2009年個人データプライバシーおよびセキュリティ法(S. 1490 正式名称:個人情報の盗難を防止および軽減し、プライバシーを確保し、セキュリティ侵害の通知を提供し、セキュリティ侵害、不正アクセス、個人情報の悪用に対する刑事罰、法執行支援、およびその他の保護を強化するための法案)は、民間企業および政府機関による個人情報の保護を強化し、データブローカーによる個人データの共有に関するガイドラインと制限を設定し、個人情報の盗難やその他のデータプライバシーとセキュリティの違反に対する刑事罰を強化するために米国議会で提案された法案です。この法案は、米国上院でパトリック・リーヒ(民主党、バーモント州)によって提案され、上院ではS.1490として知られています。
状態
パトリック・リーヒ上院議員は2009年7月22日にこの法案を提出し、上院司法委員会に付託され、そこで承認された。最後の審議は2009年12月17日であった。この法案は第111回米国議会および2009-2010会期末に議論されることはなく、法律化されることはなかった。 [1]
まとめ
議会図書館の議会調査局(CRS)は、この法案を4つの主要部分に分けて要約しています。
タイトル I - 個人情報窃盗およびその他のデータプライバシーとセキュリティの違反に対する罰則の強化
- セクション101
連邦刑法典を改正し、故意に許可なくコンピュータにアクセスすることを詐欺行為の定義に追加します。
- セクション102
個人を特定できる機密情報に関するセキュリティ侵害を故意に隠蔽し、1 人以上の個人に経済的損害を与えた場合、罰金および/または最長 5 年の懲役刑が科せられます。「個人を特定できる機密情報」とは、個人の名前と、社会保障番号、自宅住所、生年月日、生体認証データ、金融口座情報などの他の個人情報を組み合わせたものを指します。
- セクション103
これにより、米国量刑委員会は、個人情報窃盗に対する量刑ガイドラインを含む、詐欺行為によりデジタル化または電子化された個人識別情報にアクセス、または悪用した罪で有罪判決を受けた者に対する連邦量刑ガイドラインを検討し、必要に応じて修正するよう指示されます。
- セクション104
連邦破産法を改正し、債務者が個人情報窃盗の被害者である場合、資力調査の適格要件を満たしていないことを理由に破産事件を却下または転換することを禁止する。[2]
タイトル II - データブローカー
- セクション201
州間データブローカー(金銭的手数料または会費を徴収し、5,000人以上の個人に関する機密性の高い個人識別情報を州間ベースで非関連第三者に定期的に収集、送信、またはアクセスを提供する業務に従事する事業体として定義)に、次の事項を義務付けます。(1)要求時にデータベースまたはシステム内にある、その個人に関するすべての個人電子記録を要求者に開示する。(2)記録の不正確な部分を訂正するためのガイダンスをその個人に提供する。(3)データベースの情報に基づいて第三者が個人に対して行った不利な措置について、書面または電子的に通知する。(4)データベース内の不正確な情報を訂正する。データブローカーのデータベース内の情報の完全性または正確性に異議を申し立てる手順を規定する。データブローカーが、異議が軽率であり詐欺を企てていると合理的に判断した場合、データブローカーは、個人が異議を申し立てた情報の調査を拒否したり、その確認を中止したりできる。
- セクション202
この条項の要件に違反するデータ ブローカーに民事罰を課します。連邦取引委員会 (FTC)にデータ ブローカーに対する執行権限を付与します。州司法長官が州住民に脅威を与えるとみなされるデータ ブローカーに対して民事救済を追求できるようにします。
- セクション203
データブローカーに対する州の規制を先取りします。
- セクション204
この法律の制定後180日後にこの条項の規定が発効する。[3]
タイトル III - 個人情報のプライバシーとセキュリティ
サブタイトル A - データプライバシーとセキュリティプログラム
- セクション301
10,000 人以上の米国人の個人情報を電子形式またはデジタル形式で保管する事業体に対して、個人データのプライバシーとセキュリティ プログラムの要件を課します。特定の金融機関、医療保険の携行性と責任に関する法律(HIPAA) の対象事業体、および公的記録は、この要件から除外されます。
- セクション302
データプライバシーとセキュリティの要件の対象となる事業体には、(1) 包括的な個人データプライバシーとセキュリティプログラムを実施して、個人を特定できる機密情報のプライバシー、セキュリティ、機密性を確保し、個人に重大な危害や詐欺のリスクをもたらす可能性のある情報の侵害や不正アクセスから保護すること、(2) 潜在的なセキュリティ侵害のリスク評価を実施すること、(3) リスク管理と制御のポリシーと手順を採用すること、(4) データセキュリティプログラムの実装に関して従業員のトレーニングと監督を確実に行うこと、(5) 個人データプライバシーとセキュリティプログラムの脆弱性テストと監視を行うことが求められます。
- セクション303
このサブタイトルのデータプライバシーとセキュリティの要件に違反する事業体に民事罰を課します。FTC にそのような要件の執行権限を付与します。
- セクション304
機密性の高い個人識別情報の保護のための管理上、技術上、物理的な安全対策に関する州法を優先する。[4]
サブタイトル B - セキュリティ侵害通知
- セクション311
個人を特定できる機密情報を持つすべての機関または事業体は、米国居住者の情報がアクセスまたは取得された、またはアクセスまたは取得されたと合理的に考えられるセキュリティ侵害について、米国居住者に不当に遅延することなく通知することを義務付けます。
- セクション312
政府機関または事業体が、セキュリティ侵害の通知を行うことで犯罪捜査が妨げられたり、国家の安全保障が損なわれることをシークレット サービスに書面で証明した場合、その機関または事業体はセキュリティ侵害の通知義務を免除されます。シークレット サービスには、そのような証明のメリットを評価することが求められます。
- セクション313
政府機関または企業体は、影響を受ける個人に対して、セキュリティ侵害について次の方法で通知することを義務付けます。(1) 最後に知られている自宅の郵送先住所に書面で通知するか、電話または電子メールで通知します (電子メール通知に同意した場合)。(2) セキュリティ侵害の影響を受ける州の住民数が 5,000 人を超える場合は、主要メディアに通知します。
- セクション314
機密性の高い個人情報がアクセスされた個人への通知には、(1) 権限のない個人が取得した情報の種類の説明、(2) データベースが侵害された機関または事業体、および主要な信用調査機関に連絡するためのフリーダイヤル番号を含める必要があります。
- セクション315
セキュリティ侵害について 5,000 人を超える個人に通知する必要がある企業または機関は、すべての消費者報告機関に通知する必要があります。
- セクション316
あらゆる企業体または政府機関は、機密性の高い個人識別情報のセキュリティ侵害が発生した場合、そのデータ セキュリティ侵害が (1) 10,000 人以上の個人、(2) 全国の 100 万人を超える個人に関する情報を含むデータベース、(3) 連邦政府のデータベース、または (4) 国家安全保障または法執行機関に関与する政府職員または請負業者であることが知られている個人に関係する場合は、14 日以内にシークレット サービスに通知する必要があります。シークレット サービスは、侵害の通知を受け取ってから 14 日以内に、連邦捜査局(FBI)、米国郵政公社、および影響を受ける各州の司法長官にセキュリティ侵害を通知する必要があります。
- セクション317
セキュリティ侵害通知要件違反に対して、 米国地方裁判所に差し止め命令を含む民事訴訟を起こす権限を司法長官に与えます。
- セクション318
州の司法長官が、セキュリティ侵害の通知要件を強制するために、米国地方裁判所に民事訴訟を起こすことを許可します。司法長官が州の訴訟を差し止めたり、介入したりする権限が与えられます。
- セクション319
このサブタイトルの規定は、州間事業体または機関によるセキュリティ侵害の通知に関する連邦法または州法のその他の規定に優先することを宣言します。
- セクション320
セキュリティ侵害の調査とリスク評価を実施するためにシークレット サービスへの予算を承認します。
- セクション321
シークレットサービスに対し、リスク評価免除の結果生じたセキュリティ侵害について議会に報告することを義務付ける。
- セクション322
この副題の規定は、この法律の施行後90日後に発効する。[5]
第 4 条 - 政府による商業データへのアクセスと使用
- セクション401
一般調達局(GSA)長官は、データブローカーに総額50万ドル以上の契約を授与する際に、データプライバシーとセキュリティプログラム、コンプライアンス、データベースとシステムがセキュリティによって侵害された程度を評価する必要があります。[6]
支持と反対
サポート
この法案が初めて提出されたとき、サイバー業界メディアは、データセキュリティと個人を特定できる情報に対する包括的なアプローチと、セキュリティ侵害の説明責任に関する規定を高く評価して支持した。[7] この法案の包括的な性質は、一部の住民を保護する州レベルのさまざまな法律を、優位性を持ち、個人情報をより強力に保護する連邦法案にまとめることを目的としており、[8]最も顕著なのは、州のデータ侵害通知法を先取りすることである。[9] 消費者レポートの非営利発行者である消費者連合は、リーヒ上院議員に直接連絡して支援を申し出た。[10] 法案の支持者にとって残念なことに、この法案は議会で期待された注目を集めなかった。
反対
- 反対派組織[11]
- 米国商工会議所
- アメリカ広告代理店協会
- アメリカ金融サービス協会
- インターネットコマース連合
- 全米自動車ディーラー協会
- 全米小売業協会
- 小売業界リーダー協会
- 電子商取引とプライバシーに関する全国ビジネス連合
- 金融サービス・ラウンドテーブル
- 消費者データ産業協会
参考文献
- ^ S. 1490 [111th]: 2009年個人データプライバシーおよびセキュリティ法、govtrack.us、2011年2月7日
- ^ CRS 概要 Archived 2016-07-04 at the Wayback Machine、Library of Congress、2011 年 2 月 7 日
- ^ CRS 概要 Archived 2016-07-04 at the Wayback Machine、Library of Congress、2011 年 2 月 7 日
- ^ CRS 概要 Archived 2016-07-04 at the Wayback Machine、Library of Congress、2011 年 2 月 7 日
- ^ CRS 概要 Archived 2016-07-04 at the Wayback Machine、Library of Congress、2011 年 2 月 7 日
- ^ CRS 概要 Archived 2016-07-04 at the Wayback Machine、Library of Congress、2011 年 2 月 7 日
- ^ 連邦データ保護法が少しずつ前進、Computerworld、2011年2月7日
- ^ 個人データの非公開化、ニューヨークタイムズ、2011年2月7日
- ^ 2010 年に包括的な連邦データセキュリティ法が制定されるか? InfoLaw Group LLP、2011 年 2 月 7 日
- ^ 2009年個人データプライバシーおよびセキュリティ法への支持、DefendYourDollars.org、2011年2月7日
- ^ S.1490 - 2009年個人データプライバシーおよびセキュリティ法、2011年7月27日アーカイブ、Wayback Machine、OpenCongress、2011年2月7日
