
鈴木明美 Akemi Suzuki
パートナー
東京
NO&T Data Protection Legal Update 個人情報保護・データプライバシーニュースレター
NO&T Technology Law Update テクノロジー法ニュースレター
※本ニュースレターは、改正電気通信事業法が施行される2023年6月16日まで、今後の動向に合わせて随時、記事の内容のアップデートを予定しております。
2023年6月16日に、電気通信事業法の一部を改正する法律(以下、「改正法」といいます。)が施行されます。改正法の対象は多岐に及びますが※1、本ニュースレターにおいては、多数の事業者に影響が生じることが予想される、利用者情報の外部送信に関する規制(以下、「外部送信規制」といいます。)を取り上げます。
現在検討が進められている「外部送信規律に係る電気通信事業における個人情報保護に関するガイドラインの解説案について」※2(以下、「GL解説案」といいます。)や総務省が公開しているFAQ※3(以下、「FAQ」といいます。)を通じて、規制の詳細が明らかになりつつあるところですが、この外部送信規制への対応には一定の時間を要する可能性がありますので、対象となる可能性がある事業者におかれましては早めに検討を開始されることが望ましいと思われます。
本ニュースレターでは、外部送信規制の全体像と事業者が取るべき対応について、ポイントを解説致します。なお、本ニュースレターは、2023年2月14日時点の情報に基づきます。
ウェブサイトを閲覧したり、スマートフォン等のアプリを利用したりする際、ウェブサイトに埋め込まれたタグや、アプリに組み込まれているプログラムが利用者の端末に送信され、それにより、端末に記録されたCookie※4や広告ID等の識別子、閲覧履歴等が利用者に認識されない形で事業者に送信されることが、一般的に行われています。これらは利用者の利便性に資する面も多い一方で、利用者が認識しないまま利用者に関する幅広い情報が外部に送信されることへの不安も強いことから、そのような外部送信が行われる場合に、利用者に確認の機会を付与することを義務付けたのが、この外部送信規制の趣旨です。
外部送信規制が適用される場面には色々なバリエーションがありますが、典型的かつシンプルな設例として、A社が、自社ウェブサイトにB社のタグを設置し、B社が当該タグを通じてA社のウェブサイトを閲覧した利用者の閲覧履歴を取得している場合を考えます。
ある個人の利用者の閲覧履歴は、個人情報保護法(以下、「個情法」といいます。)上、それ自体では通常「個人関連情報」(個情法2条7項)に該当しますが、上の設例の場合、個別の事情次第ではあるものの、A社がB社に閲覧履歴を「提供」(個情法31条1項)したのではなく、B社が直接に利用者から閲覧履歴を取得したと整理されているケースが実務上多く見られます※5。個情法上は、そのようなB社による直接取得について、本人である利用者からの同意の取得やオプトアウトは要求されないことから、上記のとおり利用者が自己の閲覧履歴の外部送信について認識しない状況が生じていました。
もっとも、利用者はタグを設置する事業者(上の設例のA社)のサイトを閲覧していることから、従前からの自主的な措置として、同サイト上に、設置するタグを発行する事業者名(上の設例のB社)、並びにプライバシーポリシーやオプトアウトページへのリンクを設置することが望ましいとされていました※6。今回の改正は、こうした措置を一部法制化したものとも理解することができます。
外部送信規制の対象となる事業者(以下、「対象事業者」といいます。)は、以下の2つの要件を満たす者です(改正法27条の12柱書)。以下、それぞれの要件について説明します。
電気通信事業者とは、電気通信事業の登録又は届出をした者をいい(改正法2条5号)、第三号事業者とは、電気通信設備を用いて他人の通信を媒介する電気通信役務以外の電気通信役務を、電気通信回線設備を設置することなく提供する電気通信事業を営む者をいいます(改正法2条7号イ、164条1項3号)。第三号事業者には、典型的には、オンライン検索サービス、SNS、電子掲示板※7、ECモール、インターネットニュース等が含まれます。関連する概念を図示すると以下のとおりです※8。
電気通信役務を提供する者 | ||
---|---|---|
電気通信事業を営む者 |
電気通信事業を営む者に 該当しない |
|
電気通信事業者 | ||
登録又は届出 必要 | 登録及び届出 不要 |
(具体的には①から③の1つでも 該当しない場合) |
電気通信回線設備を設置 又は 他人の通信を媒介 |
法164条1項の 電気通信事業を営む者 (第三号事業者を含む) |
① 「他人の需要に応じるため」 ② 「電気通信事業」 ③ 「営む」 |
←――――――――― 電気通信事業法の規律対象 ―――――――――→ | ← 電気通信事業法の規律対象外 → |
第三号事業者は、これまで、検閲の禁止及び通信の秘密の保護を除き、電気通信事業法の適用対象外とされてきましたが、本改正により外部送信規制の対象となります。電気通信事業者以外の企業におかれては、改めて第三号事業者に該当しないか、電気通信事業参入マニュアルの判定フローチャート※9を利用する等して、確認することが望ましいと思われます。
なお、上図のとおり、「電気通信事業を営む者」に該当しない場合は、電気通信事業法の適用を受けません。例えば、自己の需要のために電気通信役務を提供している場合(例:自社商品を自社ウェブサイトにおいてオンライン販売する場合)、又は「事業」に該当しない場合(例:利益を得ようとせず、無償や原価ベースで電気通信役務を提供する場合)がこれに当たります。
外部送信規制の対象事業者の2つ目の要件である、「内容、利用者の範囲及び利用状況を勘案して利用者の利益に及ぼす影響が少なくないものとして総務省令で定める電気通信役務」とは、以下のとおり整理できます。なお、実際の利用者数が少なくとも、以下のサービスの類型に該当する限り、この要件を満たすことになります。
改正施行規則※10 22条の2の27各号 | 具体例※11 | |
---|---|---|
1号 |
他人の通信を媒介する電気通信役務
|
|
2号 |
その記録媒体に情報を記録し、又はその送信装置に情報を入力する電気通信を利用者から受信し、これにより当該記録媒体に記録され、又は当該送信装置に入力された情報を不特定の利用者の求めに応じて送信する機能を有する電気通信設備を他人の通信の用に供する電気通信役務
|
|
3号 | 入力された検索情報に対応して、当該検索情報が記録された全てのウェブページのドメイン名その他の所在に関する情報を出力する機能を有する電気通信設備を他人の通信の用に供する電気通信役務 |
|
4号 | 不特定の利用者の求めに応じて情報を送信する機能を有する電気通信設備を他人の通信の用に供する電気通信役務であって、不特定の利用者による情報の閲覧に供することを目的とするもの |
|
実務上は、要件①・②を満たすか否かが問題になり得る事例も少なくないと想定されます。例えば、各種情報のオンライン提供サービスについて、GL解説案※13においては、企業が自己の情報発信のために運営する場合は、「他人の需要に応ずる」ために提供しているものではないから要件を満たさないが、本来業務の遂行手段としての範囲を超えて、独立した事業としてサービスを提供している場合は、要件を満たす場合もあるとされており、具体例として以下が挙げられています。GL解説案やFAQを通じた更なる明確化が待たれるところです。
対象事業者は、上記2.の利用者の利益に及ぼす影響が少なくない電気通信役務を提供する際に※14、下記1.の外部送信行為を行おうとするときは、あらかじめ、下記2.の所定の事項について、下記3.の方法で、事前に利用者に通知し、又は当該利用者が容易に知り得る状態に置く(本ニュースレターでは、分かりやすさを考慮して「公表」といいます。)義務を負います。
対象行為は、「情報送信指令通信」を行うことです。
「情報送信指令通信」とは、利用者の電気通信設備(利用者のパソコン、携帯電話、スマートフォン、タブレット等の端末設備)が有する「情報送信機能」(すなわち、利用者の端末設備に記録された当該利用者に関する情報を、当該利用者以外の者の電気通信設備に送信する機能)を起動する指令となるプログラム等を送信することを指します(改正法27条の12柱書)。
「利用者に関する情報」は、利用者の電気通信設備に記録されている情報であり、Cookieに保存されたIDや広告ID等の識別符号、利用者が閲覧したウェブページのURL等の利用者の行動に関する情報、利用者の氏名等、利用者以外の者の連絡先情報等が含まれます※15。外部送信規制は「Cookie規制」等と説明されることがありますが、Cookieのみが規制対象というわけではありません。
また、利用者以外の者への情報送信行為が対象ですので、対象事業者への情報送信機能を起動する指令を与えるプログラム等の送信(例えば、1st Party Cookie)も、「情報送信指令通信」に該当します※16。
対象事業者が「情報送信指令通信」を行おうとするときは、「情報送信指令通信」ごとに(すなわち、ウェブページやアプリに埋め込まれたタグや情報収集モジュールごとに)以下の事項を事前に通知・公表する必要があります(改正施行規則22条の2の29)。
また、GL解説案では、上の事項に加えて、オプトアウト措置の有無、送信される情報の送信先における保存期間、送信元における問合せ先等の事項についても、通知・公表することが望ましいとされています※19。
対象事業者が利用者に対して通知又は公表(利用者が容易に知り得る状態に置くこと)を行うにあたっては、以下の方法に従う必要があります(改正施行規則22条の2の28)。
通知・公表に共通する方法 |
---|
|
通知の方法 |
下記のいずれか:
|
公表の方法 |
下記のいずれか:
|
また、通知・公表事項が記載された送信先のウェブページのリンクを示す、既存のプライバシーポリシーやクッキーポリシーに記載した上で当該ページへのリンクを示すといった方法による場合、リンク先で表示される通知・公表事項の概略を併せて示すことが望ましいとされています※25。
対象事業者に該当したとしても、以下の情報について情報送信指令通信を行おうとするときには、利用者に対して事前通知・公表をする必要はありません※26。
適用除外① 利用者が電気通信役務を利用する際に送信をすることが必要な情報
適用除外② 対象事業者が利用者に対して送信した識別符号であって、対象事業者の電気通信設備を送信先として送信される情報(例:1rst Party Cookieに保存されたID)
適用除外③ 利用者が送信に同意している情報
適用除外④ オプトアウト措置を適切に講じているが、利用者がオプトアウト措置の適用を求めていない情報
(ア)適用除外①:利用者が電気通信役務を利用する際に送信をすることが必要な情報(改正法27条の12第1号)
下表の情報を送信させる情報送信指令通信を行おうとする場合は、利用者にとって送信が想定できるものであることから、事前通知・公表は不要とされています。
改正施行規則22条の2の30 | 具体例※27 | |
---|---|---|
1号 | 当該電気通信役務において送信する符号、音響又は影像を当該利用者の電気通信設備の映像面に適正に表示するために必要な情報その他当該電気通信役務の提供のために真に必要な情報 | 利用者の電気通信設備(端末設備)のOS情報、画面設定情報、言語設定情報、ブラウザ情報といった利用者の電気通信設備(端末設備)に関する一定の情報、その他電気通信役務の提供にあたって必要不可欠な情報 |
2号 | 当該利用者が当該電気通信役務を利用する際に入力した情報を当該利用者の電気通信設備の映像面に再表示するために必要な情報 | 利用者がオンラインショッピングモールにアクセスして特定の品物を買い物かごに入れた後、時間を置いて再度アクセスした際に、当該品物を買い物かごに入った状態で再表示するために必要な情報 |
3号 | 当該利用者が当該電気通信役務を利用する際に入力した認証に関する情報を当該利用者の電気通信設備の映像面に再表示するために必要な情報 | 当該利用者の認証に関する情報の再表示を行うために必要な情報 |
4号 | 当該電気通信役務に対する不正な行為の検知等を行い、又は当該不正な行為による被害の軽減等を図るために必要な情報 | 当該電気通信役務のセキュリティ対策に必要な情報 |
5号 | 当該電気通信役務の提供に係る電気通信設備の負荷を軽減させるために必要な情報その他の当該電気通信設備の適切な運用のために必要な情報 | オンラインゲーム等、利用者が多く多数のアクセスが集中する電気通信役務を提供する際において、特定のサーバ等に過剰な負担がかかることを防ぐため、負荷分散(ロードバランシング)等の措置を行う場合における、当該措置に当たり必要な情報 |
1号の「その他当該電気通信役務の提供のために真に必要な情報」については、GL解説案において、送信先が対象事業者自身の場合は、原則として「真に必要な情報」に該当し、例外的に、当該電気通信役務を利用する際に必ずしも必要がなく、送信が通常想定できない情報や、通常想定できない利用目的で利用される情報については、「真に必要な情報」に該当せず、適用除外の対象とならないとの考え方が示されています。
(イ)適用除外②:対象事業者が利用者に対して送信した識別符号であって、対象事業者の電気通信設備を送信先として送信されるもの(改正法27条の12第2号)
本号は、対象事業者が利用者を識別するために、対象事業者が生成した識別符号(典型的には、1st Party Cookieに保存されたID)を利用者に送信して、利用者の電気通信設備に記録した場合において、対象事業者がその識別符号を利用者から回収する通信については、対象事業者自身が利用者に付した識別符号を回収しているに過ぎないため、事前の通知・公表を不要とするものです。
(ウ)適用除外③:利用者が送信に同意している情報(改正法27条の12第3号)
利用者に関する情報の外部送信について当該利用者が同意※28している場合、事前の通知・公表等は不要です。但し、同意取得にあたっては、あらかじめ、利用者に対し、上記2.及び3.に記載する方法により、情報送信指令通信について事前通知・公表を行うことが望ましいとされています※29。
また、利用者の具体的かつ能動的な同意を取得することが必要とされており、GL解説案においては、ウェブページやアプリケーションに埋め込まれたタグや情報収集モジュールごとに同意を取得することが望ましく、同意のためのチェックボックスにあらかじめチェックを付しておく方法(デフォルト・オン)等、利用者が能動的に同意を行ったとはいえないような方法は避けるべきとされています※30。
(エ)適用除外④:オプトアウト措置を適切に講じている場合に、利用者がオプトアウト措置の適用を求めていない情報(改正法27条の12第4号)
対象事業者が、情報の送信又は利用を停止する措置(オプトアウト措置)を適切に講じており、利用者が当該措置の適用を求めていない情報については、事前の通知・公表は不要です。但し、対象事業者は、単にオプトアウト措置を講じるだけではなく、以下の事項を公表する(利用者が容易に知り得る状態に置く)※31必要があります(改正施行規則22条の2の31各号)。
① オプトアウト措置を講じている旨
② オプトアウト措置が、情報の送信又は情報の利用の停止のいずれの行為を停止するものであるかの別
③ オプトアウト措置に係る利用者の求めを受け付ける方法
④ 利用者がオプトアウト措置の適用を求めた場合において、当該電気通信役務の利用が制限されることとなるときは、その内容
⑤ 送信されることとなる利用者に関する情報の内容
⑥ ⑤の情報を取り扱うこととなる者の名称
⑦ ⑤の情報の利用目的
外部送信規制が適用される可能性のある企業におかれましては、本年6月16日の施行に向けて、以下のような対応を取る必要があると思われます。
上記のとおり、本ニュースレターの執筆時点(2023年2月14日)では、GL解説案の内容が固まっていませんが、上の対応には一定の時間を要する可能性があります。また、本改正を機に、法令上最低限の対応を超えて、ユーザーに対する透明性の観点からベストプラクティスに沿った対応を検討されたり、GDPR・eプライバシー指令あるいはカリフォルニア消費者プライバシー権法に基づくクッキー規制への対応との整合性を模索されたりする企業もあるかもしれません。GL解説案やFAQ等のアップデートの状況をフォローしつつ、早めに検討を開始されることが望ましいと思われます。
なお、③の事前通知・公表、同意取得、及びオプトアウト措置の記載内容については、事業者団体等の見解も示されており、参考になると思われます※32。
※1
改正法の他の対象事項としては、①一定のブロードバンドサービスに対する交付金制度、②所定の設備を用いた卸役務の提供義務及び料金算定方法等の提示義務、③大規模な事業者が取得する利用者情報について適正な取扱いを行う義務等があります。
※2
本ニュースレター執筆時点におけるGL解説案の最新版は次のとおりです。プラットフォームサービスに係る利用者情報の取扱いに関するワーキンググループ第22回資料「外部送信規律に係る電気通信事業における個人情報保護に関するガイドラインの解説案について」(https://www.soumu.go.jp/main_content/000853183.pdf)
※4
Cookie(クッキー)とは、利用者がウェブサイト等にアクセスした際に、ウェブサーバが、ウェブブラウザを通じて利用者の端末に預けておく小さなファイルをいい、利用者がアクセスしているウェブサイトのドメインが発行するCookieを1st Party Cookieといい、それ以外のドメインが発行するCookieを3rd Party Cookieといいます。Cookieを利用することにより、例えば、ウェブサイトの閲覧者の識別や認証が可能になったり、Cookieに紐付く利用者の閲覧履歴等の把握が可能となったりします。
※5
「『個人情報の保護に関する法律についてのガイドライン』に関するQ&A」(2022年5月26日更新)のQA8-10(法第31条の適用の有無について)(https://www.ppc.go.jp/files/pdf/2205_APPI_QA.pdf)。なお、上の設例において「A社がB社のタグにより収集される閲覧履歴を取り扱ってい」る場合は、「提供」に該当する余地があるとされています。
※6
一例として、一般社団法人日本インタラクティブ広告協会(JIAA)が2022年12月19日に公表した「ユーザー情報の安全な取扱いに関するガイダンス」の「UG-5 タグを通じて他社が直接取得することについての考え方」(https://www.jiaa.org/wp-content/uploads/2022/11/UG-5_guidance.pdf)
※7
但し、利用者数が1,000万以上となるオンライン検索サービス、SNSや電子掲示板は、検索情報電気通信役務又は媒介相当電気通信役務として届出が必要となります(改正法164条1項3号)。
※8
画像は、総務省総合通信基盤局「電気通信事業参入マニュアル(追補版)ガイドブック」(令和5年1月30日改定)4頁の図を加工したものです(https://www.soumu.go.jp/main_content/000799137.pdf)。
※9
総務省総合通信基盤局「電気通信事業参入マニュアル[追補版]」(令和5年1月30日改定)10~14頁(https://www.soumu.go.jp/main_content/000477428.pdf)
※10
電気通信事業法施行規則等の一部を改正する省令による改正後の電気通信事業法施行規則(以下、「改正施行規則」といいます。)
※11
GL解説案4~5頁
※12
インターネット経由で複数の店舗でネットショッピングを行うことができる又は複数の出品者の商品等を購入できる「場」を提供するものをいいます。
※13
GL解説案5~6頁
※14
当該対象事業者が、「利用者の利益に及ぼす影響が少なくない電気通信役務」に該当しないサービスを提供する際には、外部送信規制は適用されません(FAQ1-10)。
※15
GL解説案3頁
※16
GL解説案3頁
※17
正確には、①の「情報の送信先となる電気通信設備を用いて当該情報を取り扱うこととなる者の氏名又は名称」(改正施行規則22条の2の29第2号)
※18
GL解説案12頁。なお、送信先に送信された後、送信先から送信元に提供する場合や、送信先からさらに別の者に提供される場合等については、いずれも送信先が当該情報を取得した後に第三者(送信元も含む)に提供するものであり、外部送信規制の対象外となります(FAQ4-3、4-4)。
※19
GL解説案13頁
※20
GL解説案9頁
※21
GL解説案9頁
※22
一例として、プラットフォームサービスに係る利用者情報の取扱いに関するワーキンググループ第21回資料「外部送信規律に係る電気通信事業における個人情報保護に関するガイドラインの解説案 記載例および好事例について」(一般社団法人電気通信事業者協会作成)によると、ウェブサイトのヘッダーもしくはフッター部分に、プライバシーポリシーと同様に「外部送信について」というリンクを設置することが考えられます。
(https://www.soumu.go.jp/main_content/000848736.pdf)
※23
GL解説案10頁
※24
GL解説案11頁
※25
GL解説案12頁
※26
改正法27条の12各号の例外事由に、個情法27条5項各号に相当する例外規定は含まれていませんので、取扱いの委託に伴って、委託先の第三者に対して利用者に関する情報が送信される場合であっても、対象事業者は確認の機会を付与することが必要となります(GL解説案2頁)。
※27
GL解説案15~16頁
※28
ここにいう「同意」とは、個情法27条1項の「本人の同意」ではなく、改正法27条の12第3号における「同意」をいいます(GL解説案2頁)。
※29
GL解説案18頁
※30
GL解説案19頁
※31
かかる公表にあたっては、上記(ウ)において述べた公表の方法に準じるのが望ましいとされています(GL解説案22頁)。
※32
一例として、プラットフォームサービスに係る利用者情報の取扱いに関するワーキンググループ第21回資料「外部送信規律に係る電気通信事業における個人情報保護に関するガイドラインの解説案 記載例および好事例について」(一般社団法人電気通信事業者協会作成)(https://www.soumu.go.jp/main_content/000848736.pdf)。このほかに、GL解説案の旧版において、通知・公表の記載例が示されています(プラットフォームサービスに係る利用者情報の取扱いに関するワーキンググループ第21回資料「外部送信規律に係る電気通信事業における個人情報保護に関するガイドラインの解説案について」8頁(https://www.soumu.go.jp/main_content/000848767.pdf))。但し、最新のGL解説案ではこの記載は削除されている点にご留意ください。
本ニュースレターは、各位のご参考のために一般的な情報を簡潔に提供することを目的としたものであり、当事務所の法的アドバイスを構成するものではありません。また見解に亘る部分は執筆者の個人的見解であり当事務所の見解ではありません。一般的情報としての性質上、法令の条文や出典の引用を意図的に省略している場合があります。個別具体的事案に係る問題については、必ず弁護士にご相談ください。
逵本麻佑子、長井健(共著)
德地屋圭治、艾蘇(共著)
(2023年5月)
ゴック・ホアン
中川幹久
德地屋圭治、艾蘇(共著)
殿村桂司、小松諒、丸田颯人(共著)
(2023年4月)
加藤志郎
殿村桂司、小宮千枝、外村亮、安部智貴(共著)
鈴木明美、中村彰男(共著)
(2023年2月)
松田俊治(講演録)
(2022年9月)
殿村桂司
(2022年7月)
青木大(コメント)
殿村桂司、小宮千枝、外村亮、安部智貴(共著)
鈴木明美、中村彰男(共著)
(2023年2月)
松田俊治(講演録)
(2023年1月)
加藤志郎
(2023年4月)
加藤志郎
殿村桂司、小宮千枝、外村亮、安部智貴(共著)
(2023年3月)
鹿はせる
鈴木明美、中村彰男(共著)
殿村桂司、小松諒、丸田颯人(共著)
殿村桂司、小宮千枝、外村亮、安部智貴(共著)
(2023年3月)
殿村桂司、カオ小池 ミンティ、小松諒、灘本宥也(共著)
鈴木明美、中村彰男(共著)