GDPR における電子メールデータ保護: 知っておくべきこと

GDPR における電子メールデータ保護: 知っておくべきこと

一般データ保護規制(GDPR)

5月25日、一般データ保護規則(GDPR)が施行されます。GDPRの導入により、個人データの保護はますます重要になります。企業は、データ保護に関して、より厳格な規則を遵守しなければなりません。しかし、GDPRの導入に伴い、様々な疑問が生じています。企業にとって、どのデータが個人データとみなされ、GDPRの適用範囲に含まれるのかが不明確な場合があります。例えば、メールアドレスは個人データとみなされるのでしょうか?メールアドレスを使用する企業はGDPRの対象となるのでしょうか?この記事では、これらの疑問にお答えします。

個人データ

メールアドレスが個人データと見なされるかどうかの質問に答えるために、用語「個人データ」を定義する必要があります。 この用語はGDPRで説明されています。 GDPRの第4条に基づいて、個人データとは、識別された、または識別可能な自然人に関するあらゆる情報を意味します。 識別可能な自然人とは、特に名前、識別番号、場所データ、またはオンライン識別子などの識別子を参照して、直接的または間接的に識別できる人です。 個人データは自然人を指します。 したがって、故人または法人に関する情報は、個人データとは見なされません。

メールアドレス

個人データの定義が確定した今、電子メールアドレスが個人データとみなされるかどうかを評価する必要があります。オランダの判例よると、電子メールアドレスは個人データである可能性はあるものの、常にそうとは限りません。電子メールアドレスに基づいて自然人が特定されているか、または特定可能であるかどうかによります。[1] 電子メールアドレスが個人データとみなされるかどうかを判断するには、個人が電子メールアドレスをどのように構成しているかを考慮する必要があります。

多くの個人は、メールアドレスを個人データとみなされるような形で構成しています。例えば、[email protected]のようにメールアドレスが構成されている場合がこれに該当します。このメールアドレスは、アドレスを使用する個人の氏名(姓と名)を公開しています。

したがって、このメールアドレスに基づいてこの人物を特定できます。ビジネス活動で使用されるメールアドレスにも個人データが含まれている場合があります。これは、メールアドレスが[email protected]のように構成されている場合に該当します。このメールアドレスからは、メールアドレスを使用している人物のイニシャル、姓、勤務先を推測できます。したがって、このメールアドレスを使用している人物は、メールアドレスに基づいて特定できます。

メールアドレスは、そこから個人を特定できない場合は個人データとはみなされません。例えば、[email protected]というメールアドレスがこれに該当します。このメールアドレスには、個人を特定できるデータは含まれていません。また、 [email protected]のように企業が使用する一般的なメールアドレスも、個人データとはみなされません。

この電子メール アドレスには、個人を特定できる個人情報は含まれていません。また、電子メール アドレスは個人ではなく法人によって使用されます。したがって、個人データとはみなされません。オランダの判例法から、電子メール アドレスは個人データである可能性があると結論付けることができますが、常にそうであるとは限りません。これは、電子メール アドレスの構造によって異なります。

電子メールアドレスは、個人が使用しているメールアドレスから個人が特定される可能性が高く、個人データとなります。 電子メールアドレスを個人データとみなすには、企業が実際にそのメールアドレスをユーザーを識別するために使用しているかどうかは関係ありません。企業がそのメールアドレスを個人を識別する目的で使用していなくても、個人が特定できるメールアドレスは個人データとみなされます。

個人とデータの間に技術的または偶然のつながりがあるからといって、そのデータが個人データであるとみなされるわけではありません。しかし、たとえば詐欺の検出など、ユーザーを識別するためにメールアドレスが使用される可能性がある場合、そのメールアドレスは個人データとみなされます。この場合、企業がこの目的でメールアドレスを使用する意図があったかどうかは関係ありません。法律では、データが自然人を識別する目的で使用される可能性がある場合に個人データとみなされます。[2]

特別な個人データ

メールアドレスはほとんどの場合個人データとみなされますが、特別な個人データには該当しません。特別な個人データとは、人種や民族的出自、政治的意見、宗教的または哲学的信条、職業上の所属、遺伝子情報や生体認証データなどを明らかにする個人データを指します。これはGDPR第9条に由来するものです。また、メールアドレスは、例えば自宅住所などと比べて、公開される情報が少ないと言えます。

誰かのメールアドレスを知ることは自宅住所を知ることより難しく、メールアドレスが公開されるかどうかはメールアドレスのユーザー次第です。さらに、隠しておかなければならないメールアドレスが発見されることは、隠しておかなければならない自宅住所が発見されることよりは深刻な結果にはなりません。自宅住所よりもメールアドレスを変更する方が簡単で、メールアドレスが発見されるとデジタルコンタクトにつながる可能性がありますが、自宅住所が発見されると個人的なコンタクトにつながる可能性があります。[3]

個人データの処理

ほとんどの場合、メールアドレスは個人データであると見なされます。 ただし、GDPRは個人データを処理している企業にのみ適用されます。 個人データの処理は、個人データに関するあらゆる行為に存在します。 これは、GDPRでさらに定義されています。 GDPR第4条2項によれば、個人データの処理とは、自動手段であるかどうかにかかわらず、個人データに対して実行されるすべての操作を意味します。 例としては、個人データの収集、記録、整理、構造化、保存、および使用があります。 企業が電子メールアドレスに関して上記のアクティビティを実行すると、個人データが処理されます。 その場合、それらはGDPRの対象となります。

結論

すべての電子メール アドレスが個人データと見なされるわけではありません。ただし、電子メール アドレスが自然人に関する識別可能な情報を提供する場合、個人データと見なされます。多くの電子メール アドレスは、その電子メール アドレスを使用する自然人を特定できるような構造になっています。これは、電子メール アドレスに自然人の名前または勤務先が含まれている場合です。したがって、多くの電子メール アドレスは個人データと見なされます。

メールアドレスの構造によって、個人データとみなされるメールアドレスとそうでないメールアドレスを区別することは、企業にとって困難です。したがって、個人データを処理する企業は、個人データとみなされるメールアドレスに遭遇する可能性が高いと言えます。つまり、これらの企業はGDPRの適用対象となり、GDPRに準拠したプライバシーポリシーを策定する必要があるということです。

[1] ECLI:NL:GHAMS:2002:AE5514。

[2] Kamerstukken II 1979/80、25 892、3 (MvT)。

[3] ECLI:NL:GHAMS:2002:AE5514。

法的支援が必要ですか?

接触 Law & More 法律問題に関する専門的なアドバイスをご希望の場合は、多言語対応のチームがお手伝いいたします。

関連記事

高リスクAIシステムは、欧州AI規制(規則(EU)2024/1689)の焦点となっている。

ランサムウェア、フィッシング、DDoS攻撃、コンピュータ侵入などのサイバー攻撃は、組織だけに影響を与えることはほとんどない。
サイバーセキュリティはもはや単なる技術的な問題ではない。それは法的、ガバナンス上の問題でもある。

オランダの法律に関する最新情報を入手しましょう

最新の法的知見、規制に関する最新情報、そして実践的なアドバイスをお届けするニュースレターにご登録ください。