GDPR がプライバシーポリシーに実際に求めていること
第 13 条(本人から収集するデータ)と第 14 条(第三者から取得するデータ)は、すべてのプライバシー通知に記載すべき 11 の項目を定めています。管理者の身元、該当する場合は DPO の連絡先、目的と法的根拠、受領者、保存期間、データ主体の権利、監督機関に苦情を申し立てる権利、提供が法令上の義務かどうか、自動化された意思決定、データの取得元、国際移転の保護措置です。このツールはそれぞれを独立した見出し付きの項目として出力するため、ページを確認する規制当局もすぐに答えを見つけられます。
法的根拠(第 6 条)
このツールは処理の目的ごとに、6 つの適法根拠(同意、契約、法的義務、生命に関わる利益、公共の任務、正当な利益)から 1 つを選びます。プロダクト分析の多くは、利益衡量を明記したうえで正当な利益に、アカウントのデータは契約に、マーケティングメールは同意に該当します。出力では目的の隣に根拠を明記しており、これは規制当局が想定している書式です。
国際的なデータ移転
米国のサービス(Google、AWS、Stripe、Meta)を 1 つでも使っている場合、ポリシーには EU から米国へのデータ移転の保護措置を記載する必要があります。このツールは、名前を挙げた各サブプロセッサーの EU-米国データプライバシーフレームワーク(DPF)認証の状況に言及し、DPF が使えない場合の代替手段として標準契約条項 2021/914 を記載します。
データ主体からの請求
第 15〜22 条は、EU のユーザーに 8 つの権利を与えています。アクセス、訂正、消去、処理の制限、データポータビリティ、異議、同意の撤回、自動化された意思決定に関する権利です。このツールは各権利の連絡先メールアドレスと、第 12 条第 3 項で認められる上限である 1 か月以内の回答期限を掲載します。