一般データ保護規則 (GDPR) とマーケットプレイス: フランスにおけるプラットフォーム運営者の義務

Connect

Shopify や DoorDash など、世界有数のプラットフォームやマーケットプレイスも Stripe Connect を利用して決済を自社プロダクトに導入しています。

もっと知る 
  1. はじめに
  2. この記事でわかること
  3. GDPR の概要
  4. マーケットプレイスに対する GDPR の一般的な義務
    1. 顧客およびベンダーへの通知
    2. 同意の取得
    3. データの保護
    4. 処理記録の保持
    5. 個人の権利の尊重
  5. GDPR に基づく顧客に対するマーケットプレイスの義務
  6. GDPR に基づくベンダーに対するマーケットプレイスの義務
  7. Stripe Connect でできること
  8. GDPR とマーケットプレイスに関するよくあるご質問

仲介業者として、マーケットプレイスは、顧客とベンダーという 2 つの対象者から個人データを収集、保存、処理します。そのため、マーケットプレイスは、EU における個人データの収集と使用を管理する法律である一般データ保護規則 (GDPR)によって課される厳格な透明性ルールの対象となります。

マーケットプレイスにとって、GDPR がプラットフォームに何を要求しているか、個人データの責任者が誰であるかを知ることは重要です。マーケットプレイスは、法律の遵守方法を理解する必要もあります。この記事では、GDPR がマーケットプレイスに与える影響と、顧客およびベンダーに対するマーケットプレイスの義務について説明します。

この記事でわかること

  • 一般データ保護規則 (GDPR) は、ヨーロッパにおける個人データの管理とセキュリティのための法的枠組みです。EU 居住者の個人データを処理する他のビジネスと同様に、マーケットプレイスは GDPR を遵守する必要があります。
  • GDPR に基づき、マーケットプレイスは特定の情報を顧客とベンダーに提供し、同意を得る必要があります。個人データを保護し、処理活動の記録を保持し、個人が自身の権利を容易に行使できるようにする必要があります。
  • マーケットプレイスは、データ処理への関与を定義し、必要に応じて共同管理者契約を締結し、厳格な Know Your Customer (KYC) チェックを実施して顧客を確認する必要があります。

GDPR の概要

GDPR は、EU におけるオンラインの個人データの保護とセキュリティを規定する欧州の法律です。ユーザーの権利を強化し、より安全なデジタル環境の構築を支援します。GDPR は、マーケットプレイスを含むすべての欧州企業のほか、EU 居住者の個人データを処理する国際的なプラットフォームにも適用されます。

GDPR によると、直接的または間接的に個人を特定するために使用できるデータは、個人データとみなされます。これには、氏名、メールアドレス、住所、インターネットプロトコル (IP) アドレス、口座情報、電話番号、識別番号、インターネット上の行動が含まれます。

マーケットプレイスにとって、GDPR への準拠は必須です。また、顧客やベンダーとの信頼関係を構築し、ブランドイメージを向上させることにもつながります。

マーケットプレイスに対する GDPR の一般的な義務

GDPR の第 13 条および第 14 条に従い、プラットフォームは顧客とベンダーに対し、個人データが処理の対象である旨を通知する必要があります。ターゲット広告やメールマーケティングを含む特定の種類の処理については、ベンダーと顧客がデータの収集と使用に同意できるようにする必要があります。

マーケットプレイスはまた、適切なデータセキュリティを確保し、データ処理活動の記録を保持し、個人が自身の権利を行使できるようにする必要があります。

顧客およびベンダーへの通知

プラットフォーム上の顧客とベンダーには、自身の個人データが収集、保存、使用されたり、サードパーティに送信されたりしているかを知る権利があります。データを収集する際、マーケットプレイスは、収集するデータの種類、保存期間、収集の目的を明確かつ簡潔な言葉で記載したプライバシーポリシーを表示する必要があります。また、収集を正当化する法的根拠も必要です。

GDPR 第 6 条には、個人データの収集および処理の法的根拠が次のように記載されています。

  • 契約の履行
  • 個人からの明示的な同意
  • 法的義務の遵守
  • 重大な利益の保護
  • 公共の利益のために行われる業務の遂行
  • 正当な利益の追求 (例: ウェブサイトのセキュリティ、不正利用防止、内部管理、マーケティングなど)

マーケットプレイスはまた、データがサードパーティ (例: サブコントラクターや決済サービスプロバイダー) と共有される場合は顧客とベンダーに通知し、データの受領者を明記する必要があります。GDPR の遵守にあたっては、プライバシーポリシーに簡単にアクセスできるようにすることが重要です。たとえば、顧客やベンダーがアカウントを作成する際や、各ウェブページに表示することができます。

同意の取得

特定のケース、特に処理が法的根拠 (例: 契約の履行や正当な利益など) に基づいていない場合、マーケットプレイスは個人からデータ使用に関するインフォームドコンセントを得る必要があります。

具体的には、メールマーケティング、不可欠ではない Cookie、差別 (例: 民族性や性的指向によるもの) につながる可能性のあるデータ収集、および他の目的でのデータの再利用には同意が必要です。

顧客とベンダーは、処理の前に自由かつ明確に同意できなければなりません。使用される言語は、明確でシンプルかつ理解しやすいものである必要があります。マーケットプレイスは、あらかじめチェックが入ったボックスを使用することはできません。

データの保護

GDPR 遵守に必要な要素として、個人データの保護があります。プラットフォームは、信頼性の高いセキュリティ対策を講じ、不正なアクティビティを予測する必要があります。また、保存されたデータを暗号化し、Transport Layer Security (TLS) プロトコルに従う必要があります。これにより、傍受、漏えい、盗難されたデータが読み取られるのを防ぎます。マーケットプレイスは、支払い情報を保護するために Payment Card Industry Data Security Standard (PCI DSS) 要件にも準拠する必要があります。

セキュリティをさらに強化するため、マーケットプレイスはアカウントへのログイン時に強力な顧客認証 (SCA)を要求し、従業員のアクセス権を制限することもできます。

ほとんどのプラットフォームは、GDPR の遵守を監督するためにデータ保護責任者 (DPO) を任命しています。DPO は、センシティブデータを大規模に処理する場合に役立ちます。DPO は、現在のデータ管理慣行を公平に評価し、アドバイスを提供できます。マーケットプレイスは、データ漏えいが発生した場合、適切な機関である情報処理および自由に関する国家委員会 (Commission nationale de l’informatique et des libertés、または CNIL) に72 時間以内に報告する必要があります。

注: サブコントラクター (例: 決済サービスプロバイダーやメールプロバイダー) を利用するマーケットプレイスは、サブコントラクターも GDPR を遵守し、適切なセキュリティレベルを維持していることを確認する必要があります。GDPR 第 28 条では、サブコントラクターの使用を管理するためにデータ処理契約 (DPA) を締結することが義務付けられています。

処理記録の保持

GDPR 第 30 条に従い、オンラインで個人データを処理し、従業員数が 250 名を超えるマーケットプレイスは、処理記録を保持する必要があります。記録には、実行された操作の概要を示す処理の詳細な説明を含める必要があります。これには、関係者 (例: 管理者、DPO、サブコントラクター)、データのカテゴリー、データの使用目的、データの受領者、保存期間、およびセキュリティ対策に関する情報が含まれます。

従業員数が 250 名未満のプラットフォームは、特定の種類の処理についてのみ記録を保持する必要があります。

個人の権利の尊重

GDPR の対象となるすべての事業体は、データ保護の権利を尊重し、個人が自身の権利を容易に行使できるようにする必要があります。これらの権利には、アクセス、修正、異議申し立て、処理の制限の権利、および消去とデータポータビリティの権利が含まれます。

GDPR に基づく顧客に対するマーケットプレイスの義務

GDPR に基づき、マーケットプレイスは最小化の原則に従う必要があります。つまり、定められた目的のために厳密に必要となる個人データのみを収集しなければなりません。この原則は顧客とベンダーの両方に適用されます。

つまり、プラットフォームは注文に必要な最小限の情報のみを収集でき、未定義の目的でデータを収集することは禁止されています。

GDPR に基づくベンダーに対するマーケットプレイスの義務

マーケットプレイスは、データ処理への関与を定義する必要があります。通常、マーケットプレイスはプラットフォームの運営に関連するデータの管理者と見なされます。これには、アカウントの作成や商品の分類が含まれます。一方、ベンダーは行われた注文に関連するデータの管理者と見なされます。

ただし、マーケットプレイスが処理の目的と方法の決定に積極的な役割を果たす場合、共同データ管理者と見なされることがあります。たとえば、一部のマーケットプレイスは、顧客とベンダーをつなぐだけでなく、ターゲット広告やロイヤルティプログラムに顧客データを使用します。このような場合、両当事者は共同管理者契約を締結する必要があります。

これにより、厳密なKnow Your Customer (KYC)プロセスがさらに重要になります。マーケットプレイスは、取引を行う前に商業パートナーの身元を確認する必要があります。KYC はベンダーを認証し、顧客にとって安全で信頼できる透明性の高い環境を確保するのに役立ちます。

Stripe Connect は、マーケットプレイス向けに特別に設計されています。ベンダーがプラットフォームに登録する際にベンダーの身元を確認することで、KYC プロセスを処理します。

Stripe Connect でできること

Stripe Connect は、ソフトウェアプラットフォームやマーケットプレイスにおける複数者間での資金移動を可能にするツールです。スムーズなアカウント登録、組み込みコンポーネント、グローバル決済などの機能を備えています。

Connect の特徴

  • 数週間でローンチ: Stripe 上の機能、または組み込み機能を活用して本番環境にスピーディーに移行できます。ペイメントファシリテーションに必要な初期費用や開発時間を軽減できます。

  • 大量の決済取引を管理: Stripe のツールやサービスを利用することで、専任の人材がいなくても、マージンレポート、納税申告書、リスク管理、世界各国の決済手段、アカウント登録の法規制などに対応できます。

  • グローバルに成長: 地域固有の決済手段や、売上税、VAT、GST を簡単に計算する機能を活用することで、ユーザーが世界中のより多くの顧客にリーチできるよう支援します。

  • 新しい収益源を構築: 各取引ごとに手数料を徴収して決済収益を最適化します。プラットフォーム上で対面決済、即時入金、消費税徴収、融資、経費用カードなどの機能を有効にして、Stripe ツールを収益化できます。

Stripe Connect について詳しくはこちらをご覧ください。今すぐ開始する場合はこちら。

GDPR とマーケットプレイスに関するよくあるご質問

この記事の内容は、一般的な情報および教育のみを目的としており、法律上または税務上のアドバイスとして解釈されるべきではありません。Stripe は、記事内の情報の正確性、完全性、妥当性、または最新性を保証または請け合うものではありません。特定の状況については、管轄区域で活動する資格のある有能な弁護士または会計士に助言を求める必要があります。

その他の記事

  • 問題が発生しました。もう一度お試しいただくか、サポートにお問い合わせください。

今すぐ始めましょう

アカウントを作成し、支払いの受け付けを開始しましょう。契約や、銀行情報の提出などの手続きは不要です。貴社ビジネスに合わせたカスタムパッケージのご提案については、営業担当にお問い合わせください。
Connect

Connect

数カ月でなく数週間で本番環境に移行して、収益性の高い決済ビジネスを構築し、簡単に拡張することができます。

Connect のドキュメント

複数の当事者間で支払い経路を選定する方法をご確認ください。