
重要ポイント
インドのDigital Personal Data Protection Act 2023は、2025年11月13日に規則が公示され、インド国内の個人のデジタル個人データの取扱いを規律します。中核的な義務(同意、安全管理措置、侵害通知、データ主体の権利)は2027年5月13日ごろから適用され、違反1件あたり最大250クロー・ルピーの制裁金が科されます。
対象となる組織
DPDP法は、インド国内の個人のデジタル個人データを取り扱うすべてのData Fiduciaryに適用され、インドを対象とする一定の国外処理も含まれます。
Significant Data Fiduciaryに指定された組織には、データ保護影響評価、年次監査、データ保護責任者および独立データ監査人の任命といった追加義務が課されます。
段階的なスケジュール
2025年DPDP規則は段階的に施行され、義務は18か月の期間にわたって発生します。
- 2025年11月13日:規則公示、基礎的規定が施行
- 2026年11月13日ごろ:Consent Managerの登録開始
- 2027年5月13日ごろ:実体的義務(通知、同意、安全管理、侵害、権利、保存)が適用
制裁金
制裁金はData Protection Boardが違反ごとに科すもので、金額は高額です。
- 合理的な安全管理措置を怠った場合:最大250クロー・ルピー
- 侵害通知または児童データに関する違反:最大200クロー・ルピー
- Significant Data Fiduciaryの義務違反:最大150クロー・ルピー
準備の進め方と、DPDPとGDPRの違い
DPDPはより簡潔で、同意を中心に据えています。GDPRと異なり正当な利益という法的根拠がなく、既定のデータ・ローカライゼーション義務もなく、制裁金は売上比率ではなくルピー建ての上限で定められ、データ保護責任者の要件はSignificant Data Fiduciaryに限られます。GDPR対応は助けになりますが、DPDP対応と同一ではありません。
同意管理と侵害対応の仕組みの構築には12〜18か月かかるため、着手すべきは今です。IntelligenceXはDPDP対応度評価、影響評価、同意アーキテクチャのレビュー、そしてSDF向けの独立データ監査を提供します。
よくある質問
段階的に施行されます。規則は2025年11月13日に公示され、Consent Managerの登録は2026年11月ごろに開始し、中核的義務は2027年5月13日ごろから適用されます。
合理的な安全管理措置を怠った場合は1件あたり最大250クロー・ルピーで、実害が立証されない場合でも科され得ます。その他の違反には最大200クロー・ルピーの制裁金が定められています。