データを「所有する」とはどういうことか
顧客データの所有はスローガンではなく、データがどこにあるかで決まる性質です。所有しているデータは、自社で管理するデータベースに、いつでも読み、エクスポートし、監査できる構造化された形式で置かれています。その反対が、ベンダーの画面からベンダーの条件でしか触れられないデータです。名目上は自社のものでも、自社の管理下にはありません。
ロックインが現実のリスクである理由
ベンダーロックインは、リスクを他社の手に集中させます。SaaSプロバイダーが値上げしたり、頼りにしている機能を削ったり、サービスを終了したりすれば、顧客データにアクセスできなくなるか、使える形でエクスポートしにくくなることがあります。データは今も「自社のもの」でも、ほかの場所で使う実際の手段は失われています。その依存をなくすのが所有、つまり自社のストアに、移行できる形式でデータを置くことです。オープンソースでセルフホスト型のプラットフォームを運用するのは、そのための方法の1つです。まだ選んでいる段階なら、オープンソースのMAツールのまとめで、ライセンス、データの所有、自社で運用する範囲の観点から選択肢を比較しています。
データポータビリティは権利だが、範囲は狭い
GDPR(EU一般データ保護規則)は、データ主体にデータポータビリティの権利を与えています。本人が提供した個人データは、構造化され、一般的に利用され、機械可読な形式で返さなければなりません。役に立つ安全網ですが、範囲は狭いものです。第20条が適用されるのは、同意または契約にもとづく自動化された処理だけです。対象は本人が提供したデータで、ベンダーがその上に築いた推論やプロファイルは含まれません。本当の所有は、法律上の最低限よりも広いものです。初めからデータストア全体を自社の手元に置くことです。
所有はコンプライアンスではない
データを自社のデータベースに置くと、保管場所とコントロールは変わります。法的な立場は変わりません。顧客データを集め、その使い方を決めるなら、データの置き場所にかかわらず、自社がデータ管理者としてGDPR上の義務を負います。所有していれば、データを実際に見つけ、エクスポートし、削除できるので、義務は果たしやすくなります。ただし、それだけでコンプライアンスにはなりません。それでも必要な対応は、GDPRとセルフホストで扱っています。