電話番号とピーナッツアレルギーのメモも「個人データ」です

どのレストランも、深く考えずに集めています。名前、電話番号、メールアドレス、12番テーブルのゲストは甲殻類を食べないというメモ、前回何を注文したかの記録。どれも銀行の記録のような「データ」には感じられません。しかし法律上、アジアでレストランが実際に営業しているほとんどの市場において、それはまさに個人データであり、実在する法律の対象であり、収集・保管・利用に実際の義務が伴います。

これは法的見解ではありません——私たちは法律事務所ではありませんし、あなたの具体的な事業について助言が必要なら現地の弁護士に相談してください。ですが、Bistrochatを通じてレストランがゲストの予約を受けている市場で、実際に法律にどう書かれているのかを平易な言葉で知っておく価値はあります。それが、私たちがあなたに代わってゲストデータをどう扱うかを形づくっているからです。

「ゲストデータ」が実際にカバーするもの

予約情報だけではありません。典型的なゲストプロフィールには、連絡先、来店履歴、テーブルや席の希望、アレルギーや食事に関するメモ、特別リクエスト、そして——POSが接続されていれば——来店ごとの詳細な利用額が含まれます。どれも特別なものではありません。しかしこれらはほとんどのプライバシー法の下で個人データであり、特にアレルギーや食事に関する情報は、より慎重な扱いを要するセンシティブな区分として扱われることが多いです。

個人データ保護法、市場別

細部のルールは異なりますが、形はほぼどこでも似ています。なぜゲストのデータを集めるのかを伝え、利用のための法的根拠(通常は同意)を持ち、合理的に安全に保管し、ゲストがそのデータに対する権利——通常はアクセス、訂正、削除——を行使できるようにすることです。

市場 法律 規制当局 レストランにとっての実際の意味
シンガポール Personal Data Protection Act(PDPA) PDPC 収集・利用への同意、通知対象の侵害についての義務的通知、マーケティングメッセージに対するオプトイン規則
タイ Personal Data Protection Act B.E. 2562 PDPC(タイ) 同意、侵害通知、安全対策なしにタイ国外へデータを送る際の制限
香港 Personal Data(Privacy)Ordinance(PDPO) PCPD 6つのData Protection Principles;ダイレクトマーケティングにゲストデータを使う場合に限った厳格なオプトイン同意
フィリピン Data Privacy Act of 2012 NPC データ処理活動の登録、72時間以内の侵害通知、明確に定義されたデータ主体の権利
ベトナム 個人データ保護に関する政令13/2023号 公安省 同意、侵害通知、ベトナム国外へのデータ移転に伴う追加手続き
台湾 Personal Data Protection Act 分野別規制当局 / PDPC 目的の限定——予約のために集めたデータを、同意なく無関係な目的に再利用すべきではない
マカオ 個人データ保護法(法律第8/2005号) GPDP 特定の処理に対する通知義務、同意、セキュリティ要件
インドネシア 個人データ保護法(UU PDP) Kominfo(専門機関は準備中) 同意、侵害通知、管理者・処理者の義務
マレーシア Personal Data Protection Act 2010(2024年改正) JPDP 同意;2024年の改正で、データ侵害の義務的通知が初めて導入された
メキシコ 民間が保有する個人データの保護に関する連邦法(LFPDPPP) 連邦監督機関 収集時のプライバシー通知(「aviso de privacidad」)、およびアクセス・訂正・取消・異議申立て(ARCO)のゲストの権利
欧州連合 一般データ保護規則(GDPR) 各国データ保護当局 処理のための法的根拠、72時間以内の侵害通知、そしてレストランがどこにあっても、EUのゲストのデータには適用される
米国 単一の連邦法はない——カリフォルニア州のCCPA/CPRAが最も近い相当物で、他州も追随中 CPPA(カリフォルニア) 知る権利、削除する権利、データの「販売」を拒否する権利。これはレストランの所在地ではなく、ゲストの居住地によって発動する
中国 個人情報保護法(PIPL) 国家インターネット情報弁公室(CAC) センシティブなデータに対する個別かつ明示的な同意、中国国外へのデータ移転に関する厳格な規則

共通するのは次の点です。プライバシー法のある市場にゲストがいて、そのデータを保有しているなら、レストランが物理的にその市場になくても、その法律が適用されうるということ。GDPRもPIPLも、どちらも自国の国境を越えて及ぶように書かれています。

これらの法律が日々のレストランに実際に求めていること

名前は違っても、ほとんどは一握りの実践的な習慣に集約されます。予約とサービスに必要な分だけを集めること、なぜそれを保持しているのかをゲストに分かりやすく伝えること、同意していないことに転用しないこと(同意なくマーケティングリストに追加するなど)、合理的に安全に保管すること、そしてゲストが何を保有しているか尋ねたり削除を求めたりしたときに対応できることです。

Bistrochatのゲストデータはどこに保管され、誰がアクセスできるか

ゲストデータはBistrochatアカウントの中にあり、スタッフの携帯電話の間で回されるスプレッドシートの中にはありません。アクセスは店舗ごとに管理されます——あるロケーションのホストは、グループがデータ共有を設定していない限り、別の店舗のゲストリストを見ることはできません。複数店舗レストラングループでは、店舗をまたいだゲスト認識は、あなたが意図的に制御する機能であり、緩いアクセス権限の副作用ではありません。

決済データはカード番号としてゲストプロフィールに残りません

ゲストがデポジットを支払うとき、その決済は決済処理業者の安全なチャネルを通じて処理されます——WeChat Pay、Alipay、PromptPay、PayNow、GrabPay、Apple Pay、Google Pay、VISA、Mastercard——ゲストのメモ欄に生のカード番号が残るわけではありません。

ゲストデータはあなたのものです——もし将来乗り換えても

あなたのレストランが築いたゲストとの関係は、予約マーケットプレイスのものではなく、Bistrochatの中に人質として囲い込まれるものでもありません。レストラングループがいつか他のシステムに移行する際には、そのゲストデータも一緒に移動します。

ゲストが「忘れてほしい」と求めたときに起こること

上記の法律のほとんどは、ゲストに何らかの形で、自分について保有されているデータを尋ね、訂正させ、削除させる権利を与えています。実務上これは、レストランが特定のゲストの記録を見つけ出し、それに対応できる必要があることを意味します——サポートチケットを虚空に送るのではなく。それは検索と削除の作業であり、データ復旧プロジェクトではありません。

FAQ:レストランにおけるゲストデータのプライバシー

私のゲストデータは誰かに売られていますか? いいえ。あなたのレストランの予約、ゲスト認識、マーケティングを運営するために使われるものであり、データ商品として転売されることはありません。

小さなレストラン1店舗しかない場合でも当てはまりますか? 通常は当てはまります。これらの法律の多くは、事業の規模ではなく、保有するデータの規模と機密性に応じて適用されます。ただし最も厳格な義務には閾値を設けている法律もあります。

ゲストの大半が他国からの観光客の場合はどうなりますか? これらの法律のいくつか——特にGDPRとPIPL——は、国境で止まるのではなく、ゲストについて回るように書かれています。EUや中国本土からのゲストがいる香港のレストランでも、そのゲストのデータには出身市場の法律が適用されることがあります。

自分のレストラン専用のプライバシーポリシーが必要ですか? それはあなたの具体的な状況に応じて現地の弁護士に相談すべき問題ですが、これらの法律の多くは、何らかの形でゲストになぜデータを集めているのかを伝えることを想定しています——つまり、簡単なものであっても何らかの通知が必要になることが多いということです。

ゲストは自分についてのすべてのデータを削除するよう求められますか? これらの市場のほとんどで、ゲストには何らかの形でその権利があり、レストランはそのリクエストを特定して対応できる必要があります。

優れたデータの取り扱いは、予約システムに後付けしたコンプライアンスのチェック項目ではありません——それこそが、ゲストが自分の電話番号やアレルギー、そして信頼を安心して差し出せる理由なのです。あなたが事業を展開するすべての市場でBistrochatがどのようにゲストデータを扱っているかを知るには、お問い合わせください