భారత Digital Personal Data Protection Act, 2023 మీ డేటాపై మీకు హక్కులు ఇస్తుంది. దాన్ని చూడొచ్చు, సరిచేయించుకోవచ్చు, తుడిపించేయవచ్చు (చట్టం పాఠం, MeitY). ఆ హక్కుల్లో చాలావరకు ఇంకా అమల్లోకి రాలేదు. Sections 11 నుంచి 17 వరకు 13 మే 2027న మొదలవుతాయి. అంటే 13 నవంబరు 2025 నాటి నోటిఫికేషన్ తర్వాత పద్దెనిమిది నెలలకు (G.S.R. 843(E)).
ఈ పేజీ ధ్రువీకరించిన తేదీలను ఇస్తుంది. మీ పత్రాలకు మించి గేమింగ్ యాప్ ఏం తీసుకుంటుందో చూపుతుంది. దాన్ని యాప్ ఎంతకాలం ఉంచుకోవచ్చో, తుడిపేయమన్న అభ్యర్థన ఎందుకు విఫలమవుతుందో చూపుతుంది. స్టోర్ను దాటవేసిన యాప్కు స్టోర్ నియమాలు ఎందుకు అందవో కూడా చూపుతుంది.
DPDP Act, ఒక్క పేజీలో
భారత్కు ఇప్పుడు ఒక డేటా చట్టం ఉంది. అదే Digital Personal Data Protection Act, 2023, చట్టం 22 of 2023 (చట్టం పాఠం, MeitY).
అది మిమ్మల్ని Data Principal అంటుంది. మీ డేటాను ఉంచుకునే సంస్థను Data Fiduciary అంటుంది. ఆ పదం ఎంపిక ముఖ్యం. ఫిడ్యూషియరీ అంటే మీ తరఫున ఒక వస్తువును కాపాడాల్సినవాడు.
ఇక్కడ ముఖ్యమైన నాలుగు హక్కులను ఈ చట్టం ఇస్తుంది. ఏం ఉంచుకున్నారో అడగొచ్చు. దాన్ని సరిచేయించుకోవచ్చు. తుడిపేయమని అడగొచ్చు. ఫిర్యాదు చేయొచ్చు (Sections 11 నుంచి 13).
చూసే హక్కు కాపీ కంటే ఎక్కువ. మీ డేటా సారాంశం అడగొచ్చు. అది ఎవరెవరికి వెళ్లిందో పేర్లతో సహా కూడా అడగొచ్చు (Section 11).
ఈ చట్టం మీ మీద కూడా బాధ్యతలు పెడుతుంది. వేరొకరిలా నటించొద్దు. ముఖ్యమైన విషయాలను దాచొద్దు. తప్పుడు లేదా పనికిమాలిన ఫిర్యాదు చేయొద్దు (Section 15).
నోటిఫికేషన్తో సరిపోల్చిన తేదీలు
ఇందులో చాలావరకు ఇంకా అమల్లోకి రాలేదు. ఈ పేజీలో అదే కీలక వాస్తవం, దాన్నే తరచూ తప్పుగా నివేదిస్తుంటారు.
ఈ Actను అమల్లోకి తెచ్చే నోటిఫికేషన్ G.S.R. 843(E). దాని తేదీ 13 నవంబరు 2025 (నోటిఫికేషన్ పాఠం). అది Actను మూడు దశల్లో అమల్లోకి తెస్తుంది.
టేబుల్ 1. DPDP Act లోని ఏ భాగం ఎప్పుడు పనిచేయడం మొదలుపెడుతుంది
తేదీ | ఏం మొదలవుతుంది | మీకు ఎందుకు ముఖ్యం |
|---|---|---|
13 నవంబరు 2025 | నిర్వచనాలు, Data Protection Board, నియమాలు చేసే అధికారాలు | నియంత్రణ సంస్థను ఏర్పాటు చేయొచ్చు; మీ హక్కులు ఇంకా అమల్లోకి రాలేదు |
13 నవంబరు 2026 | కన్సెంట్ మేనేజర్ నిబంధనలు | సమ్మతిని నిర్వహించడానికి కొత్త రకం మధ్యవర్తి |
13 మే 2027 | Sections 3 నుంచి 17, అంటే వినియోగదారు హక్కులన్నీ, ఇంకా Sections 28 నుంచి 34 | యాక్సెస్, ఎరేజర్లను మీరు నిజంగా డిమాండ్ చేయగలిగేది అప్పుడే |
మరి 2027 మే వరకు మిమ్మల్ని కాపాడేది ఏమిటి? పాత నియమాల సెట్టే. IT Act లోని Section 43A అమల్లో ఉంటుంది, 2011 నాటి SPDI Rules కూడా ఉంటాయి. పద్దెనిమిది నెలల గడువు ముగిసేదాకా అవి నడుస్తాయి. IT Act లోని Section 72A కూడా ఉంటుంది (Khaitan and Co).
నిబంధనలు కూడా అదే గడువును పాటిస్తాయి. DPDP Rules, 2025 లోని Rules 3, ఇంకా 5 నుంచి 16 వరకు పద్దెనిమిది నెలల తర్వాత వర్తిస్తాయి (నిబంధనల పాఠం, Rule 1).
ఆపరేటర్ మీద పడే బాధ్యతలు
నిజమైన బాధ్యతలు ప్రధాన సెక్షన్లతో పాటే వస్తాయి. గట్టిగా తగిలే నాలుగు ఇవి.
భద్రత. డేటా లీక్ను ఆపడానికి సంస్థ సరైన చర్యలు తీసుకోవాలి (Section 8(5)).
లీక్ నోటీసు. దెబ్బతిన్న ప్రతి వ్యక్తికీ ఆలస్యం లేకుండా చెప్పాలి. Boardకు డెబ్బై రెండు గంటల్లోగా పూర్తి నివేదిక ఇవ్వాలి (Rule 7, DPDP Rules 2025).
ప్రచురించిన మార్గం. మీ హక్కులను ఎలా వాడాలో స్పష్టంగా చూపాలి (Rule 14).
ఫిర్యాదులకు గడువు. జవాబు ఇచ్చే సమయం తొంభై రోజులు దాటకూడదు (Rule 14).
కాగితం మీద జరిమానాలు పెద్దవే. భద్రతపై సరైన చర్యలు తీసుకోకపోతే 250 కోట్ల రూపాయల వరకు పడొచ్చు. లీక్ను నివేదించకపోతే 200 కోట్ల రూపాయల వరకు పడొచ్చు (Actకు జతచేసిన Schedule).
ఇప్పుడు స్థాయిలో ఉన్న తేడాను గమనించండి. Section 15 కింద మీ సొంత బాధ్యతలను మీరు ఉల్లంఘిస్తే జరిమానా 10,000 రూపాయల వరకే (Schedule). ఈ చట్టం లక్ష్యం సంస్థలే, వినియోగదారులు కాదు.
మీరు ఆడుతుండగా ఫోన్ నుంచి ఏం బయటికి వెళ్తుంది
పత్రాలు అందులో ఒక భాగమే. యాప్లు మీ గురించి చిన్న చిన్న వివరాల ప్రవాహాన్ని కూడా పంపుతాయి.
వ్యక్తిగత, సున్నితమైన యూజర్ డేటా అంటే ఏమిటో Google Play సొంత జాబితా చెబుతుంది. అందులో పేమెంట్, సైన్-ఇన్ డేటా, కాంటాక్ట్లు, డివైస్ లొకేషన్ ఉన్నాయి. SMS, కాల్ డేటా, మైక్, కెమెరా ఉన్నాయి. మీ ఫోన్లో ఉన్న ఇతర యాప్ల జాబితా కూడా అందులోకి వస్తుంది (Google Play User Data policy).
ప్రకటనలది వేరే మార్గం. ప్రకటనల కోసం అడ్వర్టైజింగ్ IDనే వాడాలని Play యాప్లను నిర్బంధిస్తుంది. ఆండ్రాయిడ్ సెట్టింగ్స్లో ఆ IDని రీసెట్ చేయొచ్చు లేదా తొలగించొచ్చు (Google Play advertising ID policy). తొలగిస్తే, దాన్ని అడిగే యాప్కు సున్నాల వరుస మాత్రమే దొరుకుతుంది (Google).
సున్నితమైన భాగాలకు ఆండ్రాయిడ్ సొంతంగా గేటు పెడుతుంది. లొకేషన్, కాంటాక్ట్ల లాంటి డేటాను యాప్ అనుమతులు కాపాడతాయి. శబ్దాన్ని రికార్డు చేయడం లాంటి పనులనూ అవి కాపాడతాయి (Permissions on Android). మీరు ఆ అభ్యర్థనను చదివితేనే ఆ గేటు పనికొస్తుంది.
సైడ్లోడ్ చేసిన యాప్ను స్టోర్ నియమాలు వెంబడించవు
జనాన్ని దెబ్బతీసే ఖాళీ ఇదే. పైన చెప్పిన నియమాల్లో దాదాపు ప్రతి ఒక్కటీ Play నియమమే.
లిస్టింగ్లోనూ, యాప్లోనూ నిజమైన ప్రైవసీ పాలసీ ఉండాలని Play కోరుతుంది. Data safety విభాగాన్ని యాప్ నింపాలని కోరుతుంది. డేటా తీసుకునే ముందు స్పష్టమైన సమ్మతి కావాలంటుంది. వ్యక్తిగత, సున్నితమైన యూజర్ డేటాను అమ్మడాన్ని అది నిషేధిస్తుంది (Google Play User Data policy).
బయటికి వెళ్లే నిజమైన దారి కూడా Play కోరుతుంది. యాప్లోనూ, ఒక వెబ్ పేజీలోనూ మీ ఖాతాను డిలీట్ చేసుకోగలగాలి. ఖాతాను స్తంభింపజేయడం సరిపోదు (Google Play).
స్టోర్ గుండా ఎప్పుడూ వెళ్లని యాప్ వీటిలో దేనికీ ఒప్పుకోలేదు. ఇంటర్నెట్ నుంచి సైడ్లోడ్ చేసిన మూలాల్లో Play కంటే యాభై రెట్లకు పైగా మాల్వేర్ ఉందని Google సొంత అధ్యయనం తేల్చింది (Android Developers Blog). ఇంకా ఏమేం పోతాయో మా సైడ్లోడింగ్ ప్రమాదం గురించిన పేజీ వివరిస్తుంది.
మీరు ఇచ్చే పత్రాల విషయంలోనూ ఇదే వర్తిస్తుంది. ఆధార్ ఫొటోకాపీని ఏ సంస్థతోనూ పంచుకోవద్దని UIDAI చెబుతోంది. చివరి నాలుగు అంకెలు మాత్రమే చూపే మాస్క్డ్ వర్షన్ను అది సూచిస్తుంది (PIB ద్వారా UIDAI సలహా). ఆ కోణాన్ని KYC నిజంగా మీకు ఎంత ఖరీదో చెప్పే మా పేజీ వివరిస్తుంది.
మీ డేటాను ఎంతకాలం ఉంచుకుంటారు
దీనిపై ఒక నియమం ఉంది. చాలామంది అనుకునేదాని కంటే అది ఇరుకైనది. «నా ఖాతా డిలీట్ చేయండి», «నా డేటా డిలీట్ చేయండి» అనేవి రెండు వేర్వేరు అభ్యర్థనలు. మూసేసిన ఖాతా సర్వర్లో ఏళ్ల తరబడి ఉండిపోవచ్చు.
భారత్లో యాభై లక్షలు లేదా అంతకంటే ఎక్కువ నమోదైన వినియోగదారులున్న ఆన్లైన్ గేమింగ్ సంస్థలను DPDP Rules, 2025 లోని Third Schedule పేర్కొంటుంది. మీరు వాళ్ల దగ్గరికి చివరిసారి వచ్చిన మూడేళ్ల తర్వాత ప్రతి సంస్థా మీ డేటాను తుడిపేయాలి. రెండు ఇరుకైన మినహాయింపులు ఉన్నాయి. ఒకటి ఖాతా యాక్సెస్ కోసం. రెండోది వర్చువల్ టోకెన్ల యాక్సెస్ కోసం (Rule 8, Third Schedule).
ఆ నియమం అంత పెద్ద సంస్థలకే తగులుతుంది. మూడేళ్లు అనేది కనీస హద్దు, వెంటనే తుడిపేస్తామన్న హామీ కాదు. లాగ్లు, ట్రాఫిక్ డేటాను కూడా కనీసం ఒక ఏడాది ఉంచుతారు (Rule 8(3)).
అసలు భారత చట్టాన్నే పట్టించుకోని సర్వీసుకు వీటిలో ఏదీ కట్టుబడదు. ఈ మార్కెట్లోని అసలు సమస్య అదే, మా ఆఫ్షోర్ యాప్ల పేజీ దాన్ని వివరిస్తుంది.
డిలీట్ అభ్యర్థనలు ఎందుకు తరచూ విఫలమవుతాయి
డేటాను తుడిపించే హక్కును Section 12 ఇస్తుంది. ఆ పని కోసం ఆ డేటా ఇంకా అవసరమైతే తప్ప సంస్థ దాన్ని తుడిపేయాలి. చట్టం చెబితే దాన్ని ఉంచుకోవచ్చు కూడా (Section 12).
ఆ చివరి భాగాన్ని మళ్లీ చదవండి. «చట్టం ప్రకారం అవసరం» అనేదే ఇక్కడ చాలా పని చేస్తుంది.
ఇక మినహాయింపులను కలపండి. నేరాన్ని ఆపడానికి, కనిపెట్టడానికి, దర్యాప్తు చేయడానికి లేదా విచారించడానికి డేటాను వాడినప్పుడు కొన్ని బాధ్యతలను Section 17 తొలగిస్తుంది (Section 17). మీ డేటా ఎవరికి వెళ్లిందో తెలుసుకునే హక్కుకూ మినహాయింపు ఉంది. చట్టం అనుమతించే సంస్థలతో చట్టబద్ధంగా పంచుకోవడం దాని పరిధిలోకి రాదు (Section 11(2)).
ఈ దశల్లోనూ ఒక ఉచ్చు ఉంది. Board దగ్గరికి వెళ్లే ముందు సంస్థ సొంత ఫిర్యాదు మార్గాన్ని పూర్తిగా వాడుకోవాలి (Section 13). సంస్థ ఏమీ చెప్పకపోతే, ముందు తొంభై రోజుల గడువు ముగిసేదాకా ఆగాలి (Rule 14).
ఆ తర్వాత సాదా గోడ. డేటాను తుడిపించాలంటే, దాన్ని ఎవరు ఉంచుకున్నారో మీకు తెలియాలి. సంస్థ పేరు లేకుండా, సంబంధం లేని వ్యక్తికి డబ్బు వెళ్లినప్పుడు ఆ గొలుసు అప్పటికే తెగిపోయినట్టే. ఆ వైఫల్యాన్ని మా ఏజెంట్ ఖాతాల పేజీ అనుసరిస్తుంది.
ఏం పంపాలి, ఏం దాచుకోవాలి
ఈ రోజే మీరు రాయొచ్చు. అభ్యర్థనను చిన్నగా, తేదీతో ఉంచండి. దాన్ని పంపిన రుజువును దాచుకోండి.
మీ గురించి ఉంచుకున్న డేటా సారాంశాన్ని, అది ఎవరికి వెళ్లిందో పేర్లను అడగండి.
మీరు అప్లోడ్ చేసిన ప్రతి పత్రాన్నీ తుడిపేయమని అడగండి.
ఖాతాకు జతచేసిన ఈమెయిల్, ఫోన్ నంబర్ ఇవ్వండి.
పంపిన ఈమెయిల్ను, వచ్చిన జవాబును తేదీలతో సహా దాచుకోండి.
13 మే 2027 కంటే ముందు జవాబు ఇవ్వాలని వీటిలో ఏదీ నిర్బంధించదు. తర్వాత వాడుకోగలిగే రికార్డును మాత్రం ఇది తయారు చేస్తుంది.
ఈ చట్టం ఏం సరిచేయదు
డేటా చట్టం, గేమింగ్ చట్టం రెండు వేర్వేరు దారులు. వాటిని కలిపి చూస్తే తప్పుడు ధైర్యం వస్తుంది.
DPDP Act ఏ ఆటనూ చట్టబద్ధం చేయదు. మనీ గేమ్ సర్వీసు అందించడాన్ని PROG Act 2025 లోని Section 5 నిషేధిస్తుంది. దాని కోసం డబ్బు కదిలించడాన్ని Section 7 నిషేధిస్తుంది (చట్టం పాఠం, MeitY). ఇది 1 మే 2026 నుంచి చట్టంగా ఉంది (Nishith Desai విశ్లేషణ).
ఇది మీ డబ్బును తిరిగి ఇప్పించదు కూడా. ఇది డేటా చట్టం, రీఫండ్ మార్గం కాదు. విదేశీ సర్వర్కు అప్పటికే కాపీ అయిపోయిన పత్రాన్ని ఇది వెనక్కి తెప్పించలేదు.
ఆ చివరి విషయానికి బరువు ఉంది. సంస్థ ఇంకా ఉంచుకున్న రికార్డులపైనే హక్కులు పనిచేస్తాయి. చేతులు మారిపోయిన కాపీ అందుబాటులో ఉండదు.
భారత్ బయట ఉన్న ఆపరేటర్పై ఫిర్యాదును Data Protection Board స్వీకరించగలదా? ఒక ఉత్తర్వును ఎలా అమలు చేస్తారు? దీనికి ప్రచురితమైన Board నిర్ణయం లేదా MeitY మార్గదర్శకం కావాలి. ఇప్పటికి రెండూ లేవు.
ఈ పేజీలో ఏం లేదు
యాప్ పేర్లు లేవు. మీరు చేసేది దాచుకోవడానికి సెట్టింగ్స్ వివరణ లేదు. తనిఖీలను తప్పించుకునే చిట్కాలు లేవు.
ప్రైవసీ టూల్స్ చట్టాన్ని మార్చవు, మార్చినట్టు మేము నటించం. మనీ గేమ్కు ప్రత్యక్షంగా, పరోక్షంగా చేసే ప్రకటనలను PROG Act లోని Section 6 నిషేధిస్తుంది (MeitY). దాన్ని మా ప్రకటనల నియమాల పేజీ వివరిస్తుంది. మిగతా వివరణలన్నీ గైడ్ల హబ్లో ఉన్నాయి.
జనం అడిగే ప్రశ్నలు
ఈ రోజు గేమింగ్ యాప్ నుంచి నా డేటాను డిమాండ్ చేయగలనా?
ఇంకా కాదు. DPDP Act లోని Sections 11 నుంచి 17 వరకు 13 నవంబరు 2025 తర్వాత పద్దెనిమిది నెలలకు మొదలవుతాయి. ఆ తేదీ 13 మే 2027 (G.S.R. 843(E); Khaitan and Co). అప్పటిదాకా IT Act నియమాలే వర్తిస్తాయి.
డేటా లీక్ గురించి కంపెనీ ఎంత త్వరగా నాకు చెప్పాలి?
ఆ బాధ్యత అమల్లోకి వచ్చాక, ఆలస్యం లేకుండా. Data Protection Boardకు డెబ్బై రెండు గంటల్లోగా పూర్తి నివేదిక కూడా ఇవ్వాలి (Rule 7, DPDP Rules 2025).
నేను అడిగితే యాప్ నా డేటాను డిలీట్ చేయాలా?
అవునని Section 12 చెబుతోంది. కానీ మొదటి ప్రయోజనం కోసం ఆ డేటా ఇంకా అవసరమైతే దాన్ని ఉంచుకోవచ్చు. చట్టం చెబితే కూడా ఉంచుకోవచ్చు (చట్టం పాఠం). ఆ మినహాయింపులు విశాలమైనవి, Section 17 ఇంకా కొన్ని చేర్చుతుంది.
అడ్వర్టైజింగ్ ID అంటే ఏమిటి, దాన్ని ఆపేయగలనా?
ప్రకటనల కోసం యాప్లు వాడాలని Play నిర్బంధించే ID అది. ఆండ్రాయిడ్ సెట్టింగ్స్లో దాన్ని రీసెట్ చేయొచ్చు లేదా తొలగించొచ్చు. అప్పుడు దాన్ని అడిగే యాప్లకు సున్నాల వరుస దొరుకుతుంది (Google Play advertising ID policy).
గేమింగ్ యాప్లు పాత ఖాతాలను తుడిపేయాలా?
పెద్దవి మాత్రమే. భారత్లో యాభై లక్షలు లేదా అంతకంటే ఎక్కువ నమోదైన వినియోగదారులున్న ఆన్లైన్ గేమింగ్ సంస్థలను ఆ నియమం పేర్కొంటుంది. మీరు చివరిసారి సంప్రదించిన మూడేళ్ల తర్వాత మీ డేటాను అవి తుడిపేయాలి, కొన్ని మినహాయింపులతో (Third Schedule, DPDP Rules 2025).


