GDPRは、一般データ保護規則(General Data Protection Regulation)の略です。これは、2018年5月25日に施行された包括的なデータプライバシー法で、EU(欧州連合)およびEEA(欧州経済区域)内における個人データの取り扱いを規制するものです。GDPRの主な目的は、個人に対して個人データに対するコントロールを提供し、EUおよびEEA内で活動する企業にとって規制環境を簡素化することです。
GDPRには、コンプライアンスを確保するために組織が遵守しなければならないいくつかの重要な概念と要件が含まれています。これらの中には以下が含まれます:
GDPRの下で、個人データは合法的で透明性があり、特定の目的にのみ処理することができます。組織は、契約の履行の必要性、法的義務の遵守、重要な利益の保護、個人の同意、公共の利益のために行われる業務の履行、またはデータ管理者または第三者による正当な利益など、個人データを処理するための法的根拠を有する必要があります。
GDPRの重要な側面として、組織は個人データを収集する前に個人から明確で明示的な同意を得る必要があります。同意は自由に与えられ、具体的で情報に基づき、明確でなければなりません。個人には、データ処理の目的、関与する個人データの種類、データの受取人、保存期間、およびデータに関する権利が明示されている必要があります。個人が同意を撤回することが、同意を与えることと同じように簡単でなければなりません。
GDPRは個人に対して様々な権利を付与します。これらの権利には以下が含まれます:
GDPRは、データ侵害が発生した場合、それに気づいてから72時間以内に監督当局に迅速に通知する義務を組織に課しています。侵害が個人の権利と自由に高いリスクをもたらす可能性がある場合、組織は影響を受けた個人にも直接通知する必要があります。
GDPRの適用を受ける組織は、その規定に準拠し、罰則や評判への悪影響を避ける必要があります。GDPRコンプライアンスを確実にするための手順として、以下のようなものがあります:
GDPRの施行以来、データプライバシーと保護に大きな影響を与えてきました。GDPRは他の国や地域に同様の法律の実施を促しました。例えば、米国のカリフォルニア消費者プライバシー法(CCPA)などです。
GDPRをめぐる継続的な論争の一つは、その執行とコンプライアンス違反に対する罰則です。GDPRは、監督当局が重大な違反に対して最大2,000万ユーロまたは前年度の全世界年間売上高の4%のいずれか高い方の罰金を課すことを許可しています。しかし、批評家の中には、小規模企業に対して不均衡に適用されていると主張する者もいます。
もう一つの議論の分野は、データプライバシーとイノベーションのバランスです。GDPRがイノベーションを阻害し、企業に負担となるコンプライアンス要件を課していると主張する者もいれば、個人の基本的な権利を保護しデジタル経済への信頼を維持するために必要だと主張する者もいます。