欧州連合(EU)の広範なデータプライバシー法への対応に過去3年以上を費やしてきた企業は今、文言がより曖昧で罰則も厳しいと批判されている中国の同様の法律にどう対応するかを決めなければならない。
先月初めに制定された中国の個人情報保護法(PIPL)は、14億人を超える人々が民間企業に収集されたデータや、そうした企業がそのデータをどう扱えるかをより強く管理できるようにするとともに、中国政府が国民の個人情報に広範にアクセスできる状態を維持することを目的としている。
世界第2位の経済大国であり、AlibabaやTencentなど自国発の巨大テクノロジー企業への影響力を強め、国外のテクノロジー企業が国内で事業を行うことを一段と難しくしてきた中国を対象とすることから、この規制は国際的なIT・ビジネス界に広範な波及効果をもたらす。
データプライバシー法の広がり
こうした懸念はあるものの、企業が膨大な量の個人情報を収集し、無数の方法で利用できる時代にあって、この新法は市民のデータプライバシー権を守る国際的な取り組みにおける重要な前進である。
サイバーセキュリティ企業BreachQuestの共同創業者兼CTO、Jake Williams氏はeSecurity Planetに対し、新法は「全面的に良いものでも悪いものでもなく、おそらくその中間に位置する」と語った。
「中国国民にも、他の誰もが必要とするのと同じようにプライバシー保護が必要だ」とWilliams氏は述べた。「とはいえ、この法律はプライバシー保護を装って、中国共産党(CCP)に民間部門のデータへの追加的な管理権限とアクセス権を与える。国家が承認した知的財産の窃盗や人権侵害の長い歴史を考えれば、組織が懸念を抱くのは当然だ」
PIPLは、企業が収集した個人データを人々が取得し、訂正・削除するとともに、その利用方法を管理できるようにすることを目的としている。さらに、データを収集する前に本人の同意を得なければならず、その同意は撤回できる。データを収集・処理する企業は、収集したデータを確実に保護するために必要な措置を講じ、コンプライアンス体制と内部監査を整備する必要がある。
関連記事:主要なGRCツールとソフトウェア。
責任と罰則
中国国外にデータを送る企業は、中国国内に専門のデータ処理拠点を設けるか、データ保護の責任者を置くことも義務付けられる。法律に違反した企業には、中国での事業を禁止される可能性を含む罰則が科される。さらに、違反企業には年間収益の最大5%の罰金が科される可能性があり、経営幹部個人も罰則の対象となる。
Gartnerでプライバシー調査担当バイスプレジデントを務めるNader Henein氏は、Fortuneに寄稿し、「中国で収集された個人情報を扱う組織にとって、この法律はデータガバナンスの新たな層を求めるものになる。運用面では、この新たな層によって消費者のプライバシー権を実現し、顧客データをどこに保存し、どこで処理し、誰と共有できるかに関する企業戦略を根本的に見直すことが狙いだ」と述べた。
PIPLとGDPRの比較
2018年以降、多国籍企業はEUの一般データ保護規則(GDPR)を受け、データの保存場所、移転方法、利用方法など、幅広いデータプライバシー上の課題への対応を迫られてきた。
Henein氏は、「PIPLが多くの点でGDPRに類似していることは朗報だ。包括性では及ばず、規制当局から継続的にガイダンスが示される可能性が高い。しかし、過去数年をかけて現代的なプライバシープログラムを導入してきた組織にとって、今回の新たな消費者プライバシー権への対応は難題にはならないはずだ」と記した。
ただし両者には組織が適応しなければならない違いもあると同氏は記し、「契約上または法的な義務の一環としてのデータ処理は対象となるが、重要なのは『正当な利益』という概念が依然として存在しないことだ。つまり、個人情報の処理を伴う多くのユースケースは、十分な説明に基づく同意に頼らなければならない」と指摘した。
経営幹部も罰則の対象に
米国などの企業が中国で事業を展開していることを考えれば、組織は新法を考慮しなければならないと、セキュリティ企業Lookoutのセキュリティソリューション担当シニアマネージャー、Hank Schless氏はeSecurity Planetに語った。
Schless氏は、「GDPRが初めて導入された際にも、曖昧な文言をめぐって同様の懸念があったが、罰則はそれほど厳しくなかった。中国の法律とGDPRでは金銭的な罰則は似ているものの、中国ではさらに、中国で事業を行う権利の取り消しや、違反企業の経営幹部個人への罰則など、重大な追加制裁が科される。中国での事業が違反企業の収益の5%を超える場合、中国で事業を行う権利の取り消しは組織にとって最大級の打撃になり得る」と述べた。
BreachQuestのWilliams氏も、PIPLの文言は曖昧だと認め、公布から施行までの期間も短かったと指摘した。PIPLは9月に発表され、2カ月後に制定された。GDPRでは、規制当局が公布から施行までの長い期間を利用して、実施に関する重要な疑問に答えた。
Williams氏は、「施行までの期間が短縮されたことで、今回はその機会が失われた。極めて厳しい罰金が科される可能性を考えると、一部の組織はしばらく中国での事業から撤退することを選ぶだろう。データのローカライゼーションが、ほとんどの企業に最大の影響を与える可能性が高い。組織は、事前の承認なしに中国人のデータを中国国外へ移転できない。中国で処理するための専用インフラを構築する準備ができていなかった組織は多く、これは課題になる」と述べた。
企業は中国から撤退するのか
セキュリティ企業Netenrichのプリンシパル・スレットハンター、John Bambenek氏は、多くの企業が中国から撤退するとは考えていない。
Bambenek氏は、「中国で事業を行うことには、常に条件が付いてきた」とeSecurity Planetに語った。「コンプライアンス対応の追加負担よりも、企業が露骨な人権侵害に加担せざるを得なくなったり、少なくとも見て見ぬふりを強いられたりすることの方をはるかに懸念している。企業は不満を言うだろうが、中国の資金を欲しているため、いつものように足並みをそろえるだろうし、中国もそれを分かっている。今も香港で事業を続けている人に聞けばいい」
米国も追随するのか
中国によるPIPLの制定とGDPRの存在は、国全体を対象とする同様のデータ保護規制をまだ導入していない米国にも注目を集めている。ただしカリフォルニア州は2018年にカリフォルニア州消費者プライバシー法(CCPA)を制定しており、GDPRに類似する同法によって、カリフォルニア州の消費者は企業が自分について収集した個人データや、そのデータを共有した第三者組織の開示を求められる。プライバシー法に違反していれば、データ侵害が発生しているかどうかにかかわらず、カリフォルニア州の消費者は企業を訴えることもできる。
今年初めには、コロラド州とバージニア州もそれぞれ独自の消費者データプライバシー法を制定した。
Bambenek氏とWilliams氏はいずれも、米国はいずれ連邦法を制定するだろうが、欧州や中国とは異なる道を歩んでいると述べた。
Bambenek氏は、「米国の法的・政治的文化は、欧州、そして特に中国とは異なる。米国にもデータプライバシー法はいくつかあるが、無制限なデータ収集と利用を制限する方向に進んでいる。生体データには制限があり、カリフォルニア州にはプライバシー法がある。最終的には、より包括的な制度を導入するだろう」と述べた。
Williams氏は、「米国が連邦レベルのプライバシー法から恩恵を受けるのは確かだが、これは企業に影響を及ぼしている問題ではない。プライバシー法はビジネスを難しくするものであり、ビジネスを呼び込むものではないことを忘れてはならない。企業にとって各州の法律への対応があまりにも負担になったとき、連邦プライバシー法が成立すると考えている。言い換えれば、米国は遅れているのではなく、問題へのアプローチが異なるだけだ」と述べた。
関連記事:最良のリスク管理ソフトウェア。





