本文へスキップ
スキルアップカレッジ

Cookie バナー・ダークパターン規制・電気通信事業法外部送信規律

レッスン6:Cookie バナー・ダークパターン規制・電気通信事業法外部送信規律

このレッスンで学ぶこと

  • 電気通信事業法 2022/6 改正・2023/6/16 施行の外部送信規律と 3 対応の実務判定を扱う
  • Cookie 分類 4 種と EU ePrivacy 指令、拒否も同工数原則を組み立てる
  • CNIL 罰金事例と同意管理プラットフォーム 5 社比較を持つ
  • ダークパターン規制(EU AI Act /DSA /DMA)を持ち帰る

前のレッスンの振り返り

ROPA は GDPR 30 条・個情法 25 条相当、テンプレート 12 項目、データマッピング 5 ステップで 3-6 か月。PIA(米連邦義務)と DPIA(GDPR 35 条義務)の違い、DPIA 実施要否は EDPB 9 判断基準の 2 つ以上該当で必要。DPIA テンプレート 6 セクション、DPO /CISO /CIO の役割分担。本レッスンでは、Web サイト運営で最も執行事例が多い Cookie 規制と、日本の電気通信事業法外部送信規律に踏み込みます。


電気通信事業法 2022/6 改正・2023/6/16 施行の外部送信規律

日本の Cookie /広告 ID 規制は、電気通信事業法(電気通信事業法 27 条の 12)で規定されています。

改正の背景

  • 個情法とは別の規制体系で導入(総務省管轄)
  • 2022 年 6 月 17 日改正法公布
  • 2023 年 6 月 16 日施行
  • 対象は「電気通信事業を営む者」の 4 号事業(電気通信役務を提供する事業)

対象事業者範囲(4 号事業)

  • Web サイト運営者(利用者情報を外部送信する場合)
  • モバイルアプリ提供者
  • SaaS 事業者
  • 動画配信・音楽配信サービス
  • SNS /メッセージングサービス
  • 電子商取引プラットフォーム

Web サイト運営者の多くが対象になる広範な適用範囲。ただし「小規模」「特別な取扱いを要しない」場合の例外あり。

3 対応の実務判定

外部送信規律への 3 対応は、通知/同意取得/オプトアウト措置提供の 3 パターン。

対応 A:通知(原則)

  • 外部送信情報の内容と送信先を「利用者が容易に知り得る状態」に置く
  • プライバシーポリシー・専用ページで開示
  • 最も広く採用されているパターン

対応 B:同意取得

  • 外部送信に対する利用者の事前同意を取得
  • Cookie バナー・ポップアップでの同意取得
  • 要配慮個人情報・機微データを送信する場合等

対応 C:オプトアウト措置提供

  • 通知+利用者による事後停止手段の提供
  • 設定画面・専用フォームでの停止

3 対応の使い分け判定:多くの Web サイトは対応 A(通知)+対応 C(オプトアウト措置)の組合せで対応するのが実務標準。同意取得(対応 B)が必要になるケースは限定的。

外部送信情報の開示項目 7 種

    1. 送信される情報の内容
    1. 送信先の名称
    1. 送信先の URL
    1. 送信の目的
    1. 送信を停止する手段(利用者に停止する手段が提供される場合)
    1. 送信情報の第三者提供先(提供される場合)
    1. 送信情報の保存期間

Cookie 分類 4 種と個情法上の扱い

Cookie は用途で 4 種類に分類され、規制上の扱いも異なります。

分類 1:必須 Cookie(Necessary)

  • サイトの基本機能に必須(ログイン維持・ショッピングカート等)
  • 同意なしで使用可能
  • 個情法上の個人関連情報に該当する場合あり

分類 2:機能 Cookie(Functional)

  • ユーザー設定の保存(言語・タイムゾーン等)
  • 通知ないし同意が推奨

分類 3:分析 Cookie(Analytics)

  • サイト利用状況の分析(Google Analytics 等)
  • Google Analytics 4 は個人関連情報として扱う
  • 通知ないし同意が必要

分類 4:広告 Cookie(Advertising)

  • 個人向け広告表示のためのトラッキング(第三者 Cookie)
  • 個人関連情報として扱い、第三者提供時に本人同意確認義務(個情法 30 条の 2)
  • Meta Pixel /Google Ads Cookie /X Pixel /TikTok Pixel 等

EU ePrivacy 指令 2002/7 と ePrivacy 規則案の停滞

EU の Cookie 規制は、GDPR ではなく ePrivacy 指令(別法)で規定されています。

ePrivacy 指令の経緯

  • 2002 年 7 月:ePrivacy Directive 2002/58/EC 発効
  • 2009 年:改正で「Cookie Directive」追加(Cookie 同意義務)
  • 2011 年:加盟国での国内法化完了
  • 2017 年:ePrivacy 規則案が欧州委員会から提出
  • 2017-2024 年:欧州議会・理事会での審議停滞
  • 2024 年時点:ePrivacy 規則案は事実上棚上げ状態

GDPR + ePrivacy の二重規制

  • ePrivacy 指令:Cookie 同意取得の原則
  • GDPR:個人データ処理の適法性・透明性
  • 二重規制で、Cookie 同意プロセスに Google 6,000 万ユーロ・Meta 6,000 万ユーロの罰金が科された

日本との違い

  • 日本:電気通信事業法(対応 A /B /C の 3 パターンで柔軟)
  • EU:ePrivacy 指令+GDPR(原則同意取得、厳格)

Cookie 同意取得の実務パターン

Cookie 同意取得には次の 3 パターン。

パターン 1:Opt-in(オプトイン)

  • 事前同意(デフォルトでオフ、同意で有効化)
  • EU の実務標準
  • 最も厳格な運用

パターン 2:Opt-out(オプトアウト)

  • 事前通知(デフォルトでオン、拒否で無効化)
  • 日本の実務標準
  • 利用者への負担が少ないが、EU では認められない

パターン 3:Cookie Wall(Cookie 壁)

  • 同意しないとサイト閲覧不可
  • 実質的に強制同意
  • CNIL 等が原則禁止と判断

拒否も同工数原則(Cookie Banner Task Force 2022/12)

EDPB の Cookie Banner Task Force が 2022 年 12 月にまとめた「Cookie Banner Design Principles」で、次の原則が示されました。

原則 1:拒否も同工数原則(Reject All button)

  • 「Accept All」ボタンと同等の目立ちやすさで「Reject All」ボタンを提供
  • 拒否のために階層的な設定画面を強制することは違法

原則 2:同意しない自由

  • Cookie Wall(同意しないと閲覧不可)の原則禁止
  • 必須 Cookie 以外は選択の自由を提供

原則 3:透明性

  • 各 Cookie の目的・保存期間・第三者提供の明示
  • プレテキストの色・フォントサイズによる誤誘導禁止

原則 4:撤回容易性

  • 同意撤回を同意取得と同等の容易性で提供
  • フッターの Cookie 設定リンクが実務標準

CNIL 罰金事例

フランス CNIL は Cookie 規制の執行で最も積極的な DPA です。主要罰金事例を整理。

CNIL Google 6,000 万ユーロ(2021/12/31)

  • Google Search と YouTube の Cookie 同意プロセスの問題
  • 「Accept All」は 1 クリック、「Reject All」は複数ステップ必要
  • 拒否も同工数原則違反と認定

CNIL Meta(Facebook)6,000 万ユーロ(2022/1/6)

  • Facebook の Cookie 同意プロセスの問題
  • Google と同様、拒否のプロセスが複雑

CNIL TikTok 500 万ユーロ(2023/1/4)

  • TikTok の Cookie 同意プロセスの問題
  • 同意撤回の容易性不足

CNIL Amazon 3,500 万ユーロ(2020/12)

  • 事前同意なしの広告 Cookie 設置

CNIL Google 1 億ユーロ(2020/12)

  • Google Search の事前同意なしの Cookie 設置

CNIL は 2021 年以降、Cookie 規制違反への執行を強化しています。

同意管理プラットフォーム 5 社比較

Cookie 同意取得を実装する CMP(Consent Management Platform)は、次の 5 大選択肢。

CMP 1:OneTrust

  • 2016 年米国アトランタ設立
  • グローバル最大手
  • 世界の Fortune 500 企業の 80 % 以上が採用
  • Cookie 同意管理+ROPA /DPIA /ベンダー管理も統合
  • 年間ライセンス 数百万〜数千万円レンジ

CMP 2:TrustArc

  • 1997 年設立(旧 TRUSTe /2017 年に社名変更)
  • APEC CBPR Accountability Agent
  • グローバル対応

CMP 3:Cookiebot(Cybot)

  • 2012 年デンマーク設立(Cybot 社が提供)
  • 中堅企業に強い
  • 自動 Cookie スキャン機能
  • 月額数万円〜数十万円

CMP 4:Usercentrics

  • 2017 年ドイツ設立
  • EU 発、ドイツ企業を中心にシェア拡大
  • 月額 100〜1,000 ユーロレンジ

CMP 5:Kii Consent

  • 2017 年日本発
  • 日本語 UI /日本の電気通信事業法対応に強み
  • 日本の中堅上場企業に採用が広がる

企業規模と対応法域で選定:グローバル企業は OneTrust /TrustArc、EU 中心は Usercentrics、日本中心は Kii Consent が実務パターン。

ダークパターン規制

「ダークパターン」は利用者を誤誘導する UI 設計のこと。近年、複数の法規制が導入されています。

EU AI Act 2024/8/1 施行

  • AI システムでの操作的テクニック禁止(5 条)
  • 利用者を欺いたり脆弱性を悪用したりする AI システムの禁止
  • 「Prohibited AI Practices」として最上位規制

DSA(Digital Services Act)2022/11 発効・2024/2 完全適用

  • オンラインプラットフォームのダークパターン禁止(25 条)
  • 選択の自由を歪める UI 設計の禁止
  • 罰金:全世界売上高の 6 %

DMA(Digital Markets Act)2022/11 発効・2024/3 完全適用

  • ゲートキーパー(大手プラットフォーム 6 社指定 2023/9:Alphabet /Amazon /Apple /ByteDance /Meta /Microsoft)への規制
  • 抱き合わせ販売・自社サービス優遇の禁止
  • 罰金:全世界売上高の 10 %(再犯 20 %)

消費者法・景表法

  • 各国消費者法での不当勧誘規制
  • 日本:景品表示法(優良誤認・有利誤認・ステマ規制 2023/10)
  • 米国:FTC 法(Unfair or Deceptive Practices)

日本 IPA ダークパターンガイドライン

  • IPA が 2023 年 9 月に「デジタルサービスにおけるダークパターン対策ガイドライン(案)」を公表
  • 12 種類のダークパターン分類
  • 事業者向けの設計指針

G7 サミット共同声明

  • 2023 年 5 月 G7 広島サミット
  • ダークパターンへの対応をデジタル・技術トラック共同宣言に明記
  • 各国協力での規制強化を確認

まとめ

  • 電気通信事業法 27 条の 12 は 2022/6/17 公布・2023/6/16 施行、対象は「電気通信事業を営む者」の 4 号事業(Web サイト運営者等)
  • 3 対応の実務判定:通知(原則)/同意取得/オプトアウト措置提供
  • 外部送信情報の開示項目 7 種:送信情報内容/送信先名称/URL /目的/停止手段/第三者提供先/保存期間
  • Cookie 分類 4 種:必須/機能/分析/広告
  • EU ePrivacy 指令 2002/7 発効・2009 改正で Cookie Directive 追加・ePrivacy 規則案 2017 提出も 2024 年時点で棚上げ
  • Cookie 同意取得の 3 パターン:Opt-in(EU 標準)/Opt-out(日本標準)/Cookie Wall(原則禁止)
  • 拒否も同工数原則(EDPB Cookie Banner Task Force 2022/12):Reject All ボタンを Accept All と同等の目立ちやすさで提供
  • CNIL 罰金事例:Google 6,000 万ユーロ 2021/12・Meta 6,000 万ユーロ 2022/1・TikTok 500 万ユーロ 2023/1・Amazon 3,500 万ユーロ 2020/12・Google 1 億ユーロ 2020/12
  • 同意管理プラットフォーム 5 社:OneTrust 2016 米国・TrustArc 1997 米国・Cookiebot 2012 デンマーク・Usercentrics 2017 ドイツ・Kii Consent 2017 日本
  • ダークパターン規制:EU AI Act 2024/8/1 施行・DSA 2022/11 発効・DMA 2022/11 発効・ゲートキーパー 6 社指定 2023/9・IPA ダークパターン対策ガイドライン 2023/9・G7 広島サミット 2023/5

次のレッスンでは、漏洩時のフルフロー・委託先管理・DPA を扱います。


講師の現場メモ

私が上場 BtoC 事業会社の CPO 時代、日本の電気通信事業法外部送信規律 2023/6 施行への対応が最大の実装プロジェクトでした。同社は複数の Web サイト・アプリを運営していたため、対応 A(通知)に統一する方針で 6 か月かけて全サイトのプライバシーポリシー改訂・専用開示ページ作成・利用者向け FAQ 準備・カスタマーサポート教育を実施。並行して EU 対応で Cookiebot を導入していたので、その CMP 設定を電気通信事業法対応にも流用できました。CMP 一つで日本・EU 両対応が可能な設計を初期から選んでおくと、後の運用工数が大幅に削減できます。プライバシー対応は「一度実装したら終わり」ではなく、法改正・執行事例に応じて継続改善する運用型の職能です。


確認クイズ