ガイド
日本企業のためのGDPR
最終確認日 2026-08-07
結論
GDPRは、EU域内に拠点のない日本企業にも適用され得ます。EU域内の個人に商品・サービスを提供している場合、またはEU域内でその行動を監視している場合には直接適用されます。これとは別に、欧州の顧客の指示に基づき個人データを処理する場合には、処理者としての契約上の義務が生じます。日本はEUの十分性認定を受けていますが、これはデータ移転の仕組みに関する位置づけにすぎず、APPI対応がGDPR対応の代わりになるわけでもありません。
全10項目のチェックリストを以下で確認できます。なぜ重要か
- 対象となる企業
- EUに関連する形で個人データを取り扱う企業。
- 典型的なきっかけ
- GDPRの域外適用条件、またはEU顧客側の処理要件が及ぶ場合。
- 取引先が求めがちなもの
- DPAサブプロセッサー情報セキュリティ対策データ移転に関する保護措置
次のステップ
EU要件を確認する全体像
01
貴社
EUに関連する形で、または EU顧客の代わりに、個人データを取り扱う。
02
EU顧客
管理者として、DPA(データ処理契約)を通じてGDPR上の義務を貴社に及ぼす場合がある。
03
EU域内の本人
そのデータの主体が、GDPRの域外適用条件が及ぶかどうかを左右する。
このガイドの対象
本ガイドは、EU域内に拠点を持たない日本本社の企業を対象としています。EUに子会社や支店がある場合は、別の経路からさらに広い範囲の義務が及びます。
- 欧州の大企業と初めて取引を検討しているB2B SaaS企業
- 製品を欧州の従業員・顧客が利用している企業
- EU由来のデータをホスティング・アクセスしているサービス提供事業者
- 欧州にユーザーを持つコンシューマー向けアプリ・マーケットプレイス
- 欧州の当局、セキュリティ質問票、移転影響評価の依頼を受けたばかりの企業
EU規制が日本企業に及ぶ仕組み
GDPRは欧州に拠点を置く企業に限定されません。第3条2項により、EU域外の企業であっても、EU域内の個人に商品・サービスを提供する場合と、EU域内での行動を監視する場合の二つの状況において適用対象となります。
「提供」とは、欧州の人々を狙っていることを意味し、単に欧州から到達可能であることではありません。ユーロ建て価格表示、EU諸国への配送、欧州言語への翻訳、欧州向け広告出稿、マーケティング資料での欧州顧客名の掲載などは、いずれも提供の方向性を示します。ベルリンの利用者が技術的に閲覧できる日本語サイトというだけでは該当しません。
「監視」は、欧州に物理的に所在する人々の行動分析、広告トラッキング、プロファイリング、スコアリングを対象とします。ユーザーのアプリ内行動を追跡するプロダクト分析もこれに該当し得ます。自社をB2B専業と考えている企業が見落としやすい経路です。
第三の経路は域外適用とは無関係です。取引先がGDPRの対象であり、貴社に個人データの処理を指示している場合、貴社は処理者となります。義務は、顧客が法律上締結を義務付けられている契約を通じて発生し、その契約は執行可能です。
直接適用と顧客経由の義務の違い
どちらに直面しているかは重要です。救済の性質が異なるためです。直接的な義務は個々の顧客を失っても存続し、EUの監督当局によって貴社に対して直接執行されます。顧客経由の義務は契約に基づくもので、交渉の対象であり、顧客によって執行され、通常は制裁金ではなく取引の停止という形で現れます。
実務上、多くの日本企業は異なるデータについて両方の立場を同時に持っています。欧州の見込み顧客に向けたマーケティングやウェブ解析については管理者、製品内の顧客データについては処理者、という具合です。
- 直接適用(管理者):自社の判断で個人データの利用目的・方法を決める場合。自社のユーザー、マーケティング、解析など
- 顧客経由(処理者):EU顧客の文書化された指示に基づき、所定の条項を含む契約のもとでデータを取り扱う場合
- 両方を同時に担うことは珍しくなく、それぞれ異なる文書が必要になる
欧州の顧客が求める文書
欧州の取引先は「GDPRに対応していますか」とだけ尋ねることはほとんどありません。実際には具体的な文書の提示を求め、提示できる速さで商談が進みます。
- 顧客側の書式、または貴社側の信頼に足る書式によるデータ処理契約(DPA)
- 変更を通知する仕組みを備えた、最新の再委託先(サブプロセッサー)一覧
- 個人データの保管場所と、どの国からスタッフがアクセスしているか
- 技術的・組織的なセキュリティ対策の文書
- 期限を明示した漏えい通知の対応方針
- エスカレーションなしで質問に答えられるプライバシー担当窓口
- 国際データ移転に関する自社の立場と、その根拠となる評価
- 顧客に届いたデータ主体からの請求に、自社システムで対応できるという証跡
よくある誤解
- “EUに拠点がないので、GDPRは適用されない。”
- 拠点の有無は適用経路の一つにすぎません。EU域内の個人を対象にすること、またはその行動を監視することは、拠点のない企業を直接適用の対象とします。
- “APPIに対応しているので、ほぼ問題ない。”
- APPI対応は確かな出発点になります。データの棚卸し、責任者の設置、漏えい対応の手順など、多くの実務が重なります。しかし適用範囲、本人の権利の内容、適法根拠の考え方、欧州の取引先が期待する文書の形式はいずれも異なります。土台として扱い、同等とはみなさないことが重要です。
- “B2Bなので個人データは扱っていない。”
- 取引先の担当者連絡先、ユーザーアカウント、サポートチケット、セッション記録、プロダクト分析はいずれも、識別可能な個人に関わる限り個人データに当たります。
- “クラウド事業者が認証を取得しているので、移転の問題は解決している。”
- 事業者の認証は事業者自身の運用に関するものです。受領するデータの移転に関する立場は貴社自身が確立する必要があり、顧客からその説明を求められます。
- “標準契約条項(SCC)を締結すれば移転の論点は解決する。”
- SCCは選択肢の一つにすぎず、通常は移転先の状況に関する評価が別途必要です。評価を行う前に、質問票の中で特定の仕組みを約束しないよう注意してください。
実務チェックリスト
- 01保有するデータごとに、管理者・処理者・両方のいずれに該当するかを整理する
- 02EU域内の個人が関わる活動とその理由を書き出す
- 03自社のエンジニアによるアクセスを含め、EU個人データの保管場所とアクセス元の国を洗い出す
- 04顧客の書式を待つのではなく、自社から提示できるデータ処理契約を用意する
- 05編集せずそのまま送付できる再委託先一覧を整備する
- 06取引先のセキュリティ担当が受け入れられる粒度でセキュリティ対策を文書化する
- 07実際に守れる期限を設定した漏えい検知・通知の手順を定める
- 08兼任であっても構わないので、社内にプライバシー担当者を置く
- 09顧客に問われる前に、自社の移転に関する立場を確立しておく
- 10自社のウェブサイト・製品がクッキーや端末情報の保存を通じて同意を必要とするかを確認する
日本と十分性認定
日本はEUの十分性認定を受けており、対象となるEUから日本への個人データ移転は、追加のChapter V上の移転契約(標準契約条項等)を用いなくても、この認定を根拠に進めることができる場合があります。
ただし、十分性認定はあくまで移転の仕組みに関する位置づけであり、GDPRが適用されること自体を免除するものではありません。適法根拠の確認、データ主体の権利への対応、契約条項、記録の保持といった義務は、十分性認定の有無にかかわらず存続します。
個人情報保護委員会(PPC)のもとでの実務との重なりは大きいものの、越境移転や本人の権利に関する考え方には違いがあります。APPI対応をGDPR対応の代替として提示することは避け、両者の差分を自ら整理しておくことが実務上重要です。
クッキーと端末情報は別のルールブック
クッキーやSDKなど端末情報の保存に関する同意は、GDPR自体ではなく、各国で国内法化されたeプライバシー指令に由来します。日本企業がデータ保護の観点でおおむね整っていても、EU向け製品の同意バナーだけが未対応というケースは珍しくありません。
EU公式出典
このページの結論はすべて一次法令に基づいています。リンク先はEUの公式出典のみです。
Regulation (EU) 2016/679 — General Data Protection Regulation · EUR-Lexで確認する (CELEX 32016R0679)確認済み 2026-08-17
Directive 2002/58/EC — ePrivacy Directive · EUR-Lexで確認する (CELEX 32002L0058)確認済み 2026-08-17