Cloud Security / India Cloud Data Localisation
IN Regulatory Module

India Cloud Data
Localisation Framework

Comprehensive compliance reference for cloud data residency requirements under RBI, SEBI, DPDP, IRDAI, and MeitY frameworks. Understand what data must stay in India, cross-border transfer rules, and cloud vendor obligations.

5
Regulators
DPDP
2023 Act
RBI
Storage Mandate
MeitY
Cloud Policy
IRDAI
Insurance Data
⚠️
India does not have a single unified data localisation law. Requirements are spread across sector-specific regulators. Non-compliance can result in operating licence suspension, monetary penalties up to ₹250 Cr under DPDP, and regulatory action.

Last updated for DPDP Act 2023 and RBI Master Direction 2021.

Regulator Framework
🏦 RBI
📈 SEBI
🔒 DPDP Act
🛡️ IRDAI
🏛️ MeitY
ℹ️
RBI Master Direction on IT Framework (2016) + Circular Apr 2018

All payment system data generated in India must be stored only in India. Banks and payment companies are prohibited from mirroring payment data abroad.

Mandatory

Payment System Data — India Only

Entire data related to payment systems operated in India must be stored in India. Includes end-to-end transaction data, customer data, and payment intermediary data.

Applies to: Visa, Mastercard, PayPal, PhonePe, Paytm, banks, NBFCs processing payments
Mandatory

No Mirroring Abroad

Data cannot be mirrored or replicated outside India — even for backup or DR purposes. Foreign processing and storage of Indian payment data is prohibited.

RBI Circular: DPSS.CO.OD No.2785/06.08.005/2017-18 (April 6, 2018)
Audit

Compliance Certification

System Audit Report (SAR) must be submitted to RBI within 6 months confirming data stored exclusively in India. Annual submission required thereafter.

Penalty: Operating licence can be suspended for non-compliance
Permitted

Foreign Processing — Limited

For international transactions, data can be processed abroad but must be deleted within 24 hours of processing. A copy must be brought back to India.

Cross-border transactions only. Domestic transaction data — no exceptions.
Cloud Impact

AWS/Azure/GCP Regions

All cloud regions used for payment data must be India-based. Mumbai (ap-south-1), Pune, Hyderabad regions qualify. Data must not replicate to Singapore, US, or EU regions.

GCP: asia-south1/2 | AWS: ap-south-1 | Azure: Central India, South India
Banks & NBFCs

Core Banking Data

RBI IT Framework 2016 requires all core banking solution (CBS) data and critical systems to be hosted in India. DR sites must also be in India.

Business continuity: Primary + DR both must be Indian data centres
ℹ️
SEBI Circular on Cloud Framework for Regulated Entities (2023)

SEBI-regulated entities (stock brokers, AMCs, depositories) must store market activity and investor data in India. Cloud adoption is permitted with specific controls.

Mandatory

Market Activity Data — India

All trading data, investor KYC, portfolio data, and order books must be stored and processed in Indian data centres. This includes primary and backup systems.

SEBI Circular: SEBI/HO/ITD/ITD_STRSC/P/CIR/2023/009
Mandatory

Cloud Service Provider Requirements

CSPs used by SEBI entities must be onboarded/registered with SEBI. Data must remain within India. CSP must allow regulatory audits and inspections.

CSPs must sign data localisation agreement with SEBI RE
Risk Management

Exit Strategy

SEBI mandates documented exit strategy from cloud providers. Data portability must be ensured. Dependency on single CSP should be managed with multi-cloud or hybrid approach.

RTO/RPO must be defined and tested annually
Permitted

Non-Critical Data Abroad

Non-critical data (marketing analytics, non-investor personal data) can be stored abroad subject to DPDP Act provisions once notified.

Must classify data and document rationale for foreign storage
Encryption

Data at Rest & Transit

All investor data must be encrypted at rest (AES-256) and in transit (TLS 1.2+). Encryption keys must be held by the regulated entity, not the CSP alone.

BYOK (Bring Your Own Key) or HYOK recommended for sensitive data
🔴
Digital Personal Data Protection Act 2023 — Notification Pending

DPDP Act passed Aug 2023. Rules and notification dates pending as of 2026. Cross-border transfer restrictions will apply once notified. Prepare now.

Data Principal

Personal Data Definition

Any data about an identifiable Indian person — name, email, phone, Aadhaar, financial data, health data, location, biometrics. Applies to all Data Fiduciaries processing Indian personal data.

Extraterritorial scope: Foreign entities processing Indian users' data are covered
Restriction

Cross-Border Transfer Rules

Personal data can only be transferred to countries notified by Central Government (whitelist). Transfer to non-notified countries requires explicit consent and government approval.

Whitelist countries not yet published — pending MeitY notification
Penalty

Financial Penalties

Up to ₹250 Crore (≈$30M) for significant data breaches. Up to ₹200 Crore for failing to implement security safeguards. Up to ₹10,000 per individual for consent violations.

Adjudication Officer appointed by Central Government
Consent

Consent & Purpose Limitation

Explicit informed consent required for personal data processing. Data can only be used for specified purpose. Consent must be withdrawn as easily as given.

Consent Managers: DPDP allows licensed consent managers to aggregate consents
SDF

Significant Data Fiduciary

Large processors (volumes TBD) designated as SDF face additional obligations: Data Protection Impact Assessment, Data Audits, Data Protection Officer appointment.

SDF criteria: national security impact, large-scale processing
Cloud Action

What Cloud Teams Must Do Now

Map all personal data flows. Identify cross-border transfers. Implement consent management. Prepare Data Processing Agreements with cloud vendors aligned to DPDP.

Pre-compliance checklist available in the tool below
ℹ️
IRDAI IT & Cybersecurity Guidelines 2023 + Data Localisation Circular

All insurance data including policyholder data, claims data, and actuarial data must be stored in India. Cloud-first approach is supported with local storage requirement.

Mandatory

Policyholder Data — India

Complete policyholder records, claims history, nominee details, premium data, and medical underwriting data must be stored in IRDAI-compliant Indian data centres.

Applies to: Life, General, Health insurers and TPAs
Mandatory

Cloud Vendor Approval

Cloud service providers must be approved by IRDAI. Unapproved CSPs cannot be used for insurance data. Vendors must meet IRDAI IT security standards.

Annual review of CSP compliance by insurance entity's Board
Audit Rights

Right to Inspect

IRDAI has right to inspect physical infrastructure hosting insurance data. CSPs must agree to regulatory audit access. Third-party audits required annually.

Audit findings must be remediated within 90 days
Incident

Breach Notification

Any data breach affecting policyholder data must be reported to IRDAI within 6 hours. Detailed incident report within 72 hours. RCA within 30 days.

Significant breach triggers IRDAI investigation and potential licence action
Permitted

Analytics Workloads

Anonymised or pseudonymised data can be processed abroad for analytics, AI/ML model training, and actuarial modelling — subject to re-identification controls.

Re-identification risk assessment required before offshore processing
ℹ️
MeitY Cloud Policy 2023 + IndiaAI Mission Cloud Guidelines

Ministry of Electronics and IT mandates government and critical sector cloud workloads use MeitY-empanelled cloud service providers. Covers G-Cloud, data embassies, and sovereign cloud.

Government

MeitY Empanelled CSPs Only

All government workloads must use MeitY empanelled CSPs. Currently empanelled: AWS, Azure, Google Cloud, NIC (NIC Cloud), Meghraj, Oracle, IBM.

Empanelment list: https://www.meity.gov.in/content/cloud-services
Mandatory

Government Data Classification

Government data classified as: Top Secret, Secret, Confidential, and Open. Top Secret/Secret data cannot go to public cloud — must use on-premise or NIC Cloud.

NIC Cloud (Meghraj) for classified government data
Critical Infrastructure

CERT-In Compliance

Cloud infrastructure used for Critical Information Infrastructure (CII) must comply with CERT-In directives including mandatory incident reporting within 6 hours.

CERT-In Directions 2022: Log retention 180 days, ICT infrastructure in India
IndiaAI

AI Compute & Data Sovereignty

IndiaAI Mission requires AI training data for government use cases to reside in India. Sovereign AI compute policy requires India-based GPU/TPU infrastructure for sensitive AI workloads.

10,000+ GPU cluster under IndiaAI Mission — preference for India-trained models
Open Data

Public/Open Data — No Restriction

Non-personal, non-sensitive public government data can be hosted anywhere. Open Government Data Portal data has no localisation restrictions.

data.gov.in — Open Government Data Platform
Regulatory Timeline
Apr 2018 — PASSED
RBI Payment Data Localisation Mandate
All payment system operators required to store payment data exclusively in India. Compliance deadline met by major players by Oct 2018.
Aug 2023 — PASSED
Digital Personal Data Protection Act 2023 Enacted
DPDP Act receives Presidential assent. Cross-border transfer rules, consent framework, and penalty structure established. Rules awaited.
Jan 2024 — PASSED
SEBI Cloud Framework for Regulated Entities
SEBI mandates all stock brokers, AMCs and REs to adopt SEBI-approved cloud framework with India-first data storage requirements.
2026 — UPCOMING
DPDP Rules & Cross-Border Whitelist Notification
MeitY expected to notify DPDP Rules including cross-border transfer whitelist. Financial penalties become enforceable.
2026–27 — UPCOMING
Significant Data Fiduciary Designation
Central Government to notify which entities qualify as SDF — triggering DPIA, audits, and DPO requirements.
Interactive Compliance Checker

🔍 India Data Localisation — Gap Assessment Tool

Select your organisation type and data categories to generate a tailored compliance checklist covering applicable Indian data residency regulations.

India-Based Cloud Regions
AWS

India Regions

ap-south-1 — Asia Pacific (Mumbai)
ap-south-2 — Asia Pacific (Hyderabad)
Both qualify for RBI, SEBI, IRDAI data localisation compliance.

Enable SCP to deny replication outside ap-south-* regions
Azure

India Regions

Central India — Pune
South India — Chennai
West India — Mumbai (paired with South India)

Use Azure Policy to restrict resource creation to India regions only
GCP

India Regions

asia-south1 — Mumbai
asia-south2 — Delhi
Both qualify for regulatory compliance. VPC Service Controls can enforce perimeter.

Org Policy: constraints/gcp.resourceLocations restrict to asia-south1/2
Enforcement

Technical Controls

Use cloud-native guardrails to enforce localisation: AWS SCPs, Azure Policy, GCP Org Policy. Backup and replication rules must explicitly deny cross-region to non-India zones.

Audit quarterly — check all S3/Blob/GCS replication rules