ガイドライン

GDPRとは?EU一般データ保護規則の対象となる個人データと日本企業の対応

GDPRとは?EU一般データ保護規則の対象となる個人データと日本企業の対応

GDPR(General Data Protection Regulation、EU一般データ保護規則)は、EU域内の人の個人データの取扱いを定めた規則です。2016年4月27日に採択され、2018年5月25日から適用されています。EUに拠点が無い日本企業でも、EUの人に商品やサービスを提供している場合や、EU域内での行動を追跡している場合には直接適用されます。この記事では、GDPRが「個人データ」とみなす範囲、日本企業に適用される条件、企業が負う主な義務と期限、制裁金の実例、日本の個人情報保護法との違いを条文に沿って整理します。条文の引用は、個人情報保護委員会が公開しているGDPR条文の仮日本語訳(原文併記)と前文の仮日本語訳に基づいています。

まとめ:GDPRの要点と日本企業が最初に確認すべきこと

GDPRは本文99条・前文173項からなるEUの規則で、加盟国の国内法を介さず直接適用されます。日本企業にとって最初の分かれ目は「自社が適用対象かどうか」で、判断材料は第3条の3つの経路(EU域内の拠点/EUの人への商品・サービス提供/EU域内での行動の監視)です。

  • 個人データには、氏名やメールアドレスに加え、IPアドレスやCookie識別子などのオンライン識別子も含まれます(第4条1号・前文30)。
  • 処理には、同意・契約の履行・法的義務など第6条の6つの根拠のいずれかが必要です。
  • 本人からの権利行使には原則1か月以内に回答し(第12条3項)、個人データ侵害が起きた管理者は、リスクが生じるおそれがない場合を除き、不当な遅滞なく、可能な限り気づいてから72時間以内に監督機関へ通知します(第33条)。
  • 制裁金の上限は2,000万ユーロまたは全世界年間売上高の4%のいずれか高い額です(第83条5項)。
  • 日本は2019年1月23日にEUから十分性認定を受けており、EUから日本への個人データ移転には、補完的ルールを守ればSCC(標準契約条項)などの移転用の保護措置が要りません。

GDPRの定義と成立までの経緯

正式名称は「個人データの取扱いと関連する自然人の保護に関する、及び、そのデータの自由な移転に関する、並びに、指令95/46/ECを廃止する欧州議会及び理事会の規則(EU)2016/679」です。1995年のデータ保護指令(95/46/EC)を置き換えたもので、指令は加盟国ごとに国内法を作る必要があったため、国によって規律に差が生じていました。GDPRは「規則(Regulation)」なので、第99条のとおり「全ての加盟国において直接に適用可能」で、EU全域で同じルールが適用されます。

対象地域は正確にはEU加盟27か国に、EEA協定によりアイスランド・リヒテンシュタイン・ノルウェーを加えた範囲です。EUを離脱した英国は、国内法化した「UK GDPR」を別に運用しています。

GDPRが対象とする個人データと日本の「個人情報」との範囲の差

第4条1号は、個人データを「識別された自然人又は識別可能な自然人に関する情報」と定義し、識別子の例として「氏名、識別番号、位置データ、オンライン識別子」を挙げています。前文30はさらに、IPアドレス、Cookie識別子、無線識別タグ(RFID)を名指しし、これらが他の情報と組み合わさると個人のプロファイル作成や識別に使われうると説明しています。

Cookie IDとIPアドレスの扱いの違い

日本の個人情報保護法では、Cookie IDや閲覧履歴は単体では通常「個人関連情報」にとどまり、個人情報として扱うのは他の情報と容易に照合して特定の個人を識別できる場合です。GDPRでは、直接氏名が分からなくても、他の情報を使って間接的に識別できれば個人データに入ります。広告タグやアクセス解析の設計で両国の違いが最も出やすいのがこの点です。個人を特定できる情報の分類はPII(個人を特定できる情報)の定義と個人情報との違いでも整理しています。

特別な種類の個人データと要配慮個人情報の違い

第9条1項は、人種・民族的出自、政治的意見、宗教・思想上の信条、労働組合への加入、遺伝データ、本人を一意に識別するための生体データ、健康データ、性生活・性的指向に関するデータの取扱いを原則として禁止しています。日本の要配慮個人情報には労働組合への加入と性生活・性的指向が含まれていません。そのため個人情報保護委員会は、EU・英国から十分性認定に基づいて受け取った個人データにこれらの情報が含まれる場合、要配慮個人情報と同様に扱うよう「補完的ルール」で定めています。

日本企業にGDPRが適用される3つの経路と判定の目安

第3条は、GDPRが適用される経路を3つ定めています。1つ目はEU域内の拠点(子会社・支店など)の活動に伴う取扱いで、処理がEU域外で行われていても適用されます(第3条1項)。2つ目と3つ目はEU域内に拠点が無い事業者が対象で、EU域内のデータ主体への商品・サービスの提供(有償・無償を問わない)と、EU域内で行われる行動の監視です(第3条2項)。

「EU向けの提供」と判断される要素(前文23)

日本企業で判断が分かれるのは2つ目の経路です。前文23は、EUからWebサイトやメールアドレスに「アクセスできるということ」や、自国で一般的に使われている言語を使っていることだけでは提供の意図を認めるのに「不十分」としています。一方で、加盟国で一般的に使われている言語と通貨で注文できることや、EU域内の消費者への言及があることは、EUの人への提供を想定している根拠になりうると書いています。

3つ目の行動の監視について前文24は、インターネット上で追跡されているかどうか、特に嗜好や行動を分析・予測するプロファイリングに使われるかを確認するよう求めています。保護の対象は国籍ではなく「EU域内にいる人」です。日本に住むEU国籍の人のデータを国内で扱うだけでは、この経路に当たりません(EU拠点の活動に伴う処理なら第3条1項で適用されえます)。

自社の状況 該当しうる根拠 判定の目安
EUに子会社・支店がある 第3条1項 拠点の活動に伴う処理は適用
日本語のみのECにEUから注文が届く 第3条2項(a) アクセス可能性だけでは不十分
英語・独語サイトでユーロ決済を受け付ける 第3条2項(a) 適用の可能性が高い
EU域内にいる人の閲覧行動を広告用に分析する 第3条2項(b) 適用の可能性が高い
在日のEU国籍者の情報を国内で扱う 第3条2項は該当しない 国籍ではなく所在で判断

EU域内代理人の指定(第27条)

第3条2項で適用される事業者は、書面でEU域内の代理人を指定しなければなりません(第27条1項)。免除されるのは、公的機関と、処理が一時的なもので、特別な種類のデータや有罪判決・犯罪行為に関する個人データ(第10条)の取扱いを大量に含まず、かつ権利・自由へのリスクが生じる可能性が低い場合に限られます(同2項)。EU向けに継続的に販売している企業がこの免除に当たることはまずなく、代理人を置かないまま運営しているのは典型的な見落としです。

処理の適法性を支える6つの根拠と同意の条件

第6条1項は、次のいずれかに当てはまる場合に限って処理を適法としています。

  1. 本人の同意
  2. 本人が当事者となる契約の履行(契約前の手続きを含む)
  3. 管理者が負う法的義務の遵守
  4. 本人または他の人の生命に関わる利益の保護
  5. 公共の利益または公的権限の行使
  6. 管理者または第三者の正当な利益(本人の利益が優越する場合を除く)

実務で「何でも同意を取る」のは誤りです。注文処理なら契約の履行が根拠になります。法的義務を根拠にできるのは、第6条3項によりEU法または加盟国の国内法が定める義務に限られるため、日本法の帳簿保存義務をそのまま当てはめることはできません。処理を同意に頼ると、撤回された時点で処理を止めなければなりません。第7条は、同意を取ったことを管理者が証明できること、同意の依頼を他の事項と区別して分かりやすく示すこと、撤回を同意と同じくらい容易にすることを求めています。同意ボタンだけを目立たせて撤回の手段を奥の画面に隠す設計は、この第7条の要件と相容れません。

データ主体の権利と1か月の回答期限

第15条から第22条は、本人が管理者に行使できる権利を定めています。第12条3項により、管理者は請求を受けてから1か月以内に対応状況を回答しなければならず、請求が複雑または多数なら2か月の延長ができます(延長する場合も1か月以内に理由を伝える必要があります)。

条文 権利 企業側に必要な仕組み
第15条 アクセス権 保有データの検索と写しの提供
第16条 訂正の権利 誤りの修正手続き
第17条 消去の権利(忘れられる権利) バックアップを含む削除の範囲の定義
第18条 取扱いの制限の権利 一時的な利用停止のフラグ
第20条 データポータビリティの権利 機械可読な形式での出力
第21条 異議を述べる権利 ダイレクトマーケティングの停止
第22条 自動化された意思決定の対象とされない権利 人による再審査の窓口

システム側で準備が要るのは第17条と第20条です。第17条の削除請求に1か月で応えるには、本人のデータがどのテーブル・ログ・外部サービスに保存されているかを整理しておくと、削除の範囲を特定しやすくなります。第20条のデータポータビリティは、本人が提供したデータを「構造化され、一般的に利用され機械可読性のある形式」で渡す権利なので、CSVやJSONでの書き出し機能が必要です。

企業に課される主な義務:侵害通知・記録・DPO・DPIA

個人データ侵害の72時間通知(第33条・第34条)

個人データ侵害が起きた場合、管理者は権利・自由へのリスクが生じるおそれがない場合を除き、不当な遅滞なく、可能な限り侵害に気づいた時から72時間以内に所轄の監督機関へ通知しなければなりません。72時間を過ぎた場合は遅延の理由を付します。72時間は「そこまで待ってよい」猶予ではなく上限の目安です。起算点は発生時ではなく「気づいた時」です。本人に高いリスクが生じるおそれがある場合は、本人にも遅滞なく通知します(第34条)。日本の個人情報保護法では、個人情報保護委員会への速報は発覚から概ね3〜5日以内、確報は30日以内(不正の目的によるおそれがある場合は60日以内)で、GDPRのほうが初動の期限が短い設計です。

処理活動の記録と「250名未満」例外の限定(第30条)

管理者は、処理の目的、データ主体と個人データの種類、提供先、第三国への移転、削除の予定期限などを記録しなければなりません(第30条1項)。処理者は、委託元の管理者ごとに、代わりに行う処理の種類や第三国への移転などを記録します(同2項)。第30条5項には従業者250名未満の企業・組織を除外する規定がありますが、その処理が権利・自由へのリスクを生じうる場合、一時的でない場合、特別な種類のデータや有罪判決・犯罪行為に関するデータを含む場合は、その処理について記録義務が免除されません。顧客データベースの継続的な運用は「一時的でない」処理に当たるため、中小企業でもその処理は記録の対象になります。

DPOの選任条件(第37条)

データ保護オフィサー(DPO)の選任が義務になるのは、公的機関の場合、中心的業務が大規模かつ定期的・系統的な監視である場合、中心的業務が特別な種類のデータや有罪判決・犯罪行為に関するデータ(第10条)の大規模な取扱いである場合です(第37条1項)。業種ではなく監視や処理の規模で判断するため、EC事業でも閲覧行動を大規模に追跡していれば該当しえます。これ以外でも、EU法や加盟国の国内法が求める場合は選任が必要です(同4項)。

DPIAの実施条件(第35条)

新技術を使う処理などで、性質・範囲・状況・目的から権利・自由に高いリスクが生じるおそれがある場合は、処理を始める前にデータ保護影響評価(DPIA)を行います。

設計・初期設定におけるデータ保護(第25条)

第25条は、設計段階と初期設定の段階でデータ保護を組み込む「データ保護バイデザイン及びデータ保護バイデフォルト」を求めています。プライバシー・バイ・デザイン(PbD)と呼ばれる考え方を条文にしたもので、収集項目を必要最小限にした状態を初期値にすることなどが該当します。

越境移転のルールと日本の十分性認定

EU域外への個人データ移転は、第45条の十分性認定、第46条の標準契約条項(SCC)などの適切な保護措置、第49条の例外のいずれかに基づく必要があります。欧州委員会は2019年1月23日の実施決定(EU)2019/419で日本を十分性認定しており、日本の個人情報取扱事業者はEUから個人データを受け取る際、移転用の保護措置としてのSCCを結ぶ必要がありません。EU企業から処理の委託を受ける場合の第28条の契約は、これとは別の話です。また前提条件として、前述の補完的ルール(要配慮個人情報の範囲の拡張、再移転の制限など)を守る必要があります。

2023年4月4日には日EU双方が第1回レビューの完了を公表し、枠組みは良好に機能していると評価しました。2025年9月18日の共同声明では、学術研究分野への拡大の協議が完了し、公的部門への拡大は協議を続けるとされています。

EUから米国への移転は、2023年7月10日に採択されたEU-US Data Privacy Framework(DPF)の十分性決定で、DPFに参加する米国企業に限って追加の手当てなしで行えるようになりました。この決定の取消しを求めた訴訟(Latombe v Commission、T-553/23)で、EU一般裁判所は2025年9月3日に請求を棄却しました。原告は2025年10月31日に司法裁判所へ上訴しており(C-703/25 P)、争いは続いています。日本企業がEUから受け取ったデータを米国のクラウドへ再移転する場合は、この枠組みと補完的ルールの両方を確認します。

制裁金の上限と執行の実例

第83条は違反の種類に応じて2段階の上限を定めています。管理者・処理者の義務(第8条、第11条、第25条〜第39条など)の違反は1,000万ユーロまたは全世界年間売上高の2%のいずれか高い額まで(第83条4項)、処理の基本原則・同意の条件(第5条〜第7条、第9条)、データ主体の権利、越境移転のルールの違反は2,000万ユーロまたは4%のいずれか高い額まで(同5項)です。売上高は直前の会計年度の全世界年間売上高を基準にします。

越境移転をめぐって高額の制裁金が科された例があります。アイルランドのデータ保護委員会(DPC)の決定によると、DPCは2023年5月12日、FacebookのEUから米国への利用者データ移転が第46条1項に違反するとして、Meta Platforms Irelandに12億ユーロの制裁金を科しました。2025年4月30日付の決定では、TikTokに合計5億3,000万ユーロ(中国への移転に関する第46条1項違反4億8,500万ユーロ、透明性の義務である第13条1項(f)違反4,500万ユーロ)を科しています。どちらも「データがどこへ渡るか」の説明と保護措置が争点で、クラウドや委託先の所在国を把握していない企業にとって同じ種類のリスクです。

GDPRと日本の個人情報保護法の主な違い

項目 GDPR 個人情報保護法
保護対象 個人データ(オンライン識別子を含む) 個人情報(Cookie IDは原則個人関連情報)
処理の根拠 第6条の6根拠のいずれかが必要 利用目的の特定・通知公表が中心
機微情報 性生活・性的指向・労働組合を含む 要配慮個人情報(左記3種は含まない)
本人への回答期限 原則1か月(最大2か月延長) 遅滞なく
漏えい時の報告 気づいてから72時間以内 速報3〜5日・確報30日(60日)
DPO 要件に当たれば選任義務 選任義務なし
金銭的制裁 最大2,000万ユーロまたは売上高4% 一定の違反で法人に1億円以下の罰金
課徴金 (制裁金として上記) 令和8年改正で導入・施行前

日本でも課徴金制度を導入する改正法が公布されました。2026年7月17日に公布された令和8年改正個人情報保護法(令和8年法律第56号)は、個人情報保護委員会の改正法資料によると、違反行為で得た財産的利益等に相当する額の課徴金納付命令を導入するものです。算定方式は売上高に連動するGDPRの制裁金とは異なります。施行は一部を除き公布日から2年以内の政令で定める日です。改正の全体像は令和8年改正で企業対応がどう変わるかの解説に、日本法の基本は個人情報保護法の定義と基本的な概念にまとめています。

2026年時点の改正提案とEUデータ法との違い

欧州委員会は2025年11月19日、GDPRを含むデジタル関連法をまとめて見直す「デジタルオムニバス」の法案COM(2025) 837を提出しました。GDPR部分では、監督機関への侵害通知を高いリスクが見込まれる場合に限り、期限を72時間から96時間へ延ばす案や、個人データの概念の明確化、Cookieの規律をGDPRの枠組みへ移す案が含まれています。2026年9月時点で手続き(2025/0360(COD))は係属中で、現行の72時間ルールは変わっていません。提案の中身と確定度の違いはデジタルオムニバスとは?EUのGDPR・AI Act簡素化パッケージの解説で詳しく扱っています。

名前が似ている「EUデータ法(Data Act)」は、2025年9月12日から適用されている別の規則です。コネクテッドカーや医療・産業機器などのIoT製品が生み出すデータについて、利用者がアクセス・共有できる権利を定めたもので、個人データに限らず非個人データも対象にします。個人データが含まれる場合はGDPRのルールがそのまま適用され、GDPR上の適法な根拠が無ければ個人データを提供できません。

日本企業のGDPR対応の進め方と過剰対応を避ける判断

対応は次の順で進めると手戻りが少なくなります。

  1. 前述の判定表で、第3条のどの経路に当たるかを確定する
  2. EUの人のデータがどのシステム・委託先・国にあるかを棚卸しし、処理活動の記録にする
  3. 処理ごとに第6条の根拠を割り当て、同意に頼る処理を最小にする
  4. プライバシーポリシー(第13条の情報提供)と権利行使の受付窓口を整える
  5. 72時間通知を前提にしたインシデント対応手順を作り、日本法の速報と一本化する
  6. 第3条2項で適用される場合はEU域内代理人を書面で指定する

逆に、EU拠点が無く、EU向けの販売も追跡もしておらず、第3条の適用対象外と確認できた国内向け事業の企業が、GDPR準拠をうたうためだけにDPOの選任や代理人の契約まで進める必要はありません。優先すべきは日本の個人情報保護法と令和8年改正への対応です。海外のSaaSやクラウドを使うこと自体で、GDPR上の管理者の義務が生じるわけでもありません。注意が要るのは、EU企業から業務を受託して個人データを受け取る場合です。委託元の管理者は第28条に基づく処理者契約を結ぶ義務を負うため、受託側も契約を通じて同等の義務を求められるのが通常で、契約書の条項は確認が必要です。認証で体制を示す必要があるなら、Pマーク(プライバシーマーク)とISMSの違いもあわせて検討材料になります。

よくある質問

GDPRとは簡単に言うと何ですか?

EU域内の人の個人データを扱う事業者に、処理の根拠・本人の権利・漏えい時の通知などを義務づけるEUの規則です。2018年5月25日から適用され、違反には最大2,000万ユーロまたは全世界年間売上高の4%の制裁金が科されます。

GDPRは日本企業にも適用されますか?

EUに拠点がある場合、EUの人に商品・サービスを提供している場合、EU域内での行動を監視している場合に適用されます(第3条)。EUからWebサイトにアクセスできるだけでは提供の意図を認めるのに不十分とされ、EUの言語・通貨での注文受付やEU消費者への言及があるかが判断材料になります。

GDPRの対象となる個人データには何が含まれますか?

氏名・識別番号・位置データに加え、IPアドレスやCookie識別子などのオンライン識別子も、直接または間接に個人を識別しうるなら個人データです。日本法ではCookie IDは原則として個人関連情報ですが、GDPRではより広く個人データに含まれます。

EUデータ法とGDPRの違いは何ですか?

GDPRは個人データの保護を目的とする規則で、EUデータ法はIoT製品が生み出すデータへのアクセスと共有を定める規則です。データ法は非個人データも対象にし、個人データが含まれる場合はGDPRの規律が優先します。

GDPRに違反するとどうなりますか?

監督機関から是正命令や制裁金を受けます。上限は違反の種類により1,000万ユーロまたは売上高2%、2,000万ユーロまたは4%のいずれか高い額です。実例として、MetaはEUから米国への移転をめぐり2023年に12億ユーロ、TikTokは2025年に5億3,000万ユーロの制裁金を科されています。

関連記事

お気に入りに入れた記事の一覧

資料請求

RELATED POSTS 関連記事

目次