CAC、中国のデータ輸出における認証制度とセキュリティ評価の適用関係を説明
キーポイント
- 01CACは2026年9月11日、中国からの個人情報輸出に関するコンプライアンス手段について指針を公表しました。
- 02個人情報保護認証は、適格な越境移転に利用できます。ただし、セキュリティ評価が義務付けられる場合、その評価に代わるものではありません。
- 03義務的なデータ輸出セキュリティ評価では、CACが認証取得の事実を考慮する可能性があります。
- 04海外へデータを移転する組織は、各データフローについて、中国の認証要件およびセキュリティ評価要件への該当性を確認すべきです。
中国国家インターネット情報弁公室(CAC)は2026年9月11日、中国から個人情報を国外へ提供する際のコンプライアンス手段に関する指針を公表しました。この指針では、組織が個人情報保護認証を利用できる場合、CACによるデータ輸出セキュリティ評価を受けなければならない場合、ならびに当該評価において認証がどのように扱われ得るかを説明しています。
この明確化は、従業員、顧客、利用者その他の個人データを海外のグループ会社やサービス提供者へ移転する多国籍企業を含め、中国本土外へ個人情報を移転する組織に関係します。中国の越境データ移転制度では、対象データの種類・量やデータ輸出者の立場に応じて、異なる手続・仕組みが求められる場合があります。
CACの指針は、適格な個人情報の国外提供について、認証が利用可能な選択肢の一つであることを確認しています。ただし、法定の評価基準値に該当する場合その他CACの審査が必要となる場合には、認証を取得していても、義務的なセキュリティ評価に代わるものではありません。したがって、評価の対象となる組織は、認証の取得だけで移転が許容されると考えるべきではありません。
もっとも、必要なデータ輸出セキュリティ評価の手続において、認証が考慮される可能性はあります。認証を取得した組織は、データ保護ガバナンスや移転時の保護措置の一部を示す手段となり得ます。ただし、CACによる評価の要件および実質的な審査は引き続き必要です。
国外移転を予定している、または継続している企業は、国外向けデータフローを整理し、個人情報またはその他の規制対象データが含まれるかを確認すべきです。その上で、CACのセキュリティ評価の基準値に該当するか、認証が補完的または代替的な移転手段として利用できるかを検討する必要があります。実務上の結論は、各移転の最終的なデータ分類と規模によって異なります。