ブログに戻る

IPジオロケーションとプライバシー:GDPR対応の実務チェックリスト

プライバシーGDPRジオロケーション

EUでは、IPアドレスは個人データとして扱われます。監視データベースを作らずに、ジオロケーションを適法に使い続けるための実務ポイントをまとめます。

# IPジオロケーションとプライバシー:GDPR対応の実務チェックリスト

EUの規制当局は、個人に結び付けられるIPアドレスを個人データとして扱います。そこから推定したジオロケーション情報も、同じ性質を引き継ぎます。とはいえ、ジオロケーションが使えなくなるわけではありません。必要なのは、目的と範囲を意識して扱うことです。

適法根拠を選び、記録しておく

不正対策やネットワークセキュリティの目的であれば、通常は「正当な利益」が根拠になります。これはRecital 47でも明示的に認められています。パーソナライゼーションについても、処理が大まかな範囲にとどまり、ユーザーが上書きできる設計であれば、正当な利益を主張しやすくなります。利益衡量テストは一度きちんと文書化しておきましょう。後から必ず確認されるポイントです。

保存期間だけでなく、取得する項目を最小化する

まず考えるべきは、「目的を満たすために、どこまで粗い情報で足りるか」です。多くの場合、国レベルで十分です。国だけでよいなら、市区町村や座標を保存する必要はありません。この判断ひとつで、リスクの大半を減らせます。

ルックアップ結果ではなく、判断結果を残す

ユーザーごとに解決済みの位置情報ログを保存し続ける必要は、ほとんどありません。残すべきは、発火したルール、表示した通貨、追加認証を求めた事実といった「判断結果」です。入力値は要約して記録すれば十分です。監査に必要な証跡は確保しつつ、不要な責任を抱え込まずに済みます。

Guarda自身も同じ考え方を採用しています。ルックアップはリアルタイムで解決し、その結果を当社側で保持しません。計測しているのは利用量であり、個人ではありません。

プライバシー通知に明記する

プライバシー通知には、IPアドレスからおおよその位置情報を推定していること、その目的、保存する情報がある場合は保存期間を記載します。長い説明は不要です。明確な1段落があれば十分です。

権利行使への対応を用意する

位置情報の記録を特定のユーザーに結び付けられるなら、その情報をエクスポートし、削除できなければなりません。生の記録ではなく判断結果を保存する設計にしておくと、対応は大がかりなプロジェクトではなく、日常運用の範囲で済みます。

サブプロセッサーと越境移転

ユーザーのIPアドレスを受け取るジオロケーションベンダーは、処理者に該当します。どの地域で処理しているのかを確認し、記録に追加し、DPAが締結されていることを確認しましょう。ルックアップ結果を保存するベンダーは、保存しないベンダーよりも、検討すべき論点が増えます。

チェックリスト

  • [ ] 適法根拠を文書化している
  • [ ] 目的に足りる最も粗い項目を使っている
  • [ ] 生のルックアップ結果ではなく、判断結果を保存している
  • [ ] 保存期間を定義し、実際に適用している
  • [ ] プライバシー通知を更新している
  • [ ] ベンダーを記録し、DPAを締結している

この6項目を押さえれば、ジオロケーションは「コンプライアンス上の悩み」ではなく、きちんと管理された実務になります。

現在の接続