GDPR(EU規則2016/679)は、個人データを処理するAIツールに完全に適用されます。第5条、第6条、第28条、第35条、第44条以降が義務を規定:最小化、法的根拠、再委託、DPIA、EU域外移転。GEO/AEOツールのコンプライアンスには、詳細なDPAとEUホスティングが必要です。
AIツールに関連するGDPR条項
- 第5条 — 原則:適法性、最小化、正確性、保存期間の制限。AIツールは厳密に必要なデータのみを処理する必要があります。
- 第6条 — 法的根拠:B2Bケースの大半では正当な利益または契約に基づき、文書化が必要です。
- 第28条 — 再委託:管理者とSaaS処理者間の書面契約が義務付けられ、8つの必須事項を含む(DPAを参照)。
- 第28条第4項 — 再々委託:事前承認とLLMプロバイダーを含む再々委託先の公開リストが必要です。
- 第35条 — 高リスク処理(プロファイリング、予測AI、自動意思決定)にはDPIAが義務付けられます。
- 第44条から第49条 — EU域外移転:標準契約条項(SCC)またはData Privacy Frameworkに、Schrems II判決以降は移転影響評価(TIA)の追加が必要です。
GEO/AEOツールの特定ケース
AI可視性ツールは、ブランド名が人物名(起業家、経営者、フリーランス)に対応する場合、またはプロンプトに直接的・間接的な識別子が含まれる場合、個人データを処理します。したがって、この分野でGDPRコンプライアンスは任意ではありません。
OpenRouter / OpenAI / Anthropicの再委託
すべてのGEO/AEOツールは、OpenRouter、OpenAI、Anthropic、Googleを介してLLMを呼び出します。これらのプロバイダーは第28条第4項における再々委託先です。管理者(あなた)は以下を行う必要があります:
- GEO/AEO SaaSと署名済みDPAを保有する。
- 再々委託先の公開リストとその所在地を確認する。
- 処理者の追加または削除時に通知を受ける。
EU域外移転とCloud Act
米国のSaaSは、物理的にヨーロッパでホスティングされていても(例:AWS Frankfurt)、Cloud Actの対象です。CNILは、規制セクター向けにEU法人のプロバイダーを推奨しています。
AI Labs Auditのコンプライアンス
- フランスSAS法人、OVH SAS(フランス)でホスティング。
- 顧客アカウントから署名済みDPAをダウンロード可能(「要求に応じて」ではない)。
- 所在地を含む再委託先(OVH、OpenRouter)の公開リスト。
- 規制セクター(銀行、医療、防衛、公共部門)向けにEU域外の裁判管轄をブロックするAGS_SHADOW_DPA_RESTRICTEDモード。
- 第35条のコンプライアンスを促進するDPIAテンプレートを提供。
詳細については、GEOツールのGDPR/EU AI Act比較をご覧ください。
AIの回答では、ブランドが登場するのは6回に1回だけです。あなたのブランドは?
ChatGPTへの質問の回答にあなたの名前がなければ、その分だけ競合があなたの代わりに推奨されています——実際のAI回答6,820件で測定。