データプライバシー実務
公開日:
コース概要
データプライバシーは、多くの会社で「法務・コンプラの一業務」に矮小化されています。しかし、実際には ROPA(処理活動記録)・データマッピング・DPIA(データ保護影響評価)・越境移転の 3 経路と DPF ・Cookie バナー実装・漏洩時の個情委通知フルフローといった、組織全体の仕組みを設計・運用する専門機能です。本コースは、中堅上場企業・IPO 準備企業の法務担当 2〜5 年目・DPO 候補・個人情報保護管理者・CPO 候補を主な対象に、個情法 2025 年 3 年ごと見直しから GDPR /Schrems II /EU-US Data Privacy Framework 、越境移転、ROPA /DPIA 、Cookie バナー、漏洩時対応、Privacy by Design 、生成 AI 時代の新論点までを 8 レッスンで体系化します。全社員向けの個情法基礎と日常業務の落とし穴は既刊のコンプライアンス関連の入門コース、SaaS 契約の SCC /DPA /サブプロセッサー条項は契約関連の入門コース、セキュリティ側からの分類・保存・廃棄・PPAP は情報セキュリティ関連の入門コース、漏洩時の広報対応は広報関連の入門コースに譲り、本コースは「組織全体の仕組みを設計・運用する DPO /個人情報保護管理者/CPO 視点の実装層」に軸足を置きます。
学習の流れ
前半 3 レッスンでデータプライバシー実務の全体像と法制度の中核を扱います。レッスン 1 で 3 領域と DPO /CPO の役割、レッスン 2 で個情法の再整理と 2025 年 3 年ごと見直し、レッスン 3 で GDPR /Schrems II /EU-US Data Privacy Framework を扱います。中盤のレッスン 4 で越境データ移転の 3 経路と SCC /BCR 、レッスン 5 で ROPA /データマッピング/PIA /DPIA の実装、レッスン 6 で Cookie バナー・ダークパターン規制・電気通信事業法外部送信規律を扱い、実装層の中核を組み立てます。後半のレッスン 7 で漏洩時のフルフロー・委託先管理・DPA 、レッスン 8 で Privacy by Design ・生成 AI 時代の新論点・IPO 準備プライバシー体制・DPO /CPO のキャリアまでを扱います。全 8 レッスン・約 200 分の構成です。
このコースで学べること
- ✓ データプライバシー実務の 3 領域(対策設計/運用/有事対応)と DPO /CPO の役割を持てる
- ✓ 個情法の 5 区分・8 義務・2025 年 3 年ごと見直しを扱える
- ✓ GDPR /Schrems II /EU-US Data Privacy Framework の実務適用を組み立てられる
- ✓ 越境データ移転の 3 経路と SCC /BCR /DTIA を扱える
- ✓ ROPA /データマッピング/PIA /DPIA の実装を組み立てられる
- ✓ Cookie バナー・ダークパターン規制・電気通信事業法外部送信規律の実装を扱える
- ✓ 漏洩時のフルフロー・委託先管理・DPA 締結の実務を持てる
- ✓ Privacy by Design /生成 AI 時代の新論点・IPO 準備プライバシー体制・キャリアを持ち帰れる
対象者
東証プライム/スタンダード上場企業・IPO 準備企業の法務担当 2〜5 年目・DPO 候補・個人情報保護管理者・コンプラ担当兼務者・プライバシー体制構築担当・グローバル企業の日本子会社 DPO ・BtoC 事業会社の CPO 候補
講師紹介
菅原 明日香(すがわら あすか)
データプライバシー実務コンサルタント/弁護士(第一東京弁護士会)/元 東証プライム上場企業 CPO /中堅企業プライバシー体制構築 25 社超
国立大学 法学部を卒業後、2005 年に司法試験合格・修習 60 期を経て、都市部 4 大法律事務所の IT /知財チームで 6 年、企業法務・データ保護法・国際契約を担当。2013 年に東証プライム上場 IT サービス業の企業内弁護士として異動し、個人情報保護管理者として 6 年、GDPR 適用対応・改正個情法 2020 対応・グローバルデータ移転の実務を統括。2019 年に東証プライム上場 BtoC 事業会社の Chief Privacy Officer として 4 年、DPO 体制の立ち上げ・PMS 内部監査・漏洩時対応 3 案件・EU-US Data Privacy Framework 移行を主導。2023 年に独立し、中堅上場企業・IPO 準備企業向けのデータプライバシーコンサルティング事務所を設立。2026 年 8 月時点で独立 3 年目、上場企業・非上場中堅企業 25 社のプライバシー体制構築を伴走している。日本組織内弁護士協会(JILA)・IAPP 会員、CIPP/E /CIPM 保持。信条は「プライバシーは『権利』——事業成長の制約ではなく事業の前提」
受講される方へのメッセージ
「データプライバシーは、多くの会社で「法務・コンプラの一業務」に矮小化されています。しかし、実際には ROPA(処理活動記録)・データマッピング・DPIA(データ保護影響評価)・越境移転の 3 経路と DPF ・Cookie バナー実装・漏洩時の個情委通知フルフローといった、組織全体の仕組みを設計・運用する専門機能です。私自身、都市部 4 大法律事務所の企業法務から事業会社の企業内弁護士・Chief Privacy Officer を経て独立した経験から、プライバシーは「技術と法の翻訳」を担う DPO の存在が中核だと確信しています。本コースは、中堅上場企業・IPO 準備企業の法務担当 2〜5 年目・DPO 候補・個人情報保護管理者・CPO 候補を主な対象に、個情法 2025 年 3 年ごと見直しから GDPR /Schrems II /EU-US Data Privacy Framework 、越境移転、ROPA /DPIA 、Cookie バナー、漏洩時対応、Privacy by Design 、生成 AI 時代の新論点までを 8 レッスンで体系化しました。全社員向けの個情法基礎と日常業務の落とし穴は既刊のコンプライアンス関連の入門コース、SaaS 契約の SCC /DPA /サブプロセッサー条項は契約関連の入門コース、セキュリティ側からの分類・保存・廃棄・PPAP は情報セキュリティ関連の入門コース、漏洩時の広報対応は広報関連の入門コースに譲り、本コースは「組織全体の仕組みを設計・運用する DPO /個人情報保護管理者/CPO 視点の実装層」に振り切ります」
レッスン一覧
-
1
データプライバシー実務の全体像と姉妹コース棲み分け
プライバシー実務の 3 領域(対策設計/運用/有事対応)、DPO /CPO /個人情報保護管理者の役割定義、日本 vs EU vs 米国のプライバシー保護体系比較、個情法 3 年ごと見直しの経緯、Cambridge Analytica 事案 2018/3 の教訓、DPO のキャリアと必要スキル、コース守備範囲・境界明示を学ぶ
-
2
個情法の再整理と 2025 年 3 年ごと見直し
個情法の 4 主体、個人情報/個人データ/保有個人データ/個人関連情報/要配慮個人情報の 5 区分再整理、匿名加工情報/仮名加工情報の 3 加工基準、主要 8 義務の実装、Data Subject Rights 5 種の受付運用、2025 年 3 月中間整理の 8 論点を学ぶ
-
3
GDPR ・Schrems II ・EU-US Data Privacy Framework
GDPR 2018/5 施行の 7 大原則、6 適法根拠、Data Subject Rights 8 種、GDPR 域外適用と 4 % 罰則、Schrems I 判決 2015/10・Privacy Shield 発効 2016/8・Schrems II 判決 2020/7・EU-US Data Privacy Framework 2023/7 発効、DPF 参加企業の判断フロー、EDPB の役割、Meta /Amazon /Google 罰金事例を学ぶ
-
4
越境データ移転の実務——3 経路と SCC /BCR
日本個情法の越境移転 3 経路(本人同意/基準適合体制/EU 等指定国)、日 EU 十分性認定 2019/1・日英十分性認定 2023/2、GDPR 移転根拠 5 種、EU 新 SCCs 2021/6/4 採択の 4 モジュール、BCR 2 タイプ、TIA /DTIA の 6 ステップテンプレート、CBPR 2011 設立・Global CBPR Forum 2022/4 設立、国別データローカライゼーション法を学ぶ
-
5
ROPA /データマッピング/PIA /DPIA の実装
ROPA GDPR 30 条/個情法 25 条相当、ROPA テンプレート 12 項目、データマッピング 5 ステップ、部門ヒアリング質問リスト 20 項目、PIA と DPIA の違い、DPIA 実施要否判断(GDPR 35 条・EDPB ガイドライン 03/2022)、DPIA テンプレート 6 セクション、DPO /CISO /CIO の役割分担を学ぶ
-
6
Cookie バナー・ダークパターン規制・電気通信事業法外部送信規律
電気通信事業法 2022/6 改正・2023/6/16 施行の外部送信規律、3 対応の実務判定(通知/同意取得/オプトアウト措置提供)、Cookie 分類 4 種、EU ePrivacy 指令、拒否も同工数原則、CNIL 罰金事例、同意管理プラットフォーム 5 社比較、ダークパターン規制(EU AI Act /DSA /DMA)を学ぶ
-
7
漏洩時のフルフロー・委託先管理・DPA
個情法 26 条漏えい報告義務 2022/4 施行、速報 3-5 日/確報 30・60 日、報告要件 4 パターン、GDPR 33 条 72 時間通知、漏洩対応 5 段階、CSIRT 連携、身代金交渉と個情委通知の優先順位、委託先管理 6 ステップ、DPA 締結の実務・GDPR 28 条準拠、ベネッセ・CAPCOM ・LINE ヤフー委託構造分析を学ぶ
-
8
Privacy by Design ・生成 AI 時代の新論点・IPO 準備・キャリア
Privacy by Design 7 原則(Ann Cavoukian 1995/2010 IAPP 採択)、プライバシーマーク/ISO 27701 認証、IPO 準備プライバシー体制、生成 AI 時代の新論点(LLM プロバイダーへの入力管理・AI プロファイリング規制・EU AI Act 2024/8 施行)、他法域のパッチワーク実務、DPO /CPO のキャリア 5 方向、修了後の情報源を学ぶ
-
✓
総復習テスト
全レッスンの内容を振り返るテスト
このコースの用語集(129語)
- 匿名加工情報
- 2015 改正で新設。特定個人を識別できず、復元不可能な情報。本人同意なしで第三者提供可能。 → レッスン 2
- 位置情報
- GPS ・ネットワーク経由の位置データ。個情法上の個人関連情報または個人データに該当する場合あり。 → レッスン 5
- 一般的承認
- DPA でのサブプロセッサー承認方式の一つ。契約時に承認済みリストを合意、追加・変更時に通知。 → レッスン 7
- 越境データ移転(えっきょうでーたいてん)
- 国境を越えた個人データの移転。GDPR ・個情法とも規制対象。 → レッスン 4
- 越境移転影響評価
- DTIA。EDPB Recommendations 01/2020 の 6 ステップで実施。 → レッスン 4
- 加盟国 DPA(かめいこくでぃーぴーえー)
- EU 加盟国のデータ保護監督機関。GDPR の執行機関。 → レッスン 3