国別データ保持法(2026年):GDPR、CJEU判例、世界の規則

Independently fact-checked against primary sources (last audited 2026年8月24日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年8月24日. · 19 primary sources cited on this page. How we verify our legal content

国別データ保持法(2026年):GDPR、CJEU判例、世界の規則

よくある質問

GDPRの保存制限原則と義務的データ保持法の違いは何ですか?

GDPRの保存制限原則(第5条(1)(e))はプライバシー保護であり、本来の目的に必要な期間を超えて個人データを保持することを禁じる。義務的データ保持法は監視のための道具であり、法執行機関が事後的にアクセスできるよう、インターネットプロバイダーおよび通信事業者に加入者およびトラフィックメタデータを一定期間保持することを義務付ける。両者は同一のデータに同時に適用され得るため、義務的な最低期間と保存制限の上限との間に適法な保持期間の枠が生じる。

GDPRの下で企業はどのくらいの期間個人データを保持できますか?

GDPRは具体的な期限を定めていない。第5条(1)(e)は、個人データを収集目的に必要な期間を超えて保持しないことを要求している。組織は、処理目的、法的義務、分野別規則に基づき保持期間を決定し文書化しなければならない。EDPBの2025年執行報告書は、ほとんどの組織がこれを一貫して行うことに苦労していることを明らかにした。

EUのデータ保持指令はどうなりましたか?

欧州連合司法裁判所は、Digital Rights Ireland事件(事件C-293/12号、2014年4月8日)においてデータ保持指令(2006/24/EC)を無効とした。裁判所は、区別を設けずすべての利用者のすべての通信メタデータについて一律の保持を要求することは憲章上のプライバシーおよびデータ保護の権利に違反すると判断した。欧州委員会は現在、代替となる義務的保持枠組みについて協議中であり、2026年初頭に法案が予定されている。

EUでは一般的な通信メタデータ保持は依然として認められていますか?

ほとんどの犯罪防止目的については認められていない。2014年から2022年にかけてのCJEU判例は、すべての利用者のすべてのトラフィックおよび位置データについて一般的かつ無差別な保持を行うことはEU法と両立しないと確立した。的を絞った保持(対象者、地理、カテゴリーに基づく)、クイックフリーズ命令、そして司法の承認を伴うリアルタイムの監視のみが認められている。2024年のLa Quadrature du Net II判決は、他のメタデータより侵害性が低いとされるIPアドレス保持について限定的な例外を設けた。

インドのDPDPA保持規則はどうなりましたか?

インドのDPDPA規則は2025年11月13日に最終確定した。同規則は、国家安全保障および法定義務に基づき処理される個人データについて最低1年間の保持を要求する。大規模なEコマースプラットフォーム、ソーシャルメディア仲介者(利用者2,000万人以上)、オンラインゲーミングプラットフォーム(利用者500万人以上)は、最大3年の保持上限に服する。データ受託者は、利用者が最近プラットフォームと交流していない場合、データ削除の48時間前に利用者に通知しなければならない。

カナダのプライバシー改革の現状はどうなっていますか?

PIPEDAを消費者プライバシー保護法(CPPA)に置き換えるはずであったカナダのC-27法案は、2025年1月の議会閉会に伴い議事日程から消滅した。2025年4月の連邦選挙により、改革はさらに先送りされた。カナダは依然として2000年に制定されたPIPEDAの下で運用されている。ケベック州の第25号法(2023年9月施行)は、より強力な州レベルの要件を定めている。

訴訟保持はデータ保持方針に優先しますか?

はい。訴訟が合理的に予見される場合、組織は標準的な保持スケジュールにかかわらず、潜在的に関連するすべてのデータを保存しなければならない。米国では、FRCP規則37(e)が電子的に保存された情報の保存失敗に対する制裁を扱っている。GDPRの下では、前文65が法的請求の確立、行使、または防御のために本来の目的を超えた保持を認めている。この義務は、訴訟が終結するかホールドが正式に解除されるまで続く。

保持期間終了時に個人データはどのように破棄すべきですか?

ほとんどのプライバシー法は不可逆的な破棄を要求している。NIST SP 800-88は、物理的破壊、暗号消去、複数回の上書きを含む方法を提供している。韓国は5日以内の文書化された破棄を要求している。インドは一部のプラットフォームについて削除前48時間の通知を要求している。組織は、日付、方法、責任者を記録した破棄ログを保持すべきである。バックアップシステムには特別な削除手続が必要であり、EDPBはこれが広範なコンプライアンス上のギャップであることを明らかにした。

データ保持法は医療記録と財務記録で異なりますか?

はい、大きく異なる。医療記録は、継続的な臨床上の関連性および潜在的な医療過誤請求のため、通常より長い義務的保持期間(多くの法域で8年から25年)を有する。財務記録は一般に、法域および記録の種類に応じて3年から10年を要求する。各分野は独自の規制枠組みを有する。米国では、HIPAAが医療記録文書化(6年)を規律する一方、州の医療業法は通常、基礎となる記録について7年から10年を要求する。

企業はすべての国について同一の保持期間を使用できますか?

世界で要求される最長の期間に保持期間を設定することは法的に保守的であるが、より短い最大期間を定める国のデータ最小化要件と矛盾する可能性がある。より安全なアプローチは、データ主体が居住する場所に基づく法域別の保持スケジュールであり、各期間について法的根拠を文書化することである。多国籍組織は、各データカテゴリーおよび法域について、義務的な最低期間と保存制限の上限との間の適法な期間を特定する国境を越えたマトリクスを構築すべきである。

更新情報

Replaced a dead India DPDPA citation link with the live official MeitY host, updated three instances of a stale "expected in early 2026" prediction for the EU's mandatory metadata-retention proposal to reflect current tracking (slipped to later 2026 or early 2027), added a missing citation for the EU telecom-retention comparison statistic, and softened the attribution of South Korea's five-day data-destruction window from the PIPA Act itself to its implementing Enforcement Decree.

引用された一次資料に対して独立検証を実施。準拠法の最新の変更も確認

準拠法の最新の変更を確認

大幅な拡充:2つの意味の枠組み(保存制限と義務的保持の対比)、Digital Rights IrelandからLa Quadrature du Net II(2024年4月)までの完全なCJEU判例セクション、日本・シンガポール・南アフリカ・メキシコの新セクションを追加。インド(2025年11月にDPDPA規則最終確定)、カナダ(2025年1月にC-27法案廃案)、英国(2024年5月にDPDI廃案、2025年データ利用およびアクセス法)、オーストラリア(2024年12月プライバシー改正法)、中国(2025年1月ネットワークデータセキュリティ規則)を更新。欧州委員会の2025年5月メタデータ保持提案を追加。語数は約2,450語から約4,800語に拡大。CJEUの内容を反映しタイトルを更新。

編集者によるレビューと承認済み

出典と参考資料

  1. GDPR:欧州議会および理事会規則(EU)2016/679(eur-lex.europa.eu).gov
  2. GDPR第5条:個人データの処理に関する原則(gdpr-info.eu)
  3. CJEU Digital Rights Ireland事件(事件C-293/12号およびC-594/12号、2014年4月8日)(curia.europa.eu).gov
  4. CJEU Tele2 Sverige and Watson事件(事件C-203/15号およびC-698/15号、2016年12月21日)(eur-lex.europa.eu).gov
  5. CJEU La Quadrature du Net I事件(事件C-511/18号、C-512/18号、C-520/18号、C-623/17号、2020年10月6日)(curia.europa.eu).gov
  6. CJEU SpaceNet and Telekom Deutschland事件(事件C-793/19号およびC-794/19号、2022年9月20日)(curia.europa.eu).gov
  7. CJEU La Quadrature du Net II事件(事件C-470/21号、2024年4月30日)(eur-lex.europa.eu).gov
  8. EDPB 2025年協調執行アクション:消去権の実施(2026年2月)(edpb.europa.eu).gov
  9. 英国ICO:保存制限ガイダンス(ico.org.uk).gov
  10. 26 USC 6501:IRSによる査定および徴収の制限(law.cornell.edu)
  11. 45 CFR 164.530:HIPAA運用上の要件(law.cornell.edu)
  12. 29 CFR 516:FLSAにより雇用主が保持すべき記録(law.cornell.edu)
  13. 18 USC 1520:SOXによる企業監査記録の破棄(law.cornell.edu)
  14. カリフォルニア州民法1798.100:CCPA消費者の知る権利(leginfo.legislature.ca.gov).gov
  15. ブラジルLGPD:法律13.709/2018号(planalto.gov.br).gov
  16. 中国PIPL全文(全人代)(npc.gov.cn).gov
  17. 中国ネットワークデータセキュリティ管理条例(2025年1月1日施行)(english.www.gov.cn).gov
  18. インドDPDPA 2023全文(meity.gov.in).gov
  19. IAPP:インドDPDPA規則最終確定(2025年11月)(iapp.org)
  20. 韓国PIPA英訳(law.go.kr).gov
  21. オーストラリア・プライバシー原則(OAIC)(oaic.gov.au).gov
  22. 2024年プライバシーおよびその他の法律改正法(連邦)、オーストラリア議会(aph.gov.au).gov
  23. カナダPIPEDA:個人情報保護および電子文書法、SC 2000, c 5(laws-lois.justice.gc.ca).gov
  24. シンガポールPDPA:データ保護義務(PDPC)(pdpc.gov.sg).gov
  25. 南アフリカPOPIA:第14条 記録の保持および制限(popia.co.za)
  26. NIST SP 800-88 Rev. 1:メディア無害化のためのガイドライン(csrc.nist.gov).gov
  27. FRCP規則37(e):電子的に保存された情報の保存失敗(law.cornell.edu)
シェア: