法務|令和5年度 ITパスポート試験 問18
EUの一般データ保護規則(GDPR)に関する記述として,適切なものだけを全て挙げたものはどれか。
- a EU域内に拠点がある事業者が,EU域内に対してデータやサービスを提供している場合は,適用の対象となる。
- b EU域内に拠点がある事業者が,アジアや米国などEU域外に対してデータやサービスを提供している場合は,適用の対象とならない。
- c EU域内に拠点がない事業者が,アジアや米国などEU域外に対してだけデータやサービスを提供している場合は,適用の対象とならない。
- d EU域内に拠点がない事業者が,アジアや米国などからEU域内に対してデータやサービスを提供している場合は,適用の対象とならない。
- a
- a,b,c
- ✓ これが正解a,c
- a,c,d
解説
域内拠点のaと、域外だけに提供するcが正しい記述です。
GDPRと呼ばれる一般データ保護規則は、EU域内にいる人の個人データを守るための決まりです。日本の個人情報保護法と同じく、守られるのはデータを持つ人の側です。効き方の目印になるのは、事業者の拠点がどこにあるかではなく、EU域内に向けてデータやサービスを提供しているかどうかです。aは域内の拠点が域内へ提供する形で、まさに対象になります。bは域内に拠点があれば域外への提供でも対象になるため、対象とならないという書き方が誤りです。cは拠点も提供先も域外なので、対象から外れます。dは域内へ向けて提供しているので対象になり、こちらも書き方が誤りです。よって適切なのはaとcです。
ほかの選択肢はなぜ違うのか
- aだけを挙げていますが、cも正しい記述です。拠点も提供先もEU域外にとどまる場合は、域内の人のデータを扱っていないため対象から外れます。cを落とすと、適切な記述を数え落とすことになります。
- bを含めている点が誤りです。域内に拠点がある事業者は、提供先が域外であっても対象になります。日本の個人情報保護法と同じく、守るべき人の側を基準に効き方が決まるので、拠点の内外だけで外れると読むことはできません。
- dを含めている点が誤りです。域内に拠点がなくても、EU域内に向けてデータやサービスを提供していれば対象になります。むしろこの点こそが、この規則が域外の事業者にも及ぶといわれる理由になっています。
この問題に関係する言葉
- GDPR
- 個人情報保護法生きている個人を特定できる情報の扱い方を定めた法律。国籍や、秘密かどうか、企業の顧客かどうかは問いません。
出典:令和5年度 ITパスポート試験 問18
同じ単元をまとめて解くなら法務へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)