一般データ保護規則(規則(EU)2016/679)[ 1 ](略称GDPR)は、欧州連合(EU)および欧州経済領域(EEA)における情報プライバシーに関する欧州連合の規則です。GDPRは、EUのプライバシー法および人権法、特に欧州連合基本権憲章第8条(1)の重要な構成要素です。また、EUおよびEEA外への個人データの移転も規定しています。GDPRの目的は、個人の個人情報に対する管理権と権利を強化し、国際ビジネスに関する規制を簡素化することです。[ 2 ]これは、データ保護指令95/46/ECに取って代わり、とりわけ用語を簡素化しています。
欧州議会と欧州連合理事会は、2016年4月14日にGDPR(一般データ保護規則)を採択し、2018年5月25日に発効しました。GDPRはEU規則(指令ではなく)であるため、直接的な法的効力を持ち、国内法への転換は不要です。ただし、加盟国によっては、一部の規定を修正(適用除外)する柔軟性も認められています。
ブリュッセル効果の一例として、この規制はブラジル[ 3 ] 、日本、シンガポール、南アフリカ、韓国、スリランカ、タイ[ 4 ]など、世界中の多くの法律のモデルとなった。英国は欧州連合を離脱した後、GDPRと同一の「英国版GDPR」を制定した[ 5 ]。 2018年6月28日に採択されたカリフォルニア州消費者プライバシー法(CCPA)は、GDPRと多くの類似点がある[ 6 ] 。
GDPR 2016 は、一般規定、原則、データ主体の権利、データ管理者または処理者の義務、第三国への個人データの移転、監督機関、加盟国間の協力、救済、権利侵害に対する責任または罰則、特定の処理状況に関連する規定、およびその他の最終規定に関する 11 章で構成されています。[ 7 ] GDPR には、規制規定の範囲と根拠を明確にするための 173 の前文も含まれており、 [ 8 ]立法意図も示されています。たとえば、前文 4 は、個人データの処理は「人類に奉仕するように設計されるべきである」と述べることから始まります。[ 9 ]
本規則は、データ管理者[ a ]、処理者[ b ]、またはデータ主体(個人)がEU域内に拠点を置く場合に適用されます。また、EU域外に拠点を置く組織がEU域内に所在する個人の個人データを収集または処理する場合にも、本規則が適用されます。[ c ]本規則は、目的が職業活動または商業活動と関連しない限り、個人によるデータ処理には適用されません。(前文18)。
欧州委員会によれば、「個人データとは、特定された、または特定可能な個人に関する情報である。その情報から直接個人を特定できない場合は、その個人が依然として特定可能かどうかを検討する必要がある。処理する情報と、あなた自身または他の誰かがその個人を特定するために合理的に使用される可能性のあるすべての手段を考慮に入れなければならない。」[ 10 ]「個人データ」、「処理」、「データ主体」、「管理者」、「処理者」などの用語の正確な定義は、第4条に規定されている。[ 1 ]:第4条
この規則は、EUの国家安全保障活動または法執行のための個人データの処理には適用されないことを意図しているわけではありません。しかし、潜在的な法の抵触に直面することを懸念する業界団体は、データがEU域内にあるか域外にあるかに関わらず、第三国の法律に従うデータ管理者が、その国の法執行機関、司法機関、または国家安全保障機関からの法的命令に従ってEU人の個人データを当該機関に開示することを阻止するために、第48条が援用される可能性があるかどうか疑問を呈しています。第48条は、管理者または処理者に個人データの移転または開示を要求する第三国の裁判所または法廷の判決および行政機関の決定は、要請する第三国(非EU)とEUまたは加盟国との間で効力を有する相互法的支援条約などの国際協定に基づかない限り、いかなる方法でも承認または執行できないと規定しています。データ保護改革パッケージには、警察および刑事司法部門向けの個別のデータ保護指令も含まれており、国家レベル、連合レベル、および国際レベルでの個人データ交換に関する規則を規定しています。[ 11 ]
EU加盟国すべてに単一の規則が適用されます。各加盟国は、苦情の審理と調査、行政違反の制裁などを行う独立した監督機関(SA)を設置します。[ 1 ]:第46条~第55条各加盟国のSAは、他のSAと協力し、相互支援を提供し、共同作戦を組織します。企業がEU内に複数の事業所を有する場合、主要な処理活動が行われる「主要事業所」の所在地に基づいて、単一のSAを「主導機関」として設置する必要があります。主導機関は、EU全域における当該企業のすべての処理活動を監督する「ワンストップショップ」として機能します。 [ 12 ] [ 13 ]欧州データ保護委員会(EDPB)がSAを調整します。EDPBは、第29条データ保護作業部会に取って代わります。雇用関係または国家安全保障において処理されるデータについては、例外があり、個々の国の規制の対象となる場合があります。[ 1 ]:第2条(2)(a)および第88条
第5条は、個人データの処理の適法性に関する6つの原則を定めている。その最初の原則は、データは適法かつ公正に、透明性をもって処理されなければならないと規定している。第6条はこの原則をさらに発展させ、個人データは少なくとも1つの法的根拠がない限り処理してはならないと規定している。その他の原則は、「目的制限」、「データ最小化」、「正確性」、「保存期間制限」、「完全性および機密性」に関するものである。
第6条では、合法的な目的は以下のとおりであると規定している。
インフォームド・コンセント[ 1 ]:第4条(11)が処理の法的根拠として使用される場合、同意は収集されたデータおよびデータが使用される各目的について明示的でなければなりません。 [ 1 ]:第7条同意は、データ主体による具体的で自由意思に基づく、平易な言葉で書かれた、曖昧さのない表明でなければなりません。デフォルトでオプトアウトが選択される構造になっている同意オプションを持つオンラインフォームは、ユーザーによる同意が曖昧さなく表明されていないため、GDPR違反となります。さらに、複数の種類の処理を1つの確認プロンプトに「バンドル」することはできません。これは、データの各使用に固有のものではなく、個々の許可が自由意思に基づくものではないためです。(前文32)。
データ主体はいつでもこの同意を撤回することができなければならず、その手続きは同意するよりも困難であってはならない。[ 1 ]:第7条(3)データ管理者は、サービスの利用に厳密に必要でない処理への同意を拒否したユーザーに対してサービスを拒否してはならない。[ 1 ]:第8条規則で16歳未満と定義されている子供(ただし、加盟国は個別に13歳まで引き下げることができる)の同意は、子供の親または保護者によって与えられ、検証可能でなければならない。[ 14 ] [ 15 ]
データ保護指令に基づいて既に処理への同意が得られている場合、処理が文書化され、GDPRの要件に従って取得されていれば、データ管理者は同意を再度取得する必要はありません(前文171)。[ 16 ] [ 17 ]
第12条は、データ管理者に対し、「簡潔で透明性があり、理解しやすく、容易にアクセスできる形式で、明確かつ平易な言葉を用いて、特に子どもに向けられた情報」をデータ主体に提供することを義務付けている。
アクセス権(第15条)はデータ主体の権利です。[ 18 ]これは、個人データおよび当該個人データの処理方法に関する情報にアクセスする権利を人々に与えるものです。データ管理者は、要求に応じて、処理されているデータのカテゴリの概要[ 1 ]:第15条(1)(b)と実際のデータのコピー[ 1 ]:第15条(3)を提供しなければなりません。さらに、データ管理者は、処理の目的[ 1 ]:第15条(1)(a)、データの共有相手[1]:第15条(1)(c) 、およびデータの取得方法[ 1 ]:第15条(1)(g )など、処理の詳細についてデータ主体に通知しなければなりません。
データ主体は、データ管理者によって妨げられることなく、ある電子処理システムから別の電子処理システムに個人データを転送できなければなりません。十分に匿名化されたデータは除外されますが、識別不能化されただけで、関連する識別子を提供することによって当該個人と関連付けられる可能性のあるデータは除外されません。[ 19 ]しかし実際には、そのような識別子を提供することは困難な場合があります。たとえば、AppleのSiriの場合、音声および文字起こしデータは、製造元がアクセスを制限する個人識別子とともに保存されます[ 20 ]。また、オンライン行動ターゲティングでは、デバイスの指紋に大きく依存しますが、これは取得、送信、検証が困難な場合があります。[ 21 ]
データ主体によって「提供される」データと、行動など「観察される」データの両方が含まれます。さらに、データは管理者によって構造化され、一般的に使用される標準的な電子形式で提供されなければなりません。データポータビリティの権利は第20条で規定されています。
忘れられる権利は、 2014年 3 月に欧州議会で採択された GDPR のバージョンでは、より限定的な消去権に置き換えられました。 [ 22 ] [ 23 ]第 17 条では、データ主体は、第 6 条 (1) (適法性)の不遵守を含む、いくつかの根拠のいずれかに基づいて、自分に関連する個人データの消去を要求する権利を有すると規定しています。これには、(f) 管理者の正当な利益が、個人データの保護を必要とするデータ主体の利益または基本的権利および自由によって覆される場合が含まれます ( Google Spain SL、Google Inc. 対 Agencia Española de Protección de Datos、Mario Costeja Gonzálezも参照)。[ 24 ]
GDPR第21条では、個人がマーケティング目的またはサービス関連以外の目的での個人情報の処理に異議を申し立てることを認めています。 [ 25 ]これは、データ管理者が個人に対し、管理者が個人データを処理するのを停止または阻止する権利を認めなければならないことを意味します。
この異議が当てはまらない場合もあります。例えば、次のような場合です。
GDPRでは、データ管理者は、個人との最初のコミュニケーションにおいて、異議申し立ての権利について通知しなければならないと明確に規定されています。この通知は、管理者が提供する他の情報とは明確に区別し、データ処理に対する異議申し立ての最適な方法について選択肢を示す必要があります。
異議申し立てが「明らかに根拠がない」または「過剰」である場合、管理者は要求を拒否できる場合があるため、異議申し立ての各ケースは個別に検討する必要があります。[ 25 ]カナダ[ 26 ]などの他の国も、GDPRに続いて、これがAIを規制する最善の方法かどうか政策上の疑問があるにもかかわらず、プライバシー法の下で自動意思決定を規制する法律を検討しています。
GDPR第82条は、 GDPR違反の結果として物的または非物的損害を被った者は、管理者または処理者から被った損害に対する補償を受ける権利を有すると規定している。
オーストリア郵便事件(C-300/21)の判決において、欧州連合司法裁判所は賠償請求権の解釈を示した。[ 27 ] GDPR第82条(1)は、損害賠償の裁定に(i) GDPRの違反、(ii)被った(実際の)損害、(iii)違反と被った損害との因果関係を要求する。被った損害が一定の深刻度に達する必要はない。損害に関する欧州共通の定義概念はない。賠償は国内法に従って国内で決定される。同等性と有効性の原則を考慮しなければならない。[ 28 ]「同等性の原則」は、EU事件の手続きが国内事件の手続きと同等でなければならないことを規定し、「有効性の原則」は、手続きが法律を機能的に無効にしてはならないことを要求している。[ d ]
データ処理者は、GDPRによって処理者に具体的に課せられた義務に違反した処理によって生じた損害、またはデータ管理者の合法的な指示の範囲外もしくはそれに反する処理によって生じた損害についてのみ責任を負う。[ 30 ]

データ管理者は、データ収集を明確に開示し、データ処理の法的根拠と目的を宣言し、データの保持期間と、第三者またはEEA域外と共有されているかどうかを明示する必要があります。企業は、従業員、消費者、または第三者からのデータプライバシーへの干渉を最小限に抑えつつ、必要なデータのみを抽出する範囲で、従業員と消費者のデータを保護する義務があります。企業は、監査、内部統制、業務などのさまざまな部門について、内部統制と規則を設ける必要があります。データ主体は、管理者が収集したデータのポータブルコピーを共通形式で要求する権利、および特定の状況下でデータを消去する権利を有します。公的機関、および個人データの定期的または体系的な処理を中核事業とする企業は、GDPRへの準拠を管理する責任を負うデータ保護責任者(DPO)を雇用する必要があります。データ管理者は、ユーザーのプライバシーに悪影響を及ぼすデータ侵害が発生した場合、72時間以内に国の監督当局に報告する必要があります。場合によっては、GDPR違反者には、最大2,000万ユーロ、または企業の場合は前会計年度の全世界年間売上高の最大4%のいずれか高い方の金額の罰金が科される可能性があります。
GDPRへの準拠を実証するためには、データ管理者は、設計段階およびデフォルト設定におけるデータ保護の原則を満たす措置を実施しなければなりません。第25条では、製品およびサービスのビジネスプロセスの開発にデータ保護措置を組み込むことが求められています。このような措置には、管理者による個人データの仮名化が可能な限り速やかに行われることが含まれます(前文78)。データ管理者は、たとえ処理が管理者の代理としてデータ処理者によって行われる場合でも、効果的な措置を実施し、処理活動の準拠を実証できる責任と義務を負います(前文74)。データが収集される際には、データ主体は、データ収集の範囲、個人データ処理の法的根拠、データの保持期間、データが第三者および/またはEU域外に転送されるかどうか、およびアルゴリズムのみに基づいて行われる自動意思決定について明確に通知されなければなりません。データ主体は、GDPRに基づくプライバシー権について通知を受ける必要があります。これには、いつでもデータ処理への同意を取り消す権利、個人データを閲覧し、その処理方法の概要にアクセスする権利、保存されたデータのポータブルコピーを取得する権利、特定の状況下でデータを消去する権利、アルゴリズムのみに基づいて行われた自動意思決定に異議を申し立てる権利、およびデータ保護機関に苦情を申し立てる権利が含まれます。そのため、データ主体には、該当する場合、データ管理者および指定されたデータ保護責任者の連絡先情報も提供されなければなりません。[ 31 ] [ 32 ]
データ主体の権利と自由に対する具体的なリスクが発生した場合は、データ保護影響評価(第35条)を実施しなければならない。リスク評価とリスク軽減策が必要であり、リスクが高い場合はデータ保護当局の事前承認が必要となる。
第25条は、製品およびサービスの事業プロセス開発において、データ保護を設計段階から組み込むことを義務付けています。したがって、プライバシー設定はデフォルトで高いレベルに設定されなければならず、データ管理者は、処理ライフサイクル全体を通して、処理が規則に準拠していることを確実にするための技術的および手続き上の措置を講じなければなりません。また、データ管理者は、個々の特定の目的に必要な場合を除き、個人データが処理されないことを保証する仕組みを導入しなければなりません。これはデータ最小化として知られています。
欧州連合ネットワーク情報セキュリティ機関による報告書[ 33 ]は、プライバシーとデータ保護をデフォルトで実現するために必要なことを詳述している。同報告書は、プライバシーを実現するには鍵とデータの両方がデータ所有者の管理下に留まる必要があるため、暗号化と復号化の操作はリモートサービスではなくローカルで実行されなければならないと規定している。また、クラウドサービスではなくデータ所有者のみが復号化キーを保持している場合、リモートクラウドへのアウトソーシングされたデータストレージは実用的で比較的安全であると規定している。
GDPRによれば、仮名化は、保存されたデータに対して必須のプロセスであり、追加情報を使用しない限り、結果として得られるデータが特定のデータ主体に帰属できないように個人データを変換します(完全なデータ匿名化という別の選択肢の代替として)。[ 34 ]例として暗号化があり、これは正しい復号鍵にアクセスしなければ元に戻せないプロセスで元のデータを判読不能にします。GDPRは、追加情報(復号鍵など)を仮名化されたデータとは別に保管することを要求しています。
匿名化のもう一つの例はトークン化です。これは、保存されているデータを保護するための非数学的な手法であり、機密データをトークンと呼ばれる非機密データに置き換えます。トークン自体には、外部的な意味や悪用可能な価値はありませんが、機密情報を隠したまま、特定のデータを処理や分析のために完全に、あるいは部分的に表示することができます。トークン化はデータの種類や長さを変更しないため、データの長さや種類に敏感なデータベースなどのレガシーシステムでも処理できます。また、従来の暗号化データに比べて、処理に必要な計算リソースやデータベースのストレージ容量も大幅に削減できます。
仮名化はプライバシーを強化する技術であり、関係するデータ主体のリスクを軽減し、管理者と処理者がデータ保護義務を果たすのに役立つため推奨されています(前文28)。[ 35 ]
第30条によれば、以下のいずれかの基準に該当する組織は、処理活動の記録を保持しなければならない。
こうした要件は、EU加盟国ごとに変更される場合がある。記録は電子形式で作成され、管理者または処理者、および該当する場合は管理者または処理者の代理人は、監督当局からの要請に応じて記録を提供しなければならない。
管理者の記録には、以下のすべての情報を含めるものとする。
処理者の記録には、以下のすべての情報を含めるものとする。
個人データの管理者および処理者は、データ保護原則を実施するために適切な技術的および組織的措置を講じなければなりません。 [ 36 ]個人データを扱う業務プロセスは、原則を考慮して設計および構築され、データを保護するための安全対策(例えば、適切な場合には仮名化または完全な匿名化の使用)を提供しなければなりません。[ 37 ]データ管理者は、プライバシーを念頭に置いて情報システムを設計しなければなりません。例えば、データセットがデフォルトで公開されておらず、主体を特定するために使用できないように、可能な限り最高のプライバシー設定をデフォルトで使用します。この処理が規則で指定された 6 つの法的根拠 (同意、契約、公共の利益、生命に関わる利益、正当な利益、または法的要件) のいずれかに基づいて行われない限り、個人データを処理することはできません。処理が同意に基づいている場合、データ主体はいつでも同意を撤回する権利を有します。[ 38 ]
第33条では、データ管理者は、侵害が個人の権利と自由に対するリスクをもたらす可能性が低い場合を除き、遅滞なく監督機関に通知する法的義務を負うと規定されています。データ侵害を認識してから報告を行う期限は最大72時間です。悪影響のリスクが高いと判断された場合は、個人に通知する必要があります。[ 1 ]:第34条 さらに、データ処理者は、個人データ侵害を認識した後、遅滞なく管理者に通知する必要があります。[ 1 ]:第33条 ただし、データ管理者が暗号化など、アクセス権限のない者には個人データが理解できないようにする適切な技術的および組織的保護措置を実施している場合は、データ主体への通知は必要ありません。[ 1 ]:第34条
第37条は、データ保護責任者の任命を義務付けています。公的機関が処理を行う場合(裁判所または独立した司法機関が司法権限を行使する場合を除く)、または処理業務が大規模なデータ主体の定期的かつ体系的な監視を伴う場合、または特別カテゴリーのデータおよび刑事有罪判決や犯罪に関連する個人データ(第9条および第10条)を大規模に処理する場合、データ保護法および慣行に関する専門知識を有するデータ保護責任者(DPO)を指名し、管理者または処理者が規則への内部遵守を監視するのを支援しなければなりません。
指定されたデータ保護責任者(DPO)は、管理者または処理者の現職職員である場合もあれば、サービス契約を通じて外部の個人または機関に委託される場合もあります。いずれの場合も、処理機関は、DPOが他の役割や利害関係を保有していないことを確認しなければなりません。DPOの連絡先情報は、処理機関によって公開され(例えば、プライバシー通知など)、監督機関に登録されなければなりません。
DPOはコンプライアンス担当者に似ており、ITプロセス、データセキュリティ(サイバー攻撃への対処を含む)、および個人データや機密データの保持と処理に関連するその他の重要な事業継続問題の管理に精通していることも期待されています。必要なスキルセットは、データ保護法および規制への法的コンプライアンスの理解にとどまりません。DPOは、組織のために収集および保存されたすべてのデータの最新のデータインベントリを維持する必要があります。[ 39 ]データ保護担当者の機能と役割に関する詳細は、2016年12月13日(2017年4月5日改訂)のガイドライン文書に記載されています。[ 40 ]
EU域外に拠点を置く組織も、GDPRの義務に関する代表者および連絡窓口としてEU域内に拠点を置く人物を任命しなければならない。[ 1 ]:第27条これはDPOとは異なる役割だが、責任に重複があるため、この役割は指定されたDPOが担うこともできる。[ 41 ]
GDPRの第42条および第43条は、正式なGDPR認証の法的根拠を定めています。これらは、2つのカテゴリの認証の根拠を定めています。[ 42 ]
GDPR第42条によれば、この認証の目的は「管理者および処理者による処理操作のGDPRへの準拠」を証明することである。[ 43 ] GDPRには認証に関する70以上の言及があり、次のようなさまざまな義務を網羅している。[ 43 ]
GDPR認証は、申請者だけでなく、認証されたデータ処理サービスを利用するデータ管理者の法的および財務的リスクを軽減することにも貢献します。[ 44 ]
欧州データ保護シールの採用は欧州データ保護委員会(EDPB)の責任であり、EUおよびEEA加盟国全体で認められています。[ 45 ]
2022年10月、Europrivacy認証基準は、欧州データ保護委員会(EDPB)によって欧州データ保護シールとして正式に認められました。[ 46 ] Europrivacyは欧州研究プログラムによって開発され、ルクセンブルクの欧州認証プライバシーセンター(ECCP)によって管理されています。
GDPR第83条に基づく国内法上の犯罪行為としての定義に加え、以下の制裁措置が科される可能性があります。
これらはGDPRで具体的に扱われていないケースであり、例外として扱われます。[ 47 ]
逆に、GDPRの適用を受けるには、事業体、より正確には「企業」が「経済活動」に従事していなければなりません。[ f ]経済活動は、欧州連合の競争法の下で広く定義されています。[ 48 ]
GDPRは、欧州経済領域(EEA)外のデータ管理者および処理者にも適用されます。ただし、EEA内のデータ主体に対して「商品またはサービスの提供」(支払いの有無に関わらず)を行っている場合、またはEEA内のデータ主体の行動を監視している場合に限ります(第3条(2))。この規則は、処理が行われる場所に関係なく適用されます。[ 49 ]これは、EU域内に所在する人々と取引を行っている非EU事業所に対して、GDPRの域外管轄権を意図的に与えていると解釈されています。EUまたはその加盟国が、実際にEUに事業所を持たない組織に対してGDPRを執行できるかどうかは疑問です。[ 50 ]
第27条に基づき、GDPRの対象となる非EU事業所は、規則に基づく義務の連絡窓口となる「EU代表者」をEU域内に指定する義務を負います。EU代表者は、GDPRの遵守を確保するため、処理に関するすべての事項において、管理者または処理者の欧州プライバシー監督者およびデータ主体に対する連絡担当者です。自然人(個人)または法人(企業)がEU代表者の役割を担うことができます。[ 1 ]:第27条(4)非EU事業所は、特定の個人または企業をEU代表者として指定する正式に署名された文書(認定書)を発行しなければなりません。この指定は書面でのみ行うことができます。[ 1 ]:第27条(1)
事業所がEU代表者を指定しないことは、規則および関連する義務を知らないこととみなされ、それ自体がGDPR違反となり、 企業の場合は最大1,000万ユーロ、または前会計年度の世界年間売上高の最大2%のいずれか大きい方の罰金が科せられます。違反(EU代表者を指定しないこと)が故意または過失(故意の無知)によるものである場合は、むしろ加重事由となる可能性があります。[ 1 ]:第83条(1)、第83条(2)および第83条(4a)
事業所は、GDPR第9条(1)に規定する特別なカテゴリーのデータの処理、または第10条に規定する犯罪歴および犯罪に関する個人データの処理を大規模に含まない一時的な処理のみに従事し、かつ、その処理の性質、状況、範囲および目的を考慮して、自然人の権利および自由に対するリスクをもたらす可能性が低い場合には、EU代表者を指名する必要はありません。EU域外の公的機関および団体も同様に免除されます。[ 1 ]:第27条(2)
GDPR第5章では、適切な保護措置が講じられているか、または第三国のデータ保護規則が欧州委員会によって正式に十分であると認められている場合を除き、EUデータ主体の個人データをEEA域外の国(第三国と呼ばれる)に移転することを禁じている(第45条)。 [ 51 ] [ 52 ]拘束力のある企業規則、データ処理契約(DPA)によって発行されるデータ保護に関する標準契約条項、または第三国に所在するデータ管理者または処理者による拘束力があり強制力のある約束のスキームなどが例として挙げられる。[ 53 ]
英国における GDPR の適用は、ブレグジットの影響を受けています。英国は 2020 年 1 月 31 日に正式に欧州連合から離脱しましたが、移行期間が終了する 2020 年 12 月 31 日までは GDPR を含む EU 法の適用を受けていました。[ 51 ]英国は2018 年 5 月 23 日に2018 年データ保護法に国王裁可を与え、国内法で決定されるべき規制の側面や、データ管理者の同意なしに個人データを故意または無謀に取得、再配布、または保持することに対する刑事罰など、GDPR を補強しました。[ 55 ] [ 56 ]
2018 年欧州連合(離脱)法に基づき、移行完了時に既存の関連する EU 法が英国法に移行され、GDPR は、英国が EU に加盟していないため不要になった特定の規定を削除するために法定文書によって修正されました。その後、この規則は「英国 GDPR」と呼ばれます。 [ 57 ] [ 52 ] [ 51 ]英国は、英国 GDPR の下で EEA 内の国への個人データの移転を制限していません。ただし、英国はEU GDPR の下では第三国であるため、適切な保護措置が課されるか、欧州委員会が英国のデータ保護法の適合性に関する十分性決定を実施しない限り、EU 加盟国から英国に個人データを移転することはできません (第 V 章)。離脱協定の一部として、欧州委員会は十分性評価を実施することを約束しました。[ 51 ] [ 52 ] 2021 年 6 月 28 日、委員会は、英国 GDPR の 4 年間の十分性を確認しました。[ 58 ]これは2025年6月27日に期限切れとなる予定でしたが、委員会が2025年データ(利用およびアクセス)法の影響を評価する時間を与えるために6か月延長されました。[ 59 ] 2025年12月19日、委員会は2021年の十分性決定を2031年12月27日まで更新しました。[ 60 ]
2019年4月、英国情報コミッショナー事務局(ICO)は、GDPRに基づき強制力を持つ、未成年者がソーシャルネットワーキングサービスを利用する際の児童行動規範を発行しました。この規範には、ソーシャルメディア中毒を抑制するため、 「いいね」や「ストリーク」機能、およびこのデータを処理目的で使用することに対する制限も含まれています。[ 61 ] [ 62 ]
2021年3月、デジタル・文化・メディア・スポーツ大臣のオリバー・ダウデンは、英国がEUのGDPRからの逸脱を検討しているのは、「個々の企業に課せられる規則の負担を減らすため」であると述べた。[ 63 ]
GDPRに関するよくある誤解には、以下のようなものがあります。
デロイトが2018年に実施した調査によると、企業の92%が長期的には事業活動においてGDPRを遵守できると考えている。[ 68 ]
EU域外で事業を展開する企業は、GDPRに準拠した事業慣行を実現するために多額の投資を行ってきた。GDPRの同意に関する分野は、業務上通話を録音する企業にとって多くの影響を及ぼす。一般的な免責事項は、通話録音に対する推定同意を得るには不十分であると考えられている。さらに、録音が開始された後、発信者が同意を撤回した場合、通話を受けた担当者は、既に開始された録音を停止し、録音が保存されないようにしなければならない。[ 69 ]
IT 専門家は、GDPR への準拠には全体として追加の投資が必要になると予想しています。調査対象者の 80% 以上が、GDPR 関連の支出は少なくとも 10 万米ドルになると予想しています。[ 70 ]法律事務所Baker & McKenzieが委託したレポートでも同様の懸念が示されており、「回答者の約 70% が、組織は GDPR に基づく同意、データ マッピング、および国境を越えたデータ転送の要件に準拠するために追加の予算/労力を投資する必要があると考えている」ことがわかりました。 [ 71 ] EU 企業の総コストは 2,000 億ユーロと推定され、米国企業の推定は 417 億ドルです。[ 72 ]規制が表向きはまず第一にターゲットにしている大規模な国際テクノロジー企業 ( FacebookやGoogleなど) とは異なり、小規模企業やスタートアップ企業はGDPR に適切に準拠するための資金力がない可能性があると主張されています。[ 73 ] [ 74 ]規制の導入に先立って、規制に関する知識や理解の不足も懸念事項となっていた。[ 75 ]これに対する反論として、企業はこれらの変更が施行される2年前に知らされており、準備するのに十分な時間があったはずだという意見がある。[ 76 ]
企業がデータ保護責任者を置く必要があるかどうかを含め、規制は潜在的な管理上の負担と不明確なコンプライアンス要件で批判されている。[ 77 ]データ最小化は要件であり、仮名化は可能な手段の1つであるが、規制は効果的なデータ匿名化スキームをどのように、または何を構成するかについてのガイダンスを提供しておらず、第5条の執行措置の対象となる不十分な仮名化と見なされるものについてはグレーゾーンがある。 [ 35 ] [ 78 ] [ 79 ]また、ブロックチェーン取引の透明性と固定された記録がGDPRの本質そのものと矛盾するため、ブロックチェーンシステムにおけるGDPRの実装についても懸念がある。 [ 80 ]多くのメディアがアルゴリズム決定の「説明を受ける権利」の導入についてコメントしているが、[ 81 ] [ 82 ]その後、法学者は、司法テストなしではそのような権利の存在は非常に不明確であり、せいぜい限定的であると主張している。[ 83 ] [ 84 ]
GDPRは、データ管理を改善する機会と捉える企業から支持を集めている。[ 85 ] [ 86 ]マーク・ザッカーバーグもこれを「インターネットにとって非常に前向きな一歩」と呼び、[ 87 ]米国でGDPR型の法律を採用するよう求めている。[ 88 ]欧州消費者機構などの消費者権利団体は、この法律の最も声高な支持者の一つである。[ 89 ]他の支持者は、その成立は内部告発者のエドワード・スノーデンによるものだと考えている。[ 90 ]フリーソフトウェアの擁護者であるリチャード・ストールマンは、GDPRのいくつかの側面を称賛したが、テクノロジー企業が「同意を捏造する」ことを防ぐための追加の安全策を求めた。[ 91 ]

GDPRの策定に参加した学術専門家は、この法律は「この世代で最も重要な情報政策の規制上の進展である。GDPRは個人データを複雑かつ保護的な規制体制に組み込む」と述べている。[ 92 ]
少なくとも 2 年間の準備期間があったにもかかわらず、多くの企業や Web サイトは GDPR の施行直前に世界中でプライバシーポリシーや機能を変更し、慣例としてこれらの変更について説明するメールやその他の通知を提供しました。これは、疲れるほどのコミュニケーションにつながると批判され、専門家は、一部のリマインダー メールが GDPR の施行時にデータ処理の新たな同意を得る必要があると誤って主張していたと指摘しました (以前に取得した処理の同意は、規制の要件を満たしている限り有効です)。GDPR関連のメールの偽造版を使用したフィッシング詐欺も発生し、一部の GDPR 通知メールが実際にはスパム対策法に違反して送信された可能性があるとも主張されました。[ 93 ] [ 16 ] 2019 年 3 月、コンプライアンス ソフトウェアのプロバイダーは、EU 加盟国の政府が運営する多くの Web サイトには、広告テクノロジー プロバイダーからの埋め込みトラッキングが含まれていることを発見しました。[ 94 ] [ 95 ]
GDPR関連の通知が殺到したことで、ミームも生まれました。例えば、プライバシーポリシー通知が通常とは異なる方法(ウィジャ盤やスター・ウォーズのオープニングクロールなど)で配信されたというミームや、サンタクロースの「良い子リスト」や「悪い子リスト」が違反であるというミーム、BBCラジオ4の元船舶気象予報アナウンサーによる規制からの抜粋の録音などです。GDPR通知の異常な配信方法や、規制の要件に著しく違反したコンプライアンスの試みを紹介するブログ「GDPR Hall of Shame」も作成されました。その著者は、この規制には「細かい部分まで詳細に書かれているが、遵守方法についてはあまり情報がない」と述べていますが、企業には遵守するのに2年間あったため、一部の対応は正当化されないとも認めています。[ 96 ] [ 97 ] [ 98 ] [ 99 ] [ 100 ]
調査によると、ソフトウェアの脆弱性の約 25% が GDPR の影響を受ける。[ 101 ]第 33 条はバグではなく侵害を強調しているため、セキュリティ専門家は、脆弱性が悪用される前に特定するためのプロセスと機能に投資するよう企業に助言しており、これには協調的な脆弱性開示プロセスが含まれる。[ 102 ] [ 103 ] Android アプリのプライバシーポリシー、データアクセス機能、およびデータアクセス動作の調査では、GDPR が施行されて以来、多くのアプリがプライバシーに配慮した動作を示しているが、コード内には依然としてほとんどのデータアクセス権限が残っていることがわかった。[ 104 ] [ 105 ]ノルウェー消費者評議会による、GDPR 施行後のソーシャルメディアプラットフォーム上のデータ主体ダッシュボード ( Google ダッシュボードなど) の調査では、大手ソーシャルメディア企業が、顧客がプライバシー設定を強化することを阻止するために欺瞞的な戦術を展開していると結論付けている。[ 106 ]
施行日には、一部のウェブサイトが EU 諸国からの訪問者を完全にブロックし始めました ( Instapaper [ 107 ] Unroll.me [ 108 ] Tubi [ 109 ]や、シカゴトリビューンやロサンゼルスタイムズなどのTribune Publishing が所有する新聞など)。または、責任を負わないように、機能が制限され、広告のない簡略版のサービスにリダイレクトしました ( NPRとUSA Todayの場合)。 [ 110 ] [ 111 ] [ 112 ] [ 113 ] Kloutなどの一部の企業やいくつかのオンライン ビデオゲームは、GDPR が継続事業の負担になるとして、特に Klout のビジネス モデルのために、その実施に合わせて完全に事業を停止しました。[ 114 ] [ 115 ] [ 116 ] 2018 年 5 月 25 日、ヨーロッパにおけるオンライン行動ターゲティング広告の掲載量は25 ~ 40% 減少した。 [ 117 ] [ 118 ]
GDPRの施行開始から2年後の2020年、欧州委員会はEU全域のユーザーが権利に関する知識を深めていると評価し、「EUの16歳以上の人口の69%がGDPRについて聞いたことがあり、71%が自国のデータ保護機関について聞いたことがある」と述べた。[ 119 ] [ 120 ]また、同委員会は、プライバシーが企業にとって競争力のある要素となり、消費者が意思決定プロセスで考慮するようになっていることも発見した。[ 119 ]
Facebookとその子会社であるWhatsAppとInstagram、そしてGoogle LLC(Androidをターゲットに)は、 2018年5月25日午前0時過ぎに、マックス・シュレムスの非営利団体NOYBによって「強制同意」の使用を理由に即座に訴えられた。シュレムスは、両社が個別ベースでデータ処理同意のオプトインを提示せず、すべてのデータ処理活動(厳密には必要でないものも含む)にユーザーが同意しなければサービスの使用が禁止されることを要求したため、第7条(4)に違反したと主張している。[ 121 ] [ 122 ] [ 123 ] [ 124 ] [ 125 ] 2019年1月21日、Googleは、行動ターゲティング広告のための個人データの使用に関して、管理、同意、透明性が不十分であるとして、フランスのDPAから5,000万ユーロの罰金を科された。[ 126 ] [ 127 ] 2018年11月、リヴィウ・ドラグネアに関するジャーナリズム調査を受けて、ルーマニアのデータ保護機関(ANSPDCP)はGDPRの要請を用いてRISEプロジェクトの情報源に関する情報を要求した。[ 128 ] [ 129 ]
2019年7月、英国情報コミッショナー事務局は、約38万件の取引に影響を与えた2018年のウェブスキミング攻撃を可能にしたセキュリティ対策の不備を理由に、ブリティッシュ・エアウェイズに過去最高額となる1億8300万ポンド(売上高の1.5%)の罰金を科す意向を表明した。 [ 130 ] [ 131 ] [ 132 ] [ 133 ] [ 134 ]ブリティッシュ・エアウェイズは最終的に2000万ポンドに減額された罰金を科され、ICOは「最終的な罰金を設定する前に、BAからの陳述とCOVID-19が同社の事業に及ぼす経済的影響の両方を考慮した」と述べている。[ 135 ]
2019年12月、Politicoは、租税回避地として、また(特にアイルランドの場合)米国の大手テクノロジー企業の欧州子会社の拠点として知られているEUの小国であるアイルランドとルクセンブルクが、GDPRに基づく主要な外国企業の調査で大幅な遅延に直面していると報じた。アイルランドは、規制の複雑さを要因として挙げている。Politicoが取材した批評家たちは、加盟国間の解釈の違い、一部の当局による執行よりもガイダンスの優先、加盟国間の協力不足も執行を妨げていると主張した。[ 136 ]
2021年11月、アイルランド市民自由評議会は、欧州委員会がEU法に基づき、アイルランドがGDPRをどのように適用しているかを注意深く監視するという義務に違反しているとして、欧州委員会に正式な苦情を申し立てた。[ 137 ] 2023年1月までに、欧州委員会はICCLの苦情に基づいて新たな約束を発表した。[ 137 ]企業は現在法的義務を負っているが、GDPRの実際的および技術的な実装には依然としてさまざまな矛盾がある。[ 138 ]例えば、GDPRのアクセス権によれば、企業はデータ主体に対して収集したデータを提供する義務がある。しかし、ドイツのロイヤルティカードに関する調査では、企業はデータ主体に購入した商品の正確な情報を提供していなかった。[ 139 ]このような企業は購入した商品の情報を収集しないが、これは企業のビジネスモデルに合致しないと主張する人もいるかもしれない。そのため、データ主体はこれをGDPR違反とみなす傾向がある。その結果、当局によるより良い管理を示唆する研究が行われている。[ 140 ] [ 139 ] GDPRによれば、エンドユーザーの同意は有効で、自由意思に基づき、具体的で、情報に基づいた、能動的なものでなければならない。[ 141 ] [ 142 ]しかし、合法的な同意を得ることに関する強制力の欠如が課題となっている。例えば、2020年の調査では、ビッグテック、すなわちGoogle、Amazon、Facebook、Apple、Microsoft(GAFAM)が同意取得メカニズムでダークパターンを使用しており、取得された同意の合法性について疑問が生じていることが示された。 [ 142 ] 2021年3月、フランスを中心とするEU加盟国が、国家安全保障機関を除外することで、ヨーロッパにおけるプライバシー規制の影響を変更しようとしていると報じられた。[ 143 ] 2020年にGDPRの罰金として約1億6000万ユーロが課された後、2021年にはその額はすでに10億ユーロを超えていた。[ 144 ]
2024年と2025年初頭には、GDPRの執行措置が強化された。アイルランドのデータ保護委員会(DPC)は、子供のデータプライバシーに関する違反と若いユーザーに対する保護措置の不備を理由に、TikTokに3億4500万ユーロの罰金を科した。 [ 145 ] 2025年1月、MetaはEUと米国間の違法なデータ転送で12億ユーロの罰金を科され、これはGDPRによる罰金としてはこれまでで最大規模の一つとなった。[ 146 ] 2025年2月12日、欧州委員会は、強力なロビー活動とEU議員間の合意の欠如、そして大手テクノロジー企業が変更に反対したことを受け、メッセージングアプリの技術特許、AI責任、プライバシーに関する提案された規制を撤回した。[ 147 ]
多国籍企業によるこれらの新しいプライバシー基準の大量採用は、「ブリュッセル効果」の一例として挙げられており、これは欧州の法律や規制がその重みゆえに基準として用いられる現象である。[ 148 ]
米国のカリフォルニア州は、2018年6月28日にカリフォルニア州消費者プライバシー法を可決し、2020年1月1日に施行されました。この法律は、GDPRと同様の方法で、企業による個人情報の収集に対する透明性と管理の権利を付与しています。批評家は、州レベルの法律の集合体では基準が異なり、遵守が複雑になるため、このような法律は連邦レベルで実施されなければ効果がないと主張しています。[ 149 ] [ 150 ] [ 151 ]その後、米国の他の2つの州も同様の法律を制定しました。バージニア州は2021年3月2日に消費者データプライバシー法を可決し[ 152 ]、コロラド州は2021年7月8日にコロラド州プライバシー法を制定しました。[ 153 ]
欧州連合加盟候補国であるトルコ共和国は、EU法に準拠して2016年3月24日に個人データ保護法を採択した。[ 154 ]中国の2021年個人情報保護法は、個人データの権利に関する同国初の包括的な法律であり、GDPRをモデルとしている。[ 155 ] : 131スイスも、EUのGDPRにほぼ準拠した新しいデータ保護法を採択する予定である。[ 156 ]欧州連合の海外地域がカリブ共同体[ 157 ]や東カリブ諸国機構などのカリブ海地域の非政府組織(NGO)に加わったことで、プライバシー権に関する現行法が同地域に存在せず、これらの外部地域の法律の遵守を維持する必要が生じたため、GDPRの規則を考慮する必要が生じた。[ 158 ] 2018 年に制定されたCLOUD法は、欧州データ保護監督機関(EDPS) によって GDPR と矛盾する可能性のある法律と見なされています。[ 159 ] [ 160 ] [ 161 ]
2024年の調査によると、GDPRによりEUユーザーのウェブサイトのページビューとウェブサイトの収益がともに12%減少したことが判明した。[ 162 ]
EUデジタル単一市場戦略は、EU域内の企業や人々に関連する「デジタル経済」活動に関するものです。 [ 170 ]この戦略の一環として、GDPRとNIS指令は2018年5月25日から適用されます。提案されたeプライバシー規則も2018年5月25日から適用される予定でしたが、数か月延期されます。[ 171 ] eIDAS規則もこの戦略の一部です。
欧州理事会は最初の評価で、GDPRは「将来のデジタル政策イニシアチブの開発の前提条件」とみなされるべきであると述べている。[ 172 ]
他国における同様のプライバシー法:
関連するEU規制:
関連概念:
一部企業によるコンプライアンス対策:
{{cite web}}: CS1 maint: url-status (リンク){{cite web}}: CS1 maint: url-status (リンク)しかし、マルティニークの参加の経済的深度は、EUの関税および競争上の義務によって制約されたままとなるだろう。