もう少し詳しく
GDPRは「General Data Protection Regulation」の略で、日本語では「EU一般データ保護規則」と呼ばれます。EU域内に住む人の氏名・メールアドレス・位置情報・行動履歴などの個人データを、企業がどのように収集・利用・保管してよいかを定めた法律です。違反した場合、企業の世界売上高に対する割合で高額な制裁金が科されることがあり、世界で最も厳格な個人データ保護の制度の一つとされています。
どこで使われるか
GDPRは、EU域内に拠点を持つ企業だけでなく、EU域内に住む人にサービスを提供する海外企業にも適用されます。そのため、日本を含む世界中のIT企業が、広告配信・アカウント登録・データ分析などの仕組みを設計する際に、GDPRの規定を意識せざるを得ません。個人データを使ったパーソナライズ広告を配信する場合は、原則として利用者本人の明確な同意が必要とされています。
身近な例
欧州のWebサイトを訪れたときに表示される「Cookie(クッキー)の利用に同意しますか」という確認画面は、GDPRなどの規制に対応するための代表的な仕組みです。同意するかどうかを利用者自身が選べるようになっているのは、GDPRが個人データの利用に本人の同意を重視しているためです。
注意点
GDPRには、本人の同意以外にも、事業者側の「正当な利益」を根拠にデータを利用できる例外規定があります。ただし、この根拠が実際に認められるかどうかは、データの利用目的や範囲によって判断が分かれることがあり、規制当局や裁判所の判断によって、企業側の運用の見直しを迫られるケースもあります。
