「当社は日本国内の顧客向けにサービスを提供しており、EU圏を含めて日本国外の方を対象に積極的にサービス提供を行う意図はありません。そのような場合であっても、訪日したEU圏の観光客が日本滞在中に当社サービスへ申込み、その個人情報を取得した場合、GDPR(EU一般データ保護規則)が適用されるのでしょうか?」。
こうしたご相談は、インバウンド需要の高まりとともに増えています。本コラムでは、GDPRの適用範囲を定める中心的な条文である第3条を起点に、訪日外国人の個人情報を取得するケースでの考え方を整理します。
Global Privacy Lounge コラムシリーズ一覧
訪日EU観光客の個人情報、GDPRは適用される?日本企業が押さえておくべき判断基準
シリーズセミナー「Global Privacy Lounge~世界各国の個人情報保護法対応実務の疑問に答える~」アーカイブ一覧
目次
1. GDPR適用の出発点は「第3条」
日本企業にGDPRが適用されるか否かを検討する際、最初に確認すべき条文がGDPR第3条です。この条文は、GDPR の適用対象として、大きく分けて次の2つの場面を定めています。
第3条1項は、EU域内に拠点を持つコントローラー(個人情報を取扱う事業者)やプロセッサーが、その活動の過程において個人データを処理する場合に適用される、という内容です。文字通りEU域内に拠点がある事業者が対象となります。
これに対し、EU域内に拠点を持たない日本企業にとって重要となるのが第3条2項です。
2. EU域内に拠点を持たない場合、見るべきは「第3条2項」
第3条2項は、EU域内に拠点を持たないコントローラーやプロセッサーであっても、一定の場合にはGDPRが適用される、と定めています。具体的には、次の2つの場面が対象です。
- 商品・サービスの提供:データ主体(個人データの本人)による支払いの有無を問わず、EU域内のデータ主体に対して商品またはサービスを提供している場合
- 行動の監視:EU域内で行われるデータ主体の行動を監視する過程で、個人データを取扱う場合
日本企業がGDPRの適用可否を判断する際は、この第3条2項を基準に考えることが多くなります。なかでも実務上ポイントになるのが、1つ目の「EU域内のデータ主体に対してサービスを提供したかどうか」という点です。
3. ケース検討:訪日EU観光客が滞在中に申込んだ場合
冒頭のケースを当てはめてみましょう。前提は次のとおりです。
- 自社はEU圏の方を対象とする意図はない
- EU圏の訪日観光客が、日本に滞在している間にサービスへ申込んだ
- その際に当該観光客の個人情報を取得した
ここで判断の鍵となるのは「サービスを提供した相手が、EU域内にいるデータ主体だったか」という点です。たとえばドイツ国籍の方であっても、申込みの時点では日本に滞在しています。つまり、申込みの瞬間においては「EU域内にいるデータ主体」ではありません。
そうすると、第3条2項が想定する「EU域内のデータ主体に対するサービス提供」には当たらず、この文面から判断できる範囲では、一次的にはGDPRの適用はなさそうだといえます。
4. 見落としがちな論点:「サービスの提供地」はどこか
ただし、申込みの場面だけで結論を出すのは早計です。実は、もう一段深く検討すべき論点があります。それは「サービスが実際に提供されるのはどこか」という点です。
たとえば、訪日中にホテル・レストラン・エンターテインメント施設などで何かを申込み、実際にそのサービスを受けるのが帰国後になるケースを考えてみましょう。この場合、サービスを提供する時点では、相手はすでにEU域内に戻っている=「EU域内にいるデータ主体」となります。
そうなると、第3条2項の「EU域内のデータ主体に対してサービスを提供している場合」に該当し、GDPRが適用される可能性が生じてきます。
したがって、判断にあたっては申込みの時点だけを切り取るのではなく、サービス全体の流れを見て、相手がEU域内に所在している間にサービスを提供するかどうかを確認することが重要です。ここの整理次第で、結論が変わって来る場合があります。
5. よくある関連質問:国籍は判断基準になるのか
この種のご相談に関連して、「日本に所在するフランス国籍の方から個人情報を取得した場合、GDPRの適用はあるか」というご質問もよくいただきます。
フランス人の個人情報を取得しているため、一見するとGDPRの適用がありそうにも思われるかもしれません。しかし、これまで見てきたとおり、判断の基準はあくまで「EU域内のデータ主体に対してサービスを提供しているか」であり、データ主体の国籍に着目しているわけではありません。
基準となるのは「データ主体がどこに所在しているか」です。したがって、日本に所在するフランス国籍の方への提供については、基本的にGDPRの適用はないと考えられます。
6. まとめ
本コラムの要点を整理します。
- GDPRの適用可否は、まず第3条で判断する
- EU域内に拠点がない場合に見るべきは、第3条2項
- ポイントは「EU域内のデータ主体に対してサービスを提供したか」
- 訪日中の申し込みであっても、サービス提供が帰国後(EU域内)であれば適用されうる
- 判断基準は国籍ではなく「データ主体の所在地」
インバウンド対応を行う日本企業にとって、GDPRは「EU向けに事業を展開していないから無関係」とは言い切れない領域です。サービスの提供される場面まで含めて、自社の個人データの取扱いを一度棚卸ししておくことをおすすめします。
個人情報保護法対応ならTMI
TMIプライバシー&セキュリティコンサルティングとTMI総合法律事務所では、国内外データ保護法対応が可能です。
また、法的サービスの領域は、プライバシーポリシーの作成、個人情報管理規程の作成、SCC及びDPAの作成などTMI総合法律事務所がサービス提供しております。
また、GDPRはじめ、世界各国の個人情報保護法対応の法的側面と技術的側面図をワンストップで提供しておりますので、世界各国の個人情報保護法対応を計画している企業の法務担当者・情報完了担当者の方は、お気軽にお問い合わせください。
TMI総合法律事務所 弁護士
2019年から2021年までTMI総合法律事務所バンコクオフィス駐在。日本のみならず、欧州、米国、中国、東南アジアを中心とした海外のデータプロテクション法制を専門とする。海外子会社を含むグローバルのデータガバナンス体制構築、グループ会社間における人事・顧客情報の共有システム導入や内部通報制度導入にかかるデータ保護法クリアランス、セキュリティインシデント(当局報告)対応、PIA実施支援等を主に取り扱う。
TMI総合法律事務所 弁護士
2016年中央大学法学部法律学科卒業。2019年一橋大学法科大学院修了。2020年弁護士登録。2021年TMI総合法律事務所勤務。個人情報保護法・海外データ保護法制を中心に、データ利活用、セキュリティインシデント対応、IT・通信・アプリ法務、税務、一般企業法務等を幅広く取り扱っている。「個人情報管理ハンドブック〔第5版〕」(共著、商事法務、2022年)、「ここがポイント!改正個人情報保護法の留意点(Vol.3 個人情報の安全管理措置)」(共著、ニッキンONLINE、2022年)ほか。
関連記事
日本企業も対応が必要な中国個人情報保護法をわかりやすく解説…..続きを読む
TMIP&S コラム記事一覧
記事や動画の一覧は、こちらからご覧ください…..一覧を見る