データ保護は日常のビジネスにおいて不可欠なものとなっています。一般データ保護規則 (GDPR) イニシアチブは、市場における最初のプライバシー イニシアチブではありませんが、これまでのところ、個人のデータとそのデータ権利の理解と管理における最も重要な原動力となっています。
状況を一変させ、注目を集めるために、EU は加盟国に対し、GDPR 違反に対して世界の年間売上高の最大 4% または 2,000 万ユーロの最高罰金を含む罰金を適用することを認めています。この指令は、管理を容易にし、「ワンストップショップ」で管理したいという要望も表明しています。
EU GDPR は、2018 年 5 月 25 日に施行された包括的なプライバシー規制です。当社のテクノロジーには、GDPR イニシアチブを管理するだけでなく、EU の国境を越えて Zonos を使用するすべてのユーザーのプライバシーを確実に重視するアップデートが導入されました。
Zonos は業界をリードするプライバシー テクノロジを提供し、EU GDPR のフレームワークを満たし、買い物客や販売者がデータとプロセスを確実に制御できるようにします。
ビジネスの Zonos 目標は引き続き次のとおりです。
GDPR 違反に対する罰金は、世界の年間売上高の 4% または 2,000 万ユーロに達する可能性があります。これは、データ処理に対する顧客の十分な同意が得られていない、または「Privacy by Design」の概念の中核に違反しているなど、最も重大な違反に対して課せられる最高罰金です。
個人データとは、名前、写真、電子メール アドレス、銀行口座詳細、ソーシャル ネットワーキング Web サイトへの投稿、医療情報、コンピューターの IP アドレスなど、個人を直接的または間接的に特定するために使用できる情報です。
同意は、その同意に付随するデータ処理の目的とともに、わかりやすく簡単にアクセスできる形式で与えられる必要があります。曖昧さがなく、すぐに識別でき、明確で理解しやすい言葉を使用する必要があります。また、同意を与えるのと同じくらい簡単に同意を撤回できる必要もあります。機密の個人データを処理する場合は、「オプトイン」するだけで十分です。
データ主体が 16 歳未満の場合、子供の個人データを処理するには親の同意が必要になります。加盟国は親の同意年齢を引き下げることができますが、13 歳よりも低くすることはできません。
DPO は、(a) 公的機関、(b) 大規模またはビッグデータの体系的な監視に従事する組織、または (c) 機密個人データの大量処理に参加する組織の場合に任命されなければなりません (第 37 条)。組織がこれらのカテゴリのいずれにも当てはまらない場合は、DPO を任命する必要はありません。
違反通知
GDPR の下では、データ侵害が「個人の権利と自由に対するリスクをもたらす」可能性があるすべての加盟国で侵害通知が義務付けられます。通知は侵害に気付いてから 72 時間以内に行う必要があります。データ処理者は、データ侵害を最初に認識した後、「不当な遅滞なく」管理者に通知することも求められます。
アクセスする権利
データ主体は、自分に関する個人データが処理されたかどうか、どこでどのような目的で処理されたかについて、データ管理者から確認を得る権利を有します。データ管理者は、個人データのコピーを電子形式で無料で提供するものとします。
忘れられる権利
データ消去として知られる忘れられる権利は、データ管理者に個人データを消去させ、データのさらなる配布を停止させ、場合によっては第三者にデータの処理を停止させる権利をデータ主体に与えます。データが本来の処理目的との関連性を失った場合、またはデータ主体が同意を撤回した場合に、この権利が適用されます。また、この権利は、管理者がそのような要求を検討する際に、主体の権利を「データの利用可能性に対する公共の利益」と比較することを要求していることにも注意する必要があります。
データのポータビリティ
データ主体は、以前に「一般的に使用され機械読み取り可能な形式」で提供された自分に関する個人データを受け取ることができ、そのデータを別の管理者に送信する権利を有します。
設計によるプライバシー
データプライバシーは、単なるアドオンではなく、管理者と処理者がデータ主体の情報を管理するために使用するテクノロジーシステムの中核でなければなりません。
データ収集時にデータ主体が利用できるようにする必要がある情報は明確に定義されており、次のものが含まれます。
重要なのは、データがデータ主体から直接取得されていない場合 (おそらくサードパーティのリストを使用している場合)、リストは異なり、個人データのソースが含まれていることです。
GDPR 規制の第 6 条では、データ収集者は、特に正当な利益または同意がある場合にのみデータを合法的に処理できると規定しています。正当な利益を持っているかどうかを判断するには、収集しているデータの期待とコンテキストを「慎重に評価する」必要があります。
同意の必要性を克服するために、正当な利益を広範に解釈したくなる誘惑にかられます。データ収集を正当化する方法として、正当な利益に関するオープンエンドの見方を使用することはお勧めしません。 GDPR では、詐欺防止のための個人データの処理、従業員や顧客に関連する内部管理目的、ネットワーク セキュリティ、犯罪行為や公安への脅威の可能性の報告などの例をいくつか示しています。
正当な利益に関してはまだグレーゾーンがあり、その定義は時間の経過とともにより明確になるでしょう。短期的な推奨事項は、「個人データを処理せずに同じ目的を達成できるか?」と問う習慣を身につけることです。答えが「はい」の場合、ベスト プラクティスは、データ処理の根拠としての正当な利益から離れることです。同意を得るべきです。
Zonos は、EU の GDPR に準拠するために次のことを推奨します。
GDPR は、EU データ主体に商品またはサービスを提供する EU 内外にある組織、管理者、および処理者に適用されます。 GDPR は、マーケティング組織や EU 対象者の行動を監視するデータを提供または使用する組織などの組織にも適用されます。
管理者は個人データの処理の目的、条件、手段を決定し、処理者は管理者に代わって個人データを処理します。
EU GDPR
EU GDPR
Zonos が EU GDPR イニシアチブを管理する方法を学びます。データ保護は日常のビジネスにおいて不可欠なものとなっています。一般データ保護規則 (GDPR) イニシアチブは、市場における最初のプライバシー イニシアチブではありませんが、これまでのところ、個人のデータとそのデータ権利の理解と管理における最も重要な原動力となっています。
状況を一変させ、注目を集めるために、EU は加盟国に対し、GDPR 違反に対して世界の年間売上高の最大 4% または 2,000 万ユーロの最高罰金を含む罰金を適用することを認めています。この指令は、管理を容易にし、「ワンストップショップ」で管理したいという要望も表明しています。
GDPR の管理方法
EU GDPR は、2018 年 5 月 25 日に施行された包括的なプライバシー規制です。当社のテクノロジーには、GDPR イニシアチブを管理するだけでなく、EU の国境を越えて Zonos を使用するすべてのユーザーのプライバシーを確実に重視するアップデートが導入されました。
Zonos は業界をリードするプライバシー テクノロジを提供し、EU GDPR のフレームワークを満たし、買い物客や販売者がデータとプロセスを確実に制御できるようにします。
ビジネスの Zonos 目標は引き続き次のとおりです。
GDPR ディレクティブの主要項目
罰則
GDPR 違反に対する罰金は、世界の年間売上高の 4% または 2,000 万ユーロに達する可能性があります。これは、データ処理に対する顧客の十分な同意が得られていない、または「Privacy by Design」の概念の中核に違反しているなど、最も重大な違反に対して課せられる最高罰金です。
個人データの定義
個人データとは、名前、写真、電子メール アドレス、銀行口座詳細、ソーシャル ネットワーキング Web サイトへの投稿、医療情報、コンピューターの IP アドレスなど、個人を直接的または間接的に特定するために使用できる情報です。
同意
同意は、その同意に付随するデータ処理の目的とともに、わかりやすく簡単にアクセスできる形式で与えられる必要があります。曖昧さがなく、すぐに識別でき、明確で理解しやすい言葉を使用する必要があります。また、同意を与えるのと同じくらい簡単に同意を撤回できる必要もあります。機密の個人データを処理する場合は、「オプトイン」するだけで十分です。
データ主体が 16 歳未満の場合、子供の個人データを処理するには親の同意が必要になります。加盟国は親の同意年齢を引き下げることができますが、13 歳よりも低くすることはできません。
データ保護責任者 (DPO)
DPO は、(a) 公的機関、(b) 大規模またはビッグデータの体系的な監視に従事する組織、または (c) 機密個人データの大量処理に参加する組織の場合に任命されなければなりません (第 37 条)。組織がこれらのカテゴリのいずれにも当てはまらない場合は、DPO を任命する必要はありません。
データ主体の権利
違反通知
アクセスする権利
忘れられる権利
データのポータビリティ
設計によるプライバシー
データ主体の情報
データ収集時にデータ主体が利用できるようにする必要がある情報は明確に定義されており、次のものが含まれます。
重要なのは、データがデータ主体から直接取得されていない場合 (おそらくサードパーティのリストを使用している場合)、リストは異なり、個人データのソースが含まれていることです。
正当な利益
GDPR 規制の第 6 条では、データ収集者は、特に正当な利益または同意がある場合にのみデータを合法的に処理できると規定しています。正当な利益を持っているかどうかを判断するには、収集しているデータの期待とコンテキストを「慎重に評価する」必要があります。
同意の必要性を克服するために、正当な利益を広範に解釈したくなる誘惑にかられます。データ収集を正当化する方法として、正当な利益に関するオープンエンドの見方を使用することはお勧めしません。 GDPR では、詐欺防止のための個人データの処理、従業員や顧客に関連する内部管理目的、ネットワーク セキュリティ、犯罪行為や公安への脅威の可能性の報告などの例をいくつか示しています。
正当な利益に関してはまだグレーゾーンがあり、その定義は時間の経過とともにより明確になるでしょう。短期的な推奨事項は、「個人データを処理せずに同じ目的を達成できるか?」と問う習慣を身につけることです。答えが「はい」の場合、ベスト プラクティスは、データ処理の根拠としての正当な利益から離れることです。同意を得るべきです。
推奨事項
Zonos は、EU の GDPR に準拠するために次のことを推奨します。
GDPR に準拠するための手順
よくある質問
これは誰に影響を与えますか?
GDPR は、EU データ主体に商品またはサービスを提供する EU 内外にある組織、管理者、および処理者に適用されます。 GDPR は、マーケティング組織や EU 対象者の行動を監視するデータを提供または使用する組織などの組織にも適用されます。
コントローラーとプロセッサーの違いは何ですか?
管理者は個人データの処理の目的、条件、手段を決定し、処理者は管理者に代わって個人データを処理します。
このページは役に立ちましたか?