ZHENESJAKOTHVIRUFRAR

Data Subject Rights

定義

データ主体の権利(Data Subject Rights/データサブジェクト・ライツ) とは、GDPR(EU一般データ保護規則)をはじめとする個人情報保護法制において、個人データの主体となる本人(データ主体)に付与される一連の権利を指します。DTC(Direct-to-Consumer)や越境ECの文脈では、「顧客が自分自身のデータをコントロールできる仕組み」と理解すると実務に落とし込みやすくなります。

GDPR第12条〜第22条では、主に以下の8つの権利が規定されています。

1. アクセス権(Art.15)— 保有データの開示請求

2. 訂正権(Art.16)— 不正確なデータの修正

3. 削除権/忘れられる権利(Art.17)— いわゆる「削除してほしい」

4. 処理制限権(Art.18)— 削除まではしたくないが処理を止めたい

5. データポータビリティ権(Art.20)— 機械可読形式での受け取り・移転

6. 異議申立権(Art.21)— マーケティング等へのオプトアウト

7. 自動意思決定に対する権利(Art.22)— プロファイリングの拒否

8. 同意撤回権(Art.7)— いつでも同意を引き出せる


類比|日本のEC実務に置き換えると

日本のECサイトで例えるなら、「会員マイページの機能を法的に義務化したもの」 が最も近いイメージです。

- 注文履歴の閲覧 → アクセス権

- 住所・氏名の変更 → 訂正権

- 退会してデータを消してもらう → 削除権

- メルマガ配信停止 → 異議申立権/同意撤回権

- 会員データをCSVでダウンロード → データポータビリティ権

つまり、GDPR対応とは「マイページの標準機能を、EU域内の顧客全員に、原則1か月以内に提供する義務」と捉えると、開発優先度がぐっと現実的になります。


公式|対応期限と罰則の基本数式

GDPRにおけるデータ主体の権利対応は、以下の数式で運用されます。

対応期限 = 請求受領日 + 1か月(30日)
延長可能 = 複雑な請求の場合 + 最大2か月(合計3か月)
無償対応 = 原則無料(濫用・過剰請求時のみ手数料可)
罰則上限 = 2,000万ユーロ または 全世界年間売上高の4%(いずれか高い方)

具体データ3点:

- 1か月ルール:GDPR Art.12(3)により、原則30日以内に回答義務。日本の個人情報保護法には明確な期限規定がないため、越境EC事業者はGDPR基準で統一運用するのが安全です。

- 罰金上限:Art.83(5)により、権利侵害は2,000万ユーロまたは全世界売上高4%。2023年のMetaへのアイルランドDPC制裁は12億ユーロ(過去最高額)でした。

- ポータビリティ形式:Art.20により、CSV・JSON・XML等の機械可読形式での提供が必須。PDFのみの提供は不十分と見なされるケースがあります。


比較表|GDPR vs 日本個人情報保護法 vs CCPA

権利項目GDPR(EU)改正個人情報保護法(日本)CCPA/CPRA(米加州)
アクセス権○(Art.15)○(開示請求)○(Right to Know)
訂正権○(Art.16)○(訂正・追加・削除)○(Right to Correct)
削除権○(Art.17)△(利用停止・消去)○(Right to Delete)
処理制限権○(Art.18)△(利用停止)○(Right to Limit Use)
ポータビリティ権○(Art.20)×(明文なし)○(Right to Portability)
オプトアウト権○(Art.21)△(オプトアウト規定)○(Right to Opt-Out)
対応期限1か月原則2週間(開示)45日
罰則上限売上4% / 2,000万€1億円以下1回あたり$7,500

DTC・越境ECでは最も厳格なGDPR基準に合わせて運用を統一するのが、結果的にコスト最小化につながります。


応用場面|DTC・越境ECでの実務シーン

シーン1:カスタマーサポートへの削除請求

EU顧客から「アカウントと注文履歴を全部消してほしい」とメールが来た場合、30日以内に削除対応+完了通知が必要です。ただし、会計・税務上の保存義務(通常7年) がある取引記録は削除対象外。この線引きを明示しないとGDPR違反リスクがあります。

シーン2:Shopify・Klaviyo等のSaaS連携

DTCでよく使われるShopify、Klaviyo、Meta Pixelなどは、いずれもデータ処理者(Processor) に該当。データ主体から削除請求が来たら、自社DBだけでなく連携SaaS全てに伝播させる必要があります。Shopifyは「顧客データ削除API」を提供しているので、これを組み込むのが定石です。

シーン3:メルマガ配信停止

GDPRでは同意撤回は1クリックで完了すべきとされ、KlaviyoやMailchimpの配信停止リンクは必須。加えて「配信停止後も一定期間データを保持する」場合は、その旨をプライバシーポリシーに明記する必要があります。

シーン4:プロファイリングの拒否

AIレコメンドや動的プライシングをEU顧客に適用する場合、Art.22により自動意思決定のみで不利益を課すことは原則禁止。人間による介入オプションを用意するか、明示的同意を取得する必要があります。


よくある誤解・落とし穴

❌ 誤解1:「削除請求=全部消せばOK」

→ 税務・会計・不正防止目的のデータは法的保存義務があり、削除不可。ただし「マーケティング利用目的の処理は停止」など、目的別に切り分けた対応が求められます。

❌ 誤解2:「日本本社の対応フローをそのまま使えばOK」

→ 個人情報保護法にはポータビリティ権がなく、期限も緩いため、GDPR基準に引き上げないと違反になります。EU向けECは別フローが必須。

❌ 誤解3:「CSVをPDFで代用できる」

→ Art.20は機械可読形式を要求。PDFは「読める」が「機械処理できない」ため不十分と判断されるリスク大。JSON/CSV/XMLでの提供が安全です。

❌ 誤解4:「本人確認は不要」

→ なりすまし防止のため、合理的な本人確認はむしろ義務。ただし過剰な本人確認で対応を遅延させると違反になるため、バランスが重要です。

❌ 誤解5:「SaaSが対応してくれるから自社は不要」

→ データ管理者(Controller)はあくまで自社。SaaSの機能を使わず対応漏れした場合、責任は自社に来ます。DPA(データ処理契約)の締結と運用確認が必須です。


関連用語

- GDPR(General Data Protection Regulation) — EU一般データ保護規則

- データ管理者(Controller)/データ処理者(Processor) — 責任主体の区分

- DPA(Data Processing Agreement) — データ処理契約

- DPO(Data Protection Officer) — データ保護責任者

- プライバシーバイデザイン — 設計段階からの個人情報保護

- オプトイン/オプトアウト — 同意取得と拒否の仕組み

- プロファイリング — 自動処理による個人評価

- SCC(Standard Contractual Clauses) — 越境データ移転の標準契約条項


運用の結論:DTC・越境ECでEU顧客を相手にするなら、「マイページ機能=データ主体の権利」と再定義し、GDPR基準で30日以内・無償・機械可読形式の3点セットを自動化する。これが2024年以降の標準アーキテクチャです。