世界を動かす技術を、日本語で。

私は彼らに強制的な同意は違法であると伝えました。5年後、エルキョップは180万ユーロの損失を被りました。

概要

  • Elgiganten Kundklubb のマーケティングメール配信停止問題を発端としたGDPR違反事例
  • オプトアウト権利 の侵害と「強制同意」の違法性を指摘
  • ノルウェー監督機関 による約20億円規模の罰金決定
  • 監督機関の通知義務違反 も新たな問題として浮上
  • 今後の 民事訴訟 や欧州委員会への申立ても示唆

Elgiganten KundklubbのGDPR違反問題

  • 2021年夏、 Elgiganten Kundklubb (Elkjopグループ運営)の会員として大量のマーケティングメール受信
  • メール配信停止の唯一の方法が「 会員退会」であった事実
  • GDPR第21条第2項 に基づく「ダイレクトマーケティングへの異議申立権」の侵害
  • ePrivacy指令 により、メールマーケティングは「明確な同意」または「簡単なオプトアウト手段」が必要
  • 同意の自由性 (GDPR第4条(11)、第7条)を無視し、会員資格とマーケティング同意を「抱き合わせ」に
  • 会社側も「マーケティング受信は会員の条件」と公式回答し、違法性を明文化

法的対応と監督機関の動き

  • GDPR第18条 に基づく「処理制限要求」と 第15条 による「情報開示請求」を実施
  • スウェーデン監督機関(IMY) へ正式に苦情提出(参照番号 DI-2021-6660)
  • Elkjop側は「曖昧なプライバシーポリシー」提示と回答遅延で対応
  • GDPR第56条(1)「ワンストップショップ」原則 により、ノルウェーの親会社(Elkjop Nordic AS)が管轄
  • IMYから ノルウェー監督機関(Datatilsynet) へ案件移管

ノルウェー当局の最終判断と罰金

  • 2026年6月1日、 Datatilsynet がElkjopグループに NOK 2000万(約1.8百万ユーロ) の罰金決定
  • 「同意」は 強制的・特定的でなく、適切な情報提供も不足 と指摘
  • 会員データを広告やトラッキング目的で二次利用し、 GDPR第6条(4)「適合性評価」 も未実施
  • GDPR第4条(11)、5条(1)(a)、5条(2)、6条(1)(a)、6条(1)(f)、6条(4) など、複数条項違反を認定

強制同意モデルの社会的影響

  • 強制同意・ペイ・オア・コンセント・抱き合わせ同意」モデルの違法性を再確認
  • 拒否すれば本来の権利を失う」状況下の同意は、GDPR上無効
  • 今回の決定は デジタル経済全体に波及 する重要判例

監督機関の通知義務違反と今後の対応

  • 監督機関(IMY・Datatilsynet) からの進捗・結果通知が一切なし
  • GDPR第77条(2)「苦情進捗・結果の通知義務」 に違反
  • 申立人自身が GDPRhub(ボランティア運営Wiki) で結果を知る事態
  • IMYに対し正式に説明要請、 欧州委員会への違反申立て も予告
  • Phorm事件 等、過去にも欧州委員会へ申立て経験あり

今後の展望とメッセージ

  • 監督機関の説明責任Elkjopグループへの民事訴訟 の可能性
  • 違法な個人データ処理の詳細が明らかになったことで、訴訟範囲拡大
  • 早期対応があれば「罰金・ブランド毀損・訴訟」回避可能だった事実
  • DPO(データ保護責任者) への苦情は「専門家からの無料アドバイス」と認識すべき
  • プライバシーは個人的な権利 であり、今後も徹底的に法的対応を継続する姿勢

参考リンク

Hackerたちの意見

これ、めっちゃ面白い読書だね!Elkjøpに罰金を科したのはすごいと思うけど(当然だよね!)、それを知らせてくれなかったのはびっくりだよ!シェアしてくれてありがとう!

それで、5年間でどれくらい儲けたの?

罰金は話の一部に過ぎないよ。多分、5年間でその罰金以上のお金を使って戦ってたんじゃないかな。次回も罰金が増えるから、止めないとね。

画像が読み込まれないんだけど、生成に使ったプロンプトしか見えないよ。むしろそれの方がいいかも。

私の場合、画像とプロンプトは表示されてたけど、ページ全体がスタイルなしだった。でも今リロードしたら、CSSも読み込まれてプロンプトは表示されなくなった。多分、ウェブサーバーが一時的にトラフィックに圧倒されて、画像(あなたの場合のように)やCSSファイル(私の場合のように)がすべての訪問者に一貫して提供されなかったんだと思う。

こういうの見るの大好き!プライバシーとデータ取り扱いの法律も最高だね!

ノルウェーのデータ保護機関Datatilsynetは、私の経験上、常にユーザーのことを考えてるよ。残念ながら、物事がシステムを通過するのに時間がかかるけど、彼らは一貫して良い決定を下してる。

この人にとってうまくいってよかったね。ディストピアが進む中で、もっと多くの人がこうやって生きていければいいな。残念ながら、特にアメリカでは、自分の権利を行使することや、名前を書くべき書類を全部読むことが、なぜか人をイライラさせるし、波風を立てたくない人たちと比べて大きな不利になることが多いんだよね。「まあ、いいか」って感じで流す人たちと違って。

残念ながら、特にアメリカでは、自分の権利を行使することや、署名を求められる書類を全部読むことが、なぜか常に人をイライラさせてるんだよね。ほんと悲しいのは、このスレッドの他の人たちが「この客を一生禁止にする」って言ってるのを見ること。自分の権利を知ってるだけでそんなこと言われるなんて、情けないと思う。アメリカの広い範囲でこれが文化になってしまったのは悲しいことだよ。特に愛国心を持ってる人たちがね。この国は反乱と権利の主張から始まったのに、今や多くの市民にとってはその正反対が理想になってしまってるんだ。

一度アメリカでアパートを借りたとき、書類には私と家族の動画や写真、音声を撮影して、商業目的を含む自分たちの目的で使うことができるって書いてあった。私は反対したけど、彼らの立場は「法律部門を私のために動かす人はいないし、出て行くのは自由だ」ってことだった。

僕は、サインする契約書のすべての行を読むタイプの人間なんだ。利用規約やプライバシーポリシーも含めてね。誰がそれを面倒に思っているか分かるのが嬉しい。そういう人は、約束を守らないで握手する人だってことが分かるから。これが、こういった文書を書く方法も変えたよ。最近書いた利用規約とプライバシーポリシーは、どちらも一息で読めるくらい短くなった。

数日後に受け取った返信は、違反を記録に残してくれるという親切なものでした。彼らの言葉によれば、「マーケティングやオファーを受け取るためには、顧客クラブのメンバーであることが条件です」とのこと。この一文が全てのケースを表している。私は無料で行使する権利を奪われて、入場料にされてしまった。理解できない…「マーケティングやオファーを受け取ることが顧客クラブのメンバーである条件です」と書いてあればまだ分かるけど、上記のように書かれているのは、クラブのメンバーであることがマーケティングを受け取るために必要だと言ってるんだよね。もしかして、何か誤解があったり、翻訳で失われた部分があるのかな?

Hacker Newsで議論の続きを見る