2018年5月25日、一般データ保護規則(GDPR)が欧州連合(EU)全域で施行された。
GDPRは1995年のEUデータ保護指令に取って代わり、EUで事業を行う組織による個人データの収集、処理、保管に関する新たな規則を定めた。これらの規制は、企業の所在地にかかわらず、EU域内の個人のデータを処理する、または処理する意図のあるあらゆる企業に適用される。
こちらも参照:最適なクラウドサービスプロバイダーとプラットフォーム
GDPRとクラウドの関係を理解する
Flexeraの2022 State of the Cloud Reportによると、57%の企業がより多くのワークロードをクラウドへ移行しており、47%はオンプレミスソフトウェアからサービスとしてのソフトウェア(SaaS)へ移行している。これは、EU市民の個人データを収集、処理、保管する組織がますます増えていることを意味する。
企業がクラウド活用を検討する際、クラウドにおけるGDPRコンプライアンスを最優先事項にすべきだ。GDPRに準拠するには、組織はデータ保護に対してリスクベースのアプローチを取り、個人データを不正アクセス、使用、開示、破壊、紛失から守るための技術的・組織的管理策を実施しなければならない。
コンプライアンスプログラムを策定する際は、その基盤にGDPRの7原則が組み込まれていることを確認する必要がある。具体的には次のとおりだ。
適法性、公正性、透明性
GDPRは、データ管理者に対し、個人データを適法、公正かつ透明性のある方法で処理するよう求めている。この原則は、あらゆるデータ処理活動の開始時点からコンプライアンスを確保することで実現できる。
例えば、個人から個人データを収集する場合、組織はデータを使用する具体的な目的を記載したGDPR準拠のプライバシー通知を提示しなければならない。データ管理者はまた、個人データが特定かつ明示的で正当な目的のために収集され、その目的と相容れない方法でさらに処理されないことを確保する必要がある。
目的の限定
GDPRは、データ管理者に対し、個人データの処理を、当初収集した目的に必要な範囲に限定するよう求めている。例えば、個人がマーケティング情報を受け取るために組織へデータを提供した場合、その組織は同じデータを他の目的に使用できない。
データの最小化
この規則は、データ管理者に対し、処理対象の具体的な目的に必要な最小限の個人データのみを収集・処理するよう求めている。例えば、組織がSaaSアカウントの作成に個人データを収集する場合、個人の氏名、メールアドレス、サービス提供に必要なその他のデータだけを収集すればよい。
正確性
GDPRは、データ管理者に対し、処理する個人のデータがその時点で正確であるよう必要な措置を講じることを求めている。この原則は、信用供与や雇用の可否など、個人情報を個人に関する判断に利用する場合に特に重要となる。
こちらも参照:クラウドモダナイゼーション戦略の策定
保存期間の制限
GDPRは、データ管理者に対し、個人データの保管を、収集した具体的な目的を達成するために必要な期間に限定するよう求めている。GDPRが定める最長保管期間を超えてデータを保持する必要がある場合は、正当な理由を示し、影響を受ける個人からGDPRに準拠した同意を取得しなければならない。この原則の唯一の例外は、公益、歴史研究、科学的または統計的な目的でデータをアーカイブする場合だ。
完全性と機密性
セキュリティ原則とも呼ばれる完全性と機密性は、データ管理者に対し、処理中の個人データを不正アクセス、使用、開示、破壊から保護するための措置を講じるよう求めている。そのため、偶発的または不正なアクセス、破壊、改変、不正使用からデータを守る対策が必要となる。
説明責任
GDPRは、データ管理者に対し、規則への準拠について説明責任を果たすよう求めている。この原則により、企業はGDPRコンプライアンスプログラムに責任を持ち、個人データを保護する適切な技術的・組織的措置を実施しなければならない。企業はまた、個人データにアクセスする従業員、請負業者、その他の個人がGDPRの要件を認識し、コンプライアンス確保における自らの役割を理解していることを確認する必要がある。
こちらも参照:クラウドコスト最適化の9つの戦略
GDPRがもたらすデータ保護の課題
規則の施行から4年が経過した現在も、多くの組織がGDPRコンプライアンスに苦戦しており、その多くはクラウド導入と密接に関係している。
大規模な米国企業に所属する法律実務家140人を対象にBloomberg Lawが2021年に実施した調査によると、自社が完全に準拠していると回答したのはわずか38%だった。さらに、大半の企業(41%)は現在もGDPRの実装過程にあり、かなりの割合(12%)は準拠していなかった。
企業が直面している課題には、次のようなものがある。
競合するプライバシー規制
最大の課題の1つは、GDPRが企業の遵守すべき数多くのプライバシー規制の1つにすぎないことだ。各国の法律に加え、米国には州ごとに異なるプライバシー法が存在し、今後数年でさらに増える可能性が高い。この状況により、組織はすべての義務を満たすグローバルなプライバシープログラムを設計・実装することが難しくなっている。
GDPR要件の複雑さ
88ページに及ぶ法律は複雑で極めて詳細にわたり、コンプライアンスにはデータ保護法への深い理解が必要となる。企業は、準拠を確保するための堅牢なシステムとプロセスも整備しなければならない。第三者にコンプライアンスを理解させ、取り組ませることも大きな課題だ。
GDPRへの準拠には、業務プロセスの変更と第三者の関与が必要となる。こうした関係者との間でGDPR準拠の契約を導入するには、時間と労力がかかり、困難を伴うことがある。さらに、データ主体からの要求への対応により、多くの企業の日常業務はより難しくなっている。
組織内でのGDPR要件の認識向上
多くの企業はいまだに規則の全容を理解できておらず、その結果、違反のリスクにさらされている。この問題は、GDPRの執行がまだ初期段階にあり、違反に対する罰則が下され始めたばかりであることによって、さらに深刻になっている。
企業は、全従業員がGDPRの要件を認識し、それに従う方法を理解していることを確認しなければならない。そのためには、データ保護の基礎について従業員を研修し、準拠を確保するためのポリシーと手順を導入する必要がある。
法的動向の監視
もう1つの継続的な課題は、GDPRをめぐる法的動向を追い続けることだ。裁判所が判決を出し、規制当局が指針を示すなかで、法律は進化を続けている。組織はこうした動向を常に把握し、それに応じてGDPRコンプライアンスプログラムを発展させなければならない。
これは、特に中小企業(SME)にとって課題となり得る。こうした作業に割けるリソースがない可能性があるためだ。しかし、最新の規則を把握し続けなければ多額の罰金などの制裁を受ける可能性があるため、企業は関連するすべての動向を確実に把握する必要がある。
こちらも参照:主要なマネージドサービスプロバイダー
予算とリソースについて経営層の合意を得る
GDPRがもたらす最大の課題の1つは、規則に準拠するために必要な予算とリソースについて、経営上層部の賛同を得ることだ。多くの組織では、データ保護規制への準拠が投資ではなくコストセンターとみなされている。その結果、GDPRコンプライアンス施策の実施に必要な資金を確保することが難しくなっている。
必要な専門知識の確保
これは、GDPRが比較的新しい規則であり、多くの組織に経験がないため難しい。結果として、法律に従うために何をすべきか分からない可能性がある。さらに、規則とその要件に詳しい有資格者が不足している。企業はGDPRに準拠するために必要な人材の確保に苦労する可能性があり、既存の従業員への研修に投資する必要もある。
加えて、必要なデータ保護対策にはコストと時間がかかるものもある。例えばGDPRは、組織にデータ保護責任者の任命とリスク管理プロセスの導入を求めている。データ保護に割けるリソースがない中小規模の組織にとって、これらの要件は困難となり得る。
こちらも参照:AIがクラウド管理の改善に役立つ9つの方法
クラウドでGDPRに準拠するためのヒント
課題はあるものの、組織はクラウドコンピューティングの利用におけるGDPRコンプライアンス態勢を改善するため、いくつかの対策を講じることができる。ここではヒントをいくつか紹介する。
データライフサイクルを明確に理解する
重要なポイントの1つは、データライフサイクルを把握することだ。各段階でデータがどこから来て、どのように使われ、どこに保存されるのかを知ることで、潜在的なリスクを特定し、軽減策を講じることができる。
言うは易く行うは難しいが、これを実現する方法の1つはアイデンティティデータファブリックソリューションを利用し、データ主体の分散したアイデンティティデータを単一のグローバルプロファイルに統合することだ。これによりデータセキュリティチームは、環境内のユーザー識別情報と、アクセスを制限するために設けられた管理策をより包括的に把握できる。
もう1つの重要な検討事項は、機密データを保護するために必要なセキュリティレベルだ。これはデータの種類や侵害時に起こり得る影響によって異なるが、暗号化とアクセス制御は、ほとんどの種類のデータを保護するうえで不可欠だ。
すべてのクラウドベースサービスがGDPRに準拠していることを確認することも必要だ。これは、適切なレベルのデータセキュリティを提供でき、必要なGDPR関連のポリシーと手順を導入しているサービスプロバイダーと協力することを意味する。
さらに、データ侵害に迅速かつ効果的に対応できるよう準備しておくことが重要だ。これには、影響を受ける個人への通知計画を用意し、潜在的な被害を軽減する措置を講じることが含まれる。
従業員と請負業者にGDPR要件を教育する
GDPRコンプライアンスにおいて、訓練を受けていないスタッフはしばしば最も弱い部分となる。従業員の賛同と協力なしに、コンプライアンスプログラムを成功させることはできない。すべてのスタッフがGDPRの要件と、コンプライアンス確保における自らの役割を認識する必要がある。これは、研修プログラム、意識向上キャンペーン、定期的なコミュニケーションによって実現できる。
顧客データにアクセスするすべてのスタッフは、GDPR上の義務を認識している必要がある。これには、規制の対象となるデータの種類、顧客からのデータアクセス要求への対応方法、要求された場合のデータ削除方法を理解することが含まれる。
請負業者やその他の第三者が自身の義務を認識していることを確認することも重要だ。要件を理解し、データを保護する適切な措置を導入していることを確認しよう。
特に、顧客データの第三者への移転を伴う契約がGDPRの要件を満たしていることを確認するため、ベンダー契約を見直す必要がある。これには、共有するデータの種類、保護方法、データに関して顧客が有する権利を明記することが含まれる。
定期的にGDPRコンプライアンス監査を実施する
定期的なGDPRコンプライアンス監査は、現在のプログラムを評価し、改善が必要な領域を特定するうえで不可欠だ。こうした監査は、GDPRコンプライアンスの専門知識を持つ外部コンサルタントが実施すべきである。
効果的なGDPRコンプライアンス監査では、データの収集・保管から処理・破棄まで、組織のデータ管理のあらゆる側面を対象とする。コンサルタントは現在のポリシーと手順を評価し、GDPRの要件に沿っていることを確認する。また、データ取り扱いの慣行を見直し、潜在的なリスクや脆弱性を特定する。
監査が完了すると、コンサルタントは調査結果と推奨事項を詳述した報告書を提出する。これらの推奨事項を実施することで、組織がGDPRに準拠し続けることができる。
データ保護責任者を任命する
GDPRの主要要件の1つは、データ保護責任者(DPO)の任命だ。DPOは、組織がGDPRの要件を満たすようにする責任を負い、データ侵害が発生した場合には責任を問われる可能性がある。DPOの任命はすべての組織に義務付けられているわけではないが、大量の個人データを処理する企業には強く推奨される。
こちらも参照:クラウド停止に備える:組織を障害から守る方法
GDPRの先にあるもの
GDPRを基準として用いながら、要件は異なる多数のデータ保護規制が存在する。これにより、企業が直面する規制の複雑さは増している。
例えばGDPRでは、適切な保護措置が講じられていれば国境を越えた個人情報の移転が認められるが、中国の新たな個人情報保護法(PIPL)では認められない。同様に、GDPRは組織がEUのデータ主体から個人データを収集する際に適法な根拠だけを必要とするのに対し、カリフォルニア州消費者プライバシー法(CCPA)は、企業に対して消費者が個人情報の収集をオプトアウトできる選択肢を提供するよう求めている。
そのため、異なるデータプライバシー法が適用される地域で事業を行う企業は、すべての法域に適合する一組の管理策を備えるメタコンプライアンス戦略が必要となる。