ConsentXで実現するインドネシアPDP法への対応
個人データ保護法(2022年法律第27号)
インドネシア
施行中
2022年法律第27号は2022年10月17日に制定・公布されました。同法は、個人データの取扱いに関与する管理者、処理者その他の当事者が同法に適合するための最長2年間の経過期間を設けていました。
アジア・アフリカ
インドネシアPDP法を遵守すべきなのは誰か
PDP法は、個人、公的機関、民間組織、企業、データ管理者、データ処理者、国際機関に広く適用されます。また、取扱活動がインドネシアにおいて法的効果を生じる場合、および/またはインドネシア国外にいるインドネシア国民に影響を及ぼす場合には、インドネシア国外の組織にも適用され得ます。つまり、事業やシステムがインドネシア国外に所在するというだけで、インドネシアのプライバシー上の義務を免れるわけではありません。
インドネシアPDP法における制裁
PDP法は行政上および刑事上の制裁の双方を定めています。行政上の制裁には、書面による警告、個人データの取扱いの一時停止、個人データの削除または破棄、課徴金が含まれ得ます。行政上の課徴金の上限は、第57条により、当該違反に帰属する年間収益または年間収入の2%です。同法はさらに、個人データに関わる一定の違法行為(違法な取得、開示、利用、改ざんなど)について刑事罰も定めています。法人も同法に基づき法人としての処罰を受けることがあります。
要点
- 個人データの取扱いについて有効な適法根拠を有すること。
- 同意を適法根拠として選択する場合は、有効かつ明示的な同意を取得すること。
- 取扱活動について適切な情報を提供すること。
- 特定された適法な目的のためにのみデータを取り扱うこと。
- 個人データを不正アクセス、開示、改変、不正利用、破壊、滅失から保護すること。
- アクセス、訂正、削除、同意の撤回、該当する場合の異議申立てまたは制限の権利を含む、データ主体の権利を尊重すること。
- 個人データ侵害を法定の期限内に通知すること。
- 一定の高リスクな取扱いについてデータ保護影響評価(DPIA)を実施すること。
- 定められた場合には、データ保護機能を担う責任者を任命すること。
- インドネシア国外への個人データ移転に関する要件を満たすこと。
- 説明責任とコンプライアンスの証跡を維持すること。
インドネシアのPDP法は同意のみに依拠する枠組みではありません。個人データの取扱いについて6つの適法根拠を認めており、同意はそのうちの一つです。
どのようなデータが対象となるか
PDP法は個人データを大きく2つのカテゴリーに区分しています。
特定個人データには次のものが含まれます。
- 健康および医療に関する情報
- 生体データ
- 遺伝データ
- 犯罪歴
- 児童のデータ
- 個人の財務データ
- 適用規則が定めるその他のカテゴリー
一般個人データには次のものが含まれます。
- 氏名
- 性別
- 国籍
- 宗教
- 婚姻状況
- 個人を識別し得る他の情報と結合された個人データ
この区別が重要なのは、特定個人データが個人にとってより大きなリスクを生じさせ得るため、追加の保護措置が必要となる場合があるからです。
個人データ取扱いの適法根拠
インドネシアのPDP法は、データ管理者が個人データを取り扱うための適法根拠を有することを求めています。
第20条は6つの適法根拠を定めています。
- 本人に伝達された1つまたは複数の特定の目的についての明示的かつ有効な同意。
- 契約上の必要性。契約の履行に必要な取扱い、または契約締結前の要請に応じるために必要な取扱いを含みます。
- 管理者の法的義務。
- データ主体の重大な利益。
- 適用法に基づく公共の利益、公共サービス、または公的権限の行使。
- 正当な利益。目的、必要性、利益の均衡、データ主体の権利を考慮したもの。
したがって組織は、すべての取扱活動について自動的に同意を適法根拠として扱うべきではありません。
インドネシアPDP法における同意の要件
同意を適法根拠として用いる場合、PDP法は特定の要件を定めています。
同意は次のものでなければなりません。
- 有効であること
- 明示的であること
- 1つまたは複数の特定の目的に関連すること
- 適切に記録されていること
- データ主体に提供された情報に基づくこと
- 理解可能であること
- 複数の目的が関わる場合、他の事項と明確に区別できること
同意は書面または記録された形式で提供することができ、電子的または非電子的に提出することができます。
同意が追加の目的に及ぶ場合、その求めは明確に区別可能で、アクセスしやすく、平易で明確な文言で記載されなければなりません。
管理者はまた、取得した同意の証跡を示すことができなければなりません。このため、同意に依拠する組織にとって、同意記録と監査証跡は特に重要となります。
同意の撤回
個人には、取扱いに対する同意を撤回する権利があります。
データ主体が同意を撤回した場合、管理者は、法および該当する状況に従いつつ、撤回の請求を受領してから3 × 24時間以内に当該同意に基づく取扱いを停止しなければなりません。
ConsentXは、組織が当初の同意を記録し、撤回の請求を受け付け、その結果生じた設定変更の証跡を保持することを支援できます。
プライバシー通知と透明性
取扱いが同意に基づく場合、組織は次を含む情報を提供しなければなりません。
- 取扱いの適法根拠
- 取扱いの目的
- 取り扱われる個人データの種類と関連性
- 個人データを含む文書の保存期間
- 収集される情報の詳細
- 取扱いの期間
- データ主体の権利
これらの情報が変更される場合、変更が効力を生じる前にデータ主体へ通知しなければなりません。
したがってプライバシー通知は、個人データがどのように取り扱われるかを説明するうえで、明確で、アクセスしやすく、十分に具体的であるべきです。
データ取扱いの原則
PDP法は個人データの取扱いについていくつかの中核的な原則を定めています。
個人データは次のように取り扱われなければなりません。
- 限定的かつ具体的な方法で
- 適法に
- 透明性をもって
- 特定された目的のために
- データ主体の権利を尊重して
- 正確かつ完全に
- 最新の状態で、説明責任をもって
- 適切な安全管理措置を伴って
- 適切な機密保持を伴って
- 適用される保存要件に従って
同法はまた、保存期間の満了後、または該当する状況により削除もしくは破棄が必要となる場合に、個人データを削除または破棄することを求めています。
PDP法におけるデータ主体の権利
PDP法は、自らの個人データに関して個人に幅広い権利を認めています。
これには次に関する権利が含まれます。
- 取扱いに関する情報
- 個人データへのアクセス
- 訂正および更新
- 削除または破棄
- 同意の撤回
- 取扱いの制限または停止
- 一定の取扱活動に対する異議
- データポータビリティ
- 違反に対する賠償
- 該当する場合の自動化された意思決定に関する権利
同法はまた、一定の請求について具体的な対応要件を定めています。たとえばアクセス請求は、法定の規定および例外に従いつつ、原則として受領から3 × 24時間以内に対応しなければなりません。
データの正確性と訂正
管理者は、個人データが正確、完全かつ一貫していることを確保しなければなりません。
個人が更新または訂正を請求した場合、管理者は原則として請求の受領から3 × 24時間以内に必要な訂正を行い、その結果を本人に通知しなければなりません。
これは、大量の顧客情報や従業員情報を扱う組織にとって重要な実務上の要件となります。
個人データの削除と破棄
PDP法は、個人データを削除または破棄しなければならない場合を定めています。
管理者は、とりわけ次の場合に個人データを削除しなければなりません。
- 当該データが取扱いの目的のためにもはや必要でない場合。
- 同意が適用される根拠である場合において、データ主体が同意を撤回したとき。
- データ主体が削除を請求した場合。
- 当該個人データが違法に取得または取り扱われた場合。
同法は破棄についても別途規定しており、適用される保存期間が満了した場合や、破棄が請求され法律上許容される場合などが含まれます。
ConsentXは、削除その他のデータ主体の請求を管理する必要がある組織に対し、体系化されたプライバシー請求のワークフローを提供できます。
児童の個人データ
PDP法は児童の個人データについて特別な保護を定めています。
児童の個人データの取扱いは、適用される要件に従って行わなければならず、法律上同意が必要な場合には、児童の親および/または後見人の同意を要します。
ウェブサイト、アプリケーション、教育サービス、ゲームプラットフォームその他、児童が利用する可能性の高いサービスを提供する組織は、年齢に関するプライバシー管理を評価すべきです。
機微かつ高リスクな個人データ
インドネシアのPDP法は、GDPRの「特別な種類の個人データ」とまったく同じ用語を用いてはいません。
代わりに、次を含む特定個人データを定めています。
- 健康情報
- 生体情報
- 遺伝情報
- 犯罪歴
- 児童のデータ
- 個人の財務データ
これらのカテゴリーを伴う取扱活動は、追加のリスク管理要件を生じさせることもあります。
データ保護影響評価(DPIA)
管理者は、取扱いがデータ主体に高い水準のリスクを生じさせる場合、データ保護影響評価を実施しなければなりません。
PDP法が定める高リスクな取扱いには次のものが含まれます。
- 法的効果または重大な影響を生じる自動化された意思決定
- 特定個人データの取扱い
- 大規模な取扱い
- 体系的な評価、スコアリングまたは監視
- データ群の照合または結合
- 新技術の利用
- データ主体の権利行使を制限する取扱い
同法は、DPIAに関するさらなる要件を施行規則によって定めることとしています。
AI、プロファイリング、生体認証、大規模な分析その他の高リスク技術を用いる組織は、プライバシー影響評価をコンプライアンス施策に組み込むべきです。
データセキュリティ義務
管理者は、適切な技術的および運用上の措置により個人データを保護しなければなりません。
PDP法は管理者に次を求めています。
- 個人データを違法な取扱いから保護すること。
- 不正アクセスを防止すること。
- 適切なセキュリティ体制を維持すること。
- 個人データの性質とリスクに応じて適切なセキュリティ水準を定めること。
- 機密性を維持すること。
- 自らの管理下で取扱いに関与する当事者を監督すること。
したがって安全管理措置は、取扱活動の性質とリスクに見合ったものであるべきです。
個人データ侵害の通知
インドネシアPDP法における最も重要な実務上の要件の一つが、個人データ侵害に関するものです。
個人データ保護の不備が生じた場合、管理者は遅くとも3 × 24時間以内に、次の者へ書面で通知しなければなりません。
- 影響を受けたデータ主体
- 所管の監督機関
通知には少なくとも次の事項を含めなければなりません。
- 影響を受けた、または漏えいした個人データ
- 個人データがいつ、どのように漏えいしたか
- 管理者が当該インシデントへの対処および復旧のために講じた措置
一定の状況では、公表による通知が必要となる場合もあります。
したがって組織は、影響を受けたデータ、個人、システム、是正措置を迅速に特定できるインシデント対応プロセスを維持すべきです。
データ保護責任者とPDP機能
PDP法は、定められた場合において、管理者および処理者がデータ保護機能を担う責任者を任命することを求めています。
これは次の場合に適用されます。
- 個人データが公共サービスの目的で取り扱われる場合。
- 管理者の中核的な活動が、大規模な個人データの定期的かつ体系的な監視を伴う場合。
- 管理者の中核的な活動が、特定個人データおよび/または犯罪行為に関する個人データの大規模な取扱いを伴う場合。
データ保護機能を担う者は、適切な専門性、法律およびプライバシーに関する知識、ならびに求められる責務を遂行する能力を備えているべきです。組織の内部の者でも外部の者でも構いません。
処理者と管理者の責任
PDP法は2つの役割を区別しています。
データ管理者。個人データの取扱いの目的および方法を決定する当事者です。
データ処理者。管理者に代わって個人データを取り扱う当事者です。
管理者は、取扱活動がPDP法に適合することを確保する責任を引き続き負い、自らの管理下で取扱いに関与する当事者を監督しなければなりません。
したがって組織は、ベンダーおよび処理者のエコシステム全体にわたってプライバシー上の義務を評価すべきです。
国境を越えるデータ移転
PDP法はインドネシア国外への個人データの移転を認めていますが、保護措置の優先順位を定めています。
個人データをインドネシア国外へ移転する管理者は、原則として次のいずれかを確保しなければなりません。
- 移転先国が、インドネシアのPDP法による保護と同等またはそれ以上の個人データ保護の水準を提供していること。または
- その条件が満たされない場合、管理者が十分かつ拘束力のある保護を提供すること。または
- いずれの条件も満たされない場合、管理者がデータ主体の同意を取得すること。
国際移転に関するさらなる要件は、施行規則によって定められる予定です。
国際的なクラウド事業者、分析サービス、広告プラットフォーム、SaaSアプリケーションその他の国外ベンダーを利用する組織は、移転の枠組みと保護措置を文書化すべきです。
Cookieとオンライン上のトラッキング
インドネシアのPDP法は、すべてのCookieについて同意を求める独立したCookie同意法として機能するものではありません。
もっとも、Cookie、ピクセル、分析ツール、広告技術その他のトラッキング技術は、個人データの取扱いを伴うことがあります。
したがって組織は次の点を評価すべきです。
- 当該技術がどのような情報を収集するか
- 個人を直接または間接に識別できるか
- 収集の目的
- 適用される適法根拠
- 同意が必要か、または適法根拠として選択されているか
- 情報が第三者に開示されるか
- 情報がインドネシア国外へ移転されるか
- 情報がどれだけの期間保存されるか
同意に依拠する場合、同意取得の仕組みは、有効、明示的、十分な情報に基づき、かつ記録された同意というPDP法の要件を満たすべきです。
ConsentXは、組織がウェブサイトのトラッカーを特定し、同意の制御を設定し、必要に応じて非必須の技術をブロックし、利用者の選択の証跡を保持することを支援できます。
ダイレクトマーケティングと同意
PDP法は、すべてのマーケティング活動について同意を普遍的な適法根拠としているわけではありません。
組織は、次の活動で用いられる個人データの取扱いについて、適切な適法根拠を特定すべきです。
- メールマーケティング
- SMSマーケティング
- 広告
- パーソナライズされたキャンペーン
- 顧客プロファイリング
- リマーケティング
- オーディエンスのセグメンテーション
同意に依拠する場合、組織は、同意の求めが該当する目的を明確に示し、複数の目的が提示される場合には個別に区別できるようにすべきです。
同意の記録も証跡として保持すべきです。
自動化された意思決定とプロファイリング
PDP法は、個人に法的効果または重大な影響を生じさせる自動化された意思決定を、高リスクな取扱いの一形態と位置づけています。
これにより、データ保護影響評価の実施義務が生じることがあります。
次を利用する組織は、自らの取扱いが同法の高リスク類型に該当するかを評価し、適切な透明性と保護措置を確保すべきです。
- AIに基づく意思決定システム
- 自動化されたスコアリング
- プロファイリング
- 不正検知
- 与信審査
- 行動分析
- 自動化された適格性判断
監督機関
PDP法は、次の事項を担う専門機関の設置を定めています。
- 個人データ保護の政策および戦略の策定
- 個人データの取扱いの監督
- 行政法の執行
- 裁判外紛争解決の促進
2026年時点で、インドネシア政府は独立した個人データ保護機関の設置に向けて取り組んできました。2026年7月、通信デジタル省は、政府が同機関の設置および関連する大統領規則を最終調整している旨を表明しました。
したがって組織は、最終的な制度的枠組みおよび施行規則に関するその後の規制動向を注視すべきです。
現在の実施状況と規制動向
インドネシアは、2022年法律第27号を支える施行の枠組みを引き続き整備しています。
通信デジタル省は、次の分野を含む施行規則の整備を進めてきました。
- 個人データの取扱い
- データ保護ガバナンス
- サイバーセキュリティ
- 新技術
- 国際的なデータ移転
- DPIAの要件
- 行政上の執行
2025年、同省は、PDP法を実施する政令案が調整段階にあると報告しました。
したがって組織は、PDP法により既に直接定められている要件と、施行規則に依存する詳細な要件とを区別すべきです。
インドネシアPDP法への対応におけるConsentXの支援
プライバシーおよび収集に関する通知
該当する収集地点で、取扱いの目的と内容に関する明確な情報を表示します。
明示的な同意の管理
同意が取扱いの適法根拠として選択されている場合に、明示的な同意を取得します。
同意の撤回
撤回の請求を受け付け、同意に基づく取扱いを停止するための実務フローを支援します。
地域別ルールの管理
他国の要件と並行して、インドネシア固有の同意およびプライバシー設定を適用します。
国外移転の透明性
第三者サービスおよび国際的なデータ取扱活動について、明確な情報提供を支援します。
同意の記録
利用者が選択を行った文脈を含め、同意の証跡を保持し、管理者の同意立証義務を支えます。
目的別の同意
不明確な一括同意に頼るのではなく、取扱いの目的ごとに分かれた理解しやすい同意の選択肢を提示します。
同意に関する監査証跡
同意および設定に関するイベントの記録を一元的に保持し、監査と社内のコンプライアンス点検を支えます。
DSARおよびプライバシー請求
アクセス、訂正、削除、異議その他の該当するデータ主体の請求を、体系化されたワークフローで管理します。
事前スクリプトブロッキング
必要な同意または設定に関する判断の前に、非必須のCookie、ピクセル、分析、広告技術が実行されないようにします。
ConsentXで実現するインドネシアPDP法への対応
インドネシアのPDP法は、ウェブサイトにCookieバナーを設置するだけでは足りません。ConsentXは、明示的な同意の管理、目的別の同意、プライバシーおよび収集に関する通知、事前スクリプトブロッキング、同意の記録、同意の撤回、データ主体の請求ワークフロー、監査証跡、地域別のプライバシールール、第三者トラッキングの制御を通じて、組織がプライバシー対応を実務に落とし込むことを支援します。ConsentXで、インドネシアの利用者に向けた透明で監査に耐えるプライバシー体験を構築しましょう。ConsentXを始めるか、デモを予約して、グローバルなプライバシー対応プログラムをどのように支援できるかをご確認ください。
このページは、インドネシアの個人データ保護法(2022年法律第27号)および関連するコンプライアンス要件について、一般的でわかりやすい概要を提供するものです。法的助言ではなく、あらゆる分野固有の要件、適用免除、施行規則、規制上の解釈、個別のコンプライアンス事情を網羅するものでもありません。組織は、現行のインドネシア法令および規制当局のガイダンスを確認し、必要に応じてインドネシアの有資格の法律専門家に助言を求めるべきです。
ConsentXを用いたインドネシアPDP法への対応手順
- 1
ウェブサイトをスキャンする
プライバシー・スキャンを実行し、次を特定します。
- Cookie
- 分析ツール
- 広告トラッカー
- ピクセル
- タグ
- 埋め込まれた第三者サービス
- フォーム
- 個人データを取り扱う可能性のあるその他の技術
- 2
個人データの収集地点を把握する
次を含め、個人データが収集される箇所を特定します。
- 登録
- ログイン
- 問い合わせフォーム
- チェックアウト
- ニュースレターの購読
- カスタマーサポート
- 分析ツール
- 広告
- モバイルおよびウェブのアプリケーション
- 3
適法根拠を特定する
取扱活動ごとに、PDP法の6つの適法根拠のいずれが該当するかを判断します。
他の適法根拠がより適切な場合に、自動的に同意を用いることは避けてください。
- 4
明示的な同意を構成する
同意が適法根拠である場合、次を明示する明確な同意体験を構成します。
- 目的
- 対象となるデータ
- 取扱いの期間
- 保存に関する情報
- 該当する権利
- 5
目的ごとに分ける
不明確な一括同意は避けてください。
複数の目的が関わる場合は、理解しやすくアクセスしやすい、明確に区別できる選択肢を提供します。
- 6
非必須トラッカーをブロックする
事前スクリプトブロッキングを用い、該当する同意の判断前に非必須のトラッキング技術が動作しないようにします。
- 7
同意の証跡を記録する
次を示す同意記録を保存します。
- 本人に何が伝えられたか
- どの目的が提示されたか
- どの選択がなされたか
- その選択がいつ行われたか
- その選択をどのように撤回できるか
- 8
同意の撤回を管理する
個人が同意を変更または撤回できる仕組みを提供し、その請求を関連する取扱システムへ連携します。
- 9
データ主体の請求を管理する
次のための体系化されたワークフローを構築します。
- アクセス
- 訂正
- 削除
- 制限
- 異議
- 同意の撤回
- その他該当するプライバシー請求
- 10
国際移転を見直す
インドネシア国外に所在するベンダーおよび処理者を特定し、該当する移転の仕組みと保護措置を文書化します。
- 11
データ侵害に備える
該当する場合に、PDP法の3 × 24時間の通知要件に対応できるインシデント対応手続を維持します。
- 12
高リスクな取扱いを評価する
大規模な取扱い、特定個人データ、体系的な監視、自動化された意思決定、データの照合、新技術など、高いリスクを生じ得る取扱活動についてDPIAを実施します。