執筆:Kristijan Sekereš

インドのDPDP規則:2027年5月までに必要なエンジニアリング作業

ムンバイの海上橋アタル・セトゥを走る車

インドは2025年11月13日、2025年デジタル個人データ保護規則(DPDP規則)をG.S.R. 846(E)として告示しました。プロダクトに関係する規則の大半は、まだ施行されていません。規則1(4)は、規則3、5から16、22、23が「この官報の公布の日から18か月後に施行される」と定めています。18か月を数えると2027年5月13日になり、今日から7か月余りです。

これらの規則が扱うのは、通知、安全管理、漏えいの通知、保存と消去、子どものデータ、権利行使の請求です。同意管理者(Consent Manager)がデータ保護委員会に登録できるようにする規則4は、それより早く、公布から1年後、つまり2026年11月13日ごろに施行されます。政府の発表は、これを18か月の段階的なスケジュールと呼んでいます。

この記事は、インドの消費者向けアプリ、フィンテック、エドテック、Eコマース企業、そしてインドのユーザーを持つ海外企業のCTOとプロダクト責任者に向けたものです。DPDP法は、インド国外での処理であっても、「インド領域内のデータ主体に物品またはサービスを提供することに関連する活動に関して」行われるものには及びます(第3条(b))。以下は、構築または変更しなければならないソフトウェアの話です。法的なギャップ評価ではありません。自社が対象になるか、どの適用除外が当てはまるか、目的をどう表現するかは、弁護士に確認すべき問題です。

実際に構築作業が発生するのは誰か

顧客データがすべて1つのパッケージ型SaaSプラットフォームにあるなら、配管の多く(暗号化、アクセスログ、削除のジョブ)はベンダーのロードマップから届きます。自社の仕事は、通知、設定、契約です。その契約は読んでください。規則6(1)(f)は安全管理措置を契約に書き込むことを求めており、規則8の例示は、クラウド事業者が必要な1年間データとログを保持することについて、自社に責任を負わせています。

重い作業が降りかかるのは、自前のアプリとデータベースを運用し、十数本のパイプラインからデータウェアハウスにデータを流し、モバイルクライアントにサードパーティのSDKを組み込んでいる企業です。インドの消費者向けインターネットの大半がそれに当たります。

各規則がソフトウェアに求めること

通知(規則3)

通知は、自社が公表している「ほかのいかなる情報からも独立して理解できる」ものでなければなりません。最低限、「当該個人データの項目別の説明」、特定された目的、そしてその処理によって可能になる物品、サービス、用途の具体的な説明を示します。同意の撤回、権利の行使、委員会への苦情申立ての方法も記載しなければなりません。

実務上は次のようになります。

  • 通知はデータの棚卸しから生成する。 項目ごとに、目的と対応づけます。「次のような情報を収集することがあります」は項目別ではありません。
  • すべての通知をバージョン管理する。 各同意記録は、ユーザーが見たまさにその文面を指していなければなりません。
  • 言語を計画に入れる。 DPDP法第6条(3)は、同意の求めを英語または憲法第8附則に掲げるいずれかの言語で読める選択肢を求めています。通知の内容はPDFではなく、翻訳可能な文字列として持ってください。
  • 既存のユーザーも対象にする。 第5条(2)は、DPDP法の施行前に同意した人々に対し、「合理的に実行可能になり次第」通知することを求めています。これはユーザー全体に向けたキャンペーンになります。

同意、撤回、同意管理者

第6条に基づく同意は、特定されたもので、目的に必要なデータに限られていなければなりません。第6条(10)は立証責任を自社に負わせています。争いになったときに、通知を行い同意を得たことを示すのは自社です。真偽値の列ではなく同意の台帳が必要になるのは、この1文のためです。

実用的な台帳は、ユーザーと目的ごとに、通知のバージョン、タイムスタンプ、チャネル(Web、アプリ、同意管理者)、操作(付与または撤回)を記録します。追記のみです。

撤回は、同意を与えるのと同じくらい簡単でなければなりません(規則3(c)(i)、第6条(4))。同意がオンボーディング中のワンタップだったなら、撤回をサポートへのメールにすることはできません。撤回は伝わっていく必要もあります。第6条(6)は、合理的な期間内に処理を停止し、データ処理者にも停止させることを求めています。したがって同意サービスは、その目的のために動いているすべてのシステムとベンダー(CRM、マーケティングプラットフォーム、分析のパイプライン)に撤回のイベントを配信します。

同意管理者とは、ユーザーがそれを通じて「自らの同意を与え、管理し、確認し、または撤回する」ことのできる、登録された単一の窓口です(第6条(7))。第1附則によれば、インドで設立された会社で純資産が少なくとも2,000万ルピーあること、プラットフォームが委員会の公表する基準に照らして独立した認証を受けていること、自らが中継するデータを読めないこと、同意の記録を少なくとも7年間保持することが求められます。

規則はその基準を委員会に委ねています。いまは受け入れの経路を作っておき、外部のプラットフォームから届いた同意や撤回を、自社のUIからのものとまったく同じように扱えるようにしてください。通信の形式を確定させるのは、委員会がそれを公表してからにします。登録の受付は2026年11月13日ごろに始まるので、連携が現実に始まるのは2027年初めになるでしょう。

安全管理措置とログ(規則6)

最低限の一覧は次のとおりです。暗号化、難読化、マスキング、トークン化。関係するシステムのアクセス制御。「適切なログ、監視、点検による当該個人データへのアクセスの可視性」。インシデントの後も処理を続けられるようにするバックアップ。そして「当該ログと個人データの1年間の保持」です。

ほとんどのシステムが足りないのは、ログの要件です。インフラのログでは、どのサービスから誰がどの顧客のレコードを読んだかは分からず、その答えが1年後に必要になります。したがって、個人データを保持するすべてのストアでアプリケーションレベルのアクセスログを取り、サービスが改変できない場所に送り、少なくとも1年間保持します。早めに始めてください。多くのサービスに展開するには、ここに挙げるどの単独の機能よりも時間がかかります。

漏えいの通知(規則7)

漏えいを認識したら、影響を受けた各ユーザーに、ユーザーアカウントまたは登録された連絡手段を通じて「遅滞なく」知らせます。何が起きたか、本人にとって考えられる影響、自社が何をしているか、本人に何ができるか、誰に連絡すればよいかです。委員会には遅滞なく概要を伝え、その後72時間以内に、原因、被害軽減策、誰が引き起こしたかについての判明事項、是正措置、ユーザーへの通知の状況を記した詳細な報告書を提出します。書面で要請すれば、委員会はより長い期間を認めることがあります。

ソフトウェアに置き換えると、影響を受けた範囲を割り出す手段(上記のアクセスログに依存します)、事前に用意したテンプレート、漏えいしたシステムを経由しない通知の経路、そして委員会への届出を誰が行うかを定めた手順書です。

消去と保存(規則8)

第8条(7)は、同意が撤回されたとき、または目的がもう果たされなくなったときに、ほかの法律が保存を求めていない限り消去することを求めています。規則8はこれに2つのことを加えています。

第1に、第3附則の3つの類型は、3年間接触がなければ目的が終了したものとみなされます。インドで登録ユーザーが少なくとも2,000万人のEコマース事業者、少なくとも500万人のオンラインゲーム仲介事業者、少なくとも2,000万人のソーシャルメディア仲介事業者です。アカウントへのアクセスと前払い式の残高のトークンは除外されます。消去の少なくとも48時間前にユーザーに警告しなければならず、ログインすれば消去は取り消されます。つまり、非アクティブの追跡、スケジューラー、通知のジョブが必要です。3年間は、最後の接触と規則の施行のいずれか遅いほうから数えるので、削除が必要になるのは何年も先ですが、追跡は最初から正しくなければなりません。

第2に、規則8(3)は下限を定めています。個人データ、通信データ、処理のログは、処理から少なくとも1年間保持します。規則の例示は電子書籍の注文で、その詳細はアカウントを削除しても残っていなければなりません。つまり「アカウントを削除して」はDELETE FROM usersを意味しえません。処理を止め、保持しなければならないものを保存期限付きの制限されたストアに移し、期限が過ぎたら消去する、という意味です。すべてのテーブルに保存区分が必要で、バックアップ、データウェアハウス、処理者のシステムにあるすべてのコピーにも同じく必要です。

権利行使の請求と連絡先(規則9と14)

ユーザーは、自らのデータと処理の概要、そしてデータを共有したすべての受託者と処理者の身元を求めることができ(第11条)、訂正、補完、更新、消去を求めることができ(第12条)、死亡や能力喪失の場合に代わって行動する人を指名できます(第14条)。規則14は、請求の方法と必要な識別子を公表すること、そして苦情に対して、公表した90日以内の期間で回答することを求めています。規則9は、すべての回答にデータ保護責任者、または回答できる人の連絡先を記載することを求めています。

構築すべきものは、アプリ内での請求の受付、アカウントに紐づいた本人確認、90日の期限を管理する案件トラッカー、複数のサービスにまたがってユーザーのデータを探し出すエクスポート、そして「誰と共有したか」を調査ではなくクエリで答えられるようにする共有の記録簿です。

子どもと障害のある人(規則10から12)

DPDP法では、18歳未満は子どもです。子どものデータを処理する前に、保護者の検証可能な同意が必要で、規則10は保護者が身元の確認できる成人であることの確認を求めています。確認には、登録済みの保護者について自社がすでに保持している身元と年齢の情報、保護者が提供する情報、または認可された事業者(デジタルロッカーのサービス提供者を含む)からの「当該情報に紐づけられた仮想トークン」を使えます。MeitY(電子情報技術省)のDigiLockerは、検証済みの書類を取得する組織向けに照会用APIを公開しています。どの情報源が自社のフローで規則を満たすかは、弁護士に確認してもらってください。

第9条(3)は、子どもを対象とした追跡、行動の監視、ターゲティング広告を禁じています。消費者向けアプリにとってはSDKの問題であり、安全な既定の対応は、未成年として印の付いたアカウントでは、分析と広告のSDKを設定で適合させようとするのではなく、オフにすることです。

規則11は、障害のある人の法定後見人を扱っています。後見人が裁判所、指定された当局、または地域レベルの委員会によって選任されたことを確認します。書類のアップロードと、手作業の審査キューが必要です。

規則12と第4附則は、一部の処理を保護者の同意の要件と追跡の禁止から除外しています。医療、教育機関(教育活動と安全のため)、安全のためのリアルタイムの位置情報、ユーザーが子どもでないことの確認などです。エドテックは、自社が「教育機関」に当たると決めつけないでください。書面で回答を得てください。

重要データ受託者(規則13)

政府から重要データ受託者(Significant Data Fiduciary)に指定された場合、規則13によって、年次のデータ保護影響評価と監査、その報告書の委員会への提出、アルゴリズムを用いたソフトウェアがユーザーの権利を危険にさらさないことについての相当の注意、そして政府が指定する個人データをインド国内にとどめることが加わります。DPDP法第10条は、インドを拠点とするデータ保護責任者と独立したデータ監査人を加えています。

誤ったときの代償

DPDP法の附則は、罰金の上限を定めています。合理的な安全管理措置を講じなかった場合は最大25億ルピー、漏えいを通知しなかった場合は最大20億ルピー、子どものデータに関する義務に違反した場合は最大20億ルピー、重要データ受託者の追加の義務については最大15億ルピー、その他の規定の違反については最大5億ルピーです。

7か月計画

2026年10月:棚卸し。 インドのユーザーの個人データを保持するすべてのストアとパイプラインを洗い出します。バックアップ、データウェアハウス、ログ、処理者も含めます。各項目を目的に対応づけます。子どものユーザーに印を付け、第3附則の基準を確認し、対象範囲と適用除外について弁護士の見解を得ます。

2026年11月:設計。 通知の内容モデルとバージョン管理、同意台帳のスキーマ、テーブルごとの保存区分、権利行使の請求の流れです。アクセスログの取得を始めます。11月13日ごろ以降は、登録された同意管理者と相互運用の基準について、委員会の動きを注視します。

2026年12月から2027年1月:通知と同意。 処理者への撤回イベントの配信を備えた同意サービスをリリースします。通知を翻訳します。

2027年2月:保存と消去。 制限付きの保存ストア、主要なストアと処理者にまたがる消去のジョブ、そして第3附則の類型に当たるなら非アクティブの追跡です。安全管理措置と1年間の保存について、処理者との契約を改定します。

2027年3月:権利と漏えい。 請求の受付、本人確認、90日の案件トラッカー、サービス横断のエクスポート、共有の記録簿です。漏えいの手順書、テンプレート、独立した通知の経路を用意し、机上演習を1回行います。

2027年4月:子どもと既存のユーザー。 年齢による制限、保護者の確認、未成年向けのSDKの切り替え、後見人の審査です。既存のユーザーに第5条(2)の通知を送ります。基準が出ていれば、同意管理者と連携します。

2027年5月初め:テストと凍結。 同意を撤回し、マーケティングプラットフォームが止まったことを確認します。消去を請求し、データウェアハウスのコピーが保存ストアに移ったことを確認します。証拠をまとめ、5月13日の前の週には変更をやめます。

この計画は、3本か4本の作業を並行して進めることを前提にしています。古いシステムや文書のないシステムでは、棚卸しだけで1か月以上かかります。

全体の中での位置づけ

GDPRに向けて構築してきたなら、配管のかなりの部分はそのまま使え、同意と削除のパターンは当社のGDPRのエンジニアリングガイドで扱っています。効いてくる違いは、項目別の通知、1年間の保存の下限、そして18歳までの検証可能な保護者の同意です。独自の制度を持つもう1つのアジア市場については、インドネシアのPSE登録をご覧ください。

当社は、同意サービス、保存と消去のジョブ、アクセスログ、権利行使の請求のワークフローを既存のプロダクトに組み込んでおり、計画に手持ちより多くの人手が必要なときは、スタッフ増強でチームにエンジニアを加えます。当社は弁護士ではなくエンジニアです。対象範囲と文言は弁護士に委ね、当社はその回答に沿って構築します。office@c9group.devまでご連絡ください。