La DPDP Act aplicada a la IA, lo que las organizaciones indias deben hacer ahora
La Digital Personal Data Protection Act 2023 (DPDPA) entró en funcionamiento a través de las Digital Personal Data Protection Rules 2025, notificadas por el Ministerio de Electrónica y Tecnologías de la Información (MeitY) el 13 de noviembre de 2025. Esta única notificación situó a aproximadamente 800 millones de usuarios de internet indios, alrededor del 15% de la población digital mundial, bajo una ley de privacidad integral por primera vez. Para las organizaciones que utilizan IA para procesar datos personales de residentes indios (Data Principals), la DPDP Act crea obligaciones de cumplimiento que se volvieron sustantivas desde la fecha de notificación y alcanzan plena vigencia el 13 de mayo de 2027.
Las IndiaAI Governance Guidelines de MeitY (noviembre de 2025), las Directrices de Gobernanza de IA de India, abordaron explícitamente cómo encaja la IA en el marco de la DPDPA: en lugar de crear una ley de IA independiente, el enfoque de India consiste en extender la legislación existente a los sistemas de IA. El núcleo de las directrices es que las obligaciones de consentimiento, limitación de la finalidad y minimización de datos previstas en la DPDPA se aplican directamente al entrenamiento y despliegue de modelos de IA. Se trata de una declaración importante de intención regulatoria, que convierte a la DPDPA en el marco principal de cumplimiento normativo en materia de IA para India.
El calendario de cumplimiento de la DPDPA
Fase I, vigente desde el 13 de noviembre de 2025. Entraron en vigor las disposiciones relativas al Data Protection Board of India (DPB). El DPB está operativo y acepta reclamaciones. Las organizaciones no pueden ser objeto de medidas ejecutivas hasta que la totalidad de las disposiciones entre en vigor, pero el Consejo ya puede empezar a investigar prácticas.
Fase II, vigente desde el 13 de noviembre de 2026. Entran en vigor las disposiciones relativas a los gestores de consentimiento (intermediarios que gestionan la captura y administración del consentimiento en nombre de los Data Principals). Los gestores de consentimiento deben registrarse ante el DPB y cumplir los requisitos definidos.
Fase III, vigente desde el 13 de mayo de 2027. Entran en vigor todas las disposiciones sustantivas de la DPDPA, incluidas las obligaciones de cumplimiento específicas para los Data Fiduciaries. Los Significant Data Fiduciaries (SDF) afrontan obligaciones reforzadas, entre ellas DPIA obligatorias, auditorías y el nombramiento de un DPO.
Obligaciones esenciales de la DPDPA para los despliegues de IA
Consentimiento (Sección 6). El tratamiento de datos personales requiere un consentimiento explícito e informado, salvo que el tratamiento se encuadre en alguno de los usos legítimos específicos definidos en la Sección 7 (que incluye la prestación de servicios solicitados, fines laborales, emergencias médicas y determinadas actividades de interés público). El entrenamiento de IA con datos personales requiere una base jurídica válida, habitualmente el consentimiento en el caso de la IA comercial, o bien exenciones de uso legítimo específico para escenarios más acotados. Las DPDP Rules establecen requisitos detallados sobre cómo debe obtenerse, registrarse y retirarse el consentimiento.
Aviso (Sección 5). Los Data Fiduciaries (los responsables del tratamiento) deben proporcionar a los Data Principals un aviso sobre: los datos personales que se recopilan y tratan; la finalidad del tratamiento; cómo ejercer los derechos del Data Principal; cómo presentar reclamaciones ante el DPB. En el caso concreto de la IA, el aviso debe explicar el tratamiento basado en IA en un lenguaje claro y comprensible para el Data Principal.
Limitación de la finalidad. Los datos personales solo pueden utilizarse para las finalidades especificadas en el aviso. Esto genera restricciones significativas para el entrenamiento de IA: los datos de entrenamiento deben haberse recopilado con un consentimiento o aviso que contemplara expresamente el entrenamiento de IA. Entrenar IA de forma retrospectiva con datos personales históricos sin un consentimiento renovado genera riesgo legal.
Minimización de datos. Los Data Fiduciaries solo deben recopilar los datos personales necesarios para la finalidad especificada. Los conjuntos de datos de entrenamiento de IA que incluyen datos personales innecesarios vulneran este principio. Los sistemas de IA deben diseñarse para utilizar el mínimo de datos personales posible.
Medidas de seguridad (Regla 6). Deben aplicarse medidas de seguridad razonables que protejan los datos personales frente al acceso, uso, divulgación, modificación o destrucción no autorizados. En el caso de los sistemas de IA, esto incluye medidas que cubran el entrenamiento del modelo, la inferencia y el almacenamiento de los datos de entrenamiento.
Derechos del Data Principal. Los Data Principals pueden solicitar: acceso a sus datos, corrección de datos inexactos, supresión cuando ya no sean necesarios, y la resolución de reclamaciones. En el caso de los sistemas de IA, el derecho de acceso abarca los datos utilizados para entrenar los modelos que afectan a la persona, y el derecho de corrección obliga a los Data Fiduciaries a atender las correcciones, incluidas las que afectan a los datos de entrada de la IA.
Significant Data Fiduciaries, obligaciones adicionales específicas para la IA
El DPB clasificará a determinadas entidades como Significant Data Fiduciaries (SDF) en función del volumen y la sensibilidad de los datos tratados, el riesgo para los derechos del Data Principal y el riesgo para la democracia electoral, el orden público o la soberanía. En el caso de las organizaciones intensivas en IA que tratan datos personales a gran escala (plataformas de consumo de gran tamaño, fintechs, proveedores de IA sanitaria, plataformas publicitarias impulsadas por IA), es probable que se les otorgue la designación de SDF.
Los SDF deben: nombrar un Data Protection Officer con sede en India; realizar Data Protection Impact Assessments (DPIA) anuales; auditar periódicamente sus prácticas de tratamiento de datos; y, cuando intervenga la toma de decisiones basada en IA, documentar el rastro de auditoría y la evaluación de impacto específicamente para el tratamiento de IA. Las IndiaAI Governance Guidelines subrayan que los SDF que gestionan sistemas de IA asumen una responsabilidad reforzada, y el DPB puede investigar los daños causados por la elaboración de perfiles impulsada por IA.
Transferencia transfronteriza de datos y la IA
La Sección 16 de la DPDPA regula la transferencia transfronteriza de datos personales. La regla por defecto permite la transferencia a cualquier jurisdicción, salvo que el Gobierno Central la restrinja específicamente mediante notificación, lo cual supone un apartamiento notable respecto del marco de adecuación del RGPD. En el caso concreto de la IA, esto significa que los datos de los Data Principals indios pueden ser tratados por servicios de IA globales (OpenAI, Anthropic, Google, AWS) sin restricciones específicas por país, sujeto a las obligaciones generales de la DPDPA que recaen sobre el Data Fiduciary indio. No obstante, el Gobierno Central conserva la facultad de restringir las transferencias a países determinados, lo que con el tiempo podría afectar a la selección de proveedores de IA.
Superposiciones normativas sectoriales
La DPDPA opera junto con normativa sectorial que ya aborda la IA en contextos específicos. El informe del Comité FREE-AI (Framework for Responsible and Ethical Enablement of Artificial Intelligence) del RBI (el banco central de India) dio forma a las directrices IndiaAI más amplias y aborda la IA en el sector bancario. La Pre-Conception and Pre-Natal Diagnostic Techniques (PC-PNDT) Act exige revisión para los modelos de IA que analizan imágenes de radiología. La Telecommunications Act 2023 incluye disposiciones sobre ciberseguridad, infraestructuras críticas y notificación de incidentes que se extienden a los sistemas de IA. La Information Technology Act 2000 y las IT (Intermediary Guidelines and Digital Media Ethics Code) Rules 2021 regulan la responsabilidad de las plataformas en línea, incluso en relación con los contenidos generados por IA.
Sanciones y aplicación de la ley
La DPDPA establece sanciones de hasta ₹250 crores (aproximadamente 30 millones de USD) para las infracciones graves. Los niveles de sanción cubren: no adoptar medidas de seguridad razonables (hasta ₹250 crores); no notificar al DPB las violaciones de datos personales (hasta ₹200 crores); incumplimientos relativos a los datos de menores (hasta ₹200 crores); incumplimiento de las obligaciones como SDF (hasta ₹150 crores); y otras infracciones (hasta ₹50 crores). El DPB puede investigar e imponer sanciones; los recursos se resuelven ante el Telecom Disputes Settlement and Appellate Tribunal.
Hoja de ruta práctica para las organizaciones que utilizan IA
Realizar un inventario de IA y cotejar los sistemas de IA con el alcance de la DPDPA: ¿qué sistemas de IA tratan datos personales de Data Principals indios? ¿Qué base jurídica (consentimiento o uso legítimo) respalda a cada uno? Revisar y actualizar los avisos de privacidad para explicar con claridad el tratamiento basado en IA en un lenguaje que los Data Principals puedan comprender. Actualizar los mecanismos de consentimiento para recabar un consentimiento significativo e informado para el entrenamiento y la inferencia de IA. Evaluar la posible designación como SDF y prepararse para las obligaciones reforzadas: DPO, DPIA, ciclos de auditoría. Implementar medidas de seguridad alineadas con la Regla 6 y las salvaguardas técnicas de las IndiaAI Governance Guidelines. Documentar la minimización de datos en la composición de los conjuntos de datos de entrenamiento de IA. Actualizar los contratos con proveedores externos de IA para alinearlos con las obligaciones de la DPDPA que genera el tratamiento realizado por el proveedor. Para los sistemas de IA que influyen en decisiones significativas (crédito, contratación, admisiones, elegibilidad), establecer procesos de transparencia algorítmica y mecanismos de resolución de reclamaciones.
Fuentes principales: MeitY, Data Protection Framework · EY India, DPDP Act Guide
Lecturas relacionadas
- La IA y tus derechos en India: la DPDP Act, la protección del consumidor y qué puedes hacer cuando la IA te afecta
- Gobernanza de la IA en India: la DPDP Act, el SEBI, el RBI y el panorama regulatorio emergente
- Cumplimiento normativo de la IA empresarial en India: la DPDP Act, el RBI, el SEBI, el IRDAI y el marco de gobernanza
- La Digital Personal Data Protection Act 2023 de India: qué significa para los sistemas de IA