जब कोई E-commerce साइट आपका डेटा बेच दे, तो क्या करें

आपने ऑनलाइन एक जूता ऑर्डर किया। दो दिन बाद "लोन अप्रूवल" वाली कॉल आने लगी। फिर एक ऐसे ब्रांड का WhatsApp मैसेज आया जिसका नाम आपने पहले कभी सुना ही नहीं था। फिर पाँच और कॉल, सब अनजान नंबरों से, और हर किसी को आपका नाम और यह पता था कि आप ऑनलाइन शॉपिंग करते हैं।
यह सिर्फ इत्तेफाक नहीं है। भारत में ऑनलाइन शॉपिंग करने वालों की यह सबसे आम शिकायत बन चुकी है, और ज़्यादातर मामलों में इसकी वजह एक ही होती है — कोई प्लेटफॉर्म आपकी सही जानकारी के बिना आपका डेटा थर्ड-पार्टी, डेटा ब्रोकर या "मार्केटिंग पार्टनर्स" को बेच या लीक कर देता है।
अगर आपको भी शक है कि आपके साथ ऐसा हुआ है, तो यहाँ बताया गया है कि असल में क्या करने से फ़र्क पड़ता है, और क्या सिर्फ़ समय बर्बाद करना है।
सबसे पहले पता करें कि डेटा वाकई बेचा गया या नहीं
एक स्पैम कॉल आते ही सबसे बुरा सोच लेना आसान है, लेकिन हर अनचाही कॉल का मतलब डेटा लीक नहीं होता। कुछ संकेत साफ़ तौर पर बताते हैं कि मामला आपके e-commerce डेटा से जुड़ा है:
कॉल या मैसेज किसी खास प्लेटफॉर्म पर ऑर्डर करने या अकाउंट बनाने के तुरंत बाद शुरू होते हैं, और उसमें ऐसी जानकारी होती है जो सिर्फ़ उसी प्लेटफॉर्म को पता हो सकती थी — जैसे आपका ऑर्डर, आपकी पसंद का प्रोडक्ट, या डिलीवरी एड्रेस।
आपने उस एक साइट के लिए अलग ईमेल या फ़ोन नंबर इस्तेमाल किया था, और अब वो हर जगह से कॉन्टैक्ट किया जा रहा है।
प्लेटफॉर्म की प्राइवेसी पॉलिसी में चुपचाप दर्जनों "पार्टनर्स", "एफिलिएट्स" या "थर्ड-पार्टी एडवरटाइज़र्स" का ज़िक्र है जिनके साथ डेटा शेयर किया जाता है।
उस कंपनी से जुड़ी डेटा ब्रीच की खबर वाकई मीडिया में आ चुकी है।
एक आसान तरीका जो कई लोग अपनाते हैं: हर साइट पर साइन अप करते वक्त अपने नाम या ईमेल में थोड़ा बदलाव करें, जैसे yourname+amazon@gmail.com। बाद में अगर स्पैम उसी टैग पर आता है, तो आपको साफ़ पता चल जाएगा कि लीक कहाँ से हुआ।
स्टेप 1: पहले आगे होने वाला नुकसान रोकें
शिकायत दर्ज करने या गुस्से में ईमेल भेजने से पहले, सबसे पहले लीक को बंद करें।
ऐप में जाकर वो परमिशन हटाएँ जिनकी असल में ज़रूरत नहीं है — जैसे कॉन्टैक्ट्स, लोकेशन, SMS एक्सेस। कई शॉपिंग ऐप्स ज़रूरत से कहीं ज़्यादा परमिशन माँगते हैं।
अगर प्लेटफॉर्म पर विकल्प हो, तो "पार्टनर्स के साथ डेटा शेयर करें" या "पर्सनलाइज़्ड ऐड्स" वाला टॉगल बंद कर दें।
उस अकाउंट का पासवर्ड बदलें, और जहाँ-जहाँ वही पासवर्ड इस्तेमाल किया हो वहाँ भी बदलें। अगर लीक में आपका ईमेल या फ़ोन नंबर शामिल है, तो हाल के ऑर्डर का हवाला देने वाले फ़िशिंग मैसेज से खास सतर्क रहें।
अगर कार्ड डिटेल्स या UPI ID जैसी फाइनेंशियल जानकारी शामिल होने का शक है, तो तुरंत अपने बैंक के फ्रॉड हेल्पलाइन पर कॉल करें और कार्ड को कुछ समय के लिए ब्लॉक कराने पर विचार करें।
स्टेप 2: सबूत खत्म होने से पहले इकट्ठा कर लें
शिकायतें तब ज़्यादा गंभीरता से ली जाती हैं और तेज़ी से आगे बढ़ती हैं जब उनके साथ सबूत हों। इनके स्क्रीनशॉट लें:
स्पैम कॉल, SMS या WhatsApp मैसेज — टाइमस्टैंप और भेजने वाले की जानकारी के साथ।
e-commerce प्लेटफॉर्म पर आपका ऑर्डर या अकाउंट डिटेल, जिससे पता चले कि आपने कब साइन अप या खरीदारी की थी।
प्लेटफॉर्म की प्राइवेसी पॉलिसी वाला पेज (इसे PDF के रूप में भी सेव कर लें, क्योंकि ये पेज अक्सर चुपचाप बदल दिए जाते हैं)।
अगर कंपनी ने पब्लिकली किसी ब्रीच को स्वीकार किया है, तो उसका सबूत।
एक साधारण टाइमलाइन बनाएँ: ऑर्डर की तारीख, स्पैम शुरू होने की तारीख, और स्पैम में क्या-क्या जानकारी थी। यह आगे की सभी शिकायतों में काम आएगी।
स्टेप 3: कंपनी के Grievance Officer से सीधे संपर्क करें
भारत में काम कर रहे हर e-commerce प्लेटफॉर्म के लिए IT नियमों के तहत एक Grievance Officer नियुक्त करना ज़रूरी है, और उनकी संपर्क जानकारी साइट पर सार्वजनिक होनी चाहिए — आमतौर पर फुटर या प्राइवेसी पॉलिसी पेज पर। यह कस्टमर सपोर्ट जैसा नहीं है, बल्कि इसी तरह की शिकायतों के लिए बनाया गया अलग चैनल है।
उन्हें सीधे ईमेल करें, अपने सबूत रखें, और दो साफ़ सवाल पूछें: आपका कौन-सा डेटा, किसके साथ शेयर किया गया, और इस पर कंपनी क्या कार्रवाई कर रही है। कंपनियों को तय समय-सीमा के भीतर जवाब देना ज़रूरी होता है। यह ईमेल संभालकर रखें, क्योंकि अगर आगे शिकायत बढ़ानी पड़े तो यही आपका दस्तावेज़ी सबूत बनेगा।
अगर Grievance Officer जवाब नहीं देते या सिर्फ़ रटा-रटाया जवाब भेजते हैं, तो यहीं रुकें नहीं।
स्टेप 4: अगर फ्रॉड हुआ हो तो साइबर शिकायत दर्ज करें
अगर लीक हुए डेटा का इस्तेमाल फाइनेंशियल फ्रॉड, फिशिंग या गंभीर उत्पीड़न के लिए हुआ है, तो इसे सिर्फ़ प्राइवेसी की परेशानी नहीं, बल्कि साइबर क्राइम मानकर आगे बढ़ें।
1930 पर कॉल करें — यह भारत सरकार की टोल-फ्री साइबर फ्रॉड हेल्पलाइन है, जिसे गृह मंत्रालय के अंतर्गत Indian Cyber Crime Coordination Centre (I4C) चलाता है। अगर आपके अकाउंट से पैसे निकल गए हैं तो यह कॉल सबसे पहले करें।
cybercrime.gov.in पर विस्तृत शिकायत दर्ज करें — यह सरकार का आधिकारिक National Cyber Crime Reporting Portal है। इसके लिए स्टेप 2 में इकट्ठा किए सबूत काम आएँगे।
अगर आपने पहले 1930 पर कॉल किया है, तो आमतौर पर SMS से मिले एक्नॉलेजमेंट नंबर का इस्तेमाल करके 24 घंटे के भीतर पोर्टल पर लिखित शिकायत पूरी करनी होती है।
यहाँ जल्दी कार्रवाई करना बेहद मायने रखता है। पहले एक घंटे के भीतर दर्ज की गई शिकायत से बैंक और पुलिस को पैसा आगे जाने से पहले फ्रॉड ट्रांज़ैक्शन रोकने का असली मौका मिलता है।
स्टेप 5: भारत के डेटा प्रोटेक्शन कानून का इस्तेमाल करें
Digital Personal Data Protection Act, 2023 (DPDP Act) अब इस तरह के मामलों के लिए भारत का मुख्य कानून है, और नवंबर 2025 में अधिसूचित DPDP Rules, 2025 ने इसे लागू करने का एक असली टाइमलाइन दे दिया है। इस कानून के तहत कंपनियों (जिन्हें "Data Fiduciary" कहा जाता है) को आपकी साफ़ सहमति के बिना आपका पर्सनल डेटा किसी तीसरे पक्ष के साथ शेयर करने की इजाज़त नहीं है, और उन्हें उसे सुरक्षित रखना भी ज़रूरी है।
2026 की एक ज़रूरी सच्चाई भी समझ लें: Data Protection Board of India, जो आगे चलकर व्यक्तिगत शिकायतें सुनेगा और जुर्माना लगाएगा, कानूनी रूप से बन तो चुका है, लेकिन अभी पूरी तरह से स्टाफ़ के साथ एक न्यायिक निकाय के रूप में काम करना शुरू नहीं किया है — MeitY ने 2026 के बीच में ही Board के अध्यक्ष और सदस्यों के लिए आवेदन माँगे थे। यानी कानून तो मौजूद है, लेकिन Board को सीधे शिकायत करने की व्यवस्था अभी बन ही रही है।
इसका मतलब यह नहीं कि फिलहाल आपके पास कोई रास्ता नहीं है। पुराना IT Act, 2000 (धारा 43A) और SPDI Rules, 2011 अभी भी लागू हैं, और अगर कोई कंपनी आपकी संवेदनशील जानकारी — जैसे फाइनेंशियल डिटेल, पासवर्ड, हेल्थ डेटा — के लिए "उचित सुरक्षा उपाय" रखने में नाकाम रहती है, तो इनके तहत आप मुआवज़े का दावा कर सकते हैं। Data Protection Board के पूरी तरह काम शुरू करने पर नज़र बनाए रखें, क्योंकि उसके बाद डेटा से जुड़ी शिकायतों के लिए यही सबसे सीधा रास्ता बन जाएगा।
स्टेप 6: कंज़्यूमर शिकायत दर्ज करें
बिना सहमति के आपका डेटा बेचना, या यह गलत जानकारी देना कि उसका इस्तेमाल कैसे होगा — यह Consumer Protection Act, 2019 के तहत सीधे-सीधे अनुचित व्यापार व्यवहार (unfair trade practice) का मामला है। इसके लिए कुछ आसान रास्ते हैं:
National Consumer Helpline: 1915 पर कॉल करें, या UMANG ऐप / consumerhelpline.gov.in के ज़रिए शिकायत दर्ज करें। यह अक्सर लोगों की सोच से कहीं तेज़ी से काम करता है, और बिल्कुल मुफ़्त है।
e-Daakhil पोर्टल (edaakhil.nic.in): अगर आपको सिर्फ़ समाधान नहीं बल्कि कानूनी आदेश और शायद मुआवज़ा भी चाहिए, तो Consumer Disputes Redressal Commission में औपचारिक केस दर्ज करें।
कंज़्यूमर फोरम पहले भी e-commerce कंपनियों को प्राइवेसी उल्लंघन और ग्राहक की जानकारी के गलत इस्तेमाल के लिए जवाबदेह ठहरा चुके हैं, तो यह रास्ता सिर्फ़ दिखावे का नहीं, बल्कि असरदार है।
स्टेप 7: अगर नुकसान गंभीर हो तो कानूनी नोटिस या वकील पर विचार करें
अगर लीक की वजह से असल में पैसे का नुकसान हुआ है, या स्टॉकिंग, उत्पीड़न, पहचान की चोरी जैसा कुछ हुआ है, तो किसी वकील से सलाह लेना समझदारी है ताकि कंपनी को औपचारिक कानूनी नोटिस भेजा जा सके, या हर्जाने के लिए केस किया जा सके। यह एक बड़ा कदम है, लेकिन गंभीर मामलों में — खासकर फाइनेंशियल फ्रॉड या सुरक्षा को खतरे वाले मामलों में — यही वह रास्ता है जो कंपनियों को सिर्फ़ सपोर्ट टिकट पर टालमटोल करने की बजाय असल में कार्रवाई करने पर मजबूर करता है।
आगे के लिए खुद को कैसे सुरक्षित रखें
कोई कंपनी आपके डेटा का गलत इस्तेमाल न करे, यह पूरी तरह रोकना आपके हाथ में नहीं है, लेकिन आप खुद को एक मुश्किल और कम काम का टारगेट ज़रूर बना सकते हैं:
हर प्लेटफॉर्म के लिए अलग या "+टैग" वाला ईमेल इस्तेमाल करें, ताकि लीक का सोर्स पकड़ना आसान हो।
शॉपिंग ऐप्स में कार्ड डिटेल सेव करने से बचें; जहाँ मुमकिन हो UPI या कैश ऑन डिलीवरी चुनें, या खर्च की सीमा वाला वर्चुअल कार्ड इस्तेमाल करें।
किसी कम जानी-पहचानी साइट पर साइन अप करने से पहले उसकी प्राइवेसी पॉलिसी का "डेटा शेयरिंग" वाला हिस्सा ज़रूर पढ़ें, खासकर तब जब भारी डिस्काउंट कुछ ज़्यादा ही अच्छा लगे।
कोई भी शॉपिंग ऐप इंस्टॉल करने के तुरंत बाद उसकी अनावश्यक परमिशन बंद कर दें।
हर कुछ महीनों में अपने अकाउंट की डेटा/प्राइवेसी सेटिंग चेक करें — ऐप अपडेट के बाद ये टॉगल चुपचाप रीसेट हो जाते हैं, जितना लोग सोचते हैं उससे कहीं ज़्यादा बार।
आखिर में
एक स्पैम कॉल आना अपने आप में कुछ साबित नहीं करता। लेकिन अगर किसी खास प्लेटफॉर्म के इस्तेमाल के तुरंत बाद स्पैम का पैटर्न शुरू हो, और उसमें सिर्फ़ उसी प्लेटफॉर्म को पता जानकारी हो, तो यह गंभीरता से लेने लायक है। पहले अपना अकाउंट सुरक्षित करें, सबूत इकट्ठा करें, कंपनी के अपने Grievance Channel से शुरुआत करें, और अगर बात न बने तो नुकसान की गंभीरता के हिसाब से साइबर अथॉरिटी, कंज़्यूमर फोरम या वकील तक बात ले जाएँ। भारत का डेटा प्रोटेक्शन कानून अभी अपनी पूरी व्यवस्था बना ही रहा है, लेकिन आपके पास पहले से ही असली, काम करने वाले रास्ते मौजूद हैं — बस अपनी स्थिति के हिसाब से सही रास्ता चुनना है।



टिप्पणियां