
*本記事は、2021年に公開したものを2026年に改訂した内容となります。
GDPR(EU一般データ保護規則)とは?中小企業にも関係する理由
GDPR(EU一般データ保護規則)とは、欧州連合(EU)で2018年から施行された規則(=EU加盟国の国内法を介さずに直接に適用される法律)で、『世界でも特に厳格な個人データ保護規則』の一つとして知られています。
もしあなたが、GDPR上定められた以下のいずれかの地理的適用範囲(以下「GDPRの地理的適用範囲」といいます)に含まれる場合、関連する法律になります。
①EUにビジネスの拠点を有しており、当該拠点の活動の過程において個人データを取り扱う場合
- EU域内に、EU企業向けに製品を販売する子会社があり、その子会社で収益を上げている
- EU域内に支店・事業所に駐在員を置いている、または従業員を雇用しており、駐在員または従業員の個人データを本社に共有している
②EU向けに商品やサービスを提供している場合
- 英語のみならずEU域内で使用されている言語(例えば、ドイツ語やフランス語)で、越境ECサイトを運営している
- EU向け海外発送を行うことができるオンラインモールを運営している
- EU域内から連絡するための専用のアドレスや電話番号を設けたうえで、海外向けオンラインゲームを提供している
- EUで利用されている通貨(例えば、ユーロ)での支払いが可能な海外向けアプリを提供している
③EUのユーザーの行動監視をしている場合
- ホームページ、ブログ、オウンドメディア等でクッキー等を用いてEUのユーザーの閲覧履歴を収集し、ターゲティング広告を配信している
*ここでのEUとは・・・EUの法令が適用される、欧州経済領域(EEA)域内(EU加盟国+アイスランド、リヒテンシュタイン、ノルウェー)のことを言います。
なお、英国はEEAには含まれませんが、英国独自のデータ保護法(UK GDPR)が適用されます。
つまり、あなたがどこの国籍の方か、どこに住んでいるかに関わらず、企業か、個人かは問わず、
①ビジネスの拠点をEUに持っており、その拠点の活動の過程において個人データを取扱っている場合
②EUに所在する個人に対して商品やサービスを提供しており、その関連で個人データを取り扱っている場合
③EUに所在する個人への行動監視をしており、その関連で個人データを取り扱っている場合
に関係する法律です。
*GDPRの対象となる個人データとは・・・
①の場合は、個人データであれば、その国籍や住所を問わずGDPRの対象となり得ます(日本国内の企業であれば、本人の国籍や住所を問わず日本の個人情報保護法が適用されるのと同様です)。
②及び③の場合は、EU域内に所在する個人(who are in the Union)のデータのみが対象となり得ます。この判断基準時は、適用の根拠となる関連活動が行われた時点、すなわち物品又はサービスの提供があった時点又は行動が監視されている時点となり、例えばポーランドに出張中であれば日本人の個人データであってもEU域内の所在者の個人データとして扱われ、日本に旅行に来ているのであればフランス人の個人データであってもEU域外の所在者の個人データとして扱われます。(GDPR第3条 地理的適用範囲 )
ここからは、海外展開ハンズオン支援をご利用される方からのよくある質問(FAQ)を一緒にみていきましょう。
海外展開予定がなくてもGDPRは関係ありますか?
想定されるケース
- 会社として海外展開を行っていない
- 国内向けECサイトはあるが、海外向けには販売していない
- ホームページ等でクッキー等を用いてEUユーザーの閲覧履歴を収集していない
GDPRの地理的適用範囲に含まれず、基本的にGDPRの適用はありません。
海外展開していなくても、会社にホームページがあれば、問い合わせフォームなどを通じてEEA域内から個人情報を得る可能性があります。
外国語対応のECサイトがなくても、ECサイトを運営していれば問い合わせや注文が入る可能性があります。
問い合わせを無視したり、入った注文を断るとしても、すでにサイトへ来訪したEEA域内の個人のIPアドレスやクッキーIDを受信している可能性があります。
また、海外発送が出来ない旨のやりとりメールを交わすなど相手のメールアドレスも取得しているかもしれません。
これらのように偶然に意図せずEU域内の個人データを取得してしまったとしても、直ちに「②EUに所在する個人に対して商品やサービスを提供しており、その関連で個人データを取り扱っている場合」というGDPRの地理的適用範囲に含まれるわけではないため、基本的にGDPRの適用はありません。
その上で、このほかに、GDPRの地理的適用範囲に含まれる「①ビジネスの拠点をEUに持っており、その拠点の活動の過程において個人データを取り扱っている場合」「③EUに所在する個人への行動監視をしており、その関連で個人データを取り扱っている場合」に別途該当していないと判断できる場合には、このケースはGDPRの適用が及ばないと結論付けることができます。
必要な対応
GDPRの適用がないため、必要な対応はありません。
海外取引が少しだけある場合でもGDPR対応は必要ですか?
想定されるケース
- EU域内の個人へ向けた輸出を行っている
- ECサイトからの販売は行っていない
- EU域内に拠点や従業員はいない
- 現地代理店を通じてEU域内の顧客情報を取得している可能性がある
ケースバイケースで慎重に判断する必要があります。
「②EU向けに商品やサービスを提供している場合EUに所在する個人に対して商品やサービスを提供しており、その関連で個人データを取り扱っている場合」または「③EUのユーザーの行動監視をしている場合EUに所在する個人への行動監視をしており、その関連で個人データを取り扱っている場合」に該当するかをケースバイケースで慎重に判断する必要があります。仮にこれらに該当する場合、GDPRの地理的適用範囲に含まれ、その適用が及ぶ可能性があるため、対応が必要です。
EU域内の個人へ向けた輸出をしている場合、EU域内の顧客情報(氏名や住所、メールアドレス等)を取得している可能性があります。
これらの個人データはGDPRのルールに従って処理する必要があります。
必要な対応
GDPRの適用がある場合は、全てのGDPR上のルールについて対応が必要ですが、外部の目を引きやすい点として、まずはGDPRに対応したプライバシーポリシーの作成・公表から着手することが考えられます。
プライバシーポリシーでは、自社が行う個人データの取扱いの詳細(利用目的、取扱いの法的根拠、本人の権利など)を記載して本人に情報提供することなどが必要です。
【根拠条文】※クリックすると非表示部分が表示されます
第13条 データ主体から個人データが取得される場合において提供される情報
第14条 個人データがデータ主体から取得されたものではない場合において提供される情報
EU顧客・EU拠点がある場合、どのようなGDPR対応が必要ですか?
想定されるケース
- EU域内の既存顧客リストを保有している
- EU域内向けにニュースレターやキャンペーン告知を実施している
- 顧客の関心度に応じたマーケティング活動を行っている
- EU域内の顧客リストを第三者企業(Webマーケティング会社等)と共有している
- EU域内の子会社があり、従業員、退職者、不採用者に関する個人データを管理している
- EU域内の従業員データを第三者企業(人材会社、会計事務所等)と共有している
GDPRの地理的適用範囲に含まれ、その適用が確実に及ぶため、早急な対応が必要です。
EU域内の顧客や従業員の個人データには、一般的には、下記が含まれている可能性があります。
名前、メールアドレス、生年月日、所属情報、身分証明番号、発送先住所、請求先住所、クレジットカード情報、購入情報、ユーザーのコメント、位置情報、オンライン識別子(IPアドレスやクッキーIDなど)、セキュリティツールやプラグイン情報雇用上の情報、評価データ、嗜好データ、映像データ、身体的データ、生理的データ、遺伝的データ、精神的データ、経済的データ、文化的又は社会的データ
これらの個人情報は、いずれもGDPR上の個人データに該当する可能性があるため、GDPRのルールに従って処理する必要があります。
必要な対応
前述のプライバシーポリシーの作成・公表に加えて、下記を徹底する。
1) クッキーバナー、クッキーの詳細設定およびクッキーポリシーを整備し、同意取得を行う
ホームページやECサイトの初回来訪者に対して、クッキーバナーによってたクッキー利用の同意取得を行う。その際には、クッキーの詳細設定で同意管理をできるようにするとともに、クッキーポリシーにて包括的な情報提供ができるようにしておく。
2)問い合わせフォーム等で取得する個人データの同意管理を行う
ホームページやECサイトの会員登録フォームや問い合わせフォームで個人データを取得する際は、プライバシーポリシーに対する包括的な同意取得ではなく、個別の個人データの処理活動の目的ごとにチェックボックスを必要なケースに応じて設ける。例えば、メルマガ配信をする場合には、「私は、マーケティングのための情報をメールにて受け取ることを希望します。」といったチェックボックスを設けて、同意取得することが必要となるため、そのような対応を行う。
3)個人データ保護のためのセキュリティ対策を行う
取得した個人データの保護、制御、漏洩防止のために、GDPR上の要件に沿うようなセキュリティ対策を行う。
4)必要に応じてEU域内代理人を指定する
EU域内に書面で代理人を指定する。
(但し、自然人の権利または自由に対するリスクが生じず、かつ、散発的になされる取扱いであり、かつ、特別なデータの大規模な取扱いを含まない場合は適用外)
5)社内ルールおよび利用サービス管理体制を整備する
個人データの取扱いに関する社内規程、対応マニュアル(本人からの権利行使や個人データ漏洩等への対応)、社内フロー、社内アクセス権限、データ保存期間、GDPRに準拠した個人データの取扱記録等を整備する。
また、問い合わせフォーム、メール配信ツール、アクセス解析ツール、クラウドサービス等で取得・管理している個人データについて、利用サービス、データ保存先、管理体制等を確認する。
6)外注先等との契約内容を見直す
外注先等との間でデータ処理の委託関係がある場合は、GDPRに準拠したデータ処理契約を締結する。例えば、AIツールや海外クラウドサービスを利用している場合には、既存の利用規約等にそのようなデータ処理契約が含まれているかを確認する。
また、外注先との関係でEU域内から域外へのデータ移転がある場合は、SCC(標準契約条項)の締結等を検討する。例えば、AIツールや海外クラウドサービスを利用している場合には、既存の利用規約等にSCC(標準契約条項)等が含まれていないか確認する。
近年では、問い合わせフォーム、クラウドサービス、アクセス解析ツール、メール配信ツール等を通じて海外へ個人データが移転されるケースも増えているため、データ処理の委託関係およびデータ移転の有無を確認の上で、利用規約等に必要な条項が含まれているかを確認する。
7)必要に応じてデータ保護オフィサー(DPO)を指名する
第37条(1)に該当する場合は、データ保護オフィサー(DPO)を指名する。
8)GDPR未対応サービスの利用状況を確認する
GDPRに準拠していないサービスについては、その対応が完了するまで利用停止を検討する。
『GDPR compliance サービス名』等で検索すると、GDPRへの準拠に関する各サービス事業者の見解が確認できる場合がある。
9)必要に応じてデータ保護影響評価を実施する
個人データの取扱いが自然人の権利および自由に対する高いリスクを発生させるおそれがある場合(例えば、特別な種類のデータを大規模に取扱う場合)には、その取扱いの開始前に、個人データの保護に対する影響評価を行うなど、必要な対応を行う。
【根拠条文】※クリックすると非表示部分が表示されます
第3条 地理的適用範囲
第4条 定義
第5条 個人データの取扱いと関連する基本原則
第6条 取扱いの適法性
第7条 同意の要件
第8条 情報社会サービスとの関係において子どもの同意に適用される要件
第9条 特別な種類の個人データの取扱い
第12条 データ主体の権利行使のための透明性のある情報提供、連絡及び書式
第24条 管理者の責任
第25条 データ保護バイデザイン及びデータ保護バイデフォルト
第27条 EU域内に拠点のない管理者又は処理者の代理人
第28条 処理者
第29条 管理者又は処理者の権限の下における取扱い
第30条 取扱活動の記録
第32条 取扱いの安全性
第33条 監督機関に対する個人データ侵害の通知
第34条 データ主体に対する個人データ侵害の連絡
第35条 データ保護影響評価
第36条 事前協議
第37条 データ保護オフィサーの指名
第38条 データ保護オフィサーの地位
第39条 データ保護オフィサーの職務
第44条 移転に関する一般原則
第45条 十分性認定に基づく移転
第46条 適切な保護措置に従った移転
第95条 指令2002/58/ECとの関係
日本は十分性認定の対象国となったため、GDPRは適用外になるのですか?
いいえ。十分性認定があったといても、日本の事業者はGDPRの適用を受ける可能性があります。
GDPRでは、個人データの域外移転(EU域内から域外への個人データの提供や、域外からの個人データの閲覧等を許すこと)は原則として禁止されていますが、十分性認定は、EU域内と同等の個人データ保護水準が確保されていると認めた国又は地域に所在するImporter(個人データの移転先事業者)への移転に限って、例外として域外移転を許容するというものです。
あくまでGDPRによる規制のうち、域外移転に関する規制というごく一部にのみ関係するもので、域外移転以外のGDPRの規制に関しては、十分性認定の有無は影響しません。従い、前述の質問いずれかに該当する企業はGDPRの適用を受ける可能性がありますので、適宜対応を進めましょう。
【根拠条文】※クリックすると非表示部分が表示されます
第45 条 十分性認定に基づく移転
この規制は2018年5月25日に施行されました。GDPRは、その義務に違反した者に対して厳しい制裁金を科し、制裁金は事業者の売上高に応じて数千万ユーロ(数百億円)に達する場合もあります。
今後は、個人情報の取扱いも世界的により厳格化されていくでしょう。取得する個人データのうち、不要な情報はできるだけ取得しないなど、起こりうるリスクを見据え対応し続けることが日本の中小企業にとっても重要です。
参考:
個人データの取扱いと関連する自然人の保護に関する、及び、そのデータの自由な移転に関する、並びに、指令95/46/EC を廃止する欧州議会及び理事会の2016 年4 月27 日の規則(EU) 2016/679(EU一般データ保護規則)【条文】仮日本語訳(出典:個人情報保護委員会ウェブサイト)
https://www.ppc.go.jp/files/pdf/gdpr-provisions-ja.pdf
EU 一般データ保護規則(GDPR)について | EU – 欧州 – 国・地域別に見る(出典:日本貿易振興機構ウェブサイト)
https://www.jetro.go.jp/world/europe/eu/gdpr/
なお、GDPR対応は、事業内容、取得する個人データ、利用サービス、取引形態等によって必要な対応が異なります。実際の対応にあたっては、必要に応じて専門家へ確認しながら進めることが重要です。
専門家へのご相談は、中小機構の「海外展開アドバイス支援」へ
更に理解を深めるには下記の動画もおススメです。
【海外EC】中小企業にとって必要なGDPR 入門編 [ebiz]
【海外EC】中小企業にとって必要なGDPR 実践編 [ebiz]
著者紹介

小川 陽子 中小機構 中小企業アドバイザー(新市場開拓)
海外営業・海外販路開拓支援を専門とし、約20年にわたり中小企業の海外展示会、海外営業、海外Web活用を支援。海外販路の開拓と社内への海外営業ノウハウの定着を両立する支援を行う。自ら海外展開を目指す中小企業向けWebサイトを運営し、実践・検証を重ねながら現場で役立つ海外ビジネスの情報を日々発信している。
監修:伊藤 亮介 中小機構 中小企業アドバイザー(新市場開拓)
中小機構について
中小機構の「海外展開ハンズオン支援」では、国内外あわせて300名以上のアドバイザー体制で、海外ビジネスに関するご相談を受け付けております。
ご相談内容に応じて、海外現地在住のアドバイザーからの最新の情報提供やアドバイスも行っております。ご利用は「何度」でも「無料」です。どうぞお気軽にお申し込みください。
「海外展開ハンズオン支援」
※ご利用は中小企業・小規模事業者に限らせていただきます。
