FreePrivacyPolicy

GDPR 完全ガイド:プライバシーポリシーに必要な要件

88 条の条文を読まなくても分かる、GDPR に対応したプライバシーポリシーのすべて。

GDPR 対応のポリシーを作成 無料。アカウントなしで試せます。

GDPR とは(ひと言で)

一般データ保護規則(General Data Protection Regulation、規則 (EU) 2016/679)は EU のプライバシー法です。EU にいる人の個人データを取り扱うあらゆる組織に、世界中どこにあっても適用されます。取扱いの 6 つの法的根拠、8 つのデータ主体の権利、透明性の義務、安全管理の義務、そして全世界売上高の最大 4% に及ぶ制裁金制度を定めています。2018 年 5 月 25 日に施行され、現在もプライバシー法の世界的な基準となっています。

対応が必要なのは誰か

第 3 条によると、GDPR は (a) データがどこで処理されるかにかかわらず、EU 域内に拠点を持つすべての管理者または処理者、(b) EU 域内の人に商品やサービスを提供する、またはその行動をモニタリングする EU 域外の管理者または処理者に適用されます。「モニタリング」には、アクセス解析用の Cookie、広告ピクセル、行動に基づくレコメンドエンジンも含まれます。

6 つの法的根拠(第 6 条)

  1. 同意 — オプトインで、自由に与えられ、特定され、十分な情報に基づき、明確であること
  2. 契約 — ユーザーとの契約の履行に必要
  3. 法的義務 — EU または加盟国の法律で義務付けられている
  4. 重大な利益 — 生命を守るため
  5. 公的業務 — 政府機関の公的権限の行使
  6. 正当な利益 — ユーザーの権利と比較衡量したうえでの事業者の利益

処理の目的ごとに適切な根拠を選びます。マーケティングメール → 同意。アカウントのログイン → 契約。サーバーログ → 正当な利益。税務記録 → 法的義務。プライバシーポリシーには、目的と並べてその根拠を明記する必要があります。

8 つのデータ主体の権利

  • アクセス権(第 15 条)
  • 訂正権(第 16 条)
  • 消去権/「忘れられる権利」(第 17 条)
  • 処理制限権(第 18 条)
  • データポータビリティ権(第 20 条)
  • 異議申立権(第 21 条)
  • 自動化された意思決定に関する権利(第 22 条)
  • 同意を撤回する権利(第 7 条 3 項)

プライバシーポリシーではこれらをすべて記載し、連絡窓口を示す必要があります。回答期限は 1 か月(第 12 条 3 項)で、複雑な請求の場合は 3 か月まで延長できます。

Schrems II 判決後の国際データ移転

欧州連合司法裁判所は 2020 年に EU-US プライバシーシールドを無効としました。その後継である EU-US データプライバシーフレームワーク(DPF)は 2023 年 7 月に欧州委員会が採択し、現在は米国への移転で最も安全な根拠となっています。DPF を使わない移転では、2021 年版の標準契約条項(SCC)と移転影響評価(TIA)を組み合わせて使います。

制裁金と執行

第 83 条には 2 段階があります。第 1 段階(最大 1,000 万ユーロまたは売上高の 2%)は記録、安全管理、DPO に関する要件が対象です。第 2 段階(最大 2,000 万ユーロまたは売上高の 4%)は同意、適法根拠、国際移転、データ主体の権利が対象です。主な制裁金の例:Meta 12 億ユーロ(2023 年)、Amazon 7 億 4,600 万ユーロ(2021 年)、TikTok 3 億 4,500 万ユーロ(2023 年)。小規模な事業者に対しては、まず制裁金ではなく是正命令から執行が始まります。

公開の準備はできましたか?

いくつかの質問に答えるだけで、App Store、Google Play、広告ネットワークが受け付けるホスト型URLが手に入ります。

GDPR 対応のポリシーを作成

よくある質問

データ保護責任者(DPO)は必要ですか?
必要なのは (a) 公的機関である場合、(b) 大規模で体系的なモニタリングを行う場合、(c) 特別な種類の個人データを大規模に取り扱う場合のみです。小規模な SaaS のほとんどは不要です。
データ主体からの請求にはどのくらいの期間で回答すべきですか?
受領から 1 か月以内で、複雑な請求の場合は 3 か月まで延長できます。いずれの場合も、最初の 1 か月以内に請求を受け付けた旨を伝える必要があります。
データ保護影響評価(DPIA)が必要になるのはどんなときですか?
リスクの高い処理を行うときです。大規模なプロファイリング、特別な種類の個人データの大規模な取扱い、公共の場所の体系的なモニタリングなどが該当します。該当する条件は第 35 条に列挙されています。