要約
一般データ保護規則(GDPR)は、2018年5月に施行されたEUの包括的なプライバシー法です。EU居住者のデータを収集、処理、または保存する場合、世界中のあらゆる組織がその責任を問われます。これにより、ユーザーの明確な同意が義務付けられ、個人は自身の個人データに対する広範な権利を与えられます。また、企業はデータ保護責任者(DPO)などのコンプライアンス担当者を任命する必要があります。コンプライアンス違反は多額の罰金につながる可能性があるため、企業はGDPRの基準を満たすために、サードパーティとの契約、データフロー、社内ポリシーを監査することが不可欠です。
GDPRコンプライアンスとデータプライバシーについてご説明します
GDPR(一般データ保護規則)は、2018年5月に施行されました。世界で最も厳格なプライバシーおよびセキュリティ関連法の1つです。EU(欧州連合)市民のプライバシーと顧客データを保護することを目的としています。
EU市民のデータを収集するすべての企業は、EUに直接拠点がなくても、GDPRに準拠する必要があります。
企業は、多額の罰金を避けるために、GDPRに準拠する必要があります。GDPR(一般データ保護規則)は、個人に対し個人データの管理権限を強化し、データセキュリティとプライバシーに関して、企業と一般の人々との間のより高いレベルの信頼を醸成することを目的とした、最も包括的なデータ保護法の一つです。
GDPRとは何ですか?
2016年4月、欧州議会は1995年の時代遅れのデータ保護指令に代わるものとして、GDPRを採択しました。企業は2018年5月25日までにGDPRに準拠する必要がありました。
GDPRは、消費者に自分のデータを見る人やデータの収集方法について、より多くの管理権を与えます。EUの28の加盟国のいずれかのEU市民に関して収集されたすべてのデータは、保護および保護される必要があります。EU内で発生するすべてのトランザクションは、GDPRの対象となります。
GDPRでは、企業は個人データに対して「合理的」なレベルの保護を提供しなければならないと定められており、個人を特定できる情報を構成する要素を幅広く捉えています。これにより、個人データの保護と消費者の権利に関して非常に高い基準が設定されますが、企業はコンプライアンスを維持するために、プロセスやシステムを導入するためのさらなる取り組みが求められます。
GDPRが作成された理由は何ですか?
GDPRは、データプライバシーや企業による情報の保存方法、そして潜在的な攻撃者からの安全性に関する一般の人々の懸念に応えるものです。ヨーロッパ人の半数以上がサイバー犯罪者による個人データへのアクセスを懸念しており、半数近くが民間企業との個人データの共有を望んでいません。
GDPRは、国民と個人データを保存する企業との間に、より高いレベルの信頼を築くことを目的としています。このデータがどのように保存および使用されるかについてのより厳格な規制と規則は、消費者を保護することを目的としています。
インターネットは、最初のデータ保護指令が書かれた1995年とは大きく異なる場所になっています。人々はますます多くの個人生活やデータをオンラインに公開しており、企業がそれらとデータを安全に保つために努力することを期待しています。
データ侵害が発生した場合、消費者はしばしば会社を責めます。これは、企業をより高い基準と慣行に準拠させながら、消費者のデジタル資産を保護するために作成されました。
GDPRは誰に影響を与えますか?
EU加盟国内でEU市民の個人データを処理する企業、EU域内の市民に商品やサービスを提供する企業、またはEU域内の個人の行動を監視する企業は、GDPRコンプライアンスの対象となります。GDPRは、EU域内に物理的な拠点を置いていない企業であっても、EU域内の会員に(有償・無償を問わず)サービスや商品を提供している場合や、EU市民の個人情報を保管している場合に適用されます。
GDPRは以下に適用されます:
- EU加盟国に拠点または物理的な支店を持つ企業。
- EU内の個人にサービスを提供する企業、およびEU加盟国の居住者の個人データを処理する企業。
- 従業員が250人を超える企業。
- 個人データを処理する従業員数250人未満の小規模企業。
GDPRによって影響を受ける最大の業界を以下に示します。
- ソーシャルメディア
- オンライン小売業者
- 医療とヘルスケア
- 金融サービスとオンラインバンキング
- リモートサービスとクラウドコンピューティング
誰がGDPRコンプライアンスを管理していますか?
GDPRに準拠するには、企業はデータ管理者、データ処理者、およびデータ保護責任者(DPO)を配置する必要があります。データ管理者は、個人データがどのように処理されるか、何のために処理されるかを決定し、外部請負業者のコンプライアンスを保証します。
データ処理者は、社内グループまたはアウトソーシング企業として、個人データを処理および維持します。彼らは、データ侵害またはGDPRの不遵守が発生した場合に責任を問われるエンティティです。データ管理者とデータ処理者は、GDPRコンプライアンスを監督するためにDPOも指定する必要があります。
| 役割 | 主な職責 | 説明責任 |
|---|---|---|
| データコントローラー | 個人データの処理方法と目的を決定し、外部委託先のコンプライアンスを徹底します。 | データの使用に関するルールを設定します |
| データ処理者 | 個人データ(社内または外部委託)の処理と維持 | データ侵害やコンプライアンス違反が発生した場合に責任を問われます |
| データ保護責任者(DPO) | データ保護戦略を監督し、従業員を教育し、データ転送を監視し、監督機関と連携します。 | GDPR監督機関の連絡窓口 |
データ保護責任者(DPO)は何をしますか?
DPOは、会社のデータ保護戦略の監督、GDPRコンプライアンスを確保するためのポリシーの実施、コンプライアンスに関する従業員のトレーニングと教育、データ転送業務とデータストレージの監視、およびGDPR監督当局との連絡窓口としての役割を担います。企業は、GDPRコンプライアンスを維持するために、外部ソースまたは別の組織からDPOを雇用できます。
企業は、次のケースでGDPRコンプライアンスを確保するためにDPOを雇用する必要があります。
- 組織は公的機関です
- 企業は、個人ユーザーデータの広範かつ体系的な監視に関与しています
- 組織が大量の個人ユーザーデータを処理する
GDPRは、顧客および第三者との契約にどのような影響を与えますか?
GDPRでは、「ダウンストリームコンプライアンス」という形式が求められます。つまり、データの処理に使用されるサードパーティ企業も、GDPRポリシーに準拠する必要があります。GDPRで定められた正しい方法でデータを収集している企業であっても、そのデータの処理を委託した外部企業がGDPRに準拠していない場合、委託元の組織が責任を問われることになります。
ダウンストリームコンプライアンスの仕組みはどのように機能しますか?
企業のデータ処理者およびデータ管理者は、すべてのサードパーティ企業、アウトソーシングサービス、請負業者、およびサービスプロバイダーがGDPRに準拠していることを保証する責任があります。そうでない場合、違反と見なされ、多額の罰金が科せられる可能性があります。すべての契約およびサードパーティとのやり取りも、GDPR規制に従う必要があります。
顧客およびサードパーティとの契約は明確に定義する必要があり、企業はベンダーが情報をどのように処理および保存するかを正確に知る必要があります。
データの流れは保護され、関係者全員が完全に理解している必要があります。これには、収集されるデータの種類、その処理方法、およびその移動に関する正確な知識が含まれます。GDPRの規制および要件を遵守するために、契約の再交渉が必要になる場合があります。
GDPRはユーザーにどのようなデータプライバシーの権利を付与していますか?
GDPR規制は、個人データの収集と保存に関して、消費者により多くの管理権を与えます。これには以下が含まれます。
- 消費者は、データの収集と収集されているデータの内容に同意する権利があります。
- 個人は、企業にデータの処理を停止させたり、使用を制限したり、データの使用方法に異議を唱えたりする権利を有します。
- ユーザーは、自分のデータをすべて削除または消去する権利を有します。
- ユーザーは自分のデータにアクセスする権利を持っています。
- ユーザーは、あるサービスプロバイダーから別のサービスプロバイダーにデータを転送できる必要があります。
- プライバシーポリシーは、平易な言葉で明確に記述する必要があります。
- ユーザーは、データ侵害が発生してから72時間以内に通知を受ける必要があります。
- ユーザーは、個人データの更新、修正、または補完を要求する権利を有します。
ユーザーの同意が暗黙のものであると見なされることは、もはや許されません。つまり、企業がユーザーのデータを収集、保存、処理するには、「オプトアウト」形式ではなく「オプトイン」形式で、ユーザーから明確な同意を得る必要があります。ユーザーは、企業による自身のデータの使用方法について、質問し、異議を申し立てる法的権利を有します。
GDPRにおける個人データとは、どのようなものを指しますか?
GDPRは、消費者の「個人データ」を保護するものであり、これには以下が含まれます。
- 名前、住所、ID番号、メールアドレス、および基本的なアイデンティティ情報
- 生体認証データ
- インターネットプロトコル(IP)アドレス、RFID(Radio Frequency Identification)タグ、Cookieデータ、位置情報などのWebデータ
- 性的指向
- 人種および/または民族データ
- 遺伝および健康データ
- 政治的意見
- 識別可能な、または識別された生存者に関するあらゆる種類の情報
個人データの「基本アイデンティティ」カテゴリーは広範で、ユーザーが生成するあらゆる種類のデータに適用できます。これには、ソーシャルメディアへの投稿、Webサイトにアップロードされた個人情報、オンラインで送信されるあらゆる形式の個人情報が含まれます。
GDPRコンプライアンスに関するリソースはどこにありますか?
- 企業向けのGDPR準拠サービス — EUが提供する、GDPR規制に準拠したサービスのリスト。規制による罰則を回避するために役立ちます。
- データコントローラー向けGDPRチェックリスト — 米国の企業およびデータコントローラーが、コンプライアンスを維持するために必要なすべての項目をチェックしていることを確認するためのチェックリストです。
- GDPRコンプライアンス監査 — 多くのベンダーや組織がコンプライアンス監査サービスを提供しています。これらのサービスは有料ですが、コンプライアンス違反による多額の罰金を回避できるため、結果的にコスト削減につながります。
よくある質問(FAQ)
GDPRは欧州連合(EU)域外の企業にも適用されますか?
はい。EU域内に物理的な拠点を置いているかどうかにかかわらず、EU居住者のデータを収集、処理、または保存する組織はすべて、GDPRを遵守する義務があります。これには、EU市民に有償または無償で商品やサービスを提供する事業者、またはEU加盟国域内の個人の行動を監視する事業者が含まれます。
自社が利用しているサードパーティベンダーがGDPRに準拠していない場合はどうなりますか?
貴社が責任を問われる可能性は依然として残ります。GDPRでは「ダウンストリームコンプライアンス」が求められます。これは、データコントローラーと処理者が、連携するすべてのサードパーティベンダー、委託業者、アウトソーシングサービスもGDPR規制を遵守していることを保証する責任を負うことを意味します。こうした要件を反映させるために、契約の再交渉が必要になる場合があります。
企業はいつデータ保護責任者(DPO)を任命する必要がありますか?
DPOは、組織が公的機関である場合、ユーザーの個人データの大規模かつ体系的な監視を行っている場合、または大量の個人データを処理している場合に必要となります。企業は、外部または別の組織からDPOを雇用することができます。
GDPRに基づき、個人データに関してどのような権利が認められていますか?
GDPRは、ユーザーに対して、データ収集への同意権、データへのアクセスおよび修正権、データの削除権、データの使用制限または異議申し立て権、サービスプロバイダー間でのデータ移行権など、広範な権利を付与しています。データ侵害が発生した場合、72時間以内にユーザーに通知する必要もあります。
GDPRでは、どのような種類の情報が「個人データ」と見なされますか?
GDPRでは、個人データを広義に捉えています。氏名、住所、メールアドレスといった明らかな識別子だけでなく、生体認証データ、遺伝子情報、健康情報、IP(インターネットプロトコル)アドレスやCookieデータなどのウェブデータ、政治的見解、人種や民族に関するデータ、そしてソーシャルメディアへの投稿やオンラインにアップロードされたコンテンツなど、生存する特定の個人に結び付けられるあらゆる情報も含まれます。
データコントローラーとデータプロセッサーの違いとは何ですか?
データコントローラーは、個人データ処理の目的と方法を決定し、外部の委託業者がGDPRを遵守するようにする責任を負います。データ処理者は、社内または外部委託企業を通じてそのデータの実際の処理と保守を行い、データ侵害やコンプライアンス違反が発生した場合には直接的な責任を負います。
参考文献
EUの新しいデータ保護法、GDPRとは何ですか?(2022年、Proton Technologies AG.
ヨーロッパの人々はオンラインでの個人データをどの程度懸念しているか?(2020年6月)欧州基本権機関。
データ保護法は誰に適用されますか?欧州委員会。
GDPRがビジネスに与えた影響と2020年の展望。(2020年2月)。Business News Daily。
GDPRに準拠した法人向けサービス。(2022年、Proton Technologies AG.
データコントローラー向けGDPRチェックリスト。(2022年、Proton Technologies AG.