ROPA /データマッピング/PIA /DPIA の実装
レッスン5:ROPA /データマッピング/PIA /DPIA の実装
このレッスンで学ぶこと
- ROPA(Record of Processing Activities)テンプレート 12 項目とデータマッピング 5 ステップを扱う
- 部門ヒアリング質問リスト 20 項目を組み立てる
- PIA と DPIA の違い、DPIA 実施要否判断(GDPR 35 条・EDPB ガイドライン 03/2022)を持つ
- DPIA テンプレート 6 セクションと DPO /CISO /CIO の役割分担を持ち帰る
前のレッスンの振り返り
日本個情法の越境移転 3 経路(本人同意/基準適合体制/EU 等指定国)、日 EU 十分性認定 2019/1 ・日英十分性認定 2023/2 発効。GDPR 移転根拠 5 種、EU 新 SCCs 2021/6/4 採択の 4 モジュール、BCR 2 タイプ、TIA /DTIA の 6 ステップ、CBPR 2011 設立・Global CBPR Forum 2022/4/21 発足、国別データローカライゼーション法(中国 PIPL /ロシア/インド DPDPA)。本レッスンでは、越境移転を含めた全体の処理を可視化・評価する ROPA /DPIA の実装に踏み込みます。
ROPA(Record of Processing Activities)
ROPA は「処理活動記録」で、GDPR 30 条・日本個情法 25 条相当の実務中核ツールです。
定義と法的要件
- GDPR 30 条:Controller と Processor の両方が ROPA 保持を義務化(従業員 250 人未満の一部例外あり)
- 日本個情法 25 条:第三者提供時の記録義務
- 実務上の位置付け:組織全体の処理活動を可視化する土台
ROPA テンプレート 12 項目
- 1. 処理活動名:業務プロセス単位の名称
- 2. 目的:処理の目的(GDPR 5 条 1 項 (b))
- 3. カテゴリ:処理される個人データの分類
- 4. データ主体:本人のカテゴリ(顧客/従業員/取引先等)
- 5. 保存期間:保存期間と削除ルール
- 6. 受領者:データを共有する第三者
- 7. 越境移転:EU 域外への移転の有無・移転先国・移転根拠
- 8. セキュリティ措置:技術的・組織的措置の概要
- 9. DPO 連絡先:DPO の氏名・連絡先
- 10. 代理人:EU 代理人(GDPR 27 条)
- 11. 法的根拠:GDPR 6 条の適法根拠
- 12. リスク評価:処理のリスクレベル(低/中/高)
ROPA の運用
- 更新頻度:新規処理活動追加時+年 1 回の総点検
- 保管形式:Excel /専用ツール(OneTrust /TrustArc 等)
- 監督機関への提示:GDPR 30 条 4 項で要求時に速やかに提示
データマッピング 5 ステップ
ROPA を作成する前提として、社内のデータフローを可視化するデータマッピングが必要です。5 ステップで進めます。
ステップ 1:部門横断ヒアリング(4-8 週間)
- 全部門(営業・マーケティング・人事・経理・IT ・研究開発等)へのヒアリング
- 各部門の業務プロセスとデータ利用の把握
- キーマンの特定(データ取扱いに詳しい担当者)
ステップ 2:データ収集フロー可視化(2-4 週間)
- Web フォーム・アプリ・APIから収集する個人データ
- 紙書類・営業活動での収集
- 業務システム経由の収集
- Sankey diagram またはマトリクスで可視化
ステップ 3:保管場所特定(2-4 週間)
- SaaS サーバー(クラウド)
- オンプレミスサーバー
- 個人 PC /モバイル端末
- 紙保管
- 各保管場所の権限管理状況
ステップ 4:越境フロー特定(2-4 週間)
- グループ会社への移転
- 委託先への移転
- SaaS ベンダーへの移転(デフォルトで越境の可能性)
- 分析ツール(Google Analytics 等)経由の暗黙移転
ステップ 5:リスク評価(1-2 週間)
- 各処理活動のリスクレベル判定
- 高リスク処理の特定(DPIA 対象候補)
- ROPA 記載内容の最終確認
全 5 ステップ完了までに 3-6 か月。企業規模と複雑度で変動。
部門ヒアリング質問リスト 20 項目
データマッピングの部門横断ヒアリングで使う質問リストの実務標準は次の 20 項目。
収集フェーズ(5 項目)
-
- どのような個人データを、誰から、どのような手段で収集していますか?
-
- 収集時に本人にどのような情報を提供していますか?
-
- 同意取得している場合、同意記録はどこに保管していますか?
-
- Cookie ・広告 ID ・閲覧履歴等の個人関連情報も収集していますか?
-
- 要配慮個人情報(病歴・信条等)を扱っていますか?
利用フェーズ(5 項目)
-
- 個人データを何の目的で利用していますか?
-
- 目的外利用はありますか(研究・統計・マーケティング等)?
-
- プロファイリング・自動意思決定を行っていますか?
-
- AI /ML モデルの学習に個人データを利用していますか?
-
- 生成 AI(ChatGPT 等)への入力に個人データが含まれる可能性はありますか?
保管フェーズ(4 項目)
-
- 個人データはどこ(クラウド/オンプレ/紙)に保管していますか?
-
- 保管期間と削除ルールを持っていますか?
-
- アクセス権限は誰に付与していますか?
-
- バックアップの保管場所と削除ルールはありますか?
提供フェーズ(4 項目)
-
- 個人データを社外に提供していますか?(委託/第三者提供)
-
- 提供先はどの国・地域にありますか?(越境移転の有無)
-
- 提供時に契約(DPA /SCCs)を締結していますか?
-
- 提供先の個人情報保護体制を確認していますか?
事故対応フェーズ(2 項目)
-
- 過去 3 年で個人情報漏えい事故はありましたか?
-
- 漏えい事故対応フローはありますか?
PIA と DPIA の違い
PIA と DPIA は類似概念ですが、法的位置付けと範囲が異なります。
PIA(Privacy Impact Assessment)
- 米国連邦政府機関の実施義務(E-Government Act 2002)
- 民間ではベストプラクティスとして採用
- プライバシー全般への影響評価
- ISO/IEC 29134(2017)が国際規格
DPIA(Data Protection Impact Assessment)
- GDPR 35 条で規定された EU の義務
- 高リスク処理時の実施義務
- 個人データ保護への影響評価
- EDPB ガイドライン WP 248(2017)で具体基準
日本個情法は現時点で PIA /DPIA を義務化していませんが、金融・医療分野のガイドラインで推奨されているケースあり。
DPIA 実施要否判断(GDPR 35 条・EDPB ガイドライン 03/2022)
GDPR 35 条は「高リスク処理」時の DPIA 実施を義務付けています。実施要否は 9 判断基準で判定。
EDPB 9 判断基準
-
- 評価・スコアリング(プロファイリング)
-
- 自動意思決定
-
- 体系的モニタリング
-
- 要配慮データ・機微データの大規模処理
-
- 大規模データ処理
-
- マッチング・組み合わせ
-
- 脆弱な個人(子ども・従業員等)のデータ
-
- 新技術の使用
-
- 個人権利行使の阻害
2 つ以上に該当する場合、DPIA 実施が必要とされます。
加盟国 DPA の DPIA 必須リスト
各加盟国 DPA が「DPIA 必須処理リスト」を公表:
- アイルランド DPC:11 種類(大規模監視、位置情報の体系的処理、AI 意思決定等)
- フランス CNIL:13 種類
- ドイツ BfDI:17 種類
企業はこれらのリストと EDPB 9 判断基準を組み合わせて DPIA 要否を判断。
DPIA テンプレート 6 セクション
DPIA の標準テンプレートは 6 セクション構成。
セクション 1:処理活動記述
- 処理の目的・範囲・カテゴリ
- 処理される個人データの種類
- データ主体
- 保存期間
- 越境移転の有無
セクション 2:必要性・正当性
- 適法根拠(GDPR 6 条)
- 処理目的の適法性
- 目的達成に必要かつ十分か
- Data Minimisation の遵守
セクション 3:リスク評価
- 個人権利利益への影響(低/中/高)
- 発生確率(低/中/高)
- 総合リスクレベル(Low / Medium / High)
- リスクシナリオの具体化
セクション 4:緩和措置
- 技術的措置(暗号化・仮名化・アクセス制御)
- 組織的措置(規程・監査・研修)
- 契約的措置(DPA /SCCs)
- 緩和後の残存リスク
セクション 5:DPO 意見
- DPO による独立評価
- 追加緩和措置の推奨
- DPO の署名
セクション 6:監督機関事前協議
- 残存リスクが高い場合の DPA 事前協議(GDPR 36 条)
- 事前協議結果の記録
DPO /CISO /CIO の役割分担
DPIA を含めたプライバシー実装は、DPO /CISO /CIO の 3 役割で分担されます。
DPO(Data Protection Officer)
- GDPR 37-39 条規定の役割
- 独立性の確保(利益相反禁止)
- DPIA レビュー・意見表明
- 監督機関窓口
CISO(Chief Information Security Officer)
- 情報セキュリティ全般の統括
- 技術的セキュリティ措置の実装
- インシデント対応の指揮
- CIA トライアド(機密性・完全性・可用性)の維持
CIO(Chief Information Officer)
- IT 戦略・システム統括
- SaaS /クラウド選定
- 業務システムのオーナー
- 予算・人員の意思決定
役割分担の実務
- 対策設計:DPO 起点、CISO /CIO 実装
- 運用:CISO 起点、DPO レビュー
- 有事対応:CISO 起点、DPO /CIO /広報連携
- 経営会議報告:CPO (CIO /CISO と並ぶ)または CIO 経由
大企業では 3 役職が独立、中堅企業では CISO と CPO の兼任、または CIO と CPO の兼任も一般的。
まとめ
- ROPA は GDPR 30 条・個情法 25 条相当の処理活動記録、テンプレート 12 項目、Excel または OneTrust /TrustArc 等の専用ツール
- データマッピング 5 ステップ:部門横断ヒアリング/データ収集フロー可視化/保管場所特定/越境フロー特定/リスク評価、3-6 か月
- 部門ヒアリング質問リスト 20 項目:収集 5 /利用 5 /保管 4 /提供 4 /事故対応 2 の分野構成
- PIA(米連邦義務/ISO/IEC 29134 2017)と DPIA(GDPR 35 条義務/EDPB WP 248 2017)の違い
- DPIA 実施要否判断は EDPB 9 判断基準(プロファイリング/自動意思決定/体系的モニタリング/要配慮データ/大規模/マッチング/脆弱者データ/新技術/権利阻害)2 つ以上該当で必要
- 加盟国 DPA の DPIA 必須リスト(アイルランド 11/フランス 13/ドイツ 17)
- DPIA テンプレート 6 セクション:処理活動記述/必要性正当性/リスク評価/緩和措置/DPO 意見/監督機関事前協議
- DPO /CISO /CIO の役割分担:対策設計は DPO 起点/運用は CISO 起点/有事対応は CISO 起点/経営会議報告は CPO
次のレッスンでは、Cookie バナー・ダークパターン規制・電気通信事業法外部送信規律を扱います。