ITパスポート 2023年 問18
問題文
EUの一般データ保護規則(GDPR)に関する記述として、適切なものだけを全て挙げたものはどれか。
選択肢
ア:EU域内に拠点がある事業者が、EU域内に対してデータやサービスを提供している場合は、適用の対象となる。
イ:EU域内に拠点がある事業者が、アジアや米国などEU域外に対してデータやサービスを提供している場合は、適用の対象とならない。
ウ:EU域内に拠点がない事業者が、アジアや米国などEU域外に対してだけデータやサービスを提供している場合は、適用の対象とならない。(正解)
エ:EU域内に拠点がない事業者が、アジアや米国などからEU域内に対してデータやサービスを提供している場合は、適用の対象とならない。
🔒 解説は解答すると表示されます
GDPRの適用範囲【ITパスポート解説】
正解の理由
選択肢のうち、明確に正しいのは ウ です。GDPR(General Data Protection Regulation:EU一般データ保護規則)は、EU域内に拠点がない事業者であっても、EU内の「個人」を対象に商品やサービスを提供したり行動を監視したりする場合は適用されます。一方、EU域外に拠点がなく、かつ活動の対象が「EU域外だけ(アジアや米国など)」に限られる場合には、GDPRの適用外となる、という点が ウ の記述と一致します(条文の所在は主に Article 3)。したがってこの設問では、唯一妥当な記述として ウ を選びます。
解法ステップ
- GDPRの「適用の仕組み」を確認する
- 拠点(establishment)がEUにあるか、ないか。
- 拠点がEUにない場合、EUの個人を対象に「提供する(offer)」か「監視する(monitoring)」かを確認する。
- 各選択肢を上の観点で当てはめる
- 拠点あり → 原則として拠点に関わる処理にGDPR適用(限定的な条件ではない)。
- 拠点なし → EU対象の提供・監視があれば適用、そうでなければ適用外。
- 文言の正確さをチェックする
- 「〜の場合は適用される/されない」の文が条文と整合するか、誤解を生まないかを判断する。
選択肢別の誤答解説
- ア: EU域内に拠点がある事業者が、EU域内に対してデータやサービスを提供している場合は、適用の対象となる。
→ 文面自体は正しい(拠点がEUにあり、EU向けに提供しているならGDPRは適用される)。ただし注意点として、GDPRは「拠点がEUにある場合、その拠点の活動に係る処理に適用される」ため、必ずしも「EU向け提供であること」を条件としない場合もある点に注意が必要です。設問文の意図によっては「表現が限定的・あいまい」と判断されることがあります。 - イ: EU域内に拠点がある事業者が、アジアや米国などEU域外に対してデータやサービスを提供している場合は、適用の対象とならない。
→ 誤り。拠点がEUにある事業者は、その拠点の活動に関する処理についてGDPRの適用が及びます(提供先が域外であっても適用されることがある)。したがってこの選択肢は条文と矛盾します。 - ウ: EU域内に拠点がない事業者が、アジアや米国などEU域外に対してだけデータやサービスを提供している場合は、適用の対象とならない。
→ 正しい。拠点がEUに無く、かつ対象がEU域外の個人に限定されている(EUの個人を対象にしていない/監視していない)場合、GDPRの域外適用は通常及びません。これが本設問で正しい記述です。 - エ: EU域内に拠点がない事業者が、アジアや米国などからEU域内に対してデータやサービスを提供している場合は、適用の対象とならない。
→ 誤り。拠点がEUにない場合でも、EUの個人を対象に商品やサービスを提供したり(言語や通貨、EU向けの広告等の要素で判断)、行動を監視したりする場合はGDPRの適用対象になります。
よくある誤解
- 「拠点がない=必ず適用外」ではない
→ 拠点が無くても、EUの個人を対象にサービスを提供したり行動を監視したりすれば適用されます。 - 「提供先がEUなら必ず適用」と単純化しない
→ 提供先がEUでも、どの主体のどの処理か、拠点の有無や処理の文脈で判断されます。要は条文(主に Article 3)の条件で判断します。 - 「監視行為」の意味を軽視しない
→ ウェブのトラッキングや行動分析など、EU居住者の行動を追跡する行為は「監視」に当たり得ます。
補足コラム
- 「拠点(establishment)」の解釈
→ 事業の実質的な活動が行われている場所を指します。単なる代理人や一時的なサーバー設置だけでは「拠点」とは認められない場合もあります。 - 非EU事業者の対応例
→ EUの個人を対象にする場合、EU内に代表者(representative)を置くことや、データ保護責任者(DPO:Data Protection Officer)の設置、標準契約条項などの対策が求められることがあります。 - 罰則の概要(参考)
→ GDPR違反には高額な制裁金が科される可能性があるため、対象となるかの判断は慎重に行う必要があります。
FAQ
Q. 日本企業でEUに支店があれば日本本社も必ずGDPR対象ですか?
A. 「拠点(支店)」がEU内に存在する場合、その拠点の活動に関連する個人データ処理はGDPRの適用対象になります。本社のすべての活動が自動的に対象になるわけではありませんが、拠点に関わる処理は適用される点に注意してください。
A. 「拠点(支店)」がEU内に存在する場合、その拠点の活動に関連する個人データ処理はGDPRの適用対象になります。本社のすべての活動が自動的に対象になるわけではありませんが、拠点に関わる処理は適用される点に注意してください。
Q. 単にEU向けにWebサイトが見られるだけなら適用されますか?
A. 単なる閲覧だけではなく、「EU居住者を明らかに対象にしているか(言語・通貨や配送先表示・EU向け広告等)」や「行動の監視(トラッキング等)」があるかで判断します。状況次第で適用されます。
A. 単なる閲覧だけではなく、「EU居住者を明らかに対象にしているか(言語・通貨や配送先表示・EU向け広告等)」や「行動の監視(トラッキング等)」があるかで判断します。状況次第で適用されます。
関連キーワード: GDPR, 個人データ, テリトリアル適用, 拠点, 監視行為

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

