インドで DPDPA が施行されました。サイトの無料プライバシースキャンを実行しましょう。 今すぐスキャン

ニュージーランド / アオテアロア・ニュージーランド

ConsentXで実現するニュージーランド・プライバシー法2020への対応

プライバシー法2020

ニュージーランドのプライバシー法2020は、機関が個人情報をどのように収集、利用、保管、開示、保護するかを規律する同国の中心的なプライバシー法です。同法は原則に基づくもので、公的部門と民間部門の双方の組織に適用され、透明性、データ収集、安全管理、アクセスおよび訂正の権利、国外への開示、プライバシー侵害に関する具体的な規則を定めています。同法には13の情報プライバシー原則(IPP)が含まれます。近年の大きな進展として、情報プライバシー原則3A(IPP3A)が2026年5月1日に施行され、本人以外の情報源から間接的に個人情報を収集する場合の追加的な通知要件が導入されました。一部のプライバシー法とは異なり、ニュージーランドのプライバシー法は、個人情報のあらゆる収集やすべてのCookieについて同意を取得することを一律に義務づけてはいません。その代わりに、組織は原則として適法な目的のために情報を収集し、公正かつ合理的な方法を用い、適切な透明性を確保し、該当する情報プライバシー原則を遵守しなければなりません。
地域

ニュージーランド / アオテアロア・ニュージーランド

ステータス

2020年12月1日から施行

プライバシー法2020は1993年プライバシー法に代わるものです。直近の重要な改正はIPP3Aであり、2025年プライバシー改正法により導入され、2026年5月1日から適用されています。

グループ

アジア・アフリカ

ニュージーランドのプライバシー法を遵守すべきなのは誰か

プライバシー法は、個人情報を収集、保有、利用または開示する組織および事業者に広く適用されます。対象となる機関には、政府省庁および行政機関、企業および事業者、オンライン事業者および小売業者、慈善団体および地域団体、クラブおよび協会、その他個人情報を取り扱う組織が含まれ得ます。同法は、ニュージーランドで事業を行う国外の機関にも、その適用範囲と例外に従って適用され得ます。一定の個人的または家庭内の活動、裁判所および審判所の司法機能、一定の報道機関の活動など、個別の除外および適用免除が定められています。

ニュージーランド・プライバシー法における罰則

プライバシー法は、コンプライアンス通知(compliance notice)、アクセス指示(access direction)、人権審査審判所(Human Rights Review Tribunal)への申立ておよび手続など、複数の執行手段を定めています。同法上の一定の犯罪については、最高1万ニュージーランドドルの罰金が科され得ます。プライバシー・コミッショナーは、機関に特定の作為または不作為を求めるコンプライアンス通知を発することもできます。人権審査審判所は、プライバシー侵害に対する救済として、アクセスに関する命令や適切な場合の損害賠償を認めることもできます。

要点

  • 個人情報は適法かつ必要な目的のためにのみ収集する。
  • 情報を収集する理由と利用方法について透明性を確保する。
  • 合理的に実行可能な場合は、情報を本人から直接収集する。
  • 間接的に収集する場合は、IPP3Aの例外に従い追加の通知を行う。
  • 個人情報を安全に保管する。
  • 本人が自らの情報にアクセスし、訂正できるようにする。
  • 個人情報の保存期間を限定する。
  • 開示および国外への移転を管理する。
  • 通知対象となるプライバシー侵害を、実行可能な限り速やかにプライバシー・コミッショナーへ通知する。
  • プライバシー・オフィサーの設置を含む適切なプライバシー・ガバナンスを維持する。

ニュージーランドのプライバシー法2020は、一律の同意ではなく、個人情報の責任ある収集と取扱いに重点を置いています。

13の情報プライバシー原則

プライバシー法には、機関が個人情報をどのように取り扱うかを規律する13の情報プライバシー原則が定められています。

  • IPP 1(収集の目的):個人情報は、当該機関の職務または活動に関連する適法な目的のために収集されなければならず、その収集は当該目的のために必要でなければなりません。
  • IPP 2(個人情報の入手元):情報は原則として本人から直接収集すべきであり、所定の例外が適用されます。
  • IPP 3(直接収集する場合の通知):情報を本人から直接収集する場合、原則として、なぜ収集するのか、誰が受領するのか、提供が義務か任意か、提供しない場合に何が起こるのかを説明するため、合理的な措置を講じなければなりません。
  • IPP 3A(間接収集の場合の通知):2026年5月1日から、他の情報源から個人情報を収集する組織は、原則として、情報が収集されたこと、収集の目的、想定される受領者、関係する機関の詳細、適用される法的根拠、ならびにアクセスおよび訂正の権利を本人が知り得るよう、合理的な措置を講じなければなりません(例外あり)。
  • IPP 4(公正かつ合理的な収集):個人情報は適法な手段により、かつ状況に照らして公正かつ合理的な方法で収集されなければなりません。
  • IPP 5(保管と安全管理):機関は、個人情報を紛失、不正アクセス、不正利用、改変、開示その他の不正使用から保護するため、合理的な保護措置を講じなければなりません。
  • IPP 6(アクセス):本人は原則として、自らの個人情報へのアクセスを請求する権利を有します。
  • IPP 7(訂正):本人は、不正確、不完全、誤解を招く、またはその他誤りのある個人情報の訂正を請求できます。
  • IPP 8(正確性):個人情報を利用または開示する前に、機関は当該情報が正確、完全、関連性があり、誤解を招かないことを確保するため、合理的な措置を講じなければなりません。
  • IPP 9(保存):個人情報は、適法に利用し得る目的のために必要な期間を超えて保存すべきではありません。
  • IPP 10(利用):個人情報は原則として、収集した目的のためにのみ利用すべきであり、所定の例外が適用されます。
  • IPP 11(開示):機関は個人情報の開示を管理し、原則としてプライバシー法が認める場合にのみ開示しなければなりません。
  • IPP 12(国外への開示):個人情報をニュージーランド国外の組織または個人に開示する場合には、特別の要件が適用されます。
  • IPP 13(固有識別子):固有識別子の利用および付与には、追加の要件が適用されます。

ニュージーランドでは同意が必要ですか

いいえ。プライバシー法2020は、個人情報のあらゆる取扱いについて一律の同意要件を課してはいません。

同法は主として情報プライバシー原則に基づいています。該当するIPPがその活動を認める場合、組織は同意を取得することなく個人情報を収集、利用または開示できることがあります。

もっとも、透明性と公正な収集は中核的な要件です。組織は、どのような情報を収集するのか、なぜ収集するのか、誰が受領し得るのか、どのように利用されるのかを明確に説明すべきです。

同意は、特定の開示、国外移転、マーケティング活動、または他の適用法が同意を求める場合など、個別の状況において依然として重要となり得ます。

Cookieの同意とトラッキング

ニュージーランドには、他の一部の法域に見られる同意制度に相当する、独立した一律のCookie同意要件はありません。

もっとも、Cookieやオンライン上のトラッキングは、個人情報の収集、利用または開示を伴うことがあります。そのため組織は、自らの収集実務が情報プライバシー原則、とりわけ次の要件に適合しているかを検討すべきです。

  • 収集の目的
  • 透明性
  • 公正性
  • 安全管理
  • 利用と開示
  • 保存

分析ツール、広告技術、ピクセル、セッション記録その他のトラッキング技術を用いるウェブサイトでは、明確なプライバシーおよびトラッキングに関する通知が、どのような情報をなぜ収集するのかを説明するうえで役立ちます。

他の適用法、契約上の要件、プラットフォームの規則、または組織が選択したコンプライアンス枠組みにより同意が必要となる場合、ConsentXは同意の取得と証跡の保持も支援できます。

プライバシー通知と透明性

透明性はプライバシー法の中核的な要件です。

個人情報を直接収集する場合、組織は原則として次の事項を説明すべきです。

  • どのような情報が収集されるか
  • なぜ情報が収集されるか
  • 誰が情報を受領するか
  • 情報の提供が義務か任意か
  • 提供しない場合に何が起こり得るか

2026年5月1日からのIPP3Aの導入により、間接収集についても同様の透明性要件が追加されます(所定の例外あり)。

ConsentXは、情報が収集される地点で簡潔な収集およびトラッキングの通知を提示できるよう支援します。

個人情報の間接収集:IPP3A

ニュージーランドのプライバシー分野における近年最も重要な進展の一つが、情報プライバシー原則3Aです。

IPP3Aは、組織が本人以外の者または情報源から、ある個人に関する個人情報を収集する場合に適用されます。

適用される場合、組織は本人が次の事項を認識できるよう、合理的な措置を講じなければなりません。

  • 自らの情報が収集されたという事実
  • 収集の目的
  • 想定される受領者
  • 収集を行う機関の名称および所在地
  • 当該情報を保有する機関
  • 収集が法律により認められまたは義務づけられている場合の当該法令
  • アクセスおよび訂正に関する自らの権利

IPP3Aには例外が定められています。したがって組織は、通知義務を一律のものとして扱うのではなく、個別の収集が例外に該当するかを評価すべきです。

機微な個人情報

プライバシー法は、他の一部のプライバシー法のような単一かつ包括的な「機微な個人情報」というカテゴリーを用いていません。

その代わり、収集の公正性および合理性は、次のような要素によって左右され得ます。

  • 情報の性質
  • 収集の目的
  • 対象となる個人
  • 情報が収集される状況
  • プライバシーへの介入の程度

組織は、健康、財務、生体、身元、児童に関する情報その他の高度に個人的な情報など、重大なプライバシー上のリスクを生じ得る情報を収集する際には、特に慎重であるべきです。

ニュージーランドには、健康情報、電気通信情報、信用情報、生体情報の取扱いを対象とする規則を含む分野別のプライバシー・コードも存在します。

データ主体の権利

プライバシー法は、自らの個人情報に関して本人に重要な権利を認めています。

アクセス権。本人は、自らについて保有されている個人情報へのアクセスを請求できます。機関は原則として、延長その他の事情に関する同法の規定に従いつつ、アクセス請求に20営業日以内に応答する必要があります。

訂正権。本人は、不正確、不完全、誤解を招く、またはその他誤りのある個人情報の訂正を請求できます。

苦情申立権。本人は、自らのプライバシーに関する権利が侵害されたと考える場合、プライバシー・コミッショナー事務局に苦情を申し立てることができます。

ConsentXは、アクセスおよび訂正の請求について、体系的な受付とワークフロー管理を支援できます。

プライバシーと安全管理

機関は、個人情報を次の事態から保護するため、合理的な保護措置を講じなければなりません。

  • 紛失
  • 不正アクセス
  • 不正な開示
  • 不正な利用
  • 改変
  • その他の不正使用

安全管理措置は、情報の性質および機微性、ならびに関係するリスクに見合ったものであるべきです。

組織はまた、プライバシー上のインシデントを特定し、封じ込め、調査し、記録し、対応するための手続を維持すべきです。

通知対象となるプライバシー侵害

個人情報について無権限のアクセス、開示、改変、紛失または滅失があり、影響を受けた本人が重大な損害を被った、または被るおそれが高いと考えることが合理的である場合、当該プライバシー侵害は通知対象となります。

通知対象となるプライバシー侵害は、機関が基準を満たしたことを認識した後、実行可能な限り速やかにプライバシー・コミッショナー事務局へ報告しなければなりません。

OPCは現在、異なる期間を正当化する事情がない限り、原則として72時間以内の通知を期待しています。もっとも法文自体は「実行可能な限り速やかに」と定めており、一律の72時間という法定期限を設けているわけではありません。

影響を受けた本人への通知が必要となる場合もあります。

ConsentXは、プライバシー・インシデントの調査やコンプライアンス業務を支える証跡および記録の保持を支援できます。

国外へのデータ移転

情報プライバシー原則12は、ニュージーランド国外への一定の個人情報の開示を規律します。

対象となる国外開示を行う前に、組織は原則として受領者について次のいずれかを確認する必要があります。

  • ニュージーランドのプライバシー法の適用を受けていること
  • 同等の保護措置を定めるプライバシー法の適用を受けていること
  • 十分なプライバシー保護措置を講じることに同意していること
  • 適用される拘束力ある枠組みまたは指定された国の対象となっていること
  • あるいは、当該情報が同等の保護を受けない可能性がある旨を明示的に告げられたうえで、本人が開示を承認していること

重要な点として、IPP12は国外のクラウド保管または処理のあらゆる取決めに自動的に適用されるわけではありません。国外の事業者が保管または処理のための代理人としてのみ行為する場合、当該情報は引き続き第11条に基づきニュージーランドの機関が保有するものとして扱われ得ます。

したがって組織は、国外の受領者への開示と、代理人としての国外サービス提供者の利用とを区別すべきです。

データの保存と削除

IPP9は、機関が個人情報を保存できる期間を制限します。

個人情報は、適法に利用し得る目的のために必要な期間を超えて保存すべきではありません。

組織は、次の事項に基づき適切な保存および廃棄の手続を定めるべきです。

  • 取扱いの目的
  • 法令および規制上の要件
  • 契約上の義務
  • 事業上の要件
  • 安全管理上の考慮

プライバシー法は、GDPR型の一律の消去権を定めてはいません。もっとも、個別の状況において削除または廃棄が求められ、または適切となる場合があります。

プライバシー・オフィサー

プライバシー法の対象となるすべての機関は、プライバシー・オフィサーを置くことが義務づけられています。

プライバシー・オフィサーは、組織が同法を遵守できるよう支援し、アクセスおよび訂正の請求に対応し、調査の際にプライバシー・コミッショナーと連携する責任を負います。

この役職に特定の公的資格は必要ありませんが、プライバシー・オフィサーは組織のプライバシー上の義務と情報の取扱い実務を理解しているべきです。

プライバシー行動規範(Codes of Practice)

プライバシー法は、特定の業界、組織または情報の種類に対するプライバシー原則の適用方法を修正する行動規範を、プライバシー・コミッショナーが定めることを認めています。

例としては次のものがあります。

  • 健康情報プライバシー・コード
  • 信用情報プライバシー・コード
  • 電気通信情報プライバシー・コード
  • 生体情報処理プライバシー・コード

したがって、規制業種で事業を行う組織は、プライバシー法と該当するプライバシー・コードの双方を検討すべきです。

生体情報と新技術

ニュージーランドは、生体情報の取扱いに関する具体的な規制要件を導入しています。

生体情報処理プライバシー・コード2025は2026年5月1日に施行され、IPP3Aの導入を反映する改正が加えられています。

顔認証、指紋、音声認識、行動生体認証その他の生体技術を利用する組織は、プライバシー法の一般的要件に加えて生体情報処理プライバシー・コードが適用されるかを評価すべきです。

ニュージーランド・プライバシー法対応におけるConsentXの支援

プライバシーおよび収集に関する通知

Cookie、トラッキング技術、データ収集、取扱活動について、該当する収集地点で明確な情報を提示します。

同意および設定の管理

同意が必要な場合、または組織がプライバシー枠組みの一部として同意を用いる場合に、利用者の選択を取得し管理します。

事前スクリプトブロッキング

非必須のトラッキング技術を制御し、設定した地域別ルールおよび同意ルールに従ってサイトのスクリプトを管理できるようにします。

同意記録と監査証跡

該当するタイムスタンプと文脈を含め、同意および利用者設定の記録を保持し、内部監査とコンプライアンス文書を支えます。

DSARワークフロー

アクセスおよび訂正の請求について、体系的な受付とワークフロー管理を支援します。

プライバシー侵害に関する証跡

プライバシー担当チームがインシデントを調査し、ガバナンス上の手続を示すうえで役立つ記録と監査証跡を保持します。

地域別のプライバシールール

組織が国際的に事業を行う他の法域の要件と並行して、ニュージーランド固有の設定を適用します。

国外移転の透明性

プライバシーおよび同意の体験を通じて、データ共有や国外での取扱いに関する必要な情報を伝えます。

ConsentXで実現するニュージーランド・プライバシー法への対応

プライバシー対応はCookieバナーの設置にとどまりません。ConsentXは、収集通知、同意および設定の管理、トラッキングの制御、同意の証跡、データ請求、地域別のコンプライアンスルールにわたる体系的なプライバシー体験の構築を支援します。ConsentXにより、組織はウェブサイトやデジタル資産全体でプライバシー管理を一元化しつつ、利用者の選択に関する証跡を保持し、実務上のプライバシー業務を支えることができます。ConsentXを導入し、ニュージーランドの利用者に向けて、より透明で監査に耐えるプライバシー体験を構築しましょう。

このページは、ニュージーランドのプライバシー法2020および関連するプライバシー要件について、一般的でわかりやすい概要を提供するものです。法的助言ではなく、すべての適用免除、分野別のプライバシー・コード、規制当局のガイダンス、個別のコンプライアンス事情を網羅するものでもありません。組織は、現行法およびプライバシー・コミッショナー事務局のガイダンスを確認し、必要に応じてニュージーランドの有資格の法律専門家に助言を求めるべきです。

ConsentXを用いたニュージーランド・プライバシー法への対応手順

  1. 1

    ウェブサイトをスキャンする

    Cookie、トラッカー、ピクセル、分析技術、広告スクリプト、フォームその他、個人情報を収集または送信し得る技術を特定します。

  2. 2

    収集地点を把握する

    次のような、個人情報が収集される箇所を特定します。

    • ウェブサイトのフォーム
    • アカウント登録
    • チェックアウト
    • ニュースレターの購読
    • 問い合わせフォーム
    • 分析ツール
    • 広告プラットフォーム
    • カスタマーサポートツール
    • 第三者との連携
  3. 3

    収集通知を見直す

    なぜデータが収集され、誰が受領し、どのように利用されるのかについて、本人が適切な情報を受け取れるようにします。

  4. 4

    間接収集を考慮する

    第三者、データブローカー、パートナー、公開情報その他の外部情報源から情報を取得していないかを確認します。

    IPP3Aが適用される場合は、間接収集に適した通知の手続を設定します。

  5. 5

    同意および設定の制御を構成する

    同意が必要な場合、またはコンプライアンス手段として同意を選択する場合は、利用者に明確な選択肢を提供し、適切な記録を保持します。

  6. 6

    トラッキング技術を管理する

    事前スクリプトブロッキングと地域別ルールを用い、設定したコンプライアンス要件に従って分析、広告その他の非必須技術を制御します。

  7. 7

    同意の証跡を保持する

    利用者に何が伝えられ、どの選択がなされたかをプライバシー担当チームが示せるよう、該当する同意および設定に関する判断の記録を保存します。

  8. 8

    アクセスおよび訂正の請求を管理する

    プライバシーに関する請求を適切なチームに振り分け、中央のワークフローで期限と状況を管理します。

  9. 9

    国外開示を見直す

    ニュージーランド国外で個人情報を受領する第三者を特定し、該当するIPP12の要件が満たされているかを評価します。

  10. 10

    侵害への備えを維持する

    プライバシー担当チームが、通知対象となり得るプライバシー侵害を特定し、調査し、記録し、対応するのに役立つ記録とワークフローを維持します。

よくある質問