データポータビリティ権 (G検定)

データポータビリティ権

1. 定義と概要

データポータビリティ権とは、GDPR第20条に規定される権利です。データ主体(その個人データによって本人だと特定される、データの持ち主)が、管理者(個人データをどう取り扱うか決める事業者)に提供した自身の個人データを対象とします。このデータを構造化データ(あらかじめ決まった形に整理されたデータ)として受け取り、支障なく別の管理者へ移転できる権利です。受け取る際の形式は機械可読形式(コンピュータがそのまま読み込んで処理できる形式)であることが求められます。

適用には二つの条件があります。データが本人自身によって提供されたものであることと、処理が本人の同意または契約に基づく自動化された手段によるものであることです。事業者側の分析によって生成された派生データ、たとえば信用スコアなどは対象に含まれません。手元にあるデータをそのまま持ち出せる権利であって、事業者の加工物まで引き渡させる権利ではない、という線引きになります。

従来、個人データは各サービス事業者の内部に囲い込まれ、利用者がサービスを乗り換える際にデータを持ち出す手段は乏しい状況にありました。2018年に施行されたGDPRは、この状況を変えるために、本人が自分のデータに働きかけられる権利をいくつも明文化しています。データポータビリティ権も、その並びのなかに新設された権利のひとつです。

GDPRが本人に認める主な権利は、次のように整理できます。

権利 本人が事業者に求められること
アクセス権 自分の個人データを保有しているか確認し、開示を求める
訂正権 誤った個人データの訂正を求める
消去権(忘れられる権利) 自分の個人データを削除するよう求める
処理制限権 一定の場合に個人データの処理を一時的に止めるよう求める
データポータビリティ権 提供したデータを受け取り、別の事業者へ移転する
異議申立権 正当な理由に基づき個人データの処理に異議を申し立てる

こうした権利群が置かれた背景には、巨大プラットフォーマーへのデータ集中を防ぎ、事業者間の競争を促す狙いがあります。日本でも経済産業省・総務省が2017年11月に検討会を設置し、医療・金融分野を中心に制度化の可能性が検討されてきました。

2. 試験対策ポイント

G検定では、GDPRが本人(データ主体)に認める権利群のなかにデータポータビリティ権を位置づける論点が重要です。アクセス権・訂正権・消去権(忘れられる権利)・処理制限権・データポータビリティ権・異議申立権のそれぞれが何を目的とする権利かを整理したうえで、データポータビリティ権だけに認められた「移転」という特徴が、取り違えやすい点です。

適用条件の理解も試験対策の中心になります。対象は本人が自ら提供したデータに限られ、処理は本人の同意または契約に基づく自動化された手段であることが前提です。事業者が分析して生成した派生データ、たとえば信用スコアなどは対象外という点は、混同されやすい点です。データの出所と処理の法的根拠という二つの条件をどちらも満たして初めて権利が成立する点が、正誤問題の分かれ目になります。

GDPR関連の周辺論点として、十分性認定と並べて理解しておきたいところです。十分性認定は、EUが日本などの国・地域を「EU並みの個人情報保護水準にある」と認める制度で、データポータビリティ権のような個人の請求権とは適用対象が異なります。

また、日本の関連制度として情報銀行(個人データを預かり、本人の指示に基づいて企業へ提供する仲介事業者)・PDS(Personal Data Store。個人が自分のデータを一元管理し、提供先をコントロールする仕組み)にも触れておきます。データポータビリティ権は個人に認められた法律上の権利であり、情報銀行・PDSはその権利の行使を支える事業・技術的な仕組みという関係にあります。

3. 関連概念との比較・相違点

混同しやすい三つの概念との関係は、次のように整理できます。

比較対象 位置づけ データポータビリティ権との違い
忘れられる権利(消去権) GDPRが本人に認める権利 データを消すことを目指し、動かすことは目指さない
十分性認定 EUが国・地域に与える制度上の認定 適用主体が個人ではなく、EUと相手国・地域の間
情報銀行・PDS 権利の行使を支える事業・技術的な仕組み 法律上の権利そのものではない

忘れられる権利(消去権)との最大の違いは、データを消去する権利か、移転する権利かという点にあります。どちらもGDPRが本人に認める権利の一つですが、消去権が個人データそのものをなくすことを目指すのに対し、データポータビリティ権はデータを本人の手元、あるいは別の事業者へと動かすことを目指します。目的が正反対に近いため、条文の名称だけで見分けようとすると取り違えやすくなります。

十分性認定との違いは、個人に認められた請求権か、EUが国・地域に与える制度上の認定かという点にあります。データポータビリティ権は個人が事業者に対して行使する権利であるのに対し、十分性認定はEUと相手国・地域の間で成立する制度です。適用主体が個人なのか国家間なのかで異なり、両者を同じ「GDPR関連の制度」として一括りにすると、区別を読み違えやすくなります。

情報銀行・PDSとの違いは、法律上の権利か、その権利の行使を支える事業・技術的な仕組みかという点にあります。データポータビリティ権はGDPRという法律が個人に認めた権利であり、情報銀行やPDSは、個人が自分のデータを一元管理し提供先を選べるようにする事業・技術面の受け皿にあたります。権利そのものと、権利を実現する手段という点で役割が分かれています。

4. ビジネス・実務での活用シナリオ

金融分野では、口座情報や取引履歴を本人の求めで他の金融機関へ移行できる仕組みが検討されています。実現すれば、サービスを乗り換える際に利用者が改めて情報を入力し直す手間が減り、乗り換えの負担が軽くなります。囲い込みに頼らない競争環境をつくるという、データポータビリティ権本来の狙いが最も分かりやすく表れる領域です。

医療分野では、経済産業省・総務省の検討会で優先領域とされ、検査結果や診療データを患者本人の指示で別の医療機関に引き継ぐ運用が想定されています。転院のたびに同じ検査をやり直す負担を減らせる点が、この分野が優先される理由です。

ITサービス・SaaS分野では、利用者が購入履歴や設定データをエクスポートできるAPI(異なるシステム同士がデータをやり取りするための接続窓口)を用意する動きがあります。特定サービスへの囲い込みを防ぎ、乗り換えの心理的な負担を下げる効果が期待されます。データを人質にせず利用者に主導権を残す設計が、事業者の信頼につながります。

5. 要点まとめ

  • データポータビリティ権はGDPR第20条が定める権利で、本人が提供したデータを構造化・機械可読形式で受け取り、別の事業者へ移転できます。
  • 適用条件は本人提供データかつ同意・契約に基づく自動処理に限られ、事業者が生成した派生データは対象外という点が、ここでの要点です。
  • GDPRの権利群(忘れられる権利など)や十分性認定、日本の情報銀行・PDSとの位置づけの違いも試験対策の重要な論点になります。

6. 確認問題

問1データポータビリティ権はGDPR第20条に規定されており、本人が管理者に提供した個人データを構造化され機械可読な形式で受け取り、別の管理者へ移転できる権利である。

解答・解説をみる

○ 正しい

GDPR第20条の定義そのものです。構造化・一般的利用・機械可読という3つの形式要件がある点も、あわせて確認しておきたい内容です。

問2データポータビリティ権の対象は本人が自ら提供したデータに限られ、本人の同意または契約に基づく自動化された処理が前提となる。

解答・解説をみる

○ 正しい

適用条件として、データの出所が本人提供であることと、処理の法的根拠が同意・契約に基づく自動処理であることの2点が必要です。

問3データポータビリティ権では、事業者が本人のデータを分析して生成した信用スコアなどの派生データも、本人の請求により移転対象に含まれる。

解答・解説をみる

× 誤り

移転対象は本人が提供した生のデータに限られます。正しくは、事業者側の分析で生成された信用スコアなどの派生データは対象外です。対象範囲を広げて誤らせる典型的な誤りです。