あるデータの流れがローカライゼーションまたは越境移転の義務を生じさせるかどうかは、大半の法人が実際には検討していない分類の問題にかかっています。そのデータがどの区分に属するのか、どの数量の基準が適用されるのか、そして法人自身の処理がルールの対象とする種類の活動にあたるのかどうかです。これらの問いは抽象的には答えられません。いずれも、その規制分野についての一般的な説明ではなく、法人自身のシステムが実際に何をしているかによって決まるからです。
分類はコンプライアンスと並行ではなく、その前に来る
ローカライゼーションまたは越境移転の義務は、法人が外資系であることや国際的に事業を行っていることではなく、特定のデータの性質と量によって生じます。従業員数や売上が似た二つの法人でも、実際に保有するデータの区分と、一定期間に国境を越えるデータの量によって、義務の両側に分かれることがあります。「当社は外資系法人なので、おそらく当社にも当てはまる」ということを出発点にすると、答えを実際に決める段階、つまり法人単位ではなくデータ単位の分類作業を飛ばしてしまうことになります。
法人が通常、ギャップに気づく場所
実務では、ギャップが正式な監査で表面化することはまれです。クラウド分析ツール、本社が海外にある顧客サポートのプラットフォーム、サーバーが誰も想定していなかった別の法域にある給与処理業者といった日常的な取引先との関係の中で、誰も把握していなかった経路でデータが流れていることが判明したときに表れます。その関係が、意図的なコンプライアンス審査より前に始まっていたためです。取引先は製品で選ばれたのであって、データ構造を監査して選ばれたのではなく、データが実際にどこへ行くのかという問いは、導入時に誰も尋ねようと思わなかったため、一度も発せられませんでした。
問題は、データが国境を越えるかどうかではありません。越えるすべての場所の地図を、いま誰かが示せるかどうかです。
インベントリの作成:実際に何が必要か
データフローのインベントリは、当初は法務の作業というより運用の作業です。法人のデータに触れるすべてのシステム、取引先、連携を体系的に一覧にすることから始め、それぞれについて、取引先の宣伝資料が示す場所ではなく、データが実際に処理・保存されている場所を確認します。実際には、IT、人事、財務、顧客対応のあらゆるシステムをひとつの場での議論に集めることを意味します。データローカライゼーションの問題は部門の境界をほとんど尊重しないからです。あるチームが選んだ顧客サポートのプラットフォームと、別のチームが選んだ給与システムが、それぞれ独立して、誰も一緒に検討したことのない義務を生み出すことがあります。
義務を左右するのは意図ではなく、量と区分
機微なデータを国境の外へ移す意図がまったくなかった法人でも、保有するデータの区分と処理する量がたまたま該当する基準を超えるというだけで、義務が生じることがあります。意図は抗弁にならず、「気づかなかった」はギャップの説明であって、ギャップの例外ではありません。だからこそ、前述のインベントリの段階は、法人が機微だと思い込んでいるデータフローだけに絞らず、本当に網羅的である必要があります。実際に重要な区分は、何が機微に感じられるかという法人自身の直感ではなく、規制の枠組みが定めるものです。
インベントリができた後、誰が責任を持つべきか
一度作ってしまい込まれたインベントリは、1年以内にその価値の大半を失います。新しい取引先やシステムが絶えず追加され、そのひとつひとつが新たなデータフローになりうるからです。これを本当に最新に保てている法人は、責任者を明確に決めている法人です。新しい取引先と契約するたびに、データフローの問いを投げかけることが職務に含まれている人がいて、たまたま覚えているチームに任せることはしません。その責任がどこに置かれるかは法人の規模によって異なりますが、失敗のパターンは共通しています。責任者のいないインベントリは、法人の取引先関係が変わるのとちょうど同じ速さで古くなっていきます。
問いに先んじるための実践的な手順
- コンプライアンスやITの外のチームが選んだものも含め、法人のデータに触れるすべてのシステムと取引先を一覧にする。
- それぞれについて、取引先の宣伝が示す場所ではなく、データが実際に処理・保存されている場所を確認する。
- 外資であることだけで決まると仮定せず、法人が実際に直面している規制上のリスクに照らして、関係するデータの区分を分類する。
- 答えが不明確な取引先関係には印をつけ、その不確実性を後で見直す細目ではなく、優先して解消すべき課題として扱う。
- 新しい取引先やシステムを導入するときにインベントリを見直し、一回限りの作業として扱わない。
実践的な出発点は、特定の移転が差し迫ってからではなく、その前にデータフローのインベントリを実施することです。本稿は発展途上の規制分野についての一般的な論評であり、法的助言ではありません。個別の分類の問題は、法人の実際のシステムに詳しい弁護士にご相談ください。
