本文へスキップ

GDPRとセルフホスト

セルフホストは、個人データを自社で管理するインフラに置き、その場所を選べるようにすることで、GDPR(EU一般データ保護規則)への準拠を助けます。ただし、GDPRにセルフホストの要件はなく、セルフホストだけでは準拠になりません。適法な根拠、同意の記録、データの最小化、保存期間の制限、処理者との契約、そして削除の請求に応える手段が引き続き必要です。

更新日:7分で読めます執筆 fromHello

要点

  1. セルフホストはコントロールとデータの保管場所の面で役立ちますが、それだけでGDPRに準拠できるわけではありません。

  2. GDPRはEU域内での保管を求めていません。第5章が制限しているのは国境を越える移転で、これは別の話です。

  3. 適法な根拠、同意の記録、データの最小化、保存期間の制限、DPAは引き続き必要です。

  4. 監査ログや同意の記録にも個人データが含まれるため、これらもGDPRの対象です。

セルフホストがGDPR対応にもたらすもの

セルフホストすると、個人データを物理的にどこに置き、誰が触れられるかを自社でコントロールできます。暗号鍵、保存期間のルール、アクセスポリシー、監査証跡は、自社で設定するものになります。データの保管場所を気にし、第三者を最小限にしたいチームにとって、これは確かに役立ちます。まだプラットフォームを選んでいる段階なら、オープンソースのMAツールのまとめで、顧客データを自社インフラに置ける選択肢を比較しています。ただし、コントロールは手段であって目的ではありません。GDPRが判断するのは、データで何をするかであり、サーバーの場所ではありません。

誤解:セルフホストすれば準拠できる

そうはなりません。顧客データをなぜ、どのように処理するかを決めるなら、セルフホストでもSaaSでも、自社がデータ管理者であり、主たる責任を負います。サーバーを自社のVPCに移すと、データの保管場所とリスクの範囲は変わりますが、義務が1つでも消えるわけではありません。ここは正しく理解すべき最も重要な点であり、最も誇張されやすい点でもあります。

セルフホストでもなくならないもの。データの置き場所にかかわらず、データ管理者が負う義務です。

保管場所を選べることは、保管を義務づけるルールとは別

よくある誤読があります。GDPRは個人データをEU域内にとどめるよう求めている、というものです。そうではありません。GDPRの第5章は、十分性認定か適切な保護措置がない限り、EEA(欧州経済領域)外へのデータ移転を制限しています。これは移転に関するルールであり、すべてを域内に保管せよという命令ではありません。セルフホストならデータを置く法域を選べるため、移転の扱いが簡単になることはあります。ただし、義務が問うのは、データをどこに置くかだけではなく、どう移すかです。セルフホストの運用に必要なもの(スタック、データモデル、デプロイ)は、セルフホストのアーキテクチャのページにまとめています。

ログも個人データ

見落とされがちな点が1つあります。準拠を証明するために残す同意の記録や監査ログにも、個人データが含まれます。ほかのデータと同じく、適法な根拠、最小化、セキュリティ、保存期間の制限が必要です。組み込みの同意の記録、送信除外、監査ログは、コンプライアンスを支えるツールです。義務を実際に運用できるようにしてくれます。ただし、法的な作業の代わりにはならず、データ保護責任者(DPO)や法律の専門家の代わりにもなりません。

FAQ

よくある質問

  • セルフホストすればGDPRに準拠できますか?

    いいえ。セルフホストでデータの置き場所とアクセスできる人をコントロールでき、それは役立ちますが、データ管理者は自社のままです。コンプライアンスを決めるのは、適法な根拠、同意、最小化、保存期間、DPAといった自社の運用であり、サーバーの場所ではありません。

  • GDPRでは、データをEU域内に保管する必要がありますか?

    いいえ。GDPRは、十分性認定か適切な保護措置がない限り、EEA外への個人データの移転を制限しています(第5章)。EU域内だけでの保管を義務づけてはいません。データの保管場所によって移転の扱いが簡単になることはありますが、それ自体がルールではありません。

  • セルフホストする場合も、引き続き必要な対応は何ですか?

    適法な根拠を定め、同意を記録し、データを最小化して保存期間を制限し、すべての処理者と第28条にもとづく契約を結び、ログを保護し、アクセスや削除などの権利の行使に応えられるようにすることです。セルフホストしても、これらは1つもなくなりません。

  • 同意の記録や監査ログも個人データに当たりますか?

    はい。準拠を証明するために残す記録には個人データが含まれます。そのため、それ自体にも適法な根拠、最小化、セキュリティ、保存期間の制限が必要です。

fromHelloは、オープンソースのマーケティングオートメーションです。

人の行動をきっかけにメッセージを届けます。fromHello Cloudは、ウェイトリスト経由でアーリーアクセスを提供しています。

アーリーアクセス

fromHello Cloud

小さくまとまるために始めたわけではない。

fromHello Cloudのアーリーアクセスは、段階的にご案内します。 オンボーディングは伴走型です。セットアップからコンタクトの移行まで、私たちがお手伝いします。

ご利用の準備が整い次第、メールでお知らせします。スパムは送りません。

まだ登録する段階ではありませんか?GitHubで見る