Skip to main content
QUICK REVIEW

[論文レビュー] Are we there yet? Understanding the challenges faced in complying with the General Data Protection Regulation (GDPR)

Sean Sirur, Jason R. C. Nurse|arXiv (Cornell University)|Aug 22, 2018
Privacy, Security, and Data ProtectionSocial Sciences参考文献 6被引用数 18
ひとこと要約

本論文は、EUの一般データ保護規則(GDPR)への準拠に向けた実際の課題に、さまざまな組織とのインタビューをもとに焦点を当てて調査している。大手企業およびセキュリティに重点を置く中小企業(SME)は、準拠を効果的に果たしたが、一般のSMEは規制の広範さ、曖昧な表現、および複雑なデータマッピング要件のため、困難を抱えていた。これは、的確な支援と明確な実施ガイドラインの必要性を強調している。

ABSTRACT

The EU General Data Protection Regulation (GDPR), enforced from 25th May 2018, aims to reform how organisations view and control the personal data of private EU citizens. The scope of GDPR is somewhat unprecedented: it regulates every aspect of personal data handling, includes hefty potential penalties for non-compliance, and can prosecute any company in the world that processes EU citizens' data. In this paper, we look behind the scenes to investigate the real challenges faced by organisations in engaging with the GDPR. This considers issues in working with the regulation, the implementation process, and how compliance is verified. Our research approach relies on literature but, more importantly, draws on detailed interviews with several organisations. Key findings include the fact that large organisations generally found GDPR compliance to be reasonable and doable. The same was found for small-to-medium organisations (SMEs/SMBs) that were highly security-oriented. SMEs with less focus on data protection struggled to make what they felt was a satisfactory attempt at compliance. The main issues faced in their compliance attempts emerged from: the sheer breadth of the regulation; questions around how to enact the qualitative recommendations of the regulation; and the need to map out the entirety of their complex data networks.

研究の動機と目的

  • GDPRの解釈と実装における実際の課題を理解すること、特にその質的要件を技術的および運用的実践に翻訳するプロセスに焦点を当てる。
  • 限られたリソースと複雑なデータエコシステムを背景に、組織の規模やセキュリティ成熟度に応じたGDPR準拠の実現可能性を評価すること。
  • 組織がGDPRをどのように認識し、強制力や罰則についての認識や期待値を持っているかを調査すること。
  • 実装プロセス、求められる支援メカニズム(例:政府機関、産業界、学術機関)および準拠の検証方法を調査すること。
  • 特にSMEに顕在する、効果的な準拠を阻害するシステム的障壁を特定し、将来の規制設計および支援フレームワークに示唆を提供すること。

提案手法

  • さまざまな業界および規模の組織を対象に、GDPR準拠の経験を焦点とした半構造化インタビューを実施した。
  • 質的インタビュー資料を、既存の文献および規制文書のレビューと組み合わせ、組織の経験を文脈づけることを行った。
  • 組織がGDPRの質的表現をどのように解釈し、データフローをマッピングし、技術的および組織的対策を実装したかを理解することに焦点を当てた。
  • 組織の反応を分析し、準拠成熟度、リソース配分、規制の広範さと曖昧さに起因する課題のパターンを特定した。
  • 外部支援、特に政府機関のガイダンスの役割が、成熟度の低い組織における準拠を可能にする上で重要な役割を果たしているかを評価した。
  • テーマ分析を用いて、組織間で繰り返し現れる課題と成功要因を特定し、大手企業とSMEとの違いに特に注意を払った。

実験結果

リサーチクエスチョン

  • RQ1組織は、GDPRの要件の実現可能性と明確さ、特にその質的勧告についてどのように認識しているか?
  • RQ2組織がデータフローのマッピングとGDPR準拠の対策を実装するにあたり、直面する主な課題は何か?
  • RQ3組織の規模とセキュリティ成熟度は、GDPR準拠の実現にどのように影響するか?
  • RQ4組織が求めている支援(政府機関、産業界、学術機関)の種別は何か?また、それらの支援は準拠を促進するためにどれほど効果的か?
  • RQ5組織はどのようにして準拠を検証しているのか?また、その検証プロセスの限界は何か?

主な発見

  • 大手企業およびデータ保護に重点を置くSMEは、GDPR準拠を妥当かつ達成可能と感じており、より高い準拠成熟度を示している。
  • セキュリティやプライバシーに専任の部門を持たない一般のSMEは、リソースと専門知識の制約により、満足のいく準拠努力が困難であった。
  • 主な課題は、規制の広範な適用範囲、質的要件の曖昧さ、および広範かつしばしば断片的なデータネットワークのマッピングの複雑さに起因している。
  • 多くの組織が、特に明確な技術的対応が存在しない場合、GDPRの原則を解釈し運用化することが困難と感じており、結果として実装に一貫性が欠けることになった。
  • 外部支援、特に政府機関からの支援が、成熟度の低い組織にとって不可欠であると特定されたが、産業界および学術機関からの支援も役立った。
  • GDPRの解釈の柔軟性は、成熟度の高い組織にとっては有益であるが、独自で対応できる専門知識を持たないSMEにとっては障壁となり、組織タイプ間での準拠格差が生じるリスクがあると本研究は示唆している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。