GDPR施行後1年で罰金事案は100件も
GDPRとバックアップの難しい関係、効率と「忘れられる権利」をどう両立するか
顧客からのデータ削除要請は、バックアップと「GDPR」の順守に立ちはだかる壁となる。GDPR施行から1年を迎えた今、こうした問題の解決策を考えてみよう。
欧州連合(EU)の一般データ保護規則(GDPR)が施行されて1年、バックアップの戦略と実行においてGDPRの要件を明確に満たす方法について、幾つか教訓を得てきた。
2018年5月25日にGDPRが施行されてから1年が過ぎた。Googleが5700万ドルもの制裁金を科された件を含め、この1年で制裁対象の事例が約100件あった。GDPRには効力があり、EUはそれを容赦なく利用することを示している。
GDPRの施行に伴い、バックアップについて熱い議論が交わされている。コンプライアンス(法令順守)には、GDPRとバックアップの戦略に何が必要なのかを見つけ出そうとする動きが、企業の間で広がってきた。
バックアップとビジネス継続性
GDPRには「データ主体(個人)の要請に一定の時間内に応える」という要件がある。フランスのデータ保護機関である情報処理・自由全国委員会(CNIL)によると、基本的に「一定の時間」とは1カ月を指すと考えているという。
米国ボルチモア市が被害を受けたランサムウェア(身代金要求型マルウェア)攻撃などのサイバー攻撃では、業務の復旧に数週間を要している。そう考えれば、1カ月という時間は十分でないと考えられる。バックアップは、個人データが関わる業務の全ての部分を素早く復旧できるようにする必要がある。
CNILは個人データの保護方法についてのガイドラインを公開しており、その中には業務を保証するためのバックアップに関する推奨事項が含まれている。一般に、復旧戦略はデータを復旧可能にするだけでは不十分だ。基礎となるセキュリティを効果的に扱い、個人データを扱うシステムとアプリケーションも保護する必要がある。
バックアップと「忘れられる権利」
どのようなデータレコードも削除を要請できる、というEU域内のデータ主体の権利を考えるとき、2つの問題が浮かび上がる。1つ目は「要請に応じてバックアップのデータを削除する必要があるのか」という疑問だ。
2018年、GDPRとバックアップについて懸念されるこの問題への対処方法について、EUの複数の監督機関が推奨事項を発表した。デンマークのデータ保護機関Datatilsynet は、バックアップのデータレコードの削除は「技術的に可能であれば」必須だと説明している。これに対してCNILは、バックアップからデータレコードを削除する必要はないという見解を示している。
ストレージ関連企業Quantumのブログによると、CNILは以下のように見なしているという。
運用中のシステムからは要請者の個人データを削除してもバックアップコピーは残っている可能性があること、そして一定期間が過ぎればそのバックアップデータの有効期限が切れることをデータ主体に明確に説明する必要がある(データ主体に保持期間を具体的に示す)。
2つ目の問題は、古いバックアップから復旧した場合、削除したレコードがよみがえって運用環境に戻ることから、コンプライアンス違反の状態に陥る恐れがあることだ。
Datatilsynetは、個人情報ではなく、特定のバックアップの保持期間と対応する識別不可能なマーカー(データベースの行番号など)を使って、要請された削除データのインデックスを保持しておくことを推奨している。そうすれば、削除済みのレコードが含まれる古いバックアップを使用して復旧する必要に迫られても、そのレコードを再度削除できる。
GDPRとバックアップの今後
特別な事態(金銭的ダメージを与えるためにハッカーが古いバックアップを盗み出してデータを漏えいさせる、など)が発生してバックアップ関連の規則が変更を迫られない限り、この先数年はGDPRとバックアップに変化が起きることはほぼないだろう。結論として、組織は個人データのアクセス、管理、バックアップに関する運営方針を決めておくべきだ。そして、個人データを含むバックアップコピーの状況と、それが規則に従っていることを文書にしておく必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
2
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
5
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
6
レガシーコードを捨てJavaで勘定系を再定義 ソニー銀行、フルクラウド化の全容
-
7
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
8
マンガで解説:KSK2稼働で何が変わる? 税務調査の高度化に備えるデータ管理
-
9
脱VMwareに待った? AI基盤を掲げるBroadcomの思惑と情シスが直面する新コスト
-
10
221人調査で分かった「情シス最大のストレス」は?
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー