「当社では、英語ページや英語の利用規約は用意せず、日本語のみでECサイトを運営しています。もっとも、アクセス解析を見る限り、EU圏の利用者からもアクセスがあるようです。この場合、GDPR(EU一般データ保護規則)の域外適用を受けるのでしょうか」。あるいは、「訪日外国人客から店舗でメールアドレスを取得し、帰国後に販促メールを送りたいのですが、取得時にGDPRに基づく同意は必要なのでしょうか」。
インバウンドやクロスボーダーのECに取り組む日本企業から、こうしたご相談を多くいただきます。本コラムでは、この2つの場面を取り上げ、GDPRの適用判断と実務上の対応を整理します。
Global Privacy Lounge コラムシリーズ一覧
訪日EU観光客の個人情報、GDPRは適用される?日本企業が押さえておくべき判断基準
EUの顧客に販売する日本企業のGDPR対応|適用判断と実務ポイント
日本語のみのECサイトにGDPRは適用される?訪日客への販促メールも解説
シリーズセミナー「Global Privacy Lounge~世界各国の個人情報保護法対応実務の疑問に答える~」アーカイブ一覧
目次
1. ケース①:日本語のみのECサイトにEU圏からアクセスがある場合
英語対応を一切行わず日本語のみで運営しているECサイトに、ドイツ・フランス・イタリアなどEU圏からのアクセスがあることが判明したというケースです。
判断の基準は、これまでと同様、GDPR第3条2項の「EU域内のデータ主体に対して商品・サービスを提供しているか」です。もっとも、たまたまEU圏からアクセスがあったという事実だけでは、適用の有無は判断できません。
2. 判断の手がかりは「前文第13条」
ここで手がかりとなるのが、GDPRの前文第13条です。ここでは、EU域内のデータ主体に対してサービスを提供しようとする「意図」が明白かどうかを確認する必要があるとされています。単にEU圏からアクセスがあるだけでなく、事業者の側にEU域内の個人へサービスを提供する意図があるかどうかが問われるわけです。
では、その「意図」は何を見て判断するのでしょうか。前文第13条は、おおむね次のように整理しています。
- 第三国(EU域外)で一般的に用いられている言語を使用しているだけでは、意図を認めるには不十分
- 一方で、EU加盟国で一般的に用いられている言語や通貨を使って物品・サービスの注文ができる、あるいはEU域内の消費者・利用者への言及がある——といった要素があれば、提供の意図が明白と判断される
この観点から本件を見ると、欧州の言語を用いておらず、おそらくユーロでの決済もなく、特定の国向けの言及もない、あくまで日本向けに運営しているサイトと考えられます。
したがって、例外的・イレギュラーにEU圏からアクセスがあったというだけであれば、GDPR対応は不要というのが結論になります。
3. 適用される場合の対応と、回避策としてのIPブロック
仮にGDPRの適用を受ける場合には、GDPR対応のプライバシーポリシーの作成、Cookie同意への対応、EU代理人の設置などが必要となります。
また、適用そのものを回避したい場合の方法として、IPブロック(ジオブロッキング)によってEU圏からのアクセスを遮断するという整理も考えられます。EUに所在する個人のデータを取り扱わないことになるため、GDPRの適用がないと整理できるわけです。ただし、この方法をとるとEU圏からは一切購入等ができなくなるというデメリットがあります。事業上のメリット・デメリットを踏まえて判断する必要があります。
4. 見落としがちな例外:在外邦人向けサービス
一点、注意したい例外があります。それは、在外邦人(外国に居住する日本人)向けに日本語でサービスを提供しているケースです。
たとえば、ドイツやフランスに居住する駐在員向けのサービスなどがこれにあたります。相手が日本人であっても、その人がEU域内に所在している以上、GDPRの適用がある可能性があります。「日本語だから適用なし」と短絡せず、利用者がどこにいるのかを確認することが大切です。
5. ケース②:訪日外国人客への帰国後の販促メール
次に、店舗で訪日外国人客のメールアドレスを取得し、帰国後に商品・サービスの販促メールを送りたい、というケースです。
メールアドレスを取得する時点では、本人は日本に滞在しており、EUのデータ主体ではありません。しかし、このケースの主たる目的は、取得そのものではなく、その後のメール送信にあります。そして、メールを送信する時点では、本人はすでにEU域内に戻っています。
そうすると、EU域内にいる方に対してサービスを行っていることになり、この点をEU居住者へのサービス提供と捉えると、GDPRの適用がある場面となります。
6. 同意の取り方と、国籍・居住地による対応の違い
同意の取り方について見ると、個人情報を取得する時点では本人は日本にいますが、最終的にGDPRが適用される取扱いを行うことになります。そのため、取得の時点から、GDPRを念頭に置いた同意を取得しておく必要があります。
GDPRでは同意の取り方が厳格です。チェックボックスやクリックにより、利用規約とは別に、個人情報の取扱いについて個別の同意を得なければなりません。
次に、相手の国籍・居住地によって対応が異なるかという点です。EUの方であればGDPRの適用があるため、これをベースに対応する必要があります。もっとも、訪日外国人客には中国・韓国・台湾・タイなど、さまざまな国の方が含まれます。国ごとに別々のプライバシーポリシーを用意するのは現実的ではなく、実際にどの企業もそのような対応はしていません。
実務上は、GDPRをベースに、グローバルに対応できる海外向けプライバシーポリシーをワンセット用意し、それをもとに同意を得るのが実務上一般的な対方法報です。
7. 特定電子メール法だけでは足りない理由
「日本の特定電子メール法への対応で十分か」という点については、不十分といえます。
特定電子メール法もオプトイン(事前同意)などを定めていますが、GDPRとは基準が異なります。GDPRでは、態様に即した同意、たとえば個人情報の取扱いに関する説明を付すことなどが求められるため、特定電子メール法への対応だけでは足りないのです。
さらに、EUにもeプライバシー指令などのDM(ダイレクトメール)規制があります。こうした規制にも注意して対応していく必要がある点も、あわせて押さえておきましょう。
7. まとめ
本コラムの要点を整理します。
- 日本語のみのECサイトは、サービス提供の「意図」(前文第13条)が判断の手がかり。言語・通貨・EU向けの言及がなければ、偶然のアクセスだけでは適用なし
- 適用を避けたい場合はIPブロック(ジオブロッキング)も選択肢
- 在外邦人向けサービスは例外的に適用される可能性があるため要注意
- 訪日客への帰国後の販促メールは、送信時点で本人がEU域内にいるためGDPR適用あり。取得時点からGDPRを念頭に置いた個別同意が必要
- 国ごとの対応は非現実的。GDPRベースの海外向けポリシーをワンセット用意するのが実務的な対応
- 特定電子メール法対応だけでは不十分。EUのeプライバシー指令などDM規制にも留意
クロスボーダーでビジネスを行う日本企業にとって、「誰が・どこにいる時点で・どのようなデータを扱うか」を丁寧に見極めることが、GDPR対応の出発点となります。
個人情報保護法対応ならTMI
TMIプライバシー&セキュリティコンサルティングとTMI総合法律事務所では、国内外データ保護法対応が可能です。
また、法的サービスの領域は、プライバシーポリシーの作成、個人情報管理規程の作成、SCC及びDPAの作成などTMI総合法律事務所がサービス提供しております。
また、GDPRはじめ、世界各国の個人情報保護法対応の法的側面と技術的側面図をワンストップで提供しておりますので、世界各国の個人情報保護法対応を計画している企業の法務担当者・情報完了担当者の方は、お気軽にお問い合わせください。
TMI総合法律事務所 弁護士
2019年から2021年までTMI総合法律事務所バンコクオフィス駐在。日本のみならず、欧州、米国、中国、東南アジアを中心とした海外のデータプロテクション法制を専門とする。海外子会社を含むグローバルのデータガバナンス体制構築、グループ会社間における人事・顧客情報の共有システム導入や内部通報制度導入にかかるデータ保護法クリアランス、セキュリティインシデント(当局報告)対応、PIA実施支援等を主に取り扱う。
TMI総合法律事務所 弁護士
2016年中央大学法学部法律学科卒業。2019年一橋大学法科大学院修了。2020年弁護士登録。2021年TMI総合法律事務所勤務。個人情報保護法・海外データ保護法制を中心に、データ利活用、セキュリティインシデント対応、IT・通信・アプリ法務、税務、一般企業法務等を幅広く取り扱っている。「個人情報管理ハンドブック〔第5版〕」(共著、商事法務、2022年)、「ここがポイント!改正個人情報保護法の留意点(Vol.3 個人情報の安全管理措置)」(共著、ニッキンONLINE、2022年)ほか。
関連記事
日本企業も対応が必要な中国個人情報保護法をわかりやすく解説…..続きを読む
TMIP&S コラム記事一覧
記事や動画の一覧は、こちらからご覧ください…..一覧を見る