GDPR施行後1年で罰金事案は100件も
GDPRとバックアップの難しい関係、効率と「忘れられる権利」をどう両立するか
顧客からのデータ削除要請は、バックアップと「GDPR」の順守に立ちはだかる壁となる。GDPR施行から1年を迎えた今、こうした問題の解決策を考えてみよう。
欧州連合(EU)の一般データ保護規則(GDPR)が施行されて1年、バックアップの戦略と実行においてGDPRの要件を明確に満たす方法について、幾つか教訓を得てきた。
2018年5月25日にGDPRが施行されてから1年が過ぎた。Googleが5700万ドルもの制裁金を科された件を含め、この1年で制裁対象の事例が約100件あった。GDPRには効力があり、EUはそれを容赦なく利用することを示している。
GDPRの施行に伴い、バックアップについて熱い議論が交わされている。コンプライアンス(法令順守)には、GDPRとバックアップの戦略に何が必要なのかを見つけ出そうとする動きが、企業の間で広がってきた。
バックアップとビジネス継続性
GDPRには「データ主体(個人)の要請に一定の時間内に応える」という要件がある。フランスのデータ保護機関である情報処理・自由全国委員会(CNIL)によると、基本的に「一定の時間」とは1カ月を指すと考えているという。
米国ボルチモア市が被害を受けたランサムウェア(身代金要求型マルウェア)攻撃などのサイバー攻撃では、業務の復旧に数週間を要している。そう考えれば、1カ月という時間は十分でないと考えられる。バックアップは、個人データが関わる業務の全ての部分を素早く復旧できるようにする必要がある。
CNILは個人データの保護方法についてのガイドラインを公開しており、その中には業務を保証するためのバックアップに関する推奨事項が含まれている。一般に、復旧戦略はデータを復旧可能にするだけでは不十分だ。基礎となるセキュリティを効果的に扱い、個人データを扱うシステムとアプリケーションも保護する必要がある。
バックアップと「忘れられる権利」
どのようなデータレコードも削除を要請できる、というEU域内のデータ主体の権利を考えるとき、2つの問題が浮かび上がる。1つ目は「要請に応じてバックアップのデータを削除する必要があるのか」という疑問だ。
2018年、GDPRとバックアップについて懸念されるこの問題への対処方法について、EUの複数の監督機関が推奨事項を発表した。デンマークのデータ保護機関Datatilsynet は、バックアップのデータレコードの削除は「技術的に可能であれば」必須だと説明している。これに対してCNILは、バックアップからデータレコードを削除する必要はないという見解を示している。
ストレージ関連企業Quantumのブログによると、CNILは以下のように見なしているという。
運用中のシステムからは要請者の個人データを削除してもバックアップコピーは残っている可能性があること、そして一定期間が過ぎればそのバックアップデータの有効期限が切れることをデータ主体に明確に説明する必要がある(データ主体に保持期間を具体的に示す)。
2つ目の問題は、古いバックアップから復旧した場合、削除したレコードがよみがえって運用環境に戻ることから、コンプライアンス違反の状態に陥る恐れがあることだ。
Datatilsynetは、個人情報ではなく、特定のバックアップの保持期間と対応する識別不可能なマーカー(データベースの行番号など)を使って、要請された削除データのインデックスを保持しておくことを推奨している。そうすれば、削除済みのレコードが含まれる古いバックアップを使用して復旧する必要に迫られても、そのレコードを再度削除できる。
GDPRとバックアップの今後
特別な事態(金銭的ダメージを与えるためにハッカーが古いバックアップを盗み出してデータを漏えいさせる、など)が発生してバックアップ関連の規則が変更を迫られない限り、この先数年はGDPRとバックアップに変化が起きることはほぼないだろう。結論として、組織は個人データのアクセス、管理、バックアップに関する運営方針を決めておくべきだ。そして、個人データを含むバックアップコピーの状況と、それが規則に従っていることを文書にしておく必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー