印度於2025年11月正式發布《數位個人資料保護規則》(DPDP Rules)最終版本,確立一套由「同意經理人」(Consent Manager, CM)主導、橫跨所有個人資料的數位同意基礎設施。然而,此規則與印度儲備銀行(RBI)既有、針對金融資訊的「非銀行金融公司—帳戶聚合商」(NBFC-Account Aggregators, AA)制度產生嚴重功能重疊。
兩者本質上皆為「資料盲」(data-blind)的純中介機構,僅負責在用戶同意下安全轉傳資料,不得讀取內容,但規範強度天差地別。AA須符合RBI嚴格的淨自有資金(NOF)標準、12個月試營期、3倍槓桿限制,並被禁止從事聚合以外的業務;CM僅須依《公司法》第2(57)條達到200萬盧比的「淨值」門檻,且無業務範圍限制。
規則附件1-B的「說明2」甚至直接把CM置入AA的傳統角色——將銀行對帳單從B2銀行直接轉交給B1受信託人,引發「同一功能、兩套規則」的監管套利疑慮。資料保護委員會雖於2025年11月13日成立,但主席與委員尚未任命,CM註冊預計2026年11月14日才開放。
這場爭議本質上是監管管轄權與法規套利之間的深層矛盾,而非純粹的技術辯論。
真正的危險不是CM明天就取代AA,而是法規文字創造了套利空間——同一個金庫,兩道門、兩個守衛、兩套資歷要求,訪客只看哪道門更近。
這場雙軌監管的拉鋸戰將深刻形塑印度數位經濟的下一個十年。回顧歷史,印度2018年強制推行統一支付介面(UPI)時,NPCI同樣面臨RBI與各家銀行私有支付系統的管轄衝突,最終以「監管沙盒+強制互通」收編;而2016年保健食品雙軌漏洞則以修法填補收場,耗時近四年。
1. 基準情境(機率55%):RBI透過「銀行保密義務」與「資料共享準則」間接卡住CM進入金融場景的路徑,迫使DPDP委員會在2026年底前發布「金融資料排除條款」或互通標準,明確劃定CM不得處理受RBI監管的金融資訊。AA維持其利基市場,但CM在非金融領域(醫療、電信、電商)快速擴張,形成涇渭分明的雙軌秩序。
無論哪種情境,2026年下半年將是觀察印度能否從「監管雙軌」走向「監理融合」的關鍵決戰點。
面對印度資料治理結構性重組,企業與投資人應採取分層應對策略:
01 起因觸發:DPDP Rules 2025於2025年11月頒布,將CM定位為跨域資料中介,與RBI既有AA制度形成功能性重疊
02 一階傳導:印度金融科技新創與銀行面臨「AA或CM」的二元策略抉擇,合規成本與系統重複建置壓力急升
03 二階擴散:外資金融科技(如PayPal、Stripe印度合作夥伴)放慢落地腳步,轉向觀望2026年互通標準
04 三階深化:印度本土出現「監管套利型」新創,繞過RBI高牆以CM身分搶攻金融資料市場
05 宏觀終局:印度可能成為全球「數位同意基礎設施」最大試驗場,其雙軌結局將成為新加坡、巴西、印尼等新興市場的監理範本
因果網路圖譜 1 節點
可拖曳節點 · 點兩下開啟文章
ACLED 地緣衝突與安全熱區監測
MODERATE (區域摩擦)監測熱區:南亞與印太邊界 (South Asia & Border Security)(克什米爾 · 開柏爾-普赫圖赫瓦 · 印中邊界)
📡 區域安全態勢評估: 開柏爾走廊武裝襲擊活躍度攀升,巴基斯坦與阿富汗塔利班邊界摩擦牽動中巴經濟走廊 (CPEC) 安全。