要約
個人を特定できる情報(PII)とは、eメールアドレスや社会保障番号から、IPアドレスやユーザー名に至るまで、個人の特定やプロファイリングに使用されうるあらゆるデータを指します。この定義は意図的に広範なものとなっており、企業は個別のケースごとに評価を行い、何が該当するかを判断する必要があります。個人を特定できる情報(PII)の取り扱い方法については、複数の規制で定められています。中でも最も有名なのが、欧州連合(EU)の一般データ保護規則(GDPR)です。GDPRは、消費者に対して、自身のデータの保護、アクセス、通知、削除に関する権利を認めており、EU域内に拠点を置く企業だけでなく、欧州の消費者を相手に事業を行うあらゆる組織に適用されます。米国では、HIPAAのような法律がヘルスケア組織に追加の義務を課しています。Webサイトの運営者を含め、ユーザーデータを収集する組織は、高額な罰金やプライバシー侵害を避けるために、適用されるPII規制を理解し、遵守する必要があります。実際のリスクは日常的に使用するツールにも及びます。マーケティングクッキーやクラウド移行は、慎重に管理しないと、どちらもPIIのコンプライアンスリスクを招く可能性があります。
PIIの定義とその影響
個人識別用情報(PII)とは、誰かがあなたを特定するために使用できるデータのことです。もし誰かがあなたのPIIにアクセスした場合、少しの時間と才能があれば、その人物はあなたが誰であるかを特定できる可能性があります。そして時には、その調査が、プライバシーや心の平穏、あるいはその両方にとって大きなリスクとなることがあります。
例えば、PII(個人情報)から、ある大手非営利団体の代表者がオンラインギャンブルに時間を費やしていることをハッカーが突き止める可能性があります。あるいは、PIIによって、記者が議員が末期的な病気にかかっていることを突き止める可能性があります。
かつては、あらゆるデジタル企業がユーザーに関する膨大なデータを収集できました。その情報の収集、操作、共有、削除をブロックすることは困難でした。現在、多くの国で個人に権利を付与するPII(個人を特定できる情報)関連法が施行されています。その中でも最も大きいのが:欧州連合(EU)の一般データ保護規則(GDPR)です。
PIIとは何ですか?
お客様固有の情報、またはお客様のプロファイルを作成するために使用される可能性のあるデータは、PII(個人情報)です。もし定義があいまいだと感じるなら、それは意図的なものです。
以下のデータは一般的にPIIとみなされます。
- 口座番号
- メールアドレス
- 正式な名前(名と姓)
- インターネットプロトコル(IP)アドレス
- 電話番号
- 物理的な住所
- 社会保障番号
- ユーザー名
しかし多くの場合、法律により、企業は個人情報(PII)に該当するかどうかを判断できます。また、規則は定期的に変更される可能性があります。
米国共通役務庁(GSA)が述べているように、PIIの管理とは、ケースバイケースの評価を行うことを意味します。PII(個人を特定できる情報)とは思えないデータポイントが、後になってPIIになる場合があります。収集したデータとその関連性を真に把握するには、専任の担当者が必要です。
GDPRはPIIをどのように保護しますか?
前述したように、ほとんどの国には何らかの個人情報(PII)に関する法律があります。消費者は自身のデータを管理したいと考えており、適切な法律を制定してくれる政府機関を頼りにしています。最も大きなものの1つはヨーロッパのものです。
GDPRは、ヨーロッパの消費者がオンライン取引を行ったり、その他のビジネスを行ったりする際に、消費者を保護することを目的とした法律です消費者を保護するために設計されています。この法律は制定までに何年もかかりましたが、2018年頃には、企業は法律を遵守するか、さもなければその結果に直面するかの選択を迫られました。
GDPRに基づき、消費者は以下の権利を有します。
保護:企業は、収集したPIIのセキュリティを確保する必要があります。アクセス:消費者は自身のPII(個人を特定できる情報)を要求し、不正確な情報を変更できます。通知 消費者の皆様はデータ収集にご同意いただく必要があります。通知によって、収集されるPII、その使用目的、保持期間がユーザーに伝えられます。削除 消費者は企業に対し、自身のデジタル記録を消去するよう要求できます。
EU域内に拠点を置く企業は、GDPRに従う必要があります。しかし、ヨーロッパの消費者と取引を行う企業はすべて、GDPRに準拠する必要があります。
一例を挙げると、アイルランドの顧客に航空券を販売する米国企業は、GDPRを遵守する必要があります。その航空会社は、乗客の氏名、住所、銀行情報など、さまざまなPIIを収集する必要があります。GDPRはそのアイルランド人家族を保護し、米国企業はGDPRを遵守する必要があります。
GDPRを施行するのは誰で、どのような罰則がありますか?
欧州データ保護委員会(EDPB)がこの法律を管理しており、規則に違反した企業には罰金を科します。罰金は高額で、侵害ごとに科されます。
GDPR以外にPIIを規制する法律にはどのようなものがありますか?
GDPRは、世界で最も広範囲に適用されるPII規制の1つですが、企業が考慮すべき規制はこれだけではありません。事業を展開する地域や取り扱うデータによっては、米国固有の規制を含む追加の法律が適用される場合もあります。
米国のヘルスケア関連法は、PIIコンプライアンスとどのように関連していますか?
例えば、米国の企業は医療保険の相互運用性と説明責任に関する法律(HIPAA)の規制にも対応しなければなりません。このヘルスケア関連法は患者の個人情報を保護するものであり、保険会社、病院、その他のヘルスケア分野の組織は、この法律を遵守することが義務付けられています。
Webサイトは通常どのような個人情報(PII)を収集しますか?
もしあなたが、何らかの時点で消費者からデータを収集する場合、PIIについて考慮する必要があります。ウェブサイトを運営している場合は、このグループに属します。
ウェブサイトのようなオンラインエンティティにアクセスする人がいる場合、以下を追跡することがあります。
- IP Address (IP アドレス)
- ユーザー名
- 住所(お問い合わせフォームがある場合)
- 銀行口座(支払いを受け付ける場合)
Cookieとクラウドサービスは、どのようにPIIのリスクを生み出すのでしょうか?
オンライン追跡ツールがインストールされている場合もあります。いわゆる「Cookie」は、マーケティング計画が機能していることを確認するのに役立ち、将来的にはさらに多くの顧客を引き付けることができます。CookieがPIIに準拠していない場合(多くが準拠していません)、プライバシー侵害に直面する可能性があります。
また、クラウドの利用など、サービスの管理方法によっては、PIIに関する独自のリスクが生じる可能性があります。
このような場合に役立つのがOktaです。 クラウドへの移行中にPIIを保護するに関するブログをお読みください。また、Very Good SecurityがPIIを危険にさらすことなく機密データで作業できるようにする方法をご覧ください。
よくある質問(FAQ)
どのようなデータがPIIと見なされるのでしょうか?
個人を特定できる情報、または他のデータと組み合わせることで個人のプロファイルを作成できるあらゆる情報がPIIに該当します。この定義は意図的に広範なものになっています。これは、何がPIIに該当するかが時代とともに変化する可能性があるためです。一般的な例としては、社会保障番号、eメールアドレス、IPアドレス、物理的な住所などが挙げられます。組織は、固定されたリストに頼るのではなく、個々のデータポイントをケースバイケースで評価する必要があります。
GDPRは欧州域外の企業にも適用されますか?
はい。GDPRはEU域外にも適用されます。本社がどこにあるかにかかわらず、欧州の消費者を相手に事業を行う企業はすべて、GDPRを遵守しなければなりません。例えば、米国を拠点とする航空会社がアイルランドの顧客に航空券を販売する場合、その取引で収集されるすべてのPIIはGDPRの規則に準拠する必要があります。
GDPRによって、消費者は自らの個人データに関してどのような権利を有していますか?
GDPRは、消費者の4つの中核的な権利を定めています。すなわち、保護(企業は収集したPIIのセキュリティを確保しなければならない)、アクセス(消費者は自分のデータを閲覧・修正できる)、通知(消費者はオプトインし、収集されるデータの内容、その理由、および保存期間について通知を受けなければならない)、削除(消費者は自分のデータの消去を要求できる)です。これらの権利が一体となることで、個人は自身の情報がどのように利用されるかを実質的にコントロールできるようになります。
GDPRの監督責任を負う機関と、罰金の算定方法について教えてください。
欧州データ保護委員会(EDPB)は、GDPRの施行を監督しています。企業が規則に違反した場合、罰金は個々の違反ごとに科されます—つまり、違反ごとに別々の罰則があり、非遵守は非常に高額になる可能性があります。
PIIコンプライアンスは、GDPRの対象となる企業にのみ関係するのでしょうか?
いいえ。PIIに関する義務はGDPRだけにとどまりません。米国では、医療保険の相互運用性と説明責任に関する法律(HIPAA)により、病院や保険会社などのヘルスケア組織は患者データを保護することが義務付けられています。より広く言えば、Webサイト、問い合わせフォーム、決済システムを通じてユーザーデータを収集する組織は、自社の事業に適用される法律に基づき、PII(個人を特定できる情報)に関する責任を評価する必要があります。
マーケティングCookieがPIIコンプライアンス違反の潜在的な原因となるのはなぜですか?
WebサイトのトラッキングCookieは、マーケティング効果の測定に一般的に使用されますが、収集されるデータがPIIと見なされる場合があります。そうしたCookieがPIIコンプライアンス要件を満たすように設定されていない場合 — 多くはそうなっていませんが — 組織はプライバシー侵害にさらされる可能性があります。クラウドへの移行も同様の課題です。ユーザーデータをクラウドサービスに移行すると、個人を特定できる情報(PII)に関する独自のリスクが生じ、それらは事前に管理する必要があります。
参考文献
PIIを保護するルールとポリシー。米国総務局。
一般データ保護規則(GDPR):コンプライアンスを維持するために知っておくべきこと。(2020年6月、CSO
個人データの保護。欧州委員会。
GDPRの誕生:その概要と知っておくべきこと(2018年5月、Forbes)
Who We Are.欧州データ保護委員会。