5 年の闘いの始まり—「退会か、メール地獄か」の二者択一

2021 年夏、Elkjop グループが北欧地域で運営する顧客クラブ「Elgiganten Kundklubb」に加入していたあるセキュリティ研究者が直面したのは、多くのユーザーが経験する典型的な問題でした。会員メールボックスがマーケティングメールで埋め尽くされてしまったのです。

そこで当然の対応として、彼はメール配信を止める方法を探します。しかし見つかったのは、衝撃的な事実でした。

マーケティングメールの配信を止める唯一の方法が「顧客クラブから退会する」というものだったのです。

この状況は、単なるUXの問題ではありませんでした。メール配信停止と会員資格が不可分に結びつけられていたことは、GDPR の基本的な法理を根本から侵害していました。

違法性の指摘から罰金決定まで—GDPR の法的根拠

この研究者は 2021 年 7 月 30 日、Elkjop のデータ保護責任者に対して、法的根拠を明示した異議申し立てを送付します。その核心は以下の点でした:

  • GDPR 第 21 条第 2 項:あらゆる個人は直接マーケティングに対する絶対的な異議権を有する
  • ePrivacy Directive:メールによるマーケティングは、事前の同意があるか、既存の顧客関係の下で異議を唱える簡便な方法が提供されている場合にのみ適法である
  • GDPR 第 4 条第 11 項・第 7 条:同意は「自由に与えられた」ものである必要があり、他の何かの条件や対価にすることはできない

返答はさらに違法性を明確にするものでした。Elkjop の回答文は「マーケティングや特典を受け取るためには、顧客クラブの会員であることが条件である」と明記したのです。この一文が、まさに違法な「強制同意」の証拠となりました。

法的な観点 要件 Elkjop の実際
同意の自由性 本来は自由に与えられるべき 会員資格と不可分に結合
別個性 マーケティング同意は独立しているべき メール配信停止=退会強要
透明性 プライバシーポリシーで明示 曖昧で不十分

スウェーデン当局からノルウェーへ—GDPR の「ワンストップショップ」

この研究者は 2021 年、スウェーデンの監督当局 Integritetsskyddsmyndigheten(IMY)に苦情を申し立てます。しかし機構の仕組みが、予期しない複雑さを生みました。

GDPR 第 56 条第 1 項の「ワンストップショップ(一元管轄)」という規定により、管轄当局は「管理者の本拠地」に置かれるべきとされています。Elkjop グループの親会社(Elkjop Nordic AS)がノルウェーに本拠を置いていたため、IMY は 2022 年 9 月に調査をノルウェーの監督当局 Datatilsynet に委譲しました。

この「ワンストップショップ」の機構により、一つの企業グループの多国籍な事案でも、最終的には単一の当局が統一的な判断を下すことになります。

その後、規制当局の調査プロセスは「長い沈黙」に包まれます。しかし 2026 年 6 月 1 日、その沈黙は破られました。

罰金決定—GDPR の複数条項に基づく系統的な違反認定

Datatisynet が科した罰金は NOK 2,000 万(約 €1.8 百万) でした。重要なのは、金額だけではなく、その判断理由です。

Datatisynet の決定は、以下の GDPR 条項に関連する違反を認定しています:

  • 第 4 条第 11 項:「自由に与えられた」同意の定義違反
  • 第 5 条第 1 項(a)・第 5 条第 2 項:適法性、公正性、透明性の原則違反
  • 第 6 条第 1 項(a):同意を法的根拠とすることの不適切さ
  • 第 6 条第 1 項(f)・第 6 条第 4 項:正当利益の根拠がないこと、および顧客クラブで収集したデータを広告・コンバージョン追跡に二次利用する際に適合性評価(compatibility assessment)を実施しなかったこと

この決定は、次の 3 つの観点で重要です:

  1. 強制同意の実質的な認定:「会員資格と引き換え」という形式は、もはや有効な同意ではないと明確に判示
  2. 二次利用の違反:データの目的外利用が許可なく行われた点も指摘
  3. 実効性の示現:個人が異議を唱えてから罰金決定まで約 5 年を要しましたが、GDPR の機構が最終的には機能することを証明

開発者・セキュリティ研究者にとっての教訓

この事案の背景にあるのは、一人の研究者が「これは違法だ」と確信を持って指摘し、当局へのエスカレーションを進めたからです。多くの企業は、同意の扱いを「プライバシーポリシーの注記」程度で済ませていますが、実際の法的効果を審視する当局の目は容赦ありません。

特に cloud 環境でユーザーデータを扱うエンジニアの方、あるいはマーケティング automation を設計される方にとって、このような「形式的な同意」の危険性を認識することは重要ではないでしょうか。GDPR の枠組みは、日本の企業でも EU ユーザーを相手にする場合は同様に適用されます。

「GDPR は EU だけの問題ではなく、グローバルなサービス設計に関わるすべてのエンジニアに影響する法的枠組みである」という認識が、今後の開発では不可欠です。

同意設計の実務的なポイント

この判例から読み取れる GDPR コンプライアンスの原則を整理すると、以下のようになります:

  • 同意と他の機能・特典を切り離す:メール設定の変更を会員退会から独立させる
  • 同意理由を具体化する:「マーケティング全般」ではなく「〇〇目的の利用」と明記
  • ユーザーインターフェースで自由性を示す:否定回答をする経路を、肯定回答と同等以上に簡便に
  • 目的外利用の事前申告:データ収集時点で、将来的な二次利用の可能性を全て列挙

これらは、単なる「法的リスク管理」ではなく、ユーザーの信頼を構築するための基本設計原則でもあります。