コンテンツへスキップ
HexaTransfer
ブログへ戻る
GDPRとコンプライアンス

ファイル共有サービスのデータ侵害通知ルール

GDPR72時間ルールや報告手順、是正策を含む、ファイル共有サービスにおけるデータ侵害通知要件を解説します。

GDPR 第 33 条は管理者に、個人データ侵害を認識してから 72 時間以内に管轄の監督機関に通知することを義務付けています。ただし、自然人へのリスクが生じる可能性が低い場合を除きます。第 34 条はさらに、リスクが高い場合は影響を受けるデータ主体に遅滞なく直接通知することを義務付けています。ファイル共有プラットフォームにとって侵害とは、ログに漏れたダウンロードリンク、設定の誤った S3 バケット、侵害された管理者アカウント、暗号化されていないキャッシュを保持する紛失したラップトップなどを指します。正当な理由なしに 72 時間の窓を逃すと、第 83 条(4)に基づいて全世界年間売上高の 2% までの制裁金リスクが生じます。

「個人データ侵害」とは何か

第 4 条(12)はそれを、個人データへの偶発的または違法な破壊、紛失、改ざん、無断開示、またはアクセスに至るセキュリティ侵害として定義しています。EDPB ガイドライン 9/2022(2022 年 10 月採択、WP250 を置き換え)は侵害を、機密性(無断開示またはアクセス)、整合性(無断改ざん)、可用性(紛失または破壊)に分類しています。転送リンクが公開 Twitter に誤って共有された場合:機密性侵害。転送データベースを暗号化するランサムウェア:可用性侵害。配信前に請求書 PDF を内部者が編集した場合:整合性侵害。三者とも第 33 条の分析をトリガーします。

72 時間の時計が始まる時点

時計は管理者が「認識」した時点—セキュリティインシデントが発生してデータが危険にさらされたという合理的な確実性が生じた時点—から始まります。合理的な確実性に達する前の調査時間は時計にカウントされませんが、時計を遅らせるために調査を遅延させることはできません。ICO と CNIL はともに、過度な調査の遅延について管理者に制裁金を課しています。目安:最初のシグナル(SOC アラート、従業員の報告、外部通知)から 24 時間以内に認識の判断を下す。追加時間が必要な場合はその理由を文書化してください。プロセッサから管理者への通知は別物であり—通常は DPA の下で 24〜48 時間以内—です。

通知が不要な侵害

第 33 条(1)は、権利と自由へのリスクが生じる可能性が低い侵害を除外しています。管理者はリスク評価に基づいて判断します。EDPB ガイドライン 9/2022 は例を挙げています。暗号化が強力で鍵が侵害されていない状態で暗号化されたデータが盗まれた場合(開示リスクなし)、迅速に復旧してデータ破損がない一時的な可用性喪失。クライアントサイド AES-256-GCM 暗号化を使用するファイル転送サービスが暗号文を窃取された場合、泥棒は役に立たないデータのみを保有するため開示侵害はありません。評価を文書化してください—規制機関は結論だけでなく推論を見たがっています。

第 33 条(3)の通知内容

監督機関への通知には次を含める必要があります。侵害の性質(影響を受けるデータ主体とレコードのカテゴリと概算数を含む)、DPO またはその他の連絡先の名前と連絡先、予想される結果、侵害に対処して影響を軽減するために取られた、または提案された措置。72 時間以内にすべての事実を把握できない場合、第 33 条(4)は段階的な通知を認めています。知っている情報で初期通知を提出し、暫定的とマークし、調査が継続するにつれてフォローアップしてください。ほとんどの DPA(CNIL、ICO、BfDI)はオンラインポータルと構造化フォームを提供しています。

データ主体への第 34 条の通知

侵害が個人に高いリスクをもたらす可能性が高い場合、第 34 条は彼らに直接、明確で平易な言葉で通知することを要求しています。第 34 条(3)の例外:データが暗号化されている(判読不能にするのに十分な強度)、後続の措置が高リスクを低い可能性にする、または個人への通知が不均衡な努力を要する(公告で代替)。暗号化されていない HR ファイルの転送リークの場合、直接通知は必須です。侵害されていない鍵を伴う暗号文のリークの場合、通知は通常不要です—第 34 条(3)(a)を引用してください。

侵害対応ランブックの構築

機能するランブックには次が含まれます。(1)検出ソース(SIEM アラート、ユーザー報告、外部通知)とエスカレーションパス。(2)深刻度を分類するためのトリアージチェックリスト。(3)封じ込めステップ(鍵の失効、IP のブロック、システムの隔離)。(4)フォレンジクスと規制機関の照会のための証拠保全(ディスクイメージ、ログエクスポート)。(5)第 33 条の基準に結びついた通知の意思決定ツリー。(6)DPA、データ主体、顧客、および一般向けのコミュニケーションテンプレート。(7)文書化された教訓を含むインシデント後のレビュー。ランブックを四半期ごとにレビューし、卓上演習で年次テストを行ってください。

規制機関が求める証拠

CNIL、ICO、BfDI は侵害後に一貫した質問をします。検出と対応のタイムライン、影響を受けたデータの範囲、侵害前の技術的・組織的措置、侵害後の措置、データ主体への連絡、侵害が防止できたかどうかです。これらの成果物を保持してください。インシデントウィンドウ周辺の SIEM ログ、影響を受けたシステムの変更ログ、異常なアクティビティを示すアクセスログ、セキュリティポジション文書(ISO 27001 の適用性宣言書、DPIA)、詳細なポストモーテム。規制機関は不完全なログを見つけたとき厳しく制裁します—それは一般的に弱いセキュリティを示すシグナルだからです。

プロセッサから管理者への通知

ファイル転送サービスがプロセッサである場合、第 33 条(2)は侵害を認識した後「遅延なく」管理者に通知することを義務付けています。ほとんどの DPA は 24〜48 時間を指定しています。プロセッサの通知は管理者が第 33 条(1)を自ら提出するのに十分な情報を提供するべきです。何が起きたか、いつ、範囲、影響を受けたデータカテゴリ、初期対応。管理者がその後規制当局への通知を提出します。プロセッサ通知を 48 時間を超えて延期する DPA、または管理者が通知を求めなければ受け取れない DPA は非準拠です。

越境侵害の調整

多国籍管理者については、第 56 条に基づく主任監督機関(主な設立の機関の機関)を特定してください。主任機関に申告し、主任機関がワンストップショップメカニズムを通じて関係する機関と調整します。EU 内に設立拠点を持たないが EU 居住者に商品またはサービスを提供する非 EU 管理者については、影響を受けるデータ主体が居住するすべての関係機関に申告してください。これはすぐに手に負えなくなります—コミュニケーションを一元化する第 27 条の代表者を任命することを検討してください。ランブック内に DPA のリストとそれぞれのオンライン侵害ポータルを最新状態で維持してください。

是正措置と事後的な制裁リスク

通知は終わりではありません。第 83 条(2)は制裁金の要素として管理者の責任の程度、予防措置、協力を設定しています。侵害後の是正措置—改善された暗号化、アクセス制御、DPIA レビュー、スタッフトレーニング—は制裁金を直接減少させます。CNIL の 2023 年侵害執行に関するガイダンスは、迅速な是正と透明性を示した管理者に対して制裁金が半額になった例を引用しています。最初から強力なアーキテクチャ制御を持つサービス(クライアントサイド暗号化、短い保持期間、文書化された DPA)— HexaTransfer のアプローチ—は侵害の表面と制裁金のリスクの両方を制限します。

早く、頻繁に申告し、証跡をきれいに保ってください。

hexatransfer.comでお試しください — 無料、登録不要、最大10GB。

エンドツーエンド暗号化で大容量ファイルを安全に送信

エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。

ファイルを送信