0Pricing
Security+ Academy · レッスン

GDPRとデータ主体の権利

GDPRの主要原則(適法な根拠、データ最小化、目的制限)と、アクセス権や消去権を含む個人に与えられる権利を理解します。

「GDPRとデータ主体の権利」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。

GDPRとは

一般データ保護規則(GDPR)は、2018年5月25日に施行された欧州連合のプライバシー法です。組織自体の所在地にかかわらず、EU居住者の個人データを組織が収集、保存、処理、共有する方法を規定します。EUのウェブサイト訪問者からデータを収集する米国企業も、GDPRを遵守する必要があります。違反には2,000万ユーロまたは全世界年間売上高の4%のいずれか高い方を上限とする制裁金が科されるため、GDPRは世界で最も影響の大きいプライバシー規制の1つです。

GDPRの主要な定義

GDPRでは、特定の用語が定義されています。個人データとは、識別された、または識別可能な自然人(データ主体)に関するあらゆる情報です。データ管理者は、処理の目的と手段を決定します。通常は、データを収集する組織が該当します。データ処理者は、管理者に代わってデータを処理します(クラウドプロバイダーや分析ベンダーなど)。処理には、個人データに対するあらゆる操作が含まれます。収集、保存、変更、転送、削除などです。これらの役割を理解することは重要です。GDPRでは、管理者と処理者に異なる義務が課されるためです。

GDPRにおける6つの適法な根拠

組織は、個人データを処理する前に適法な根拠を特定する必要があります。GDPRでは、6つの根拠が定められています。同意(自由に与えられ、具体的で、十分な説明を受けた、明確な同意)、契約(データ主体との契約を履行するために必要)、法的義務(法律で義務付けられている)、重大な利益(人の生命を守る)、公共の利益に基づく業務(公益または公的権限)、正当な利益(データ主体の権利とのバランスを取る)。同意には厳しい要件があり、あらかじめチェックされたボックスは適格な同意とはみなされません。

# GDPR lawful basis examples
Consent         : Newsletter subscriptions (must be opt-in)
Contract        : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task     : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)

データ保護の基本原則

GDPR第5条では、7つの原則が定められています。適法性、公正性、透明性 — データは合法的かつ透明性のある方法で処理する必要があります。目的の限定 — ある目的で収集したデータを、新たな適法な根拠なしに別の目的へ転用してはなりません。データの最小化 — 厳密に必要なデータだけを収集します。正確性 — データを最新の状態に保ちます。保存期間の制限 — 必要以上にデータを保持しません。完全性と機密性 — 適切なセキュリティ制御を適用します。説明責任 — 組織は遵守していることを証明できなければなりません。

アクセスする権利

GDPRは、個人(データ主体)に、法的に行使できる複数の権利を認めています。アクセスする権利(第15条)により、個人は、組織が保有する自分に関するすべての個人データのコピーと、処理目的、保持期間、第三者の受領者に関する詳細を請求できます。組織は1か月以内に回答する必要があります(複雑な請求の場合は3か月まで延長できます)。この権利にはSubject Access Request(SAR)の手続きで対応し、多くのGDPR準拠組織はその手続きをプライバシーポリシーに記載しています。

消去する権利と訂正する権利

消去する権利(「忘れられる権利」、第17条)により、個人は、データが不要になった場合、同意を撤回した場合、またはデータが不法に処理された場合に、データの削除を請求できます。訂正する権利(第16条)により、個人は不正確または不完全なデータを訂正できます。どちらの権利も絶対的なものではありません。法的義務を履行するため、または法的請求に対応するために必要なデータは、消去する必要がありません。これらの権利は、特に複製データベースやアーカイブデータベースを使用するシステムにおいて、データアーキテクチャ上の大きな課題を生みます。

データポータビリティの権利と異議を申し立てる権利

データポータビリティの権利(第20条)により、個人は自分の個人データを構造化された機械可読形式(JSON、CSV)で受け取り、別の管理者に送信できます。これにより、サービスプロバイダー間の乗り換えが容易になります。異議を申し立てる権利(第21条)により、個人は特定の処理を停止させることができます。特にダイレクトマーケティング(異議が申し立てられた時点で直ちに停止する必要があります)や、正当な利益に基づく処理(組織が継続するためのやむを得ない根拠を示す必要があります)が対象となります。

データ侵害の通知要件

GDPR第33条では、個人データ侵害によって個人の権利にリスクが生じることを認識した場合、組織は監督機関(英国のICOやドイツのBSIなど、各国のデータ保護機関)に72時間以内に通知することを義務付けています。侵害によって個人に高いリスクが生じる可能性がある場合は、影響を受けたデータ主体にも、不当な遅延なく直接通知する必要があります(第34条)。この72時間という期限は、多くの米国州法における侵害通知期間より大幅に短いものです。

# GDPR breach notification timeline
Hour 0  : Discovery of breach
Hour 1  : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)

# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or planned

データ保護責任者(DPO)

GDPRでは、特定の組織にデータ保護責任者(DPO)の任命を義務付けています。対象は、公的機関、大規模なセンシティブデータ(健康情報、生体情報、犯罪情報)を処理する組織、大規模かつ体系的な監視(行動ターゲティング広告など)を行う組織です。DPOにはデータ保護法に関する専門知識が必要で、独立して職務を遂行しなければなりません(DPOとしての職務遂行を理由に懲戒処分を受けることはありません)。また、監督機関との主な連絡窓口を務めます。DPOの任命を義務付けられていない組織でも、説明責任のために自主的に任命することがあります。

EU域外への移転

GDPRでは、十分な保護措置が存在しない限り、EU域外の国への個人データの移転を制限しています。十分性認定では、同等の保護水準を持つ国(日本、カナダ、Brexit後の英国、EU-US Data Privacy Frameworkに基づく米国)が認められます。十分性認定がない場合、組織はStandard Contractual Clauses(SCCs)(事前承認済みの標準契約条項)や、多国籍企業内のグループ間移転に用いるBinding Corporate Rules(BCRs)を使用します。承認されていない国際的なデータ移転は、GDPRの執行措置につながる一般的な原因です。

GDPRの執行と制裁金

GDPRの行政制裁金には2つの階層があります。第1階層(低い方)は、記録の維持を怠った場合、侵害通知の不備、不十分なデータ処理者契約などの違反に対し、1,000万ユーロまたは全世界年間売上高の2%のいずれか高い方が上限です。第2階層(高い方)は、不法な処理、適法な根拠の欠如、データ主体の権利の侵害など、基本的な違反に対し、2,000万ユーロまたは全世界年間売上高の4%のいずれか高い方が上限です。注目された執行事例として、Google(5,000万ユーロ)、Meta(12億ユーロ)、Amazon(7億4,600万ユーロ)への制裁金があります。

クイックチェック

このレッスンで扱った CompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、GDPRがEU居住者の個人データを規定し、全世界に適用され、制裁金は全世界収益の4%に達すること、6つのデータ主体の権利にはアクセス、消去、訂正、データポータビリティ、異議申し立て、処理の制限が含まれること、そして個人の権利にリスクをもたらす侵害については、監督機関への72時間以内の侵害通知が義務付けられていることを学びました。次は、HIPAA、PCI-DSS、業界固有のコンプライアンス要件について学びます。

よくある質問

「GDPRとデータ主体の権利」レッスンは無料ですか?

はい。「GDPRとデータ主体の権利」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。

「GDPRとデータ主体の権利」で何を学びますか?

GDPRの主要原則(適法な根拠、データ最小化、目的制限)と、アクセス権や消去権を含む個人に与えられる権利を理解します。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Security+ Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「GDPRとデータ主体の権利」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSecurity+ Academyレッスンでコードを書いて実行できますか?

はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. データ分類:公開、内部、機密、制限付き
  2. GDPRとデータ主体の権利
  3. HIPAA、PCI-DSS、業界固有の規制
  4. プライバシーバイデザインとデータ保持ポリシー
← Security+ Academyに戻る