外部送信規律とCookie対応|対象サービス・公表事項・同意の要否
こんにちは。LegalAgent 代表弁護士の朝戸です。
ウェブサイトにCookieバナーを設置しても、その設定と実際に動いている解析タグが一致しているとは限りません。ページを開いた直後に何が送信されるか、停止ボタンを押すと何が変わるかを把握して、初めて対応の内容を評価できます。
ただし、解析タグを使うすべてのサイトに電気通信事業法の外部送信規律が適用されるわけではありません。最初の論点は、自社のサービスが規律の対象かどうかです。対象であれば、どの情報送信について通知・公表等が求められるかを確かめ、個人情報保護法上の同意確認が別途必要かを検討します。
自社商品の通販サイトとオンラインモールの違い
外部送信規律は、2023年6月16日に施行された電気通信事業法第27条の12に定められています。対象となるのは、電気通信事業者又は同法第164条第1項第3号の事業を営む者のうち、総務省令で定める電気通信役務を提供する者です。登録・届出をしていないことだけで、対象外とは判断できません。
同法施行規則第22条の2の27は、ブラウザやアプリケーションを通じて提供される役務を四つに分けています。利用者間のメッセージの媒介、SNS・動画共有サービス・オンラインモール等、オンライン検索、ニュースや地図等の各種情報のオンライン提供です。利用者が少ないニュースサイトでも、役務の性質が該当すれば対象になります。
これに対し、総務省「外部送信規律FAQ」の問1-12・1-13では、小売業者が自社サイトで商品を販売する行為は、本来業務の遂行に電気通信を用いているにすぎず、外部送信規律の対象にはならないと説明されています。実店舗を持たず、インターネット上だけで販売している場合も同じです。
一方、複数の店舗や出品者の商品を購入できるオンラインモールは、他人のために取引の場を提供するサービスとして対象となります。同FAQ問1-14は、出店者がグループ企業に限定されている場合も同様としています。商品を自社で販売するサイトなのか、他の事業者が販売する場を提供するサイトなのかで、結論が変わります。
同じ会社のサイトでも、ページの役割により扱いが分かれます。サービスの案内ページは自己の需要のためのものとして対象外とされる一方、ユーザーサポートや利用者向けポータルは、付随する元のサービスが対象であれば規律が及びます(同FAQ問1-18)。会社単位で一律に対象・対象外と決めると、この区別が抜け落ちるおそれがあります。
外部送信に含まれる情報と公表事項
第27条の12が対象とするのは、利用者の端末に記録された利用者情報を、その利用者以外の者の設備へ送る機能を起動させる通信です。解析タグや広告タグを読み込んだブラウザが、識別子や閲覧履歴等をサーバーへ送る場面が典型です。Cookieを使わない仕組みでも、法令の要件を満たす通信は対象になります。
「外部」は、サイト運営者から見た社外だけを意味しません。利用者の端末を基準としているため、送信先にはサイト運営者自身のサーバーも含まれます(同FAQ問1-16)。自社サーバーへの送信だから一律に検討不要と扱うことはできません。後述する必要情報等の例外に当たるかを、送信内容と目的に応じて判断します。
原則となる対応は、所定の事項をあらかじめ利用者へ通知するか、容易に知り得る状態に置くことです。施行規則第22条の2の29は、情報送信指令通信ごとに、次の事項を示すよう定めています。
- 送信される利用者情報の内容
- 送信先の設備で情報を取り扱う者の氏名又は名称
- 情報の利用目的
利用目的は、原則として送信先と情報送信指令通信を行った事業者の双方について記載します。ただし、送信先が取得した情報を、その後にサイト運営者や別の者へ提供する段階は、外部送信規律とは区別して扱われます(同FAQ問4-3・4-4)。端末からの送信と、その後の提供の関係を分けて把握することが必要です。
表示方法にも要件があります。施行規則第22条の2の28により、日本語で専門用語を避けた平易な表現を用い、適切な文字の大きさで、利用者が容易に確認できるようにします。ウェブサイトで公表する場合は、情報送信指令通信を行うページ又はそこから容易に到達できるページへ掲載します。プライバシーポリシーの奥にリンクを置くだけでは、到達しやすさを満たすとは限りません。
同意・オプトアウトと必要情報の例外
外部送信規律は、あらゆる送信について事前同意を一律に要求する制度ではありません。第27条の12本文の通知・公表に加え、同条ただし書に例外が設けられています。
第1号は、画面表示等のために送信が必要な情報を対象とします。施行規則第22条の2の30には、サービス提供のために真に必要な情報、入力情報や認証情報の再表示に必要な情報、不正行為の検知等に必要な情報、設備の負荷軽減等に必要な情報が掲げられています。いずれも必要な範囲内で送信することが条件です。事業者が広告収益を得るために使いたいという事情だけで、利用者にとって必要な情報に当たるとはいえません。
第2号は、サービス提供時に自社が利用者の端末へ送信した識別符号が、自社の設備へ返送される場合を対象とします。自社で発行したCookieの識別子であっても、別の事業者へ送る場合には、この号の条件を満たしません。識別符号と一緒に送る閲覧履歴等まで、当然にこの例外へ含まれるわけではありません。
第3号は、送信先への送信について利用者が同意している情報を対象とします。同意を根拠にする場合は、同意前の送信を抑える設定と、同意画面で説明した範囲に限って送信する設定が対応しているかが問題になります。「同意する」ボタンがあっても、押す前から同じ情報を送っていれば、事前同意による対応にはなりません。
第4号は、利用者の求めに応じて送信又は利用を停止するオプトアウト措置を講じ、所定の事項を容易に知り得る状態に置いている場合の規定です。送信と利用のどちらを停止する措置かを明示する扱いです。施行規則第22条の2の31は、受付方法、停止を求めた場合のサービス利用制限、情報の内容・取扱事業者・利用目的等の表示も求めています。停止を求めた利用者については、表示した措置を実際に働かせることになります。
個人関連情報の第三者提供との関係
別途検討するのが、個人情報保護法第31条です。個人関連情報取扱事業者が、提供先で個人データとして取得されることが想定される個人関連情報を提供するときは、法定の例外を除き、その取得を認める本人同意が得られていること等をあらかじめ確認する規律があります。対象は個人関連情報データベース等を構成する情報です。
個人情報保護委員会のFAQ問8-1は、Cookie等の端末識別子が個人情報に当たらない場合、通常は個人関連情報に該当すると説明しています。他の情報と容易に照合して特定の個人を識別できる場合は、その情報全体として個人情報に当たり、適用される規律も変わります。
外部送信規律について通知・公表で対応できることと、個人情報保護法上も同意に関する対応が不要であることは、別の問題です。提供先がCookieの識別子を会員情報と結び付けて個人データとして取得する場合などには、第31条の検討が必要になり得ます。サイト運営者が情報を提供しているのか、送信先が利用者から直接取得しているのかも、契約上の名称だけでなく実際の情報の流れに沿って確認することになります。
タグの一覧と公開ページを一致させる作業
対象サービスについては、開発担当者とマーケティング担当者から、解析・広告・外部連携のタグやSDKの一覧を集めます。契約中のツール一覧に加え、ブラウザやアプリの実際の通信を調べると、別のタグから呼び出されている送信先や、撤去したつもりで残っていたタグを把握できます。
一覧には、設置ページ、送信される情報、送信先事業者、双方の利用目的を記録します。その上で、必要情報等の例外に当たる送信と、通知・公表、同意又はオプトアウトで対応する送信を分けます。公表ページの原稿は、この実際の通信を確認した一覧に基づいて作成します。ベンダーの一般的な説明を転記するだけでは、自社で有効にしている機能や設定と食い違うことがあります。
同意方式なら、未選択の状態で何が送られるか、拒否した場合に対象タグが止まるかをテストします。オプトアウト方式なら、ボタンやリンクが利用者から見つけやすいかに加え、停止されるのが送信か利用かを表示と突き合わせます。利用を停止する方式なのに「情報を送信しません」と表示すると、実際の動作と説明が一致しません。
タグの追加・設定変更・削除に伴って、その一覧と公表内容も更新します。新しい広告ツールの導入申請に送信先と送信情報の欄を設け、公開前に開発担当者と法務担当者が照合する方法が考えられます。既存のプライバシーポリシーの更新については、事業変更に合わせた規約・ポリシーの見直しも関連します。
Cookieバナーは、こうした確認結果を利用者へ示すための手段の一つです。対象サービスの判断、公表内容、停止機能の動作をそろえることが、継続して維持できる対応につながると考えています。