定義
越境データ移転とは、ある国の管轄区域内で収集・生成された個人データを、別の国の管轄区域へ送信・保存・処理する行為を指します。DTC(Direct-to-Consumer)および越境EC事業においては、日本の顧客が入力した氏名・住所・決済情報・購買履歴などを、海外の物流倉庫、決済代行会社、CRM/SaaS、広告プラットフォームへ連携する場面が典型例です。
日本の個人情報保護法(APPI)では、外国にある第三者への個人データ提供は原則として本人同意が必要とされ、例外として同等性認定(十分性認定)を受けた国への移転、または標準契約条項(SCC)等の適切な措置を講じた移転が認められます。EUのGDPRでは第44条〜第49条が越境移転を規律し、十分性認定、SCC、拘束的企業準則(BCR)が主要な適法性根拠となります。
類比
越境データ移転は、「国境をまたぐ引っ越し」に似ています。荷物(個人データ)を別の国へ運ぶには、①運び先の国が安全と認められているか(十分性認定)、②安全でない場合は厳格な契約書を交わすか(SCC)、③荷物の持ち主本人が「運んでよい」と同意しているか、のいずれかが必要です。無断で運べば、税関(監督当局)で止められ、罰則(制裁金)を受けることになります。
公式
越境移転の適法性は、次のように整理できます。
適法な越境移転 = 本人同意 OR 十分性認定 OR 適切な保護措置(SCC/BCR) 制限対象 = 個人データ(要配慮個人情報は特に厳格) 制裁金(GDPR) = 最大 20,000,000 EUR または全世界売上高の 4% のいずれか高い方
具体データ例:
- GDPR:制裁金上限 2,000万ユーロ または全世界年間売上高の4%
- APPI:個人情報保護委員会による勧告・命令違反で1年以下の拘禁刑または100万円以下の罰金(法人は1億円以下)
- EU-US Data Privacy Framework:2023年7月に十分性認定が発効、米国への移転が簡素化
比較表
| 項目 | 日本(APPI) | EU(GDPR) | 米国(DPF) |
|---|---|---|---|
| 十分性認定の有無 | EU・英国など | 日本・英国・韓国など | EUから米国へ認定 |
| 主な移転メカニズム | 本人同意、SCC、BCR | SCC、BCR、認定 | DPF認証 |
| 本人同意の要否 | 原則必要 | 原則不要(他の根拠可) | 認証企業は不要 |
| 制裁金上限 | 法人1億円 | 2,000万EUR/売上4% | 連邦取引委員会措置 |
| 監督機関 | 個人情報保護委員会 | 各国DPA/EDPB | FTC/商務省 |
応用シーン
1. 越境ECの決済処理:日本の顧客が海外ECサイトで購入し、決済データを米国の決済代行(Stripe等)へ送信。DPF認証の有無を確認。
2. Shopifyストアの顧客管理:日本向けDTCブランドがShopify(カナダ)とKlaviyo(米国)へ顧客メールを連携。SCC締結とプライバシーポリシー記載が必須。
3. 物流・3PL連携:国内倉庫から東南アジアのフルフィルメントセンターへ配送先情報を移転。移転先国の法制度を評価。
4. 広告・解析:Meta広告やGoogle Analyticsへの購買コンバージョンデータ送信。同意管理プラットフォーム(CMP)でオプトイン取得。
5. カスタマーサポート:フィリピンのBPO拠点へ問い合わせ履歴を移転。委託先の安全管理措置を契約で担保。
よくある誤解
- 「同意さえ取れば何でも移転できる」:誤り。要配慮個人情報やEUからの移転では追加措置が必要。
- 「SCCを結べば十分」:誤り。移転先国の法制度評価(TIA)が別途必要。
- 「クラウドは自動的に安全」:誤り。リージョン設定とデータレジデンシーを明示的に確認。
- 「越境移転はIT部門の仕事」:誤り。法務・マーケ・CSを巻き込んだガバナンスが不可欠。
- 「一度同意すれば永久に有効」:誤り。目的変更時は再同意が必要。
関連用語
- SCC(Standard Contractual Clauses):標準契約条項
- BCR(Binding Corporate Rules):拘束的企業準則
- 十分性認定(Adequacy Decision)
- TIA(Transfer Impact Assessment):移転影響評価
- Data Residency:データレジデンシー
- DPF(Data Privacy Framework)
- APPI / GDPR / CCPA
- DPA(Data Processing Agreement):データ処理契約