Facebook のCPO(Chief Privacy Officer)と繋がる

LinkedinというサービスでFacebookのCPOと繋がりました。
まぁつながるということは特に大したことでもないのかもしれませんが、IAPPのつながりがあった故にネットワークが構築できたという点は、やはりIAPPという組織の力を感じずにはいられません。

これからPrivacyの分野を深めたい方はぜひIAPPに加入されることをお勧めします。

日本ではPrivacyというのはまだまだ「めんどうなもの」という程度の認識でしかありません。しかし、アメリカや欧州、シンガポールやフィリピンでは非常に真剣に議論されている印象があります。少なくとも、私が参加したIAPPの国際会議ではそうでした。

「コンプライアンス」とは何か、日本の企業はもっと真剣に考えたほうがよいでしょう。

私が経営について教えていただいている小宮一慶さんはいつも次のようにいっています。

「法律とは守って当然のもので、法律を守らないというのはありえない話だ。たとえば車を運転していて反対車線を逆走していないからといって誰も褒めはしない。それは、守って当然のもので、守らなければいろいろな問題が生じるからだ。ピーター・ドラッカーが言うように、会社とは社会に存在を許されているものでしかない。法律を守らないような会社は、当然退場すべきだ。」

ルールを「面倒」と思っていると「形だけ従っていたらよい」となります。当社にも、「何をしたら安全ですか?」という問い合わせが数多く寄せられますが、そのような質問をする会社はそもそもなぜ会社が存在しているのかについてのスタンスがずれているのかもしれません。

Privacyはお客様の大切なデータを大切に扱うという約束です。

透明性と説明責任を果たすことは当然必要ですし、傷をつけないように注意するのも当然のことでしょう。そういった当たり前のレベルは、そのまま会社としての「品性」のレベルになるのではないでしょうか。

人の「権利」や「自由」を守るというのは「青臭い」ことではなく、私たちの社会がよいものであるための最低限のマナーだということを忘れないでほしいと思います。

お知らせ:CIPMの認証取得

このブログを書いているテクニカ・ゼンの代表の寺川が、このたびCIPMの資格を取得しました。
CIPMとは、世界最大のPrivacy Professionalの協会であるIAPPが主催する能力認証制度です。

以前から保有していたCIPP/Eという資格は欧州の個人データ法について信頼できる知識を保有していることを証明する資格です。
今回新規に取得したCIPMという資格はPrivacy Management Programを実装し、運用するのに必要な知識を保有していることを証明する資格です。

GDPRでいうDPOは、CIPP/EとCIPMを保有していることが望ましいとされています。
当社としても、ようやくDPOとして活動を開始する準備が整ったといえますので、DPOの受託サービスを開始します。
ご関心のある方はこちらにご連絡ください。

こういった認証は取ればよいというものでもありませんが、認証を持っていることで、我流ではなく確かな実績と経験に基づいた知識体系に基づいてトレーニングを受けていることを証明できます。
また、認証の維持には継続的なトレーニングが要求されるため、認証保有者は継続的に新たな知識を身に着けていることも保証されます。

GDPRに関するサービスや弁護士によるサービスが増えてきた中、こういった認証を取得しているかも一つの目安となります。

Privacy Management: データ侵害のコスト

今日から新たにPrivacy Managementという概念について説明をしていきます。
Privacy Management とは、社内におけるData Privacyを管理する手法のことです。
Digital Ageに入った現代では、今後重要性が増す考え方です。

概念としてはISO 9001やISO 14001を思い浮かべていただければよいかと思います。
マネジメントシステムの必要性は評価がむつかしいものの一つです。
社内の合意が得られない場合、ビジネス・ケースを提示する必要があります。

ビジネス・ケースを組み立てるために、まずはデータ侵害のコストについてから話を始めていきましょう。

データ侵害時に発生するコストにはどのようなものがあるかご存知でしょうか?
GDPRでは巨額の制裁金ばかりが注目されていましたが、「見えないコスト」にも注意が必要です。

1.危機管理コスト(PRコスト)
一貫性があり、適切なタイミングで、ユーザに対して親切な情報提供を行ためには専門家の協力が必要となります。

2.調査コスト
データ侵害の確認、封じ込め策の実施、原因の解消といった作業を専門家が行う時間と費用が生じます。また、影響を受けたデータの数、範囲、種類について特定するのにかかる費用も生じます。

3.被害者への通知コスト
影響を受けた被害者への手紙、e-mail、ウェブサイト、その他影響を受けた被害者にコンタクトするために必要な手段を準備し準備したものを届けるために必要な費用が生じます。

4.コールセンターのコスト
データ侵害が発生するとコールセンターの設置をする必要があります。専用電話や専用e-mailアドレスの設置に関する費用も生じます。

5.外部弁護士のコスト
弁護士への相談費用やデータ侵害後の義務にかかる費用も生じます。訴訟への対応費用も生じます。

6.装置の更新、セキュリティ対策コスト
データ侵害が発生すると、装置やソフト、システムの更新を行うこととなる場合があります。

7.売り上げの減少コスト、株価の減少コスト
データ侵害は株価の低下、顧客離れ等を引き起こす可能性があります。

8.保険コスト
保険の費用はデータ侵害後上がります。

9.被害者救済対策コスト
被害者に対する救済措置に要する費用が生じます。(クレジットカードの監視、詐欺行為の解決、ID盗難保険の提供)

10.制裁金コスト
制裁金、対応遅れ、対応ミスに対する罰金コストが生じます

11.従業員トレーニングコスト
トレーニング内容を改良し、従業員を再トレーニングするためのコストが生じます

12.カード更新コスト
クレジット・カード番号が漏洩した場合はカード番号の変更費用が生じます。

13.被害者の損害補償コスト
データ侵害の被害者が被った損害を補償するための費用が生じます。

14. 機会費用
データ侵害は組織の生産性を低下させます。また、一部の従業員はデータ侵害によって生じた業務によって拘束されることとなります。

質問、リクエストの募集

いつもWorld-Privacy-Watchをご購読いただき、ありがとうございます。このブログでは4月からほぼ毎日GDPRを中心に更新を進めてきました。
おかげさまでたくさんの方にご購読いただけ、また、活用しているという声も聞くことができうれしく思っています。

GDPRの施行から3ヶ月がたち、GDPR対応については落ち着いてきた印象があります。
このブログでも、ガイドラインについてはまだ「DPIA」や「同意」という大切な分野を訳し残していますが、
ある程度情報も増えてきたのでこれらについては他のリソースに任せてもよいのかなと考えています。

このブログの出発点はそもそもdigital ageにおけるデータ・プライバシー保護の動向モニターにありましたので、そろそろGDPRを離れ、本来意図していた動向モニターにもどろうかと考えています。それに伴い、更新頻度も毎日ではなく、不定期更新とさせていただく予定です。

データプライバシーについてご質問等ございましたらこちらからご連絡いただければ幸いです。

PDPC:行き過ぎたデータ開示

シンガポール当局(PDPC)はあるスポーツ協会に指導を行いました。
当該スポーツ協会はウェブサイトの技術的な更新を怠ったため選手のsensitive dataが選手プロフィールページで閲覧できる状態となっていたとのことです。

当局は90日以内にPDPAの要件に合致するようprivacy policyを更新、実装し、従業員に個人データ保護についてのトレーニングを実施するよう命じました。