スキップしてメイン コンテンツに移動

フランスCNILの米国Googleに対するEU一般データ保護規則にもとづく罰金命令の意義と検証(その2完)

 

2. CNILの決定 

(1) CNILの罰金の決定

  2019年1月21日、フランスのデータ保護監督当局である「情報処理及び自由に関する国家委員会(Commission nationalede l'informatique et des libertés:CNIL)」は、EUの「一般データ保護規則(「GDPR」)の違反について、Googleに対して5,000万ユーロ(約62億円)の罰金を決定した(この決定は、正式にはフランス語で公開された)。 このCNILの決定は、9,974人(筆者注7)を代表する2つの非営利団体からの苦情によって引き起こされ、この訴訟では、以下述べるとおり、プライバシーに関するいくつかの重要な問題を発生させた。 

  第一に、グーグル・アイルランド・リミテッド(Google Ireland Limited )はコンピュータ処理が中心でグーグルのEUにおける主要な拠点ではないとすることで、この決定はGDPRのワンストップ・ショップの適用を却下する(これはアイルランド監督当局をCNILの代わりに管轄当局にするであろう) 。 CNILによると、AndroidとGoogleのアカウントに関連するデータの処理に関する意思決定権限は、米国のGoogle本社(Google LLC)にあるため、GoogleはEU内に主な拠点はない。CNILは、グーグルのプライバシーポリシーがグーグルアイルランドリミテッドをコントローラーとして言及しておらず、グーグル・アイルランド・リミテッドがEUにおけるグーグルの処理業務を監督するためのデータ保護責任者を任命していないという事実に他の理由も含めてこの結論を下した。 

 さらに、CNILは、その結論はGoogleによって支持されていると主張し、2019年1月までにアイルランド本部の意思決定力を強化するための措置を講じると公に述べた。EUに主要な事業所がない場合、Google LLCはフランスを含むGoogleが事業所を有するEUのあらゆる監督当局による執行の対象となる可能性がある。この決定は、規制当局が「主たる拠点」の概念を限定的に解釈する意思があることを示している。これは、非EUに本社をもつ企業にとって、ワンストップショップ適用を不要にし、EU加盟国の複数の監督当局による法執行にさらされる可能性があることを意味する。 

 CNILは、2019年1月21日に、苦情に関する最終決定を下し、同時に次の点を明らかにした。

(ⅰ) GoogleのプライバシーポリシーおよびAndroidモバイルユーザーの使用条件(利用規約)に関して、GoogleはGDPRの第12条(データ主体の権利行使のための透明性のある情報提供、連絡及び書式) (日本語訳 15頁および第13条( データ主体から個人データが取得される場合において提供される情報)16頁に記載されている透明性および情報提供義務に違反していた。

(ⅱ) Googleによるターゲット広告のための個人データの処理に関して、Googleは、ターゲット広告についてGDPRの第6条(取扱いの適法性)8頁に規定されている法的根拠を有する義務に違反していた。 

 透明性と情報提供義務に対するGoogleの以下の点でGDPR違反の疑いについて、CNILは、プライバシーポリシーと利用規約はAndroidモバイル・ユーザーに提供されるものであると判断した。

① 情報が複数のドキュメントに分散されているため、情報が断片化されていて、そのすべてにアクセスするためにユーザーが何度もクリックする必要があるため、検索が困難であった。

② 特に「大規模でかつ侵入的な」処理操作に基づく特定の結果をユーザーが明確に理解することを許可しなかった。

③(同意に基づく)複数のデータの組み合わせによるターゲット広告の実行の法的根拠と、(合法的に基づく)閲覧活動などを使用した他の形態のターゲットとの間のGoogleの区別をユーザーに理解させなかった。

 Googleがターゲット広告の法的根拠を有する義務は侵害していない主張していたが、CNILは、Googleのターゲット広告に対するユーザーの同意は次の点で有効ではないと判断した。

① 当該情報が複数の文書にまたがって断片化されているため、ユーザーにとって十分な情報が得られていない。

② ターゲット広告を含む、この同意に基づいてGoogleが実行したすべての処理操作の目的に対して、ユーザーが完全に同意を示すことを要求されたため、「特定」でも「明確」でもないものであった。

 第二に、罰金の額の計算方法についてのCNILの決定は曖昧である。しかし、GDPRの罰金の上限であるは2,000万ユーロを超えており、これはGDPRの全世界の売上高の4%という「しきい値」に基づいていることを意味する。Googleのフランスの「限られた」売上高を考えると、罰金は明らかにGoogleの持株会社である”Alphabet. Inc”(筆者注8)の売上高に基づいている。 これは面白い点であり、GDPRが4%の計算基準を明確にしていないことはよく知られている。 持株会社の売上高を基準として、CNILは長期にわたる合法的な保証付き戦闘の舞台を整えている。この結果として、今後3〜5年間このブログをフォローし続けるよう読者に勧める。(筆者注9) 

第三に罰金の額に関しては、CNILは4つのポイントを提示した。

① CNILによると、GoogleはGDPRのデータ保護の2つの基本原則を侵害している。「透明性の原則(すなわち、個人データの処理について個人に知らせる義務)」と「合法性の原則(すなわち、各データ処理活動をGDPRの第6条に記載されているいずれかの法的根拠に関連付ける義務)」である。CNILによれば、これらの原則は、個人が自分の個人データを管理し続けるための基本的権利に変換される。 

 ② 侵害がなされた期間: CNILは、GDPRに違反しているというCNILの立場にもかかわらず、Googleの継続的な侵害は是正されなかったと述べた。

③ 侵害の範囲 :罰金を計算する際に、CNILはフランスのオペレーティングシステム市場におけるGoogleの顕著な地位、Googleのサービスを利用する個人の数、処理される個人データの量と種類、そして“無制限”の可能性を考慮した。Googleはデータを一致させる必要がある(ユーザーの個人データの「大量かつ煩雑な」処理を可能にします)。 

④ Googleの侵害から得られた利益: CNILは、Googleがそのデータ処理活動から(特にそのオンライン広告サービスから)得ることを考えると、その処理活動がGDPRを遵守していることに特に注意を払わなければならないという立場をとる。

 実質的には、今般のCNILの決定は2つの主側面に焦点を当てている。(i)GDPRに基づくGoogleの透明性義務の違反(特にGDPR第12条および第13条に基づく)および(ii)個人データ処理の法的根拠の欠如(GDPR第6条の「同意」要件に基づく))である。 

(ⅰ) 透明性義務の違反 

① GDPRの下では、管理者は、データの処理に関する個人情報の取扱いについて「簡潔で、透明性を持ち 、わかりやすい言葉で」提供しなければならない。 CNILによると、AndroidソフトウェアをインストールしてGoogleアカウントにサインアップする個人には、さまざまなポリシーや通知にまたがる「散在した」情報が提供されているが、CNILは、これがユーザーがGDPRの下で必要とされる情報のいくつかを見つけるのを困難にするという立場をとる。

② CNILによれば、Googleが提供する情報は、グーグルのデータ処理活動の特定の結果を「十分に理解する」ことをユーザーに許していない。すなわち処理の目的は「不正確かつ不完全」であり、時には矛盾する。CNILは、近年の処理活動をより透明にするためのGoogleの取り組みを認識しているが(たとえば、「プライバシー診断(Privacy Check-UP)」「Dashboard」などのプライバシーツールを介して)、これらのメカニズムはユーザーがすでに処理に同意したとき後の段階でのみ提供される。

(ⅱ) Googleが主張する「同意」は法的根拠を欠く 

 CNILは、Googleが取得した「同意」はGDPRに基づく同意の要件を満たしていないと考える。GDPRの下では、「同意は」個人の意思の「自由に与えられた、具体的な、情報に基づいた、かつあいまいな徴候を確立する明確な肯定的行為によって与えられる」必要がある。CNILによると、Googleは、十分な情報を提供する選択をするために必要とされる十分で理解可能でアクセス可能な情報を個人に提供しなかった。CNILは、以前のVectaury (筆者注10)の決定に沿って、Googleが各処理活動について具体的な同意を求めるのではなく、ユーザーが最初にすべての処理活動を許可または拒否することを許可することも主張している。ユーザーが「その他のオプション」をクリックした場合にのみ、データ処理の個々の目的を個別に受け入れることができる。CNILはまた、「同意」ボックスにはデフォルトで「オプトイン」ではなく「オプトアウト」のように表示されている点を違法であるとみている。

3.法的考察

 今回のCNIL決定は、今後、国務院(筆者注11)で再検証される可能性が高いが、それは暫定的に企業に次のようないくつかの重要な検討課題を提供する。

 (ⅰ) 企業がワンストップショップの仕組みの利用する場合の条件: EU域に本店を置くと主張してワンストップショップの仕組みに頼ることを望む企業は、本店が以下に関連する「意思決定力」を持っているという証拠を提供する必要がある。問題の処理 組織は、自らの方針やガバナンス構造を見直し、説明責任の原則に沿って、意思決定権がどこにあるのかを証明する文書により、EU内に本部にあることを確実にするべきである。(その意味でGoogleの主張は失敗)

 (ⅱ) ターゲット広告:収益創出のためにターゲット広告に依存している企業は、EU加盟国のDPAの調査および法執行措置の対象になる可能性がある。そのような事業体は、さまざまな種類のプロファイリングにユーザーの個人データを使用するための現在の基礎を注意深く検討する必要がある。 プロファイリングが特に障害となる場合は、GDPRに準拠したデータ主体の「同意」が必要となり、この「同意」自体を明確にする必要がある(本人のプライバシーポリシーの承認のみによるものでは不十分)。

 (ⅲ) ユーザーにとって透明性を持ったアプローチの担保:EU加盟国さまざまなDPAガイダンスによって、階層化されたアプローチ、またはプライバシーセンターによる透明性への他の創造的なアプローチが奨励されているが、事業体はユーザーがコア処理のアクティビティをより容易に理解できるようにする必要がある。

4.わが国のGAFA等海外電気通信企業企業に対する「通信の秘密」やプライバシー保護強化法制化等の検討

 今回は、時間の関係で以下の研究会資料のリンクのみ行うが、研究会の報告書でも指摘されているとおり、法制度、IT技術等多方面にわたる問題に関係するため、政府や監督省庁には専門的かつ横断的な取り組みを期待したい。

・2018.12.21 総務省「「プラットフォームサービスに関する研究会における検討アジェンダ(案)」に対する提案募集の結果及び検討アジェンダの公表」

・ 2019.1.21 「プラットフォームサービスに関する研究会(第5回)配布資料)」

・2019.1.21 資料1「プラットフォームサービスに関する研究会 主要論点(案)」

 

**********************************************************************

(筆者注7) La Quadrature du Netのサイトでは12,000名とある。

(筆者注8) Alphabet Inc.(アルファベット)は、2015年にGoogle Inc.及びグループ企業の持株会社として設立された、アメリカの多国籍コングロマリットである。本拠地はカリフォルニアに置かれ、Google Inc.の共同設立者であるラリー・ペイジおよびセルゲイ・ブリンが、それぞれCEOおよび社長である。GoogleからAlphabetへの再編は、2015年10月2日に完了した。

(筆者注9)  2018.12.28 Livedor News「2018年、GDPR について学んだ5つのこと」を一部抜粋する。

3. 当局の取り締まりは始まったばかり

 GDPR発効してからの6カ月間、規制当局はとても静かにしていた。が、その後、罰金や警告が嵐のように襲ってきた。英国の規制当局である情報コミッショナー局(Information Commissioner’s Office、以下ICO)はFacebookなどの企業に重いペナルティーを科した。Facebookは、ケンブリッジ・アナリティカ(Cambridge Analytica)によるデータ不正流用スキャンダルにまつわる件で、50万ポンド(約7,200万円)の罰金を科すという警告を受けた。ウーバー(Uber)もまた、サイバー攻撃の最中に顧客データを保護する対策をしなかったとして38万5,000ポンド(約5,300万円)の罰金を科せられている。ただし、どちらもGDPR発効以前の罰金であり、データ保護法(Data Protection Act)のより寛大な条件の下で科されたものだった。2019年はこんな程度ではすまないだろう。

 フランスのデータ保護機関である情報処理及び自由に関する国家委員会(Commission nationalede l'informatique et des libertés:CNIL)は、位置情報を利用するアドテクベンダー厳しく非難し、フィズアップ(Fidzup)やティーモ(Teemo)、さらに11月にはベクチュアリー(Vectaury)といったアドテクベンダーに対して公開警告書を出して、大きな注目を集めた。罰金は科されていないが、ベクチュアリーのような企業にコンプライアンスに従うよう命令が出たことで、現行のアドテクのビジネスモデルのなかには終わりを迎えるものが出てくるかもしれない。(以下、略す)

(筆者注10) IAB EUROPE「The CNIL’s VECTAURY Decision and the IAB Europe Transparency & Consent Framework」米ネット広告業界団体Interactive Advertising Bureau(IAB)のCNIL決定の解説参照。なお、その後のCNILのVectauryに対する警告通知についての詳細は、筆者ブログ「CNILは”Vectaury”にGDPRに基づく明確な「同意」を課すべきとの警告(その1)」「同(その2完)」を参照されたい。

(筆者注11) フランス政府の「国務院の日本語解説」を抜粋、引用する。

国務院(Conseil d’État)は、政府が法律案や政令案 などを準備する際に、

政府から 諮問を受けて答申します。また、法に関わる問題について、政府から求められた場合は、意見を述べます。

さらに、政府からの要求に応じ、又は自ら率先して、行政問題や公共政策に関する問題について研究を行います。

国務院は、行政最高裁判所の機能も有しています。国務院は、国、地方公共団体、行政施設などの行為に対する最終審裁判所です。

これら二つの役割(勧告と裁判)によって、国務院は、フランスの行政が、法に従って適正に行われることを保障します。

さらに、国務院は、第一審行政裁判所と行政控訴院を統括して管理する権限も持っています。

********************************************************************************

Copyright © 2006-2019 芦田勝(Masaru Ashida). All rights reserved. You may display or print the content for your use only. You may not sell publish, distribute, re-transmit or otherwise provide access to the content of this document.

コメント

このブログの人気の投稿

ウクライナ共同捜査チームの国家当局が米国司法省との了解覚書(MoU)に署名:このMoU は、JIT 加盟国と米国の間のそれぞれの調査と起訴における調整を正式化、促進させる

  欧州司法協力機構(Eurojust) がウクライナを支援する共同捜査チーム (Ukraine joint investigation team : JIT) に参加している 7 か国の国家当局は、ウクライナで犯された疑いのある中核的な国際犯罪について、米国司法省との間で了解覚書 (以下、MoU) に署名した。この MoU は、ウクライナでの戦争に関連するそれぞれの調査において、JIT パートナー国と米国当局との間の調整を強化する。  このMoU は 3 月 3 日(金)に、7 つの JIT パートナー国の検察当局のハイレベル代表者と米国連邦司法長官メリック B. ガーランド(Merrick B. Garland)によって署名された。  筆者は 2022年9月23日のブログ 「ロシア連邦のウクライナ軍事進攻にかかる各国の制裁の内容、国際機関やEU機関の取組等から見た有効性を検証する!(その3完)」の中で国際刑事裁判所 (ICC)の主任検察官、Karim A.A. Khan QC氏 の声明内容等を紹介した。  以下で Eurojustのリリース文 を補足しながら仮訳する。 President Volodymyr Zelenskiy and ICC Prosecutor Karim A. A. Khan QC(ロイター通信から引用) 1.ウクライナでのJITメンバーと米国が覚書に署名  (ウクライナ)のICC検事総長室内の模様;MoU署名時   中央が米国ガーランド司法長官、右手がICCの主任検察官、Karim A.A. Khan QC氏  MoUの調印について、 Eurojust のラディスラフ・ハムラン(Ladislav Hamran)執行委員会・委員長 は次のように述べている。我々は野心のために団結する一方で、努力においても協調する必要がある。それこそまさに、この覚書が私たちの達成に役立つものである。JIT パートナー国と米国は、協力の恩恵を十分に享受するために、Eurojustの継続的な支援に頼ることができる。  米国司法長官のメリック B. ガーランド(Merrick B. Garland)氏は「米国が 7 つの JIT メンバー国全員と覚書に署名する最初の国になることを嬉しく思う。この歴史的な了解覚書は...

米国連邦取引委員会(FTC)が健康製品に関する新しい拡大コンプライアンスガイダンスを発行

   2022年12月20日、米国連邦取引委員会(以下、FTCという)は、以前の 1998年のガイダンスである栄養補助食品:業界向け広告ガイド(全32頁) を改定および置き換える 健康製品等コンプライアンスガイダンス の発行を 発表 した。 Libbie Canter氏 Laura Kim氏  筆者の手元に Covington & Burling LLPの解説記事 が届いた。筆者はLibbie Canter氏、Laura Kim氏他である。日頃、わが国の各種メディア、SNS、 チラシ等健康製品に関する広告があふれている一方で、わが国の広告規制は一体どうなっているかと疑うことが多い。  FTCの対応は、時宜を得たものであり、取り急ぎ補足を加え、 解説記事 を仮訳して紹介するものである。 1.改定健康製品コンプライアンスガイダンスの意義  FTCは、ガイドの基本的な内容はほとんど変更されていないと述べているが、このガイダンスは、以前のガイダンスの範囲につき栄養補助食品を超えて拡大し、食品、市販薬、デバイス、健康アプリ、診断テストなど、すべての健康関連製品に関する主張を広く含めている。今回改定されたガイダンスでは、1998年以降にFTCが提起した多数の法執行措置から引き出された「主要なコンプライアンス・ポイント」を強調し、① 広告側の主張の解釈、②立証 、 その他の広告問題 などのトピックに関連する関連する例について具体的に説明している。 (1) 広告側の主張の特定と広告の意味の解釈  改定されたガイダンスでは、まず、広告主の明示的主張と黙示的主張の違いを含め、主張の識別方法と解釈方法について説明する。改定ガイダンスでは、広告の言い回しとコンテキストが、製品が病気の治療に有益であることを暗示する可能性があることを強調しており、広告に病気への明示的な言及が含まれていない場合でも、広告主は有能で信頼できる科学的証拠で暗黙の主張を立証できる必要がある。  さらに、改定されたガイダンスでは、広告主が適格な情報を開示することが予想される場合の例が示されている(商品が人口のごく一部をターゲットにしている場合や、潜在的に深刻なリスクが含まれている場合など)。  欺瞞やだましを避けるために適格な情報が必要な場合、改定されたガイダンスには、その適格...

英国のデータ保護法案:提案された改正案の概要(その2完)

   [Part Ⅱ]  英国データ保護法案:主要条項の検討 この記事 では、パートⅠにもとづき、法案の特定の重要な条項をさらに深く掘り下げる。 (1) 匿名化と「個人データ」:範囲の確認  この法案は、情報が「識別可能な生存する個人」に関連しているため、主に2つのケースで「個人データ」を構成することを提案している。 (A)生存する個人が処理時に合理的な手段によって管理者または処理者によって識別可能である場合。 (B)管理者または処理者が、(a)処理の結果として他の人が情報を取得する、または取得する可能性が高いことを知っている、または知るべきである場合。 (b)生きている個人は、処理時に合理的な手段によってその人によって識別可能であるか、またはその可能性が高い。  特に、この法案は、処理時にデータが個人データであるかどうかの合理性と評価を非常に重視しており、特にデータを匿名化しようとする際に、組織・事業体にとって有用であることが証明される可能性がある。EU GDPRは、注目度の高いケースを通じて開発された識別可能性と匿名化のための高い「しきい値」を設定している(詳細については、2016年CJEUのBreyerの決定に関するこのレイサム・アンド・ワトキンス法律事務所の ブログ記事“Anonymous or Not: Court of Justice Issues Ruling on IP Addresses” (筆者注7) を参照されたい)。法案の提案は、英国政府が専門家諮問結果「データ:新しい方向」(諮問書)で取った立場、すなわち政府が「匿名化のために信じられないほど高い基準を設定することを避けるつもりである」という立場と一致している。(専門家への諮問の詳細については、このレイサム・アンド・ワトキンス法律事務所の ブログ記事“UK Data Protection Reform: Examining the Road Ahead” を参照されたい。 【筆者補足説明】 1.わが国では本格的に論じられていない問題として匿名化、仮名化などとプライバシー強化にかかる技術面からの検証である。2021.11.17  BRISTOWS法律事務所「データの匿名化:ICOの改訂ガイダンスに関する考慮事項」 が簡潔にまとめているので、主要部を抜粋、仮訳する。 ...