モバイルデバイスのコンプライアンス
GDPR
概要
一般データ保護規則(General Data Protection Regulation : GDPR)は、過去20年間でデータプライバシー規制における最も重要な変更です。この規則は1995年のデータ保護指令に代わるものです。EU全体でデータプライバシーを調和させ、すべてのEU市民のデータプライバシーを保護し、企業や組織のデータプライバシーへの取り組み方を再構築するように設計されています。
コンプライアンスを遵守しない企業は、最大2,000万ユーロ、または全世界の年間売上高の4%のいずれか高い方の罰金を科される可能性があります。
GDPRは、ユーザーデータの保存と使用を保護し、ユーザーが自身のデータを制御できるようにすることを目的としています。
GDPRは、欧州連合(EU)の顧客、ウェブサイトまたはモバイルアプリの訪問者を持つすべての企業に適用されます。つまり、EU居住者の個人データをいかなる方法でも扱う世界中のあらゆる組織は、それらのユーザーのデータを保護し、GDPRに準拠する義務があります。
まず、いくつかの重要な定義について説明します。
1つ目はデータ管理者(data controller)です。データ管理者は、個人データの収集および処理の目的と手段を決定する事業体です。ウェブサイトやモバイルアプリを所有しており、何を収集するか、どのように収集するか、およびどのような目的で収集するかを決定している場合、あなたはデータ管理者です。
2つ目の用語はデータ処理者(data processor)です。データ処理者は、データ管理者に代わって個人データを処理する組織です。たとえば、ウェブサイトやアプリに組み込まれているサードパーティのサービスがこれに該当します。これは、Google Analyticsなどの分析ツールであったり、顧客のデータにアクセスしたりデータをホストしたりするAmazon Web Servicesなどのクラウドサービスであったりします。
3つ目の用語はデータ主体(data subject)です。データ主体とは、そのデータが処理される個人のことです。たとえば、アプリのユーザーやウェブサイトの訪問者です。
これらの用語を確認したところで、一般データ保護規則の核心に入りましょう。
GDPRに基づく個人データには、ウェブサイトやアプリのあらゆる種類の識別子を参照して識別できる、特定の個人に関するあらゆる情報が含まれます。
GDPRに準拠するには?
GDPRに準拠したモバイルアプリを提供するために考慮すべき10の事項:
Privacy by Design(設計段階からのプライバシー)
Privacy by Designは現在、GDPRに基づく法的要件です。モバイルアプリの作成を開始した瞬間から、ユーザーのプライバシーを考慮する必要があります。GDPR第23条に従い、アプリは絶対に必要なユーザーデータのみを保持および処理する必要があります。最初からユーザーデータについて考慮し、後回しにしないでください。さらに、収集した個人データは強力な暗号化アルゴリズムで暗号化する必要があります。これにより、データ侵害(data breach)の影響を最小限に抑えることができます。
Ask for Explicit Consent(明示的な同意の要求)
GDPRの下では、企業は個人データを収集、使用、移動するためにユーザーの同意を要求し、受け取る必要があります。これには、広告、分析、クラッシュログ(crash logging)、またはその他の目的で収集されるデータが含まれます。オプトインは理解しやすく、明確でなければなりません。なぜなら、誰も読んだり完全に理解したりしないような、わかりにくい利用規約で済ませることはできなくなるからです。アプリの起動時に同意画面を表示することを強くお勧めします。これがGDPRに完全に準拠する唯一の方法です。また、データがいつ使用されるかをこれらの画面でユーザーに通知する必要があります。さらに、ユーザーは同意を与えたときと同じくらい簡単に同意を撤回できる必要があるため、ユーザーがオプトアウトできるようにウェブサイトに別のページを作成する必要がある場合があります。
Provide Visibility and Transparency(可視性と透明性の提供)
GDPRの最も重要な側面の一つは、収集したデータが実際にどのように使用されるかです。ユーザーが自身のユーザーデータを効果的に管理および保護する方法をデータ管理者が認識する必要がある場合、明確で理解しやすいプライバシーポリシーを通じて可視性と透明性を提供することは、モバイルアプリのユーザーに利益をもたらすだけでなく、App Storeの要件でもあります。実際、Play Storeのプロフィールページとアプリ内でアクセスできるプライバシーポリシーが見つからない場合、Googleはアプリを削除します。モバイルアプリのこれらの法的条件へのリンクをサイドバーまたはメニュー項目として配置することを選択できます。これにより、ユーザーはモバイルアプリや外部サービスが自身のデータをどのように使用しているかを簡単に見つけ、読み、理解することができます。
Respond to user requests(ユーザーの要求への対応)
GDPRの下では、誰かからデータの使用方法について尋ねられた場合、法的に回答する義務があります。これは主体アクセス要求(subject access request)と呼ばれます。ユーザーが自身のデータに関する情報、またはモバイルアプリで使用されているデータのコピーを要求した場合、1か月以内に回答する必要があります。より複雑な要求の場合は、回答までに最大3か月の猶予があります。ウェブサイトとモバイルアプリに、企業の連絡先情報を記載したページを作成することをお勧めします。これにより、ユーザーは簡単に連絡を取ることができます。
The Right to be Forgotten(忘れられる権利)
GDPRの第17条は、消去の権利または忘れられる権利を強調しています。これは、ユーザーがウェブサイトやモバイルアプリを通じて取得したデータの削除を要求した場合、そのユーザーに関して保持しているすべての個人情報を削除する義務があることを意味します。この要求を真摯に受け止め、管理するすべてのシステムで要求に従ってください。直接管理しているか、Google Analyticsなどのツールを介して管理しているかに関わらず、データを削除する必要があります。
Review Services and SDKs you use(使用しているサービスとSDKのレビュー)
アプリが処理のために個人データを外部サービス(たとえば、アプリの使用状況を分析するアプリ)に送信する場合、それがどこで行われ、転送されたデータを誰が管理するのかを明確かつ透過的にする必要があります。GDPRに基づく一般的な要件であるため、データ処理者とデータ処理契約(data processing agreement)を結ぶ必要があります。しかし、アプリに接続されているすべてのサードパーティとSDKがGDPRに準拠していると思い込まないでください。サードパーティのいずれかでデータ侵害が発生し、ユーザーデータが公開された場合、あなたは責任を問われます。したがって、GDPRの要件が満たされ、ユーザーのデータが十分に保護されるという十分な保証を提供できるプロバイダーとのみ契約を結ぶべきです。
Data Breach Notifications(データ侵害の通知)
GDPRは、企業が国家監督機関およびユーザーに通知するための、より厳しい期限を設けています。開示は最初の72時間以内に行わなければならないため、侵害が発生した場合に従うことができる明確な段階的なプロセスを必ず確立してください。これには、侵害についてユーザーや国家監督機関にどのように通知するかが含まれます。リスクが存在する場合に通知し、データの継続的な監視を保証するテクノロジーに投資する必要があるかもしれません。
Appointing a Data Protection Officer(データ保護責任者の任命)
GDPRに準拠するために、企業はデータ保護責任者(DPO)を任命する必要がある場合があります。これは、以下の場合に適用されます。
- 司法資格で行動する裁判所を除く、公的機関である場合
- 中核となる活動において、オンライン行動の追跡など、大規模、定期的、かつ体系的な個人の監視が必要な場合
- 中核となる活動が、特別なカテゴリのデータ、または有罪判決や犯罪に関連するデータの大規模な処理で構成されている場合
コンプライアンスを遵守するために企業がDPOを必要とするかどうかを評価してください。必要な場合は、DPOを任命し、ウェブサイトやモバイルアプリのユーザーに、DPOへの連絡方法を通知する必要があります。
Encryption and Data Storage(暗号化とデータ保存)
アプリが外部通信にSSL/TLSおよびHTTPSを使用していることを確認してください。いかなる種類の個人情報を通信する場合でも、データは暗号化されている必要があります。データを暗号化しないということは、情報セットがクリアテキスト(clear text)になり、インターネット上に公開されることを意味します。
Log and Justify your data collection(データ収集の記録と正当化)
GDPRの第30条は、各管理者、または管理者の代表者が「その責任の下で処理活動の記録を保持しなければならない」と概説しています。つまり、GDPRへのコンプライアンスを確実にするために、自分で収集した、またはサードパーティを介して収集したすべてのデータの文書化を開始する必要があります。