TOPICS

トピックス・法律情報

【動画解説・動画資料】タイの個人情報保護法(PDPA)最新実務アップデート 2024〜2026年に何が変わったのか~日系企業を中心に(執行強化・越境移転・本人請求・AI・法改正)

2026/09/23

【動画解説】タイの個人情報保護法(PDPA)最新実務アップデート 2024〜2026年に何が変わったのか~日系企業を中心に(外部YouTube)
【動画資料】タイの個人情報保護法(PDPA)最新実務アップデート 2024〜2026年に何が変わったのか~日系企業を中心に(PDFファイル)

【お問い合わせ】
本件に関するご相談は、弁護士法人三宅法律事務所 弁護士 渡邉雅之(TEL 03-5288-1021/m-watanabe@miyake.gr.jp)までお願いいたします。

※本動画及び資料は、2026年9月時点で公開されているタイ個人情報保護法(Personal Data Protection Act B.E. 2562 (2019))、官報掲載の下位規則、タイ個人情報保護委員会(PDPC)及びデジタル経済社会省(MDES)等の公表資料に基づき、日系企業の対応方針を整理したものです。ガイドライン案は法的拘束力を有するものではなく、PDPA改正法案は本稿執筆時点で成立していません。

【説明】
タイの個人情報保護法(以下「PDPA」といいます。)は、2022年6月1日に全面施行されました。施行当初の企業対応は、Privacy Notice、同意書、処理活動記録(ROPA)、データ処理契約(DPA)といった文書の整備が中心でした。

しかし2024年以降、状況は大きく変わっています。2024年7月31日、PDPCの専門委員会がオンライン販売事業者に対し、初の大規模な行政制裁金として合計700万バーツを科しました。2025年8月1日には、官民5事案・8件について合計約1,450万バーツの制裁が公表され、管理者だけでなく、システム開発会社等の処理者も直接処分されています。ある事案では、管理者である販売会社の50万バーツに対し、処理者であるシステム会社に300万バーツが科されました。

2026年に入っても動きは続いています。6月18日に認証制度の告示2本が官報掲載・即日施行され、7月7日にはPDPC事務局が法的根拠・マーケティング・ROPA等のガイドライン案を公表しました。9月14日には、本人によるアクセス請求(DSAR)の手続を定める告示が施行されています。さらに、第24条の法的根拠をGDPR型に再構成するPDPA改正法案が、2017年憲法第77条に基づく意見募集に付されました。

本動画では、タイに子会社や取引先を有する日系企業を中心に、PDPAの現状を根拠条文に即して解説します。具体的には、

・「整備→執行→運用」という3段階と、2026年の3つの潮流
・域外適用と、日本本社・委託先・クラウドを含む「データチェーン」(第5条)
・管理者・処理者・DPOの役割分担と、処理者の直接義務(第6条、第40条)
・日本の個人情報保護法・GDPRとの比較 ― 監督当局、法的根拠、漏えい報告、制裁、域外適用
・日本の感覚で間違えやすい6つのポイント
・2024年の700万バーツ事案 ― 安全管理措置の不備、DPO未選任、通知の懈怠(第37条(1)、第41条(2)、第37条(4))
・2025年の5事案・8件 ― 処理者への直接処分と、DPA・委託先監督の不備
・個人データ侵害の72時間報告と、処理者から管理者への通知(第37条(4)、第40条(2))
・制裁体系 ― 行政制裁金(第82条〜第87条)、命令不履行(第89条)、民事責任(第77条・第78条)、刑事罰(第79条〜第81条)
・World(旧Worldcoin)事件 ― 生体情報と同意の実質的審査(第26条)
・法的根拠の選択 ― 「とりあえず同意」からの転換と、2026年7月ガイドライン案の5ステップ(第19条、第24条)
・ROPAの位置づけの変化(第39条、第40条(3))
・マーケティング利用と本人の予測可能性、異議申立権(第32条)
・DPOの選任義務と独立性・利益相反(第41条、第42条)、2025年10月告示による国家機関188機関の追加
・越境移転 ― 十分性認定リスト未公表の下でのSCC・BCR(第28条、第29条)
・BCR審査・認証規則(BCR-C/BCR-P、タイ語文書、審査最長180日)
・2026年9月14日施行のDSAR手続 ― 受付手段、30日以内の回答、拒否事由、2年間の記録保存(第30条)
・PDPA認証制度 ― 10領域128項目の評価基準
・AIと個人データ ― AIガイドライン案の位置づけと、既存PDPA義務の適用
・PDPA改正法案 ― 第24条の法的根拠の再構成
・日系企業の優先点検事項7項目と、30日・90日のアクション

を整理します。

本動画で最もお伝えしたいのは、PDPAの重心が「文書があるか」から「実際に動くか」へ移ったという点です。2024年・2025年の公表事案で繰り返し認定された違反は、①安全管理措置の不備、②漏えい報告義務違反、③DPO未選任、④DPAを通じた委託先管理の不備の4類型に集中しています。いずれも、規程の有無ではなく、発生時に仕組みが機能したかどうかが問われた事案です。

もう一点、日本法との構造の違いについてです。日本の個人情報保護法は、要配慮個人情報の取得(第20条第2項)、目的外利用(第18条)、第三者提供(第27条)のいずれの場面でも本人同意を軸とする構造をとっています。令和8年改正(令和8年法律第56号。2026年7月10日成立、同月17日公布)により、「相当の理由があるとき」や「本人の意思に反しないことが明らかなとき」、すなわち契約の履行のために必要やむを得ないことが明らかな場合等の例外は追加されますが、GDPR第6条第1項(f)やタイPDPA第24条(5)のような「正当な利益」という一般的な法的根拠は導入されていません。タイPDPAは、日本法よりもGDPRに近い構造です。この違いを踏まえずに日本の実務感覚で対応すると、法的根拠の説明、72時間報告、越境移転の各場面でずれが生じます。

着手の時期についても申し上げておきます。DSARの手続告示はすでに施行されており、猶予期間はありません。漏えい時の連絡網、主要委託先とのDPAの有無、日本本社へのデータ移転の棚卸し、DSARの受付窓口と責任部署の決定は、いずれも現行のPDPAの下で既に求められている事項です。ガイドライン案の確定や改正法の成立を待つ必要はありません。

【主な参照資料】
・Personal Data Protection Act B.E. 2562 (2019)(タイ個人情報保護法)
・MDES公表(2024年8月21日):オンライン販売事業者に対する700万バーツの行政制裁
・タイ政府・PDPC公表(2025年8月1日):官民5事案・8件の行政制裁
・PDPC告示(Royal Gazette 2026年7月16日掲載、同年9月14日施行):アクセス請求(DSAR)の手続
・PDPC事務局告示2本(Royal Gazette 2026年6月18日掲載・即日施行):個人データ保護基準の認証制度
・PDPC規則(Royal Gazette 2026年2月17日掲載):BCRの審査・認証
・PDPC告示(Royal Gazette 2025年10月9日掲載、同年12月9日施行):国家機関のDPO選任(第2号)
・PDPC事務局ガイドライン案(2026年7月7日公表):法的根拠、マーケティング、ROPA等
・PDPC事務局ガイドライン案(2026年2月17日公表):AIの開発・利用における個人データ保護
・DSI・MDES・SEC公表資料:World(旧Worldcoin)の虹彩情報に関する命令及び公表
・タイ国会:2017年憲法第77条に基づく意見募集(PDPA改正法案、2026年7月16日〜8月15日)
・個人情報の保護に関する法律(平成15年法律第57号)、個人情報の保護に関する法律の一部を改正する法律(令和8年法律第56号)
・REGULATION (EU) 2016/679(GDPR)

※個別案件については、タイ子会社の事業内容、取り扱う個人データの種類と規模、委託先・クラウドの利用状況、日本本社やグループ会社との間のデータ移転の実態、既存のPDPA対応状況等を踏まえた検討が必要です。

ACCESS 所在地
M&Pインベストメント・コンプライアンス株式会社
弁護士法人 三宅法律事務所  MIYAKE & PARTNERS

大阪事務所 OSAKA OFFICE

〒541-0042
大阪市中央区今橋3丁目3番13号
ニッセイ淀屋橋イースト16階
FAX
06-6202-5089

東京事務所 TOKYO OFFICE

〒100-0006
東京都千代田区有楽町1丁目7番1号
有楽町電気ビルヂング北館9階
FAX
03-5288-1025