定義
データ主体の権利(Data Subject Rights/データサブジェクト・ライツ) とは、GDPR(EU一般データ保護規則)をはじめとする個人情報保護法制において、個人データの主体となる本人(データ主体)に付与される一連の権利を指します。DTC(Direct-to-Consumer)や越境ECの文脈では、「顧客が自分自身のデータをコントロールできる仕組み」と理解すると実務に落とし込みやすくなります。
GDPR第12条〜第22条では、主に以下の8つの権利が規定されています。
1. アクセス権(Art.15)— 保有データの開示請求
2. 訂正権(Art.16)— 不正確なデータの修正
3. 削除権/忘れられる権利(Art.17)— いわゆる「削除してほしい」
4. 処理制限権(Art.18)— 削除まではしたくないが処理を止めたい
5. データポータビリティ権(Art.20)— 機械可読形式での受け取り・移転
6. 異議申立権(Art.21)— マーケティング等へのオプトアウト
7. 自動意思決定に対する権利(Art.22)— プロファイリングの拒否
8. 同意撤回権(Art.7)— いつでも同意を引き出せる
類比|日本のEC実務に置き換えると
日本のECサイトで例えるなら、「会員マイページの機能を法的に義務化したもの」 が最も近いイメージです。
- 注文履歴の閲覧 → アクセス権
- 住所・氏名の変更 → 訂正権
- 退会してデータを消してもらう → 削除権
- メルマガ配信停止 → 異議申立権/同意撤回権
- 会員データをCSVでダウンロード → データポータビリティ権
つまり、GDPR対応とは「マイページの標準機能を、EU域内の顧客全員に、原則1か月以内に提供する義務」と捉えると、開発優先度がぐっと現実的になります。
公式|対応期限と罰則の基本数式
GDPRにおけるデータ主体の権利対応は、以下の数式で運用されます。
対応期限 = 請求受領日 + 1か月(30日) 延長可能 = 複雑な請求の場合 + 最大2か月(合計3か月) 無償対応 = 原則無料(濫用・過剰請求時のみ手数料可) 罰則上限 = 2,000万ユーロ または 全世界年間売上高の4%(いずれか高い方)
具体データ3点:
- 1か月ルール:GDPR Art.12(3)により、原則30日以内に回答義務。日本の個人情報保護法には明確な期限規定がないため、越境EC事業者はGDPR基準で統一運用するのが安全です。
- 罰金上限:Art.83(5)により、権利侵害は2,000万ユーロまたは全世界売上高4%。2023年のMetaへのアイルランドDPC制裁は12億ユーロ(過去最高額)でした。
- ポータビリティ形式:Art.20により、CSV・JSON・XML等の機械可読形式での提供が必須。PDFのみの提供は不十分と見なされるケースがあります。
比較表|GDPR vs 日本個人情報保護法 vs CCPA
| 権利項目 | GDPR(EU) | 改正個人情報保護法(日本) | CCPA/CPRA(米加州) |
|---|---|---|---|
| アクセス権 | ○(Art.15) | ○(開示請求) | ○(Right to Know) |
| 訂正権 | ○(Art.16) | ○(訂正・追加・削除) | ○(Right to Correct) |
| 削除権 | ○(Art.17) | △(利用停止・消去) | ○(Right to Delete) |
| 処理制限権 | ○(Art.18) | △(利用停止) | ○(Right to Limit Use) |
| ポータビリティ権 | ○(Art.20) | ×(明文なし) | ○(Right to Portability) |
| オプトアウト権 | ○(Art.21) | △(オプトアウト規定) | ○(Right to Opt-Out) |
| 対応期限 | 1か月 | 原則2週間(開示) | 45日 |
| 罰則上限 | 売上4% / 2,000万€ | 1億円以下 | 1回あたり$7,500 |
DTC・越境ECでは最も厳格なGDPR基準に合わせて運用を統一するのが、結果的にコスト最小化につながります。
応用場面|DTC・越境ECでの実務シーン
シーン1:カスタマーサポートへの削除請求
EU顧客から「アカウントと注文履歴を全部消してほしい」とメールが来た場合、30日以内に削除対応+完了通知が必要です。ただし、会計・税務上の保存義務(通常7年) がある取引記録は削除対象外。この線引きを明示しないとGDPR違反リスクがあります。
シーン2:Shopify・Klaviyo等のSaaS連携
DTCでよく使われるShopify、Klaviyo、Meta Pixelなどは、いずれもデータ処理者(Processor) に該当。データ主体から削除請求が来たら、自社DBだけでなく連携SaaS全てに伝播させる必要があります。Shopifyは「顧客データ削除API」を提供しているので、これを組み込むのが定石です。
シーン3:メルマガ配信停止
GDPRでは同意撤回は1クリックで完了すべきとされ、KlaviyoやMailchimpの配信停止リンクは必須。加えて「配信停止後も一定期間データを保持する」場合は、その旨をプライバシーポリシーに明記する必要があります。
シーン4:プロファイリングの拒否
AIレコメンドや動的プライシングをEU顧客に適用する場合、Art.22により自動意思決定のみで不利益を課すことは原則禁止。人間による介入オプションを用意するか、明示的同意を取得する必要があります。
よくある誤解・落とし穴
❌ 誤解1:「削除請求=全部消せばOK」
→ 税務・会計・不正防止目的のデータは法的保存義務があり、削除不可。ただし「マーケティング利用目的の処理は停止」など、目的別に切り分けた対応が求められます。
❌ 誤解2:「日本本社の対応フローをそのまま使えばOK」
→ 個人情報保護法にはポータビリティ権がなく、期限も緩いため、GDPR基準に引き上げないと違反になります。EU向けECは別フローが必須。
❌ 誤解3:「CSVをPDFで代用できる」
→ Art.20は機械可読形式を要求。PDFは「読める」が「機械処理できない」ため不十分と判断されるリスク大。JSON/CSV/XMLでの提供が安全です。
❌ 誤解4:「本人確認は不要」
→ なりすまし防止のため、合理的な本人確認はむしろ義務。ただし過剰な本人確認で対応を遅延させると違反になるため、バランスが重要です。
❌ 誤解5:「SaaSが対応してくれるから自社は不要」
→ データ管理者(Controller)はあくまで自社。SaaSの機能を使わず対応漏れした場合、責任は自社に来ます。DPA(データ処理契約)の締結と運用確認が必須です。
関連用語
- GDPR(General Data Protection Regulation) — EU一般データ保護規則
- データ管理者(Controller)/データ処理者(Processor) — 責任主体の区分
- DPA(Data Processing Agreement) — データ処理契約
- DPO(Data Protection Officer) — データ保護責任者
- プライバシーバイデザイン — 設計段階からの個人情報保護
- オプトイン/オプトアウト — 同意取得と拒否の仕組み
- プロファイリング — 自動処理による個人評価
- SCC(Standard Contractual Clauses) — 越境データ移転の標準契約条項
運用の結論:DTC・越境ECでEU顧客を相手にするなら、「マイページ機能=データ主体の権利」と再定義し、GDPR基準で30日以内・無償・機械可読形式の3点セットを自動化する。これが2024年以降の標準アーキテクチャです。