オランダのウェブサイトは、クッキーの使用方法、訪問者の追跡方法、オンライン広告の表示方法に関して厳しい規制を受けている。オランダデータ保護局は現在、毎年約10,000万のウェブサイトを監視しており、これらの規則に違反した組織に対し、年間500件の警告を発する予定だ。
最近の600,000万ユーロと40,000万ユーロの罰金は、執行が厳格になっていることを示している。
ウェブサイトにトラッキングクッキーを設置する前に、適切な同意を得る必要があります。また、クッキーバナーには、あらかじめチェックが入ったボックス、隠された拒否ボタン、その他の誤解を招くようなデザインを使用することはできません。これらの規則は、ユーザーのプライバシーを保護するために連携して機能するGDPRとeプライバシー指令の両方に基づいています。
クッキーを通じて個人データを処理する場合、両方の法律がウェブサイトに適用されます。
このガイドでは、同意が必要なクッキーの種類、法令に準拠したクッキーバナーの設定方法、分析および広告に必要な手順について説明します。オランダのプライバシー法の要件、ユーザーの同意を適切に管理する方法、警告や罰金につながるよくある間違いを回避する方法についても学ぶことができます。
クッキーとその種類について
クッキーとは、ウェブサイトがウェブブラウザを通じてデバイスに保存する小さなテキストファイルです。ウェブサイトの基本機能に必要な必須ファイルから、複数のサイトでの行動を監視するトラッキングツールまで、多岐にわたります。
クッキーとオンライン識別子とは何ですか?
クッキーは、ウェブサイトにアクセスした際にウェブブラウザによって処理・保存されます。各クッキーには、ウェブサイトがお客様のデバイスを認識し、訪問に関する情報を記憶するのに役立つデータが含まれています。
オンライン識別子であるCookieは、個人を特定できるほどのデータを保管できます。Cookieは、あなたがどのページにアクセスしたか、どのリンクをクリックしたか、あなたの好み、そしてあなたの位置情報を追跡する可能性があります。
Cookie識別子は、インターネットプロトコルアドレスなどの他のデータと連携して、ユーザーのオンラインアクティビティのプロファイルを作成します。GDPRでは、Cookieはユーザーを識別するために使用される場合、個人データとみなされます。
これは、ウェブサイトがクッキーを使用する際に、厳格なデータ保護規則を遵守しなければならないことを意味します。この規制では、クッキー識別子がプロファイルの作成や個人の特定に役立つ痕跡を残す可能性があることが具体的に明記されています。
期間と保存期間: セッションCookieと永続Cookie
セッションクッキーは、ブラウザを閉じると有効期限が切れる一時ファイルです。ウェブサイトが、ショッピングカートに入れた商品など、1回のブラウジングセッション中のユーザーの行動を記憶するのに役立ちます。
永続クッキーは、ユーザーが削除するか有効期限が切れるまで、デバイスに残ります。これらのクッキーには、コード内に特定の有効期限が設定されています。
ePrivacy指令では、これらのCookieは12ヶ月を超えて保存されるべきではないと定められていますが、手動で削除しない限り、一部のCookieはデバイスに12ヶ月以上保存される可能性があります。パーシステントCookieは、ウェブサイトが複数回の訪問にわたってユーザーの設定を記憶することを可能にします。
言語設定、ログイン詳細、サイト設定などの情報が保存されます。
ファーストパーティCookieとサードパーティCookie
ファーストパーティクッキーは、アクセスしているウェブサイトによって直接デバイスに保存されます。これらのクッキーはウェブサイトの所有者が管理し、サイト上でのユーザー体験を向上させるために使用されます。
サードパーティCookieは、アクセスしているウェブサイトではなく、広告主や分析サービスなどの外部の第三者によって設置されます。これらのCookieは、複数のウェブサイトにわたるユーザーの活動を追跡し、ユーザーの興味や行動に関する詳細なプロファイルを作成します。
サードパーティCookieは、ユーザーのオンライン行動に関する膨大なデータを収集する可能性があるため、プライバシーリスクが高まります。1つのサードパーティCookieから複数の組織がデータにアクセスする可能性があります。
GDPR が発効して以来、サードパーティ Cookie の使用は減少しています。
必須クッキーと非必須クッキー
必須クッキー(エッセンシャルクッキーとも呼ばれます)は、ウェブサイトの基本的な機能に不可欠です。これらは、安全なエリア、ショッピングカート、ページナビゲーションなどのコア機能を有効にします。
これらの Cookie に同意する必要はありませんが、Web サイトでは Cookie の機能と必要な理由を説明する必要があります。
必須ではないクッキーには、いくつかのカテゴリがあります。
- 設定クッキー 言語、地域、ログイン資格情報などの選択内容を記憶します
- 統計クッキー ウェブサイトのパフォーマンスを向上させるために、ウェブサイトの使用方法に関する匿名データを収集します
- マーケティングCookie あなたのオンライン活動を追跡し、ターゲット広告を配信します
ウェブサイトが必須ではないCookieを使用するには、明示的な同意が必要です。マーケティングCookieは、広告主やその他の組織とお客様の情報を共有する場合があります。
これらは通常、ユーザーのオンライン行動の詳細なプロファイルを作成する永続的なサードパーティ Cookie です。
GDPR、eプライバシー指令、そしてオランダの法律
オランダでは、ウェブサイト運営者は、Cookieやトラッキング技術を通じてユーザーデータを収集・処理する方法を規定する多層的なデータプライバシー規制を遵守する必要があります。一般データ保護規則(GDPR)は、eプライバシー指令およびオランダの国内法と連携して、オンラインプライバシーを保護するための包括的な枠組みを構築しています。
欧州およびオランダのデータプライバシー法
GDPRは、オランダを含むすべての欧州連合加盟国に適用される主要なデータ保護規則です。2018年5月25日に施行され、各国での実施を必要とせず、直接適用されます。
「クッキー法」とも呼ばれるeプライバシー指令は、電子通信および追跡技術に特化した規制です。GDPRとは異なり、この指令はEU加盟国に対し、国内法への組み込みを義務付けています。
オランダは、これらの規則を電気通信法(Telecommunicatiewet)を通じて施行しました。これらの法律が矛盾する場合、電子通信およびクッキーに関する事項については、eプライバシー指令がGDPRよりも優先されます。
eプライバシー指令は多くの点でより厳格であり、特にCookieの同意要件に関しては厳格です。オランダまたはより広範な欧州経済領域(EEA)のユーザーをターゲットとするウェブサイトを運営する場合は、両方の規制を遵守する必要があります。
最終的にこの指令に取って代わることになる ePrivacy 規則は延期されているが、現代の追跡技術に関する更新された規則が導入されると予想されている。
Autoriteit Persoonsgegevens (AP) の役割
オランダ個人情報保護局(AP)は、オランダにおけるGDPRとeプライバシー規則の施行を担当するオランダのデータ保護機関です。APは、苦情の調査、監査の実施、違反に対する罰金の科す権限を有しています。
重大なGDPR違反に対しては、AP(Advanced Privacy Policy:個人情報保護局)が最高20万ユーロまたは全世界の年間売上高の4%のいずれか高い方の罰金を科すことができます。オランダのCookie法違反に対しては、APが最高900,000万ユーロまたは年間売上高の10%の罰金を科すことができます。
APは、オランダの状況におけるプライバシー法の解釈を明確にするガイダンス文書と裁定を公開しています。違反の疑いがある場合はAPに報告することができ、ユーザーはデータの取り扱いが不適切だと考える場合は苦情を申し立てることができます。
クッキーに関するGDPRの主な要件
ユーザーのデバイスに必須ではないクッキーを設置する前に、有効な同意を得る必要があります。同意は、自由意思に基づき、具体的かつ十分な情報に基づいた、明確なものでなければなりません。
つまり、事前にチェックを入れたボックスや、閲覧を続けることで得られる暗黙の同意は、GDPR 基準を満たさないことになります。
厳密に必要なクッキーは、同意要件の対象外です。これには、以下の目的で不可欠なクッキーが含まれます。
- ユーザー認証の維持
- ショッピングカートの内容を記憶する
- ウェブサイトのセキュリティの確保
- サーバー間の負荷分散
同意を得る前に、各Cookieの目的、有効期間、データ処理者について明確な情報を提供する必要があります。この情報は、平均的なユーザーが理解できる平易な言葉で提供する必要があります。
ユーザーは、同意を与えたのと同じくらい簡単に同意を撤回できなければなりません。ユーザーが不要なCookieを拒否したという理由だけで、ウェブサイトへのアクセスを拒否することはできません。
また、受け取ったすべての同意の記録を文書化して保存する必要があります。
同意の取得と管理
GDPRの規則では、オランダで運営されているウェブサイトは、ユーザーのデバイスに必須ではないCookieを配置する前に、有効な同意を得る必要があります。これには、Cookieの使用方法に関する明確な説明、ユーザーフレンドリーな同意インターフェース、同意の選択肢に関する適切な文書化、そしてユーザーがいつでも設定を変更できる機能が必要です。
GDPRに基づく有効な同意
GDPR第7条は、有効な同意とみなされる条件について厳格な要件を定めています。同意は、自由意志に基づき、具体的かつ十分な情報に基づいた、明確なものでなければなりません。
つまり、ユーザーは選択を行う前に、何に同意するのかを正確に理解する必要があります。自由な同意とは、ユーザーがウェブサイトの基本機能へのアクセスを失うことなく、同意を拒否できることを意味します。
コンテンツを閲覧するためだけにCookieの受け入れを強制することはできません。ユーザーが同意するには能動的な行動を取る必要があるため、事前にチェックが入っているチェックボックスは有効な同意とはみなされません。
同意を求める際には、誰でも理解できる平易な言葉を使用してください。訪問者を混乱させる可能性のある法律用語や専門用語は避けてください。
どのような種類のCookieを使用し、どのようなデータを収集し、その情報をどのように使用するかをユーザーに伝える必要があります。また、すべての同意アクションの詳細な記録を保持する必要があります。
これには、誰が同意したか、いつ同意したか、どのような情報を受け取ったか、どの特定の Cookie を承諾または拒否したかが含まれます。
同意バナーとユーザーエクスペリエンス
クッキー同意バナーは、訪問者から同意を得るための主要なツールです。バナーは、訪問者がウェブサイトに初めてアクセスした際に目立つように表示する必要がありますが、サイトへのアクセスを完全に妨げるものであってはなりません。
デザインはコンプライアンスとコンバージョン率の両方にとって重要です。「承認」ボタンと「拒否」ボタンは、同じように目立つように配置する必要があります。
拒否ボタンを小さくしたり、非表示にしたり、巧妙なデザインパターンを用いたりすることは、GDPRに違反し、ユーザーの信頼を損ないます。ユーザーがCookieのカテゴリーから選択できる、きめ細かな同意オプションを提供してください。
必須Cookieと分析Cookieは受け入れる一方で、広告トラッカーは拒否するユーザーがいるかもしれません。すべてのデフォルト設定は空白にするか、オプトアウトに設定してください。
バナーには、詳細なCookieポリシーへの直接リンクを含める必要があります。簡潔でシンプルな表現にしてください。
可能な場合は、ユーザーの優先言語でバナーを表示します。
同意管理プラットフォーム(CMP)
同意管理プラットフォームは、Cookieの同意の取得と記録のプロセスを自動化します。これらのツールは、ウェブサイト上のCookieをスキャンし、同意が得られるまで不要なCookieをブロックし、サイト全体のユーザー設定を管理します。
CMPは、GDPRに基づくCookie同意管理の技術的な複雑さを処理できます。ユーザーが同意を選択する前に、トラッキングスクリプトの実行を自動的に防止します。
また、ウェブサイトの変更に合わせてCookieリストも更新されるため、新しいトラッカーに対しては常に同意を求めることができます。ほとんどのプラットフォームには、訪問者の所在地に基づいて同意要件を調整する位置情報機能が搭載されています。
各同意アクションのタイムスタンプ付き記録(デバイス情報、ブラウザの種類、選択されたCookieの設定など)を保存します。高品質なCMPはカスタマイズオプションも提供しており、同意バナーをブランドに合わせてカスタマイズできます。
また、オプトイン率に関する分析も提供し、コンプライアンスを維持しながら同意戦略を最適化するのに役立ちます。
同意の変更と撤回
ユーザーは、同意を与えたときと同じくらい簡単に、同意を撤回したり、Cookie の設定を変更したりできる必要があります。GDPR 第 7 条では、同意の撤回は同意を与えるときと同じくらい簡単に行えるべきであると明確に規定されています。
ウェブサイトの目に見える場所に、Cookie設定への永続的なリンクを設置しましょう。多くのサイトでは、各ページの下部に小さなバナーや、ユーザーが閲覧中にアクセスできるアイコンを配置しています。
ユーザーがこのリンクをクリックすると、すぐに現在のCookie設定が表示されるはずです。CMPは同意の変更を即座に処理する必要があります。
ユーザーが広告Cookieへの同意を撤回した場合、これらのトラッカーは直ちにデータ収集を停止する必要があります。これらの変更は、最初の同意時と同じレベルで詳細に記録してください。
設定を変更したい理由を尋ねる必要はありません。変更プロセスは最小限の労力で、説明も不要であるべきです。
更新された設定を保存して、次回 Web サイトにアクセスしたときに適用されます。
分析と広告におけるCookieの種類と目的
ウェブサイト上では、訪問者の行動測定からターゲット広告の配信まで、さまざまな種類のクッキーがそれぞれ特定の機能を果たします。これらの種類を理解することで、どのクッキーに同意が必要か、またクッキーがどのように個人データを処理するかを把握することができます。
アナリティクスCookieとデータ処理
分析用クッキーは、訪問者がウェブサイトをどのように利用しているかに関する情報を収集します。これらのトラッキングクッキーは、訪問したページ、滞在時間、クリックした場所などを記録します。
このデータは、ウェブサイト運営者がユーザーの行動を理解し、サイトを改善するのに役立ちます。パフォーマンスクッキーはこのカテゴリーに属します。
サイトの速度、エラーメッセージ、技術的な問題に関するデータを収集します。これらの情報は通常、集約され匿名化されているため、個々のユーザーを特定することはできません。
分析のためのCookieの使用には、通常、Google Analyticsなどのサードパーティサービスが関係します。これらのツールは収集されたデータを処理して、レポートや統計情報を作成します。
ただし、匿名化されたデータであっても、他の情報と組み合わせることで個人を特定できる可能性がある場合は、GDPRの下では個人データとみなされる可能性があります。アナリティクスCookieは、ウェブサイト所有者の独占的な使用に限定され、データが完全に匿名化されている場合を除き、同意が必要です。
ほとんどの分析 Cookie は、有効期限が切れるか削除されるまでデバイス上に残る永続的な Cookie です。
広告およびマーケティングCookie
マーケティングCookieは、複数のウェブサイトにおけるお客様のオンラインアクティビティを追跡し、お客様の興味関心に関する詳細なプロファイルを作成します。広告Cookieは、この情報を使用して、お客様の閲覧履歴や好みに基づいてパーソナライズされた広告を表示します。
これらのトラッキングCookieは、ほとんどの場合、広告主や広告ネットワークによって設置されるサードパーティCookieであり、あなたが訪問しているウェブサイトによって設置されるものではありません。これらのCookieは、サイトからサイトへとユーザーを追跡し、あなたの行動や興味に関するデータを収集します。
広告におけるCookieの使用は、同じ広告が表示される回数も制限します。これらのCookieがないと、異なるサイトで同じ広告が繰り返し表示される可能性があります。
広告Cookieを通じて個人データを処理するには、GDPRに基づき、明示的な同意が必要です。これらのCookieは通常、手動で削除しない限り、長期間(場合によっては数か月から数年)デバイスに保存されます。
マーケティングクッキーは、ユーザーのオンライン行動に関する大量の情報を収集し、そのデータを複数の組織と共有する可能性があるため、プライバシーに関するリスクが最も高い。
機能およびパフォーマンスCookie
機能性クッキーは、ウェブサイトでの選択や好みを記憶します。言語選択、地域設定、ログイン認証情報などの情報を保存します。
これらのCookieは、訪問後もお客様の設定を保持することで、ブラウジング体験をより便利にします。パフォーマンスCookieは、ウェブサイトの機能を測定します。
人気のあるページを特定し、ナビゲーションの問題を検出し、読み込み時間を追跡します。アナリティクスCookieとは異なり、ユーザーの行動パターンではなく、技術的なパフォーマンスに特化しています。
機能Cookieのほとんどは、アクセスしたウェブサイトによって直接設定されるファーストパーティCookieです。これらは通常、ブラウザを閉じると期限切れになるセッションCookieですが、一部のCookieは、次回のアクセス時にユーザーの設定を記憶するために、より長く保存されます。
ウェブサイトの動作に不可欠な、厳密に必要な機能性Cookieについては、同意する必要はありません。ただし、コア機能を有効にするのではなく利便性を向上させるCookieについては、GDPR規則に基づき同意が必要となる場合があります。
透明性、Cookieポリシー、ユーザーの権利
オランダで運営されているウェブサイトは、Cookieの使用に関する明確な情報を提供し、ユーザーが自身のデータを管理できるようにする必要があります。Cookieポリシーでは、収集するデータの種類、収集理由、ユーザーが設定を管理する方法について説明する必要があります。
クッキーポリシーの要件
クッキーポリシーには、同意を得る前にウェブサイトで使用するすべてのクッキーを記載する必要があります。また、それぞれのクッキーの機能を、一般の人にも理解できる平易な言葉で説明する必要があります。
ポリシーには、CookieがファーストパーティCookieかサードパーティCookieか、Cookieの有効期間、そしてCookieが収集する具体的なデータについて明記する必要があります。「ユーザーエクスペリエンスの向上」といった曖昧な表現は、それが具体的に何を意味するのかを説明せずに使用することはできません。
クッキーが言語設定を記憶するか、訪問したページを追跡するか、広告クリックを監視するかを指定します。ポリシーは、ウェブサイトのフッターやクッキー同意ポップアップにリンクを貼るなど、簡単に見つけられるようにする必要があります。
新しいCookieを追加したり、既存のCookieの使用方法を変更したりするたびに、ポリシーを定期的に更新する必要があります。これらの変更を文書化し、更新がユーザーのプライバシーに重大な影響を与える場合は、ユーザーに通知する必要があります。
プライバシー通知とデータの透明性
GDPRの透明性要件を満たすには、プライバシーポリシーとCookieポリシーが連携する必要があります。プライバシーポリシーでは、Cookieデータが収集する他の個人情報とどのように関連付けられるかを説明する必要があります。
分析プロバイダーや広告ネットワークなど、Cookieデータを受け取るすべての第三者を特定する必要があります。ユーザーがすべてのCookieを承認しない限りウェブサイトへのアクセスをブロックするCookieウォールは、GDPRの規則に違反します。
ユーザーが必須ではないクッキーを拒否した場合でも、サービスへのアクセスを許可する必要があります。クッキー同意ポップアップには、さまざまなクッキーカテゴリを承認または拒否するための明確な選択肢が必要です。
同意ボックスに事前にチェックを入れたり、ユーザーを誤解させるような分かりにくい言葉遣いをしたりすることはできません。「拒否」オプションは「承認」オプションと同じくらい簡単に見つけられ、使用できるものでなければなりません。
ユーザーの権利とCookieの設定
ユーザーは、Cookieへの同意を一度与えたのと同じくらい簡単に撤回する権利を有します。初回訪問時だけでなく、いつでもCookieの設定を変更できる、分かりやすい方法を用意する必要があります。
ほとんどのウェブサイトは、フッターに「Cookie設定」リンクを追加するか、各ページにフローティングボタンを設置しています。ユーザーが同意した日時や同意内容など、ユーザーの同意記録を保存する必要があります。
これらの記録は、規制当局がウェブサイトを調査する際にコンプライアンスを証明するのに役立ちます。ユーザーはGDPRアクセス権に基づき、この同意データのコピーを請求できます。
設定センターでは、ユーザーが異なるCookieカテゴリを個別に管理できるようにする必要があります。設定Cookieを使用するために、ユーザーにマーケティングCookieの受け入れを強制することはできません。
リスク管理、コンプライアンス、ベストプラクティス
リスク管理には、データ処理活動を定期的に評価し、Cookieに関するコンプライアンスを継続的に維持することが必要です。また、データ侵害が発生した場合の対応について、明確な手順を整備しておく必要があります。
データ保護影響評価 (DPIA)
データ保護影響評価( DPIA)は、GDPRに基づき、データ処理活動が個人の権利と自由に対して高いリスクをもたらす可能性がある場合に義務付けられる法的要件です。大量の個人データを処理する新しい追跡技術、分析ツール、または広告システムを導入する前に、DPIAを実施する必要があります。
DPIAでは、Cookieを通じてどのようなデータを収集するのか、なぜそのデータが必要なのか、そしてどのようなリスクが存在するのかを明確にする必要があります。処理の根拠として、同意、正当な利益、またはその他の法的根拠に基づいているかどうかを文書化してください。
データ最小化、匿名化、HTTPSによるデータ転送時の保護など、リスクを軽減するための対策を講じてください。データ保護責任者がいる場合は、必ず相談してください。
DPIAで軽減できない高いリスクが示された場合は、続行する前に関係するデータ保護当局に相談する必要があります。追跡方法を変更したり、新しい分析プラットフォームを追加したりする場合は、評価を最新の状態に保ってください。
継続的なCookieコンプライアンスの確保
ウェブサイトを定期的に監査し、すべてのクッキーがクッキーバナーとプライバシーポリシーに記載されている内容と一致していることを確認する必要があります。クッキーの同意に関するコンプライアンスメカニズムが正しく機能し、ユーザーの選択を尊重していることを確認してください。
クッキー管理プラットフォームを毎月見直し、ユーザーが同意するまで不要なクッキーがブロックされていることを確認してください。バナーを様々なデバイスやブラウザでテストしてください。
同意を得る前に、分析用Cookieと広告用Cookieが読み込まれないことを確認してください。GDPRの遵守要件の変更点や、データ保護当局からのガイダンスを監視してください。
規制変更があった場合は、同意メカニズムを更新してください。マーケティングチームと開発チームに対し、プライバシーコンプライアンス要件に関する研修を実施してください。
同意ツールの更新、Cookieインベントリの確認、トラッキングスクリプトの変更など、コンプライアンスに関するすべての活動を文書化してください。同意設定の記録を保持し、ユーザーが同意を与えた時と同じくらい簡単に同意を取り消せるようにしてください。
データ侵害への対応
特定のデータ侵害については、認識後72時間以内にオランダデータ保護局に報告する必要があります。Cookieデータまたは分析情報に関する侵害は、個人の権利と自由にリスクをもたらす場合、通知が必要となる場合があります。
侵害が発生する前に対応計画を策定してください。侵害を評価し、報告の必要性を判断し、当局と連絡を取る担当者を特定してください。
影響を受けたデータ、ユーザー数、および対処策を文書化してください。分析プロバイダーまたは広告プラットフォームで情報漏洩が発生した場合、データ管理者として責任はあなたにあります。
直ちに連絡を取り、範囲を把握してください。特に、侵害が機密性の高い追跡データに関係している場合や、個人情報の盗難や詐欺につながる可能性がある場合は、ユーザーに直接通知する必要があるかどうかを判断してください。
データ保護当局への報告が不要なものも含め、すべての違反について詳細な記録を保管してください。この記録は、監査時にGDPR遵守への取り組みを示す証拠となります。
よくある質問
オランダにおけるGDPRに基づくクッキーの同意、データ収集、および広告に関する要件を理解するには、よくあるコンプライアンス上の疑問に対する明確な回答が必要です。オランダデータ保護当局は、同意メカニズム、透明性要件、および許容されるトラッキング慣行に関する具体的な規則を施行しています。
GDPR に基づき、オランダで Cookie の使用に対する同意を得るための要件は何ですか?
ユーザーのデバイスに必須ではないCookieを配置する前に、ユーザーから明示的な同意を得る必要があります。つまり、事前にチェックボックスをオンにしたり、沈黙が同意を意味すると想定したりすることはできません。
同意バナーでは、すべてのオプションを単一のレイヤーに表示する必要があります。ユーザーはCookieの承認と拒否を同じように簡単に選択できる必要があります。
オランダのデータ保護当局は、Cookieの承認をワンクリックで行える一方で、Cookieを拒否するために複数のページをクリックする必要があるデザインを禁止しています。各Cookieの機能について明確な情報を提供する必要があります。
ユーザーを混乱させる専門用語は避け、分かりやすい言葉で説明するのが最善です。ユーザーがCookieを選択する前に、各Cookieの目的を明確に示してください。
一部のCookieは同意を必要としません。これには、ウェブサイトが適切に機能するために厳密に必要なCookieが含まれます。
プライバシーへの影響が最小限である分析 Cookie もこのカテゴリに分類される可能性がありますが、この例外には厳しい制限があります。
組織はどのようにしてオンライン広告の実践が GDPR 規制に準拠していることを確認できますか?
広告目的でユーザーを追跡するCookieを使用する前に、同意を得る必要があります。これは、ターゲット広告の配信に使用されるファーストパーティおよびサードパーティのトラッキングCookieの両方に適用されます。
広告パートナーもGDPRを遵守する必要があります。お客様は、提携する第三者が適切なデータ保護慣行を遵守していることを確認する責任を負います。
これは、広告ネットワークとの契約およびデータ処理契約を確認することを意味します。適切な法的根拠なしに、個人データを広告主と共有することはできません。
広告活動においては、同意が依然として最も一般的な根拠となりますが、この同意を文書化し、撤回が容易になるようにする必要があります。ユーザーの興味、政治的嗜好、または個人的特徴に基づいてプロファイリングを行うには、明示的な同意が必要です。
複数のウェブサイトでユーザーを追跡し、詳細なプロファイルを構築するトラッキングCookieもこの要件に該当します。このデータ収集については、プライバシー通知で明確に説明する必要があります。
ユーザーのプライバシーを尊重しながらデータ分析の透明性を維持するには、どのような手順を踏む必要がありますか?
分析ツールを通じてどのようなデータを収集しているかをユーザーに知らせる必要があります。プライバシーポリシーでは、どの分析サービスを利用しているか、またどのような情報を収集しているかを説明する必要があります。
プライバシーへの影響が最小限である分析Cookieは、必ずしも同意を必要としない場合があります。ただし、この例外は、Cookieが収集するデータが限定的で、個々のユーザーを特定できない場合にのみ適用されます。
ほとんどの標準的な分析ツールは、設定を変更しないとこの免除の対象になりません。ユーザーのプライバシーを保護するために、分析ツールを設定する必要があります。
これには、IPアドレスを完全に収集する機能の無効化、アナリティクスプロバイダー独自の目的でのデータ共有の無効化、データ保持期間の制限などが含まれます。Cookieの同意設定は、アナリティクスツールにも適用する必要があります。
ユーザーが不要なCookieを拒否した場合、アナリティクスのトラッキングは停止されます。これを自動的に行うには、技術的な対策が必要です。
マーケティング目的でのサードパーティ Cookie およびトラッカーの使用に関する具体的な規制は何ですか?
サードパーティのトラッキングCookieは、配置前にユーザーの明示的な同意が必要です。これらのCookieは、さまざまなウェブサイトやアプリケーションでユーザーを追跡し、マーケティング目的のための詳細な行動プロファイルを作成します。
ウェブサイト上のすべてのサードパーティトラッカーを特定する必要があります。同意管理システムには、これらを明確にリストし、ユーザーが個別に、またはカテゴリ別に承認または拒否できるようにする必要があります。
すべてのトラッカーを曖昧なカテゴリーにまとめることは、透明性の要件に違反します。マーケティングピクセルや類似のトラッキング技術は、Cookieと同じ規則の対象となります。
これには、ソーシャルメディアのトラッキングピクセル、コンバージョントラッカー、リターゲティングタグが含まれます。これらのテクノロジーがユーザーデータを収集するには、事前に同意を得る必要があります。
オランダデータ保護局は、トラッキングCookieのコンプライアンスを特に監視しています。2024年には、適切な同意メカニズムを確認するためにウェブサイトの検査を強化すると発表しました。
調査したウェブサイトの半数は要件を満たしていませんでした。
企業は、GDPR に準拠したデータ収集方法についてユーザーに効果的に通知するにはどうすればよいでしょうか?
Cookieバナーには、ユーザーが理解しやすい、明確で平易な言葉を使用する必要があります。収集したデータをどのように活用しているかが分かりにくくなる法律用語や専門用語は避けてください。
クッキーに関する情報は簡単にアクセスできる必要があります。バナーから詳細なクッキーポリシーへのリンクを貼ることはできますが、重要な情報は必ず最初に記載する必要があります。
ユーザーが同意する内容に関する基本的な詳細を検索する必要がないようにする必要があります。データ収集の具体的な目的を明記する必要があります。
「ユーザーエクスペリエンスの向上」といった一般的な表現は、透明性の要件を満たしていません。代わりに、データをどのように活用し、誰がデータにアクセスできるのかを具体的に説明してください。
プライバシーに関する文書は定期的に更新する必要があります。新しいCookieを追加したり、データの処理方法を変更したりする場合は、ユーザーに通知し、必要に応じて新たな同意を得る必要があります。
クッキーとオンライン広告に関して GDPR に違反した場合の罰則は何ですか?
オランダデータ保護局は、GDPR違反に対して多額の罰金を科すことができます。罰金は最大20万ユーロ、または年間全世界売上高の4%のいずれか高い方の金額となります。
規制に準拠していないCookieバナーは、特に規制当局の注意を引いています。当局は、誤解を招くような同意メカニズムを優先的な執行分野と位置付けています。
非表示の拒否ボタン、Cookie を拒否するための不要なクリック、不明瞭な情報はすべて違反とみなされます。
金銭的な罰則に加え、処理活動の停止命令を受ける可能性があります。当局は、非準拠のCookieの使用を直ちに停止し、適切な同意なしに収集されたデータを削除するよう指示することができます。
違反や罰金を公表すると、ブランドに損害を与え、データ慣行に対する顧客の信頼を損なう可能性があります。


