ほとんどの人は、何か問題が起きてから初めて法的なプライバシー保護について考える。企業が自分の詳細を紛失したり、アカウントの削除を拒否したり、同意していないマーケティングを送ってきたりした時だ。しかし、UK GDPRデータ保護の権利はそのようなことが起きる前から存在しており、執行可能である。The Complaining Cowによる最近の解説記事では、個人データ、プライバシー、主体アクセス請求、苦情、パスワードについて順を追って説明している。本記事はその内容を踏まえ、VPN、暗号化、オンライン安全をめぐる英国のより広い政策議論の文脈に位置づける。

UK GDPRが保護するものと個人データに該当するもの

UK GDPRは、一般データ保護規則(GDPR)の国内版である。組織が個人に関する情報をどのように収集、使用、保存、共有するかを規定している。2018年データ保護法は、この制度を補完する国内法として並立しており、2018年データ保護法とその7つの原則に関する当社のガイドで、両者がどのように整合するかを説明している。

個人データとは、簡単に言えば、特定可能な人物に関連する情報である。氏名や住所といった明白な項目が含まれるが、その概念は多くの人が想定するよりも広い。組織が取り扱う際に、あなたに結びつけられるものはすべて対象となり得る。だからこそ、小売店や銀行からアプリやウェブサイトまで、日常的なサービスにとってこれらのルールが重要なのだ。

パスワードもこの構図の一部である。パスワードは通常、組織がそれ自体のために保護しているデータではないが、アカウント内の個人データへのアクセスを守るものである。組織が認証情報をずさんに扱えば、プライバシー上の影響はすぐに及ぶ可能性がある。

あなたの中核的な権利:アクセス、消去、苦情

政府のガイダンスには、個人の権利が列挙されている。データがどのように使用されているかについて知らされること、組織が保有する個人データにアクセスすること、誤ったデータを更新してもらうこと、データを消去してもらうこと、データの処理を停止または制限することができる。UK GDPRの第16条、第17条、第18条に基づき、個人は訂正、消去、処理の制限を求めることができる。

これらの権利が実際にどのように機能するかを以下に示す:

  • 主体アクセス請求: 組織があなたについて保有する個人データを尋ねることができる。何を争うかを決める前に、何が存在するかを示してくれるため、多くの場合、最良の第一歩である。
  • 訂正: 情報が不正確または不完全な場合、修正または補完を求めることができる。
  • 消去: 忘れられる権利と呼ばれることもあり、適切な状況下でデータの削除を求めることができる。すべてのケースで自動的に優先されるものではない。
  • 制限: 紛争が解決される間、組織がデータをどのように使用するかを制限するよう求めることができる。

組織があなたを無視したり、請求をひどく処理したりした場合、苦情を申し立てることができる。通常の経路は、まず組織に問題を提起し、書面による記録を保持し、満足できない場合にデータ保護規制当局にエスカレーションすることである。日付、コピー、参照番号を保管しておくと、苦情を追いやすくなる。

VPNと暗号化が法的権利と並んで果たす役割

法的権利と技術的ツールは異なる役割を果たす。UK GDPRデータ保護の権利は、すでにあなたの情報を保有している組織に対して leverage(影響力)を与える。対照的に、VPNは接続を暗号化し、訪問するサイトからIPアドレスを隠すことで、送信中に露出するものを減らす。どちらも他方を代替するものではない。

VPNは、企業がすでに保有している記録を削除させることはできず、主体アクセス請求は、インターネットプロバイダーが暗号化されていないトラフィックを見るのを止めることはできない。法律はデータが収集された後の救済策であり、暗号化、慎重な設定、強力で固有のパスワードといったツールは、そもそも収集されるデータを減らす方法だと考えるとよい。

この区別が重要なのは、英国の政策議論がVPN、暗号化、オンライン安全ルールをますます同じ文脈で扱うようになっているからだ。法的権利が実際に何をカバーするかを理解することは、どちらかの措置が他方の役割を果たすと仮定することなく、その議論の双方でなされる主張を判断するのに役立つ。

英国のデータ保護法はどのように変わり得るか

法的枠組みは固定されていない。改革UKは、ビジネスの煩雑な規制を削減する広範な計画の一環としてGDPRを撤廃し、党がデータに対する「軽触(ライトタッチ)」アプローチと呼ぶものに置き換えると公約している。詳細は、改革UKのGDPR撤廃公約とそのプライバシーへの影響に関する記事で検討している。

公約は法律ではなく、実際に法案が可決されるまで、あなたの現在の権利に何も変わりはない。それでも、上記の権利が政治的選択に依存していることを思い出させる有用なものである。枠組みが書き換えられれば、アクセス、消去、苦情に関する具体的な保護は異なるものになり得る。だからこそ、今日何を有しているかを知っておく価値がある。

これがあなたにとって意味すること

あなたはすでにUK GDPRの下で実用的なツールを有している。それらを使うのに弁護士である必要はない。明確で日付入りの書面による請求が、しばしば手続きを開始するのに十分である。権利を行使することは、プライバシーツールを使うことと矛盾しない。2つのアプローチは互いを強化し合い、組み合わせることでどちらか一方だけに頼るよりも多くのコントロールを得られる。

実行可能な要点

  • 保有すべき以上にあなたのデータを保有していると思われる組織に主体アクセス請求を行う。
  • あなたに関する情報が誤っている場合は訂正を求め、アカウントやサービスが不要になった場合は消去を求める。
  • 苦情を申し立てる必要に備え、すべての請求、返信、期限の書面による記録を保管する。
  • 各アカウントに強力で固有のパスワードを使用する。それはあなたの権利が適用されるデータを保護するものである。
  • VPNと暗号化は法的権利の補完であり、代替ではないと考える。

法的枠組みがどのように整合するかを理解するには、2018年データ保護法の解説記事を読み、改革UKのGDPR公約に関する記事をフォローして、UK GDPRデータ保護の権利が将来どのように変わり得るかを確認してほしい。