今日は国境を越えるプライバシー規制、GDPR(EU一般データ保護規則)を学ぶわ。
世界中の企業が意識する基準よ。
2018年5月に施行された、EU域内の個人データ保護に関する包括規則ですね。
そう、よく覚えていたわね。
正式名称は General Data Protection Regulation。
重要なのは域外適用——EU域外の企業でも、EU居住者のデータを扱えば適用対象になるの。
えっ、日本の会社でも関係あるのー!?
要は、海外通販サイトやアプリを使う人がいたら、日本企業でも対象になるってこと〜!?
その通り。
違反時の制裁金は最大で『全世界年間売上高の4%』または『2000万ユーロ』のいずれか高い方。
ふぇぇ…売上の4%!? 大企業だと何千億円レベルだよぉ…!
実際、Meta は2023年にGDPR違反で12億ユーロ (約1800億円) の制裁金を科されました。
桁が違いすぎるよ…これは規制ナメたらダメなやつだね。
GDPRの核となる原則は『本人の明示的同意』と『データ主体の権利保障』。
特に有名なのが忘れられる権利——削除を求められたら企業は応じる義務があるの。
他にもアクセス権・訂正権・データポータビリティ権など、権利のパッケージが整備されています。
AI関連では第22条の自動意思決定に対する異議申立権が重要。
AIだけで人生を左右する決定を下されない権利、と覚えて。
要は、ローン審査をAIだけで決められたら異議を言える、ってこと!?
わぁ、ちゃんと一人ひとりの権利が書かれてるんだねぇ。
GDPRは『個人データは個人のもの』という思想が根底にある。
日本の個人情報保護法もGDPRを意識した改正を続けているのよ。
GDPR は2018年施行以来、世界中の個人情報法の『参照基準』になっているの。
日本の2022年改正も、GDPR の国際基準を意識した内容よ。
この現象をBrussels Effectと呼び、規制の国際波及を表す学術用語になっています。
EUが法律作ったら、世界中が追随しちゃうんだ。
影響力デカいねー!
AI Act も同様に Brussels Effect を起こしうる、と多くの研究者が予測しているわ。
EU の規制戦略は、世界ルールの形成にまで影響するの。
忘れられる権利って、ちょっと文学的な響きだけど、重要な権利なんだね。
過去の自分を、今の自分が消せる権利——デジタル時代の再出発を保障する意味合いもあるのよ。
若いうちの失敗が一生ネットに残り続ける、という問題意識がGDPRの背景にあるの。
最近はデータポータビリティ権も注目されています。
SNSやクラウドサービスを乗り換える自由を保障する仕組みです。
自分の情報を自分で持ち運べる、って大事な感覚だねぇ〜。
GDPR 一つで、これだけ権利が詰まってるんだ。
EU すごいね。
確認クイズ
GDPR に関する記述として最も適切なものは?
- 日本企業には全く適用されない
- EU居住者のデータを扱う限り日本企業にも適用される (域外適用)
- 違反しても罰則はない
- 2010年に施行された
こたえを見る
正解: 2. EU居住者のデータを扱う限り日本企業にも適用される (域外適用)
GDPRは域外適用の原則を持ち、EU居住者のデータを扱う世界中の企業に適用されます。2018年施行、最大で全世界売上高の4%という高額制裁金が特徴です。