スキップしてメイン コンテンツに移動

フランス行政最高裁判所は、CNILによる罰金の額をわずかに減らした。これは氷山の一角であるか?

 

 Last Updated:May 16, 2021

 2019.5.12 付けReed Smith LLPのブログ「フランス行政最高裁判所は、CNILによる罰金の額をわずかに減らした。これは氷山の一角であるか?」が手元に届いた。

 この事件は、 EUの一般データ保護規則(GDPR)が完全実施期限である2018年5月25日の数日前である5月7日に、フランスの個人情報保護機関である「情報処理及び自由に関する国家委員会(Commissionnationaledel'informatiqueetdeslibertés:CNIL)」審決(Délibération n°SAN-2018-002 )は、Webサイト上の個人データの保護を怠ったことを理由に、オプティカル・センター(Optical-center.fr ) (注1)に25万ユーロ(約3,070万円)の罰金を科し、顧客のデータの個人情報および機密情報を含む請求書および購入注文へのアクセスを許可した。

 これに対し、オプティカル・センターは行政最高裁判所である国務院(Conseil d’État)  (注2) に控訴し、国務院は2019年4月17日付けの判決(decision No.422575 10éme -9éme Chambre)で制裁内容を確認したが、罰金の額を20万ユーロ(約2,456万円)に再査定した。

 その点で、国務院による罰金額のわずかな引き下げは、行政最高裁判所による実用的かつ寛容なアプローチを示している。この減額措置は、いかなる理由に基づくものと考えるべきか、今回のブログはCNILの調査の内容、GDPR違反の内容、これからの企業活動への影響などにつき簡単に考察するものである。

1.2018.5.7 CNIL審決に至る経緯

 2019.5.12 Reed Smith LLPのブログ「フランス行政最高裁判所は、CNILによる罰金の額をわずかに減らした。これは氷山の一角であるか?」を仮訳する。なお、必要に応じ筆者が関係するリンクを張った。

 CNILが審決した理由は次のとおりである。

 オプティカル・センターは自身のウェブサイトが確かにセキュリティ上の欠陥を持っていたことを認めている一方で、CNILによる現地調査が同センターの敷地内で行われた。 この場合、同社サイト”www.optical-center.fr”には、請求書を表示する前に顧客が自分の個人用スペース(「顧客エリア」)にしっかり接続されていることを確認する機能は含まれていなかった。このため、同社の他のクライアントが当該ドキュメントにアクセスするのは比較的簡単であった。

 CNILの制限された権限に基づき、同社がフランスの個人データ保護法(Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés)の第34条(注3)に違反して、個人データのセキュリティの義務を破ったことを考慮して、25万ユーロ(約3,070万円)の罰金を言い渡した。

 その後、オプティカル・センターの控訴に対応し、フランス行政最高裁判所である「国務院(Conseil d’État)」が制裁内容を確認したが、2019年4月17日付けの判決で罰金の額を20万ユーロ(約2,456万円)に再査定した。 

 特に米国とは反対に、データ侵害に対する制裁措置はフランスの規制当局であるCNILの手に委ねられている。この制裁措置がEUの一般データ保護規則GDPR)の発効前に行われたことを考えると、CNILの制裁力に限界があり、その当時の適用可能な基準と比較すると、厳しいと見なすことができる。

 もう1つの要因が役割を果たした。すなわち、オプティカル・センターは、2015年11月5日に同様のデータ侵害に対してすでに5万ユーロ(約614万円)の罰金を科されており、2017年6月19日に国務院により確認されていた。 

2.国務院の判決に基づき考察すべき課題

 その点で、国務院による罰金額のわずかな引き下げは、行政最高裁判所による実用的かつ寛容なアプローチを示している。この減額措置は、国務院がデータ管理者の行動を考慮に入れて会社の協力的な態度と反応性のレベルを強調して説明できる一方で、CNILは再修正のみを考慮に入れることを決定した。 

 国務院による罰金の額の削減は重要ではないようであるが、フランスのデータ保護当局による決定に続いて控訴する可能性は、企業にとって真の裁判上の戦略的選択肢と考えられる。今回の国務院のさらなる決定は、国務院がCNILによって課される罰金の額を再検討し、削減するために一定の傾向に従うかどうかを示すかもしれない。 

 しかし、潮流が変化しているので、事業者のデータ・コントローラは警戒しておくべきである。ここ数カ月間、フランスのGDPR以前のデータ保護法の下で行われたCNILの決定に、そしてその後に、徹底的な厳しさの増加が観察された。

  確かに、CNILがOptical Centerに対して行った決定の数ヶ月後、GDPRが発効する前に、CNILは、情報セキュリティ侵害の疑いで GithubコラボレーションプラットフォームであるUber France SASrに40万ユーロ(約4,912万円)の罰金を科した。

 さらに 2019年1月21日には、GDPRの下でCNILがグーグルに対して行った5,000万ユーロ(6億1,400万円)の罰金制裁の決定は、CNILが大手デジタル会社を広範囲にわたって統制するという決意を示している。

***************************************************::

(注1) ”Optical-center.fr”はフランスやカナダ等で営業を行うメガネ、コンタクト販売会社である。

(注2) 国務院(Conseil d’État)は、政府が法律案や政令案 などを準備する際に、政府から 諮問を受けて答申します。また、法に関わる問題について、政府から求められた場合は、意見を述べます。

さらに、政府からの要求に応じ、又は自ら率先して、行政問題や公共政策に関する問題について研究を行います。

国務院は、行政最高裁判所の機能も有しています。国務院は、国、地方公共団体、行政施設などの行為に対する最終審裁判所です。

これら二つの役割(勧告と裁判)によって、国務院は、フランスの行政が、法に従って適正に行われることを保障します。

さらに、国務院は、第一審行政裁判所と行政控訴院を統括して管理する権限も持っています。(国務院の日本語サイトから引用)

(注3) フランスの(Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés)第34条前段を仮訳する。

コントローラは、データの性質と処理によってもたらされるリスクを考慮して、データのセキュリティを保護するために特にそれらが歪められたり、破損されたりあるいは第三者による不正アクセスによることを防止するために、すべての必要な予防措置を講じる必要がある。(Le responsable du traitement est tenu de prendre toutes précautions utiles, au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données et, notamment, empêcher qu'elles soient déformées, endommagées, ou que des tiers non autorisés y aient accès.)

************************************************************************************

Copyright © 2006-2019 芦田勝(Masaru Ashida).All Rights Reserved.You may reproduce materials available at this site for your own personal use and for non-commercial distribution.

コメント

このブログの人気の投稿

ウクライナ共同捜査チームの国家当局が米国司法省との了解覚書(MoU)に署名:このMoU は、JIT 加盟国と米国の間のそれぞれの調査と起訴における調整を正式化、促進させる

  欧州司法協力機構(Eurojust) がウクライナを支援する共同捜査チーム (Ukraine joint investigation team : JIT) に参加している 7 か国の国家当局は、ウクライナで犯された疑いのある中核的な国際犯罪について、米国司法省との間で了解覚書 (以下、MoU) に署名した。この MoU は、ウクライナでの戦争に関連するそれぞれの調査において、JIT パートナー国と米国当局との間の調整を強化する。  このMoU は 3 月 3 日(金)に、7 つの JIT パートナー国の検察当局のハイレベル代表者と米国連邦司法長官メリック B. ガーランド(Merrick B. Garland)によって署名された。  筆者は 2022年9月23日のブログ 「ロシア連邦のウクライナ軍事進攻にかかる各国の制裁の内容、国際機関やEU機関の取組等から見た有効性を検証する!(その3完)」の中で国際刑事裁判所 (ICC)の主任検察官、Karim A.A. Khan QC氏 の声明内容等を紹介した。  以下で Eurojustのリリース文 を補足しながら仮訳する。 President Volodymyr Zelenskiy and ICC Prosecutor Karim A. A. Khan QC(ロイター通信から引用) 1.ウクライナでのJITメンバーと米国が覚書に署名  (ウクライナ)のICC検事総長室内の模様;MoU署名時   中央が米国ガーランド司法長官、右手がICCの主任検察官、Karim A.A. Khan QC氏  MoUの調印について、 Eurojust のラディスラフ・ハムラン(Ladislav Hamran)執行委員会・委員長 は次のように述べている。我々は野心のために団結する一方で、努力においても協調する必要がある。それこそまさに、この覚書が私たちの達成に役立つものである。JIT パートナー国と米国は、協力の恩恵を十分に享受するために、Eurojustの継続的な支援に頼ることができる。  米国司法長官のメリック B. ガーランド(Merrick B. Garland)氏は「米国が 7 つの JIT メンバー国全員と覚書に署名する最初の国になることを嬉しく思う。この歴史的な了解覚書は...

米国連邦取引委員会(FTC)が健康製品に関する新しい拡大コンプライアンスガイダンスを発行

   2022年12月20日、米国連邦取引委員会(以下、FTCという)は、以前の 1998年のガイダンスである栄養補助食品:業界向け広告ガイド(全32頁) を改定および置き換える 健康製品等コンプライアンスガイダンス の発行を 発表 した。 Libbie Canter氏 Laura Kim氏  筆者の手元に Covington & Burling LLPの解説記事 が届いた。筆者はLibbie Canter氏、Laura Kim氏他である。日頃、わが国の各種メディア、SNS、 チラシ等健康製品に関する広告があふれている一方で、わが国の広告規制は一体どうなっているかと疑うことが多い。  FTCの対応は、時宜を得たものであり、取り急ぎ補足を加え、 解説記事 を仮訳して紹介するものである。 1.改定健康製品コンプライアンスガイダンスの意義  FTCは、ガイドの基本的な内容はほとんど変更されていないと述べているが、このガイダンスは、以前のガイダンスの範囲につき栄養補助食品を超えて拡大し、食品、市販薬、デバイス、健康アプリ、診断テストなど、すべての健康関連製品に関する主張を広く含めている。今回改定されたガイダンスでは、1998年以降にFTCが提起した多数の法執行措置から引き出された「主要なコンプライアンス・ポイント」を強調し、① 広告側の主張の解釈、②立証 、 その他の広告問題 などのトピックに関連する関連する例について具体的に説明している。 (1) 広告側の主張の特定と広告の意味の解釈  改定されたガイダンスでは、まず、広告主の明示的主張と黙示的主張の違いを含め、主張の識別方法と解釈方法について説明する。改定ガイダンスでは、広告の言い回しとコンテキストが、製品が病気の治療に有益であることを暗示する可能性があることを強調しており、広告に病気への明示的な言及が含まれていない場合でも、広告主は有能で信頼できる科学的証拠で暗黙の主張を立証できる必要がある。  さらに、改定されたガイダンスでは、広告主が適格な情報を開示することが予想される場合の例が示されている(商品が人口のごく一部をターゲットにしている場合や、潜在的に深刻なリスクが含まれている場合など)。  欺瞞やだましを避けるために適格な情報が必要な場合、改定されたガイダンスには、その適格...

米ノースカロライナ州アッシュビルの被告男性(70歳)、2,200万ドルのポンジ・スキーム(いわゆる「ねずみ講」)等を画策、実施した罪で17.5年の拘禁刑や1,700万ドル以上の賠償金判決

被告 Hal H. Brown Jr. 7 月 10 日付けで米連邦司法省・ノースカロライナ西部地区連邦検事局の リリース   が筆者の手元に届いた。 その内容は「 ノースカロライナ州アッシュビル住の被告男性 (Hal H. Brown Jr., 70 歳 ) は、 2,200 万ドル ( 約 23 億 5,400 万円 ) のポンジ・スキーム (Ponzi scheme : いわゆる「ねずみ講」 ) 等を画策、実施した罪で 17.5 年の拘禁刑 や 1,700 万ドル ( 約 18 億 1,900 万円 ) 以上の賠償金 の判決 を受けた。被告は定年またはそれに近い人を含む 60 人以上の犠牲者から金をだまし取ったとする裁判結果」というものである。 筆者は同裁判の被害額の大きさだけでなく、 1) この裁判は本年 1 月 21 日に被告が有罪を認め判決が出ているのにかかわらず、今時点で再度判決が出された利用は如何、さらに、 2)Ponzi scheme や取引マネー・ローンダリング (Transactional Money Laundering) の適用条文や量刑の根拠は如何という点についても同時に調査した。 特に不正資金の洗浄運び屋犯罪 (Money Mules) の種類 ( 注 1) の相違点につき詳細などを検証した。 さらに裁判官の連邦量刑ガイドラインや具体的犯罪の適用条文等の判断根拠などについても必要な範囲で専門レポートも参照した。 これらについて詳細に解析したものは、米国のローファームの専門記事でも意外と少なく、連邦検事局のリリース自体も言及していなかった。 他方、わが国のねずみ講の規制・取締法は如何、「ネズミ講」と「マルチ商法」の差は如何についてもその根拠法も含め簡単に論じる。いうまでもないが、ネズミ講の手口構成は金融犯罪に欠くべからざるものである。高齢者を狙うのは振込詐欺だけでなく、詐欺師たちは組織的にかつ合法的な似非ビジネスを模倣して、投資をはじめ儲け話しや貴金属ビジネスなどあらゆる違法な手口を用いている。 ( 注 2) 取締強化の観点からも、わが国の法執行機関のさらなる研究と具体的取り組みを期待したい。なお、筆者は 9 年前の 2011.8.16 に...