一般データ保護規則(GDPR)が施行されてから約10年が経過した。最近のCompliance Weekの分析は、この法律が登場した当初からつきまとう疑問を再び取り上げている。それは、GDPRの執行は適用されるすべての場所で実際に同じように機能しているのか、という点だ。同レポートによれば、その答えは依然として「ノー」である。10年を経ても、EU各国がプライバシー侵害を取り締まり、罰則を科す方法の違いは根強い問題であり、この法律によって保護されるべき人々に現実の影響を及ぼしている。

GDPRの10年:一つの法律、27の異なる執行機関

GDPRは、EU全加盟国を網羅する単一の調和されたルールブックとして設計されたが、その執行が単一の中央集権的な規制当局によって行われたことは一度もない。代わりに、各国が独自のデータ保護当局(DPA)を維持し、自国の領域内での苦情調査、企業監査、制裁金の賦課を担当している。複数の国にまたがる案件、例えばブロック全体で事業を展開する多国籍テクノロジー企業などの場合、通常は「主導的当局」が指定され、欧州データ保護会議を通じて連携が図られる。

形式的には、この構造は各地域の専門知識とアクセスのしやすさを可能にし、各国の居住者に、自分たちの言語を話し、自国の法的背景を理解する規制当局を提供する。しかし実際には、Compliance Weekの分析が繰り返し指摘するように、この分散型モデルは不均一な結果を生み出してきた。一部のDPAは他のDPAよりも資金が豊富で、より積極的かつ迅速に行動する。この不均衡は、GDPRによる保護の強さが、少なくとも部分的には、あなたのデータを扱う企業がたまたまどこに本社を置くか、あるいはあなたがたまたまどこに住んでいるかによって左右される可能性を意味する。

これは新しい批判ではない。プライバシー擁護団体や法学者たちは、長年にわたり繰り返しこの問題を提起してきた。そして、法律が施行されてから10年経った今でもそれが強調され続けているという事実は、この問題が完全には解決されていないことを示唆している。規制はその執行力によってのみ強力たり得るのであり、執行が加盟国間で著しく異なる場合、EU全域での平等な保護という約束は、実際上保証することが難しくなる。

執行格差が一般ユーザーにとって重要な理由

一貫性のない執行は、企業の法務チームにとっての抽象的なコンプライアンス問題にとどまらない。何か問題が発生した瞬間に、現実的な影響が生じる。データ侵害が起きた後に何が起こるかを考えてみよう。企業は影響を受けた個人と規制当局に通知することが法的に義務付けられているが、その通知に対するフォローアップがどれだけ迅速かつ徹底的か、また、責任あるDPAが意味のある説明責任を追及するかどうかは、どの国がその案件を扱っているかによって大きく異なる可能性がある。

最近の事例は、保護が機能しなかった場合のリスクの大きさを示している。オランダの教会ネットワークへのStormousランサムウェア攻撃に関する報道は、今回のケースではオランダで活動する宗教団体に関連する機密性の高い個人データが、攻撃者がネットワークに侵入した後にいかに簡単に流出しうるかを示した。このようなインシデントは、一貫した十分なリソースを備えた執行がなぜ重要なのかを浮き彫りにする。侵害が発生した場合、規制対応の強さと速度が、被害者が真実の説明を得られるか、影響を受けた組織がセキュリティ体制を改善するか、そして将来のインシデントがまったく抑止されるかを左右することが多いのだ。

執行が強力であれば、侵害は調査、制裁金、そして公的な説明責任を引き起こし、組織をより良いデータ慣行へと向かわせる。リソース不足の規制当局、処理の滞り、あるいは各国の優先順位の違いなどによって執行が遅れれば、抑止効果は弱まり、個人は次に何かが起こったときにより一層さらされることになる。

これがあなたにとって意味すること

EUに住んでいるか、EUで事業を行っているなら、GDPRは依然としてあなたに意味のある権利を与えてくれる。すなわち、自分のデータへのアクセスを要求し、その削除を求め、その使用方法について透明性を要求する能力である。しかし、このレポートの核心的な発見は、これらの権利が完全に均一に執行されているわけではないことを思い出させてくれる有益な警告であり、したがって、システムが常に問題を発見してくれると思い込むのではなく、積極的に行動する方が賢明である。

実際に日常的に経験する保護と法律に書かれた保護との間のギャップを埋めるために、いくつかの実践的なステップが役立つ。

  • 規制当局があなたに代わって行動するのを待つのではなく、直接企業に対してGDPR上の権利を行使する。
  • すべてのDPAの対応が等しく迅速かつ徹底的であるとは限らないため、侵害通知に注意を払い、フォローアップする。
  • 技術的な安全策はどの国の規制当局が関与するかに依存しないため、強力で一意のパスワードを使用し、二要素認証を有効にする。
  • 特に、自分のデータが下流でどの程度厳格に保護されるか不確かな場合は、機密情報を取り扱う際にVPNや暗号化通信などのプライバシーツールの使用を検討する。

要点

GDPRが法律として施行されてから10年が経ち、この枠組みはヨーロッパ全体のデータ保護の基準を引き上げ、EUの国境をはるかに越えてプライバシー規制に影響を与えてきたことは間違いない。しかし、Compliance Weekの分析は、法律はその最も弱い執行の環によってのみ有効性が決まることを、時宜を得た形で思い出させてくれる。加盟国全体での執行がより一貫したものになるまで、個人はGDPRが保証するように設計された保護から、不均等にしか恩恵を受けられないだろう。今のところ最も確実な道は、規制当局だけに依存してギャップを埋めてもらうのではなく、自らの法的権利の認識と、賢明な個人のセキュリティ習慣を組み合わせることである。