GDPR の管理方法
EU GDPR は、2018 年 5 月 25 日に施行された包括的なプライバシー規制です。当社のテクノロジーには、GDPR イニシアチブを管理するだけでなく、EU の国境を越えて Zonos を使用するすべてのユーザーのプライバシーを確実に重視するアップデートが導入されました。
Zonos は業界をリードするプライバシー テクノロジを提供し、EU GDPR のフレームワークを満たし、買い物客や販売者がデータとプロセスを確実に制御できるようにします。
ビジネスの Zonos 目標は引き続き次のとおりです。
- 国境を越えて解読するのに役立ちます。
- グローバル サプライ チェーンを制御できるようになります。
- 海外のバイヤーに安全で素晴らしい体験を提供します。
罰則
GDPR 違反に対する罰金は、世界の年間売上高の 4% または 2,000 万ユーロに達する可能性があります。これは、データ処理に対する顧客の十分な同意が得られていない、または「Privacy by Design」の概念の中核に違反しているなど、最も重大な違反に対して課せられる最高罰金です。
個人データの定義
個人データとは、名前、写真、電子メール アドレス、銀行口座詳細、ソーシャル ネットワーキング Web サイトへの投稿、医療情報、コンピューターの IP アドレスなど、個人を直接的または間接的に特定するために使用できる情報です。
同意
同意は、その同意に付随するデータ処理の目的とともに、わかりやすく簡単にアクセスできる形式で与えられる必要があります。曖昧さがなく、すぐに識別でき、明確で理解しやすい言葉を使用する必要があります。また、同意を与えるのと同じくらい簡単に同意を撤回できる必要もあります。機密の個人データを処理する場合は、「オプトイン」するだけで十分です。
データ主体が 16 歳未満の場合、子供の個人データを処理するには親の同意が必要になります。加盟国は親の同意年齢を引き下げることができますが、13 歳よりも低くすることはできません。
データ保護責任者 (DPO)
DPO は、(a) 公的機関、(b) 大規模またはビッグデータの体系的な監視に従事する組織、または (c) 機密個人データの大量処理に参加する組織の場合に任命されなければなりません (第 37 条)。組織がこれらのカテゴリのいずれにも当てはまらない場合は、DPO を任命する必要はありません。
データ主体の権利
違反通知
GDPR の下では、データ侵害が「個人の権利と自由に対するリスクをもたらす」可能性があるすべての加盟国で侵害通知が義務付けられます。通知は侵害に気付いてから 72 時間以内に行う必要があります。データ処理者は、データ侵害を最初に認識した後、「不当な遅滞なく」管理者に通知することも求められます。
アクセスする権利
データ主体は、自分に関する個人データが処理されたかどうか、どこでどのような目的で処理されたかについて、データ管理者から確認を得る権利を有します。データ管理者は、個人データのコピーを電子形式で無料で提供するものとします。
忘れられる権利
データ消去として知られる忘れられる権利は、データ管理者に個人データを消去させ、データのさらなる配布を停止させ、場合によっては第三者にデータの処理を停止させる権利をデータ主体に与えます。データは、本来の処理目的と関連性がなくなったものであってはなりません。そうでない場合、データ主体は同意を撤回します。また、この権利は、管理者がそのような要求を検討する際に、主体の権利を「データの利用可能性に対する公共の利益」と比較することを要求していることにも注意する必要があります。
データのポータビリティ
データ主体は、以前に「一般的に使用され機械読み取り可能な形式」で提供された自分に関する個人データを受け取ることができ、そのデータを別の管理者に送信する権利を有します。
設計によるプライバシー
データプライバシーは、単なるアドオンではなく、コントローラーとプロセッサーがデータ主体の情報を管理するために使用するテクノロジーシステムの中核でなければなりません。
データ主体の情報
データ収集時にデータ主体が利用できるようにする必要がある情報は明確に定義されており、次のものが含まれます。
- 管理者および DPO の身元および連絡先の詳細
- 個人データの処理目的
- 処理の法的根拠
- 該当する場合、管理者または第三者が追求する正当な利益
- 該当する場合、個人データの受信者または受信者のカテゴリー
- 個人データが保存される期間、またはそれが不可能な場合は、この期間を決定するために使用される基準
- 個人データへのアクセス、修正、消去を行う権利の存在
- データのポータビリティの権利
- いつでも同意を撤回する権利
- 監督当局に苦情を申し立てる権利
重要なのは、データがデータ主体から直接取得されていない場合 (おそらくサードパーティのリストを使用している場合)、リストは異なり、個人データのソースが含まれていることです。
- プロファイリングの存在と、関連するロジックに関する意味のある情報、およびデータ主体にとってのそのような処理の重要性と予想される結果。
- GDPR は、サードパーティのリストからデータを取得するマーケティング担当者にとって重大な問題を表します。
正当な利益
GDPR 規制の第 6 条では、データ収集者は、特に正当な利益または同意がある場合にのみデータを合法的に処理できると規定しています。正当な利益を持っているかどうかを判断するには、収集しているデータの期待とコンテキストを「慎重に評価する」必要があります。
同意の必要性を克服するために、正当な利益を広範に解釈したくなる誘惑にかられます。データ収集を正当化する方法として、正当な利益に関するオープンエンドの見方を使用することはお勧めしません。 GDPR では、詐欺防止のための個人データの処理、従業員や顧客に関連する内部管理目的、ネットワーク セキュリティ、犯罪行為や公安への脅威の可能性の報告などの例をいくつか示しています。
正当な利益に関してはまだグレーゾーンがあり、その定義は時間の経過とともにより明確になるでしょう。短期的な推奨事項は、「個人データを処理せずに同じ目的を達成できるか?」と問う習慣を身につけることです。答えが「はい」の場合、ベスト プラクティスは、データ処理の根拠としての正当な利益から離れることです。同意を得るべきです。
推奨事項
Zonos は、EU の GDPR に準拠するために次のことを推奨します。
GDPR に準拠するための手順
- GDPR 準拠のための事前の計画を立てます。
- プライバシーに関する通知とポリシーを確認し、GDPR コンプライアンス レベルを満たしていることを確認します。
- セキュリティ侵害に備えた計画を準備します。
- 同意を監査します。
- マーケティング同意をオプトインにします。
- 法律顧問と指令の正当な利益の部分を検討し、注文の処理と管理のための購入者のデータの使用が組織に含まれていることを確認します。
- 個人データの使用に関する同意文を見つけやすく、読みやすいものにします。
- データ主体がデータの使用を組織に要求するためのアクション プランを作成します。
- コンプライアンスに対して責任を負います。
- 従業員を訓練します。
- 明確なプロセスを導入し、文書化し、監査します。
- 必要に応じて DPO を任命します。
- コントローラー/処理パートナーが準拠していることを確認してください。
これは誰に影響を与えますか?
GDPR は、EU データ主体に商品またはサービスを提供する EU 内外にある組織、管理者、および処理者に適用されます。 GDPR は、マーケティング組織や EU 対象者の行動を監視するデータを提供または使用する組織などの組織にも適用されます。
コントローラーとプロセッサーの違いは何ですか?
管理者は個人データの処理の目的、条件、手段を決定し、処理者は管理者に代わって個人データを処理します。
EU GDPR
Zonos が EU GDPR イニシアチブを管理する方法を学びます。データ保護は日常のビジネスにおいて不可欠なものとなっています。一般データ保護規則 (GDPR) イニシアチブは、市場における最初のプライバシー イニシアチブではありませんが、これまでのところ、個人のデータとそのデータ権利の理解と管理における最も重要な原動力となっています。
状況を一変させ、注目を集めるために、EU は加盟国に対し、GDPR 違反に対して世界の年間売上高の最大 4% または 2,000 万ユーロの最高罰金を含む罰金を適用することを認めています。この指令は、管理を容易にし、「ワンストップショップ」で管理したいという要望も表明しています。