中国のPIPLとクッキー同意:グローバルサイトが知っておくべきこと
中国の個人情報保護法を理解する
中国の個人情報保護法(PIPL)は、2021年11月1日に施行された、欧州以外では最も重要なデータプライバシー規制の一つです。特に中国の訪問者がいる、あるいは中国で事業を行っているグローバルサイトにとって、PIPLはGDPRとは独立した、場合によってはGDPRと衝突する同意義務を課しています。
PIPLは、中国国内の個人の個人情報の取扱いを規律します。その域外適用範囲は広く、中国に所在する人の個人情報を処理するあらゆる組織に適用され、組織自体がどこに所在するかは問いません。あなたのウェブサイトが中国のユーザーからアクセス可能であり、そこから何らかの個人データを収集しているのであれば、PIPLは無関係ではありません。
PIPLとGDPR:押さえておくべき主な違い
PIPLはしばしば「中国���GDPR」と呼ばれますが、この比較は、同意の実装方法に影響する重要な違いを見えにくくしてしまいます。
- 主要な法的根拠としての同意:GDPRは、正当な利益を含む6つの処理根拠を認めています。PIPLはより同意中心です。他の法的根拠(契約の履行に必要な処理、法令遵守、公的利益)も認めていますが、正当な利益の範囲ははるかに狭く、多くの商業的なデータ処理については同意がデフォルトとみなされます。
- センシティブ情報に対する個別の同意:PIPLは、バイオメトリクス、金融情報、位置情報の追跡、14歳未満の未成年者のデータなどを含むセンシティブ個人情報の処理について、個別かつ明示的な同意を求めています。クッキーによる行動トラッキングは、このカテゴリーに該当し得ます。
- データローカライゼーションの義務:重要情報インフラ運営者や、サイバースペース管理局(CAC)が定める一定量を超える個人情報を処理する組織は、データを中国国内に保存しなければなりません。これは、分析データやクッキーデータを��こで処理できるかに影響します。
- 越境移転に対する制限:個人情報を中国国外に移転するには、CACによるセキュリティ評価の通過、公認機関による認証の取得、またはCACが公表する標準契約条項の締結という3つの仕組みのいずれかが必要です。これはGDPRの移転メカニズムよりも制限的です。
- 中国的特徴を持つ個人の権利:PIPLは、GDPRと同様にデータ主体にアクセス、訂正、削除、ポータビリティなどの権利を付与するとともに、自動化された意思決定を拒否する権利や、自動処理ルールの説明を求める権利も追加しています。
PIPLがクッキーとトラッキングに意味すること
PIPLは、EUのePrivacy指令のように「クッキー」という用語を明示的には扱っていません。しかし、「特定または特定可能な自然人に関連するあらゆる情報」と定義される個人情報の範囲が広いため、ほとんどのクッキーによるトラッキングが対象となります。
- 分析クッキーは、ページをまたいだユーザー行動を追跡するもので、ユーザーがログインしていなくても、PIPLの定義する個人情報を収集します。
- 広告クッキーやサイト横断的なトラッキングピクセルは、デバイス識別子に紐づくプロファイルを構築するため、明確に適用対象となります。
- セッションクッキーは、基本的な機能(ショッピングカート、ログイン状態など)のためのものであり、一般的には契約履行に必要な処理根拠に基づき許容され、GDPRと類似した扱いになります。
- サードパーティクッキーは、データを外部の第三者と共有するため、第三者提供に関するPIPLの追加要件や、場合によっては越境移転ルールの対象となります。
PIPLの執行:現実的な結果
紙の上だけに存在するプライバシー法とは異なり、PIPLの執行は積極的かつエスカレートしています。サイバースペース管理局(CAC)は公安部など他の機関とともに、具体的な措置を講じています。
- 中国の主要なアプリストアは、過度なデータ収集や適切な同意を取得していないアプリを削除してきました。取り締まりキャンペーンでは数百のアプリがリストから外されています��
- 企業は、表明した目的に必要な範囲を超えて個人情報を収集したとして罰金を科された事例があります。
- CACは、データ処理活動を十分に説明していないプライバシーポリシーを持つ企業に対し、公開の警告を出しています。
- 重大な場合、PIPLは最大5,000万元(約700万米ドル)または前年度売上高の5%の罰金に加え、事業停止などの措置を認めています。
国際企業にとって、リスクは規制面だけでなく商業面にも及びます。不遵守は、中国のアプリストアからのアプリ削除、サービスのブロック、10億人を超えるインターネットユーザー市場での評判悪化につながり得ます。
中国からの訪問者のジオターゲティング
あなたのウェブサイトが中国ユーザーを含むグローバルなオーディエンスにサービスを提供している場合、ジオターゲティングされた同意戦略が必要です。これは、訪問者が中国に所在していることを検知し、PIPL要件を満たす同意メカニズムを提示することを意味します。
- IPベースの検知:IPジオロケーションを用いて、中国本土からの訪問者を特定します。これは、EEA訪問者に対するGDPRジオターゲティングと同じアプローチです。
- 言語ベースのシグナル:ユーザーのブラウザ言語が中国語(zh-CNまたはzh-TW)に設定されている場合、副次的なシグナルとして利用できますが、それだけを唯一の判断材料とすべきではありません。
- 同意バナーの内容:中国のユーザーに表示する同意通知は簡体字中国語で表示し、データ収集の目的、データ管理者の身元を明確に示し、不要不急の処理を真に拒否できる仕組みを提供する必要があります。
- センシティブな処理に対する個別同意:クッキーを用いて行動プロファイリングや位置情報の追跡を行う場合、中国のユーザーには、これらのカテゴリーについてより細分化された個別の同意プロンプトを表示すべきです。
1つのCMPでGDPRとPIPLに対応する
ほとんどのグローバルサイトは、複数のプライバシー規制に同時に対応する必要があります。課題は、別々のシステムを維持することなく、適切な同意体験を適切なユーザーに提示することです。���こでは、統合アプローチがどのように機能するかを説明します。
基盤としての地域判定
CMPはまず、訪問者の所在地を判定する必要があります。その結果に基づき、適切な同意ルールを適用します。
- EEA/英国の訪問者:IAB TCF 2.3に準拠した同意バナーとConsent Mode V2、オプトインモデル、GDPRの全要件。
- 中国の訪問者:簡体字中国語によるPIPL準拠の同意通知、不要不急の処理に対するオプトイン、中国国外にデータが移転される場合には越境移転についての明確な開示。
- 米国の訪問者:州ごとのルール(カリフォルニアのCCPA/CPRA、コロラド、コネチカット、バージニアなどの州法)に基づく、一般的にはオプトアウトモデル。
- その他の地域:パブリッシャーのリスク許容度と適用される現地法に基づくデフォルトの挙動。
同意記録の保存に関する考慮事項
PIPLのデータローカライゼーション要件により、中国のユーザーに関する同意記録は、データ処理量がCACの閾値を超える場合、中国国内のサーバーに保存する必���が生じる可能性があります。中国からのトラフィックが偶発的に発生する程度の多くの国際サイトでは、この閾値に達することは考えにくいものの、中国市場を積極的にターゲットとする高トラフィックサイトは、現地の法律専門家に相談すべきです。
越境移転に関する文書化
中国のユーザーが、中国国外のサーバーにデータを送信するクッキー(事実上、欧米の分析・広告プラットフォームのほぼすべてが該当します)に同意する場合、CMPはこの同意を越境移転の正当化の一部として記録すべきです。同意通知には、データが国際的に移転されることを明示的に記載する必要があります。
グローバルコンプライアンスのための実務的ステップ
ここでは、GDPRと並行してPIPLに対応する必要があるウェブサイト向けに、優先順位を付けたアクションプランを示します。
- 中国からのトラフィックを監査:分析ツールを確認し、中国からの訪問者が全体の何パーセントを占めるかを把握します。ごくわずかであればリスクは低くなりますが、ゼロにはなりません。
- クッキーをPIPLのカテゴリーにマッピング:どのクッキーがPIPLの定義する個人情報を処理しているか、またセンシティブ個人情報を���むものがあるかどうかを特定します。
- ジオターゲティングされた同意を実装:訪問者の所在地に応じて異なる同意体験を提示できるCMPを利用し、各地域に適した言語と法的根拠を設定します。
- プライバシーポリシーを更新:PIPLに基づく権利と、中国のユーザーに対するデータ処理実務を明示的に扱うセクションを追加します。
- 越境移転を見直し:中国のユーザーの個人情報がどのように国際的に移転・処理されているかを文書化し、有効な移転メカニズムを確保します。
重要な注意:中国市場をターゲットとするウェブサイトにとって、PIPLコンプライアンスは複雑になり得ますし、規制当局のガイダンスもなお進化の途上にあります。本記事は一般的な概要を提供するものであり、中国で大きな事業やユーザーベースを持つ組織は、自社の状況に即した法的アドバイスを受けるべきです。
FlexyConsentは、地域別ルールによるジオターゲティングされた同意体験をサポートしており、単一のプラットフォームからGDPR、PIPL、CCPAその他のプライバシー法に対応することができます。無料プランでも、ジオ検知と複数地域向けの同意設定が利用可能です。