新しいEU保護“規則”がクラウドに及ぼす影響とは【前編】
新しいEU保護規則で増える、クラウド利用者に課せられる責任と要件
欧州連合(EU)が2014年の施行を目指すデータ保護規則では、個人情報の収集や処理を行う企業にとっての義務や責任が増す。クラウドサービスの事業者と利用者はどんな対応を迫られるのか。
欧州連合(EU)が現在の95/46/EC指令(通称「データ保護指令」)に代わって2014年からの施行を目指す「EUデータ保護規則案」の草案(PDF)がこのほど公表された。この草案では、欧州経済領域(EEA)における個人情報保護の在り方に関するルールを、欧州委員会がどう刷新しようとしているのかが見て取れる。この草案が、2012年1~3月中に公開される見通しの最終版にほぼそのまま受け継がれた場合、明確化、複雑性の解消、行政負担の軽減という点では大幅な改善となる。一方で、個人情報の収集や処理を行う企業にとっては義務や責任が増す。本稿ではEUデータ保護規則案に盛り込まれた幾つかの条項を取り上げ、クラウドコンピューティングの利用者とサービス事業者に及ぼす影響について検討する。
欧州経済領域の統一ルール
現在のEEAのデータ保護フレームワークと最も大きく異なるのは、これが「指令」(directive)ではなく「規則」(regulation)になるという点だ。つまり、参加各国の国内法として直接的に効力を持つことになる。
現在の枠組みであるEU指令95/46/ECはこの限りではなかった。EEA参加国の国内法とするのではなく、各国の法律に置き換えたり取り込んだりする必要があった。結果的に、それぞれの国が独自の解釈で指令に示された原則を取り入れたため、期待されたような統合性や一貫性を欠く、継ぎはぎ状態が出来上がっていた。
新しいEUデータ保護規則では、ルールは1つしかない。すなわち各国が自由に選択する余地はない。規則案が通過した時点で、その条項はそのままEEA参加国の国内法体系の一部となる。文言は変更されず、同じ主題に関する国内法がある場合は、EU規則の方が優先される。
言い換えれば、EEA全体で1つの法律ができるということだ。この統一性は企業に歓迎されるだろう。営業拠点がどこにあっても、欧州経済領域にいる限り、果たすべき義務は同じであることが保証されるからだ。
クラウドサービスを使う場合のセキュリティ要件
EUデータ保護規則案の第26条は、現在の文言がそのまま採用された場合、クラウドサービスに影響を及ぼす重要な条項になる。同条項は現在のEU指令95/46/ECの第16条の文言を拡大したものだが、より具体的で包括的になっている。
まず、自社のデータをクラウドで処理することを選択した企業(データ管理者)が選定すべきサービス事業者は、データ処理において保護規則に定められた条件を満たし、なおかつ個人の権利を確実に保護できる技術的、組織的対策を保証している事業者でなければならない。言い換えれば、データ管理者(クラウドサービスの顧客企業)は、データ処理者(クラウドサービス事業者)がセキュリティ対策を講じているかどうかだけでなく、その事業者が実行しているプロセスと採用しているセキュリティ対策が規則に準じていることを確認する必要がある。この条件は問題になるかもしれない。クラウドサービス事業者は一般に、自社が採用しているセキュリティ対策の性質や、自社の管理下にあるデータの処理方法について、情報を共有したり公開したりしたがらないからだ。
規則案の第26条ではこの他にも、現行のルールより大幅に厳しくなる規定が幾つかある。例えば、クラウドサービスの顧客とクラウドサービス事業者間の契約において、サービス事業者が顧客の許可なくサードパーティーのサービスを保持することは禁止しなければならない(26条(2)(d))。一般に、クラウドサービス事業者はこの種の条項の受け入れを拒んできた。従って交渉の難航が予想される。
契約においてはまた、契約が終了した後はデータ処理者が全データをデータ管理者に引き渡すことを義務付けなければならない(26条(2)(g))。さらにデータ処理者は、コンプライアンス管理のために必要な全情報を、データ処理者の責任においてデータ管理者および国のデータ保護監視当局に開示することも義務付けられる。この条項はデータ保護の観点からは理にかなっているが、クラウドサービス事業者にとっては管理上の負担が生じ、サービス料の値上げにつながる公算が大きい。
後編では、EUデータ保護規則案第30~32条のセキュリティ条項について取り扱う。30条では、データ管理者とサービス事業者が取るべきセキュリティ対策や両者に義務付けられたリスク評価について、31、32条ではセキュリティが破られた場合の通知義務について規定している。
Copyright © ITmedia, Inc. All Rights Reserved.
新しいEU保護“規則”がクラウドに及ぼす影響とは
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
「Microsoft 365のセキュリティ運用」に関するアンケート
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー