GDPRとは?EUのデータ保護規則について知っておくべきすべてのこと
EU(欧州連合)で「GDPR(General Data Protection Regulation:一般データ保護規則)」が施行されてから1年半以上が経過しました。この規則の主な目的は、オンライン事業者や組織、第三者による個人情報の利用方法について、個人により高いレベルのプライバシー保護・透明性・コントロール権を与えることにあります。GDPRの下では、企業はウェブサイト、雇用契約書、オンラインフォームなどを通じて、個人のデータをどのように利用し保管しているのかについて、これまでよりもはるかに詳しい情報を開示することが求められます。
本記事では、GDPRとは具体的に何なのか、一般の人々にとって何を意味するのか、そして施行後にどのように運用されてきたのかについて詳しく解説します。
GDPRとは何か?
GDPRの狙いは、オンライン上のプライバシーとデータ保護に関するEUの法律を、インターネット時代の複雑な実態により適したものへと作り直すことです。大手インターネット企業の多くは、私たちがネットに接続する日々の中で提供している膨大な個人データ――Cookie情報からGoogle検索履歴、オンラインアンケートや各種フォームに入力する情報まで――に依存してビジネスを成り立たせています。

インターネットの巨大ビジネスは、ほぼ私たちの個人データによって支えられていると言えます。GDPRは、データの利用方法について私たちにより多くの透明性とコントロールを与えるとともに、企業に対して、ユーザーから取得するデータの内容やその使い方についてより大きな責任を負わせることを目指しています。
良い話に聞こえますが、具体的には何を意味するのでしょうか。ここで、GDPRに関する重要なポイントを確認しておきましょう。
- 個人(「データ主体」と呼ばれます)の個人データは、複数ある「適法な目的」のいずれかを満たす場合にのみ処理できます。これには、本人からの同意、公共の利益のための業務遂行、他者の重大な利益の保護などが含まれます。
- データ処理には本人の同意が必要です(あらゆるウェブサイトに突然表示されるようになったあのGDPR通知の正体です)。
- GDPRは企業を監視し、データの悪用や漏えいのリスクを最小限に抑えるための「適切な技術的・組織的措置」を講じるよう求めています。
- データ主体の「権利と自由」に脅威を及ぼしかねないデータセキュリティ事故が発生した場合、72時間以内に監督当局へ報告しなければなりません。
- 収集されたデータは、プライバシー保護のため匿名化されます。
- 「忘れられる権利」により、ユーザーは自分のデータをデータベースから完全に削除するよう請求できます。完全な削除を望まない場合は、ウェブサイトに対して今後データを処理しないよう求めることも可能です。また、企業がユーザーのデータを第三者と共有していた場合、削除・訂正・制限の際にはそのすべての相手に通知する必要があります。ユーザーは、すべての当事者による自身のデータ処理の停止を要求する権利を持っています。
- データ取り扱い者は、「管理者」(個人データの処理目的と手段を決定する人や組織)と「処理者」(管理者に代わってデータを処理する人や組織)で構成され、データの不適切な取り扱いについて責任を負い、GDPRの規則に違反した場合は罰金を科される可能性があります。
これらの権利には、企業側に課される相応の義務が伴い、遵守しない場合は厳しい結果に直面しかねません。この法律に盛り込まれた詳細さから見ると、GDPRは世界最大級のデジタルデータプライバシー保護法だと言えるでしょう。
GDPRはどのような影響を与えているのか?
EUはGDPRの執行において一切妥協せず、規則に違反したとみられる企業への取り締まりを強化しています。現在、最も注目を集めているGDPR関連案件は、WhatsAppとアイルランドデータ保護委員会(DPC)をめぐるものです。同委員会は、WhatsAppが自社のデータ処理方法についてユーザーに十分な情報を提供しているかどうかに懸念を示しています。

現時点では、WhatsAppに科されるとみられる罰金に関する最終決定案は、WhatsApp側の弁護士による手続き上の異議申し立てが認められたため、2020年へと先送りされています。
2019年1月には、フランスのデータ保護監督機関CNILが、GDPR違反を理由にGoogleへ5,700万ドルの罰金を科しました。検索エンジンによる個人データの扱いが透明性・明確性に欠けていること、パーソナライズ広告を表示する際に適切な同意を得ていないことが指摘されたのです。
2019年11月には、英国のデータ保護機関が、機微なデータの処理やベンダー間のデータ共有契約をめぐり、広告テック企業に対して警告を発しました。
同じ11月には、Microsoftがクラウド契約のプライバシーポリシーを修正しました。これは、欧州データ保護監督官(EDPS)による調査で、同社の契約内容やEU諸機関のデータ処理者としての役割がGDPRに準拠していないとの懸念が提起されたことがきっかけです。
まとめ
ご覧のとおり、GDPRの施行によって、オンライン事業者とEUの間ではプライバシーをめぐる摩擦が数多く生じています。企業はGDPRの規定を遵守する姿勢を見せているものの、完全なコンプライアンス達成までにはまだ長い道のりがあることは明らかです。EUにおけるオンラインプライバシー関連の大幅に改正された法律への適応を迫られる中、企業への罰金や警告は今後も相次ぐと予想されます。
-
DNSとは?仕組みからセキュリティリスクまで知っておきたい基礎知識
DNSルックアップとは?ドメイン・ネーム・システム(DNS)ルックアップとは、ユーザーがブラウザのアドレスバーにURLを入力してからページが読み込まれるまでの間に起こるプロセスのことです。技術的に言えば、URL(例:www.google.com)をIPアドレスへ変換する仕組みを指します。IPアドレスは、私たちの住所のようなものです。手紙を届けるときに住所を使うように、コンピュータはIPアドレスを使って特定の場所へデータを送信します。IPアドレスは長い数字の羅列でとても覚えにくいため、コンピュータはDNSを利用して、覚えやすいURLとIPアドレスの相互変換を行っています。なお、インターネットに接
-
知っておくべきGDPRのすべて:EU一般データ保護規則の基礎知識
Cambridge Analytica(ケンブリッジ・アナリティカ)によるFacebookユーザーデータの不正利用事件は、世界中の何百万人もの人々に衝撃を与えました。この事件を機に、データプライバシーとデータ保護の重要性が、かつてないほど高まっています。こうした中、EU(欧州連合)は、企業が顧客の個人データをどのように保存・処理・分析・利用しているかに着目し、顧客データ保護に関する厳格な新ルールを定めた強力な規制――GDPRを制定しました。 本記事では、この規則の内容について詳しく解説します。 GDPRとは? GDPR(General Data Protection Regulation、一般