データ主権とは何か?海外クラウド利用のリスクと対策
更新日:2026-09-11 公開日:2026-05-25 by Bitmoss
データ主権(Data Sovereignty)とは、クラウド上のデータがどの国・地域の法制度や管理体制の影響を受けるのかを考える概念です。
「日本リージョンにデータを保存しているから問題ない」「海外クラウドだから危険」と単純に判断できるものではありません。
確認すべきなのは、データの保存場所だけでなく、クラウド事業者や契約主体、関係する法制度、データへのアクセス権限、暗号化、国外移転の有無などです。
特に、官公庁・自治体案件、金融・社会インフラ、機密情報や個人情報を扱うシステムでは、「どこに保存されているか」だけでなく、なぜそのクラウドを選び、どのようにデータを管理しているのかを説明できることが重要になります。
この記事では、データ主権の意味から、データレジデンシーとの違い、海外クラウド利用時に確認したい法制度やリスク、ISMAPとの関係、企業が取るべき対策、クラウド選定の判断軸まで整理します。
データ主権とは?まず押さえたい基本
クラウドにおけるデータ主権とは、データの管理について、どの国・地域の法律や規制、統制の影響を受けるのかという考え方です。
データ主権を考えるときは、少なくとも次の点を確認する必要があります。
- データはどの国・地域に保存・処理されるか
- クラウドサービスの契約主体はどの国の法人か
- どの国の法律・規制が関係する可能性があるか
- クラウド事業者や委託先がデータへアクセスできるか
- 政府機関などから適法な開示要求を受ける可能性があるか
- データを暗号化し、暗号鍵を誰が管理しているか
- バックアップやサポートなどを含め、データが国外へ移動する可能性があるか
つまり、「データがどこにあるか」だけでは、データ主権を判断できません。
クラウド選定時には、データの物理的な保存場所と、法律・契約・運用上の管理関係を分けて整理することが重要です。
データ主権・データレジデンシー・データローカライゼーションの違い
データ主権を理解するうえで混同しやすいのが、「データレジデンシー」「データローカライゼーション」です。
これらの言葉は文脈によって使われ方が異なる場合がありますが、本記事では次のように整理します。
| 用語 | 主な意味 | 確認するポイント |
|---|---|---|
| データ主権 | データがどの国・地域の法制度や管理体制の影響を受けるか | 適用法、事業者、アクセス権限、統制 |
| データレジデンシー | データをどの国・地域に保存・処理するか | リージョン、保存場所、バックアップ先 |
| データローカライゼーション | 法令や政策などにより、特定地域でのデータ保存・処理を求める考え方 | 対象データ、保存義務、国外移転制限 |
たとえば、データを日本国内のリージョンに保存することで、データの所在地に関する要件へ対応しやすくなる場合があります。
しかし、それだけでデータ主権に関するすべての論点が解消するとは限りません。契約主体や事業者の所在国、関係する法制度、運用者からのアクセス経路なども確認する必要があります。
なぜ今、企業がデータ主権を意識する必要があるのか
海外クラウドの利用が企業インフラとして一般化した
AWS、Microsoft Azure、Google Cloudをはじめとするグローバルクラウドは、多くの企業システムで利用されています。
高い拡張性や豊富なサービスを利用できる一方、重要な企業データをグローバルに事業を展開するクラウド事業者のサービス上で管理するケースも一般的になりました。
そのため、クラウドの機能・価格・可用性だけではなく、法制度や契約、データ管理まで含めて評価する必要性が高まっています。
政府・自治体案件でガバナンス要件が重視されている
政府情報システム向けのクラウドサービスでは、ISMAP(政府情報システムのためのセキュリティ評価制度)が運用されています。
ISMAPは、政府が求めるセキュリティ要求を満たしているクラウドサービスをあらかじめ評価・登録し、政府のクラウドサービス調達におけるセキュリティ水準の確保を図る制度です。(参考情報3)
制度の概要については、ISMAPとは|政府・自治体のクラウド調達で必要な要件と確認ポイントで詳しく解説しています。
個人情報や機密情報の越境移転を説明する必要がある
クラウド上で個人データを扱う場合は、個人情報保護法を含む関連法令への対応も必要です。
日本の個人情報保護法では、外国にある第三者へ個人データを提供する場合について、一定の条件のもとで本人同意や情報提供などが求められます。(参考情報2)
ただし、外国にある事業者が運営するクラウドを利用すれば、一律に「外国にある第三者への提供」に該当するわけではありません。
個人情報保護委員会は、外国事業者が保存された個人データを取り扱うかどうかなどによって判断が異なることを示しています。(参考情報2)
そのため、重要な個人情報を扱うシステムでは、情シス部門だけで判断せず、必要に応じて法務部門や専門家とも確認することが重要です。
海外クラウド利用で確認したい4つのリスク
海外クラウドを利用すること自体が危険というわけではありません。
重要なのは、自社が利用しているクラウドについて、どのような法的・契約上・運用上の影響を受ける可能性があるのかを把握することです。
1. 外国法の影響を受ける可能性
海外クラウドを利用する場合、クラウド事業者や契約主体などによって、外国法が関係する可能性があります。
代表的な例として挙げられるのが、米国のCLOUD Actです。
CLOUD Actでは、米国の管轄に服する対象事業者について、適法な法的手続きのもと、その事業者の保有・管理下にあるデータが米国外に保存されている場合でも、提出を求められる可能性があることが明確化されています。(参考情報1)
ただし、これは米国政府がクラウド上のデータへ自由にアクセスできるという意味ではありません。対象となる事業者や法的手続きなどの条件があります。
したがって、「海外企業だから危険」「国内リージョンだから外国法の影響を受けない」という二択ではなく、自社のデータや契約にどのような法制度が関係する可能性があるのかを確認することが重要です。
2. データの保存・処理場所を十分に把握できないリスク
メインのシステムを国内リージョンで動かしていても、利用するサービスによって、バックアップ、サポート、データ転送などの扱いが異なる場合があります。
クラウド選定時には「リージョンを日本に設定できるか」だけではなく、次の点も確認します。
- 本番データの保存場所
- バックアップ・レプリケーション先
- 利用するサービスごとのデータ移転条件
- 運用・サポート時のアクセス方法
- 外部サービスとのデータ連携
AWSは、顧客がカスタマーコンテンツを保存するAWSリージョンを選択でき、顧客の同意なく選択したリージョン外へコンテンツを移動・複製しないと説明しています。ただし、顧客が開始したサービスの提供や、法令・政府機関の拘束力のある命令への対応に必要な場合などは例外です。また、利用するサービスによってデータの取り扱いが異なるため、サービスごとの仕様確認が必要です。(参考情報4)
3. アクセス権限や運用主体を把握できないリスク
データ主権では、データの保存場所だけでなく「誰がアクセスできるのか」も重要です。
- 自社の管理者
- クラウド事業者
- 運用委託先
- サポート担当者
- 連携する外部サービスやAPI
など、データへのアクセス経路を整理します。
特に重要なデータでは、アクセス権限の最小化、ログの取得、暗号化、暗号鍵の管理方法まで確認しておくことが重要です。
4. クラウド変更時にデータを移せないリスク
データ主権を考えるうえでは、「必要になったときに別の環境へ移行できるか」という観点も重要です。
特定クラウドの独自サービスへ強く依存している場合、技術的な移行難易度やデータ転送量、契約条件などによって、クラウドを変更しにくくなることがあります。
重要システムでは、導入時からデータのエクスポート方法や移行手段、契約終了時のデータ削除方法なども確認しておきましょう。
データ主権のリスクを抑えるための7つの対策
1. 扱うデータを分類する
すべてのデータに同じレベルの対策を適用する必要はありません。
まず、個人情報、機密情報、営業情報、公開情報など、扱うデータを分類し、漏えいや国外移転などが発生した場合の影響を整理します。
2. データの保存・処理場所を確認する
クラウドのリージョンだけでなく、バックアップや外部連携なども含めて、データがどこで保存・処理される可能性があるかを確認します。
3. 契約主体と関係する法制度を確認する
クラウドサービスの契約主体、利用規約、準拠法、データ処理に関する契約条件などを確認します。
法的な判断が必要な場合は、情シス部門だけで完結させず、法務部門などと連携します。
4. データへのアクセス範囲を制限する
必要な人だけが必要なデータへアクセスできるよう、IAMやロール設計、管理者権限、委託先権限などを整理します。
アクセス履歴を記録し、定期的に権限を棚卸しすることも重要です。
5. データを暗号化し、鍵の管理方法を決める
保存時・通信時の暗号化に加え、重要なシステムでは暗号鍵を誰が管理するかも確認します。
クラウド事業者が管理する鍵を利用するのか、自社側で管理する鍵を利用するのかなど、求める統制レベルに応じて検討します。
6. ログ・監査証跡を残す
誰が、いつ、どのデータへアクセスしたのかを確認できる状態を作ります。
公共案件や重要システムでは、事故発生時だけでなく、監査や取引先からの確認に対して説明できることも重要です。
7. 将来の移行・退出方法を確認する
クラウド事業者を変更するときに、データをどの形式で取り出せるのか、移行にどの程度の時間や費用がかかるのかを確認しておきます。
「導入できるか」だけでなく、必要になったときに安全に移行・退出できるかまで考えておくことが、長期的なデータ管理につながります。
ISMAPに登録されていればデータ主権も問題ない?
ISMAP登録とデータ主権は、関連する部分はありますが、同じものではありません。
ISMAPは、政府情報システムで利用するクラウドサービスについて、政府が求めるセキュリティ要求を満たしているかを評価・登録する制度です。(参考情報3)
そのため、ISMAP登録だけで「データが必ず国内に保存される」「外国法の影響を受けない」ことを保証するものではありません。
公共案件などでクラウドを選定するときは、次のように分けて確認します。
| 確認項目 | 確認する内容 |
|---|---|
| ISMAP | 利用予定サービスが登録されているか、必要なサービスや範囲が対象に含まれるか |
| データレジデンシー | データの保存・処理場所を要件どおり管理できるか |
| データ主権 | 法制度、契約主体、アクセス権限、国外移転などを説明・統制できるか |
ISMAP登録サービスの確認方法については、ISMAPクラウドサービス一覧|登録ベンダーと確認方法を解説も参考にしてください。
海外クラウドと国産クラウド、データ主権ではどう違う?
データ主権を重視するからといって、必ず国産クラウドを選ぶ必要があるわけではありません。
AWSなどのグローバルクラウドでも、国内リージョンの利用、アクセス制御、暗号化、ログ管理などを組み合わせて要件へ対応できる場合があります。
一方、国内事業者が提供するクラウドでは、国内事業者との契約や国内データセンター、国内サポート体制などが、社内外への説明を整理するうえでメリットになる場合があります。
| 比較観点 | グローバルクラウド | 国産クラウド |
|---|---|---|
| データ保存場所 | 国内リージョンを選択できるサービスがある | 国内データセンターを利用するサービスが多い |
| 法制度・契約 | 事業者や契約に関係する国外法制も含めて確認する | 国内法・国内契約を中心に整理しやすい場合がある |
| 機能・拡張性 | 豊富なサービスやグローバル展開に強み | 国内向けシステムで必要な機能を選びやすい |
| 向いているケース | 高度なサービス活用や海外展開を重視する場合 | 国内要件や説明のしやすさを重視する場合 |
ここで重要なのは、どちらが優れているかではなく、自社の要件に合っているかです。
コストや運用負荷なども含めて比較したい場合は、国産クラウド vs AWS|コスト・データ主権・運用負荷の違いで詳しく解説しています。
国産クラウドを検討する意味
データ主権を重視する場合、国産クラウドは選択肢のひとつになります。
国内事業者との契約、国内データセンター、国内サポート体制などによって、データ管理や説明責任を整理しやすい場合があるためです。
ただし、国産クラウドであれば自動的にすべてのデータ主権要件を満たせるわけではありません。
利用するサービス、データセンター、委託先、契約、セキュリティ、バックアップなどを個別に確認する必要があります。
国内クラウドの一例として、さくらインターネットが提供する「さくらのクラウド」があります。
さくらのクラウドの特徴、料金、AWSとの違い、ISMAPとの関係については、さくらのクラウドとは?特徴・料金・AWSとの違いをわかりやすく解説をご覧ください。
データ主権をより強く意識したクラウドの考え方については、「ソブリンクラウド」という選択肢ークラウドに問われる「データの主権」でも解説しています。
データ主権を踏まえたクラウド選定の5ステップ
STEP1. 扱うデータと要求事項を整理する
まず「どのクラウドを選ぶか」ではなく、どのようなデータを扱い、どのような制約があるのかを整理します。
- 個人情報を扱うか
- 機密情報を扱うか
- 顧客や取引先から国内保管を求められているか
- 公共案件や業界固有の要件があるか
- 国外移転に関する条件があるか
STEP2. データフローを可視化する
データが保存される場所だけでなく、入力、処理、バックアップ、ログ、外部連携まで含めてデータの流れを確認します。
「本番データは国内だが、別のサービスとの連携によって国外へ送信される」といった経路がないかも確認します。
STEP3. 契約・法制度・責任分界を確認する
契約主体、準拠法、クラウド事業者のアクセス範囲、委託先、インシデント時の責任分界などを確認します。
STEP4. 技術的な統制でリスクを下げる
リージョンの選択、IAM、暗号化、ログ管理、ネットワーク制御などを使い、技術的にもデータの移動やアクセスを制御します。
STEP5. 選定理由を説明できる状態にする
最終的には、「なぜこのクラウド・この構成で要件を満たせるのか」を説明できる状態にします。
重要なのは、「海外クラウドだから」「国産クラウドだから」ではなく、自社のデータ、リスク、法的・契約上の要件、運用体制に対して妥当な選択であることを説明できるかです。
データ主権に関するよくある質問
データ主権とは何ですか?
データ主権とは、クラウド上のデータがどの国・地域の法律や規制、管理体制の影響を受けるのかという考え方です。データの保存場所だけでなく、クラウド事業者、契約、アクセス権限、国外移転なども含めて確認します。
データ主権とデータレジデンシーの違いは何ですか?
データレジデンシーは、データをどの国・地域に保存・処理するかという「場所」を中心とする考え方です。データ主権は、それに加えて、どの法制度や管理体制の影響を受けるのかまで含めて考えます。
日本リージョンを使えばデータ主権の問題は解決しますか?
日本リージョンを利用することでデータの国内保管要件に対応しやすくなる場合がありますが、それだけですべてのデータ主権上の論点が解消するとは限りません。契約主体、関係する法制度、アクセス経路、バックアップやデータ移転の条件なども確認する必要があります。
CLOUD Actがあると米国政府は自由にデータを見られるのですか?
いいえ。CLOUD Actは、米国の管轄に服する対象事業者に対し、適法な法的手続きのもとで、その保有・管理下にあるデータの提出を求める枠組みに関する法律です。政府機関がクラウド上のデータへ自由にアクセスできる制度ではありません。
ISMAPに登録されていればデータは国内に保存されますか?
ISMAP登録だけで国内保存が保証されるわけではありません。ISMAPは政府が求めるクラウドサービスのセキュリティ要求を評価・登録する制度です。データの保存・処理場所については、利用するサービスや構成を別途確認する必要があります。
データ主権を重視するなら国産クラウドを選ぶべきですか?
必ず国産クラウドを選ぶ必要があるわけではありません。グローバルクラウドでも、国内リージョン、暗号化、アクセス制御などによって要件へ対応できる場合があります。一方、国内契約や国内運用、説明のしやすさを重視する場合は、国産クラウドが適しているケースがあります。
データ主権は情シスだけで判断できますか?
技術面は情シスが中心になりますが、個人情報、契約、国外移転、業界規制などが関係する場合は、法務、セキュリティ、コンプライアンス、経営層などとの連携が必要です。
まとめ|データ主権は「国内か海外か」ではなく、データを説明・統制できるかで考える
データ主権とは、単にデータを国内へ保存するという話ではありません。
クラウドを選定・運用する際には、次の点を整理する必要があります。
- データをどこに保存・処理するのか
- どの国の法制度が関係する可能性があるのか
- 誰がデータへアクセスできるのか
- 国外移転やバックアップをどのように管理するのか
- データを暗号化し、鍵を誰が管理するのか
- 必要になったときに別の環境へ移行できるのか
- なぜそのクラウドを選んだのか説明できるのか
海外クラウドには豊富な機能やグローバル展開といった強みがあり、国産クラウドには国内要件や契約・サポート体制を整理しやすい場合があるという特徴があります。
重要なのは、どちらが絶対的に安全かを決めることではありません。
自社が扱うデータと求められる要件を整理し、リスクを理解したうえで、そのクラウドを選ぶ理由を説明できる状態にすることが、データ主権を考えるうえで重要です。
データ主権・国内要件を踏まえてクラウドを見直したい方へ
「海外クラウドを継続してよいか判断できない」「国内要件に合う構成を整理したい」など、
クラウド製品を決める前の段階からご相談いただけます。
参考情報
- 米国司法省「CLOUD Act Resources」(The Purpose and Impact of the CLOUD Act / CLOUD Act White Paper)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(外国にある第三者への提供編)」/「個人情報の保護に関する法律についてのガイドライン」に関するQ&A
- ISMAPポータル「ISMAP概要」
- Amazon Web Services「データプライバシー」