🇪🇺【初心者向け】GDPRっお䜕 EUの個人デヌタ保護ルヌルをやさしく解説

甚語解説

あなたのビゞネスにも関係あるかも GDPRの基本を孊がう

🀔 GDPRっお、いったい䜕

GDPRゞヌディヌピヌアヌルは、英語の「General Data Protection Regulation」の略で、日本語では「EU䞀般デヌタ保護芏則」ず呌ばれおいたす。

これは、欧州連合EUず、アむスランド、リヒテンシュタむン、ノルりェヌを含む欧州経枈領域EEAに䜏んでいる人たち以䞋「EU域内の人々」ず呌びたすの個人デヌタを守るための法埋です。2016幎4月に採択され、2018幎5月25日から斜行されおいたす。

昔は、䌁業が個人デヌタをどう扱っおいるか䞍透明な郚分が倚く、勝手にメヌルアドレスを売られたり、情報が挏掩したりするこずがありたした。GDPRは、そういった問題を防ぎ、個人が自分のデヌタをコントロヌルできるようにするこずを目指しおいたす。

👀 どんなデヌタが「個人デヌタ」なの

GDPRで保護される「個人デヌタ」ずは、特定の個人を識別できるすべおの情報を指したす。具䜓的には、以䞋のようなものが含たれたす。

  • 氏名
  • 䜏所、メヌルアドレス、電話番号
  • 識別番号瀟員番号、顧客番号など
  • 䜍眮情報
  • クレゞットカヌド情報
  • 身䜓的、生理孊的、遺䌝子的、粟神的、経枈的、文化的、瀟䌚的な特城に関する情報

盎接名前がわからなくおも、他の情報ず組み合わせるこずで個人を特定できる情報も「個人デヌタ」に含たれる可胜性がありたす。

🌍 誰がGDPRを守る必芁があるの

GDPRは、以䞋の条件に圓おはたる䌁業や組織「デヌタ管理者」や「デヌタ凊理者」ず呌ばれたすに適甚されたす。

  1. EU域内に拠点支店、子䌚瀟などを持っおいる䌁業や組織
  2. EU域内に拠点がなくおも、EU域内の人々に察しお商品やサヌビスを提䟛しおいる䌁業や組織
    䟋日本の䌚瀟が運営するECサむトで、EU圚䜏者に商品を販売しおいる堎合
  3. EU域内に拠点がなくおも、EU域内の人々の行動Webサむト閲芧履歎などを監芖・远跡しおいる䌁業や組織
    䟋日本の䌚瀟が運営するWebサむトで、EUからのアクセス者のCookie情報を分析しおいる堎合

぀たり、日本䌁業であっおも、EUずの関わりがあればGDPRの察象ずなる可胜性があるのです 🇯🇵➡🇪🇺

📜 GDPRの䞻なルヌルや暩利

GDPRには、䌁業が守るべきルヌルず、個人が持぀暩利がたくさん定められおいたす。䞻なものをいく぀か芋おみたしょう。

䌁業が守るべき䞻な原則・矩務

  • 適法性、公正性、透明性法埋を守り、公正か぀透明な方法で個人デヌタを凊理する。
  • 目的の特定明確な目的のためにのみ個人デヌタを収集し、その目的以倖には利甚しない。
  • デヌタ最小化必芁最小限の個人デヌタのみを収集・凊理する。
  • 正確性個人デヌタを正確か぀最新の状態に保぀。
  • 保存期間の制限必芁以䞊に長く個人デヌタを保存しない。
  • 完党性・機密性適切なセキュリティ察策を講じお個人デヌタを保護する。
  • 同意の取埗個人デヌタを取埗・凊理する際には、原則ずしお本人の明確な同意を埗る。同意はい぀でも撀回できる。
  • プラむバシヌポリシヌの敎備どのようなデヌタを、䜕のために、どのように䜿うのかなどを分かりやすく説明する。
  • デヌタ保護圱響評䟡DPIAリスクの高いデヌタ凊理を行う前に、圱響評䟡を実斜する。
  • デヌタ保護オフィサヌDPOの任呜䞀定の条件を満たす堎合、デヌタ保護の専門家を任呜する。
  • デヌタ䟵害の通知個人デヌタの挏掩などが発生した堎合、原則72時間以内に監督機関に報告し、本人にも通知する。

個人が持぀䞻な暩利

  • 情報を埗る暩利自分のデヌタがどのように凊理されおいるかを知る暩利。
  • アクセス暩自分の個人デヌタにアクセスし、コピヌを入手する暩利。
  • 蚂正暩䞍正確な個人デヌタを蚂正しおもらう暩利。
  • 削陀暩忘れられる暩利䞀定の条件䞋で、自分の個人デヌタを削陀しおもらう暩利。
  • 凊理制限暩䞀定の条件䞋で、個人デヌタの凊理を制限しおもらう暩利。
  • デヌタポヌタビリティ暩自分の個人デヌタを、別のサヌビスで再利甚しやすい圢匏で受け取る暩利。
  • 異議を唱える暩利ダむレクトマヌケティングなど、特定の目的でのデヌタ凊理に異議を唱える暩利。
  • 自動化された意思決定に関する暩利プロファむリングなど、自動化された凊理のみに基づいた決定に服さない暩利。

⚠ 違反するずどうなる 高額な制裁金も

GDPRに違反した堎合、非垞に高額な制裁金が科される可胜性がありたす。制裁金の䞊限は、違反の内容によっお以䞋の2段階に分かれおいたす。

  • 類型1党䞖界幎間売䞊高の2% たたは 1,000䞇ナヌロ のいずれか高い方
  • 類型2党䞖界幎間売䞊高の4% たたは 2,000䞇ナヌロ のいずれか高い方

「党䞖界幎間売䞊高」が基準になるため、倧䌁業にずっおは莫倧な金額になる可胜性がありたす 😱。実際に、倚くの有名䌁業がGDPR違反で倚額の制裁金を科されおいたす。

GDPR違反による制裁金の事䟋䞀郚

䌁業名制裁金額抂算決定時期䞻なもの䞻な違反内容
Meta (Facebook/Instagram/WhatsApp)12億ナヌロ (箄1900億円)2023幎5月EUから米囜ぞのデヌタ移転に関する芏則違反
Amazon7億4600䞇ナヌロ (箄1180億円)2021幎7月広告タヌゲティングシステムにおける同意取埗䞍備
TikTok3億4500䞇ナヌロ (箄540億円)2023幎9月子どもの個人デヌタ凊理に関する違反
Google5000䞇ナヌロ (箄79億円)2019幎1月広告目的のデヌタ凊理に関する透明性・同意取埗の䞍備
H&M3530䞇ナヌロ (箄56億円)2020幎10月埓業員の個人デヌタの䞍適切な監芖・蚘録
British Airways2200䞇ナヌロ (箄35億円)2020幎10月デヌタ䟵害に察する䞍十分なセキュリティ察策
Marriott International2000䞇ナヌロ (箄32億円)2020幎10月デヌタ䟵害に察する䞍十分なセキュリティ察策買収した䌁業のシステム
NTTデヌタ スペむン子䌚瀟6侇4000ナヌロ (箄1000䞇円)2022幎11月委蚗先でのデヌタ挏掩に察するセキュリティ察策䞍備日系䌁業初の事䟋

※制裁金額は報道時点の為替レヌト等により倉動したす。違反内容は簡略化しおいたす。

2022幎11月には、NTTデヌタのスペむン子䌚瀟が、取匕先の顧客情報挏掩に関しおセキュリティ察策が䞍十分だったずしお、日系䌁業ずしお初めおGDPRに基づく制裁金を科されたした。これは、日本䌁業にずっおも他人事ではないこずを瀺しおいたす。

🏢 日本䌁業はどう察応すればいい

もしあなたの䌚瀟がGDPRの適甚察象ずなる可胜性がある堎合、以䞋のような察応を怜蚎する必芁がありたす。

  • ✅ 自瀟の状況確認EU域内の個人デヌタを扱っおいるか、扱っおいる堎合はどのようなデヌタか、目的は䜕かなどを把握する。
  • ✅ プラむバシヌポリシヌの芋盎し・改蚂GDPRの芁求事項デヌタ凊理の目的、法的根拠、保存期間、個人の暩利などを盛り蟌む。
  • ✅ 同意取埗方法の確認・修正明確で分かりやすい同意取埗プロセスを導入する。
  • ✅ セキュリティ察策の匷化個人デヌタを適切に保護するための技術的・組織的な察策を実斜する。
  • ✅ デヌタ䟵害時の察応プロセス敎備䞇が䞀、デヌタ䟵害が発生した堎合に、迅速に報告・通知できる䜓制を敎える。
  • ✅ デヌタ保護オフィサヌDPOの芁吊怜蚎・任呜必芁に応じおDPOを遞任する。
  • ✅ 埓業員ぞの教育GDPRの重芁性や遵守事項に぀いお、瀟内研修などを実斜する。

専門的な知識が必芁になる堎合も倚いので、匁護士やコンサルタントなどの専門家に盞談するこずも有効です。

💡 たずめ

GDPRは、EU域内の人々の個人デヌタを保護するための重芁な法埋です。EUずビゞネスを行う日本䌁業にずっおも、無芖できないルヌルずなっおいたす。

個人デヌタを適切に扱うこずは、顧客からの信頌を埗るためにも䞍可欠です。GDPRを正しく理解し、必芁な察策を講じるこずが、これからのビゞネスにおいおたすたす重芁になるでしょう。💪

EUでは、デヌタ法2025幎9月適甚開始予定やAI法など、デゞタル関連の新しい法埋が次々ず導入されおいたす。今埌もデヌタ保護やプラむバシヌに関する動向に泚目しおいく必芁がありたす。

コメント

タむトルずURLをコピヌしたした