Insights

学校が知っておくべきGDPR、PDPA、および国境を越えたデータコンプライアンスについて

The Faria Team
The Faria Team Faria Support · · 5 min read
📖 5 min read
🏫
🌍 IB World Schools

学校が知っておくべきGDPR、PDPA、および国境を越えたデータコンプライアンスについて

国際学校に最も関連性の高いデータプライバシー規制の概要と、それらが管理者やITマネージャーにとって実際に何を意味するのかを、平易な言葉で解説します。

インターナショナルスクールは、データプライバシーの世界において複雑な立場にある。生徒、家族、職員に関する機密性の高い個人データを収集・処理するが、その活動は複数の国・地域にまたがることが多い。例えば、バンコクに拠点を置く学校は、40カ国から生徒を受け入れ、アイルランドでホストされているクラウドプラットフォームを利用し、十数カ国の国籍を持つ職員を雇用しているかもしれない。こうした各側面は、それぞれ規制上の影響を及ぼす可能性がある。

この記事は法的助言を構成するものではなく、学校はそれぞれの状況に応じて必ず資格のある弁護士に相談すべきです。この記事は、最も関連性の高い規制の概要と、すべての学校管理者およびIT管理者が自問すべき事項について、実践的な情報を提供するものです。

データプライバシーのコンプライアンスは、一度きりのプロジェクトではありません。システム構成、スタッフ研修、ベンダー管理、学校の方針など、多岐にわたる継続的な運用責任です。まずは、学校に適用される規制を理解することから始めましょう。一つの枠組みですべてを網羅できると考えてはいけません。

主要な規制とその適用対象者

GDPR - 一般データ保護規則(欧州連合)

GDPRは、世界で最も広く参照されているデータ保護規制です。組織の所在地に関わらず、EUまたは英国の個人の個人データを処理するすべての組織に適用されます。国際学校の場合、生徒やその家族がEUまたは英国に居住している場合、たとえ学校がアジアや中東にあっても、GDPRが適用される可能性が高いことを意味します。

GDPRに基づく学校の重要な原則には、必要なデータのみを収集すること(データ最小化)、必要な期間のみデータを保持すること(保存期間の制限)、データを適切に保護すること、そしてデータの利用方法について保護者に透明性をもって説明することが含まれます。また、一定年齢以上の保護者と生徒は、自身のデータにアクセスし、修正し、場合によっては削除する権利を有します。

PDPA - 個人データ保護法(タイ、および他国における類似法)

2022年に全面施行されたタイの個人情報保護法(PDPA)は、タイ国内の個人の個人データを処理するすべての組織に適用されます。タイ国内で運営されている学校は、システムが国内でホストされているか海外でホストされているかに関わらず、この法律を遵守しなければなりません。アジアや中東の多くの国々にも、シンガポールのPDPA、マレーシアのPDPAなど、異なる名称で同様の法律が存在します。学校は、自校の運営管轄区域に適用される国内法を特定する必要があります。

FERPA(米国)

FERPAは、米国連邦政府の資金援助を受けている教育機関に適用されます。ほとんどのインターナショナルスクールにはFERPAは直接適用されませんが、アメリカのカリキュラムを採用している学校や、相当数の米国人生徒を受け入れている学校は、FERPAと同様の保護を期待する保護者から、データアクセス権に関する話し合いの中でその点を指摘される可能性があります。

他に留意すべきフレームワーク

CISやWASCなどの機関から認定を受けている学校は、認定基準の一環としてデータガバナンスに関する要件に直面する場合もあります。これらは法的規制ではありませんが、運営上大きな影響を与える可能性があります。中東の学校は、データの保存場所や処理場所に影響を与える国のデータローカライゼーション要件の対象となる場合があります。

学校が必ず答えるべき、実務的なコンプライアンスに関する質問

質問 なぜそれが重要なのか
当校にはどのデータ保護規制が適用されますか? 認識していない規制には従うことができません。まずはここから始めましょう。
学生データはどこに保存され、処理されますか? 一部の国におけるデータローカライゼーション要件は、国境を越えたデータ転送を制限する。
当社が保有する各種類のデータを収集するにあたり、法的根拠はありますか? ほとんどのフレームワークでは、個人データの処理には明確な法的根拠(同意、契約、正当な利益)が求められます。
Fariaを含む当社の第三者ベンダーは、適切な契約に基づいてデータを処理していますか? 学校は、ベンダーが学校に代わって処理するデータについて引き続き責任を負います。ほとんどの枠組みでは、データ処理契約(DPA)が義務付けられています。
保護者または生徒からのデータアクセス要求に、規定の期間内に対応できますか? GDPRでは30日以内の回答が義務付けられており、他の多くのフレームワークでも同様の要件が定められている。
データ漏洩発生時の対応手順は文書化されていますか? ほとんどの規制では、違反行為を当局および影響を受ける個人に定められた期間内に通知することが義務付けられています。

これはFariaプラットフォーム構成にどのような影響を与えるか

ManageBac+ 、 OpenApply 、 Atlas 、 SchoolsBuddyなどのクラウドベースのプラットフォームを使用する場合、生徒や職員の個人データは第三者ベンダーによって処理されます。ほとんどのデータ保護フレームワークでは、学校がデータ管理者であり続けるため、 Fariaのシステムで処理された場合でも、データの使用方法に関する責任は学校にあります。

Fariaプラットフォームに関して取るべき具体的な手順:

  • Fariaとの間でデータ処理契約(DPA)が締結されていることを確認してください。これはGDPRをはじめとする多くの枠組みにおける標準的な要件です。
  • データのホスト場所を確認する- Faria 、お住まいの地域のデータ処理および保存場所を確認できます。これは、データローカライゼーション要件のある国の学校にとって重要です。
  • データ収集は必要最小限に抑えましょう。OpenApply OpenApply ManageBac+で収集しているフィールドを確認し、それらすべてが業務上必要かどうかを検討してください。
  • 保護者へのプライバシー通知には、 Fariaのデータ処理に関する内容を含めるようにしてください。保護者には、学校の運営の一環として、保護者のデータが第三者のプラットフォームによって処理されることを知らせる必要があります。

Fariaのセキュリティおよびデータ保護に関する情報は、 faria.org/secureでご覧いただけます。

ヒントと留意事項

  • プライバシー責任者を任命する- 一部のフレームワークでは正式なデータ保護責任者(DPO)の任命が義務付けられています。法的に義務付けられていない場合でも、社内に責任者を指名することで、説明責任と対応時間が向上します。
  • 処理活動の記録を保持する― 収集するデータ、その理由、保存場所、保存期間を簡潔に記録した台帳は、基本的なコンプライアンスツールであり、GDPRに基づきほとんどの組織に義務付けられています。
  • 従業員に対し、データ取り扱いに関する義務について研修を実施する。コンプライアンス違反は、善意の従業員が規則を理解せずにデータを共有したりアクセスしたりすることに起因することが多い。年1回の意識向上研修は最低限必要である。
  • プライバシーに関する通知は毎年見直しましょう。システムやデータ処理方法が進化するにつれて、プライバシーに関する文書もそれに合わせて更新する必要があります。

要約すれば

  • インターナショナルスクールは通常、複数のデータ保護フレームワークを同時に適用して運営されています。コンプライアンス対策を策定する前に、どのフレームワークが自校に適用されるかを特定してください。
  • ManageBac+やOpenApplyなどのサードパーティ製プラットフォームを使用する場合でも、学校はデータ管理者としての責任を負います。すべてのベンダーと適切な契約を締結していることを確認してください。
  • 実務的なコンプライアンスは、どのようなデータを保有しているのか、なぜ保有しているのか、どこに保存されているのか、そして誰がアクセスできるのかを把握することから始まります。
  • 年次の従業員研修と最新のプライバシーポリシーは、業務上のコンプライアンスの基本となる。

この記事は一般的なガイダンスを提供するものであり、法的助言を構成するものではありません。学校は、管轄区域および状況に応じた具体的な助言については、資格を有する弁護士に相談してください。Faria Fariaデータセキュリティとプライバシーの取り扱いについては、 faria.org/secureをご覧ください。

関連記事

The Faria Team
The Faria Team FariaSupport