> ## Documentation Index
> Fetch the complete documentation index at: https://docs.responsibleailabs.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Indien DPDP

> Was der DPDP Act 2023 verlangt und wie RAIL diese Verpflichtungen in einen funktionierenden Compliance-Lebenszyklus für KI-Systeme verwandelt.

<Info>
  **API:** [Indien DPDP Übersicht](/api-reference/dpdp-overview) | **SDK:** [Python DPDP](/sdk/python/dpdp)
</Info>

Indiens **Digital Personal Data Protection Act, 2023 (DPDP)** regelt, wie Organisationen die Personendaten von Personen in Indien verarbeiten. Für KI-Systeme ist der Act keine einmalige Checkbox — Verpflichtungen erstrecken sich über den gesamten Lebenszyklus der Interaktion eines Datenhauptlings: bevor Sie Daten sammeln, während Sie sie verarbeiten, wenn eine Person ein Recht ausübt und wenn eine Datenschutzverletzung auftritt.

RAIL verwandelt diese Verpflichtungen in einen kleinen Satz komponierbare Operationen. Diese Seite erklärt die Konzepte; die [API-Übersicht](/api-reference/dpdp-overview) und das [Python SDK](/sdk/python/dpdp) zeigen die Aufrufe.

## Das Vokabular

* **Datenhauptling** — die Person, deren Personendaten verarbeitet werden.
* **Data Fiduciary** — die Organisation, die entscheidet, warum und wie Daten verarbeitet werden (Sie).
* **Significant Data Fiduciary (SDF)** — ein Fiduciary, den die Regierung als höher-Risiko bezeichnet, mit zusätzlichen Pflichten (Audits, DPO, Auswirkungsbewertungen).
* **Personendaten** — alles, das eine Person identifiziert. In Indien umfasst dies prominently Aadhaar, PAN, UPI IDs und Mobilfunknummern.

## Verpflichtungen, bei denen RAIL hilft

| Verpflichtung                                            | DPDP Abschnitt | Wie RAIL hilft                                                                                           |
| -------------------------------------------------------- | -------------- | -------------------------------------------------------------------------------------------------------- |
| Benachrichtigung vor der Verarbeitung                    | S.5            | `emit` ein `notice.shown` Ereignis; es wird als Nachweis aufbewahrt.                                     |
| Zustimmung und einfacher Widerruf                        | S.6            | `emit` `consent.granted` / `consent.withdrawn`; `evaluate` blockiert Aktionen ohne rechtliche Grundlage. |
| Zweckbegrenzung                                          | S.4            | `scan` erkennt **Zweckabweichung** — Inhalte, die vom erklärten Zweck abweichen.                         |
| Datenminimierung & Genauigkeit                           | S.8            | `scan` zeigt indische PII, damit Sie maskieren oder löschen können, was Sie nicht benötigen.             |
| Kindergeschutz (kein Tracking, keine gezielten Anzeigen) | S.9            | `scan` kennzeichnet **Kindersignale**; `evaluate` blockiert Profiling von Minderjährigen.                |
| Datenhauptlings-Rechte (Zugang, Korrektur, Löschung)     | S.11–S.14      | `emit` ein `dsr.received` Ereignis, um die gesetzliche Antwortuhr zu starten; `timers` verfolgt es.      |
| Datenschutzverletzungsmeldung                            | S.8(6)         | `emit` `breach.detected`, um CERT-In und Data Protection Board Timer zu starten.                         |
| SDF zusätzliche Pflichten                                | S.10           | `evidence` erstellt das SDF-Jahresbericht-Paket.                                                         |

## Der Compliance-Lebenszyklus

Eine Sitzung ist der Faden, der die Reise eines Datenhauptlings zusammenbindet. Ereignisse sammeln sich darin an, Timer starten von diesen Ereignissen und Nachweise werden aus der resultierenden Spur zusammengestellt.

```mermaid theme={null}
flowchart LR
    A["Vor der Erfassung<br/>Benachrichtigung + Zustimmung"] --> B["Während der Verarbeitung<br/>Scan + Evaluate"]
    B --> C["Laufende Rechte & Ereignisse<br/>Emit + Require"]
    C --> D["Fristen<br/>Timers"]
    D --> E["Audit-Zeit<br/>Evidence"]
    A -. "alle angehängt zu" .-> S(["DPDP Sitzung"])
    B -. "alle angehängt zu" .-> S
    C -. "alle angehängt zu" .-> S
    D -. "alle angehängt zu" .-> S
    E -. "liest von" .-> S
```

## Welche Operation wende ich an?

<CardGroup cols={2}>
  <Card title="Ich habe Modellausgabe zu veröffentlichen" icon="magnifying-glass-chart" href="/api-reference/dpdp-scan">
    **Scannen** Sie diese auf indische PII, Kindersignale und Zweckabweichung — dann erkennen, maskieren oder blockieren Sie.
  </Card>

  <Card title="Ich bin dabei, auf Personendaten zu handeln" icon="scale-balanced" href="/api-reference/dpdp-evaluate">
    **Evaluieren** Sie die Aktion für ein deterministisches allow / block / require\_action Urteil.
  </Card>

  <Card title="Etwas ist passiert, das ich aufzeichnen muss" icon="list-check" href="/api-reference/dpdp-emit">
    **Emittieren** Sie das Ereignis (Zustimmung, DSR, Datenschutzverletzung). Gesetzliche Timer starten automatisch.
  </Card>

  <Card title="Ein Auditor fragt nach Nachweisen" icon="file-shield" href="/api-reference/dpdp-evidence">
    **Generieren Sie Nachweise** — ein Paket, das aus der erfassten Spur der Sitzung erstellt wird.
  </Card>
</CardGroup>

## Gehostet vs. Enterprise

Die gleiche DPDP-Fähigkeit ist auf zwei Wegen verfügbar. Auf der **gehosteten** API sendet Ihre Anwendung Inhalte an RAIL. In **Enterprise selbstgehosteten** Deployments läuft der RAIL Agent in Ihrer eigenen Umgebung und Inhalte verlassen sie niemals — angemessen, wenn Datenspeicherung oder Luftgestützung erforderlich ist. Der Endpoint-Vertrag ist identisch, daher funktioniert gegen einen geschriebener Code gegen den anderen.

## Verwandt

<CardGroup cols={2}>
  <Card title="Indien DPDP API Übersicht" icon="shield-halved" href="/api-reference/dpdp-overview">
    Die sieben Endpoints, Kreditkosten und ein kompletter Durchlauf.
  </Card>

  <Card title="Compliance Frameworks" icon="book" href="/concepts/compliance">
    Wie DPDP neben GDPR, CCPA, HIPAA und dem EU AI Act steht.
  </Card>
</CardGroup>
