スキップしてメイン コンテンツに移動

スペインのデータ保護機関は臨床試験と医薬品安全性監視のEUのGDPRへの準拠を可能にする業界初の行動規範を承認、さらにEFPIAの提案との間の相互作用に関する声明を発表

 

 2022年2月25日、スペインのデータ保護機関 (Agencia Española de Protección de Datos):AEPD)(注1)はEUの一般データ保護規則(GDPR)に基づく最初の業界行動規範を承認した。さらに、同年12月28日、AEPDは、最近承認された製薬業界向けのスペインの行動規範と、臨床試験と医薬品安全性監視(pharmacovigilance)」に関するEUの行動規範に関する欧州製薬団体連合会(European Federation of Pharmaceutical Industries and Associations :EFPIA)(注2)の提案との間の相互作用に関する声明を発表した。

 このように、EUの医薬品業界の情報保護の動向を読む一方で、わが国の製薬業界の取組みを見てみた。

一例として日本製薬団体連合会編集・日本製薬団体連合会個人情報委員会「製薬企業における個人情報の適正な取扱いのためのガイドライン」を読んでみた。

 そこで見た内容は、わが国の個人情報保護法に解釈の範囲で検討問題を取り上げているのみである。最後に治験データの米国移転についての中で「被験者に説明及び同意取得を行う時点で個人データを提供する国を特定することができる場合、法第28 条第2項に従い、当該外国における個人情報の保護に関する制度、当該第三者が講ずる個人情報の保護のための措置その他当該本人に参考となるべき情報を当該本人に提供しなければならない。」とある。

 しかし、はたしてこれが米国でなくEU加盟国であったらどうなるか。GDPRの適用問題が具体的に取り上げられることになることは間違いないがGDPR問題がは全く言及されていない。

 また、(注2)のとおりEFPIA Japanサイトも行動規範に関する言及はない

1.スペインのデータ保護機関 (Agencia Española de Protección de Datos:AEPD)はEUの一般データ保護規則(GDPR)に基づく最初の業界行動規範の概要

 Global Compliance Newsの解説ならびにAEPDサイトの解説等を併せ仮訳する。

 2022年2月25日、スペインのデータ保護機関(AEPD)はEUの一般データ保護規則(GDPR)に基づく最初の業界行動規範を承認した。この業界規範は、Farmaindustria(スペインで設立された革新的な製薬会社を代表する業界団体)によって推進されており、スペインで実施される場合、臨床試験やその他の臨床研究および製薬業界の分野における個人データの処理を管理するものである。

左がAEPDのウェブサイトの最後に個人データ保護に関する行動規範解の解説リンクする

 EUのGDPRは、GDPRに定められた一般規定を補完および調整するために、データ管理者または処理者のグループを代表する協会による自主規制システムの設定を奨励している。この自主規制システムの一部として採用された行動規範の遵守は、GDPRへの準拠の十分な保証の存在をサポートするために使用できる。

 その意味で、Farmaindustriaは、AEPDの承認後、臨床試験およびその他の臨床研究および製薬業界分野における個人データの処理を規制する新しい行動規範(以下、「行動規範」という)を採択した。(AEPD行動規範の非公式英文訳)

 この行動規範は、2009年にFarmaindustriaが以前のデータ保護規則に基づいて採用した以前の規範(注3)に代わるものであり、Farmaindustriaのメンバーに自発的に遵守するために提示されたものである。実際、行動規範の附属書1には、遵守の適用のテンプレートが含まれている。

 とりわけ、スペインの行動規範は、このデータを処理するために信頼できるいくつかの法的根拠をリストし、スポンサーと調査員を独立した管理者として定義している。AEPDは、規範に定められた法的根拠は、EDPBの意見 3/2019(臨床試験規則とGDPRの間の相互作用に関して)に定められた基準と一致していると述べている。

 この行動規範の内容については、以下の点に留意する必要がある。

①行動規範は、臨床試験のスポンサーがFarmaindustriaに関連しているかどうかにかかわらず、スペインの医薬品開発業務受託研究機関(Contract Research Organization:CRO)に適用される。ただし、これは、行動規範が完全に発効する前に開始された研究には適用されない。

②行動規範は、臨床試験および関連研究のための標準操作手順(SOP)(注4)を定めている。参加者が臨床試験への参加に同意すると、データ保護の同意は必要ないことが証明される。ただし情報提供義務は残る。このSOPは、とりわけ、特にセキュリティ違反に関して、参加者の同意または積極的な責任の義務なしに、さらなる調査のための個人データの二次使用を規制する。SOPには、スポンサーと他の研究プレーヤーとの間の契約で使用されるデータ保護条項のテンプレートも組み込まれている。

③医薬品安全性監視(pharmacovigilance)に関しては、行動規範は、個人データが識別データであるか、逆に成文化されたデータであるかに基づいて、異なる規則を定めている。さらに、行動規範は、チャネルと通知を行う人に基づく具体性、およびソーシャルメディアを通じて副作用が会社の知識に来た場合の特別な規則を備えた医薬品安全性監視に関する統一プロトコルを定めている。

④行動規範は、遵守企業の行動規範へのコンプライアンスを監視し、Farmaindustriaに代わってAEPDと連携するために、いわゆる行動規範統治機関(Code of Conduct Governing Body :OGCC)を指定する。OGCCはFarmaindustriaから独立したままである。

⑤行動規範は、GDPRおよびスペイン・データ保護法3/2018(LOPDGDD)に定められた法的規定を損なうことなく、付着した企業に適用される特定の懲戒制度を予見している。

⑥行動規範は、データ主体が遵守企業のいずれかによるデータ保護権の侵害について請求を提起できる自発的で自由な紛争解決システムを確立している。

⑦AEPDまたはスペインの裁判所が審理している場合、侵害請求は認められない。

⑧行動規範は必要に応じて見直される。いずれの場合も、行動規範は4年ごとに見直され、(該当する場合は)更新されるものとする。

2.2022年12月28日、スペインAEPDは臨床試験と医薬品安全性監視(pharmacovigilance)」に関するEUの行動規範1/6(26)に関する欧州製薬産業協会連盟(「EFPIA」)の提案との間の相互作用に関する声明を発表

AEDPサイトの解説を補足しつつ仮訳する

 一部の手続き上の側面を除き、2022年12月4日の勅令1090/2015(注5)の承認を通じて、ヒト用医薬品の臨床試験に関する欧州委員会実施規則(EU)503/2014(注6)の効果的な適用を予想するスペイン政府のイニシアチブにより、現在の規則(EU)2016/679:GDPRの枠組み内での個人データの処理に関連する当該規範の影響に関する実践的な経験を積むことができた。 EU一般データ保護規則(GDPR)、およびCOVID-19パンデミック時の臨床試験開発のための革新的なソリューション、特にその中で、パンデミック後の使用の基礎として経験が役立った臨床試験のリモートモニタリングプロトコルが際立っている。

  これらの影響は、とりわけ、臨床試験におけるデータ処理の法的根拠、それらに関与する保護監督機関の法的立場、データ処理の様式、積極的責任の原則の保証、および第三国へのデータの国際転等、一般データ保護規則の本質的な問題に関連する。

 この経験は、Farmaindustriaの行動規範を精緻化するための出発点として役立った。スペイン・データ保護機関(AEPD)による行動規範の承認、欧州データ保護会議(EDPB)の意見3/2019 (注7)の基準に従った利害関係者に通知するための取り決め等データ処理の法的根拠に関する規定を組み込んでいる。臨床試験の参加者の法的立場、スポンサー、研究者、保健センターを治療の共同管理者ではなくそれぞれの管理者として認定し、データ処理者として参加するその他の者の法的立場、彼らの選択と活動の発展に対する適切な保証を組み込んでいる。スポンサーによる再識別を回避することを保証する識別データをコーディングするための手順を定義している。特にデータ保護の影響評価とセキュリティ違反に関する積極的な責任の原則の遵守の保証、および第三国への国際的なデータ転送の実現の保証する。

  また、一般データ保護規則(GDPR)に従って行動規範に組み込まれた場合、実用的かつ透明な方法でその正しい適用に貢献する付加価値を組み込むそれらすべてを規定し、遵守された事業体による当該基準の規定への準拠の推定をサポートする。

 このAEPDのイニシアチブに続いて、欧州データ保護会議によって有利に統治され、管轄のEU加盟国の保護監督当局によって承認された後、欧州連合のすべての加盟国に適用される、ファルメインダストリアの行動規範を遵守することの有用性について疑問を投げかけたかもしれない状況においてこの分野における欧州レベルまたは国境を越えた行動規範の精緻化が促進された。

 これら2つのイニシアチブの相互関係に関する情報を提供するために、欧州行動規範の提案の議論において、AEPDはFarmaindustriaの行動規範に組み込まれた基準を維持し、必要に応じて欧州データ保護会議の意見に従って採用される最終承認まで、その適用を独自の条件でサポートすることに注意すべきである。

 また、欧州法典(GDPR)が、上記の欧州委員会の意見3/2019の基準に従ってFarmaindustria行動規範に含まれるもの以外の臨床試験の他の法的根拠を選択した場合、欧州データ保護会議がスペインの健康研究の規制は行動規範の基準への適応を可能にする、それに適用される幅広く柔軟な法的根拠を検討していることを示したい。この場合、それが発生した場合、AEPDは、Farmaindustriaによる行動規範の適応に関連する基準を、行動規範自体に規定されているように発生する可能性のある解釈上の新規性を促進する予定である。

 これとは別に、EFPIAは過去数年間、臨床試験と医薬品安全対策(pharmacovigilance)に関するEUの行動規範に取り組んでおり、現在、監督当局と欧州データ保護会議(European Data Protection Board:EDPB)によって検討されている。この規範はEU全体に適用されるため、EU加盟国で活動している製薬会社はこの規範を遵守することになる。

*******************************************************

(注1)AEDPについて筆者ブログの注2参照。

(注2) EFPIA 行動規範から抜粋、仮訳する。

 「EFPIA 行動規範は、医療従事者 (HCP) への医薬品の販売促進、および HCP、医療機関 (HCO)、および患者団体 (PO)とのやり取りについて、EFPIA メンバーによって合意された倫理規則の集まりであり、以下を保証することを目的としている。これらの活動は、プロフェッショナリズムと責任に関する最も厳格な倫理原則を尊重しながら実施される。

 また、COVID-19: EFPIA および IFPMA-PhRMA の倫理ガイダンスにつき次のとおり、引用している。

COVID-19 パンデミックの間、EFPIA とそのメンバーは、EFPIA 行動規範要件に完全にコミットし続けた。我々は、競争法、データ保護法、贈賄禁止条項(Anti-Bribery)法、汚職防止(Anti-Corruption)法など、適用される法律や規則だけでなく、最高の倫理基準を実施し、適用し続けてきた。

贈収賄防止法、腐敗防止法など、適用される法律や規則だけでなく、最高の倫理基準を実施し、適用し続けてきた。」

  なお、欧州製薬団体連合会(EFPIA)Japan サイト(2002 年 4 月に設立された EFPIA Japan には、日本で事業展開している欧州の研究開発志向の製薬企業24社が加盟)を読んだが、行動規範に関する解説はなかった。

(注3) 17 June 2009 the Farmaindustria Standard Code on Personal Data Protection in Clinical Research and Pharmacovigilance (the “Standard Code”) was published and entered in the General Register of the Spanish Data Protection Agency (Agencia Española de Protección de Datos).

(注4) SOPとは、標準操作手順書のこと(標準作業手順書ともいう)。すでに確立した製品仕様と同等の品質の製品を恒常的に製造することを目的に、作業が常に同じように実施されることを保証するために文書化され、承認された手順を指す(ニコン細胞×画像ラボ用語集から抜粋)。

(注5)2022年12 月 4 日の保健・社会サービス・平等省の勅令 1090/2015。薬物を使用した臨床試験、薬物を使用した研究倫理委員会およびスペインの臨床研究登録機関を規制に関するもの。

(注6) 欧州委員会実施規則 (EU) No 503/2014 of 8 of 2014 May 2014 は、原産地呼称保護および地理的表示保護 (Muscat du Ventoux (PDO)) の登録簿に登録された名前の仕様に対する軽微な修正を承認する。

(注7) 臨床試験規則 (CTR) と一般データ保護規則 (GDPR) の間の相互作用に関する質問と回答に関する意見書 3/2019である。

*********************************************************:*****************

Copyright © 2006-2023 芦田勝(Masaru Ashida).All Rights Reserved.You may reproduce materials available at this site for your own personal use and for non-commercial distribution.

コメント

このブログの人気の投稿

米大統領令(EO: Executive Order 14110)の具体的内容と意義およびそれに基づく責任の履行を支援するためNIST「情報提供依頼文書 」の具体的内容

   筆者は、12月6日の本ブログで2023年10月30日の大統領令(EO: Executive Order 14110)(以下、「EO」という)を受けたNISTの具体的行動につき 「 NISTからこのほど公開された「 NIST SP 800-226 草案」および「差分プライバシー保証を評価するためのガイドライン草案」に対するパブリックコメントの背景と意義」 を取り上げた。  しかし、執筆後もいまいち大統領令(EO)のファクトシートも含め真の目的や商務省の規則案のとりまとめ期限など疑問点が残されていた。その内容を補完する意味で今回のブログで補筆するとともに、後段でNISTが2024年2月2日を期限として発布した「情報提供依頼文書 (Request for Information (RFI) )」の概要について解説を試みる。  また、本ブログでは、わが国では詳しく論じられていない米国「国防生産法(Defense Production Act of 1950 :DPA)」の意義と最新動向にも言及した。  なお、今回のブログの内容は12月6日の筆者ブログと重複する部分が一部あるが、 Kilpatrick Townsend & Stockton LLPの和文解説 と併せ読まれたい。 Ⅰ.大統領令 (EO: 14110) の具体的内容の解析    JD Supra, LLCの 「The highly-anticipated US Executive Order on artificial intelligence: Setting the agenda for responsible AI innovation」 を要約しつつ仮訳する。  このEOは、多くの点で AI に関するこれまでのバイデン政権の行動を超えている。 この広範囲かつ堅牢な大統領令は、AI を規制するために既存の当局を利用することを想定して、米国の行政部門および政府機関 (機関) に、①標準、②フレームワーク、③ガイドライン、④最善実践内容を開発するよう指示した (また、独立機関にも同様に奨励する)。 また政府機関は、AI の責任ある使用に関係するほぼすべての連邦法、規則、政策に対して具体的な措置を講じる必要があるとする。  EOは、AI の使用から得られる利点を認識する一方で、国家...

米国CFTCがオハイオ州の男性とその所有企業をデジタル資産取引スキームにおける1200万ドル(約16億214万円)以上の不正勧誘と不正流用を理由に民事起訴

     米国の 商品先物取引委員会(CFTC) は8月12日、オハイオ州ニューオルバニー市住の ラスナキショア・ギリ(Rathnakishore Giri) と彼が所有するオハイオ州に本拠を置く NBD Eidetic Capital, LLC および SR Private Equity, LLC に対して、オハイオ州南部地区連邦地方裁判所に 民事法執行訴訟 を起こしたと 発表 した。   同訴状 は、ギリと彼の会社が150人以上の顧客から1200万ドル以上と少なくとも10ビットコインを不正に勧誘し、またギリと彼の会社がデジタル資産取引を目的とした顧客資金を不正に流用したと主張している。  さらに訴状は、ギリの両親であるギリ・スブラマニ(Giri Subramani)とロカ・パヴァニ・ギリ(Loka Pavani Giri)を、正当な利害関係のない資金を所有している 救済被告 (注1) として起訴している。  今回のブログは、(1)本起訴の詳細、(2)CFTC/SECの投資家アラート:ビットコイン先物における資金取引の注意喚起の概要について概観する。 1. 起訴の内容  CFTCは、その継続的な訴訟において、詐欺被害にあった顧客への補償(restitution)、不正に得た利益の返還(disgorgement of ill-gotten gains)、民事上の金銭的罰則(civil monetary penalties)、恒久的な取引および登録禁止(permanent trading and registration bans)、および 「商品取引法(Commodity Exchange Act :CEA)」 および 「CFTC規則(CFTC regulations)」 のさらなる違反に対する永久的差止命令(permanent injunction)を求めている。 2.本事件の背景  訴状は、2019年3月頃から現在まで、被告が運営しているとされるさまざまなデジタル資産投資ファンドに投資するために、少なくとも150人の顧客から1200万ドル以上と10ビットコイン以上を勧誘し、受け入れた詐欺的なスキームに関与したと訴えている。同訴状によると、被告は顧客への勧誘において、利益の保証やギリのデジタル資産トレーダーとしての成功話など、多数の虚偽で誤解を招くような声...

英国の Identity Cards Bill(国民ID カード法案)が可決成立、玉虫色の決着

  2005年5月に英国議会に上程され、英国やEU加盟国内の人権保護団体やロンドン大学等において議論を呼んでいた標記法案 (筆者注1) が上院(貴族院)、下院(庶民院) で3月29日に承認され、国王の裁可(Royal Assent)により成立した。  2010年1月以前は国民IDカードの購入は義務化されないものの、英国のパスポートの申込者は自動的に指紋や虹彩など生体認証情報 (筆者注2) を含む国民ID登録が義務化されるという玉虫色の内容で、かつ法律としての明確性を欠く面やロンドン大学等が指摘した開発・運用コストが不明確等という点もあり、今後も多くの論評が寄せられると思われるが、速報的に紹介する。 (筆者注3) 1.IDカード購入の「オプト・アウト権」  上院・下院での修正意見に基づき盛り込まれたものである。上院では5回の修正が行われ、その1つの妥協点がこのオプショナルなカード購入義務である。すなわち、法案第11編にあるとおりIDカードとパスポートの情報の連携を通じた「国民報管理方式」はすでに定められているのであるが、修正案では17歳以上の国民において2010年1月(英国の総選挙で労働党政権の存続確定時)まではパスポートの申込み時のIDカードの同時購入は任意となった。 2.2010年1月以降のカード購入の義務化  約93ポンド (筆者注4) でIDカードの購入が義務化される。また、2008年からは、オプト・アウト権の行使の有無にかかわりなく、パスポートのIC Chip (筆者注5) に格納され生体認証情報は政府の登録情報データベース (筆者注6) にも登録されることになる。 ******************************************************: (筆者注1) 最終法案の内容は、次のURLを参照。 http://www.publications.parliament.uk/pa/ld200506/ldbills/071/2006071.pdf (筆者注2) 生体認証の指紋や虹彩については、法案のスケジュール(scheduleとは,英連邦の国の法律ではごく一般的なもので、法律の一部をなす。法本文の規定を受け,それをさらに細かく規定したものである。付属規定と訳されている例がある。わが国の法案で言う「別表」的なもの)...