プライバシー法とは、個人のプライバシー権およびプライバシーに対する合理的な期待に関連する、法令、憲法上の原則、および判例法の幅広いカテゴリーを指します。世界人権宣言および市民的及び政治的権利に関する国際規約は、すべての人がプライバシー権を有すると主張していますが、各国はプライバシーの規制に関して、欧州連合の高度に発達した一般データ保護規則(GDPR)から、明確に定義されたプライバシー法がほとんどまたは全く存在しない国まで、幅広いアプローチをとっています。
プライバシーに関する法律は、情報プライバシー、身体または物理的プライバシー(身体の完全性に関連)、住居および財産のプライバシー、通信のプライバシー(通信の秘密)、および思考のプライバシー(知的自由に関連して)を扱う場合があります。[ 1 ]情報プライバシー法は、政府、企業、組織、および個人による個人情報の収集、保管、および使用を規制します。これらの法律は、氏名、住所、連絡先情報などの個人情報および機密情報、ならびに健康記録(医療プライバシー)や財務情報などの機密データを保護します。
プライバシー法は、新たな課題に対応するために進化を遂げており、米国における1974年のプライバシー法や欧州連合の1995年のデータ保護指令などが重要な節目となっています。今日では、 GDPRのような国際基準が世界的なベンチマークを設定する一方、HIPAAやCOPPAのような分野別規制は、米国の州レベルの法律を補完しています。カナダでは、PIPEDAがプライバシーを規定しており、最近の判例がプライバシー権を形成しています。デジタルプラットフォームの課題は、プライバシー法の継続的な進化とコンプライアンスの複雑さを浮き彫りにしています。

アジア太平洋経済協力(APEC)は2004年に自主的なプライバシー枠組みを導入し、加盟21カ国・地域すべてがこれを採択しました。この枠組みは、一般的な情報プライバシーを強化し、国境を越えたデータの安全な移転を促進することを目的としています。プライバシー保護の最低基準となる9つのプライバシー原則から構成されており、危害の防止、通知の提供、データ収集の制限、個人情報の適切な利用の確保、個人への選択権の提供、データの完全性の維持、セキュリティ対策の実施、個人情報へのアクセスと訂正の許可、説明責任の徹底といった措置が含まれています。
2011年、APECは、オンライン市場における信頼と信用を育む上で重要な、国境を越えた情報とデータの流れのバランスを取るために、APEC越境プライバシー規則システムを設立しました。このシステムはAPECプライバシーフレームワークに基づいて構築されており、自己評価、コンプライアンスレビュー、承認/受容、紛争解決と執行を含む4つの合意された規則を組み込んでいます。[ 3 ]
1950年に欧州評議会によって制定され、ベラルーシとコソボを除く欧州大陸全域に適用される欧州人権条約第8条は、プライバシーの権利を保障している。同条は、「すべての人には、私生活、家庭生活、住居、通信の尊重を受ける権利がある」と規定している。ストラスブールにある欧州人権裁判所の数々の判例を通じて、プライバシーは明確に定義され、普遍的な基本的人権として認められている。
さらに、欧州評議会は、個人のプライバシー権を保護するために具体的な措置を講じました。1981年には、個人データの自動処理に関する個人の保護に関する条約を採択しました。また、1998年には、欧州委員会と協力して作成した「情報ハイウェイにおける個人データの収集および処理に関する個人の保護のためのガイドライン案」を公表し、インターネットに関連するプライバシーの問題に対処しました。これらのガイドラインは1999年に正式に採択されました。[ 4 ]
1995年データ保護指令(正式名称:指令95/46/EC)は、各国のデータ保護機関の権限を認め、すべての加盟国に対し、標準化されたプライバシー保護ガイドラインを遵守することを義務付けました。このガイドラインでは、加盟国は指令で定められた枠組みに沿った厳格なプライバシー法を制定しなければならないと規定されています。さらに、指令では、EU域外の国がEU諸国と個人データを交換するためには、同等の厳格さを備えたプライバシー法を制定しなければならないと規定されています。加えて、EU域外の企業がEUに拠点を置く企業と取引を行う場合は、指令で定められたものと同等以上の厳格なプライバシー基準を遵守しなければなりません。その結果、この指令は欧州域外のプライバシー法制の発展に影響を与えてきました。2002年プライバシーおよび電子通信指令に代わるものとして提案されているeプライバシー規則は、 EUのプライバシー規制にさらに貢献するものです。
2018年5月25日、一般データ保護規則(GDPR)が1995年のデータ保護指令に取って代わりました。一般データ保護規則によって導入された重要な側面は、「忘れられる権利」[ 5 ]の承認であり、これは個人に関するデータを収集する組織は、個人の要求に応じて関連データを削除しなければならないことを義務付けています。[ 6 ]この規則は、前述の欧州人権条約から着想を得ています。

OECD (経済協力開発機構)は1980年にプライバシーガイドラインを策定し、国際基準を設定し、2007年にはプライバシー法執行のための国境を越えた協力を提案した。国連の市民的及び政治的権利に関する国際規約第17条はプライバシーを保護しており、2013年の国連総会決議ではプライバシーがデジタル時代の基本的人権であると確認された。国連システムのための個人データ保護とプライバシーに関する原則は2018年に宣言された。[ 7 ]
1966年の国際連合の市民的及び政治的権利に関する国際規約第17条もまた、プライバシーを保護している。「何人も、その私生活、家族、住居又は通信に対して恣意的又は不法な干渉を受けず、また、その名誉及び評判に対して不法な攻撃を受けない。何人も、かかる干渉又は攻撃に対して法律の保護を受ける権利を有する。」
2013年12月18日、国連総会はデジタル時代のプライバシー権に関する決議68/167を採択した。この決議は世界人権宣言に言及し、プライバシーという基本的かつ保護された人権を再確認している。[ 8 ]
国連システムにおける個人データ保護とプライバシーに関する原則は、2018年10月11日に宣言された。[ 9 ]
各国には、機密データの保護方法に関する法的伝統や政策上の優先事項を反映した、多様なプライバシー関連法が存在する。これらの法律の多くは、個人による個人情報および機密データの保護、そしてデータの透明性にも重点を置いている。
オーストラリアの現在のプライバシー法には、連邦および州の情報プライバシー法、州レベルのいくつかの分野別プライバシー法、メディアの規制、およびいくつかの刑事罰が含まれます。プライバシー侵害に対する民事訴訟の現状は不明確です。一部の裁判所は、オーストラリアではプライバシー侵害の不法行為が存在する可能性があると示唆しています。[ 10 ] [ 11 ] [ 12 ] [ 13 ]しかし、これは上級裁判所によって支持されておらず、上級裁判所は、英国が示した例に倣って、プライバシーを保護するために秘密保持義務違反の衡平法上の原則を発展させることに満足しています。[ 12 ] 2008年、オーストラリア法改革委員会は、プライバシー侵害に対する法定訴訟の制定を勧告しました。 [ 14 ] 1988年プライバシー法は、個人のプライベート情報を保護および規制することを目的としています。[ 15 ]オーストラリア政府および組織が個人情報をどのように保持するかを管理および監視します。[ 15 ]
バハマには、民間部門と公共部門の両方で国民の個人情報を保護する公式のデータ保護法、データ保護法2003(バハマ法)があります。[ 16 ]バハマ法は、データ保護が確実に実施されるように、データ保護局にデータ保護委員を任命しています。バハマではデータ保護法2003を通じて法律が施行されていますが、データ保護責任者が常駐する必要がなく、ハッカーがプライバシー法を侵害した場合にグループや組織がデータ保護局に通知する必要もないため、この法律には多くの執行上の欠陥があります。また、データベースの登録や国境を越えたデータフローの制限に関する要件もありません。したがって、この法律は、そもそも法律を制定した目的であった欧州連合の基準を満たしていません。[ 17 ]
ベリーズには公式のプライバシー法であるデータ保護法(2021年)があります。この法律は、個人のプライバシーを保護するために個人データの使用と収集を規制しています。[ 18 ]この法律は、さまざまなデータ保護原則とデータ主体を確立しています。
さらに、情報公開法は現在、ベリーズ国民の個人情報を保護しています。情報公開法は1967年に施行された連邦法で、連邦政府機関の記録へのアクセスを個人に認めています。FOIAは企業や組織が連邦記録にアクセスできるように公共アクセスを認めていますが、米国が保有する連邦記録へのアクセスは認めていません。[ 19 ]
2018 年 8 月 14 日、ブラジルは一般個人データ保護法を制定しました。[ 20 ]一般個人データ保護法 (Brazils Lei Geral de Proteçao de Dados Pessoais とも呼ばれます)
この法案は65条からなり、GDPRと多くの類似点がある。新しいデータ保護法の最初の英語訳は、ブラジルのテクノロジー専門弁護士であるロナルド・レモスによって同日に公開された。[ 21 ] より新しいバージョンもある。[ 22 ]
カナダでは、連邦個人情報保護および電子文書法(PIPEDA)が、商業活動に関連する個人情報の収集、使用、開示、ならびに連邦の事業、企業、および会社の従業員に関する個人情報を規制しています。PIPEDAはカナダをEUのデータ保護法に準拠させていますが[ 23 ] 、市民社会、規制当局、および学者は、特にAIの観点から、プライバシー法の現代的な課題に十分に対応していないと主張し、改革を求めています[ 24 ] 。
PIPEDAは、非営利団体や州政府には適用されず、これらは州の管轄下に置かれます。カナダの5つの州は、民間部門に適用されるプライバシー法を制定しています。連邦政府および公社が収集、使用、開示する個人情報は、プライバシー法によって規制されています。多くの州は、プライバシー法と同様の州法を制定しており、例えば、オンタリオ州の公共機関に適用されるオンタリオ州情報公開・プライバシー保護法などがあります。
カナダ全土でプライバシー侵害に対するコモンロー上の不法行為が存在するかどうかについては、依然として議論が続いている。コモンロー上のプライバシー権を認めた判例は数多くあるが、その要件は必ずしも明確に示されてはいない。[ 25 ]
イーストモンド対カナダ太平洋鉄道およびカナダプライバシーコミッショナー事件[ 26 ] において、カナダ最高裁判所は、CPがイーストモンドの個人情報を本人の知らぬ間に、または同意なしに収集できると判断した。これは、CPがPIPEDA第7条(1)(b)項の免除規定の恩恵を受けているためである。同項は、「個人の知らぬ間に、または同意を得て収集すると、情報の入手可能性または正確性が損なわれることが合理的に予想され、かつ、その収集が契約違反の調査に関連する目的のために合理的である場合」には、同意なしに個人情報を収集できると規定している。[ 26 ]
カナダのプライバシー法は、金融、医療、デジタルコマースなど、さまざまな分野に大きな影響を与えています。例えば、金融業界はPIPEDA(個人情報保護法)によって厳しく規制されており、金融機関は個人情報の収集、使用、開示に際して同意を得る必要があります。さらに、これらの機関は、個人情報の紛失や盗難を防ぐための強固な安全対策を講じなければなりません。
医療分野では、アルバータ州やブリティッシュコロンビア州などの州では、個人医療情報を保護する特定の法律が制定されており、医療提供者は患者データを高い機密性とセキュリティレベルで管理することが義務付けられています。これには、患者の個人医療情報を共有またはアクセスする前に、患者の同意を得ることも含まれます。
カナダの最近の判例は、プライバシー法の範囲と適用をさらに明確にしました。たとえば、Jones v. Tsige事件では、プライバシー侵害の不法行為が認められ、個人は不当な侵害に対してプライバシーの権利を有することが確認されました。この画期的な判決は、あらゆる分野における個人データの取り扱い方法に大きな影響を与え、企業が厳格なプライバシー管理を維持する必要性を強調しています。[ 27 ]
カナダのプライバシー法は、特に欧州連合の一般データ保護規則(GDPR)などの国際的な枠組みとも相互作用します。PIPEDAはGDPRと多くの類似点を共有していますが、特に同意とデータ主体の権利に関して微妙な違いがあります。国際的なデータを扱うカナダの企業は、PIPEDAとGDPRの両方を遵守する必要があり、コンプライアンスは複雑ですが重要な作業となります[ 28 ]。
デジタル変革は、カナダにおけるプライバシー規制に関して、特有の課題と重点分野をもたらしました。例えば、カナダ迷惑メール対策法(CASL)は、企業がデジタルマーケティングやコミュニケーションを行う方法を規制し、商業電子メッセージの送信には明示的な同意を必要とします。この法律は、消費者をスパムや関連する脅威から保護すると同時に、企業が責任を持ってデジタルマーケティングを行うことを保証するためのカナダの取り組みの一環です。[ 29 ]
デジタルプラットフォームの台頭は、大手テクノロジー企業が収集する消費者データに関するプライバシー権についての議論も引き起こしている。カナダのプライバシーコミッショナーは、これらの企業がカナダのプライバシー法を遵守しているかどうかを調査・規制し、データ利用に関する透明性をユーザーに提供し、カナダ国民の権利を擁護することを積極的に行っている。
カナダのプライバシー法は、技術の進歩とグローバルなデータ流通によって生じる新たな課題に対応するため、常に進化を続けています。カナダで事業を展開する企業は、法令遵守を徹底し、顧客の個人情報を効果的に保護するために、これらの変更について常に最新の情報を把握しておく必要があります。
カナダのプライバシー法への準拠に関する詳細なガイダンスと最新情報については、企業や個人はカナダプライバシーコミッショナー事務局が提供するリソースを参照し、専門家による分析や最新情報を通じてカナダのプライバシー法の動向を把握することができます。[ 30 ]
1995年、コンピュータ処理個人情報保護法が制定され、コンピュータによって処理される個人情報が保護されるようになった。この法律の一般条項では、法律の目的が明記され、重要な用語が定義され、個人が特定の権利を放棄することが禁止された。[ 31 ]
2015年に公布された国家安全法とサイバーセキュリティ法は、公安部門と治安部門にあらゆる種類の情報を収集する大きな権限を与え、個人にネットワークサービスを利用して監視のために個人情報を提出することを強制し、ネットワーク事業者にユーザーデータの保存を強制している。中国国内では、治安部門からの無制限の「技術サポート」が提供されなければならない。プライバシーに関連するその他の法律と規制は以下のとおりである。
最高人民法院の「民事不法行為における精神的損害賠償責任の決定に関する若干の問題についての解釈」は、2001年2月26日の最高人民法院司法委員会の第116回会議で採択された。第3条 自然人の死亡後、自然人の近親者が次の侵害により精神的苦痛を被り、人民法院が精神的損害賠償を請求する場合、人民法院は事件を受理する。(2) 故人のプライバシーの違法な開示または使用、または社会公益または社会倫理に反するその他の方法による故人のプライバシーの侵害。
第39条 いかなる組織または個人も、未成年者の私的プライバシーを開示してはならない。いかなる組織または個人も、犯罪捜査の必要性がある場合を除き、未成年者の手紙、日記、電子メールを隠匿または破棄してはならない。公安機関または人民検察院は、法律に従って、判断能力のない未成年者の手紙、日記、電子メールを検査しなければならない。日記および電子メールは、その親またはその他の保護者が開封および閲覧するものとし、いかなる組織または個人も開封または閲覧してはならない。
太平洋に位置する群島国家フィジーは、1970年10月10日に建国されました。[ 32 ]フィジーの憲法では、住民にプライバシーの権利が認められています。憲法の具体的な内容は次のとおりです。「すべての人は、個人のプライバシーの権利を有し、これには、 (a)個人情報の秘密保持、(b) 通信の秘密保持、(c) 私生活および家族生活の尊重の権利が含まれます。」[ 32 ]しかし、この同じ憲法では、プライバシーの権利の執行を制限または影響を与える法律を「必要な範囲で」制定することが可能であると規定されています。プライバシーに関連する別の法律は、2008年に制定された電気通信公布の第54条に見られ、「消費者に電気通信を提供するサービスプロバイダーは、消費者に関する情報を秘密に保持しなければならない」と規定されています。[ 33 ]請求情報や通話情報も例外ではありません。この規則の唯一の例外は、「詐欺または不良債権」を明らかにする目的の場合である。この法律の下では、顧客の同意があっても、情報の開示は許可されない。[ 34 ]
この国が採用しているその他のプライバシー法は、観光客の収集された情報、クッキー、その他のプライバシー関連事項を保護することを目的としたものです。これは、予約時、当該企業に属する別のテクノロジーの使用時、または当該企業のサービスの使用時、または支払い時に収集される情報に関するものです(ただし、これらに限定されません)。さらに、フィジーは国連加盟国として、世界人権宣言に拘束されており、同宣言第12条には「何人も、その私生活、家族、住居または通信に対する恣意的な干渉、または名誉および評判に対する攻撃を受けることはない。何人も、そのような干渉または攻撃に対して法律の保護を受ける権利を有する」と規定されています。[ 35 ]
フランスは1978年にデータプライバシー法を制定した。この法律は公的機関と民間組織に適用され、個人に関する機密データ(性的指向、民族、政治的または宗教的意見を含む)の収集を禁じている。この法律は、国家情報処理自由委員会(CNIL)という専門の国家機関によって管理されている。[ 36 ] ドイツと同様に、データ侵害は刑事犯罪とみなされる(刑法典第6章第1節第226条以降、一般プライバシー法第84条)。[ 37 ]
ドイツは、世界で最も厳格かつ詳細なデータプライバシー法を制定した最初の国の一つとして知られています(1970年)。市民の保護を受ける権利は、ドイツ憲法第2条第1項および第1条第1項に規定されています。[ 38 ]ドイツ国民のデータは、主に連邦データ保護法(1977年)によって企業から保護されており、この法律は2009年に最も最近改正されました。この法律は、その利用のために情報を収集するすべての企業を特に対象としています。主要な規制は、民間部門および個人部門内のデータを保護し、ドイツは欧州連合(EU)の加盟国として、EUデータ保護指令95/46 ECに従って、EUとの法律、条約、および追加議定書を批准しています。
ドイツでは、個人データの移転に関して2種類の制限があります。ドイツはEU加盟国であるため、国民の個人データをEEA域外の国に移転する場合、移転先の国において常に適切なレベルのデータ保護が義務付けられます。次に、ドイツのデータ保護規則によれば、EEA域外への個人データの移転は、第三者とのつながりを示すものであり、移転には理由が必要です。その理由は緊急時である可能性があり、データ受領者とデータ主体双方の同意を得なければなりません。なお、ドイツでは、企業グループ内でのデータ移転も、移転先がEEA域外である場合は、第三者への移転と同様の扱いを受けることに留意してください。
具体的には、ドイツ連邦データ保護委員会は、ドイツにおけるデータプライバシー規制の執行全般を規制する責任を負っています。また、ドイツは経済協力開発機構(OECD)の一員です。[ 16 ]ドイツ連邦データ保護委員会は、国際データ保護・プライバシー委員会会議、欧州データ保護当局、EU第29条作業部会、グローバルプライバシー執行ネットワークのメンバーです。[ 16 ]
子どもの保護に関して、ドイツは、例えば「マイフレンドケイラ」のようなWi-Fiやインターネットに接続されたおもちゃ内でのデータ共有を禁止する積極的な役割を果たした最初の国である可能性がある。子どものデータ保護を担当するグループは連邦ネットワーク庁(Bundesnetzagentur)である。[ 39 ]
フランスと同様に、データ侵害は犯罪とみなされる(GDPR第84条、BDSG第42条)。[ 40 ]
軍事独裁政権時代には、57 AK法によって許可なく人物を撮影することが禁じられていましたが、この法律はその後廃止されました。2472/1997法は市民の個人データを保護していますが、商業目的で使用しない場合、または個人的なアーカイブ(「οικιακή χρήση」/「家庭での使用」)、編集、教育、文化、科学、ニュース出版物への掲載、および美術目的(例えば、プロの写真家かアマチュア写真家かを問わず、裁判所によって合法と認められているストリートフォトグラフィーなど)のみに使用する場合は、人物の撮影に対する同意は必要ありません。ただし、商業目的(広告)で人物を撮影したり、個人データを収集したりするには、本人の同意が必要です。法律では、被写体となった人物がモデルとして写真撮影の報酬を受け取った場合(ギリシャの法律では編集モデルと商業モデルは区別されない)、または被写体となった人物が写真撮影の報酬を写真家に支払った場合(例えば、結婚式の写真家は、プロとして撮影した新婚夫婦の写真を使って自分の作品を宣伝する権利を得る)、写真家は、写真の使用に同意していない人物の写真でも商業的に使用する権利を有する。ギリシャでは、写真を撮影し、それを美術作品または編集コンテンツとして公開したり、ライセンス権を販売したりする権利は、ギリシャ憲法(第14条[ 41 ]およびその他の条項)と表現の自由に関する法律、ならびに判例法および法的事例によって保護されている。警察官や子供を撮影し、非商業的な目的でその写真を公開することも合法である。
香港では、個人データの保護に関する法律は、主に1996年12月20日に施行された個人データ(プライバシー)条例(第486章)に規定されています。[ 42 ]個人データ(プライバシー)(改正)条例2012により、個人の個人データのプライバシー保護を強化するために様々な改正が行われました。[ 43 ]保護される個人データの例としては、氏名、電話番号、住所、身分証明書番号、写真、医療記録、雇用記録などがあります。香港はコモンロー法域であるため、司法判例もプライバシー法の源泉となります。[ 44 ]執行権限は、個人データプライバシーコミッショナー(以下「コミッショナー」)に付与されています。条例に定められたデータ保護原則を遵守しないことは、直接犯罪行為にはなりません。コミッショナーは、データ利用者に違反を是正するよう指示したり、訴追手続きを開始したりするための執行命令を発することができます。執行命令に違反すると、罰金や禁固刑が科される可能性がある。[ 45 ]
インドのデータ保護法は、2023 年デジタル個人データ保護法として知られており、プライバシー権は基本的人権であり、市民の生命と自由を保護する第 21 条の本質的な部分であり、憲法第 3 部で保証されている自由の一部です。2011 年 6 月、インドは企業と消費者に適用されるさまざまな新しい規則を含む下位法を可決しました。新しい規則の重要な側面は、個人情報を処理する組織は、特定の活動を行う前にデータ主体から書面による同意を得なければならないことを要求しました。しかし、規則の適用と執行は依然として不確実です。[ 46 ] Aadhaar カードのプライバシー問題は、この事件が最高裁判所に持ち込まれたときに論争になりました。[ 47 ] Aadhaar事件の審理は4 か月にわたって 38 日間続き、画期的なKesavananda Bharati v. State of Keralaに次いで 2 番目に長い最高裁判所の審理となりました。[ 48 ]
2017年8月24日、最高裁判所の9人の裁判官からなる合議体は、KS Puttaswamy (Retd.) 他対インド連邦他事件において、プライバシーの権利は憲法第21条に基づく生命と個人の自由の権利の本質的な一部であると満場一致で判決を下した。[ 49 ]
以前、2008年情報技術(改正)法により、2000年情報技術法が改正され、プライバシーに関する以下の2つの条項が追加されました。
アイルランドは、個人データの利用を規制するEU一般データ保護規則( GDPR)とともに、1988年データ保護法(DPA)の適用を受けています。DPAは、民間部門および個人部門におけるデータを保護します。DPAは、データが転送される際には、その場所が安全であり、データプライバシーを維持するための法律を遵守していることを保証します。データの収集および処理における要件の一部を以下に示します。
具体的には、データ保護委員会はアイルランドにおけるデータプライバシー規制の執行全体を監督しています。データを収集および処理するすべての者は、免除対象者(非営利団体、ジャーナリズム、学術、文学表現など)を除き、データ保護委員会に登録し、登録を毎年更新する必要があります。[ 53 ] [ 54 ]
インターネット上の財産やオンラインデータの保護を考慮すると、2011年のeプライバシー規則は、ソーシャルメディアや電話などの通信および高度な技術的財産やデータを保護します。
アイルランドが関与している国際データプライバシー法に関して、1999年英アイルランド協定法第51条は、英国とアイルランド間のデータセキュリティの関係を詳細に規定している。[ 55 ]
さらに、アイルランドは欧州評議会と経済協力開発機構の一員である。[ 16 ]
アイルランドのデータ保護コミッショナーは、国際データ保護・プライバシーコミッショナー会議、欧州データ保護当局、EU第29条作業部会、グローバルプライバシー執行ネットワーク、および英国、アイルランド、諸島のデータ保護当局のメンバーである。[ 16 ]
アイルランドは、特にLinkedInやTwitterなどのソーシャルメディアプラットフォームにとって、米国以外で処理されるデータの収集と管理のための主要な国際的な拠点でもある。[ 56 ] [ 57 ]
イスラエルのプライバシー法では、プライバシーの侵害は民事上の不法行為であり、その多くは最長5年の懲役刑に処せられる犯罪を構成する。この法律のかなりの部分は、データベースのプライバシーとメール送信への使用について規定している。[ 58 ]
ジャマイカ憲法は国民に「私生活および家族生活の尊重と保護、そして住居のプライバシー」の権利を保障している。[ 59 ]政府は国民にプライバシーの権利を保障しているが、この権利の保護は強力ではない。しかし、ジャマイカで採択された他のプライバシー法に関して言えば、最も近いのは民間警備規制当局法である。この法律は1992年に可決され、民間警備規制当局が設立された。[ 60 ]この組織は、民間警備事業を規制し、民間警備員として働くすべての人が訓練を受け、認定されていることを保証する責任を負っている。その目的は、より安全な家庭、コミュニティ、および企業を確保することである。[ 61 ]この法律が可決された理由の1つは、訓練を受けた労働者として、警備員が最高の顧客サービスを確保できること、また、受けた教育によって、特定の状況に最善に対処する方法や、プライバシーの侵害など違反とみなされる可能性のある行為を回避する方法を学ぶことができることである。[ 61 ]さらに、ジャマイカは国連加盟国として、世界人権宣言に拘束されており、同宣言第2条には「何人も、その私生活、家族、住居または通信に対する恣意的な干渉、または名誉および評判に対する攻撃を受けることはない。何人も、そのような干渉または攻撃に対して法律の保護を受ける権利を有する」と規定されている。[ 35 ]
2003年5月30日、日本はデータ保護分野における一連の法律を制定した。
後者の2つの法律(2016年に改正)には、公共部門の組織による個人情報の保護に適用される規定が含まれている。[ 62 ]
ケニアには現在、国民のための強力な包括的なプライバシー保護法はありません。しかし、憲法 の第4章「権利章典」、第2部「権利と基本的自由」では、プライバシーが独立したセクションとして設けられています。そこでは、ケニア政府が国民全員にプライバシーの権利があると表明しており、「これには、(a) 身体、住居、または財産を捜索されない権利、(b) 所有物を押収されない権利、(c) 家族または私的な事柄に関する情報が不必要に要求または開示されない権利、(d) 通信のプライバシーが侵害されない権利が含まれる」とされています。[ 63 ]ケニアは国民にプライバシーの権利を付与していますが、これらの特定のプライバシー法を保護する既存の文書はないようです。データプライバシーに関するプライバシー法に関しては、アレックス・ボニファス・マクリロが述べたように、多くのアフリカ諸国と同様に、ケニアのプライバシー法はヨーロッパの「十分性」基準には程遠いものです。[ 64 ]
現在、ケニアには特定の分野に焦点を当てた法律があります。その分野は通信と情報です。これに関する法律はケニア情報通信法と呼ばれています。[ 65 ]この法律は、認可を受けた電気通信事業者が、顧客によるサービスの使用を通じてアクセスできる情報を開示または傍受することを違法としています。この法律はまた、当該企業が提供するサービスを利用する際のプライバシー保護も規定しています。[ 65 ]また、顧客の情報が第三者に提供される場合は、たとえその人が家族であっても、顧客にその交換を知らせ、何らかの合意に達することが義務付けられています。この法律は、特に詐欺やその他の悪質な行為からケニア国民のデータを保護することにも及んでいます。さらに、ケニアは国連加盟国として、世界人権宣言に拘束されており、同宣言の第2条には「何人も、その私生活、家族、住居または通信に対する恣意的な干渉、または名誉および評判に対する攻撃を受けることはない。何人も、そのような干渉または攻撃に対して法律の保護を受ける権利を有する」と規定されている。[ 35 ]
1957年にイギリスから独立した後、マレーシアの既存の法制度は主にイギリスのコモンローに基づいていた。[ 66 ]以下のコモンロー上の不法行為は個人情報のプライバシーに関連しており、マレーシアの法制度において引き続き役割を果たしている。秘密保持義務違反、名誉毀損、悪意のある虚偽、過失。[ 66 ]しかし近年、マレーシアの控訴裁判所はイギリスのコモンローを参照することが少なくなり、代わりに同様の植民地時代の歴史を持ち、成文憲法がマレーシア憲法により近い他の国々に目を向けるようになった。[ 66 ]インド最高裁判所など、これらの他の国の裁判所とは異なり、マレーシアの控訴裁判所はまだ憲法で保護されたプライバシー権を認めていない。[ 66 ]
2010年6月、マレーシア議会は個人データ保護法2010を可決し、2013年に施行されました。[ 67 ]この法律は、マレーシアで事業を行う組織が遵守しなければならない7つの個人データ保護原則を規定しています。一般原則、通知と選択の原則、開示原則、セキュリティ原則、保持原則、データ完全性原則、およびアクセス原則です。[ 67 ]この法律は、個人データを「商業取引に関する情報であって、その情報またはその情報と他の情報から識別される、または識別可能なデータ主体に直接的または間接的に関連するもの」と定義しています。[ 67 ]
一般的なプライバシー法への注目すべき貢献は、個人データと機密性の高い個人データの区別であり、それぞれ異なる保護が伴います。[ 68 ]個人データには、「データ主体に直接的または間接的に関連する商業取引に関する情報」が含まれ、機密性の高い個人データには、「データ主体の身体的または精神的な健康状態、政治的意見、宗教的信念、または同様の性質のその他の信念に関する情報からなる個人データ」が含まれます。[ 69 ]この法律は国外で処理される情報には適用されませんが、マレーシアから国外へのデータの国境を越えた移転を制限します。さらに、この法律は個人に「データ利用者が保有する個人データにアクセスして修正する権利」、「個人データの処理に対する同意を撤回する権利」、「データ利用者がダイレクトマーケティングの目的で個人データを処理することを阻止する権利」を提供します。[ 67 ]個人データ保護法に違反した場合の罰則には、罰金または懲役が含まれます。
マレーシアには、機密情報を間接的に保護するために存在するその他のコモンローおよびビジネス分野別法律として、以下のようなものがある。
2010年7月5日、メキシコは、民間企業による個人データの取り扱いに焦点を当てた新たなプライバシー保護法である「個人が保有する個人データの保護に関する連邦法」を制定した。[ 70 ]主な要素は以下のとおりである。
データ保護法は2017年に制定され、2018年に施行されました。この法律の目的は、個人の個人データに対する管理権と個人の自律性を強化することです。この法律は一般的に、監視カメラの設置と使用に関する近隣住民間の紛争を解決するために適用されます。この法律は、政府機関間の個人データの交換には適用されません。プライバシー侵害に関する苦情は、長いプロセスです。[ 71 ]
ニュージーランドでは、1993年プライバシー法(2020年プライバシー法に置き換えられた)が、個人情報の収集、使用、開示、セキュリティ、およびアクセスに関する原則を定めている。
ニュージーランドのコモンローに、少なくとも私的事実の公表による個人のプライバシー侵害を対象とする不法行為が導入されたかどうかは、Hosking v Runting事件で争点となり、控訴裁判所によって承認された。Rogers v TVNZ Ltd事件では、最高裁判所は、この不法行為の導入方法に若干の懸念を示したが、その段階では介入しないことを選択した。
プライバシーに関する苦情は、プライバシーコミッショナーによって検討されます。
ナイジェリア連邦共和国の憲法は、国民にプライバシー権とプライバシー保護を保障しています。これに関して、憲法には次のように記載されています。「市民のプライバシー、住居、通信、電話による会話、電信による通信は、ここに保障され、保護される。」[ 72 ]さらに、ナイジェリアは国連加盟国として、世界人権宣言に拘束されており、第12条には「何人も、そのプライバシー、家族、住居、通信に対する恣意的な干渉、または名誉と評判に対する攻撃を受けることはない。すべての人は、そのような干渉または攻撃に対して法律による保護を受ける権利を有する。」と規定されています。[ 35 ]ナイジェリアは、プライバシー法を整備している数少ないアフリカ諸国の1つです。これは、9年後の2008年にサイバーセキュリティおよび情報保護庁法案が可決されたことからも明らかです。この法案は、サイバーセキュリティおよび情報保護庁の設立を規定しています。[ 73 ]この機関は、サイバー攻撃の防止とナイジェリアの情報技術産業の規制を担当しています。[ 73 ]許可なく情報を開示することや、悪意の有無にかかわらず何らかの取引を傍受することを防止することを目的とした追加の法律が可決されました。
1987 年フィリピン憲法第 3 条第 3 項第 1 号では、「通信および通信のプライバシーは、裁判所の合法的な命令がある場合、または公共の安全または秩序が法律で別途規定されている場合を除き、不可侵である」と規定している。[ 74 ]この国はフィリピン国民にプライバシーの権利を付与するだけでなく、その侵害に対する結果を伴うことで国民のプライバシーの権利を保護している。2012 年、フィリピンは「2012 年データプライバシー法」としても知られる共和国法第 10173 号を可決した。[ 75 ]この法律はプライバシー規制と法律を個々の産業だけでなく、より広範囲に適用するように拡大した。この法律はまた、私的な領域であろうとなかろうと、どこに保存されているかに関わらず、国民に属するデータの保護も提供した。同年、サイバー犯罪防止法が可決された。この法律は「コンピュータおよび通信システムの完全性を保護および保全し」、それらが悪用されるのを防ぐことを目的としていた。[ 76 ]フィリピンにはこれらの法律があるだけでなく、これらのプライバシー規則を規制し、違反者を確実に処罰する任務を負う機関も設置されています。さらに、憲法により、以前に可決されたものの上記の法律に違反する法律は無効とされています。この国がこの法律の執行に尽力していることを示すもう1つの方法は、これを政府領域にも拡大することです。さらに、フィリピンは国連加盟国として、世界人権宣言に拘束されており、その第2条には「何人も、その私生活、家族、住居または通信に対する恣意的な干渉、または名誉および評判に対する攻撃を受けることはない。何人も、そのような干渉または攻撃に対して法律の保護を受ける権利を有する」と規定されています。[ 35 ]
適用される法令:
原則として、個人データの処理(取得、整理、蓄積、保管、調整(更新、修正)、使用、開示(移転を含む)、なりすまし、ブロック、または破棄)には、個人の同意が必要です。ただし、個人が当事者となる契約の履行のために当該処理が必要な場合は、この原則は適用されません。
サウジアラビア王国は、ヒジュラ暦1443年2月9日(2021年9月16日)付の勅令第M/19号により個人データ保護法(PDPL)を制定し、ヒジュラ暦1444年9月5日(2023年3月27日)付の勅令第M/148号により改正した。同法は2023年9月14日に施行され、1年間の猶予期間を経て2024年9月14日までに完全遵守が求められた。[ 77 ] [ 78 ]
PDPLはサウジアラビア初の包括的なデータ保護法であり、国家データ管理局(NDMO)が長期的な監督を引き継ぐまで、サウジアラビアデータ・人工知能庁(SDAIA)によって施行されている。この法律は、サウジアラビア国内または国外のあらゆる管理者または処理者によるサウジアラビア在住者の個人データの処理に適用され、欧州連合の一般データ保護規則よりも広い域外適用範囲を持つ。[ 79 ]
違反行為は、最高500万サウジアラビア・リヤル(約133万米ドル)の行政罰金で処罰され、再犯の場合は罰金が倍増される。危害を加える意図をもって機密性の高い個人データを開示した場合は、最高2年の懲役と最高300万サウジアラビア・リヤルの罰金で処罰される。[ 78 ]
シンガポールは、他の英連邦諸国と同様に、主にコモンローに依拠しており、プライバシー保護の事例には秘密保持法が用いられています。[ 80 ]例えば、プライバシーは、名誉毀損、不法侵入、迷惑行為、過失、秘密保持義務違反といった様々なコモンロー上の不法行為を通じて間接的に保護することができます。[ 81 ]しかし、2002年2月、シンガポール政府は、コモンローのアプローチは、台頭するグローバル化された技術経済には不十分であると判断しました。[ 80 ]そこで、国家インターネット諮問委員会は、個人データ保護の基準を定めた民間部門向けモデルデータ保護規約を公表しました。この規約は、EUデータ保護指令およびOECDプライバシー保護ガイドラインの影響を受けています。[ 80 ]民間部門では、企業は依然としてモデル規約を採用することができますが、2005年に議会は、シンガポールにはより包括的な法的プライバシー枠組みが必要であると判断しました。[ 82 ]
2013 年 1 月に、シンガポールの個人データ保護法 2012 が、3 つの別個だが関連する段階を経て施行されました。この段階は 2014 年 7 月まで続き、個人データ保護委員会、全国的な電話拒否登録簿、および一般データ保護規則の創設を扱いました。この法律の一般的な目的は、「組織による個人データの収集、使用、開示を規制すること」であり、同時に、個人の個人データを管理する権利と、このデータを収集する組織の法的必要性を認めています。[ 80 ]この法律は、個人データを使用する組織に、同意、目的制限、通知、アクセス、訂正、正確性、保護/セキュリティ、および保持の 8 つの義務を課しています。[ 83 ]この法律は、一般データ保護規則に概説されているものよりもプライバシー保護基準が低い国への個人データの移転を禁止しています。[ 82 ]個人データ保護委員会は、主に苦情に基づくシステムに基づいて、この法律を執行する責任を負っています。[ 80 ]本法に違反した場合の罰則には、委員会から個人データの収集および使用の停止、データの破棄、または最大 100 万ドルの罰金の支払いを命じられることが含まれる。[ 80 ]
シンガポールはまた、プライバシーと個人情報に間接的に対処する様々な分野別法令を制定しており、以下のようなものがある。
電子的に保存された情報に関する、より具体的な法律も存在する。
南アフリカ共和国憲法は、すべての国民に最も包括的なプライバシー権を保障している。これは、現在までのところ、個人データのプライバシーを保護する主要な手段となっている。
個人情報保護法2013 (POPI)は、データプライバシーに焦点を当て、欧州連合などの他の外国条約に触発されて制定されました。POPIでは、個人データの処理行為に関する最低限の要件が示されており、データ主体が同意を提供すること、データが有益であることなどが挙げられます。POPIは、特に個人情報に関する国境を越えた国際データ転送に関連する場合、より厳しくなります。[ 55 ]
電話やインターネットを通じた会話の録音は、通信傍受及び通信関連提供に関する法律(2002年)に基づき、両当事者の許可なしには認められていません。
さらに、南アフリカは南部アフリカ開発共同体とアフリカ連合の一員である。[ 16 ]
2022年初頭、スリランカは南アジアで初めて包括的なデータプライバシー法を制定した国となった。2022年3月19日から施行されている個人データ保護法第9号は、スリランカ国内での処理に適用され、スリランカ国内の個人に商品やサービスを提供したり、国内での個人の行動を監視したりする管理者や処理者にも域外適用される。[ 84 ]
データ法は世界初の国家データ保護法であり、1973年5月11日にスウェーデンで制定されました。[ 85 ] [ 86 ] [ 87 ]この法律はその後、1998年10月24日に個人データ法(スウェーデン語: Personuppgiftslagen )に置き換えられ、1995年のEUデータ保護指令が実施されました。[ 88 ] [ 89 ] [ 90 ] [ 91 ]
スイスにおける個人および民間部門の個人データプライバシーに関する主要な法律は、スイス連邦データ保護法、特に同法の特定条項であるデータ保護法です。データ保護法は1992年に制定され、電気通信法や不正競争防止法などの他の法律とともに、個人データの共有に関する同意の測定を担当しています。この法律は、データの収集、処理、保存、使用、開示、および破棄の方法について概ね規定しています。データ侵害およびプライバシーの執行を監督するのは、データ検査委員会です。
個人データは、「誠実に処理され、比例的である」ことによって、不正使用から保護されなければならない。[ 55 ]また、個人データの移転の理由は、データ移転の時点で判明していなければならない。人と関連付けられていないデータ(個人データではない)は、データ保護法によって保護されない。
データ保護が不十分な国へのデータ転送の場合、データ保護法で義務付けられている主な規制は以下のとおりです。
スイスはホワイトリスト国であり、欧州委員会(EU委員会)の監視下で適切なレベルのデータ保護を実施している国であることを意味します。スイスはEUデータ保護指令95/46 ECの対象外です。[ 92 ]しかし、スイスのデータ保護規制は、EU加盟国でなくても欧州連合(EU)の規制を満たすのに十分です。
さらに、スイスは欧州評議会および経済協力開発機構の一員である。[ 16 ]
スイスのデータ検査委員会は、国際データ保護・プライバシー委員会会議、欧州データ保護機関、EU第29条作業部会、北欧データ保護機関のメンバーである。[ 16 ]
中華民国憲法にはプライバシーの権利は明示的に記載されていませんが、司法解釈を通じて間接的に保護することができます。例えば、憲法第12条は「人民は通信の秘密保持の自由を有する」と規定し、第10条は「人民は居住の自由及び居住地の変更の自由を有する」と規定しています。[ 93 ]憲法が人民の自由及び権利を保護することを主張する他のいくつかの条項とともに、最高裁判事らはプライバシーの保護が法制度にどのように適合するかを決定することができます。[ 93 ]最高裁判事らは、1992年の「債務者の権利に関する紛争についての最高裁判事会議の解釈第293号」で初めてプライバシーが保護される権利であると言及しましたが、直接的または明示的に権利であると宣言したわけではありません。[ 93 ]
1995年、台湾はOECDガイドラインの影響を受け、各省庁がそれぞれの産業分野の責任に応じて施行するコンピュータ処理個人データ保護法を可決した。[ 94 ]この法律は、政府機関および特定の産業が管理する個人情報のみを保護していた。[ 68 ] 2010年、台湾は公共部門と民間部門向けのより包括的なガイドラインを定めた個人データ保護法を制定し、依然として各省庁が施行していた。[ 94 ] 2010年の法律では、個人データは「直接的または間接的に個人を特定するのに十分なデータ」として保護され、氏名、生年月日、指紋、職業、医療記録、財務状況などのデータが含まれる。[ 95 ]
他にも、通信に関する個人のプライバシー保護を規定する行政法がいくつか存在する。
さらに、刑法第28章では、第315条、第315条の1および第315条の2において、プライバシー侵害に対する罰則が規定されている。これらの条項は主に、捜索と押収、および不当なプライバシー侵害に対する刑事罰の問題を扱っている。[ 93 ]
最後に、台湾民法典第18条(1)、第184条(1)、第195条(1)は、プライバシーに関する「人格権」と、他人の「権利」を侵害した場合(例えば、他人の名前を不正に使用した場合など)の賠償請求権について規定している。[ 93 ]
タイは冷戦時代に権威主義的な緩衝国としての役割を担い、常にクーデターの脅威にさらされてきたという特異な歴史を持つため、国家安全保障と公共の安全を維持するために、プライバシー法はこれまで限定的なものにとどまってきた。[ 96 ]タイは国家安全保障と公共の安全を維持するために官僚的な監視を行っており、これは政府が行うコンピュータ化された記録管理とデータ処理における個人データを保護するために1991年に制定された市民登録法を説明するものである。[ 96 ]
議会は、公共部門における個人データの収集と保持を制限することにより基本的なデータ保護を提供するため、1997 年公的情報法を可決した。[ 94 ]この法律は、国家機関に関連して、国家的な文脈で個人情報を定義している。[ 97 ]通信技術関連の 2 つの法律、2001 年電子取引法と 2007 年コンピュータ犯罪法は、データプライバシーの保護と執行メカニズムを提供している。[ 96 ]それにもかかわらず、タイにはプライバシーのセキュリティを明示的に扱う法律がまだない。[ 96 ]
そのため、より一般的で包括的なデータ保護法の必要性から、立法府は2013年に個人データ保護法案を提出した。この法案はOECDガイドラインとEU指令の影響を強く受けている。[ 96 ] [ 97 ]この法案はまだ評価中で、施行日はまだ確定していない。[ 97 ]
ウクライナにおけるプライバシーとデータ保護は、主に2010年6月1日に制定されたウクライナ法第2297-VI号「個人データ保護に関する法律」によって規制されている。 [ 98 ] 2012年12月20日に法律が大幅に改正された。
プライバシーの一般的な側面と分野固有の側面は、以下の法律によって規制されています。[ 99 ]
英国は欧州人権条約の加盟国として、同条約第8条を遵守しています。同条は、締約国に対し、法律で定められた制限および民主主義社会において正当な目的のために必要な制限に従うことを条件として、「プライバシーおよび家族生活の尊重を受ける権利」を保障しています。
しかしながら、プライバシー権を認める独立した不法行為法上の法理は存在しない。このことは幾度となく確認されている。
個人情報の処理は、2018年データ保護法によって規制されており、これはEU一般データ保護規則を補完するものです。EU一般データ保護規則は、英国のEU離脱後も「保持されたEU法」として(改正された形で)依然として有効です。
2018年データ保護法は、英国における個人データの保護、およびその収集、処理、保管、共有方法を規定する主要な法律です。この法律に基づき、市民は自身の個人データへのアクセス権や、特定の状況下でデータの削除を要求する権利(「忘れられる権利」とも呼ばれる)などの権利を有します。また、この法律は、個人データを取り扱う組織に対し、データ処理における透明性の確保、データ保護のための適切なセキュリティ対策の実施、データ処理前に個人の同意を得る必要性など、様々な義務を課しています。
2003年に制定されたプライバシーおよび電子通信規則は、以下のような特定の電子通信における情報の同意と開示に関して、市民に管理権を与えた。
プライバシーおよび電子通信規制の目的は、電子マーケティングや追跡技術の使用に従事する組織による責任ある透明性の高い慣行を促進しつつ、個人のプライバシーと電子通信に対する管理を保護することです。[ 100 ]
英国一般データ保護規則は、欧州連合の一般データ保護規則(GDPR)の国内版であり、2018年データ保護法を通じて英国法に組み込まれ、2018年5月にEU GDPRと同時に発効した。
英国のGDPRは、英国におけるデータ保護とプライバシーを規定するものであり、英国で事業を行う組織による個人データの処理に適用されます。英国の法的枠組みと要件に合わせた具体的な規定が含まれています。
英国GDPRの主な側面には以下が含まれます。[ 101 ]
英国のGDPR(一般データ保護規則)は、個人データが合法的に、公正に、かつ完全に透明性をもって処理されることを保証するとともに、個人が自身の個人データの取り扱いを管理できるようにすることを目的としている。
英国のプライバシー法に関する詳細については、以下をご覧ください。
英国のプライバシー法への準拠に関する詳細なガイダンスと最新情報については、企業や個人はhttps://ico.org.uk/が提供するリソースを参照し、専門家による分析や最新情報を通じて英国のプライバシー法の動向を把握することができます。[ 101 ]
米国憲法はプライバシー権を明示的に定義していません。1890年、ルイス・ブランダイス(後に最高裁判事)と別の弁護士サミュエル・D・ウォーレン2世は、ハーバード・ロー・レビューに「プライバシー権」という影響力のある論文を発表し、米国憲法とコモンローは一般的な「プライバシー権」を推論することを許容していると主張しました。 [ 102 ]プライバシー関連のさまざまな問題を判断するために、裁判所は、不当な捜索や押収を受けない権利を保障する修正第4条、集会の自由を保障する修正第1条、適正手続きを保障する修正第14条を適用してきました。
不法行為の専門家であり、カリフォルニア大学バークレー校法学部長であったウィリアム・ロイド・プロッサーは、 1960年に「プライバシー」は4つの別々の不法行為から成り立っており、その唯一の共通要素は(曖昧な)「放っておかれる権利」であると主張した。[ 103 ]その4つの不法行為は以下のとおりである。
1974年のプライバシー法は基礎となる法律であり、連邦機関が記録システムで管理する個人に関する情報の収集、維持、使用、および配布を規定する公正な情報慣行の規範を確立しています。この法律により、個人は自分の記録を確認および修正することができ、個人情報が政府によって透明性をもって責任を持って取り扱われることが保証されます。[ 110 ]
1996年に制定された医療保険の携行性と説明責任に関する法律(HIPAA)は、患者の同意や認識なしに患者の機密性の高い健康情報が開示されることを防止します。HIPAAは、医療提供者、保険会社、およびそのビジネスパートナーが保有する機密性の高い患者データを保護するための基準を定めています。[ 111 ]
連邦取引委員会は、特に商取引において消費者のプライバシーとセキュリティを保護する連邦プライバシー法の執行において重要な役割を果たしています。同委員会は、消費者の信用情報の収集と使用を規制する公正信用報告法などの法律の執行を監督しています。[ 112 ]
未成年者に関する主要なプライバシー政策の1つは、児童オンラインプライバシー保護法(COPPA)であり、13歳未満の子供は個人情報をオンラインに掲載する前に親の同意を得る必要がある。[ 113 ]
プライバシーに関連するその他の連邦法には、以下のものが含まれます。
各州も独自のプライバシー法を制定しています。カリフォルニア州消費者プライバシー法は、米国で最も厳格なプライバシー法の1つです。この法律は、カリフォルニア州の住民に対し、自身に関して収集された個人データについて知る権利、企業が保有する個人情報を削除する権利、および個人情報の販売を拒否する権利を保障しています。企業は、データ収集および共有の慣行を消費者に開示し、消費者が自身のデータにアクセスし、希望すれば拒否できるようにしなければなりません。この法律は最近、2023年に州内の既存の消費者の権利を拡大し、市民にデータ収集の削減と誤った情報の訂正の権利を与えました。[ 115 ]
これらの法律の執行は、各法令および所管機関によって異なります。例えば、HIPAA違反は保健福祉省による多額の罰金につながる可能性があり、連邦取引委員会は消費者保護法に基づく罰則を扱います。州法は、各州の司法長官または指定された州機関によって執行されます。
リスクマネージャーが責任を定義する米国の州法および連邦法を調査するのに役立つリストやデータベースがいくつかあります。Perkins Coie Security Breach Notification Chart は、米国の各州におけるデータ侵害通知要件を定義する一連の記事 (各州につき 1 つ) です。[ 116 ] NCSL Security Breach Notification Laws は、データ侵害通知要件を定義する米国の州法のリストです。[ 117 ]
プライバシー権は複数の法令に規定されているものの、最も効果的なプライバシー保護はウズベキスタンの憲法条項に定められている。プライバシー権の様々な側面は、状況に応じて異なる方法で保護されている。
ベトナムには包括的なデータ保護法がないため、個人データ保護に関する民法の規定に依拠している。具体的には、民法は「個人の私生活に関する情報を保護する」と規定している。[ 118 ] 2006年情報技術法は、氏名、職業、電話番号、電子メールアドレスなどの個人情報を保護し、組織はこれらの情報を「正当な目的」にのみ使用できると規定している。しかし、この法律は「正当な目的」が何であるかを定義していない。[ 118 ] 2005年電子取引法は、組織や個人が「事前の同意なしに、私的および個人的な事柄に関連する情報の一部または全部」を開示することを禁止することにより、電子取引中の個人情報を保護している。[ 119 ] 2010年消費者権利保護法は、消費者情報に対するさらなる保護を提供しているが、その情報の範囲を定義したり、データ保護機関を設置したりはしておらず、さらに民間部門にのみ適用される。[ 94 ]
2015年、ベトナム議会は情報セキュリティ法を導入し、オンラインおよびユーザーのコンピュータソフトウェアにおける情報セキュリティと保護を強化した。この法律は2016年7月1日に施行され、ベトナム初の包括的なデータ保護法となった。[ 120 ]
出典[ 121 ]
プライバシー法は、個人の個人情報や機密情報を管理する権利を保護すると同時に、個人の私生活への不正な侵入を防ぐことに重点を置いています。これらの法律は、データ保護、機密保持、監視、および政府機関や企業による個人情報の使用を規定する厳格な規制を含んでいます。[ 122 ]
土地への不法侵入に関する法律は、個人の同意なしに個人の財産や私有地に物理的に侵入することに関連するプライバシー権の侵害に焦点を当てています。これには、同意なしに個人の住居に立ち入ること、物理的な方法(隠しカメラの設置など)を使用して監視を行うこと、または個人の財産に無断で立ち入ることなどの違法行為が含まれます。[ 123 ]
過失法は一般的に、個人または団体が他者のプライバシー権を保護するために適切な注意を払わなかった場合に対処し、多くの場合、高額の罰金などの厳しい罰則によって責任を負わせます。これは、機密データの不適切な取り扱い、データ漏洩につながるセキュリティ対策の不備、プライバシーポリシーや規制の不遵守などの事案を含む将来の違反を防止し、コンプライアンスを確保することを目的としています。[ 124 ]
受託者法は、信頼と信用によって特徴づけられる関係を規制するものであり、受託者は受益者の最善の利益のために奉仕することを委託された場合、注意義務、忠実義務、誠実義務、守秘義務などの法的責任を受け入れ、遵守します。プライバシーの観点から、受託者の義務は、顧客や患者に対する守秘義務の結果として、弁護士、医師、ファイナンシャルアドバイザーなど、機密情報を扱う責任を負う専門家にも及ぶ可能性があります。[ 125 ]
{{cite web}}: CS1 maint: タイトルとしてアーカイブされたコピー (リンク){{cite web}}: CS1 メンテナンス: その他 (リンク)