インドはDigital Personal Data Protectionの枠組みにAI固有のガイドラインを付け加えようとしており、2026年第3四半期に予定されている。見出しは自由化だが、戦略的現実はより鋭い境界である。"permissible"と"deviant"な処理が法律に書き込まれれば、曖昧さに最も強く依存してきた事業者ほど、コンプライアンスコストが最も早く表面化する。

DPDP Actは設計上、同意駆動であり、AI訓練が依存する大規模データセットの取り込みと構造的に衝突する。その緊張が最も強いのはモビリティである。コネクテッド車戦略は走行テレメトリ、車内音声、位置データを生成し、それらはインド法上、機微データに該当する可能性が高い。車載AI訓練パイプラインをインド国内で閉じられない自動車メーカーは、越境移転ルールに合わせるための新たな設備投資に直面する。同じ論理は、推薦エンジンやIoT空調システムを運用する消費者エレクトロニクス企業にも及ぶ。ユーザー行動を収益化するアーキテクチャはすべて、同意レイヤーをパッチではなく再構築する必要がある。

機会はサービスおよびソフトウェアベンダーにある。インドに大規模なオフショア拠点を持つ企業は、既存の企業顧客に規制対応コンサルティングをクロスセルできる。本当の賞品は、EU AI Act、米国州法、インド規則という三極の乖離を体系化するコンプライアンスツールである。SAPやDassaultのような欧州既存企業は、すでにデータガバナンスプラットフォームへ押し出している。現地パートナーと組んで、インドを軸にした信頼できる代替を構築できる猶予はおよそ1年だ。投資家は、規制の複雑性を継続的なSaaS収益へ変換するSIベンダーと、それを単なるコストセンターとして扱うベンダーのどちらかを見極めるべきである。

重要な行動は3つある。第一に、第3四半期前のパブリックコメント手続きに業界団体を通じて関与すること。過度に厳格な匿名化閾値は工場フロアの予知保全を壊しかねないため、技術的に根拠のある意見提出は実質的な商業的重みを持つ。第二に、インド由来データがどこに存在し、なぜ処理され、どこへ流れるのかを明らかにするデータマッピング監査を今すぐ始める。第三に、権限を持つ地域データ責任者を備えたグローバルAIガバナンス機能を立ち上げ、EU、インド、日本の差分を一つのシステムとして管理する。

より深い捉え直しはこうだ。ローカライゼーションと同意の厳格性は、守りの負担にとどまらない。早期に構築すれば堀になる。遅い競合の参入ハードルを上げ、現地市場への定着を深めるからだ。複数法域ガバナンスを最初に産業化する者が、規制を持続的な競争優位に変える。