世界各国の個人情報保護法対応支援


GDPR・CCPA/CPRA・中国個人情報保護法・ASEAN、南米、中東、アフリカなど
各国の個人情報保護法

グローバルに事業を展開する日本企業にとって、各国の個人情報保護法対応は避けて通れない経営課題です。特に、EU一般データ保護規則(General Data Protection Regulation、GDPR)、米国カリフォルニア州消費者プライバシー法(California Consumer Privacy Act、CCPA/CPRA ※CPRAはCCPA改正法)、中国個人情報保護法(Personal Information Protection Law、PIPL)など域外適用の効力を持つ個人情報保護法は、日本所在の日本企業にも域外適用されます。

TMIP&Sの海外個人情報保護法対応サービス

海外に所在する顧客に
訴求している

海外子会社・支店を有しており、
海外に向けたサービス展開をしている

多言語対応したウェブサイトにより
海外の顧客を集客している

SaaS・アプリを海外向けに
提供している

個々の海外個人情報保護法の域外適用の要件は、異なりますので、個別の法的評価・判断が必要となりますが、上記のような場合、日本企業に海外の個人情報保護法が域外適用されることがあり、違反した場合のリスクについては、高額の制裁金(例えばGDPRであれば、2,000万ユーロまたは全世界年間売上高の4%のいずれか高い額)が課されます。このように、日本の個人情報保護法とは、比べられないレベルの法的リスクを負うことになります。
それゆえ、世界各国の個人情報保護法の法的リスク管理は最重要の経営課題となります。

TMIP&Sの海外個人情報保護法対応サービス

TMIP&Sの海外個人情報保護法対応サービスは、EU一般データ保護規則(General Data Protection Regulation、GDPR)、米国カリフォルニア州消費者プライバシー法(California Consumer Privacy Act、CCPA/CPRA)、中国個人情報保護法(Personal Information Protection Law、PIPL)、およびASEAN各国の個人情報保護法、並びにEUデータ法(EU Data Act)といった世界各国の個人情報保護法制やデータ保護法制について、日本企業に対する域外適用の有無を分析し、標準契約条項(Standard Contractual Clauses、SCC)の作成、データ移転影響評価(Transfer Impact Assessment、TIA)の実施、企業グループ内データ移転契約(Intra Group Data Transfer Agreement、IGDTA)の作成等の越境データ移転規制への対応や、契約整備・ポリシー改訂・内部体制構築、サイバーセキュリティ体制の構築までを一体的に支援する包括的なサービスです。

※海外個人情報保護法対応サービスに必要となるリーガルサービスは、TMI総合法律事務所が弁護士業務として提供します。

提供サービス

データマッピング
(データフロー可視化、棚卸し)

問題となる海外個人情報保護法
の特定と域外適用の分析

自社が必要な
対応アクションの特定

対応アクション例

  • プライバシーポリシー作成
  • データ移転影響評価(Transfer Impact Assessment、TIA)の実施
  • 越境データ移転契約(Data Transfer Agreement、DTA)の作成
    例)GDPRの場合は、標準契約条項(Standard Contractual Clauses、SCC)の作成
  • 企業グループ内データ移転契約(Intra Group Data Transfer Agreement、IGDTA)の作成
    例)日本、アメリカ、中国、香港、UKなどグループ相互間での顧客データ・社員データ
  • 共有のための個人データ移転契約の作成
  • ユーザ登録画面でのプライバシーポリシーの本人同意取得フローのUI設計
  • EU代理人・UK代理人業務
  • サイバーセキュリティ体制の構築支援 例)世界各国の個人情報保護法やサイバーセキュリティ法の要求事項に従い、日本の個人情報保護法とのGAPや企業のセキュリティ体制とのGAPを分析、不足しているセキュリティ施策の実装支援
  • インシデント時の各国個人情報保護当局への報告対応
    例)各国個人情報保護当局への報告書作成(和・英・独・伊・中国など各国語対応)、各国個人情報保護当局からの問い合わせ対応

対応フロー

①データマッピング

製品・サービスの内容や提供先、海外拠点の有無、データフロー(情報の収集→利用→保管→移転→削除)等の棚卸しをヒアリングを通じて可視化します。

②問題となる海外個人情報保護法の特定と域外適用判定

「①データマッピング」の結果をもとに製品・サービスに適用される海外個人情報保護法を特定します。

③海外個人情報保護法の調査とアクションリストの作成

製品・サービスに適用される海外個人情報保護法を調査し、法律の要求事項および実施すべきアクションをリスト化します。

④アクションプランの策定

③のアクションリストをベースとして、対応すべき項目に優先順位をつけたアクションプランをご提案します。

⑤アクションプランの実装支援

プライバシーポリシー、個人情報管理規程、インシデント対応フロー、DTA、データ移転影響評価などの策定または実施を支援します。

対応法域と対応法令

  • EU:GDPR
  • 米国:連邦法、各州法(CCPA/CPRA他)
  • 中国:個人情報保護法
  • ASEAN:各国個人情報保護法
  • その他、中東、南米など全世界の個人情報保護法にも対応可能

海外主要データ保護法 比較表

法律 域外適用 制裁の上限 越境データ移転規制 日本企業の主な論点
GDPR(EU) あり 全世界売上高の最大4% SCC・BCR・十分性認定・TIA ・プライバシーポリシーの整備
・GDPRの域外適用の有無
・本人の同意取得
・正当な利益の評価(バランステスト)の実施
・域外移転規制クリアランスのためのSCCやIGDTAの整備
・DPO選任の要否
・EU代理人選任の要否
CPA/CPRA(米国カリフォルニア州) あり得る 1件あたり最大7,500ドル(インフレによる調整あり) 契約義務中心 ・プライバシーポリシーの整備
・個人データのSell/Sale/Share該当性
(ターゲティング広告・アクセス解析の性質整理)
・オプトアウトリンクの設置
PIPL(中国) あり 最大5,000万元または前年度売上の5% 個別同意、標準契約、影響評価、認証等 ・プライバシーポリシーの整備
・本人の同意取得
・PIPLの域外適用の有無
・域外移転規制クリアランスのための中国版SCCの整備や域外移転影響評価の実施
・現地代表者選任の要否
ASEAN各国個人情報保護法 国により異なる 国により異なる 国により異なる ・プライバシーポリシーの整備
・本人の同意取得
・越境データ移転規制クリアランスのためのDTAの整備
EU Data Act あり得る 加盟国法に委ねる N/A ・データ共有義務対応
・データ処理サービスの切替え対応

よくある質問(FAQ)

日本企業にもGDPRは適用されますか?
はい、以下のような場合、日本企業であってもGDPRの域外適用の対象となる場合があります。
【GDPRが日本企業に適用される主なケース】
⚫︎ EU域内に支店・現地法人・駐在員事務所などの拠点を有し、その活動に関連して個人データを処理する場合。
⚫︎ 日本からEU在住者向けにサービスまたは商品を提供することに関連して、個人データを処理する場合。
⚫︎ EU在住者の行動を監視・追跡することに関連して、個人データを処理する場合(例えば、EU在住者のウェブ行動をトラッキング(Cookie解析など)している場合)

【適用される場合の主な義務】
⚫︎ 個人データ処理の適法根拠の具備(同意、契約履行、法的義務、正当な利益等)
⚫︎ プライバシーポリシーの整備
⚫︎ データ主体(本人)からの権利行使対応(開示請求、削除請求等)
⚫︎ データ侵害時の報告体制整備
⚫︎ 個人データ越境データ移転規制対応
⚫︎ (該当する場合)EU域内の代理人(Representative)の選任
SCC(標準契約条項)は必ず締結しなければなりませんか?
SCCは「必ず締結しなければならない」ものではありませんが、EUの個人データをEU域外に移転する際に最もよく利用される手段です。
他にも、EU委員会が十分な保護水準を認めた国への移転を可能にする「十分性認定」、多国籍企業グループ内での移転に用いられる「BCR(拘束的企業準則)」、データ本人の明示的な「同意」などに依拠することも認められています。
日本企業にとって特に重要なのは、日本がEUから十分性認定を受けている点です。十分性認定に依拠して、日本国内にEUから個人データを移転することは可能ですが、その場合、日本企業は、個人情報保護委員会が定めたいわゆる補完的ルール(「個人情報の保護に関する法律に係るEU及び英国圏内から十分性認定により移転を受けた個人データの取扱いに関する補完的ルール」)を遵守する必要があります。また、十分性認定は必ずしも安定的ではなく、将来、EU裁判所により無効と判断される可能性にも留意する必要があります。
TIA(移転影響評価)とは何ですか?
TIA(Transfer Impact Assessment:移転影響評価)とは、EUの個人データをEU域外の第三国に移転する際に、移転先の国がデータ主体の権利を十分に保護できる環境にあるかどうかを事前に評価するプロセスです。
TIAが注目されるようになった背景には、2020年の「Schrems II判決」があります。この判決において欧州司法裁判所は、SCCなどの移転手段を利用する場合であっても、移転先国の法制度や実務が実質的に十分な保護を提供しているかを個別に確認する義務があると示しました。つまり、SCCを締結しているだけでは不十分で、TIAによる実態確認が求められるようになったのです。
TIAでは主に、移転先国の公的機関によるデータアクセスや監視の可能性、データ主体が権利行使できる救済手段の有無、移転先国の法律がSCCの保護水準を損なう可能性があるかどうかといった点を評価します。
評価の結果、移転先国の保護水準に問題があると判断された場合は、暗号化や仮名化などの補完的措置を講じるか、移転自体を見直す必要があります。
IGDTAとは何ですか?
IGDTA(Intra-Group Data Transfer Agreement:グループ内データ移転契約)とは、同一企業グループ内の各国拠点間で個人データを国境を越えて移転する際に、各社間の責任分担や保護措置を定めた契約です。
グローバル企業では多数の国にグループ会社が存在するため、拠点ごとに個別のSCCを締結することは管理コストの面で非効率です。
IGDTAはグループ全拠点を当事者とする多数当事者間契約として設計されており、SCCを組み込むことで各拠点間のGDPR上のデータ移転規制に一括対応できる仕組みとなっています。
また、GDPR以外の法制については、当該法制に基づいたSCCないしDTA(Data Transfer Agreement)をIGDTAに組み込んで対処することになります。
Q3でご説明したTIAとIGDTAは補完関係にあり、IGDTAが「契約という形式的な枠組み」を提供する一方、TIAはその枠組みが実質的に機能しているかを確認する評価として機能します。グループ全体のデータ移転を効率的かつ法令に適合した形で管理したい企業にとって、有効な手段といえます。
CCPA/CPRAの「Sale」や「Share」とは何ですか?
「Sale(販売)」と「Share(共有)」は、いずれもカリフォルニア州の消費者が個人情報の第三者提供に対してオプトアウトできる権利の対象となる行為ですが、それぞれ定義が異なります。
「Sale」とは、金銭的対価またはその他の価値ある対価と引き換えに、消費者の個人情報を第三者に開示・提供する行為を指します。直接的な金銭のやり取りがなくても、無料の分析ツールやサービスと引き換えにデータを提供するケースなども「Sale」に該当する可能性があります。
「Share(共有)」は、金銭その他の対価の有無にかかわらず、「クロスコンテキスト行動広告(cross-context behavioral advertising)」の目的で、消費者の個人情報を第三者に対し共有・開示・移転することを意味します。クロスコンテキスト行動広告とは、複数の事業者・ブランドサイト・アプリケーションにおける消費者の行動から得られた個人情報に基づいて行われるターゲティング広告を指します。
実務上の対応として、個人情報を販売または共有している場合は、「Do Not Sell or Share My Personal Information」というタイトルのオプトアウト権行使のためのリンクを事業者のウェブサイトに設置することが求められます。
ウェブサイトでGoogle広告やFacebook広告のタグを使用している場合、それだけで「Share」に該当する可能性があるため、注意が必要です。
中国PIPLでは何が最も重要ですか?
中国PIPLにおいて特に重要なのは、第一にGDPRに類似する域外適用、第二に厳格な越境データ移転規制です。まず、中国国外で行われる個人情報処理であっても、中国国内の個人に対する商品・サービスの提供を目的とする場合、または中国国内の個人の行動を分析・評価する場合には、PIPLが適用され得ます。そのため、越境ECや中国向けサービスを提供する日本企業も適用対象となる可能性があります。
次に、中国国外への個人情報提供については、本人に対し、提供先の名称、連絡先、処理目的、処理方法、個人情報の種類等を告知した上で、原則として個別同意を取得することが求められます。加えて、個人情報保護影響評価の実施、および標準契約の締結が必要となります。ただし、一定の場合には標準契約の締結は免除されます。
さらに、国外提供に先立って個人情報保護影響評価を実施し、その報告書および処理記録を少なくとも3年間保存しなければなりません。なお、域外適用を受ける中国国外の事業者には、中国国内に専門機構または代表者を設置し、その名称・連絡先等を当局に届け出る義務もあります。
違反した場合には、重大なケースでは、最大5000万元または前年度売上高の5%以下の罰金が科されるおそれがあります。GDPRと共通する構造は多いものの、適法性の根拠や越境データ移転規制の設計には中国法独自の要素もあるため、GDPR対応のみで足りるとはいえず、PIPLに即した個別の検討が必要です。
EU Data Actは個人情報保護法とどう関係しますか?
EU Data Act(EUデータ法)は2023年11月に成立し、2025年9月12日から適用されています。GDPRをはじめとする個人情報保護法と密接に関連しますが、その目的と対象は異なります。まず、GDPRは個人データの保護を目的とする法令であるのに対し、EU Data Actは、主として接続製品や関連サービスから生じるデータについて、ユーザーによるアクセスや第三者への共有を促進し、より公正なデータ利用のルールを整備することを目的としています。 対象データの面でも違いがあります。GDPRは個人データを対象としますが、EU Data Actが扱うデータには、個人データと非個人データの双方が含まれ得ます。そのため、製造業、物流業、IoT関連事業者など、従来は主として個人情報保護法制だけでは整理しきれなかった分野でも、新たな対応が必要になる場合があります。
もっとも、両者は対立するものではなく、相互補完的な関係にあります。たとえば、スマート家電や医療機器などのIoT製品が個人データを生成・処理する場合には、EU Data ActとGDPRの双方が問題となります。この場合、個人データの取扱いについてはGDPRが引き続き適用され、適法根拠や本人の権利保障などを満たす必要があります。
そのため、日本企業にとっても、EU向けにIoT製品や関連サービスを提供している場合には、GDPR対応に加えて、EU Data Actに基づくデータアクセス・共有対応をあわせて検討することが重要です。
海外子会社とのデータ共有は何を注意すべきですか?
海外子会社とのデータ共有は、たとえグループ内であっても「第三者提供」や「越境データ移転」として各国のデータ保護法の規制対象となるため、十分な注意が必要です。
まず、どの国の法律が適用されるかを把握することが出発点です。日本の個人情報保護法、GDPRや中国PIPLなど、データの発生地・移転先それぞれの法律が重なって適用される場合があります。特にGDPRや中国PIPLは域外適用範囲が広く、データを受け取る日本本社にも適用される可能性があります。
次に、越境データ移転のクリアランス要件を具備する必要があります。GDPRであればSCCの締結やTIAの実施、中国PIPLであれば本人の同意取得、個人情報保護影響評価および標準契約の締結(標準契約の締結は一定の場合免除されます)が必要です。
移転できるデータの範囲にも注意が必要です。どの子会社に、どのような種類のデータを、どの目的で共有するかを明確にするデータマッピングが不可欠です。特に生体情報・健康情報・金融口座情報などの機微データは各国で厳格な規制が設けられており、共有範囲を必要最小限に絞ることが求められます。
契約面では、データ処理に関する役割分担(管理者・処理者の別)を明確にし、委託契約や共同利用に関する取り決めを書面で整備しておくことが重要です。GDPRではDPA(データ処理契約)の締結が義務付けられており、中国PIPLでも委託先への監督責任が課されています。
最後に、体制面の整備も欠かせません。日本本社が現地法人任せにせず、グループ全体のデータ移転状況を本社として把握・モニタリングする体制を構築することが、各国規制への対応と制裁リスクの低減につながります。
データマッピングはなぜ必要ですか?
データマッピングとは、自社が保有・処理する個人データについて、「何を」「誰から」「どの目的で」「どこに保存し」「誰に提供しているか」を一覧化・可視化する作業です。
個人情報保護法への対応において、データマッピングが必要とされる理由は主に三つあります。
一つ目は、法的義務の履行に不可欠だからです。GDPRでは「処理活動の記録(RoPA)」の作成が義務付けられており、データマッピングはその基礎となります。中国PIPLでも影響評価の実施や処理記録の保存が求められており、どちらも自社のデータ処理の全体像を把握していなければ対応できません。
二つ目は、リスクの所在を特定できるからです。どのデータがどの国に移転されているかを把握することで、越境データ移転規制への対応漏れや、機微データの不適切な共有といったリスクを早期に発見できます。海外子会社との間で何のデータがどのように流れているかが可視化されて初めて、SCCやIGDTAなどの適切な移転手段を講じることができます。
三つ目は、本人からの権利行使への対応に必要だからです。GDPRや各国法では、開示・訂正・削除などの請求に迅速に応じる義務があります。データの所在を把握していなければ、こうした請求に適切に対応することは困難です。
グループ会社を多く抱える企業や、BtoCビジネスで大量の個人情報を扱う企業にとっては特に優先度の高い取り組みであり、コンプライアンス対応全体の土台となるものです。
インシデント発生時は何をすべきですか?
個人データに関するインシデント(漏えい・不正アクセス・滅失など)が発生した場合には、迅速かつ適切な対応が求められます。各国の法律によって具体的な要件は異なりますが、共通して重要となる対応の流れがあります。
まず、発生直後に行うべきことは、被害の拡大防止です。不正アクセスの遮断、該当システムの隔離、関係者への緊急連絡など、二次被害を防ぐための初動対応を速やかに実施する必要があります。
次に、当局への報告義務の有無を確認します。たとえばGDPRでは、個人の権利・自由に対するリスクがある個人データ侵害については、原則として認知から72時間以内に監督機関へ報告する必要があります。日本の個人情報保護法でも、個人の権利利益を害するおそれが大きい漏えい等については、個人情報保護委員会への報告が必要です。中国PIPLでも、個人情報の漏えい、改ざん、紛失が発生し、又はそのおそれがある場合には、直ちに救済措置を講じた上で、所管当局への報告が求められます。
また、本人への通知の要否も重要です。GDPRでは、本人の権利や自由に高いリスクをもたらす場合に本人通知が必要となります。日本法でも、個人情報保護委員会への報告が必要な事態では、原則として本人通知が求められます。中国法でも、一定の場合には本人通知が必要となります。
これらの対応と並行して、インシデントの内容、原因、影響、対応経緯を記録・文書化しておくことも重要です。GDPRでは、監督機関への報告義務が生じない事案であっても、インシデントの内容や対応措置を記録として残すことが求められます。
最後に、再発防止策の策定と内部統制の見直しを行います。インシデントの根本原因を分析し、技術的・組織的な改善措置を講じることで、当局対応の面でも誠実な姿勢を示すことができます。グローバルに事業を展開している企業では、複数国の当局に対して異なる期限や様式で報告しなければならない場合もあるため、平時から対応手順をマニュアル化し、定期的に訓練しておくことが重要です。