Skip to content

DPDP control matrix

This is the decision-facing view. The complete machine-readable capability definitions live in src/data/controls.yaml; the generated control index exposes every record.

RequirementSource / statusApplies toProduct capabilityCustomer decisionEvidenceResponsible
LEG-DPDP-003G.S.R. 843(E); 13 May 2027covered personsapplicability/control planentities, roles, processingapproved assessmentlegal/privacy
LEG-NOTICE-001s5–6, r3; 13 May 2027consent Fiduciariesnotice version and deliverydata, purpose, channel, languagehash, approval, deliveryprivacy/content
LEG-CONSENT-001s6–7; 13 May 2027Fiduciariespurpose ground and consent proofexact consent or s7 usepurpose decision, receiptdata owner
LEG-WITHDRAW-001s6(4)–(7); 13 May 2027Fiduciaries/processorscomparable withdrawal and propagationlawful continuation, systemsreceipt, destination reportprivacy/system
LEG-DF-001s8; 13 May 2027Fiduciariesprocessor, quality, security, retention, contactcontract and control configcontrol packFiduciary
LEG-SEC-001s8(5), r6; 13 May 2027Fiduciaries/processorssafeguard baselinerisk and compensating controlstests/exceptionsCISO
LEG-BREACH-001s8(6), r7; 13 May 2027Fiduciariesbreach case and notificationsawareness, impact, contentassessment/noticescommander/DPO
LEG-RET-001s8(7)–(8), r8; 13 May 2027Fiduciaries/processorsretention/hold/deletionauthority and dispositiondecision/certificaterecords/legal
LEG-RIGHTS-001s11–14, r13–14; 13 May 2027Fiduciaries/Principalsverified rights caseidentity, exception, responsecase packageDPO
LEG-CHILD-001s9, r10–12; 13 May 2027child-data Fiduciariesassurance and policy enforcementmethod and exceptionoutcome/testchild safety
LEG-SDF-001s10, r13; designation dependentnotified SDFgovernance/DPIA/audit/algorithmicnotification and annual cyclereportsboard/DPO
LEG-XBRD-001s16, r15; order dependentrelevant Fiduciariestransfer/residency policydestinations and overlaysassessment/policy testlegal/cloud
LEG-DPDP-002s6(9), s27(1)(d); 13 Nov 2026registered CMstatutory separation/readinessregistration statusBoard packCM governing body
LEG-RULE-002r4, First Schedule; 13 Nov 2026prospective CMinteroperable no-read platformstandards and onboarded DFcertification/audit/exportCM compliance
LEG-CERT-001CERT-In directions; in forcecovered entitiesseparate six-hour clock/log controlincident test, log sourcesreport/NTP/log testCISO
  • LEG-SDF-001 does not activate without a designation source.
  • LEG-XBRD-001 supports future government orders; it does not manufacture a restricted-country or localisation list.
  • a software control can be configured incorrectly or bypassed; evidence proves an event or test, not overall legal compliance.
  • sector packs may make a control mandatory earlier or impose a shorter clock/longer retention.

Every mandatory requirement must map to:

source provision → legal status → control → configured workflow
→ responsible person → system task → evidence → test → review date

A missing link is a programme risk. The UI shows it as unmapped, unconfigured, implementation_pending, evidence_stale or exception_open; it never converts absence into a green percentage.