Vodafone Egyptのデータ保護・プライバシー責任者であるディナ・ムスタファによれば、企業におけるデータ保護は、契約の事後的な法務レビューや、問題発生後の顧客からの要請への対応だけに限定されるものではない。クラウドコンピューティングサービスの利用拡大や、システム間・国家間でのデータ移転が進む中、コンプライアンスは、運用面かつ技術面での直接的な問いから始まる。すなわち、顧客データはどこに存在し、誰がアクセスでき、企業の内外でどのように移動しているのか、という問いである。
Tech Invest 6のイベントへの参加中、ムスタファは個人データ保護法の要件に対応するVodafone Egyptの取り組みを紹介した。データ保護チームの役割は、データの性質とデータを取り扱う組織を考慮しながら、各社内部門が法的要件を実行可能な手続きへと変換できるよう支援することだと説明した。
第1のポイント:データのライフサイクルを把握する
紹介された取り組みからは、企業のシステム内にデータが存在することを把握するだけでは不十分であることが分かる。データが保存される国、データが通過するシステム、アクセスできる組織、利用目的を特定しなければならない。クラウドサービスを利用する場合、データが複数のシステムやデータセンター、さらに複数の国に分散する可能性があるため、この把握の重要性は高まる。
そのため同社は、ムスタファがData StoreまたはData Mapと表現したものの構築に取り組んでいる。これは、データ保護チームとサイバーセキュリティチームが、情報の保存場所、移転経路、アクセス権限をより明確に把握するためのマップである。この全体像は、データが容易に特定できる単一の場所に存在するものとして扱うのではなく、必要な管理策についてより正確な判断を下すための基盤となる。
データ移転はどのように評価されるのか
データの移転または共有の要請がある場合、ムスタファはTransfer Impact Assessmentの利用に言及した。プロセスは、データの性質、データを取り扱う組織または企業、利用目的、データの移転先となる国を特定することから始まる。
その後、評価では、移転に伴うリスクを検討し、データの取り扱い全体を通じて適切なセキュリティ対策と管理策が存在することを確認する。これにより、移転の判断はデータの法的・技術的・運用上の文脈から切り離されたものではなく、処理または共有の開始前に行う、事前のリスクレビューの一部となる。
契約は形式的な手続きではない
ムスタファが紹介した実務は、組織に代わってデータを処理する企業と取引する際の、データ処理契約(Data Processing Agreements)の重要性を強調している。これらの契約は、各当事者の規則、義務、責任を定め、情報保護に関する関係により明確な法的枠組みを与える。
しかし、紹介された内容によれば、コンプライアンスは契約締結後に始めるべきではない。レビューは契約に先立って行い、対象となるデータ、処理リスク、アクセスする組織、移転される可能性のある国を含める必要がある。この点は、法的判断をプロセスそのものの設計と結び付けるものであり、事前に決められた業務フローにデータ保護を後から付け加えることとは異なる。
チームと企業にとって、実務上何が変わるのか
企業には、顧客からのデータに関する要請に実務的に対応する能力が必要となる。これには、顧客について登録されているデータの確認、取得、訂正、または法律が認める権利の行使に関する要請が含まれる。情報が国外のシステムやクラウドサービスに存在する場合も同様である。
このことにより、データ保護は法務部門だけの業務ではなく、法務、技術、サイバーセキュリティの各チームが共同で担う責任となる。ムスタファは、データ保護責任者にとって法的知識だけでは不十分であり、技術的知識だけでも不十分だと考えている。企業の性質、事業モデル、取り扱うデータを理解し、法的要件を、業務を妨げたり不必要に複雑化したりしない管理策へと変換しなければならないためである。
本稿は、データ保護責任者の職務に適した職歴として、法務、監査、コンプライアンス、テクノロジーなどが含まれる可能性があることを指摘している。また、学習と能力開発に取り組む姿勢も重要である。ムスタファは、継続的な研修、専門分野間の協力、個人データ保護センターとの連携を、実行可能なコンプライアンス体制を構築するために必要な要素として強調した。
certi.newsの見解:この取り組みの実務的価値は、単独のツールを追加することではなく、データ保護を紙面上の確認段階からデータのライフサイクル管理へと移行させる点にある。すなわち、データの所在を特定し、その経路を理解し、アクセスを管理し、実行前に移転リスクを評価することである。ただし、本稿はデータマップの構築に使用したツール、リスク受容の基準、これらの手続きを適用した場合の運用上の成果について詳細を示していない。そのため、原則を測定可能な管理策へと変換したい企業にとって、これらの点は依然として未解決の問いである。