भारत का Digital Personal Data Protection Act, 2023 आपको अपने डेटा पर अधिकार देता है। आप उसे देख सकते हैं, सुधरवा सकते हैं और मिटवा सकते हैं (अधिनियम का टेक्स्ट, MeitY)। इनमें से ज़्यादातर अधिकार अभी चालू नहीं हुए हैं। धाराएँ 11 से 17 तक 13 मई 2027 से शुरू होती हैं। यह 13 नवंबर 2025 की अधिसूचना के अठारह महीने बाद की तारीख है (G.S.R. 843(E))।
यह पेज जाँची हुई तारीखें देता है। यह दिखाता है कि गेमिंग ऐप आपके कागज़ों से आगे क्या-क्या लेता है। यह दिखाता है कि ऐप उसे कितने समय तक रख सकता है, और उसे मिटाने की माँग क्यों नाकाम होती है। साथ ही यह भी कि स्टोर के नियम उस ऐप तक क्यों नहीं पहुँचते जो स्टोर से होकर आया ही नहीं।
DPDP Act, एक पेज में
भारत के पास अब डेटा कानून है। वह है Digital Personal Data Protection Act, 2023, यानी अधिनियम 22 of 2023 (अधिनियम का टेक्स्ट, MeitY)।
वह आपको Data Principal कहता है। और जो कंपनी आपका डेटा रखती है, उसे Data Fiduciary कहता है। शब्दों का यह चुनाव मायने रखता है। fiduciary का मतलब है वह जो कोई चीज़ आपकी ओर से संभाले।
अधिनियम आपको चार अधिकार देता है जो यहाँ काम के हैं। आप पूछ सकते हैं कि आपका क्या-क्या रखा है। आप उसे सुधरवा सकते हैं। आप उसे मिटाने को कह सकते हैं। और आप शिकायत कर सकते हैं (धाराएँ 11 से 13)।
देखने का अधिकार सिर्फ़ एक कॉपी से बड़ा है। आप अपने डेटा का सारांश माँग सकते हैं। यह भी पूछ सकते हैं कि वह किन-किन के पास गया, नाम के साथ (धारा 11)।
अधिनियम आप पर भी कुछ दायित्व डालता है। किसी और के रूप में मत पेश होइए। मायने रखने वाले तथ्य मत छिपाइए। झूठी या बेतुकी शिकायत मत कीजिए (धारा 15)।
तारीखें, अधिसूचना से मिलाकर
इसमें से ज़्यादातर अभी चालू नहीं है। यही इस पेज का मुख्य तथ्य है, और इसे अक्सर गलत छापा जाता है।
अधिनियम को शुरू करने वाली अधिसूचना G.S.R. 843(E) है। उसकी तारीख 13 नवंबर 2025 है (अधिसूचना का टेक्स्ट)। वह अधिनियम को तीन चरणों में चालू करती है।
टेबल 1. DPDP Act का कौन-सा हिस्सा कब से काम करना शुरू करता है
तारीख | क्या शुरू होता है | आपके लिए यह क्यों मायने रखता है |
|---|---|---|
13 नवंबर 2025 | परिभाषाएँ, Data Protection Board, नियम बनाने की शक्तियाँ | नियामक खड़ा किया जा सकता है; आपके अधिकार अभी चालू नहीं हैं |
13 नवंबर 2026 | consent manager वाले प्रावधान | सहमति संभालने के लिए एक नए तरह का बिचौलिया |
13 मई 2027 | धाराएँ 3 से 17, जिनमें उपयोगकर्ता के सारे अधिकार हैं, और धाराएँ 28 से 34 | तभी आप असल में डेटा देखने और मिटाने की माँग कर सकते हैं |
तो मई 2027 तक आपकी रक्षा क्या करता है? नियमों का पुराना सेट। IT Act की धारा 43A लागू बनी हुई है, और 2011 के SPDI Rules भी। वे अठारह महीने की घड़ी खत्म होने तक चलते हैं। IT Act की धारा 72A भी बनी रहती है (Khaitan and Co)।
नियम भी उसी घड़ी से चलते हैं। DPDP Rules, 2025 के नियम 3 और 5 से 16 अठारह महीने बाद लागू होते हैं (नियम का टेक्स्ट, नियम 1)।
ऑपरेटर पर पड़ने वाले दायित्व
असली दायित्व मुख्य धाराओं के साथ आते हैं। यहाँ वे चार हैं जो काटते हैं।
सुरक्षा। कंपनी को सेंध रोकने के लिए उचित कदम उठाने होंगे (धारा 8(5))।
सेंध की सूचना। हर प्रभावित व्यक्ति को बिना देर बताना होगा। Board को बहत्तर घंटे के भीतर पूरी रिपोर्ट देनी होगी (नियम 7, DPDP Rules 2025)।
प्रकाशित रास्ता। उसे साफ़ दिखाना होगा कि आप अपने अधिकार कैसे इस्तेमाल करें (नियम 14)।
शिकायत पर समय-सीमा। जवाब का समय नब्बे दिन से आगे नहीं जा सकता (नियम 14)।
कागज़ पर जुर्माने बड़े हैं। सुरक्षा पर उचित कदम न उठाना 250 करोड़ रुपये तक भारी पड़ सकता है। सेंध की सूचना न देना 200 करोड़ रुपये तक (अधिनियम की अनुसूची)।
अब पैमाने का फ़र्क देखिए। अगर आप धारा 15 के तहत अपने दायित्व तोड़ते हैं, तो जुर्माना 10,000 रुपये तक है (अनुसूची)। कानून का निशाना कंपनियाँ हैं, उपयोगकर्ता नहीं।
खेलते समय आपके फ़ोन से क्या जाता है
कागज़ तो उसका एक हिस्सा भर हैं। ऐप आपके बारे में छोटी-छोटी बातों की एक धारा भी भेजते रहते हैं।
Google Play की अपनी सूची है कि निजी और संवेदनशील उपयोगकर्ता डेटा क्या है। उसमें भुगतान और साइन-इन का डेटा, कॉन्टैक्ट और डिवाइस की लोकेशन आते हैं। उसमें SMS और कॉल डेटा, माइक और कैमरा आते हैं। यहाँ तक कि आपके फ़ोन के बाकी ऐप की सूची भी (Google Play User Data policy)।
विज्ञापन अपना अलग चैनल हैं। Play ऐप से विज्ञापनों के लिए advertising ID इस्तेमाल कराता है। आप उस ID को Android सेटिंग्स में रीसेट या डिलीट कर सकते हैं (Google Play advertising ID policy)। उसे डिलीट कर दीजिए, और जो ऐप उसे माँगेगा उसे शून्यों की एक लड़ी मिलेगी (Google)।
Android खुद संवेदनशील हिस्सों पर द्वार लगाता है। ऐप की अनुमतियाँ लोकेशन और कॉन्टैक्ट जैसे डेटा की रखवाली करती हैं। वे आवाज़ रिकॉर्ड करने जैसे कामों की भी रखवाली करती हैं (Android पर अनुमतियाँ)। वह द्वार तभी काम आता है जब आप माँग पढ़ें।
साइडलोड किए ऐप के पीछे स्टोर के नियम नहीं जाते
यही वह खाई है जिसमें लोग गिरते हैं। ऊपर लिखा लगभग हर नियम Play का नियम है।
Play चाहता है कि लिस्टिंग में और ऐप में असली प्राइवेसी पॉलिसी हो। वह चाहता है कि ऐप Data safety वाला हिस्सा भरे। वह चाहता है कि डेटा लेने से पहले साफ़ सहमति ली जाए। और वह निजी तथा संवेदनशील उपयोगकर्ता डेटा बेचने पर रोक लगाता है (Google Play User Data policy)।
Play बाहर निकलने का असली रास्ता भी चाहता है। आप ऐप के भीतर और किसी वेब पेज पर अपना अकाउंट डिलीट कर पाएँ, यह ज़रूरी है। अकाउंट को बस फ़्रीज़ कर देना काफ़ी नहीं है (Google Play)।
जो ऐप स्टोर से होकर गया ही नहीं, उसने इनमें से किसी बात पर हामी नहीं भरी। Google के अपने अध्ययन में इंटरनेट से साइडलोड किए स्रोतों में Play के मुकाबले पचास गुना से ज़्यादा मैलवेयर मिला (Android Developers Blog)। और क्या-क्या छूट जाता है, यह हमारा साइडलोडिंग जोखिम वाला पेज खोलकर बताता है।
यही बात उन कागज़ों पर लागू होती है जो आप सौंपते हैं। UIDAI कहता है कि किसी भी संस्था को आधार की फ़ोटोकॉपी मत दीजिए। वह मास्क्ड संस्करण की ओर इशारा करता है, जिसमें सिर्फ़ आखिरी चार अंक दिखते हैं (PIB के ज़रिए UIDAI परामर्श)। इस पहलू को हमारा KYC आपसे असल में क्या लेती है वाला पेज देखता है।
आपका डेटा कितने समय तक रखा जाता है
इस पर एक नियम है। वह उससे तंग है जितना ज़्यादातर लोग समझते हैं। «मेरा अकाउंट डिलीट करो» और «मेरा डेटा डिलीट करो» दो अलग माँगें हैं। बंद किया गया अकाउंट सर्वर पर सालों बैठा रह सकता है।
DPDP Rules, 2025 की तीसरी अनुसूची उन ऑनलाइन गेमिंग कंपनियों का नाम लेती है जिनके भारत में पचास लाख या उससे ज़्यादा पंजीकृत उपयोगकर्ता हैं। हर एक को आपके आखिरी संपर्क के तीन साल बाद आपका डेटा मिटाना होगा। दो तंग अपवाद लगते हैं। एक अकाउंट तक पहुँच के लिए। दूसरा वर्चुअल टोकन तक पहुँच के लिए (नियम 8 और तीसरी अनुसूची)।
यह नियम सिर्फ़ उसी आकार पर काटता है। और तीन साल एक न्यूनतम सीमा है, जल्दी मिटा देने का वादा नहीं। लॉग और ट्रैफ़िक डेटा भी कम से कम एक साल रखे जाते हैं (नियम 8(3))।
इनमें से कुछ भी उस सेवा को नहीं बाँधता जो भारतीय कानून को शुरू से ही नहीं मानती। इस बाज़ार की पूरी दिक्कत यही है, जैसा हमारा विदेशी ऐप वाला पेज बताता है।
डेटा मिटाने की माँग अक्सर क्यों नाकाम होती है
धारा 12 आपको डेटा मिटवाने का अधिकार देती है। कंपनी को उसे मिटाना होगा, बशर्ते उस काम के लिए डेटा की ज़रूरत अब भी न हो। कानून कहे तो वह उसे रख भी सकती है (धारा 12)।
आखिरी हिस्सा दोबारा पढ़िए। «कानून की माँग» यहाँ बहुत सारा काम करती है।
अब इसमें अपवाद जोड़िए। धारा 17 कुछ दायित्व हटा देती है जब डेटा किसी अपराध को रोकने, ढूँढ़ने, जाँचने या चलाने के लिए इस्तेमाल हो (धारा 17)। यह जानने के आपके अधिकार में भी अपवाद है कि आपका डेटा किसे मिला। वह उन एजेंसियों के साथ कानूनी साझेदारी को नहीं ढकता जिनकी कानून इजाज़त देता है (धारा 11(2))।
प्रक्रिया में भी एक फंदा है। Board तक जाने से पहले आपको कंपनी का अपना शिकायत रास्ता पूरा खर्च करना होगा (धारा 13)। कंपनी कुछ न कहे तो पहले नब्बे दिन की खिड़की पूरी होने का इंतज़ार करना होगा (नियम 14)।
फिर आती है सीधी दीवार। डेटा मिटवाने के लिए आपको पता होना चाहिए कि वह किसके पास है। जहाँ कंपनी का नाम ही नहीं, और भुगतान किसी असंबंधित खाते में गया है, वहाँ यह शृंखला पहले ही टूट चुकी है। इस नाकामी को हमारा एजेंट अकाउंट वाला पेज पूरा पीछा करता है।
क्या भेजें, और क्या सँभालकर रखें
आप आज भी लिख सकते हैं। माँग छोटी और तारीख वाली रखिए। फिर इसका सबूत रखिए कि आपने भेजा था।
अपने बारे में रखे गए डेटा का सारांश माँगिए, और उन नामों की सूची जिन तक वह गया।
अपलोड किए हर कागज़ को मिटाने की माँग कीजिए।
अकाउंट से जुड़ा ईमेल और फ़ोन नंबर दीजिए।
भेजा हुआ ईमेल और कोई भी जवाब, तारीखों के साथ सहेजिए।
इनमें से कुछ भी 13 मई 2027 से पहले जवाब देने को मजबूर नहीं करता। यह एक रिकॉर्ड बनाता है जो आप बाद में इस्तेमाल कर सकते हैं।
यह कानून क्या ठीक नहीं करता
डेटा कानून और गेमिंग कानून दो अलग पटरियाँ हैं। इन्हें मिला देने से झूठा दिलासा मिलता है।
DPDP Act किसी गेम को कानूनी नहीं बनाता। PROG Act 2025 की धारा 5 पैसे वाली गेमिंग सेवा देने पर रोक लगाती है। धारा 7 उसके लिए पैसे की किसी भी आवाजाही पर रोक लगाती है (अधिनियम का टेक्स्ट, MeitY)। यह 1 मई 2026 से कानून है (Nishith Desai का विश्लेषण)।
यह आपका पैसा भी वापस नहीं दिलाता। यह डेटा कानून है, रिफ़ंड का रास्ता नहीं। और यह उस कागज़ को अन-शेयर नहीं कर सकता जिसकी कॉपी पहले ही विदेश के किसी सर्वर पर जा चुकी है।
आखिरी बात पर ज़ोर देना ज़रूरी है। अधिकार उन्हीं रिकॉर्ड पर चलते हैं जो कंपनी अब भी रखती है। जो कॉपी आगे बढ़ चुकी है, वह पहुँच से बाहर है।
क्या Data Protection Board भारत के बाहर बैठे किसी ऑपरेटर के खिलाफ़ शिकायत ले सकता है? और आदेश पर अमल कैसे होगा? इसके लिए Board का कोई प्रकाशित फ़ैसला या MeitY का मार्गदर्शन चाहिए। अभी दोनों में से कुछ भी मौजूद नहीं है।
इस पेज पर क्या नहीं है
कोई ऐप के नाम नहीं। अपनी हरकतें छिपाने के लिए सेटिंग्स की कोई गाइड नहीं। जाँच से बचने का कोई नुस्खा नहीं।
प्राइवेसी के औज़ार कानून नहीं बदलते, और हम यह दिखावा नहीं करेंगे कि बदलते हैं। PROG Act की धारा 6 पैसे वाले गेम के विज्ञापन पर रोक लगाती है, सीधा हो या घुमाकर (MeitY)। यह हमारा विज्ञापन नियमों वाला पेज समझाता है। बाकी सारे एक्सप्लेनर हमारे गाइड हब पर रहते हैं।
लोग जो पूछते हैं
क्या मैं आज किसी गेमिंग ऐप से अपना डेटा माँग सकता हूँ?
अभी नहीं। DPDP Act की धाराएँ 11 से 17, 13 नवंबर 2025 के अठारह महीने बाद शुरू होती हैं। वह तारीख 13 मई 2027 है (G.S.R. 843(E); Khaitan and Co)। तब तक IT Act के नियम लागू हैं।
डेटा में सेंध लगने पर कंपनी को मुझे कितनी जल्दी बताना होगा?
दायित्व चालू होने के बाद, बिना देर किए। उसे Data Protection Board को भी बहत्तर घंटे के भीतर पूरी रिपोर्ट देनी होगी (नियम 7, DPDP Rules 2025)।
माँगने पर क्या ऐप को मेरा डेटा मिटाना ही होगा?
धारा 12 कहती है हाँ। पर अगर पहले वाले मकसद के लिए डेटा की ज़रूरत अब भी है तो वह उसे रख सकता है। कानून कहे तो भी रख सकता है (अधिनियम का टेक्स्ट)। ये अपवाद चौड़े हैं, और धारा 17 उनमें और जोड़ती है।
advertising ID क्या है, और क्या मैं उसे बंद कर सकता हूँ?
यह वह ID है जिसे Play ऐप से विज्ञापनों के लिए इस्तेमाल कराता है। आप उसे Android सेटिंग्स में रीसेट या डिलीट कर सकते हैं। उसके बाद जो ऐप उसे माँगेंगे उन्हें शून्यों की लड़ी मिलेगी (Google Play advertising ID policy)।
क्या गेमिंग ऐप को पुराने अकाउंट मिटाने ही होंगे?
सिर्फ़ बड़े ऐप को। नियम उन ऑनलाइन गेमिंग कंपनियों का नाम लेता है जिनके भारत में पचास लाख या उससे ज़्यादा पंजीकृत उपयोगकर्ता हैं। उन्हें आपके आखिरी संपर्क के तीन साल बाद आपका डेटा मिटाना होगा, कुछ अपवादों के साथ (तीसरी अनुसूची, DPDP Rules 2025)।


