本文へスキップ
スキルアップカレッジ

越境データ移転の実務——3 経路と SCC /BCR

レッスン4:越境データ移転の実務——3 経路と SCC /BCR

このレッスンで学ぶこと

  • 日本個情法の越境移転 3 経路(本人同意/基準適合体制/EU 等指定国)を扱う
  • 日 EU 十分性認定 2019/1 ・日英十分性認定 2023/2 、GDPR 移転根拠 5 種を組み立てる
  • EU 新 SCCs 2021/6/4 採択の 4 モジュール、BCR 2 タイプ、TIA /DTIA を持つ
  • CBPR 2011 設立・Global CBPR Forum 2022/4 設立、国別データローカライゼーション法を持ち帰る

前のレッスンの振り返り

GDPR は 2018/5/25 適用の EU 包括的データ保護規則、5 条 7 大原則と 6 適法根拠、Data Subject Rights 8 種、域外適用と 4 % 罰則。Schrems I 判決 2015/10 で Safe Harbor 無効化、Privacy Shield 2016/8 施行、Schrems II 判決 2020/7 で Privacy Shield 無効化、EU-US Data Privacy Framework 2023/7 発効。EDPB は GDPR 統一執行を統括、主要罰金は Meta 12 億ユーロ 2023/5 /Amazon 7.46 億ユーロ 2021/9 /TikTok 5 億 3,000 万ユーロ 2023/9 等。本レッスンでは、Schrems II 判決以降の焦点である越境データ移転の実務に踏み込みます。


日本個情法の越境移転 3 経路

日本個情法 24 条は、外国にある第三者への個人データ提供時、次の 3 経路のいずれかを要求します。

経路 1:本人の同意

  • 個人データを提供する前に、本人から明示的な同意を取得
  • 提供先の外国名、当該外国における個人情報保護に関する制度、当該第三者が講ずる個人情報保護のための措置を情報提供

経路 2:基準適合体制の整備

  • 提供先の第三者が「継続的に本人の権利利益を保護するための必要な体制」を整備
  • 実務では GDPR 相当の SCCs 締結、または BCR 相当の内部規則整備
  • 個情委告示第 6 号(2022/4)で具体基準を明示

経路 3:EU 等の指定国への提供

  • 個情委が「日本と同等の水準にある個人情報保護制度を有している外国」として指定した国
  • 現在は EU 加盟国と英国のみ指定(後述の十分性認定)
  • 指定国内での提供は原則同意不要

日 EU 十分性認定 2019/1 ・日英十分性認定 2023/2

「十分性認定」(Adequacy Decision)とは、他国のプライバシー保護制度が自国と同等と認める制度。EU も日本個情法も同様の仕組みを持ちます。

日 EU 十分性認定 2019/1/23 発効

  • 2018 年 7 月 17 日:欧州委員会と個人情報保護委員会(PPC)が相互十分性認定を発表
  • 2019 年 1 月 23 日:発効、日 EU 間の相互移転が原則自由化
  • 2023 年 1 月:定期レビュー完了、再認定

日英十分性認定 2023/2/2 発効

  • Brexit 後の英国は独自にプライバシー保護制度を運用
  • 2023 年 2 月 2 日:日英相互十分性認定発効
  • 日英間の相互移転が原則自由化

十分性認定の意義

  • SCCs 締結不要
  • BCR 整備不要
  • 本人同意不要
  • 実務簡素化

日 EU /日英十分性認定を持たない米国・中国・インド等への移転時は、経路 1(本人同意)または経路 2(SCCs /BCR 相当)が必要。

GDPR 移転根拠 5 種

GDPR 第 5 章(44-50 条)は、EU 域外へのデータ移転根拠を次の 5 種類定めています。

根拠 1:Adequacy Decision(十分性認定・45 条)

  • 欧州委員会が「十分な保護水準」と認めた国への移転
  • 現在の認定国:日本、英国、韓国、スイス、カナダ、イスラエル、ニュージーランド、アルゼンチン、ウルグアイ、フェロー諸島、ガーンジー、ジャージー、マン島、アンドラ、EU-US DPF 参加米国事業者

根拠 2:Standard Contractual Clauses(SCCs /46 条)

  • 欧州委員会が承認した標準契約条項
  • 移転元と移転先で契約締結
  • 現在の SCCs:2021/6/4 採択・2021/9/27 施行の「新 SCCs」

根拠 3:Binding Corporate Rules(BCR /47 条)

  • 多国籍企業グループ内部での統一的なデータ保護規則
  • 加盟国 DPA の認定必要
  • 認定手続 12-24 か月、費用数千万円レンジ

根拠 4:Derogations(派生条項・49 条)

  • 特定条件下での例外的移転
  • 本人明示同意、契約履行、重要な公益等
  • 反復・大量移転には適用不可

根拠 5:Certification and Codes of Conduct(認証・行動規範)

  • EDPB 認定の認証スキーム
  • 実装は限定的

EU 新 SCCs 2021/6/4 採択の 4 モジュール

2021 年 6 月 4 日に欧州委員会が採択、2021 年 9 月 27 日から新規契約に強制適用された「新 SCCs」。旧 SCCs(2001 年・2010 年版)とは大きく異なり、4 モジュール構成です。

モジュール 1:Controller to Controller(C2C)

  • 移転元が Controller、移転先も Controller
  • Controller 間のデータ移転
  • Joint Controllership の場合の追加条項あり

モジュール 2:Controller to Processor(C2P)

  • 移転元が Controller、移転先が Processor
  • 処理を委託する場合の SCCs
  • GDPR 28 条の DPA 条項を含む

モジュール 3:Processor to Processor(P2P)

  • 移転元が Processor、移転先も Processor
  • サブプロセッサーとの契約時
  • 委託元 Controller への通知義務あり

モジュール 4:Processor to Controller(P2C)

  • 移転元が Processor、移転先が Controller
  • 例:Cookie 情報を分析サービスが広告主に返す場合

新 SCCs の実務ポイント

  • 移転元は移転前に「Transfer Impact Assessment(TIA)」を実施
  • Schrems II 判決以降、SCCs 単独では不十分な場合あり
  • 追加保護措置(暗号化・アクセス制限・監査権)の実装

BCR(Binding Corporate Rules)2 タイプ

BCR は多国籍企業グループ内部での統一的なデータ保護規則です。加盟国 DPA の認定必要で、認定手続が 12-24 か月、費用数千万円レンジと重い一方、認定後は SCCs 締結不要で運用効率化のメリット。

タイプ 1:BCR Controller

  • Controller 間の統一規則
  • グループ内でデータを Controller として扱う会社間で使用

タイプ 2:BCR Processor

  • Processor 間の統一規則
  • グループ内でデータを Processor として扱う会社間で使用

BCR 認定企業例

  • IBM 、Google 、Microsoft 、Cisco 、Adobe 等のグローバル IT 企業
  • Novo Nordisk 、Sanofi 等のグローバル製薬企業
  • 日本企業では Sony 、Rakuten Group 、NTT Data 等が認定取得

Transfer Impact Assessment(TIA)/越境移転影響評価の 6 ステップ

Schrems II 判決後、SCCs 締結時は TIA(DTIA とも呼ぶ)が事実上必須になりました。EDPB Recommendations 01/2020 が標準手法。

6 ステップ

  • 1. 移転計画の詳細把握:移転先の国・データ種類・処理目的・保存期間
  • 2. 移転根拠の選定:SCCs /BCR /十分性認定のいずれか
  • 3. 移転先国の法令調査:政府による監視制限・救済手段の実効性
  • 4. 追加保護措置の検討:技術的措置(暗号化・偽名化)/契約的措置(透明性報告義務)/組織的措置(アクセス制限)
  • 5. 判断とドキュメント化:移転可否と根拠の文書化
  • 6. 定期見直し:年 1 回または法令変更時の再評価

CBPR 2011 設立・Global CBPR Forum 2022/4 設立

CBPR(Cross Border Privacy Rules /越境プライバシールール)は APEC 発の越境データ移転認証スキームです。

CBPR の経緯

  • 2011 年:APEC 21 か国の合意で CBPR System 発足
  • 2013 年:初の認証(TRUSTe 、後 TrustArc に社名変更)が米国で認定
  • 2019 年:日本の JIPDEC(日本情報経済社会推進協会)が Accountability Agent に認定
  • 2022 年 4 月 21 日:Global CBPR Forum 発足(米国・カナダ・日本・韓国・シンガポール・台湾・フィリピン)
  • 2024 年時点:英国・オーストラリア・メキシコが参加検討中

Global CBPR Framework

  • APEC の枠組みから独立した Global CBPR System
  • GDPR /CCPA 等の他制度との相互運用性を志向
  • 中国・EU は非参加

CBPR は GDPR より広範な地域をカバーし得ますが、EU が非参加のためグローバル企業の主流にはなっていない状況。ただし、アジア太平洋地域のデータ移転で活用可能。

国別データローカライゼーション法

「データローカライゼーション法」は、特定データを国内保管する義務を課す法律。以下の 3 国が代表例。

中国個人情報保護法(PIPL)2021/8/20 成立・2021/11/1 施行

  • 個人情報の域外移転に厳格な規制
  • 標準契約条項・セキュリティ評価・認証のいずれかが必要
  • 一定規模以上の情報処理者は中国国内保存義務
  • 重要データの越境移転はセキュリティ評価必要(原則)
  • 域外適用あり(中国国内個人へのサービス提供時)

ロシア個人データ法(2015 年改正)

  • ロシア国民の個人データの初回取得・処理はロシア国内サーバー必須
  • Facebook /Twitter 等がロシアで運用停止措置

インド DPDPA(Digital Personal Data Protection Act)2023/8/11 成立

  • 2023 年 8 月 11 日成立、施行時期は段階的
  • 「重要個人データ」の国内保管義務は撤回(初期案から緩和)
  • 越境移転は政府ブラックリスト方式(原則可、リスト国は不可)

その他

  • 韓国:クラウドコンピューティング法で公的部門データの国内保管
  • ベトナム:サイバーセキュリティ法で一部データの国内保管
  • ケニア:Data Protection Act 2019 で越境移転規制

まとめ

  • 日本個情法の越境移転 3 経路:本人同意/基準適合体制の整備(SCCs /BCR 相当)/EU 等指定国(十分性認定)
  • 日 EU 十分性認定 2019/1/23 発効・2023/1 再認定、日英十分性認定 2023/2/2 発効
  • GDPR 移転根拠 5 種:Adequacy Decision /SCCs /BCR /派生条項/認証・行動規範
  • EU 新 SCCs 2021/6/4 採択・2021/9/27 施行の 4 モジュール:C2C /C2P /P2P /P2C
  • BCR 2 タイプ:BCR Controller /BCR Processor、認定手続 12-24 か月・費用数千万円レンジ
  • TIA /DTIA の 6 ステップ:移転計画把握/移転根拠選定/移転先国法令調査/追加保護措置検討/判断とドキュメント化/定期見直し
  • CBPR 2011 設立、Global CBPR Forum 2022/4/21 設立(米国・カナダ・日本・韓国・シンガポール・台湾・フィリピン)
  • 国別データローカライゼーション法:中国 PIPL 2021/11/1 /ロシア 2015 /インド DPDPA 2023/8/11

次のレッスンでは、ROPA /データマッピング/PIA /DPIA の実装を扱います。


確認クイズ