一般データ保護規則(GDPR)は、欧州委員会が設定した強制力のある規則です。2018年5月25日に発効したこの規則は、それ以前のEUデータ保護指令や様々な国内法に取って代わりました。
該当する企業は、企業自体がヨーロッパに存在するか否かに関わらず、EU市民の個人データを収集および使用する方法に関していくつかの要件を満たす必要があります。
GDPRは、データ保護に対する市民の権利を強化し、長期的には組織のデータに関するプロセスを簡素化するために導入されました。
EUの定義は以下の通りです。
「個人データとは、識別された、あるいは識別可能な自然人に関する情報を意味する。識別可能な自然人とは、特に、氏名、識別番号、位置データ、オンライン識別子などのような識別子を参照することによって、又は、当該自然人の身体的、遺伝子的、精神的、経済的、文化的又は社会的な同一性を示す一つ又は複数の要素を参照することによって、直接的又は間接的に、識別されうる者をいう。」
GDPRを遵守するためには、ポリシーやプロセス、場合によってはシステムを包括的に変更する必要があります。
「はい」の場合、あなたの所在地が世界のどこであってもGDPRの下でデータ管理者とみなされ、データ保護に関して主な責任を担うことになり、いくつかの要件を満たす必要が生じます。
「はい」の場合、データ処理者とみなされます。あなたの所在地が世界のどこであっても、GDPRに基づくいくつかの要件を満たす必要があります。
すでにGDPRの趣旨を理解されていても、まだ疑問点が残っているかもしれません。しかし、ご心配はいりません。以下に、最も一般的な10の質問をリストアップしました。クリックして回答をご覧ください。
それは、EU市民の個人データの保存や使用をするか否かで異なります。つまり、お客様や見込み客、あるいは従業員がEU市民であるかどうかです。EU市民の従業員がいる場合、おそらくその人物の氏名や住所、銀行情報が保存されているでしょう。このようなデータは、欧州委員会の観点からは個人データとみなされ、規則の一部に従う必要があります。例えば、従業員が自分のデータの使用に同意している必要があり、また訂正する権利などの権利を有していなければなりません。組織はそのすべてを文書化し、当局に提出する必要があります。
扱うデータの種類によります。そのデータを使用して個人を特定できますか?もし可能であれば、ほとんどのB2B企業にとって答えは「はい」です。欧州委員会の見解ではそれは個人データの処理にあたり、B2C企業と同じ条件に従う必要があります。
シンプルな答えは「はい」です。EU市民の個人データを扱っている場合は、所在地がどこであっても、つまりEU加盟国であるか否かに関わらず、遵守する必要があります。
いいえ、必ずしもそうとは限りません。GDPRの初期の草案では、250人という数字がDPOの要不要を分ける判断基準として指定されていましたが、残念ながら、最終的な規則にはこれに関する明確なガイドラインがありません。DPOが必須となるのは、すべての公的機関、または健康データなど特別なカテゴリの個人データを大規模に扱う組織、あるいはビジネスの中心的業務に「大規模なデータ主体の定期的かつ体系的な監視」が含まれる場合です。ほとんどの大規模小売業者はこの定義に該当します。この定義が適用されるかどうか不明な場合は、法律的な助言を求めることをお勧めします。
はい。GDPRは、いわゆる「記録保存の制限」を定めています。これは、処理を目的とする個人データを、必要とされる期間を越えて保存することはできないという意味です。個人データは、公益のためのアーカイブ、科学的あるいは歴史的な研究、または統計を目的として扱われる場合に限り、長期間の保存が可能です。
はい。それは、現在「データポータビリティの権利」と呼ばれる消費者の権利です。GDPRでは次のように明確に述べられています。「データ主体は、自己が管理者に対して提供した自己と関係する個人データを、構造化され、一般的に利用され機械可読性のある形式で受け取る権利をもち、また、その個人データの提供を受けた管理者から妨げられることなく、別の管理者に対し、それらの個人データを移行する権利を有する。」
GDPRは確実にマーケティングの方法に大きな影響を与えます。誰をマーケティング対象にできるかに関してはもちろん、あなたがB2C企業であっても、B2B企業であっても同様に影響を受けます。同意要件では、あなたが対象者のデータを用いて当該人に対するマーケティングを行うことを対象者が望んでいるという明確な同意を各個人から得るように求められます。以前は、連絡先を収集してデータベースに保存し、そのデータを使用して、最初にデータが収集された場所や目的とは異なる目的、あるいはプラットフォーム上でその連絡先に対するさらなるマーケティングを行うことが可能でした。GDPRでは、同意はその特定の処理行動に固有である必要があります。つまり、将来的な処理を含めるために制限のない、あるいは包括的な同意を要求することはできません。新しい手段で個人にマーケティングを行いたいときには、その特定の目的のために新たな同意を得る必要があります。さらに、要求に応じて当局に文書化したものを提出できるようにするために、これらすべての同意を適切に管理しなければなりません。
はい。ただし、受信者は特定のデータ保護基準を遵守する必要があります。GDPRでは、欧州委員会が「適切な」水準の保護を実行していると判断した、あるいは標準的な契約条項や拘束的企業準則(BCR)の使用など特定の状況下にあると判断したEU域外の組織や国に対する個人データの転送が許可されています。
GDPRは、組織が多国籍環境で個人データを管理しやすくし、また、深刻な損害を与えるデータ侵害に企業が関わってしまうリスクを最小限に抑えることも目的として作成されています。GDPRは、ほぼすべての面で様々な国内法に取って代わり、その目的は、ヨーロッパ全域でデータ保護規則を一致させることです。さらに、各加盟国に「監督機関」が導入されたことで、組織は個人データに関連するすべての問題を一か所で処理できるようになりました。
遵守していない場合、多額の罰金が科せられる可能性があります。管理および緩和に関する違反の罰則は、最大で1,000万ユーロあるいは世界的な年間売上高の2%ですが、権利と義務に関する違反では最大で2,000万ユーロ、あるいは売上高の4%に上ります。
GDPR遵守にあたっての基本は、収集、保存、あるいは処理される個人データを更新し、アクセス可能にし、また明確なデータガバナンスプログラムやビジネスルールを適用することです。マスターデータ管理はそのサポートを行い、組織が保存する個人データをGDPR基準以上に最適化します。
マスターデータ管理(MDM)とは何か?
マスターデータ管理(MDM)は、企業のビジネス目標や運営戦略に従ってマスターデータを取得、整理、同期、強化、および共有するために使用されるコアプロセスです。
マスターデータは、商品やお客様、サプライヤー、ロケーション、アセットなどの情報に加え、ビジネスを推進するすべての情報源も含まれます。
中央リポジトリでのマスターデータの効率的な管理により、信頼できる情報の単一ビューが提供され、データサイロによって引き起こされる高コストな非効率性を排除できます。
MDMは、商品、お客様、店舗やロケーション、従業員、サプライヤー、デジタルアセット、その他多くの情報やコンテンツを識別、リンク、および提供して、ビジネスのイニシアチブと目標をサポートします。
つまりMDMは、ビジネス運営を向上させ、コンプライアンスや規則を遵守するために必要なデータの透明性を提供するのです。
Stibo Systems の MDM ソリューションを使用して複数のデータドメインにわたる洞察を得ることにより、相乗効果を発揮できます。
重大な決定のためのデータが正確であり、データガバナンスによって最新化されているという確実性をもたらします。また、エラーを起こしやすい手動プロセスを自動化し、リスクの大きな規則違反を防止します。