2012年個人データ保護法(「PDPA」)は、シンガポールにおけるデータ保護に関する法律を定めています。PDPAは、民間部門における個人データの処理を規制しています。[ 1 ]
PDPAは、当初は組織に課せられた9つのデータ保護義務(同意義務、目的制限義務、通知義務、アクセスおよび訂正義務、正確性義務、保護義務、保持制限義務、移転制限義務、および透明性義務(現在は説明責任義務と呼ばれる))から構成される一般的なデータ保護体制を確立しています。[ 2 ]
PDPA の主要な改正案が 2020 年に提案され、可決されました。[ 3 ] [ 4 ]その他の変更点として、10 番目のデータ保護義務、すなわちデータ侵害通知義務が追加されました。[ 5 ]
PDPAはシンガポールにおけるテレマーケティングも規制しています。同法は、電話番号を登録できる「電話拒否登録簿」を定めています。電話拒否登録簿には、(i) ファックス送信拒否登録簿、(ii) テキストメッセージ送信拒否登録簿、(iii) 音声通話拒否登録簿の3種類があります。一般的に、電話番号が電話拒否登録簿(例えば、テキストメッセージ送信拒否登録簿)に登録されている場合、その電話番号に該当する種類のマーケティングメッセージを送信することは許可されていません。[ 6 ]企業は通常、テレマーケティングキャンペーンの前にこれらの登録簿を確認するためにコンプライアンスチェックリストを使用します。[ 7 ]
PDPAは、シンガポールにおけるデータ保護を管轄する規制当局として個人データ保護委員会( PDPC )を設立しています。PDPCはPDPAを執行し、PDPAの解釈に関する助言ガイドラインを公表しています。 [ 8 ]現在までに、PDPCは多数の組織に対してPDPAを執行してきました。[ 9 ] [ 10 ] [ 11 ]注目すべき執行事例としては、 2018年のSingHealthデータ侵害事件に関与したSingHealthが挙げられます。[ 12 ]
2026年7月、PDPCは、生成型人工知能モデルのトレーニングや微調整のために個人データを使用する同意を求める組織に対し、AI固有の通知を提供するよう求める勧告ガイドラインを発行した。この通知は、データ使用の目的、関連する個人データの種類、およびデータの使用方法を説明することを目的としている。組織が匿名化されたデータを使用する場合は、この要件は適用されない。[ 13 ] [ 14 ]