コンプライアンスの定義:2019年にグローバルデータのプライバシーとセキュリティが目指すところ
公開: 2019-01-312018年5月に施行された欧州連合の一般データ保護規則(GDPR)のおかげで、昨年の春はマーケター、IT専門家、弁護士にとって少なからず忙しかったです。この変革的な法律は、私たちが知っていたようにデータのプライバシーとセキュリティを揺るがしましたこれは、EUだけでなく世界中で、企業が顧客データをどのように処理するかについて責任を負わせ、個人の情報を管理する権利を再強調することによって実現されます。
それ以来、 FacebookやGoogleなどのテクノロジー大手が、個人データの使用方法やその他のコンプライアンス違反を適切に開示しなかったことに関連して、罰金やその他の法的措置に直面するケースが次々と発生しています。 さらに、GDPRは、データのプライバシーとセキュリティに関する会話と段階的なアクションの波を開始しました。これにより、この重要な領域の基盤が定着するまでにはほど遠いことが明らかになります。
2019年が始まると、世界中の大小のブランドが直面する大きな問題の1つは、グローバルなデータのプライバシーとセキュリティにとって新年はどうなるかということです。 ここBrazeには機能している水晶玉はありませんが、次善の策があります。法務、法務顧問、および企業秘書のSusan Wisemanと、副法務顧問兼上級ディレクター(EMEA)のMarjorieArmitageのSVPです。近年、この進化する空間の最前線にいる人々。 彼らが来年の彼らの予測を計画するのを見るために読んでください:
1)消費者のプライバシー権の強調はEU外に広がる
多くの法務担当者は、GDPRは、その中核となる法的な概念に関しては特に目新しいものではないと言うでしょう。 規制はしばしば曖昧で意図的にそうです—技術が進化するにつれて法律が柔軟で適切なままであることを可能にするための起草者による努力の一部です。 (結局のところ、GDPRに取って代わるEUの法律であるデータ保護指令は23年間施行されており、スマートフォンがスティーブジョブズの目にはほんのわずかだった頃にさかのぼります。)GDPRを群衆から際立たせるのはその方法ですEU諸国の市民を保護するために機能すること。 データのプライバシーとセキュリティをある種の基本的人権として描くことにより、法律は、EU市民の個人データを扱う他の国の組織がこれらの問題とコンプライアンスを真剣に受け止めることを確実にするために多くのことを行います。
実際、EUおよび世界の他の多くの国では、個人データを保護するための厳格な法律があります。 EUは、企業がEUから同様に厳格な法律を持つ他の国に個人データを転送することを許可しています。 EUは、これらの国を「適切な」管轄区域と呼んでいます。 ただし、たとえば、現在EUの基準で適切であると認識されていない米国に拠点を置くメディア企業の場合は、EU内の顧客からの個人データを処理できます。米国の法律の要件を超える方法で個人データを保護することについて、顧客と合意しました。 これを行うには、プライバシーシールドに自己証明するか、顧客とモデル条項に署名します。 プライバシーシールドとモデル条項はどちらも、米国への個人データの転送を検証するのに役立ちます。 EUによって承認された方法なしでそうすることは、EU法の違反になります。
国が適切性を達成するのは難しい場合があるため、これらのタイプの合意は非常に重要です。 たとえば、米国にはGDPRに準拠した包括的な国内法がまだないため、米国を拠点とする企業は、顧客とモデル条項に署名した場合、または自己認証を取得した場合にのみ、EUの個人データを処理できます。 EU-USプライバシーシールドフレームワークへの移行—これにより、EU企業はEU市民の個人データを米国企業に転送できます(たとえば、Brazeのように!)
2)米国はおそらく2019年に連邦データプライバシー法を起草しないでしょうが、州法は採用されるでしょう
米国にはEUのデータ保護当局が要求する基準を満たす国内法がないことは事実ですが、消費者データのプライバシーとセキュリティに関しては、州ごとにゆっくりと、しかし確実に見始めています。法律が施行されます。
昨年、カリフォルニア州は、カリフォルニア州消費者プライバシー法の制定により、新しいデータプライバシー法を可決した国内初の州になりました。 この法律は、米国のデータプライバシー要件に関して画期的であり、消費者にデータアクセスと消去の権利を保証するだけでなく、企業がサードパーティのデータ処理契約を更新して、定められたコントローラー/プロセッサーのルールを彷彿とさせる方法でコンプライアンスを確保することを義務付けていますGDPRで、米国で他に類を見ない要件の中でも
2018年5月にGDPRの施行が発効したとき、多くの米国企業がこの主要な新しい規制に対処することを選択しました。 つまり、EUに顧客がいない一部の組織は、EUに顧客がいないため、GDPRコンプライアンスに向けて努力しないことを選択しました。 一方、EUに顧客を抱えていた他の企業は、新しい法律に従おうとするのではなく、顧客を締め出すことを選択しました。 米国の主要な技術およびメディアハブであるカリフォルニアの一部のブランドもこのボートに陥りました。ロサンゼルスタイムズがEUでウェブサイトを完全に削除したことを覚えているので、GDPRに準拠する必要はありませんか? さて、現在、これらの同じ企業は、2020年1月1日に施行が開始される前に、カリフォルニア州消費者プライバシー法に準拠するまでに1年もかかりません。
全体として、米国を拠点とする企業(大小、新規、確立済み)が、顧客データのプライバシーとセキュリティの権利が与えられる現実に向かって動き始めることは非常に重要です。 GDPRを受けて、カリフォルニアはまったく新しいデータプライバシー法を可決した最初の州でしたが、ルイジアナ、アラバマ、コロラド、バージニアなどの他の州では、データプライバシーに関する既存の法律を強化するための措置を講じています。 (さらに、バーモント州は以前、データブローカーの規制を強化し、最低限のセキュリティ基準を設定する新しい法律を可決しました。)
米国連邦政府が今年GDPRスタイルの連邦法を起草するための措置を講じる兆候は今のところありませんが、州ごとのデータプライバシーに関するパッチワークの拡大と新しく強化された法律は企業にとって重要な兆候です彼らは現在データをどのように扱っているかについて真剣に考える必要があるということです。 そうしないと、新しい全国法が施行されるか、州ごとの法の鼓動が消費者データの処理と管理の方法を見直しずに米国内でビジネスを行うことを不可能にするときに、盲目的になるリスクがあります。

