GDPR(EU一般データ保護規則)
用語名をコピー
データ約1分で読めます
EU市民の個人情報保護のために制定された法令であり、企業の所在地に関わらず、EU域内のデータ主体のデータを処理する世界中のすべての組織に適用される法的基準です。
別名
General Data Protection Regulation2016/679EU個人情報保護規則
詳しい説明
2018年に施行されたGDPRは、データ主体の権利強化と企業の社会的責任を核心とする規範です。AI環境においては、特に「自動化された意思決定の対象とならない権利(第22条)」や「説明を求める権利」が重要視されます。AIツールは設計段階からプライバシーを考慮する必要があり(Privacy by Design)、収集されたデータがモデル学習に使用される場合は、法的根拠と目的の明確さが立証されなければなりません。規則に違反した場合、全世界の年間売上高の最大4%、または2000万ユーロのいずれか高い方の制裁金が科される可能性があります。2024年に発効したEU AI法(EU AI Act)と相互補完的に作用し、個人情報保護の側面からAIガバナンスの必須の法的基盤となっています。
ツール選定において重要な理由
AIツールは大規模なデータを処理するため、GDPRを遵守していないツールを使用した場合、データの無断学習や漏洩により、利用企業が連帯責任を問われたり、多額の制裁金を科されたりするリスクがあります。また、ユーザーからの削除請求(忘れられる権利)に技術的に対応できないツールは、長期的な法的リスクをもたらします。
チェックポイント
- 入力データがモデルの再学習に活用されるかを確認し、これを拒否(オプトアウト)できる設定が用意されているか?
- データ処理合意書(DPA)にデータの保存場所や域外転送時の保護措置(SCCなど)が明記されているか?
- ユーザーが自身のデータの照会、修正、削除を要求できる技術的なインターフェースを提供しているか?
準拠例
企業向けAIチャットボットの導入時に、入力された顧客相談データから個人特定情報(PII)を自動的にマスキング処理し、そのデータをAIモデルの性能改善のための学習から除外するよう設定することで、データの最小化および目的制限の原則を遵守する。