GDPR制裁金と罰則:最新執行トラッカー(2026年版)

執筆者 Recording Law 編集チームレビュー日 2026年8月20日58 分で読了
GDPR制裁金と罰則:最新執行トラッカー(2026年版)

よくある質問

GDPRの最大の制裁金はいくらですか?

GDPRの最大の制裁金は、2,000万ユーロまたは組織の前会計年度における全世界年間総売上高の4%のいずれか高い方である。この上位階層の制裁は、第83条(5)に基づく中核的な処理原則、データ主体の権利、同意規則、国際移転要件の違反に適用される。記録保持や DPO任命の不備といった下位階層の違反については、上限は1,000万ユーロまたは全世界売上高の2%である。

これまでに科された最大のGDPR制裁金は何ですか?

確定した最大のGDPR制裁金は、2023年5月にアイルランドのデータ保護委員会がMeta Platforms Ireland Limitedに科した12億ユーロで、EU Facebook利用者データを適切な保護措置なしに米国に移転したことによるものである。この制裁金はEDPBの拘束力ある決定に由来する。Metaは EU一般裁判所に控訴しており、控訴は2026年時点でも係属中である。かつて2番目に大きかったAmazonの7億4,600万ユーロの制裁金は、2026年3月にルクセンブルクの裁判所によって無効化され、再評価のため規制当局に差し戻された。Amazonは依然として新たな制裁金に直面する可能性がある。

規則違反の意図がなくても企業はGDPRの下で制裁されますか?

されない。CJEUは2023年12月のDeutsche Wohnen判決(事件C-807/21)において、GDPRの制裁金は違反が故意または過失によって行われたことを要求すると確認した。厳格責任は第83条と両立しない。ただし、過失の基準は低い。合理的なコンプライアンス措置を講じなかったことは一般的にこれを満たす。真に文書化された遵守の取り組みを行いつつも過ちを犯した組織には、制裁金の軽減を求める有効な主張がある。

GDPRの制裁金はどのように算定されますか?

監督機関はEDPBガイドライン04/2022に従い、これは5段階のプロセスを定めている。違反を特定し、複数の違反について第83条(3)を評価する。性質、重大性、継続期間、組織の売上高に基づき基準額を決定する。故意性、協力、過去の違反、データカテゴリー、是正措置を含む加重・軽減事由を評価する。該当する階層の法定上限を適用する。最終的な金額が有効、比例的、かつ抑止的であるかを評価する。

GDPRの制裁金はEU域外の企業にも適用されますか?

適用される。GDPRは、EU域内の人々の個人データを処理する世界中のあらゆる組織に適用され、制裁金は非EU企業にも等しく適用される。TikTok(中国資本、アイルランドDPCを通じて5億3,000万ユーロ)、Amazon(米国拠点、ルクセンブルクCNPDを通じて7億4,600万ユーロ、現在は控訴で無効化)、Uber(米国拠点、オランダAPを通じて2億9,000万ユーロ)はいずれも、EU域外に本社を置くにもかかわらず大規模な制裁金を受けている。

Amazonの7億4,600万ユーロのGDPR制裁金はどうなりましたか?

行動ターゲティング広告に無効な法的根拠を用いたことについて2021年にルクセンブルクのCNPDが科したAmazonの7億4,600万ユーロの制裁金は、2026年3月12日にルクセンブルクの行政裁判所によって無効とされた。裁判所は、CNPDが、Amazonが故意または過失で行動したかどうか(CJEUがDeutsche Wohnen判決で定めた故意・過失要件)を分析しておらず、より軽度な措置が適切であったかどうかを検討していなかったと認定した。Amazonの法的根拠が無効であったという実体的な認定は維持された。事件は分析をやり直すためCNPDに差し戻された。Amazonは依然として新たな制裁金に直面する可能性がある。

個人はGDPR違反について訴訟を提起できますか?

できる。第82条は、GDPR違反によって生じた物的・非物的損害について、管理者または処理者から賠償を求める権利を個人に与えている。CJEUはÖsterreichische Post事件(C-300/21、2023年5月)において、最低限の重大性の閾値はなく、証明されたいかなる苦痛も賠償の対象となり得ることを確認した。ただし、請求者は実際の違反、実際の損害、および因果関係を証明しなければならない。規制執行と民事請求は同時に進行することができる。

GDPR制裁金を最も多く科しているEU加盟国はどこですか?

スペインのデータ保護庁(AEPD)は、2018年以降1,000件を超える個別の制裁金を科しており、件数では最多で、主に国内企業を対象とした小規模な制裁金が中心である。アイルランドのデータ保護委員会は、Meta、TikTok、LinkedIn、Google、Appleを含む大手テクノロジー企業がダブリンに欧州本社を置いており、ワンストップショップメカニズムの下でアイルランドDPCがそれらの主導的な監督機関となっているため、累計制裁金額では40億ユーロ超で首位に立っている。

制裁金につながる最も一般的なGDPR違反は何ですか?

制裁金を生じさせる最も一般的な違反は、第6条に基づく有効な法的根拠なしのデータ処理、データ侵害につながる不十分な技術的セキュリティ措置、適切な保護措置のない違法な国際データ移転、法定期限内にデータ主体の権利要求に対応しなかったこと、プライバシー通知における透明性の不足である。最大級の制裁金は、国際移転と行動ターゲティング広告に対する無効な法的根拠に集中してきた。

更新情報

大幅な拡張:Deutsche Wohnen CJEU判決(2023年12月)を追加、すべての主要な制裁金を控訴状況とともに更新(Amazonの7億4,600万ユーロは2026年3月に無効化、TikTokの5億3,000万ユーロは控訴中、Metaの12億ユーロは控訴が係属中)、第82条民事賠償のセクションを追加、GDPRオムニバスIV改革提案、EDPB年次報告書からの2025年執行統計を追加。

出典と参考資料

  1. GDPR全文 - 第83条および第82条(eur-lex.europa.eu).gov
  2. EDPBガイドライン04/2022、行政制裁金の算定について(最終版、2023年6月)(edpb.europa.eu).gov
  3. EDPB - Facebookに対する12億ユーロの制裁金(拘束力ある決定、2023年5月)(edpb.europa.eu).gov
  4. EDPB - アイルランド監督機関がTikTokに5億3,000万ユーロの制裁金(2025年5月)(edpb.europa.eu).gov
  5. アイルランドDPC - TikTok 5億3,000万ユーロの決定(2025年5月)(dataprotection.ie).gov
  6. オランダAP - Uberに2億9,000万ユーロの制裁金(2024年8月)(autoriteitpersoonsgegevens.nl).gov
  7. アイルランドDPC - LinkedInに3億1,000万ユーロの制裁金(2024年10月)(dataprotection.ie).gov
  8. CJEU - C-807/21 Deutsche Wohnen判決(2023年12月)(curia.europa.eu).gov
  9. CJEU - C-300/21 Österreichische Post判決(2023年5月)(curia.europa.eu).gov
  10. EDPB CEF 2026 - 透明性に関する協調執行(edpb.europa.eu).gov
  11. 欧州委員会 - 執行および制裁の解説(commission.europa.eu).gov
  12. EDPBおよびEDPSによるGDPRオムニバスIV簡素化提案に関する意見(2025年)(edpb.europa.eu).gov
  13. GDPR執行トラッカー - 制裁金データベース(enforcementtracker.com)
  14. DLA Piper GDPR制裁金・データ侵害調査 2026年1月(dlapiper.com)
  15. CNILの制裁決定:FreeおよびFree Mobile(2026年1月)(cnil.fr).gov
シェア: