2026年7月2日 ICOは、教育テクノロジー (EdTech)事業者を対象とした調査を実施し、広範な法令違反を確認した。事業者の大半は、管理者としての役割を正しく特定すること、完全な処理記録を維持すること、データの最小化および適切な保存期間を適用すること、あるいは透明性があり子どもにも分かりやすいプライバシー情報を提供することのいずれかを怠っていた。EdTech事業者は、自社の製品や業務慣行を英国のデータ保護法に準拠させるため是正措置を講じることに合意した。その全体的な指針として、事業者は単なる処理者としてではなく、管理者として行動している場合を正しく特定し、関連する法的責任をすべて果たさなければならないことが確認された。さらに、事業者は今後、あらゆる製品、契約、データ処理の決定において、子どもの個人情報の保護を最優先事項とすることが求められる。
有料会員になって頂くと、以下のコンテンツをご覧いただけます。
- 【What’s Happening】 ・・・概要
- 【At a Glance】・・・要点
- 【In Depth】・・・情報の詳細
- 【Essential insights】・・・情報のポイント
- 【Source Title and Document】・・・情報の出所 (オリジナル情報へのリンク)
【What’s Happening】
英国情報コミッショナー事務所 (Information Commissioner’s Office, ICO) は2026年6月24日、”Edtech Examined”と題する報告書を公表した。この報告書では、英国の小中学校で広く利用されている教育テクノロジー (EdTech) 製品を提供する28社を対象に、2024年および2025年に実施された合意に基づく監査の結果が詳述されており、これらのデジタルツールの利用を選択したり、利用を拒否したりすることができない子どもの個人情報に影響を及ぼす、データ保護コンプライアンス上の重大な不備が明らかになった。
主な調査結果
- 各処理活動における管理者の特定:
- EdTech事業者は、自社製品における各処理活動について、管理者または処理者としての役割を常に正しく特定していたわけではない
- 多くの事業者は、製品開発や匿名化情報の作成など、自社の追加的な目的のために子どもの情報を活用していた:
- この追加的な処理において自らが管理者であることを認識していなかった
- 特定の処理活動において自身をデータ管理者として特定していなかった事業者は、通常、英国GDPRに基づくデータ管理者の責任を果たしていなかった
- その結果、子どものプライバシーを保護するための安全措置に不備が生じていた
- 個人情報を他の目的に利用すること:
- EdTech事業者は、子どもの情報を自社の目的で再利用する前に、それが法令に準拠しているかどうかを評価する必要がある
- 多くの事業者、特に教室用学習アプリを提供する企業は、子どもの情報を以下の目的で使用していた:
- 製品のパフォーマンス分析、新製品の開発およびテスト
- 他の目的のための匿名化情報の作成
- AI機能のトレーニング、あるいはサードパーティと匿名化情報の共有
- 事業者は、以下の理由から、この追加的な処理が適正であることを立証できない場合が多かった:
- 処理者としての役割のためにのみ、子どもの情報にアクセスしていたこと
- 追加処理の法的根拠を常に特定していなかったこと
- 子どもの情報を不当に、あるいは法的根拠なしに利用することは、英国のデータ保護法に違反し、子どもが自身の情報に対する管理権を失うことにつながる可能性がある
- 詳細な契約書および条件の整備:
- EdTech事業者と学校間の契約では、児童・生徒の情報の処理指示についてより詳細に説明する必要がある
- また、事業者に対してより明確かつ包括的な処理指示を示す必要がある
- 多くの書面による契約書や処理指示では、事業者が児童・生徒の情報をどのように利用するかについて明確に記述されていなかった
- 広範かつ曖昧な表現が用いられていたため、事業者が独自に判断し、処理の目的や手段を自ら決定することにつながっていた
- 契約に十分な詳細が欠けていた場合、複数の事業者が子どもの情報を自らの目的のために利用しており、学校からそのように指示されたことを示すことができなかった
- 契約内容が不明確であるため、学校は子どもの情報がどのように利用されているかを十分に理解することが困難である
- これは学校全体のデータ保護コンプライアンスに重大な影響を及ぼし、データ管理者としての学校の自律性を損なう可能性がある
- EdTech事業者と学校間の契約では、児童・生徒の情報の処理指示についてより詳細に説明する必要がある
- 処理活動のマッピングと記録:
- 事業者は、エドテック製品への流入、製品内での流通、製品からの流出を含むすべてのデータフローをより完全にマッピングし、処理活動に関する完全な記録を保持する必要がある
- ほぼすべてのEdTech事業者において、処理活動の記録が不完全または詳細さに欠けていたか、あるいは自社製品に関連するすべてのデータフローを完全にマッピングしていなかった
- 一般的な不備としては、以下の点が挙げられた:
- 子どもの情報を保護するための技術的、組織的措置
- サブ処理業者への情報の国際的な移転に関する記録
- 事業者自身の目的のために子どもの情報を追加的に利用した場合のログ
- 処理活動の記録が不十分であることは、データ保護の監督における不備や、子どもの情報の利用方法に関する職員の認識不足につながることが多かった
- 子どもの個人情報の利用について透明性を持って説明すること:
- 子どもの個人情報がどのように利用されるかを説明する情報や資料は、より詳細なものとし、利用できるようにする必要がある:
- そうすることで、学校、家族、そして子どもたちが、プライバシー上のリスクについて十分な情報に基づいた判断を下せるようになる
- 大半のEdTech事業者はプライバシーポリシーを公開していたが、それらは多くの場合、製品に関する一般的な情報や、子どもの情報が実際にどのように利用されているかについてのみ記載されていた
- また、見直しが不定期であるため、情報が欠落していたり、不明確であったり、古くなっていたりするケースも多かった
- 一部の事業者、特に小規模な組織は、自社のウェブサイトや専用のオンラインポータル上で、詳細な資料、プライバシーに関する解説、安全対策の証拠を積極的に公開していた
- しかし、他の事業者は、子どもの情報の利用について透明性を示すことができなかった
- 透明性の欠如により、学校が家庭や子どもに対し、エドテック製品がどのように情報を利用しているかを説明することが困難になる可能性がある
- その結果、エドテックの利用に対する信頼が低下する恐れがある
- 子どもの個人情報がどのように利用されるかを説明する情報や資料は、より詳細なものとし、利用できるようにする必要がある:
- 必要な期間のみ情報を保持すること:
- EdTech事業者は情報の保持期間を明確に定め、子どもの情報をどのくらいの期間保持する必要があるかをどのように判断するか、またどのように削除するかを説明する必要がある
- 多くの事業者は、プライバシー情報、処理活動の記録、または保持スケジュールにおいて、具体的な保持期間を十分に明確に設定または記録していなかった
- 場合によっては、事業者が子どもの情報を保持している理由を正当化できず、必要以上に長く保持していた
- いくつかの事例、特に教室学習用アプリの事業者においては、保存期間の終了時に事業者がどのような措置を講じるのかが不明確であった
- 実際には、事業者は情報を削除する代わりに匿名化を行うことが多かった
- ある事例では、「匿名化済み (anonymised) 」と表示された情報であっても依然として個人を特定可能であり、無期限に保存されていた
- 子どもの情報を必要以上に長く保持することは、以下の点で重大な問題となる:
- 個人データの漏洩や子どもの情報の悪用リスクを高める
- 保存制限の原則に違反する
- データ保護影響評価 (DPIA) の実施:
- 事業者らは、必要とされる場合に必ずしもDPIAを完了しておらず、子どもの情報の利用方法や実施されている保護措置について、十分に詳細に評価、記述していなかった
- 子どもに対するリスクは、より徹底して評価、管理される必要がある
- 審査対象となったDPIAは、詳細さが不十分であったり、製品、情報の利用方法、実施されている保護措置に関する情報が欠落していたりすることが多かった
- 多くの事業者は、子どもやそのプライバシーに対する潜在的なリスクを十分に評価していなかったか、あるいは子どもではなく自社に対するリスクのみを評価していた。また、いくつかのDPIAには以下の点が欠けていた:
- データ保護責任者 (DPO) または責任者からの助言
- 主要なステークホルダとの有意義な協議の結果
- 経営陣による承認
- 多くの場合、DPIAが義務付けられているにもかかわらず、事業者は全く実施していなかった。その主な理由は、自社が処理者であると誤って判断していたためである
- DPIAが欠如していたり不十分であったりする場合、通常、保護措置やデータ保護への包括的な取り組みにも不備が見られた
- 事業者らは、必要とされる場合に必ずしもDPIAを完了しておらず、子どもの情報の利用方法や実施されている保護措置について、十分に詳細に評価、記述していなかった
- 再委託先に対する監督:
- EdTech事業者は、再委託先に対する管理と監督を強化する必要があり、子どもの情報へのアクセスを許可する前に、デューデリジェンスの確認と学校からの承認が確実に実施されていることを保証しなければならない
- すべての事業者が、再委託先に子どもの情報へのアクセスを許可する前に、適切な学校責任者からの書面による承認を取得し、デューデリジェンスの確認を行い、契約条件を十分に精査していたわけではない
- 承認を求めた場合でも、事業者は通常、各新規再委託先ごとに個別の承認を得るのではなく、一般的な承認条項に依存していた
- ごく一部の事例では、事業者が契約条件に問題のある再委託先を利用しており、その事実を監査中に初めて認識したケースもあった
- 例えば、再委託先がAIの訓練のために子ども情報のコピーを保持すると明記していたケースなどである
- 事業者の約半数は、再委託先が合意された保護措置を維持し、契約通りに子どもの情報を扱っているかどうかを定期的に確認していなかった
- これは、再委託先の数が多い大規模な事業者においてより一般的であった
- 個人データ漏洩への対応:
- 個人データ漏洩への対応プロセスでは、EdTech事業者がどのように漏洩を特定・調査し、ICO、学校、影響を受けた人々に迅速に報告するかを明確に定める必要がある
- 大半の事業者は、職員が参照できるポリシーに漏洩対応プロセスを記載していたが、これらは通常、内容が広範すぎて、以下のような重要な段階が明記されていなかった
- 事業者が、漏洩を報告するか、あるいは影響を受けた人々に通知するかを、いつどのように決定するか
- そのような決定の責任者は誰か
- 事業者は、管理者または処理者としての責任について十分に理解していないことが多かった
- 特に、処理者として、リスクの程度にかかわらず、すべてのデータ漏えいを不当な遅滞なく学校に報告しなければならないという要件について理解が不十分であった
- 複数の事業者は、個人データ侵害やニアミスを一度も記録しておらず、スタッフが報告手順に従っているか、あるいはその手順が実際に機能しているかについて、何の保証も持っていなかった
- インシデントが記録されず、手順が検証されていない場合、侵害が発生しているにもかかわらず、それが検出されず、未解決のままになるリスクがある
- データ・プロテクション・バイデザインの採用:
- EdTech事業者は、あらゆる意思決定の中心に子どもの情報保護とプライバシーを据えた、製品設計・開発のための強固な内部枠組みを必要としている
- いくつかの事業者、特に子ども保護システムを提供する事業者は、以下の措置を講じて子どもの情報を保護していた:
- 学校側による高度な設定変更が可能なように製品を設計すること
- デフォルトで中核機能以外のすべての機能および処理を無効にすること
- 強固な多段階アクセス管理とユーザー認証を導入すること
- しかし、すべての事業者が製品開発においてデータ保護を優先していたことを実証できたわけではない。不適切な事例としては、以下のようなものが挙げられる:
- デフォルトで有効化された状態で新機能を展開すること
- 個人情報の消去や取得が不可能なバックエンド領域を製品に組み込むこと (個人の権利に基づく請求の場合も含む)
- 適切な安全対策なしにAI機能を導入すること
- また、一部の事業者は、子どもの情報の保護に関して、明確な社内ポリシーを策定していなかったほか、スタッフへの十分な研修や指導も行っていなかった
管理者 (controllers) 、処理者 (processors) 、適法性 (lawfulness)
調査結果
- EdTech事業者は、以下の立場にある:
- 子どもの個人情報の処理の目的および手段を決定する場合は管理者である
- 拘束力のある書面による契約に基づき、学校からの文書化された指示に厳格に従って行動する場合に限り処理者となる
- 事業者の約70%が、一部の処理活動において管理者として行動していることが判明した
- しかし、そのことを認識していなかった
- そのため、関連するコンプライアンス上の責任を果たしていなかった
- 事業者がデータ管理者と認識しないまま行っていた典型的な事例には、以下のものが含まれる:
- 学校の指示の範囲を超えてデータを処理すること
- 処理の手段や目的について独自に決定すること
- 子どものデータを自社の製品開発やAIトレーニングに使用すること
- 自社の目的のためにデータを匿名化すること
- データ管理者としての役割を認識していなかった事業者には、適切な書面による契約が欠如していたり、契約内容が曖昧すぎたりすることが多かった
- その結果、処理指示が不明確となり、事業者が事実上独自の処理目的を設定することにつながった
- 自らの目的のためにデータ管理者として行動する場合、事業者は頻繁に以下の点を怠っていた:
- 有効な英国GDPR第6条に基づく合法的根拠、または特別カテゴリのデータに関する英国GDPR第9条の条件を特定しないこと
- 正当な利益を根拠として挙げた場合に、正当な利益評価 (LIA) を完了しないこと
- 処理活動記録 (Processing Activities, ROPA) 、プライバシー通知、DPIA、その他の関連文書において、合法的根拠および英国GDPR第9条の条件を一貫して記録しないこと
対応結果
- 事業者は、以下の事項に合意した:
- 各処理活動について、自らが管理者に該当するか、あるいは処理者に該当するかを検討し、正しく判断すること
- それに応じて、学校との書面による契約の更新を含め、関連する責任を履行すること
データフローおよび処理活動の記録
調査結果
- 管理者と処理者の双方は、以下のすべての情報を含む、書面または電子形式のROPAを維持しなければならない:
- 英国GDPR第30条 (1) 項 (管理者) および第30条 (2) 項 (処理者) で要求される情報
- 小規模組織 (従業員250名未満) に対する適用除外は、ほとんどのEdTech事業者に適用されない
- なぜなら、これらの事業者は定期的に個人情報を処理しており、その中には多くの場合、特別カテゴリーのデータが含まれているからである
- 事業者のほぼ90%でROPAに不備が見られ、一般的に欠落していた情報には以下が含まれていた:
- 国際的なデータ移転および適用される保護措置
- 技術的および組織的なセキュリティ対策
- データ主体のカテゴリー、データの種類、保存期間
- 特に、事業者が自身の管理者としての地位を認識していなかった場合において
- ROPAの不備は、主に不適切または不規則なデータフローのマッピング、事業者が子どものデータの二次的または追加的な利用を記録していなかったことに起因していた
- 完全なROPAがなければ、事業者はリスクを適切に特定したり、保護措置を講じたりすることができず、学校も自らのコンプライアンス義務を果たすことができない
対応結果
- 事業者は、ROPAを所定の基準に適合させること、および自社製品へのデータ流入、製品内でのデータ流通、製品からのデータ流出を定期的にマッピングすることに合意した
- フォローアップを受けた事業者は、その後、すべての処理活動と必要な情報を網羅するようROPAを更新した
データの最小化 (Data minimisation) 、利用目的の限定 (purpose limitation) 、保存期間の制限 (storage limitation)
調査結果
- 事業者のほぼ50%が、データの最小化を十分に適用しておらず、不要な個人情報を収集していたり、製品の機能に特定のデータが必要な理由を正当化できなかったりしていた
- 一部の事業者は、センシティブな情報 (e.g. 民族、健康状態、特別支援教育の必要性、学校給食の無償支給対象資格) の入力項目を、任意ではなく必須としていた
- つまり、学校の希望にかかわらず、これらのデータが自動的に収集されていたということである
- 事業者の約70%が、子どものデータを自社の内部目的 (e.g. 製品のモニタリング、分析、新機能の開発、AIのトレーニング) に転用していたが、以下の措置を講じていなかった:
- これらの追加利用に関する法的根拠または英国GDPR第9条の条件を特定していないこと
- 契約書、処理指示書、または学校向けの文書にこれらの利用目的を記載していないこと
- これらの目的において自らがデータ管理者であることを認識していなかったこと
- 英国GDPR第5条 (1) (b) 項に基づき、新たな目的が当初の目的と適合していることを確認するための適合性評価を実施していなかったこと
- 事業者の約70%は、保存期間を明確に指定していなかったか、正当な理由なく子どものデータを過度に長期間保存していた
- ごく一部は、設計上あるいは削除サイクルの不具合により、データを無期限に保存していた
- また、一部の事業者は保存期間終了時にデータを削除すると表明していたものの、実際には匿名化して自社利用のために保存し続けており、学校側の信頼と透明性を損なっていた
対応結果
- 事業者は以下に合意した:
- 必要最小限のデータのみを収集すること
- オプション機能に関する追加データについては、学校が判断できるようにすること
- 子どものデータを本来の目的と相容れない用途に転用することをやめること
- 正当な理由に基づく保存期間を適用すること
- 保存期間満了時の措置を明確に文書化すること
- フォローアップを受けた事業者は、自社製品をこれらの原則に適合させる取り組みを開始している
透明性
調査結果
- 事業者の約80%が、自社の製品が実際に子どもの個人情報をどのように処理しているかを説明するには詳細が不十分なプライバシー情報を公開していた
- 多くの事業者は、ほぼあらゆる技術製品に適用可能な汎用的なテンプレートに依存しており、以下の点について説明していなかった:
- 具体的な製品機能
- バックエンドでの処理
- あるいはAIの学習といった事業者側での利用
- 事業者がデータ管理者である場合、この不遵守は英国GDPR第5条 (1) (a) 項 および英国GDPR第13条に直接違反する
- 子どもの読解力や理解力に合わせて作成された、子ども向けのプライバシー情報を提供していた事業者はごくわずかであった
- 子ども向けの情報については、簡潔で、理解しやすく、平易な言葉で提供することが求められているにもかかわらずである
- 事業者の25%以上が、プライバシー情報を定期的に見直したり更新したりしておらず、その結果、利用者はデータ利用に関する不正確で誤解を招く情報を受け取っていた
- 学校側も、この不正確な情報を子どもやその家族に伝えている可能性が高い
- 事業者の約40%は、学校や子ども、その家族が製品が実際にどのように機能するかを理解できるよう支援するための、プライバシーポリシー以外の補足資料を一切公開していなかった
- 追加資料を積極的に公開した事業者は、競争上の優位性を築く信頼を醸成できる優れた実践例として注目された
対応結果
- 事業者は以下の点に合意した:
- 学校向けに、製品ごとのより詳細な情報を公開すること
- 子どもにも分かりやすいプライバシーに関する通知を見直し、維持すること
- 製品の機能や仕様が変更された際は、プライバシー情報を更新すること
- フォローアップを受けた事業者は、その後、子どものデータの利用状況をより透明にするため、プライバシー情報を改善した
完全性 (Integrity) 、機密性 (confidentiality) 、セキュリティ (security)
調査結果
- ほとんどのEdTech事業者は、以下のような技術的および組織的なセキュリティ対策の堅固な基盤を整備していた:
- 保存データに対するAES 256ビット暗号化、および転送中のデータに対するTLS 1.2/1.3
- 最小権限の原則に基づくロールベースのアクセス制御
- 子どものデータにアクセスするすべてのアカウントに対する多要素認証 (MFA) の義務化
- セキュアな開発慣行、パッチ管理、脅威監視ツール
- さらに、いくつかの事業者は以下の取り組みを行っていた:
- NCSCの脅威インテリジェンスフィードの購読
- 業界のセキュリティネットワークへの参加
- OWASPトップ10の確認やバグ報奨金プログラムへの参加
- ISO 27001、SOC 2、またはCyber Essentialsの認証取得
- 事業者の約20% (主に小規模な教室向け学習アプリ事業者) は、脆弱性の定期的なテストを行っておらず、リリース前に新しいコードや機能のレビューも行っていなかった
- すべての事業者は、標準的な手順として、自動脆弱性モニタリングとリリース前のセキュリティテストを実施すべきである
- 事業者の70%以上が、個人データ漏洩を正しく文書化できていなかったか、誤った漏洩対応プロセスに従っていた
- 最も一般的な課題は、管理者と処理者における異なる義務についての誤解である
- 管理者はリスク発生の可能性を評価し、閾値を満たす場合にはICOに報告するとともに、影響を受けた個人に通知しなければならない
- 処理者は、その深刻度にかかわらず、すべての個人データ漏洩を遅滞なく管理者に報告しなければならない
- 報告を高リスクの漏洩のみに限定する社内ポリシー
- 事業者自身の調査終了まで報告を遅らせるようなポリシーは、英国GDPR第33条に準拠していない
- 最も一般的な課題は、管理者と処理者における異なる義務についての誤解である
- ごく少数の事業者は、データ漏洩やニアミス事案を一度も記録したことがなく、以下の点について懸念が生じている:
- スタッフが事案を検知し、上層部に報告する体制が整っているか
- 未検証のプロセス下で、経営陣がデータ漏洩を効果的に管理できるか
対応結果
- 事業者は以下に合意した:
- すべての技術的および組織的措置が適切に講じられ、かつ有効であることを積極的に検証すること
- 情報漏洩の報告プロセスを整備し、すべての情報漏洩が常に影響を受ける管理者に報告されるようにすること
- 法的に義務付けられている場合は、影響を受ける個人およびICOにも報告すること
- フォローアップ対象となった事業者は、主要なスタッフや管理職を対象に、手順確認演習、デスクトップシナリオ、情報漏洩シミュレーションを導入した
- 情報漏洩への適切な対応手順に対する確信を築くためである
契約およびサードパーティとの関係
調査結果
- ほぼすべての事業者が、学校との間で書面による契約または公表された利用規約を採用していた:
- しかし、契約の約70%は、必要な詳細が欠けていたり、英国GDPR第28条で法的に義務付けられている条項が含まれていなかったりした。その例としては以下が挙げられる:
- 子どもの個人情報がどのように利用、処理されるかについての説明が不明確、あるいは過度に広範であること
- データの保護のために合意された最低限の技術的、組織的措置が明記されていないこと
- 契約終了時にデータが削除されるか、学校に返却されるかを明記した明確な要件が欠如していること
- ごく一部の契約では、この点に関する学校の選択権が意図的に排除されていた
- しかし、契約の約70%は、必要な詳細が欠けていたり、英国GDPR第28条で法的に義務付けられている条項が含まれていなかったりした。その例としては以下が挙げられる:
- 事業者は、製品や処理の変更を反映させるための契約更新をしばしば怠っていた。その結果、契約は実際の保護措置、責任、または実施されている処理を正確に反映しなくなっていた
- その結果、学校側は明確な処理指示を出せなくなり、事実上、事業者が自ら処理目的を決定することになった
- 事業者の約30%は以下の状態にあった:
- 下請け処理業者を起用する前に、適切な事前の書面による承認を取得していなかった
- 一般的な承認は得ていたものの、変更の予定を学校に通知せず、異議を申し立てる機会も与えていなかった
- つまり、学校側はどのサードパーティが生徒のデータにアクセスできるかを知らず、管理者として実質的な管理を行えなかった
- 事業者のうち、再委託先の選定前に実質的なデューデリジェンスを実施し、かつこれを定期的に繰り返していたのは約半数に過ぎなかった
- 残りの半数は実質的なデューデリジェンスを行っておらず、契約上の保護措置への継続的な遵守状況も確認していなかった
- この問題は、通常より多くの再委託先を利用している大規模な事業者の間でより多く見られ、複雑なデータサプライチェーンにおける問題発生のリスクを高めていた
- ごく少数の事業者は、再委託先の標準契約条件に基づき、AI機能の提供を再委託先に委託していた
- その契約条件には、再委託先がAIモデルの学習のために、子どもの情報を含む顧客データを使用することを許可する条項が含まれていた
- EdTech事業者は、この条項の適用除外を選択しておらず、監査が行われるまでこの事実を認識していなかった
- 事業者のうち、コンプライアンスの証拠やデータ保護に関する情報を学校に積極的に共有していたのはわずか40%であった
- 大半は、事後的に要求された場合にのみ情報を共有するか、あるいは全く共有していなかった
- また、積極的な情報開示は事業者の時間を節約するだけでなく、学校が独自にデューデリジェンスや継続的なコンプライアンスチェックを実施する上でも役立つ
対応結果
- 事業者は以下に合意した:
- 契約や利用規約の見直しと改善
- サードパーティ管理プロセスの改善
- 再委託先の利用に関する透明性の向上
- デューデリジェンスおよび定期的なコンプライアンスチェックの実施
- 学校に対するコンプライアンス情報の積極的な提供
- フォローアップ対象となった事業者は、以下の措置を講じた:
- 契約内容をより明確かつ包括的なものにした
- コンプライアンス情報をより広く公開した
- 再委託先に対するコンプライアンスチェックプログラムを開始し、リスクが最も高いものを優先して実施した
データ保護の管理と監督
調査結果
- 事業者の約20%は、DPOの任命が義務付けられているにもかかわらず、効果的なDPOを配置していなかった
- DPOがまったく任命されていないケースもあれば、DPOに明らかな利益相反があったり、監視業務を遂行する能力が欠けていたりするケースもあった
- こうしたケースのすべてにおいて、より広範なコンプライアンス上の重大な不備も確認された
- 経営幹部は概して知識が豊富で製品開発にも関与しているにもかかわらず、以下のような課題が確認された:
- 事業者の約80%が、データ保護コンプライアンスへの取り組みを正式に定めておらず、その結果、以下が欠如していた:
- 主要なデータ保護プロセスにおけるスタッフの責任を定めた、明確な書面によるポリシー
- 全スタッフを対象とした適切なデータ保護意識向上研修
- 特定のデータ保護責任を負うスタッフ向けの専門研修
- 事業者の約80%が、データ保護コンプライアンスへの取り組みを正式に定めておらず、その結果、以下が欠如していた:
- これらが欠如していると、従業員はミスを犯したり、合意されたプロセスを一貫して遵守できなかったり、インシデントの報告を怠ったりする可能性が高くなる
- 事業者の約40%が、定期的な内部コンプライアンスチェックを実施しておらず、定期的な外部監査も予定していなかった
- これは、特に最大規模の事業者や設立間もないスタートアップ企業の間で顕著であった
- 内部チェックは、保護措置が引き続き有効であり、従業員が合意されたプロセスに従っていることを確認するものである
- 一方、外部監査は、認められた基準に対する独立した保証を提供するものである
対応結果
- 事業者は、以下の事項に合意した:
- データ保護管理の枠組みを見直し、改善すること
- 全職員が適切なデータ保護に関する意識向上研修 (および必要に応じて職務別または専門的な研修) を受けるよう確保すること
- 内部点検、外部監査、関連するKPIや指標を通じて、コンプライアンスを定期的に監視すること
- フォローアップ対象となった事業者は、データ保護への意識向上と前向きな組織文化の醸成に向けた措置を講じた
- これにより、職員や管理職は、子どものデータを慎重に取り扱うことの重要性、それを怠った場合の結果について、より強く認識するようになった
DPIAとリスク管理
調査結果
- 事業者の40%以上が、自社製品についてDPIAをまったく実施していなかった。その主な理由は、自社が処理者に該当し、したがって適用除外になると誤って判断していたためである
- 実際には、管理者として子どものデータを自社の目的のために転用していた場合でも同様であった
- 英国GDPR第35条に基づき、DPIAは以下の場合に義務付けられている:
- 革新的な技術や子どもを対象としたオンラインサービスに関わる処理を行うすべての管理者に対して
- 特別カテゴリーのデータ (e.g. 民族、健康) を大規模に処理する前
- DPIAを完了していた事業者の約80%は、十分な水準で実施していなかった。一般的な不備には以下が含まれる:
- 事業者独自のテンプレートに必要な情報が欠落していたり、欄が空白のままだったこと
- 個人情報の利用方法、実施されている保護措置、開発決定の根拠について詳細が不十分な、製品レベルの基本的な説明のみが記載されていたこと
- 子どもの権利と自由に対するリスクを十分に評価できておらず、多くの事業者が子ども自身に対するリスクではなく、セキュリティリスクや組織的、企業的リスクのみを評価していたこと
- リスクは特定されたものの、低減措置が実施されていなかったり、低減措置が長期にわたり有効であるかどうかを確認するプロセスが存在しなかったこと
- 事業者の半数以上が、DPIAを定期的に、あるいは製品や機能の変更を行う前に見直しておらず、多くのDPIAには著しく古く不正確な情報が含まれていた
- 学校が自らのコンプライアンス評価を行う際に事業者のDPIAに依存していた場合、これは学校が管理者としての義務を果たす能力に直接的かつ重大な影響を及ぼした
- 事業者の約70%は、DPIAプロセスに対する適切な監督とガバナンスを欠いており、その例としては以下が挙げられる:
- DPOやプライバシー担当責任者からの意見や承認がないこと
- 内部ステークホルダとの協議が限定的であること
- DPIAを完了するための合意済みかつ文書化されたプロセスがないこと
- 情報が欠落しているにもかかわらず、上級管理職がDPIAをレビューしないか、あるいは承認してしまうこと
- つまり、子どものデータ保護を担当する職員は、自らが実施すべきと合意されたリスク低減策を認識していないことが多かった
対応結果
- 事業者は以下に合意した:
- DPIAを策定する (または既存のものを大幅に改善する)
- 個人情報の利用に伴う子どもへのリスクを徹底的に評価、管理する
- DPIAを定期的に見直すこと、特に製品や処理活動に変更を加える前には必ず見直すこと
- フォローアップを受けた事業者は、より詳細かつ堅固なDPIAを作成しており、これにより、子どもの権利と自由に対する潜在的なリスクが、より適切に評価・低減されるようになった
製品開発におけるデータ保護
調査結果
- 事業者の80%近くが、以下の点について実証できなかった:
- データ保護を製品設計の意思決定に有意義に組み込んだこと
- 開発過程において子どもの権利とプライバシーを具体的に考慮したこと
- ただし、子どものプライバシーが重要な考慮事項であることは、すべての事業者が口を揃えて述べていた
- 多くの事業者は、「画一的な (one size fits all) 」製品構成を提供したり、すべての機能をまとめて提供したりしていた
- その結果、学校側には、データ処理を制限したり、不要な機能を無効にしたりする実質的な手段が与えられていなかった
- 明確な記録や内部の安全策がなければ、新機能のリリースや商業的利益を優先するあまり、子どもの情報の保護が後回しにされるリスクがある
- これは、最近リリースされたAIを活用した機能において特に顕著であり、特にサードパーティのAIが使用されている場合、安全対策が不十分なことが多かった
- 確認されたベストプラクティスの例としては、以下のものが挙げられる:
- 社内のチケット管理システムやコラボレーションツールを活用し、設計上の決定事項とその根拠を文書化、追跡すること
- データ利用に関する「レッドライン (red lines) 」を設定すること
- 学校側が高度に設定変更可能な製品を設計すること
- 学校側が能動的に有効化を選択するまで、すべての非必須機能および処理をデフォルトで無効にしておくこと
- 事業者の約30%は、学校が個人の権利請求 (アクセスおよび消去) に独自に対応できるよう、製品に十分な機能を組み込んでいなかった
- 場合によっては、事業者の支援なしでは個人情報を取得または消去できない、製品の隠れたバックエンド領域が存在した
- これにより、学校が個人の権利請求に対する法定の1暦月以内の回答期限を守れないリスクが高まる
- 学校が隠れた領域での処理に気づいていない場合、透明性確保の義務を果たせないリスクもある
- これは、多くの学校にまたがって大量のセンシティブデータを保有する管理情報システムの事業者において、特に一般的な問題である
- 場合によっては、事業者の支援なしでは個人情報を取得または消去できない、製品の隠れたバックエンド領域が存在した
- 子どもコード (年齢に応じた設計コード) の適用対象となる事業者、すなわち管理主体として学校の指示を超えて子どものデータを処理する事業者については、以下のことが確認された:
- 同コードの基準に従うための措置を講じていることが期待されていた。これを実施していた事業者は、通常、以下の機能を提供していた:
- 設定可能な保存期間
- プライバシー保護水準の高いデフォルト設定
- 不要な機能を無効にする機能
- 学校職員や家族向けの監視制御機能
- 同コードの基準に従うための措置を講じていることが期待されていた。これを実施していた事業者は、通常、以下の機能を提供していた:
対応結果
- 事業者は以下に合意した:
- 意思決定の中心に子どものプライバシーとデータ保護を据えるよう、製品設計、開発のための社内体制を改善すること
- 製品開発に関する決定事項および採用したアプローチの根拠を記録すること
- 学校がデータ処理を実質的に管理し、個人の権利に関する要請に十分に対応できる機能を導入すること
- 追跡調査の結果、各事業者は製品開発プロセスにデータ保護を組み込むための措置を講じている
- 新機能や製品の変更において、子どもの情報の保護を最優先事項として組み込むことを確保している



