目次
メール配信ツールで メールマーケティングを シンプルに
スタートアップのためのGDPR対応ガイド
公開日: · 最終更新日: · 著者 Marcus Biel
この記事のポイント
一般データ保護規則(GDPR)は、欧州経済領域(EEA)の個人の個人データを取り扱う企業に適用される規則です。
免責事項
この記事は一般的な情報提供を目的としており、法的助言ではありません。法律に関する疑問は、弁護士にご相談ください。記事の情報の正確性や最新性は保証していません。内容を慎重に判断し、必要に応じて法律の専門家に相談してください。お読みくださり、ありがとうございます。
一般データ保護規則(GDPR)は、欧州経済領域(EEA)の個人の個人データを取り扱う企業に適用される規則です。EEAには、すべてのEU加盟国に加え、アイスランド、リヒテンシュタイン、ノルウェーが含まれます。GDPRは2018年5月25日に施行されました。
GDPRは、世界で最も厳格なデータ保護法とされています。個人が自分の個人データをより主体的に管理できるようにするとともに、企業によるデータの収集、使用、保護について、より厳しい規則を定めています。
企業がこれらの規則に従わない場合、罰金などの制裁を受ける可能性があります。罰金の上限は、2,000万ユーロまたは前年の全世界年間売上高の4%のいずれか高い方です。
GDPRに基づく義務
EEA市民の個人データを収集・処理する企業には、次のような義務と責任があります。
- 新しい製品やサービスを提供する前に、EEA市民の個人データをどのように収集、保存、使用するかを検討してください。必要に応じてデータ保護影響評価を実施し、個人データの保護に関する潜在的なリスクを特定・軽減します。
- 暗号化や安全な保管など、個人データを保護するための適切な技術的・組織的措置を講じてください。システムやサービスには最新のセキュリティパッチや更新プログラムを適用し、常に最新の状態に保ちます。
- 個人データを収集する際は、特定の利用目的に必要不可欠な情報だけを求めてください。収集するデータ量を最小限に抑え、データ侵害のリスクを減らすことにつながります。
- どのような個人データを収集するのか、その理由と利用方法を顧客に明確に伝えてください。データ保護についてわかりやすく説明し、収集の法的根拠が別にある場合を除き、個人データを収集する前に明示的な同意を取得します。
- 顧客が自分の個人データの処理に異議を申し立てる権利を尊重し、その権利があることを顧客に周知してください。
- 20人以上が定期的に個人データを処理する場合は、データ保護責任者を任命してください。データ保護影響評価が必要なデータ処理業務を行う場合や、送信、匿名化したうえでの送信、市場調査・世論調査を目的として個人データを処理する場合も同様です。
- EEA域外の第三者と個人データを共有する場合は、EEA標準契約条項やプライバシーシールドなど、適切な保護措置を講じてください。
- メールを送信する際は、受信者の同意を確認するためにダブルオプトインを使用してください。これは、確認メールを通じて登録を確定する手続きです。
- すべての個人データを正確かつ最新の状態に保ち、変更があった際に更新する手続きを整えてください。
- データの紛失やセキュリティ侵害が発生した場合は、直ちに対応して事態を収束させ、被害の拡大を防いでください。こうした事案への対処方法と、顧客や関係当局への通知方法について、あらかじめ計画を立てておきます。
- データ侵害が発生した場合は、できるだけ速やかに監督当局と顧客に通知してください。
- 監督当局の監査でGDPRの遵守を証明できるよう、すべてのデータ処理活動の記録を保存してください。
このリストは、EEA市民の個人データを収集・処理する企業がGDPRに基づいて守るべき、特に重要な義務と責任をまとめたものです。
ただし、場合によっては追加の要件を考慮する必要があります。たとえば、特定の業界で事業を行う企業や、特定の種類の個人データを処理する企業には、固有の要件が適用されることがあります。
そのため、適用されるすべての規制を遵守できているか確認するには、データ保護の専門家に助言を求めるか、監督当局に問い合わせることをおすすめします。
EEA域外の企業とGDPR
EEAに拠点を置く企業にGDPRの遵守が求められることは、よく知られています。一方、一定の状況ではEEA域外の企業にも遵守が求められることは、あまり知られていません。ここでは、EEA域外の企業にGDPRへの対応が必要となるケースを説明します。
欧州経済領域で個人データを収集する場合
EEA域外に拠点を置く企業でも、EEA内の個人に商品やサービスを提供したり、その行動を監視したりする場合は、EEAの個人の個人データを収集、使用、保護する際にGDPRの要件を遵守しなければなりません。
EEA域外に拠点を置く企業がGDPR違反と判断された場合、EU当局には、その企業にGDPRを遵守させるための複数の手段があります。
たとえば、米国企業がGDPR違反と判断された場合、違反の内容や企業が所在する州の法律によっては、EU当局が米国の裁判所で当該企業に対する判決の執行を求める可能性があります。
また、EU当局は、企業のEU市場へのアクセスを遮断したり、企業を公に非難したりするなど、ほかの手段でEEA域外の企業にGDPRの遵守を迫ることもあります。
ただし、GDPRに違反したからといって、EUがどの小規模企業にも直ちに制裁を科す可能性は低いでしょう。それでも、EEA域外の小規模企業にとって、GDPRを遵守することにはメリットがあります。GDPRを遵守しているほかの企業と取引できるなど、スタートアップにとって、よりよいビジネス機会につながる可能性があるためです。
スタートアップがGDPR違反と判断された場合、罰金などの制裁だけでなく、評判を損なうリスクもあります。その結果、EEAで事業を行うことが難しくなり、国際的な事業展開にも影響が及ぶ可能性があります。
GDPRを遵守する企業は、個人データの保護と個人のプライバシー尊重に取り組む姿勢を示せるため、顧客やパートナーにとって、より魅力的な存在となる可能性があります。
このように、GDPRの施行は、EEAの個人の個人データを取り扱うスタートアップにとって大きな変化であり、データの収集、使用、保護の方法に大きな影響を与えます。
EEA域外のスタートアップは、GDPRに基づく義務に特に注意を払い、遵守に必要な措置を講じる必要があります。罰金などの制裁や、評判の低下を避けるためです。
EEAでデータを収集していない場合は?
EEA域外のスタートアップが現在、EEA内の個人に商品やサービスを提供しておらず、その行動を監視していない場合でも、GDPRに対応しておくことが望ましい場合があります。
GDPRはデータ保護の世界的な基準であり、GDPRへの対応は、顧客やパートナーのプライバシーを重視する、評判と信頼性の高い企業としての地位を築くうえで役立つためです。
英国(UK)におけるGDPR
英国が2021年1月1日にEUを離脱した後、GDPRは英国では適用されなくなりました。ただし、GDPRの規則はUK-GDPRとして英国法に直接組み込まれたため、ここまで説明したGDPRの内容はすべて英国にも当てはまります。
MaildroppaでGDPRに対応した登録フォームを作成する方法
Maildroppaはメールマーケティングアプリです。独自の登録フォームを作成し、定期的な情報やメールマガジンの受信を希望する見込み顧客から、登録を受け付けられます。
登録に必要な情報は自由に設定できます。たとえば、見込み顧客の姓と名、誕生日、国籍などを指定できます。これらは、もちろん個人データに当たります。
欧州の人々によるウェブサイトへのアクセスと登録フォームへの入力を技術的に制限していない場合、企業の所在地がEEA域外でもGDPRの対象となります。
Maildroppaなら、GDPRへの対応を簡単に進められます。配信リストへの登録を希望する顧客に、データ処理契約書の確認と署名を常に求めるか、一切求めないかを設定できます。また、EU、英国、スイスの顧客だけに、GDPR同意フォームでの同意を求めることもできます。
企業は、収集するデータの種類、収集する理由、保存・処理の方法を顧客に知らせる必要があります。企業ごとに事情が異なるため、収集するデータや利用方法も一様ではありません。事業主として、データの取り扱いを顧客に明確に伝え、GDPRの規則を遵守することが重要です。
Maildroppaはサービスプロバイダーとして、この責任を理解しています。そのため、個別の要件に合わせてGDPR同意フォームをカスタマイズできる機能を提供しています。また、購読者が同意した時点のフォームの文言を保存するため、数年後でも同意の証拠を提示できます。
GDPRでは、顧客がメールマガジンに登録する際にダブルオプトインを行うことも求められます。これにより、事業者のGDPRに関する声明に従って情報の受信に明示的に同意した顧客だけに、情報を届けられます。Maildroppaではダブルオプトインが標準で有効になっているため、追加の対応は必要ありません。
まとめ
GDPRは、EEAの個人の個人データを取り扱う企業に適用される規則です。個人が自分の個人データをより主体的に管理できるようにするとともに、企業によるデータの収集、使用、保護について、より厳しい規則を定めています。
EEAのスタートアップは、罰金などの制裁や評判の低下を避けるために、GDPRの遵守に必要な措置を講じる必要があります。
EU域外のスタートアップも、EU内の個人に商品やサービスを提供したり、その行動を監視したりする場合は、GDPRを遵守する必要があります。EUがGDPRに違反したすべての小規模企業に直ちに制裁を科す可能性は低いものの、EU当局には遵守を確保するための複数の手段があります。
顧客やパートナーのプライバシーを重視する、評判と信頼性の高い企業としての地位を築きたいスタートアップにとっては、EUに拠点がなく、EU内の個人との関わりがない場合でも、GDPRに対応するメリットがあります。最後に、英国はEUを離脱しましたが、GDPRはUK-GDPRという形で引き続き適用されていることも覚えておきましょう。
メール配信を、もっと効果的にしませんか?
機能過多のツールや割高なプランに振り回されるのは、もう終わりにしませんか。Maildroppaなら、個別のサポート、プライバシーに配慮した管理機能、充実したメールマーケティング機能を利用できます。永年無料のプランから始められます。
クレジットカード情報の入力は不要です。利用期限もありません。