午前I問題
EU一般データ保護規則(GDPR)に関する記述として、適切なものはどれか。
ア)GDPRは、EU域内に拠点を持つ事業者のみを適用対象としており、日本企業がEU域内に拠点を置かず、EU居住者向けに商品・サービスを提供している場合は適用対象外である。
イ)GDPRは、EU域内に拠点がない事業者であっても、EU域内のデータ主体に対する商品・サービスの提供や、データ主体の行動の監視を行う場合には、域外適用される。
ウ)GDPR違反に対する制裁金の上限は、いかなる違反類型であっても全世界年間売上高の2%または1,000万ユーロのいずれか高い方に固定されている。
エ)GDPRにおけるデータ保護責任者(DPO)の設置は、事業規模や取扱う個人データの性質にかかわらず、EU域内で事業を行う全ての事業者に一律に義務付けられている。
午前I の解答・解説を見る
正解: イ
解説:
- イ)正解。GDPR第3条により、EU域内に拠点がない事業者でも、EU域内のデータ主体への商品・サービス提供、またはデータ主体の行動監視(プロファイリング等)を行う場合は域外適用される。日本企業もEU向けECサイト運営等で対象となり得る。
- ア)不正解。上記の通り拠点の有無にかかわらず域外適用があるため、EU域内に拠点がなくても適用対象となり得る。
- ウ)不正解。GDPRの制裁金上限は違反類型により異なり、重大な違反(データ主体の権利侵害等)は全世界年間売上高の4%または2,000万ユーロのいずれか高い方、それ以外は2%または1,000万ユーロのいずれか高い方となる。
- エ)不正解。DPOの設置義務は、公的機関であること、大規模かつ定期的・組織的なモニタリングを主要業務とすること、特別カテゴリの個人データ・犯罪歴データを大規模に取り扱うこと等の要件に該当する場合に生じる。全事業者一律の義務ではない。
| GDPR域外適用の要件 | 内容 |
|---|---|
| 商品・サービスの提供 | EU域内データ主体への提供(意図的な場合) |
| 行動の監視 | プロファイリング等EU域内での行動監視 |
| 制裁金上限(重大違反) | 全世界年間売上高4%または2,000万ユーロの高い方 |
午前II問題
GDPRにおける個人データの第三国移転(EU域外への移転)の適法化根拠に関する記述として、最も適切なものはどれか。
ア)標準契約条項(SCC:Standard Contractual Clauses)は、欧州委員会が採択した契約ひな形であり、移転元と移転先の当事者間でこれを締結することにより、十分性認定がない国への移転を適法化する手段の一つである。
イ)日本は個人情報保護法とGDPRの制度差異が大きいため、欧州委員会による十分性認定を一度も受けたことがなく、日本企業への移転には常にSCCの締結が必須である。
ウ)拘束的企業準則(BCR:Binding Corporate Rules)は、単一の企業のみが利用可能な制度であり、企業グループ内での移転には利用できない。
エ)十分性認定を受けた国・地域への移転であっても、移転先で追加のセキュリティ対策(補完的措置)を講じない限り、GDPR上の移転は認められない。
午前II の解答・解説を見る
正解: ア
解説:
- ア)正解。SCCは欧州委員会が採択する契約ひな形であり、十分性認定のない第三国への移転において、移転元・移転先間で締結することでGDPR上の適切な保護措置とみなされる。
- イ)不正解。日本は2019年に欧州委員会から相互の十分性認定(相互認定)を受けており、日本企業への個人データ移転についてはSCC等の追加措置なしで移転が可能(ただし要配慮個人情報相当の扱いなど補完的ルールの遵守が前提)。
- ウ)不正解。BCRは多国籍企業グループが域内・域外の関連会社間で個人データを移転する際に用いる社内規則であり、まさに企業グループ内移転のための制度である。
- エ)不正解。十分性認定を受けた国・地域への移転は、当該認定によりGDPRと同等の保護水準が確保されているとみなされるため、SCC等の追加的な移転メカニズムや補完的措置は原則不要である。
| 第三国移転の適法化手段 | 概要 |
|---|---|
| 十分性認定 | 欧州委員会が認定した国・地域(日本含む)への移転 |
| SCC | 欧州委員会採択の契約ひな形。当事者間で締結 |
| BCR | 多国籍企業グループ内の移転に用いる社内規則 |
午後問題
M社(日本の化粧品メーカー、従業員600名)は、EU居住者向けにECサイトを運営し、氏名・住所・購買履歴・肌質診断データ(一部は健康情報に該当し得る)を取得している。M社はEU域内に拠点を持たないが、サイトは複数のEU言語に対応し、EUR建て決済に対応している。近年、GDPRの執行強化を受け、コンプライアンス体制の見直しを行うことになった。
設問1
M社の事業がGDPRの適用対象となるか、その根拠とともに述べよ。また、GDPR上、M社が肌質診断データを取り扱う際に特に留意すべき点を述べよ。
設問1の解答・解説を見る
正解例: 適用対象となる。M社はEU域内に拠点を持たないが、複数のEU言語対応・EUR建て決済など、EU居住者を対象として明確に商品・サービスを提供していると認められるため、GDPR第3条の域外適用要件(EU域内データ主体への商品・サービス提供)に該当する。肌質診断データについては、健康状態に関する情報(特別カテゴリの個人データ)に該当し得るため、取得には原則として明示的な同意等のより厳格な適法化根拠が必要であり、取扱いにも通常の個人データより高い保護措置(アクセス制限・暗号化等)を講じる必要がある。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 適用対象となるとの結論と域外適用の根拠 | 域外適用・EU言語対応やEUR決済等の具体的事実 | 6点 |
| 特別カテゴリの個人データへの該当性 | 特別カテゴリ・健康情報 | 5点 |
| 明示的同意等の厳格な適法化根拠・追加保護措置 | 明示的同意・アクセス制限等 | 4点 |
設問2
M社が日本国内のデータセンターで顧客データを一元管理する場合、EUから日本への個人データ移転についてGDPR上どのような扱いになるか述べよ。また、この場合でも別途、日本の個人情報保護法上確認すべき事項を1点挙げよ。
設問2の解答・解説を見る
正解例: 日本は欧州委員会から十分性認定を受けているため、EUから日本への個人データ移転は、SCCの締結等の追加的な移転メカニズムなしにGDPR上適法に行うことができる。ただし、十分性認定に付随する補完的ルールにより、EUから移転された個人データについては要配慮個人情報に準じる扱いをする等、日本の個人情報保護法よりも厳格な保護水準を上乗せして遵守する必要がある。また、M社は日本の個人情報保護法上、肌質診断データが要配慮個人情報(病歴等)に該当し得るかを確認し、該当する場合は取得時に本人の同意を得る等の対応が必要かを確認すべきである。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 十分性認定によりSCC等が不要である旨 | 十分性認定・追加措置不要 | 6点 |
| 補完的ルールによる上乗せ保護への言及 | 補完的ルール | 4点 |
| 個人情報保護法上の要配慮個人情報該当性の確認 | 要配慮個人情報・同意取得 | 5点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| GDPR(EU一般データ保護規則) | EU域内外を問わず一定要件で適用される個人データ保護規則 |
| 域外適用 | EU域内に拠点がなくてもEU居住者向けサービス提供等で適用される規定 |
| 個人情報保護法 | 日本の個人情報保護法制。GDPRとは十分性認定で相互認定関係にある |
| 標準契約条項(SCC) | 十分性認定のない第三国への移転を適法化する契約ひな形 |
| 拘束的企業準則(BCR) | 多国籍企業グループ内移転のための社内規則 |
| 特別カテゴリの個人データ | 健康情報・人種等、GDPR上より厳格な保護が求められるデータ |
まとめ
- 午前I視点: GDPRの域外適用要件(拠点の有無を問わない)と制裁金上限の違反類型による違い(2%/4%)を正確に区別する
- 午前II視点: 第三国移転の適法化手段(十分性認定・SCC・BCR)の違いと、日本が十分性認定を受けている事実を押さえる
- 午後視点: グローバル展開企業では域外適用の該当性判断、特別カテゴリデータの厳格な取扱い、十分性認定と個人情報保護法双方の遵守を関連付けて論述できるようにする