GDPR ・Schrems II ・EU-US Data Privacy Framework
レッスン3:GDPR ・Schrems II ・EU-US Data Privacy Framework
このレッスンで学ぶこと
- GDPR 2018/5 施行の 7 大原則と 6 適法根拠を扱う
- Data Subject Rights 8 種と GDPR 域外適用・4 % 罰則を組み立てる
- Schrems I 判決 2015/10 /Privacy Shield 発効 2016/8 /Schrems II 判決 2020/7 /EU-US Data Privacy Framework 2023/7 発効の経緯を持つ
- EDPB の役割と主要罰金事例(Meta /Amazon /Google /Clearview AI /TikTok)を持ち帰る
前のレッスンの振り返り
個情法の 4 主体(本人/事業者/第三者/PPC)と個人情報の 5 区分、匿名加工情報/仮名加工情報の 3 加工基準、主要 8 義務、Data Subject Rights 5 種、2025 年 3 月中間整理の 8 論点を整理。本レッスンでは、日本個情法に大きな影響を与え続けている EU の GDPR と、越境移転規制の焦点である Schrems II 判決・EU-US Data Privacy Framework に踏み込みます。
GDPR 2018/5 施行の 7 大原則
GDPR(General Data Protection Regulation、Regulation (EU) 2016/679)は 2016 年 4 月 27 日採択・2018 年 5 月 25 日適用開始の EU の包括的データ保護規則。第 5 条で 7 大原則を定めています。
原則 1:Lawfulness, Fairness, Transparency(適法・公平・透明)
- 個人データの処理は、適法・公正・透明に行う
- 6 適法根拠(後述)のいずれかに基づく必要
- プライバシーポリシー等での透明性確保
原則 2:Purpose Limitation(目的の限定)
- 特定・明示・適法な目的のために収集
- 目的と矛盾する方法での処理は禁止
- 統計・研究・アーカイブ目的の例外あり
原則 3:Data Minimisation(データ最小化)
- 目的達成に必要かつ関連のあるデータのみに限定
- 必要以上のデータ収集は禁止
原則 4:Accuracy(正確性)
- 正確かつ最新の状態を保つ
- 不正確な個人データは訂正・消去
原則 5:Storage Limitation(保存期間の限定)
- 目的達成に必要な期間のみ保存
- 匿名化により保存期間を延長可能
原則 6:Integrity and Confidentiality(完全性と機密性)
- 適切なセキュリティ確保
- 不正アクセス・破壊・改ざんからの保護
原則 7:Accountability(説明責任)
- 上記 6 原則の遵守を証明できる状態にする
- ROPA /DPIA /DPO 選任等の実装で説明責任を果たす
6 適法根拠
GDPR 第 6 条で、個人データ処理の適法根拠を 6 種類定めています。処理には必ずいずれかの根拠が必要です。
根拠 1:Consent(同意)
- 本人の明示的な同意
- 同意撤回権を保証
- 同意の証明可能性を保持
根拠 2:Contract(契約履行)
- 契約履行に必要な処理
- 契約締結の準備に必要な処理
根拠 3:Legal Obligation(法的義務)
- 法令遵守に必要な処理
- 税務・労務・監督機関報告等
根拠 4:Vital Interests(重要利益)
- 本人または他者の生命に関わる利益の保護
- 医療緊急時・災害時等
根拠 5:Public Task(公益)
- 公益または公権力の行使に必要な処理
- 公的機関の職務執行等
根拠 6:Legitimate Interests(正当利益)
- 事業者の正当な利益追求のための処理
- 本人の権利利益とのバランステスト必要
- マーケティング・不正防止・情報セキュリティ等
日本の 2025 年 3 月中間整理の論点 5「同意なしの正当な利益根拠」は、この GDPR 6 条 1 項 (f) を参考にした議論です。
Data Subject Rights 8 種(GDPR 15-22 条)
GDPR は本人に次の 8 種の権利を付与しています。日本個情法の 5 種より広範。
権利 1:Right to Access(アクセス権・15 条)
- 個人データが処理されているか確認
- 処理目的・カテゴリ・受領者・保存期間の情報開示
権利 2:Right to Rectification(訂正権・16 条)
- 不正確な個人データの訂正
権利 3:Right to Erasure(消去権 /忘れられる権利・17 条)
- 特定条件下での個人データの消去要求
- 検索エンジンから自分の情報を削除させる権利
権利 4:Right to Restriction of Processing(処理制限権・18 条)
- 処理を一時停止させる権利
権利 5:Right to Data Portability(データポータビリティ権・20 条)
- 個人データを構造化された機械可読な形式で受領
- 別のサービスに移行させる権利
権利 6:Right to Object(異議権・21 条)
- 特定の処理に対する異議
- 直接マーケティングへの異議は無条件で行使可能
権利 7:Right regarding Automated Decision-Making(自動意思決定に関する権利・22 条)
- 完全自動化された意思決定への服従を拒否する権利
- プロファイリングに対する異議
権利 8:Right to Withdraw Consent(同意撤回権・7 条)
- いつでも同意を撤回できる権利
- 撤回前の処理の適法性は影響を受けない
GDPR 域外適用と 4 % 罰則
GDPR は EU 域外の事業者にも適用される「域外適用」を持ちます。
域外適用の条件(3 条)
- EU 域内に拠点を持つ事業者(当該拠点の活動の範囲内で)
- EU 域外の事業者でも、EU 居住者への商品・サービス提供時
- EU 域外の事業者でも、EU 居住者の行動監視時
罰則(83 条)
- 軽微違反:全世界年間売上高の 2 % または 1,000 万ユーロのいずれか高い方
- 重大違反:全世界年間売上高の 4 % または 2,000 万ユーロのいずれか高い方
日本企業でも EU 居住者への Web サービス提供時は GDPR 適用対象。楽天・ユニクロ・任天堂等はプライバシーポリシーで GDPR 対応を明記しています。
Schrems I 判決 2015/10・Privacy Shield 発効 2016/8・Schrems II 判決 2020/7
EU-US 間のデータ移転規制は、Max Schrems 氏(オーストリアのプライバシー活動家)による訴訟で 2 度大きく変わりました。
Schrems I 判決(CJEU 2015/10/6・C-362/14)
- 前提:Facebook Ireland が Facebook Inc.(米国)にデータ移転していたが、米国は「セーフハーバー原則」で移転可能とされていた
- 判決:EU-US Safe Harbor 原則を無効化
- 理由:米国政府の情報機関による大規模監視が EU 基本権に反する
Privacy Shield 発効(2016/7/12 採択・2016/8/1 施行)
- Safe Harbor の代替として EU-US Privacy Shield 発効
- 米国の Privacy Shield 参加企業は EU からのデータ受領が適法とされた
- 3,300 社超が参加
Schrems II 判決(CJEU 2020/7/16・C-311/18)
- 前提:Max Schrems 氏が Privacy Shield の実効性を問題視
- 判決:Privacy Shield を無効化
- 理由:米国政府の情報機関による監視への実効的救済手段の欠如
- 影響:EU-US 間の SCC 締結時も個別の DTIA が必要になった
EU-US Data Privacy Framework 発効(2023/7/10 adequacy decision)
- Privacy Shield の後継として EU-US Data Privacy Framework 発効
- 米国大統領令(2022/10/7 バイデン大統領署名)による監視制限
- Data Protection Review Court(DPRC)の設立で EU 居住者の救済手段確保
- 2026 年時点で 2,700 社超が参加
DPF 参加企業の判断フロー
米国事業者への EU からのデータ移転時、次の判断フローで DPF 活用を検討します。
- 移転先の米国事業者が DPF に参加しているか確認
- 参加している場合:DPF 準拠での移転可能
- 参加していない場合:SCCs 締結+DTIA 実施
- 高リスクデータの場合:BCR 検討または移転回避
EDPB の役割
EDPB(European Data Protection Board /欧州データ保護会議)は、GDPR の統一的解釈・執行を統括する EU 機関です。
主な機能
- 1. ガイドライン策定:GDPR の具体的解釈基準
- 2. 意見・勧告:加盟国 DPA の判断への支援
- 3. Consistency Mechanism:加盟国間で異なる判断の統一
- 4. データ移転規制:SCCs テンプレートの承認・BCR の認定
- 5. Cooperation Procedure:越境事業者への統一執行
主要ガイドライン
- ガイドライン 03/2022:Dark Patterns on Social Media Platforms
- ガイドライン 04/2022:Calculation of administrative fines under the GDPR
- ガイドライン 05/2022:Use of Facial Recognition Technology in the Area of Law Enforcement
- ガイドライン 07/2020:Concepts of Controller and Processor
- ガイドラインは実質的に加盟国 DPA の執行基準として機能
EU 加盟国監督機関ワンストップショップ
GDPR は「Lead Supervisory Authority」制度で、越境事業者への統一執行を可能にしています。
仕組み
- 事業者の EU 内主要拠点(Main Establishment)の DPA が「Lead DPA」
- 別の加盟国 DPA は「Concerned DPA」として関与
- 判断は Lead DPA が最終決定、他 DPA は意見表明
実例
- Meta(Facebook):EU 本社アイルランドの DPC(Data Protection Commission)が Lead DPA
- Google:EU 本社アイルランドの DPC が Lead DPA
- Amazon:EU 本社ルクセンブルクの CNPD(Commission Nationale pour la Protection des Données)が Lead DPA
- Apple:EU 本社アイルランドの DPC が Lead DPA
- TikTok:EU 本社アイルランドの DPC が Lead DPA
Meta /Amazon /Google /Clearview AI /TikTok への GDPR 罰金事例
過去 5 年で執行された主要な GDPR 罰金事例を整理します。
Meta 12 億ユーロ(2023/5/22・アイルランド DPC)
- Facebook Ireland → Facebook Inc.(米国)へのデータ移転が Schrems II 判決後も継続
- SCC 単独では EU 基本権保護が不十分と認定
- GDPR 単一罰金として最大額
Amazon 7.46 億ユーロ(2021/9・ルクセンブルク CNPD)
- 広告ターゲティングの適法根拠不備
- Amazon EU の Cookie 同意プロセスに問題
Google 5,000 万ユーロ(2019/1・フランス CNIL)
- Android スマートフォン設定時の Google アカウント連携の透明性不足
- パーソナライズド広告の同意取得プロセスに問題
Clearview AI 2,000 万ユーロ(2021/2・イタリア Garante)
- 顔認識データベース構築のための Web スクレイピング
- 適法根拠なし
- 削除命令とアクセス制限命令
- 同様の罰金がフランス CNIL /英国 ICO /ギリシャ HDPA からも発令
TikTok 5 億 3,000 万ユーロ(2023/9・アイルランド DPC)
- 子ども向けデフォルト設定の不備
- 保護者同意の不徹底
CNIL Google 6,000 万ユーロ(2021/12/31)/Meta 6,000 万ユーロ(2022/1/6)/TikTok 500 万ユーロ(2023/1/4)
- いずれも Cookie 同意プロセスの問題
- 「拒否も同工数原則」違反
まとめ
- GDPR は 2016/4/27 採択・2018/5/25 適用開始、5 条 7 大原則(Lawfulness /Purpose Limitation /Data Minimisation /Accuracy /Storage Limitation /Integrity and Confidentiality /Accountability)
- 6 適法根拠:Consent /Contract /Legal Obligation /Vital Interests /Public Task /Legitimate Interests
- Data Subject Rights 8 種:アクセス/訂正/消去(忘れられる権利)/処理制限/データポータビリティ/異議/自動意思決定/同意撤回
- GDPR 域外適用:EU 居住者への商品サービス提供・行動監視時、罰金は全世界年間売上高の 2 %(軽微)/4 %(重大)
- Schrems I 判決 2015/10 で Safe Harbor 無効化、Privacy Shield 2016/8 施行、Schrems II 判決 2020/7 で Privacy Shield 無効化、EU-US Data Privacy Framework 2023/7 発効
- EDPB は GDPR の統一的解釈・執行を統括、主要ガイドラインが加盟国 DPA の執行基準
- EU 加盟国監督機関ワンストップショップ:Meta /Google /Apple /TikTok はアイルランド DPC 、Amazon はルクセンブルク CNPD が Lead DPA
- 主要 GDPR 罰金:Meta 12 億ユーロ 2023/5・Amazon 7.46 億ユーロ 2021/9・Google 5,000 万ユーロ 2019/1・Clearview AI 2,000 万ユーロ 2021/2・TikTok 5 億 3,000 万ユーロ 2023/9
次のレッスンでは、越境データ移転の実務——3 経路と SCC /BCR を扱います。
講師の現場メモ
私が上場 IT サービス業の企業内弁護士時代、GDPR 2018/5 施行の直前に社内対応を統括しました。ROPA 作成・DPIA 実施・プライバシーポリシー全面改訂・SCCs 締結・DPO 選任と、6 か月間で 8 つの実装を並行しました。最大の学びは「Schrems II 判決 2020/7 で SCCs だけでは不十分になった」経験です。当時、米国クラウドベンダーとの SCCs を締結済みでしたが、判決後に個別に DTIA を実施し、追加保護措置(暗号化・アクセスログ)を要求する必要が生じました。EU-US Data Privacy Framework 2023/7 発効で状況は改善しましたが、プライバシー規制は「一度対応したら終わり」ではなく「継続監視が必須」です。DPO /CPO の職能はここに尽きます。