こんにちは。メルマガスタッフでMIAU事務局長の香月です。1週前の号でお届けしたTカードと個人情報の保護に関する法律(以下「個人情報保護法」)の問題についての続編をお届けします。前回は「個人情報保護法における『共同利用』の問題」について取り上げました。後編の今回は視点を世界に向け、「個人情報保護法と越境データ問題」について考えていきます。
クラウドコンピューティングの普及が進み、データをサーバ上に置くことが当たり前の世の中になってきました。僕らはSaaSやPaaSなどのクラウドベースの様々なサービスを日々使っていますが、しかし 僕らがデータを預ける「クラウド」はもちろん一つではありません。サービスごとにそのサービスが契約しているクラウドベンダーのデータセンターがあって、そのデータセンターに僕らのデータがあるわけです。そしてそのデータセンターが国内にあるとは限りません。そのサービスを提供しているサービス業者がどのデータセンターを使っているかによります。そしてそのクラウドベンダーに預けるデータには個人情報が含まれることは容易に予想できます。
ここで問題になるのが各国のプライバシー・個人情報保護法制です。日本に個人情報保護法があるように、世界の国々にも個人情報、個人データ、データプライバシー等をどう扱うかという法律があります。日本企業が世界でクラウドサービスといったさまざまなITサービスを展開していく場合には、関係各国の法律の適用関係を確認し、それらを遵守していく必要があります。
一見関係がなさそうに思えるクラウドコンピューティングと個人情報保護法の繋がりについて、今週も法学者で個人情報保護法がご専門の鈴木正朝先生に聞いてきました。
EUではTカードは違法
鈴木:個人データの越境問題を考える上で、まず検討すべきものは、「個人データの取扱いに係る個人の保護及び当該データの自由な移動に関する欧州議会及び理事会の指令」(1995年)があります。いわゆる「EU個人データ保護指令」ですね。
◇Directive 95/46/EC of the European Parliament and of the Council of 24 October 1995 on the protection of individuals with regard to the processing of personal data and on the free movement of such data
http://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=CELEX:31995L0046:en:HTML
◇「個人データ処理に係る個人の保護及び当該データの自由な移動に関する欧州議会及び理事会の指令」(ECOMプライバシー問題検討WG訳)
http://www.isc.meiji.ac.jp/~sumwel_h/doc/intnl/Direct-1995-EU.htm
香月:それはどういうものなのでしょうか?
鈴木:EU個人データ保護指令とは、1995年にEUが定めた個人データの取扱いについての指令です。EU加盟各国の個人データ保護法を標準化するための指令と捉えると理解しやすいでしょうか。EU域内各国の個人データの取扱い方を揃えておかないと、EU域内のデータ流通が滞りますからね。このEU個人データ保護指令は、日本やアメリカよりも厳しい保護水準を求めています。
香月:具体的にはどのようなものなのでしょうか?
鈴木:まずはEU個人データ保護指令における「個人データ」の定義を見ていきましょう。「個人データ」とは、「識別された又は識別され得る自然人(データ主体=本人)に関するすべての情報」とされています。ここでいう識別され得る自然人とは、「特に個人識別番号、又は肉体的、生理的、精神的、経済的、文化的若しくは社会的アイデンティティに特有な1つ又は2つ以上の要素を参照することによって、直接的又は間接的に識別され得る者」を指します。
香月:民族性や思想信条に関わるような情報も個人データなのですね。
鈴木:そうですね。人種又は民族、政治的見解、宗教的又は思想的信条、健康や性生活、労働組合への加入を明らかにする個人データは「センシティブデータ」として別に定義されていて、センシティブデータを含む個人データの取得は、それ自体が原則として禁止されています。
香月:だとすると、薬局でTカードを出して医薬品を購入したときに、具体的な薬品名がTカードのシステムに送信されているという先週紹介した事例は、EUだと個人データ保護指令違反になるということですね。
鈴木:その通りです。正確には、個人データ保護指令に基づき各国で制定された個人データ保護法に違反することになります。取得事業者側からなにも説明されることなく、単なるTカードの提示行為をもって同意とみなして、センシティブデータを取得することはできません。その他にも日本の個人情報保護法と比較するとかなり厳しい義務規定がEU個人データ保護指令には置かれています。
その他の記事
ポストコロナという次の大きな曲がり角(高城剛) | |
苦手を克服する(岩崎夏海) | |
中国からの謂れなき禁輸でダブつく高級海産物どうしようって話(やまもといちろう) | |
俺たちの立憲民主党、政権奪取狙って向かう「中道化」への険しい道のり(やまもといちろう) | |
今だからこそ! 「ドローンソン」の可能性(小寺信良) | |
東アジアのバブル崩壊と「iPhoneSE」(高城剛) | |
意外とまだマイナー!?「二段階認証」をおさらいする(西田宗千佳) | |
仮想通貨はトーチライトか?(やまもといちろう) | |
ハバナ症候群という不思議な病の顛末(高城剛) | |
「銀座」と呼ばれる北陸の地で考えること(高城剛) | |
数年後に改めて観光地としての真価が問われる京都(高城剛) | |
感度の低い人達が求める感動話(本田雅一) | |
ビル・ゲイツと“フィランソロピー”(本田雅一) | |
アマゾンマナティを追いかけて〜赤ちゃんマナティに授乳する(川端裕人) | |
物議を醸す電波法改正、実際のところ(小寺信良) |