国別データローカライゼーション法(2026年)

Independently fact-checked against primary sources (last audited 2026年9月10日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年9月10日. · 16 primary sources cited on this page. How we verify our legal content

国別データローカライゼーション法(2026年)

よくある質問

データローカライゼーションとは何か。

データローカライゼーションとは、個人データその他のカテゴリーのデータを、特定の国の国境内に物理的に所在するサーバーに保存、処理、または維持することを求める法的要件をいう。こうした法律は、その国の居住者に関するすべてのデータを国内にとどめることを求める場合(ハードローカライゼーション)、国内での複製の保持を求めつつ海外への移転を認める場合(ソフトローカライゼーション)、または事実上のローカライゼーションとして機能する越境移転の条件を課す場合がある。

最も厳格なデータローカライゼーション法を有する国はどこか。

2026年時点で、中国、ロシア、ベトナムが最も包括的なローカライゼーション制度を維持している。中国は、CII運営者に対し、個人情報および重要データを国内に保存することを求めており、越境移転には政府の安全評価が必要となる。2026年1月1日施行のCSL改正は、最高制裁金を1,000万人民元に引き上げ、同法の域外適用範囲を拡大した。ロシアは、ロシア市民の個人データに関するすべての基幹データベースをロシア国内のサーバーに保存することを求めており、2023年3月以降、事業者は越境移転の前にRoskomnadzorへの通知も行わなければならない。ベトナムは国内サービス提供者による国内保存を求めるとともに、外国企業に対してトリガー方式のローカライゼーション義務を課している。

GDPRはEU域内でのデータローカライゼーションを求めているか。

GDPRは、EUまたはEEA域内でのデータローカライゼーションを求めていない。その代わりに、十分な保護水準を有する国への越境移転や、標準契約条項(SCC)、拘束的企業準則、十分性認定といった承認された移転の仕組みを通じた移転を認めている。ただし、EUCSクラウド認証をめぐる議論や、医療・政府データについてGDPRの基準を超える一部のEU加盟国の分野別ルールは、この範囲を超えるものである。

ハードローカライゼーションとソフトローカライゼーションの違いは何か。

ハードローカライゼーションは、特定のデータが国外に一切出ることを禁止する。データは国内のサーバー上でのみ保存・処理されなければならず、複製を海外に移転することはできない。ソフトローカライゼーションは、データの複製を国内のサーバーに保持することを求めるが、通常は政府の承認、本人の同意、契約上の保護措置といった条件のもとで、複製の他国への移転を認める。ロシアの個人データ法はハードローカライゼーションの例であり、インドネシアの制度はソフトローカライゼーションの例である。

インドはデータローカライゼーションを求めているか。

2025年11月に確定したインドのデジタル個人データ保護規則は、包括的なローカライゼーションを課していない。規則15は、中央政府がネガティブリストを通じて特に制限しない限り、あらゆる国への越境移転を認めている。2026年5月時点で、ネガティブリストは公表されていない。越境移転に関する完全な遵守は2027年5月までに求められる。しかし、インド準備銀行は、すべての決済システムデータをインド国内のみに保存することを求めており、これは世界で最も厳格な分野別ローカライゼーション義務の一つとなっている。

2024年と2026年に、中国のデータローカライゼーションルールにどのような変更があったか。

二つの大きな変更があった。2024年3月、CACは越境データ流通に関する新たな規定を公布し、移転の閾値を大幅に緩和した。安全評価が必要となるのは、年間100万人を超える個人、または年間1万人を超える機微データ対象者に関わる移転に限られるようになった。10万人未満の移転については、標準契約の届出義務が免除される。2026年1月には、サイバーセキュリティ法の改正が施行され、最高制裁金が1,000万人民元に引き上げられ、中国のサイバーセキュリティを害するあらゆる活動を対象とするよう域外適用範囲が拡大され、AIガバナンスがCSLの枠組みに統合された。

多国籍企業は、異なるローカライゼーション要件にどのように対応しているか。

一般的な戦略には、地域別データセンターの設置や、法域ごとのデータレジデンシーオプション(Google Sovereign Cloud、Microsoft EU Data Boundaryといった主権クラウド製品を含む)を提供するクラウドプロバイダーの利用、国とカテゴリーごとにデータにタグを付けるデータ分類の枠組みの導入、コンプライアンス目的の国内保存と分析目的の中央集約処理を組み合わせたハイブリッドアーキテクチャの維持、ソフトローカライゼーション法域向けにSCCなどの移転メカニズムを重層的に用いること、そして事業を展開するすべての国の変更を追跡するための四半期ごとの規制モニタリングプロセスの確立が含まれる。

どの分野が最も多くのデータローカライゼーション要件に直面しているか。

金融サービス・銀行分野は、最も厳格かつ広範な分野別ローカライゼーションルールに直面しており、インド(RBI)、インドネシア(OJK)、ナイジェリア(CBN)、サウジアラビア(SAMA)、中国のいずれの規制当局も、国内でのデータ保存を求めている。医療データは複数の法域でローカライゼーションの対象となっている。通信のメタデータは、安全保障上の理由からしばしばローカライゼーションの対象となる。政府・公共部門データは、データレジデンシー法を有するほぼすべての国でローカライゼーション要件の対象となっている。AI学習データは、特に中国において、新たに現れつつあるローカライゼーションのカテゴリーである。

データローカライゼーション要件は、世界的に増加しているか、それとも減少しているか。

世界的な傾向は、ローカライゼーションの拡大に向かっている。何らかのローカライゼーション義務を有する国の数は、2015年以降大幅に増加している。ITIFの最近の報告によれば、66か国において154件のローカライゼーション措置が特定されている。その背景には、安全保障上の懸念、国内クラウド産業を育成する経済開発戦略、デジタル主権をめぐる地政学的緊張、そして法執行によるアクセス要件がある。インドがDPDP規則で採用したように、以前の草案よりも許容度の高い制度を採用した国もあるが、より広い傾向としては、縮小ではなく拡大に向かっている。

更新情報

Rebuilt the Vietnam entry on Law 91/2025 and Law 116/2025 and removed the pre-transfer registration certificate claim, replaced a misquoted version of India's Rule 15 with the notified text and moved the negative-list power to section 16(1) of the DPDP Act, restated Turkey's article 9 as amended by Law 7499 and Saudi Arabia's article 29 transfer purposes, corrected China's cross-border thresholds and the Shanghai free-trade-zone lists, corrected the Russian localization penalties and added the 2025 rewrite of article 18(5), recorded Australia's My Health Records Act section 77 in the comparison table, added Regulation (EU) 2018/1807 and Nigeria's GAID 2025, and replaced nine dead or unofficial source links.

引用された一次資料に対して独立検証を実施。準拠法の最新の変更も確認

大幅拡張:EUとデータ主権、経済・通商政策上の論点、そして2024年から2026年の最近の動向をまとめた専用セクションについて、H2見出しを追加した。中国のセクションを更新し、CSLの2026年1月改正(制裁金上限1,000万人民元、域外適用の拡大、AIガバナンスの統合)および2024年3月のCACによる越境移転規定(閾値の改定、自由貿易試験区のネガティブリスト)を反映した。インドネシアPP17/2025号に関する記述を訂正した(同規則はデータ移転ではなく児童保護に関するものである)。インドDPDP規則について、2025年11月の最終公布と2027年5月の遵守期限を反映するよう更新した。ナイジェリアNDPA2023(NDPRからの制定法への格上げ)および2024年のCNII指定を追加した。ロシアについて、FZ-266号による越境移転通知義務(2023年3月施行)を追加した。サウジアラビアPDPLの執行スケジュールを追加した。トルコに関する内部リンクの不具合を修正した。語数を約2,490語から約4,700語に拡張した。

編集者によるレビューと承認済み

出典と参考資料

  1. 中国PIPL(npc.gov.cn).gov
  2. 中国データセキュリティ法(npc.gov.cn).gov
  3. 中国サイバーセキュリティ法(2026年1月改正)(npc.gov.cn).gov
  4. 中国CSL改正(2025年10月可決、2026年1月施行)(gov.cn).gov
  5. CAC越境データ流通規定(2024年3月)(chinalawtranslate.com)
  6. CACデータ輸出標準契約(2023年)(cac.gov.cn).gov
  7. ロシア連邦法242-FZ号(pravo.gov.ru).gov
  8. 欧州評議会条約108号(coe.int).gov
  9. インド2023年DPDP法(meity.gov.in).gov
  10. RBI決済データ保存指令(rbi.org.in).gov
  11. ベトナム サイバーセキュリティ データローカライゼーション(米国国際貿易庁)(trade.gov).gov
  12. ナイジェリア2023年データ保護法(cert.gov.ng).gov
  13. ナイジェリアデータ保護委員会(ndpc.gov.ng).gov
  14. トルコKVKK法第6698号(mevzuat.gov.tr).gov
  15. インドネシア政令71/2019号(jdih.kominfo.go.id).gov
  16. サウジアラビアPDPL施行規則(istitlaa.ncc.gov.sa).gov
  17. サウジアラビアICT越境移転執行(米国国際貿易庁)(trade.gov).gov
  18. カザフスタン データローカライゼーション概要(Morgan Lewis、2024年)(morganlewis.com)
  19. ITIF:越境データ流通の障壁(itif.org)
  20. ITIF:EUクラウドサービス規制(2025年)(itif.org)
  21. Hogan Lovells:EUCS主権論争(hoganlovells.com)
シェア: