認証マークは、組織がプライバシー管理のプロセスを整備していることを示しますが、あなたのデータ利用が自動的に適法になるわけではありません。ISO/IEC 27701と27001の関係、PIMSの対象範囲、ツール選定時の読み方を整理します。
ツールを選ぶとき、公式サイトのフッターには ISO 27001、ISO 27701、SOC 2 といったマークが並んでいることがあります。多くの人は意味や実用性が分からず、そのまま読み飛ばします。しかし、アカウントデータ、顧客情報、運用設定をプラットフォームに預けるのであれば、これらのマークは支払い前に確認できる数少ない情報の一つです。
ISO/IEC 27701 は、特に分けて確認する価値があります。よく知られている 27001 と同じ体系に属しますが、扱う対象は同じではありません。多くの誤解はここから生まれます。

27701 は 27001 をプライバシー分野へ拡張する規格
27001 が扱うのは情報セキュリティです。データを失わないこと、権限のない人に渡らないことを管理し、具体的な管理策は 27002 に示されています。27701 はまったく別の規格を一から作ったものではなく、この枠組みに個人情報向けの層を追加したものです。どの項目を収集するか、何の目的で使うか、どれくらい保持するか、誰がアクセスできるか、データ主体からの要求にどう対応するかを扱います。
この規格は、組織が個人情報の管理者および処理者として活動する際の要求事項を定め、あわせてガイダンスも示します。管理の仕組みに落とし込むと PIMS、つまり Privacy Information Management System になります。担当者が明確で、ルールが文書化され、実際にプロセスが運用されている状態です。
GDPR のような法令との関係は、逆に理解されることがよくあります。規格は法律ではなく、認証を取得しても規制当局への責任がなくなるわけではありません。一方で、27701 の要求事項は GDPR のアカウンタビリティの考え方に近く設計されています。適法性の記録、データ主体の権利への対応、越境移転の制約、インシデント通知の経路などに対応する管理要求が規格内にあります。そのため認証取得は通常、法令上「説明できること」が求められる部分を、監査可能な日常プロセスへ落とし込んでいることを意味します。
27701 は単独では取得できません。まず 27001 のマネジメントシステムがあり、それを拡張することが前提です。27701 を取得している場合、通常は 27001 もすでに導入されていると考えられます。
認証の背後では実際の仕組みが運用されている
認証は単に証明書を発行するものではなく、実際に動いている仕組みを監査するものです。
具体的には、個人情報処理の範囲が文書で定義されていること、つまり何を収集し、どの目的で使い、どれくらい保持し、誰がアクセスできるかが明確で、実運用もその定義に従っていることが求められます。また、定期的なプライバシーリスク評価、インシデント発生時の明確な対応経路、利用者が自分のデータの使われ方を把握し、開示・訂正・削除などの権利を行使できる窓口も含まれます。認証には有効期限があり、定期的な再審査も必要です。一度合格すれば永久に表示できるものではありません。
日常利用に置き換えると、こうした仕組みはおおむね三つに表れます。アカウントデータを勝手に関連付けたり外部共有したりしないこと、アクセス権限を制御すること、異常なアクセスを記録に残すことです。
認証があっても、あなたの利用方法まで適法になるわけではない
この点は前の内容よりも重要で、最も誤解されやすいところです。
認証が証明するのは、組織がマネジメントシステムを構築していることです。製品で事故が起きないことを証明するわけではありません。どのシステムにも侵害される可能性があり、認証がその可能性をなくすことはできません。また、機能の使いやすさや品質を証明するものでもなく、27701 認証済みのツールでも機能が平凡なことはあり得ます。
さらに多い誤解は認証範囲に関するものです。証明書には、どの事業、法人、データセンター地域が対象かが記載されます。全サービスではなく、特定の製品ラインだけが対象の場合もあります。実際に利用する部分が対象外なら、その証明書はあなたの利用ケースに対して意味を持ちません。
残る責任は利用者側にあります。ツールが適合していても、使い方まで自動的に適合するわけではありません。個人情報をどこに置くか、何に使うか、必要な許可を得ているかは利用者の責任であり、サービス提供者が認証を取得したからといって移転するものではありません。
ツール選定でこの情報をどう読むか
一つのスクリーニング基準として使い、決定的な理由にはしないことです。確認すべき点は大きく四つです。
- 範囲:証明書がどの製品と地域を対象にしており、自分が実際に使う部分と一致しているか;
- 有効性:現在も有効なのか、数年前に取得したまま更新されず失効していないか;
- 検証可能性:多くの認証は認証機関や標準化組織の公開ディレクトリで確認できるため、公式サイトの自己申告だけに頼らないこと;
- 事業上の重み:自社の運用アカウントデータだけを管理するならプライバシー認証の重要度は下げられますが、顧客に代わって本人情報を管理するなら重要度は明らかに高くなります。
同種のツールを複数比較するなら、独立したプライバシー・セキュリティ認証の有無を専用の項目として設けてもよいでしょう。これは、プラットフォームが自分で主張するだけでは証明できず、第三者による審査が必要な数少ない能力の一つです。
複数環境のアカウント管理では、環境間でデータを分離し、権限境界を明確にすることが、プライバシー管理でいう必要最小限の考え方と同じ方向を向いています。PurpleMark は環境分離とデータ分離を基礎機能としており、この方向性に沿っています。
認証の対象範囲と有効性は、認証機関が公開する情報で確認してください。


