EUで施行されるGDPRとは?日本の企業も知らなきゃ損するホームページのプライバシー保護
最近、*「このホームページではCookieを取得・利用します」*という注意書きを、ホームページで見たことはありませんか?
実は、こうした注意書きは、EUで施行されるGDPRと呼ばれる法律を意識したものです。「わざわざご丁寧にお知らせしてくれた」と他人事のように思うかもしれませんが、実は日本の企業も知っておいたほうがいい情報なのです。
そこで今回は、EUで施行されるGDPRと日本の企業も知らなきゃ損するホームページのプライバシー保護についてまとめていきます。昨今、情報セキュリティに関してはかなりセンシティブになっているので、改めて個人データの取り扱いについて確認してみましょう。
「GDPR」とは?
イメージ画像 / BURST
GDPRとは、「General Data Protection Regulation」の略で、「一般データ保護規則」と呼ばれるEUで制定された個人情報保護に関する法律です。日本でも快晴個人情報保護法が施行されたように、ヨーロッパでもGDPRがいよいよ2018年5月25日に施行されます。
この法律が施行される背景には、インターネット上での個人情報の不正利用が問題になっている点が挙げられます。
2018年3月には、イギリスのEU離脱やアメリカのトランプ政権誕生を影で支えたと言われるコンサルティング会社ケンブリッジ・アナリティカがFacebookユーザーおよそ8700万人分の個人情報を不正利用していたことが明らかになりました。
日々、オンライン上でさまざまな個人情報が送受信されていますが、GDPRはこうした個人情報を保護するために制定されました。端的に言えば、個人データの「処理」と「移転」に関するものとなります。
参考:
フェイスブックのデータ不正共有疑惑「8700万人に影響」 - BBCニュース
GDPRは日本企業にも関係あるの?
イメージ画像 / Unsplash
日本でもGDPRが注目されている背景には、GDPRが単なるEU加盟国だけの法律だという訳ではなく、日本企業にも大きく関係してくるからです。
GDPRでは、法律の対象を、情報に紐づく個人である「データ主体」、個人データ処理の目的や手段を決定する「管理者」、管理者を代行して個人データの処理を行う「処理者」に分けています。グローバルなビジネスを展開している場合や、顧客にEU在住の個人が含まれている場合は、日本でもEUの個人情報を扱う可能性があるので、対応が迫られています。
情報センサーによれば、とりわけGDPRの影響を受ける対象企業は、以下の場合となります。
(1) EUに子会社や支店、営業所などを有している企業
(2) 日本からEUに商品やサービスを提供している企業
(3) EUから個人データの処理について委託を受けている企業
GDPRに従わない場合、高額な罰金が課せられることがあります。例えば、*「適法に個人データを処理しなかった場合」や「個人データ移転の条件に従わなかった場合」*などは、企業の全世界年間売上高の4%以下、もしくは2000万ユーロ以下のいずれか高い方が適用されます。2000万ユーロは、1ユーロ=120円とした場合、日本円に換算すると26億円にものぼります。
また、日本国内でも個人情報保護法が改正され、2017年5月30日から全面施行されています。日本企業が積極的にビジネスをグローバル展開するためには、個人データを適切に管理し、日本の法律とGDPRの両面で自主的に対応することが必要となります。
参考:
GDPRって何? 日本の企業への影響は?|大塚商会
EU一般データ保護規則(GDPR)の概要と企業が対応すべき事項|情報センサー(PDF)
どのようなデータを守るべきか?
イメージ画像 / Unsplash
GDPRによれば、保護対象とされているデータは*「個人データ」と「センシティブデータ」*の2種類です。
ここでいう「個人データ」とは、個人を特定できるあらゆるデータのことを言います。名前、メールアドレス、住所のほか、ウェアラブルデバイスなどで取得した生体データ、あるいはWebサービス上で取得するユーザー名も「個人データ」に含まれていることに注意する必要があります。
また、「センシティブデータ」とは、EUが名前以上にプライバシーを含むと判断しているデータです。人種や宗教、性的指向、政治的信条、犯罪歴などは、すべて「センシティブデータ」として扱われます。「センシティブデータ」はGDPRでは「個人データ」以上に重視しており、「センシティブデータ」が流出し悪用された場合には、より重い罪に問われることになります。
意外と盲点になるのが、IPアドレスやCookieの利用です。例えば、IPアドレスが悪意ある主体に漏れてしまった場合、IPアドレスから個人を特定でき、最悪の場合センシティブデータを悪用される恐れがあります。そのため、「センシティブデータ」を取り扱っていない場合でも、「個人データ」の取り扱いには注意するようにしましょう。
WebマーケターがGDPRのコンプライアンスを遵守する3ステップ
1. PBDアプローチを採用する
イメージ画像 / Unsplash
PBDとは、「Privacy By Design」の略で、プライバシー情報を法的なコンプライアンスとしてではなく、企業としての標準的なアプローチとして策定する態度のことです。もちろん日本でも個人情報保護法がありますが、法律があるから法律を守る手段を作るのではなく、企業として当然プライバシー保護に努める、といった態度が、PBRということになります。
PBDアプローチでは、*「透明性のあるプライバシー利用」*が前提となっているため、ユーザーの同意なしには個人情報を利用しません。例えば、Webマーケティングで登録ユーザーの属性を分析するデータサイエンスを行う場合にも、ユーザーの同意を持って行うようにします。
PBDアプローチは、マーケティングを積極的に行なっている企業には窮屈に感じるかもしれません。しかし、PBDはデータの主たる所有者であるユーザー中心でプライバシーを扱う考え方であり、企業としては率先して取り入れていきたいプライバシー保護の考え方だと言えます。
2. PIAを策定する
イメージ画像 / Unsplash
プライバシーポリシーを策定している企業は多いでしょう。しかし、GDPRで求められている個人情報保護を満たすためには、さらに踏み込んでPIAを書いてみるとよいでしょう。
PIAとは、「Privacy Impact Assessment」の略で、日本語では*「プライバシー影響調査」*と訳されます。理屈上は、PIAは製品の情報が更新されたときに随時書き換えられる文書ですが、最初は既存の製品が利用している個人情報に関して振り返りながらまとめていくとよいでしょう。
PIAを書く目的は、会社のサービスで利用しているプライバシーを脅かす脅威を把握して、それに対する対処法を決定するためです。端的に言えば、ユーザーのプライバシー問題に対するチェックリストやロードマップだとも言えます。
残念ながらPIAの書き方に定型のフォーマットはありませんが、自身で情報をまとめやすいようにカスタマイズしてみるとよいでしょう。少なくとも、以下の点に関しては盛り込みましょう。
(1) 取得しているデータは何か?
(2) 個人情報利用の同意プロセスはどのようになっているか?
(3) 特定されるリスクは何か?
(4) リスクに対する解決策は何か?
(5) 現存進行しているプロジェクトに取り入れられる具体的な行動は何か?
GDPRが施行されるという点とは関係なく、PIAを書いてみるだけで大きなリスクヘッジとなるでしょう。
3. 正当なユーザーの同意を求める
イメージ画像 / Unsplash
Facebookではサードパーティー製のサービスに接続することで占いや人脈マップなどを作るサービスが流行しましたが、こうしたちょっとしたゲームから個人情報が流出します。
2018年時点の個人情報保護のスタンダードは、たとえこうしたゲームなどでユーザーの*「同意」*を得られたとしても、ユーザーが想定した個人情報利用をされていなければ、本当の意味で同意が得られたとは言えないという点です。
さまざまな悪意ある手段でユーザーの「同意」を得ようとしてはいけません。また、明確に意図が伝わらないマイクロコピーを用いるのもNGです。GDPRでは、以下の点に気をつける必要があります。
(1) 同意は明確で、確認可能で、公平に行われる必要がある
(2) 同意を得る際には「平易な言葉」を使う
(3) デジタルサービスでも16歳以下には「親権者」の同意を得る
(4) サードパーティーへのデータ提供は「都度」確認する
もし、現在自分の会社で行われている同意の取得方法が以上の4つを満たしていなければ、早急に同意の取得方法を変える必要があります。「取得するのはメールアドレスとユーザー名だけだから、親権者の同意は不要だ」と脇を甘くすると、緊急事態に陥った際に大きなリスクを背負うことになるでしょう。
まとめ
EUでスタートするGDPRですが、日本企業も自社の情報セキュリティに関して見直す大きなきっかけにすることができるでしょう。インターネットを使ったビジネスでは、世界中のあらゆる場所から個人情報を取得することが可能になるため、細心の注意を払う必要があります。
しかし、ユーザーの個人情報を「守らなければならない」という受動的でやらされの態度では、情報セキュリティは妥協的で脆弱になりがちです。なぜなら、法律を最低限満たせば基準はクリア、という感覚に陥ってしまうからです。
重要なのは、企業が一法人として率先してセキュリティを強化するPBRアプローチを採用することです。法律のあるなしに関係なく、しっかりとした個人情報保護の体制を構築していきましょう。
- ページ
- 印刷物のカタログやパンフレットは、通常複数のページから成り立っています。インターネットのホームページもまったく同じで、テーマや内容ごとにそれぞれの画面が作られています。この画面のことを、インターネットでも「ページ」と呼んでいます。ホームページは、多くの場合、複数ページから成り立っています。
- ページ
- 印刷物のカタログやパンフレットは、通常複数のページから成り立っています。インターネットのホームページもまったく同じで、テーマや内容ごとにそれぞれの画面が作られています。この画面のことを、インターネットでも「ページ」と呼んでいます。ホームページは、多くの場合、複数ページから成り立っています。
- インターネット
- インターネットとは、通信プロトコル(規約、手順)TCP/IPを用いて、全世界のネットワークを相互につなぎ、世界中の無数のコンピュータが接続した巨大なコンピュータネットワークです。インターネットの起源は、米国防総省が始めた分散型コンピュータネットワークの研究プロジェクトARPAnetです。現在、インターネット上で様々なサービスが利用できます。
- コンサルティング
- ビジネスはより高度化し専門的になっています。そこで、事業者のみならず専門家を呼び、彼らからアドバイスを受けながら、日々の活動を確認したり、長期の戦略を考えたりします。その諸々のアドバイスをする行為自体をコンサルティングといい、それを行う人をコンサルタントと言います。特別な資格は必要ありませんが、実績が問われる業種です。
- オンライン
- オンラインとは、通信回線などを使ってネットワークやコンピューターに接続されている状態のことをいいます。対義語は「オフライン」(offline)です。 現在では、オンラインゲームやオンラインショップなどで、インターネットなどのネットワークに接続され、遠隔からサービスや情報などを利用できる状態のことを言う場合が多いです。
- ウェアラブルデバイス
- ウェアラブルデバイスとは、手首や腕、頭など体の一部に装着して使用するコンピュータデバイスのことを指します。Googleの開発しているGoogleGlassやサムスンのGalaxyGear、AppleのAppleWatchなどがあります。メガネや腕時計のような形で身に付けることができ、スマートフォンにかわる端末として注目されています。
- マーケティング
- マーケティングとは、ビジネスの仕組みや手法を駆使し商品展開や販売戦略などを展開することによって、売上が成立する市場を作ることです。駆使する媒体や技術、仕組みや規則性などと組み合わせて「XXマーケティング」などと使います。たとえば、電話を使った「テレマーケティング」やインターネットを使った「ネットマーケティング」などがあります。また、専門的でマニアックな市場でビジネス展開をしていくことを「ニッチマーケティング」と呼びます。
- マーケティング
- マーケティングとは、ビジネスの仕組みや手法を駆使し商品展開や販売戦略などを展開することによって、売上が成立する市場を作ることです。駆使する媒体や技術、仕組みや規則性などと組み合わせて「XXマーケティング」などと使います。たとえば、電話を使った「テレマーケティング」やインターネットを使った「ネットマーケティング」などがあります。また、専門的でマニアックな市場でビジネス展開をしていくことを「ニッチマーケティング」と呼びます。
- インターネット
- インターネットとは、通信プロトコル(規約、手順)TCP/IPを用いて、全世界のネットワークを相互につなぎ、世界中の無数のコンピュータが接続した巨大なコンピュータネットワークです。インターネットの起源は、米国防総省が始めた分散型コンピュータネットワークの研究プロジェクトARPAnetです。現在、インターネット上で様々なサービスが利用できます。
おすすめ記事
関連ツール・サービス
おすすめエントリー
同じカテゴリから記事を探す
カテゴリから記事をさがす
●Webマーケティング手法
- SEO(検索エンジン最適化)
- Web広告・広告効果測定
- SNSマーケティング
- 動画マーケティング
- メールマーケティング
- コンテンツマーケティング
- BtoBマーケティング
- リサーチ・市場調査
- 広報・PR
- アフィリエイト広告・ASP
●ステップ
●ツール・素材
- CMS・サイト制作
- フォーム作成
- LP制作・LPO
- ABテスト・EFO・CRO
- Web接客・チャットボット
- 動画・映像制作
- アクセス解析
- マーケティングオートメーション(MA)
- メールマーケティング
- データ分析・BI
- CRM(顧客管理)
- SFA(商談管理)
- Web会議
- 営業支援
- EC・通販・ネットショップ
- 口コミ分析・ソーシャルリスニング
- フォント
- 素材サイト
●目的・施策
- Google広告
- Facebook広告
- Twitter広告
- Instagram広告
- LINE運用
- LINE広告
- YouTube運用
- YouTube広告
- TikTok広告
- テレビCM
- サイト制作・サイトリニューアル
- LP制作・LPO
- UI
- UX
- オウンドメディア運営
- 記事制作・ライティング
- コピーライティング
- ホワイトペーパー制作
- デザイン
- セミナー・展示会
- 動画・映像制作
- データ分析・BI
- EC・通販・ネットショップ
- 口コミ分析・ソーシャルリスニング