インドで DPDPA が施行されました。サイトの無料プライバシースキャンを実行しましょう。 今すぐスキャン

インド / DPDPA

Digital Personal Data Protection Act(DPDPA)とは?

別称: DPDPA、DPDP Act、DPDP Act 2023、Digital Personal Data Protection Act 2023、インドのデータ保護法

Digital Personal Data Protection Act, 2023(DPDPA または DPDP Act)は、デジタル個人データの取り扱いを規律し、個人のプライバシーの権利を保護するインドの法制度です。

この法律は、個人データを取り扱う目的と方法を決定する組織(Data Fiduciary)の責務を定め、個人(Data Principal)に権利を与えています。

DPDPA は、通知、同意、同意の撤回、子どものデータ、データセキュリティ、個人データ侵害、Data Principal の権利、苦情処理、その他の義務に関する要件を定めています。

DPDP Rules, 2025 は、この枠組みを実施するための運用上の追加要件を定めています。

DPDPA とは何を意味しますか?

DPDPA は Digital Personal Data Protection Act の略称です。

一般には DPDP Act 2023、または単に DPDPA と呼ばれます。

この法律は、インドにおけるデジタル個人データの取り扱いに関する枠組みを定めるとともに、自分の個人データがどのように収集・利用されるかについて個人により大きなコントロールを与えるものです。

組織にとってこれは、プライバシーを方針文書だけの問題として扱えなくなることを意味します。適法な取り扱い、必要な場合の有効な同意、セキュリティ、利用者の権利、説明責任を支えるプロセスと技術的な管理策が求められます。

DPDPA は誰に適用されますか?

DPDPA は、法律が定める範囲内でのデジタル個人データの取り扱いに適用され、インドで事業を行う組織による取り扱いも含まれます。

また、インド国内の Data Principal への商品・サービスの提供に関連する場合には、インド国外での一定の取り扱いにも適用され得ます。

そのため、この法律は次のような幅広い組織に関係します。

  • SaaS 企業
  • EC サイト
  • モバイルアプリ
  • 金融サービス事業者
  • ヘルスケアプラットフォーム
  • 教育テクノロジー企業
  • マーケティング・広告事業者
  • オンラインマーケットプレイス
  • テクノロジー企業
  • 個人情報を収集するウェブサイト

組織は、すべての取り扱いが同じ扱いになると考えるのではなく、自社固有の取り扱い活動と法的義務を評価すべきです。

DPDPA における個人データとは何ですか?

個人データとは、そのデータによって、またはそのデータとの関連で識別できる個人に関するデータです。

DPDPA では、デジタル個人データが枠組みの対象となります。

たとえば次のような情報が含まれ得ます。

  • 氏名
  • メールアドレス
  • 電話番号
  • アカウント情報
  • オンライン識別子
  • 位置に関する情報
  • 顧客記録
  • オンラインフォームから送信された情報
  • その他、個人を識別し得る情報

法律が実際に適用されるかどうかは、データの性質と取り扱い活動の内容によって決まります。

Data Fiduciary とは何ですか?

Data Fiduciary とは、単独で、または他者と共同で、個人データを取り扱う目的と方法を決定する者をいいます。

平たく言えば、Data Fiduciary とは通常、次のことを決める組織です。

なぜそのデータを取り扱うのか?
そのデータをどのように取り扱うのか?

たとえば、顧客情報を収集するオンライン事業者、ユーザーのアカウントデータを取り扱う SaaS プラットフォーム、サービス提供のために顧客情報を利用する EC 企業などが挙げられます。

この概念は GDPR の管理者におおむね相当しますが、両者の法的枠組みは異なります。

Data Principal とは何ですか?

Data Principal とは、その個人データが関係する本人をいいます。

たとえば、顧客が EC サイトでアカウントを作成した場合、その顧客が Data Principal であり、その顧客の個人データをどう取り扱うかを決める組織が Data Fiduciary となり得ます。

DPDPA は Data Principal に一定の権利を与え、それらを行使するための仕組みを定めています。

DPDPA の主な要件は何ですか?

DPDPA は、プライバシーとデータ保護に関するいくつかの重要な要件を導入しています。

具体的には次のとおりです。

  • 個人データの取り扱いについて適切な通知を行うこと
  • 同意が適用根拠となる場合に有効な同意を取得すること
  • 同意を特定的で十分な情報にもとづくものにすること
  • 同意の撤回を可能にすること
  • 合理的な安全管理措置により個人データを保護すること
  • 求められる場合に一定の個人データ侵害を届け出ること
  • Data Principal の権利を保障すること
  • 苦情処理の仕組みを設けること
  • 子どものデータに追加の保護を講じること
  • Significant Data Fiduciary に該当する場合、追加の義務を果たすこと

具体的な義務は、組織、取り扱い活動、そしてそこに適用される規定によって異なります。

DPDPA は同意について何を定めていますか?

同意は DPDPA の中心的な概念の一つです。

同意に依拠する場合、法律は、自由意思にもとづき、特定的で、十分な情報を得たうえでの、無条件かつ明確な同意を、はっきりとした積極的な行為によって示すことを求めています。

同意は、個人データを取り扱うための無制限の許可としてではなく、特定された利用目的に結びついている必要があります。

組織はまた、Data Principal が同意を撤回できる実効的な仕組みを用意すべきです。

そのため、同意の体験そのものが DPDPA 対応の重要な一部となります。

DPDPA の同意管理とは何ですか?

DPDPA の同意管理とは、DPDP Act の要件に沿って同意を取得・記録・反映・運用するプロセスです。

同意管理システムは、企業が次のことを行うのを支援します。

  • 明確な同意通知を提示する
  • 取り扱いの目的を説明する
  • 積極的な同意を取得する
  • 同意の判断を記録する
  • 同意の撤回に対応する
  • 同意の証跡を保持する
  • 取り扱い目的ごとに異なる同意ルールを適用する
  • プライバシーに関する請求や監査に対応する

同意管理は、実際に個人データを取り扱うシステムと連動している必要があります。そうして初めて、利用者の判断が実務上尊重されます。

DPDPA と Cookie 同意

DPDPA は、Cookie、分析ツール、広告技術、その他のトラッキングの仕組みを使い、それらが個人データの取り扱いを伴う場合のウェブサイトやアプリに特に深く関係します。

Cookie バナーを出しただけで、そのサイトが自動的に DPDPA に適合するわけではありません。

企業は次の点を把握すべきです。

  • 自社のトラッカーがどの個人データを収集しているか
  • そのデータをなぜ収集しているか
  • どのサードパーティがそのデータを受領または処理しているか
  • どの同意またはその他の適法根拠が適用されるか
  • 利用者はどのように同意を撤回できるか
  • トラッキング技術が利用者の選択にどう反応するか

複数の国の利用者にサービスを提供するサイトでは、DPDPA の要件を GDPR、UK GDPR、CCPA/CPRA などの適用される他の制度とあわせて満たす必要が生じることがあります。

DPDPA と子どものデータ

DPDPA は、子どもの個人データについて特別な保護を定めています。

この法律では、18 歳に達していない者が子どもとされます。

第 9 条は、検証可能な親の同意に関する要件を定め、子どもに関わる取り扱いに制限を設けています。これには、適用される規定と適用除外を前提として、子どもを対象とするトラッキング、行動監視、ターゲティング広告に関する制限が含まれます。

そのため、子どもにサービスを提供する企業は、年齢確認、親の同意の仕組み、禁止された取り扱いを防ぐ技術的な管理策を検討すべきです。

Data Principal にはどのような権利がありますか?

DPDPA が Data Principal に与える権利には、次のようなものが含まれ得ます。

  • 個人データに関する情報へのアクセス
  • 個人データの訂正
  • 個人データの消去
  • 苦情の救済
  • 一定の状況において他者を指名できること
  • 同意にもとづく取り扱いについて同意を撤回すること

組織には、該当する Data Principal からの請求を受け付け、本人確認を行い、進捗を管理し、対応するためのプロセスが必要です。

DPDPA における Consent Manager とは何ですか?

Consent Manager とは、Data Principal が同意を付与・管理・確認・撤回できる相互運用可能なプラットフォームを提供するために設けられた、登録済みの事業者です。

Consent Manager というモデルは、同意管理に対するインドのアプローチの重要な一部です。

企業は、DPDPA の枠組みが定める Consent Manager と、バナーや設定、トラッキング制御を運用するための一般的なウェブサイト向け同意管理ソフトウェアとを区別すべきです。

DPDPA Rules とは何ですか?

Digital Personal Data Protection Rules, 2025 は、DPDPA の枠組みの実施を支える詳細な要件を定めています。

この規則は、通知、同意の仕組み、安全管理措置、侵害関連の義務、子どものデータ、Data Fiduciary、Consent Manager、その他のコンプライアンス要件といった運用面を扱っています。

規則は 2025 年 11 月 13 日に告示され、段階的な施行規定を含んでいます。そのため企業は、すべての要件が同じ日に発効すると考えるのではなく、該当する施行日を追う必要があります。

DPDPA の罰則はどのようなものですか?

DPDPA は、一定の違反に対して多額の制裁金を定めています。

制裁金は、適用される規定と事情に応じて、所定の違反について最大 ₹250 crore に達することがあります。

この枠組みの執行は、インドデータ保護委員会(Data Protection Board of India)が担います。

制裁金や執行に関する要件は、規制や規則の進展に伴って変わり得ます。コンプライアンス上の解釈に依拠する前に、組織は現行の要件を確認すべきです。

DPDPA 対応チェックリスト

DPDPA 対応を進める企業は、次の点を検討すべきです。

  • 収集・取り扱っている個人データを特定する
  • 取り扱いの目的を文書化する
  • プライバシー通知を見直す
  • 同意の仕組みを見直す
  • 必要な場合、同意を明確かつ目的ごとに特定的なものにする
  • 実効的な同意撤回の仕組みを用意する
  • Cookie とトラッキング技術を点検する
  • 適切な安全管理措置を講じる
  • 個人データ侵害時の手順を整備する
  • Data Principal からの請求に対応するプロセスを準備する
  • 子どものデータの取り扱いを見直す
  • Significant Data Fiduciary の義務が適用されるか評価する
  • 適切な記録と証跡を保持する
  • サードパーティの処理者やサービス提供者を点検する
  • 適用される DPDPA Rules と施行日を注視する

ウェブサイトにおける DPDPA 対応

オンラインフォーム、分析プラットフォーム、広告ツール、Cookie、ピクセル、サードパーティスクリプトは個人データの取り扱いを伴い得るため、ウェブサイトは同意とトラッキングに特に注意を払う必要があります。

実務的なウェブサイト対応のワークフローは次のとおりです。

  1. 検出
  2. 分類
  3. 通知
  4. 同意の取得
  5. 反映
  6. 記録
  7. 撤回の受付

このアプローチにより、プライバシー上の選択がサイトのプライバシー通知だけでなく、実際の技術的な挙動にも反映されるようになります。

ConsentX における DPDPA

ConsentX は、企業がウェブサイト全体でプライバシー上の選択を実装し、それを示せるように設計された DPDPA 対応の同意管理を提供します。

ConsentX がサポートする機能は次のとおりです。

目的別の同意

DPDPA を踏まえた同意体験

同意の撤回

改ざん検知可能な同意記録

地域ごとのプライバシールール

事前スクリプトブロッキング

Cookie・トラッカーの検出

Data Principal の請求ワークフロー

年齢確認と親の同意のフロー

監査に耐える同意の証跡

これにより企業は、静的なプライバシー通知から、実際に反映され証明もできる同意プロセスへと進めます。

ConsentX は他のプライバシー法制にも対応しているため、海外の利用者にサービスを提供する企業も、単一のプラットフォームで同意要件を管理できます。

DPDPA 対応を実践に移しましょう

ConsentX は、目的別の同意の実装、プライバシー設定の管理、同意前の対象トラッカーのブロック、監査に耐える同意記録の保持を支援します。ConsentX を無料で始めましょう。

よくあるご質問