
フランス移民統合局(OFII)は1月5日遅く、同局の統合契約(CIR)データベースを管理する下請け業者がハッキングされ、外国人居住者の個人情報がオンライン上に流出したことを確認した。ハッカーは1月1日に犯罪フォーラムでサンプルファイルを公開し、最大200万人分の情報を保持していると主張しているが、OFIIによると初期の流出データは「1,000人未満」にとどまるという。流出したスプレッドシートには氏名、電話番号、生年月日、国籍、滞在理由など、極めて機微な個人情報が含まれていた。
OFIIのディディエ・レシ局長は、同局の情報システム自体は侵害されておらず、問題は長期滞在に必要な語学・市民講座を運営する民間の研修機関に起因すると強調している。しかし、法務専門家は、OFIIがデータ管理者として責任を負い、第三者のセキュリティ管理が不十分と判断されれば、EU一般データ保護規則(GDPR)に基づく厳しい罰則を受ける可能性があると指摘している。
企業にとっては、今回の事件が直ちにケア義務の問題を浮き彫りにした。多国籍企業は居住許可の更新や家族呼び寄せの手続きでOFIIの記録に依存することが多いため、人事部門は駐在員や現地採用者に対し、クレジットレポートの監視や、ダークウェブ上に流出した可能性のあるメールや電話番号の変更を促すべきだ。移民法の専門家は、従業員の書類を扱うベンダーとの契約にデータ漏洩条項や暗号化基準の証明を盛り込むことも推奨している。
長期的には、この事件がフランスのデジタル主権強化を加速させるとみられる。内務省はすでにANEFオンライン移民ポータルの改修に2億2,000万ユーロを割り当て、2027年までに重要データセットを主権クラウドで管理する計画を進めている。国会のデジタル問題委員会は来週、OFIIと下請け業者を招致し、モビリティ分野の公共調達に対する監視強化を示唆している。
今回の流出事件は、リモート処理や下請けによる統合サービスが進む中で、移民関連の業務フローがいかに脆弱になっているかを改めて浮き彫りにした。企業はOFIIの事例を契機に、自社の書類共有体制を見直し、フランスで働く社員に対して個人情報保護のための対策を周知徹底する必要がある。
OFIIのディディエ・レシ局長は、同局の情報システム自体は侵害されておらず、問題は長期滞在に必要な語学・市民講座を運営する民間の研修機関に起因すると強調している。しかし、法務専門家は、OFIIがデータ管理者として責任を負い、第三者のセキュリティ管理が不十分と判断されれば、EU一般データ保護規則(GDPR)に基づく厳しい罰則を受ける可能性があると指摘している。
企業にとっては、今回の事件が直ちにケア義務の問題を浮き彫りにした。多国籍企業は居住許可の更新や家族呼び寄せの手続きでOFIIの記録に依存することが多いため、人事部門は駐在員や現地採用者に対し、クレジットレポートの監視や、ダークウェブ上に流出した可能性のあるメールや電話番号の変更を促すべきだ。移民法の専門家は、従業員の書類を扱うベンダーとの契約にデータ漏洩条項や暗号化基準の証明を盛り込むことも推奨している。
長期的には、この事件がフランスのデジタル主権強化を加速させるとみられる。内務省はすでにANEFオンライン移民ポータルの改修に2億2,000万ユーロを割り当て、2027年までに重要データセットを主権クラウドで管理する計画を進めている。国会のデジタル問題委員会は来週、OFIIと下請け業者を招致し、モビリティ分野の公共調達に対する監視強化を示唆している。
今回の流出事件は、リモート処理や下請けによる統合サービスが進む中で、移民関連の業務フローがいかに脆弱になっているかを改めて浮き彫りにした。企業はOFIIの事例を契機に、自社の書類共有体制を見直し、フランスで働く社員に対して個人情報保護のための対策を周知徹底する必要がある。