- 作成日 : 2023年11月2日
GDPR(一般データ保護規則)とは?事業者に求められる対応まで解説
GDPRとは「EU一般データ保護規則」のことで、欧州連合(EU)が2018年に、個人データの保護を目的に制定した法令です。企業が膨大な個人データを取得できるようになったことを受け、個人の権利侵害を防ぐ目的で制定されました。
本記事ではGDPRの概要や個人情報保護法との違い、日本で対象となる事業者などを簡単に解説します。
目次
GDPR(一般データ保護規則)とは
企業のグローバル化が進む現代、EUで施行されたGDPR(一般データ保護規則)は日本にも影響を与えています。
個人データの保護を目的に制定されたGDPRについて、概要や個人情報保護法との違いをみていきましょう。
GDPRの概要
GDPRとは「General Data Protection Regulation」の略で、2018年に施行された「EU一般データ保護規則」のことです。個人情報とプライバシー保護を目的に、欧州経済領域(EEA)における個人情報の取り扱いについて定めた法令を指します。EEAは、EU加盟国にアイルランド・リヒテンシュタイン・ノルウェーを加えた地域のことです。
GDPRは1995年に採択されたEUデータ保護指令からさらに厳格化され、個人データの保護が強化されています。
GDPRと個人情報保護法の違い
GDPRで規定する個人情報は、日本の個人情報保護法とは範囲が異なります。個人情報保護法は、個人情報の有用性に配慮しながら個人の権利・利益を守ることを目的とした法律です。
個人情報保護法では、氏名・生年月日・住所・顔写真など、個人を直接特定できる情報が保護の対象となります。
これに対し、GDPRはこれらの個人情報に加え、IPアドレスやWebサイトを閲覧した際の情報が記録された「Cookie」などのデータを含む場合もあります。これらは、照合しないと個人とは結び付かないものの、技術的には個人の特定につながる可能性があるため、GDPRの保護の対象になるものです。
個人情報については、以下の記事が参考になります。
この記事をお読みの方におすすめのガイド4選
この記事をお読みの方によく活用いただいている人気の資料・ガイドを紹介します。すべて無料ですので、ぜひお気軽にご活用ください。
※記事の内容は、この後のセクションでも続きますのでぜひ併せてご覧ください。
電子契約にも使える!契約書ひな形まとめ45選
業務委託契約書や工事請負契約書…など各種契約書や、誓約書、念書・覚書、承諾書・通知書…など、使用頻度の高い45個のテンプレートをまとめた、無料で使えるひな形パックです。
実際の契約に合わせてカスタマイズしていただきながら、ご利用くださいませ。
【弁護士監修】チェックリスト付き 改正下請法 1から簡単解説ガイド
下請法の改正内容を基礎からわかりやすく解説した「改正下請法 1から簡単解説ガイド」をご用意しました。
本資料では、2025年改正の背景や主要ポイントを、弁護士監修のもと図解や具体例を交えて解説しています。さらに、委託事業者・受託事業者それぞれのチェックリストを収録しており、実務対応の抜け漏れを防ぐことができます。
2026年1月の施行に向けて、社内説明や取引先対応の準備に役立つ情報がギュッと詰まった1冊です。
【弁護士監修】法務担当者向け!よく使う法令11選
法務担当者がよく参照する法令・法律をまとめた資料を無料で提供しています。
法令・法律の概要だけではなく、実務の中で参照するケースや違反・ペナルティ、過去事例を調べる方法が一目でわかるようになっています。
自社の利益を守るための16項目 契約書レビューのチェックポイント
契約書レビューでチェックするべきポイントをまとめた資料を無料で提供しています。
契約書のレビューを行う企業法務担当者や中小企業経営者の方にもご活用いただけます。
GDPRの対象となる事業者は?
GDPRはEU域内にある組織だけでなく、EUと取引のあるすべての組織が対象です。日本の事業者であっても、以下に該当する場合は対象となります。
- EUに子会社や支店、営業所を持つ
- 日本からEUに商品・サービスを提供している
- EUから個人データの処理について委託を受けている
EUに子会社や支店、営業所がある企業は、現地の従業員や顧客の個人データについて、GDPRの決まりに沿って適切に扱う必要があります
EUで収集した個人データは、GDPRに基づいて処理しなければなりません。
EUに個人データを扱うデータベースやサーバーがある場合も適用対象となり、ECサイトなどでEUに商品・サービスを販売している場合も、GDPRの適用を受けます。商品・サービスの提供」にはネット通販やオンラインサービスも含み、EU域内の個人情報を取得する場合は店舗やサーバーが日本にあっても対象となります。
GDPRで定められている事項
GDPRで具体的に定められているのは、次の3つです。
- 個人データの処理
- 個人データ移転の禁止
- 基本的人権
それぞれの内容を詳しくみていきましょう。
個人データの処理
個人データの処理とは、データの取得や記録、利用などの業務のことです。一例として、クレジットカード情報の保存やメールアドレスの収集、住所を含む顧客リストの作成・変更などがあげられます。
これら個人データの処理に対して、主に次のような規制が設けられています。
- 個人データの処理に関して、個人の明確な同意を得ること
- 適法で透明性が保たれるよう、個人データを処理すること
- 個人データの処理目的のために必要な期間が過ぎた場合は、データを破棄すること
- 個人データの侵害が発生した場合、企業は72時間以内にその旨を監督機関に通知すること
個人データ移転の原則禁止
個人データの移転とは、EEAで取得した個人データを、EEA圏外に移転することです。ただし、移転先の国でもEUと同じような個人データ保護が行われているか、もしくは個別に保護措置が取られていると認定された場合には、移転が可能です。
日本ではこの認定があるため、2019年に個人データの移転が認められました。
基本的人権の保護
GDPRは、規定の中で個人のデータ保護は基本的人権であることを明確にしています。個人の権利保護に関連して、次のようなルールが設けられています。
- データの主体である個人は、同意をいつでも撤回する権利を持つ
- 16歳未満の子どもは、保護者の同意が必要である
- 個人データをその主体から直接取得していない場合、企業は情報の入手先を本人に通知しなければならない
事業者はどうGDPRに対応すべき?
企業の海外進出が進む中で、GDPRの対象となる日本の事業者は少なくありません。
日本企業に必要な対応は、個人の権利保護の強化や、GDPRで定める個人情報の種類に沿ったプライバシーポリシーの見直しです。
また、データ保護責任者を設置するなど、GDPRの内容に沿った安全管理体制の整備も必要になるでしょう。その基盤として、情報セキュリティの強化も求められます。
まずはGDPRについて理解を進め、自社が対象の範囲にある場合は、早急に対策を行わなければなりません。
プライバシーポリシーについては、以下の記事が参考になります。
2021年のGDPR改正
2021年にGDPRにおける標準契約条項(SCC:Standard Contractual Clause)が改正され、企業には新SCCへの切り替えが要請されました。SCCとは、欧州委員会が決定したデータ移転契約のひな型であり、EU域外への個人データの移転を適法化するための保護措置のことです。
EUでは、GDPRに基づきEU域外への個人データの移転を原則禁止しており、例外的に域外へ個人データを移転するには、SCCの使用など適切な保護措置が求められます。
前述のとおり、日本はデータ移転の認定を受けているため、日本企業は個人データの移転時にSCCを利用する必要はありません。ただし、認定されていない域外国への個人データの移転を行う企業は、新たなSCCに基づいて対応しなければなりません。
GDPRの対策はお早めに
GDPRはEUの個人データ保護を規定した法令であり、日本の事業者も対象になる可能性があります。EUに事業拠点がなくても、EUに商品・サービスを提供している場合はGDPRの適用対象です。
GDPRに違反した場合、企業に対して制裁金を科された事例もあります。罰則の対象にならないよう、GDPRの理解を深め、早めの対策が求められるでしょう。
※ 掲載している情報は記事更新時点のものです。
契約の知識をさらに深めるなら
※本サイトは、法律的またはその他のアドバイスの提供を目的としたものではありません。当社は本サイトの記載内容(テンプレートを含む)の正確性、妥当性の確保に努めておりますが、ご利用にあたっては、個別の事情を適宜専門家にご相談いただくなど、ご自身の判断でご利用ください。
関連記事
業法とは?定義について種類とともに解説
「業法」や「業法違反」という言葉を目にすることがありますが、「業法」とは何を意味し、業法にはどのような種類があるのでしょうか。本記事では業法の定義を紹介し、業法の種類について具体的な法令名を挙げて説明します。また、2020年以降に改正された…
詳しくみる使用者責任(民法第715条)の要件は?概要や事例などを解説
企業は従業員の行為によって第三者に損害が生じないよう、監視監督する必要があります。従業員個人が行った行為によって第三者から使用者責任を追及され、損害賠償を請求される可能性があるからです。 使用者責任は企業にとって大きな負担であるため、リスク…
詳しくみる2021年4月施行の高年齢者雇用安定法改正とは?概要や事業者の対応を解説
高年齢者雇用安定法とは、高齢者が活躍できる環境整備を図る法律です。少子高齢化の進行と高齢人材ニーズの高まりに伴い、2021年4月に改正されました。改正により、70歳までの就業機会の確保が努力義務となりました。 この記事では、高年齢者雇用安定…
詳しくみる特許異議の申立てとは?制度の概要や要件、申請方法を解説
特許異議の申立てとは、登録が認められた特許権につき、特許庁に対して異議を申し立てることをいいます。特許掲載公報の発行から6ヶ月間が経過するまでは、誰でも特許異議の申立てを行うことが可能です。本記事では特許異議の申立てについて、制度の概要や特…
詳しくみる取締役会の招集通知とは?記載事項や送る手順など解説【テンプレート付】
取締役会の招集通知は、会社の重要な意思決定を法的に有効なものにするための、非常に重要な手続きです。会社法で定められたこの手続きを正しく理解していなければ、決議の効力が無効と判断され、事業運営に重大な支障をきたすリスクが伴います。 本記事では…
詳しくみる中小受託取引適正化法とは?2026年施行の改正のポイントをわかりやすく解説
2026年1月から施行される「中小受託取引適正化法(旧・下請法)」は、発注者と受注者の取引関係に関するルールを抜本的に見直す改正です。従来の資本金基準に加え従業員数基準が導入され、価格交渉の協議義務や手形払いの原則禁止など、取引の透明性を高…
詳しくみる


