- EU(と英国)の個人に向けて商品・サービスを提供していれば、日本の会社にもGDPRは適用される
- 最初にやるべきは、Cookie同意・プライバシーポリシー・取得データの棚卸しの3つ
- EU向けと英国向けは、現在は別の法律(EU GDPR/UK GDPR)として扱う
- 制裁金は最大2,000万ユーロまたは全世界売上高の4%。ただし現実のリスクは「取引先に選ばれないこと」
GDPRとは:一言でいうと「EUの人のデータを扱うルール」
GDPR(General Data Protection Regulation/EU一般データ保護規則)は、2018年5月から適用されているEUの個人データ保護のルールです。氏名やメールアドレスはもちろん、IPアドレス、Cookie ID、位置情報、購入履歴など、個人を識別できる情報すべてが対象になります。
日本の個人情報保護法と似ていると言われますが、欧州で仕事をしていると、実感としての差はかなり大きいと感じます。欧州の消費者や取引先は「自分のデータがどう扱われるか」を普通に気にしますし、企業側もそれを前提にサイトや契約書を作っています。GDPRは、欧州でビジネスをするうえでの“最低限の礼儀”のようなものだと考えるとわかりやすいと思います。
日本の会社にも適用されるケース
GDPRには「域外適用」という考え方があります。EU域内に拠点がなくても、次のどちらかに当てはまれば対象になります。
- EU域内の個人に商品・サービスを提供している(有料・無料を問わない)。ユーロ表示、EU向けの配送、ドイツ語やフランス語のページなど、「EUの人に向けている」とわかる要素があれば該当しやすくなります。
- EU域内の個人の行動をモニタリングしている。アクセス解析、リターゲティング広告、行動履歴にもとづくおすすめ表示などが典型例です。
つまり、欧州向けに越境ECを始める、英語サイトで欧州の問い合わせを受ける、展示会で集めた名刺をメールマーケティングに使う——こうしたごく普通の海外展開の一歩目で、GDPRの対象になると考えておいたほうが安全です。
日本は2019年にEUから「十分性認定」を受けています。これはEUから日本へのデータ移転をスムーズにする仕組みで、GDPRの義務そのものが免除されるわけではありません。ここを誤解したまま進めている会社を、実際に何度も見てきました。
最初にやるべき3つの対応
いきなり完璧を目指す必要はありません。欧州向けにサイトやECを公開する前に、まず次の3つを整えてください。
- 取得データの棚卸しフォーム、EC、メルマガ、アクセス解析、広告タグ、CRM。どこで、何のデータを、何のために集め、どこに保存しているか(どの国のサーバーか)を一覧にします。これがないと、ほかのすべてが作れません。
- Cookie同意バナー欧州では、分析や広告目的のCookieは同意を得てから読み込むのが原則です。「このサイトはCookieを使用しています」と表示するだけでは足りず、「拒否」も同じ手間で選べる必要があります。同意前にGoogle アナリティクスや広告タグが動いていないか、必ず確認してください。
- 英語のプライバシーポリシー日本語版を直訳するのではなく、GDPRが求める項目(管理者の連絡先、利用目的と法的根拠、保存期間、第三者提供先、国外移転、本人の権利、苦情の申立先)を網羅した内容にします。
その次に整えておきたいこと
本人からの請求に応える体制
GDPRでは、本人がデータの開示・訂正・削除・持ち運び(ポータビリティ)などを求める権利があり、原則1か月以内に対応する必要があります。英語で請求が届いたときに、誰が受け取り、どこを調べて、どう返信するか。担当者と手順を決めておくだけで、いざというときの慌て方がまるで違います。
委託先との契約(DPA)
ECプラットフォーム、メール配信ツール、CRM、決済代行など、データを預ける外部サービスとは、データ処理契約(DPA)を結ぶ必要があります。海外の主要SaaSは標準で用意していることが多いので、管理画面や規約で確認し、同意しておきましょう。
漏えい時の72時間ルール
個人データの漏えいが起きた場合、原則として把握から72時間以内に監督機関へ通知する義務があります。日本の感覚で「まず社内で調査してから」と進めると、間に合いません。
EU代理人・英国代理人
EU域内に拠点のない会社がGDPRの対象になる場合、原則としてEU域内に代理人(Representative)を指定する必要があります(処理が偶発的・小規模でリスクが低い場合などの例外あり)。英国向けにも同様に英国代理人の規定があります。専門の代理人サービスを利用するのが一般的です。
EU向けと英国向けは「別の法律」
英国はEU離脱後、EU GDPRをほぼ引き継いだUK GDPRと、Data Protection Act 2018で運用しています。さらに2025年にはData (Use and Access) Actが成立し、Cookieの一部緩和など、EUとは少しずつ違う方向に動き始めています。
| EU | 英国 | |
|---|---|---|
| 主な法律 | EU GDPR、ePrivacy指令(Cookie) | UK GDPR、Data Protection Act 2018、PECR(Cookie)、Data (Use and Access) Act 2025 |
| 監督機関 | 各加盟国のデータ保護機関 | ICO(情報コミッショナー事務局) |
| 制裁金の上限 | 2,000万ユーロ または 全世界売上高の4% | 1,750万ポンド または 全世界売上高の4% |
| 日本との関係 | 十分性認定(2019年〜) | EUの認定を引き継ぎ、日英間でも移転可能 |
実務上は、プライバシーポリシーに「EU GDPRおよびUK GDPR」の両方を記載し、Cookie同意も同じ基準で運用すれば、大きく外すことはありません。
本当のリスクは制裁金よりも「信頼」
制裁金の上限額はよく話題になりますが、中小企業にとってより身近なリスクは別のところにあります。
- 取引先の審査で落ちる。欧州のバイヤーや代理店は、取引前にデータ保護の体制を確認することが珍しくありません。質問票に英語で答えられないと、商談そのものが止まります。
- サイトの第一印象で損をする。Cookieバナーがない、プライバシーポリシーが日本語だけ——欧州の人から見ると「この会社は欧州の常識を知らない」というサインになります。
- 広告アカウントが止まる。主要な広告プラットフォームは、欧州向け配信で同意取得を前提にしています。
逆に言えば、GDPRにきちんと対応していること自体が、欧州市場での信頼の証明になります。進出の準備として、早めに手をつける価値のある項目です。
この記事は実務上の一般的な整理で、法的助言ではありません。具体的な対応は、EU・英国のデータ保護に詳しい専門家にご確認ください。私は、現地の専門家との橋渡しや、英語での質問票・ポリシー作成の進行をお手伝いしています。
よくあるご質問
日本にしか拠点がなくても、GDPRは適用されますか?
はい、適用される場合があります。EU域内の個人に対して商品やサービスを提供している(ユーロ表示、EU向け配送、現地語サイトなど)、またはEU域内の個人の行動をモニタリングしている(トラッキングやターゲティング広告)場合は、拠点がなくても対象になります。
日本はEUから十分性認定を受けているので、対応は不要では?
十分性認定は、EUから日本へ個人データを移すときの手続きを簡単にするものです。EU向けにサービスを提供する日本企業がGDPRの義務(同意、情報提供、本人の権利対応など)を免除されるわけではありません。
英国向けのサイトも同じ対応でいいですか?
中身はほぼ同じ考え方ですが、英国はEU離脱後、UK GDPRとData Protection Act 2018、2025年のData (Use and Access) Actで独自に運用しています。監督機関も英国ICOです。プライバシーポリシーには両方への言及を入れておくのが実務的です。
小さな会社でも対象になりますか?
会社の規模による適用除外は基本的にありません(記録義務など一部の義務に例外があるのみ)。ECサイトで数件の注文を受けるだけでも、個人データを扱う以上は対象です。