GDPR(EU規則2016/679)は、個人データを処理するAIツールに完全に適用されます。第5条、第6条、第28条、第35条、第44条以降が義務を規定:最小化、法的根拠、再委託、DPIA、EU域外移転。GEO/AEOツールのコンプライアンスには、詳細なDPAとEUホスティングが必要です。

AIツールに関連するGDPR条項

  • 第5条 — 原則:適法性、最小化、正確性、保存期間の制限。AIツールは厳密に必要なデータのみを処理する必要があります。
  • 第6条 — 法的根拠:B2Bケースの大半では正当な利益または契約に基づき、文書化が必要です。
  • 第28条 — 再委託:管理者とSaaS処理者間の書面契約が義務付けられ、8つの必須事項を含む(DPAを参照)。
  • 第28条第4項 — 再々委託:事前承認とLLMプロバイダーを含む再々委託先の公開リストが必要です。
  • 第35条 — 高リスク処理(プロファイリング、予測AI、自動意思決定)にはDPIAが義務付けられます。
  • 第44条から第49条 — EU域外移転:標準契約条項(SCC)またはData Privacy Frameworkに、Schrems II判決以降は移転影響評価(TIA)の追加が必要です。

GEO/AEOツールの特定ケース

AI可視性ツールは、ブランド名が人物名(起業家、経営者、フリーランス)に対応する場合、またはプロンプトに直接的・間接的な識別子が含まれる場合、個人データを処理します。したがって、この分野でGDPRコンプライアンスは任意ではありません

OpenRouter / OpenAI / Anthropicの再委託

すべてのGEO/AEOツールは、OpenRouter、OpenAI、Anthropic、Googleを介してLLMを呼び出します。これらのプロバイダーは第28条第4項における再々委託先です。管理者(あなた)は以下を行う必要があります:

  • GEO/AEO SaaSと署名済みDPAを保有する。
  • 再々委託先の公開リストとその所在地を確認する。
  • 処理者の追加または削除時に通知を受ける。

EU域外移転とCloud Act

米国のSaaSは、物理的にヨーロッパでホスティングされていても(例:AWS Frankfurt)、Cloud Actの対象です。CNILは、規制セクター向けにEU法人のプロバイダーを推奨しています。

AI Labs Auditのコンプライアンス

  • フランスSAS法人、OVH SAS(フランス)でホスティング。
  • 顧客アカウントから署名済みDPAをダウンロード可能(「要求に応じて」ではない)。
  • 所在地を含む再委託先(OVH、OpenRouter)の公開リスト。
  • 規制セクター(銀行、医療、防衛、公共部門)向けにEU域外の裁判管轄をブロックするAGS_SHADOW_DPA_RESTRICTEDモード
  • 第35条のコンプライアンスを促進するDPIAテンプレートを提供。

詳細については、GEOツールのGDPR/EU AI Act比較をご覧ください。

AIの回答では、ブランドが登場するのは6回に1回だけです。あなたのブランドは?

ChatGPTへの質問の回答にあなたの名前がなければ、その分だけ競合があなたの代わりに推奨されています——実際のAI回答6,820件で測定。