このページは機械翻訳技術を用いて自動翻訳されています。正確性を確保するために合理的な努力を払っていますが、英文(.com)サイトを正本とします。解釈に相違、曖昧さ、または不一致が生じた場合は、英文(.com)サイトが優先されます。

データ主体アクセス要求ポリシー&手順 - ComponentSource Group

1. はじめに

本ポリシーは、イングランドに会社番号2890788で登録されており、登録事務所をThe White Building, 33 Kings Road, Reading, Berkshire RG1 3ARに置くComponentSource Limited(以下「当社」)の、データ保護法(以下に定義)に基づくデータ主体アクセス要求に関する義務を定めています。

本ポリシーはまた、データ主体アクセス要求の取扱いに関するガイダンスを提供します。本ポリシーに定める手続きと原則は、当社および当社の従業員、代理人、請負業者、または当社のために業務を行うその他の関係者が常に遵守すべきものです。

2. 定義

「データ管理者」とは、単独または他と共同して、個人データの処理の目的および手段を決定する個人または組織を意味します。本ポリシーの目的のため、当社は事業で使用する全個人データのデータ管理者です。

「データ処理者」とは、データ管理者に代わって個人データを処理する個人または組織を意味します。

「データ保護法」とは、適用されるすべてのデータ保護およびプライバシー法を意味し、これには英国GDPR、2018年データ保護法、及びイングランドとウェールズにおける個人データの処理または電子通信のプライバシーに関するその他の適用可能な国内法、規制、二次立法が含まれ、それらは随時修正、置換、更新されるものとします。

「データ主体」とは、当社が個人データを保持する、生存する識別された、または識別可能な個人を意味します。

「ICO」とは、英国政府の一部である情報コミッショナー事務所を意味し、ウェブサイトはico.org.ukです。

「個人データ」とは、名前、識別番号、位置情報、オンライン識別子などの識別子、または身体的、生理的、遺伝的、精神的、経済的、文化的、社会的アイデンティティの一つ以上の特定要因により直接的または間接的に識別できるデータ主体に関する情報を指します。

「処理」とは、個人データまたはデータセットに対して自動化されたか否かに関わらず収集、記録、組織、構造化、保存、適応または変更、取得、相談、使用、送信による開示、配布またはその他の方法での利用可能化、整合または結合、制限、消去または破壊などの一連の操作を意味します。

「特別カテゴリー個人データ」とは、人種または民族的出自、政治的意見、宗教的または哲学的信念、労働組合加入状況、健康、性生活、性的指向、生体情報または遺伝情報を明らかにする個人データを意味します。

3. データ保護管理者および本ポリシーの範囲

  1. 当社のデータ保護管理者は、本ポリシーの管理、関連する適用可能なポリシー(本ポリシーで言及されるものを含む)、手続きおよびガイドラインの開発と実施を担当し、データ保護法に従ってすべてのデータ主体アクセス要求を処理し、従業員、代理人、請負業者または当社のために働くその他の関係者全員が、自分の職務に関連してデータ保護法とその義務を理解していることを確保します。
  2. 当社は従業員、顧客、出版社、サプライヤーおよびビジネス関係者などに関する個人データを収集、保有、および処理します。
  3. データ主体はデータ保護法に基づいて個人データに関して権利を持ちます。本ポリシーは特にアクセス権(英国GDPR第15条)に関するものであり、データ主体は当社が自身に関する個人データを収集、保有または処理しているかどうかを知り、そのデータのコピーを取得し、その他一定の補足情報を得る権利があります。アクセス権は、データ主体が当社のデータ利用方法とその合法性を理解し確認できるように設計されています。
  4. 本ポリシーは社内ポリシーであり、データ主体アクセス要求の処理に関するガイダンスを提供するものです。データ保護ポリシー、プライバシーポリシー、プライバシー通知などではありません。適宜、当社のデータ保護ポリシーと併読されるべきものです。
  5. 本ポリシー、当社の個人データの収集、処理、保有、またはデータ保護法に関する質問は、データ保護管理者に問い合わせてください。
  6. 本ポリシーの第1条から第4条および第14条から第16条は全スタッフに適用され、第5条から第13条はデータ主体アクセス要求(「SAR」)の取り扱い権限を持つ従業員に適用されます。

4. データ主体アクセス要求の認識方法

  1. データ保護法はSARが従うべき特定の形式を定めていません。SARは口頭または書面で当社のどの部門に対しても、どのような通信手段でも行うことができます。SARは「subject access request」「data protection」「personal data」などの語句、または英国GDPR第15条への言及を含む必要はありません。したがって、会社の誰でもSARを受け取る可能性があり、すぐにSARだと判別できない場合があります。
  2. 当社は従業員ハンドブックにSARフォームを提供し、データ主体がSARを行いやすく、また当社が要求を認識しやすくしています。ただし、データ主体はフォームを使う義務はなく、他の方法でのSARも常に識別する必要があります。
  3. SARは「情報」などより一般的な言葉を用いる場合があります。例えば、「私に関するすべての情報を提供してください」といったSNS経由のメッセージも正式なSARと同様に扱われます。
  4. 個人は自らのためにSARを行うことができますが、代理人を通じて行うことも可能です。
    1. これは弁護士が依頼人のために行う場合や、個人が他の個人のために行う場合です。代理権があることを確認する必要があります。
    2. また、精神能力のない個人の場合、2005年精神能力法により第三者が代理でSARを行えます。
  5. SARを認識した場合、あるいは不明な場合は直ちに当社のデータ保護管理者に転送してください。

5. データ主体アクセス要求を受け取った際の対応

  1. 当社はSARに対応する限られた期間がありますので迅速な対応が重要です。
  2. SAR対応権限がない場合は即座にデータ保護管理者に転送してください。権限がなければそれ以上の対応はしないでください。
  3. SARは様々な形式で来る可能性があり、その形態に応じてデータ保護管理者への転送方法は異なります。
    1. メールでのSARは直ちにデータ保護管理者に転送する。
    2. 郵送またはその他の紙媒体の場合、まずスキャンしてメールで送信し、原本は最も直接的かつ安全な手段で送付する。
    3. 口頭でのSARの場合、まずデータ主体の名前と連絡先を記録し、データ保護管理者が詳細を連絡することを伝える。データ主体の情報と申出の日時を直ちにメールで送信する。
  4. データ保護管理者は受領確認を受け取ってから2営業日以内に返信します。返信がない場合は再度確認してください。

6. SARに対応する際の手順パート1: データ主体の確認および要求の明確化

  1. SARに応答する前に、要求者の身元を確認し、また大量のデータが処理されている場合は要求内容を特定するために合理的かつ比例的な手段で要求を明確にします。過剰な情報の要求は避け、明確化要求はSARの範囲を狭めるために用いてはなりません。
  2. 追加情報が必要な場合は速やかに通知し、その情報が到達するまで応答期間は開始されません。
  3. 明確化に必要な情報の場合も速やかに通知し、応答期間は情報受領まで停止されます。同日受領の場合は期間は変わりません。なお、第8条の延長規定もあります。
  4. 代理人によるSARの場合、代理人が権限を有する証明を求めます。
  5. 本人確認のために求められる情報例(厳格な身分証明書は必要な場合のみ):
    1. パスポートのコピー
    2. 運転免許証のコピー
  6. 情報要請後も本人確認ができない場合(例:協力が得られない)、第11条に基づきSARを拒否することがあります。
  7. 明確化情報が得られない場合でも、合理的に検索して情報提供に努めなければなりません。補足情報の一部も提供可能なことが多いです(第9条参照)。
  8. 当社はSAR対応目的だけに個人データを保持することはありません。

7. SARに対応する際の手順パート2: 料金

  1. 通常、データ保護法によりSAR対応に料金を請求することは禁止されています。当社は通常料金を請求しません。
  2. 限定的に、SARが「明らかに根拠がない」又は「過度に多い」場合、或いはデータ主体が追加コピーを求める場合には、合理的な料金で手続き費用を請求することがあります。また、一部の場合はSAR対応の拒否も可能です(第11条b項)。
  3. 合理的な料金を算出する際に考慮すべき要素:
    1. 以下に関連する管理費用:
      1. 当社が対象の個人情報を処理しているかの判断
      2. 情報の検索、取得、抽出
      3. 情報のコピー提供
      4. 回答の送付
    2. 具体的な費用:
      1. コピー、印刷、郵送およびその他の送付費用
      2. 機器および備品
      3. スタッフの作業時間

8. SARに対応する際の手順パート3: 期限

  1. 通常、当社はSARに「不要な遅延なく」かつ遅くとも受領から1ヶ月以内に応答する必要があります。すべてのSARの受領日および回答期日を記録します。
  2. 受領日から1ヶ月は暦日で計算されます。翌月に同じ日が存在しない場合(例:1月31日から2月28日)、その月の最終日が期限となります。期限の最終日が週末または祝日の場合は次の営業日に延長されます。
  3. 本人確認に追加情報が必要な場合(第6.2条参照)、1ヶ月期限はその情報受領日から開始します。
  4. 明確化に追加情報が必要な場合(第6.3条参照)、1ヶ月期限は情報受領まで停止されます(同日なら影響なし)。
  5. SARが複雑、または同一データ主体による複数のSARがある場合は、最大2ヶ月まで延長可能です。延長理由は元の1ヶ月期限内に書面で通知されます。

9. SARに対応する際の手順パート4: 提供すべき情報

  1. データ主体には以下の情報を提供する必要があります:
    1. 当社が個人データを収集、保有、処理する目的
    2. 関与する個人データのカテゴリ
    3. 個人データを開示する受領者または受領者カテゴリ
    4. 個人データの保持期間、または固定期間がない場合の保持基準
    5. 個人データの訂正または消去要求、処理の制限や異議申し立ての権利
    6. ICOへの苦情申し立て権利
    7. 対象個人データがデータ主体から取得されていない場合、その情報源
    8. 自動意思決定(プロファイリングを含む)が行われている場合、その論理の明確な説明とデータ主体への影響内容(第9.2条参照)
    9. 個人データが第三国または国際組織に移転される場合、その保護措置の詳細
  2. 自動意思決定に関するSARの場合:
    1. 重要事項に対して完全自動化された決定の論理について説明が提供される。ただし知的財産権や営業秘密保護に配慮する。
    2. データ主体は人間による介入の権利行使、見解表明、異議申立てを求めることができ、データ保護管理者が対応する。
  3. 第9.1および9.2条の情報は:
    1. 簡潔で透明、理解しやすく平易な言葉で
    2. 書面で提供される

      データ主体は当社が保有する自身の個人データにのみアクセス権があります。SAR対応中に見つかった情報のうち「個人データ」と認められないものはアクセス対象外であり、必要に応じて個人データと非個人データを分離します。

10. SARに対応する際の手順パート5: 情報の検索

  1. 当社は複数の場所やシステムに個人データを保有している可能性があります。SAR範囲の種類を特定して正確な場所を検索することが重要です。
  2. データ保護法は「合理的かつ比例的な検索に基づいてコントローラーが提供できる確認、個人データその他の情報」を要求権として認めており、容易に見つかる情報に限定されません。この「合理的かつ比例的」基準は2025年データ(利用とアクセス)法によってUK GDPRに加えられましたが、ICOの既存ガイダンスや判例法を大きく踏襲しています。

11. SAR対応の拒否

  1. 次の場合、当社はSARに対応しないことが認められます:
    1. 追加の本人確認要請後も個人を特定できない場合(第6.2条参照)
    2. 要求が「明らかに根拠がない」または「明らかに過剰」である場合(要求の繰り返し性、要求内容、文脈、本人との関係を含む多様な要因を考慮)。その場合、合理的な料金請求も可能(第7.2条参照)。
  2. 対応拒否には正当な理由が必要であり、SAR受領から1暦月以内に個人に説明し、ICOへの苦情申し立て権利と司法救済の可能性を通知しなければなりません。
  3. データ保護法にはその他のアクセス権免除もあり、第12条に記載されています。

12. アクセス権の免除事項

  1. データ保護法はSARに対し対応拒否を正当化するいくつかの免除を定めています。当社で該当しやすいものは、個人データが:
    1. 法的特権または訴訟特権に属する
    2. 純粋に私的なものであったり家庭内活動のためのもの
    3. 雇用、訓練、教育のために機密として与えられる推薦情報
    4. 事業・活動の管理予測や計画のための処理(SARへの対応が事業遂行に支障を与える場合のみ)
    5. 雇用主と従業員の交渉意向記録(交渉に影響がある場合のみ)
    6. 第三者に関する個人データ
    7. 開示すると犯罪防止検出または犯人検挙に支障を与える可能性が高いタイプのデータ
  2. その他、国家安全保障など公的事項に関する免除もあります。免除の適用に関する疑問はデータ保護管理者またはICOに参照してください。

13. 個人データの消去または廃棄

  1. SAR受領から応答までの間に個人データが修正、削除、廃棄された場合でも、通常の手続きであれば回答に考慮可能です。
  2. アクセス権は通常業務の個人データ管理を妨げるものではありませんが、SAR対応の代わりにデータを削除・修正することは認められません。

14. 本ポリシー不履行の結果

  1. データ保護法の遵守は当社にとって極めて重要です。期限内にSARに対応できなかったり、保有データのアクセスを提供しなかった場合、法令違反となります。
  2. 違反はデータ主体にリスクをもたらすだけでなく、当社が:
    1. ICOへの報告と調査対象となる
    2. 民事・刑事制裁を被る可能性があり、場合によっては違反関係者個人も対象
    3. 裁判所からSAR対応を命じられる
  3. 従業員が本ポリシーに違反した場合、懲戒処分、場合によっては重大な不正行為による解雇もあり得ます。

15. ポリシーの見直し

本ポリシーは少なくとも年1回見直されます。当社のデータ保護管理者がレビューを担当します。

16. ポリシーの実施

本ポリシーは2025年11月1日より有効とします。本ポリシーの遡及適用はなく、この日以降に発生する事案にのみ適用されます。

CSDARP 01/2026