Governança de IA na Índia em 2026, a Lei DPDP e além dela
O marco de governança de IA da Índia está amadurecendo rapidamente. A Lei de Proteção de Dados Pessoais Digitais de 2023 (Lei DPDP) e as Regras DPDP de 2025 (notificadas em 13 de novembro de 2025, publicadas no Diário Oficial em 14 de novembro de 2025) criam obrigações de proteção de dados exequíveis, diretamente aplicáveis a sistemas de IA que processam dados pessoais. A Índia ainda não possui uma lei de IA independente, mas o marco da DPDP, a regulação setorial específica e a agenda governamental de desenvolvimento de IA formam, em conjunto, um cenário regulatório substancial.
Lei e Regras DPDP, o que se aplica à IA
A Lei DPDP se aplica a todo processamento de dados pessoais digitais na Índia, incluindo sistemas de IA. Principais disposições: requisitos de consentimento para o processamento de dados, com obrigações específicas de notificação (Seção 6); limitação de finalidade, dados coletados para uma finalidade não podem ser usados para treinamento de IA sem consentimento separado ou base legal; direitos do titular de dados, incluindo acesso, correção, exclusão e resolução de reclamações (Seções 11 a 14); fiduciários de dados significativos (processadores em grande escala) enfrentam obrigações reforçadas, incluindo a nomeação de um Diretor de Proteção de Dados e de um auditor de dados independente, além da realização de Avaliações de Impacto sobre a Proteção de Dados.
As Regras DPDP de 2025 implementam essas obrigações em três fases, dando às organizações prazo de preparação, mas exigindo planejamento de conformidade desde já. As penalidades chegam a ₹250 crores (aproximadamente US$ 30 milhões) por infração. As disposições de instituição do Conselho de Proteção de Dados da Índia (Data Protection Board of India) entraram em vigor em 13 de novembro de 2025, mas o Conselho ainda não está totalmente operacional, pendente a nomeação de seu Presidente e de seus Membros, de modo que o tratamento de reclamações e a fiscalização ainda não começaram.
Regulação setorial de IA
Serviços financeiros. O Framework FREE-AI do RBI (Framework for Responsible and Ethical Enablement of AI, marco para a habilitação responsável e ética da IA) trata da IA em bancos e serviços financeiros. A IRDAI emitiu orientações sobre IA no setor de seguros. A SEBI tratou da regulação da negociação algorítmica.
Saúde. As diretrizes éticas do ICMR (Indian Council of Medical Research, Conselho Indiano de Pesquisa Médica) para pesquisa biomédica e em saúde se aplicam à IA em pesquisas na área da saúde. A CDSCO regula dispositivos médicos, incluindo dispositivos habilitados por IA.
TI e serviços digitais. A Lei de TI de 2000 (IT Act 2000) e as Regras de TI continuam a se aplicar. O MeitY (Ministry of Electronics and Information Technology, Ministério de Eletrônica e Tecnologia da Informação) supervisiona a política de governança digital, incluindo a IA.
A agenda de desenvolvimento de IA da Índia
A Índia persegue, simultaneamente, um desenvolvimento agressivo de IA: a IndiaAI Mission (março de 2024), com investimento de ₹10.372 crores, abrangendo infraestrutura computacional, centros de inovação, conjuntos de dados, desenvolvimento de aplicações e capacitação. A Índia presidiu a Global Partnership on AI (GPAI, Parceria Global em IA) em 2024. A Índia copresidiu a Cúpula de Ação em IA de Paris de 2025 (Paris AI Action Summit). A tensão entre a ambição de desenvolvimento e a obrigação de governança é uma questão política ainda em aberto.
O que as empresas que operam na Índia devem fazer
Mapear os sistemas de IA que processam dados pessoais em relação aos requisitos da Lei DPDP. Implementar mecanismos de consentimento e limitação de finalidade para o uso de dados por IA. Preparar-se para Avaliações de Impacto sobre a Proteção de Dados em implantações significativas de IA. Monitorar a postura de fiscalização do Conselho de Proteção de Dados. Para serviços financeiros, alinhar-se ao FREE-AI do RBI. Para IA na área da saúde, cumprir os requisitos de dispositivos médicos da CDSCO.
Fontes primárias: MeitY, Data Protection Framework · Reserve Bank of India
Leituras relacionadas
- Conformidade Empresarial de IA na Índia: Lei DPDP, RBI, SEBI, IRDAI e o Marco de Governança
- Governança de IA para Empresas Indianas: Lei DPDP, Lei de TI e o que as PMEs Precisam Fazer Agora
- A IA e Seus Direitos na Índia: Lei DPDP, Defesa do Consumidor e o que Você Pode Fazer Quando a IA Afeta Você
- A Lei DPDP da Índia e a IA: O que as Organizações Precisam Saber Sobre a Lei de Proteção de Dados Pessoais Digitais de 2023