Cookie バナー・ダークパターン規制・電気通信事業法外部送信規律
レッスン6:Cookie バナー・ダークパターン規制・電気通信事業法外部送信規律
このレッスンで学ぶこと
- 電気通信事業法 2022/6 改正・2023/6/16 施行の外部送信規律と 3 対応の実務判定を扱う
- Cookie 分類 4 種と EU ePrivacy 指令、拒否も同工数原則を組み立てる
- CNIL 罰金事例と同意管理プラットフォーム 5 社比較を持つ
- ダークパターン規制(EU AI Act /DSA /DMA)を持ち帰る
前のレッスンの振り返り
ROPA は GDPR 30 条・個情法 25 条相当、テンプレート 12 項目、データマッピング 5 ステップで 3-6 か月。PIA(米連邦義務)と DPIA(GDPR 35 条義務)の違い、DPIA 実施要否は EDPB 9 判断基準の 2 つ以上該当で必要。DPIA テンプレート 6 セクション、DPO /CISO /CIO の役割分担。本レッスンでは、Web サイト運営で最も執行事例が多い Cookie 規制と、日本の電気通信事業法外部送信規律に踏み込みます。
電気通信事業法 2022/6 改正・2023/6/16 施行の外部送信規律
日本の Cookie /広告 ID 規制は、電気通信事業法(電気通信事業法 27 条の 12)で規定されています。
改正の背景
- 個情法とは別の規制体系で導入(総務省管轄)
- 2022 年 6 月 17 日改正法公布
- 2023 年 6 月 16 日施行
- 対象は「電気通信事業を営む者」の 4 号事業(電気通信役務を提供する事業)
対象事業者範囲(4 号事業)
- Web サイト運営者(利用者情報を外部送信する場合)
- モバイルアプリ提供者
- SaaS 事業者
- 動画配信・音楽配信サービス
- SNS /メッセージングサービス
- 電子商取引プラットフォーム
Web サイト運営者の多くが対象になる広範な適用範囲。ただし「小規模」「特別な取扱いを要しない」場合の例外あり。
3 対応の実務判定
外部送信規律への 3 対応は、通知/同意取得/オプトアウト措置提供の 3 パターン。
対応 A:通知(原則)
- 外部送信情報の内容と送信先を「利用者が容易に知り得る状態」に置く
- プライバシーポリシー・専用ページで開示
- 最も広く採用されているパターン
対応 B:同意取得
- 外部送信に対する利用者の事前同意を取得
- Cookie バナー・ポップアップでの同意取得
- 要配慮個人情報・機微データを送信する場合等
対応 C:オプトアウト措置提供
- 通知+利用者による事後停止手段の提供
- 設定画面・専用フォームでの停止
3 対応の使い分け判定:多くの Web サイトは対応 A(通知)+対応 C(オプトアウト措置)の組合せで対応するのが実務標準。同意取得(対応 B)が必要になるケースは限定的。
外部送信情報の開示項目 7 種
-
- 送信される情報の内容
-
- 送信先の名称
-
- 送信先の URL
-
- 送信の目的
-
- 送信を停止する手段(利用者に停止する手段が提供される場合)
-
- 送信情報の第三者提供先(提供される場合)
-
- 送信情報の保存期間
Cookie 分類 4 種と個情法上の扱い
Cookie は用途で 4 種類に分類され、規制上の扱いも異なります。
分類 1:必須 Cookie(Necessary)
- サイトの基本機能に必須(ログイン維持・ショッピングカート等)
- 同意なしで使用可能
- 個情法上の個人関連情報に該当する場合あり
分類 2:機能 Cookie(Functional)
- ユーザー設定の保存(言語・タイムゾーン等)
- 通知ないし同意が推奨
分類 3:分析 Cookie(Analytics)
- サイト利用状況の分析(Google Analytics 等)
- Google Analytics 4 は個人関連情報として扱う
- 通知ないし同意が必要
分類 4:広告 Cookie(Advertising)
- 個人向け広告表示のためのトラッキング(第三者 Cookie)
- 個人関連情報として扱い、第三者提供時に本人同意確認義務(個情法 30 条の 2)
- Meta Pixel /Google Ads Cookie /X Pixel /TikTok Pixel 等
EU ePrivacy 指令 2002/7 と ePrivacy 規則案の停滞
EU の Cookie 規制は、GDPR ではなく ePrivacy 指令(別法)で規定されています。
ePrivacy 指令の経緯
- 2002 年 7 月:ePrivacy Directive 2002/58/EC 発効
- 2009 年:改正で「Cookie Directive」追加(Cookie 同意義務)
- 2011 年:加盟国での国内法化完了
- 2017 年:ePrivacy 規則案が欧州委員会から提出
- 2017-2024 年:欧州議会・理事会での審議停滞
- 2024 年時点:ePrivacy 規則案は事実上棚上げ状態
GDPR + ePrivacy の二重規制
- ePrivacy 指令:Cookie 同意取得の原則
- GDPR:個人データ処理の適法性・透明性
- 二重規制で、Cookie 同意プロセスに Google 6,000 万ユーロ・Meta 6,000 万ユーロの罰金が科された
日本との違い
- 日本:電気通信事業法(対応 A /B /C の 3 パターンで柔軟)
- EU:ePrivacy 指令+GDPR(原則同意取得、厳格)
Cookie 同意取得の実務パターン
Cookie 同意取得には次の 3 パターン。
パターン 1:Opt-in(オプトイン)
- 事前同意(デフォルトでオフ、同意で有効化)
- EU の実務標準
- 最も厳格な運用
パターン 2:Opt-out(オプトアウト)
- 事前通知(デフォルトでオン、拒否で無効化)
- 日本の実務標準
- 利用者への負担が少ないが、EU では認められない
パターン 3:Cookie Wall(Cookie 壁)
- 同意しないとサイト閲覧不可
- 実質的に強制同意
- CNIL 等が原則禁止と判断
拒否も同工数原則(Cookie Banner Task Force 2022/12)
EDPB の Cookie Banner Task Force が 2022 年 12 月にまとめた「Cookie Banner Design Principles」で、次の原則が示されました。
原則 1:拒否も同工数原則(Reject All button)
- 「Accept All」ボタンと同等の目立ちやすさで「Reject All」ボタンを提供
- 拒否のために階層的な設定画面を強制することは違法
原則 2:同意しない自由
- Cookie Wall(同意しないと閲覧不可)の原則禁止
- 必須 Cookie 以外は選択の自由を提供
原則 3:透明性
- 各 Cookie の目的・保存期間・第三者提供の明示
- プレテキストの色・フォントサイズによる誤誘導禁止
原則 4:撤回容易性
- 同意撤回を同意取得と同等の容易性で提供
- フッターの Cookie 設定リンクが実務標準
CNIL 罰金事例
フランス CNIL は Cookie 規制の執行で最も積極的な DPA です。主要罰金事例を整理。
CNIL Google 6,000 万ユーロ(2021/12/31)
- Google Search と YouTube の Cookie 同意プロセスの問題
- 「Accept All」は 1 クリック、「Reject All」は複数ステップ必要
- 拒否も同工数原則違反と認定
CNIL Meta(Facebook)6,000 万ユーロ(2022/1/6)
- Facebook の Cookie 同意プロセスの問題
- Google と同様、拒否のプロセスが複雑
CNIL TikTok 500 万ユーロ(2023/1/4)
- TikTok の Cookie 同意プロセスの問題
- 同意撤回の容易性不足
CNIL Amazon 3,500 万ユーロ(2020/12)
- 事前同意なしの広告 Cookie 設置
CNIL Google 1 億ユーロ(2020/12)
- Google Search の事前同意なしの Cookie 設置
CNIL は 2021 年以降、Cookie 規制違反への執行を強化しています。
同意管理プラットフォーム 5 社比較
Cookie 同意取得を実装する CMP(Consent Management Platform)は、次の 5 大選択肢。
CMP 1:OneTrust
- 2016 年米国アトランタ設立
- グローバル最大手
- 世界の Fortune 500 企業の 80 % 以上が採用
- Cookie 同意管理+ROPA /DPIA /ベンダー管理も統合
- 年間ライセンス 数百万〜数千万円レンジ
CMP 2:TrustArc
- 1997 年設立(旧 TRUSTe /2017 年に社名変更)
- APEC CBPR Accountability Agent
- グローバル対応
CMP 3:Cookiebot(Cybot)
- 2012 年デンマーク設立(Cybot 社が提供)
- 中堅企業に強い
- 自動 Cookie スキャン機能
- 月額数万円〜数十万円
CMP 4:Usercentrics
- 2017 年ドイツ設立
- EU 発、ドイツ企業を中心にシェア拡大
- 月額 100〜1,000 ユーロレンジ
CMP 5:Kii Consent
- 2017 年日本発
- 日本語 UI /日本の電気通信事業法対応に強み
- 日本の中堅上場企業に採用が広がる
企業規模と対応法域で選定:グローバル企業は OneTrust /TrustArc、EU 中心は Usercentrics、日本中心は Kii Consent が実務パターン。
ダークパターン規制
「ダークパターン」は利用者を誤誘導する UI 設計のこと。近年、複数の法規制が導入されています。
EU AI Act 2024/8/1 施行
- AI システムでの操作的テクニック禁止(5 条)
- 利用者を欺いたり脆弱性を悪用したりする AI システムの禁止
- 「Prohibited AI Practices」として最上位規制
DSA(Digital Services Act)2022/11 発効・2024/2 完全適用
- オンラインプラットフォームのダークパターン禁止(25 条)
- 選択の自由を歪める UI 設計の禁止
- 罰金:全世界売上高の 6 %
DMA(Digital Markets Act)2022/11 発効・2024/3 完全適用
- ゲートキーパー(大手プラットフォーム 6 社指定 2023/9:Alphabet /Amazon /Apple /ByteDance /Meta /Microsoft)への規制
- 抱き合わせ販売・自社サービス優遇の禁止
- 罰金:全世界売上高の 10 %(再犯 20 %)
消費者法・景表法
- 各国消費者法での不当勧誘規制
- 日本:景品表示法(優良誤認・有利誤認・ステマ規制 2023/10)
- 米国:FTC 法(Unfair or Deceptive Practices)
日本 IPA ダークパターンガイドライン
- IPA が 2023 年 9 月に「デジタルサービスにおけるダークパターン対策ガイドライン(案)」を公表
- 12 種類のダークパターン分類
- 事業者向けの設計指針
G7 サミット共同声明
- 2023 年 5 月 G7 広島サミット
- ダークパターンへの対応をデジタル・技術トラック共同宣言に明記
- 各国協力での規制強化を確認
まとめ
- 電気通信事業法 27 条の 12 は 2022/6/17 公布・2023/6/16 施行、対象は「電気通信事業を営む者」の 4 号事業(Web サイト運営者等)
- 3 対応の実務判定:通知(原則)/同意取得/オプトアウト措置提供
- 外部送信情報の開示項目 7 種:送信情報内容/送信先名称/URL /目的/停止手段/第三者提供先/保存期間
- Cookie 分類 4 種:必須/機能/分析/広告
- EU ePrivacy 指令 2002/7 発効・2009 改正で Cookie Directive 追加・ePrivacy 規則案 2017 提出も 2024 年時点で棚上げ
- Cookie 同意取得の 3 パターン:Opt-in(EU 標準)/Opt-out(日本標準)/Cookie Wall(原則禁止)
- 拒否も同工数原則(EDPB Cookie Banner Task Force 2022/12):Reject All ボタンを Accept All と同等の目立ちやすさで提供
- CNIL 罰金事例:Google 6,000 万ユーロ 2021/12・Meta 6,000 万ユーロ 2022/1・TikTok 500 万ユーロ 2023/1・Amazon 3,500 万ユーロ 2020/12・Google 1 億ユーロ 2020/12
- 同意管理プラットフォーム 5 社:OneTrust 2016 米国・TrustArc 1997 米国・Cookiebot 2012 デンマーク・Usercentrics 2017 ドイツ・Kii Consent 2017 日本
- ダークパターン規制:EU AI Act 2024/8/1 施行・DSA 2022/11 発効・DMA 2022/11 発効・ゲートキーパー 6 社指定 2023/9・IPA ダークパターン対策ガイドライン 2023/9・G7 広島サミット 2023/5
次のレッスンでは、漏洩時のフルフロー・委託先管理・DPA を扱います。
講師の現場メモ
私が上場 BtoC 事業会社の CPO 時代、日本の電気通信事業法外部送信規律 2023/6 施行への対応が最大の実装プロジェクトでした。同社は複数の Web サイト・アプリを運営していたため、対応 A(通知)に統一する方針で 6 か月かけて全サイトのプライバシーポリシー改訂・専用開示ページ作成・利用者向け FAQ 準備・カスタマーサポート教育を実施。並行して EU 対応で Cookiebot を導入していたので、その CMP 設定を電気通信事業法対応にも流用できました。CMP 一つで日本・EU 両対応が可能な設計を初期から選んでおくと、後の運用工数が大幅に削減できます。プライバシー対応は「一度実装したら終わり」ではなく、法改正・執行事例に応じて継続改善する運用型の職能です。