Conformité à la loi DPDP
Nous proposons des services complets de conseil et de cybersécurité informatique, allant des évaluations de vulnérabilité et de la conformité réglementaire jusqu'à la réponse aux incidents et aux opérations de sécurité, afin de protéger vos réseaux, vos applications et vos données.
Réservez une réunion de 30 minutes
Planifiez un court entretien pour discuter de vos besoins, explorer les solutions possibles et définir ensemble la meilleure voie à suivre.
Règles relatives à la protection des données personnelles numériques (DPDP), 2025
Les données personnelles doivent être traitées de manière licite, équitable et transparente conformément à la loi DPDP Act, 2023.
Les organisations ne peuvent collecter des données personnelles que dans un but clair, spécifique et légalement autorisé.
Les responsables du traitement des données doivent respecter le principe de minimisation des données en ne collectant que les informations strictement nécessaires.
Les données personnelles doivent être exactes, complètes et régulièrement mises à jour afin d'éviter toute utilisation abusive.
Les données personnelles ne doivent être conservées que pendant la durée nécessaire à la réalisation de leur finalité.
Les organisations doivent supprimer ou anonymiser les données personnelles une fois la finalité atteinte ou après le retrait du consentement.
Le consentement au titre du DPDP Act doit être libre, éclairé, spécifique, inconditionnel et sans ambiguïté.
Les avis de consentement doivent être rédigés dans un langage clair et, lorsque cela est applicable, dans les langues indiennes prises en charge.
Les personnes concernées doivent pouvoir retirer leur consentement facilement et à tout moment, sans pénalité.
Le traitement des données personnelles des enfants nécessite le consentement vérifiable d'un parent ou d'un tuteur.
Le DPDP Act interdit le suivi, le profilage comportemental ou la publicité ciblée destinée aux enfants.
Les personnes concernées ont le droit d'accéder à leurs données personnelles et d'obtenir des informations sur leur traitement.
Les personnes concernées peuvent demander la correction, la mise à jour ou la suppression de données personnelles inexactes.
Les organisations doivent mettre en place un mécanisme efficace de traitement des réclamations liées à la protection des données.
Les responsables du traitement doivent appliquer des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données.
Toute violation de données personnelles doit être signalée rapidement au Data Protection Board of India ainsi qu'aux personnes concernées.
Les Significant Data Fiduciaries sont tenus de désigner un Data Protection Officer (DPO) qualifié.
Les Significant Data Fiduciaries doivent réaliser régulièrement des audits de protection des données et des analyses d'impact.
Les transferts transfrontaliers de données personnelles sont autorisés, sauf vers les pays faisant l'objet de restrictions imposées par le gouvernement indien.
Les sous-traitants ne peuvent traiter les données personnelles que sur la base d'instructions documentées du responsable du traitement.
Les autorités publiques peuvent traiter des données personnelles à des fins légales liées à l'intérêt public et à la gouvernance.
Le Data Protection Board of India est habilité à enquêter sur les violations, à faire respecter la conformité et à imposer des sanctions.
Le non-respect du DPDP Act peut entraîner des sanctions financières pouvant atteindre 250 crores ₹ par infraction.
Sanctions en cas de non-conformité
Le DPDP Act prévoit des conséquences financières importantes en cas de non-respect de ses dispositions :
- Jusqu'à 250 crores ₹ pour défaut de protection des données personnelles par des mesures de sécurité appropriées.
- Jusqu'à 200 crores ₹ en cas de non-déclaration d'une violation de données ou de mauvaise gestion des données personnelles des enfants.
- Jusqu'à 50 crores ₹ pour tout autre manquement aux dispositions du DPDP Act ou de ses règles d'application.
Ces sanctions s'appliquent à chaque infraction et sont imposées par le Data Protection Board of India. Les décideurs doivent considérer la conformité comme un enjeu stratégique relevant de la gouvernance de l'entreprise.
Projets phares
Conformité DPDPA pour un établissement financier
Périmètre
Nous avons réalisé une évaluation de préparation à la Digital Personal Data Protection (DPDP) Act pour un établissement financier. Cette mission comprenait la cartographie des flux de données personnelles au sein des systèmes internes et des tiers, l’identification des écarts de conformité par rapport au cadre indien de protection des données, ainsi que la fourniture d’une feuille de route de remédiation structurée avec des mesures correctives priorisées.
Résultat
Nous avons établi une feuille de route claire vers la conformité au DPDPA, renforçant la gouvernance des données de l’établissement, la gestion du consentement et la préparation à la gestion des violations de données avant l’entrée en vigueur complète des exigences réglementaires indiennes.
Pourquoi nous choisir ?
- Accompagnement complet pour la conformité au DPDP Act, 2023, depuis l'évaluation des écarts jusqu'à une mise en œuvre prête pour les audits.
- Évaluations basées sur votre infrastructure, vos flux de données et vos processus internes, et non sur des listes de contrôle génériques.
- Cadres de protection des données fondés sur le chiffrement, les contrôles d'accès et le stockage sécurisé conformément aux exigences du DPDP.
- Processus clairs de notification des violations et de réponse aux incidents afin de respecter les délais réglementaires.
- Une expertise réunissant cybersécurité et conformité, avec des certifications ISO 27001 et ISO 9001.
- Plus de 30 ans d'expérience en conseil informatique en Inde et à l'international.
Nos réalisations en matière de conformité DPDP
Nous avons accompagné des clients issus de nombreux secteurs d’activité. Notre réussite repose sur la combinaison de notre passion pour le numérique et de notre engagement envers les personnes.