匿名化ツールとGDPR:TikTok制裁金の解説
TikTokが示した先例
2025年5月、アイルランドデータ保護委員会(DPC)はTikTokに5億3,000万ユーロの制裁金を科しました。TikTokはEEAのユーザー情報を中国に送信していました。適切な保護措置がありませんでした。
重要な点は明確です。違反はデータの輸出行為そのものでした。収集ではありません。中国で何が行われたかでもありません。EU内の個人情報をEU域外のサーバーに送信したことが第46条(1)に違反しました。
GDPRの第44条から第49条は、EU内の個人情報のあらゆる国際移転に適用されます。各移転には法的根拠が必要です。主な選択肢:
- 十分性認定決定(EUが受信国の法律を承認)
- 受信者を拘束する標準契約条項(SCC)
- 多国籍企業向けの拘束的企業準則(BCR)
- 第46条に基づく他のメカニズム
GDPRの制裁金は2025年末時点で56億5,000万ユーロに達しました。国際移転違反の平均制裁額は1件あたり1,800万ユーロです(DLA Piper 2025年)。GDPRの中でも最もコストのかかるカテゴリーの一つです。
匿名化ツールの問題点
多くのEU企業が、コンテンツから個人情報を除去するために米国ベースのツールを使用しています。一見安全に見えます。EUの顧客コンテンツをアップロードし、クリーンな出力を受け取り、EU内に保存する。
しかし、処理前の個人情報は最初に米国のサーバーを通過しています。この通過は第44条から第49条の下で輸出とみなされます。善意は法的な分析を変えません。その後に個人情報を削除しても、以前の移転は取り消せません。輸出はすでに発生しています。
アイルランドDPCのTikTokに関する論理はここにも適用されます。違反はEUのユーザー情報をEU域外のサーバーに移動させることです。EU内の個人情報を米国のサーバーで受信する米国ツールは輸出を受けたことになります。他のあらゆる国際移転と同様に、SCC、十分性認定決定、またはBCRが必要です。
企業はこの点を見落としがちです。匿名化の結果が輸出を正当化すると考えます。そうではありません。法的分析はEUを離れたものに対して行われ、戻ってきたものではありません。
ゼロ知識アーキテクチャによる解決策
解決策はアーキテクチャにあります。個人情報を受信しないツールは国境を越えた違反を引き起こすことができません。
ゼロ知識設計では、個人情報の検出をローカルで行います。処理はユーザーのブラウザまたはローカルアプリで実行されます。ツールのサーバーはクリーンな出力のみを受け取ります。本名、ID、連絡先の代わりにトークンが使われます。
GDPRの下では、個人情報を含まない出力は輸出規則の対象外です。実際のコンテンツはEUを離れていません。
この区別は第30条の記録において重要です。EU内のゼロ知識ツールのROPAエントリには国際移転が記録されません。未処理のEU個人情報を受信する米国ツールのROPAエントリには輸出が記録されます。そのエントリには明確に文書化された法的根拠が必要です。
当社のGDPRコンプライアンスガイドでは、ROPAエントリに含めるべき内容を説明しています。セキュリティコンプライアンス概要では、それをサポートする技術的管理策を解説しています。文書化のヒントについては匿名化一貫性ガイドもご参照ください。