地緣經濟

倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場

印度 DPDP Rules 於 2025-11-13 刊登公報,十八個月過渡期至截點已走過一半(309/546 天,約 57%):規則 4 於 2026-11-13 生效,其餘核心義務於 2027-05-13 全額生效。條文預設允許資料出境、截至截點沒有限制國名單,但政府曾提案讓限制提早生效,執法機關也尚未有主席。本文回答:向印度用戶提供服務的台灣企業,資料流的哪一段、在什麼時候、會撞到哪一條。

🗓 2026.09.1818 分鐘閱讀28 個來源
倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場
本文目錄01 / 10
決策摘要
影響對象
向印度境內用戶提供 SaaS、電商、App、雲端代管或金融科技服務的台灣企業之法務、產品與資訊主管;公協會與政策幕僚
風險等級
把十八個月過渡期誤算成自現在起算、把「印度禁止資料出境」當成事實,結果錯過架構性義務(日誌、一年保留、處理者契約、72 小時通報鏈)的準備窗口——這些上線後補不回來
時間尺度
截至 2026-09-18:距規則 4 生效 56 天、距規則 3、5–16、22、23 生效 237 天;DPB 任命與 MeitY 時程壓縮提案為待查證變數
最該做的 3 件事
  1. 90 天內完成資料盤點與處理者清單:哪些資料流涉及印度境內資料主體(Act 第 3(b) 條)、委託了哪些處理者(Act 第 8(2) 條)
  2. 在系統層設計存取日誌、監控與一年保留(規則 6(1)、8(3))以及 72 小時外洩通報責任鏈(規則 7);通知與權利介面(規則 3、14)排在其後,但法律上同日生效
  3. 架構決策採「分域加合規」而非「分域代替合規」;監看 DPB 任命與 MeitY 提案公報化兩項變數,並諮詢熟悉印度法的律師
本文重點
  • DPDP Rules 於 2025-11-13 刊登公報;規則 4 於 2026-11-13、規則 3、5–16、22、23 於 2027-05-13 生效。截點已過 309 天,距兩個節點 56 天與 237 天。
  • Act 第 16 條與規則 15 為負面表列、預設允許出境,截至截點無限制國名單;在地化只見於規則 13(4)(限 SDF 與指定資料)與 RBI 支付資料通函。
  • 不可逆的準備是架構性的:規則 6(1) 存取日誌、規則 8(3) 一年保留、規則 7 的 72 小時通報鏈、Act 第 8 條的處理者契約;最高罰則 250 crore 對應安全防護,不是跨境。
  • DPB 法定成立十個月未見任命、MeitY 2026-01 時程壓縮提案未見公報化、最高法院拒絕暫停執行——三件事都不改變法定生效日,實際執法時點待觀察。
快速問答

這篇回答什麼

直接點選問題即可閱讀答案;也可選擇身分,將相關問題排在前面。

5 個問題

沒有。規則於 2025-11-13 刊登公報,規則 4 於 2026-11-13 生效,規則 3、5–16、22、23 於 2027-05-13 生效;以 2026-09-18 計,距兩個節點只剩 56 天與 237 天。

判斷信心:已確認依據[1]回到正文 →

Act 第 3(b) 條把適用範圍延伸到境外,只要與向印度境內資料主體提供商品或服務有關即適用;判準是誰決定處理目的與方式,不看登記地或伺服器位置。

判斷信心:已確認依據[3]回到正文 →

本文推論先做資料盤點、處理者清單與契約修訂、存取日誌與一年保留的系統設計、72 小時外洩通報責任鏈;通知與同意介面可後置,但在法律上同一天生效。

判斷信心:合理推論依據[1][3]回到正文 →

不是一律禁止。Act 第 16 條與規則 15 為負面表列、預設允許出境,截至截點沒有限制國名單;在地化只見於規則 13(4)(限 SDF 與指定資料)與 RBI 支付資料通函。

判斷信心:已確認依據[1][3][8][15][27]回到正文 →

不會。DPB 於 2025-11-13 在法律上成立,截至 2026 年 8 月中未見主席任命;MeitY 壓縮時程提案與憲法訴訟也都未改變法定生效日,執法與通報實務為待觀察。

判斷信心:已確認依據[1][15][16][18][19]回到正文 →

正文開始

546 天

〈倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場〉指出,DPDP Rules 三階段生效時程(546 天)。 自 2025-11-13 公報日起算:第 0 天規則 1、2、17–21 生效並成立 DPB;第 365 天(2026-11-13)規則 4 同意管理人生效;第 546 天(2027-05-13)規則 3、5–16、22、23 生效。截點 2026-09-18 為第 309 天,距兩個節點 56 天與 237 天(計算值)[1]。

51%

〈倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場〉指出,積體電路占台灣對印度出口比率(51%)。 2025 年,經濟部國際貿易署口徑。此為台印貿易背景,前五大出口品項皆為貨品,不是 DPDP 曝險規模 [4]。

250 crore

〈倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場〉指出,DPDP Act 罰則上限(單位:crore 盧比,1 crore=1 千萬盧比)(250 crore)。 未採合理安全防護 250、未通報外洩 200、違反兒童資料義務 200、違反 SDF 額外義務 150、其他違規 50;上限為法定天花板,不是預期罰額 [3][2]。

83%

〈倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場〉指出,印度受訪者的 DPDP 準備度(受訪者比率,%)(83%)。 EY India 2026-01-27 問卷,150 餘位專業人士;未開始全面導入 83%、未更新隱私政策 81%、對 Act 與 Rules 不熟悉 70%、已啟動差距評估 48%、已記錄處理活動 44%、已分類個資並辨識處理者 38% [25]。

本文為法遵架構解說,不構成法律建議;涉及受託者與處理者判定、契約設計與義務評估,請諮詢熟悉印度法的律師。

2026 年 9 月 18 日,距離印度《數位個人資料保護規則》(Digital Personal Data Protection Rules, 2025)第一個生效節點只剩 56 天,距第二個節點 237 天。這不是新聞,是算術:規則於 2025 年 11 月 13 日以 G.S.R. 846(E) 刊登印度公報,規則 1(3) 把規則 4 訂在公報日起一年生效,規則 1(4) 把規則 3、5 至 16、22、23 訂在十八個月後。[1] 今天是第 309 天,過渡期已走過一半(309/546 天,約 57%)。

對台灣企業來說,難處不在條文複雜,而在兩個流行的誤解:「十八個月才剛開始」讓人以為還有一年半可以等;「印度要禁止資料出境」讓人以為要嘛把資料搬進印度、要嘛放棄市場。兩個都不對,而且錯的方向相反。

這篇文章不談印度市場值不值得去,只回答一個問題:向印度境內用戶提供 SaaS、電商、App、雲端代管或金融科技服務的台灣企業,資料流的哪一段、什麼時候、撞到哪一條——哪些準備現在不做就來不及,哪些可以排到後面。

一、先修正兩個誤解:倒數不是十八個月,資料出境也不是一律封鎖

第一個誤解是時間。DPDP Rules 分三批生效:規則 1、2、17 至 21 於公報日即時生效,其中 17 至 21 是資料保護委員會(Data Protection Board,DPB)的組織條款;規則 4 的同意管理人制度於 2026 年 11 月 13 日生效;規則 3、5 至 16、22、23(通知、安全防護、外洩通報、保留、兒童資料、SDF、權利、跨境、上訴與調閱)於 2027 年 5 月 13 日生效。[1] 以截點計算,已過 309 天,距兩個節點各 56 天與 237 天。已確認:這是公報條文加日曆的計算值,不是預估。

546 天

〈倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場〉指出,DPDP Rules 三階段生效時程(546 天)。 自 2025-11-13 公報日起算:第 0 天規則 1、2、17–21 生效並成立 DPB;第 365 天(2026-11-13)規則 4 同意管理人生效;第 546 天(2027-05-13)規則 3、5–16、22、23 生效。截點 2026-09-18 為第 309 天,距兩個節點 56 天與 237 天(計算值)[1]。

第二個誤解是跨境。DPDP Act 2023 第 16(1) 條授權中央政府「以通知」限制個資移轉至特定國家或地區;規則 15 寫明受託者處理的個資「得移轉至印度境外」,但須遵守中央政府就「向外國政府或其控制之實體提供個資」所定的要求。[3][1] 這是負面表列:預設允許,例外才封。截至截點,本站檢索公開資料未見任何依 Act 第 16 條通知的限制國名單。[15][27] 真正的在地化要求只有規則 13(4),只適用於被指定為重大資料受託者(Significant Data Fiduciary,SDF)的企業,只針對中央政府依委員會建議指定的資料類別。[1] 印度新聞局的背景文件也把在地儲存寫成「依政府指示對受限類別資料、於必要時在地儲存」。[2]

台印經貿連結正在擴大,但那是背景,不是曝險規模。貿易署 2026 年 8 月 28 日新聞稿:2025 年雙邊貿易 125 億美元、年增 18%,創歷史新高;2026 年 1 至 7 月 110 億美元、年增 56%;積體電路占台灣對印出口 51%;台商累計投資 17.37 億美元(至 2026 年 6 月)、約 350 家、創造 21.4 萬個工作。[4] 駐印度代表處經濟組經經濟日報轉述:2025 年對印出口 92.12 億美元、雙邊 125.14 億美元、積體電路占 50.92%;[11] 以財政部統計處 2025 年總出口 6,407 億美元(年增 34.9%)為分母約占 1.44%,屬本站混用 A 級分母與 B 級分子的估算。[7][11] 前五大品項全是貨品,而 DPDP 規範的是數位個資;受其直接規範的台灣服務型業務規模沒有公開資料,標為未知。

51%

〈倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場〉指出,積體電路占台灣對印度出口比率(51%)。 2025 年,經濟部國際貿易署口徑。此為台印貿易背景,前五大出口品項皆為貨品,不是 DPDP 曝險規模 [4]。

二、誰是受託者、誰是處理者:伺服器位置不是判準

DPDP Act 第 3(b) 條把適用範圍延伸到印度境外:只要「與向印度境內資料主體提供商品或服務的活動有關」,境外的數位個資處理也在法律範圍內。[3] 判準是功能性的——誰決定處理的目的與方式,誰就是資料受託者(Data Fiduciary)——不看登記地、不看伺服器位置。合理推論|高信心:台灣 SaaS 向印度企業收訂閱費、台灣電商賣貨給印度消費者、台灣 App 在印度有用戶,通常會落入適用範圍;但每一方究竟是受託者或處理者,仍須依誰決定處理目的與方式、以及契約安排逐案判定。

資料處理者(Data Processor)的位置不同。Act 第 8(2) 條規定受託者只能「依有效契約」委託處理者;第 8(5) 條規定受託者對「由其或代其之處理者所為之處理」負安全防護責任;第 8(7)(b) 條要求受託者促使處理者刪除個資。[3] 規則 6(1)(f) 要求契約載明安全防護條款;規則 8(3) 的例示更直接——公司 X 委託雲端業者 C 代管客戶資料時,X 必須確保 C 也保留資料與日誌至少一年。[1] 但雲端或 SaaS 服務是否為處理者,取決於誰決定處理目的與方式及契約安排,不能只按產品名稱判定;受託者仍對其或代其之處理負安全防護責任。

對台灣的資料中心與雲端業者,這是一個條件句:若為印度客戶代管或提供雲端服務,則可預期在 2027 年 5 月前收到契約附件要求,涵蓋存取日誌、一年保留、刪除流程與安全條款。貿易署所稱台商布局「逐步延伸至電動車、資料中心及工業自動化等製造領域」,語境是製造與設備供應,不等於在印度營運代管服務;[4] 台灣業者的實際處理型態沒有一手企業陳述,標為待查證。

同意管理人(Consent Manager)另計:第一附表 Part A 規定申請者須為在印度設立、淨值不低於 2 千萬盧比(two crore rupees)、經獨立認證的互通平台公司。[1] 規則 4 於 2026 年 11 月 13 日生效,對台灣企業的意義是印度本地將出現同意管理人平台、未來可能要與之互通,不是「台灣企業 11 月要交件」。[1][15]

三、兩個生效日各裝了什麼:條號、義務、生效日與罰則

下表逐條列出台灣企業最可能碰到的規則,附條號、生效日、Act 授權條文與罰則上限(1 crore 為 1 千萬盧比;上限是法定天花板,不是預期罰額)。[3][2]

規則義務摘要生效日Act 授權條文罰則上限(crore)
規則 3向資料主體提供通知(Notice)2027-05-13第 5 條50(其他違規)
規則 4、第一附表同意管理人登記與義務(限印度設立、淨值 2 千萬盧比以上公司)2026-11-13第 6(7)–(9) 條50
規則 6(1)合理安全防護:加密/遮罩、存取控制、存取日誌與監控、備份、日誌與個資保留一年、處理者契約條款2027-05-13第 8(5) 條250
規則 7外洩通報:不得遲延通知資料主體與 DPB;知悉後 72 小時內補交詳細報告2027-05-13第 8(6) 條200
規則 8(3)所有受託者保留個資、流量資料與處理日誌至少一年2027-05-13第 8(7)、8(8) 條50
規則 8(1)–(2)、第三附表符合門檻的 2 千萬用戶級電商與社群、500 萬用戶級遊戲平台:自規則指定起算,符合條件的三年未互動資料須刪除,刪除前 48 小時通知2027-05-13第 8(7)、8(8) 條50
規則 10–12兒童資料可驗證同意與豁免2027-05-13第 9 條200
規則 13SDF 額外義務:年度 DPIA 與稽核、演算法盡職調查、13(4) 指定資料不得出境;駐印度 DPO2027-05-13第 10 條150
規則 14資料主體權利行使2027-05-13第 11–14 條50
規則 15跨境移轉:預設允許,須遵守政府就向外國政府提供個資之命令2027-05-13第 16 條50
250 crore

〈倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場〉指出,DPDP Act 罰則上限(單位:crore 盧比,1 crore=1 千萬盧比)(250 crore)。 未採合理安全防護 250、未通報外洩 200、違反兒童資料義務 200、違反 SDF 額外義務 150、其他違規 50;上限為法定天花板,不是預期罰額 [3][2]。

第一,除了規則 4,台灣企業會碰到的義務都在 2027 年 5 月 13 日同一天生效,介面性項目的「可後置」只是排程建議。第二,最高罰則 250 crore 對應規則 6 的安全防護,不是跨境條款;重心在「有沒有守住資料」,不在「資料在哪個國家」。[3][2]

準備期不是十八個月,是八個月;門檻不是「資料能不能出境」,而是「資料流有沒有日誌、契約與通報鏈」。

四、不可逆的是架構:日誌、一年保留、72 小時通報鏈

義務可分成架構性與介面性兩類。架構性有三組:規則 6(1) 的合理安全防護——加密或遮罩、存取控制、存取日誌與監控、備份、日誌與個資保留一年;規則 8(3) 所有受託者保留個資、流量資料與處理日誌至少一年;規則 7(2) 知悉外洩後「不得遲延」向 DPB 初報,並於「知悉後 72 小時內」補交含原因、補救與通知紀錄的詳細報告。[1] 共同點是證據鏈必須在事件發生前就存在。上線後才補的日誌不能回溯,這是「不可逆」的技術定義。

介面性義務——規則 3 的通知、規則 14 的權利行使介面、規則 10 至 12 的兒童資料可驗證同意——屬於前端與流程,可在生效前數月部署。[1] 合理推論|中信心:對多數台灣中小型服務商,90 天內可做且不會浪費的是資料盤點、處理者清單、日誌與一年保留的設計、72 小時通報的責任鏈;通知與同意介面排在後面,但兩批在法律上同一天生效。

第三附表的三年刪除門檻只適用於註冊用戶不少於 2 千萬的電商與社群媒體中介、不少於 500 萬的線上遊戲中介;三年期間要依規則所列的最後接觸、最後行使權利與規則生效等起算條件判定,取較晚者,不能把所有三年未互動資料一律刪除。符合條件者刪除前至少 48 小時通知;規則另對特定目的設有不同的保留安排。[1] 多數台灣企業不會碰到;但規則 8(3) 的一年日誌適用所有受託者。[1]

把印度用戶資料獨立分域,是條文容許的技術選項,能把規則 15 與 13(4) 的潛在限制影響縮到最小。合理推論|中信心:分域降低的是跨境曝險,不是義務;Act 第 3(b) 條與規則 6、7、8 對分域後的資料一樣全額適用。[3][1] 正確的寫法是「分域加合規」,不是「分域代替合規」。

五、跨境的真實邊界:預設開放、保留裁量、部門法疊加

跨境這一段必須並列兩個事實。第一:Act 第 16 條與規則 15 預設允許出境,截至截點無限制國名單。[3][1][15][27] 第二:印度電子資訊科技部(MeitY)於 2026 年 1 月 23 日與業界討論的提案(S.S. Rana 律師事務所整理)曾要把 SDF 相關義務由十八個月縮至十二個月、SDF 名單即時通知、規則 13(4) 與 15 的跨境限制即時生效、第 17(2) 條豁免即時生效;[14] 截至 2026 年 8 月 14 日,法律事務所的進度整理仍以 2026-11-13 與 2027-05-13 為現行時程,未見修正公報化。[15] 持平的寫法是:條文預設允許出境,政府保留並曾表示要提早動用限制權;截至截點沒有名單。條文層已確認;意圖層合理推論|中信心(單一 B 級來源),結果待查證。

第二層是部門法。Act 第 16(2) 條保留其他法律更嚴格的限制。[3] 印度儲備銀行(RBI)2018 年 4 月 6 日的通函要求受 RBI 規範的支付系統資料「僅儲存於印度」;海外處理允許,但海外副本須在一個營業日或 24 小時內刪除並回存印度。[8] 因此,做支付或金融科技的台灣企業要先確認自己是否屬 RBI 規範的支付系統、銀行或相關服務鏈,再與 DPDP 的處理規則一併評估,不能把 RBI 規則外推到所有金融科技公司。金管會 2025 年 12 月 3 日與印度國際金融服務中心管理局(IFSCA)簽署的 MoU,公開摘要載明資訊交換、金融法規執行與跨境設立分支機構;公開摘要未提供完整文本,不能據此斷言 MoU 沒有資料在地化條款。[5]

六、執法現實:委員會空缺、時程提案、憲法訴訟——法定生效日不變

DPB 是執法機關,也是規則 7 外洩通報的收件方。規則 17 至 21 已於 2025 年 11 月 13 日生效,DPB 同日在法律上成立,主席遴選委員會由內閣秘書主持;[1][17] MeitY 於 2026 年 5 月 6 日發函各部會徵求主席與委員人選、6 月 6 日再度通知;截至 2026 年 8 月 1 日(LiveLaw)與 8 月 14 日(King Stubb & Kasiva)未見任命。[16][15] 同一事實支撐兩個相反推論——「企業還有時間」與「通報程序無處落地」——本文不採任何一方。任命可能在截點後任何一天發生,標為待查證。

時程壓縮是第二個變數。據 2025 年 11 月 17 日報導,部長 Vaishnaw 表示「正與產業討論進一步壓縮遵循時程」;[13] MeitY 2026 年 1 月 23 日的提案如上節所述;[14] 截至 2026 年 8 月 14 日未見公報化。[15] 若在截點後公報化,第一批 SDF 義務可能提前到 2026 年 11 月 13 日——這是條件句,待查證;成立條件是修正文書刊登公報,可推翻訊號是 MeitY 公開撤回。

憲法訴訟是第三個。最高法院於 2026 年 2 月 16 日就 Venkatesh Nayak v. Union of India 等案發出通知,拒絕暫停執行,交付較大法庭;2026 年 8 月 7 日為最近一次實體審理,截至截點懸而未決。[18][19] 2026 年 5 月已累積六件公益訴訟,聯邦政府主張訴訟是「代理團體替企業利益拖延」。[20] 部長 2025 年 12 月 3 日在國會把 DPDP 定位為「全新的公民資料保護體制」,強調此前「無任何機制保護國民個資」,AI 應用與模型也在適用範圍。[9][10]

監控條款以事實句呈現:Act 第 17(2)(a) 條允許以主權、國安等理由豁免經通知的國家機關;第 36 條允許中央政府向 DPB、任何受託者或中介調閱資訊;規則 23 與第七附表指定授權人員,且可要求不得向資料主體揭露;第 44(3) 條把《資訊權法》第 8(1)(j) 款改為與個人資訊有關的資訊一律豁免揭露。[3][1] 第 36 條的調閱對象包含任何受託者。批評者具名:Internet Freedom Foundation 指規則 23 缺乏保障與救濟機制、DPB 任命權集中於行政部門;[21] 印度新聞俱樂部與 22 個新聞團體要求新聞豁免並反對 RTI 修正。[28] 本文不推演台灣企業被調閱的情境。

這一節的結論固定:已確認——三件事都不改變法定生效日;實際執法與通報實務為待觀察。

七、成本爭論:報價區間、準備度問卷,與缺席的分母

可溯源的成本資料只有兩種:供應商報價與專業人士問卷。inc42 2026 年 7 月 17 日引同意管理平台供應商 Consently 的估算:同意管理平台每年 0 至 15 lakh、資料盤點 1 至 10 lakh、法律文件 0.5 至 5 lakh、訓練與外洩應變每年 0.5 至 20 lakh、專職資料保護長每年 25 至 40 lakh、部分工時資料保護長每年 2 至 8 lakh(1 lakh 為 10 萬盧比);EY 估算三年合規服務市場超過 1 萬 crore,經 inc42 轉述。[26] 這是賣方估算,不是實際支出調查。

EY India 2026 年 1 月 27 日的問卷(150 餘位專業人士):83% 受訪者未開始全面導入、81% 未更新隱私政策、70% 對 Act 與 Rules 不熟悉;48% 已啟動差距評估、44% 已記錄處理活動、38% 已分類個資並辨識第三方處理者;58.8% 認為跨境移轉複雜、45.3% 有預算限制;領先部門為零售與電商(50%)。[25] 樣本是專業人士問卷,本文一律寫「受訪者比率」。

83%

〈倒數八個月:印度 DPDP 規則兩個生效日,台灣企業先算資料流再算市場〉指出,印度受訪者的 DPDP 準備度(受訪者比率,%)(83%)。 EY India 2026-01-27 問卷,150 餘位專業人士;未開始全面導入 83%、未更新隱私政策 81%、對 Act 與 Rules 不熟悉 70%、已啟動差距評估 48%、已記錄處理活動 44%、已分類個資並辨識處理者 38% [25]。

成本的正確分母是企業在印度的營收,不是國家出口額;這個分母沒有公開數字。合理推論|中信心:法遵不是市場門檻,而是產品架構決策——真正的成本不在同意平台授權費,而在跨境資料架構的重整(EY 受訪者 58.8% 認為跨境複雜)。[25][26] 成立條件是台灣企業實際支出落在報價區間內,可推翻訊號是任何一家台灣企業公開因 DPDP 退出或延後進入印度。

八、兩種邏輯的對決:條文預設開放 vs 行政裁量與機構空轉

雙紅隊第一輪各自帶著框架進場,第二輪各自收回了框架用語。

東方之眼的最強論點是條文本身。Act 第 16 條與規則 15 是負面表列、截至截點無名單、在地化限 SDF 與指定資料;[3][1][15] 草案於 2025 年 1 月 3 日預告徵求 45 天意見,公眾諮詢收到 6,915 則;[1][2] RBI 的支付資料在地化 2018 年就存在,台灣金融業在其下持續申設分行。[8][5] 一部預設開放的法律,不該被讀成封鎖。

西方之眼的最強論點是裁量與機構。規則 15 的限制內容由「一般或特別命令」決定,內容未知;規則 13(4) 的指定資料由含 MeitY 官員的委員會建議,委員會是否成立未知;[1] MeitY 2026 年 1 月提案要讓 13(4) 與 15 的限制即時生效,顯示政府有提早動用限制權的意圖;[14] DPB 法定成立十個月無主席。[16][15] ITIF 指負面表列讓政府「保留不受限裁量」、缺 SCC 或 BCR 等可預期路徑;[23] USIBC 稱委員會標準不明將難以規劃投資;[24] 印度智庫 ORF 認為在地化條款逾越母法、恐加重中小微企業負擔。[22] 投資人面對的不是條文,是裁量。

往復之後,東方之眼承認 MeitY 提案確實顯示意圖,「今天沒有名單」不能寫成「不會有名單」;西方之眼承認最尖銳的批評來自印度國內——IFF、ORF、Nasscom、新聞界——[21][22][24][28] 把國內辯論寫成國際對抗是框架失準,改以「裁量風險與機構空轉」立論。軸線因此定為:條文預設開放 vs 行政裁量與機構空轉。

中立統合者的持平判斷:只要向印度用戶提供服務就已在 Act 第 3(b) 條範圍內,規則層義務於 2027 年 5 月 13 日全額生效(高信心)[3][1];條文預設允許出境,政府保留並曾表示要提早動用限制權,截至截點沒有名單(條文層高信心、意圖層中信心);法定生效日不因 DPB 空缺而變,執法與通報實務待觀察(高信心);法遵不是市場門檻而是架構決策,維持為推論(中信心);外資會不會因 DPDP 改變布局,兩邊的例證都不是資料處理業,本文不作判斷(未知)。

九、台灣怎麼做:國家、產業中介、中小企業

國家層。 台印制度通道已經存在:2026 年 8 月 28 日次長級會議簽署財政合作與金融科技合作兩項 MoU;[4] 財政合作 MoU 由駐印度代表陳牧民與印度台北協會會長簽署,範圍含國庫、賦稅、關務與促參;[12] 金管會與 IFSCA 的金融合作 MoU 於 2025 年 12 月簽署。[5] 台灣也在建立同型機制:行政院 2025 年 3 月 27 日通過《個人資料保護委員會組織法》草案與《個資法》修正草案,建立獨立監督機關、強化外洩通報與稽核。[6] 這些通道尚無 DPDP 內容;經濟部或貿易署是否已發布台商指引,本站多次檢索未見,標為待查證。合理推論|中信心:若在 2026 年 11 月節點前發布資料流盤點模板,可補金融科技 MoU 的實作缺口。金融科技另走金管會—IFSCA 與 RBI 軌道。[5][8]

產業中介層。 若台灣資料中心、雲端或系統整合業者為印度客戶處理個資,則以處理者身分承接規則 6(1)(f) 與 8(3) 經契約回流的義務。[1] 標準契約附件至少應涵蓋:處理目的與範圍、安全防護措施(規則 6(1) 各款)、存取日誌與監控、一年保留、刪除流程與完成證明(Act 第 8(7)(b) 條)、外洩通知時限與分工(配合規則 7 的 72 小時)、次處理者名單。[3][1] 本文不提供契約範本。公協會可把 EY 的準備度數字當作談判背景,但只能寫「受訪者比率」。[25]

中小企業層。 以 90 天為單位分兩欄:

現在到 2027-05-13 前必須做且不可逆排程可後置但同日生效
資料盤點:哪些資料流涉及印度境內資料主體(Act 第 3(b) 條)[3]規則 3 通知文本 [1]
處理者清單與契約修訂(Act 第 8(2) 條、規則 6(1)(f))[3][1]規則 14 資料主體權利行使介面 [1]
存取日誌、監控與一年保留的系統設計(規則 6(1)、8(3))[1]規則 10–12 兒童資料可驗證同意機制 [1]
72 小時外洩通報的責任鏈與模板(規則 7)[1]第三附表三年刪除排程(僅 2 千萬/500 萬用戶級平台適用)[1]
架構決策:分域加合規 [3][1]與印度本地同意管理人的互通評估(規則 4)[1]

決策工具表:

情境訊號影響行動時限
向印度用戶提供 SaaS/電商/App(受託者)Act 第 3(b) 條 [3]規則 3、6、7、8、14 全額適用 [1]資料盤點、日誌與保留、通報鏈、處理者契約2027-05-13 前;架構項目 90 天內啟動
為印度客戶代管或提供雲端(處理者)客戶來函要求契約修訂規則 6(1)(f)、8(3) 義務經契約回流 [1]準備標準附件、一年日誌能力、刪除證明客戶要求時;最遲 2027-05-13
大型平台或金融科技(SDF 候選)SDF 指定通知;MeitY 提案公報化 [14][15]規則 13 全部義務、13(4) 指定資料不得出境、駐印度 DPO(Act 第 10(2) 條)[1][3]監看公報;預評 DPIA 與在地 DPO待查證;若提案落實可能提前至 2026-11-13
做支付或金融科技RBI 2018 通函 [8]儲存規則另行適用;Act 第 16(2) 條保留更嚴法律 [3]支付資料回存印度的流程與 24 小時刪除已生效
日曆(截至 2026-09-18)|2025-11-13 公報刊登,規則 1、2、17–21 生效 [1]|2026-11-13(56 天後)規則 4 生效 [1]|2027-05-13(237 天後)規則 3、5–16、22、23 生效 [1]|待查證:DPB 任命日期 [16][15]|待查證:MeitY 2026-01-23 提案是否公報化 [14][15]

十、結論:倒數八個月,先算資料流

哪一段、什麼時候、撞到哪一條?答案是:只要向印度用戶提供服務,就已在 Act 第 3(b) 條範圍內;[3] 規則層義務在 2027 年 5 月 13 日全額生效;[1] 最先撞到的不是跨境條款,而是規則 6 與 8(3) 的日誌與保留、規則 7 的 72 小時通報鏈、Act 第 8 條的處理者契約——因為這三樣上線後補不回來。

格局判斷:這部法的軸線不是「開放或封鎖」,而是「條文預設開放、行政保留裁量、機構尚未就位」三者並存。企業能控制的只有第一項;後兩項是監看項目,不是等待的理由。

未知要誠實列出:DPB 任命日期;MeitY 提案是否公報化;第一批 SDF 名單;限制國名單;規則 15 命令內容;台灣受 DPDP 規範的在印服務型業務規模;台灣資料中心業者的處理型態;最高法院 2026 年 8 月 7 日之後的進度。任何一項落地都會改寫本文的日曆,但不會改寫行動清單的第一欄。

本文為法遵架構解說,不構成法律建議。涉及受託者/處理者判定、契約設計與 SDF 義務評估,請諮詢熟悉印度法的律師。

資料來源

  1. 印度電子資訊科技部 MeitY — Digital Personal Data Protection Rules, 2025 公報全文(G.S.R. 846(E),2025-11-13)
  2. 印度新聞局 PIB — DPDP Rules, 2025 Notified 背景文件(2025-11-17)
  3. PRS Legislative Research — Digital Personal Data Protection Act, 2023 公報文本
  4. 經濟部國際貿易署 — 臺印度召開次長級經貿會議深化產業供應鏈合作(2026-08-28)
  5. 金融監督管理委員會 — 金管會與印度國際金融服務中心管理局簽署金融合作瞭解備忘錄(2025-12-03)
  6. 行政院 — 政院通過「個人資料保護委員會組織法」草案及「個人資料保護法」部分條文修正草案(2025-03-27)
  7. 財政部統計處 — 114 年我國出進口貿易概況(2026-02)
  8. 印度儲備銀行 RBI — Storage of Payment System Data 常見問答
  9. Prasar Bharati News on AIR — Parliament enacted DPDP Act to protect personal data of citizens: Ashwini Vaishnaw(2025-12-03)
  10. The Tribune — AI apps, AI models covered under latest personal data protection law: Ashwini Vaishnaw in Parliament(2025-12-03)
  11. 經濟日報 — 印度積極布局數位基建 與台灣雙邊貿易創新局(2026-02-25,引駐印度代表處經濟組)
  12. 工商時報(Yahoo 奇摩股市轉載)— 台印度簽署財政合作備忘錄 深化雙邊財政交流合作(2026-08-28)
  13. Storyboard18 — Govt to shorten DPDP Rules' 18-month compliance timeline: Ashwini Vaishnaw(2025-11-17)
  14. S.S. Rana & Co. — MeitY plans to cut short DPDP compliance timeline and notify cross border restrictions for SDFs(2026)
  15. King Stubb & Kasiva(Mondaq)— DPDP Act and Rules 2025: The 2026 compliance milestones(2026-08-14)
  16. LiveLaw — India's Data Protection Board: Established in law, absent in fact(2026-08-01)
  17. Storyboard18 — Cabinet Secretary to head search panel for India's new data protection board chairperson(2025-11-14)
  18. Supreme Court Observer — Constitutionality of the Digital Personal Data Protection Act, 2023 案件頁
  19. Internet Freedom Foundation — Supreme Court issues notice on constitutional challenge to the DPDP Act and Rules(2026-02)
  20. Communications Today — A sixth PIL reshapes India's DPDP case days before SC hearings begin(2026-05-08)
  21. Internet Freedom Foundation — IFF's initial statement on the notification of the DPDP Rules, 2025(2025-11-14)
  22. Observer Research Foundation — Digital Personal Data Protection Rules, 2025: Recommendations to MeitY(2025-04-22)
  23. ITIF — India's Cross-Border Data Transfer Regulation(2025-06-09)
  24. Communications Today — Nasscom opposes proposed restrictions on cross-border data transfers(2025-03-08)
  25. EY India — India's data privacy shift: Steering the DPDP compliance and readiness(2026-01-27)
  26. Inc42 — DPDP Act is coming fast but Indian startups are moving at different speeds(2026-07-17)
  27. Medianama — India's DPDP Rules: Cross-border data transfers explained(2025-11-19)
  28. Medianama — Press Club criticises DPDP Rules, asks for journalism exemptions(2025-11)