「当社はEUのお客様も対象として、サービスや商品の販売を行っています。日本の事業者としてGDPR(EU一般データ保護規則)の対応では、どのような点に気をつければよいのでしょうか。日本の個人情報保護法との共通点・相違点も教えてください」
EU向けにビジネスを展開する日本企業にとって、GDPRは避けて通れないテーマです。本コラムでは、この問いを「①そもそもGDPRの適用があるか」「②適用がある場合の具体的な対応」の2つに分け、日本の個人情報保護法との比較も交えながら整理します。
Global Privacy Lounge コラムシリーズ一覧
訪日EU観光客の個人情報、GDPRは適用される?日本企業が押さえておくべき判断基準
EUの顧客に販売する日本企業のGDPR対応|適用判断と実務ポイント
シリーズセミナー「Global Privacy Lounge~世界各国の個人情報保護法対応実務の疑問に答える~」アーカイブ一覧
目次
1. GDPR適用の判断は「第3条2項」がポイント
GDPRの適用可否を検討する際、日本企業にとって出発点となるのがGDPR第3条2項です。ここでは、EU域内に拠点がない事業者であっても、EU域内のデータ主体に対する商品・サービスの提供に関連する個人情報処理にあたる場合には、GDPRが適用されると定められています。
ここで重要なのは、「データ主体」とは個人を指すという点です。つまり、EU域内の「個人」に対してサービスを提供することが、GDPRの一次的な適用対象と位置づけられています。
2. BtoCかBtoBかで分かれる適用の方向性
「EUの顧客も対象として販売を行っている」という事実だけでは、適用の有無は直ちに判断できません。実務上は、事業形態がBtoCかBtoBかによって、方向性が大きく分かれます。
BtoC(個人向け)の場合、たとえば個人向けにゲームを販売している、動画配信サービスを提供しているといったケースでは、EU域内の個人へのサービス提供にあたり、GDPRの適用可能性があります。さらに、EU向けにどのようなターゲティング広告を行っているかといった要素も判断材料となります。総じて、BtoCサービスであれば適用可能性は高くなる方向に傾きます。
BtoB(企業向け)の場合、たとえば企業向けに部品を販売しているようなケースでは、提供先はEU域内の「企業」であって「個人」ではありません。そのため、直ちにはEU域内の個人に対してサービスを提供しているわけではない、と整理することもでき、GDPRの適用はないという考え方もあり得ます。
つまり、おおまかなイメージとしては、BtoCなら適用される可能性が高い方向に、BtoBなら適用されない可能性が高い方向に傾く、と捉えるとわかりやすいでしょう。
3. BtoBでも対応が必要になるケース
もっとも、BtoBであれば一律に対応不要というわけではありません。商品やサービスの提供対象が企業(BtoB事業)であっても、それに伴うカスタマーサポート、アカウントサービス、付随的サービスなどを通じて消費者(個人)向けサービスも部分的に行っているという場合もあるためです。
また、グローバルに事業を行う企業では、BtoB事業であっても、GDPR適用のリスクを踏まえ、GDPRに対応したプライバシーポリシーを整備するなど、対応を行っているところが少なくありません。そのため、取引先のリスク水準に合わせて、BtoBの場合であってもGDPR対応を行うことは十分に考えられます。
加えて、EU向けの取引額が非常に大きい、あるいはEU向けの販売が自社のシェアの中で最も多いといった事情がある場合には、BtoBであってもGDPRの適用があることを前提に対応を進めることも検討すべきでしょう。
4. GDPRが適用される場合の主な対応
GDPRが適用される場合、実務上必要となる主な対応は次のとおりです。
- プライバシーポリシーの作成:個人データの取扱いに関する方針を定め、公表します。
- Cookieポリシーの作成:海外のウェブサイトでよく見られるCookieバナーに対応するため、Cookieポリシーを整備します。
- 記録簿の作成:個人情報をどのように取り扱ったかを記録する帳簿の作成が義務づけられています。
- 域外移転規制への対応:ヨーロッパ圏の個人情報を域外(例:ヨーロッパからタイなど)へ移転する場合、提供元と提供先との間での契約締結が義務づけられることがあります。
- EU代理人の設置:域外適用がある場合には、原則としてEU域内に代理人を置くことが求められます。
具体的な対応の詳細は別途検討が必要ですが、まずはこれらが基本的な対応項目となります。
5. 日本の個人情報保護法との共通点・相違点
日本の個人情報保護法と重なる部分は多くあります。たとえば、プライバシーポリシーを作成するという点は、個人情報保護法もGDPRも共通しています。
ただし、対応の進め方には注意が必要です。共通部分を洗い出して「はみ出した部分だけ」を対応しようとすると、法令同士の比較というかなり大変な作業が必要になります。そのため、共通点を探すアプローチではなく、GDPR対応と個人情報保護法対応を別枠で、個別に進めるほうが、結果としてシンプルな対応になると考えられます。
相違点としては、主に次の2つが挙げられます。
1つ目は、プライバシーポリシーの記載事項の多さです。 GDPRで求められる記載事項は日本法よりも多く、通常はGDPR対応のほうがボリュームの大きいプライバシーポリシーになることが多くなります。
2つ目は、同意の取り方です。 日本では同意取得の方法が比較的緩やかで、「本サービスを利用するとプライバシーポリシーに同意したものとみなす」といった書き方もよく見られます。これに対しGDPRでは、具体的・明示的・個別的に同意を取得することが求められ、チェックボックスやクリックなどによる明示的な同意が必要となります。この点は大きな差分といえます。
6. まとめ
本コラムの要点を整理します。
- 適用判断のカギはGDPR第3条2項。対象はEU域内の「個人」へのサービス提供
- BtoCは適用の可能性が高く、BtoBは適用されない可能性もある方向に傾く
- ただしBtoBでも、付随的なサービスや、取引先のリスク、EU向け取引の規模によっては対応
- 適用時の対応は、プライバシーポリシー・Cookieポリシー・記録簿・域外移転規制対応・EU代理人の設置など
- 個人情報保護法とは別枠で個別に対応するのが現実的。記載事項の多さと明示的な同意が主な相違点
EUの顧客を対象とする日本企業にとって、GDPR対応は「自社に適用があるか」の見極めと、適用がある場合の実務対応の双方が重要になります。自社の事業形態や取引状況を踏まえて、早めに整理しておくことをおすすめします。
個人情報保護法対応ならTMI
TMIプライバシー&セキュリティコンサルティングとTMI総合法律事務所では、国内外データ保護法対応が可能です。
また、法的サービスの領域は、プライバシーポリシーの作成、個人情報管理規程の作成、SCC及びDPAの作成などTMI総合法律事務所がサービス提供しております。
また、GDPRはじめ、世界各国の個人情報保護法対応の法的側面と技術的側面図をワンストップで提供しておりますので、世界各国の個人情報保護法対応を計画している企業の法務担当者・情報完了担当者の方は、お気軽にお問い合わせください。
TMI総合法律事務所 弁護士
2019年から2021年までTMI総合法律事務所バンコクオフィス駐在。日本のみならず、欧州、米国、中国、東南アジアを中心とした海外のデータプロテクション法制を専門とする。海外子会社を含むグローバルのデータガバナンス体制構築、グループ会社間における人事・顧客情報の共有システム導入や内部通報制度導入にかかるデータ保護法クリアランス、セキュリティインシデント(当局報告)対応、PIA実施支援等を主に取り扱う。
TMI総合法律事務所 弁護士
2016年中央大学法学部法律学科卒業。2019年一橋大学法科大学院修了。2020年弁護士登録。2021年TMI総合法律事務所勤務。個人情報保護法・海外データ保護法制を中心に、データ利活用、セキュリティインシデント対応、IT・通信・アプリ法務、税務、一般企業法務等を幅広く取り扱っている。「個人情報管理ハンドブック〔第5版〕」(共著、商事法務、2022年)、「ここがポイント!改正個人情報保護法の留意点(Vol.3 個人情報の安全管理措置)」(共著、ニッキンONLINE、2022年)ほか。
関連記事
日本企業も対応が必要な中国個人情報保護法をわかりやすく解説…..続きを読む
TMIP&S コラム記事一覧
記事や動画の一覧は、こちらからご覧ください…..一覧を見る