セキュリティ侵害通知法またはデータ侵害通知法は、データ侵害、データへの不正アクセスによって影響を受けた個人または団体に、侵害について顧客や他の関係者に通知し、州法に基づいて状況を改善するための具体的な措置を講じることを義務付ける法律です。[ 1 ]
2002年以降、米国の50州すべてでこうした法律が不規則に制定されてきました。現在、50州すべてが何らかのデータ侵害通知法を制定しています。[ 2 ]過去に立法が試みられたにもかかわらず、連邦レベルのデータ侵害通知法はありません。[ 3 ]これらの法律は、個人識別情報を含む消費者データベースの侵害件数の増加に対応して制定されました。[ 4 ]同様に、欧州連合一般データ保護規則(GDPR)やオーストラリアのプライバシー改正(通知対象データ侵害)法2017(連邦法)など、他の多くの国も、データ侵害の増加に対処するために、侵害開示法またはデータ侵害通知法を追加しています。[ 5 ]
国と個人の両方によるデータ侵害の増加は明らかで憂慮すべき事態であり、Identity Theft Resource Center (ITRC) によると、報告されたデータ侵害の数は 2011 年の 421 件から 2016 年の 1,091 件、2017 年の 1,579 件に増加している。[ 6 ] [ 7 ]また、2017 年 10 月に発生したEquifax のデータ侵害のように、約 1億 4,600 万人の個人情報が流出した大規模なデータ侵害により、何百万人もの人々に影響が及び、世間の認識も高まっている。[ 8 ]
データ漏洩通知法には主に2つの目的があります。1つ目は、個人がデータ漏洩のリスクを軽減する機会を与えることです。2つ目は、企業がデータセキュリティを強化するインセンティブを与えることです。[ 9 ]これらの目的が相まって、なりすまし、詐欺、個人情報盗難など、データ漏洩による消費者の被害を最小限に抑える効果があります。[ 10 ]
オーストラリアのプライバシー改正(通知対象データ侵害)法2017は2018年に施行されました。[ 11 ]これは、個人情報に関わるデータ侵害で被害が生じた場合の通知システムを確立していたプライバシー法1988 (連邦法)を改正したものです。現在、オーストラリアプライバシー法に基づき個人情報セキュリティ義務を負う組織は、すべての「対象となるデータ侵害」について、オーストラリア情報コミッショナー事務局(OAIC)および影響を受けた個人に通知する必要があります。 [ 12 ]この改正は、2013年のYahooハッキングで数千人の政府職員が被害を受けた事件や、NGOオーストラリア赤十字社が55万人の献血者の個人情報を漏洩した事件など、オーストラリアで発生した大規模なデータ侵害の経験を受けてのものです。
データ侵害通知に対する批判としては、中小企業などの特定の団体が不当に免除されていること、プライバシーコミッショナーが将来の研究データとして使用するためにデータ侵害を恒久的な場所に公開する義務を負っていないことなどが挙げられる。さらに、通知義務は州レベルで一貫していない。[ 13 ]
2017年半ば、中国はデータ漏洩通知要件を含む新たなサイバーセキュリティ法を採択した。[ 13 ]
1995年、EUはデータ保護指令(DPD)を採択したが、これは最近、包括的な連邦データ侵害通知法である2016年一般データ保護規則(GDPR)に置き換えられた。GDPRは、より強力なデータ保護法、より広範なデータ侵害通知法、およびデータポータビリティの権利などの新しい要素を提供する。ただし、データ侵害通知法の特定の分野は、他のデータセキュリティ法によって補完されている。[ 13 ]
その例としては、欧州連合が2009年にプライバシーと電子通信に関する指令(Eプライバシー指令)において、通信事業者やインターネットサービスプロバイダーが保有する個人データに特化した侵害通知法を施行したことが挙げられる。[ 14 ] [ 15 ]この法律には、データ侵害に関する通知義務の一部が含まれている。[ 13 ]
ネットワーク会社を介して音声およびデータを使用する加入者のトラフィックデータは、運用上の理由のみで会社によって保存されます。ただし、トラフィックデータは、情報漏洩を防ぐために、不要になった時点で削除する必要があります。しかし、トラフィックデータは、加入者の請求の作成と処理に必要です。これらのデータの使用は、欧州連合の法律(第6条第1項から第6項[ 16 ])に基づいて請求を返済できる期間の終了までのみ可能です。追加の有料サービスの販売のためのトラフィックデータのマーケティング利用に関しては、加入者が同意した場合に限り、会社によって使用できます(ただし、同意はいつでも撤回できます)。また、サービスプロバイダーは、上記の前提に基づいて、処理されるトラフィックデータの種類とその期間を加入者またはユーザーに通知する必要があります。上記詳細に従ったトラフィックデータの処理は、公共通信ネットワークおよび一般に利用可能な電子通信サービスの提供者の権限の下で、課金またはトラフィック管理、顧客からの問い合わせ、不正検出、電子通信サービスのマーケティング、または付加価値サービスの提供を行う者に限定されなければならず、また、そのような活動の目的に必要な範囲に限定されなければならない。
データ漏洩の通知義務は、ネットワークおよび情報システムのセキュリティに関する新たな指令(NIS指令)に盛り込まれています。この指令は、基幹サービスおよびデジタルサービスプロバイダーに対し、通知義務を課しています。これには、重大なデータ漏洩が発生した場合に、当局またはコンピュータセキュリティインシデント対応チーム(CSIRTS)に直ちに通知することが含まれます。
米国が州ごとのアプローチによってコストが増加し、すべての州法を遵守することが困難になることを懸念しているのと同様に、EUのさまざまな法律におけるさまざまな侵害通知要件は懸念を引き起こしている。[ 13 ]
2015年、日本は大規模なデータ漏洩に対処するため、個人情報保護法(APPI)を改正した。具体的には、2014年に発生したベネッセ株式会社の大規模なデータ漏洩事件で、約2900万件の顧客個人情報が漏洩・販売された。この改正には、違法取引に対する新たな刑罰規定が含まれているが、APPIにはデータ漏洩の通知に関する具体的な規定はない。その代わりに、APPIに準拠した個人情報保護方針が策定され、事業者が自主的にデータ漏洩を開示するよう促す方針となっている。[ 17 ]
石井かおり氏と小向太郎氏は、企業がデータセキュリティを強化するよう促すためのデータ漏洩通知法が日本には存在しない理由として、日本の文化が潜在的な説明を提供しているという説を唱えている。日本の一般市民、特にマスメディアは情報漏洩を非難する。その結果、データ漏洩は顧客の信頼、ブランド価値、そして最終的には利益の喪失に直結する。その一例として、2004年のデータ漏洩後、ソフトバンクは1070億円の損失を被り、ベネッセはデータ漏洩後に94万人の顧客を失った。このことから、ポリシーに従ってデータ漏洩を開示することが義務付けられるようになった。[ 17 ]
日本の文化が特定のデータ漏洩通知法を必要とすることを証明するのは客観的に証明するのが難しいが、データ漏洩を経験した企業は金銭的損害と評判の損害の両方を被ることが示されている。[ 18 ] [ 19 ]
ニュージーランドのプライバシー法2020は、プライバシー法1993に代わって2020年12月1日に施行されました。同法の第6部では、プライバシー侵害の通知が義務付けられています。[ 20 ]データの受信と収集を行う組織は、重大な損害を引き起こした、または引き起こす可能性が高いと考えるプライバシー侵害を報告しなければなりません。
データ漏洩通知法は、全50州、コロンビア特別区、グアム、プエルトリコ、およびバージン諸島で制定されている。[ 4 ] 2021年8月現在、連邦データ漏洩通知法の制定の試みは成功していない。[ 21 ]
こうした法律の最初のものは、カリフォルニア州データセキュリティ侵害通知法[ 22 ]で、2002年に制定され、2003年7月1日に施行されました[ 23 ]。この法案は、個人情報盗難や詐欺への懸念に対応して制定されました[ 6 ] [ 24 ]。法案の説明にあるように、この法律は、「カリフォルニア州で事業を行う州機関、または個人もしくは企業であって、定義された個人情報を含むコンピュータ化されたデータを所有またはライセンス供与している者は、暗号化されていない個人情報が不正な人物によって取得された、または取得されたと合理的に考えられるカリフォルニア州の居住者に対し、定義されたデータのセキュリティ侵害を特定の方法で開示すること」を義務付けています。さらに、この法律は、「法執行機関が刑事捜査を妨げると判断した場合」には、通知を遅らせることを認めています。また、この法律は、そのような情報をライセンス供与するすべての団体に対し、データのセキュリティ侵害について、情報の所有者またはライセンス供与者に通知することを義務付けています。
一般的に、ほとんどの州法はカリフォルニア州の当初の法律の基本原則に従っています。企業はデータ侵害を顧客に直ちに開示しなければならず、通常は書面で開示する必要があります。[ 25 ]カリフォルニア州はその後、侵害された医療情報や健康保険情報も対象に含めるように法律を拡大しました。[ 26 ]法案が最も異なるのは、侵害を州司法長官に報告しなければならないレベルです(通常は500人または1000人以上の個人に影響がある場合)。カリフォルニア州のような一部の州は、これらのデータ侵害通知をoag.govのウェブサイトで公開しています。侵害は、「機密性の高い個人識別情報が不正な人物によって取得されたか、または取得されたと合理的に信じられ、かつ、その情報に関連する個人に重大な損害を与える可能性が高い場合」に報告する必要があります。 [ 27 ]これはある程度の解釈の余地を残しています(重大な損害を与えるかどうか?)。しかし、暗号化されたデータの侵害は報告する必要はありません。また、不正な人物がデータを取得または閲覧した場合でも、その人物がそのデータを有害な方法で使用すると信じる理由がない限り、報告する必要はありません。
全米州議会会議は、制定済みおよび提案中のセキュリティ侵害通知法のリストを維持している。[ 4 ]アラバマ州とサウスダコタ州は2018年にデータ侵害通知法を制定し、この法律を制定した最後の州となった。
データ漏洩通知法における州ごとの相違点には、データ漏洩によって被った損害の閾値、特定の法執行機関や消費者信用機関への通知の必要性、個人情報の定義の広さ、不遵守に対する罰則の違いなどがある。[ 13 ]
連邦データ侵害通知法案の最初の提案は2003年に議会に提出されましたが、司法委員会を通過することはありませんでした。[ 3 ]同様に、データセキュリティ侵害通知の国家基準を確立する法案が米国議会に多数提出されましたが、第109議会ではいずれも可決されませんでした。[ 28 ]実際、2007年には3つの連邦データ侵害通知法案が提案されましたが、いずれも議会を通過しませんでした。[ 3 ]オバマ大統領は2015年の一般教書演説で、侵害の発見から30日以内の通知義務を確立する国家データ侵害基準を作成するための新しい法案を提案しました。[ 29 ]これがオバマ大統領の2015年個人データ通知および保護法(PDNPA)提案につながりました。これは連邦通知ガイドラインと基準を作成するものでしたが、委員会を通過することはありませんでした。[ 3 ]
2021年8月現在 連邦レベルでのデータ漏洩通知法は存在しない。
クロティア・ギャリソンとクロビア・ハミルトンは、データ侵害通知に関する連邦法が制定できない理由の一つとして、州の権利を挙げている。現在、全50州でデータ侵害通知に関する法律は異なっている。制限的なものもあれば、広範なものもある。[ 3 ]データ侵害通知に関する包括的な連邦法はないものの、特定の状況下ではデータ侵害の通知を義務付ける連邦法もある。注目すべき例としては、連邦取引委員会法(FTC法)、金融サービス近代化法(グラム・リーチ・ブライリー法)、医療保険の携行性と説明責任に関する法律(HIPAA)などが挙げられる。[ 13 ]
アンジェラ・デイリーのような連邦データ侵害通知法を支持する学者の多くは、データ侵害通知法の形態が州によって異なることの問題点を強調している。つまり、企業は複数の州のデータ侵害通知法を遵守することを強いられる。これにより、法律の遵守が困難になり、コストも増加する。さらに、学者たちは、州ごとのアプローチが、補償を受けられない被害者の問題や、企業や政府がデータセキュリティに投資するよう促すための不十分なインセンティブを生み出していると主張している。[ 13 ]
データ漏洩通知法を州ごとに定めるアプローチを支持する人々は、効率性の向上、地方自治体がデータセキュリティを強化するインセンティブの増加、複数のプロジェクトのために連邦政府の資金が限られていること、そして最後に、州が絶えず進化するデータ漏洩技術に迅速に適応して法律を制定できることを強調している。[ 8 ] 2018年には、州法に優先する連邦データ漏洩通知法案に、州司法長官の大多数が反対した。[ 30 ]
データ漏洩は、不良コードなどの技術的な問題から、競合企業がデータセキュリティ対策で協力しない経済的な問題まで、さまざまな原因で発生します。[ 31 ]これに対し、データ漏洩通知法は、企業や一般市民への被害を防ぐことを目的としています。
データ漏洩の深刻な被害の一つに、なりすましがあります。なりすましは、個人のデータが盗まれ、他人がそれを利用して金銭の引き出しなどの金銭的被害、健康保険の不正請求などの非金銭的被害、なりすましによる犯罪などを引き起こすことで、個人に被害を与える可能性があります。[ 32 ]米国連邦取引委員会が2002年から2009年にかけて収集したデータに基づくと、データ漏洩通知の利用により、なりすましが6.1%減少しました。[ 33 ]
総じて、データ漏洩の通知は市場価値の低下につながり、上場企業の市場評価額の低下に表れている。[ 34 ] [ 35 ]その他のコストには、消費者の信頼と企業への信用の喪失、事業の損失、生産性の低下、第三者責任への露出などがある。[ 35 ]特に、漏洩したデータの種類によって経済的影響は異なる。機密データが漏洩したデータ漏洩は、より深刻な経済的影響を及ぼす。[ 36 ]
連邦政府のデータ侵害訴訟のほとんどには、いくつかの共通点があります。これには、原告が個人情報盗難による損失、精神的苦痛、将来の損失、および将来の損害リスクの増加に対する救済を求めていること、訴訟の大部分が私的集団訴訟であること、被告は通常大企業であること、コモンローと制定法上の訴訟原因が混在していること、そして最後に、ほとんどの訴訟が和解または却下されることが含まれます。[ 37 ]