GDPR準拠の文字起こし、実践チェックリスト(2026年版)
GDPRコンプライアンス文字起こし

GDPR準拠の文字起こし、実践チェックリスト(2026年版)

BMMamane B. MoussaMay 26, 2026Updated July 2, 20262 min read

Summarize this article with:

音声データに関するGDPRチェックリスト

GDPRに準拠した文字起こしを実現するには、管理者であるあなたが法的根拠を確立し、プロバイダーとDPA(データ処理契約)を締結し、保存スケジュールを設定し、録音した本人からの削除リクエストに応えられる体制を整える必要があります。 どのツールも単独ではコンプライアンスの認定を受けられません。以下のチェックリストが全ステップを案内します。

この記事は法的助言ではありません。法的影響が大きい判断については、有資格のデータ保護専門家に相談してください。

EU居住者の音声を文字起こしするすべてのチームが対応すべき6項目:

  1. 録音を開始する前に法的根拠を確認する
  2. 音声の使用方法(および誰が使用するか)を本人に伝える
  3. 文字起こしプロバイダーとデータ処理契約を締結する
  4. どのサブプロセッサーが音声に触れ、データがどこへ送られるかを把握する
  5. 保存期間を設定し、削除を構成する
  6. データ主体の権利リクエストに対応するプロセスを構築する

各項目の詳細は以下で説明します。

GDPRが音声録音について定めていること

特定可能な個人の音声録音は、GDPR第4条に基づく個人データに該当します。 これにより、法的根拠、透明性義務、データ主体の権利、セキュリティ要件、侵害通知といった規制の全体像が適用されます。

これは、あなたが管理者(録音の目的と方法を決定する立場)であれ、処理者(他者の指示に基づいて行動する立場)であれ、同じです。文字起こしツールを使うほとんどのチームでは、チームが管理者で、文字起こしプロバイダーが処理者となります。

1つ注意しておきたいニュアンスとして、音声は生体認証データに該当し、GDPR第9条が適用されるのは、録音が声紋分析を通じて個人を一意に特定する目的で処理される場合に限られます。通常の音声テキスト化は内容の書き起こしであり、生体認証には当たりません。ただし、書き起こし内容そのものが特別なカテゴリのデータを含むことがあります。医療相談からの健康情報、牧会録音からの宗教的信念、インタビューからの政治的意見などです。第9条が適用されるかどうかは、書き起こしの事実ではなく、その内容次第です。

違反時の罰則は、第83条に基づき、世界年間売上高の4%または2000万ユーロのいずれか高い方に達します。

書き起こしの法的根拠

GDPR第6条は、個人データのあらゆる処理に法的根拠を要求します。ほとんどの書き起こしシナリオでは、次の3つの根拠が関連します。

法的根拠適する場面重要な条件
同意(第6条(1)(a))消費者向け録音、一般参加者へのインタビュー自由に与えられ、具体的で、情報に基づき、曖昧さがないこと。事前チェック済みのボックスや抱き合わせ同意は該当しません。
契約(第6条(1)(b))クライアント向けに録音されるコーチング通話、有料相談録音は契約履行に必要でなければならず、単に便利だからというだけでは不十分です。
正当な利益(第6条(1)(f))B2Bミーティング、社内チーム通話、ビジネス文脈でのQA録音利益が個人の権利を上回らないことを示す文書化されたバランステストが必要です。

消費者向け音声の書き起こしのほとんどでは、明示的な同意が最も安全な根拠です。開示された録音ポリシーがあるB2B業務では、明確な通知を伴う正当な利益が通常機能します。どちらを選んでも文書化してください。第5条(2)の説明責任は、単に主張するだけでなく、コンプライアンスを実証することを要求します。

同意開示の例

ほとんどのGDPR関連シナリオで中核となる通知要件を満たすスクリプトは次の通りです。

「この通話は録音され、音声はAIを使用して[特定の目的]のために文字起こしされます。音声は[文字起こし完了まで/X日間]保持し、文字起こしデータは[X日間/削除をリクエストされるまで]保持します。いつでも削除をリクエストできます。これに同意しますか?」

この口頭での同意を録音自体に記録します。これにより、データ内に証拠記録が作成され、別途フォームを用意しなくても文書化要件を満たせます。

文字起こしに関するデータ主体の権利

EU圏内の居住者は、GDPR第3章に基づき8つの権利を持ちます。音声録音と文字起こしに関して、実務上重要なのは次の5つです。

アクセス権(第15条): 自分に関する音声録音と文字起こしのコピーをリクエストできます。対応期限は1か月です。

消去権(第17条): 音声と文字起こしの削除をリクエストできます。この権利は絶対的なものではなく、法律で義務付けられた処理や正当な公共の利益のための処理は優先されますが、通常の業務上の録音は一般的にその基準を満たしません。

訂正権(第16条): 不正確な文字起こし内容の訂正をリクエストできます。AIによる文字起こしの誤りは具体的な例で、話者が文字起こしで誤って引用された場合、訂正をリクエストする権利があります。

データポータビリティ権(第20条): 構造化された機械可読形式でのデータ取得をリクエストできます。これは処理が同意または契約に基づく場合に適用されます。

異議申立権(第21条): 正当な利益に基づく処理に異議を申し立てることができ、やむを得ない正当な理由がない限り処理を停止する必要があります。

実務上、これは特定の人物に関するすべての録音と文字起こしを検索し、エクスポートし、リクエストに応じて削除し、報告された文字起こしの誤りを訂正する手段が必要であることを意味します。小規模なチームなら、一貫した命名規則を持つシンプルなフォルダ構造で十分です。大規模な運用では、検索機能を備えたデータインベントリが必要です。

越境移転

文字起こしプロバイダーがEUまたはEEA域外にデータをホストしている場合、GDPR第5章では移転メカニズムが義務付けられています。

2026年時点で利用可能な3つのメカニズムは次の通りです。

EU・米国データプライバシーフレームワーク(DPF): DPF認定を受けた米国プロバイダーへの移転は、2023年7月に採択された欧州委員会の十分性認定に基づき許可されています。2026年半ば現在、このフレームワークは有効ですが、活発な法的挑戦に直面しています。ラトンブ事件の上訴(C-703/25 P)がCJEU(欧州司法裁判所)に係属中で、NOYBも米国の監視法を理由に別途異議申し立てを行っています。CJEUは2026年末から2027年初頭にかけて核心的な争点について判決を下すと予想されています。継続性が懸念される場合、DPFを唯一のメカニズムとして扱わないでください。

標準契約条項(SCC): 管理者と非EU処理者間の事前承認済み契約文言で、十分性認定とは独立した合法的な移転根拠を提供します。シュレムスII判決(C-311/18、2020年7月)以降、SCCには、受領国の法律が保護を損なうかどうかを評価するための移転影響評価(TIA)が併せて必要です。これは一度作成すれば終わりという書類ではありません。

EU域内インフラ: データが物理的にEUまたはEEA内に留まる場合、移転メカニズムは一切不要です。ベンダーに、ストレージインフラがどの地域を使用しているかを具体的に尋ね、マーケティング資料ではなくDPAで確認してください。

ベンダーが「GDPR準拠です」と言いながら、どのメカニズムが移転をカバーするかを明示しない場合、その回答は不完全です。具体的に尋ねてください。

データ処理契約

第28条では、処理開始前に管理者と処理者間の書面契約が義務付けられています。 DPAなしで文字起こしサービスを利用することは、そのサービスがどれほどプライバシーに配慮していても、直接のGDPR違反となります。

第28条(3)に基づく法的に完全なDPAは、以下をカバーしなければなりません。

  • 文書化されたコントローラーの指示にのみ基づく処理
  • アクセス権を持つすべての担当者に対する秘密保持義務
  • 第32条に基づくセキュリティ対策
  • サブプロセッサーの承認と変更の通知
  • データ主体の権利請求への対応支援
  • 契約終了時のデータ返却または削除
  • コントローラーによる監査権

ほとんどのプロの文字起こしサービスは、リクエストに応じてDPAを提供します。SaaSプロバイダーの場合、これは通常、サポートまたは調達フローを通じて入手できる標準化された文書です。

CATTを含むどのベンダーに依存する場合でも、現在のDPAを請求し、上記の第28条の項目がカバーされているか確認してください。具体的には、どの移転メカニズムに依存しているか、データに影響する侵害をどれだけ迅速に通知してくれるかも確認します。現在のサブプロセッサーリストは書面で入手してください。変更される可能性があるためです。

処理ステップがGDPR義務の発生点です
処理ステップがGDPR義務の発生点です

保持期間

GDPR第5条(1)(e)は保存の制限を要求しています。データは目的に必要な期間だけ保持するということです。

「必要」は文脈によって異なります。

  • カスタマーサービスのQA録音: 通常30日から90日
  • コンプライアンスおよび監査用録音: 規制期間にバッファを加えた期間(金融サービスでは多くの場合5年から7年)
  • ジャーナリズムのソース資料: 公開まで、および公開後の防御可能なバッファ期間
  • 研究インタビュー: 公開まで、および関連する学術的保持基準に従った期間
  • 業務会議の録音: 通常90日から1年

どの期間を選んでも、その根拠を文書化し、削除を自動化してください。無期限の保持は保存制限の違反です。誰かが覚えていることに依存する手動削除は、防御可能なプロセスとは言えません。

CATTについて具体的に言うと、文字起こしが完了すると音声ファイルは自動的に削除されます。保持したい場合を除いてです。文字起こしの結果はアカウントが有効な間は利用可能で、ダッシュボードからいつでも削除できます。アカウントを削除すると、公開されているプライバシーポリシーに従い、関連データは30日以内に削除されます。この文字起こし完了時の自動削除は、ソース音声をアーカイブする必要がないチームにとって実用的なデフォルト設定です。

保持期間を自社のポリシーに合わせて設定する方法については、文字起こしファイルの自動削除をご覧ください。

サブプロセッサー

文字起こしプロバイダーが他のベンダーを利用している場合、それらのベンダーはGDPR第28条に基づくサブプロセッサーとなります。GDPRでは以下が求められます:

  • 管理者がサブプロセッサーのリストを承認すること(通常はDPAに記載)
  • サブプロセッサーがプロセッサーと同じ義務を負うこと
  • 変更が有効になる前に管理者へ通知されること

潜在的なベンダーには、現在のサブプロセッサーリストを書面で必ず要求してください。 公開されているサブプロセッサーページは予告なく変更される可能性があります。DPAに記載されたリストこそが説明責任を生み出すものです。

参考までに、2026年半ば時点でのCATTの公開サブプロセッサーには、Cloudflare(CDN、エッジプロキシ、R2オブジェクトストレージ)、Deepgram(主要な音声認識、Nova-3)、OpenAI(要約、アクションアイテム、翻訳)、RunPod(フォールバックSTTと話者分離)、Recall.ai(ミーティングボット)、Hetzner Cloud(アプリケーションとデータベースのホスティング)などが含まれます。完全なリストはconvertaudiototext.com/subprocessorsで公開されています。EU内データ保存の認定が必須条件である場合は、契約前に各ベンダーの現在のインフラオプションを必ず確認してください。

特別なカテゴリのデータ

第9条は、特別なカテゴリーのデータの処理を、特定の例外が適用されない限り禁止しています。 そのカテゴリーには、健康データ、遺伝子データ、生体データ(識別に使用される場合)、人種的または民族的出身、政治的意見、宗教的信念、労働組合への加盟、性的指向や性生活に関するデータが含まれます。

録音には、これらが内容として含まれる可能性があります。セラピーセッション、医療相談、政治インタビューなどです。文字起こしに特別なカテゴリーの内容が含まれる場合、2つの条件が両方とも満たされる必要があります。第6条に基づく合法的な根拠と、第9条(2)に基づく特定の例外です。運用上最も一般的な例外は、明示的な同意(第9条(2)(a))です。

特に健康データに関しては、GDPRは米国のHIPAAや英国のNHSデータ保護義務と重複します。CATTはHIPAAのビジネスアソシエイト契約(BAA)を締結しておらず、HIPAA認証も受けていません。PHIを文字起こしする医療機関は、HIPAAコンプライアンスを証明でき、BAAに署名できるプロバイダーを利用すべきです。その評価がどのようなものかは、HIPAA準拠の文字起こしをご覧ください。

違反通知

GDPR第33条では、個人データの違反を認識してから72時間以内に監督機関へ通知することが求められています。 ただし、違反が個人の権利にリスクをもたらす可能性が低い場合は除きます。第34条では、違反が高いリスクをもたらす場合、影響を受けるデータ主体への通知が必要とされています。

文字起こしの場合、違反には次のようなものが含まれます。保存された音声への不正アクセス、誤った受信者への文字起こしの偶発的な開示、録音の紛失、またはサブプロセッサーでのセキュリティインシデントです。

あなたのDPAでは、データに影響する違反が発生した場合に、プロセッサーがどのように通知するかを指定する必要があります。GDPRは、プロセッサーが「不当な遅延なく」管理者に警告し、管理者が72時間以内に評価して監督機関へ通知する時間を確保できるようにすることを求めています。データを送信し始める前に、DPAで通知のタイムラインを明確に定めておきましょう。

管理者はまた、第33条(5)に基づき、事実、影響、是正措置を含むすべての侵害を文書化し、監督機関がコンプライアンスを検証できるようにしなければなりません。

実践的なコンプライアンスワークフロー

EU在住者の音声を文字起こしする小規模チーム向け:

  1. 各録音タイプの法的根拠を文書化する。録音の種類(顧客通話、社内会議、インタビュー)によって、根拠が異なる場合があります。
  2. 同意取得を更新し、AI文字起こしを明示する。録音への同意は、AI処理への同意を自動的にカバーするものではありません。
  3. 音声をアップロードする前に、文字起こしプロバイダーとDPAを締結する
  4. サブプロセッサーリストを確認し、それがDPAまたは別紙に含まれていることを確認する
  5. 目的に合わせた保存期間を設定し、ツールで自動削除を構成する
  6. データ主体のアクセスおよび削除リクエストのためのプロセスを作成し、文書化された対応期限を定める
  7. 文字起こしを処理活動の記録(第30条)に追加する

既存の組織が文字起こしワークフローを追加または監査する場合:

  1. 既存のデータインベントリに文字起こしを追加し、目的、法的根拠、保存期間、サブプロセッサーを明記する
  2. プライバシー通知を更新し、AI文字起こしを処理活動として開示する
  3. 処理が個人に高いリスクをもたらす可能性がある場合(例: 大規模な機密コンテンツ)、データ保護影響評価(DPIA)を実施する
  4. プロバイダーのDPA条件を上記の第28条チェックリストに照らして監査する
  5. 同意取得手順についてスタッフをトレーニングする

よくあるコンプライアンスの誤り

適切な通知なしの録音。盗聴目的で単一当事者の同意を認める法域でも、GDPRはEU在住者に対して法的根拠と透明性を要求します。米国の盗聴法枠組みとGDPRは、異なる要件を持つ別個の法的枠組みです。

同梱同意。 「この通話に参加することで、録音に同意したものとみなされます」は、GDPRにおける有効な同意にはなりません。録音への同意は、個別に取得でき、かつ不利益なしに撤回できるものでなければなりません。

保持期間の未設定。 「録音は不要になるまで保持します」は、防御可能なポリシーとは言えません。明示した目的に合わせた具体的なデフォルト期間を定め、その根拠を文書化してください。

DPAの欠落。 署名済みのDPAなしに音声を文字起こしサービスへアップロードすることは、サービスが他にプライバシー配慮型であっても、第28条違反となります。

削除プロセスの不在。 第17条の消去権に対応するには、その権利に基づいて行動できる体制が必要です。シンプルで文書化されたワークフローで十分です。ワークフローがなければ不十分です。

SCCを恒久的なものとみなす。 標準契約条項(SCC)には、Schrems II判決(C-311/18、2020年7月16日)以降、付随する移転影響評価(TIA)と、受入国の法的環境の継続的なモニタリングが求められます。

DPFのみに依存する。 EU・米国データプライバシーフレームワーク(DPF)は2026年半ば時点で有効ですが、活発な法的異議申し立ての対象となっています。移転メカニズムは多層化してください。

CATTが適している場合と適さない場合

CATTがGDPRコンプライアンスに適しているのは、以下の場合です:

  • あなたが管理者であり、公開された下位処理者リストを持つ透明性のある処理者を必要とする場合
  • 文字起こし完了時に音声が自動削除されるユースケースに適合する場合(または積極的に保持を選択する場合)
  • 正式に認定されたEU域内限定のデータ所在地を必要としない場合
  • Cloudflare、Deepgram、OpenAI、RunPod、Hetznerを下位処理者として受け入れられる場合

CATTが適さないのは、以下の場合です:

  • 認定済みEU域内限定インフラが契約上または規制上の要件である場合
  • 署名済みのHIPAA BAAを必要とする医療PHIを扱う場合
  • 組織が処理者からのSOC 2 Type II監査報告書を要求する場合

契約を結ぶ前に、CATTのサポートチャネルから最新のDPAを取得し、第28条の条件が自社の要件に合致することを確認してください。CATTを含むすべてのベンダーは、マーケティング要約ではなく、実際の文書に基づいて評価されるべきです。コンプライアンスの複雑さがない一般的な文字起こしには、音声からテキストへが、サインアップ不要で即座に利用できます。

よくある質問

同意を得て通話を文字起こしするだけなら、GDPRは適用されますか?

はい。同意は第6条(1)(a)に基づく処理の法的根拠となりますが、それだけで規制の残りの部分から免除されるわけではありません。文字起こしプロバイダーとのDPA、保持スケジュール、削除リクエストに対応する手段、および侵害通知手順が依然として必要です。同意は1つの障壁を取り除くだけで、GDPRへの包括的な準拠を生み出すものではありません。

音声録音はGDPR第9条の特別カテゴリデータに該当しますか?

音声録音は、声紋分析を通じて個人を一意に識別する目的で処理される場合にのみ、第9条の生体データとなります。標準的な音声からテキストへの文字起こしはコンテンツ処理であり、生体識別ではなく、自動的に第9条が適用されるわけではありません。ただし、文字起こしの内容に健康情報、政治的意見、宗教的信念、その他の特別カテゴリデータが含まれる場合、その内容には第9条の制限が適用されます。

使用するすべての文字起こしサービスとDPAを結ぶ必要がありますか?

はい。第28条は、処理が開始される前に管理者と処理者の間で書面による契約を要求しています。第28条(3)の8つの要件をカバーするDPAなしで文字起こしツールを使用することは、ベンダーがどれほどプライバシーに配慮していても、直接的なGDPR違反となります。音声をアップロードする前にDPAを要求してください。

米国拠点の文字起こしプロバイダーについて、EU・米国データプライバシーフレームワークに依存できますか?

2026年半ば時点で、DPFは有効であり、それに基づいて認定を受けた米国のプロバイダーはEUの個人データを受け取ることができます。ただし、この枠組みは現在、法的な挑戦に直面しています。CJEUは2026年後半から2027年初頭にかけて、中核的な争点について判決を下すと見込まれています。データ保護アドバイザーは一般的に、DPFを唯一の移転メカニズムとして頼らず、標準契約条項をフォールバックとして維持することを推奨しています。

データ主体が文字起こしを要求してきた場合、どう伝えるべきか

第15条に基づき、あなたはそのデータ主体に関連するすべての個人データのコピーを提供する義務があります。これには、彼らが特定可能な話者として登場する文字起こしも含まれます。対応期限は1か月で、複雑なリクエストの場合は通知の上で2か月延長できます。第17条に基づく削除リクエストにも、同じ期限が適用されます。最初のリクエストを受け取る前に、話者名や録音日で簡単に検索できる仕組みを整えておくことは、期限に追われてから構築するよりはるかに簡単です。

出典

Try transcription free

Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.

Related Articles