All articles
Compliance Guide

DPDP Act + WhatsApp Opt-In Compliance: 2026 भारत गाइड D2C, फिनटेक और EdTech के लिए (हिन्दी)

DPDP Act 2023 भारतीय ब्रांड्स की WhatsApp marketing पर कैसे लागू होता है — valid opt-in format, notice obligations, data subject rights, 7-चरणीय compliance चेकलिस्ट, और ₹250 करोड़ penalty structure।

RichAutomate Editorial
13 मिनट पढ़ें 4 views
DPDP Act + WhatsApp Opt-In Compliance: 2026 भारत गाइड D2C, फिनटेक और EdTech के लिए (हिन्दी)

डिजिटल पर्सनल डेटा प्रोटेक्शन एक्ट 2023 (DPDP Act) अब उन भारतीय D2C, फिनटेक, EdTech और SaaS ब्रांड्स के लिए लागू है जो भारतीय नागरिकों का व्यक्तिगत डेटा प्रोसेस करते हैं। WhatsApp मार्केटिंग — परिभाषा के अनुसार — व्यक्तिगत फोन नंबर, मैसेजिंग हिस्ट्री और इंटरैक्शन डेटा कलेक्ट करती है, जो इसे सीधे DPDP Act के दायरे में रखती है। नियमों के उल्लंघन पर पेनल्टी ₹250 करोड़ प्रति breach तक है। यह गाइड 2026 की भारतीय प्लेबुक है — कैसे DPDP Act WhatsApp मार्केटिंग पर लागू होता है, valid opt-in क्या होता है, notice और erasure rights जो हर ब्रांड को सपोर्ट करने चाहिए, और सात-चरणीय compliance चेकलिस्ट जिसे भारतीय D2C टीमों को अगले campaign send से पहले पूरा करना चाहिए।

भारतीय WhatsApp मार्केटिंग के लिए DPDP Act क्यों ज़रूरी है

DPDP Act यह नियंत्रित करता है कि भारतीय ब्रांड्स व्यक्तिगत डेटा को कैसे कलेक्ट, स्टोर, प्रोसेस, शेयर और डिलीट करते हैं। WhatsApp फोन नंबर, conversation history, opt-in रिकॉर्ड्स और मैसेज metadata — सभी इस Act के तहत व्यक्तिगत डेटा हैं। जो ब्रांड्स Act का उल्लंघन करते हैं उन्हें ₹250 करोड़ प्रति breach तक की पेनल्टी (या cumulative violations पर अधिक) और Data Protection Board of India के बाध्यकारी compliance आदेश का सामना करना पड़ता है। Meta की WhatsApp Business Messaging Policy पहले से opt-in की मांग करती है, लेकिन DPDP Act consent format, notice obligations और data subject rights पर भारत-कानून-विशिष्ट आवश्यकताएँ जोड़ता है।

DPDP के तहत valid WhatsApp Opt-In क्या होता है

DPDP के तहत valid opt-in के लिए चार elements एक साथ होने चाहिए:

  1. Free, specific, informed और unambiguous consent. Pre-checked box, opt-out option, या T&C में छिपी हुई भाषा इस मानक को पूरा नहीं करती।
  2. Collection के समय या उससे पहले Notice जारी होना चाहिए. यूज़र को बताया जाना चाहिए कि कौन सा डेटा कलेक्ट हो रहा है, क्यों, किसके साथ शेयर होता है, और अपने rights कैसे exercise करें।
  3. हर processing purpose के लिए granular consent. Marketing, transactional और analytics consent अलग-अलग collect करने योग्य होने चाहिए।
  4. Consent जितनी आसानी से दिया गया था, उतनी ही आसानी से withdraw होना चाहिए. Standard pattern: यदि opt-in एक button tap था, तो opt-out भी एक button tap (या message reply) होना चाहिए।

स्वीकार्य Opt-In Sources

ChannelDPDP-valid?शर्तें
Website पर explicit checkbox के साथ sign-up formहाँCheckbox default में untick; notice link visible; granular consent options दिखें
Click-to-WhatsApp ad replyहाँUser-initiated message consent imply करता है; पहले reply में notice text अब भी ज़रूरी
WhatsApp form submissionहाँNative Flow में explicit opt-in field capture किया गया हो
QR code scan + replyहाँCTWA जैसा — user-initiated
Public listings से scrape किया गया फोन नंबरनहींPublic availability का मतलब consent नहीं है
पुराने CRM से imported customer databaseशर्तसहितकेवल तभी valid यदि original consent DPDP-aligned था और records auditable हैं
List broker से खरीदा गया फोन नंबरनहींHard violation; तत्काल liability
Checkout पर pre-checked checkboxनहींPre-ticked = freely given नहीं

DPDP-Aligned Consent Flow

यह consent capture pattern है जो भारतीय D2C ब्रांड्स को audit के तहत defensible होने के लिए ship करना चाहिए:

Sign-up form structure:

[Form fields: name, email, phone]

[ ] मैं {Brand} से products, offers और updates के बारे में
    WhatsApp marketing messages प्राप्त करने के लिए सहमत हूँ।
    मैं STOP reply करके कभी भी opt out कर सकता/सकती हूँ।
    (link to Privacy Notice)

[ ] मैं अपने orders और account के बारे में {Brand} से
    transactional WhatsApp messages प्राप्त करने के लिए सहमत हूँ।

दोनों checkbox default में untick।
Marketing box tick किए बिना submit करने पर account बनेगा
लेकिन यूज़र marketing audience में add नहीं होगा।

Consent timestamp, IP address, source URL, और consent के समय दिखाया गया exact text capture करें। इन्हें immutable consent log में store करें। जब regulator proof माँगे, तो आप दिखा सकें "user X ने text Y को timestamp Z पर source W से सहमति दी।"

Notice Obligations

हर consent collection point पर एक स्पष्ट notice surface होना चाहिए जिसमें शामिल हो:

  • Collect किए जा रहे personal data की categories (फोन, नाम, ईमेल, conversation history)।
  • Processing के purposes (marketing, transactional, analytics, customer service)।
  • Third parties जिनके साथ डेटा शेयर होता है (Meta, RichAutomate या आपका BSP, payment processors, hosting providers)।
  • Retention periods (जैसे, conversation history 12 महीने तक रखी जाती है जब तक कानूनी compliance में लंबे समय की ज़रूरत न हो)।
  • यूज़र के rights: access, correction, erasure, data portability, grievance।
  • Grievance officer से contact channel।

Notice English और कम-से-कम एक भारतीय भाषा में उपलब्ध होना चाहिए जो आपके audience के लिए relevant हो (देशव्यापी ब्रांड्स के लिए हिन्दी, state-केंद्रित ब्रांड्स के लिए regional languages)।

Stop overpaying on WhatsApp

Get the DPDP WhatsApp checklist

A founder-led WhatsApp reply with the DPDP consent + audit-log checklist for WhatsApp Business messaging. India-hosted. No spam.

DPDP-compliant · India-hosted · 1-min reply

Data Subject Rights जिन्हें आपको Support करना ज़रूरी है

Right to Access

यूज़र आपके पास उनका जो personal data है, उसकी copy माँग सकते हैं। 30 दिनों में machine-readable format में डेटा प्रदान करें। शामिल: फोन नंबर, conversation history, message metadata, opt-in records, attribute / tag data।

Right to Correction

यूज़र inaccurate डेटा में सुधार माँग सकते हैं। 30 दिनों में update करें। WhatsApp-विशिष्ट: यह अक्सर display name, फोन नंबर changes, या आपके CRM में attribute corrections पर लागू होता है।

Right to Erasure

यूज़र अपने डेटा का deletion request कर सकते हैं। कानूनी obligation के लिए retention आवश्यक न होने पर 30 दिनों में honor करें। Erase करें: opt-in record, contact attributes, conversation history, marketing audiences। अपने BSP और किसी भी sub-processors को सूचित करें।

Right to Withdraw Consent

यूज़र कभी भी consent withdraw कर सकते हैं, उतनी ही आसानी से जैसा दिया था। Standard pattern: STOP keyword जो तत्काल audience removal + suppression list addition + delivery confirmation ट्रिगर करता है। प्राप्ति के 60 सेकंड के भीतर honor करें।

Right to Grievance

हर ब्रांड को एक grievance officer का ईमेल और ब्रांड की response timeline publish करनी चाहिए। DPDP Act reasonable time में response की माँग करता है; practice में, acknowledgment के लिए 7 दिन और resolution के लिए 30 दिन का target रखें।

सात-चरणीय DPDP Compliance चेकलिस्ट

  1. अपने मौजूदा WhatsApp audience का audit करें. पहचानें कि कौन से contacts के पास DPDP-aligned consent records हैं और कौन से के पास नहीं। बिना records वाली list liability है।
  2. DPDP-aligned consent capture implement करें हर signup point पर: website forms, checkout, CTWA replies, in-store QR codes।
  3. एक Privacy Notice publish करें English और हिन्दी में (न्यूनतम) सभी DPDP requirements को कवर करते हुए।
  4. STOP keyword handling build करें BSP स्तर पर — auto-removal, suppression list, sub-second response। RichAutomate का flow execution service इसे natively सपोर्ट करता है।
  5. Grievance officer ईमेल set up करें और इसे अपनी website footer, signup forms और Privacy Notice पर publish करें।
  6. Data subject request workflow implement करें: 30 दिनों के भीतर access, correction, erasure और consent-withdrawal requests handle करने के लिए एक single internal process।
  7. Re-consent campaign चलाएँ उन audiences के लिए जिनके पास DPDP-aligned records नहीं हैं। एक single message भेजकर यूज़र्स से opt-in confirm करने को कहें। जो confirm नहीं करते उन्हें marketing audience से हटा दें।

गैर-Compliance के लिए Penalties

Violationअधिकतम Penalty
Reasonable security measures न लेना₹250 करोड़
Data breach की सूचना न देना₹200 करोड़
Children's data obligations का non-compliance₹200 करोड़
Significant data fiduciary obligations का non-compliance₹150 करोड़
सामान्य DPDP obligations का non-compliance₹50 करोड़

अधिकांश भारतीय D2C ब्रांड्स के लिए, गैर-compliant WhatsApp marketing operation चलाने की cumulative liability न्यूनतम ₹50 करोड़ है यदि कोई complaint Data Protection Board तक पहुँचती है। Significant Data Fiduciaries के रूप में designated बड़े ब्रांड्स के लिए यह सीमा ₹150 करोड़ तक जाती है।

आम भ्रांतियाँ

  1. "Meta की opt-in policy काफी है।" नहीं। Meta opt-in की माँग करता है, लेकिन DPDP Act भारत-विशिष्ट consent format और notice requirements जोड़ता है। दोनों लागू होते हैं।
  2. "मेरे customer ने T&C accept की, तो उन्होंने marketing के लिए consent दिया।" नहीं। Bundled consent valid नहीं है। Marketing consent अलग से और specifically capture होना चाहिए।
  3. "मेरा मौजूदा customer database grandfathered है।" नहीं। DPDP enforcement से पहले कलेक्ट किया गया डेटा scope में है जब तक original collection ने DPDP-equivalent standards को पूरा न किया हो।
  4. "BSP मेरे लिए compliance handle करता है।" नहीं। ब्रांड data fiduciary है। BSP data processor है। Liability ब्रांड पर है।

RichAutomate पर DPDP-aligned WhatsApp setup ship करें।

Built-in consent logging, STOP keyword handling, audit-ready opt-in records, और grievance workflow templates। भारतीय compliance के लिए भारतीय engineering।

Compliant बनें →

Ready to ship this?

Get the DPDP WhatsApp checklist

A founder-led WhatsApp reply with the DPDP consent + audit-log checklist for WhatsApp Business messaging. India-hosted. No spam.

DPDP-compliant · India-hosted · 1-min reply
Tagged
DPDP ActIndia ComplianceWhatsApp Opt-Inडेटा संरक्षणगोपनीयताभारतीय D2CHindiहिन्दी
Written by
RichAutomate Editorial
Editorial team at RichAutomate. We build the WhatsApp Business automation platform Indian D2C brands, fintechs, and agencies use to ship campaigns and flows on the official Meta Cloud API.
FAQ

Frequently asked questions

क्या DPDP Act भारत में WhatsApp marketing पर लागू होता है?
हाँ। WhatsApp marketing फोन नंबर, conversation history और metadata कलेक्ट करती है — DPDP Act 2023 के तहत यह सब personal data है। भारतीय recipients को marketing templates भेजने वाले ब्रांड्स को consent, notice, retention, और data-subject-rights प्रावधानों का पालन करना होगा। गैर-compliance पर penalty ₹250 करोड़ प्रति breach तक है।
क्या Meta की WhatsApp opt-in policy DPDP compliance के लिए पर्याप्त है?
नहीं। Meta opt-in की माँग करता है लेकिन DPDP द्वारा लागू format requirements enforce नहीं करता। DPDP-valid consent free, specific, informed, unambiguous, हर processing purpose के लिए granular, और जितनी आसानी से दिया गया उतनी ही आसानी से withdraw होना चाहिए। Click-to-WhatsApp ad पर tap करने वाला user Meta को satisfy करता है लेकिन आपको अब भी पहले reply में DPDP-compliant notice surface करनी होगी।
क्या मैं अपने मौजूदा customer database को बिना re-consent किए WhatsApp marketing भेज सकता हूँ?
केवल तभी यदि original consent DPDP-equivalent standards के साथ कलेक्ट किया गया था (marketing के लिए specific opt-in, notice surface, granular consent)। यदि database generic T&C acceptance, pre-checked checkbox, या list broker से आया है, तो marketing sends फिर से शुरू करने से पहले re-consent ज़रूरी है। एक single re-consent message चलाएँ और non-respondents को marketing audience से हटा दें।
DPDP के तहत non-compliant WhatsApp marketing पर penalty क्या है?
Reasonable security measures न लेने पर ₹250 करोड़ तक और सामान्य DPDP non-compliance पर ₹50 करोड़ तक। Designated Significant Data Fiduciaries को अतिरिक्त ₹150 करोड़ तक का सामना करना पड़ता है। Data Protection Board fines के साथ बाध्यकारी compliance आदेश जारी करता है।
DPDP के तहत STOP request को कितनी जल्दी respond करना चाहिए?
DPDP Act consent withdrawal को उतनी ही आसानी से honor करने की माँग करता है जैसा consent दिया गया था। Practice में, sub-60-second processing का target रखें: STOP तत्काल audience removal, suppression-list addition, और confirmation reply ट्रिगर करता है। इसे BSP स्तर पर build करें ताकि STOP के बाद कोई marketing template user तक न पहुँचे।
क्या transactional WhatsApp messages के लिए अलग consent चाहिए?
Transactional WhatsApp messages (order confirmation, shipping updates, OTPs) को notice की ज़रूरत होती है लेकिन अलग marketing consent की नहीं — ये consent के बजाय contractual necessity पर आधारित हैं। Marketing consent अलग से collectable और अलग से withdrawable होना चाहिए। उन्हें bundle करने से आप DPDP की granular consent requirement में fail हो जाते हैं।
RichAutomate · WhatsApp BSP for India 2026

Ship WhatsApp campaigns + flows on a transparent, compliance-ready BSP.

₹0 platform fee. DPDP audit log included. Visual flow builder. Multi-tenant from day one.

Start free trial
Want this for your brand?

Get a free 24-hour BSP audit

Send us your last invoice. We line-item it against Meta's published rates and benchmark against three alternatives.

Limited Spots Available

Get a Free
Automation Audit

Stop leaving revenue on the table. Get a custom roadmap to automate your growth.

Secure & Confidential

Continue reading

All articles
Compliance Guide

DPDP Act + WhatsApp Opt-In Compliance: 2026 India Guide for D2C, Fintech, and EdTech

How the DPDP Act 2023 applies to WhatsApp marketing for Indian brands — valid opt-in format, notice obligations, data subject rights, the 7-step compliance checklist, and the ₹250 crore penalty structure.

Read article
Operations

Quick-Commerce 10-Min Ops के लिए WhatsApp भारत 2026: Order-Thread Architecture + Dispatch State Machine + AI Pathway Dispute Resolution (हिन्दी)

भारत quick-commerce GMV FY26 में ₹84,000 करोड़ पार कर गया — साल-दर-साल 58% की वृद्धि (RedSeer + Bernstein India Internet Note)। Blinkit + Zepto + Swiggy Instamart 13 metros में 4,200+ dark stores operate करते हैं 41M MAU, 7.4 orders/माह average और 9.2-min mean dispatch के साथ। 2026 में unit economics जीतने वाले operators (Blinkit -1.8% → +6.4% contribution margin; Zepto Café +9% cohort; Instamart Mumbai +4.2%) ने order-to-doorstep coordination को email + Slack + dispatch app + CX portal से हटाकर WhatsApp पर move किया — per order single thread 7-state dispatch machine + AI Pathway dispute classifier + privacy-bridge rider masking + dispatch-dock board + DPDP audit trail के साथ। Mid-size cohort (14 dark stores, 84k orders/day): dispatch SLA 10-min hit-rate 71% → 94%, dispute MTTR 62s → 18s, CX FTE/million orders -38%, repeat-order +17pp, contribution margin -1.8% → +4.6%। Stack effect 14-store operator पर ₹7 cr/year saved। DPDP + FSSAI + Legal Metrology + CPA compliance। छह anti-patterns avoid करने को। 12-सप्ताह migration path।

Read article
BFSI

Microfinance + SHG Loan Lifecycle के लिए WhatsApp भारत 2026: 9-Stage Thread + e-KYC + EMI Pathway + RBI Master Direction Compliance (हिन्दी)

भारत microfinance सेक्टर FY26 में ₹3.84 लाख करोड़ AUM पार कर गया — साल-दर-साल 18% की वृद्धि (Sa-Dhan Bharat Microfinance Annual + MFIN Quarterly Q4) — 84 RBI-registered MFI-NBFCs + 720 banks/NBFCs + 6 लाख SHGs के माध्यम से 7.6 करोड़ active borrowers को सेवा। RBI Master Direction (अप्रैल 2022 सितंबर 2024 में संशोधित) + NHRC Mar-2024 collection strictures + Integrated Ombudsman 2021 ने WhatsApp-led lifecycle non-negotiable बनाया। 9-stage thread + UIDAI VID Aadhaar + multi-bureau + NSDL eSign + UPI Mandate + AutoPay। EMI Reminder Pathway D-7/D-3/D-0/D+3/D+7। Real Indian MFI-NBFC cohort: TTM 11d → 4.2h, field-cost per ₹1L -38%, PAR-30+ 4.2% → 1.6%, writeoff 2.1% → 0.8%, RoA 1.8% → 3.6%। SHG federation: bank-linkage approval 62% → 89%। RBI Master Direction + Fair Practices Code + Ombudsman + DPDP + MFIN GRM + UIDAI Auth Regs compliant। छह anti-patterns। 12-सप्ताह migration।

Read article
Gaming

Online Gaming + Fantasy Sports Lifecycle के लिए WhatsApp भारत 2026: 9-Stage Thread + 194BA Per-Event Ledger + AIGF Responsible Gaming + DGGI Audit Trail (हिन्दी)

भारत real-money skill gaming + fantasy sports FY26 में ₹33,000 cr gross revenue पार कर गया, 61 cr users (FIFS + AIGF + EY-FICCI)। अक्टूबर-2023 के बाद full face value पर GST 28% + अप्रैल-2023 Section 194BA TDS + अगस्त-2024 amendment + मार्च-2025 CBDT clarification + DGGI ₹1.12 L cr show-cause notices 2023-25 ने push/SMS/email comms पर operators की unit economics collapse कर दी। Dream11, MPL, WinZO, Games24x7 ने player lifecycle — onboard + KYC + deposit + contest + win + 194BA TDS + withdrawal + RG + FY-end consolidated — को DGGI + CBDT + IT Rules 2023 + AIGF सितंबर-2024 + RBI PA-PG + PMLA Rule 9 के अनुरूप deterministic audit trail के साथ WhatsApp पर move किया। Mid-size cohort (₹680 cr GMV, 18 लाख MAU): D7 RTP 28% → 64%, KYC 38% → 87%, 194BA query 38min → 4min, DGGI inspection 280h → 38h, contribution margin +6.4pp। GST + 194BA + IT Rules 2023 Sch II + RBI PA-PG + AIGF + PMLA + DPDP + state regs compliant।

Read article
Insurance

Health Insurance Cashless Claim Lifecycle के लिए WhatsApp भारत 2026: 9-Stage Thread + NHCX Exchange + ABHA-Linked STP + IRDAI 100% Cashless Mandate (हिन्दी)

भारत health insurance सेक्टर FY26 में ₹1.24 लाख करोड़ gross written premium पार कर गया — साल-दर-साल 22% की वृद्धि (IRDAI Annual Report 2025-26 + GIC Re Outlook) — retail + group + government schemes (PMJAY + state) में 67 करोड़ lives cover करते हुए। IRDAI मई-2024 master circular on Cashless Everywhere + 100% cashless mandate मार्च-2025 + NHCX Q2 FY25 + ABHA 71 cr IDs + IRDAI सितंबर-2024 STP instructions ने WhatsApp+NHCX+ABHA lifecycle non-negotiable बनाया। 9-stage thread + NHCX-aware Pathway + FHIR-R4 bundle + ABDM HIU pre-pull + AI discharge Pathway। Mid-size insurer cohort (₹4,200 cr GWP, 1.8 cr lives): pre-auth 3h → 18min (-90%), discharge wait 9h → 64min (-88%), claim-status CX cost ₹140 → ₹18 (-87%), Bima Bharosa escalation -84%, combined ratio -840bps। Group TPA cohort: family-thread participation 32% → 84%, renewal retention +21pp। IRDAI Cashless Everywhere + 100% mandate + NHCX + ABDM + IRDAI STP + Bima Bharosa + DPDP + NDHM Retention compliant। छह anti-patterns। 12-सप्ताह migration।

Read article
How It Works

Can I Send WhatsApp Messages Without Saving the Contact Number? (India 2026)

Yes. The WhatsApp Business API sends to any number without saving it as a contact, but valid opt-in plus an approved template stays mandatory in India 2026.

Read article