GDPR
General Data Protection Regulation
GDPR(EU一般データ保護規則)とは
ひとことで
EU域内の個人データ保護を定めた規則。域外の事業者にも適用され得る。違反時の制裁金が高額。
たとえると
「EUにいる人に商品やサービスを提供したり、その人たちの行動を追跡・分析したりするなら、EUの外の会社でも守らなければならない個人データの取り扱いルール」です。EUの人に商品を売る日本の通販サイトにも、このルールが及ぶことがあります。
現場ではこう使う
EU向けにも販売している日本のECサイトで、顧客データベースへの不正アクセスが発覚しました。GDPRでは個人データの侵害に気づいてから原則72時間以内に監督機関へ通知する必要があるため、法務とセキュリティの担当者はすぐに影響範囲の調査と報告の準備を始めました。
試験のポイント
EXAM POINT「EU」「個人データ」「データ主体の権利」「72時間以内の通知」と出てきたらGDPR。EU域外の組織にも適用され得る(域外適用)点が重要です。個人が自分のデータの削除を求められる「忘れられる権利」や、データの利用目的を決める「管理者(controller)」と、その指示で処理する「処理者(processor)」の違いも問われます。