Правила требуют, чтобы такое уведомление было понятно само по себе, независимо от любого другого документа; поэтому общая политика конфиденциальности обычно не выполняет эту функцию. Уведомления также должны предлагаться на английском языке либо на любом языке, указанном в Восьмом приложении к Конституции.
Правила уделяют срокам хранения больше внимания, чем обычно ожидают иностранные команды. Персональные данные должны быть удалены после достижения цели обработки, если закон не требует их дальнейшего хранения; при этом для отдельных категорий журнальных данных установлен минимальный срок хранения один год. Субъекты данных имеют права на доступ, исправление, дополнение, обновление и удаление данных. Для рассмотрения запросов должен действовать механизм подачи жалоб с опубликованными контактными данными ответственного лица.
Данные детей регулируются отдельно. Для целей Закона ребёнком считается любое лицо младше восемнадцати лет. До начала обработки требуется проверяемое согласие родителя или законного опекуна; отслеживание, поведенческий мониторинг и таргетированная реклама, направленная на детей, запрещены, за исключением ограниченных случаев, предусмотренных Правилами. Наиболее существенно это затрагивает образовательные технологии и игровые продукты, предназначенные для несовершеннолетних пользователей в Индии.
Центральное правительство может признать отдельных фидуциариев значимыми фидуциариями данных с учётом объёма и чувствительности данных, риска для субъектов данных и других факторов. Такие организации обязаны назначить находящегося в Индии должностного лица по защите данных, привлечь независимого аудитора данных и периодически проводить оценку воздействия и аудит. Штрафы по Закону достигают ₹250 крор за непринятие разумных мер безопасности; для других нарушений, включая несообщение об утечке и нарушения, связанные с детьми, установлены более низкие предельные суммы.
Трансграничная передача данных в соответствии с DPDP
Трансграничная передача данных в рамках DPDP основана на модели, отличающейся от режима локализации, знакомого российскому бизнесу. Федеральный закон Российской Федерации № 152-ФЗ требует, чтобы первоначальная запись и хранение персональных данных граждан России осуществлялись в базах данных, находящихся в России. Индийский закон не устанавливает общего требования о локализации. Раздел 16 разрешает передавать персональные данные за пределы Индии для обработки, за исключением стран или территорий, которые Центральное правительство может ограничить уведомлением. Это модель перечня ограничений, а не перечня стран с достаточным уровнем защиты; Закон не предусматривает стандартных договорных положений или предварительного одобрения.
По состоянию на сентябрь 2026 года ни одна страна не была признана ограниченной в соответствии с разделом 16, а сам раздел начинает действовать вместе с основной частью Закона в мае 2027 года. Правило 15 предусматривает, что Центральное правительство может устанавливать требования в отношении предоставления персональных данных иностранному государству либо любому лицу или организации, находящимся под контролем такого государства. Ожидается, что уведомление после его издания вступит в силу с даты публикации, что оставит мало времени для пересмотра действующих механизмов передачи данных.
Эта разрешительная модель имеет два сопутствующих ограничения. Раздел 16(2) сохраняет действие любого другого индийского закона, устанавливающего более высокий уровень защиты или более строгие ограничения на передачу. Поэтому отраслевые нормы продолжают иметь приоритет; типичный пример — требование Резервного банка Индии хранить данные платёжных систем только в Индии, при наличии сопоставимых правил в страховании и телекоммуникациях. Кроме того, Правило 13 позволяет Центральному правительству требовать, чтобы определённые категории персональных данных, обрабатываемых значимым фидуциарием данных, не передавались за пределы Индии.
Договоры с обработчиками в России или иных странах должны учитывать эти ограничения, поскольку по Закону фидуциарий данных отвечает за действия своего обработчика.
Сообщение об утечках и предписания CERT-In
При нарушении безопасности персональных данных фидуциарий данных обязан без промедления уведомить каждого затронутого субъекта данных и проинформировать Совет по защите данных. Подробный отчёт должен быть представлен Совету в течение семидесяти двух часов; этот срок может быть продлён по обращению в Совет.
Одновременно действует отдельный режим. Согласно предписаниям Индийской группы реагирования на компьютерные чрезвычайные ситуации, выпущенным 28 апреля 2022 года на основании раздела 70B(6) Закона об информационных технологиях 2000 года, определённые инциденты кибербезопасности должны быть сообщены CERT-In в течение шести часов с момента обнаружения. Перечень включает утечки и разглашение данных, несанкционированный доступ к системам и данным, программы-вымогатели, а также атаки на серверы и критическую инфраструктуру. В разъяснениях CERT-In указано, что сначала можно сообщить сведения, имеющиеся на тот момент, а позднее дополнить их. Предписания также требуют хранить журналы ИКТ-систем за непрерывный период в 180 дней и синхронизировать системные часы с государственными источниками времени Индии; при этом организации с инфраструктурой в нескольких странах могут использовать иные точные источники времени, если расхождений нет. Разъяснения допускают хранение журналов за пределами Индии при условии их предоставления CERT-In по требованию.
Вопрос о том, в какой мере требование CERT-In о шестичасовом уведомлении распространяется на иностранные компании, остаётся окончательно не решённым. Предписания применяются к поставщикам услуг, посредникам, центрам обработки данных, юридическим лицам и государственным организациям, но не проводят чёткой границы в отношении зарубежных субъектов. Разъяснения толкуются двояко: как распространяющиеся на зарубежные компании, обслуживающие пользователей в Индии, либо, в более узком смысле, лишь на компании с вычислительными ресурсами в Индии. Комментаторы также указывают на раздел 75 Закона об информационных технологиях как на возможное ограничение экстерриториального действия Предписаний. Авторитетного решения по этому вопросу нет. Российская компания с индийской дочерней организацией, инфраструктурой, размещённой в Индии, или значительной базой индийских пользователей обычно рассматривается как подпадающая под действие требований. При расчёте шестичасового срока необходимо учитывать разницу во времени между Москвой и Индией, а также наличие персонала в нерабочее время.
Организация комплаенс-работы до мая 2027 года
Отправной точкой является карта данных, фиксирующая, какие данные собираются у пользователей в Индии, где они хранятся, какие поставщики их обрабатывают и какие из этих поставщиков находятся за пределами Индии. Затем уведомления, механизмы получения согласия и графики хранения пересматриваются с учётом Правил DPDP, а договоры с поставщиками и внутригрупповые соглашения изменяются так, чтобы обязанности фидуциария распространялись на обработчиков. Можно разработать единый план реагирования на инциденты, одновременно отвечающий требованиям Совета и Предписаний CERT-In, с назначением внутреннего ответственного за подачу уведомлений.
Компании в сферах платежей, страхования, оборонной промышленности, здравоохранения или телекоммуникаций подчиняются отраслевым регуляторам, чьи требования к локализации данных и отчётности действуют наряду с Законом DPDP и могут иметь приоритет над его положениями о передаче данных. Каналы оплаты индийских регуляторных сборов, штрафов и профессиональных расходов также необходимо отдельно оценить с учётом санкционных банковских ограничений, затрагивающих российские организации.
Частые вопросы
Вопрос 1. Применяется ли Закон DPDP к российской компании, у которой нет офиса или сотрудников в Индии?
Да, если компания обрабатывает цифровые персональные данные в связи с предложением товаров или услуг лицам в Индии. Раздел 3(b) Закона на этом основании распространяет его действие на обработку за пределами страны, и для этого не требуется индийское юридическое лицо. Закон не устанавливает минимального порога по обороту или численности персонала.
Вопрос 2. Можно ли хранить персональные данные индийских пользователей на серверах в России?
По состоянию на сентябрь 2026 года — как правило, да. Закон не требует общей локализации данных, и ни одна страна не была признана ограниченной согласно разделу 16, который сам начинает действовать вместе с основными положениями в мае 2027 года. Это разрешение имеет три оговорки. Более строгие отраслевые правила, например требование Резервного банка Индии о хранении платёжных данных, имеют приоритет. Значимым фидуциариям данных может быть запрещено передавать за рубеж определённые категории данных. Центральное правительство также может в любое время уведомлением признать страну ограниченной, и ограничение вступит в силу с момента публикации.
Вопрос 3. Когда фактически начинают действовать обязанности по Правилам DPDP и каков штраф за несоблюдение?
Совет по защите данных и предварительные положения начали действовать после официального опубликования в ноябре 2025 года. Механизм менеджеров согласия вводится в ноябре 2026 года, а основные обязанности по уведомлению, согласию, сообщению об утечках и правам субъектов данных начинают действовать в мае 2027 года. Предложение сократить этот срок до двенадцати месяцев обсуждалось в январе 2026 года, но официально не было принято. Штрафы достигают ₹250 крор за непринятие разумных мер безопасности; для других нарушений предусмотрены более низкие пределы.
Вопрос 4. Применяется ли требование CERT-In о сообщении в течение шести часов к иностранной компании без индийской дочерней организации?
Однозначной позиции нет. Предписания прямо не исключают зарубежные организации, а разъяснения CERT-In толкуются либо как охватывающие иностранных субъектов, обслуживающих пользователей в Индии, либо только тех, у кого вычислительные ресурсы находятся в Индии. Компания с размещённой в Индии инфраструктурой, индийской дочерней организацией или крупной базой индийских пользователей обычно считается подпадающей под действие требований. Шестичасовое сообщение в CERT-In подаётся отдельно от отчёта в Совет по защите данных в течение семидесяти двух часов; оба требования могут возникнуть в связи с одним и тем же инцидентом.