サイバーセキュリティリスクの管理に関して、約35%の組織は、何か悪いことが起きた場合にのみ積極的に対応すると回答しています。しかし、企業が主要なプライバシー法に準拠するには、攻撃を受ける前にセキュリティ対策を講じておく必要があります。GDPR、PIPL、CCPAの規制は、多くの組織のデータにアクセスするMSPやソフトウェアベンダーにとって特に重要ですが、すべての企業がこれらに準拠する必要があります。
コンプライアンスの概要
PIPLへの準拠
中国の新たなデータプライバシー法は、2021年11月に施行されました。知っておくべきポイントを紹介します。
PIPLとは?
中国の個人情報保護法(PIPL)は、個人データの適切な利用方法を定め、保護することを目的とした法律です。PIPLは、中国国民のデータを保護する枠組みを定めています。同法では、機微な個人情報を「漏えいまたは違法に利用された場合、自然人の尊厳を容易に侵害したり、個人の安全や財産の安全に危害を及ぼしたりする可能性のある個人情報。生体認証情報、宗教的信条、特別に指定された身分、医療・健康情報、金融口座、個人の所在に関する情報、14歳未満の未成年者の個人情報など」と定義しています(第28条)。
関連記事:中国のデータプライバシー法、国際企業に課題を突き付ける
PIPLの適用対象は?
PIPLは、中国に所在する企業、中国で事業を行う企業、または中国国民の個人を特定できる情報(PII)を保管する企業に適用されます。組織が国境を越えてデータを移転する場合、影響を受ける個人にその旨を知らせ、移転先の事業体が必要なプライバシー保護を提供できることを確認し、移転によって起こり得る影響を評価しなければなりません。
PIPLコンプライアンスチェックリスト
自社が中国のPIPLの適用対象となる場合、準拠するために必要なものは次のとおりです。
- 中国に専任の代表者を置くこと。中国に所在せず、中国国民のデータを保有している場合、中国に事務所または指定代理人を設置し、その情報を所管の政府当局に登録する必要があります。
- 収集・利用する情報の適法な根拠。PIPLでは、契約上必要な場合、法的に必要な場合、緊急事態に関係する場合、公益に関係する場合、または以前に開示されたデータである場合など、個人の同意なしに企業がデータを収集・利用できる適法な理由をいくつか定めています。いずれにも該当しない場合、データを保管する一人ひとりから同意を得る必要があります。
- インシデント対応計画。データ侵害は、テクノロジーを基盤とする現代のビジネスにおいて残念ながら避けられない現実です。侵害を迅速に特定して解決し、影響を受けた関係者に通知するためのインシデント対応計画を整備しておく必要があります。
- 詳細なプライバシー通知。PIIを保管または処理する前に、データが必要な理由とその利用目的を説明した詳細なプライバシー開示を個人に提示しなければなりません。また、データの処理方法や、個人から質問や懸念が寄せられた場合に備え、データ管理者の連絡先も記載する必要があります。
- 個人が同意を撤回できる機会。現在、同意していない個人のデータを保管しており、それが適切な利用区分のいずれにも該当しない場合、その人々に同意を撤回する選択肢を与える必要があります。また、同意した個人は、いつでもその決定を撤回できなければなりません。
関連記事:GRCツール・ソフトウェアのトップ製品
CCPAへの準拠
カリフォルニア州のデータプライバシー法は、2020年初頭から施行されています。
CCPAとは?
カリフォルニア州消費者プライバシー法(CCPA)は、個人が自身のPIIや企業によるその利用方法をより細かく管理できるようにする法律です。消費者には、企業が自分についてどのような情報を保管しているか、そのデータをどのように利用・共有しているかを知る権利、企業のデータベースから自分のPIIを削除する権利、企業による個人データの販売を禁止する権利が与えられます。CCPAはPIPLと同様に個人情報を定義しており、氏名、社会保障番号、生体情報、インターネットの閲覧履歴などが含まれます。
CCPAの適用対象は?
CCPAは、カリフォルニア州で事業を行う、または同州の消費者にサービスを提供し、次の基準の1つ以上を満たす営利組織に適用されます。
- 年間総収益が2,500万米ドルを超える
- カリフォルニア州の住民、世帯、デバイスに関する記録を少なくとも50,000件取り扱う
- 年間収益の50%以上を、カリフォルニア州住民の個人情報の販売から得ている。
ただし、CCPAで定められた権利は、請求時点でカリフォルニア州内にいない場合でも、カリフォルニア州の住民にのみ適用されます。OkeraのCEOであるNick Halsey氏は次のように説明しています。「州ごとに異なる規制と変数が組み合わさることで、より精緻なデータアクセス・ポリシーが求められ、ガバナンスシステムに新たな要件が加わる可能性があります。ポリシーはもはや静的なものではなく、特定の変数にリアルタイムで対応しなければなりません。2022年には、リアルタイムで州別のポリシーを適用できるツールを導入するよう、企業やベンダーへの圧力が高まるでしょう」
CCPAコンプライアンスチェックリスト
自社が上記の基準のいずれかを満たす場合、準拠を維持するために必要なものは次のとおりです。
- 組織が保有・収集するデータを完全に把握すること:企業は構造化形式と非構造化形式の両方で大量のデータを収集しています。保有するデータを調べるために構造化データを検索するのは簡単ですが、非構造化データの解析は容易ではありません。組織は、保管・収集しているすべてのデータと、その保管場所を把握する必要があります。
- 組織の全データを分類すること:すべての情報がCCPAに関係し、同じレベルのセキュリティを必要とするわけではありません。データを分類することで、必要な情報を適切な期間保管し、必要なセキュリティを提供できます。
- さまざまなシナリオに対応する是正計画:誰かにデータの削除を求められたからといって、完全なインシデント対応を開始する必要はありませんが、標準化された是正計画は整備しておく必要があります。関連するコンプライアンス要件を満たすため、データのカテゴリーごとに計画を作成する必要があります。
- データガバナンスに関する明確なポリシー:消費者に対して、機微な情報が必要な理由、それをどう利用する予定か、どのように保管するかを説明します。また、収集したデータについて何をしてよく、何をしてはいけないのかを従業員が理解できるよう、これらのポリシーについて徹底的に教育する必要があります。
- 簡単に利用できるデータ主体の権利請求:CCPAでは、カリフォルニア州の住民が自分のデータの利用方法について情報を請求できます。企業は、消費者が簡単に請求できるようにしなければなりません。また同法は、組織に対して、各請求を受領から10日以内に受理確認し、45日以内に対応することを求めています。そのため、これらの申請を受け付け、処理するための効率的なシステムが必要です。
GDPRへの準拠
欧州のプライバシー保護法は、2018年に施行されました。
GDPRとは?
一般データ保護規則(GDPR)は、欧州連合(EU)市民のデータを保護する法律です。現在施行されているデータプライバシー法の中で最も厳格なものと考えられ、概してGDPRに準拠していれば、他のデータ保護法にも準拠できている可能性が高いでしょう。GDPRのウェブサイトでは、個人情報を「直接または間接的に識別できる個人に関連するあらゆる情報」と定義しています。氏名やメールアドレスが個人データに該当することは明らかです。位置情報、民族、性別、生体データ、宗教的信条、ウェブCookie、政治的見解も個人データに該当する場合があります。仮名化データも、そこから個人を比較的容易に特定できる場合は、この定義に含まれる可能性があります」
GDPRに準拠していれば、他のデータ保護法にも準拠できている可能性が高いでしょう。
GDPRの適用対象は?
GDPRは、EU域内で事業を行う、EU市民にサービスを提供する、またはEU域内の人々のデータを追跡・記録するすべての組織に適用されます。ただし、従業員数が250人未満の組織は、GDPRの一部の規則が免除されます。文書には、最初の2段落に記載されたデータ保護について、「データ主体の権利と自由に対するリスクを生じさせる可能性が高い処理、処理が一時的なものではない場合、または第9条第1項に定める特別なカテゴリーのデータ、もしくは第10条に定める犯罪の有罪判決および犯罪に関する個人データを処理する場合を除き、250人未満の従業員を雇用する企業または組織には適用しない」と記載されています(第30条第5項)。
GDPRコンプライアンスチェックリスト
従業員数が250人を超えているか、上記の基準を満たしている場合、GDPRに準拠するために必要なものは次のとおりです。
- 保管するデータを明確に分類すること:収集するデータをカテゴリーに分け、各種類を収集する具体的な理由を明記する必要があります。これらのカテゴリーの記録には、各処理者とデータ管理者の氏名・連絡先、データ移転に関する情報を含める必要があります。
- データの利用目的を詳細に一覧化すること:この一覧には、データ管理者とデータ保護責任者の氏名・連絡先、データを処理する理由、データの分類方法の説明、誰がアクセスできるかに関する情報(社内・社外の双方)、データを保護するために講じているセキュリティ対策の説明などを記載します。この一覧は書面または電子形式で作成し、コンプライアンス担当者から求められた場合に提示できるようにしておく必要があります。
- データ処理に関する法的根拠:GDPR第6条では、データ主体本人の同意、契約上の根拠に基づく処理、公益に関する事項など、データ処理が適法となる根拠を定めています。同意を根拠とする場合、データ主体がいつでも簡単に同意を撤回できるようにする必要があります。
- 包括的なプライバシーポリシー:消費者に対して、データを収集していること、その利用目的、アクセスできる者、保護方法を伝える必要があります。ユーザーはデータが収集されるたびにこのプライバシーポリシーを確認できるようにし、読みやすく理解しやすい内容にする必要があります。
- 社内のセキュリティポリシーと是正計画:GDPRでは、他者のデータを扱う際は常にデータセキュリティを意識する必要があります。個人識別情報(PII)は、可能な限り暗号化または匿名化し、個人データにアクセスできる従業員には特に、データセキュリティについて徹底的な研修を行う必要があります。データに影響を及ぼす変更を加える際は、影響評価を実施し、データ侵害が発生した場合に関係当局や個人に通知するための計画を整備しておく必要があります。
- 指定されたGDPRコンプライアンス担当者:GDPRの要件に精通した社内従業員を指名し、データ処理ポリシーを評価し、必要に応じて変更できるようにする必要があります。事業カテゴリーによっては、データ保護責任者も必要になる場合があります。また、EU域外に所在する企業は、EU域内に所在する代表者も指名する必要があります。
- データ処理契約を締結した第三者:保管している個人データにアクセスする他の組織と業務を行う場合、GDPRへの準拠に関する各当事者の責任を明記した契約を締結する必要があります。
- 顧客が自身のデータに簡単にアクセスできること:個人情報を収集する場合、消費者が自分について保管されている情報を確認し、不正確または古い情報を更新し、PIIの削除を求め、データ処理の停止を求め、個人データのコピーを請求し、またはデータ処理に異議を申し立てやすいようにしなければなりません。また、人に関する意思決定に自動化されたプロセスを使用する場合、顧客が人による監督を求めたり、その決定に異議を申し立てたりできるようにする必要があります。
変化するコンプライアンス規制に対応する方法
企業によるデータ処理の方法が変化する中、新たなデータプライバシーのコンプライアンス規制は随時導入されるため、多くの組織にとってコンプライアンスへの対応は困難です。しかし、GDPRは非常に厳格であるため、通常はその手順に従うことで、CCPAやPIPLを含む他の多くの規制にも対応できます。組織内にコンプライアンス担当者を置き、変化する規制を常に把握して、必要に応じてポリシーを調整できるようにすることが重要です。





