コンテンツへスキップ
HexaTransfer
ブログへ戻る
GDPRとコンプライアンス

2026年版 ファイル転送サービスのEUホスティング要件

サーバーロケーション、データ主権、欧州クラウドインフラ規則を含む、2026年最新のEUホスティング要件を解説します。

2026年のファイル転送サービスに対するEUホスティング要件は、複数のルールが積み重なった構造をしています。GDPRの第IV章・第V章がプロセッサー義務と国際移転の基準を定め、2025年9月12日から適用のデータ法(規則2023/2854)がスイッチングと相互運用性の権利を追加し、サイバーセキュリティ法下のEUCS草案が認証ティアにデジタル主権を組み込み、NIS2がサイバーセキュリティ義務を課し、フランスのSecNumCloudやドイツのC5などの加盟国規則がその上に加わります。実務上の結論は明確です。EUの顧客にサービスを提供するファイル転送ベンダーは、EUロケーションのインフラ、EU法に基づく処理契約、非EU当局による強制開示への文書化された保護策が必要です。

「EUホスティング」だけでは不十分な理由

多くのプロバイダーがフランクフルトやダブリンの米国系クラウドリージョンを利用しながら「EUホスティング」を謳っています。このロケーションはGDPRのデータ所在要件を部分的にしか満たしません。EU司法裁判所のSchrems II判決(C-311/18)は、プロバイダーの法的エクスポージャーが重要であり、バイトの地理的位置だけでは不十分であることを明確にしました。フランクフルトのリージョンを持つ米国親会社は、依然として米国CLOUD Actのもとで強制開示を受ける可能性があります。欧州データ保護会議の勧告01/2020とその更新版の見解は一貫しています。評価すべきはサーバーの所在地ではなく、プロバイダーが法的に強制される国の法律です。

GDPRの第28条とプロセッサー契約

EU管理者のために個人データを処理するファイル転送ベンダーは、第28条(3)の要件を満たすデータ処理契約(DPA)を締結する必要があります。DPAには、対象事項と期間、性質と目的、個人データの種類とデータ主体のカテゴリー、管理者の義務と権利を明記しなければなりません。また、プロセッサーに対して次の条件を約束させなければなりません。指示のみに基づいた処理、人員の守秘義務確保、第32条のセキュリティ措置の実装、監査への協力、契約終了時のデータ返却または削除、副プロセッサーの事前承認管理。DPAの不備または脆弱さは、2024〜2025年のCNILなど監督機関の監査で最もよく見られる指摘事項です。

Schrems II後の国際転送

2023年7月から、EU・米国データプライバシーフレームワークが自己認証した米国データインポーターへの有効な移転経路を提供しています。ただしこのフレームワークは法的異議申し立てに直面しており、過去の歴史は別のSchrems判決の可能性を示唆しています。EEA域外にデータをルーティングするファイル転送プロバイダーにとって最も確実な手段は多層的な対応です。フレームワークに依拠しつつ、2021年の標準契約条項でバックアップし、移転影響アセスメントで転送先国の法制度とエンドツーエンド暗号化や仮名化などの補完措置を文書化することです。2026年のファイル転送調達者の多くは、分析を省くためにEUのみのデータパスを単純に要件とします。

データ法のスイッチング権

2025年9月12日から適用のデータ法は、EUの顧客にクラウドプロバイダーのスイッチングとデータの持ち出しに関する強制力ある権利を与えます。第23〜31条はデータ処理サービスに特化し、スイッチングの障壁除去、料金の上限設定(2027年1月12日からはゼロ)、ZIP・JSON・CSVなど構造化・機械可読フォーマットでのポータビリティ確保を義務付けています。顧客アーカイブやテナントデータを保持するファイル転送サービスには、アカウントメタデータ、アップロードファイル、設定のエクスポート機能が必要です。機能するエクスポートツールがないベンダーは執行リスクを負います。

EUCSと主権ティア

ENISAが2020年から調整するEUCSは2026年の採択が見込まれており、Basic、Substantial、High、そしてSecNumCloudの免疫要件を反映したHigh+という四つの保証レベルを定義します。公共部門または規制業種を対象とするファイル転送ベンダーにとって、EUCS Highへの早期対応は競争上の必要条件となります。フランス、イタリア、スペインは上位ティアに明示的な免疫基準を求め、ドイツとアイルランドは技術的管理策のみを優先する立場をとっています。最終テキストが「クラウド主権」の実質的な意味を決定します。

セクター別のデータローカライゼーション

水平規則を超えて、複数のセクターがローカライゼーションを義務付けています。フランスのHDSは医療データに認定ホストを要求します。ドイツのBSI標準は医療データと一部の連邦ワークロードにC5認定インフラを求めます。イタリアのAgIDフレームワークは機密・重要データに対してイタリアまたはEUのロケーションを義務付けます。スペインのENS高レベルが同等の基準を設定します。複数国の顧客にサービスを提供するファイル転送ベンダーは、顧客ベース全体で最も厳格なセクタールールを満たすアーキテクチャが必要です。多くの場合、厳格なEU契約のもとでフランスまたはドイツにすべてをホスティングする方が、顧客ごとに地域を分けるより費用対効果が高いです。

ホスティングプロバイダーへのNIS2義務

NIS2はクラウドコンピューティングサービスとデータセンターサービスを重要デジタルインフラとして分類します。これらのカテゴリーに該当するファイル転送ベンダーは、第21条のサイバーセキュリティ措置の実施、国内CSIRTへの24時間以内のインシデント報告、サプライチェーン義務を満たす必要があります。ホスティングとの交点は重要です。自社の副プロセッサーが準拠していなければ、ベンダーはNIS2準拠を主張できません。EU調達では、ロードバランサーからバックアップストレージ、CDNまでのすべてのリンクに関するサプライチェーンリスクレビューが標準化されています。

ログ、監査、インシデント通知

2026年のEUホスティング要件には、GDPR第33条の72時間以内の侵害通知を支援する十分な期間にわたる詳細な監査ログが含まれます。ファイル転送の最低限のログはアップロード、ダウンロード、リンク作成、リンク失効、管理操作をカバーします。管理者が調査できるよう照会可能な形式で保管されなければなりません。6か月のログ保持が一般的ですが、金融・医療分野の顧客にはより長い期間が求められる場合があります。ログ自体がIPアドレスやユーザー識別子を含む個人データであるため、その保持とアクセス制御はGDPRの比例原則に従います。

HexaTransferはEUインフラで稼働し、アップロード前にブラウザ内でAES-256-GCMを適用するため、サーバー上の暗号文はURLフラグメントなしでは読み取れません。試してみるなら https://hexatransfer.com へ。無料、アカウント不要、最大10 GB。

2026年のEUホスティングは一つのルールではなく、規則の格子です。サーバーの場所が重要です。プロバイダーの管轄が重要です。契約条件が重要です。認証が重要です。先を行くベンダーは各ルールを具体的な技術・契約措置にマッピングし、調達担当者がプライバシー・セキュリティチームに転送できるトラストページを公開しています。調達者側も「EUホスティング」という言葉を鵜呑みにせず、具体的な質問をすることが重要です。

エンドツーエンド暗号化で大容量ファイルを安全に送信

エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。

ファイルを送信