定義
忘れられる権利(Right to Be Forgotten) とは、個人が自身に関する公開済みの個人情報や、もはや目的を果たしていない過剰・不正確・不適切な情報の削除を、検索エンジンやEC事業者などのデータ管理者に対して請求できる権利です。
この権利は、2014年のEU司法裁判所(CJEU)による「Google Spain判決」で事実上の起点が作られ、その後GDPR第17条「消去の権利(Right to Erasure)」として明文化されました。GDPR第17条では、以下のような場合にデータ主体が削除を請求できると規定されています。
- 個人データが収集・処理された当初の目的が不要になった
- 同意を撤回し、他に処理の法的根拠がない
- 処理に異議を申し立て、正当な理由がある
- データが違法に処理された
- 法的義務の履行のために削除が必要
DTC/越境ECにおいては、顧客アカウント情報、購買履歴、レビュー投稿、マーケティング同意データなどが対象となり得ます。EU域内の顧客を1人でも持つ場合、GDPRの適用対象となる点は避けられません。
類比
忘れられる権利は、「図書館の貸出履歴を消してもらう権利」に近い概念です。
図書館(=EC事業者)は、あなたが過去に借りた本(=購買履歴)を業務上記録しています。しかし、その記録が「今のあなた」にとって不利益になる場合——たとえば10年前に借りた健康本が保険審査で使われたり、検索結果に表示され続けたりする場合——あなたは「この記録を消してください」と請求できます。
ただし、図書館が「この本は返却されていない」という未解決の事実(=未払い請求、進行中の法的紛争)を記録している場合は、削除請求は拒否され得ます。つまり、忘れられる権利は絶対的なものではなく、他の権利や公益とバランスされる点が重要です。
公式
忘れられる権利の実務判断は、以下のようなバランステストで整理できます。
削除請求の可否 = f( 情報の性質, 時間の経過, 公益の度合い, データ主体の立場 ) GDPR第17条における例外(削除拒否事由): 1. 表現の自由・情報の自由 2. 法的義務の遵守 3. 公衆衛生上の公益 4. 公文書保存の公益 5. 司法手続きにおける法的請求権の行使・防御
実務上は、「処理の適法性(第6条)」+「削除請求の正当性(第17条)」+「例外事由の有無」の3ステップで判断します。
比較表
| 項目 | 忘れられる権利(GDPR第17条) | 訂正権(GDPR第16条) | 処理制限権(GDPR第18条) |
|---|---|---|---|
| 目的 | データの削除 | 不正確データの訂正 | 処理の一時停止 |
| 対象 | 過剰・不適切・違法データ | 不正確・不完全データ | 正確性争訟中などのデータ |
| 効果 | 完全消去 | 上書き・補完 | 保存はするが利用停止 |
| DTCでの例 | 削除依頼されたレビュー | 誤った配送先住所 | 返品紛争中の購買履歴 |
| 拒否事由 | 公益・法的義務など | 原則なし(訂正義務) | 本人同意など |
| 請求対応期限 | 1か月以内 | 1か月以内 | 1か月以内 |
応用場面
1. 顧客アカウントの削除請求
EU顧客から「アカウントと全購買履歴を削除してほしい」と依頼が来た場合、GDPR第17条に基づく請求として対応します。ただし、税法・会計法上の保存義務(通常7〜10年)がある取引記録は削除できません。この場合、マーケティング利用目的のデータのみ削除し、法定保存分は処理制限にとどめるのが実務的です。
2. レビュー・UGCの削除
顧客が自身のレビュー削除を求めた場合、「忘れられる権利」と「表現の自由」のバランスが問題になります。EC事業者は、レビューが真実の購買体験に基づく事実であれば削除を拒否できるケースもありますが、個人特定情報(氏名・住所・顔写真)が含まれる場合は削除対応が強く推奨されます。
3. 検索エンジンからの削除請求
Googleなどの検索結果からの削除は、データ管理者ではなく検索エンジン事業者への請求となります。DTC事業者が自社サイトから削除しても、検索結果に残る場合は別途対応が必要です。
4. 越境ECでのデータ削除
EU・英国・ブラジル(LGPD)・カリフォルニア(CCPA/CPRA)など、複数法域の削除権が重なる場合、最も厳しい基準に合わせたグローバル削除ポリシーの設計が求められます。
5. データ処理委託先の管理
Shopify、Klaviyo、Meta広告など第三者処理者に顧客データを渡している場合、削除請求は処理者にも伝播させる義務があります(GDPR第19条)。
よくある誤解
❌ 誤解1:削除請求が来たらすべて削除しなければならない
→ 正しくは、法的保存義務・公益・表現の自由などの例外があります。特に会計・税務・不正防止目的のデータは削除できません。
❌ 誤解2:削除請求は日本国内の顧客には関係ない
→ EU域内の顧客が1人でもいればGDPR適用。また個人情報保護法でも訂正・利用停止請求権があり、2022年改正で越境データ移転規制も強化されています。
❌ 誤解3:削除すればすべて解決する
→ バックアップ、ログ、CDNキャッシュ、第三者処理者、検索エンジンインデックスなど、削除の伝播範囲を設計しないと「削除したのに残っている」状態になります。
❌ 誤解4:対応期限は無期限に延ばせる
→ GDPRでは原則1か月以内、複雑な場合は2か月延長可(ただし本人への通知義務あり)。無応答は制裁金リスク(最大2,000万ユーロまたは全世界売上高の4%)。
❌ 誤解5:忘れられる権利=プライバシー権
→ 忘れられる権利はデータ削除権であり、プライバシー権・肖像権・名誉権とは法的根拠が異なります。混同すると対応を誤ります。
関連用語
- GDPR第17条(Right to Erasure):忘れられる権利の法的根拠
- データ主体(Data Subject):個人情報の本人
- データ管理者(Data Controller):削除請求の一次対応責任者
- データ処理者(Data Processor):委託先。削除請求の伝播先
- 処理制限権(Right to Restriction of Processing):削除できない場合の代替措置
- 訂正権(Right to Rectification):不正確データの修正請求
- データポータビリティ権(Right to Data Portability):データ移行請求
- CCPA/CPRA:カリフォルニア州の削除権
- LGPD:ブラジル一般データ保護法
- 個人情報保護法:日本の対応法規
実務チェックリスト(DTC向け)
1. 削除請求窓口の設置(メール・フォーム)
2. 本人確認プロセスの整備
3. 1か月以内の対応フロー
4. 法定保存データの切り分け
5. 第三者処理者への伝播
6. 対応記録の保存(監査対応)
7. プライバシーポリシーへの明記