テイクアウト
- 「一括データ転送規則」は、「懸念国」、またはベンダーや請負業者を含む、「懸念国」に所在または関連する特定の人物への機密データの送信を禁止または制限しています。
- ルールの対象となる企業は、特定のデータ セキュリティ要件を維持する必要があります。
- 司法省はガイダンス文書を発表した。
記事
司法省(DOJ)は「コンプライアンスガイド” そして “よくある質問規則に違反すると、民事罰、場合によっては刑事罰が科される可能性があります。
司法省規則は以下のことを実施します 大統領令 14117。
一括データ転送ルール: 一般
多くの同様の規制フレームワークと同様、バルク データ転送ルールには定義された用語が多数含まれており、一般ルールの多くのバリエーションがあり、そのすべてに長い例外リストが適用されます。ただし、この一般規則は、米国人に関する特定の種類のデータを「懸念国」またはそれらの国に関連する個人や企業(ベンダーや請負業者を含む)がアクセスできるようにすることを米国人が禁止または制限できることを独自に規定しています。
ルールの適用のナビゲート
一括データ転送ルールの適用は、次の一連の重要な用語によって推進されます。
米国人。 米国国民、国民、または合法的な永住者。難民として米国への入国を認められた、または亡命を認められた個人。米国法または米国内の管轄区域(外国支店を含む)のみに基づいて組織された組織。または米国内のあらゆる人。
米国人 [U.S.-based company] ベンダー契約を結ぶ [such as an administrative services or data processing agreement] 覆われた人と一緒に [a technology company that is 50% or more owned, directly or indirectly, individually or in the aggregate, by an individual who is primarily resident of China or another country of concern] 大量の米国の機密個人データへのアクセスを伴う [see description below]。
取引に「大量の」米国の機密個人データが含まれるかどうかは、同じ米国人と同じ外国人または対象者が関与する 1 つ以上の取引を通じて、過去 12 か月のいずれかの時点で収集または維持されたデータの種類によって異なります。具体的なしきい値は次のとおりです。
これらのカテゴリにはそれぞれ特定の定義があります。たとえば、「生体認証識別子」とは次のことを意味します。
生体認証システムおよびシステムによって作成されたテンプレートに登録されている、顔の画像、声紋とパターン、網膜と虹彩のスキャン、掌紋と指紋、歩き方、キーボードの使用パターンなど、個人の身元を認識または検証するために使用される測定可能な身体的特徴または行動。
さらに、上記のカテゴリの複数が組み合わされる場合には、特別なルールが適用されます。
つまり、米国人は、「大量の」対象データを伴う「対象者」との「対象データ取引」に従事しているかどうかを検討する必要があります。
禁止および制限される取引
対象となるデータトランザクションは、禁止されたトランザクションまたは制限されたトランザクションと見なすことができます。
禁止 取引とは、関係国または対象者によるアクセスを伴う取引であり、一般に「データ仲介」(広義には、商取引の一環として、あらゆるカテゴリーの対象データの販売、アクセスのリース、またはその他の方法で第三者に譲渡または提供することを含む)に関わる特定の禁止事項の対象となります。これらのトランザクションについては、DOJ FAQ #16 と次の例で詳しく説明されています。
例 1. 懸念される国に本社を置く企業の米国子会社は、米国人の大量の米国の機密個人データに基づいてトレーニングされた人工知能チャットボットを米国で開発します。 [T]チャットボットは、クエリに応答するときにチャットボットをトレーニングするために使用された大量の米国の機密個人健康データを再現または開示することができます。米国子会社は、親会社などの対象者を含め、世界中でそのチャットボットへのサブスクリプションベースのアクセスを意図的にライセンスしています。 [T]米国子会社は、プロンプトがあれば、このライセンスを使用して米国人の大量の機密個人トレーニング データにアクセスできることを知っているか、知っているべきです。この大量の米国の機密個人データへのアクセスのライセンス供与は、米国企業 (つまり、プロバイダー) からライセンシー (つまり、受信者) へのデータの転送が含まれるため、データ仲介です。受信者は、収集または処理されたデータにリンクされている、またはリンク可能な個人からデータを直接収集または処理していません。たとえライセンスがデータへのアクセスを明示的に提供していなかったとしても、米国企業は、ライセンスに基づくチャットボットの使用がトレーニング データへのアクセスを取得するために使用される可能性があることを知っていた、または知っていたはずであり、米国企業が対象者に製品のライセンスを供与していたため、これは禁止された取引です。
免除が適用されるか、適切なライセンスを取得しない限り、禁止された取引に参加すると、多額の罰金が科せられる可能性があります。
あ 制限付き 取引は以下の制限を受けるものです 規則のサブパート D。一般に、米国人は、以下で参照されている特定のデータ セキュリティ要件を遵守しない限り、関係国または対象者とのベンダー契約、雇用契約、または投資契約に関わる対象データ取引に故意に従事することはできません。 §202.248、すなわちサイバーセキュリティ・インフラストラクチャ庁 制限付きトランザクション EO 14117 実装のセキュリティ要件、2025年1月。
一括データ転送ルールが適用されますが、どうすればよいですか?
この規則では、対象となる米国人は、その人の個別のリスクプロファイルに基づいて、規模と高度さ、製品とサービス、顧客と取引相手、地理的位置などのさまざまな要因を考慮して、コンプライアンスプログラムを開発、実装、更新することが求められています。
同部門のコンプライアンスガイドによると、この規則はまた、
制限付き取引に従事するすべての米国人に対し、個別化されたリスクベースの書面によるデータ コンプライアンス プログラムを開発、実装、定期的に更新するという積極的な要件を課します。このプログラムは、社内手続きの違反や DSP の違反を防止、検出、修復するように設計される必要があります。 [Data Security Program]。適切なデータ コンプライアンス ポリシーと手順を採用および維持できない場合は、DSP への違反となる可能性があり、強制措置の悪化要因となる可能性があります。
データ コンプライアンス プログラム (DCP) は、コンプライアンス ガイドに記載されているいくつかの最小要件を満たす必要があります。このガイドには、より堅牢な DCP を設計および実装する方法に関する幅広い提案も含まれています。最小要件には次のものが含まれます。
- リスク分析、データフロー、ベンダー管理に関するデューデリジェンス。
- DCP を説明する文書を維持する。
- トレーニング;
- DCP コントロールの有効性を監査する。そして
- 記録の保管と報告。
重要なのは、一括データ転送ルールには、特定の金融サービス、企業グループ間の取引、電気通信サービスなど、いくつかの除外取引が含まれていることです。
企業グループ間の取引の場合、対象となるデータ取引として該当する取引は、以下の場合には除外されます。
- 米国人と、対象国に所在する(またはその所有権、指示、管轄権、または管理の対象となる)米国の子会社または関連会社との間。そして
- 通常、管理または付随的な業務運営に付随するものおよびその一部(人事目的での従業員の対象となる個人識別情報の共有、海外の従業員または請負業者への給与や年金の支払いなどの給与計算、事業税または料金の支払い、営業許可またはライセンスの購入、規制遵守のための監査人や法律事務所とのデータ共有、およびリスク管理など)。
違反に対する罰則
規則に違反すると、民事罰、場合によっては刑事罰が科せられる可能性があり、その罰金は高額になる可能性があります。民事罰金の最高額は、368,136 ドル、または罰金が科せられる違反の根拠となった取引額の 2 倍の金額のいずれか大きい方を超えることはできません。故意の違反の場合、100万ドル以下の罰金が適用されるか、自然人による違反の場合は20年以下の懲役、あるいはその両方が科せられます。
#司法省の一括データ転送規則 #適用されますか #また何が要求されますか #ジャクソンルイス