インドのデータ保護へのアプローチは、憲法上の原則から、詳細な法律および規制の枠組みへと移行しました。その中心にあるのが、2023年デジタル個人データ保護法(DPDP法)です。日常的なユーザーにとって、実践的な問いはシンプルです。あなたは今、自分のデータを保有する企業に対して何を求めることができるのか? このガイドでは、インドDPDP法におけるユーザーのプライバシー権を平易な言葉で分解し、VPNがどこで役立ち、どこで役立たないのかを明確にします。
憲法上の権利から成文法へ:インドがたどった道
長年にわたり、インドにおけるプライバシーは主に憲法上の理念でした。裁判所や立法者が指摘できる原則ではありましたが、企業があなたの電話番号、位置情報、購入履歴を収集する際に何をしなければならないかを定めた、単一の詳細なルールブックを伴うものではありませんでした。
2023年DPDP法はこれを変えます。この記事のきっかけとなった分析によれば、同国のデータ保護の状況は、原則を強制力のある義務へと変える包括的な枠組みへと進化しました。要するに、プライバシーはもはや原則論として主張できる権利だけではありません。企業に課すことのできる一連の義務なのです。
この法律は独自の用語を用います。あなたはデータ・プリンシパル、つまりデータの対象となる人物です。あなたのデータがなぜ、どのように処理されるかを決定する組織はデータ・フィデューシャリーです。「フィデューシャリー(受託者)」という言葉は意図的なものです。それは信頼の関係を意味し、企業があなたの情報を無条件に所有するのではなく、定義された目的のために保持することを示しています。
DPDP法におけるあなたの同意権
同意はこの枠組みの中核に位置します。同法に関する解説では、これを同意第一のモデルと表現しています。企業は、長いポリシーに埋もれた許可を前提とするのではなく、あなたの個人データを処理する前に尋ねることが求められます。
公開されている法律の要約に基づくと、個人には以下のような特定の権利が与えられています。
- アクセス: 企業があなたについて保有する個人データに関する情報を取得する権利(第11条(1)がこれに該当すると一般に引用されています)。
- 訂正: 不正確なデータを修正してもらう権利。
- 消去: データの削除を求める権利。
- 苦情救済: 苦情を申し立て、対処してもらう権利。
実際には、これは企業に書面を送り、何を保有しているかを尋ね、誤りを指摘し、削除を要求できることを意味します。企業が適切に対応しない場合、苦情のための定められた経路があります。たとえ一つしか使わなくても、知っておく価値のあるツールです。
データ・フィデューシャリーが今行うべきこと
あなたの権利のもう一方の側面は、組織の義務のリストです。同法の要約では、データ・フィデューシャリーがデータを適法に処理し、安全に保ち、ユーザーからの要求に対応する義務が述べられています。同意は意味のあるものでなければならず、これにより企業は曖昧で抱き合わせの許可から遠ざかります。
これらの義務には結果が伴います。最大₹250クローのDPDP法の罰則と制裁金に関する解説で示しているように、執行がルールを裏付けています。これは重要です。なぜなら、罰則のない権利は企業にとって無視しやすいものだからです。
タイミングも重要です。義務は規則と期限を通じて段階的に導入されるため、すべての義務が同じ日に適用されるわけではありません。DPDPAコンプライアンスのタイムラインと取締役のリスクに関する記事では、企業がこれらの要件をいつ満たすことが期待されるか、組織内で誰が責任を負う可能性があるかを扱っています。
法律が及ばないところと、ユーザー自身ができること
成文法は、企業が収集したデータをどう扱うかを規律できます。しかし、それ自体であなたの情報が晒されるあらゆる方法を止めることはできません。いくつかの限界を理解しておく価値があります。
権利はあなたが使ってこそ機能します。 アクセス、訂正、消去の要求は、あなたが送らなければ機能しません。ほとんどの人は決して送りません。
法律が規律するのは企業との関係であり、その間にあるネットワークではありません。 ここがVPNが関わる場面であり、そして限界でもあります。VPNはあなたのデバイスとVPNサーバー間のトラフィックを暗号化し、サイトやローカルネットワークの傍受者からあなたのIPアドレスを隠します。これにより、公共Wi-Fi上での追跡や盗聴を減らせます。しかしVPNは、あなたが直接手渡す情報——サインイン後の氏名、メールアドレス、アカウント詳細など——を企業がどう扱うかを変えるものではありません。それはあなたのDPDP上の権利の代替ではなく、同法がVPNを必要にしたり不要にしたりするものでもありません。
同意疲れは現実です。 同意第一のモデルであっても、人々があらゆるプロンプトで「同意する」をクリックすれば台無しになります。法律は選択肢を与えますが、読んで選ぶのはあなた自身です。
これがあなたにとって意味すること
あなたがインドに住んでいる、あるいはインドのユーザーのデータを扱うサービスを利用しているなら、DPDP法は質問をし、回答を期待するためのより明確な根拠をあなたに与えます。企業が何を保有しているかを見るよう要求し、訂正を求め、削除を求めることができます。企業が対応しない場合は、苦情の経路を利用できます。
同時に、同法はあらゆるリスクに対する盾ではありません。それを一つの層として捉えてください。あなた自身の習慣——付与する許可、保持するアカウント、選ぶネットワーク保護——が残りを形成します。
実行可能なポイント
- 同意プロンプトを確認してから承諾する。サービスに必要でないものは断る。
- あなたの権利を使う。 もう使っていないサービスにアクセスまたは消去の要求を送る。
- 記録を残す。 苦情をエスカレートする必要がある場合に備え、要求と回答を保管する。
- 古いアカウントを整理する。 依然としてあなたの個人データを保有しているもの。
- VPNを正しい理由で使う: 信頼できないネットワーク上のトラフィックを保護するためであり、あなたが共有するデータを企業がどう使うかを制御するためではない。
インドDPDP法におけるユーザーのプライバシー権は、それを行使する人々と、その背後にある執行によってのみ強くなります。罰則がこれらの権利にいかに実効性を与えるかについては、DPDP罰則解説をお読みください。また、企業がいつこれらの義務を果たし始めなければならないかを理解するには、コンプライアンス・タイムラインの記事をご確認ください。




