欧州データ保護会議(EDPB)は7月8日、「匿名化に関するガイドライン」および「生成AIの文脈におけるWebスクレイピングに関するガイドライン」の両案を発表しました。
「匿名化に関するガイドライン」案は、個人の権利を保護しながらも、データ利用を促進するために明確な基準を確立し、匿名データの概念を明確にするためのものです。
本ガイドラインによると、次の3つの基準を満たした場合に、高い安全性をもった匿名データといえると定義されます。1つ目の基準は、レコードの孤立(単一化)がないことです。特定の個人に紐付く、属性値の一意の組み合わせがデータセット内に存在しない状態を指します。2つ目の基準は、ほかのデータとの紐付けがないことです。3つ目は、対象データから特定の個人に関する新たな情報を論理的・統計的に推測できないことです。これら3つの基準のいずれかを満たさない場合は、データがなおも匿名であるとみなされるかを判断するために、さらなる分析が必要となります。
また、匿名化は個人データの処理活動そのものであるため、GDPR上の法的根拠が求められるとしています。個人データを匿名化するために処理している旨をポリシーなどで明確に示すこと、匿名化プロセスのテスト結果や適合性評価を適切に保存・文書化することも必要となります。
なお、時間の経過などで再特定のリスクが上昇した場合、そのデータは匿名データから個人データに逆戻りするため、管理者は再び個人データとしてのGDPR規制への適合責任を負うことになります。さらに、データ漏洩によって秘密情報が漏れ、再特定が可能になった場合には、GDPR第33条・34条に基づくデータ侵害通知義務の履行要否を判断することになります。
次に、「生成AIの文脈におけるWebスクレイピングに関するガイドライン」案は、生成AIの開発を目的とするWebスクレイピングに関するガイドラインです。本ガイドラインによると、データの抽出、クレンジング、構造化、保存などの処理行為を伴う場合、WebスクレイピングにはGDPRが全面的に適用されます。個人データと非個人データが混在する場合であっても、個人データの処理箇所にはGDPRが適用されます。
Webスクレイピングにおいては、GDPRが定める透明性の原則・データの最小化原則・正確性原則を遵守することが義務付けられています。
なお、大規模データ収集では同意を事前に取得することは事実上不可能であるため、通常は「正当な利益」が法的根拠として検討されます。これが適法となるには、次の3つの要件を全て満たす必要があります。1つ目の要件は、管理者や第三者に適法、明確、かつ現実の正当な利益が存在することです。2つ目の要件は、目的のためにそのデータ処理が必要不可欠であり、ほかにより侵害性の低い代替手段がないことです。そして3つ目の要件として、データ主体の権利利益が管理者の正当な利益を上回らないことが求められます。これらをクリアするためには、データ主体への悪影響を抑え込むためのリスク軽減措置を自ら進んで導入し、遵守することが重要となります。ほかにも、政治的意見や健康、性的指向といった機微なデータの処理は原則禁止である点なども記されています。
両ガイドライン案は、2026年10月30日まで意見公募が行われる予定です。