プライバシー法への準拠
プライバシーに関する法律は国や地域によって異なります。Cabinはそのすべてに準拠するように作られています。その根拠は、何を約束するかではなく、何を収集しないかにあります。
このページでは、Cabinでサイトを計測するあなたに適用される法律について説明します。Cabinがあなた自身のアカウントデータをどう扱い、どこに保存しているかについては、プライバシーポリシーをご覧ください。
GDPR(欧州・英国)
GDPR(EU一般データ保護規則)は、許可がない限り、データ主体が識別可能であってはならないと定めています。
「データ主体は、特に、氏名、識別番号、位置データ、オンライン識別子などの識別子、または当該自然人の身体的、生理的、遺伝的、精神的、経済的、文化的もしくは社会的な同一性を表す一つもしくは複数の特有の要素を参照することによって、直接的または間接的に識別されうる場合、識別可能であるとされる。」
NOTE
Cabinは、直接的にも間接的にも、個人の識別を可能にしません。Cabinは、そのデータが*「当該自然人の身体的、生理的、遺伝的、精神的、経済的、文化的もしくは社会的な同一性を表す」*ことを許しません。
英国GDPRへの準拠
Brexit以降、英国は独自のGDPR(UK GDPR、英国GDPR)を施行しています。Cabinのデータモデルは、次の点でEU GDPRと英国GDPRの両方の要件に準拠しています。
- 個人を識別できる個人データを収集も処理もしない
- Cookie、トラッキング技術、オンライン識別子を使用しない
- 集計済みの、個人に関わらない統計データ(ドメイン単位の集計値)だけを保存する
- ユーザープロファイルの作成や行動追跡を可能にしない
英国GDPRについて詳しくは、ICOのガイダンスをご覧ください。
PECRへの準拠
プライバシー及び電子通信規則(Privacy and Electronic Communications Regulations、PECR)は、英国GDPRと並んで適用され、電子通信に関する具体的なプライバシー規則を定めています。主な内容は次のとおりです。
- Cookieおよび類似技術に関する規則
- 電子的なマーケティング通信に関する要件
- 公衆電子通信サービスのセキュリティ要件
Cabinは、次の点でPECRに準拠しています。
- Cookieや類似のトラッキング技術を使用しない
- マーケティング目的で個人データを収集しない
- すべてのデータ収集を匿名で、識別不可能な形で行う
CCPA/CPRA(カリフォルニア州)
カリフォルニア州消費者プライバシー法(CCPA)は、カリフォルニア州プライバシー権法(CPRA)による改正を経て、カリフォルニア州の消費者に対し、自身の個人情報に関する具体的な権利を定めています。CCPAのもとで、カリフォルニア州の消費者には次の権利があります。
自身についてどのような個人情報が収集されているかを知る権利
NOTE
Cabinは個人を識別できる情報を収集しません
自身の個人情報が販売または開示されているかどうか、また誰に対してかを知る権利、およびその販売または共有をオプトアウトする権利
NOTE
Cabinは誰に対してもデータを販売または共有しません
収集された自身の個人情報にアクセスする権利
NOTE
Cabinには、ある個人に関連する情報を識別する能力がありません
自身の個人情報の削除を請求する権利
NOTE
Cabinには、ある個人に関連する情報を識別する能力がありません。すべてのデータはCabinのユーザーが削除できます
不正確な個人情報を訂正する権利
NOTE
Cabinは、訂正が必要になるような個人を識別できる情報を収集しません
センシティブな個人情報の利用と開示を制限する権利
NOTE
Cabinは、CCPA/CPRAで定義されるセンシティブな個人情報を収集しません
同法に基づく権利を行使したことを理由に差別されない権利
NOTE
Cabinには、ある個人に関連する情報を識別する能力がないため、事業者が差別を目的として個人を狙い撃ちすることはできません
CCPA/CPRAは、個人情報を次のように定義しています。
個人情報とは、あなたまたはあなたの世帯を識別する、あなたまたはあなたの世帯に関連する、あるいはあなたまたはあなたの世帯と合理的に結びつけられうる情報です。たとえば、氏名、社会保障番号、メールアドレス、製品の購入記録、インターネットの閲覧履歴、位置情報データ、指紋、そしてあなたの好みや特徴に関するプロファイルを作成しうる、他の個人情報から導かれた推論などが含まれます。
NOTE
Cabinのデータモデルでは、個人情報から推論を導くことはできません。Cabinは識別子やフィンガープリントを使用しません。CabinはIPアドレスに基づく国単位の位置情報を保存しますが、これはほかのどのデータとも結びついておらず、個人の識別には使えません。
サイト運営者は、自分の統計から除外するIPアドレスやIPアドレス範囲を登録できます。訪問者のアドレスは、国の判定と同じタイミングでメモリ上でこのリストと照合され、一致した訪問はカウントも保存もされずに破棄されます。このリスト自体はサイト運営者の設定であり、訪問者のデータではありません。
DPA(フランス)
フランスのデータ保護法(情報処理・ファイル及び自由に関する法律、Loi Informatique et Libertés)は1978年に制定され、その後GDPRを実施するために改正されたもので、フランスのデータ保護の枠組みを定めています。同法は、情報処理及び自由に関する国家委員会(CNIL)が執行しています。
トラッカーとCookieの使用については、次のように定められています。
ユーザーは、自由意思に基づき、十分な情報を得たうえで、特定的かつ明確な同意を与えなければならない。
NOTE
トラフィック統計の作成を目的とするトラッカーはDPAの適用が免除されていますが、そもそもCabinはCookieを使用しないため、同意は必要ありません。
Cookieウォールと同意の要件
CNILのガイドラインでは、ウェブサイトの閲覧を続けること、ページをスクロールすること、モバイルアプリを使用することは、Cookieに対する有効な同意にはならないとしています。また、「Cookieウォール」(Cookieを受け入れない限りウェブサイトへのアクセスを遮断すること)の有効性は、個別に判断する必要があるとしています。
NOTE
Cabinは、Cookieウォールを設けておらず、ユーザーの同意が必要になるようなトラッキング技術も一切使用していません。
技術的なCookieの適用除外
通信を可能にする、もしくは容易にすることのみを目的とするCookie、またはユーザーが求めたオンラインサービスの提供に厳密に必要なCookieには、事前の情報提供と同意の要件は適用されません。
NOTE
Cabinは、計測対象のサイトにCookieを一切設定しません。Cabinのダッシュボードはログイン状態を保つためにセッションCookieを使用しますが、これはあなたが求めたサービスの提供に厳密に必要なものであり、同意の要件から除外されます。あなたのサイトの訪問者がこのCookieに接することはありません。
データの最小化とセキュリティ
フランスのDPAは、個人データを保護するために適切な技術的・組織的措置を講じ、収集、保存、処理するデータを必要最小限に抑えることを求めています。
NOTE
Cabinのプライバシーを最優先したデータモデルでは、データ収集は最小限に抑えられ、個人の識別に使える個人識別子は一切含まれません。
PIPEDA(カナダ)
個人情報保護及び電子文書法(Personal Information Protection and Electronic Documents Act、PIPEDA)は、民間組織が商業活動において個人情報を収集、利用、開示する方法を規律するカナダの連邦プライバシー法です。
PIPEDAは、組織に次のことを求めています。
- 個人情報の収集、利用、開示について、意味のある同意を得る
- 特定された目的に必要な情報だけを収集する
- 適切なセキュリティ対策で個人情報を保護する
- 個人に対し、その個人情報へのアクセスを提供する
- プライバシーに関する取り扱いについて透明性を確保する
NOTE
Cabinは、PIPEDAで定義される個人情報を収集しません。Cabinのプライバシーを最優先したデータモデルにより、個人を識別できる情報は一切保存されません。
また、カナダ迷惑メール防止法(CASL)は、Cookieおよび類似技術のインストールについて明示的な同意を求めています。
NOTE
CabinはCookieや類似のトラッキング技術を使用しないため、CASLに基づく同意は必要ありません。
APP(オーストラリア)
オーストラリアプライバシー原則(Australian Privacy Principles、APP)は、オーストラリアのプライバシーの枠組みを定めるもので、オーストラリア情報コミッショナー事務局(OAIC)が執行しています。APPは、組織に次のことを求めています。
プライバシー準拠のための取り組みを実施すること
組織は、APPへの準拠を確保し、プライバシーに関する問い合わせや苦情に対応できるよう、取り組み、手順、体制を整えるための合理的な措置を講じなければなりません。
NOTE
Cabinのプライバシーを最優先したアプローチは、最小限のデータ収集と透明性のある運用によって、APPの要件に準拠するように設計されています。
明確でアクセスしやすいプライバシーポリシーを維持すること
組織は、収集方法、目的、開示の取り扱いを含め、個人情報をどのように管理しているかを説明する、明確に表現された最新のプライバシーポリシーを備えなければなりません。
NOTE
Cabinのプライバシーポリシーでは、限定的なデータ収集の内容と、ユーザー情報をどのように保護しているかを明確に説明しています。
データ収集について個人に通知すること
個人情報を収集する際、組織は、収集の事実、その目的、情報がどのように利用・開示されるかを個人に通知するための合理的な措置を講じなければなりません。
NOTE
Cabinが収集するデータは最小限で、収集の内容についても透明性を確保しています。Cabinは個人を識別できる個人情報を収集しないため、通知に関する要件の多くは該当しません。
選択と管理の手段を提供すること
オーストラリアにはEUのような明示的なCookie同意の要件はありませんが、OAICはトラッキング技術とデータ収集に関する透明性を重視しています。
NOTE
Cabinはあなたのサイトの訪問者に対してトラッキング技術を一切使用しないため、訪問者がオプトアウトする対象はありません。Cabinが収集する内容は、データ収集ですべて説明しています。
LGPD(ブラジル)
ブラジルの一般個人データ保護法(Lei Geral de Proteção de Dados、LGPD)は2020年9月に施行され、ブラジル国家データ保護庁(ANPD)が執行しています。同法は、組織の所在地にかかわらず、ブラジル居住者の個人データを処理するすべての組織に適用されます。
LGPDの主な要件は次のとおりです。
- 「自由意思に基づき、十分な情報を得た、明確な」有効な同意を得ること
- 個人データの処理について、10の法的根拠のいずれかを備えること
- データ保護責任者(DPO)を任命すること
- データ主体の権利(アクセス、訂正、削除など)を尊重すること
- データ侵害が発生した場合に、当局と影響を受ける個人に通知すること
- 保護者の同意を必要とする、子どものデータに対する特別な保護
違反した場合の罰則には、ブラジル国内の年間売上高の最大2%(違反1件につき5,000万レアルが上限)の制裁金のほか、データ処理の停止や禁止の可能性があります。
NOTE
Cabinは、ブラジルのLGPDで定義される個人データを収集しません。CabinはCookieを使用せず、識別可能な情報も収集しないため、LGPDの要件の多くは本サービスには適用されません。
ブラジルのデータ保護の枠組みについて詳しくは、LGPDの公式ドキュメントをご覧ください。
PDPA(アルゼンチン)
アルゼンチンの個人データ保護法(PDPA)は、政府機関と民間組織の両方による個人データの取り扱いを規律しています。同法はCookieに特に言及していませんが、データ保護の原則はあらゆる形態の個人データ収集に適用されます。
アルゼンチンのPDPAの主なポイントは次のとおりです。
同意の要件:組織は、個人データを収集または処理する前に、十分な情報に基づく明示的な同意を得なければなりません
データの最小化:特定された目的に必要なデータだけを収集すべきとされています
目的の限定:データは、収集された目的のためにのみ利用すべきとされています
データ主体の権利:個人には、自身の個人データにアクセスし、訂正し、削除する権利があります
NOTE
Cabinは、アルゼンチンのPDPAで定義される個人データを収集しません。CabinはCookieを使用せず、識別可能な情報も収集しないため、PDPAに基づく同意の要件は本サービスには適用されません。
アルゼンチンのデータ保護の枠組みについて詳しくは、PDPAの公式ドキュメントをご覧ください。
POPIA(南アフリカ)
南アフリカの個人情報保護法(Protection of Personal Information Act、POPIA)は2021年7月1日に全面施行され、情報規制機関(Information Regulator)が執行しています。POPIAはCookieに明示的には言及していませんが、個人情報の処理を規律しており、そこにはCookieやオンライン識別子を通じて収集されるデータも含まれます。
データ収集に関係するPOPIAの主なポイントは次のとおりです。
個人情報の定義:POPIAは個人情報を広く定義しており、「オンライン識別子」や「識別可能な、生存する自然人に関する情報」を含みます。これにはCookieの識別子も含まれえます。
同意の要件:(Cookieによるものを含め)個人情報を収集する際、責任当事者は次のことを行わなければなりません。
- データ主体が収集を認識できるよう、合理的に実行可能な措置を講じる
- 特にダイレクトマーケティングを目的とする場合、個人情報の処理について同意を得る
- どのようなデータを収集し、どのように利用するかについて明確な情報を提供する
Cookieに関する通知とポリシー:POPIAのもとでは、個人情報を収集するCookieを使用するウェブサイトは、次のものを導入すべきとされています。
- Cookieの使用についてユーザーに知らせるCookie通知
- 使用するCookieとその目的を説明する包括的なCookieポリシー
- 必須でないCookie、特にダイレクトマーケティングに使われるCookieのための同意の仕組み
ダイレクトマーケティングの制限:POPIAは、顧客でない人に電子通信でダイレクトマーケティングを行う場合、明示的なオプトインの同意を求めています。これにはCookieを利用したマーケティングも含まれます。
NOTE
Cabinは、Cookieもオンライン識別子も使用しません。Cabinのプライバシーを最優先したデータモデルにより、POPIAで定義される個人情報は一切収集も処理もされないため、同法の要件の多くは本サービスには該当しません。
南アフリカのデータ保護の枠組みについて詳しくは、情報規制機関のウェブサイトをご覧ください。
スイス連邦データ保護法(スイス)
スイスの改正連邦データ保護法(FADP/DSG)は、2023年9月1日に施行されました。スイスはEU加盟国ではありませんが、スイス独自の規定を一部維持しつつ、GDPRとの整合性を高めるようデータ保護法を改正しました。
スイスFADPの主なポイントは次のとおりです。
- 個人データの処理に法的根拠を求める
- データ主体に、自身のデータへのアクセス、訂正、削除の権利と、データポータビリティの権利を与える
- 「プライバシー・バイ・デザイン」と「プライバシー・バイ・デフォルト」の原則を実践する
- 個人データに高いリスクが生じる場合、データ侵害を遅滞なく通知することを求める
- リスクの高いデータ処理活動についてリスク評価を実施する
- すべてのデータ処理活動について詳細な記録を保持する
- 故意の違反に対して最大250,000スイスフラン(約280,000米ドル)の罰金を科す
旧法とは異なり、改正FADPは法人(企業)のデータを保護対象から外しましたが、企業の従業員を含む自然人のデータは引き続き保護しています。
NOTE
Cabinは、スイスのFADPで定義される個人データを収集しません。CabinはCookieを使用せず、識別可能な情報も収集しないため、FADPの要件の多くは本サービスには適用されません。Cabinのプライバシー・バイ・デザインのアプローチは、FADPの要件に沿ったものです。
スイスのデータ保護の枠組みについて詳しくは、連邦データ保護・情報コミッショナーのウェブサイトをご覧ください。
ノルウェー個人データ法(ノルウェー)
ノルウェーはEU加盟国ではありませんが、個人データ法(Personopplysningsloven)を通じてGDPRを国内で実施しています。2018年7月に施行された同法は、ノルウェーデータ保護庁(Datatilsynet)が執行しています。
ノルウェーの実施法は、おおむねGDPRに沿っていますが、次の事項に関する固有の規定を含んでいます。
- 子どもの個人データの処理(同意年齢は13歳)
- 雇用の場面における処理
- 信用情報の処理
- カメラによる監視
- データ保護・バイ・デザインおよびバイ・デフォルトの要件
欧州経済領域(EEA)の一員として、ノルウェーは、データ保護影響評価、認証の仕組み、行動規範に関する欧州データ保護会議(EDPB)のガイドラインに従っています。
NOTE
Cabinは、個人を識別できる情報を一切収集も処理もしないことを保証する、プライバシーを最優先したデータモデルによって、ノルウェーの個人データ法に準拠しています。CabinはCookieを使用せず、識別可能な情報も収集しないため、ノルウェー法に基づく固有の要件の多くは本サービスには適用されません。
ノルウェーのデータ保護の枠組みについて詳しくは、ノルウェーデータ保護庁のウェブサイトと中小企業向けのEDPBガイダンスをご覧ください。
スペインのデータ保護組織法(スペイン)
スペインは、2018年12月に施行された個人データ保護及びデジタル権利保障に関する組織法(LOPDGDD)を通じてGDPRを国内で実施しています。スペインの同法はGDPRに沿ったものですが、次の事項に関する追加の規定を含んでいます。
- 雇用関係におけるデジタル権利
- デジタルから切り離される権利(つながらない権利)
- オンラインにおける未成年者の保護
- ソーシャルネットワークおよび同等のサービスにおける忘れられる権利
- デジタル教育を受ける権利
スペインデータ保護庁(AEPD)は、Cookieの同意に関する具体的なガイドラインを出しており、これは2023年7月に改訂され、2024年1月11日から適用されています。
NOTE
Cabinは、個人を識別できる情報を一切収集も処理もしないことを保証する、プライバシーを最優先したデータモデルによって、スペインのLOPDGDDに準拠しています。CabinはCookieを使用しないため、スペイン固有のCookie同意の要件は本サービスには適用されません。
スペインのデータ保護の枠組みについて詳しくは、スペインデータ保護庁のウェブサイトをご覧ください。
イタリア個人データ保護法典(イタリア)
イタリアは、既存の個人データ保護法典を改正することでGDPRを国内で実施しています。イタリアデータ保護機関(Garante per la protezione dei dati personali)は厳格な執行で知られており、次の事項について具体的なガイドラインを出しています。
- Cookieの使用と同意の要件
- 雇用の場面におけるデータ処理
- 生体データの処理
- ビデオ監視
NOTE
Cabinは、個人を識別できる情報を一切収集も処理もしないことを保証する、プライバシーを最優先したデータモデルによって、イタリアの個人データ保護法典に準拠しています。CabinはCookieを使用しないため、イタリア固有のCookie同意の要件は本サービスには適用されません。
イタリアのデータ保護の枠組みについて詳しくは、イタリアデータ保護機関のウェブサイトをご覧ください。
