台湾の個人情報保護対応は、プライバシーポリシーを用意するだけでは足りません。データ収集前に特定目的を明示し、収集・処理・利用それぞれの法的根拠を確認する必要があります。その後、マーケティングやAI学習に利用し、クラウド事業者に渡し、国外へ移転する場合も、最初に一度同意を得たことだけで全てが認められるわけではありません。Cookie、IPアドレスなど間接的に識別可能な情報も、実際の紐付け方に応じて判断されます。本テーマでは、告知義務、本人の権利、委託先監督、センシティブな個人情報、越境移転、漏えい時の通知、執行動向を扱い、データフローの各段階で必要な告知、同意、制限、記録を整理します。 本コーナーは、旭時報 SUNRISE(寧旭メディア)が Startup Island TAIWAN のために企画・制作しています。 監修|法務:中銀法律事務所 財務・税務:urCFO 本コーナーの内容は、2026 年 8 月時点の台湾の法令に基づいています。その後の法改正は反映されていません。個別の案件については、専門家による個別の判断が必要です。
Startup Island TAIWANは、採用チャネル、人材育成プログラム、エコシステムパートナーとスタートアップをつなぎます。大学ネットワーク、スタートアップ求人プラットフォーム、コミュニティイベント、台湾での人材獲得・定着を支援する政府支援プログラムなどのリソースがあります。
該当します。台湾個人資料保護法(以下、台湾PDPA)の「個人データ(原語では個人資料)」には、間接識別のデータが含まれます。1件だけでは特定の個人を識別できなくても、他のデータと紐づけられることで特定の個人を識別することができるデータです。台湾の実務上、Cookie・動的IPアドレス・端末IDといった端末識別子は、この類型に該当すると判断されることが多いと考えられます。仮名化やハッシュ化を施したデータでも、特定の個人に復元し得る限り個人データに該当し、告知と同意の義務は軽減されません。
なぜそれが重要なのか台湾PDPA第2条第1款(個人データの定義規定)と同法施行細則第3条は、判断基準を「氏名の有無」ではなく「復元して識別できる可能性」に置いています。GDPRや日本の個人情報保護法の感覚をそのまま持ち込むと、次の判断点で誤りやすくなります。 1.何が個人データに該当するか:単体では個人を識別できない情報でも、他の情報(会員データベース、通信事業者の記録)と照合・組合せ・連結することにより特定の個人を識別できる場合には、個人データに該当します。 2.誰が識別できれば足りるか:誰でも識別できる必要はありません。データを保有する会社、または特定の第三者が、技術的手段で復元できれば識別性が認められます。 3.仮名化・ハッシュ化すれば適用外になるか:客観的に復元の可能性が残る限り、台湾PDPAの適用を受けます。仮名化(Pseudonymization)をすれば個人データに該当しなくなる、という理解は誤りです。IDが特定の個人の行動履歴に紐づき、その履歴が自然人にたどり着く限り、実務上は個人データに該当すると判断されることが多いと考えられます。同じアルゴリズムで双方のデータを処理すれば、同一人物の照合は可能です。 4.動的IPアドレス:主管機関(監督当局)は、個人データに該当するとしています。データの保有者(またはその提携先)が、合理的な方法で照合用データを入手して本人を識別できるためです(EU司法裁判所C-582/14判決の見解を援用)。
何をするか1.「誰にたどり着くか」という基準でデータを棚卸しします。ウェブサイトで収集している項目を一覧にし、会員データベース・広告主のデータ・通信記録と紐づければ特定の個人を識別できるか、1項目ずつ確認してください。識別できるのであれば、個人データとして管理する必要があります。 2.匿名化処理の実効性を検証します。仮名化・ハッシュ化・暗号化はいずれも、「客観的に復元の可能性が残るか」という同じ基準で検証してください。同じアルゴリズムで双方のデータを処理して同一人物を照合できるのであれば、そのデータは台湾PDPAの適用範囲内にとどまります。 3.告知は収集の前に済ませます。プライバシーポリシーに収集項目を明記し、閲覧履歴や端末識別子も含めてください。あわせて、サイトのトップページに目立つCookieバナーを設置し、収集の目的と類型を告知します。なお、親会社や現地パートナーから引き継いだデータについては、データの入手元を本人に告知する義務が別途あります。 4.ユーザーが収集を拒否できるようにします。Cookieバナーまたはプライバシー設定画面に拒否の選択肢(オプトアウト)を設け、ユーザーが選択すれば閲覧履歴の収集を停止します。収集する項目も、サービスの提供に必要な範囲にとどめてください。根拠は台湾PDPA第5条です。収集・利用は目的に必要な範囲を超えてはならず(比例原則)、誠実かつ信用ある方法によらなければなりません(信義誠実の原則) ケース ある外資系企業は、台湾の複数のウェブサイトにコードを設置してユーザーの閲覧行動を収集し、「興味関心タグ」を生成したうえで、ブラウザごとに固有のUnique IDを付与していました。同社は「氏名も電話番号も収集していないため、台湾PDPAの適用はない」と主張し、間接収集の告知をせず、プライバシーポリシーにも閲覧履歴が収集項目に含まれる旨を記載していませんでした。 問題はUnique IDでした。この番号は単体では意味を持ちません。もっとも、特定の個人の行動履歴を継続的に追跡するものであり、広告主側の会員データと紐づければ、最終的に特定の個人を識別できます。そのため、主管機関はこれを間接識別の個人データに該当すると判断しました。 是正の方向は具体的です。同社は告知のフローを設計し直し、トップページに目立つCookieバナーを設置して収集の目的と類型を明示し、オプトアウトの仕組みを設けて、収集の全体を台湾PDPA第5条の比例原則・信義誠実の原則の枠内に戻しました。
ポイント そのまま持ち込むことはできません。 外国企業が台湾個人資料保護法(以下、台湾PDPA)について抱きやすい誤解は、両極端の二つに分かれます。一つは、台湾もEUと同じルールで動いていると考え、本社がGDPRに沿って作成したプライバシーポリシーをそのまま台湾のウェブサイトに掲載し、台湾PDPAが別途求める具体的な通知事項が漏れてしまうケースです。もう一つは、台湾の規制は緩やかだと考え、主管機関(監督当局)が求める個人データ(原語では個人資料)の安全維持計画(原語では安全維護計畫)を策定していないケースです。台湾の実際のルールは次のとおりです。日常的な取得の多くは「契約の履行」で足りるため、貴社はデータ一件ごとに本人の同意を取得する必要はありません。もっとも、安全維持計画と刑事責任に関する要求は、多くの外国企業が想定するより厳格です。 台湾PDPAとGDPR・APPIとの間には、少なくとも三つの制度上の相違があります。第一に、台湾における外国企業の監督機関は、単一の独立機関ではなく、業種ごとの主管機関です。第二に、病歴や遺伝子情報といった特種個人データ(原語では特種個人資料)について、台湾は書面による同意を求めており、貴社は検証可能な署名記録を残さなければなりません。第三に、行政上の過料(原語では罰鍰)に加えて、行為者に不法な利益を図る意図等がある場合には、5年以下の懲役という刑事責任が科されることがあります。
なぜそれが重要なのか台湾PDPAの条文だけを読んでも足りません。台湾は現在も分散型の監督体制をとっており、貴社は台湾で営む事業の業種(小売、電気通信、金融など)に応じて、対応する行政命令を確認する必要があります。確認していない場合、当該業種が求める安全維持計画を策定していないとして処罰されることがあります。 制度上の相違は、この三つにとどまりません。通知事項をどこまで具体的に記載する必要があるか、そしてデータがデータベースとして整理されているかどうかを加えた、合計五つの観点があります。 1.外国企業の監督機関はどこか:GDPRとAPPIには、いずれも独立した監督機関が置かれています。EU各国のデータ保護監督機関(DPA)、そして日本の個人情報保護委員会(PPC)です。台湾は現在も分散型の監督体制をとっており、業種ごとの主管機関(経済部、金融監督管理委員会、衛生福利部など)が、それぞれ安全維持計画に関する規則を定めています。 2.通知事項をどこまで具体的に記載するか:台湾PDPA第8条(本人からデータを取得する際の通知に関する規定)は、取得の時点で「特定の目的」「利用の期間・地域・対象及び方法」など六つの法定事項を明示的に通知することを求めています。本社のグローバル版プライバシーポリシーをそのまま適用すると、「利用の対象」や「特定の目的」を具体的に記載していないことを理由に、通知が不十分であると判断されることがあります。 3.特種個人データの同意はどのように取得するか:GDPRは、健康に関する情報などの機微な個人データについて「明確な同意(explicit consent)」を求めています。これに対し、台湾PDPA第6条は「書面による同意」を求めています。実務上は電子署名まで緩和されていますが、単なるチェックボックスのみで適切な電子署名の記録が残っていない場合、医療・遺伝子・犯罪歴に関するデータを取り扱う際にコンプライアンス上のリスクが残ります。 4.台湾PDPAに違反した場合の法的効果:GDPRの制裁は行政上の制裁金が中心であり、上限は2,000万ユーロ又は全世界売上高の4パーセントです。台湾の行政上の過料は新台湾ドル2万元以上200万元以下であり、情状が重大な場合は15万元以上1,500万元以下に引き上げられ、さらに違反状態が継続する場合には繰り返し科されることがあります。二つの上限はいずれも一千万台の桁ですが、通貨が異なります。GDPRはユーロ、台湾は新台湾ドルです。 台湾PDPA第41条は、これとは別に刑事責任を留保しています。行為者に「他人の利益を害する」又は「自己の不法な利益を図る」意図(財産上の利益に限られません)があり、かつ台湾PDPAの規定に違反した場合、5年以下の懲役に処されることがあります。これは、外国企業の台湾における責任者(支店長など)にとって、極めて大きな法的プレッシャーとなります。 5.データがデータベースとして整理されているか:日本企業は、データが「データベース」に入っていなければ(紙媒体や、ファイリングされていない断片的なデータなど)規制の対象外であると考えることが少なくありません。もっとも、台湾PDPAは広義の定義を採用しており、「直接又は間接に識別することができる」データであれば、データベースとして整理されているかどうかを問わず、保護の対象となります。 もっとも、台湾のほうがGDPRより手間の少ない点も二つあります。一つは、日常的な取得の多くが「契約の履行」で足りるため、データ一件ごとに同意取得のフローを設計する必要がないことです。もう一つは、2015年の改正により、刑事責任の成立に「自己又は第三者の不法な利益を図る」又は「他人の利益を害する」意図が必要とされたことです。これにより、外国企業の責任者が行政上の不備によって刑事責任を問われるリスクは、大きく下がりました。
何をするか次の順序で、台湾におけるコンプライアンス体制を整備してください。 1.まず、貴社の事業がどの主管機関の所管に属するかを確認します。台湾で営む事業の業種(小売、電気通信、金融など)から所管の主管機関を特定し、当該機関が定める安全維持計画に関する規則を確認してください。台湾PDPAの条文だけでは足りず、安全維持に関する具体的な要求は当該行政命令に定められています。この確認は一度行えば足り、会社の営業登記の項目が変わらない限り、繰り返す必要はありません。 2.当該規則に従って安全維持計画を策定し、専任の担当者を配置し、定期監査の記録を残してください。台湾の主管機関(数位発展部、経済部など)は、個人データの漏えいが報道された後、自ら調査に着手する権限を広く有しています。当該業種の規則に従って専任担当者を配置せず、又は定期監査を実施していない場合、漏えいが発生していなくても、安全管理措置が不適切であるとして処罰されることがあります。 3.「契約の履行」で足りるかどうかを先に確認し、同意はその後に検討します。台湾PDPA第19条及び第20条によれば、「契約の履行」又は「契約に準ずる関係」(締結前の交渉など)は、それ自体が適法な取得及び利用の事由に該当し、別途同意を取得する必要はありません。契約の履行に必要な場合(ECの配送、アフターサービスなど)は、ユーザーに同意のチェックを求めるのではなく、台湾PDPA第19条第1項第2款を優先して援用してください。同意に過度に依拠すると、かえって貴社の立証責任が重くなります。(判断の全体的な順序については、Q3 をご参照ください。) 4.グローバル版プライバシーポリシーを、台湾版として書き直します。台湾PDPA第8条第1項の六つの法定通知事項を一つずつ照合し、「利用の対象」と「特定の目的」を具体的に記載してください。英語のポリシーを中国語に翻訳しただけでは、台湾の通知要件を満たすことにはなりません。この作業は一度行えば足り、完了後は固定されます。(外国企業が最も見落としやすい四つの項目については、Q4 をご参照ください。) 5.特種個人データを取り扱う場合は、独立した書面による同意を別途用意します。病歴、医療、遺伝子、性生活、健康診断、犯罪歴という六類型のデータについては、同意を一般の利用規約に含めることはできません。独立した署名欄又はチェック欄を設け、検証可能な記録を残す必要があります。貴社がこの六類型を取り扱わない場合、この手順は不要です。 6.台湾の責任者に、刑事責任の成立要件を共有します。台湾PDPA第41条の処罰対象は行為者であり、法人ではありません。成立要件は、行為者に「他人の利益を害する」又は「自己の不法な利益を図る」意図があり、かつ台湾PDPAの規定に違反したことです。貴社の台湾における組織の中で、誰が意思決定をし、誰が実際に個人データを取り扱っているかは、誰が本条の行為者に該当するかに直接影響します。GDPRには対応する規定がなく、本社のコンプライアンス研修でこの点が扱われることは通常ありません。 7.「データベースとしてファイリングされているか」という基準で判断しないでください。台湾では、個人データの保存が構造化されているかどうかを区別しません。紙媒体の名簿や断片的な連絡先であっても、特定の個人を識別することができる限り、同様に台湾PDPAの保護の対象となります。 ケース 台湾で携帯電話の小売を営み、あわせて通信回線の取次業務も手がける外国企業の事例です。個人データの漏えいが発生した際、社内で最初に答えを出す必要があった問いは、「この件はどの機関に報告すべきか」でした。 現在の分散型の監督体制の下では、答えはどの事業に関わるかによって変わります。電気通信の規制対象機器に関わる部分の主管機関は国家通訊伝播委員会(NCC)であり、一般の通信機器の小売に関わる部分の主管機関は経済部です。同じ会社の二つの事業に、二つの主管機関が対応することになります。 自社の事業ごとの主管機関を事前に整理していない場合、事故発生時に報告先の確認に時間を費やすことになり、その結果として報告が遅延し、処罰を受けることになります。
一件ごとに同意を取得する必要はありません。 外国企業の法務が台湾個人資料保護法(以下、台湾PDPA)について抱きやすい誤解は、両極端の二つに分かれます。一つは、ユーザーデータを保存する前に必ず明確な同意を取得しなければならないと考え、マーケティングや営業のプロセスが止まってしまうケースです。もう一つは、同意さえ取得すれば問題ないと考え、サービスと関係のないデータまで同意条項にまとめてしまうケースです。 台湾の実際のルールは次のとおりです。個人データ(原語では個人資料)の取得には特定の目的が必要であり、かつ法律が列挙する許容事由(原語では容許事由)のいずれかに該当しなければなりません。同意はそのうちの一つにすぎません。同意以外で、外国企業にとって最も実用的であり、優先して確認すべき許容事由は三つあります。ユーザーとの契約又は契約に準ずる関係、法律の明文規定、そしてユーザーの権益を侵害しないことです。
なぜそれが重要なのか台湾PDPA第19条(非公務機関による個人データの取得・処理の許容事由)によれば、貴社が個人データを一件取得するには、特定の目的があり、かつ同条が列挙する事由のいずれかに該当する必要があります。同意の取得(第7条)はそのうちの一つです。他のいずれかの款に該当すれば、貴社は別途同意を取得しなくても適法に取得できます。 外国企業の台湾法務は、この条文を「同意がなければ取得できない」と読みがちであり、その結果、あらゆる取得の場面を同意のチェックボックスとして設計し、マーケティングや営業のプロセスが止まってしまいます。実際には、外国企業が最も活用できる許容事由は次の三つです。 1. ユーザーとの契約又は契約に準ずる関係(第19条第1項第2款)。ECの配送、SaaSの提供、会員に対する義務の履行、応募者の面接(契約に準ずる関係に該当します)などが該当します。条件は、契約の履行に必要であることです。例えば、配送のためには住所の取得が必要です。 2. 法律の明文規定(第19条第1項第1款)。税法に基づく取引証憑の保存、労働基準法に基づく従業員データの保存などが該当します。条件は、当該法律が明文で求める項目と保存期間に限られることです。 3. ユーザーの権益を侵害しないこと(第19条第1項第8款)。社内の管理業務や、機微性がなくユーザーの権益に影響しない軽微な利用が該当します。この款は包括条項であり、範囲が最も広いように見えますが、実務上の解釈は極めて厳格です。マーケティングやトラッキング、第三者へのデータ提供が関わる場合、通常この款は主張できません。 この三つの款に該当する場合、貴社はデータ一件ごとに同意取得のフローを設計する必要はありません。
何をするか次の順序で判断したうえで、同意が必要かどうかを決めてください。 1. まず、そのデータが契約の履行に必要かどうかを確認します。ECの配送、SaaSの提供、会員に対する義務の履行、応募者の面接(契約に準ずる関係に該当します)は、いずれも台湾PDPA第19条第1項第2款に該当します。判断基準は「必要性」です。配送のためには住所の取得が必要ですが、契約の履行と関係のないデータを一緒に取得してはなりません。 2. 「正当かつ合理的な関連性」の基準で、その取得が成り立つかどうかを確認します。この基準は、取得行為が契約の目的との間に論理的な必要性をもつことを求めるものです。ガソリンスタンド事業者がクレジットカードの伝票にナンバープレート番号を書き取らせていた事案では、主管機関は、これが燃料購入契約の履行と無関係であり必要でもなく、かつ別途の同意も得ていないとして、違法であると判断しました。 3. 利用規約でサービスの内容を明確に定義します。外国企業は、利用規約(ToS)においてサービスの内容を明確に定義し、データの取得行為と契約の履行とが直接に結びつくようにしてください。 4. 台湾の現地法令を棚卸しし、法定の保存を同意から切り離します。台湾の支店・現地法人は、自社に適用される現地法令(マネーロンダリング防止法、税捐徴収法など)を棚卸しし、この種の取得を同意から切り離しておく必要があります。ユーザーが同意を撤回したことによって他の法令に違反する事態を避けるためです。 5. マーケティングの前に、目的の範囲内か範囲外かを区別します。マーケティングの内容が元の契約の商品と正当かつ合理的な関連性をもつ場合(プリンターを購入した方にインクを勧める場合)、台湾PDPA第20条の特定目的の範囲内の利用に該当し、別途同意を取得する必要はありません。全く関係のない商品を勧める場合(プリンターを購入した方に保険を勧める場合)は目的外利用に該当し、別途、単独で一度同意を取得する必要があります。 6. 必要性のない取得を同意にまとめないでください。必要性のないデータの取得をサービスの開始と抱き合わせ、ユーザーに同意を強制する場合、比例原則又は信義誠実の原則に違反すると判断されることがあり、さらに消費者保護法の著しく公平を欠く条項に抵触するおそれもあります。 貴社のある取得がどの許容事由に該当するかは、利用規約の書きぶりと、そのデータが契約の目的とどれだけ直接に結びついているかによって決まります。 ケース: ある人材紹介会社の代表者は、もう一社、一般の会社も保有していました。求人サイトはこの二つの立場で料金が異なり、閲覧できる履歴書の権限も異なっていました。一般の会社は料金が低く、人材紹介事業者とは権限が異なります。 代表者は、その一般の会社の名義で求人サイトと契約し、一般の会社のアカウントで応募者の履歴書をダウンロードし、実際には自身の人材紹介事業のマッチングに用いていました。 裁判所は、履歴書は適法な経路で取得されたものであるとしても、当初の約定以外の用途にデータを用いており、かつ不法な利益を得る意図があったとして、台湾PDPA第41条の罪が成立すると判断しました。
同じではありません。ユーザー自身が入力したリストについては、第8条所定の6事項すべてを通知します。他社から提供を受けたリストについては、そのうち最初の5事項に加え、個人データの取得元を通知する必要があります。 台湾に進出した外国企業には、次のような誤解が多く見られます。リストは提携先や本社から提供を受けたものであり、相手方が同意を取得済みで、自社のウェブサイトにもプライバシーポリシーがあるのだから、当社として改めて対応する必要はない、という理解です。 台湾個人資料保護法(以下、台湾PDPA)上の通知義務は、当該データを実際に利用する会社が負います。上流の提携先や海外本社がユーザーの同意を取得していたかどうかにかかわらず、台湾でそのリストを利用する会社が改めて通知しなければなりません
なぜそれが重要なのか台湾PDPAは、収集を2種類に区分し、それぞれ異なる条文で規律しています。ユーザーが直接会社にデータを提供する場合に適用されるのは第8条です。データがユーザー本人からではなく、提携先、海外本社その他の第三者から取得される場合は第9条が適用され、法律上は間接収集(原語では間接蒐集)と整理されます。 ユーザーから直接収集する場合、第8条第1項は、収集の時点で次の6つの事項を明確に通知しなければならないと定めています。①会社の名称、②収集の目的、③収集する個人データの種類、④データの利用期間・地域・提供先および利用方法、⑤ユーザーが第3条に基づき有する権利およびその行使方法、⑥ユーザーがデータを提供しない場合に受ける影響です。 この6つの事項は、ウェブサイトのプライバシーポリシーなど1つの通知文書にまとめて記載すれば足り、準備は一度で済みます。もっとも、通知が完了したといえるのは、データを収集する時点でユーザーが当該文書を実際に確認できる状態になっている場合です。 データがユーザーから直接提供されたものでない場合、第9条は、当該データを利用する会社に対し、上記①から⑤に加え、個人データ(原語では個人資料)の取得元を通知しなければならないと定めています。これは、外国企業がグローバル版のプライバシーポリシーをそのまま適用する際に最も見落としやすい項目です。 通知の時点は、原則として利用前です。条文上の表現は「処理または利用の前」です。実務上重要な特則が台湾PDPA第9条第3項であり、通知は、本人に対し当該データを初めて利用する際に併せて行うことも認められています。
何をするか貴社が他社から提供を受けたリストを取得した場合は、次の順序で進めてください。 1. まず、貴社がどちらの立場にあるかを整理してください。海外本社から委託を受けてデータを処理しているだけであれば、法律上は本社自身の利用として取り扱われ、取得元を通知する義務は別途生じません。もっとも、台湾法人自身の台湾での事業のために本社からリストを取得した場合は間接収集にあたり、最初に利用する時点で「データの取得元は親会社である」ことをユーザーに通知しなければなりません。 2. 通知のために施策の開始を遅らせる必要はありません。間接取得の場合、通知義務は、当該データを初めて利用する際に併せて履行できます。最初のマーケティングメールを送信するとき、または最初の電話をかけるときに、取得元および第8条第1項第1号から第5号までの事項を併せて通知できます。必要な通知が一文だけで済むとは限りません。先に通知の書面を送り、その後にマーケティングの案内を送る必要はありません。 3. データを提供する側(親会社など)が同意を取得済みであるから自社は通知を要しない、と考えないでください。実務上は、ユーザーが貴社(すなわち台湾子会社)にデータが提供されることを実際に知っていたことを、貴社の側で立証できることが必要とされます。具体的な証拠としては、ユーザーが第三者と契約した際の条項に、当該データが現に当該データを利用する会社に提供される旨と、通知すべき事項のすべてが明記されている場合が挙げられます。第三者のプライバシーポリシーに「提携先に共有することがあります」という曖昧な一文があるだけでは、台湾の裁判所では「明知」(当事人明知)にあたらないと判断される可能性があります。 4. 最後に、グローバル版のプライバシーポリシーの不足を補ってください。第8条および第9条と1項目ずつ照合します。外国企業が最も見落としやすいのは次の4点です。 (1)ユーザーが自身の個人データの照会・訂正・削除を求める際の具体的な手続を記載しているか。「お問い合わせください」だけでは足りません。特定のURL、フォーム、専用電話など、手続の窓口を明記する必要があります。 (2)ユーザーから直接データを収集する場合に、ユーザーがデータを提供しないことで受ける影響を記載しているか。登録できない、商品を受け取れない、割引を利用できないなど、結果を具体的に記載する必要があります。 (3)ユーザーの個人データを提供する相手方および利用する地域を具体的に記載しているか。「世界各地の拠点」といった記載では曖昧です。親会社の所在地、クラウドサービスを提供する第三者ベンダーなど、具体的に列挙する必要があります。 (4)会社が保有するユーザーの個人データの取得元を記載しているか。リストが本人から直接提供されたものでない場合、ポリシーに「データの取得元」を記載する必要があります。 ケース: ある会社が、自社の他のユーザーから提供された知人・親族の個人データからなるマーケティングリストを取得しました。同社は、データはユーザーが自ら提供したものであり取得元も適法であると判断し、そのままマーケティングに利用しました。 もっとも、データが第三者から提供されたものであっても、同社は収集者にあたり、台湾PDPA第9条に基づき、処理または利用の前に、本人に個人データの取得元およびその他の法定事項を通知しなければなりません。 同社は、本人が同社の収集行為を「明知」していたことを立証できず、通知義務も履行していませんでした。完全に適法な状態にできる最後の機会は、最初の利用時に併せて通知することでした。通知しないまま最初の利用を終えた時点で、違法責任はすでに成立しています。本人が削除を求める前であれば、後から通知し、または改めて同意を取得して法的リスクを軽減する余地はありますが、本人が削除権を行使した場合、同社はその本人の個人データを削除しなければなりません。
通知は後回しにできません。その他の対応は事業の段階に応じて進められます。 台湾個人資料保護法(以下、台湾PDPA)が基準とするのは収集という行為であり、会社の設立登記の有無ではありません。台湾にいる個人のデータを初めて取得する前に、通知文書を準備しておく必要があります。義務が生じるのは個人データを取得した時点であり、会社の設立登記が完了した日ではありません。 よくある誤解は、会社の設立も事業の開始もまだであるから、プライバシーポリシー(Privacy Policy)の整備はサービスの正式リリース後に対応すればよく、現時点で取得しているのは数件のメールアドレスにとどまる、というものです。もっとも、事前登録フォームであっても、台湾にいる個人の氏名または連絡先を取得した時点で法律上は個人データの収集にあたり、第8条に基づく通知義務が生じます。
なぜそれが重要なのか台湾PDPAの適用は、個人データを収集、処理または利用する行為を基準とし、台湾法人の設立登記の有無には左右されません。設立前のウェブサイトの事前登録フォーム、たとえば訪問者がサービス開始の案内を受け取るために連絡先を残すものであっても、台湾にいる個人の氏名や連絡先が含まれる場合には、すでに収集にあたります。 台湾法人の設立前に個人データを収集する場合の第一のリスクは、収集主体が不明確になることです。通知文書には当該データを収集する会社の名称を記載する必要がありますが、当該会社が未登記の段階ではこの欄の記載が曖昧になりがちであり、通知が不完全となって、収集の適法性にも影響します。設立登記の完了前は、通知文書に「会社設立準備室」と記載できます。台湾に何らの事業体もまだ設立されておらず、海外親会社が市場調査や事前予約サービスのために先行してデータを収集する場合は、海外親会社を記載します。その後、台湾子会社が設立され、このデータを台湾子会社に移転して利用する場合、当初の通知事項の提供先に台湾子会社を含める必要があります。 第二のリスクは、利用目的の逸脱です。製品リリースの事前案内を目的として収集したリストを、その後金融商品の販売促進に転用したり、名簿として転売したりする場合、改めて同意を取得しなければ、目的外利用、すなわち当初開示していない用途への利用にあたります。 この二つのリスクには共通点があります。いずれも、台湾法人が未設立で、チームの関心がまだ市場と製品に向いている段階で生じるものです。
何をするか台湾市場に参入する際の個人データ保護に関する対応は、四つの段階に整理でき、各段階に最低限満たすべき事項があります。 1. 検討段階では、貴社は市場調査、事前告知、見込み顧客の連絡先の収集を進めます。この段階では少なくとも二つの対応が必要です。ウェブサイトに第8条の要件を満たすプライバシーポリシーを備えること、そして収集フォームに必要な通知事項を表示し、各ユーザーの同意の記録を会社が保存することです。 2. 設立段階では、貴社はオフィスの選定、最初の従業員の採用、現地の第三者ベンダーの選定を進めます。この段階では、採用応募者および従業員に、該当する個人データ取扱通知書を提供し、確認を得てください。また、現地のベンダーとの間で監督条項を含む個人データ取扱委託契約を締結してください。 3. 事業開始段階では、貴社は製品の正式な提供開始、取引の処理、マーケティング施策の実施を進めます。留意すべき事項は二つあります。第一に、法令上策定が求められる業種であれば、個人データファイル安全維持計画(原語では個人資料檔案安全維護計畫)、すなわち主管機関(監督当局)が特定の事業者に策定を求める情報セキュリティ管理文書を整備することです。求められる水準は業種によって異なり、貴社の事業がどの目的事業主管機関の管轄に属するかが、この文書の内容を直接左右します。第二に、マーケティングは当初開示した特定の目的の範囲内にとどめ、ユーザーがマーケティング利用を拒否するための手段を設けることです。 4. 拡大段階では、貴社は個人データの越境移転とグループ内での資源の統合を進めます。特に留意すべき点は二つあります。越境移転の適法性を確認し、主管機関がこの種の移転について制限を課していないかを確認すること、そして個人データ影響評価を実施し、当初開示していない用途に用いる場合の根拠があるかを確認することです。 この四つの段階のうち、外国企業が最も軽視しがちなのは第一段階です。初回のマーケティングに用いるリストは、グループ内で共有されたもの、第三者から購入したもの、または提携先から提供を受けたものが多く、間接取得したデータの取得元を通知する第9条の義務は、会社の設立登記が完了する前にすでに生じている場合が少なくありません。(他社から提供を受けたリストについて通知すべき事項は、Q4をご参照ください。) 5. 最後に、以上四つの段階の記録を保存してください。これは、台湾での資金調達や買収を予定している会社にとって重要です。デューデリジェンスの段階で、相手方が起用する台湾の弁護士は次の四点を一つずつ確認します。①第8条および第9条の通知がなされているか、ユーザーが同意欄にチェックしたことを示すシステムログが保存されているか、②主管機関の定めに従って安全維持計画を策定したか、③個人データの処理を委託した第三者、たとえばクラウドサービス事業者やマーケティング会社について、定期的な確認の記録があるか、④個人データを親会社に送信していないか、送信している場合は第21条に適合しているか。 ケース:(以下の事例は架空のものであり、法的判断の枠組みを説明するために用いています。) ある外国企業は、台湾法人の設立が完了していない段階で、ウェブサイトに事前登録フォームを公開し、サービス開始の案内を希望する台湾の訪問者の氏名とメールアドレスを取得しました。フォーム上の通知文書には、収集主体としてグループの英語名称のみが記載されており、台湾でどの法人により事業を営むかは、その時点では未確定でした。 台湾法人の設立後、同社はこのリストを別の用途に用いました。事前登録ページで一切触れていなかった金融商品の販売促進です。ユーザーが同意していたのはサービス開始の案内であり、金融商品の販売促進ではありません。 このリストは同社の最も初期の中核顧客リストでした。当初の通知が不完全であり、その後の用途も開示していた範囲を超えていたため、収集そのものに瑕疵があり、以後の利用はいずれも違法となります。最終的には、事前登録フォームを通じて違法に収集・利用された当該顧客リストを、顧客関係管理システム(CRM、会社が顧客リストおよび顧客とのやり取りの履歴を保管するシステム)からすべて除去して廃棄し、以後保持または利用できなくなるおそれがあります。システム内の適法に取得された他のデータは、この削除範囲に含まれません。