顔認証の勤怠管理と法律:個人情報保護法、GDPR、BIPA、CCPA と「端末内だけ」の本当の意味

顔認証の勤怠管理と法律:個人情報保護法、GDPR、BIPA、CCPA と「端末内だけ」の本当の意味

目次

この記事を書いたのは、同じ内容のメールが何度も届くからです。

たいていこう始まります。「顔認証の勤怠管理を入れようと考えているのですが、人事担当から[ある法律]を守らなければならないと言われました。大変なことになりますか?」

短く答えると、生体情報が端末の外に出るかどうかで大きく変わります。長く答えると、いくつかの法律、3つの裁判、2024年の法改正、そして多くのベンダーが曖昧にしている区別の話になります。

これは法的助言ではありません。実際にリスクのある導入を考えているなら、専門家に相談してください。この記事の目的は、何を質問すればよいかがわかるようにすることです。

まず日本の場合

日本で事業をしているなら、最初に押さえておきたいのは次の3点です。

顔の特徴データは個人情報です。 顔認証のために顔の特徴を数値化したデータは、個人情報保護法でいう「個人識別符号」にあたり、それだけで個人情報になります。取得するときは利用目的をできるだけ具体的に特定し、本人に通知するか公表する必要があります。GDPR と違い、それ自体は「要配慮個人情報」ではないため、取得に本人の同意が必須というわけではありません。ただし、スタッフの信頼を考えれば、書面で目的を説明し、了解を得ておくのが実務上は無難です。

第三者提供と委託。 クラウドで顔認証を処理する場合、ベンダーへのデータの預け方(委託か第三者提供か)、ベンダーの安全管理、海外のサーバーであれば外国にある第三者への提供のルールまで考える必要があります。データが端末から出なければ、これらの論点はそもそも生じません。

労働時間の客観的な把握。 2019年から、会社はスタッフの労働時間を客観的な方法で把握することが求められています(労働安全衛生法)。タイムカードや IC カードと同じく、顔認証の打刻もその方法の1つです。

海外の法律の概要

法律地域顔認証の打刻を使う雇用主に求めること誰が動けるか
個人情報保護法日本利用目的の特定と通知・公表、安全管理、第三者提供の制限個人情報保護委員会;本人
GDPR 第9条EU / EEA法的根拠(同意は稀)、影響評価、最小化、情報提供、請求に応じた削除監督機関;本人による損害賠償
BIPAイリノイ州最初のスキャンより前に書面での通知と署名による許可、保存方針の公開、同意なしの開示禁止影響を受けた人なら誰でも:私的訴訟、1件あたり1,000 / 5,000ドル
CCPA / CPRAカリフォルニア州収集時の通知、知る権利、削除権、センシティブ情報の利用制限主に規制当局(CPPA)と州司法長官
CUBIテキサス州取得前の通知と同意、目的終了から1年以内の破棄、販売禁止州司法長官のみ、1件あたり最大25,000ドル

海外の行を1つだけ読むなら、BIPA を読んでください。集団訴訟につながっているのはこの法律です。

何が生体情報にあたるか

主な法律の定義は似ていますが、同じではありません。

GDPR は第9条の特別な種類の個人データに生体データを含めています。特定の技術的処理によって得られた、身体的・生理的・行動的特徴に関する個人データで、その人を一意に識別または確認できるもの、という定義です。

BIPA(Illinois Biometric Information Privacy Act, 740 ILCS 14)は「生体識別子」を「網膜または虹彩のスキャン、指紋、声紋、手または顔の形状のスキャン」と定義しています。別に「生体情報」として、それらの識別子に基づき、人を識別するために使われるものすべてを対象にしています。顔の特徴ベクトルはここに入ります。

CCPA/CPRA は生体情報を広くとらえており、顔の特徴のような識別用テンプレートを抽出できる「顔の画像」も含まれます。

ここから、市場にあるすべての顔認証タイムレコーダーに当てはまる3つのことが言えます。

  1. 人を識別するために使う顔写真は、どの法律でも生体情報です。
  2. ベクトル(エンベディング)、つまりソフトウェアが画像から計算して照合に使う数値の並びも、どの法律でも生体情報です。FaceClock では1人あたり128個の数値です。
  3. 写真を消してもベクトルを残していれば、生体情報を保持していることに変わりありません。

海外の法律が求めること

実務上の要点です。例外はありますが、大まかな形がわかれば十分です。

GDPR

  • 法的根拠。雇用関係では、力の差があるため同意が「自由」とは言いにくく、同意が根拠になることはまれです。生体情報を認める各国の法律か、十分に論証された正当な利益が根拠になることが多いです。監督機関によっては厳しく、オランダでは2020年に、指紋による勤怠管理で企業に72万5千ユーロの制裁金が科されました。
  • データ保護影響評価。スタッフの生体情報を継続的に処理するなら、必要だと考えておきましょう。
  • データの最小化、安全管理措置、わかりやすい情報提供、そして通常の本人の権利(アクセス、削除)。

BIPA

  • 最初のスキャンより前に、書面での通知と署名による許可。2024年の改正(SB 2979、2024年8月2日署名)以降は電子署名も有効です。
  • 保存と破棄に関する、書面で公開された方針。
  • 目的を果たしたとき、または本人があなたと最後に接点を持ってから3年以内の、どちらか早いほうで破棄すること。
  • 販売、貸与、取引の禁止。同意なしの開示の禁止(これが第15条(d)です)。
  • 保存と送信における合理的な注意。

注目される理由は罰則です。過失による違反で1件1,000ドル、故意または無謀な違反で1件5,000ドル。2つの判決がこれを現実のお金に変えました。Rosenbach v. Six Flags(2019年)は、実害を証明しなくても訴えられると判断しました。Cothron v. White Castle(2023年)は、スキャン1回ごとに別の違反になると判断し、White Castle の理論上の賠償額は数十億ドルに達しました。

2024年の改正でこれは抑えられ、同じ人から同じ方法で繰り返し取得しても、打刻ごとではなく1件の違反として数えられるようになりました。上限は大きく下がりましたが、基本のルールは変わりません。イリノイ州のスタッフの顔を、事前の署名なしにスキャンすればリスクがあります。

CCPA / CPRA

  • 収集時の通知:何を、何のために集めるのか。
  • 知る権利、削除する権利、販売や共有を拒否する権利。
  • 識別に使う生体情報は「センシティブな個人情報」とされ、利用を制限する権利が加わります。
  • 2023年1月から、従業員のデータも完全に対象になりました。

テキサス州

テキサス州の CUBI(Business and Commerce Code §503.001)は BIPA に似た法律ですが、私的訴訟はありません。取得前の通知と同意、販売の禁止、目的終了から1年以内の破棄を求めます。執行できるのは州司法長官だけですが、違反1件あたり最大25,000ドルを請求でき、2024年にはこの法律に基づいて Meta と14億ドルの和解に至りました。眠っている法律ではありません。

「端末内だけ」で何が変わるか

これがいちばん重要な区別で、マーケティングのページがぼかしがちな点です。

クラウドでの処理。 端末が写真を撮り、それ(またはベクトル)をサーバーに送ります。サーバーが照合して名前を返します。「導入が簡単」な顔認証タイムレコーダーの多くはこの仕組みです。生体情報は送信され、ベンダーのクラウドに保存されます。ベンダーは少なくとも委託先になり、上のすべての法律で、気にかけるべき相手がもう一人増えます。

端末内での処理。 スマホやタブレットが画像を撮り、アプリに組み込まれたモデルでベクトルを計算し、同じ端末に保存されたベクトルと照合し、一致か不一致かを出します。端末の外には何も出ません。サーバーは存在しません。

法律はこの2つをまったく違うものとして扱います。

  • 個人情報保護法と GDPR: ベンダーへの委託契約も、海外への移転も、ベンダーでの漏えいリスクもありません。利用目的の通知や法的根拠はあなたの責任として残りますが、リスクの部分は大きく小さくなります。
  • BIPA: 第15条(d)は開示に関する規定です。データが端末から出なければ、誰にも開示していないことになります。同意と保存の義務は残りますが、送信によるリスクはなくなります。
  • CCPA: 売るものも共有するものもないので、「販売」「共有」の問題はほぼ消えます。

魔法ではありません。規制上の負担は雇用主であるあなたに移りますが、いちばん怖かったもの、つまり第三者のアクセス、国境を越えた移転、ベンダーでの漏えいによるスタッフへの影響は消えます。

FaceClock が何を、どこに保存しているか

曖昧なプライバシーの約束は簡単にできます。そこで、パンフレットではなくアプリそのものから調べた、FaceClock の保存データの一覧を載せます。

データ保存場所保存期間
スタッフ1人につき基準写真1枚端末内のアプリの保存領域スタッフを削除するまで
スタッフ1人につき顔の特徴ベクトル(128個の数値)端末内のローカル SQLite データベーススタッフを削除するまで
スタッフの名前ローカルデータベーススタッフを削除するまで
各シフトの出勤・退勤時の写真端末内のアプリの保存領域90日で自動削除
シフトの時刻と長さローカルデータベース90日で自動削除

バックグラウンド処理が1時間ごとに動き、90日を過ぎたシフトとその写真を削除します。この90日はアプリに固定されていて、誰かがこっそり変えられる設定ではありません。

顔の検出には YuNet、照合には SFace を使っています。どちらも OpenCV Zoo の公開モデルで、ONNX Runtime を通じて端末上で動きます。アプリの Android マニフェストで宣言している権限は CAMERA の1つだけです。INTERNET 権限がないので、OS そのものがアプリのネットワーク接続を許しません。解析 SDK もクラッシュレポートもありません。

「端末内」と言えるための条件

よく見かける誤ったラベル:

「エッジ処理」は必ずしも「端末内」ではありません。 社内でベクトルを計算し、照合のためにクラウドに送る製品もあります。それは第三者への生体情報の流れです。

「写真はすぐ削除します」は、ベクトルがクラウドに残るなら意味がありません。 ベクトルは上のどの法律でも生体情報です。

「サーバーに生体情報を保存しません」は、送信しているなら意味がありません。 送信そのものが規制の対象で、BIPA の第15条(d)では特にそうです。

「端末内だけ」という約束が本物であるためには、次のすべてが成り立つ必要があります。

  • 照合モデルが端末上で動く。
  • ベクトルはアプリのローカル保存領域にしかない。
  • ネットワークがまったくなくても照合できる。機内モードで、いつまでも。
  • どのテレメトリにも、ハッシュ化したものも含めて、生体情報が含まれていない。

1つ目と3つ目は自分で確認できます。どの Android アプリでも、Google Play のページ(または設定のアプリ画面)の権限一覧を見れば、インターネットにアクセスできるかどうかがわかります。INTERNET がなければ、アクセスできません。それがあるアプリについては、ベンダーの説明を信じるしかありません。

それでも雇用主としてやるべきこと

いちばんきれいな設計でも、タイムレコーダーを導入する会社がデータの管理責任者です。次のことは引き続き必要です。

  1. 利用目的を特定し、スタッフに知らせる。 「勤怠管理のための本人確認」など、具体的に書きます。
  2. 1ページの説明文を用意する。 何を集め、なぜ、どこに、どれだけの期間保存し、誰が見られるのか。上の表でほぼ足ります。
  3. 法律が求める場所では署名をもらう。 イリノイ州なら最初のスキャン前の書面の許可、テキサス州なら取得前の同意。
  4. 代わりの方法を用意する。 顔認証を望まない人のための IC カードや出勤簿。コストはかからず、話がずっと穏やかになります。
  5. 保存期間をそろえる。 FaceClock はシフトを90日保存します。出勤簿などの記録はもっと長く保存する必要があるので(労働基準法では5年、当面の経過措置として3年)、毎月 CSV を出力して保管してください。出力に顔は含まれないので、長期保存の記録は生体情報になりません。
  6. 退職者を削除する。 FaceClock でスタッフを削除すると、プロフィール、基準写真、ベクトルが端末から消えます。退職時のチェックリストの「鍵を返してもらう」の隣に、「タイムレコーダーから削除」を加えてください。

意外に思われる3つのこと

同意は万能ではありません。 規制当局は雇用関係を見て、断ることが本当に選択肢だったかを問います。だからこそ、4番目の代わりの方法が大事です。

端末のバックアップがクラウドを呼び戻すことがあります。 Android は所有者の Google アカウントにアプリのデータをバックアップすることがあります。端末が会社のものではなく個人のものなら、バックアップ設定を確認するか、会社のアカウントでバックアップをオフにした専用タブレットを使いましょう。

元スタッフが残りがちです。 BIPA の3年の期限は最後の接点から数えるので、2024年に辞めた人が2027年にまだ登録されていてはいけません。90日の自動削除はシフトが対象で、本人の登録は対象外です。これは退職時のチェックリストの仕事です。

難しくなるケース

簡単なケースがいちばん多いです。カフェ1店、歯科医院1軒、工房1つ。たいていは1ページの説明、目的の通知、就業規則の1段落で終わります。

難しいのは、複数の国にまたがる場合、医療や金融など業界のルールが上乗せされる場合、労働組合との協議が必要な場合です。

おすすめ

2つのことを、この順番で。

まず、本当に端末内で処理する設計かを確かめてください。法的な複雑さの大部分がなくなります。ベンダーのページを信じるのではなく、権限を見て自分で確認しましょう。顔認証タイムレコーダーの選び方ガイドにチェックリストがあります。

次に、15分でいいので、労務や個人情報に詳しい専門家に自分のケースを確認してもらってください。費用はわずかです。

両方がそろえば、ほぼ完了です。多くの人が心配する「生体情報の悪夢」は、ほとんどがクラウド処理の問題で、顔認証そのものの問題ではありません。クラウドのアカウントなしで日々の記録がどう回るかは、クラウドを使わない勤怠管理で説明しています。

共有 :

関連記事

クラウドに1バイトも送らずにスタッフの勤務時間を管理する方法

クラウドに1バイトも送らずにスタッフの勤務時間を管理する方法

市場にあるほとんどの勤怠管理製品の裏には、口に出されない前提があります。スタッフの打刻は、どこかにアップロードすべきデータだ、という前提です。たいていはベンダーのクラウドへ。ときには「冗長性のため」に3つのリージョンに複製され、「サービス提供に必要な期間」というあいまいな条項のもとで無期限に保存されます。

続きを読む