データコンプライアンスは、企業がデータプライバシー規制を遵守できるようにするための一連の取り組みです。
この記事を読み終えると、以下のことができるようになります。
関連コンテンツ
是非、Cloudflareが毎月お届けする「theNET」を購読して、インターネットで最も人気のある洞察をまとめた情報を入手してください!
記事のリンクをコピーする
データコンプライアンスとは、個人情報や機密データの保存、取り扱い、処理に関する法律と業界標準に準拠する行為です。プライバシーを保護するために、現在、個人データおよび機密データに関してさまざまな種類の規制があります。これらの規制に従わない組織は、個人プライバシーを侵害する可能性があると見なされ、その結果、関連する管理機関から罰金またはその他の罰則を受ける可能性があります。
個人は、自身の個人データに関して、これらの規制の枠組みの下でさまざまな権利を有しています。権利およびその権利の表現方法は法域によって異なる可能性があり、万能の基準は存在しません。しかし、個人情報の取り扱いに関する典型的なベストプラクティス(例えば、公正な情報慣行など)に従うことで、組織はコンプライアンスを正しい方向に導くことができます。
容易に察しがつくと思いますが、データプライバシー規制の遵守は、個人データのプライバシー保護につながります。多くのプライバシー法の制定は、消費者が自身のデータを管理、編集、場合によっては削除することを可能にし、自分のデータを誰が見るのか、どのように使用するのかを知らせるよう、データ収集を行う組織に対し要求します。
多くの企業(Cloudflareを含む)は、プライバシー保護が望ましい目標であると考えています。しかし、プライバシーに関する個人の考えがどうであろうと、消費者のプライバシーを尊重する企業は、ユーザーや顧客から信頼される傾向にあります。
さまざまな地域でビジネスを継続し、罰金などのビジネス上の悪影響を回避したい組織は、データコンプライアンスを高く評価する必要があります。多くの規制のフレームワークにより、違反に対して罰金、制裁、その他の罰則を課す強力な権限が地方裁判所に与えられています。
EU一般データ保護規則(GDPR)の罰金の具体例:
データ保護とは異なるとはいえデータコンプライアンスは、ほとんどのデータプライバシーのフレームワークで要求される管理により、通常、データの安全性を向上させます。これにより、データ漏えいの可能性を低減します。
コンプライアンスとセキュリティは、ある意味で相互に影響し合っています。たとえば、データコンプライアンスの一環として、権限のない人がデータを閲覧できないようにするための制御を整備することがありますが、これによりセキュリティも強化されます。
しかし、コンプライアンスとセキュリティは別個の取り組みであり、実際この2つは対立することもあります。たとえば、サードパーティマルウェア対策ツールがすべての人事ファイルをスキャンすれば、セキュリティは強化されるでしょう。しかし、サードパーティツールが適用される規制基準に準拠していなければ、企業はコンプライアンスから外れることにもなります。
組織のセキュリティとプライバシーの担当チームは、コンプライアンスとセキュリティという2つの取り組みが矛盾しないように、緊密に連携することが重要です。
通常、地域ごとに独自のデータ規制があり、さらに多くの規制が立法機関で可決されています。グローバルに事業を展開する企業の主要な共通事項:
その他に知っておくべきことは、カリフォルニア州消費者プライバシー法(CCPA)、ePrivacy指令、非承諾ポルノグラフィと営業の規制(CAN-SPAM)、サーベンス・オクスリー法(SOX)などです。
データコンプライアンスは常に努力しなければならないものであり、組織が完全にコンプライアンスを確保する完全な保証はありません。しかし、特定のプラクティスを実施することで、データコンプライアンスがさらに可能性が高くなります。
Cloudflareはコンプライアンスのために構築されており、コンプライアンスを維持するために必要な機能とソリューションを組織に提供するよう設計されています。Cloudflareのコネクティビティクラウドは、単一のプラットフォームでコンポーザブルな制御を提供し、コンプライアンスを簡素化します。Cloudflareがデータコンプライアンスをどのように簡素化するかをご覧ください。
データコンプライアンスとは、デジタル情報の管理と保護に関する法的および規制要件に従うための取り組みです。さまざまな規制や法的枠組みにより、組織はセキュリティを維持し、ユーザーのプライバシーを尊重するために特定のルールに従ってデータを処理することが要求されています。
コンプライアンスを維持することは、組織は機密情報を不正アクセスや潜在的なデータ漏洩から保護できるほか、顧客からの信頼を高め、規制違反による高額な罰金や法的リスクを避けることにもつながります。
世界中でデータを取り扱うために適用される主要な規制枠組みには、いくつかのものがあります。主な例としては、GDPR(EU一般データ保護規則)、CCPA(カリフォルニア州消費者プライバシー法)、HIPAA(医療保険の相互運用性と説明責任に関する法律)などがあります。
要件は、事業拠点やユーザーの所在地によって大きく異なります。多くの地域では、収集した特定の種類のデータをその国の物理的な国境内に留めることを義務付けるデータ居住法が適用されています。
特定のデータにどの規制が適用されるかを特定し、データを保護するための技術的な制御(暗号化、アクセス許可の管理)を実装し、定期的に監査を実施してすべての内部プロセスが必要な法的基準を満たしているかを確認します。
関連性はありますが、目的は異なります。データセキュリティは、情報を脅威から保護するために使用されるツールや実践そのものを指すのに対し、データコンプライアンスは、特定の規制基準を満たすための法的義務を満たすことを意味します。セキュリティ対策があっても必ずしもコンプライアンスを満たすとは限りませんが、コンプライアンスを守るには強固なセキュリティが必要です。