4.5

View in English

4.5 プライバシーとデータ保護

概要と動機

セキュリティは、データを不正なアクセスから守ります。プライバシーは、別の問いを投げかけます。そもそもそのデータを収集し、使い、保持すべきなのか。そして、そのデータが描く人々に発言権はあるのか。両者は重なりますが、同じではありません。完全に安全でありながら、プライバシーを侵害することはありえます。保持する筋合いのないデータを溜め込み、人々が同意したことのない目的で使い、法が禁じる形で国境を越えて移すことによって。大きなチームにとって、プライバシーは設計上の制約です。個人情報を扱うすべてのサービスに触れ、今日ではそれはほぼすべてのサービスを意味します。

賭け金は高く、上がり続けています。プライバシー規制は世界中に広がりました。収益に応じてスケールする罰金を伴い、個人に自分のデータに対する執行可能な権利を与えます。企業にとって、個人データの不適切な取り扱いは、規制当局の措置、集団訴訟、築き直すのに高くつく顧客の信頼の喪失を招きます。政府にとっては、義務はさらに重くなります。市民は、税、健康、給付のデータの別の提供者を選べないので、国家は彼らに特別な注意義務を負います。そしてプライバシーの失敗は、政府が依拠する公共の信頼を腐食させます。

本章は、プライバシーをエンジニアリングの規律として扱います。最初からプライバシーのために設計すること、責任をもってデータを最小化し保持すること、PIIやPHIのような機微なカテゴリーを分類して保護すること、同意と適法な根拠の扱い、そしてアーキテクチャをますます形づくる国境を越える移転とデータ所在地の要件の管理を扱います。

関連項目: 4.6章(コンプライアンスとガバナンス)、7.1章(データ戦略とガバナンス)、4.1章(セキュリティの基礎と文化)。

主要原則

  • プライバシー・バイ・デザインとバイ・デフォルト。 最初からプライバシーを組み込み、最もプライバシーを守る設定を既定にします。
  • データの最小化。 本当に必要なものだけを収集し、必要な間だけ保持し、必要な場合にだけ共有します。
  • 目的の限定。 収集時に開示された特定の目的にのみ、データを使います。
  • 適法な根拠。 すべての処理活動に、有効な法的正当化を持ちます。
  • 個人の権利。 データへのアクセス、訂正、削除、持ち運びという、人々の権利を尊重します。
  • 透明性。 何を、なぜ収集し、誰と共有するかを、人々に平易に伝えます。
  • 説明責任。 遵守を主張するだけでなく、実証できるようにします。

推奨事項

最初からプライバシーのために設計する

完成したシステムに後付けされたプライバシーは、高価で不完全です。最初から組み込んでください。

  • 大規模に個人データを処理する、あるいはより高いリスクを伴う新しいシステムと機能について、データ保護影響評価(DPIA) を実施し、築く前にプライバシーのリスクを特定して軽減します。
  • 既定をプライバシーを守るものにします。必須でない処理はオプトアウトではなくオプトイン、最小限のデータ項目、妥当な範囲で最短の保持。
  • 設計の早期にプライバシーの専門知識を、セキュリティの脅威モデリングと並べて関与させ、信頼の境界の段階で両方が考慮されるようにします。
  • データマップや目録を維持します。どんな個人データを保持し、どこに住み、なぜで、どこへ流れるか。見えないデータは、保護も説明もできません。

責任をもって最小化し、保持し、消去する

保持する個人データの一つ一つは、資産であると同時に負債です。

  • 収集を最小化する: すべての項目を疑ってください。述べられた目的に必要でないなら、収集しません。
  • データの種類と目的ごとに保持のスケジュールを設定し、自動化された削除で徹底します。「念のため」に保持されたデータは、侵害されたり召喚されたりするのを待っているデータです。
  • 消去の権利をサポートする: バックアップや下流のコピーを含むすべてのシステムにわたって、法定の期限内に個人のデータを見つけて削除する能力を築きます。これは、後付けより設計に組み込むほうがはるかに易しい。
  • 分析やテストのデータを匿名化あるいは集計し、識別可能なデータが二次的な環境に広がらないようにします。

機微なデータを分類して保護する

すべての個人データが同じリスクを持つわけではなく、一部のカテゴリーは特別な法的重みを持ちます。

  • データを階層に分類し、PII(個人を特定できる情報)、PHI(保護対象の医療情報)、財務データ、そして高められた法的保護を持つ特別なカテゴリー(人種、宗教、健康、生体情報、性的指向など)を区別します。
  • 機微さに比例した保護を適用します。最も機微な階層には、より強いアクセス制御、暗号化、監視。
  • トークン化 を使い、機微な値(カード番号や国民識別子など)を機微でないトークンに置き換え、生のデータに触れるシステムを縮め、それによってコンプライアンスのスコープを縮めます。
  • 仮名化 を使い、識別子をレコードの残りから分離して、データが直接帰属されにくくなり、有用性を保ちながらリスクを減らします。
  • ログ、エラーメッセージ、分析、非本番の環境で機微なデータをマスクします。

同意と適法な根拠を正しく扱う

個人データの処理には有効な法的基盤が必要で、同意はいくつかある中の一つにすぎません。

  • 適用される制度に応じて、各処理活動の適法な根拠を特定して文書化します。同意、契約、法的義務、重大な利益、公的任務、正当な利益。
  • 同意が根拠の場合は、自由に与えられ、特定され、情報に基づき、明確なものにし、同じくらい簡単な撤回の方法を設けます。事前にチェックされた箱や束ねられた同意は有効ではありません。
  • 同意を記録します。その人が何に、いつ、どんな条件で同意したかを、実証できるように。
  • 目的の限定を尊重します。新たな根拠なしに、収集した理由と両立しない何かのためにデータを転用してはいけません。
  • 法が求める所では、Do Not TrackやGlobal Privacy Controlのようなシグナルとオプトアウトの要求を尊重します。

国境を越える移転とデータ所在地を管理する

データが物理的にどこに住み、どこへ動くかは、今や第一級のアーキテクチャの関心事です。

  • データ所在地の要件を理解します。一部の法域は特定のデータが国境内に留まることを求め、一部の政府データは特定の主権のある、あるいは認定された環境に留まらなければなりません。
  • 国境を越える移転には、有効な法的メカニズム(十分性の決定、標準契約条項、あるいは同等のもの)が整い、文書化されていることを確認します。
  • 最初から所在地のためにアーキテクチャを設計します。リージョンに固定されたストレージ、データのローカライズ、そして、気づかれずに国境を越えてデータを漏らすことが多い、バックアップ、ログ、分析のデータがどこへ流れるかの慎重な制御。
  • 復処理者とサードパーティを追跡します。ベンダーがデータを海外に移すことは、あなたに代わって所在地の義務に違反しえます。

トレードオフ: 長所と短所

決定長所短所
積極的なデータの最小化リスクが少ない。侵害の影響が小さい。コンプライアンスが単純分析と将来の製品の選択肢を制限しうる
長い保持分析、ML、紛争のための豊かな履歴負債が大きい。侵害の露出。削除の複雑さ
トークン化コンプライアンスのスコープを縮める。生のデータを守るシステムの複雑さが増す。保護すべきトークンのボルト
オプトインの既定強い信頼。明確なコンプライアンスデータ量が少ない。成長指標が難しい
リージョンごとのデータ所在地法的義務を満たす。主権の信頼を築くアーキテクチャの複雑さ。コストが高い。インフラの重複
集中したデータレイク分析の力。単一の情報源リスクの集中。目的の限定が難しい

中心的な緊張は、データへのビジネスの欲求と、そのデータが表す負債の間にあります。プロダクトと分析のチームは当然、より多く収集してより長く保持したがります。プライバシーの規律は反対に引きます。成熟した解決は、データを溜め込む資産ではなく、正当化されるべき負債として捉え直します。収集と保持のあらゆる決定は、それが生むリスクに対して価値を稼がなければなりません。データ所在地は、コスト対コンプライアンスの次元を加えます。主権の要件を満たすことはインフラを増やしえますが、一部の市場と政府の文脈では、単に交渉の余地がありません。

チームで議論すべき問い

  1. 個人データの各クラスの保持スケジュールは何で、削除を徹底するものは何ですか。 「念のため」に保持されたデータは、侵害されたり召喚されたりするのを待っているデータなので、すべての項目とレコードに、目的に結びついた定義された寿命が必要です。データの種類ごとにスケジュールを決め、誰かが覚えていることを信頼するのではなく、自動化された削除で徹底してください。企業にとって、これは侵害の露出とストレージのコストを同時に縮め、政府にとって、市民のデータを法が許す以上に長く保持しないという法定の義務に合致します。最も古い保存されたレコードのサンプルを持ち込み、誰がまだそれを必要とし、どんな根拠でかを問ってください。誠実な答えはしばしば、誰もいない、だからです。削除が手作業か存在しないなら、データは永遠に積み上がり、負債は貸借対照表の上で静かに育ちます。

  2. リスクとコンプライアンスのスコープの両方を縮めるために、どの機微な項目をトークン化または仮名化できますか。 カード番号や国民識別子をトークンに置き換えることは、生の値を小さく厳しく管理されたボルトに閉じ込め、PCI-DSSのような監査の対象となるシステムを大きく削ります。仮名化は、識別子をレコードの残りから分離し、分析とテストのためにデータの有用性を保ちながらリスクを下げます。どの高機微の値がトークンのボルト(追加の複雑さ、保護すべきボルト)を正当化し、どれがログと非本番でのマスクだけで足りるかを決めてください。生の機微な値が今日どこへ流れるかの地図を持ち込んでください。それに触れるすべてのシステムが、保護して監査しなければならないシステムだからです。規制対象と政府のデータでは、このスコープの縮小は、コストとリスクを同時に下げる数少ない動きの一つなので、最も機微な項目から狙ってください。

  3. 次の機能が出荷される前に、何がデータ保護影響評価を引き起こし、誰がそれを実施しますか。 完成したシステムに後付けされたプライバシーは高価で不完全なので、DPIAは、設計をまだ安く変えられる早期に、セキュリティの脅威モデリングと並べて実施しなければなりません。トリガー(大規模な新しい処理、特別なカテゴリーのデータ、新しい目的)を決め、デリバリーの圧力のもとで見落とされないよう、評価を誰が所有するかを名指ししてください。本物のDPIAは、ローンチ前の過剰な収集を捉えられます。たとえば、製品の損失なしに、正確な位置情報を粗い地域のデータに切り替える。これから出る機能を一つ持ち込んで歩いてください。どんな個人データを、なぜ収集し、より侵襲的でない設計が同じ目標を達成するか。市民がオプトアウトできない政府のサービスでは、この早期のチェックは注意義務の一部なので、後付けではなくゲートにしてください。

  4. バックアップ、ログ、復処理者を含め、個人データが国境を越えるとき、それぞれの越境をどの法的メカニズムが覆い、それを証明できますか。 所在地と移転のルールは、今やどんな性能要件とも同じくらいアーキテクチャを形づくり、チームを捉える越境は、明らかなものであることはまれです。海外のオブザーバビリティのツールに送られるログ、より安いリージョンに複製されるバックアップ、静かにデータを海外に移す復処理者。大きな組織にとって、相反する圧力は本物です。リージョンに固定されたインフラはコストがかかり運用を重複させますが、一度の違法な移転が市場参入を無効にしたり執行命令を引き起こしたりしえます。個人データが物理的に置かれたり移動したりするすべての場所を名指しする現在のデータフローの地図、越える国境ごとの法的メカニズム(十分性の決定、標準契約条項、あるいは同等のもの)、所在地付きの復処理者の一覧を持ち込んでください。政府と主権データの文脈では、所在地を契約条項ではなく、固いアーキテクチャの制約として扱ってください。一部のレコードは決して認定された国内環境を出てはならず、説明責任を負う機関は、その義務をベンダーに委任できないからです。

  5. 各処理活動を支える適法な根拠は何で、明日規制当局にその選択を擁護できますか。 同意は法的基盤のいくつかのうちの一つにすぎず、契約、法的義務、公的任務、正当な利益のほうが、より誠実で持続的である場合に、チームはしばしば同意を既定にします。これは規模では重要です。弱い、あるいは誤って選ばれた根拠は、パイプライン全体を無効にしえ、行う権利のなかった処理を解きほぐすことは、最初に正しい根拠を選ぶよりはるかに高価だからです。相反する考慮を率直に量ってください。同意は個人に制御を与えますが、撤回でき、自由に与えられ、特定され、束ねられていてはならず、正当な利益のような根拠は同意疲れを避けますが、文書化された比較衡量のテストを要求します。各処理活動を、主張する根拠、それを支える証拠、挑まれたときに撤回あるいは切り替える方法に対応づける台帳を持ち込んでください。政府では、中核の処理のほとんどが同意ではなく公的任務に基づくので、任意の、撤回可能な同意がどこから始まるかを正確にしてください。二つをぼかすと、市民が拡張するほかない信頼を侵食するからです。

  6. 今日、ある人がアクセス、削除、持ち運びの権利を行使したら、法定の期限内にすべてのシステムにわたってそれを満たせますか。 個人の権利は、プライバシーポリシーに約束するのは易しく、個人データのコピーを、バックアップ、キャッシュ、分析のストア、下流のサービスに散らしたアーキテクチャで果たすのは難しい。大きなチームにとって、これは抽象的なコンプライアンスが具体的なエンジニアリングのテストになる瞬間で、法定の期限を逃すことは、報告対象の失敗であり、自分のデータが実は見えていないことのシグナルでもあります。相反する考慮はコストと複雑さです。本物のシステム横断の消去とエクスポートを築くのは本物の仕事ですが、代替は、スケールせず、静かに法を破る、手作業で遅く、間違いやすい履行です。受付から完了までの一つの本物の要求の誠実なたどり、バックアップとサードパーティにどう届くかを含め、それを法定の期限に対して計時して持ち込んでください。人々が離れられない政府のサービスでは、セルフサービスで、完全で、監査可能な権利の履行を、後に予定する機能ではなく、注意義務の一部として扱ってください。

セクター別の視点

スタートアップ。 小さなチームと乏しい猶予では、プライバシーを、人員を置けないプログラムではなく、安い保険として扱ってください。中核の機能が必要とする項目だけを収集し、削除の要求に実際に答えられるよう軽量なスプレッドシートのデータマップを保ち、メールアドレスとトークンをログから外してください。明確な同意のフローと本物の消去は、今は午後一回分のコストです。最初の企業顧客や規制当局が尋ねた後に後付けするのは、はるかにコストがかかり、過剰に収集されたデータは、保持しても何も得ない負債です。

小規模事業者。 専任のプライバシーの専門家がおらず予算も厳しいので、買うツールに組み込まれたプライバシーの統制に頼り、データの取り扱いを透明にし、所在地を明確にするベンダーを好んでください。選択を買うか作るかとして枠づけます。トークン化や権利の履行を自分で作ることはほぼなく、保持のルール、エクスポート、削除を最初から提供するプラットフォームを選びます。どんな個人データを保持し、間違ったり失われたりしたレコードが顧客を失わせる場所はどこかを知り、文書が短くても、各用途の適法な根拠を書き留めてください。

大企業。 規模では、問題は多くのチームにわたる一貫性です。共有のデータマップ、標準化された分類の階層、徹底された保持により、どの単一のグループも弱い環にならないようにします。システム横断の消去、トークン化のボルト、所在地を意識したアーキテクチャのエンジニアリングを明示的に予算化し、復処理者を中央で統治して、一つのベンダーがあなたに代わって移転の義務に違反できないようにします。DPIAをデリバリーのプロセスのゲートにしてプライバシーの態勢を測定します。監査人と規制当局は、遵守を単に主張するのではなく、実証するよう求めるからです。

政府。 調達規則、透明性の義務、公的な説明責任があらゆる選択を形づくり、市民は税、健康、給付のデータを他へ持ち出せないので、注意義務は高められます。機微なレコードを、バックアップと分析を含む認定された国内環境に固定し、すべてのベンダーを同じ所在地と削除の義務に契約で拘束し、中核の処理の適法な根拠(しばしば公的任務)を文書化しながら、任意の用途を別の、撤回可能な同意に保ってください。何をなぜ収集するかの平易な説明を公開し、法定の期限内に権利の履行を確実にします。ここでのプライバシーの失敗は、サービスが依拠する公共の信頼を腐食させるからです。

事例

スタートアップ。 初期段階の消費者向けアプリは、本当に必要なデータだけを収集します。余分な項目はすべて、後で擁護したくない負債だからです。個人データがどこに住むかを示す単純なスプレッドシートのデータマップを保つので、削除の要求に実際に答えられ、メールアドレスとトークンをログから外し、とっくに死んだアカウントのデータを消去する基本的な保持のルールを設定します。明確な同意のフローと本物の削除を今築くのは午後一回分のコストです。最初の企業顧客や規制当局が尋ねた後に後付けするのは、はるかにコストがかかります。

大企業。 世界的な消費者向けアプリは、新しいレコメンデーション機能をローンチする前にDPIAを実施し、不必要に正確な位置情報を収集してしまうことを発見します。チームは粗い地域のデータに切り替え、製品の損失なしにリスクを下げます。カード番号はトークン化され、小さく厳しく管理されたボルトだけが生の値を保持するので、会社のPCI(ペイメントカード業界)のスコープを劇的に削ります。自動化された保持のルールが、休眠アカウントのデータを予定どおり消去し、セルフサービスのフローにより、ユーザーはバックアップを含むすべてのシステムにわたって、法定の期限内に自分のデータをエクスポートし削除できます。

政府。 国の医療サービスは、すべての患者の記録をPHIと特別なカテゴリーのデータとして分類し、厳格なアクセス制御、暗号化、監査ログを徹底します。データ所在地の方針は、バックアップと分析を含むすべての記録を国境内に保ち、すべてのベンダーが同じことを契約で拘束されます。市民には、中核の処理について文書化された適法な根拠(公的任務)があり、任意の研究目的の利用には、記録され尊重される、別の撤回可能な同意が必要です。データマップが、法定の期限内にアクセスと消去の要求に応じる能力を支えます。

ビジネスケース: 動機、ROI、TCO

プライバシーへの投資は、しばしば純粋なコンプライアンスのコストとして枠づけられますが、それは過小評価です。総所有コストには、DPIAのプロセス、データのマッピングと目録のツール、トークン化と保持のインフラ、個人の権利と所在地をサポートするエンジニアリングが含まれます。投資しないコストと量ってください。それは深刻で、ますます起こりやすい。プライバシーの罰金は今や世界収益の割合に達し、集団訴訟は大きな侵害に続き、規制当局は行動することを示してきました。罰金を超えて、不適切に扱われたプライバシーは、収益を支える顧客の信頼を破壊します。そしてプライバシーの失敗を事後に是正すること(削除の後付け、違法なデータフローの解きほぐし)は、組み込むよりはるかにコストがかかります。

ROIには本物の上振れもあります。強いプライバシーは競争上の差別化要因で、規制対象と政府の市場では、そもそも取引を勝ち取るための前提条件です。データの最小化は侵害の露出とストレージのコストを直接減らし、トークン化はPCI-DSSのような監査の高価なスコープを縮めます。リーダーシップに論拠を示すときは、プライバシーを二通りで示してください。本物の規制上の露出を伴う、リスク調整された負債管理として、そして市場を開く信頼の資産として。プライバシー・バイ・デザインは、プライバシー・バイ・訴訟に比べて安く、目的なく溜め込まれたデータは、貸借対照表に座って実現されるのを待つ負債であることを強調します。

アンチパターンと落とし穴

  • すべて収集し、後で決める。 目的なくデータを溜め込み、利益なく負債を最大化すること。
  • 放置による保持。 スケジュールが存在しないので何も削除せず、データが永遠に積み上がること。
  • 同意の劇場。 事前にチェックされた箱、束ねられた同意、法的に無効で信頼を侵食するダークパターン。
  • バックアップを見逃す消去。 主のストアからは削除するが、バックアップ、ログ、分析にコピーを残すこと。
  • ログとテストデータのPII。 機微なデータを、統制の弱い環境に広げ、簡単に露出させること。
  • データフローの無視。 ログ、バックアップ、分析、復処理者が国境を越えてデータを動かすことを見落とすこと。
  • 法務だけの関心事としてのプライバシー。 エンジニアリングの設計上の制約ではなく、書類仕事として扱うこと。
  • データマップがない。 個人データがどこに住むかに答えられず、権利の要求と侵害への対応を不可能にすること。

成熟度モデル

レベル1: 開始。 プライバシーは、あるとしても反応的に扱われます。個人データは、目録も最小化も保持の制限もなく自由に収集されます。同意は後付けで、アクセスや消去の要求のプロセスはなく、データが物理的にどこに住むかは考慮されません。

レベル2: 発展。 基本的な実践が現れますが、チームごとに異なります。プライバシーポリシーがあり、基本的な同意が取得され、保持についての認識もいくらかあります。権利の要求は手作業で遅く扱われ、データの分類は非公式で、あるチームがデータをマップする一方で、別のチームは自由に収集するかもしれません。組織全体で一貫して徹底されているものはありません。

レベル3: 標準化。 プライバシー・バイ・デザインが文書化され、組織全体で徹底されています。DPIAがより高リスクのプロジェクトに実施され、データはマップされて階層に分類され、保持のスケジュールは自動化された削除で徹底されます。各処理活動の適法な根拠が文書化され、有効な同意のメカニズムが整い、権利の要求は期限内に履行され、規制対象のデータについては所在地が扱われています。

レベル4: 管理。 プライバシーのプログラムが、ベースラインに対して測定され、制御されています。法定の期限に対する権利の要求の履行時間、保持方針のカバレッジと最も古いレコードの経過日数、スコープ内の個人データ項目の数とそのうちトークン化あるいは仮名化されたものの数、該当する機能のDPIAの完了率、監査で見つかった管理されていない国境を越えるフローの数を追跡します。指標は定義された閾値に流れるので、目標の逸脱(期限が迫る権利の要求、予期しない移転、保持のずれ)は、気づかれずに終わるのではなく、文書化された対応を引き起こします。

レベル5: オーケストレーション。 プライバシーは、継続的に改善され、組織全体に統合された、既定のエンジニアリングの制約です。最小化、トークン化、自動化された保持は標準で、権利の要求はセルフサービスで、バックアップを含むすべてのシステムにわたって完全であり、データフローと所在地は継続的に追跡され徹底されます。プライバシーの態勢は、規制、市場、アーキテクチャが変わるにつれて適応し、教訓を設計にフィードバックして、ベースラインが保たれるだけでなく上がり続けます。

議論のためのアイデア

  1. より多くのデータを望む分析チームと、より少なくを望むプライバシーの間の緊張を、どう解決しますか。
  2. 主のストア、バックアップ、下流のコピーにわたって消去を果たす、現実的なアーキテクチャは何ですか。
  3. 各処理活動にどの適法な根拠が合い、その選択を擁護できますか。
  4. デバッグを妨げずに、個人データをログと非本番環境から外しておくにはどうしますか。
  5. あなたの市場にはどのデータ所在地の要件が適用され、バックアップと分析はそれをどう複雑にしますか。
  6. プライバシーとセキュリティの脅威モデリングを、どう一つの設計活動に統合すべきですか。

要点

  • プライバシーは、個人データを使うかどうか、どう使うかを統治します。セキュリティとは別個で、補完的です。
  • DPIAとプライバシーを守る既定で、最初からプライバシーを設計に組み込みます。
  • 収集を最小化し、保持のスケジュールを徹底し、本物の消去の能力を築きます。
  • PII、PHI、特別なカテゴリーを分類し、トークン化とマスクで比例して保護します。
  • 適法な根拠を確立して文書化し、同意を自由に与えられ、特定され、撤回可能なものにします。
  • データ所在地と国境を越える移転を、第一級のアーキテクチャの制約として扱います。
  • データは資産であると同時に負債です。目的なく溜め込むことは、実現されるのを待つリスクです。

参考文献とさらなる読み物

  • Ann Cavoukian, Privacy by Design: The 7 Foundational Principles
  • European Union, General Data Protection Regulation (GDPR) text and guidance
  • National Institute of Standards and Technology, Privacy Framework and SP 800-122 (Guide to Protecting PII)
  • ISO/IEC 27701, Privacy Information Management
  • Daniel Solove, Understanding Privacy
  • OECD, Privacy Guidelines and Fair Information Practice Principles (FIPPs)
  • California Consumer Privacy Act (CCPA/CPRA) statutory text and regulator guidance