データ越境移転の法的要件とGDPR対応のポイント

データ越境移転の法的要件とGDPR対応のポイント

セキュリティ

海外のクラウドやメール配信、アクセス解析、オンライン会議など、普段何気なく使っている外部サービスを通じて、顧客や従業員の情報が海外へ送られることがあります。

自社が海外向けに事業をしていなくても、まったく無関係とは限りません。

氏名やメールアドレス、問い合わせ内容、購入履歴などが、どのサービスへ送られ、どこに保存されているのかわからない状態では不安ですよね。

まずはデータの行き先を把握し、法律や契約については法務の専門家やサービス事業者へ確認することが大切です。

この記事では、海外サービスを利用するときに確認しておきたい情報と、法務・契約、社内での対応、Webの安全性をそれぞれ誰に確認すればよいのかをご紹介します。

セキュリティー診断さん セキュリティー診断さん

海外にデータを送るのに、何か特別なルールがあるの? 普通にメールとかで送っちゃってたけど…まずいのかな?

海外へ送られるデータと行き先を把握する

データ越境移転とは、個人データを国境を越えて送ったり、海外のサーバーへ保存したりすることです。

海外の事業者が提供するサービスを使っているだけでも、該当する場合があります。

まずは、次の情報をサービスごとに確認しておきましょう。

  • 対象データ:氏名、メールアドレス、問い合わせ内容、購入履歴、従業員情報など
  • 利用サービス:顧客管理、メール配信、決済、アクセス解析、オンラインストレージなど
  • 運営会社と保存先:契約先の会社と、データが保存・処理される国や地域
  • 委託・再委託先:運営会社から別の事業者へ処理を委託する可能性
  • 利用目的:問い合わせ対応、商品提供、決済、分析など、データを使う理由

契約書やサービスのプライバシー情報を見てもわからない項目は、推測で済ませず、サービス事業者へ問い合わせましょう。

ここで大切なのは、最初から細かな資料を作り込むことではありません。

自社では判断しにくい部分と、誰に確認すればよいのかが見えてくれば、次の対応へ進みやすくなります。

適用されるルールは事業内容とデータの扱いで変わる

海外へ個人データを送るときは、どの国や地域のルールが関係するのかも確認が必要です。

その代表例が「GDPR」です。

GDPRは、EU・EEAにいる人の個人データを守るためのルールで、企業が個人データをどのように集め、利用し、管理するかなどを定めています。

日本企業でも、EU・EEAにいる人へ商品やサービスを提供していたり、その人のデータを扱っていたりすると、関係する可能性があります。

もちろん、確認するべきなのはGDPRだけではありません。

日本の個人情報保護法をはじめ、事業内容やデータの送り方によって関係するルールは変わるため、自社の状況に合わせて確認していきましょう。

GDPRの適用は多言語ページだけで決まらない

GDPRが適用されるかどうかは、EU・EEAにいる人へ商品やサービスを提供しているか、その人の行動を追跡しているかなど、実際の事業内容を踏まえて判断します。

多言語ページや問い合わせフォームがあるからといって、それだけで適用される、あるいは適用されないとは断定できません。

個人データを扱うための根拠も、同意だけとは限りません。

契約の履行などが関係する場合もあるため、自社の事業内容とデータの扱いを整理したうえで、専門家へ確認しましょう。

法務・契約面で確認すること

自社に関係するルールが見えてきたら、次の点を法務の専門家や海外サービス事業者と確認していきましょう。

  • 本人へ、利用目的や国外での取扱いをどのように説明するか
  • 海外サービスとの契約に、データの取扱いと事故時の連絡が定められているか
  • 国外移転や個人データ処理に必要な根拠を満たしているか
  • 委託先と再委託先をどのように把握し、管理するか

データ保護への影響を具体的に評価する必要がある場合は、GDPR対応で行うDPIAの実施手順も参考にしてみてください。

セキュリティー診断さん セキュリティー診断さん

えっ、GDPRってそんなに厳しいルールなの! ? ちゃんと勉強しないとまずいね!

法務・契約と技術面を分けて確認する

データの国外移転では、法律や契約、本人への説明と、Webやシステムの安全性を分けて考えるとわかりやすくなります。

どちらも個人データを守るために欠かせませんが、確認する内容も相談する相手も違うからです。

個人データの安全管理を確認する

技術面や社内での対応では、データを見られる人が必要な範囲に限られているか、送信や保存時に暗号化されているか、不要になったデータを削除できるかを確認しましょう。

事故が起きた場合に備えて、影響範囲を確認する担当者や海外事業者へ連絡する担当者、法務やセキュリティの専門家へ相談するタイミングも決めておくと安心です。

報告や本人への通知が必要かどうか、いつまでに対応するかは、適用されるルールや事故の内容によって変わります。

自社だけで判断せず、必要に応じて専門家へ確認しましょう。

Web診断で確認できる範囲

Web診断では、外部に公開している問い合わせフォームやログイン画面、EC機能、アクセス制御、APIなどに、情報漏洩につながる技術的な弱点がないか確認できます。

適用される法律や国外移転の根拠、海外サービスとの契約、本人への説明については、法務・契約の専門家へ確認する内容です。

また、社内PCや社内ネットワーク、クラウド内部の設定は、公開Web機能を調べるWeb診断とは確認する範囲が異なります。

公開Web機能の安全確認はWeb診断に任せる

セキュリティー診断さん』では、診断したいWebサイトやECサイト、外部公開APIのURLを指定して、外部から悪用されるおそれのある弱点がないか確認できます。

GDPRへの対応や契約については法務の専門家に確認し、公開Web機能の技術的な安全性はWeb診断で確かめる、と役割を分けると進めやすいでしょう。

診断結果から問題のある場所や優先度がわかれば、制作会社や開発会社にも「どこを直してほしいのか」を伝えやすくなります。

修正後にもう一度確認するところまでつなげれば、Webの安全性を継続して確かめていけます。

また、海外サービスの契約先やデータの保存先が変わったときも、データの行き先や委託・再委託先、本人への説明も改めて見直しましょう。

問い合わせフォームやEC機能、外部公開APIを改修したときも、新しい技術的な弱点が生まれていないか確認しておくと安心です。

セキュリティー診断さん セキュリティー診断さん

自分たちで全部やろうとするんじゃなくて、専門のサービスに頼んでサイトの健康診断をしてもらうのが確実ってことか!

海外サービスを安心して使うために、確認先を整理しておこう

海外サービスを使っているなら、個人データがどこへ送られ、誰が扱うのかを把握しておくことが、自社と顧客を守る第一歩です。

法律や契約は法務の専門家やサービス事業者へ、Webの安全性は技術面の専門家へと、内容に応じて確認先を分けると対応しやすくなります。

特に、問い合わせフォームやEC機能など、外部からアクセスできる部分に弱点が残っていないかは、定期的に確かめておきましょう。

自社だけで判断するのが難しい場合は、『セキュリティー診断さん』で公開Web機能を診断し、見つかった問題を制作会社や開発会社への修正依頼に活かす方法もあります。

海外サービスを安心して使い続けるためにも、わからない部分を抱え込まず、必要なところから専門家の力を借りて対策を進めていきましょう。

セキュリティー診断さん セキュリティー診断さん

ヨシ! まずは自分たちのサイトが安全かどうか、プロに見てもらうことから始めればいいんだな! (๑•̀ㅂ•́)و✧