データローカライゼーション法とファイル転送準拠
国別の保管要件や越境移転の制限を含む、ファイル転送に影響するデータローカライゼーション法への対応方法を解説します。
データローカライゼーション法は、特定カテゴリーのデータをある国の国境内に保管し、場合によっては処理することを義務付けます。2026年のファイル転送コンプライアンスにとって、これは具体的に何を意味するか。ロシアの連邦法242-FZはロシア市民の個人データをロシアのサーバーに置くことを要求し、中国のPIPLとデータセキュリティ法は個人データと「重要」データの国外移転を制限し、インドのDPDP法2023は機密・重要個人データカテゴリーにローカライゼーションを課し、十数のその他の管轄がセクター固有の規則を追加しています。GDPRはEU内のローカライゼーションを要求しませんが、EU域外への移転を制限します。データフローを規則にマッピングせずにファイル転送ベンダーを選択することは、執行リスクを招きます。
ローカライゼーション法が生まれる背景
ローカライゼーション法は三つの動機から生まれます。国家安全保障(捜査中に当局がデータにアクセスできるよう確保する)、経済政策(国内クラウド市場を育成する)、プライバシー保護(市民への外国の監視を懸念する)。それぞれの動機が異なる技術要件を生みます。ロシアの242-FZは明確で、ロシア市民の個人データはロシア国内のサーバーで収集・保管しなければならず、その後のコピーは認められます。中国の制度はPIRL、データセキュリティ法、2023〜2024年のCAC明確化のもとで国外移転にセキュリティ評価・標準契約申告・認定機関による認証・特定の例外のいずれかを要求します。インドのDPDP法2023は機密・重要個人データにローカライゼーションを絞り込み、具体的な規則はまだ整備中です。
2026年にアクティブなローカライゼーション規則のある管轄
主要な事例の他にも、ローカライゼーション規則は現在、トルコ(KVKKの適切性リスト)、ブラジル(公共部門向けの限定的なローカライゼーションを持つLGPD)、サウジアラビア(管理者承認を要するPDPL)、インドネシア(PDP法と政府規則71)、ベトナム(サイバーセキュリティ法)、韓国(越境制限を持つPIPA)、オーストラリア(特定の医療・金融規則)でワークフローに影響します。EU内の加盟国も国内セクターの上乗せ規則があります。グローバルな顧客を持つファイル転送サービスの場合、規則マップは毎年変わります。コンプライアンス体制は、単一のグローバルフットプリントではなく、アカウントまたはファイル単位で特定地域へのデータ制限をサポートする必要があります。
データと管轄規則のマッピング
コンプライアンスの最初のステップは、転送ツールを通過するデータとどの規則が適用されるかを把握することです。ロシア在住の顧客記録を含むファイルは、フランス企業であっても242-FZの対象になります。インドの従業員データのCSVはDPDP法の規定を引き込みます。ドイツ人患者のEHR書き出しはドイツの医療データ規則とGDPRの両方を引き起こします。データカテゴリー(個人・機密個人・特殊カテゴリー・重要インフラデータ)とデータ主体の管轄が、どの規則が適用されるかを決定します。ファイル転送サービスは、発信元または宛先地域に基づいてファイルをタグ付けまたはルーティングし、マッピングされたルールに違反するアップロードを防ぐことで対応できます。
地域分離のための技術パターン
ベンダーは完全に分離されたインフラを持つ地域テナントを運用することでローカライゼーションに準拠します。ロシアテナントはモスクワまたはサンクトペテルブルクで稼働し、ロシア外へのデータレプリケーションはありません。中国テナントはサイバーセキュリティ法のもとでライセンスを持つ現地合弁会社を通じて運営されるかもしれません。インドテナントはムンバイまたはハイデラバードのAWSまたは現地プロバイダーを使います。各テナントには独自の暗号化鍵、管理ロール、監査ログがあります。リージョン間の操作は法的レビューを経た範囲の狭いAPIを通じて行われます。このアプローチはコストがかかりますが信頼性があります。より安価なパターンとして「デフォルトでは発信地域にデータを置き、明示的なオプトインでリージョン間を許可する」方式は、低感度データには機能しますが義務的なローカライゼーションには不十分です。
GDPRにおける越境移転のメカニズム
EU内ではローカライゼーションは不要ですが、EEA外への移転は第V章を引き起こします。法的根拠は、適切性決定(英国、スイス、日本、韓国の一部、2023年フレームワーク経由の米国など)、移転影響アセスメントを伴う標準契約条項(SCC)、拘束的企業規則(BCR)、第49条の適用範囲が限られた例外、第42条の認証です。ファイル転送サービスにとって最もクリーンな実装は、EUでのデータ所在と国外パスなしの維持です。エクスポートが必要な場合は顧客またはファイル単位で第46条のメカニズムを使います。2021年のSCCはコントローラー間、コントローラー・プロセッサー間、プロセッサー間、プロセッサー・コントローラー間の四つのモジュールを含み、正しく選択する必要があります。
中国の多層輸出規制
中国は最も厳格な主要経済国の越境移転制度を持つため、別途説明が必要です。PIPL、DSL、2023〜2024年のCAC明確化のもとで、国外移転にはセキュリティ評価(特定の高ボリュームまたは機密移転)、PIPL標準契約申告、認定機関による認証、特定の例外のいずれかが必要です。セキュリティ評価の閾値は、2024年3月の緩和で個人情報主体100万人または機密情報主体1万人程度に調整されましたが、時間とともに変化しています。中国本土で事業を行う外国ベンダーのファイル転送ツールは、通常、データと管理が分離された別のローカルパートナーを通じて運営されます。
業界固有のローカライゼーション上乗せ
水平的なローカライゼーションがない管轄でも、セクター規則がローカライゼーションを課します。インドのRBIは金融決済データのインド国内保管を義務付けます。インドネシアのOJKは銀行データをローカライズします。米国の医療にはHIPAAの連邦的なローカライゼーションはありませんが、PHIに対してはHIPAAの実質的な規則が事実上米国ホスティングに向かわせます。ロシアの国家・市政情報システムのデータは国家承認のクラウドに留まらなければなりません。複数業界のファイル転送ベンダーにとって、各顧客のセクターを知ることが展開を形作ります。
調達者とベンダーの実務的なコンプライアンス措置
調達者は管轄ごとにデータフローをマッピングし、バックアップとCDNを含む保管場所についてベンダーから書面によるコミットメントを取得し、文書の証跡でテストすべきです。ベンダーはリージョン、認定、副プロセッサーを明記した詳細なデータ所在ポリシーを公開し、製品でテナント単位のリージョン選択を提供し、リージョン間のデータ移動をすべて監査のためにログに記録すべきです。規制の変化を継続的に監視することも重要です。インドのDPDP規則、EU AI法のトレーニングデータローカライゼーションへの参照、2026年の変化する適切性マップは、Q1に準拠していたことがQ4には準拠していないかもしれないことを意味します。
HexaTransferはEUインフラで稼働し、アップロード前にブラウザ内でAES-256-GCMを適用するため、サービスを通過するファイルは復号鍵なしでは読み取れません。試してみるなら https://hexatransfer.com へ。無料、アカウント不要、最大10 GB。
データローカライゼーションは、インターネットの「データは自由に流れる」という理想が地域ブロックに分裂した2026年における最も強いシグナルです。ローカライゼーションを無視するファイル転送サービスは規制業種の顧客にサービスを提供できません。それを受け入れるサービスは承認ベンダーリストに加わり、調達を勝ち取ります。調達者にとって、すべてのベンダーに直接尋ねるべき質問はシンプルです。バイトはどこに保管されているか、鍵はどこにあるか、どの国の法律のもとでプロバイダーは開示を強制されるか、です。
エンドツーエンド暗号化で大容量ファイルを安全に送信
エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。
ファイルを送信