GDPRコンプライアンス: 暗号化とアクセス制御によるデータプライバシー・バイ・デザイン
組織がPII(個人識別情報)を保存または共有する際に暗号化を行わなければ、消費者のプライバシーが脅かされ、データ侵害やGDPR違反のリスクが高まります。Kiteworksは、EU消費者のPIIを保存時はAES-256ビット暗号化、転送時はTLS 1.2で保護します。高度な暗号化機能として、FIPS 140-2 レベル1認証モジュールや、自動かつポリシーベースの暗号化を実現するメール保護ゲートウェイ(EPG)を搭載し、PIIをエンドツーエンドで守ります。暗号鍵の単独所有により、鍵のローテーションタイミングを自社で決定でき、Kiteworksを含め第三者がデータへアクセスすることはできません。詳細なアクセス制御によって、役割ベースの権限設定と制限が可能です。プロジェクトメンバーやファイル受信者には多要素認証の本人確認を必須にできます。DLPを外部送信トラフィックに、アンチマルウェアやアンチフィッシングを受信トラフィックに適用可能です。SafeVIEWおよびSafeEDIT DRMの革新技術により、機密資産は保護された集中サーバーから外部に出ることなく、動的なファイル閲覧・編集が可能です。
GDPRコンプライアンス: あらゆるPIIのやり取りを可視化し、包括的なレポートで管理
PIIを含むすべてのファイルの可視性と管理を徹底することで、強固なデータガバナンスを実現し、NISTサイバーセキュリティフレームワーク(CSF)などのデータプライバシー基準を遵守し、データ侵害リスクの効果的な軽減につながります。Kiteworksは、PIIを含むすべてのファイルの入出・移動・保存を一元的に可視化します。OneDriveやBoxなどオンプレミスおよびクラウドECMシステムに保存されたデータも監視・追跡可能です。ファイルの共有者・共有先・日時・方法など、すべてのファイルアクティビティは包括的なレポートでファイル単位に分析できます。詳細な監査ログはすべてのファイル操作を記録し、SIEMソリューションと連携してフォレンジック分析や電子証拠開示(eDiscovery)、GDPR準拠の証拠として活用可能です。さらに、ワンクリックで監査対応可能なコンプライアンスレポートにより、システム構成やセキュリティ設定の詳細な可視化が実現し、GDPR監査を効率化します。
GDPRコンプライアンス: すべてのメールとファイル転送でプライバシーを守る
PIIを安全に共有することで、EU居住者のプライバシー権やデータ保護権などGDPRで定められた権利を尊重し、遵守することができます。Kiteworksでは、管理者が役割ベースの権限(マネージャー、コラボレーター、ダウンローダー、閲覧のみなど)に基づき、詳細かつ柔軟なポリシーや厳格なアクセス制御を設定できます。ファイルロック機能により、同時に1ユーザーのみがファイルへアクセス可能です。ファイルは保存時にAES-256暗号化、転送時にTLS 1.2で保護されます。さらに、多要素認証により、PIIを含むメールやファイルへの不正アクセスを防止します。すべてのユーザー、特定のユーザー、または未知のネットワークからのアクセス時など特定条件下でMFAを必須にすることが選択可能です。MFAのすべての操作履歴もファイルアクティビティ同様に記録され、syslogサーバーにエクスポートしてSplunk、LogRhythm、ArcSightなどのSIEM製品で分析できます。
GDPRコンプライアンス: 忘れられる権利(Right to Be Forgotten)への対応
GDPRの「忘れられる権利」要件に対応することで、企業は個人のプライバシーとデータ保護の権利を尊重し、社会的な批判や訴訟リスクを回避できます。Kiteworksは、組織がGDPRの忘れられる権利に対応することを支援します。企業はデータ保持ポリシーを定義し、個人データの保存期間や完全削除のタイミングを設定可能です。Kiteworksの集中管理プラットフォーム上にPIIを一元管理することで、個人ごとに保有データを特定しやすくなります。削除依頼があった場合も、関連データをワンクリックで納品または完全削除でき、すべての削除操作はログとして記録・監査可能です。
よくある質問
GDPRコンプライアンスとは、EU一般データ保護規則(GDPR)に定められた規制を遵守することを指します。GDPRは、EUの包括的なデータプライバシー法であり、EU市民および居住者の個人データがどのように収集、処理、保存、共有されるべきかについてのガイドラインを提供します。これには、EU内外の組織が含まれます。GDPRに準拠するためには、組織はEU市民および居住者の個人データを保護し、彼らのプライバシー権を尊重するための措置を講じる必要があります。
GDPRは、個人データがどのように処理されるべきかについての一連の原則に基づいています。これらの原則は、組織がEU市民および居住者の個人データを公正、透明、かつ安全に取り扱うことを保証することを目的としています。
GDPRコンプライアンスの3つの主要な原則は次のとおりです:
- 合法性、公正性、透明性: 組織は、個人データを合法的、公正、かつ透明な方法で処理しなければなりません。これには、個人に対してデータがどのように処理されるかについて明確で簡潔な情報を提供することが含まれます。
- 目的の限定: 個人データは、特定の明示的かつ正当な目的のために収集および処理されなければなりません。組織は、これらの目的と互換性のない方法で個人データを処理してはなりません。
- データ最小化: 組織は、処理の目的に必要な個人データのみを収集および処理しなければなりません。また、データが正確で最新であることを保証しなければなりません。
組織は、EU市民および居住者の個人データを保護し、彼らのプライバシー権を尊重するために、いくつかのステップを踏むことでGDPRコンプライアンスを確保できます。これらのステップには、データ保護のためのポリシーと手順の実施、データプライバシー責任者(DPO)の任命、定期的なデータ保護影響評価の実施が含まれる場合があります。
GDPRコンプライアンスを確保するために組織が取ることができるステップには次のものがあります:
- GDPRの要件に合わせてデータ保護ポリシーと手順を見直し、更新する
- 暗号化、アクセス制御、仮名化など、個人データのセキュリティを確保するための適切な技術的および組織的な対策を実施する
- 個人が自分の個人データにアクセスし、GDPRに基づく権利(消去権や異議申し立て権など)を行使できるようにする
- GDPRの要件に準拠していることを確認し、改善の余地を特定するためにデータ処理活動の定期的な監査を実施する
- クラウドサービスプロバイダーなどの第三者プロセッサーがGDPRに準拠しており、個人データを保護するための適切な保護策を講じていることを確認する
- データ侵害や個人データへの不正アクセスを管理するためのインシデント対応計画を策定する
- GDPRの要件に準拠していることを示すために、データ処理活動の文書と記録を維持する
データ保護影響評価(DPIA)は、特定のデータ処理活動に関連するプライバシーリスクを特定し評価するプロセスです。DPIAは、EU市民および居住者のプライバシー権に高いリスクをもたらす可能性のある特定の処理活動に対して、GDPRの下で要求されます。
はい、米国企業はEU市民および居住者の個人データを処理する場合、GDPRに準拠する必要があります。実際、どこに設立されているかに関係なく、EU市民および居住者の個人データを処理、保持、または共有するすべての企業は、GDPRに準拠しなければなりません。