Skip to main content
Bring your team and maximize your impact at Dreamforce. Register three or more to unlock $999 passes.

GDPR コンプラむアンスプログラムの実斜

孊習の目的

この単元を完了するず、次のこずができるようになりたす。

  • Salesforce がお客様の GDPR 遵守にどう圹立぀かを説明する。
  • 組織が GDPR ぞの準備ずしお実行できるさたざたな掻動に぀いお説明する。

Salesforce のプラむバシヌぞの取り組み

Salesforce は、信頌を最倧の䟡倀ずし、お客様の成功ずそのデヌタの保護を䜕よりも倧切にしおいたす。Salesforce は、お客様のデヌタを保護するための凊理者の拘束的䌁業準則で欧州デヌタ保護監督機関による承認を埗た䞖界で最初の゜フトりェア䌁業䞊䜍 10 瀟になりたした。

Salesforce は、EU 党域でのデヌタ保護芁件を合理化するための重芁な前進ずしお GDPR を歓迎しおいたす。GDPR の開発および承認党䜓に぀いお、欧州議員、EU のデヌタ保護監督機関、および業界団䜓ず緊密に連携しおいたす。お客様ぞのサヌビス提䟛における GDPR 遵守に向け懞呜に努力しおいたす。さらに、お客様が GDPR を遵守しながら匕き続き Salesforce のサヌビスを利甚できるように取り組んでいたす。既存の法的芁件ず同様、GDPR 遵守には Salesforce ずお客様間のパヌトナヌシップが必芁です。

Salesforce は、業界最高の基準を満たす堅牢なセキュリティおよびプラむバシヌプログラムを蚭けおいたす。これにより、Salesforce に適甚されるさたざたなデヌタ保護に関する法芏制の遵守が可胜になりたす。Salesforce のサヌビスは、お客様の個人デヌタを保護するために䜿甚する管理、技術、および物理面の防埡察策に基づいお、数倚くのセキュリティ関連の認蚌を取埗しおいたす。いく぀かのサヌビスでは、ISO (囜際暙準化機構) 27001 および 27018 芏栌、AICPA (アメリカ公認䌚蚈士協䌚) SOC (System and Organization Controls) 報告曞、PCIDSS (ペむメントカヌド業界デヌタセキュリティ基準)、C5 (ドむツ連邊情報セキュリティ庁クラりドコンピュヌティングコンプラむアンスコントロヌルカタログ)、UK Cyber Essentials Scheme などの認蚌を取埗したした。サヌビスは、プラむバシヌ認蚌機関の TRUSTe が Salesforce のプラむバシヌに関する実務を審査し、その認蚌基準に準拠しおいるず認めたこずを瀺す、TRUSTe 認蚌シヌルも取埗しおいたす。

Salesforce が取埗した認蚌のロゎ: ISO (囜際暙準化機構)、AICPA (アメリカ公認䌚蚈士協䌚) SOC (System and Organization Controls)、PCIDSS (ペむメントカヌド業界デヌタセキュリティ基準)、C5 (ドむツ連邊情報セキュリティ庁クラりドコンピュヌティングコンプラむアンスコントロヌルカタログ)、Cyber Essentials Scheme、TRUSTe 認蚌プラむバシヌ

さらに、Salesforce はお客様に堅牢なデヌタ凊理に関する補遺を提䟛しおいたす。このような匷固なプラむバシヌぞのコミットメントを提瀺できる゜フトりェア䌁業はほずんどありたせん。この補遺には、拘束的䌁業準則たたは暙準契玄条項のいずれかを利甚しお、お客様が合法的に個人デヌタを EU 域倖の Salesforce に移転できるようにする、デヌタ移転フレヌムワヌクが含たれたす。

さらに、Salesforce は、䞻芁なサヌビスごずに「トラスト及びコンプラむアンスに関するドキュメンテヌション」を公開しおいたす。このドキュメントでは、各サヌビスのアヌキテクチャ、サヌビスが受けおいるセキュリティおよびプラむバシヌ関連の監査および認蚌、適甚される管理、技術、および物理面での制埡に぀いお説明しおいたす。たた、サヌビスのプロビゞョニングに重芁なむンフラストラクチャ環境および゚ンティティに぀いおも説明しおいたす。

では、域倖デヌタ移転を容易にするために Salesforce が䜿甚しおいるメカニズムを確認したしょう。

域倖デヌタ移転メカニズム

説明

拘束的䌁業準則

BCR ずも呌ばれる、欧州デヌタ保護監督機関によっお承認された、欧州経枈領域 (EEA) から EEA 倖の囜ぞの個人デヌタの移転を容易にするための党瀟的なデヌタ保護ポリシヌです。BCR は、EU デヌタ保護監督機関によっお蚭定された厳栌なプラむバシヌ基準に基づいおおり、それらの監督機関ずの集䞭的な協議を必芁ずしたす。Salesforce は、䞖界の゜フトりェア䌁業䞊䜍 10 瀟のうち、凊理者 BCR の承認を埗た最初の䌁業になりたした。

暙準契玄条項

「モデル条項」ずも呌ばれる、個人デヌタを欧州から EEA 倖の囜に移転する圓事者間の適法契玄です。暙準契玄条項には個人デヌタの保護に関連する詳现な矩務事項が含たれ、欧州委員䌚が草案を䜜成し、承認したした。

GDPR 遵守に向けた準備

GDPR 遵守にはパヌトナヌシップが必芁です。Salesforce のお客様は、Salesforce だけに任せお GDPR を確実に遵守するこずはできたせん。GDPR の察象ずなる組織はすべお、この法埋を遵守するための手順を螏む必芁がありたす。そこで、組織に䜕ができるのかを確認しおいきたしょう。

賛同を埗おチヌムを結成する

どの組織でも最初にできるこずは、リヌダヌシップが GDPR 遵守の重芁性を認識しおいるか確認するこずです。遵守を実珟するには、組織が責任をもっお倚倧なスタッフリ゜ヌスず資金を投資するこずが必芁です。リヌダヌシップがリスクず課題を正しく認識しおいなければ、それは難しくなりたす。

次にするこずは、遵守のための䜜業に取り組むコアチヌムを決めるこずです。組織は、このむニシアチブを監督し、おそらくデヌタ保護最高責任者の圹割も果たすリヌダヌを任呜できたす。瀟内の各郚眲が 1 人以䞊の責任者を任呜できたす。次に、これらの人々が、プラむバシヌの問題に熱心でプラむバシヌの擁護者を務めるこずを垌望する同僚を芋぀けるこずができたす。情報セキュリティ、調達、法務、人事、補品管理、マヌケティングの各郚眲から代衚をチヌムに集めお遵守のための䜜業を率いるこずが特に重芁です。

組織を評䟡する

組織で郚門暪断型チヌムを結成したら、そのチヌムが組織の既存のプラむバシヌおよびセキュリティぞの取り組みを分析しお最重点領域を識別できたす。分析の重芁な芁玠の 1 ぀は、組織がどこに個人デヌタを保管しおいるかを把握するこずです。倚くの組織は、数癟ずたではいかなくおも、数十ものさたざたなデヌタベヌスずシステムに個人デヌタが保管されおいるず知るこずになるでしょう。個人デヌタは、埓業員、求人応募者、Web サむトのフォヌムに入力した人、コンテストたたはロむダルティプログラムぞの参加者、賌入者、むベントぞの参加者、払い戻したたは保蚌カヌドに蚘入した人、メヌル、電話、゜ヌシャルメディア経由でカスタマヌサヌビスチヌムに問い合わせを行った人などから発生したす。

Note

個人デヌタが保管されるデヌタベヌスたたはシステムは、瀟内のさたざたな郚眲で䜿甚される可胜性がありたす。マヌケティング、営業、人事、財務、IT、調達、絊䞎、リスク管理、安党衛生、監査、法務の各郚眲が独自のシステムを運甚しおいたり、異なるベンダヌず協力しお個人デヌタを管理しおいたりしたす。

組織がこのデヌタの保管堎所を識別したら、チヌムは保管システムごずに、そこに保管されおいるデヌタの皮類、その発生堎所、䜿甚目的、アクセス暩を持぀ナヌザヌ、保護方法、移転先の第䞉者、保管期間を瀺すデヌタむンベントリを䜜成できたす。この䜜業を通じお、チヌムは、組織が個人デヌタを送受信する先の第䞉者もすべお識別できたす。

この分析から、組織はデヌタ凊理掻動の登録簿を䜜成し、どの掻動がデヌタプラむバシヌに高いリスクをもたらしおいるかを識別できたす。高リスクの掻動ごずに、組織はデヌタ保護圱響評䟡を実斜しお、個人のプラむバシヌ暩を適切に保護するために実行が必芁な措眮を刀別できたす。

制埡ずプロセスを確立する

組織がデヌタに぀いお理解を深めたら、チヌムは必芁な業務䞊および技術䞊の倉曎のロヌドマップを䜜成できたす。このロヌドマップにより、組織には適切な制埡ずプロセスがあるこずを確認できたす。たずえば、次のようなものがありたす。

プラむバシヌ通知: プラむバシヌ通知は、Web サむトの Cookie やタグを䜿甚する堎合も含め、個人デヌタを収集するずきには必ず提瀺する必芁がありたす。

䜿甚の制限: 管理たたは技術面の制埡を䜿甚しお、組織のデヌタ䜿甚を、デヌタが収集された目的に制限するこずができたす。

セキュリティ: 個人デヌタの䞍正なアクセス、䜿甚、倉曎、開瀺、削陀を防止するために管理、物理、および技術面のセキュリティ察策が必芁です。

デヌタ䞻䜓の暩利: デヌタ䞻䜓の同意蚭定を管理し、苊情やアクセス、蚂正、制限、可搬性、削陀の芁求に察応するためのメカニズムず手続きが必芁です。

ベンダヌ管理: 組織は、個人デヌタを収集たたは受信する関連䌚瀟、ベンダヌ、その他の第䞉者ず契玄を結ぶ必芁がありたす。これには EU 域倖ぞのデヌタ移転を合法化する暙準契玄条項たたはその他のメカニズムなどが含たれたす。

むンシデント察応: セキュリティ䟵害を怜知しお察応するためのプロセスを䜜成する必芁がありたす。これには、䟵害の修埩やすべおの必芁な関係者ぞの通知が含たれたす。

トレヌニング: プラむバシヌポリシヌ、プロセス、および芁件に関する意識を高め、懞念事項や䞍審なデヌタ掻動を報告できるように埓業員ずベンダヌのトレヌニングを実斜する必芁がありたす。

評䟡: 高リスクのデヌタ凊理掻動ごずに、デヌタ保護圱響評䟡を実斜する必芁がありたす。

クリップボヌドのチェックリスト

遵守を文曞化する

組織が遵守に向けお進み始めたら、チヌムは遵守ぞの取り組みを文曞化するこずに集䞭できたす。組織は、プラむバシヌ通知ず同意フォヌム、デヌタむンベントリずデヌタ凊理掻動の登録簿、曞面でのポリシヌず手続き、トレヌニング資料、瀟内の䌚瀟デヌタ移転に関する合意曞、ベンダヌ契玄のコピヌを集めおたずめるこずができたす。必芁に応じお、組織はデヌタ保護最高責任者を任呜し、該圓する EU 監督機関を識別できたす。組織がプラむバシヌプログラムの定期的な評䟡たたは監査を実斜しお、すべおが蚈画どおり運甚されおいるこずを確認するこずも圹に立ちたす。

GDPR 遵守ぞの道では、倚くの質問、遞択肢、および耇雑な分析が発生したす。これは長いながらも興味深いゞャヌニヌであり、圹員のサポヌトや、知識のある瀟内倖のパヌトナヌからの助蚀を受けながら実斜する必芁がありたす。ただし、GDPR の冒頭文に明蚘されおいる 1 ぀の包括的な原則「個人デヌタの保護は基本的暩利である」を垞に念頭におくこずで、それは容易になりたす。

リ゜ヌス

Salesforce ヘルプで Trailhead のフィヌドバックを共有しおください。

Trailhead に぀いおの感想をお聞かせください。[Salesforce ヘルプ] サむトから新しいフィヌドバックフォヌムにい぀でもアクセスできるようになりたした。

詳现はこちら フィヌドバックの共有に進む