慎重な分析、計画、設計を
一般データ保護規則(GDPR)の主な要件を満たすために、どこから手を付ければいい?
EU一般データ保護規則(GDPR)を順守する大きな第一歩は「最も重要な要件を満たす」ことだ。本稿では、GDPRを順守するためにまずどこから手を付けるべきかを概説する。
2018年5月25日に欧州連合(EU)の「一般データ保護規則(GDPR)」が施行となる。EU諸国でビジネスを行う企業のほとんどが、GDPRのデータプライバシーとセキュリティの要件を不足なく適切に満たす方法について頭を悩ませている。
GDPRは、その所在地にかかわらず、EU諸国に居住している人々の個人データを処理、保持する全ての企業に適用される。
GDPRの要件に順守しないと重い罰金が科せられることもある。違反した場合の罰金は最高で、全世界における年間売上高の4%、または2000万ユーロのいずれか高額な方になる。
そのため企業は、GDPRの主な要件の幾つかと、それらを順守する実際的な方法について理解を深める必要がある。
GDPRが自社にどう適用されるかを定義する
まず、GDPRが自社にどう適用されるかを見極めることだ。GDPRの対象となる企業は「データ管理業者」と「データ処理業者」の2種類に分かれる。
データ管理業者とは、個人データを処理する目的や方法を決定する企業を指す。EUデータ主体に製品を販売しながら個人データを収集する小売業者などがこれに当たる。データ処理業者とは、データ管理業者の代理で個人データを処理する企業を指す。小売業者の代理でEUデータ主体に電子メールを送信するマーケティング企業などがこれに該当する。
GDPRは、EU市民、EU市民以外でEU諸国内に居住する人々、さらにはEU諸国を訪れている観光客など、EUのあらゆるデータ主体に適用されると想定される。
GDPRの要件は、EUデータ主体の個人データを処理または監視する企業であれば、拠点がEU諸国外であっても適用される。例えばEUデータ主体によって使用され、その個人データを収集するアプリケーションの開発会社は、米国を拠点にしていてもGDPRの適用を受ける。
自社がデータ管理業者とデータ処理業者のいずれかに該当するかを見極める。それが、自社のGDPR履行義務を理解することと、適切な統制を実装してGDPRを順守することにおいて不可欠な第一歩になる。
個人データマップを作成する
GDPRの要件を満たそうとする企業の大半にとって非常に厄介なのが、GDPRによる個人データの定義だ。GDPRが定義する個人データは幅広く、「個人を直接的または間接的に特定するために使用できる、個人に関連するあらゆる情報」としている。そのようなデータの一例には次のものがある。ただし、これには限定されない。
- 氏名
- 写真
- メールアドレス
- 金融口座の詳細
- ソーシャルネットワークサービス(SNS)の投稿
- 医療情報
- IPアドレス
- ID番号
適切な統制とプロセスを実装して個人データを保護するには、これらの情報を収集、管理、保存する方法を完全に特定して計画する必要がある。また、企業が情報を入手し、社内で扱い、社外に出す一連の方法についても同様だ。保持している個人データや、関連データを扱うプロセスを保護することが定められているため、それらを特定も理解もしないままGDPRに順守することは難しい。
個人データマップは、個人データを仮名化して非人格化できる部分を見つけるのにも役立つ。仮名化と非人格化はGDPRによって推奨されている。
中小規模の企業なら個人データを手動でマッピングできるかもしれない。だが大企業は恐らくIntegrisやOneTrustなどのベンダーが提供するデータマッピングツールを使用する必要があるだろう。
サイバーセキュリティのベストプラクティスを実装する
GDPRを順守するには、データ管理業者とデータ処理業者が適切なセキュリティ統制を技術的かつ組織的に実装して、個人データを保護する必要がある。「適切なセキュリティ統制」が指すものは、収集する個人データの種類と数、データを扱う方法によって企業ごとに異なる。企業はリスクに基づくアプローチを採用し、重要なビジネス処理を遂行し、それに関連するデータを保存しながら、同時に個人データの適切な保護を実現しなければならない。
幅広く使用され、認められているサイバーセキュリティのベストプラクティスを基盤として、サイバーセキュリティプログラムを構築することが推奨される。ベストプラクティスの例としては、例えば米国立標準技術研究所(NIST)のサイバーセキュリティフレームワークやCenter for Internet Security(CIS)の「Critical Security Controls」などがある。または、PCI DSSやグラム・リーチ・ブライリー法など、業界のサイバーセキュリティ標準に従うのも1つの方法だ。これにより、企業が個人データを保護するために適切な統制を不足なく実装していること、そしてベストプラクティスに従っていることを証明できる。
ベンダー管理
GDPRで求められるのは、直接収集して処理する個人データを保護することだけではない。個人データを共有するベンダーの管理も要件の1つだ。
データ管理業者は、個人データをベンダーに提供する前に、そのベンダーがデータを適切に保護するかどうかを評価しなければならない。そして、個人データを保護する具体的な方法を含む契約書への署名をベンダーに求める必要がある。
データ処理業者は、ベンダーに個人データを提供する前にデータ管理業者から正式に承認を得なければならない。さらに、それらの個人データを保護する方法を具体的に示した契約書への署名をベンダーに求める必要がある。
GDPRが求めるベンダー管理は、企業のベンダーリスク管理プログラム全体に組み込まなければならない。プログラムには、最低でも次の条件がそろっていることをお勧めする。
- ベンダーにリスク評価を強制することを経営幹部がサポートする
- サイバーセキュリティとデータ保護の実践に関する監査権条項をベンダーの契約書に含める
- ベンダーのサイバーセキュリティとデータ保護手法を素早く評価するために簡単なアンケートを実施する
- ベンダーのリスクに順位を付けるためのリスク評価ツールを導入する
個人データ侵害への対応と通知のプロセスを策定する
データ管理業者は、データ侵害が発見されてから72時間以内に、個人データが未承認のアクセスを受けたこと、または未承認に使用されたことについて監査官に報告する必要がある(影響を受けるEUデータ主体へのリスクが少ない場合を除く)。また、影響を受けるEUデータ主体に、大きな遅延なく、侵害について通知しなくてはならない。
データ処理業者も、個人データ侵害が発見された場合は大きな遅延なしに個人データの侵害についてデータ管理業者に通知する必要がある。
個人データ侵害には今すぐ備えなくてはならない。データ侵害が起きた際の手続きを、自社に合わせて十分に定義し文書化する必要がある。こうすれば、適切に調整された対応を素早く開始することがはるかに容易になり、72時間の期限に間に合わせることができる。
以下に、個人データ侵害のプロセスで決めておかなくてはならないことを大まかに示す。
- データ処理業者の場合、監査官とデータ管理業者に通知する際の詳細な手続き、通知において提供する情報の種類、個人データ侵害が発生した場合に通知を受け持つ担当者
- 個人データ侵害によって影響を受けるEUデータ主体に通知する際の詳細な手続きと、通知を発行する速度についての詳細
データ管理業者とデータ処理業者はいずれも「大きな遅延なし」の意味を前もって定義しておく必要がある。侵害が発生してから決めるのでは負担も時間もかかってしまう。
個人データ侵害が発生した場合のプロセスは、少なくとも毎年1回はテストしておくようにする。侵害が発生して初めてプロセスにあたるということがないようにしたい。
まとめ
GDPRは、EU諸国でビジネスをする全ての企業が順守に取り組まなくてはならない重要な規制である。慎重に分析、計画、設計すれば、GDPRの要件を適切に不足なく満たすことが可能になる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社フィックスターズ] 組み込み開発特有の課題も解消できる「AI活用」の秘訣とは? -
事例
[株式会社ビザスク] 「新規事業」事例集:大手企業はどのように想定顧客ヒアリングを行っているのか -
市場調査・トレンド
[株式会社ビザスク] 質の高い「仮説検証インタビュー」を実施するためのポイント -
事例
[株式会社ビザスク] 富士フイルムの新領域参入に学ぶ事業創出 「畑違い」でもビジネス化できる方法 -
事例
[株式会社ビザスク] 三菱電機 上席執行役員に学ぶ、未来を切り開く「新事業創出」の実践方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
「企業内サーバ環境の利用実態」に関するアンケート
-
4
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
5
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
8
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
9
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
10
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
8
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー