【でぃーぴーあいえー】

DPIA(データ保護影響評価) とは?

最終更新:
💡 データを使う前に、リスクを見える化

個人データの処理が、人の権利や自由に及ぼすリスクを事前に評価し、対策を検討すること。GDPRでは、高いリスクを生じるおそれのある処理について実施が求められる。

📌 このページのポイント
DPIA:処理を始める前に評価 1 処理と目的 何を・なぜ 必要な範囲か 2 人へのリスク 権利・自由 への影響 3 対策と記録 データ削減・権限管理 などを検討 高いリスクが残る? 監督機関へ 処理前に相談 GDPR:高リスクのおそれがある処理が対象 実施後も、処理やリスクの変化に応じて見直す
評価の概略。対策後も高いリスクが残る場合は監督機関への事前相談が必要です。
ひよこ ひよこ
DPIAって何の略?なんだか難しそう…
ペンギン先生 ペンギン先生
Data Protection Impact Assessment、データ保護影響評価だよ。個人データをどう使うか、その使い方が人の権利や自由にどんなリスクをもたらすかを、事前に評価するんだ
ひよこ ひよこ
どんなときにやらなきゃいけないの?
ペンギン先生 ペンギン先生
GDPRでは高いリスクが生じるおそれのある処理が対象だよ。大規模な機微データ処理や、公共空間の組織的な大規模監視などが例になる。AIを使うかどうかだけで決めるものではないんだ
ひよこ ひよこ
具体的にはどんなことを評価するの?
ペンギン先生 ペンギン先生
処理の内容と目的に加え、その処理が必要で、目的に見合った範囲かを評価するよ。人へのリスクと、それを減らす措置も記録する。集めるデータを減らす方法も考えよう
ひよこ ひよこ
評価書を作れば、そのまま始めていいの?
ペンギン先生 ペンギン先生
書類を作るだけでは足りないよ。対策後も高いリスクが残る場合は監督機関への事前相談が必要になる。運用が変われば評価も見直し、対策が機能しているか確かめるんだ
ひよこ ひよこ
日本にも似た取り組みはあるの?
ペンギン先生 ペンギン先生
個人情報保護委員会は、民間の自主的な取組としてPIAを紹介しているよ。また、マイナンバーを含む特定個人情報ファイルには「特定個人情報保護評価」という別の制度がある。GDPRのDPIAと、日本の各制度の対象・条件は分けて確認するんだ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「DPIA」って出てきたら「個人データを使う前に、人へのリスクと対策を評価すること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Data Protection Impact Assessment」 = データ保護影響評価
💬 Impact Assessmentは「影響評価」で、環境アセスメントのデータ版みたいなイメージだよ

参考資料

← 用語集にもどる