Global Privacy Control(GPC)とは?
GPC は、ユーザーが同じ請求をウェブサイトごとに個別に提出するのではなく、オプトアウトの意思を自動的に伝えられるようにすることを目的として設計されています。このシグナルは、HTTP リクエストヘッダーやブラウザ API といった技術的な仕組みを通じてウェブサイトへ送信できます。
California Consumer Privacy Act(CCPA)のもとでは、GPC のような要件を満たすユーザーが有効化したオプトアウトの意思表示シグナルは、個人情報の販売または共有をオプトアウトする有効な請求として、対象となる事業者が尊重しなければなりません。
Global Privacy Control とは何を意味しますか?
Global Privacy Control とは、ユーザーがウェブサイトを横断してオプトアウトの選択を伝えられるようにする、プライバシー設定のシグナルです。
ユーザーは、ウェブサイトを訪れてプライバシー設定を探し、オプトアウトの選択肢を手動で選ぶ代わりに、対応するブラウザまたはプライバシー拡張機能で GPC を有効にできます。参加しているウェブサイトは、そのシグナルを検知し、該当するプライバシー設定を適用できます。
GPC の仕様は、プライバシーの権利を大規模により簡単に行使できるようにすることを意図しています。現行の W3C 仕様は GPC を、個人情報を販売または共有しないよう求める本人の請求、および該当する場合にはクロスコンテキストのターゲティング広告をオプトアウトする請求を伝えるシグナルとして説明しています。
GPC の別称
GPC はどのように機能しますか?
GPC の流れを簡略化すると次のようになります。
有効化
ユーザーが、対応するブラウザ、ブラウザ拡張機能、またはプライバシーツールで GPC を有効にします。
伝達
ブラウザが、ユーザーの訪れるウェブサイトにその意思を伝えます。
検知
ウェブサイトが GPC のシグナルを検知します。
判断
ウェブサイトが、ユーザーの状況と適用されるプライバシー法にもとづいて、どの法的義務が適用されるかを判断します。
適用
ウェブサイトが、対象となる販売または共有を停止するなど、対応するオプトアウトの設定を適用します。
伝播
下流のシステムやサードパーティが、更新された適切なプライバシーの状態を受け取れるようにすべきです。
記録
事業者は、自社のコンプライアンスプログラムが求める場合、その請求をどのように処理したかについて適切な証跡を記録し、またはその他の方法で保持します。
したがって GPC は、単なる見た目上のプライバシー設定にとどまりません。ユーザーのプライバシー上の意思をウェブサイトに伝える、機械可読な手段です。
GPC のシグナルはウェブサイトに実際に何を伝えるのですか?
GPC は一般に、オプトアウトの意思を伝えるものです。ユーザーが有し得るあらゆるプライバシーの権利を包括的に表明するものではありません。
W3C の仕様は、GPC を他のプライバシーの権利と明確に区別しています。たとえば GPC は、削除を求める権利や、考えられるあらゆる広告のオプトアウトやデータ処理に関する権利を行使するために設計されたものではありません。
したがって事業者は、GPC を次のように解釈することは避けるべきです。
「ユーザーはあらゆる形態のデータ処理を拒否した」
むしろ事業者は、そのシグナルを、適用される法律が対象とする権利および取り扱い活動に紐づけるべきです。
GPC と CCPA
GPC は、California Consumer Privacy Act(CCPA)のもとでとりわけ重要な役割を担っています。
カリフォルニア州は、ユーザーが有効化したグローバルプライバシーコントロールを、消費者が個人情報の販売または共有のオプトアウトを請求する方法の一つとして認めています。対象となる事業者は、要件を満たすオプトアウトの意思表示シグナルを有効な請求として尊重しなければなりません。
これは、次のような取り扱いを行う事業者にとってとりわけ重要です。
- 個人情報の販売
- 個人情報の共有
- クロスコンテキスト行動広告
- サードパーティの広告テクノロジー
- 一定のオンライントラッキングおよび広告活動
California Privacy Protection Agency も、オプトアウトの意思表示シグナルを、ユーザーがブラウザの設定や拡張機能を通じてオプトアウトの請求を自動的に伝える方法として説明しています。
GPC は CCPA のもとで義務づけられていますか?
適用される CCPA のオプトアウト要件の対象となる事業者は、要件を満たす GPC その他の有効なオプトアウトの意思表示シグナルが該当する要件を満たす場合、それを尊重しなければなりません。
これは、あらゆる法域のあらゆるウェブサイトが、まったく同じ方法で GPC を実装しなければならないという意味ではありません。
法的な要求は、次のような要素によって異なります。
- その事業者が該当するプライバシー法の適用を受けるかどうか
- その事業者がオプトアウトの権利の対象となる活動を行っているかどうか
- ユーザーの法域と適用される法律
- そのシグナルが適用される法的要件を満たしているかどうか
- そのシグナルが、その法律が認める目的で用いられているかどうか
もっとも、カリフォルニア州の事業者と消費者にとって、GPC は販売または共有をオプトアウトする CCPA 上の権利を行使するための重要な技術的仕組みです。
GPC と CPRA
California Privacy Rights Act(CPRA)は CCPA を改正し、カリフォルニア州のプライバシー保護を拡張しました。
CPRA は、CCPA とはまったく別個のプライバシー法を作ったわけではありません。既存の CCPA の枠組みを改正し、追加の権利と要件を加えたものです。
カリフォルニア州が、要件を満たすオプトアウトの意思表示シグナルを、消費者による販売または共有のオプトアウト請求を伝える仕組みとして認めているため、GPC は CCPA / CPRA のオプトアウトの枠組みに関係します。
GPC とクロスコンテキスト行動広告
GPC は、クロスコンテキスト行動広告にとってとりわけ重要です。
クロスコンテキスト行動広告とは、一般に、事業者、ウェブサイト、アプリケーションその他のコンテキストを横断した消費者の活動から得た個人情報を用いて、広告をターゲティングすることをいいます。
カリフォルニア州のプライバシー規則のもとでは、消費者は、クロスコンテキスト行動広告に関連する共有を含め、個人情報の販売または共有をオプトアウトする権利を有します。
したがって、適合した実装では、GPC のシグナルが次のものにどのような影響を与えるかを検討すべきです。
- 広告ピクセル
- リターゲティングの仕組み
- ソーシャルメディア広告のタグ
- オーディエンス構築ツール
- サードパーティの広告プラットフォーム
- クロスサイト識別子
- 広告 Cookie
- 広告パートナーとのデータ共有
GPC は Cookie バナーの代わりになりますか?
いいえ。
GPC が自動的に同意バナーの代わりになるわけではありません。
Cookie バナーと GPC は、それぞれ異なるプライバシーのワークフローを担っています。
Cookie バナー
Cookie バナーは同意を求めることができます。
プライバシープリファレンスセンター
プライバシープリファレンスセンターは、ユーザーが選択を変更できるようにします。
GPC
GPC は、該当するオプトアウトの意思を自動的に伝えることができます。
CMP
CMP は、これらのシグナルを解釈し、ウェブサイト全体で実行できます。
関係する法域と取り扱い活動によっては、ウェブサイトはこれらの仕組みを複数組み合わせて用いる必要がある場合があります。
GPC と「Do Not Sell or Share My Personal Information」の違い
カリフォルニア州のオプトアウト要件の適用を受けるウェブサイトは、「Do Not Sell or Share My Personal Information」のリンク、またはその他の要件を満たすプライバシー選択の仕組みを提供することがあります。
GPC は、ユーザーが該当するオプトアウトの意思を伝えるためのもう一つの方法を提供します。
カリフォルニア州のガイダンスは、適用されるオプトアウト要件の対象となる事業者は、要件を満たすオプトアウトの意思表示シグナルを尊重しなければならず、あわせて原則として、消費者がウェブサイト上で直接その権利を行使できる方法も提供しなければならないと説明しています。
したがって GPC は、消費者向けの他のあらゆるプライバシーの仕組みに取って代わるものではなく、より広いプライバシー選択の仕組みの一部として扱うべきです。
GPC とオプトアウトの意思表示シグナルの違い
オプトアウトの意思表示シグナルは、より広い概念です。
GPC は、プライバシー上の意思をウェブサイトに伝えることができる、ユーザーが有効化するシグナルの一例です。
California Privacy Protection Agency は、消費者がオプトアウトの請求を自動的に伝えられるようにする仕組みについて、オプトアウトの意思表示シグナル(OOPS)という用語を用いています。
ウェブサイトはどのように GPC を検知しますか?
技術的には、GPC は次のようなウェブの仕組みを通じて伝えることができます。
- Sec-GPC の HTTP リクエストヘッダー
- navigator.globalPrivacyControl のブラウザプロパティ
W3C の GPC 仕様は、このシグナルと、該当するオプトアウトの意思を伝えるためのその利用方法を定義しています。
プライバシープラットフォームや CMP は、受信したシグナルを検査し、内部的なプライバシーの状態に変換できます。
たとえば次のとおりです。
- GPC を検知
- 該当するオプトアウトの設定を記録
- 対象となる販売・共有を停止
- 関連するトラッカーと連携先を更新
実際にどのように実行するかは、適用される法的要件と、その事業者のプライバシーアーキテクチャによって決まるべきです。
GPC は Cookie をブロックしますか?
それ自体ではブロックしません。
GPC はシグナルであり、あらゆるトラッカーをブロックする汎用的な仕組みではありません。
GPC を検知したからといって、次のことが自動的に保証されるわけではありません。
- すべての Cookie が削除される
- すべてのスクリプトがブロックされる
- すべての広告プラットフォームがデータ処理を停止する
- すでに収集されたデータが消去される
- すべての分析が無効になる
- すべてのサードパーティリクエストがなくなる
ウェブサイトには、GPC のシグナルを適切な技術的措置に変換する実行レイヤーが必要です。
たとえば CMP は、そのシグナルを用いて次のことを行えます。
- 広告スクリプトを無効にする
- 対象となるサードパーティとの共有を防止する
- 広告ピクセルを抑止する
- 同意またはプライバシーの状態を更新する
- 下流のベンダーに送信されるデータを制限する
- プライバシープリファレンスセンターを更新する
- その請求に関する証跡を保持する
GPC は「do not track」を意味しますか?
厳密にはそうではありません。
GPC は一般にグローバルなオプトアウトの仕組みと説明されますが、「あらゆる種類のトラッキングを停止せよ」という汎用的な命令として扱うべきではありません。
GPC の法的効果は、適用される法律と取り扱い活動によって異なります。
W3C の仕様は、GPC があらゆるプライバシーの権利や考えられるあらゆる広告のオプトアウトを行使するために設計されたものではないことを明確に述べています。
この区別が重要なのは、次の理由によります。
GPC は GDPR のもとで適用されますか?
GPC は、本質的に GDPR の同意の代わりになるものではありません。
GPC の仕様は、個人データの販売または共有に関する一定の請求や該当する権利を伝えることを含め、GDPR の文脈でこのシグナルを利用し得ることを説明しています。もっとも組織は、GPC を検知すればあらゆる GDPR 上の義務が自動的に満たされる、あるいは特定の取り扱い活動について必要な法的分析が不要になる、と考えるべきではありません。
GDPR の適用を受けるウェブサイトでは、事業者は次のための仕組みを依然として必要とする場合があります。
- 有効な同意
- 同意の撤回
- 必要な場合の事前同意
- Cookie とトラッカーの管理
- プライバシー通知
- データ主体の権利
- 適法な根拠の管理
- ベンダー管理
- 処理活動の記録
GPC と米国州のプライバシー法
複数の米国州のプライバシー法が、ユニバーサルまたはオプトアウトの意思表示シグナルに関する仕組みを定めているため、GPC はカリフォルニア州以外でもますます重要になっています。
もっとも、正確な法的要件は州によって異なります。
したがって、米国の複数の法域にまたがって運営するウェブサイトは、次のような単純なルールを実装することは避けるべきです。
「GPC があればすべてをブロックする」
むしろウェブサイトは、次の事項を判断する、法域を考慮したルールを用いるべきです。
- どの法律が適用されるか
- どの消費者の権利が行使されているか
- どの取り扱い活動が対象となるか
- どのベンダーやシステムを制限しなければならないか
- 追加のユーザー操作が必要かどうか
- その設定をどのように保存し、尊重すべきか
GPC と同意管理プラットフォーム
同意管理プラットフォーム(CMP)は、GPC のシグナルとウェブサイトの技術スタックとの間で、実行レイヤーとして機能できます。
典型的な流れは次のとおりです。
- ブラウザ
- GPC のシグナル
- CMP
- プライバシールールエンジン
- トラッカー・ベンダー
- プライバシーの状態
成熟した CMP は、次のことができるべきです。
- GPC を検知する
- 適用される法域ごとのルールを判断する
- GPC を適切なプライバシーの状態に紐づける
- その結果としての設定を実行する
- 関連するトラッカーを防止または制限する
- その状態を連携先に伝える
- 設定管理のコントロールを提供する
- 適切な証跡を保持する
このため GPC は、CMP の代替ではなく、CMP を補完するものになります。
GPC とサードパーティのトラッカー
GPC は、ウェブサイトが次の用途でサードパーティの技術を利用している場合に、とりわけ重要になります。
- 広告
- リターゲティング
- オーディエンスの作成
- ソーシャルメディア広告
- クロスサイトの分析
- データエンリッチメント
- マーケティングオートメーション
GPC を検知するだけでは十分ではありません。
ウェブサイトは、関連するサードパーティの技術が、その結果としてのプライバシーの状態に実際に対応しているかを検証すべきです。
たとえば、事業者が GPC を正しく検知していても、なお広告識別子をサードパーティに送信していることがあります。その場合、シグナルは受信されていても、実効的に実行されてはいません。
GPC の実装チェックリスト
GPC を実装する事業者は、次のチェックリストを検討すべきです。
シグナルを検知する
ウェブサイトが、受信した GPC の設定を確実に識別できることを確認します。
適用される法律を判断する
法域と取り扱いの状況にもとづいて、そのシグナルが訪問者にとって何を意味するかを判断します。
シグナルをプライバシーの状態に紐づける
GPC が存在する場合に何が起きるかを正確に定義します。
該当する販売または共有を停止する
対象となるデータ共有や広告活動が、必要に応じて制限されるようにします。
サードパーティの技術を制御する
広告、リターゲティング、分析、ソーシャル、データ提供事業者との連携を見直します。
同意・プライバシープラットフォームを更新する
CMP またはプライバシープリファレンスセンターが、ユーザーの状態を反映するようにします。
適切な証跡を保持する
必要に応じて、プライバシー設定がどのように検知され、実行されたかを示す記録を保持します。
繰り返しテストする
次のものとあわせて GPC をテストします。
- 広告 Cookie
- マーケティングピクセル
- 分析タグ
- リターゲティングスクリプト
- サードパーティリクエスト
- サーバーサイドの連携
- 同意管理の仕組み
法域を横断してテストする
同じ GPC の挙動が、すべての訪問者にとって法的に適切であると考えないでください。
プライバシー通知との整合性を保つ
プライバシーポリシーとプライバシープリファレンスセンターは、オプトアウトの請求をどのように処理しているかを正確に説明すべきです。
GPC の実装でよくある誤り
GPC を検知しながら何もしない
単にログに記録するだけで、該当するプライバシーの状態を変えないシグナルでは、実効的な実行にはなりません。
GPC を Cookie ブロッカーとして扱う
GPC はプライバシー上の意思を伝えるものです。その結果としての設定は、依然として自社の技術スタックが実行する必要があります。
GPC をあらゆる同意の拒否として扱う
GPC は、あらゆる処理目的を拒否することと同義ではありません。
サードパーティのシステムを無視する
自社のウェブサイト側が正しく対応していても、広告や分析のベンダーが対象となる情報を受け取り続けていることがあります。
一つのルールがどこでも通用すると考える
プライバシー法は法域ごとに異なります。グローバルなウェブサイトには、その違いを考慮したルールが必要です。
プライバシー選択のインターフェースを撤去する
GPC があっても、必要とされる他の消費者向けのプライバシーの仕組みが不要になるとは限りません。
公開後にテストを行わない
CMP の設定が GPC を検知していても、タグマネージャー、サーバーサイドの連携、またはベンダーが誤ったデータ処理を続けていることがあります。
GPC と ConsentX
ConsentX は、より広いプライバシー設定・同意管理のワークフローの一部として GPC を活用できます。
実務的な ConsentX の実装では、次のことが可能です。
GPC を検知する
対応する訪問者のプライバシー状態を適用する
該当するトラッカーとベンダーのルールを実行する
GPC を地域ごとのプライバシールールと連携させる
同意と設定の管理に統合する
許可されていない広告活動の防止を支援する
同意と設定の証跡を保持する
監査可能なプライバシー管理レイヤーを提供する
重要な原則は、GPC の検知が単なる検知にとどまらず、実行につながるべきだということです。
GPC と CMP の違い
| GPC | CMP |
|---|---|
| ユーザーのプライバシー上の意思を伝える | プライバシー設定と同意を管理する |
| ブラウザ・ユーザーが制御するシグナル | ウェブサイトが制御するソフトウェア |
| 主にオプトアウトの意思を伝える | 複数の同意およびオプトアウトの状態を管理できる |
| 参加しているウェブサイト全体で機能する | 通常は特定のウェブサイトまたは組織向けに設定される |
| それ自体は実行を行わない | タグやベンダーを横断してルールを実行できる |
| すべてのプライバシーの権利に代わるものではない | より広いプライバシー管理のワークフローを提供できる |
したがって GPC と CMP は、組み合わせて用いることで効果を発揮します。
GPC と Google Consent Mode の違い
GPC と Google Consent Mode は、それぞれ異なる課題を解決します。
GPC は、ユーザーのプライバシー上の意思をウェブサイトに伝えます。
Google Consent Mode は、対応する Google のタグやサービスに関連する同意の状態を伝え、その状態に応じて挙動を調整できるようにします。
したがってウェブサイトは、その両方を利用できます。
- GPC
- CMP・プライバシールール
- 該当するプライバシーの状態
- Google Consent Mode その他のベンダー側の制御
これは、複数の法域にまたがって広告や分析の技術を運用するウェブサイトにとって、とりわけ重要です。
GPC を実装すればウェブサイトはプライバシーに適合しますか?
いいえ。
該当するオプトアウトの意思表示シグナルを認める法律の適用を受ける事業者にとって、GPC の実装はプライバシーコンプライアンスの重要な一部ですが、それだけでウェブサイトが適合するわけではありません。
包括的なプライバシープログラムには、次のものも必要になる場合があります。
- 適切な同意の仕組み
- プライバシー通知
- Cookie とトラッカーの管理
- データ主体の権利のワークフロー
- ベンダー管理
- データ保持の管理策
- セキュリティ対策
- データ最小化
- 記録と証跡
- 地域ごとのプライバシールール
- 消費者の設定管理
したがって GPC は、より広いプライバシーコンプライアンスのアーキテクチャを構成する一要素として扱うべきです。
要点
- Global Privacy Control(GPC)は、ブラウザレベルまたはブラウザ拡張機能のプライバシーシグナルです。
- GPC は、該当するオプトアウトの意思をウェブサイトに伝えます。
- カリフォルニア州は、要件を満たす GPC のシグナルを、CCPA の枠組みのもとで有効なオプトアウトの請求として認めています。
- GPC は、販売、共有、クロスコンテキスト行動広告にとりわけ関係します。
- GPC は Cookie 同意と同じものではありません。
- GPC は、すべての Cookie やトラッカーを自動的にブロックするわけではありません。
- GPC は CMP の代わりにはなりません。
- GPC は、考えられるあらゆるプライバシーの権利を行使するものではありません。
- 事業者は、GPC を法域ごとのプライバシールールに紐づけ、その結果としての状態を関連する技術全体で実行すべきです。
- 実効的な GPC 対応には、シグナルそのものだけでなく、下流のトラッカー、ベンダー、広告システム、データの流れについてもテストすることが必要です。
- GPC は、より広いプライバシー・同意管理のアーキテクチャの一部として実装するのが最も効果的です。
関連用語
オプトアウトの権利を含め、消費者のプライバシーの権利を規律するカリフォルニア州のプライバシーの枠組みです。
消費者のオプトアウトの意思を伝えるための技術的な仕組みです。
事業者やコンテキストを横断した活動から得た個人情報にもとづく広告です。
同意とプライバシー設定を管理するために使われるソフトウェアです。
Cookie および関連技術に関するユーザーの選択を取得し、管理するプロセスです。
該当する必須でない取り扱いやトラッカーを作動させる前に、必要な同意を取得することです。
対応する Google のタグに関連する同意の状態を伝えるための、Google の枠組みです。
CCPA のオプトアウトの権利に関連する、カリフォルニア州のプライバシー選択の仕組みです。
ユーザーが該当するプライバシー上の選択を確認し、変更できるインターフェースです。