GDPRの「特別カテゴリーデータ」規則:欧州に拠点がなくても成人向けクラシファイド広告サイトに及ぶ理由

ハッキングとは無関係だった制裁金
2021年12月、ノルウェーのデータ保護当局はGrindr LLCに6500万クローネの制裁金を科した。誰もGrindrのサーバーに侵入していない。データベースが漏えいしたわけでもない。同社がしていたのは、ログイン機能と広告予算を持つほとんどのサイトが何の疑いもなく行っていることだった。すなわち、ターゲティング広告を配信し、その効果を測定するために、識別子を広告パートナーと共有していたのだ。これは何千もの一般的なウェブサイトの裏側にあるMeta PixelやGoogle広告のコンバージョンタグと、まったく同じ仕組みである。
Grindrの弁明は、これらのいずれも誰かの性的指向を実際には明らかにしていない、というものだった。ユーザーはニックネームを選び、写真を省略し、自分について明示的な情報を何も共有しないこともできる。規制当局はこの主張を認めなかった。特定の性的少数者を対象に構築されたアプリの既知の利用者であることは、その人物がその言葉を一度も書いたことがなくても、「強く示唆しており、ほとんどの場合、正確に反映しているように見える」として、その人物がその少数者集団に属していることを示すと判断した。制裁金は控訴審でも維持され、2025年にはノルウェーの裁判所が再びこれを支持した。
数字よりもその論理のほうが重要である。この事案について読んだクラシファイド広告の運営者は、たいてい「それはマッチングアプリの問題であって、うちは広告を売っているだけだ」として片付けてしまう。しかし規制当局が適用した法的テストは、Grindrというアプリの名称に関するものではなかった。合理的な人物がそのデータから何を推測できるかに関するものであり、そのテストはマッチングアプリの入り口で止まるものではない。成人向けの個人広告を軸に構築されたディレクトリも、まったく同じ種類のデータを生み出す。すなわち、この種のプラットフォーム上のアカウントが、特定のカテゴリーを閲覧し、特定の種類の広告に連絡を取るというデータだ。これらのいずれも、その背後にいる人物について第三者に何か親密な情報を伝えるのに、明示的な言葉を一言も必要としない。
これは、チャージバックや年齢確認、コンテンツモデレーションといった、いずれも現実的で差し迫ったリスクに集中している運営者が見落としがちな部分である。データ保護法はまったく別の系統であり、独自の規制当局、独自の制裁金、そして成人向けサイトをまったく念頭に置かずに書かれたにもかかわらず、まさにこの種のプラットフォームのために構築された法的テストを持つ。
誰も口に出さなくてもそれが該当する理由
欧州法には、直接的に述べられていなくても、機微な事実を推測できるデータを指す言葉がある。推論だ。2022年8月、欧州司法裁判所は、成人向けコンテンツとはまったく無関係な事案について判決を下した。あるリトアニアの公務員は、他の事項に加えてパートナーの氏名を申告する義務があり、その申告書はオンラインで公開されていた。裁判所は、性的指向について一言も述べていなくても、同性のパートナーの名前を挙げることは、それでもなお性的指向に関するデータの処理に該当すると判断した。読み手が、裁判所が「比較または推論という知的操作」と呼んだものを通じて、そこに到達できるからだ。
このテストは、一人のリトアニアの公務員をはるかに超えて広がる。問われるのは決して「プラットフォームがこの人物はゲイだ、異性愛者だ、その他だと述べたかどうか」ではない。問われるのは、あるデータが通常の推論と組み合わさることで、読み手をその結論に到達させるかどうかである。広告のカテゴリー、「求む」欄、サービスの説明、あるいは単に特定の種類の個人広告を軸に構成されたプラットフォーム上でアカウントが活動しているという事実だけでも、明示的なラベルが一切なくても、それ単独でその基準を満たしうる。
GDPRの下では、データがその基準を満たした時点で、それはもはや通常の個人データではなくなり、規則が特別カテゴリーと呼ぶもの、すなわち健康記録、宗教的信条、労働組合への加入と同じ範疇を指す第9条の用語に該当するようになる。これは些細なラベルではない。第9条は、この種のデータの処理を全面的に禁止することから始まり、その禁止を解除するのは短く閉じられた特定の状況のリストに対してのみである。対照的に、通常の個人データはいくつかの一般的な法的根拠のうちの一つだけを必要とし、その二つの制度の間にあるこの隔たりこそ、まさに今日、多くのクラシファイド広告サイトが気づかぬまま立っている場所なのだ。
実際的な影響として、検索と絞り込みのためだけに作られた項目、すなわち訪問者がカテゴリーや好みで広告を絞り込めるようにする項目が、静かに二重の役割を果たしていることになる。それは訪問者が探しているものを見つける助けになる一方で、プラットフォームが訪問者と広告主の双方について特別カテゴリーのデータを処理している証拠として、規制当局がまさに指摘するであろう種類のデータポイントでもある。ユーザーが入力するかもしれないラベルを取り除くだけでは、この規則から逃れるのに十分ではない。欧州司法裁判所のテストは、何が申告されたかではなく、何が推論できるかに基づいているからだ。
「欧州にオフィスがない」が助けにならない理由
ブリュッセルから遠く離れた場所を拠点とする運営者から最もよく聞かれる反応は、欧州の規制当局にはここまで及ぶ権限がない、というものだ。この反応は誤りであり、GDPRはその理由を明確に説明している。第3条2項は、拠点がどこにあろうと、EU域内にいる人々に対して財やサービスを提供する瞬間、その対価を誰かが支払うかどうかにかかわらず、あるいはEU域内にいる人々の行動を監視する瞬間に、あらゆる企業に規則を適用する。どちらの場合も、欧州の法人格、欧州の銀行口座、欧州の従業員のいずれも必要としない。
規制当局がこの条文を適用する際に用いるガイダンスは確かに、ドイツの訪問者に対して単にウェブサイトが読み込まれるというだけでは、それだけでは条文を発動させるのに十分ではない、と述べている。天秤を傾けるのは、その事業が実際にEU域内の人々をターゲットにしているという証拠である。ユーロ建てで表示される価格、欧州の視聴者に向けたマーケティング、あるいは極めて具体的には、サイト自体を欧州の言語で提供していることなどだ。まさにそうした訪問者を惹きつけるために、フランス語、ドイツ語、イタリア語、スペイン語、ポルトガル語のページをすでに提供しているクラシファイド広告プラットフォームは、規制当局がこの規則がいつ適用されるかを説明する際に用いる典型例に近い。
これは、欧州の言語をすべて取り除いたり、EUの訪問者を地理的にブロックしたりする理由にはならない。それはコンプライアンス上の問題を、はるかに大きなビジネス上の問題に置き換えることになるからだ。むしろこれは、「私たちは欧州で登録されていない」という言葉を、データ保護に関する問いへの答えとして扱うのをやめる理由である。この義務は、EU域内の人々に関するデータの処理に結びついているのであって、そのプラットフォームを構築した企業がどこで登記されているかには結びついていない。すでに時間と資金を投じて欧州の訪問者に届くようサイトを翻訳している事業は、彼らに届こうとしていた証拠として規制当局が探すものを、すでに行っていることになる。
静かに崩れる広告テックの仕組み
ほとんどのサイトは、非必須のトラッキングを受け入れるか拒否するかを提示するクッキーバナー、時には「正当な利益」の切り替えスイッチを伴うこの一つの仕組みだけで、プライバシーコンプライアンス全体を運用している。このバナーは通常の個人データのために作られたものであり、その場合は事業が正当な利益のような一般的な法的根拠に本当に依拠して、それ以上具体的な要求をせずに分析ツールを動かしたり広告を配信したりできる。特別カテゴリーのデータはそのようには機能しない。第9条2項には、一般的な禁止を解除しうる、独自の分離された閉じた条件リストがあり、正当な利益はそこに含まれていない。プラットフォームには第6条の通常の根拠に加えて、第9条2項の独立した条件が必要であり、その二つ目を飛ばすことこそ、ノルウェーの規制当局がGrindrの仕組みの中に見出した抜け穴そのものだった。
商業プラットフォームに適合する条件は明示的同意であり、明示的同意はクッキーバナーが通常取得する一般的な同意よりも実質的に高いハードルである。それは共有される特定の種類のデータについて明確で具体的、かつ肯定的な表明でなければならず、閲覧を続けることで受け入れられる一般的なプライバシーポリシーの中に「広告パートナーとデータを共有する」という一文を紛れ込ませることでは満たされない。規制当局はこの点について明快である。この種の処理に対する同意は、ユーザーが同意する他の条項から切り離され、それ自体で単独で成り立ち、何が収集され、誰がそれを受け取るのかを明示していなければならない。
これはまさに、クラシファイド広告の運営者の多くが最初に手を伸ばす二つのツール、すなわちMeta PixelとGoogle広告のコンバージョンタグに直結する。どちらも、どの訪問者がどのページで何をしたかを広告プラットフォームに伝え、広告をターゲティングし測定できるようにするために設計されている。一般的な商品サイトでは、これは取り立てて言うほどのトラッキングではない。しかし特定のカテゴリーの個人広告を軸に構成されたサイトでは、同じ信号が、特定の訪問者がそのカテゴリーを閲覧していることを受信側のプラットフォームに伝えてしまう。これは機能的には、Grindrが制裁金を科される原因となった開示とまったく同じであり、ただ異なるベンダーの経路を通っているだけだ。これは、このカテゴリー向けにGoogleやMetaの広告アカウントを開設すること自体が困難であることに加えて、この種の信号を一切受け取らないチャネルを通じてトラフィックを構築するべき、二つ目の独立した理由である。
これらはいずれも、運営者がサイトを分析ツールなしで運用しなければならないという意味ではない。この意味するところは、このカテゴリーのプラットフォームの同意フローは、書店向けに作られたのと同じワンクリックバナーであってはならない、ということだ。切り離された、具体的なオプトインのステップが必要であり、それは第三者にカテゴリーレベルの信号を送信しうるあらゆるスクリプトが発動する前に行われなければならず、後であってはならない。
「でも、もう公開されている」という罠
運営者がここまでの内容を理解すると、しばしば特定の反論が浮かぶ。サイト上の広告はもともと公開されており、ページを読み込めば誰でも見られるのだから、特別な保護の問題などどうして生じうるのか、というものだ。GDPRには確かに、それに合致するように聞こえる例外がある。第9条2項eは、データ主体自身によって明白に公開された(manifestly made public)データについて、一般的な禁止を解除する。これは公開広告のディレクトリに自然に当てはまるように聞こえる。
しかしそれはまさに、Grindrが用いて敗れた論法でもある。同社は、プロフィールはアプリの他のユーザーに対してのみ表示されるようになると指摘し、その可視性をユーザー自身が情報を公開するという選択として位置づけた。規制当局はこれを退け、この例外は、まさにそのデータを公開するための、本人自身による意図的かつ具体的な行為を要求するのであって、ページを閲覧する誰に対してもアカウントデータを表示するというプラットフォーム自身の判断ではない、と判断した。ログインの壁が一切ない、完全に公開された広告であっても、自動的にはその基準を満たさない。なぜならこの例外が問うのは、投稿者本人がその特定の事実を公開する意図を持っていたかどうかであって、後になって誰がそのページを見られるようになったかではないからだ。
登録時に、登録フォームの奥深くに埋め込まれた形で同意されたチェックボックスが、プロフィールが「プラットフォーム上で表示されます」と述べていたとしても、それは特定の機微な事実を公開するための意図的で情報に基づいた行為とは同じではない。規制当局はこの例外を狭く解釈することで一貫しており、この上にコンプライアンスの論拠を築こうとする運営者は、ほぼ同一の事実関係に対してすでに検証され、そして支持されなかった、まさにその唯一の条件に頼っていることになる。
今四半期に実際にすべきこと
出発点は新しいツールではなく、一つの文書、すなわちデータ保護影響評価である。第35条3項bは、特別カテゴリーのデータの大規模な処理の前にこれを義務づけており、これは任意のベストプラクティスではない。個人広告を軸に構成された、相当な量の広告を抱えるプラットフォームは、実際のEUトラフィックを持つようになった瞬間、まさにこの要件の内側に入る。この評価を依頼すること、たとえ適切に行われた控えめなものであっても、規制当局に対して、事業が問われる前からこの問題を真剣に受け止めていたことを示す書面上の記録を生み出す。これは、最初の苦情がどのように扱われるかを左右する、単独では最大の要因である。
次に来るのは、再設計ではなく棚卸しである。訪問者が何らかの選択をする前に発動するすべてのスクリプト、すべてのピクセル、すべての分析タグ、すべてのヒートマップやセッション記録ツール。目標は、そのうちどれが、訪問者がどのカテゴリーのコンテンツを見ているかを明らかにする信号を受け取っているのかを具体的に把握することだ。それこそが、この文章全体が扱ってきたのとまったく同じ形のデータだからである。本人確認のためにすでに収集されている書類は、この同じ露出の並行的なバージョンを抱えている。何が保持されており、誰がそこにアクセスできるかを正確に把握しておくという同じ本能が、両方に当てはまる。
同意には、利用規約のチェックボックスとは別の、独自のステップが必要であり、どのカテゴリーのデータが、どの名指しされた企業と共有されるのかを明確に示し、閲覧の継続から推定するのではなく、肯定的な行為を通じて取得しなければならない。これは登録時により多くの摩擦を生むが、同時に、苦情が寄せられた際に規制当局が実際に適用する基準に耐えうる唯一の同意の形でもある。
最後の要素は、述べるのは最も簡単だが、手放すのは最も難しい。プラットフォームから出ていくものを最小限に抑えることだ。訪問者に関するカテゴリーレベルの信号を一切受け取らないタグは、コンプライアンスプログラムの残りの部分がどう構築されていようと、Grindrのような事案の証拠にはなりえない。あらゆる広告や分析のベンダーとの最も安全な連携とは、そもそも機微な信号を一度も与えられていない連携である。
これを、決済口座やホスティング契約がすでにほとんどの運営者に高リスクの露出への対処法として教えてきたのと同じように扱うべきだ。規制当局が問いを発する前に答えを用意しておくこと、後からではなく。最初のデータ保護に関する苦情を無傷で乗り切る事業とは、すでに記録として保管された影響評価、この特定のデータカテゴリー向けに構築された同意フロー、そしてプラットフォームから正確に何が出ていき、どこへ向かうのかについての文書化された答えを、すでに示すことができる事業である。


