ADPPA法案について知っておくべきすべてのこと

「米国データプライバシー保護法(ADPPA)」法案は、米国の企業や消費者に影響を及ぼす可能性のある最新の連邦プライバシー法案の一つです。この法律の目的は、デジタルサービスやオンラインサービスの利用者に、連邦基準によって保障されるプライバシーに関する基本的権利を付与することにあります。

事業主としては、ADPPA法案について包括的に理解し、その潜在的な影響に備えておくことが重要です。

ADPPA法案とは何ですか?

ADPPAは、消費者を不当な利用から保護するための全国的なデータセキュリティおよびプライバシーの枠組みを構築することを目的として、米国議会に提出されたデータプライバシー法案である。 HR 8152では、その目的を次のように定めている。「消費者に基本的なデータプライバシーの権利を保障し、強力な監督メカニズムを構築し、実効性のある執行体制を確立すること。」

この新しい法案は、データの最小化、個人のデータ所有権、および私的訴訟権といった一連の基本原則に基づき、すべての米国市民の権利を保障するものです。企業の内部運営がADPPAに準拠しているかどうかの評価は、皆様の責任において確認していただくことになります

ADPPA法案はすでに施行されていますか?

いいえ、ADPPA法案は2022年6月21日に下院に提出され、2022年12月30日に修正されましたが、まだ可決されていません。消費者のデータのプライバシーとセキュリティを保護する連邦法が存在しない中、ADPPAは、この規模の全国的なデータプライバシー法としては初めてのものとなるでしょう。

ADPPA法案にはどのようなデータが含まれているのか?

ADPPA法案は、企業に対し、自社のデジタル製品やサービスのユーザーや消費者から収集・保持する「対象データ」の量を最小限に抑えることを義務付けるものである。「対象データ」とは、個人や顧客に関連付けられたデバイスを特定するために使用できるあらゆる情報を指す。

これには、個人の社会保障番号や政府発行のID番号などの基本的な身元情報に加え、未成年者に関するあらゆる種類の特定可能な情報が含まれます。デバイスに関しては、「対象データ」には、ユーザーのIPアドレスや、使用しているデバイスやソフトウェアの種類などのデジタル指紋の保存も含まれます。

しかし、ADPPA法案で提案されている保護措置は、消費者および利用者に限定され、従業員のデータや公的記録情報には適用されない。これには、匿名化データの適用除外も含まれる。ADPPA法案では、個人を特定できるデータを収集する企業が、「匿名化」されたデータを第三者と共有することが認められるが、その第三者は、そのデータを容易に再特定できてしまうことになる。

ADPPAは企業にどのような影響を与えるのでしょうか?

ADPPA法案が可決された場合、その影響は主に、ユーザーの個人情報を定期的に収集、処理、または転送する企業や団体に及ぶことになります。この法案は、カリフォルニア州消費者プライバシー法(CCPA)、消費者保護法(CPA)、バージニア州消費者データ保護法(CSDPA)など、他の包括的な州のプライバシー法と同様に運用されることになります。ただし、その適用対象となる消費者や企業の範囲は、これらよりもさらに広範なものとなります。

一般的に、ADPPAの影響を最も受けるのは、大量のデータを保有する事業者や、膨大な量のユーザーデータの転送、処理、または取り扱いに依存するビジネスモデルを採用している企業です。また、サードパーティのサービスプロバイダーやデータ収集業者にも同様の規定が適用されます。

この要件に該当する事業者は、自社のアルゴリズムおよびストレージアレイについて、定期的なデータプライバシーおよびセキュリティ評価を実施し、合格することが義務付けられます。これらの評価結果は、データ処理および保存に関して、事業者が義務付けられたすべての内部統制を講じていることを当局に証明するための証拠として活用できます。 

1. データの最小化

データの最小化は、ADPPA法案のkey です。この要件では、対象事業者は、そもそも収集するユーザーの個人データの量を最小限に抑えることが求められています。つまり、業務運営に絶対に必要なデータのみを要求・収集するようにプロセスを再構築し、個人データを完全に排除することを意味します。

2. ロイヤリティ・デューティ・プライシング

ADPPA法案は、企業が、個人データの収集、処理、または移転に同意するか否かにかかわらず、すべての消費者に対して同一の料金でサービスや製品を提供することを義務付けています。これは「ロイヤリティ・デューティ・プライシング」と呼ばれ、企業が消費者を搾取することを防ぐことを目的としています。

3. プライバシー・バイ・デザイン

この法案は、企業に対し「プライバシー・バイ・デザイン」の導入を義務付けています。これは、新しいデジタル製品やサービスの設計・開発の初期段階からプライバシーに配慮しなければならないことを意味します。これにより、企業がユーザーのプライバシーを確実に考慮するようになり、プライバシーを侵害するようなものを開発する可能性が低くなります。

4. 個人情報保護責任者

すべてのデータ保護活動を監督・検証するためには、知識と経験豊富なプライバシー担当者が事業体制の一員となることが不可欠です。彼らは、貴社がADPPAの要件を遵守していることを確保し、必要な内部統制がすべて実施され、定期的に評価されるよう責任を負います。

5. プライバシー影響評価

ADPPA法案に基づき、大規模なデータ保有者は、自社のデータ処理および保存アルゴリズムについて、定期的にプライバシー影響評価(PIA)を実施することが義務付けられています。PIAとは、特定のデータ処理活動に伴うプライバシーリスクを包括的に検証するものです。また、これらのリスクを軽減するために講じられた措置の有効性を検証するものでもあります。

PIAの目的は、個人のプライバシー権が確実に保護されるようにするとともに、データ処理活動における透明性を高めることにあります。また、PIAは、新たなデータ処理活動を開始する前に実施されなければなりません。

6. セキュリティ対策の強化

プライバシー保護に加え、ADPPA法案では、企業に対し、個人データを不正アクセス、盗難、その他の悪意のある行為から保護するための強力なセキュリティ対策を実施することを義務付けています。これには、アクセス制御、高度なネットワークセキュリティ、暗号化、およびセキュリティシステムの定期的な監視とテストの実施が含まれます。

また、企業はセキュリティインシデントに迅速に対応する準備が整っていることを証明するとともに、将来的に同様のインシデントが再発しないよう対策を講じなければならない。

7. 児童・生徒のデータのガバナンス

ADPPA法案では、未成年者のデータの保護に関する特別規定が設けられています。18歳未満の個人の個人データを収集、処理、または転送する事業者は、データを収集する前に親の同意を得るため、年齢確認の仕組みを導入しなければなりません。

さらに、子どものデータがどのように利用・保護されるかを説明した、明確かつ簡潔なプライバシーポリシーを提示しなければならない。

8. アルゴリズムによる差別禁止

ADPPAに基づき、企業は、自社のアルゴリズムが人種、民族、性別、性的指向、またはその他の保護対象となる特性に基づいてユーザーを差別していないことを証明する義務を負っています。

また、差別に繋がるおそれのあるデータ処理アルゴリズムの悪用を防ぐための措置を講じ、そのアルゴリズムが差別を行わないことを確認するために監査およびテストが行われたことを当局に証明しなければならない。

ADPPA法案に基づく消費者の権利

ADPPA法案は、利用者や消費者に一連の権利を付与することを目的として提案されました。この法律により、消費者は、自分に関するどのようなデータが収集され、それがどのような目的で利用されているかを知る権利、およびそのデータにアクセスする権利が与えられます。ADPPAの下では、企業が利用者から個人データや情報に関する問い合わせを受けた際には、完全に透明性を確保する必要があります。

また、消費者は自身の個人データを訂正し、不正確な情報を修正する権利を有しています。これにより、ユーザーに関するデータの処理、転送、または保管において、情報が古くなったり不正確になったりすることがないよう保証されます。

さらに、消費者は自身の個人データの削除を求める権利を有しています。データが不要になった場合、消費者は企業に対し、自身のデータに関するすべての痕跡を削除するよう請求することができます。これは、消費者のプライバシーを保護し、消費者が自身の個人データの利用や保存を管理できるようにする上で重要です。

消費者はまた、データポータビリティの権利を有しています。これは、あるサービスプロバイダーから別のサービスプロバイダーに乗り換える際、自身のデータを移行できることを意味します。これにより、消費者はデータを常に最新の状態に保ち、個人情報の所在を管理し続けることが可能になります。

消費者は、自身のデータがどのように収集されるかについて同意または異議を申し立てる権利を有するほか、明示的な同意なしに第三者とデータが共有されることについても同意または異議を申し立てる権利を有する。また、ADPPA法案は、提供されているサービスに必要ではないデータ転送について、消費者がオプトアウトする権利を保障している。

最後に、ユーザーは、デジタル製品やサービスへのアクセスに悪影響を及ぼされることなく、ターゲティング広告をオプトアウトする権利を有しています。

ADPPAの執行は誰が担うのか?

ADPPAの規制が可決された場合、その施行は連邦取引委員会(FTC)が担当することになります。FTCには、同法に違反した企業に対して法的措置を講じる権限があります。罰金や差止命令に加え、FTCは、個人のユーザーや消費者が、自身のデータプライバシーおよびセキュリティに関する権利を侵害した企業に対して、個人訴訟を提起することも認めています。

罰則にはどのようなものがありますか?

ADPPAに違反した企業や事業者は、FTCから4万ドルから5万ドルの罰金を科されることになる。法案には違反に対する具体的な対応策が明記されていないものの、FTCには依然として適切な処罰を執行する権限がある。

Rixon 、企業のADPPA法案への準拠をRixon

Rixon 、機密性の高いユーザー情報を扱う企業向けに、高度なデータセキュリティおよびプライバシーソリューションを提供する企業です。当社の「vaultless tokenization 豊富な専門知識を駆使し、データプライバシーおよびセキュリティに関する規制の動向に対応できるよう支援いたします。

当社は、特定の業界に合わせた、vaultless tokenization を提供しています: 

  •  医療分野におけるTokenization
  • 教育機関向けTokenization  
  • Eコマース・小売向けTokenization
  • 銀行・金融機関向けTokenization 
  • その他にも!

Rixon のデモを予約して、無料トライアルを始めましょう。