シンガポールのPDPCは2026年7月20日、生成AIにおける個人データ利用の最終ガイドラインを公表した。同意が必要な場合、「新製品開発」などの一般的な表現だけでは不十分だ。 通知には、AIモデルの目的、利用する個人データの種類、データがモデルにどう役立つか、オプトアウトや同意撤回の方法を明記する必要がある。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What are Singapore’s proposed Personal Data Protection Commission (PDPC) guidelines for organisations using personal data to train generativ. Article summary: The PDPC’s June 2026 proposal aimed to prevent organisations from hiding GenAI training behind generic “product development” privacy language. It called for a prominent, AI-specific notice, but it left important practica. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
シンガポールの個人情報保護当局である個人データ保護委員会(PDPC)は、2026年7月20日、生成AIにおける個人データ利用に関する最終的なアドバイザリーガイドラインを公表しました。
今回の中心的なメッセージは明快です。企業が個人データを使って生成AIモデルを開発・改善する際、同意が必要なケースでは、従来のプライバシーポリシーにある「新製品開発」などの曖昧な説明だけでは足りません。AIモデルの開発や訓練に使うことを、利用者に直接分かる形で示す必要があります。
ガイドラインは、生成AIの訓練を一律に禁止するものではありません。シンガポールの個人データ保護法(PDPA)の枠組みの中で、同意が必要な場合の通知内容や、同意なしで利用できる例外を整理するものです。例えば、一定の条件を満たす公開情報については、AI開発に利用できる場合があります。
同意が必要な場合、企業の通知は少なくとも次の点を利用者が理解できるように説明する必要があります。
PDPCが重視しているのは、長いプライバシーポリシーの奥に埋もれた説明ではなく、利用者が判断する時点で機能する透明性です。目立つアプリ内通知や専用ウェブページなどが形式として提案されていました。
例えば、企業がテキスト読み上げ機能を開発しているとします。この場合は、「製品改善のためにデータを利用します」とだけ説明するのではなく、「顧客の音声記録をモデルの訓練に使い、音声の特徴や話し方のパターンを認識できるようにする」と具体的に説明する方が、利用者にとってはるかに明確です。
実務上、最も重要なのは「何が起きるかを伝えること」と「データ利用の法的根拠を得ること」を区別することです。PDPAの一般的な枠組みでは、企業は原則として、個人データを収集・利用・開示する目的を本人に通知し、同意を得なければなりません。ただし、法律上の例外が適用される場合は別です。
最終ガイドラインが明確にしたのは、同意が必要な場合の通知内容です。企業は、予定している生成AIモデルの開発・訓練利用を明示的に説明しなければなりません。
一方で、個人データをAIの訓練に使う場合がすべて、常に明示的な同意を必要とするわけではありません。公開情報に関する例外を含め、どのPDPA上の根拠が適用されるかによって結論は変わります。
企業にとっての実務的な教訓は、訓練データセットごとに法的根拠を記録することです。明確な通知は、同意が必要な場面で同意の代わりにはなりません。また、実際のAI利用を説明できないほど一般的な文言から、同意を推定することもできません。
今回の最終ガイドラインに先立つ草案は、生成AIの訓練に関する通知の必要性を示した一方で、企業の運用に直結するいくつかの問題を残していました。
草案は、生成AIの訓練に関わるすべての場面で、肯定的かつ明示的な同意が必要だと明確に定めてはいませんでした。そのため、オプトアウト方式が認められる場面や、PDPA上の既存の例外が適用される場面が問題になりました。
最終ガイドラインでは、同意と例外の扱いが整理されたことで、企業がどの法的根拠に依拠するのかがより重要になっています。AIに特化した通知を、同意に代わる万能な手段として扱うべきではありません。
データを訓練前に匿名化した場合、特別な通知の考え方が適用されるのかも、草案では明確ではありませんでした。
この点は、情報が特定の個人となお結び付く可能性があるか、企業がどのような方法で匿名化し、その有効性をどう記録しているかによって分析が変わります。「匿名化済み」とラベルを付ければ、すべての検討が終わると考えることはできません。データの性質と処理方法を個別に確認する必要があります。
銀行、保険会社、プラットフォームなどが、個人データのAI訓練利用を拒否した人に対して、サービスの提供を停止したり、利用できなくしたりできるのかという問題も残りました。
書面上はオプトアウトが用意されていても、拒否によって大きな不利益が生じるなら、実質的な選択肢とは言いにくくなります。通知によって情報の見える化は進みますが、サービスへのアクセス、公平性、企業と個人の交渉力の差まで、通知だけで解決できるわけではありません。
PDPCが生成AIのデータ利用に注目する背景には、人々が気付きにくい形でデータを収集する製品への幅広い懸念があります。デニース・ウォンPDPC委員長の優先課題に関連して、スマートグラス、スマートウォッチ、手のひらをスキャンする決済システムなどが取り上げられています。
これらの製品は、顔の特徴、指紋、音声、手のひらの静脈パターンなど、慎重な取り扱いが必要な情報を扱う可能性があります。報告されているリスクには、気付かれない録画、生体情報の流出・悪用、スマートグラスによる試験問題や周囲の情報の撮影を通じた不正行為の助長などがあります。
シンガポールのデジタル開発・情報省(MDDI)も、スマートグラスの録画を示す視覚的な表示や、利用者本人ではない周囲の人の生体情報・環境データを収集する問題について見解を示しています。
ここで問われているのは、単に表示が存在するかではなく、本人や周囲の人が実際に状況を把握し、選択できるかどうかです。小さな録画ランプや、説明書の奥に隠れた機器ポリシーだけでは、近くにいる人に十分な認識や拒否の機会を与えられない可能性があります。
シンガポールで生成AIを開発・導入する企業は、今回のガイドラインをデータガバナンスのチェックリストとして活用できます。
シンガポールの方針は、生成AIでの個人データ利用を一律に禁止するというより、利用目的を見える化し、具体的な説明と法的根拠に結び付ける方向にあります。最終ガイドラインは、従来型のプライバシー通知と現代のAI開発との隔たりを一部埋めました。
ただし、本人が実質的に選べるか、センシティブな情報をどう扱うか、利用者以外の人から間接的に取得したデータをどう管理するかといった難題は、引き続き企業と規制当局に突き付けられています。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
シンガポールのPDPCは2026年7月20日、生成AIにおける個人データ利用の最終ガイドラインを公表した。同意が必要な場合、「新製品開発」などの一般的な表現だけでは不十分だ。
シンガポールのPDPCは2026年7月20日、生成AIにおける個人データ利用の最終ガイドラインを公表した。同意が必要な場合、「新製品開発」などの一般的な表現だけでは不十分だ。 通知には、AIモデルの目的、利用する個人データの種類、データがモデルにどう役立つか、オプトアウトや同意撤回の方法を明記する必要がある。
明示的な同意が常に必要か、匿名化データも対象になるか、学習利用を拒否した人へのサービス提供を制限できるかなど、実務上の論点は残っている。