Webサイトやスマートフォンアプリを運営する際、アクセス解析ツール(Google Analytics等)や広告配信タグ(Metaピクセル・AdMob等)を組み込んでいる事業者は非常に多いと思います。
しかし、これらのツールによってユーザーの端末情報が第三者へ自動送信される場合、電気通信事業法の「外部送信規律(Cookie・SDK規制)」に従った対応を行わなければ法律違反となります。
「自社サイトは規制の対象になるのか?」「プライバシーポリシーには何をどう書けばいいのか?」とお悩みの事業者様に向けて、IT法務を専門とする行政書士が、外部送信規律の概要、対象事業者の要件、義務付けられた4項目、プライバシーポリシーへの落とし込み実務まで徹底解説します。
・外部送信規律に対応したポリシー作成代行 ➔ プライバシーポリシー作成サービス概要・料金
・個人情報保護法の基本ルールや条文構造 ➔ プライバシーポリシー作成ガイドと必須条文解説
外部送信規律とは?制度の概要と対象事業者・対象外の条件
外部送信規律とは、2023年(令和5年)6月1日に施行された改正電気通信事業法第27条の12に基づく規制です。利用者の端末(PCやスマホ)から、サードパーティ(GoogleやMeta等のツール提供者)のサーバーへユーザーに関する情報(クッキー識別子、IPアドレス、閲覧履歴など)が送信される際に、一定の情報提供を義務付けるものです。
| 区分 | 該当するサービス・事業者 | 主な具体例・補足 |
|---|---|---|
| 対象となるサービス |
① 他人の通信を媒介するサービス ② SNS・掲示板・マッチングアプリ ③ オンライン検索サービス ④ 各種情報の提供サービス(オウンドメディア、ニュース、情報共有アプリ等) |
Webサービス、スマホアプリ、アクセス数の多い自社メディア、口コミサイトなど広範なサービスが該当します。 |
| 対象外・適用除外 |
・単なる自社商品のコーポレートサイト・自社EC(※外部マーケティングツール未導入の場合) ・真に必要な情報の送信(適用除外規定) |
OS表示に必要なフォント読み込み、ログイン状態保持用Cookie、カート保持・セキュリティ維持のための送信は規律の対象外です。 |
【最重要】外部送信規律で義務付けられている対応(4つの手法と「公表」)
外部送信を行う対象事業者は、情報送信が開始される前に以下の**「4つの方法」のいずれか**を実施する必要があります。実務上は「①通知・公表(プライバシーポリシー等への掲載)」を採用するのが最も一般的かつ確実な対応手法です。
🚨 義務付けられている4つの対応手法(いずれかを選択)
1. 通知または容易に知り得る状態に置く(公表・掲載)【最も実用的】
プライバシーポリシー内や独立した「外部送信に関する公表ページ(Cookieポリシー)」に必要事項を明記し、トップページ等のフッターから1〜2クリックで容易にアクセスできるように配置します。
2. 事前同意の取得(オプトイン)
Webサイト訪問時やアプリ起動時に「Cookie同意バナー」を表示し、ユーザーが同意ボタンを押すまで外部送信(アナリティクスや広告タグの作動)をブロックする手法です。(※GDPR対象の場合などに併用されます)
3. オプトアウト機会の提供
外部送信自体は行うものの、ユーザーからの「停止(オプトアウト)申請」を受け付ける仕組みを案内・整備する手法です。
4. 本人同意(個別同意)
会員登録時等に個別に同意を得る方法です。
【完全網羅】プライバシーポリシーに記載・公表すべき「必須4項目」
「①通知・公表」を行う場合、法律上、以下の**4つの要素**をユーザーに対して正確に開示する必要があります。
① 送信される情報の内容(どのようなデータが送られるか)
閲覧履歴、IPアドレス、Cookie識別子、端末ID・広告識別子(IDFA/AAID)、位置情報など、外部に送信されるデータの項目を具体的に記載します。
② 送信先となる事業者の名称(どこへ送られるか)
ツールの提供会社名(例:Google LLC、Meta Platforms, Inc.、LINEヤフー株式会社等)を明記します。
③ 自社(サービス提供者)における利用目的(自社が何に使うのか)
「アクセス状況の分析およびサービス改善のため」「ユーザーに合わせたターゲティング広告配信のため」など、自社側の利用目的を特定して記載します。
④ 送信先事業者における利用目的(相手方が何に使うのか)
送信先(GoogleやMetaなど)が収集したデータをどのように利用・処理するか(例:サービスの精度向上、広告配信プラットフォームの最適化等)およびオプトアウトページのURLを記載します。
自社の利用ツールを棚卸しし、外部送信規律に完全適合したポリシーを30,000円(税別)にて作成いたします。
プライバシーポリシーへの落とし込み手順(ツール棚卸し〜条文作成)
実務において外部送信規律に適合したプライバシーポリシーを作成する際の手順です。
💡 外部送信規律対応の4ステップ・実務フロー
- 外部SDK・送信タグの棚卸し: Google Analytics、AdMob、Facebook Pixel、Firebase、各種計測・チャットツールの組み込み状況を完全にリストアップします。
- 送信データと目的の分類: 各ツールごとに「送信データ」「送信先」「自社目的」「送信先目的」の4項目を整理します。
- プライバシーポリシー等への条文組み込み: ポリシー本文内に外部送信条項を設置し、一覧テーブルを作成・掲載(またはリンク配置)します。
- 導線整備と定期的な更新: フッター等からのリンク導線を確保し、新しいツールやSDKを追加・変更した際にはポリシー側も随時更新する運用体制を作ります。
【そのまま使える】外部送信規律対応のプライバシーポリシー記載例・テーブルテンプレート
プライバシーポリシー内にそのまま組み込んで使用できる条文および外部送信一覧表のテンプレート例です。
【条文記載例】第〇条(外部送信に関する公表事項)
当社は、お客様へのサービス向上、利用状況の分析、および適切な広告配信等を目的として、当社が提供するWebサイト・スマートフォンアプリにおいてサードパーティ(第三者)の各種ツール・SDKを利用しており、お客様の端末から当該第三者へ情報が送信される場合があります。送信される情報の内容、送信先事業者、利用目的等は以下のとおりです。
| ツール・SDK名称 | 送信先事業者 | 送信される情報 | 当社での利用目的 | 送信先での利用目的・オプトアウト |
|---|---|---|---|---|
| Google Analytics | Google LLC | 閲覧・操作履歴、IPアドレス、Cookie識別子、端末情報 | 利用状況の分析およびサービス品質向上のため | アナリティクスサービスの提供・精度向上のため オプトアウト(無効化) |
| Google AdMob / 広告 | Google LLC | 広告閲覧・クリック履歴、広告識別子(IDFA/AAID)、IPアドレス | ユーザーの興味関心に合わせた広告配信および効果測定のため | 広告配信の最適化・不正防止等のため Google 広告設定 |
| Meta(Facebook)ピクセル | Meta Platforms, Inc. | アクセスログ、Cookie識別子、イベントデータ | SNS上での広告配信およびコンバージョン測定のため | 広告マッチングおよび効果測定のため Metaプライバシーポリシー |
外部送信規律・ポリシー作成を「IT法務専門行政書士」に依頼するメリット
自社でのツール調査や法律解釈に不安がある場合、IT・アプリ法務を専門とする行政書士に依頼することで確実なコンプライアンス対応が可能となります。
GA4、AdMob、Firebase、Metaタグなど、実際の技術構成やアプリ組み込みSDKを正確にヒアリング・整理します。
総務省ガイドラインに準拠し、送信先事業者・目的・オプトアウト先まで漏れなく記載した一覧表を作成します。
外部送信規律だけでなく、個人情報保護法やApp Store / Google Playガイドライン(ATT・アカウント削除要件等)との整合性も同時に確保します。
※審査通過自体を保証するものではありません。
一律料金体系でオンライン完結。規約見直しや英文対応も柔軟にサポートいたします。
Apple/Googleのプライバシーガイドライン(ATT・データセーフティ・アカウント削除機能等)への適合ポイントは、アプリストア審査対策とプライバシーポリシーの要件解説をご覧ください。
外部送信規律に関するよくある質問(FAQ)
Q1
Google Analytics(GA4)を貼っているだけでも外部送信規律の対象になりますか?
GA4を導入している場合、ユーザーの閲覧履歴やIPアドレス、クッキー識別子がGoogle LLC(米国)のサーバーへ自動送信されるため、電気通信事業法上の外部送信規律の対象となります。自社のプライバシーポリシー等に「必須4項目」を明記・公表する必要があります。
Q2
「個人情報」を収集していなくても外部送信規律を守る必要がありますか?
個人情報保護法は「特定の個人を識別できる情報」を主な対象としますが、電気通信事業法の外部送信規律は「単なるCookie、閲覧履歴、端末識別子など個人を特定できない情報」の外部送信も規制対象としています。そのため、氏名やメールアドレスを取得していないサイト・アプリであっても対応が必要です。
Q3
外部送信規律に対応しない(公表しない)場合、罰則はありますか?
総務省からの報告徴収や指導・命令の対象となり、それに従わない場合は罰金等の罰則が科される可能性があります。また、企業としてのコンプライアンス面やレピュテーション(信用)面でのリスクも高まります。
Q4
アプリ開発の場合、外部SDKの送信も対象になりますか?
AdMob、Firebase、Adjust、AppsFlyerなどの計測・広告・分析SDKをアプリに組み込んでいる場合、それらもすべて外部送信規律の対象です。ストア審査時の「データセーフティ / App Privacy」回答項目とも矛盾がないよう設定・公表する必要があります。
Q5
外部送信の一覧表は独立したページで作るべきですか?それともポリシー内で良いですか?
プライバシーポリシー本文内に直接記載しても問題ありませんが、使用ツールや広告SDKを追加・変更するたびに本体ポリシーを更新するのは手間がかかります。プライバシーポリシーから「外部送信ツール一覧」ページへリンクさせる構成にしておくと、保守・更新がスムーズになります。
Q6
プライバシーポリシーの全面見直しと外部送信対応を依頼した場合の料金はどうなりますか?
プライバシーポリシー作成単体は30,000円(税別)となっており、外部送信ツールの整理・公表表の策定も含まれます。また、運用保守しやすい別表管理プランは20,000円(税別)でご提供しております。さらに「利用規約作成サービス」と同時ご依頼(セット割引)いただくことで、各プランの合計金額から「5,000円OFF」とさせていただきます。
外部送信規律対応・プライバシーポリシー作成はDAN行政書士事務所へご相談ください
改正電気通信事業法の外部送信規律への対応は、単なる形式的な文書作成ではなく、自社サービスで稼働している技術・SDKの実態を正しく把握することが第一歩となります。
「自社のサイト・アプリが対象になるか判断してほしい」「GA4や広告SDKの外部送信表を作ってほしい」「利用規約と合わせて法令適合チェックをお願いしたい」など、お悩みの方はIT法務専門の当事務所へお気軽にご相談ください。
全国対応!外部送信規律対応・プライバシーポリシー作成サービス
※ 各プランの基本料金より一律で5,000円割引いたします。
- ✓ IT法務専門行政書士が直接対応
- ✓ 改正電気通信事業法(外部送信規律)完全適合
- ✓ アナリティクス・広告SDKの棚卸しサポート
- ✓ ストア審査(Apple/Google)ガイドラインへの配慮
- ✓ オンライン完結&納品後修正アフターサポート付き
「自社の外部送信タグを整理してほしい」「プライバシーポリシーの法適合チェックをしてほしい」など、
個人開発者様から法人事業者様までお気軽にご相談ください。
※ 特殊なシステム連携や多言語対応を含む場合は、別途お見積りとなります。

