セルフホストがGDPR対応にもたらすもの
セルフホストすると、個人データを物理的にどこに置き、誰が触れられるかを自社でコントロールできます。暗号鍵、保存期間のルール、アクセスポリシー、監査証跡は、自社で設定するものになります。データの保管場所を気にし、第三者を最小限にしたいチームにとって、これは確かに役立ちます。まだプラットフォームを選んでいる段階なら、オープンソースのMAツールのまとめで、顧客データを自社インフラに置ける選択肢を比較しています。ただし、コントロールは手段であって目的ではありません。GDPRが判断するのは、データで何をするかであり、サーバーの場所ではありません。
誤解:セルフホストすれば準拠できる
そうはなりません。顧客データをなぜ、どのように処理するかを決めるなら、セルフホストでもSaaSでも、自社がデータ管理者であり、主たる責任を負います。サーバーを自社のVPCに移すと、データの保管場所とリスクの範囲は変わりますが、義務が1つでも消えるわけではありません。ここは正しく理解すべき最も重要な点であり、最も誇張されやすい点でもあります。
保管場所を選べることは、保管を義務づけるルールとは別
よくある誤読があります。GDPRは個人データをEU域内にとどめるよう求めている、というものです。そうではありません。GDPRの第5章は、十分性認定か適切な保護措置がない限り、EEA(欧州経済領域)外へのデータ移転を制限しています。これは移転に関するルールであり、すべてを域内に保管せよという命令ではありません。セルフホストならデータを置く法域を選べるため、移転の扱いが簡単になることはあります。ただし、義務が問うのは、データをどこに置くかだけではなく、どう移すかです。セルフホストの運用に必要なもの(スタック、データモデル、デプロイ)は、セルフホストのアーキテクチャのページにまとめています。
ログも個人データ
見落とされがちな点が1つあります。準拠を証明するために残す同意の記録や監査ログにも、個人データが含まれます。ほかのデータと同じく、適法な根拠、最小化、セキュリティ、保存期間の制限が必要です。組み込みの同意の記録、送信除外、監査ログは、コンプライアンスを支えるツールです。義務を実際に運用できるようにしてくれます。ただし、法的な作業の代わりにはならず、データ保護責任者(DPO)や法律の専門家の代わりにもなりません。