インドのスタートアップは、個人データの取り扱い方を全面的に見直すための厳しい期限を突きつけられた。The Logical Indianの報道によると、デジタル個人データ保護(DPDP)法は2027年5月までに完全施行される見通しで、企業はインドのユーザーの個人情報を収集・保存・保護する方法を再構築するために、残り1年半を切ったことになる。
DPDP法は2023年に成立したが、実際の運用ルールが発表されたのは2025年11月であり、この施行によって、遠い立法上の公約が、もはや無視できない運用上の期限へと変わった。ユーザーデータを最小限の摩擦で収集することに慣れてきたインドのスタートアップ・エコシステムにとって、この変化はインドのデジタル史上最も重要な規制改革の一つとなる。
DPDP法が実際に求めるもの
DPDP法の核心は、スタートアップを含む、個人データを収集または処理するあらゆる企業を「データ受託者(Data Fiduciary)」に再分類することだ。この指定には法的責任が伴う。企業は個人情報を収集する前に、有効かつ十分な情報に基づく同意を得なければならず、そのデータを保護するための合理的なセキュリティ対策を講じ、規制当局が調査に来た場合には適法な処理を証明できるように備える必要がある。
これは、多くのスタートアップが依存してきた緩いデータ慣行からの大きな転換である。同意は、もはや難解な利用規約の文言に埋もれさせたり、曖昧なオプトインで当然視したりすることはできない。企業は、個人データの利用方法について明確で具体的な許可を得る必要があり、それを証明できる仕組みを備えていなければならない。この変化が一般ユーザーにとって何を意味するのかについては、DPDP法の2027年期限でインド人が得る新たな権利で詳しく解説している。同法が完全施行されれば、ユーザーは自分の情報がどのように収集・利用されるかについて、より大きなコントロールを得ることになる。
なぜスタートアップにプレッシャーがかかるのか
大企業は通常、すでに専任の法務・コンプライアンスチームを持ち、外部の顧問弁護士を雇ったり、社内にプライバシー保護の基盤を構築したりする予算もある。スタートアップ、特に初期段階の企業には、通常そのような余裕はない。多くのスタートアップは、電話番号でサインアップし、いくつかの許可を与えればすぐにアプリを使い始められる、高速で摩擦の少ないデータ収集を前提にプロダクトを構築してきた。
DPDP法のコンプライアンス要件は、小規模な企業向けに有意義な形で軽減されるわけではない。スタートアップは依然として、適切な同意管理システム、安全なデータ保存方法、ユーザー自身のデータに関する要求に対応するプロセスを構築する必要がある。これは、数人のエンジニアしかおらず、専任のプライバシー責任者がいない企業にとっては、技術的にも法的にも大きな負担となる。
対応を誤った場合の代償も大きい。最高25億ルピーに達するDPDP法の罰金の詳細な解説にあるように、違反は単なる軽い行政処分ではない。初期段階の企業にとって、一度の重大な違反が財政的に壊滅的な打撃となり得るため、事後的に対応するよりも、予防的なコンプライアンス計画の方がはるかに低コストですむ。
タイムリミットはすでに迫っている
2027年5月と聞くと遠くに感じるかもしれないが、準拠したデータ基盤をゼロから構築するには時間がかかる。スタートアップは、現在収集している個人データを監査し、システム内でのデータの流れをマッピングし、同意の仕組みを再設計し、セキュリティ対策を実装する必要がある。これらすべてを、規制当局が実際に執行を始める前に行わなければならない。期限の数か月前までこのプロセスを放置すれば、特に現在のやり方に不備が見つかった場合、誤りを修正する余地はほとんど残されていない。
ここには、より広範な市場シグナルもある。投資家やエンタープライズパートナーは、契約を結ぶ前にスタートアップのデータ保護態勢について質問する可能性が高まっている。DPDP法への準備が整っていることを示せれば、単なる規制のチェック項目ではなく、競争上の優位性になり得る。
これがあなたにとって意味すること
インドのユーザーから氏名、電話番号、位置情報、行動情報などの個人データを収集しているスタートアップを運営しているなら、この法律はあなたに関係する。2027年5月の期限を遠い先の懸念として扱うのはリスクが高い。同意の再設計、データマッピング、セキュリティ強化といったコンプライアンス作業は、通常、数週間ではなく数か月を要する。
一般ユーザーにとって、DPDP法は最終的には、自分の個人情報がどう扱われているかについての透明性を高め、企業がそれを不適切に扱った場合にはより強力な法的根拠を与えることを意味するはずだ。ただ、完全施行は現在進行中というよりはまだ先の話であるため、当面は、どのようなデータをアプリやサービスと共有するかを意識的に判断することが引き続き重要である。
実践的な教訓
スタートアップの創業者や運営者は、今すぐに着手すべきである。まず、自社がどのような個人データを、何のために収集しているのかを正確に監査し、そのデータがシステム内でどのように移動し、どこに保存されているかをマッピングする。現在の同意取得の流れを見直し、どこが明確で、具体的で、十分な情報に基づく許可に欠けているかを特定する。セキュリティ対策を後回しにするのではなく、適切な安全策を講じるための時間とリソースを予算化する。そして、2027年の期限が近づくにつれて発表されるさらなる規制ガイダンスに注意を払うこと。執行の仕組みが具体化するにつれて、追加の明確化が行われる可能性が高い。
DPDP法は、インドのデジタル経済全体で個人データの取り扱い方を根本的に変えるものである。今後数年間を、無視するカウントダウンとしてではなく、真の準備期間として捉えるスタートアップは、完全施行が到来したとき、はるかに有利な立場に立つだろう。




