1998年データ保護法(c. 29)(DPA)は、コンピュータまたは整理された紙のファイリングシステムに保存されている個人データを保護するために英国議会によって制定された法律です。この法律は、個人データの保護、処理、および移動に関する1995年の欧州連合(EU)データ保護指令の規定を制定しました。[ 1 ]
1998年の法律は、英国における個人情報の取り扱い方法に大きな変化をもたらしました。それ以前は、プライバシー法は主にコンピュータ記録を対象としていましたが、この法律はデジタルファイルと物理ファイルの両方に適用されました。[ 2 ]この法律は、データを収集するあらゆるグループや企業が、公正かつ倫理的な手続きの下でデータ収集を行い、技術が急速に進歩する中でユーザー情報を安全かつ機密に保つことを目的としていました。
1998年データ保護法の下では、個人は自分に関する情報を管理する法的権利を有していた。同法の大部分は、私的な住所録の保管など、家庭内または個人的な使用には適用されなかった。[ 3 ] [ 4 ]他の目的で個人データを保有する者は、いくつかの例外を除き、この法律を遵守する法的義務を負っていた。
この法律は、情報が合法的に処理され、正確に保持され、安全に保管され、倫理的に利用されることを保証するために、8つの重要なデータ保護原則を確立しました。[ 5 ] [ 6 ]
1998 年 DPA は、最終的に2018 年 5 月 23 日に2018 年データ保護法(DPA 2018) に取って代わられ、その 2 日後の 2018 年 5 月 25 日に施行されたEU一般データ保護規則(GDPR) を拡張しました。新しい法律と GDPR はプライバシーのセキュリティを強化し、個人データを扱う企業により大きな責任を課しました。[ 7 ] [ 8 ]
1998 年法は、 1984 年データ保護法と1987 年個人ファイルアクセス法に取って代わった。 [ 9 ]この法律は、コンピュータシステムの急速な普及により、個人データが容易にコピー、変更、共有されるようになることへの 1990 年代の懸念の高まりに対応して制定された。当時、氏名、住所、財務記録は物理的なコピーではなくデジタルで保存されることが多くなり、悪用や不正アクセスのリスクが高まっていた。これに対応して、EU は1995 年にデータ保護指令を導入し、すべての EU 加盟国に強力なデータプライバシー法を制定することを義務付けた。[ 10 ] [ 11 ]
2003年のプライバシーおよび電子通信(EC指令)規則は、組織が電子的に人々と連絡を取る方法を変更しました。この規則は「積極的な同意」という概念を導入し、企業はマーケティングメールやテキストを送信する前に個人から同意を得る必要があることを意味しました。[ 12 ]ただし、企業は、オプトアウトしない限り、既存の顧客に「類似の製品またはサービス」に関するメッセージを送信することはできました。
この法律は、英国版を基にした2005年データ保護(ジャージー)法など、他のプライバシー法にも影響を与えた。 [ 13 ]この頃、情報コミッショナー事務局(ICO)も設立され、この法律を施行し、データ不正使用に関する苦情を処理するようになった。[ 14 ] ICOは後に、英国におけるデータプライバシーと保護の主要機関となった。[ 15 ]
1998年データ保護法第1条では、「個人データ」を生存する個人を特定できる情報と定義した。これには、氏名、住所、電話番号、電子メールなどの詳細が含まれる。同法は、電子的に保存されたデータ、または「関連ファイリングシステム」に保存されたデータに適用され、関連ファイリングシステムとは、個人情報を容易に検索できる整理された紙の記録を指す。[ 16 ]
この法律は、顧客データベースをフォルダに整理するなど、個人情報に容易にアクセスできるような方法で整理された紙文書も対象としていた。つまり、企業はデータがデジタル化されていないと主張して法令遵守を免れることはできなかった。
2000年情報公開法は、後にDPAと連携して、人々が公的機関が保有するデータにアクセスできるようにした。一方、デュラント対金融サービス機構事件は、「個人データ」という用語がどのように使用され、解釈されるべきかを明確にした。[ 17 ]デュラント事件では、個人の名前の言及すべてが個人データに該当するわけではなく、その情報が真にその個人に関するものであるか、何らかの形でその個人のプライバシーに影響を与えたり、暴露したりするものでない限り、個人データには該当しないと判決が下された。これは定義を絞り込むのに役立ち、英国のデータ保護の歴史の中で最も引用される判例の1つとなった。
同法の付則1には8つの保護原則が列挙されている。これらの原則は、データは公正、合法、かつ安全に取り扱われなければならず、その本来の目的と矛盾する方法で使用されてはならないことを要求している。[ 18 ]
これらの原則は英国のプライバシー法の基礎であり、2018年データ保護法およびGDPRに基づく現行の規則にも影響を与え続けている。[ 19 ]これらの原則は、個人データの収集には、それを保護する法的責任も伴うことを明確にした。これらの考え方の多くは後にGDPRの下で6つのコア原則に簡略化されたが、1998年法の元の構造は、公平性と説明責任に対する明確な期待を設定するのに役立った。[ 20 ] [ 21 ]
最初のデータ保護原則は、個人データは公正かつ合法的にのみ処理されるべきであると述べている。この基準を満たすためには、法律の別表2に記載されているいくつかの法的条件のうち少なくとも1つが適用されなければならない。[ 22 ]
これらの条件は、組織が個人の情報を収集または使用することが許容される場合を説明するものでした。組織は、以下の条件が満たされている場合にのみデータを処理できます。
これらの6つの根拠により、データのあらゆる利用に直接的な同意が必要なわけではないことが明らかになった。例えば、病院は書面による許可なしに治療のために患者の記録を処理することができ、銀行は契約を履行するために口座データを保存することができる。[ 26 ]「正当な利益」という概念は特に重要であり、組織に柔軟性を与えつつ、個人を不当なデータ処理から保護するものである。[ 27 ] [ 28 ]
同法は、別の法的根拠が適用される場合を除き、個人データが処理される前に個人が同意することを義務付けていた。同意は、「自由意思に基づき、具体的かつ十分な情報に基づいた」同意の表明と定義されていた。[ 29 ] [ 30 ]現代のプライバシー法とは異なり、1998年法は必ずしも書面による同意を要求していなかった。人々は、自分が何に同意しているのかを理解していることが明確であれば、口頭または自分の情報の使用を受け入れることを示す行動によって同意することができた。[ 31 ]
しかし、同意は本人の年齢と判断能力に見合ったものでなければならない。組織が、関係終了後も将来のマーケティングなどのために本人のデータを使用する予定がある場合は、同意取得時にその旨を明確に伝える必要がある。
この法律は、人種、宗教、健康、犯罪歴などのトピックを含む機密性の高い個人データに対するより高い基準も設けた。これらの場合、同意は明示的でなければならず、多くの場合、書面による証明または明確な肯定的な行動が必要であった。[ 32 ]プライバシーおよび電子通信規則(2003年)などの後の更新では、ほとんどのデジタルマーケティングでオプトイン同意を義務付けることで、これをさらに発展させた。[ 33 ]この変更は、現代の企業が電子メール、オンラインクッキー、および購読をどのように扱うかを形成するのに役立った。[ 34 ]
同法は、特定の例外が適用されない限り、すべての個人データの処理がその規則の対象となることを規定した。[ 3 ]同法の第IV部に記載されているこれらの例外により、必要に応じて特定の活動がデータ保護原則の一部または全部を回避することが可能になった。[ 35 ]
これらの例外規定は、個人のプライバシーとより広範な公共の利益とのバランスを取るように設計されました。これにより、この法律が国家安全保障業務や犯罪捜査などの重要な活動を妨げないようにしつつ、日常的な個人データが不必要に悪用されるのを防ぐことができました。[ 37 ]
この法律は、個人データの取り扱いまたは要求に関して、警察や裁判所に特定の権限を与えた。
この法律は、データの不正使用に対する民事および刑事上の複数の違反行為を規定した。これらは主に、情報を無責任に扱った組織または個人に適用された。
これらの違反のほとんどは罰金刑で処罰されるが、重大な違反や繰り返しの違反はより強力な法的措置につながり、組織の評判を損なう可能性がある。多くのケースは情報コミッショナーからの公的な警告や裁判所命令で終わった。[ 43 ]
これらのセクションでは、DPAが単なる勧告ではなく、実際の法的効力を持つことが強調されました。[ 44 ]組織はデータ保護を真剣に受け止めていることを示さなければ、刑事責任を問われるリスクがありました。実際には、多くの企業は当初、自社の義務を理解するのに苦労しました。[ 45 ]その後、トレーニング プログラムやコンプライアンス 監査が罰則を回避する一般的な方法となりました。
1998年データ保護法は、特に法務チームや技術チームを持たない小規模組織にとっては非常に複雑であることが知られていました。多くの人がその文言を理解するのが難しいと感じ、規則が日常的な状況でどのように適用されるかが必ずしも明確ではありませんでした。[ 46 ] [ 47 ]
当初、企業や公的機関は「個人データ」とは何か、また情報をどのくらいの期間保持できるかについて誤解することが多かった。一部の組織は、公開されている情報の共有を拒否する理由としてこの法律を利用することさえあり、当時のガイダンスがいかに混乱を招くものであったかを示している。[ 48 ] [ 49 ]情報コミッショナー事務局は後に、組織が規則を正しく遵守できるよう、簡略化された説明と例を公表した。これらのガイドは、一般市民とのより明確なコミュニケーションと、より良い記録管理慣行を奨励した。
時が経つにつれ、特に学校、病院、地方議会において、研修会やコンプライアンスチェックがより一般的になった。[ 50 ]これらの取り組みは、法律への認識を高めるのに役立ったが、同時に、多くのグループにとって変化するプライバシーの期待に追いつくことがいかに困難であるかをも示した。
同法では、個人データとは、データ単独で、または他の情報と組み合わせることで識別できる生存する個人に関する情報を指す。例としては、氏名、住所、電話番号、財務情報などが挙げられる。[ 51 ]
この法律は、特別な保護を必要とする機密性の高い個人データも認識していた。これには、個人の人種や民族的背景、政治的見解、宗教的信条、労働組合への加入、健康記録、性的生活、犯罪歴に関する情報、つまり個人を特定する以上のあらゆる情報が含まれていた。[ 52 ]
デュラント対金融サービス機構事件では、個人データの意味が狭められ、単に名前をさりげなく言及するだけでは不十分で、その情報は個人と密接に関連していなければならないとされた。[ 53 ]この判決は、組織が法律を解釈する方法に数年間影響を与えた。[ 54 ]
これらの定義は、より多くのデータが電子的に保存されるようになるにつれて重要になった。これらは、特に職場、医療、政府機関において、一般的な情報とより強力な保護を必要とする詳細情報との違いを確立するのに役立った。[ 50 ]
この法律の最も重要な部分の一つは、データ主体と呼ばれる個人に与えられた一連の権利でした。これらの権利により、人々は自分の個人情報がどのように使用されているかを理解し、管理できるようになりました。
個人情報開示請求(SAR):
本法に基づくその他の権利
個人には、以下のような追加の権利もいくつかあった。
これらの権利は、企業が大量のデジタルデータを収集していた時代に、人々が自分の情報をよりコントロールできるようにしました。ICOが処理した初期の苦情の多くは、不正確な記録、望まないマーケティングメッセージ、または不明瞭なプライバシー通知に関するものでした。GDPRと2018年データ保護法が施行された後、これらの権利のいくつかは拡大または強化されましたが、その基礎は1998年データ保護法に遡ります。[ 59 ]
情報コミッショナー事務局(ICO)は、1998年データ保護法の監督と執行を担当していました。[ 60 ] ICOは、ガイダンスを提供し、一般からの質問に答え、組織が個人データをどのように扱っているかについての苦情を調査しました。[ 61 ]
多くの苦情は、記録の不正確さ、迷惑なマーケティング、不明瞭なプライバシー通知といった問題に関するものでした。一般市民と企業双方を支援するため、情報コミッショナーオフィス(ICO)は、法律の遵守方法を説明する実践的なガイドと事例を公開しました。
ICOはまた、データ処理方法を通知することが法的に義務付けられている組織をリストアップしたデータ管理者の公開登録簿も維持していた。[ 62 ]登録を怠ったり、基本的な義務に従わなかったりすると、警告や罰金が科せられる可能性がある。[ 63 ]
学校、企業、医療現場でのデータ利用が増加するにつれて、ICOは個人情報の偶発的な損失や不正アクセスを減らすために、より強力なセキュリティ対策を奨励した。[ 64 ]
第29条作業部会は、EU加盟各国のデータ保護機関の代表者で構成される欧州諮問グループでした。[ 65 ] 1995年データ保護指令の解釈を支援する意見やガイダンスを発行し、同意、公平性、国際データ転送に関する規則の適用方法についても示しました。[ 66 ] [ 67 ]その意見は、特に法律の文言が不明確な分野において、英国における1998年データ保護法の理解を形成するのに役立ちました。英国の組織は、法律の要件を満たす方法を決定する際に、これらの文書に頼ることがよくありました。
作業部会は後に、指令に代わる一般データ保護規則(GDPR)への準備においてEU諸国を支援した。 [ 68 ] GDPRが2018年に施行されると、DPA 1998は廃止され、データ保護法2018に置き換えられた。[ 69 ]
1998年の法律は現在では効力を持たないものの、現代の英国プライバシー法の基礎を築き、今日まで続く多くの概念を導入した。
{{cite web}}:欠落または空欄|title=(ヘルプ)マイケル・デュラントの事件では、彼は金融サービス機構が保有する彼に関する情報を求めた。控訴裁判所は、文書に彼の名前が含まれているからといって、必ずしも個人データと定義されるわけではないと判決を下した。これにより、個人データの定義がどれほど広いかという認識が変わった。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1 メンテナンス: その他 (リンク){{cite web}}: CS1 メンテナンス: その他 (リンク){{cite web}}: CS1 メンテナンス: その他 (リンク){{cite web}}: CS1 メンテナンス: その他 (リンク){{cite web}}: CS1 メンテナンス: その他 (リンク){{cite web}}: CS1 メンテナンス: その他 (リンク)