LOPDP
個人データ保護組織法
エクアドルの個人データ保護組織法(Ley Orgánica de Protección de Datos Personales、LOPDP)は、個人データを保護し、公的組織および民間組織による個人データの取り扱いを規律するための国内の枠組みを定めています。
LOPDP は 2021年に制定され、行政令第904号により発出され 2023年11月13日に公布された LOPDP 一般規則によって補完されています。この規制の枠組みは、同意、データ主体の権利、セキュリティ、国際移転、アカウンタビリティ、その他個人データの取り扱いに関する事項について要件を定めています。
エクアドルの LOPDP は、個人データを取り扱う前に適切な法的根拠を特定することを組織に求めています。同意を用いる場合、その同意は自由で、特定され、情報に基づき、明確なものでなければなりません。一部のセンシティブな個人データのカテゴリーには、より厳格な要件が適用されます。
この枠組みはまた、個人に自身の個人データに関する権利を与え、セキュリティ、透明性、国際移転、データ保護影響評価、コンプライアンス・ガバナンスに関する義務を定めています。
エクアドル
2021年に制定
LOPDP は 2021年に制定され、その施行のための一般規則は 2023年に発出されました。エクアドルのデータ保護の枠組みは現在、Superintendencia de Protección de Datos Personales(SPDP)が運用・監督しています。
南北アメリカ
LOPDP の遵守が必要なのは誰ですか?
LOPDP およびその規則は、エクアドルの枠組みの適用範囲内で個人データを取り扱う自然人および法人、公的機関および民間団体、その他の組織に適用されます。
一般規則は、取り扱い活動が該当する地理的適用範囲に含まれる場合、国内外の管理者および処理者を明示的に対象としています。また、関連する取り扱いがエクアドル国内で行われる場合には、非居住者の個人データを取り扱う組織にも適用されることがあります。
したがって、組織は次の点を評価する必要があります。
- 取り扱いがどこで行われているか
- 関係する個人がどこにいるか
- 管理者と処理者のどちらとして行動しているか
- エクアドルにいる個人を対象とする商品またはサービスを提供しているか
- エクアドル国内で個人データを監視しているか、またはその他の方法で取り扱っているか
- エクアドルにおける代理人が必要かどうか
LOPDP に基づく制裁
LOPDP は、エクアドルの個人データ保護の枠組みに対する違反について行政制裁を定めています。
制裁は違反の種類と重大性によって異なり、一部の組織については収入または売上高を基準に算定されることがあります。
適用される制裁は、具体的な違反、関係する組織、および所管当局が認定した状況によって決まります。
したがって、組織はプライバシーポリシーや同意バナーだけに頼るのではなく、プライバシー・コンプライアンスを継続的なガバナンス上の義務として扱う必要があります。
LOPDP に基づく主な義務
エクアドルで個人データを取り扱う組織は、次のことを行う必要があります。
- 取り扱いの目的ごとに適切な法的根拠を特定する。
- 同意が該当する法的根拠である場合には、有効な同意を取得する。
- 同意が自由で、特定され、情報に基づき、明確なものであることを確保する。
- センシティブな個人データを取り扱う場合には、追加の要件を適用する。
- 取り扱い活動について透明性のある情報を提供する。
- データ主体の権利を尊重する。
- 適切な技術的および組織的なセキュリティ対策を講じる。
- コンプライアンスを示す適切な文書と証跡を維持する。
- 必要な場合にはデータ保護影響評価を実施する。
- 該当する要件に従って国際移転を管理する。
- 該当する個人データのセキュリティインシデントを通知する。
- 必要な場合にはデータ保護責任者を任命する。
- データ主体の請求に対応するための適切な手順を維持する。
法的根拠と同意の要件
同意は、エクアドルの LOPDP のもとで利用できる法的根拠の一つです。
同意を用いる場合、その同意は次のようなものでなければなりません。
- 自由であること
- 特定されていること
- 情報に基づくこと
- 明確であること
LOPDP は同意を、データ主体が管理者に対して自身の個人データの取り扱いを許可する、自由で、特定され、情報に基づき、明確な意思表示と定義しています。
ただし、組織はすべての取り扱い活動に同意が必要であると考えるべきではありません。
LOPDP は個人データを取り扱うための複数の法的根拠を認めています。したがって、組織は同意に関する戦略を実施する前に、取り扱いの目的ごとに適切な法的根拠を判断する必要があります。
ウェブサイトにおいては、アナリティクス、広告、パーソナライズ、その他のトラッキング技術を管理する際に、この区別が特に重要になります。
センシティブな個人データ
LOPDP は、特別なカテゴリーの個人データに対してより強い保護を定めています。
センシティブな情報を取り扱う組織は、取り扱いを開始する前に、該当する法的根拠と追加の要件を評価する必要があります。
同意の仕組みは、同意が必要な場合には関連するセンシティブなデータの取り扱いを明確に示すべきであり、センシティブなデータに関する同意を不明確な許諾や過度に広範な許諾にまとめるべきではありません。
データ主体の権利
LOPDP は、個人に自身の個人データに関する権利を与えています。
これには次のものが含まれます。
アクセス権
個人は、自身の個人データおよび関連する取り扱い活動に関する情報を請求できます。
訂正および更新の権利
個人は、不正確、不完全、または古くなった個人データの訂正または更新を請求できます。
削除権
個人は、該当する法的要件が満たされる場合、自身の個人データの削除を請求できます。
異議申立権
個人は、法律で定められた条件が当てはまる場合、特定の取り扱い活動に異議を申し立てることができます。
データポータビリティの権利
該当する条件のもとで、個人は構造化された形式で自身の個人データを請求し、データポータビリティの権利を行使できます。
その他の権利
LOPDP はまた、自動化された意思決定や個人データの取り扱いに関する権利を含む、追加の権利と保護を定めています。
組織は、これらの請求を受け付け、本人確認を行い、追跡し、対応するための文書化されたプロセスを維持する必要があります。
プライバシー通知と透明性
組織は、個人データがどのように取り扱われるかについて、明確でわかりやすい情報を個人に提供する必要があります。
プライバシー通知では、次のような関連情報を説明する必要があります。
- 管理者の身元
- 収集する個人データのカテゴリー
- 取り扱いの目的
- 該当する法的根拠
- 受領者または受領者のカテゴリー
- 国際移転(該当する場合)
- データの保存期間に関する情報
- データ主体の権利
- 個人が権利を行使する方法
- プライバシーに関する請求の連絡先
透明性は、最初の収集段階に限らず、データのライフサイクル全体を通じて維持する必要があります。
データセキュリティ
LOPDP は、個人データを保護するための適切なセキュリティ対策を講じることを管理者と処理者に求めています。
この法律は特に、個人データの性質、取り扱いの状況、リスク、脅威、脆弱性などの要素を考慮したセキュリティ対策を求めています。
セキュリティ対策には次のようなものが含まれます。
- 技術的な保護措置
- 組織的な管理策
- アクセス管理
- 適切な場合の暗号化
- モニタリング
- データの最小化
- インシデント対応
- 事業継続のための対策
- 従業員の意識向上とトレーニング
組織は、取り扱い活動やリスクの変化に応じて、保護措置が引き続き適切であるかどうかを定期的に評価する必要があります。
データ保護影響評価
エクアドルの枠組みには、個人に重大なリスクをもたらすおそれのある取り扱い活動を対象としたデータ保護影響評価(DPIA)が含まれています。
DPIA は、組織が次の事項を特定するのに役立ちます。
- 取り扱いの性質と目的
- 個人に対する潜在的なリスク
- セキュリティとプライバシーの管理策
- 取り扱いの必要性と比例性
- 特定されたリスクを低減するための対策
高リスクの取り扱いを行う組織は、取り扱いを開始する前に DPIA が必要かどうかを評価する必要があります。
データ保護責任者
エクアドルの枠組みは、特定の組織および取り扱い活動について、データ保護責任者(DPO)の任命に関する要件を定めています。
DPO の役割には、次のような責任が含まれることがあります。
- データ保護上の義務に関する助言
- コンプライアンスの監視
- DPIA の支援
- 監督当局との協力
- データ主体の権利に関するガイダンスの提供
- 組織内でのプライバシー・ガバナンスの推進
組織は、自らの規模、活動、データのカテゴリー、または取り扱い業務が DPO の要件に該当するかどうかを評価する必要があります。
データ侵害の通知
LOPDP の枠組みは、個人データのセキュリティ侵害に関する義務を定めています。
組織は、次のことを行うための手順を維持する必要があります。
- セキュリティインシデントを検知する。
- 個人データが影響を受けているかどうかを評価する。
- インシデントを記録する。
- 該当する通知要件を判断する。
- 必要な場合には所管当局に通知する。
- 該当する場合には影響を受けた個人に連絡する。
- 是正措置を実施する。
したがって、プライバシープログラムでは、セキュリティインシデント管理とデータ保護コンプライアンスを連携させる必要があります。
国際データ移転
エクアドルの枠組みは、国際移転を含む個人データの移転および伝達を規制しています。
SPDP は 2025年に、個人データの国内および国際的な移転または伝達に関する具体的な規則を発出しました。この規則は、国際データ移転を行う際に LOPDP およびその一般規則の関連規定を適用することを組織に求めています。
組織は次の点を評価する必要があります。
- 個人データの移転先
- データを受け取る者
- 移転の目的
- 関係するデータのカテゴリー
- 移転先の国
- 該当する保護措置
- 契約上の要件
- 移転の法的根拠
国際的なデータの流れは、組織のより広範なデータマッピングプログラムの一環として文書化する必要があります。
データの保存と削除
個人データは、適切な目的なく無期限に保存すべきではありません。
組織は、次の事項に基づいて保存期間を定める必要があります。
- 取り扱いの目的
- 該当する法的義務
- 契約上の要件
- セキュリティ上の考慮事項
- データ主体の権利
- 規制上の要件
個人データが不要になった場合、組織は適切な削除、匿名化、またはその他の法的に必要な措置を講じる必要があります。
エクアドルの SPDP はまた、個人データの匿名化、ブロック、停止、および消去に関する具体的な規則を発出し、枠組みのこの側面をさらに発展させています。
Cookie とオンライントラッキング
Cookie、ピクセル、広告トラッカー、アナリティクスツール、その他の技術は、個人データの取り扱いを伴うことがあります。
したがって、エクアドルでウェブサイトを運営する組織は、次の事項を特定する必要があります。
- 導入されている Cookie とトラッカー
- 各技術が収集するデータ
- 取り扱いの目的
- 第三者の受領者
- 国際移転
- 該当する法的根拠
- 同意が必要かどうか
- 同意前にトラッカーをブロックすべきかどうか
同意が該当する法的根拠である場合、ConsentX は、該当するトラッキング技術が有効になる前に組織が有効な同意を取得できるよう支援します。
ConsentX による LOPDP へのコンプライアンス支援
ConsentX は、ウェブサイトやデジタル体験全体で、プライバシーと同意に関する主要な要件を組織が運用できるよう支援します。
自由で、特定され、情報に基づく同意
同意が該当する法的根拠である場合に求められる特性を満たせるよう設計された同意体験を構築します。
目的に基づく同意
Cookie、トラッカー、アナリティクス、広告、その他の取り扱い活動に関連する目的を明確に説明します。
センシティブなデータに関する同意
より厳格な同意やその他の法的要件が適用される場合に、センシティブなカテゴリーを区別して取り扱えるよう支援します。
Cookie とトラッカーの管理
ウェブサイトをスキャンして Cookie とトラッカーを特定し、該当する必須でない技術が同意前に有効にならないようにします。
同意レシート
ユーザーの同意の選択と関連する状況情報について、監査可能な記録を維持します。
データ主体の請求管理
アクセス、訂正、削除、異議申立て、データポータビリティ、その他の該当するプライバシーに関する請求のワークフローを支援します。
地域ごとのコンプライアンス
ConsentX の Region Rule Engine を使用して、該当する法域に応じた同意体験を設定します。
ConsentX で LOPDP に対応する方法
- 1
ウェブサイトをスキャンする
ウェブサイトをスキャンして、Cookie、トラッカー、ピクセル、スクリプト、およびサードパーティの技術を特定します。
- 2
取り扱いの目的をマッピングする
各技術が個人データを取り扱う理由を特定し、適切な法的根拠を判断します。
- 3
エクアドル対応の同意バナーを設定する
同意が該当する法的根拠である場合、明確な情報を提供し、自由で、特定され、情報に基づき、明確な同意を取得するバナーを設定します。
- 4
同意前に該当するトラッカーをブロックする
必要な同意が得られるまで、該当する必須でない Cookie やトラッカーが有効にならないようにします。
- 5
同意の証跡を記録する
ユーザーの選択と同意イベントに関する関連情報を含む同意レシートを維持します。
- 6
データ主体の請求を管理する
アクセス、訂正、削除、異議申立て、データポータビリティ、その他の該当する権利に関する請求を一元化します。
- 7
ウェブサイトを監視する
定期的にウェブサイトを再スキャンし、新たなトラッカー、スクリプト、ベンダー、または取り扱い活動の変化を検出します。
よくある質問
LOPDP の対象国
法的免責事項
このページは、エクアドルの個人データ保護の枠組みを一般的な情報提供を目的としてわかりやすく要約したものであり、法的助言ではありません。組織は自らの具体的な取り扱い活動を評価し、必要に応じてエクアドルの資格を有する法律専門家に相談してください。