2026年印度人工智能治理:DPDP法案及其后续发展
印度的人工智能治理框架正在快速走向成熟。《2023年数字个人数据保护法》(DPDP法案)及《2025年DPDP规则》(于2025年11月13日发布,2025年11月14日在官方公报上刊登)确立了可强制执行的数据保护义务,直接适用于处理个人数据的人工智能系统。印度目前尚未出台专门的人工智能立法,但DPDP框架、行业专属监管以及政府的人工智能发展议程共同构成了一个具有实质内容的治理格局。
DPDP法案与规则:哪些内容适用于人工智能
DPDP法案适用于印度境内所有数字个人数据的处理活动,包括人工智能系统。主要条款包括:数据处理的同意要求,并附有具体的告知义务(第6条);目的限制原则,即为某一目的收集的数据,若无单独同意或法律依据,不得用于人工智能训练;数据主体享有的权利,包括访问、更正、删除和投诉救济(第11条至第14条);"重要数据受托人"(大规模数据处理者)承担更严格的义务,包括任命数据保护官和独立数据审计员,并开展数据保护影响评估。
《2025年DPDP规则》分三个阶段落实上述义务,为各机构预留了准备时间,但要求其从现在起就开始规划合规工作。每项违规行为的罚款最高可达2.5亿卢比(约合3000万美元)。印度数据保护委员会的设立条款已于2025年11月13日生效,但由于主席和委员尚未任命,该委员会尚未全面运作,因此投诉处理和执法工作尚未启动。
行业专属的人工智能监管
金融服务。RBI(印度储备银行)的FREE-AI框架(负责任且合乎伦理地推广人工智能应用框架,Framework for Responsible and Ethical Enablement of AI)针对银行和金融服务领域的人工智能应用作出规定。IRDAI(印度保险监管与发展局)已就保险行业的人工智能应用发布指引。SEBI(印度证券交易委员会)已针对算法交易监管作出相关规定。
医疗健康。印度医学研究理事会(ICMR)针对生物医学与健康研究制定的伦理准则,适用于医疗健康研究领域的人工智能应用。中央药品标准控制组织(CDSCO)负责监管医疗器械,包括搭载人工智能的医疗器械。
信息技术与数字服务。《2000年信息技术法》及相关IT规则继续适用。电子和信息技术部(MeitY)负责监督包括人工智能在内的数字治理政策。
印度的人工智能发展议程
与此同时,印度正在积极推进人工智能发展:2024年3月启动的"印度人工智能使命"(IndiaAI Mission)投资达1037.2亿卢比,涵盖算力基础设施、创新中心、数据集、应用开发和技能培训等领域。印度于2024年担任人工智能全球合作组织(GPAI)主席。印度还共同主持了2025年巴黎人工智能行动峰会。发展雄心与治理义务之间的张力,仍是一个悬而未决的政策议题。
在印度运营的企业应采取的措施
梳理处理个人数据的人工智能系统,核对其是否符合DPDP法案的要求。为人工智能数据的使用建立同意机制并落实目的限制原则。为重大人工智能部署项目做好数据保护影响评估的准备。密切关注数据保护委员会的执法动向。金融服务机构应与RBI的FREE-AI框架保持一致。医疗健康类人工智能应遵守CDSCO的医疗器械相关要求。
主要信息来源:MeitY,数据保护框架 · 印度储备银行