
GDPR
別名: General Data Protection Regulation, EU一般データ保護規則, 一般データ保護規則, GDPR
Overview
最終更新: 2026年7月9日GDPR(General Data Protection Regulation、一般データ保護規則)は、欧州連合(EU)が個人データの保護を目的として制定した法的枠組みである。2016年に採択され2018年5月から適用が開始されており、EU域内の個人データを取り扱う企業や組織に対し、データ収集・処理・保管に関する厳格な義務を課す。域外に本社を置く企業であってもEU居住者のデータを扱う場合は適用対象となり、違反時には高額な制裁金が科される。
概要
GDPRは、個人データの処理に関する同意取得、データポータビリティ、忘れられる権利など、個人の情報自己決定権を強化する条項を含む。テクノロジー企業にとっては、AIモデルの学習データやユーザー行動データの取得方法、位置情報・生体情報などセンシティブデータの取り扱いに直接的な影響を及ぼす規制として位置づけられている。
沿革
2016年にEUで採択され、2018年5月25日から加盟国全体で適用が開始された。以降、Cookie同意バナーの普及やプライバシーポリシーの厳格化など、グローバルなIT企業の運用実務に大きな変化をもたらしてきた。
技術的位置づけ
近年ではWi-Fiセンシングや脳波データなど、従来想定されていなかった種類のデータがGDPRの適用範囲において議論の対象となっている。これらの新技術は、明示的な同意なしに個人を特定・追跡できる可能性があるため、既存の法規制の枠組みが十分に対応できるかが技術者・法律家双方から問われている。
主要な動向
2026年5月28日には、カールスルーエ工科大学の研究チームがWi-Fi 5以降の規格に含まれるビームフォーミング制御データ「BFI」を傍受し、99.5%の精度で人物を特定する手法「BFId」を発表した。暗号化されていないBFIが生体情報を記録する仕組みは、GDPRが想定してきた明示的なデータ収集とは異なる形での個人特定を可能にし、既存のWi-Fiネットワークが監視インフラ化する懸念を提起した。
同様の脆弱性は2026年6月8日に報じられたオープンソース監視技術「RuView」でも指摘されており、数十ドル規模の汎用チップと汎用Wi-Fi電波によって壁越しに人の動作や生体情報を抽出できることが示された。これらの技術は物理層におけるデータ収集がGDPRの規制対象として明確に位置づけられていない領域であることを浮き立たせている。
一方、2026年5月6日には、Google Chromeがユーザーの明示的な同意なしに約4GBのGemini Nanoモデルファイルを自動ダウンロードしていた事例が報じられ、EUのプライバシー法違反の可能性が指摘された。このファイルは削除しても自動的に再ダウンロードされる仕様であり、無効化には設定変更が必要とされた。この事例は、AIモデルの配布プロセス自体がGDPRの同意原則と衝突する可能性を示すものとして注目された。
さらに2026年6月8日には、欧州発のゲームエンジン「The Immense Engine」がGDPRを含む欧州の厳格な法規制への準拠を前提に設計されていることが発表され、防衛・物流分野の3Dシミュレーション用途におけるデータ管理上の課題に応える製品として位置づけられた。また2026年4月17日には、脳波などのニューラルデータを収集・商用化する動きが報じられ、GDPRが対象とすべきデータの範囲がさらに拡張されつつあることが示唆されている。
Mentioned Articles
16 件
サイエンス
サイエンス部屋のWi-Fiがあなたを監視している? 次世代規格に潜む「ビームフォーミング」の盲点とプライバシー崩壊の危機
カールスルーエ工科大学の研究チームは、Wi-Fi 5以降の標準的な通信規格に搭載されるビームフォーミングの制御データ「BFI」を傍受するだけで、空間を歩く人物を99.5%の精度で特定する手法「BFId」を開発した。この技術は、暗号化されていないBFIが個人の生体情報を記録し、特殊なハッキングツールなしに一般的なAIモデルで個人特定を可能にするため、既存のWi-Fiネットワークがサイレントな監視インフラに変貌する脅威を示している。
テクノロジーUnreal Engineに対抗。欧州発のAIネイティブ次世代ゲームエンジン「The Immense Engine」が少人数でのAAA級開発を可能にする?
Guerrilla Games共同創設者のArjan Brussee氏が、米国製ゲームエンジンに対抗する欧州製「The Immense Engine」の開発を発表した。このエンジンはネイティブAIアーキテクチャを採用し、AIエージェントをモジュールとして統合することで、少人数での大規模開発を可能にする。また、欧州の厳格な法規制に完全準拠し、防衛や物流などの3Dシミュレーション用途におけるデータ管理の課題解決を目指す。
テクノロジーGoogle Chrome、ユーザーの同意なしに4GBのAIモデルを自動インストール:Gemini Nanoの静かな侵食
Google Chromeがユーザーに通知なく約4GBのGemini Nano重みファイルを自動ダウンロードしていることが判明し、EUプライバシー法違反の可能性や環境コストの観点から批判を呼んでいる。このファイルは削除しても自動で再ダウンロードされるため、無効化にはChromeの設定変更が必要だ。
サイエンスあなたの脳が売りに出される?ニューラルデータという新たなフロンティア
閲覧履歴、位置情報、政治的志向。テクノロジー企業はこれまで長年にわたり、個人データを利益へと転換する方法を模索してきた。そして今、さらに親密な新たなフロンティアが開かれようとしている。脳が生み出す電気信号である。 これは […]
テクノロジー数十ドルのチップと汎用WiFi電波が壁の向こうを丸裸に:オープンソース監視網『RuView』が突きつける物理層セキュリティの脆弱性とプライバシーの終焉
現代の監視社会において、最大の脅威はカメラのレンズではない。我々の頭上を飛び交う無数のWiFi電波そのものが、建物の壁を透過し、人々の微細な動作や生体情報をリアルタイムで抽出するセンサーへと変貌を遂げた。カーネギーメロン […]
テクノロジーPalantir CEO「AIが大量移民を不要にする」:ダボス会議で語られたホワイトカラーの終焉と肉体労働の復権
スイス・ダボスで開催されたWorld Economic Forum (WEF)。世界の政財界トップが集うこの場所で、データ分析企業Palantir TechnologiesのCEO、Alex Karp氏が放った一連の発言 […]
テクノロジーWithings、60のバイオマーカーとカフレス血圧測定が可能な「Body Scan 2」を発表:“体重計の終焉”と“寿命ステーション”の幕開け
CES 2026において、フランスのヘルステック企業Withingsは新型スマートスケール「Body Scan 2」を発表した。599.95ドル(米国価格)という、従来の体重計の常識を覆す価格設定もさることながら、その機 […]
サイエンスAIについて最も懸念を持っているのは米国であることが判明:懸念よりも期待を抱いている国はわずか2カ国という現実
人工知能(AI)が社会のあらゆる側面に急速に浸透する中、世界の人々はこの変革をどう捉えているのだろうか。期待か、それとも懸念か。この問いに、米国の著名なシンクタンクPew Research Centerが発表した25カ国 […]
テクノロジーWindows 11、バッテリー管理に「AI」を導入。新機能「適応型省エネ」がPC体験をどう変えるか?
スマートフォンOSのバッテリー管理と比較すると遅れが否めなかったWindowsのバッテリー管理に、ついに大きな進化が訪れそうだ。 Microsoftが現在、Windows 11の実験的バージョン(Canaryチャネル)で […]
テクノロジーDeepSeek、ドイツで事実上の追放勧告:GDPRとEUデータ主権を巡る攻防の核心
欧州連合(EU)におけるデータ主権の確保に向けた動きが加速している。ドイツのベルリンデータ保護委員会は、中国のAI企業DeepSeekが開発したチャットボットアプリについて、EUの一般データ保護規則(GDPR)に違反し、 […]
テクノロジーMatterが1.4.1にアップデート、スマートホーム機器の初期設定が劇的に簡単に
ボタン一つでカーテンが開き、声だけで照明が灯るスマートホームは、まさに理想の生活ではあるが、その理想を実現する最初の関門として、各種デバイスの「設定」で悩まされたユーザーも少なくないのではないか。そんな人々にとって朗報と […]
テクノロジーTikTok、Temuなど中国企業6社がGDPRに違反してEUユーザーデータを中国へ移転、最大13.5億ユーロの制裁金も
プライバシー権利擁護団体「None of Your Business (noyb)」は1月18日、TikTok、AliExpress、SHEIN、Temu、WeChat、Xiaomiの中国企業6社に対し、欧州連合(EU) […]
テクノロジーChatGPTが「David Mayer」等の特定の人物名でクラッシュする問題が発覚、OpenAIのフィルタリング機能が明らかに
ChatGPTに「David Mayer」等の特定の人物の名称を入力すると会話が突如終了してしまう異常な挙動が発見された。これは単なるバグというだけではなく、OpenAIの内部フィルタリングシステムに関連する物と見られて […]
テクノロジー2024年パリオリンピックではAIによる大規模な監視が行われている
2024年パリオリンピックは、世界中から数千人のアスリートとサポートスタッフ、そして何十万人もの訪問者がフランスに集結し、世界の注目を集めている。しかし、世界の目だけでなく、人工知能システムも監視を行うことになる。 政府 […]
テクノロジーGoogle、Chromeのサードパーティ製Cookie廃止を撤回
Googleが長年計画していたサードパーティCookieの廃止を撤回し、Chromeブラウザでの継続使用を決定したことが明らかになった。この決定は、広告業界からの強い反発と収益への懸念を受けてのものだ。Googleは代替 […]
よくある質問
- GDPRとは何ですか?
- GDPRは、EUが個人データの保護を目的として制定した法的枠組みである。2018年5月から適用が開始され、EU居住者の個人データを扱う企業に厳格な同意取得や管理義務を課している。
- GDPRはEU域外の企業にも適用されますか?
- 適用される。企業の本社所在地に関わらず、EU居住者の個人データを収集・処理する場合はGDPRの対象となり、域外企業も規制を順守する必要がある。
- GDPRに違反した場合どうなりますか?
- GDPRは違反企業に対して高額な制裁金を科す制度を設けている。違反の程度や企業規模に応じて罰則額が決定される仕組みとなっている。
- 最近GDPRに関連してどのような技術的問題が指摘されていますか?
- 2026年5月にはWi-Fiのビームフォーミング制御データを傍受して人物を特定する手法が報告され、同6月にはGoogle Chromeが同意なくAIモデルを自動ダウンロードしていた事例がGDPR違反の懸念として指摘された。
- AIモデルの配布はGDPRとどう関係しますか?
- AIモデルの学習や配布プロセスで個人データを利用する場合、明示的な同意取得が求められる。無通知でのデータ収集やモデル配布はGDPRの同意原則に抵触する可能性がある。
External Mentions
10 件- arXivFrom Statute to Control Flow: Span-Grounded Deontic Trees for Defeasible Scope Parsing
- arXivShort paper: Models in the dark -- Rectification and erasure under GDPR in ML supply chains
- arXivPolicy-Compliant Cloud Storage Systems
- arXivPredicting the risk of colorectal anastomotic leak based on preoperative mapping of the blood supply of the bowel
- arXivGovAI-Pipe: A Layered AI Governance Pipeline for Citizen-Facing AI in Turkey's e-Government Gateway
- arXivLocal Privacy Laws in a Globalized World
- arXivFaults and Pitfalls in Implementing the Right to be Forgotten
- arXivWho judges the judges? Governance from metrics: a runtime framework for continuous LLM compliance monitoring
- arXivModernizing User Privacy Preference Measurement through GPPI: A GDPR-aligned Privacy Preference Item Bank
- arXivPosition: Age Estimation Models Do Not Process Biometric Data