【ビジネス】タイ個人情報保護法が厳格化 日系企業の対応策は?(26年8月)

タイでビジネスを展開する日系企業にとって、個人情報保護法「PDPA」への対応は、もはや後回しにできる課題ではなくなりました。従来、タイ当局は違反企業に対して教育的指導を中心に据えてきましたが、その姿勢は明確に変わりつつあります。実際、2025年8月には、タイの個人情報保護委員会(PDPC、個人情報保護に関するタイの監督官庁)が複数の事案に対して行政罰金を科し、その総額は2150万バーツ前後に達しました。この動きは、猶予期間が終わり、本格的な法執行の段階に入ったことを示しています。

日本本社とデータを日常的にやり取りしているタイ現地法人にとって、この変化は決して他人事ではありません。今回は、日系企業がタイのPDPAに向き合う際に押さえておくべき論点を、わかりやすく整理してご紹介します。

目次

個人情報保護法(PDPA)とは

個人情報保護法(PDPA)は、2019年5月27日に公布され、3年後の2022年6月1日から本格的に施行されている法律で、「個人情報」の扱いを厳しく規定しています。保護の対象となる個人情報は、氏名、住所、電話番号、メールアドレス、ID番号、位置情報、顔写真などの一般的な情報と、より厳しい取り扱いルールが定められている「機微情報(センシティブデータ)」の二つに分類されます。機微情報には、宗教、指紋、顔認証データ、性的指向、政治的意見、犯罪歴、健康情報などが含まれます。

日本にも個人情報保護法(APPI)がありますが、タイのPDPAはそれよりも罰則が重く、企業に求められる義務も細かい点を、まず理解しておく必要があります。罰則の具体的な内容については、後ほど詳しくご説明します。

日本など域外適用の判断基準

PDPAの適用対象は、タイ国内の個人やタイ国内企業にとどまりません。タイに支店や現地法人を持たない日本企業など、海外の事業者であっても適用対象になる可能性があります。PDPA第5条では、タイ国外の事業者であっても、次のいずれかに当てはまる場合には法律が適用されると定めています。

  • タイに住む人に対して、有料か無料かを問わず商品やサービスを提供している場合。タイ語のウェブサイトを用意していたり、タイの通貨であるバーツでの決済に対応していたりすると、確実に適用対象となります。
  • タイ国内にいる人の行動を追跡したり分析したりしている場合。ここで注意したいのは、データを保存している場所が日本国内であっても、対象がタイに住む人であればPDPAが適用されるという点です。日本本社のマーケティング部門が実施しているタイ市場でのアクセス解析や広告配信は、知らぬ間にタイの法律に触れているおそれがあります。

同意取得過程を明確にしたウェブサイト設計を

企業とタイの顧客が最初に接する場所がウェブサイトです。だからこそ、そこにはコンプライアンス上の弱点が潜みやすいといえます。

PDPAでは、利用者が自分の意思ではっきりと同意したことがわかる仕組みが必要です。問い合わせフォームや採用応募フォームで、あらかじめチェックが入った同意欄を用意することは認められません。また、同意を撤回する手段も、分かりやすい形で用意する必要があります。

クッキーの取り扱いについても同様です。サイト訪問者に「すべて許可」「拒否」「詳細設定」という選択肢を示し、同意を得る前にアクセス解析タグなどが作動しないようにしておく必要があります。広告効果を測定しながら法令を守るための技術として、グーグルが提供する「コンセントモードV2」と呼ばれる仕組みを導入することも、有効な選択肢の一つです。

健康診断の結果や顔認証による勤怠管理など、センシティブな情報を扱う場合は、原則として書面や電子記録による明確な同意が必要になります。なお、社員に健康管理アプリやウェアラブル端末を配布する場合、タイでは医療機器に関する法律の規制対象になることもあるため、十分な注意が必要です。

データ保護責任者選任の義務が発生するのは?

一定の条件に当てはまる企業には、データ保護責任者(DPO)の選任が義務付けられています。DPOとは、社内の個人情報の取り扱いを監督し、当局や本人からの問い合わせ窓口にもなる責任者のことです。

選任が必要になるケースは、主に三つのパターンに分けられます。

  • 事業の中心的な活動が、健康情報などセンシティブなデータの収集や利用である場合
  • 扱う個人データの人数が10万人を超える大規模な処理を行っている場合
  • 行動の追跡や防犯カメラでの監視、信用スコアの算定など、継続的な監視が業務の中心となっている場合

DPOを選任したあとは、その氏名や連絡先をPDPCに速やかに届け出る必要があります。なお2025年10月には官報告示により、まず国の機関を対象にDPOの設置が義務化されたことが確認されており、民間企業にもその影響が広がっていくとみられています。この点は今後の追加通達によって、対象範囲がさらに明確になる可能性があるため、続報の確認が欠かせません。

個人データを越境移転する場合の注意点

日系企業にとって、もっとも見落としやすいのが、タイから日本へのデータ移転に関するルールです。PDPAの第28条と第29条では、個人データを国外に移す場合、その移転先の国が十分な保護水準を持つことが必要不可欠としています。

ここで重要なのは、タイ政府がいまだ日本を含め、十分な保護水準を持つ国のリストを公式には発表していないという点です。2026年4月の時点でも、PDPCによる正式な国リストは公表されていません。そのため実務上は、「EU一般データ保護規則」(GDPR、EUの個人データ保護に関する規則)と同様の枠組みである「標準契約条項」(SCC)を締結することが、現時点でもっとも現実的な対応策となっています。

グループ企業間での個人データの越境移転については、「拘束的企業準則」(BCR/グループ内で共通のデータ保護ルールを定め、当局の認証を受ける制度)という仕組みも動き出しており、2026年2月17日に審査・認証規則が施行され、運用がスタートしています。ただし、タイ法人が申請してからPDPCの審査が終わるまでには、原則として180日程度の期間がかかるとされており、余裕を持った準備が求められます。

日本より罰則が重いタイの個人情報保護法

タイのPDPAの罰則は、日本の個人情報保護法と比べて明らかに重い内容になっています。行政罰としては最大500万バーツ、日本円にしておよそ2400万円を超える過怠金が科される可能性があります。しかも、違反した項目ごとに罰金が積み上がっていく仕組みです。

刑事罰としては、最大1年の禁錮刑が定められています。特に注意したいのは、第81条の規定により、管理を怠ったという不作為そのものが処罰の対象になり得る点です。つまり、直接手を下していなくても、管理体制の不備によって駐在員個人が刑事責任を問われるおそれがあるということです。

民事責任についても、実際の損害額の最大2倍までの懲罰的な損害賠償が認められています。これは日本の法律にはない、強い抑止力を持つ仕組みといえるでしょう。

タイでの摘発事例から知る当局の着眼点

実際の摘発事例を見ると、当局がどこに目を光らせているかがよくわかります。

例えば、ある私立病院の委託先が不適切なデータ廃棄を行ったとして、その病院が121万バーツの罰金を科された事例があります。委託先の管理、つまり業務委託契約の締結と実地調査が、企業責任を軽減する生命線であることを物語っています。

さらに大規模な事例として、あるオンライン販売大手が、深刻なデータ漏洩を理由に総額700万バーツの罰金を科されたケースもあります。その内訳は、DPO未選任に対して100万バーツ、アクセス制御や認証の不備といったセキュリティ対策の欠如に対して300万バーツ、そして72時間以内の報告義務違反に対して300万バーツとなっています。この事例は、体制の不備が一つでもあれば、罰金が積み重なっていくことを示しています。

在タイ日系企業が今すぐ取るべき対応

こうした状況を踏まえ、日系企業がすぐに着手すべき取り組みを整理します。

まず、法務、人事、情報システムの各部門を横断したチームを社内に立ち上げることが出発点です。次に、タイの法律に即した個人データの取り扱い規程を新たに整備します。日本本社の規程をそのまま流用してはいけません。新しいシステムを導入する際には、影響評価(DPIA)を行う習慣も欠かせません。

また、どのようなデータを、何の目的で、どこに保存しているかを記録する処理活動記録(ROPA/データの取り扱い状況を一覧化した記録簿)の整備も必要です。同意書やプライバシーポリシーも、タイ独自の告知事項を反映した内容に更新しなければなりません。

技術面では、多要素認証などのセキュリティ対策の強化に加え、書類や記録媒体の保管と廃棄についても、物理的な管理を徹底することが求められます。そして、情報漏洩が起きた際に72時間以内に報告できるよう、あらかじめ対応マニュアルを整えておくことも重要です。さらに委託先との契約を見直し、責任の所在を明確にしたうえで、全従業員に向けた教育研修を継続的に実施していくことが、組織全体の意識を底上げする鍵となります。

  • URLをコピーしました!
目次