Legal Register
Visual Infographic
I-16 Roles & Governance ๐Ÿ‘ค Legal Counsel, DPO & Product Managers

The Role Matrix (The Two-Hat Entity)

Six Statutory Personas and Multi-Role Enterprise Identity Decomposition

DPDP establishes six distinct statutory personas: Data Principal, Data Fiduciary, Significant Data Fiduciary (SDF), Data Processor, Consent Manager, and the Board/State. A critical organizational reality is the 'Two-Hat' enterprise: an enterprise acts as a Data Fiduciary regarding its own employees and direct consumer customers, while simultaneously acting as a Data Processor when executing IT/SaaS workloads on behalf of corporate B2B clients.

Statutory Source: Ch. 3 ยง5, Appendix A.7
Archetype: role matrix
I-16 DiagramArchetype: ROLE MATRIX

The Role Matrix (The Two-Hat Entity)

Data Principal
s.2(t)

Individual to whom personal data relates (including children and parents/guardians).

Data Fiduciary
s.2(i)

Entity that determines the purpose and means of personal data processing. Bears primary liability.

Significant Data Fiduciary (SDF)
s.10

Designated fiduciaries subject to heightened obligations (DPO, DPIA, annual data audit).

Data Processor
s.2(k)

Processes personal data on behalf of a Data Fiduciary under a valid contract (s.8(2)).

Consent Manager
s.2(g)

Interoperable, registered platform acting as single point of contact for giving/managing consent.

Data Protection Board
s.18

Statutory body adjudicating breaches, hearing grievances, and issuing penalties.

๐ŸŽฉ The Two-Hat Enterprise Reality: Hat A: Fiduciary (Customer B2C app & HR employee payroll) | Hat B: Processor (B2B SaaS cloud hosting for banking client)

๐Ÿ’ก Core Architectural Insights & Takeaways

Key technical and regulatory takeaways established by this architecture diagram.

โœฆ Data Processors have no direct statutory relationship with Data Principals; liability flows through the Fiduciary.
โœฆ An enterprise cannot contract out of its statutory Fiduciary responsibilities.
โœฆ Significant Data Fiduciaries must appoint an India-resident DPO reporting directly to the Board.

๐Ÿ“œ Statutory Grounding & Legal Perimeter

Primary Act and subordinate Rule provisions establishing the enforceable legal mandate for this diagram.

Enforceable Provisions:
Section 2(i)Section 2(j)Section 2(k)Section 2(g)Section 10Section 8(1) to (2)

๐Ÿ—๏ธ Target Architecture & Impacted Systems

Enterprise nodes and store topologies impacted by this architectural pattern.

View Complete Topology (SYS-001..014) โ†’

โš™๏ธ Associated Operational Controls

Control Master Matrix obligations enforcing the standards illustrated in this infographic.

Open Control Matrix โ†’

๐Ÿ› ๏ธ Implementation Guidance & Traps

Recommended technical sequencing and operational failure modes to avoid.

Recommended Implementation Sequence

  1. Classify all business units and product lines as Fiduciary or Processor.
  2. Execute standard Section 8(2) Data Processing Agreements for all Processor activities.
  3. Establish separate data segregation and access controls for B2B processor workloads.

Enterprise Traps & Failure Modes

  • โš ๏ธ Assuming a B2B SaaS vendor is a Fiduciary for customer end-user data.
  • โš ๏ธ Failing to recognize that employee HR processing makes an enterprise a Data Fiduciary.

๐Ÿ“ Verifiable Evidence Artifacts Vault

Required evidentiary workpapers for regulatory inspections and SDF audits.

๐Ÿ“„ Enterprise Role Decomposition Matrix
๐Ÿ“„ Standard Data Processing Agreement (DPA) Template (/assets/templates/)
๐Ÿ“„ DPO Appointment Charter