India में SaaS data retention और deletion: practical checklist
SaaS personal data map करें, purpose के अनुसार retention और deletion तय करें, backups तथा legal holds सँभालें और India के phased DPDP Act व Rules की तैयारी करें।
इस मार्गदर्शिका में
SaaS team data-retention अवधि कैसे तय करे?
Retention schedule बताती है कि service कौन-सा data, क्यों और किस अवधि तक रखेगी, निर्णय का owner कौन है और deletion कैसे verify होगा। न तो data अनिश्चित समय तक रखें, न ऐसा एक expiry नियम बनाएँ जो वैध कानूनी या service जरूरत वाला record मिटा दे। यह India-focused guide 27 September 2026 को जाँची गई है; DPDP Act और Rules चरणों में लागू होते हैं, इसलिए अपने product पर लागू तिथि और प्रावधान की पुष्टि करें।
Purpose, system और recipient के अनुसार data inventory बनाएँ
Personal data और जरूरी business records की सूची live database, search index, file store, analytics, support tools, processors, exports और backups तक बनाएँ। हर category का purpose, collection source, owner, recipients और deletion तरीका लिखें। Data map से पता चलता है कि purpose समाप्त होने या valid request पर किन systems को बदलना है।
हर category के लिए उचित अवधि तय करें
अवधि को purpose, customer agreement, लागू sector rules, tax या accounting duties और documented risk assessment से जोड़ें। सक्रिय उपयोग को सीमित archival retention से अलग रखें। Start event, expiry calculation, approved exception और owner दर्ज करें, ताकि केवल storage सस्ता होने के कारण data पड़ा न रहे।
Processor और backup का व्यवहार जाँचें
लिखें कि कौन-से vendors customer data रखते हैं और deletion instruction उन तक कैसे पहुँचेगी। Encrypted backups कब तक expire होंगे, restore के बाद deleted record active use में लौटने से कैसे रुकेगा और legal hold deletion को कैसे रोकेगा—यह तय करें। Sample record पर प्रक्रिया test करें और पूरा होने का प्रमाण रखें।
| Data और purpose | System / processor | Retention trigger और अवधि | Deletion या exception path | Owner और evidence |
|---|---|---|---|---|
| Account profile | ||||
| Billing या tax record | ||||
| Security और audit event |
India का DPDP framework erasure और retention के बारे में क्या कहता है?
सिर्फ Act का नाम नहीं, notified commencement timeline जाँचें
DPDP Act के लिए G.S.R. 843(E) में चरणबद्ध commencement तय किया गया, जो 13 November 2025 को प्रकाशित हुआ। 27 September 2026 की जाँच के अनुसार, section 12 सहित sections 3–17, correction और erasure का प्रावधान, प्रकाशन के 18 महीने बाद—13 May 2027—लागू होने के लिए निर्धारित हैं। Rule 8 के retention प्रावधान भी उसी 18-महीने वाले समूह में हैं। इन तिथियों पर भरोसा करने से पहले नए Gazette notices या संशोधन जाँचें।
Purpose से जुड़ा erasure और कानूनी retention exception तैयार करें
संबंधित DPDP प्रावधान लागू होने पर section 12, Data Principal के अनुरोध पर erasure का प्रावधान देता है, सिवाय वहाँ जहाँ निर्दिष्ट purpose या लागू कानून के अनुपालन के लिए retention जरूरी हो। Section 8(7) में भी उद्देश्य पूरा होने पर erasure और कानूनन जरूरी retention की बात है। Request तथा exception workflow तैयार करें; सटीक दायरा, commencement और अन्य कानून भारतीय वकील से जाँचें।
DPDP के तीन अलग retention नियमों को एक न मानें
तय commencement के बाद Rule 6(1)(e) में अनधिकृत access पहचानने, जाँचने और सुधारने तथा compromise के बाद processing जारी रखने के लिए निर्दिष्ट logs और personal data एक वर्ष रखने की जरूरत होगी। Rule 8(3) Seventh Schedule के उद्देश्यों वाली processing के लिए अलग एक-वर्ष अवधि देता है। Rule 8(1) में सूचीबद्ध बड़े e-commerce, gaming और social-media fiduciaries के लिए inactivity पर erasure की अवधि है। ये सीमित प्रावधान हैं, हर SaaS data के लिए एक समान नियम नहीं।
जरूरी records खोए बिना deletion कैसे लागू करें?
Requester की पुष्टि करें और जरूरत से ज्यादा data न लें
Proportionate identity check और case ID वाला request tracker इस्तेमाल करें। Stable internal identifiers से सभी systems और processors में data खोजें, फिर बदलाव से पहले match की पुष्टि करें। Default रूप से अतिरिक्त identity documents न माँगें और shared-account request सुलझाते समय किसी दूसरे व्यक्ति के records उजागर न करें।
Deletion, de-identification और restricted retention अलग रखें
जब रखने का कोई valid आधार न हो तो data delete करें। De-identify तभी करें जब परिणाम को उचित तरीके से फिर किसी व्यक्ति से जोड़ा न जा सके। Valid legal hold या दूसरे दायित्व में कुछ समय retention चाहिए तो access सीमित करें। Exception का आधार और समाप्ति तारीख दर्ज करें और उससे असंबंधित profile data न बचाएँ।
Indexes, files और restored backups तक deletion verify करें
Request के बाद primary table के अलावा derived copies, exports, caches और connected processors भी जाँचें। Backups के लिए expiry window लिखें और restore के बाद deletion tombstones या equivalent control फिर लागू करें। Personal data की दूसरी copy रखे बिना जाँचे गए systems और परिणाम का audit record बनाएँ।
India में SaaS data retention से जुड़े सवाल
क्या DPDP Act का erasure right पूरी तरह लागू हो चुका है?
नहीं। Commencement notification Act को चरणों में लागू करता है। 27 September 2026 की जाँच के अनुसार, section 12 को 13 November 2025 के Gazette publication के 18 महीने बाद, 13 May 2027 को लागू होना है। Live request पर निर्णय या compliance claim से पहले नया official Gazette और कानूनी सलाह जाँचें।
क्या account delete करने का मतलब हर record तुरंत मिटाना है?
जरूरी नहीं। लागू कानून, purpose, request, contract और record type के कारण कुछ data सीमित समय तक रखना जरूरी या अनुमत हो सकता है। उसका विशिष्ट आधार और अवधि लिखें, जरूरत पर access सीमित करें और ऐसा data मिटाएँ जिसका कोई जारी valid purpose न हो। विवादित या regulated record पर सलाह लें।
क्या हर backup को अलग-अलग edit करना पड़ेगा?
यदि backup के तय expiry window में data सामान्यतः उपलब्ध न हो और restore के बाद deleted records active use में वापस न आएँ, तो team documented window अपना सकती है। Restore प्रक्रिया test करें और deletion records फिर लागू करें। वर्तमान कानूनी तथा contractual duties के अनुसार design की पुष्टि करें।
Retention schedule कितनी बार review करनी चाहिए?
Product में नया data purpose, processor, customer group या regulated workflow जुड़ने पर और नियमित समय पर review करें। कानून बदलने, contract renewal और security incident के बाद तिथियाँ दोबारा जाँचें। एक owner तय करें ताकि schedule व्यवहार में लागू रहे।
संबंधित व्यावहारिक मार्गदर्शिकाएँ
संबंधित मुद्दों की मार्गदर्शिकाएँ
स्रोत और प्रकाशन रिकॉर्ड
Draft prepared 27 September 2026; engineering, security and editorial review pending · स्रोत जाँचे गए .