Le DPDP Act appliqué à l'IA, ce que les organisations indiennes doivent désormais faire
Le Digital Personal Data Protection Act 2023 (DPDPA) est devenu opérationnel grâce aux Digital Personal Data Protection Rules 2025, notifiées par le Ministry of Electronics and Information Technology (MeitY) le 13 novembre 2025. Cette seule notification a placé environ 800 millions d'internautes indiens, soit près de 15 % de la population numérique mondiale, sous le régime d'une loi complète sur la protection de la vie privée pour la première fois. Pour les organisations qui utilisent l'IA afin de traiter des données personnelles de résidents indiens (Data Principals, ou personnes concernées), le DPDP Act crée des obligations de conformité qui sont devenues substantielles dès la date de notification et qui atteindront leur plein effet d'ici le 13 mai 2027.
Les IndiaAI Governance Guidelines de MeitY (novembre 2025) précisent explicitement la manière dont l'IA s'inscrit dans le cadre du DPDPA : plutôt que de créer une loi distincte sur l'IA, l'approche indienne consiste à étendre la législation existante aux systèmes d'IA. L'essentiel de ces lignes directrices est que les obligations de consentement, de limitation des finalités et de minimisation des données prévues par le DPDPA s'appliquent directement à l'entraînement et au déploiement des modèles d'IA. Il s'agit d'une déclaration forte d'intention réglementaire, qui fait du DPDPA le principal cadre de conformité en matière d'IA pour l'Inde.
Le calendrier de mise en conformité au DPDPA
Phase I, en vigueur depuis le 13 novembre 2025. Les dispositions relatives au Data Protection Board of India (DPB) sont entrées en vigueur. Le DPB est opérationnel et accepte les plaintes. Les organisations ne peuvent pas faire l'objet de sanctions tant que l'ensemble des dispositions n'est pas pleinement en vigueur, mais le Conseil peut d'ores et déjà commencer à enquêter sur les pratiques.
Phase II, en vigueur à compter du 13 novembre 2026. Les dispositions relatives aux consent managers (intermédiaires chargés du recueil et de la gestion du consentement pour le compte des Data Principals) entreront en vigueur. Les consent managers devront être enregistrés auprès du DPB et satisfaire à des exigences définies.
Phase III, en vigueur à compter du 13 mai 2027. L'ensemble des dispositions substantielles du DPDPA entrera en vigueur, y compris les obligations de conformité spécifiques imposées aux Data Fiduciaries (responsables de traitement). Les Significant Data Fiduciaries (SDF) seront soumis à des obligations renforcées, notamment des DPIA obligatoires, des audits et la nomination d'un DPO.
Les obligations essentielles du DPDPA pour les déploiements d'IA
Consentement (article 6). Le traitement de données personnelles requiert un consentement explicite et éclairé, sauf lorsque le traitement relève de l'un des usages légitimes spécifiques définis à l'article 7 (qui inclut la fourniture de services demandés, les finalités liées à l'emploi, les urgences médicales et certaines activités d'intérêt public). L'entraînement de l'IA sur des données personnelles nécessite une base légale valide, généralement le consentement pour l'IA à usage commercial, ou des exemptions d'usage légitime spécifiques pour des scénarios plus restreints. Les DPDP Rules établissent des exigences détaillées sur la manière dont le consentement doit être recueilli, enregistré et retiré.
Notification (article 5). Les Data Fiduciaries doivent fournir aux Data Principals une notification portant sur : les données personnelles collectées et traitées ; la finalité du traitement ; les modalités d'exercice des droits des Data Principals ; les modalités de dépôt de plainte auprès du DPB. Pour l'IA en particulier, la notification doit traiter du traitement piloté par l'IA dans un langage clair et compréhensible pour la personne concernée.
Limitation des finalités. Les données personnelles ne peuvent être utilisées qu'aux fins précisées dans la notification. Cela crée des contraintes importantes pour l'entraînement de l'IA : les données d'entraînement doivent avoir été collectées avec un consentement ou une notification qui envisageait explicitement l'entraînement de l'IA. Entraîner rétrospectivement un modèle d'IA sur des données personnelles historiques sans consentement renouvelé constitue un risque juridique.
Minimisation des données. Les Data Fiduciaries ne doivent collecter que les données personnelles nécessaires à la finalité spécifiée. Les jeux de données d'entraînement de l'IA qui incluent des données personnelles superflues enfreignent ce principe. Les systèmes d'IA doivent être conçus pour minimiser l'utilisation de données personnelles.
Mesures de sécurité (règle 6). Des mesures de sécurité raisonnables doivent protéger les données personnelles contre tout accès, usage, divulgation, modification ou destruction non autorisés. Pour les systèmes d'IA, cela inclut des mesures couvrant l'entraînement des modèles, l'inférence et le stockage des données d'entraînement.
Droits des Data Principals. Les Data Principals peuvent demander : l'accès à leurs données, la correction des données inexactes, l'effacement des données lorsqu'elles ne sont plus nécessaires, et le traitement de leurs réclamations. Pour les systèmes d'IA, le droit d'accès couvre les données utilisées pour entraîner les modèles qui affectent la personne concernée, et le droit de correction impose aux Data Fiduciaries de donner suite aux demandes de correction, y compris celles affectant les données utilisées en entrée de l'IA.
Significant Data Fiduciaries, des obligations supplémentaires spécifiques à l'IA
Le DPB classifiera certaines entités en tant que Significant Data Fiduciaries (SDF) en fonction du volume et de la sensibilité des données traitées, du risque pour les droits des Data Principals, et du risque pour la démocratie électorale, l'ordre public ou la souveraineté. Pour les organisations à forte intensité d'IA qui traitent des données personnelles à grande échelle (plateformes grand public de grande taille, fintechs, fournisseurs d'IA dans le secteur de la santé, plateformes publicitaires pilotées par l'IA), la désignation en tant que SDF est probable.
Les SDF doivent : nommer un Data Protection Officer basé en Inde ; réaliser des Data Protection Impact Assessments (DPIA) annuelles ; auditer périodiquement leurs pratiques en matière de données ; et, lorsque des décisions pilotées par l'IA sont en jeu, documenter la piste d'audit et l'analyse d'impact spécifiquement pour le traitement lié à l'IA. Les IndiaAI Governance Guidelines soulignent que les SDF exploitant des systèmes d'IA assument une responsabilité renforcée, le DPB pouvant enquêter sur les préjudices causés par le profilage piloté par l'IA.
Transfert transfrontalier de données et IA
L'article 16 du DPDPA régit le transfert transfrontalier de données personnelles. La règle par défaut autorise le transfert vers toute juridiction, sauf si le gouvernement central le restreint spécifiquement par voie de notification, ce qui constitue un écart notable par rapport au cadre d'adéquation du RGPD. Pour l'IA en particulier, cela signifie que les données des Data Principals indiens peuvent être traitées par des services d'IA mondiaux (OpenAI, Anthropic, Google, AWS) sans restriction propre à un pays, sous réserve des obligations générales du DPDPA applicables au Data Fiduciary indien. Le gouvernement central conserve néanmoins le pouvoir de restreindre les transferts vers des pays spécifiés, ce qui pourrait, à terme, influer sur le choix des fournisseurs d'IA.
Réglementations sectorielles complémentaires
Le DPDPA s'applique parallèlement à des législations sectorielles qui traitent déjà de l'IA dans des contextes spécifiques. Le rapport du comité FREE-AI (Framework for Responsible and Ethical Enablement of Artificial Intelligence) de la RBI a façonné les lignes directrices IndiaAI plus larges et traite de l'IA dans le secteur bancaire. Le Pre-Conception and Pre-Natal Diagnostic Techniques (PC-PNDT) Act impose un examen pour les modèles d'IA analysant des images de radiologie. Le Telecommunications Act 2023 comprend des dispositions relatives à la cybersécurité, aux infrastructures critiques et au signalement des incidents qui s'étendent aux systèmes d'IA. L'Information Technology Act 2000 et les IT (Intermediary Guidelines and Digital Media Ethics Code) Rules 2021 encadrent la responsabilité des plateformes en ligne, y compris pour le contenu généré par l'IA.
Sanctions et mise en application
Le DPDPA prévoit des sanctions pouvant atteindre 250 crores de roupies (environ 30 millions de dollars américains) pour les manquements graves. Les paliers de sanction couvrent : le manquement à l'obligation de prendre des mesures de sécurité raisonnables (jusqu'à 250 crores de roupies) ; le manquement à l'obligation de notifier au DPB les violations de données personnelles (jusqu'à 200 crores de roupies) ; les manquements relatifs aux données des enfants (jusqu'à 200 crores de roupies) ; le non-respect des obligations applicables aux SDF (jusqu'à 150 crores de roupies) ; et les autres infractions (jusqu'à 50 crores de roupies). Le DPB peut enquêter et imposer des sanctions ; les recours relèvent du Telecom Disputes Settlement and Appellate Tribunal.
Feuille de route pratique pour les organisations utilisant l'IA
Réalisez un inventaire de l'IA et cartographiez les systèmes d'IA au regard du champ d'application du DPDPA : quels systèmes d'IA traitent des données personnelles de Data Principals indiens ? Quelle base légale (consentement ou usage légitime) sous-tend chacun d'eux ? Revoyez et mettez à jour les notifications de confidentialité afin de divulguer clairement le traitement piloté par l'IA, dans un langage compréhensible pour les Data Principals. Mettez à jour les mécanismes de consentement afin de recueillir un consentement significatif et éclairé pour l'entraînement et l'inférence de l'IA. Évaluez une éventuelle désignation en tant que SDF et préparez-vous aux obligations renforcées correspondantes, DPO, DPIA, cycles d'audit. Mettez en œuvre des mesures de sécurité conformes à la règle 6 et aux mesures de sécurité techniques des IndiaAI Governance Guidelines. Documentez la minimisation des données dans la composition des jeux de données d'entraînement de l'IA. Mettez à jour les contrats conclus avec les fournisseurs d'IA tiers afin de les aligner sur les obligations du DPDPA que le traitement effectué par le fournisseur fait naître. Pour les systèmes d'IA qui influencent des décisions importantes (crédit, recrutement, admissions, éligibilité), mettez en place des processus de transparence algorithmique et des mécanismes de traitement des réclamations.
Sources principales : MeitY, Data Protection Framework · EY India, DPDP Act Guide
Pour aller plus loin
- L'IA et vos droits en Inde : DPDP Act, protection des consommateurs et ce que vous pouvez faire lorsque l'IA vous affecte
- La gouvernance de l'IA en Inde : DPDP Act, SEBI, RBI et le paysage réglementaire émergent
- La conformité de l'IA en entreprise en Inde : DPDP Act, RBI, SEBI, IRDAI et le cadre de gouvernance
- Le Digital Personal Data Protection Act 2023 de l'Inde : ce qu'il implique pour les systèmes d'IA