GDPRと海外のデータ保護規制 域外適用・忘れられる権利・十分性認定

EUのGDPRを中心に、域外適用や制裁金、忘れられる権利、十分性認定、米国CCPAなど海外のデータ保護規制を解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

EUの一般データ保護規則GDPRを中心に、海外のデータ保護規制の要点を学びます。日本企業でもEU市民のデータを扱えば適用対象になる点が重要です。

紺野 アキ(普段) 紺野 アキ

GDPRってニュースで聞くけど、これって外国の法律だよね? なんで日本で試験に出るの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

GDPR(一般データ保護規則)はEUの規則だけど、EU域内の人のデータを扱う企業なら、日本にあっても適用されるのよ。
これを域外適用というの。

灰原 さや(普段) 灰原 さや

EUに拠点がなくても、EU居住者に商品を売ったり行動を監視したりすれば対象になるんですね。

銀城 ナディア 先生(びっくり) 銀城 ナディア 先生

そのとおり。
GDPRの大きな特徴は、違反時の制裁金がとても高額なこと。
最大で全世界売上高の4%または2000万ユーロのいずれか高い方が科されるの。

紺野 アキ(びっくり) 紺野 アキ

うわ、それは怖い…。
GDPRって具体的にどんな権利を守ってるの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

本人にはさまざまな権利があるわ。
代表的なのが忘れられる権利(消去権)ね。
自分のデータの削除を求められるの。
それに、データを別のサービスに持ち出せるデータポータビリティの権利もあるわ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

『忘れられる権利』ってなんだかロマンチックな名前ですねぇ…。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

名前は柔らかいけど強力な権利よ。
ほかにも、データ侵害が起きたら原則72時間以内に監督機関へ通知する義務や、一定の組織にはDPO(データ保護責任者)の設置義務があるの。

灰原 さや(普段) 灰原 さや

EUから日本などの第三国へデータを移す場合も、ルールがあるんですよね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

ええ。
EUは、十分な保護水準があると認めた国を十分性認定するの。
日本は認定を受けているので、EUから日本へのデータ移転が比較的スムーズにできるのよ。

紺野 アキ(普段) 紺野 アキ

アメリカとかにも似た法律ってあるの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

アメリカは連邦の包括法はないけれど、州単位の法律があるわ。
有名なのがカリフォルニア州のCCPA(消費者プライバシー法)ね。
消費者に自分の情報の開示や削除を求める権利を認めているの。

灰原 さや(普段) 灰原 さや

国ごとに規制が違うので、グローバルにサービスを展開する企業は各国の法令遵守が欠かせませんね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうね。
個人データの保護は世界的な潮流よ。
GDPRの考え方は日本の個人情報保護法にも影響を与えていて、両者を比較して理解しておくと試験でも役立つわ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

世界中でプライバシーを守ろうって動きになってるんですねぇ。
なんだか安心しますぅ。

確認クイズ

EUのGDPR(一般データ保護規則)に関する記述として、適切なものはどれか。

  1. EU域内に拠点を持つ企業だけが適用対象となる
  2. 違反時の制裁金は最大でも一律1000万円である
  3. EU居住者のデータを扱えば日本の企業にも適用される場合がある
  4. 個人データの越境移転は一切禁止されている
こたえを見る

正解: 3. EU居住者のデータを扱えば日本の企業にも適用される場合がある

GDPRは域外適用され、EU居住者の個人データを扱う場合は日本など域外の企業にも適用され得る。制裁金は最大で全世界売上高の4%または2000万ユーロのいずれか高い方と非常に高額であり一律ではない。また十分性認定を受けた国(日本を含む)への移転や適切な保護措置がある場合は越境移転も可能で、一切禁止ではない。よって域内拠点に限定する記述や一切禁止とする記述は誤り。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。