モバイルデバイスのコンプライアンス
NDB
通知対象データ侵害スキーム(Notifiable Data Breaches scheme)とは?
オーストラリアのプライバシー法の改正により、オーストラリアで通知対象データ侵害スキーム(NDBスキーム)が確立され、2018年2月22日に施行されました。 NDBスキームは個人情報の保護を強化し、影響を受ける個人がデータ侵害(data breach)の発生後に自身の個人情報を保護するための措置を講じる機会を提供します。 通知を怠ったり、スキームを遵守しなかったりした場合の結果として、個人には最大36万ドル、法人には最大180万ドルの罰金が科せられます。
誰が通知対象データ侵害スキームを遵守しなければならないのか?
以下の事業体は、スキームを遵守する必要があります。
1. オーストラリアの政府機関
2. 年間売上高が300万ドル以上のすべての企業および非営利組織
3. 以下を含む中小企業:
- すべての民間医療提供者
- 個人情報を取引する企業
- 納税者番号(tax file numbers)を使用する企業。ただし、年間売上高が300万ドル未満の場合、NDBスキームは納税者番号情報に関連してのみ適用されます
- 契約に基づいて連邦政府にサービスを提供する場合など、特定の活動に関連して個人情報を保持している企業
スキームにおける適格データ侵害(eligible data breach)とは?
適格データ侵害は、以下の3つの基準が満たされた場合に発生します。
1. 組織が保持している個人情報への不正アクセス、不正開示、または個人情報の紛失があること
2. これにより、1人以上の個人に深刻な被害をもたらす可能性が高いこと
3. 組織が、是正措置によって深刻な被害の潜在的なリスクを防ぐことができなかったこと
データ侵害(data breach)とは?
不正アクセス(Unauthorized access):
これは、個人情報へのアクセス権限を持たない人物によって個人情報がアクセスされた場合に発生します。
不正開示(Unauthorized disclosure):
これは、組織が意図的であるかどうかにかかわらず、組織外の他者が個人情報にアクセスしたり閲覧したりできるようにし、プライバシー法で許可されていない方法で、効果的な管理下からその情報を解放した場合に発生します。
情報の紛失(Loss of information):
これは、組織が保持している個人情報を誤って、または不注意で紛失し、不正アクセスや不正開示につながる可能性が高い状況を指します。
データ侵害にはどのような種類のデータが含まれますか?
侵害された場合、個人に深刻な被害をもたらす可能性がより高い種類の個人情報があります。
- 個人の健康に関する情報などの機密情報
- 運転免許証やパスポートの詳細など、個人情報の不正使用に一般的に使用される文書...
- 財務情報
いつ通知するべきですか?
通知対象侵害イベント(notifiable breach event)は、以下の基準が満たされた場合に発生します。
- データ侵害が発生した
- 侵害が深刻な被害をもたらす可能性が高い
- この情報を保持している組織が、深刻な被害のリスクを防ぐことができなかった
誰に通知するべきですか?
データ侵害の結果として深刻な被害を受けるリスクがあるすべての個人に通知する必要があります。 また、オーストラリア情報コミッショナー(Australian Information Commissioner)にも通知する必要があります。 影響を受ける個人に通知するには、以下の3つのオプションがあります。
1. 個人情報が適格データ侵害に関与しているすべての個人に通知する
2. 深刻な被害を受ける可能性が高いリスクがある個人のみに通知する
3. 通知を公開し、深刻な被害のリスクがあるすべての個人の注意を引くことを目的として周知する
オーストラリア情報コミッショナー事務局(OAIC)で影響を受ける個人に通知する方法は?
OAICへの通知および声明には、以下の情報を含める必要があります。
- あなたの機関または組織の連絡先におけるアイデンティティ
- 適格データ侵害の説明
- 適格データ侵害に関与する情報の種類
- 適格データ侵害への対応として、機関または組織が個人に講じることを推奨する措置
いつ評価(assessment)を実施するのか?
「深刻な被害をもたらす可能性が高い」という基準を満たす可能性のあるデータ侵害の疑いがある場合は、評価を実施する必要があります。
一般的に、この評価を実施するには最大30日間の猶予があります。これは、潜在的な侵害を認識した時点から開始されます。
データ侵害対応フレームワークをレビューし、関連する担当者に侵害が可能な限り早く通知されるようにする必要があります。
すべてのデータ侵害において、通知が行われる前に30日かかる評価が必要になることは想定されていません。適格データ侵害が発生したという確信を持ったら、できるだけ早く通知する必要があります。
評価には何が含まれますか?
法律では、評価は合理的かつ迅速でなければならないと定められています。評価を実施する際に従うべきプロセスを決定するのは事業体次第です。一般的に、評価は以下の3つの段階をカバーする必要があります。
1. 開始:評価が必要かどうかを判断し、どの人物またはグループが評価を完了する責任を負うかを特定する
2. 調査:影響を受ける個人情報、情報にアクセスした可能性のある人物、予想される影響など、疑われる侵害に関する関連情報を迅速に収集する
3. 評価:特定された侵害が適格データ侵害であるかどうかについて、調査に基づいて決定を下す