(Translated by https://www.hiragana.jp/)
EU一般データ保護規則 - Wikipedia コンテンツにスキップ

EU一般いっぱんデータ保護ほご規則きそく

出典しゅってん: フリー百科ひゃっか事典じてん『ウィキペディア(Wikipedia)』
規則きそく (EU) 2016/679
欧州おうしゅう連合れんごう規則きそく
名称めいしょう 個人こじんデータの処理しょりにかかる自然人しぜんじん保護ほごおよび当該とうがいデータの自由じゆう移動いどうかんする、ならびに指令しれい95/46/ECを廃止はいしする規則きそく
制定せいていしゃ 欧州おうしゅう議会ぎかいおよび欧州おうしゅう理事りじかい
EU官報かんぽう L119, 4/5/2016, p. 1–88
歴史れきし
制定せいてい 2016ねん4がつ27にち
各国かっこく導入どうにゅう期限きげん 2018ねん5がつ25にち
立法りっぽう審議しんぎ文書ぶんしょ
欧州おうしゅう委員いいんかい提案ていあん COM/2012/010 final - 2012/0010 (COD)
関連かんれん法令ほうれい
改廃かいはい対象たいしょう EUデータ保護ほご指令しれい英語えいごばん
現行げんこうほう

EU一般いっぱんデータ保護ほご規則きそく(EUいっぱんデータほごきそく、えい: General Data Protection Regulation; GDPR)(規則きそく 2016/679)は、欧州おうしゅう議会ぎかい欧州おうしゅう理事りじかいおよび欧州おうしゅう委員いいんかい欧州おうしゅう連合れんごう (EU) ないのすべての個人こじんのためにデータ保護ほご強化きょうか統合とうごうすることを意図いとしている規則きそくである。欧州おうしゅう連合れんごう域外いきがいへの個人こじんデータの移転いてん対象たいしょうとする。

EU一般いっぱんデータ保護ほご規則きそく目的もくてきは、個人こじんデータの処理しょりにかかる個人こじん権利けんり自由じゆう保護ほごすること、および欧州おうしゅう連合れんごう域内いきない規則きそく統合とうごうすることによって、国際こくさいてきなビジネスのための規制きせい環境かんきょう簡潔かんけつにすることである[1]。EU一般いっぱんデータ保護ほご規則きそく発効はっこうによって、1995ねん以来いらいのデータ保護ほご指令しれい正式せいしきには Directive 95/46/EC)[2]えられた。この規則きそくは2016ねん4がつ27にち採択さいたくされ、2年間ねんかん移行いこう期間きかんのち、2018ねん5がつ25にちから適用てきようされた。

1995ねんのデータ保護ほご指令しれい欧州おうしゅう連合れんごう各国かっこくのデータ保護ほご規則きそく断片だんぺんまねいたため(備考びこう (Recital) 9)、どう指令しれいとはことなり、この規則きそくかんして欧州おうしゅう連合れんごう各国かっこく政府せいふ特別とくべつほう規制きせい採択さいたくする必要ひつようがない[3]。ただし、EU各国かっこく特定とくていのデータ処理しょりについて、より限定げんていてき国内こくないほう制定せいていすることをさまたげるものではない(備考びこう (Recital) 10)。

内容ないよう

[編集へんしゅう]

EU一般いっぱんデータ保護ほご規則きそくほうは、主要しゅよう要求ようきゅうとして以下いかかく項目こうもくふくんでいる[4]

適用てきよう範囲はんい

[編集へんしゅう]

ほん規則きそくは、データ管理かんりしゃ(EU居住きょじゅうしゃからデータを収集しゅうしゅうする組織そしき)または処理しょりしゃ(データ管理かんりしゃ代理だいりとしてデータを処理しょりする組織そしき)またはデータ主体しゅたい個人こじん)がEU域内いきない拠点きょてんをおく場合ばあい適用てきようされる。さらにほん規則きそくは、EU居住きょじゅうしゃ個人こじんデータを収集しゅうしゅうまたは処理しょりする場合ばあいは、EU域外いきがい拠点きょてんをおく組織そしきにも適用てきようされる。欧州おうしゅう委員いいんかいによれば、「個人こじんデータとは、個人こじん私生活しせいかつであれ、職業しょくぎょうであれ、あるいは公的こうてき生活せいかつであれ、個人こじん関係かんけいするあらゆる情報じょうほうのことである。氏名しめい自宅じたく住所じゅうしょ写真しゃしん電子でんしメールアドレス、銀行ぎんこう口座こうざ詳細しょうさい情報じょうほう、ソーシャル・ネットワーク・ウェブサイトへのみ、医療いりょう情報じょうほう、コンピュータのIPアドレスまで、あらゆるものをふくむ」[5]

ほん規則きそく国家こっか安全あんぜん保障ほしょう活動かつどう、または、ほう執行しっこうのための個人こじんデータ処理しょりには適用てきようされない。しかし、データ保護ほご規則きそく改革かいかくパッケージは、警察けいさつおよび刑事けいじ司法しほう分野ぶんやたいしては、個別こべつのデータ保護ほご指令しれいふくんでいる。この個別こべつのデータ保護ほご指令しれいは、国内こくない欧州おうしゅうおよび国際こくさいてき個人こじんデータの交換こうかんたいする包括ほうかつてき規則きそく提供ていきょうしている。

組織そしき規模きぼかんしては、零細れいさい中小ちゅうしょう企業きぎょうとう規模きぼわずほん規則きそく対象たいしょうとなる。ただし個人こじんデータ処理しょりかんする様々さまざま義務ぎむのうち、処理しょり記録きろく保管ほかんする義務ぎむについてのみ、雇用こようしゃ250めい未満みまん組織そしきについては免除めんじょされる(だい30じょう5こう)。

なおこの処理しょり記録きろく保管ほかん (records of processing activities) につき、処理しょり過程かてい処理しょりログとうぜんけん記録きろくする必要ひつようがあるという理解りかいはGDPR だい30じょう英語えいごばんの「records」に起因きいんする誤読ごどくであり、フランス語ふらんすごばんでは「journal(ログ)」ではなく「registre(帳簿ちょうぼ) des activités de traitement」、つまり台帳だいちょうとして各種かくしゅ処理しょり活動かつどう一覧いちらんすることである。

ほん規則きそく対象たいしょうとなるデータ処理しょり大別たいべつして種類しゅるい商品しょうひんまたはサービスの提供ていきょうかんする処理しょりだい4じょう2こう(a)、備考びこう (Recital) 23)、データ主体しゅたい行動こうどうのモニタリングにかんする処理しょりだい4じょう2こう(b)、備考びこう (Recital) 24)がある。

まず、商品しょうひんまたはサービスの提供ていきょうかんする処理しょりについて、ほん規則きそく対象たいしょうとなる個人こじんデータ処理しょりとは、支払しはらいの発生はっせい有無うむにかかわらず、EU域内いきない自然人しぜんじんたいする商品しょうひんまたはサービスの提供ていきょうかんする処理しょり活動かつどうである。たんに、EU域内いきないのデータ管理かんりしゃ、データ処理しょりしゃ、または仲介ちゅうかいとなるウェブサイトにアクセスできるだけの場合ばあい、または、メールアドレス、その連絡れんらくさき詳細しょうさい情報じょうほうにアクセスできるだけの場合ばあい、または、データ管理かんりしゃ第三国だいさんごく存在そんざいする場合ばあいで、その第三国だいさんごく一般いっぱんてき使用しようされる言語げんご使用しようされている場合ばあいなどについては、個人こじんデータ処理しょり意図いとがあることを十分じゅうぶん確認かくにんできない。ほん規則きそく対象たいしょうとなる個人こじんデータ処理しょりであることを明確めいかくにするには、EU域内いきないくに一般いっぱんてき使用しようされる言語げんごまたは通貨つうか使用しようしていること(商品しょうひんやサービスの注文ちゅうもんがその言語げんごおこなわれる可能かのうせいがある場合ばあいふくむ)、または、EU域内いきない顧客こきゃくまたはユーザに言及げんきゅうしていることなどの要素ようそ採用さいようされうる(備考びこう (Recital) 23)。

つぎに、データ主体しゅたい行動こうどうのモニタリングにかんする処理しょりについて、ほん規則きそく対象たいしょうとなる個人こじんデータ処理しょりとは、その行動こうどうがEU域内いきない発生はっせいするかぎりにおいてである。データ処理しょり活動かつどうがデータ主体しゅたい行動こうどうのモニタリングとみなされるためには、個人こじんをインターネットじょう追跡ついせきしたのち、その個人こじんデータをデータ主体しゅたいについての意思いし決定けっていをするため、または、個人こじん嗜好しこう行動こうどう態度たいど分析ぶんせき予測よそくをするために、その個人こじんデータにたいしてプロファイリングをおこな処理しょり技術ぎじゅつ利用りようすることがふくまれる(備考びこう (Recital) 24)。

ほん規則きそく対象たいしょうにEU域内いきない雇用こようしゃ個人こじんデータ処理しょりふくまれている理由りゆうは(備考びこう (Recital) 155、だい88じょう)、後者こうしゃ行動こうどうモニタリングにかんする処理しょりについてのさだめがあるためである。つまり、前者ぜんしゃのEU域内いきない自然人しぜんじんたいする商品しょうひんまたはサービスの提供ていきょうおこなっていない組織そしきであっても、EU域内いきない従業じゅうぎょういん存在そんざいし、その人事じんじ評価ひょうかとう第三国だいさんごくおこなっている場合ばあいには、人事じんじ管理かんりとう個人こじんデータ処理しょりについてほん規則きそく適用てきようける[6]

単一たんいつ規則きそくぐん監督かんとく機関きかん

[編集へんしゅう]

単一たんいつ規則きそくぐんぜんEU加盟かめいこく適用てきようされる。かく加盟かめいこくは、もうてにたいする調査ちょうさ違反いはんしゃ処罰しょばつとうおこな独立どくりつした監督かんとく機関きかん設置せっちする。EU加盟かめい各国かっこくどう監督かんとく機関きかんは、他国たこく監督かんとく機関きかん協力きょうりょくすることで、相互そうご支援しえんおよび共同きょうどう施行しこうおこなう。事業じぎょうしゃがEU域内いきない複数ふくすう拠点きょてん場合ばあい、"主要しゅよう拠点きょてん"(つまり、主要しゅよう処理しょり業務ぎょうむおこなわれる拠点きょてん)の場所ばしょにもとづいて、ひとつの監督かんとく機関きかんを"主要しゅよう監督かんとくきょく"とする。主要しゅよう監督かんとくきょくはワンストップショップとして活動かつどうし、事業じぎょうしゃのEU域内いきないにわたるすべての処理しょり業務ぎょうむ監督かんとくする(だい46-55じょう)。

欧州おうしゅうデータ保護ほご会議かいぎ英語えいごばん (European Data Protection Board略称りゃくしょう: EDPB) がかく加盟かめいこく独立どくりつした監督かんとく機関きかん調整ちょうせいおこない、欧州おうしゅう連合れんごう全体ぜんたいにおいて一貫いっかんしたデータ保護ほご規則きそく適用てきよう維持いじ推進すいしんする。この欧州おうしゅうデータ保護ほご会議かいぎ (EDPB) の設置せっちにより、きゅうデータ保護ほご指令しれいだい29じょう規定きていされている作業さぎょう部会ぶかい廃止はいしとなる。[7]

雇用こよう文脈ぶんみゃく処理しょりされるデータ、および、国家こっか安全あんぜん保障ほしょうのために処理しょりされるデータについては例外れいがいがあるが、依然いぜんとして各国かっこく規制きせい対象たいしょうとなる(だい2じょう(2)(a)、だい82じょう)。

責務せきむ説明せつめい責任せきにん

[編集へんしゅう]

通知つうち従来じゅうらいどお必要ひつようで、その範囲はんい拡大かくだいされている。通知つうちには、個人こじんデータの保持ほじ期間きかん、および、データ管理かんりしゃとデータ保護ほご最高さいこう責任せきにんしゃ連絡れんらくさき情報じょうほうふくまなければならない。

個人こじんかんする自動じどうされた意思いし決定けっていは、プロファイリング(だい22じょう)をふくめ、係争けいそう対象たいしょうとなりうる。市民しみん今回こんかい規則きそくによって、純粋じゅんすいアルゴリズムによる意思いし決定けっていたいしても疑義ぎぎとなえ、あらそ権利けんりつようになる。

GDPRの遵守じゅんしゅしめせるようにするため、データ管理かんりしゃ設計せっけい段階だんかいおよび初期しょき状態じょうたいで、データ保護ほご原則げんそくたす施策しさく実装じっそうしなければならない。設計せっけいおよび初期しょき状態じょうたいによるプライバシーの条項じょうこうだい25じょう)は、製品せいひんおよびサービスの業務ぎょうむプロセス開発かいはつに、設計せっけい段階だんかいでデータ保護ほご施策しさくむよう要求ようきゅうしている。そのような施策しさくには、データ管理かんりしゃ個人こじんデータを可能かのうかぎすみやかに仮名かめいする施策しさくふくまれている。(GDPR 備考びこう (Recital) 78)

データ管理かんりしゃ責任せきにん義務ぎむは、データ処理しょり業者ぎょうしゃがデータ管理かんりしゃ代理だいりでデータ処理しょりおこな場合ばあいであっても、実効じっこうせいのある施策しさく実装じっそうし、データ処理しょり業務ぎょうむ規則きそく遵守じゅんしゅしていることをしめせるようにすることである。(GDPR 備考びこう (Recital) 74)

データ主体しゅたい権利けんりおよび自由じゆうたいして、特定とくていのリスクが発生はっせいする場合ばあいは、データ保護ほご影響えいきょう評価ひょうかだい35じょう)を実施じっししなければならない。リスク評価ひょうかおよびリスク低減ていげん実施じっしする必要ひつようがあり、たかいリスクについてはデータ保護ほご当局とうきょく (DPA) の事前じぜん承認しょうにん必要ひつようとなる。データ保護ほご最高さいこう責任せきにんしゃだい37~39じょう)が、組織そしき内部ないぶ規則きそく遵守じゅんしゅ確保かくほする。

データ保護ほご最高さいこう責任せきにんしゃ以下いか場合ばあい指名しめいしなければならない[8]

  • すべての公的こうてき機関きかん、ただし司法しほう能力のうりょくにもとづいて活動かつどうする裁判所さいばんしょのぞく。
  • データ管理かんりしゃ、または、データ処理しょりしゃおも活動かつどう以下いか活動かつどうからなる場合ばあい
    • データ処理しょり業務ぎょうむが、その性質せいしつ範囲はんい目的もくてきにかんがみて、データ主体しゅたい規則きそくもとづきかつ体系たいけいてきで、だい規模きぼ監視かんし要求ようきゅうする場合ばあい
    • だい9じょうじゅんじる特定とくてい種類しゅるいのデータをだい規模きぼ処理しょりする場合ばあい、および、犯罪はんざいれきおよびだい10じょう規定きていする犯罪はんざいかんする個人こじんデータを処理しょりする場合ばあい

同意どうい

[編集へんしゅう]

データの収集しゅうしゅうおよび利用りよう目的もくてきだい7じょうだい4じょう規定きてい)について、有効ゆうこう同意どうい明示めいじてきおこなわれなければならない。児童じどうたいする同意どうい児童じどうおや、または、保護ほごしゃあたえ、確認かくにんしなければならない。データ管理かんりしゃは"同意どうい"(オプトイン)を証明しょうめいできる必要ひつようがあり、その同意どういされうる[9]

データ保護ほご最高さいこう責任せきにんしゃ

[編集へんしゅう]

裁判所さいばんしょ、または、独立どくりつした司法しほう当局とうきょく司法しほう能力のうりょくにもとづいて活動かつどうする場合ばあいのぞき、公的こうてき機関きかんがデータ処理しょりおこな場合ばあい、または、民間みんかん部門ぶもんにおいて、データ主体しゅたい規則きそくもとづきかつ体系たいけいてき監視かんし必要ひつようとするデータ処理しょり業務ぎょうむ主要しゅよう活動かつどうとするデータ管理かんりしゃが、データ処理しょりおこな場合ばあいは、データ保護ほごほうとその実施じっしについて専門せんもんてき知識ちしきをもつ人物じんぶつが、データ管理かんりしゃまたは処理しょりしゃ組織そしきないほん規則きそく遵守じゅんしゅしていることを監視かんしするよう支援しえんしなければならない。データ保護ほご最高さいこう責任せきにんしゃ (DPO) はコンプライアンス最高さいこう責任せきにんしゃているがおなじではない。両者りょうしゃとも、個人こじんやセンシティブなデータの保有ほゆうおよび処理しょりにまつわる、ITによる処理しょり、データ・セキュリティ(サイバー攻撃こうげきへの対処たいしょふくむ)、および、事業じぎょう継続けいぞくせいかんする重大じゅうだい問題もんだい熟達じゅくたつしていることが期待きたいされている。しかしDPOのスキルセットはデータ保護ほごほうかんする法的ほうてき遵守じゅんしゅ理解りかいえる範囲はんい要求ようきゅうされている。だい規模きぼ組織そしきないでのDPOの任命にんめい役員やくいんにとっても、関係かんけいする個人こじんにとっても困難こんなん課題かだいとなる。組織そしきおよび企業きぎょうがDPOを任命にんめいするさい、その対象たいしょう範囲はんい性質せいしつおうじて、対処たいしょすべき企業きぎょう統治とうちおよび人的じんてき要因よういん無数むすう存在そんざいするためだ。くわえて、DPOに任命にんめいされた人物じんぶつは、自身じしん支援しえんするチームをつく必要ひつようがあり、それらチームメンバーが継続けいぞくてき能力のうりょく開発かいはつする責任せきにんう。その理由りゆうは、かれらを雇用こようする組織そしきから独立どくりつし、事実じじつじょう"小型こがた監督かんとく機関きかん"となる必要ひつようがあるためだ。

データ保護ほご最高さいこう責任せきにんしゃ職務しょくむ役割やくわりのより詳細しょうさい内容ないようについては、2017ねん4がつ5にち改訂かいてい指針ししん記述きじゅつされている[10]どう指針ししんによれば、すべての組織そしきおこなっている、雇用こようしゃへの支払しはらいや標準ひょうじゅんてきなIT支援しえん提供ていきょうとう活動かつどうは、組織そしきにとって必要ひつよう不可欠ふかけつだが、通常つうじょう主要しゅよう活動かつどうではなく付随ふずいてき活動かつどうとみなされる(どう指針ししん2.1.2)。つまり、DPO任命にんめい要件ようけんとならないとされている。

ただしEU域内いきない一部いちぶくに地域ちいきのプライバシー法制ほうせいでは、GDPRと独立どくりつにDPO任命にんめい要件ようけんさだめている場合ばあいがある。たとえばドイツは2017ねん7がつ5にち、EU加盟かめいこくはじめてGDPRに準拠じゅんきょして国内こくないほう「ドイツ連邦れんぽうデータ保護ほごほう」を改正かいせいしたが[11]どうほうだい4fふし私企業しきぎょうでDPO任命にんめい免除めんじょされる条件じょうけんを、個人こじんデータを自動じどうされた手段しゅだん継続けいぞくして処理しょりする雇用こようしゃ最大さいだい9めいまでの場合ばあいとしている[12]。つまり10めい以上いじょう雇用こようしゃゆうするドイツ国内こくない私企業しきぎょうは、自動じどう処理しょりする個人こじんデータの件数けんすう内容ないよう目的もくてきにかかわらずDPOの任命にんめい必須ひっすとなっている。

仮名かめい

[編集へんしゅう]

GDPRは仮名かめいについて言及げんきゅうしている。仮名かめいとは、個人こじんデータを処理しょりした結果けっかのデータが、追加ついか情報じょうほう利用りようなしに特定とくていのデータ主体しゅたいむすびつけることができないようにする処理しょりである。仮名かめいいちれいとして暗号あんごうがある。もとのデータがからないように、適切てきせつ復号ふくごうかぎがなければデータ処理しょりもともどすことができないようにする処理しょりである。GDPRはこの追加ついか情報じょうほう復号ふくごうかぎなど)が、仮名かめいデータとべつ保管ほかんされることをもとめている(備考びこう (Recital) 29)。仮名かめい推奨すいしょうされているのは、関係かんけいするデータ主体しゅたいあたえるリスクを低減ていげんし、データ管理かんりしゃおよびデータ処理しょりしゃがデータ保護ほご義務ぎむ適合てきごうするのを支援しえんするためである。(備考びこう (Recital) 28)

個人こじんデータが、組織そしきない適切てきせつ方針ほうしんおよび施策しさくにより、データ管理かんりしゃによって仮名かめいされた場合ばあいであっても、匿名とくめいデータ(そもそも自然人しぜんじん無関係むかんけいなデータ、および、データ主体しゅたい追加ついか情報じょうほうによっても特定とくていできないデータ)とはことなり、GDPRの管理かんりおよび罰則ばっそく対象たいしょうとなる(備考びこう (Recital) 26)。それらの方針ほうしんおよび施策しさく設計せっけい段階だんかいのデータ保護ほご原則げんそく、および、初期しょき状態じょうたいのデータ保護ほご原則げんそく適合てきごうし、この目的もくてきたすとなせる必要ひつようがある。施策しさくれいとして、可能かのうかぎすみやかにデータを仮名かめいすること(備考びこう (Recital) 78)、データをローカルネットワークない暗号あんごうすること、暗号あんごうされたデータとべつ復号ふくごうかぎ保管ほかんすることがふくまれる[13]

統計とうけいまたは調査ちょうさ目的もくてきふくむ、匿名とくめいとみなされる情報じょうほう処理しょりについてほん規則きそく関知かんちしない。

データ侵害しんがい

[編集へんしゅう]

GDPRのした、データ管理かんりしゃ過度かど遅滞ちたいなく監督かんとく機関きかん (SA) に通知つうちする法的ほうてき義務ぎむう。データ侵害しんがい報告ほうこくはいかなる僅少きんしょう基準きじゅん適用てきようされず、データ侵害しんがいから72時間じかん以内いない監督かんとく機関きかん報告ほうこくしなければならない(だい33じょう)。個人こじん不利益ふりえき影響えいきょう確認かくにんされた場合ばあい通知つうちけなければならない(だい34じょう)。くわえて、データ処理しょりしゃ個人こじんデータ侵害しんがい認識にんしき過度かど遅滞ちたいなくデータ管理かんりしゃ通知つうちしばければならない。

ただし、データ処理しょりしゃ、または、データ管理かんりしゃは、匿名とくめいデータが侵害しんがいされた場合ばあいはデータ主体しゅたい通知つうちしなくてもよい。とくに、データ管理かんりしゃ暗号あんごうなどの仮名かめい技術ぎじゅつ実装じっそうするとともに、適切てきせつ技術ぎじゅつてきかつ組織そしきてき保護ほご施策しさくを、データ侵害しんがい影響えいきょうける個人こじんデータにたいしてっている場合ばあい、データ主体しゅたいへの通知つうち要求ようきゅうされない(だい34じょう)。

処罰しょばつ

[編集へんしゅう]

以下いか処罰しょばつされうる:

  • 初回しょかいかつ意図いとてきでない違反いはん場合ばあいは、書面しょめんによる警告けいこく
  • 規則きそくもとづく定期ていきてきなデータ保護ほご監査かんさ
  • 企業きぎょう場合ばあい、10,000,000ユーロ、または、ぜん会計かいけい期間きかんぜん世界せかい売上うりあげだかの2%のうち、いずれかおおきいほう過料かりょうだい83じょう4こう
  • 企業きぎょう場合ばあい、20,000,000ユーロ、または、ぜん会計かいけい期間きかんぜん世界せかい売上うりあげだかの4%のうち、いずれかおおきいほう過料かりょうだい83じょう5こうおよび6こう

消去しょうきょけん

[編集へんしゅう]

2014ねん3がつ欧州おうしゅう議会ぎかいにより採択さいたくされたGDPR改正かいせいばんによって、わすれられる権利けんりは、より限定げんていてき消去しょうきょけんによってえられた[14][15] だい17じょうはデータ主体しゅたい自分じぶん自身じしんかんする個人こじんデータの消去しょうきょ要求ようきゅうする権利けんりさだめている。消去しょうきょ要求ようきゅうには、だい6じょう1こう合法ごうほうせい違反いはんふくおおくの根拠こんきょがある。どうこうは、データ管理かんりしゃ合法ごうほうてき利害りがいよりも、個人こじんデータの保護ほご要求ようきゅうするデータ主体しゅたい利害りがいまたは基本きほんてき権利けんりおよび自由じゆう優先ゆうせんされる場合ばあいふくんでいる。(Google Spain SL, Google Inc. v Agencia Española de Protección de Datos, Mario Costeja González参照さんしょうのこと)

データ搬性

[編集へんしゅう]

個人こじんはデータ管理かんりしゃさまたげられることなく、自分じぶん自身じしん個人こじんデータをある電子でんし処理しょりシステムからべつのシステムに移動いどうすることができる。くわえて、そのデータはデータ管理かんりしゃによって構造こうぞうされ、一般いっぱんもちいられる オープンスタンダード電子でんし形式けいしき提供ていきょうされなければならない。データ搬性の権利けんりはGDPRのだい20じょうさだめられている[16]法律ほうりつ専門せんもんはこの施策しさく最終さいしゅうばんについて、「だい18じょう規定きていされているふたつのデータ管理かんりしゃあいだのデータ搬性の範囲はんいえる」べくあらたに作成さくせいされた「あたらしい権利けんり」とみなしている[17]。(最終さいしゅうばんではじょう番号ばんごうだい20じょう変更へんこうされていることに注意ちゅうい引用いんようじょう番号ばんごう当時とうじのもの)

設計せっけい段階だんかいおよび初期しょき状態じょうたいにおけるプライバシー

[編集へんしゅう]

設計せっけい段階だんかいおよび初期しょき状態じょうたいにおけるプライバシーだい25じょう)は製品せいひんやサービスの業務ぎょうむプロセスの開発かいはつに、設計せっけい段階だんかいでデータ保護ほごまれることを要求ようきゅうしている。これはプライバシー設定せってい初期しょき状態じょうたい高水準こうすいじゅん設定せっていされていることを要求ようきゅうしており、データ管理かんりしゃが、データ処理しょりのライフサイクル全体ぜんたいつうじて、技術ぎじゅつてきおよび手続てつづきじょう対策たいさく規則きそく確実かくじつ遵守じゅんしゅするよう留意りゅういすることを要求ようきゅうしている。また、データ管理かんりしゃは、個人こじんデータが特定とくていされたかく目的もくてき必要ひつよう場合ばあいのみ処理しょりされることを確保かくほするため、機械きかいてき仕組しくみを実装じっそうしなければならない。

ENISA(欧州おうしゅうネットワーク・情報じょうほうセキュリティ機関きかん報告ほうこくしょは、初期しょき状態じょうたいでのプライバシーおよびデータ保護ほご達成たっせいするために実施じっし必要ひつようなことを詳述しょうじゅつしている。暗号あんごう復号ふくごう処理しょりは、遠隔えんかくサービスではなく、ローカルネットワークでおこなわれる必要ひつようがあるとしている。その理由りゆうは、いかなるプライバシーを達成たっせいする場合ばあいも、暗号あんごうかぎとデータの両方りょうほうがデータ所有しょゆうしゃ権限けんげんになければならないためである。またどう報告ほうこくしょは、クラウドサービス業者ぎょうしゃではなくデータ所有しょゆうしゃ復号ふくごうかぎ保管ほかんするかぎりにおいて、遠隔えんかくのクラウドじょうのデータ記憶きおく装置そうちへアウトソースすることが、現実げんじつてき、かつ、比較的ひかくてき安全あんぜんだとしている。

経緯けいい

[編集へんしゅう]

1995ねん10がつにルクセンブルクで採択さいたくされたデータ保護ほご指令しれいEU指令しれい95/46/EC)に準拠じゅんきょし、加盟かめい各国かっこくくにべつ法制ほうせいならびに監督かんとく機関きかん設立せつりつとうおこなっていた。このきゅうデータ保護ほご指令しれいをベースとして、EU加盟かめいこくたいして一律いちりつ直接ちょくせつ効力こうりょくつEU一般いっぱんデータ保護ほご規則きそく(GDPR)が提案ていあんされた。GDPRの提案ていあん[18] は2012ねん1がつ25にち公開こうかいされ、EU理事りじかいは2016ねんはじめに正式せいしき採択さいたく目指めざした[19]

日程にってい

[編集へんしゅう]

適用てきようまで以下いかとおり。

  • 2013ねん12月21にち: 欧州おうしゅう議会ぎかい人権じんけん司法しほうおよび内政ないせいかんする委員いいんかい (LIBE) による方向ほうこうづけ投票とうひょう
  • 2015ねん12月15にち: 欧州おうしゅう議会ぎかい欧州おうしゅう理事りじかいおよび欧州おうしゅう委員いいんかいさんしゃ委員いいんかい)の交渉こうしょうによる共同きょうどう提案ていあん
  • 2015ねん12月17にち: 欧州おうしゅう議会ぎかいLIBEの投票とうひょう結果けっかさんしゃ委員いいんかい交渉こうしょう結果けっか支持しじ
  • 2016ねん4がつ8にち: 欧州おうしゅう理事りじかい採択さいたく[20]
  • 2016ねん4がつ14にち: 欧州おうしゅう議会ぎかいによる採択さいたく[21]
  • 2016ねん5がつ4にち発行はっこうEU官報かんぽう掲載けいさい20にち規則きそく発効はっこう[22]。このねんにEUぜん加盟かめいこくたい規定きてい直接ちょくせつ適用てきよう
  • 2018ねん5がつ25にち適用てきよう開始かいし

議論ぎろん課題かだい

[編集へんしゅう]

しん規則きそく提議ていぎすうおおくの議論ぎろん論争ろんそうこし、すうせん項目こうもく修正しゅうせい提案ていあんされた[23]単一たんいつ規則きそくぐん事務じむてき要求ようきゅう除外じょがい費用ひよう削減さくげん意図いとしていた。しかし研究けんきゅうしゃ以下いか課題かだい指摘してきしている。

  • データ保護ほご最高さいこう責任せきにんしゃ (DPO) の任命にんめい要求ようきゅうは、おおくのEU加盟かめいこくによって新規しんきのもので、一部いちぶからは事務じむてき負担ふたん批判ひはんされている。
  • GDPRがソーシャル・ネットワークおよびクラウド事業じぎょうしゃ焦点しょうてんてて作成さくせいされているが、雇用こようしゃのデータの処理しょりたいする要求ようきゅうについては十分じゅうぶん考慮こうりょしていない[24]
  • データ搬性 はデータ保護ほご重要じゅうよう側面そくめんとはみなせず、むしろソーシャル・ネットワークおよびクラウド事業じぎょうしゃ機能きのう要件ようけんである。
  • データ保護ほご当局とうきょく (DPA) の言語げんごおよびスタッフ採用さいようじょう課題かだい:
    • 欧州おうしゅう企業きぎょう英語えいご理由りゆうに、英国えいこく/アイルランドのDPAをえらぶ。それによって両国りょうこく非常ひじょうおおきな人的じんてき資源しげん要求ようきゅうされる。
    • 欧州おうしゅう連合れんごう (EU) 市民しみんわせ窓口まどぐちとして、もはや単一たんいつのDPAではなく、関係かんけいする企業きぎょうえらんだ複数ふくすうのDPAとかかわる必要ひつようてくる。外国がいこく起因きいんする意思いし疎通そつう問題もんだい予想よそうされる。
  • あたらしい規制きせいがそれ以外いがい欧州おうしゅうほう規制きせいおよび慣行かんこう対立たいりつする(れい政府せいふによる監視かんし)。そのようなくに企業きぎょうはもはやEUの個人こじんデータ処理しょりてきするとみなされない。EU-米国べいこくのプライバシーシールドを参照さんしょう
  • 最大さいだい課題かだいはGDPRの実際じっさい実施じっしにある:
    • EUのGDPRは規則きそく発効はっこうするまえ同等どうとう水準すいじゅんのプライバシー保護ほご実施じっししていない企業きぎょう事業じぎょう包括ほうかつてき課題かだい解決かいけつ要求ようきゅうする(とくにEUの個人こじんデータをあつかEU企業きぎょう)。
    • 現時点げんじてんでもすでにプライバシーの専門せんもん知識ちしき不足ふそくしており、あらたな要求ようきゅう事態じたい悪化あっかさせる可能かのうせいがある。したがってデータ保護ほごおよびプライバシーの教育きょういくがGDPR成功せいこう重要じゅうよう要素ようそとなる。
    • 欧州おうしゅう委員いいんかいおよびデータ保護ほご当局とうきょく (DPA) は、欧州おうしゅうぜんデータ保護ほご当局とうきょくに、単一たんいつのデータ保護ほご水準すいじゅん実施じっし強制きょうせいするため、十分じゅうぶん資源しげん権力けんりょく必要ひつようがある。なぜなら規則きそく様々さまざま解釈かいしゃくによってプライバシー水準すいじゅん様々さまざまになる可能かのうせいがあるため。
    • 欧州おうしゅう国際こくさい貿易ぼうえき政策せいさくがGDPRとまだ一致いっちしていない[25]

欧州おうしゅうデータ保護ほご会議かいぎガイドライン

[編集へんしゅう]

データ保護ほご指令しれい (Directive 95/46/EC) だい29じょう規定きていされている作業さぎょう部会ぶかいが、GDPR発効はっこうにより廃止はいしされるまで、GDPRのかくトピックについてパブリックコメントを募集ぼしゅうしたうえ順次じゅんじガイドラインを公開こうかいしている[26]採択さいたくみのガイドラインには以下いかのものがあり、規則きそく条文じょうぶんとあわせて参照さんしょうする必要ひつようがある。

  • データ保護ほご影響えいきょう調査ちょうさかんするガイドライン(2017/10/13採択さいたく[27]
  • データ搬性の権利けんりかんするガイドライン(2017/10/27採択さいたく[28]
  • データ保護ほご最高さいこう責任せきにんしゃかんするガイドライン(2017/10/30採択さいたく[29]
  • 主要しゅよう監督かんとくきょくかんするガイドライン(2017/10/31採択さいたく[30]
  • 過料かりょう適用てきよう設定せっていかんするガイドライン(2018/02/13採択さいたく[31]
  • 規則きそくしたでの個人こじんデータ侵害しんがい通知つうちかんするガイドライン(2018/02/13採択さいたく[32]
  • 規則きそく目的もくてきのための自動じどうされた意思いし決定けっていおよびプロファイリングにかんするガイドライン(2018/02/13採択さいたく[33]
  • 透明とうめいせいかんするガイドライン(2018/04/13採択さいたく[34]
  • 規則きそくしたでの合意ごういかんするガイドライン(2018/04/16採択さいたく[35]

だい29じょう作業さぎょう部会ぶかい欧州おうしゅうデータ保護ほご会議かいぎEuropean Data Protection Board)へ改組かいそされたのち公開こうかいされたガイドラインは以下いかのとおり。

  • 規則きそくしたでのだい49じょう例外れいがいかんするガイドライン(2018/05/25採択さいたく[36]

施行しこう係争けいそう

[編集へんしゅう]

2018ねん5がつ25にち施行しこう以下いかのような係争けいそうこっている。

  • 2018ねん5がつ25にち欧州おうしゅうのデータ保護ほご営利えいり団体だんたいnoybが、べいFacebookとその傘下さんかWhatsAppInstagram、およびこめGoogleをGDPR侵害しんがい提訴ていそしんプライバシーポリシーへの同意どういができないユーザーにサービスの利用りよう禁止きんししたことが理由りゆう。サービス提供ていきょう必要ひつよう不可欠ふかけつ個人こじんデータの提供ていきょうさえ同意どういすればサービスを利用りよう可能かのうにするようもとめている[37]
  • 2018ねん5がつ25にちICANNがドイツの認定にんていレジストラEPAGにたいしてドイツのボン地方裁判所ちほうさいばんしょ差止さしどめ請求せいきゅう。EPAGがGDPRに抵触ていしょくするのをけるためにWHOIS情報じょうほうのうち管理かんりしゃ技術ぎじゅつ連絡れんらく担当たんとうしゃ情報じょうほう収集しゅうしゅうしないむねICANNに連絡れんらくしてきたが、これがICANNがGDPR施行しこうまえにGDPRに適合てきごうするために承認しょうにんしたWHOIS登録とうろくデータ管理かんり暫定ざんてい仕様しようしょことなるため。2018ねん5がつ29にち、ボン地方裁判所ちほうさいばんしょはICANNの差止さしどめ請求せいきゅう却下きゃっか、ICANNのWHOISデータ利用りよう目的もくてきである、犯罪はんざい行為こうい権利けんり侵害しんがい、セキュリティ問題もんだいなどの不正ふせい行為こういからの保護ほご目的もくてきたすには、WHOIS情報じょうほうのうち登録とうろくしゃ情報じょうほうだけでじゅうふんとしてEPAGの判断はんだん支持しじした[38]

EU域外いきがいこくへの影響えいきょう

[編集へんしゅう]

EU域外いきがい企業きぎょう当局とうきょく対応たいおうする代表だいひょうしゃいていない場合ばあい問題もんだい追及ついきゅうすることが出来できないという判断はんだんくだされており、EU域外いきがいへの適用てきようには限界げんかいがある[39]

十分じゅうぶんせい認定にんていについてのEUあいだ交渉こうしょう

[編集へんしゅう]

個人こじんデータ移転いてん例外れいがいてき適法てきほうとなる十分じゅうぶんせい認定にんていについて、日本にっぽん個人こじん情報じょうほう保護ほご委員いいんかい欧州おうしゅう連合れんごうは、2017ねんから具体ぐたいてき協議きょうぎはじめている。2017ねん7がつ3にち[40]、2017ねん12月14にち[41]共同きょうどう声明せいめいではそれぞれ「2018ねんはや時期じき」「2018ねんのできるだけはや時期じき」と努力どりょく目標もくひょう明記めいきされていたが、GDPR施行しこうの2018ねん5がつ31にち共同きょうどう声明せいめいでは具体ぐたいてき時期じき記述きじゅつわりに、パブリックコメントて、個人こじん情報じょうほう保護ほご委員いいんかい採択さいたくするガイドライン、および、個人こじん情報じょうほう保護ほご基本きほんポリシーの閣議かくぎ決定けっていの2つの手続てつづきが、両者りょうしゃめるための解決かいけつ方法ほうほうとして明記めいきされている[42]

2018ねん5がつ31にち、ヨウロバー欧州おうしゅう委員いいんかい委員いいん東京とうきょうでのスピーチで[43]、「スピードよりしつ重要じゅうようです」「わたしたちのまえにはまだいくつかの作業さぎょうがあります」と発言はつげん、さらに2018ねん5がつ18にちデンマークで開催かいさいされた個人こじんデータ保護ほごかんする欧州おうしゅう評議ひょうぎかい条約じょうやく108ごう現代げんだい会議かいぎ[44] 日本にっぽんがオブザーバー参加さんかにとどまったことにれ(アメリカ合衆国あめりかがっしゅうこくカナダメキシコバチカンこく日本にっぽんがオブザーバー参加さんか[45]、こうしたみへの正規せいきメンバーとしての参加さんかがEUと日本にっぽんの「データ保護ほご体系たいけい収斂しゅうれんさせるためのいちになる」とべ、「アジア地域ちいきにおけるプライバシーへのコミットメントを確実かくじつにすること」をもとめている。

2018ねん7がつ17にち個人こじん情報じょうほう保護ほご委員いいんかい欧州おうしゅう委員いいんかいEUあいだ個人こじんデータ移転いてんについて最終さいしゅう合意ごういいたり、2018ねんあきまでにEUあいだ相互そうご円滑えんかつ個人こじんデータ移転いてん枠組わくぐみが運用うんよう可能かのうとなるために必要ひつよう国内こくない手続てつづきを完了かんりょうさせることにコミットすると発表はっぴょうした[46][47]。EUが第三国だいさんごくとデータ保護ほご十分じゅうぶんせい水準すいじゅんについて「相互そうごてき」な認定にんてい合意ごういするのは日本にっぽんはじめての事例じれいである[48]

2018ねん9がつ5にち欧州おうしゅう委員いいんかい日本にっぽんたいする十分じゅうぶんせい認定にんてい手続てつづきを正式せいしき開始かいしすることを閣議かくぎ決定けっていした[49][50][51]

2018ねん9がつ26にち上記じょうき閣議かくぎ決定けっていけて欧州おうしゅうデータ保護ほご会議かいぎだいさんかい総会そうかいで、欧州おうしゅう委員いいんかいへの意見いけん提出ていしゅつのため日本にっぽん十分じゅうぶんせい認定にんてい草案そうあん[52] 全体ぜんたいのレビューを開始かいしした[53]

認定にんてい概要がいよう

[編集へんしゅう]

欧州おうしゅう委員いいんかいは2018ねん7がつ17にち十分じゅうぶんせい認定にんてい最終さいしゅう合意ごうい同時どうじ下記かきのような内容ないようのQ&A形式けいしき概要がいよう報告ほうこく(ファクトシート)を公開こうかいしている。[48]

  • 十分じゅうぶんせい第三国だいさんごくのデータ保護ほご体系たいけいがEUと同一どういつであることをもとめておらず、「本質ほんしつてき等価とうかせい基準きじゅんによる。
  • 日本にっぽん十分じゅうぶんせいみとめたのは日本にっぽん移転いてんされた欧州おうしゅう個人こじんデータに適用てきようする予定よてい一連いちれん追加ついか安全あんぜん措置そちによるもので、その安全あんぜん措置そち両者りょうしゃのデータ保護ほご体系たいけいのいくつかの差異さいめることによる。その安全あんぜん措置そちたとえば以下いかのようなものである。
    • 日本にっぽんがセンシティブデータの定義ていぎ拡張かくちょうすること。
    • 個人こじん権利けんり行使こうし容易よういにすること。
    • 日本にっぽんから第三国だいさんごくへの欧州おうしゅう個人こじんデータ移転いてんに、よりたか保護ほごすること。
    • 日本にっぽんのデータ保護ほご機関きかん個人こじん情報じょうほう保護ほご委員いいんかい)の監督かんとく苦情くじょう取扱とりあつかいと解決かいけつおこなうシステムを日本にっぽん国内こくない設置せっちし、欧州おうしゅう個人こじん自分じぶん個人こじんデータへのアクセスについて苦情くじょうもうてた場合ばあい日本にっぽん国内こくないほう執行しっこう日本にっぽん国内こくない情報じょうほうセキュリティ機関きかんにより有効ゆうこう調査ちょうさ解決かいけつおこなうと日本にっぽん合意ごういしたこと。
  • 十分じゅうぶんせい決定けっていについて採択さいたくの2ねん欧州おうしゅう委員いいんかい最初さいしょのレビューを、そのは4ねんごとにレビューをおこなう。

認定にんてい課題かだい

[編集へんしゅう]

十分じゅうぶんせい認定にんていのちもGDPRと日本にっぽん国内こくないほう個人こじんデータ保護ほご水準すいじゅんことなるため、にちおうあいだ個人こじんデータの移転いてんについてさまざまな課題かだいのこる。

  • 個人こじん情報じょうほう保護ほご委員いいんかい十分じゅうぶんせい認定にんているために「個人こじん情報じょうほう保護ほごかんする法律ほうりつについてのガイドライン(EU域内いきないからじゅうふんせい認定にんていにより移転いてんけた個人こじんデータの取扱とりあつかへん)」をパブリックコメントを[54] さだめるが、既存きそん個人こじん情報じょうほう保護ほごほうたいして追加ついか取扱とりあつかいが必要ひつよう個人こじん情報じょうほうを「EU域内いきないからじゅうふんせい認定にんていもとづき提供ていきょうけた個人こじんデータ」に限定げんていしている。
他方たほう、GDPRが対象たいしょうとする個人こじんデータは国籍こくせきわないため、結果けっかとしておな日本にっぽん国民こくみんでも欧州おうしゅうにいるほうがよりたか水準すいじゅん保護ほごけることになる。たとえばどうガイドラインではEU域内いきないからの移転いてん個人こじんデータについてのみ「せい生活せいかつ性的せいてき指向しこうまた労働ろうどう組合くみあいかんする情報じょうほうふくまれる場合ばあい」はよう配慮はいりょ個人こじん情報じょうほう同様どうよう取扱とりあつかいとするとあるが、日本にっぽん国内こくないにいる日本人にっぽんじんにこの追加ついか取扱とりあつかいは適用てきようされない。
  • 最終さいしゅう合意ごういされた十分じゅうぶんせい認定にんていは「相互そうごてき」であるが[48]日本にっぽん個人こじん情報じょうほう保護ほごほうおよび追加ついかガイドラインにはGDPRのもっと重要じゅうよう規定きていひとつである「データ主体しゅたいはいつでも同意どうい撤回てっかいできる」「同意どうい撤回てっかい同意どういあたえるのとどう程度ていど容易よういでなければならない」(だい7じょうだい3こう)というさだめがない。
そのため日本にっぽん在住ざいじゅう日本にっぽん国民こくみん個人こじんデータが欧州おうしゅうにいったん移転いてんされると、同意どうい撤回てっかいという方法ほうほう管理かんり処理しょり停止ていしさせることができない。他方たほう欧州おうしゅう在住ざいじゅう日本にっぽん国民こくみん自身じしん個人こじんデータが日本にっぽん移転いてんされたのちもいつでも同意どうい撤回てっかいによって管理かんり処理しょり停止ていしさせることができる。これは「相互そうごてき十分じゅうぶんせい認定にんていにより欧州おうしゅう企業きぎょうにちおう相互そうご個人こじんデータの管理かんり処理しょりについて日本にっぽん企業きぎょうより有利ゆうりになる可能かのうせい意味いみする。
  • 個人こじん情報じょうほう保護ほご委員いいんかいは2018ねん8がつ24にち欧州おうしゅうより十分じゅうぶんせい認定にんていけるために必要ひつようとされていた「個人こじん情報じょうほう保護ほごかんする法律ほうりつかかるEU域内いきないからじゅうふんせい認定にんていにより移転いてんけた個人こじんデータの取扱とりあつかいにかんする補完ほかんてきルール」を正式せいしき公開こうかいした[55]公開こうかいにあたり意見いけん募集ぼしゅう結果けっかとしてせられた意見いけんたいする回答かいとう一覧いちらん公開こうかいしている[56]。このなかで「補完ほかんてきルール」の適用てきよう範囲はんいは「EU域内いきないからじゅうふんせい認定にんていもとづき日本にっぽん国内こくない移転いてんした個人こじんかんする情報じょうほう取扱とりあつかい」に限定げんていされることがくりがえかれているが、そもそもどのような場合ばあいがEU域内いきないから移転いてんされた場合ばあい該当がいとうするのかについては、「とう委員いいんかいは、EUのGDPRの各種かくしゅ規定きていかんする解釈かいしゃく権限けんげんゆうしていないため、GDPRの解釈かいしゃくについての回答かいとうひかえさせていただきます」としている(意見いけん24ばん)。つまり「補完ほかんてきルール」の適用てきよう範囲はんい自体じたい解釈かいしゃく欧州おうしゅうがわにゆだねており、日本にっぽんでGDPR適用てきようける個人こじんまたは組織そしきたいしてじゅうふんせい認定にんていがどの範囲はんいでどう影響えいきょうするのか明確めいかくなままである。また十分じゅうぶんせい認定にんていの「相互そうごせい」についての解釈かいしゃく存在そんざいしない。

最終さいしゅう合意ごうい欧州おうしゅうがわ内部ないぶ手続てつづきにおける懸念けねん指摘してき

[編集へんしゅう]

十分じゅうぶんせい認定にんてい最終さいしゅう合意ごういはなされたものの、その欧州おうしゅうがわ内部ないぶ手続てつづきで欧州おうしゅうデータ保護ほご会議かいぎが2018ねん12月5にち採択さいたくした意見いけんしょ[57]非常ひじょうきびしい内容ないようだったため、欧州おうしゅう議会ぎかいは2018ねん12月13にち欧州おうしゅう委員いいんかいにさらなる証拠しょうこ提出ていしゅつ説明せつめいもとめる文書ぶんしょ採択さいたくした[58]。この文書ぶんしょは「補完ほかんてきルール」だけでなく個人こじん情報じょうほう保護ほごかんする法律ほうりつ以下いか個人こじん情報じょうほう保護ほごほう」)自体じたい問題もんだいにしており、以下いかのようなてん指摘してきしている。

  • 個人こじん情報じょうほう保護ほごほうの「個人こじん情報じょうほうデータベースとう」の規定きていに「利用りよう方法ほうほうからみて個人こじん権利けんり利益りえきがいするおそれがすくないものとして政令せいれいさだめるものをのぞく」とあるが、この被害ひがい基準きじゅん除外じょがい規定きていがEUのアプローチと一致いっちしないおそれがある。
  • 個人こじん情報じょうほう保護ほごほうの「個人こじんデータ」は「個人こじん情報じょうほう」の定義ていぎもとづくよりせま定義ていぎであり、十分じゅうぶんせい認定にんてい草案そうあんはGDPRの「個人こじんデータ」はつね個人こじん情報じょうほう保護ほごほうの「個人こじんデータ」にふくまれるとあるが、ほう執行しっこうじょう実効じっこうせい確認かくにんする必要ひつようがある。
  • 個人こじん情報じょうほう保護ほごほう個人こじん情報じょうほう保護ほご委員いいんかいガイドラインのいずれも、たとえばフェイスブックケンブリッジ・アナリティカのプロファイリング事例じれいのような、自動じどうされた意思いし決定けっていとプロファイリングにたいして、個人こじん権利けんり保護ほごする包括ほうかつてき法的ほうてき枠組わくぐみをっていない。
  • 個人こじん情報じょうほう保護ほごほうにダイレクトマーケティングにとくした条項じょうこう存在そんざいしない。
  • 個人こじん情報じょうほう保護ほごほう補完ほかんてきルールの組合くみあわせがAPEC越境えっきょうプライバシーシステム(CBPRシステム)の保護ほごレベルよりたかいとしても、日本にっぽんから外国がいこくにある第三者だいさんしゃへの提供ていきょうについて、EU個人こじんデータ主体しゅたいから同意どういさいにデータ主体しゅたい提供ていきょうする「本人ほんにん同意どういかか判断はんだんおこなうために必要ひつよう移転いてんさき状況じょうきょうについての情報じょうほう」の範囲はんい明確めいかく定義ていぎされていない。
  • 個人こじん情報じょうほう保護ほごほう強制きょうせいりょく実効じっこうせいたせるためには罰金ばっきん水準すいじゅん十分じゅうぶんでないが、刑事けいじばつ規定きていもあるので、過去かこ罰金ばっきんおよび刑事けいじばつ実績じっせきについて調査ちょうさする必要ひつようがある。
  • 個人こじん情報じょうほう保護ほご委員いいんかい警察けいさつによる個人こじんデータ処理しょり活動かつどうたいする監督かんとく権限けんげんたず、別途べっと府県ふけん公安こうあん委員いいんかいによる監督かんとくメカニズムがあり、情報じょうほう公開こうかい個人こじん情報じょうほう保護ほご審査しんさかい一定いってい権限けんげんつが、これらの監督かんとく法的ほうてき強制きょうせいりょくがない。

十分じゅうぶんせい認定にんてい発効はっこう

[編集へんしゅう]

2019ねん1がつ23にち日本にっぽん政府せいふ欧州おうしゅう委員いいんかい即日そくじつ相互そうご十分じゅうぶんせい認定にんてい発効はっこうすると発表はっぴょうした[59][60]発効はっこう2ねん初回しょかい共同きょうどうレビューがおこなわれ、欧州おうしゅうデータ保護ほご会議かいぎ代表だいひょうほう執行しっこう国家こっか安全あんぜん保障ほしょうのための個人こじんデータへのアクセス部分ぶぶんについて参加さんかする。そのすくなくとも4ねんに1かいレビューがおこなわれる。

日本にっぽん企業きぎょう対応たいおう

[編集へんしゅう]

日本にっぽん本社ほんしゃがあり明示めいじてきにGDPR対応たいおうとく欧州おうしゅう個人こじんデータの域外いきがい移転いてん準拠じゅんきょ対応たいおう公式こうしきサイトとう公開こうかいしている企業きぎょう以下いかのとおり。

  • 楽天らくてん株式会社かぶしきがいしゃ拘束こうそくてき企業きぎょう準則じゅんそく(Binding Corporate Rules)方式ほうしきによる企業きぎょうグループない個人こじんデータ域外いきがい移転いてんにつきEUのデータ保護ほご機関きかん正式せいしき承認しょうにんあり[61]
  • 株式会社かぶしきがいしゃインターネットイニシアティブ拘束こうそくてき企業きぎょう準則じゅんそく方式ほうしきによる域外いきがい移転いてんにつき英国えいこく監督かんとく機関きかん承認しょうにん申請しんせい[62]
  • 富士通ふじつう株式会社かぶしきがいしゃ拘束こうそくてき企業きぎょう準則じゅんそく方式ほうしきによる域外いきがい移転いてんにつきオランダの監督かんとく機関きかん承認しょうにん申請しんせい[63]
  • Sansan株式会社かぶしきがいしゃ欧州おうしゅう個人こじんデータ域外いきがい移転いてんかかるデータ処理しょりしゃとして標準ひょうじゅんてき契約けいやく条項じょうこう(Standard contractual clauses、SCC)方式ほうしきでの対応たいおう利用りようしゃ企業きぎょうけに公開こうかい[64]
  • ソフトバンク株式会社かぶしきがいしゃ法人ほうじんサービスについてデータ処理しょりしゃとしてSCC締結ていけつかんする情報じょうほう公開こうかい[65]
  • Kii株式会社かぶしきがいしゃ:GDPR対応たいおう概要がいようとデータ管理かんりしゃ処理しょりしゃあいだ契約けいやく合意ごういかんする情報じょうほう提供ていきょう[66]

日本にっぽん国内こくない参考さんこう資料しりょう

[編集へんしゅう]

日本にっぽん貿易ぼうえき振興しんこうかい(JETRO)が欧州おうしゅうビジネスに中小ちゅうしょう企業きぎょう実務じつむ担当たんとうしゃけとして、「EU一般いっぱんデータ保護ほご規則きそく(GDPR)にかかわる実務じつむハンドブック」シリーズを公開こうかいしている。2018ねん3がつ現在げんざい入門にゅうもんへん[67]、「実践じっせんへん[68]、「だい29じょう作業さぎょう部会ぶかいガイドラインへん 管理かんりしゃおよび処理しょりしゃ主導しゅどう監督かんとく当局とうきょく特定とくてい[69]、「だい29じょう作業さぎょう部会ぶかいガイドラインへん データポータビリティの権利けんり[70]、「だい29じょう作業さぎょう部会ぶかいガイドラインへん データ保護ほご責任せきにんしゃ[71]公開こうかいされている。

また、ベルギー日本人にっぽんじんかい商工しょうこう委員いいんかい2016年度ねんどだい3かいビジネスセミナーの資料しりょう日本にっぽん企業きぎょうのベルギー子会社こがいしゃ・ベルギー支店してんっておくべきEU一般いっぱんデータ保護ほご規則きそくへのコンプライアンス対応たいおう[72] がある。ただし、データ保護ほご指令しれい (Directive 95/46/EC) だい29じょう規定きていされている作業さぎょう部会ぶかい最新さいしんのガイドラインは反映はんえいされておらず、これとガイドラインをわせて参照さんしょうする必要ひつようがある。

関連かんれん項目こうもく

[編集へんしゅう]

参考さんこう文献ぶんけん

[編集へんしゅう]
  1. ^ General Data Protection Regulation” (5 April 2016). 23 May 2017閲覧えつらん
  2. ^ "Directive 95/46/EC"
  3. ^ Blackmer, W.S. (5 May 2016). “GDPR: Getting Ready for the New EU General Data Protection Regulation”. Information Law Group. InfoLawGroup LLP. 22 June 2016閲覧えつらん
  4. ^ Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data” (英語えいご). European Commission. 2018ねん5がつ23にち閲覧えつらん
  5. ^ What is personal data? - 2018 reform of EU data protection rules” (英語えいご). European Commission. 2018ねん5がつ23にち閲覧えつらん
  6. ^ What constitutes data processing? - 2018 reform of EU data protection rules” (英語えいご). European Commission. 2018ねん5がつ23にち閲覧えつらん
  7. ^ THE ARTICLE 29 WORKING PARTY CEASED TO EXIST AS OF 25 MAY 2018” (英語えいご). European Commission (2018ねん6がつ11にち). 2018ねん6がつ12にち閲覧えつらん
  8. ^ Guidelines on Data Protection Officers ('DPOs') (wp243rev.01)” (英語えいご). European Commission. 2018ねん5がつ23にち閲覧えつらん
  9. ^ Guidelines on Consent under Regulation 2016/679 (wp259rev.01)”. European Commission. 2018ねん5がつ23にち閲覧えつらん
  10. ^ Guidelines on Data Protection Officers”. 23 May 2017閲覧えつらん
  11. ^ Germany is the first EU Member State to enact new Data Protection Act to align with the GDPR” (2017ねん7がつ7にち). 2018ねん4がつ6にち閲覧えつらん
  12. ^ Federal Data Protection Act” (2017ねん7がつ5にち). 2018ねん4がつ6にち閲覧えつらん
  13. ^ Privacy and Data Protection by Design — ENISA” (英語えいご). www.enisa.europa.eu. 2017ねん4がつ4にち閲覧えつらん
  14. ^ The Right to Be Forgotten”. 1 Essex Court. 2017ねん5がつ19にち閲覧えつらん
  15. ^ European Parliament legislative resolution of 12 March 2014 on the proposal for a regulation of the European Parliament and of the Council on the protection of individuals with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation)”. European Parliament. 2017ねん5がつ19にち閲覧えつらん
  16. ^ Guidelines on the right to "data portability" (wp242rev.01)”. European Commission (2017ねん10がつ27にち). 2018ねん5がつ23にち閲覧えつらん
  17. ^ The Final European Union General Data Protection Regulation, by Cedric Burton, Laura De Boel, Christopher Kuner, Anna Pateraki, Sarah Cadiot and Sára G. Hoffman, Section II, 4”. Bloomberg BNA (12 February 2016). 2017ねん5がつ19にち閲覧えつらん
  18. ^ "GDPR proposal"
  19. ^ The EU General Data Protection Regulation Timeline, Allen & Overy
  20. ^ Data protection reform: Council adopts position at first reading
  21. ^ Data protection reform - Parliament approves new rules fit for the digital era
  22. ^ EU Official Journal issue L 119
  23. ^ Overview of amendments.
  24. ^ Expert tips: Get your business ready for GDPR.
  25. ^ Irion, K., S. Yakovleva, M. Bartl: Trade and Privacy: Complicated Bedfellows? How to achieve data protection-proof free trade agreements”. Institute for Information Law (IViR), University of Amsterdam (22 September 2016). 2017ねん5がつ19にち閲覧えつらん
  26. ^ Guidelines”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2016ねん11月22にち). 2018ねん4がつ6にち閲覧えつらん
  27. ^ Guidelines on Data Protection Impact Assessment (DPIA) (wp248rev.01)”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2017ねん10がつ13にち). 2018ねん4がつ6にち閲覧えつらん
  28. ^ Guidelines on the right to "data portability" (wp242rev.01)”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2017ねん10がつ27にち). 2018ねん4がつ6にち閲覧えつらん
  29. ^ Guidelines on Data Protection Officers ('DPOs') (wp243rev.01)”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2017ねん10がつ30にち). 2018ねん4がつ6にち閲覧えつらん
  30. ^ Guidelines on the Lead Supervisory Authority (wp244rev.01)”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2017ねん10がつ31にち). 2018ねん4がつ6にち閲覧えつらん
  31. ^ Guidelines on the application and setting of administrative fines (wp253)”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2018ねん2がつ13にち). 2018ねん4がつ6にち閲覧えつらん
  32. ^ Guidelines on Personal data breach notification under Regulation 2016/679”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2018ねん2がつ13にち). 2018ねん4がつ6にち閲覧えつらん
  33. ^ Guidelines on Automated individual decision-making and Profiling for the purposes of Regulation 2016/679 (wp251rev.01)”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2018ねん2がつ13にち). 2018ねん4がつ6にち閲覧えつらん
  34. ^ Guidelines on Transparency under Regulation 2016/679 (wp260rev.01)”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2018ねん4がつ13にち). 2018ねん5がつ23にち閲覧えつらん
  35. ^ Guidelines on Consent under Regulation 2016/679 (wp259rev.01)”. 欧州おうしゅう委員いいんかい だい29じょう作業さぎょう部会ぶかい (2018ねん4がつ16にち). 2018ねん5がつ23にち閲覧えつらん
  36. ^ Guidelines 2/2018 on derogations of Article 49 under Regulation 2016/679”. 欧州おうしゅうデータ保護ほご会議かいぎ (2018ねん5がつ25にち). 2018ねん12月17にち閲覧えつらん
  37. ^ グーグルとFacebook、GDPR施行しこう当日とうじつにプライバシー団体だんたい提訴ていそ”. CNET Japan (2018ねん5がつ28にち). 2018ねん6がつ13にち閲覧えつらん
  38. ^ WHOISデータ収集しゅうしゅうについてのICANNによる法的ほうてき措置そち”. JPNIC (2018ねん6がつ12にち). 2018ねん6がつ13にち閲覧えつらん
  39. ^ 自分じぶん携帯けいたい電話でんわ番号ばんごう、どのようにられたのか BBC記者きしゃ追跡ついせき」『BBCニュース』。2021ねん7がつ26にち閲覧えつらん
  40. ^ 熊澤くまさわ春陽はるひ個人こじん情報じょうほう保護ほご委員いいんかい委員いいん、ベラ・ヨウロバー欧州おうしゅう委員いいんかい委員いいん司法しほう消費しょうひしゃ男女だんじょ平等びょうどう担当たんとう)による共同きょうどうプレス・ステートメント”. 個人こじん情報じょうほう保護ほご委員いいんかい (2017ねん7がつ3にち). 2018ねん6がつ7にち閲覧えつらん
  41. ^ 熊澤くまさわ春陽はるひ個人こじん情報じょうほう保護ほご委員いいんかい委員いいん、ベラ・ヨウロバー欧州おうしゅう委員いいんかい委員いいん司法しほう消費しょうひしゃ男女だんじょ平等びょうどう担当たんとう)による共同きょうどうプレス・ステートメント”. 個人こじん情報じょうほう保護ほご委員いいんかい (2017ねん12月14にち). 2018ねん6がつ7にち閲覧えつらん
  42. ^ 熊澤くまさわ春陽はるひ個人こじん情報じょうほう保護ほご委員いいんかい委員いいん、ベラ・ヨウロバー欧州おうしゅう委員いいんかい委員いいん司法しほう消費しょうひしゃ男女だんじょ平等びょうどう担当たんとう)による共同きょうどうプレス・ステートメント”. 個人こじん情報じょうほう保護ほご委員いいんかい (2018ねん5がつ31にち). 2018ねん6がつ7にち閲覧えつらん
  43. ^ Speech of Commissioner Jourová at the public event dedicated to the GDPR and international data transfers in Tokyo: New EU privacy law as an opportunity to boost both trade and data protection standards”. 欧州おうしゅう委員いいんかい (2018ねん5がつ31にち). 2018ねん6がつ7にち閲覧えつらん
  44. ^ Convention 108+ : the modernised version of a landmark instrument”. 欧州おうしゅう評議ひょうぎかい (2018ねん5がつ18にち). 2018ねん6がつ7にち閲覧えつらん
  45. ^ 128th Session of the Committee of Ministers”. 欧州おうしゅう評議ひょうぎかい (2018ねん5がつ18にち). 2018ねん6がつ7にち閲覧えつらん
  46. ^ にちEUあいだ相互そうご円滑えんかつ個人こじんデータ移転いてんはか枠組わくぐ構築こうちくかか最終さいしゅう合意ごうい”. 個人こじん情報じょうほう保護ほご委員いいんかい (2018ねん7がつ17にち). 2018ねん7がつ18にち閲覧えつらん
  47. ^ Joint Statement by Haruhi Kumazawa, Commissioner of the Personal Information Protection Commission of Japan and Věra Jourová, Commissioner for Justice, Consumers and Gender Equality of the European Commission”. 欧州おうしゅう委員いいんかい (2018ねん7がつ17にち). 2018ねん7がつ18にち閲覧えつらん
  48. ^ a b c Questions & Answers on the Japan adequacy decision”. 欧州おうしゅう委員いいんかい (2018ねん7がつ17にち). 2018ねん7がつ20日はつか閲覧えつらん
  49. ^ 欧州おうしゅう委員いいんかいによる日本にっぽんたいする十分じゅうぶんせい認定にんていかんする閣議かくぎ決定けってい”. 個人こじん情報じょうほう保護ほご委員いいんかい (2018ねん9がつ6にち). 2018ねん10がつ24にち閲覧えつらん
  50. ^ International data flows: Commission launches the adoption of its adequacy decision on Japan”. 欧州おうしゅう委員いいんかい (2018ねん9がつ5にち). 2018ねん10がつ24にち閲覧えつらん
  51. ^ Adequacy of the protection of personal data in non-EU countries”. 欧州おうしゅうデータ保護ほご会議かいぎ (2018ねん9がつ5にち). 2018ねん10がつ24にち閲覧えつらん
  52. ^ Draft adequacy decision - Commission Implementing Decision of XXX pursuant to Regulation (EU) 2016/679 of the European Parliament and of the Council on the adequate protection of personal data by Japan”. 欧州おうしゅうデータ保護ほご会議かいぎ (2018ねん9がつ5にち). 2018ねん10がつ24にち閲覧えつらん
  53. ^ Press release: Third Plenary session: EU-Japan draft adequacy decision, DPIA lists, territorial scope and e-evidence.”. 欧州おうしゅうデータ保護ほご会議かいぎ (2018ねん9がつ26にち). 2018ねん10がつ24にち閲覧えつらん
  54. ^ 個人こじん情報じょうほう保護ほごかんする法律ほうりつについてのガイドライン(EU域内いきないからじゅうふんせい認定にんていにより移転いてんけた個人こじんデータの取扱とりあつかへん)(あん)」にかんする意見いけん募集ぼしゅうについて”. 個人こじん情報じょうほう保護ほご委員いいんかい (2018ねん4がつ25にち). 2018ねん4がつ29にち時点じてんオリジナルよりアーカイブ。2018ねん7がつ26にち閲覧えつらん
  55. ^ 個人こじん情報じょうほう保護ほごかんする法律ほうりつかかるEU域内いきないからじゅうふんせい認定にんていにより移転いてんけた個人こじんデータの取扱とりあつかいにかんする補完ほかんてきルール”. 個人こじん情報じょうほう保護ほご委員いいんかい (2018ねん8がつ24にち). 2018ねん9がつ7にち閲覧えつらん
  56. ^ 個人こじん情報じょうほう保護ほごかんする法律ほうりつについてのガイドライン(EU域内いきないからじゅうふんせい認定にんていにより移転いてんけた個人こじんデータの取扱とりあつかへん)(あん)」にかんする意見いけん募集ぼしゅう結果けっか”. 個人こじん情報じょうほう保護ほご委員いいんかい (2018ねん8がつ24にち). 2018ねん9がつ7にち時点じてんオリジナルよりアーカイブ。2018ねん9がつ7にち閲覧えつらん
  57. ^ Opinion 28/2018 regarding the European Commission Draft Implementing Decision on the adequate protection of personal data in Japan”. 欧州おうしゅうデータ保護ほご会議かいぎ (2018ねん12月5にち). 2018ねん12月17にち閲覧えつらん
  58. ^ European Parliament resolution of 13 December 2018 on the adequacy of the protection of personal data afforded by Japan (2018/2979(RSP))”. 欧州おうしゅう議会ぎかい (2018ねん12月13にち). 2018ねん12月17にち閲覧えつらん
  59. ^ にちEUあいだ相互そうご円滑えんかつ個人こじんデータ移転いてんはか枠組わくぐ発効はっこう”. 個人こじん情報じょうほう保護ほご委員いいんかい (2019ねん1がつ23にち). 2019ねん1がつ26にち閲覧えつらん
  60. ^ European Commission adopts adequacy decision on Japan, creating the world's largest area of safe data flows”. 欧州おうしゅう委員いいんかい (2019ねん1がつ23にち). 2019ねん1がつ26にち閲覧えつらん
  61. ^ 楽天らくてん株式会社かぶしきがいしゃ: 拘束こうそくてき企業きぎょう準則じゅんそく(BCR)|プライバシーセンター”. 楽天らくてん株式会社かぶしきがいしゃ. 2018ねん7がつ4にち閲覧えつらん
  62. ^ IIJグループ、EUのあたらしい個人こじん情報じょうほう保護ほごほう施行しこうけて「拘束こうそくてき企業きぎょう準則じゅんそく(BCR)」を英国えいこく監督かんとく機関きかん申請しんせい”. 株式会社かぶしきがいしゃインターネットイニシアティブ. 2018ねん7がつ4にち閲覧えつらん
  63. ^ 一般いっぱんデータ保護ほご規則きそく(GDPR)対応たいおうにより個人こじんデータ保護ほご強化きょうか推進すいしん”. 富士通ふじつう株式会社かぶしきがいしゃ. 2018ねん7がつ4にち閲覧えつらん
  64. ^ Commission Decision C(2010)593 Standard Contractual Clauses (processors)”. Sansan株式会社かぶしきがいしゃ. 2018ねん7がつ4にち閲覧えつらん
  65. ^ ソフトバンク法人ほうじんサービス GDPRにたいするみについて”. ソフトバンク株式会社かぶしきがいしゃ. 2018ねん7がつ9にち閲覧えつらん
  66. ^ GDPR対応たいおうについて”. Kii株式会社かぶしきがいしゃ. 2018ねん7がつ9にち閲覧えつらん
  67. ^ ジェトロ欧州おうしゅうロシアCIS、ジェトロ・ブリュッセル事務所じむしょ (2016ねん11月). “EU一般いっぱんデータ保護ほご規則きそく(GDPR)にかかわる実務じつむハンドブック(入門にゅうもんへん”. 日本にっぽん貿易ぼうえき振興しんこうかい. 2018ねん3がつ15にち閲覧えつらん
  68. ^ ジェトロ欧州おうしゅうロシアCIS、ジェトロ・ブリュッセル事務所じむしょ (2017ねん8がつ). “EU一般いっぱんデータ保護ほご規則きそく(GDPR)にかかわる実務じつむハンドブック(実践じっせんへん”. 日本にっぽん貿易ぼうえき振興しんこうかい. 2018ねん3がつ15にち閲覧えつらん
  69. ^ ジェトロ欧州おうしゅうロシアCIS、ジェトロ・ブリュッセル事務所じむしょ (2018ねん2がつ). “EU一般いっぱんデータ保護ほご規則きそく(GDPR)にかかわる実務じつむハンドブック(だい29じょう作業さぎょう部会ぶかいガイドラインへん管理かんりしゃおよび処理しょりしゃ主導しゅどう監督かんとく当局とうきょく特定とくてい”. 日本にっぽん貿易ぼうえき振興しんこうかい. 2018ねん3がつ15にち閲覧えつらん
  70. ^ ジェトロ欧州おうしゅうロシアCIS、ジェトロ・ブリュッセル事務所じむしょ (2018ねん2がつ). “EU一般いっぱんデータ保護ほご規則きそく(GDPR)にかかわる実務じつむハンドブック(だい29じょう作業さぎょう部会ぶかいガイドラインへん)データポータビリティの権利けんり”. 日本にっぽん貿易ぼうえき振興しんこうかい. 2018ねん3がつ15にち閲覧えつらん
  71. ^ ジェトロ欧州おうしゅうロシアCIS、ジェトロ・ブリュッセル事務所じむしょ (2018ねん2がつ). “EU一般いっぱんデータ保護ほご規則きそく(GDPR)にかかわる実務じつむハンドブック(だい29じょう作業さぎょう部会ぶかいガイドラインへん)データ保護ほご責任せきにんしゃ”. 日本にっぽん貿易ぼうえき振興しんこうかい. 2018ねん3がつ15にち閲覧えつらん
  72. ^ ウィルマーヘイル法律ほうりつ事務所じむしょ ブリュッセルオフィス シニアアソシエイト 杉本すぎもと武重たけしげ (2016ねん12月12にち). “日本にっぽん企業きぎょうのベルギー子会社こがいしゃ・ベルギー支店してんっておくべきEU一般いっぱんデータ保護ほご規則きそくへのコンプライアンス対応たいおう”. ベルギー日本人にっぽんじんかい. 2017ねん6がつ9にち閲覧えつらん

外部がいぶリンク

[編集へんしゅう]