今からでも間に合う「GDPR」対策【第2回】
「GDPR」条文解説、“罰金2000万ユーロ”を科されないためにやるべきことは?(1/2 ページ)
EU一般データ保護規則「GDPR」の適用対象となるのは、どのような企業なのか。場合によっては2000万ユーロにもなる制裁金を科されないようにするには、何をすべきなのか。条文の内容を基に確認します。
前回「いまさら聞けない『GDPR』(一般データ保護規則)の真実 “罰金2000万ユーロ”の条件は?」は、欧州連合(EU)の一般データ保護規則、いわゆる「GDPR」(General Data Protection Regulation、以下GDPR)とは何かについて論じてきました。第2回となる今回は、GDPR適用の範囲と、GDPRで制裁金を科されないために必要な対策を考えていきます。
GDPR適用の範囲
GDPRの適用となるのは、どのような事業者でしょうか。GDPRは、個人データの処理行為の種類を基に、適用対象になるかどうかを規定しています。GDPR第3条第1項は、適用対象となる行為として「EU域内の事業所での活動に関連してなされる個人データの処理(the processing of personal data in the context of the activities of an establishment of a controller or a processor in the Union)」を挙げています(丸かっこ内の英文はGDPR原文の引用、以下同じ)。日本法人から見ると、EU域内に設立した子会社など現地拠点での個人データの処理が該当します。
EUに拠点がない事業者でも、EU在住の個人データを処理する場合にGDPR適用となる場合があります。GDPR第3条第2項(a)は「EU在住のデータ主体に対する商品またはサービスの提供(the offering of goods or services,<中略> to such data subjects in the Union)に関連した個人データの処理」をGDPR適用対象の行為として挙げています。これは日本法人からEU在住の人に対して、インターネット経由で商品の通信販売をしたり、サービスを提供したりしている場合が該当します。
ここでいう商品、サービスに関しては、対価の有無を問わないことになっています(irrespective of whether a payment of the data subject is required)。そのため無料のインターネットサービスを提供している場合でも、GDPR適用の対象となる可能性があります。さらに同項(b)によると、商品/サービスの提供の有無にかかわらず「EU域内で行われるデータ主体の行動の監視(the monitoring of their behaviour as far as their behaviour takes place within the Union)に関連した個人データの処理」もGDPR適用対象になると定めていることに注意が必要です。
併せて読みたいお薦め記事
連載:今からでも間に合う「GDPR」対策
GDPRについてもっと詳しく
GDPRの制裁金
自社がGDPRの適用対象になるとして、制裁金を科されないためには何をしたらよいのでしょうか。まず必要な対策について洗い出すことから始めます。条文上、管理者と処理者に制裁金が科される条項を確認すると、第83条(制裁金の一般条件:General conditions for imposing administrative fines)に記載があります。この内容をまとめたものが、以下の表です。
| 制裁金の額 | 罰則を受けるケース | 該当条文 |
|---|---|---|
| 前会計年度の全世界年間売上高の2%以下または1000万ユーロ以下のいずれか高い方 | 子どもに関する個人データ処理の同意に適用される条件に従わなかった場合 | 第8条 |
| データ主体の識別を要求しない個人データに関する処理条件を順守しなかった場合 | 第11条 | |
| GDPRの要件を満たすために適切な技術的・組織的な対策を実施しなかった、またはそのような措置を実施しない処理者を利用した場合 | 第25条、第28条 | |
| 個人データの共同管理者を選任しなかった場合、またはその職や役務を尊重しなかった場合 | 第26条 | |
| 義務があるのにEUにおける事業者の代理人を選任しない場合 | 第27条 | |
| 管理者または処理者の権限下での処理の条件を順守しなかった場合 | 第29条 | |
| 処理活動の記録を保持しない場合 | 第30条 | |
| 監督機関に協力しない場合 | 第31条 | |
| リスクに対する適切なセキュリティレベルを保証する、適切な技術的・組織的な対策を実施しなかった場合 | 第32条 | |
| 個人データの侵害について監督機関やデータ主体に通知しなかった場合 | 第33条、第34条 | |
| データ保護影響評価をしなかった場合 | 第35条 | |
| データ保護影響評価によって必要があることが判明したにもかかわらず、監督機関と事前協議をしなかった場合 | 第36条 | |
| データ保護責任者(DPO)を選任しなかった場合、またはその職や役務を尊重しなかった場合 | 第37条~第39条 | |
| GDPR適用の行動規範順守を監視する団体の義務を果たさなかった場合 | 第41条第4項 | |
| データ保護認証メカニズムについて管理者や処理者、認証機関の義務を果たさなかった場合 | 第42条、第43条 | |
| 前会計年度の全世界年間売上高の4%以下または2000万ユーロ以下のいずれか高い方 | 個人データの処理に関する原則を順守しなかった場合 | 第5条 |
| 適法に個人データを処理しなかった場合 | 第6条 | |
| 個人データの処理に関する同意の条件を順守しなかった場合 | 第7条 | |
| 特別カテゴリーの個人データ処理の条件を順守しなかった場合 | 第9条 | |
| データ主体の権利およびその行使の手順を尊重しなかった場合 | 第12条~第22条 | |
| 個人データの移転の条件に従わなかった場合 | 第44条~第49条 | |
| 個人データ処理に関する監督機関の命令(一時的/最終的制限、データ流通の中止の命令を含む)に従わなかった場合、または監督機関の個人データへのアクセス手段を確保しなかった場合 | 第58条1項、2項 | |
| 加盟国の国内法による義務を果たさなかった場合 | 第9章 |
GDPRで制裁金を科される対象となる違反をしないためには、これらの条項に記載されている内容に順守する必要があると考えられます。それぞれの内容について見ていくと、データ保護責任者(DPO)の設置といった人事的な事項から、技術的な対策といったシステム的な事項まで、広範囲にわたることが見て取れます。
一連の取り組みの中で、システムで対処すべき場面が幾つか出てくることが想定されます。これは大きく以下の2種類に分けることができます。
- プライバシー保護(個人の権利の保護)に関する要件に順守するためのシステム対応
- セキュリティリスク低減のためのシステム対応
前者については例えば、システムのエンドユーザーからの個人データ取得に際して各種の通知をしたり、同意を取得したり、データ主体である個人からのさまざまな権利主張(個人データの利用停止や削除など)に対処したりするためのシステム改修などが該当します。これらについては、GDPRのそれぞれの条文について対応を検討する中で、自社のシステムで扱っている業務の処理に鑑み、必要な要件を検討していくことになります。後者については、アクセス制御やデータの暗号化などが該当します。
Copyright © ITmedia, Inc. All Rights Reserved.
今からでも間に合う「GDPR」対策
欧州連合(EU)で2018年5月に適用開始となる「EU一般データ保護規則」(GDPR)。欧州の規則だからといって、国内企業にとっても決して“対岸の火事”ではない。それはなぜなのか。必要なシステムとは。IT部門が知っておくべきGDPRの基礎知識と対策を示す。GDPR対策のガイドラインとして活用していただきたい。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社フィックスターズ] 組み込み開発特有の課題も解消できる「AI活用」の秘訣とは? -
事例
[株式会社ビザスク] 「新規事業」事例集:大手企業はどのように想定顧客ヒアリングを行っているのか -
市場調査・トレンド
[株式会社ビザスク] 質の高い「仮説検証インタビュー」を実施するためのポイント -
事例
[株式会社ビザスク] 富士フイルムの新領域参入に学ぶ事業創出 「畑違い」でもビジネス化できる方法 -
事例
[株式会社ビザスク] 三菱電機 上席執行役員に学ぶ、未来を切り開く「新事業創出」の実践方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
5
「企業内サーバ環境の利用実態」に関するアンケート
-
6
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
7
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
10
「有線LAN環境」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
8
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー