データプライバシー実務の全体像と姉妹コース棲み分け
レッスン1:データプライバシー実務の全体像と姉妹コース棲み分け
このレッスンで学ぶこと
- データプライバシー実務の 3 領域(対策設計/運用/有事対応)と本コースの守備範囲を掴む
- DPO /CPO /個人情報保護管理者の役割定義を整理する
- 日本 vs EU vs 米国のプライバシー保護体系比較を扱う
- 個情法 3 年ごと見直しの経緯と Cambridge Analytica 事案 2018/3 の教訓を持ち帰る
データプライバシー実務の 3 領域
データプライバシー実務は、次の 3 領域で捉えると全体像が掴めます。
領域 1:対策設計
- ROPA(Record of Processing Activities)/データマッピング:処理活動の全体像把握
- DPIA(Data Protection Impact Assessment)/PIA:高リスク処理の事前評価
- プライバシーポリシー・利用規約の設計:法定表示事項の網羅
- Privacy by Design の実装:機能追加時の PbD レビュー
- 社内規程・PMS 整備:JIS Q 15001 準拠
領域 2:運用
- Data Subject Rights の受付:開示・訂正・利用停止等の請求対応
- 委託先管理:DPA 締結・監査権行使
- 越境移転の実務:SCC 締結・十分性認定活用
- Cookie バナー運用:同意取得・オプトアウト対応
- PMS 内部監査:年次内部監査・改善指導
- 社員教育:定期研修・新入社員教育
領域 3:有事対応
- 漏洩時対応:個情委通知(速報 3-5 日/確報 30-60 日)・本人通知
- GDPR 72 時間通知:EU 加盟国 DPA への通知
- 調査・原因究明:CSIRT 連携・第三者機関活用
- 再発防止:規程改訂・システム改善・社員研修
- 監督機関・訴訟対応:個情委・DPA との折衝・訴訟支援
本コースの守備範囲——姉妹コース棲み分け
本コースは既刊の「法務担当者入門」「契約書レビュー実践」「コンプライアンス基礎」「情報セキュリティ基礎」「危機広報・レピュテーション管理」と一部重複がありますが、視点が大きく異なります:
- コンプライアンス関連の入門コース:全社員向けの個情法基礎と日常業務の落とし穴(USB 紛失・CC/BCC ・退職者アクセス権)を扱い、講師の USB 紛失 2 万件事例で「意識喚起」に振り切り
- 情報セキュリティ関連の入門コース:セキュリティ側からの分類・保存・廃棄・PPAP 問題・データ分類 3 段・3-2-1 バックアップを扱い、「技術運用」に振り切り
- 契約関連の入門コース:SaaS 契約の SCC /DPA /サブプロセッサー条項・GDPR 72 時間通知・データ返還/削除完了証明書を条項レベルで扱い、「法務側の赤入れ」に振り切り
- 広報関連の入門コース:漏洩時の広報対応・ベネッセ/CAPCOM /LINE ヤフー等の事案を広報視点で扱い、「対外説明」に振り切り
- 法務関連の入門コース:法務担当者の予防・戦略・臨床の 3 領域全般を扱い、「業務サイクル俯瞰」に振り切り
- 本コース:組織全体の仕組みを設計・運用する DPO /個人情報保護管理者/CPO 視点の実装層に振り切り
姉妹コースが扱えなかった「ROPA /DPIA /DPO 体制/越境移転の 3 経路と DPF /Cookie バナー実装/漏洩時の個情委通知フルフロー/IPO 準備プライバシー体制」を本コースが担う立ち位置です。
DPO /CPO /個人情報保護管理者の役割定義
データプライバシー実務を担う役割には、次の 3 種類があります。
DPO(Data Protection Officer)
- GDPR 37-39 条で定められた必置役割(公的機関・大規模モニタリング企業)
- 独立性の確保が求められる(利益相反禁止)
- 監督機関との窓口機能
- 経営陣への直接報告権
- 日本では GDPR 対象事業者や、グローバル本社の DPO 体制を持つ日本子会社で導入
CPO(Chief Privacy Officer)
- 米国発の役職、企業内でのプライバシー戦略・体制構築の責任者
- CIO /CISO と並ぶ C クラスのポジション
- 事業戦略とプライバシー戦略の整合
- 経営会議メンバーとして参画するケースも
- 日本では BtoC 事業会社を中心に導入
個人情報保護管理者
- プライバシーマーク(JIS Q 15001)で規定される役割
- 日本の個情法遵守の実務責任者
- 中堅企業では法務部長・総務部長が兼任するケースが多い
- 個人情報保護方針の策定・改訂
3 役割の関係
グローバル大企業では CPO(全社統括)→ 各国 DPO(地域別)→ 各拠点個人情報保護管理者(実務窓口)の 3 階層で機能させるケースが実務パターン。中堅企業では個人情報保護管理者 1 役職で兼任することが多い。
日本 vs EU vs 米国のプライバシー保護体系比較
各法域のプライバシー保護体系には、思想と実装の違いがあります。
日本:包括法+事業分野別法
- 包括法:個人情報保護法(2003 年成立・2005/4 施行・数次改正)
- 事業分野別法:マイナンバー法・金融分野個人情報保護ガイドライン・医療分野 3 省 2 ガイドライン
- 監督機関:個人情報保護委員会(PPC /2016 年発足)
- 執行:報告徴収・立入検査・勧告・命令、刑事罰も規定
EU:GDPR(包括法・厳格な域外適用)
- GDPR:General Data Protection Regulation(2018/5/25 適用)
- eプライバシー指令:2002/7 制定、Cookie 規制など
- 監督機関:加盟国別 DPA /欧州データ保護会議(EDPB)
- 執行:全世界年間売上高の 4 % または 2,000 万ユーロのいずれか高い方の罰金
米国:セクター別法+州法パッチワーク
- セクター別法:HIPAA(医療)・GLBA(金融)・COPPA(子ども)等
- 州法:CCPA/CPRA(カリフォルニア)・VCDPA(バージニア)・CPA(コロラド)・CTDPA(コネチカット)等 20 州以上で州法制定
- 連邦法:American Data Privacy and Protection Act(ADPPA)が 2022 年に議論されるも未成立
- 執行:FTC(連邦取引委員会)・州司法長官
3 体系の比較
- 日本:中規模の包括法+弱めの執行
- EU:世界最強の包括法+厳格な執行(罰金額の大きさで抑止)
- 米国:セクター別法+州法パッチワーク(統一連邦法未整備)
グローバル企業はどの体系にも対応する必要があり、GDPR 準拠体制を基準に、日本個情法・CCPA/CPRA を上乗せする「最大公約数対応」が実務パターン。
個情法 3 年ごと見直しの経緯
日本の個人情報保護法は、2015 年改正で「3 年ごと見直し規定」が新設され、段階的に強化されてきました。
改正の系譜
- 2003 年 5 月 30 日成立・2005 年 4 月 1 日全面施行:オリジナル
- 2015 年 9 月 改正・2017 年 5 月 30 日施行:3 年ごと見直し規定・匿名加工情報・PPC 発足
- 2020 年 6 月 12 日公布・2022 年 4 月 1 日全面施行:仮名加工情報・個人関連情報・漏えい報告義務・越境移転規制強化
- 2021 年 5 月 19 日公布・2021 年 9 月 1 日施行:デジタル改革関連法対応
- 2025 年 3 月 中間整理公表:3 年ごと見直しの検討状況取りまとめ、8 論点
2025 年 3 月中間整理の 8 論点
- 課徴金導入の是非
- 団体訴権の導入
- 子どもデータの特別保護
- 目的外利用の要件見直し
- 同意なしの「正当な利益」根拠
- プロファイリング規制
- 越境移転の要件強化
- 執行体制強化(PPC の権限拡大)
これらは 2026 年後半〜2027 年の改正法制化を目指して議論中。
Cambridge Analytica 事案 2018/3 の教訓
Cambridge Analytica 事案は 2018 年 3 月に公表され、Facebook(現 Meta)から約 8,700 万件のユーザーデータが不適切に収集され、政治広告のマイクロターゲティングに利用された事案です。
概要
- 2013-2015 年:Facebook 上のクイズアプリ「thisisyourdigitallife」がユーザーとその友達の情報を収集
- 収集データが Cambridge Analytica 社(英・データ分析会社)に渡り、2016 年米大統領選・Brexit 国民投票の広告ターゲティングに使用
- 2018 年 3 月:ガーディアン紙・NYT 紙の報道で公表
- 2018 年 5 月:Facebook CEO のマーク・ザッカーバーグ氏が米議会・欧州議会で証言
- 2019 年 7 月:FTC が Facebook に 50 億ドルの制裁金を科す
- 2020 年 6 月:Cambridge Analytica 社は破産
教訓
- 個人データの目的外利用のリスク(Facebook 経由データが政治マイクロターゲティングに転用)
- 第三者アプリのデータアクセス制御の重要性
- Prevention (事前予防)の限界と Response (対応)の重要性
- 監督機関の執行力(FTC 50 億ドル制裁金)
- ブランド価値の毀損(Facebook 株価一時的下落、#DeleteFacebook 運動)
この事案を契機に、GDPR(2018/5 施行と同時期)が世界のプライバシー規制の潮流を作り、日本の 2020 改正個情法にも影響を与えました。
DPO のキャリアと必要スキル
DPO /CPO のキャリアパスと必要スキルを整理します。
キャリアパス例
- 法務担当 → 個人情報保護管理者 → DPO /CPO 補佐 → CPO
- 情シス/CISO → CPO(技術系 DPO)
- 弁護士 → 企業内弁護士 → DPO /CPO
- コンプラ担当 → DPO /CPO
- 独立コンサル → 複数企業の DPO サービス提供
必要スキル
- 法務スキル:個情法・GDPR ・CCPA 等の法域別知識
- 技術スキル:システム/データフロー/セキュリティ技術の理解
- プロジェクトマネジメントスキル:ROPA 構築・PMS 内部監査の運営
- コミュニケーションスキル:経営陣・事業部・IT ・法務・監督機関との折衝
- 英語力:グローバル対応時に必須
認定資格
- CIPP/E(Certified Information Privacy Professional/Europe):GDPR 対応
- CIPP/US:米国法対応
- CIPM(Certified Information Privacy Manager):管理者向け
- CIPT(Certified Information Privacy Technologist):技術者向け
IAPP(International Association of Privacy Professionals /2000 年設立)が認定、全世界で 8 万人以上が保持(2024 年時点)。日本の DPO /CPO の一部も保持しています。
まとめ
- データプライバシー実務は 3 領域(対策設計/運用/有事対応)で捉える
- DPO /CPO /個人情報保護管理者の 3 役割定義、グローバル大企業は 3 階層で機能
- 日本 vs EU vs 米国のプライバシー保護体系は 3 パターン(包括法/GDPR /セクター別+州法)
- 個情法 3 年ごと見直しの系譜:2015 改正・2020 改正 2022/4 施行・2025 年 3 月中間整理 8 論点
- Cambridge Analytica 事案 2018/3 は Facebook 8,700 万件データ流出・FTC 50 億ドル制裁金
- DPO のキャリアパスは複数、必要スキルは法務・技術・PM ・コミュニケーション・英語
- IAPP 認定資格 CIPP/E /CIPP/US /CIPM /CIPT
- 本コースはコンプラ関連・情報セキュリティ関連・契約関連・広報関連・法務関連の入門コースが譲った「組織全体の仕組みを設計・運用する DPO /個人情報保護管理者/CPO 視点の実装層」に振り切る
次のレッスンでは、個情法の再整理と 2025 年 3 年ごと見直しを扱います。