1. 定義と概要
GDPR(EU一般データ保護規則)とは、EUが2016年に採択し2018年5月25日から施行した法規則です。英語表記は「General Data Protection Regulation」です。データ主体(GDPRで保護される本人、つまり個人データの持ち主のこと)のパーソナルデータ(氏名やメールアドレス、IPアドレスなど、特定の個人を識別できる、または識別されうる情報)を保護することを目的としています。
EU域内に拠点を持つ事業者だけでなく、EU域内の個人に商品やサービスを提供する事業者や、EU域内の個人の行動を監視する事業者にも適用される域外適用(自国に拠点がなくても、その法律の適用対象になる仕組み)を持つ点が特徴です。適用の判断基準は事業者の所在地ではなく、データ主体がEU域内にいるかどうかに置かれています。
この仕組みにより、日本企業もEU向けの越境ECサイトの運営や、EU拠点の従業員データの取扱いを通じてGDPRの対象になり得ます。国内に拠点しか持たない企業であっても、取引の形態によってはGDPRを無関係と言い切れない点が、この規則の射程の広さを表しています。
従来、EU加盟国ごとに個人情報保護の法制度が異なり、規制水準のばらつきと、複数国にまたがって事業を行う企業の対応負担が課題でした。加盟国ごとの規則に個別対応する必要があり、企業側には手続きの重複や解釈の違いへの戸惑いも見られました。
そこでEU域内の規則を統一し、同意の取得や消去権(忘れられる権利。自分に関するデータの削除を求められる権利)などデータ主体の権利を強化する目的で、2016年にGDPRが採択され、2018年に施行されています。域外適用の範囲の広さと制裁金の重さから、GDPRはEU域外の企業にとっても実質的な世界標準としての影響力を持つに至っています。
2. 試験対策ポイント
理解するうえで中心になるのは、域外適用の要件です。EU域内に拠点がなくても、EU域内の個人に商品やサービスを提供する場合や、EU域内の個人の行動を監視する場合にはGDPRが適用されます。
この考え方はマーケットプレイス原則と呼ばれ、拠点の有無ではなく事業活動の対象がEU域内の個人かどうかが適用の分岐点になります。EU域内に一切の拠点を持たない日本企業であっても、拠点主義ではなく対象者主義で考えるとGDPRの対象になり得るという点が、取り違えやすいところです。所在地だけを根拠にGDPRの適用外と判断するのは誤りです。
制裁金は、違反の程度に応じた二段階制です。上限額の決まり方は、違反の重さによって次のように分かれます。
| 違反の程度 | 制裁金の上限 |
|---|---|
| 軽度の違反 | 全世界年間売上高2%または1,000万ユーロのいずれか高い方 |
| 重大な違反 | 全世界年間売上高4%または2,000万ユーロのいずれか高い方 |
売上高を算定基準に含める点が、GDPRの制裁金を重い水準に押し上げています。一律の金額ではなく、違反の重さに応じて2つの基準が使い分けられる構造が、この論点の要点です。
データ主体の権利群は、あわせて整理しておきたい関連用語の束としてまとまっています。代表例が、消去権(忘れられる権利。自分に関するデータの削除を求められる権利)と、データポータビリティ権(自分の個人データを決まった形式で受け取り、他のサービスへ持ち運べる権利)です。
加えて、プロファイリング(個人データから趣味や信用力などを自動的に分析・予測する処理)を含む自動処理のみによる決定に対しては、データ主体が異議を申し立てられる権利も定められています。
あわせて、欧州委員会がEU域外国のデータ保護水準を認定する十分性認定(EU域外の国のデータ保護レベルが十分に高いと欧州委員会が認めること)も試験対策の論点で、日本は2019年1月23日にこの認定を取得しています。
3. 関連概念との比較・相違点
GDPRは、日本の個人情報保護法やアメリカのCCPAと並べると、どこが違うのかがはっきりします。比較の軸とGDPR側の特徴を整理すると、次のようになります。
| 比較対象 | 違いの軸 | GDPR側の特徴 |
|---|---|---|
| 個人情報保護法(日本) | 適用範囲と罰則水準 | 域外適用を持ち、制裁金の算定に全世界年間売上高を用いる |
| CCPA | 同意取得の設計思想 | 処理前に明示的な同意を得るオプトイン型を原則とする |
個人情報保護法(日本)との最大の違いは、適用範囲と罰則水準にあります。GDPRは域外適用を持ち、制裁金の算定基準に全世界年間売上高を用いるため、国内事業者を中心に規律する日本法よりも規制が及ぶ範囲が広く、罰則も重い水準になり得ます。
日本企業がEU域内の個人を対象に事業を行う場合は、国内法だけでなくGDPRへの対応も別途必要になる点が、両者を混同しやすいポイントです。
CCPA(米カリフォルニア州の消費者向けプライバシー保護法)との違いは、同意取得の設計思想にあります。GDPRは、データを処理する前に本人の明示的な同意を得るオプトイン型(あらかじめ同意を得たうえで情報を利用する方式)を原則とします。
一方でCCPAは、データ販売への拒否権を軸とするオプトアウト型を採用しており、同意の起点が両者で異なります。同意を先に取るか、拒否の機会を後から用意するかという設計思想の違いは、GDPRとCCPAを比較する問題で取り違えやすい点です。
4. ビジネス・実務での活用シナリオ
EC・小売業界では、EU域内の消費者向けに越境ECを行う日本企業が域外適用の対象となります。Cookie同意取得のオプトイン化やプライバシーポリシーのGDPR準拠が必要になり、未対応のまま個人データを収集すると制裁金のリスクを負うことになります。
国内向けのサイト運営と同じ感覚で個人データを扱うと、意図せずGDPR違反に該当する可能性がある点が、この業界特有の注意点です。決済情報や配送先住所といった基本的な個人データの取り扱いひとつをとっても、GDPRの視点での見直しが必要になります。
製造業やグローバル企業では、EU域内に現地法人や従業員を持つ日系企業が、従業員や取引先のパーソナルデータについてもGDPRの対象になります。日本が十分性認定を受けていることで、EU域内から日本への個人データ移転は簡素な手続きで行えます。海外拠点を持つ企業ほど、GDPRへの対応がグループ全体のガバナンス上の課題になります。
マーケティング・広告分野では、行動データを用いたプロファイリングによるターゲティング広告に、データ主体の同意取得や、自動処理のみによる重大な決定に対する異議申立権への配慮が必要です。同意管理の仕組みづくりが、実務上の対応点になっています。個人データをどこまで自動処理だけで意思決定に用いてよいかという線引きは、広告配信の設計に直接影響します。
5. 要点まとめ
- GDPRはEUが2018年5月25日に施行した個人データ保護規則で、EU域内に拠点がなくてもEU域内の個人に商品・サービスを提供する事業者に域外適用されます。
- 制裁金は違反の程度に応じた2段階制で、軽度は全世界年間売上高2%または1,000万ユーロ、重大は4%または2,000万ユーロのいずれか高い方が科されます。
- データポータビリティ権やプロファイリングに関する権利などデータ主体の権利群と、日本が2019年に取得した十分性認定は、あわせて整理しておきたいポイントです。
6. 確認問題
問1GDPRは、EU域内に拠点を持たない事業者であっても、EU域内の個人に対して商品やサービスを提供する場合には適用される。
解答・解説をみる
○ 正しい
域外適用(マーケットプレイス原則)に該当します。拠点の有無ではなく、EU域内の個人を対象にした事業活動かどうかが適用の分岐点になります。
問2GDPR違反の制裁金は、違反の程度にかかわらず一律で全世界年間売上高の4%または2,000万ユーロのいずれか高い方が科される。
解答・解説をみる
× 誤り
制裁金は二段階制です。正しくは、軽度の違反が全世界年間売上高2%または1,000万ユーロ、重大な違反が4%または2,000万ユーロのいずれか高い方であり、一律ではありません。
問3日本は2019年1月にGDPRの十分性認定を取得しており、これにより日EU間のデータ移転が円滑化された。
解答・解説をみる
○ 正しい
2019年1月23日に欧州委員会が日本を十分性認定の対象国に決定しました。認定国との間では、個人データ移転に個別の追加手続きを要しません。

