日本語版
最新ニュース
世界

インドのデータ保護ルールには微調整が必​​要

2025 年 1 月 3 日、電子情報技術省 (MeitY) は、待望のデジタル個人データ保護 (DPDP) 規則草案を発表しました。これは、デジタル個人データを規制するインドの取り組みにおいて重要な瞬間です。この措置は、2023 年の DPDP 法の可決に続くもので、インドは個人データを保護するための枠組みの運用開始に近づきます。この規則草案は、過度に制限的であり、業界の利益に敵対的であると多くの人がみなした、以前の物議を醸した個人データ保護法案からの逸脱を表しています。この法案は10年近くにわたって大規模な枠組み作り、再構築、協議が行われたが、委員会や政府関係者がこの法案が支持できないと賢明に判断した場合にのみ撤回された。 対照的に、DPDP 法とそれに付随する規則に対する肯定的な反応は、企業との会話やメディア報道に反映されており、規則草案のあまり規範的ではない原則に基づくアプローチに由来しています。 社説 | 秘密の関係はありません: 2025 年のデジタル個人データ保護規則草案について世界的なデジタルルールづくりが欧州連合(EU)の介入主義的な規制精神を反映した、いわゆる「ブリュッセル効果」の下で規制を急ぐ以前の状況とは異なり、インドはより現実的な姿勢をとっている。 EU の一般データ保護規則 (GDPR) は、かつてはプライバシーの専門家によってゴールドスタンダードとして賞賛されていましたが、現在では、豊富なリソースを持つ企業を優遇し、中小企業を抑圧し、インターネットに対する国民の信頼を大幅に高めることができていないという、意図せぬ結果に対する批判に直面しています。これまでのところインドの慎重なアプローチは、欧州の介入主義的政策に代わる新鮮な選択肢を提供している。 実用主義と柔軟性としてのヒット作 規則草案の際立った特徴の 1 つは、原則に基づいた通知と同意の枠組みです。 GDPR には、間接的なデータ取得、国境を越えたデータ転送、自動化された意思決定プロセスについてユーザーに通知するなど、煩雑な要件がありますが、インドの規則はシンプルさと明確さを重視しています。これは、欧州で重大な問題となっている「同意疲れ」を軽減するのに役立ちます。欧州では、データ処理の場所など、実際にはほとんど役に立たない情報である不必要な詳細情報がユーザーに氾濫しています。 2023 年、欧州委員会は、絶え間なく続く同意ポップアップに対する不満の高まりに対処するために、Cookie Pledge Initiative を導入しました。しかし、EU がユーザー インターフェイスと同意メカニズムの規制に対してより侵襲性の低いアプローチを採用していれば、そのような軌道修正は不要だったでしょう。この誓約の存在そのものが、規範的な規制によって生み出される負担を浮き彫りにしています。 インドの…

インドのデータ保護ルールには微調整が必​​要

1736725511
2025-01-12 18:46:00

2025 年 1 月 3 日、電子情報技術省 (MeitY) は、待望のデジタル個人データ保護 (DPDP) 規則草案を発表しました。これは、デジタル個人データを規制するインドの取り組みにおいて重要な瞬間です。この措置は、2023 年の DPDP 法の可決に続くもので、インドは個人データを保護するための枠組みの運用開始に近づきます。

この規則草案は、過度に制限的であり、業界の利益に敵対的であると多くの人がみなした、以前の物議を醸した個人データ保護法案からの逸脱を表しています。この法案は10年近くにわたって大規模な枠組み作り、再構築、協議が行われたが、委員会や政府関係者がこの法案が支持できないと賢明に判断した場合にのみ撤回された。

対照的に、DPDP 法とそれに付随する規則に対する肯定的な反応は、企業との会話やメディア報道に反映されており、規則草案のあまり規範的ではない原則に基づくアプローチに由来しています。

社説 | 秘密の関係はありません: 2025 年のデジタル個人データ保護規則草案について

世界的なデジタルルールづくりが欧州連合(EU)の介入主義的な規制精神を反映した、いわゆる「ブリュッセル効果」の下で規制を急ぐ以前の状況とは異なり、インドはより現実的な姿勢をとっている。 EU の一般データ保護規則 (GDPR) は、かつてはプライバシーの専門家によってゴールドスタンダードとして賞賛されていましたが、現在では、豊富なリソースを持つ企業を優遇し、中小企業を抑圧し、インターネットに対する国民の信頼を大幅に高めることができていないという、意図せぬ結果に対する批判に直面しています。これまでのところインドの慎重なアプローチは、欧州の介入主義的政策に代わる新鮮な選択肢を提供している。

実用主義と柔軟性としてのヒット作

規則草案の際立った特徴の 1 つは、原則に基づいた通知と同意の枠組みです。 GDPR には、間接的なデータ取得、国境を越えたデータ転送、自動化された意思決定プロセスについてユーザーに通知するなど、煩雑な要件がありますが、インドの規則はシンプルさと明確さを重視しています。これは、欧州で重大な問題となっている「同意疲れ」を軽減するのに役立ちます。欧州では、データ処理の場所など、実際にはほとんど役に立たない情報である不必要な詳細情報がユーザーに氾濫しています。

2023 年、欧州委員会は、絶え間なく続く同意ポップアップに対する不満の高まりに対処するために、Cookie Pledge Initiative を導入しました。しかし、EU がユーザー インターフェイスと同意メカニズムの規制に対してより侵襲性の低いアプローチを採用していれば、そのような軌道修正は不要だったでしょう。この誓約の存在そのものが、規範的な規制によって生み出される負担を浮き彫りにしています。

インドの DPDP ルールは、プロセスではなく結果に焦点を当てることでこれらの落とし穴を回避し、企業や消費者を不必要な複雑さに溺れることなくユーザーに権限を与えます。この規則は、ユーザーが修正、消去、指名、同意の撤回の権利を行使し、事業体に情報を求めることを事業体がどのように可能にするかを規定することを避けている。アプリやウェブサイト上で関連情報を公開することのみを要求します。対照的に、GDPR は、企業がこの情報をユーザーに口頭で提供する必要がある場合を含め、同様の情報をどのように表示するかについて規範的です。なぜ国家がアプリやウェブサイトのデザインやユーザーインターフェイスのあらゆる側面を指示しなければならないのでしょうか?ありがたいことに、インドのアプローチは企業の自主性と革新性を尊重しています。

子供の個人データの処理には、他の種類のデータ処理と比較してより厳格な保護が必要であり、これは規則で規定されています。しかし、より多くの子供たちがオンラインでデジタル テクノロジーに取り組むにつれて、監視や追跡など、特定の状況において価値のある特定の活動から益々恩恵を受けるようになりました。補充教育や職業訓練サービスなどの教育機関の場合を考えてみましょう。彼らは、生徒の学力に合わせた的を絞った介入を提供するために、行動の監視や追跡などの活動に依存しています。これらの実践では、指導を個別化して教育成果を向上させる学習管理システムの利点を活用しています。このことを認識して、ルールは慎重に特定の業界に対する免除を認めています。教育機関、臨床およびメンタルヘルス施設、関連する医療提供者、および保育所は、ガードレールを遵守している限り、追跡と行動監視について保護者の同意を確認する必要はありません。このような業界に対する免除は、思慮深い政策決定の原則を反映し、業界固有のニーズを微妙に理解していることを示しています。

データのローカリゼーション、オーバーリーチとしてのミス

しかし、規則草案には欠陥がないわけではない。国境を越えたデータフローを制限する規定は、不必要な複雑さと曖昧さをもたらします。重要なデータ受託者 (SDF)、つまり大量のデータを扱う大企業は、法律の本来の範囲を超える潜在的なローカリゼーション義務に直面しています。 DPDP 法は政府が個人データの転送を制限することを認めていますが、そのような措置は特定の通知国に限定されています。 SDF と小規模な組織を区別すると、SDF では同じデータに対して緩和された転送ルールが適用され、規制上の裁定取引のリスクが生じます。小規模な組織は、より軽い体制を悪用して不当な利益を得る可能性があります。こうした矛盾が投資を妨げ、企業をインドから追い出す可能性がある。ローカリゼーション規定は、捜査のために国境を越えたデータにアクセスする際に法執行機関が直面する課題に起因すると考えられる。これらの機関がそのようなデータにアクセスする必要があることは間違いありませんが、ローカリゼーションに対する狭い分野別のアプローチは、集中型のアプローチよりも効果的であることが判明する可能性があります。インド準備銀行による 2018 年の決済データのローカライズ義務は、比例した規制の代表的な例です。金融セクターに特化して調整されており、ビジネスに大きな混乱を引き起こすことなく、業界の正当な懸念に効果的に対処しました。このアプローチを個人データに適用すると、セキュリティとコンプライアンスと経済競争力のバランスをとることができます。

一部の領域では、さらに明確にする必要があります。企業には、データ処理に関する情報を要求するユーザーが正当なものであるかどうかを検証するための保護手段が必要です。この必要性はGDPRでも認められています。しかし、インドの規則草案は、企業が絶え間ない情報要求に直面するシナリオには対処しておらず、過剰な、あるいは根拠のない要求に対して企業が妥当な料金を請求する余地を提供していません。関連する曖昧さは、政府がビジネスの機密データへのアクセスを要求できるかどうかです。もしそうなら、そのような情報が競合他社の手に渡らないようにするにはどうすればよいでしょうか?この情報が企業秘密だった場合はどうなりますか?これらのギャップは、手続きの整合性について考える必要性を浮き彫りにしています。

この先には何があるのか

IBM によると、2024 年にインドの企業はデータ侵害により平均 1,950 万ルピー (235 万ドル) の損害を受けるとのことです。データ保護法の遵守は規制上の義務ではなく、ビジネスの評判を守り、継続性を確保するために重要であると考えられています。

インドはまた、将来の法律において国民のプライバシーを保護するために、通知と同意の仕組みへの依存を脱却する必要がある。通知と同意は医療専門家からのものであり、医療専門家は管理された環境でも効果的に働いているとみなされる可能性があります。しかし、ショッピングモール、空港、さらにはビーチなどの環境では、個人が同意を得る機会はほとんどありません。モノのインターネット、5G、人工知能の融合により前例のないデータ収集が可能になったことにより、インドは同意という誤った原則にのみ依存しないプライバシーの枠組みを構想する必要があります。公開協議によって規則草案が改良されるにつれて、枠組みの柔軟性と業界固有の配慮を維持することを優先することが鍵となります。このアプローチは、イノベーション、経済成長、個人の権利の間のバランスを維持するのに役立ちますが、これを正しく実現できている管轄区域は多くありません。

Vivan Sharan は、Koan Advisory Group のテクノロジー政策専門家です。 Srishti Joshi は、Koan Advisory Group のテクノロジー政策の専門家です。表明された見解は個人的なものです

#インドのデータ保護ルールには微調整が必要

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。