企業がデータ漏洩を起こしたり、個人情報を不適切に取り扱っているのが発覚するたびに、同じ疑問が浮かびます。影響を受けた人々は実際に何ができるのか。その答えは、GDPRの権利として知られる一連の法的保護にあります。これは、英国またはEUで事業を展開する組織によって個人データが収集、保存、または処理されるすべての人に適用されます。

Prospect360の最近の解説では、英国GDPRに基づくこれらの保護について詳しく説明されており、自分のデータにアクセスする権利から消去を求める権利まで、あらゆる内容が網羅されています。これらの権利を理解することは、単なる法的な演習ではありません。これは、データ漏洩や規制上の罰金が引き続きニュースを賑わせる中、個人情報がどのように使用されるかについてより多くのコントロールを望むすべての人にとって、実用的なツールなのです。

GDPRに基づき個人が有する権利とは

英国GDPRは、データ主体と呼ばれる個人に対し、その個人データに関するさまざまな権利を認めています。これには、組織が自分についてどのようなデータを保持しているかを知る権利、そのコピーを請求する権利、不正確な情報を訂正してもらう権利などが含まれます。おそらく最もよく知られているのは消去権で、「忘れられる権利」とも呼ばれ、特定の状況下で組織に個人データの削除を求めることができる権利です。

その他の権利は、何が保持されているかだけでなく、データがどのように使用されるかを対象としています。個人は特定の種類の処理に異議を唱えたり、紛争が解決される間データのさらなる使用を制限するよう要求したり、場合によってはデータを別のプロバイダーに転送するよう求めることができます。これらの権利が存在するのは、個人データが一度収集されると、ターゲット広告、自動意思決定、あるいは明確な同意なしに第三者に販売されるなど、提供した後も長期間にわたって人々に影響を与える形で使用される可能性があるからです。

これらの権利が重要な理由:最近の事例からの教訓

GDPRの権利は抽象的な法的概念ではありません。企業が顧客データの管理を失ったり、不適切に取り扱っているのが発覚したりするたびに、緊急の重要性を持ちます。欧州全域の規制当局は、組織がこれらの保護を尊重しない場合に重大な制裁を課す用意があることを示しています。オランダのデータ保護当局が配車ドライバーのGDPR違反でUberに8億2500万ユーロの罰金を課した決定は、執行機関がデータ主体の権利の侵害をどれほど深刻に扱うかを示す最も明確な最近の例のひとつです。

通信および医療プロバイダーに関わる漏洩は、これらの権利が企業だけでなく一般の人々にとっても重要である理由を示しています。6,200万件の記録が流出したOdidoのデータ漏洩では、顧客の銀行口座情報が攻撃者の手に渡り、ドイツの大学病院の患者に影響を与えたUnimedの請求漏洩では、第三者ベンダーを通じて機密の医療情報が流出しました。どちらのケースでも、影響を受けた個人には、どのデータが関与していたかを知る権利と、データがどのように使用・保護されていたかについて説明を求める権利がありました。

政府が運営するシステムも例外ではありません。フランスのANTSパスポートポータルの漏洩は、身分証明書のインフラが民間企業のデータベースと同じくらい容易に標的になり得ることを示し、GDPRの権利がハイテク企業だけでなく、さまざまな分野に広く適用される理由を強調しています。

GDPRの権利を行使する方法

これらの権利を行使するには、通常、データを保持している組織への直接的な要求から始まります。これは、保持されている情報を確認するための要求である場合、しばしば「サブジェクトアクセス要求」と呼ばれます。組織は法律で定められた期間内に応答することが義務付けられており、これらの要求を単に無視したり、無期限に遅延させたりすることはできません。企業がこれに従わない場合、英国の個人は英国GDPRの執行を担当する規制当局である情報コミッショナー事務所に問題をエスカレーションできます。

要求を行う際には具体的であることが役立ちます。保持されているすべてのデータのコピーを求める場合も、不正確な記録の訂正を求める場合も、アカウントの完全な消去を求める場合も同様です。要求と受け取った応答の書面による記録を保持しておくことも、後で苦情が必要になった場合に自分の立場を強化します。

これがあなたにとって意味すること

配車アプリから医療プロバイダーの請求ポータルまで、何らかのオンラインサービスを利用しているなら、すでにそれらの企業があなたについて保持しているデータに対する権利を持っています。漏洩を待ってからそれらの権利を使う必要はありません。自分のデータのコピーを要求したり、正確性を確認したり、もう保持してほしくない情報の削除を企業に求めたりすることは、その組織がこれまでニュースになったことがあるかどうかに関係なく、今すぐ実行できるアクションです。

ノボ・ノルディスクの臨床試験データが盗まれた1.3TBの漏洩に見られるような製薬データの窃盗など、漏洩が実際に発生した場合、GDPRの権利を知っていれば、何が流出したのか、企業がどのように対応しているのかについて透明性を要求するための備えがより整います。

重要なポイント

GDPRの権利を理解することは、データ保護を企業や規制当局に完全に委ねるのではなく、個人としての実際の力をあなたの手に取り戻します。新しいサービスに登録する前にプライバシーポリシーを確認し、企業があなたについてどのようなデータを保持しているか不明な場合はサブジェクトアクセス要求を提出し、未解決の懸念は情報コミッショナー事務所にエスカレーションすることを躊躇しないでください。GDPRの権利について情報を得続けることは、漏洩や規制上の罰金がますます一般的になっている環境で、個人情報を保護する最も簡単な方法のひとつです。