GDPR施行から2周年――成功か、それとも失敗か?
欧州連合(EU)で大きな話題となった「一般データ保護規則(GDPR)」が、今月末で施行から2周年を迎えます。この2年間でGDPRはどのような遺産を残したのでしょうか。デジタルプライバシーの強化に向けた実装は全体的に成功したのでしょうか。それとも、EU市民にとってプライバシー環境をむしろ悪化させる大失敗となったのでしょうか。その影響を詳しく検証すると、答えは後者である可能性が高いことがわかります。
GDPRの目的とは
一般データ保護規則(GDPR)の主眼は、企業、国家機関、公益事業者などが保有する個人データを守り、個人のプライバシーに対する権利を保護することにあります。数年にわたる審議を経て発効した際、規制当局は組織に対して2年間という十分な準備期間を与えました。しかし現実には、確定申告や学期末レポートと同じように、準備期間中もその後も状況は決して順調ではありませんでした。
GDPRという用語に馴染みのない方は、まず以下のような関連記事を参考にすると理解が深まります。
- GDPRについて知っておくべきすべてのこと
- GDPRが世界レベルに与える影響
- なぜGDPRはビジネスにとって本当の試練となるのか?
GDPRは失敗の危機にあるのか
この厳しい問いを投げかけたのは、プライバシー重視を掲げるブラウザBraveです。同社の最近の報告書は、「状況は極めて悪い。規制は適切に実施されておらず、欧州委員会は、データ保護機関(DPA)に専任の人員、ツール、その他のリソースを整備していない加盟国を調査すべきだ」と主張しています。
Braveは白書の発表と欧州委員会への申立てを通じて、GDPRが頓挫する可能性のある理由を網羅的に列挙しました。同社のチーフ・ポリシー&インダストリー・リレーションズ・オフィサーであるジョニー・ライアン氏は、要点を次のようにまとめています。「GDPRが失敗に向かっている唯一の理由は、各国政府の取り組みの少なさにあり、データ保護機関(DPA)自身ではない。責任ある機関がこれらの当局に十分な資金とリソースを投入していないことが、GDPR執行の大失敗につながっている」
同社の調査を詳しく見ると、政府が政策を遵守できていない実態が浮き彫りになります。
Braveの報告書が指摘するGDPR失敗の主な理由
1. リソースの不足
GDPR第52条(4)により、各国政府は規制当局が職務を遂行できるよう、人的・財務の両面で十分なリソースを提供することが求められています。しかしBraveの調査によれば、これは現在実現していません。
2. 対立的な執行の欠如
強固で対立的な執行は不可欠です。規制当局は「ビッグテック」を適切に調査し、過酷な法的控訴を恐れることなく対応できなければなりません。ところが欧州各国の政府は、そのための十分なリソースを提供していません。
3. 技術的執行能力の不足
EU加盟国政府は、GDPRが求める水準の技術的執行能力を構築できていません。
- 10人以上の調査員を擁する国内DPA(データ保護機関)はわずか6つで、7つの当局は技術専門家が2名以下しかいません。
- DPA予算の増加率は、GDPR実施に伴い2019年に24%でピークに達しましたが、現在は政府によって15%まで減速しています。
- 英国のICO(情報コミッショナー事務局)は最大かつ最も費用のかかるDPAですが、スタッフに占める技術専門家はわずか3%です。
- アイルランドデータ保護委員会は、FacebookとGoogleの欧州における主管GDPR規制機関です。しかし統計を見ると、割り当てられた予算に比べて苦情件数ばかりが増加しています。
- エストニア政府はGDPR執行のために75万331ユーロと、3番目に少ない予算しか割り当てませんでした。
- ポルトガルはデータ保護機関の予算を20万3000ユーロも大幅に削減しています。
4. 専門家の絶対数不足
欧州全体でDPAのために専従する技術専門家は305人しかいません。さらに、欧州のデータ保護機関の半数は年間予算が500万ユーロ未満です。
5. 増加し続けるデータ漏洩
統計によると、2018年6月時点で企業による自己申告のデータ漏洩件数は1,700件超でしたが、2019年には36,000件へと前年の報告ペースから大きく跳ね上がりました。
6. DLA Piperの調査結果
法律事務所DLA Piperが発表した調査によれば、GDPR施行後わずか8ヶ月で、欧州全域でおよそ60,000件の漏洩が報告されました。
7. Ghosteryのメール事故
最悪のデータ漏洩事例として話題になったのが、Ghosteryのケースです。同社はプライバシーポリシーの変更をコミュニティに通知するメールを送信しました。メールの内容自体はGDPRに関連するものでしたが、各ユーザーへ個別送信する代わりに一括送信を行い、BCC(ブラインドカーボンコピー)の設定を忘れてしまいました。その結果、保護されるはずだった何千ものメールアドレスが露出。まさにユーザーのプライバシー保護違反という結果となったのです。
8. 民間部門への調査の偏り
技術調査員のごく一部だけが民間部門のGDPR関連問題の調査に専従している実態が明らかになりました。専門家たちは、GDPRの後退の責任はデータ保護機関ではなく、EU各国政府にあると指摘しています。
9. データ共有の追跡不足
プライバシー法制の対象となる組織は、消費者および従業員の個人データの記録(フットプリント)を管理維持すべきです。しかし、GDPRの対象企業のうち33%、CCPA(カリフォルニア州消費者プライバシー法)の対象企業のうち25%は、データ共有をまったく追跡していません。
10. ドイツだけが比較的良好
GDPRの執行において比較的順調なのはドイツだけです。同国は欧州全体のDPA技術専門家の29%以上を雇用しており、DPAへの年間投資額は5,890万ユーロ。6,100万ユーロを投じる英国に次ぐ規模で、他のEU諸国を大きくリードしています。EUの技術専門家の29%以上がドイツの地域・連邦DPAで働いており、残りのEU諸国は技術専門家の登用で大きく出遅れているのが実情です。
11. ビッグデータ時代の課題
データ保護法制はデジタル時代において深刻な障害に直面しており、ビッグデータの台頭が最大の要因となっています。人々はインターネット技術がもたらすさまざまなメリットを享受する一方で、プライベートかつ機密性の高いデータの損失につながり得る漏洩リスクにも常にさらされています。例えば中国は、ユーザー情報管理に関する特定のルールや規制の遵守が不十分で、ビッグデータ時代にふさわしい監督体制も整っていないのが現状です。
12. フランスとAppleの対立
テクノロジーがCOVID-19対策の効果を高めていることは多く語られてきました。しかし、パンデミックで最も被害を受けた国の一つであるフランスは、ハッカーに扉を開き、ユーザーの個人データを危険にさらしかねない動きを見せています。Bluetoothを利用した接触確認アプリは、Appleのセキュリティ機能によってユーザーデータが保護されることを前提に設計されました。しかしBloombergの報道によると、フランス当局はプライバシーを確保しつつアプリを採用する代わりに、Appleに対してフランス国内で当該セキュリティ機能を無効化するよう要請しました。フランスのデジタル担当大臣セドリック・O氏は「我々は、自国の医療システムと連携する主権ある欧州のヘルスケアソリューションを開発できるよう、Appleに技術的な障壁を取り払うよう求めている」と述べています。
13. アイルランドからの罰金ゼロ
欧州のDPAは、規則違反を犯した企業に対して合計4億ユーロ相当の罰金を科しました。しかし、世界最大級のテック企業の欧州拠点が集中するアイルランド共和国から発せられた罰金は、なんと一件もありませんでした。
14. 最大の罰金は英国から
GDPR下でこれまでに科された(または科される予定の)最大の罰金は英国のもので、ブリティッシュ・エアウェイズに対して1億8300万ポンド、ホテルチェーンのマリオットに対して9900万ポンドという、データ保護違反に基づく巨額の制裁金です。
政府はどうすればGDPRを救えるのか
Braveの報告書によれば、規制を本格的に実施し、完全にコントロール下に置くのはまだ間に合います。具体的には以下の施策が挙げられています。
- 各国政府は、専門の技術調査員への投資を拡大し、競争力のある給与を支払うことで、優秀な人材を引きつけるべきです。
- 政府は、DPAが対立的な執行を追求し、ビッグテックによる法的控訴から自らの決定を守れるよう、十分な財政支援を提供すべきです。
- 欧州データ保護委員会は、DPAを支援するための専任の技術調査部隊を設立すべきです。
- 欧州委員会は、GDPR第52条(4)を遵守しない加盟国に対して違反手続きを開始することにも注力すべきです。
結論:GDPRは「看板」にすぎないのか
現状のGDPRは、プライバシー保護というより、単なる対外的なポーズにとどまっていると言わざるを得ません。この規制は、政府がいまだ果たせていない空約束を個人に提示しているだけです。その間にも、他の国々はGDPRをめぐる成功と失敗の両面を分析し、有効な要素を積極的に取り入れながら、問題のある部分を回避する枠組みづくりを検討し始めるべきでしょう。
-
SSDの仕組みとは?HDDとの違いや動作メカニズムをわかりやすく解説
古くなったパソコンを快適に蘇らせるなら、SSDへの換装が最も効果的な選択肢です。高いパフォーマンスを求めるユーザーの間では、HDDに代わってSSDが主流になりつつあります。しかし、「なぜSSDはHDDよりも速いのか」「どのような仕組みで動作しているのか」を正確に説明できる人は意外と少ないのではないでしょうか。 この記事では、SSDの基本的な仕組みから、HDDとの違い、そしてSSDが抱える弱点まで、初心者にもわかりやすく解説します。 まずは基本から:パソコンの記憶装置の仕組み SSDを理解するために、まずはパソコン内部のメモリ構造の基本をおさえておきましょう。パソコンのメモリは、主に以下の3つの
-
ハードディスクが故障する7つの主な原因とベストなデータ復旧ソリューション
ハードディスクがなぜ故障するのか、ご存知ですか?故障の前兆サインにはどんなものがあるか分かりますか?ご安心ください。本記事では、ハードディスクが故障する7つの原因と、失われたデータを復旧する方法を詳しく解説します。Advanced Disk Recoveryをダウンロードハードディスクはパソコンの中で最も重要なパーツです。しかし、起動しなくなったり破損したりすると、システム全体の動作に深刻な影響が及び、さまざまなトラブルが発生します。そこで本記事では、こうした事態を未然に防ぎ、大切なデータを守るために、ハードディスク故障の主な原因、故障前に現れる警告サイン、そしてデータの復元方法を順番にご紹介