1. 定義と概要
プライバシー・バイ・デザインとは、システムやサービスの企画・設計段階からあらかじめ個人情報とプライバシーを保護する対策を組み込み、システムのライフサイクル全体を通じて一貫した保護を行う考え方です。
アン・カブキアン(プライバシー・バイ・デザインの提唱者で、カナダ・オンタリオ州の情報・プライバシー・コミッショナーを務めた人物)博士が、1990年代にこの考え方を提唱しました。
具体例としては、新しいスマートフォンアプリを企画する段階で位置情報の取得範囲を必要最小限にし、初期設定(デフォルト)で位置情報の共有をオフにしておくといった設計が挙げられます。
従来、プライバシー保護はシステムが完成してから問題が発覚し、対策を追加する事後対応が中心でした。
しかし、個人データを扱うサービスの拡大や、AIの学習データに個人情報が含まれる場面の増加、GDPR(EUの個人データ保護に関する法律)のような法規制の強化を背景に、問題が起きる前に設計段階で予防する発想への転換が求められるようになりました。
2. 試験対策ポイント
まず整理しておきたいのは、アン・カブキアン博士が示した7つの基本原則です。それぞれが何を求めているのかを並べると、全体像がつかみやすくなります。
| 基本原則 | 求めていること |
|---|---|
| 事前的(予防的)な対策 | 問題が起きる前に対策を講じる |
| 初期設定でのプライバシー保護 | 初期設定の状態でプライバシーが守られるようにする |
| システム設計への組み込み | 設計そのものに保護の仕組みを組み込む |
| 全機能的な視点 | プライバシーと他の機能を両立させる |
| エンドツーエンド | 企画から廃棄までライフサイクル全体を通じて保護する |
| 可視性・透明性 | 取り組みの内容を可視化し、透明性を確保する |
| 利用者中心 | 利用者を中心に据える |
個々を単独の項目として覚えるより、企画段階から一貫して保護を組み込むという一つの考え方の異なる側面として捉えると、7つの原則は互いに関係づけられます。
GDPR第25条は、データ保護バイデザイン(プライバシー・バイ・デザインに対応する法的な義務を指すGDPR第25条の見出しの言葉)及びデータ保護バイデフォルトとして、この考え方に関連する義務を定めています。個人データを扱う事業者に対する法的な要請として整理される条文であり、プライバシー・バイ・デザインという考え方が国際的な法規制の裏付けを持つに至った経緯を示しています。
AIの文脈では、学習データに個人情報が含まれる場面や、行動データから個人の趣味や信用度などを推測するプロファイリング(行動データなどから個人の趣味や信用度などを推測する処理)のリスクが論点になります。
ここで混同しやすいのが、データそのものを加工する匿名加工情報(特定の個人を識別できないよう元のデータを加工した情報)や仮名加工情報(他の情報と照合しない限り特定の個人を識別できないよう加工した情報)との違いです。これらはデータ加工の具体的な手法であるのに対し、プライバシー・バイ・デザインは設計プロセス全体に関する考え方であり、両者は別の階層に位置づけられます。
3. 関連概念との比較・相違点
プライバシー・バイ・デザインは、名前の似たセキュリティ・バイ・デザイン(システムの設計段階からセキュリティ対策を組み込む考え方で、対象は情報セキュリティ全般)や、匿名加工情報・仮名加工情報と並べて整理しておきたい用語です。何を守る取り組みなのか、どの階層の話なのかを一覧にすると違いがはっきりします。
| 用語 | 主な対象 | 位置づけ |
|---|---|---|
| プライバシー・バイ・デザイン | 個人情報とプライバシーの保護 | 企画・設計の進め方に関する考え方 |
| セキュリティ・バイ・デザイン | 不正アクセスや攻撃への防御など情報セキュリティ全般 | 設計段階からセキュリティ対策を組み込む考え方 |
| 匿名加工情報・仮名加工情報 | データそのもの | 個人を識別できないようにするデータ加工の手法 |
セキュリティ・バイ・デザインとの最大の違いは、対象範囲にあります。セキュリティ・バイ・デザインが不正アクセスや攻撃への防御など情報セキュリティ全般を対象とするのに対し、プライバシー・バイ・デザインは個人情報とプライバシーの保護に対象を絞り込んでいます。両者は重なる部分を持ちながらも、守ろうとする範囲が異なる関係にあります。
匿名加工情報・仮名加工情報との関係も、位置づけの違いとして整理できます。匿名加工情報や仮名加工情報がデータそのものを加工する具体的な手法であるのに対し、プライバシー・バイ・デザインは企画・設計の進め方に関する考え方です。実務では、設計段階でプライバシー・バイ・デザインの発想を取り入れたうえで、データの加工に匿名加工情報や仮名加工情報の手法を用いる、組み合わせて使われる関係にあります。
4. ビジネス・実務での活用シナリオ
ヘルスケア分野では、電子カルテやウェアラブル端末を新規開発する際、収集する健康データの範囲とアクセス権限を設計段階からあらかじめ絞り込みます。開発が進んでからデータ収集範囲を見直すと、システムの作り直しに近い手戻りが生じます。設計の入り口で範囲を定めておくことが、開発コストを抑える前提になります。
マーケティング分野では、行動データを使った新サービスの企画段階で、プロファイリングの範囲やオプトアウト(利用者が自らの意思でデータ利用を拒否する仕組み)の手段をあらかじめ設計に組み込みます。利用目的や範囲が事前に明示されているサービスは、利用者からの信頼という土台の上に成り立ちます。
金融・フィンテック分野では、新規アプリの企画会議にプライバシー担当者を同席させ、データ最小化(サービスの提供に必要な範囲だけデータを集め、余分なデータは集めない考え方)やデフォルト設定を初期の設計に反映する体制を取ります。開発の初期段階から専門的な視点を加えることで、個人情報保護法(個人情報の適正な取り扱いを事業者に義務づける日本の法律)などの規制対応が事後の追加作業ではなく、設計そのものの一部として組み込まれます。
5. 要点まとめ
- プライバシー・バイ・デザインは、システムの企画・設計段階から個人情報保護を組み込む考え方で、アン・カブキアン博士が1990年代に提唱し、GDPR第25条で法的な要請として整理されています。
- 事前的・初期設定・組み込み・全機能的・エンドツーエンド・可視性・利用者中心という7つの基本原則がセットで整理されます。
- 対象を情報セキュリティ全般とするセキュリティ・バイ・デザインとの違い、データ加工の手法である匿名加工情報・仮名加工情報との関係もあわせて押さえておきたい点です。
6. 確認問題
問1プライバシー・バイ・デザインは、システムの企画・設計段階からプライバシー保護対策を組み込み、システムのライフサイクル全体を通じて一貫した保護を行う考え方である。
解答・解説をみる
○ 正しい
定義そのままの記述です。企画・設計段階からの組み込みと、ライフサイクル全体を通じた一貫性の2点が要点になります。
問2GDPR第25条は、データ保護バイデザイン及びデータ保護バイデフォルトとして、プライバシー・バイ・デザインに関連する義務を定めている。
解答・解説をみる
○ 正しい
GDPR第25条の見出しは「データ保護バイデザイン及びデータ保護バイデフォルト」であり、個人データを扱う管理者に技術的・組織的な措置を求めています。
問3プライバシー・バイ・デザインは、システムの運用が始まり問題が発覚してから対策を講じる事後対応の考え方である。
解答・解説をみる
× 誤り
正しくは、問題が発生する前に予防的(事前的)に対策を講じる考え方です。事後対応との取り違えは混同しやすい組み合わせにあたります。

