All articles
Compliance Guide

DPDP Act + WhatsApp Opt-In Compliance: 2026 भारत गाइड D2C, फिनटेक और EdTech के लिए (हिन्दी)

DPDP Act 2023 भारतीय ब्रांड्स की WhatsApp marketing पर कैसे लागू होता है — valid opt-in format, notice obligations, data subject rights, 7-चरणीय compliance चेकलिस्ट, और ₹250 करोड़ penalty structure।

RichAutomate Editorial
13 मिनट पढ़ें
DPDP Act + WhatsApp Opt-In Compliance: 2026 भारत गाइड D2C, फिनटेक और EdTech के लिए (हिन्दी)

डिजिटल पर्सनल डेटा प्रोटेक्शन एक्ट 2023 (DPDP Act) अब उन भारतीय D2C, फिनटेक, EdTech और SaaS ब्रांड्स के लिए लागू है जो भारतीय नागरिकों का व्यक्तिगत डेटा प्रोसेस करते हैं। WhatsApp मार्केटिंग — परिभाषा के अनुसार — व्यक्तिगत फोन नंबर, मैसेजिंग हिस्ट्री और इंटरैक्शन डेटा कलेक्ट करती है, जो इसे सीधे DPDP Act के दायरे में रखती है। नियमों के उल्लंघन पर पेनल्टी ₹250 करोड़ प्रति breach तक है। यह गाइड 2026 की भारतीय प्लेबुक है — कैसे DPDP Act WhatsApp मार्केटिंग पर लागू होता है, valid opt-in क्या होता है, notice और erasure rights जो हर ब्रांड को सपोर्ट करने चाहिए, और सात-चरणीय compliance चेकलिस्ट जिसे भारतीय D2C टीमों को अगले campaign send से पहले पूरा करना चाहिए।

भारतीय WhatsApp मार्केटिंग के लिए DPDP Act क्यों ज़रूरी है

DPDP Act यह नियंत्रित करता है कि भारतीय ब्रांड्स व्यक्तिगत डेटा को कैसे कलेक्ट, स्टोर, प्रोसेस, शेयर और डिलीट करते हैं। WhatsApp फोन नंबर, conversation history, opt-in रिकॉर्ड्स और मैसेज metadata — सभी इस Act के तहत व्यक्तिगत डेटा हैं। जो ब्रांड्स Act का उल्लंघन करते हैं उन्हें ₹250 करोड़ प्रति breach तक की पेनल्टी (या cumulative violations पर अधिक) और Data Protection Board of India के बाध्यकारी compliance आदेश का सामना करना पड़ता है। Meta की WhatsApp Business Messaging Policy पहले से opt-in की मांग करती है, लेकिन DPDP Act consent format, notice obligations और data subject rights पर भारत-कानून-विशिष्ट आवश्यकताएँ जोड़ता है।

DPDP के तहत valid WhatsApp Opt-In क्या होता है

DPDP के तहत valid opt-in के लिए चार elements एक साथ होने चाहिए:

  1. Free, specific, informed और unambiguous consent. Pre-checked box, opt-out option, या T&C में छिपी हुई भाषा इस मानक को पूरा नहीं करती।
  2. Collection के समय या उससे पहले Notice जारी होना चाहिए. यूज़र को बताया जाना चाहिए कि कौन सा डेटा कलेक्ट हो रहा है, क्यों, किसके साथ शेयर होता है, और अपने rights कैसे exercise करें।
  3. हर processing purpose के लिए granular consent. Marketing, transactional और analytics consent अलग-अलग collect करने योग्य होने चाहिए।
  4. Consent जितनी आसानी से दिया गया था, उतनी ही आसानी से withdraw होना चाहिए. Standard pattern: यदि opt-in एक button tap था, तो opt-out भी एक button tap (या message reply) होना चाहिए।

स्वीकार्य Opt-In Sources

ChannelDPDP-valid?शर्तें
Website पर explicit checkbox के साथ sign-up formहाँCheckbox default में untick; notice link visible; granular consent options दिखें
Click-to-WhatsApp ad replyहाँUser-initiated message consent imply करता है; पहले reply में notice text अब भी ज़रूरी
WhatsApp form submissionहाँNative Flow में explicit opt-in field capture किया गया हो
QR code scan + replyहाँCTWA जैसा — user-initiated
Public listings से scrape किया गया फोन नंबरनहींPublic availability का मतलब consent नहीं है
पुराने CRM से imported customer databaseशर्तसहितकेवल तभी valid यदि original consent DPDP-aligned था और records auditable हैं
List broker से खरीदा गया फोन नंबरनहींHard violation; तत्काल liability
Checkout पर pre-checked checkboxनहींPre-ticked = freely given नहीं

DPDP-Aligned Consent Flow

यह consent capture pattern है जो भारतीय D2C ब्रांड्स को audit के तहत defensible होने के लिए ship करना चाहिए:

Sign-up form structure:

[Form fields: name, email, phone]

[ ] मैं {Brand} से products, offers और updates के बारे में
    WhatsApp marketing messages प्राप्त करने के लिए सहमत हूँ।
    मैं STOP reply करके कभी भी opt out कर सकता/सकती हूँ।
    (link to Privacy Notice)

[ ] मैं अपने orders और account के बारे में {Brand} से
    transactional WhatsApp messages प्राप्त करने के लिए सहमत हूँ।

दोनों checkbox default में untick।
Marketing box tick किए बिना submit करने पर account बनेगा
लेकिन यूज़र marketing audience में add नहीं होगा।

Consent timestamp, IP address, source URL, और consent के समय दिखाया गया exact text capture करें। इन्हें immutable consent log में store करें। जब regulator proof माँगे, तो आप दिखा सकें "user X ने text Y को timestamp Z पर source W से सहमति दी।"

Notice Obligations

हर consent collection point पर एक स्पष्ट notice surface होना चाहिए जिसमें शामिल हो:

  • Collect किए जा रहे personal data की categories (फोन, नाम, ईमेल, conversation history)।
  • Processing के purposes (marketing, transactional, analytics, customer service)।
  • Third parties जिनके साथ डेटा शेयर होता है (Meta, RichAutomate या आपका BSP, payment processors, hosting providers)।
  • Retention periods (जैसे, conversation history 12 महीने तक रखी जाती है जब तक कानूनी compliance में लंबे समय की ज़रूरत न हो)।
  • यूज़र के rights: access, correction, erasure, data portability, grievance।
  • Grievance officer से contact channel।

Notice English और कम-से-कम एक भारतीय भाषा में उपलब्ध होना चाहिए जो आपके audience के लिए relevant हो (देशव्यापी ब्रांड्स के लिए हिन्दी, state-केंद्रित ब्रांड्स के लिए regional languages)।

Data Subject Rights जिन्हें आपको Support करना ज़रूरी है

Right to Access

यूज़र आपके पास उनका जो personal data है, उसकी copy माँग सकते हैं। 30 दिनों में machine-readable format में डेटा प्रदान करें। शामिल: फोन नंबर, conversation history, message metadata, opt-in records, attribute / tag data।

Right to Correction

यूज़र inaccurate डेटा में सुधार माँग सकते हैं। 30 दिनों में update करें। WhatsApp-विशिष्ट: यह अक्सर display name, फोन नंबर changes, या आपके CRM में attribute corrections पर लागू होता है।

Right to Erasure

यूज़र अपने डेटा का deletion request कर सकते हैं। कानूनी obligation के लिए retention आवश्यक न होने पर 30 दिनों में honor करें। Erase करें: opt-in record, contact attributes, conversation history, marketing audiences। अपने BSP और किसी भी sub-processors को सूचित करें।

Right to Withdraw Consent

यूज़र कभी भी consent withdraw कर सकते हैं, उतनी ही आसानी से जैसा दिया था। Standard pattern: STOP keyword जो तत्काल audience removal + suppression list addition + delivery confirmation ट्रिगर करता है। प्राप्ति के 60 सेकंड के भीतर honor करें।

Right to Grievance

हर ब्रांड को एक grievance officer का ईमेल और ब्रांड की response timeline publish करनी चाहिए। DPDP Act reasonable time में response की माँग करता है; practice में, acknowledgment के लिए 7 दिन और resolution के लिए 30 दिन का target रखें।

सात-चरणीय DPDP Compliance चेकलिस्ट

  1. अपने मौजूदा WhatsApp audience का audit करें. पहचानें कि कौन से contacts के पास DPDP-aligned consent records हैं और कौन से के पास नहीं। बिना records वाली list liability है।
  2. DPDP-aligned consent capture implement करें हर signup point पर: website forms, checkout, CTWA replies, in-store QR codes।
  3. एक Privacy Notice publish करें English और हिन्दी में (न्यूनतम) सभी DPDP requirements को कवर करते हुए।
  4. STOP keyword handling build करें BSP स्तर पर — auto-removal, suppression list, sub-second response। RichAutomate का flow execution service इसे natively सपोर्ट करता है।
  5. Grievance officer ईमेल set up करें और इसे अपनी website footer, signup forms और Privacy Notice पर publish करें।
  6. Data subject request workflow implement करें: 30 दिनों के भीतर access, correction, erasure और consent-withdrawal requests handle करने के लिए एक single internal process।
  7. Re-consent campaign चलाएँ उन audiences के लिए जिनके पास DPDP-aligned records नहीं हैं। एक single message भेजकर यूज़र्स से opt-in confirm करने को कहें। जो confirm नहीं करते उन्हें marketing audience से हटा दें।

गैर-Compliance के लिए Penalties

Violationअधिकतम Penalty
Reasonable security measures न लेना₹250 करोड़
Data breach की सूचना न देना₹200 करोड़
Children's data obligations का non-compliance₹200 करोड़
Significant data fiduciary obligations का non-compliance₹150 करोड़
सामान्य DPDP obligations का non-compliance₹50 करोड़

अधिकांश भारतीय D2C ब्रांड्स के लिए, गैर-compliant WhatsApp marketing operation चलाने की cumulative liability न्यूनतम ₹50 करोड़ है यदि कोई complaint Data Protection Board तक पहुँचती है। Significant Data Fiduciaries के रूप में designated बड़े ब्रांड्स के लिए यह सीमा ₹150 करोड़ तक जाती है।

आम भ्रांतियाँ

  1. "Meta की opt-in policy काफी है।" नहीं। Meta opt-in की माँग करता है, लेकिन DPDP Act भारत-विशिष्ट consent format और notice requirements जोड़ता है। दोनों लागू होते हैं।
  2. "मेरे customer ने T&C accept की, तो उन्होंने marketing के लिए consent दिया।" नहीं। Bundled consent valid नहीं है। Marketing consent अलग से और specifically capture होना चाहिए।
  3. "मेरा मौजूदा customer database grandfathered है।" नहीं। DPDP enforcement से पहले कलेक्ट किया गया डेटा scope में है जब तक original collection ने DPDP-equivalent standards को पूरा न किया हो।
  4. "BSP मेरे लिए compliance handle करता है।" नहीं। ब्रांड data fiduciary है। BSP data processor है। Liability ब्रांड पर है।

RichAutomate पर DPDP-aligned WhatsApp setup ship करें।

Built-in consent logging, STOP keyword handling, audit-ready opt-in records, और grievance workflow templates। भारतीय compliance के लिए भारतीय engineering।

Compliant बनें →

Tagged
DPDP ActIndia ComplianceWhatsApp Opt-Inडेटा संरक्षणगोपनीयताभारतीय D2CHindiहिन्दी
Written by
RichAutomate Editorial
Editorial team at RichAutomate. We build the WhatsApp Business automation platform Indian D2C brands, fintechs, and agencies use to ship campaigns and flows on the official Meta Cloud API.
RichAutomate · WhatsApp BSP for India 2026

Ship WhatsApp campaigns + flows on a transparent, compliance-ready BSP.

₹0 platform fee. DPDP audit log included. Visual flow builder. Multi-tenant from day one.

Start free trial
Want this for your brand?

Get a free 24-hour BSP audit

Send us your last invoice. We line-item it against Meta's published rates and benchmark against three alternatives.

Limited Spots Available

Get a Free
Automation Audit

Stop leaving revenue on the table. Get a custom roadmap to automate your growth.

Secure & Confidential

Continue reading

All articles
Pharma

WhatsApp for Pharma Distributor + Retailer Stock Management India 2026: 9-Stage Order Thread + Schedule H1 Pathway + Cold-Chain Telemetry + ABDM PHR

India pharma retail + distribution crossed ₹4 lakh crore FY26 — third-largest market globally by volume (IBEF + EY-FICCI + IPA). 8.5 lakh registered chemists + 64,000 distributors + 27,000 Jan Aushadhi outlets serving 1.4 billion. CDSCO Schedule M cold-chain mandate Q3 FY26 + Schedule H/H1/X dispensing rules + GST e-Way Bill v2 + 194Q TDS + NPPA price-control + ABDM PHR integration made WhatsApp + ERP + IoT non-negotiable. Apollo, Tata 1mg, PharmEasy, MedPlus, Wellness Forever, Netmeds, Frank Ross all run WhatsApp as primary distributor-retailer interface by Q4 FY26. 9-stage order thread (stock-ping + intake + credit + pick + e-Way Bill + cold-chain + POD + payment + dispute) + real-time ERP stock engine + IoT cold-chain telemetry + photo-POD + UPI-on-delivery + ABDM PHR Schedule H1 routing. Mid-size distributor cohort (₹420 cr GMV, 2,400 retailers, 18,400 SKUs): order-to-dispatch 18h → 2.2h (-88%), stock-out days/SKU 11 → 1.4 (-87%), DSO 48d → 18d (-62%), retailer NPS +14 → +58, contribution margin +620 bps. Stack saves ₹5.5 cr/year. Drugs and Cosmetics Act + CDSCO Schedule M + GST + 194Q + NPPA + ABDM + DPDP compliant.

Read article
Gaming

Online Gaming + Fantasy Sports Lifecycle के लिए WhatsApp भारत 2026: 9-Stage Thread + 194BA Per-Event Ledger + AIGF Responsible Gaming + DGGI Audit Trail (हिन्दी)

भारत real-money skill gaming + fantasy sports FY26 में ₹33,000 cr gross revenue पार कर गया, 61 cr users (FIFS + AIGF + EY-FICCI)। अक्टूबर-2023 के बाद full face value पर GST 28% + अप्रैल-2023 Section 194BA TDS + अगस्त-2024 amendment + मार्च-2025 CBDT clarification + DGGI ₹1.12 L cr show-cause notices 2023-25 ने push/SMS/email comms पर operators की unit economics collapse कर दी। Dream11, MPL, WinZO, Games24x7 ने player lifecycle — onboard + KYC + deposit + contest + win + 194BA TDS + withdrawal + RG + FY-end consolidated — को DGGI + CBDT + IT Rules 2023 + AIGF सितंबर-2024 + RBI PA-PG + PMLA Rule 9 के अनुरूप deterministic audit trail के साथ WhatsApp पर move किया। Mid-size cohort (₹680 cr GMV, 18 लाख MAU): D7 RTP 28% → 64%, KYC 38% → 87%, 194BA query 38min → 4min, DGGI inspection 280h → 38h, contribution margin +6.4pp। GST + 194BA + IT Rules 2023 Sch II + RBI PA-PG + AIGF + PMLA + DPDP + state regs compliant।

Read article
Insurance

Health Insurance Cashless Claim Lifecycle के लिए WhatsApp भारत 2026: 9-Stage Thread + NHCX Exchange + ABHA-Linked STP + IRDAI 100% Cashless Mandate (हिन्दी)

भारत health insurance सेक्टर FY26 में ₹1.24 लाख करोड़ gross written premium पार कर गया — साल-दर-साल 22% की वृद्धि (IRDAI Annual Report 2025-26 + GIC Re Outlook) — retail + group + government schemes (PMJAY + state) में 67 करोड़ lives cover करते हुए। IRDAI मई-2024 master circular on Cashless Everywhere + 100% cashless mandate मार्च-2025 + NHCX Q2 FY25 + ABHA 71 cr IDs + IRDAI सितंबर-2024 STP instructions ने WhatsApp+NHCX+ABHA lifecycle non-negotiable बनाया। 9-stage thread + NHCX-aware Pathway + FHIR-R4 bundle + ABDM HIU pre-pull + AI discharge Pathway। Mid-size insurer cohort (₹4,200 cr GWP, 1.8 cr lives): pre-auth 3h → 18min (-90%), discharge wait 9h → 64min (-88%), claim-status CX cost ₹140 → ₹18 (-87%), Bima Bharosa escalation -84%, combined ratio -840bps। Group TPA cohort: family-thread participation 32% → 84%, renewal retention +21pp। IRDAI Cashless Everywhere + 100% mandate + NHCX + ABDM + IRDAI STP + Bima Bharosa + DPDP + NDHM Retention compliant। छह anti-patterns। 12-सप्ताह migration।

Read article