セキュリティ侵害通知法またはデータ侵害通知法は、データ侵害、データへの不正アクセス[1]の影響を受けた個人または団体に、顧客やその他の関係者に侵害について通知し、州議会に基づいて状況を改善するための特定の措置を講じることを要求する法律です。データ侵害通知法には2つの主な目標があります。最初の目標は、個人がデータ侵害のリスクを軽減する機会を与えることです。2番目の目標は、データセキュリティを強化するための企業のインセンティブを促進することです。[2]これらの目標は、なりすまし、詐欺、個人情報の盗難など、データ侵害による消費者の被害を最小限に抑えるために機能します。[3]
このような法律は、2002年以降、米国の全50州で不定期に制定されてきました。現在、全50州で何らかのデータ侵害通知法が制定されています。 [4]以前の立法の試みにもかかわらず、連邦のデータ侵害通知法はありません。[5]これらの法律は、個人を特定できる情報を含む消費者データベースの侵害の増加に対応して制定されました。[6]同様に、欧州連合の一般データ保護規則(GDPR)やオーストラリアのプライバシー修正(通知対象データ侵害)法2017(連邦法)など、他の多くの国でも、増加するデータ侵害の発生に対抗するためにデータ侵害通知法が追加されています。[7]
個人情報盗難リソースセンター(ITRC)によると、報告されたデータ侵害の件数は2011年の421件から2016年には1,091件、2017年には1,579件に増加しており、国と個人の両方によるデータ侵害の増加は明らかで憂慮すべきものである。 [8] [9]また、2017年10月にEquifaxのデータ侵害で約1億4,600万人の個人情報が漏洩するなど、大規模なデータ侵害により、数百万人が影響を受け、世間の関心も高まっている。[10]
オーストラリア
2018年、オーストラリアプライバシー改正(通知義務のあるデータ侵害)法2017が発効した。[11]これは、損害につながる個人情報を含むデータ侵害の通知システムを確立した1988年プライバシー法(連邦法)を改正したものである。現在、オーストラリアプライバシー法の下で既存の個人情報保護義務を負っている団体は、すべての「適格なデータ侵害」についてオーストラリア情報コミッショナー事務局(OAIC)と影響を受けた個人に通知することが義務付けられている。[12]この改正は、数千人の政府職員が関与した2013年のYahooハッキングや、NGOのオーストラリア赤十字のデータ侵害により55万人の献血者の個人情報が漏洩した事件など、オーストラリアで発生した大規模なデータ侵害の経験を受けて制定されたものである。
データ侵害通知に対する批判としては、中小企業などの特定の事業体が不当に免除されていることや、プライバシーコミッショナーが将来の研究のためのデータとして使用するためにデータ侵害を1か所に恒久的に掲載する必要がないことなどが挙げられる。さらに、通知義務は州レベルで一貫していない。[13]
中国
2017年半ば、中国はデータ侵害の通知義務を含む新たなサイバーセキュリティ法を制定した。[13]
欧州連合
1995年にEUはデータ保護指令(DPD)を可決しましたが、これは最近、包括的な連邦データ侵害通知法である2016年一般データ保護規則(GDPR)に置き換えられました。GDPRは、より強力なデータ保護法、より広範なデータ侵害通知法、およびデータポータビリティの権利などの新しい要素を提供します。ただし、データ侵害通知法の特定の領域は、他のデータセキュリティ法によって補完されています。[13]
一例として、欧州連合は2009年にプライバシーと電子通信に関する指令(Eプライバシー指令)において、通信事業者やインターネットサービスプロバイダーが保有する個人データに特化した侵害通知法を施行した。 [14] [15]この法律には、データ侵害に関する通知義務の一部が含まれている。[13]
ネットワーク会社経由で音声やデータを使用する加入者のトラフィックデータは、運用上の理由からのみ会社から保存されます。ただし、違反を回避するために、トラフィックデータは不要になったときに削除する必要があります。ただし、トラフィックデータは加入者請求書の作成と処理に必要です。これらのデータの使用は、欧州連合の法律に基づいて請求書の返済期間の終了時までのみ可能です(第6条-パラグラフ1-6 [16])。追加の有料サービスの販売のためのトラフィックデータのマーケティング使用に関しては、加入者が同意した場合にのみ会社から使用できます(ただし、同意はいつでも撤回できます)。また、サービスプロバイダーは、上記の前提に基づいて、処理されるトラフィックデータの種類とその期間を加入者またはユーザーに通知する必要があります。上記の詳細に従ったトラフィックデータの処理は、課金やトラフィック管理、顧客からの問い合わせ、不正行為の検出、電子通信サービスのマーケティング、付加価値サービスの提供を扱う公衆通信ネットワークおよび公的に利用可能な電子通信サービスのプロバイダーの権限の下で活動する人物に限定され、そのような活動の目的に必要なものに限定されなければなりません。
データ侵害の通知義務は、ネットワークおよび情報システムのセキュリティに関する新しい指令 (NIS 指令) に含まれています。これにより、重要なサービスおよびデジタル サービス プロバイダーに対する通知要件が作成されます。これには、重大なデータ侵害が発生した場合に、当局またはコンピューター セキュリティ インシデント対応チーム (CSIRTS) に直ちに通知することが含まれます。
米国が州ごとのアプローチによってコストが増加し、すべての州法の遵守が困難になることを懸念しているのと同様に、EUのさまざまな法律におけるさまざまな違反通知要件も懸念を引き起こしています。[13]
日本
2015年、日本は個人情報保護法を改正し、大規模なデータ漏洩に対抗した。具体的には、2014年にベネッセコーポレーションで発生した大規模なデータ漏洩事件で、約2,900万件の顧客個人情報が漏洩・売却された。これには違法取引に対する新たな刑事罰が含まれているが、個人情報保護法にはデータ漏洩の通知に関する具体的な規定はない。その代わりに、個人情報保護法に基づく「個人情報の保護に関する基本方針」では、事業者が自主的にデータ漏洩を開示することを奨励する方針を定めている。[17]
石井香織氏と小向太郎氏は、日本文化が、企業にデータセキュリティ強化を促すための具体的なデータ漏洩通知法がない理由を説明できる可能性があると理論づけている。特に日本の一般大衆やマスメディアは漏洩を非難する。その結果、データ漏洩はすぐに顧客の信頼、ブランド価値、そして最終的には利益の喪失につながる。この例として、2004年のデータ漏洩後、ソフトバンクは1070億円の損失を出し、ベネッセコーポレーションはデータ漏洩後に94万人の顧客を失った。この結果、ポリシーに従ってデータ漏洩を開示することが遵守されるようになった。[17]
日本の文化が特定のデータ侵害通知法を必要とすることを証明することは客観的に困難ですが、データ侵害を経験した企業は財務的損害と評判の損害の両方を経験することが明らかになっています。[18] [19]
ニュージーランド
ニュージーランドの2020年プライバシー法は、1993年の法律に代わり、2020年12月1日に施行されました。この法律では、プライバシー侵害の通知が義務付けられています。[20]データを受け取り収集する組織は、重大な損害を引き起こした、または引き起こす可能性があると思われるプライバシー侵害を報告しなければなりません。
アメリカ合衆国
データ侵害通知法は全50州、コロンビア特別区、グアム、プエルトリコ、バージン諸島で制定されている。[6] 2021年8月現在、連邦のデータ侵害通知法を可決する試みは失敗している。[21]
50州
最初のそのような法律であるカリフォルニア州データセキュリティ侵害通知法[ 22]は2002年に制定され、2003年7月1日に発効した。 [23]この法案は、個人情報の盗難や詐欺への恐怖に応えて制定された。[8] [24]法案の声明で述べられているように、法律は「州機関、またはカリフォルニア州で事業を営む個人または企業で、個人情報を含むコンピューターデータを所有またはライセンスしている者は、暗号化されていない個人情報が権限のない人物によって取得された、または取得されたと合理的に考えられるカリフォルニア州の居住者に対し、定義されたデータのセキュリティ侵害を特定の方法で開示すること」を義務付けている。さらに、法律は「法執行機関が犯罪捜査の妨げになると判断した場合」、遅延通知を認めている。法律はまた、そのような情報のライセンスを付与するすべての組織に対し、データのセキュリティ侵害について情報の所有者またはライセンス取得者に通知することを義務付けている。
一般的に、ほとんどの州法は、カリフォルニア州の当初の法律の基本原則に従っている。企業はデータ侵害を顧客に直ちに、通常は書面で開示しなければならない。[25]カリフォルニア州はその後、医療および健康保険情報の漏洩も対象に法律を拡大した。[26]法案間で最も異なるのは、侵害がどの程度のレベルに達した場合に州司法長官に報告しなければならないかである(通常は、500人または1000人以上の個人に影響する場合)。カリフォルニア州など一部の州では、これらのデータ侵害通知をoag.govウェブサイトで公開している。侵害は、「機密性の高い個人識別情報が権限のない人物によって取得されたか、または取得されたと合理的に考えられ、その情報に関連する個人に重大な損害を与える可能性が合理的に高い」場合に報告する必要がある。 [27]これには解釈の余地がある(重大な損害を与えるか?)が、暗号化されたデータの侵害は報告する必要がない。また、権限のない人物がデータを取得または閲覧した場合でも、そのデータが有害な方法で使用されると信じる理由がない限り、報告する必要はない。
全米州議会会議は、制定済みおよび提案中のセキュリティ侵害通知法のリストを管理しています。[6]アラバマ州とサウスダコタ州は2018年にデータ侵害通知法を制定し、これを施行した最後の州となりました。
データ侵害通知法における州間の違いとしては、データ侵害によって被った損害の閾値、特定の法執行機関や消費者信用機関への通知の必要性、個人情報のより広い定義、および違反に対する罰則の違いなどが挙げられる。[13]
連邦データ侵害通知法の歴史
2021年8月現在、連邦データ侵害通知法は存在しない。最初の連邦データ侵害通知法の提案は2003年に議会に提出されたが、司法委員会を通過することはなかった。[5]同様に、データセキュリティ侵害通知の国家基準を確立する法案が米国議会にいくつか提出されたが、第109議会ではいずれも可決されなかった。[28]実際、2007年には3つの連邦データ侵害通知法が提案されたが、いずれも議会を通過しなかった。[5]オバマ大統領は2015年の一般教書演説で、侵害の発見から30日以内に通知することを義務付ける国家データ侵害基準を作成するための新しい法律を提案した。 [29]これがオバマ大統領の2015年個人データ通知および保護法(PDNPA)提案につながった。これは連邦通知ガイドラインと基準を作成するはずだったが、委員会を通過することはなかった。[5]
クロティア・ギャリソンとクロビア・ハミルトンは、データ侵害通知に関する連邦法が可決できない潜在的な理由は州の権限にあると理論づけた。現在、全50州でデータ侵害通知に関するさまざまな法律が制定されている。制限的な州もあれば、幅広い州もある。[5]データ侵害通知に関する包括的な連邦法はないが、一部の連邦法では特定の状況下でデータ侵害の通知を義務付けている。注目すべき例としては、連邦取引委員会法(FTC法)、金融サービス近代化法(グラム・リーチ・ブライリー法)、医療保険の携行性と責任に関する法律(HIPAA)などがある。[13]
連邦または州のデータ侵害通知法に関する議論
アンジェラ・デイリーのような連邦データ侵害通知法の支持者の多くは、データ侵害通知法の形態が多様であることの問題点を強調しています。つまり、企業は複数の州のデータ侵害通知法に従わざるを得ないのです。これにより、法律の遵守が困難になり、コストも増大します。さらに、州ごとのアプローチは、被害者への補償が受けられない問題や、企業や政府にデータセキュリティへの投資を促すインセンティブが不十分な問題を生み出している、と学者は主張しています。[13]
データ侵害通知法に対する州ごとのアプローチの支持者は、効率性の向上、地方自治体にデータセキュリティを強化するインセンティブの増加、複数のプロジェクトによる限られた連邦資金の利用可能、そして最後に、州は絶えず進化するデータ侵害技術に迅速に適応して法律を可決できることを強調しています。[10] 2018年には、州の司法長官の過半数が、州法に優先する連邦データ侵害通知法の提案に反対しました。 [30]
インパクト
データ侵害は、不正なコードなどの技術的な問題から、競合企業がデータセキュリティに取り組むために互いに協力しないことを引き起こす経済的な問題まで、さまざまな理由で発生します。[31]これに対応して、データ侵害通知法は企業と一般市民への被害を防ぐことを目的としています。
犯罪への影響
データ侵害の重大な被害は、個人情報の盗難です。個人情報の盗難は、個人の個人情報が盗まれ、第三者によって使用され、金銭の引き出しなどの金銭的損害、健康保険の不正請求などの非金銭的損害、本人になりすまして犯罪を犯すなどの被害をもたらす場合に、個人に損害を与える可能性があります。[32]米国連邦取引委員会が2002年から2009年にかけて収集したデータに基づくと、データ侵害通知の使用により、個人情報の盗難が6.1%減少しました。[33]
経済への影響
全体的に、データ侵害の通知は市場価値の低下につながり、上場企業の市場評価の低下が顕著です。[34] [35]その他のコストには、企業に対する消費者の信頼と信用の喪失、ビジネスの損失、生産性の低下、第三者責任への露出などがあります。[35]特に、侵害から漏洩したデータの種類によって経済的な影響は異なります。機密データが漏洩するデータ侵害は、より厳しい経済的影響を被ります。[36]
被害者の反応
連邦データ侵害訴訟のほとんどには、共通する特徴があります。これには、原告が個人情報盗難による損失、精神的苦痛、将来の損失、将来の被害リスクの増大からの救済を求めていること、訴訟の大部分が民間の集団訴訟であること、被告は通常大企業または大企業であること、判例法と法定訴訟原因が混在していること、そして最後に、ほとんどの訴訟は和解または却下されることが含まれます。[37]
参考文献
- ^ Sen, Ravi; Borle, Sharad (2015-04-03). 「データ侵害のコンテキストリスクの推定: 実証的アプローチ」. Journal of Management Information Systems . 32 (2): 314–341. doi :10.1080/07421222.2015.1063315. ISSN 0742-1222. S2CID 2311182.
- ^ Bisogni, Fabio ( 2016 )。「州のデータ侵害通知法の限界を証明する: 連邦法が最も適切な解決策か?」。Journal of Information Policy。6 : 154–205。doi : 10.5325/jinfopoli.6.2016.0154。ISSN 2158-3897。JSTOR 10.5325 /jinfopoli.6.2016.0154 。
- ^ Acquisti, Alessandro; Friedman, Allan; Telang, Rahul (2006). 「プライバシー侵害にはコストがかかるか? イベント研究」ICIS 2006 Proceeding。
- ^ Murciano-Goroff、Raviv (2019)。「データ侵害開示法は企業のデジタルインフラ保護への投資を増やすか?」情報セキュリティの経済学に関するワークショップ:1–39。
- ^ abcde Garrison, Chlotia; Hamilton, Clovia (2019-01-02). 「EU GDPRと米国の侵害通知の比較分析」(PDF) .情報通信技術法. 28 (1): 99–114. doi :10.1080/13600834.2019.1571473. hdl : 10535/10737 . ISSN 1360-0834. S2CID 86668452.
- ^ abc 「セキュリティ侵害通知法」。全米州議会会議。 2019年1月27日閲覧。
- ^ 「EUの新しいデータ保護法、GDPRとは?」GDPR.eu 2018年11月7日2021年10月25日閲覧。
- ^ ab Bisogni, Fabio ; Asghari, Hadi (2020). 「容疑者以上の存在:データ侵害、個人情報の盗難、データ侵害通知法の関係に関する調査」。Journal of Information Policy。10 : 45–82。doi : 10.5325 / jinfopoli.10.2020.0045。ISSN 2381-5892。JSTOR 10.5325/jinfopoli.10.2020.0045。S2CID 226623656 。
- ^ Romanosky , Sasha; Boudreaux, Benjamin (2020-08-26). 「サイバーインシデントの民間部門への帰属:米国政府への利益とリスク」。International Journal of Intelligence and CounterIntelligence。34 (3): 463–493。doi : 10.1080/08850607.2020.1783877。ISSN 0885-0607。S2CID 235636491 。
- ^ ab ロナルドソン、ニコラス (2019-05-01)。「ハッキング:ネイキッドエイジのサイバー犯罪、クラッパー&スタンディング、そして州と連邦のデータ侵害通知法の議論」。ノースウェスタン・ジャーナル・オブ・テクノロジー・アンド・インテレクチュアル・プロパティ。16 (4): 305。ISSN 1549-8271 。
- ^ AG. 「2017年プライバシー改正法(通知義務のあるデータ侵害)』www.legislation.gov.au . 2023年10月29日閲覧。
- ^ ポール・グリーン。「オーストラリアのデータ侵害通知義務法:準備はできていますか?」ビジネスアスペクト。 2020年11月30日閲覧。
- ^ abcdefgh Daly , Angela (2018). 「オーストラリアにおけるデータ侵害通知法の導入:比較の視点」。コンピュータ法とセキュリティレビュー。34 (3): 477–495。doi : 10.1016 /j.clsr.2018.01.005。ISSN 0267-3649。S2CID 67358435 。
- ^ 2009 年 11 月 25 日の欧州議会および理事会の指令 2009/136/EC は、電子通信ネットワークおよびサービスに関するユニバーサル サービスとユーザーの権利に関する指令 2002/22/EC、電子通信分野における個人データの処理とプライバシーの保護に関する指令 2002/58/EC、および消費者保護法の執行を担当する国家当局間の協力に関する規則 (EC) No 2006/2004 を改正しています。指令 2009/136/EC の第 2 条 (4) (c) は、指令 2002/58/EC の第 4 条 (3-5) を改正します。この条項は、処理データのセキュリティ、違反通知、および個人データの保護を保証するサービス プロバイダーの義務について扱っています。
- ^ 「EUで通信事業者の個人データが紛失または盗難にあった場合の消費者向けの新たな特定規則」デジタル単一市場。2016年11月5日。 2016年5月11日閲覧。
- ^ 統合テキスト: 2002 年 7 月 12 日の欧州議会および理事会の電子通信分野における個人データの処理とプライバシーの保護に関する指令 2002/58/EC (プライバシーと電子通信に関する指令)
- ^ ab 石井 香織; 小向 太郎 (2016-09-07). 「日本、米国、英国におけるデータ侵害に関する比較法的研究」.テクノロジーと親密さ: 選択か強制か. IFIP 情報通信技術の進歩. Vol. AICT-474. pp. 86–105. doi :10.1007/978-3-319-44805-3_8. ISBN 978-3-319-44804-6. S2CID 41459415。
- ^ハニーウィル、ショーン(2006-03-01)。「金融機関向けのデータ セキュリティとデータ侵害通知」ノースカロライナ銀行協会。10 (1):269。
- ^ Lending, Claire; Minnick, Kristina; Schorno, Patrick J. (2018-04-02). 「企業統治、社会的責任、およびデータ侵害」. Financial Review . 53 (2): 413–455. doi : 10.1111/fire.12160 . ISSN 0732-8516.
- ^ 「1993年プライバシー法から2020年プライバシー法への移行」。2020年11月29日閲覧。
- ^ Voss, W. Gregory; Houser, Kimberly A. (2019-05-20). 「個人データとGDPR:米国企業に競争上の優位性をもたらす」. American Business Law Journal . 56 (2): 287–344. doi :10.1111/ablj.12139. ISSN 0002-7766. S2CID 182271514.
- ^ SB 1386、カリフォルニア州民法1798.82および1798.29。
- ^ SB 1386 上院法案 2007-06-13ウェイバックマシンにアーカイブ
- ^ Burdon, Mark; Lane, Bill; von Nessen, Paul (2010). 「データ侵害の義務的通知: オーストラリアと EU の法的発展に生じる問題」. Computer Law & Security Review . 26 (2): 115–129. doi :10.1016/j.clsr.2010.01.006. ISSN 0267-3649.
- ^ Scott Berinato (2008年2月12日). 「CSO開示シリーズ - 州別のデータ侵害通知法」. CSO Online . 2016年5月11日閲覧。
- ^ 「AB 1298 議会法案 - 章立て」2016年5月11日閲覧。
- ^ https://www.bakerlaw.com/files/uploads/documents/data%20breach%20documents/state_data_breach_statute_form.pdf [ベア URL PDF ]
- ^ 「RSA Blogs」RSA.com . 2019年1月27日閲覧。
- ^ 「個人データ通知および保護法」(PDF) . Obamawhitehouse.archives.gov . 2018年5月4日閲覧。
- ^ Soroka, Saranna (2018年4月8日)。「32州の司法長官連合、州のデータ侵害通知法の連邦法優先に反対」JOLTダイジェスト。 2021年8月26日閲覧。
- ^ Sen, Ravi (2018). 「サイバーセキュリティの課題:現状」Communications of the Association for Information Systems : 22–44. doi : 10.17705/1cais.04302 . ISSN 1529-3181.
- ^ White, Michael D.; Fisher, Christopher (2008). 「個人情報窃盗に関する知識の評価」刑事司法政策レビュー. 19 (1): 3–24. doi :10.1177/0887403407306297. ISSN 0887-4034. S2CID 144958696.
- ^ Romanosky, Sasha; Telang, Rahul; Acquisti, Alessandro (2011). 「データ漏洩開示法は個人情報盗難を減らすか?」Journal of Policy Analysis and Management . 30 (2): 256–286. doi :10.1002/pam.20567. ISSN 0276-8739.
- ^ Gatzlaff, Kevin M.; McCullough, Kathleen A. (2010). 「データ侵害が株主 の富に与える影響」。リスク管理と保険レビュー。13 (1): 61–83。doi : 10.1111 /j.1540-6296.2010.01178.x。ISSN 1098-1616。S2CID 153592982 。
- ^ ab Cavusoglu, Huseyin; Mishra, Birendra; Raghunathan, Srinivasan (2004). 「インターネット セキュリティ侵害の発表が市場価値に与える影響: 侵害を受けた企業とインターネット セキュリティ開発者に対する資本市場の反応」International Journal of Electronic Commerce . 9 (1): 70–104. doi :10.1080/10864415.2004.11044320. ISSN 1086-4415. S2CID 10753015.
- ^ Campbell, Katherine; Gordon, Lawrence A.; Loeb, Martin P.; Zhou, Lei (2003). 「公表された情報セキュリティ侵害の経済的コスト: 株式市場からの経験的証拠」(PDF) . Journal of Computer Security . 11 (3): 431–448. doi :10.3233/JCS-2003-11308.
- ^ Romanosky, Sasha; Hoffman , David; Acquisti, Alessandro (2014-01-17). 「データ侵害訴訟の実証分析」。Journal of Empirical Legal Studies。11 (1): 74–104。doi : 10.1111/jels.12035。ISSN 1740-1453。S2CID 155714280 。
さらに読む
- ソロベ、ダニエル・J.、ハーツォグ、ウッドロー(2022年)。『Breached!: Why Data Security Law Fails and How to Improve it』オックスフォード大学出版局。ISBN 978-0-19-094057-7。
外部リンク
- 全米州議会会議のセキュリティ侵害通知法表
- 米国のセキュリティ侵害通知法を比較したインタラクティブ マップ (サブスクリプションが必要)
- 2002 年 7 月 12 日の欧州議会および理事会の電子通信分野における個人データの処理およびプライバシーの保護に関する指令 2002/58/EC (プライバシーおよび電子通信に関する指令)
