インドの Digital Personal Data Protection Act は、インドのユーザーに関わるすべての事業者の個人データの扱い方を変えます。インドにいる人から氏名、メールアドレス、電話番号、デバイス識別子を収集しているなら、DPDPA はあなたにも適用されます。以下は、法律用語に溺れることなく正しく対応したいチームのために書かれた、明快なチェックリストです。
まずは通知と同意から
DPDPA は情報に基づく同意を土台としています。個人データを収集する前に、何を収集し、なぜ収集するのかを平易な言葉で伝えなければなりません。
- 収集するデータと、用途ごとの目的を列挙した明確なプライバシー通知を公開する。
- 通知を英語で提供し、ユーザーにとって重要な場合は各自が好むインドの言語でも提供する。
- 同意は特定的にする。無関係な目的を 1 つの 同意する にまとめるのは有効ではありません。
- 撤回を同意と同じくらい簡単にする。奥に埋もれたメール申請では不十分です。
覚えておくべき原則は、同意は自由に、特定的に、十分な情報に基づき、明確に与えられなければならないということです。合理的な人が何に同意したのか理解できないなら、それは有効な同意ではありません。
データと処理者を洗い出す
洗い出していないデータは守れません。何よりまず、何を収集し、どこに保存し、他に誰が触れるのかを書き出しましょう。
- 個人データを収集するフォーム、トラッカー、連携をすべて列挙する。
- データを共有している第三者を特定し、契約で拘束されていることを確認する。
- データの保存場所と保持期間を記録する。
- カテゴリごとに保持期間を定め、目的を達したらデータを削除する。
データプリンシパルの権利を尊重する
DPDPA のもとでは、データを保有される側の本人が データプリンシパル であり、実効的な権利を持ちます。サイトにはそれに対応できる仕組みが必要です。
- 自分のデータへのアクセスを請求する経路を提供する。
- 不正確なデータの訂正と更新を認める。
- 不要になったデータの消去に対応する。
- 苦情窓口を用意し、合理的な期間内に回答する。
これらは一度きりの厚意ではなく、ワークフローとして構築してください。請求が届いたときに必要なのは、受信箱での慌ただしい対応ではなく、期限付きの追跡可能なプロセスです。
子どものデータは慎重に扱う
DPDPA は 18 歳未満に対してより高い基準を設けています。子どもがサービスを利用する可能性があるなら、これを無視することはできません。
- 子どものデータを処理する前に、検証可能な保護者の同意を取得する。
- 子どもを対象としたトラッキングや行動広告を行わない。
- 年齢シグナルまたは年齢確認を追加し、子どものアカウントが既定でより厳格に扱われるようにする。
最も安全な姿勢は、ユーザーの一部は未成年であると想定し、保護者の明確な承諾なしにそのデータが広告目的で処理されることのない同意フローを設計することです。
提示できる証跡を残す
証明できない同意は、持っていない同意と同じです。規制当局や監査人は、本人が同意したとなぜ言えるのかを尋ねてきます。
- 同意ごとにタイムスタンプと、表示した通知のバージョンを記録する。
- 後から静かに書き換えられないよう、改ざん検知可能なログを保持する。
- 照会に素早く答えられるよう、証跡をエクスポート可能にする。
まとめ
通知、特定的な同意、簡単な撤回、洗い出したデータ、機能する権利対応、子どもへの慎重な配慮、そして証明可能な証跡。これが DPDPA 対応の背骨です。どれも特別なものではありませんが、後付けではなく、意図的に製品に組み込む必要があります。
通知、撤回、DSAR ワークフロー、改ざん検知可能な証跡を標準でカバーする同意レイヤーがほしいなら、ConsentX を無料で始めて、半日で自社の状況を把握してください。