ドリフトは静かに起きる
ベンダー追加、分析変更、新しいフローや入力項目の導入ではページが壊れなくてもポリシーだけが古くなります。
多くの場合は悪意ではなく、特に少人数の SaaS で製品変更が文書更新より速いことが原因です。
透明性を損なう可能性がある
GDPR 第 13・14 条の目的、根拠、受領者、移転、保存、権利情報は最新でなければなりません。製品だけが変わると通知の信頼性が下がります。
顧客の安全審査、調達質問票、本人請求、規制当局からの照会で、早期なら簡単だった不一致が発覚します。
ベンダーのドリフトは見落としやすい
新しい決済、サポート、メール、分析、AI、監視ツールが文書に存在しない場合があります。カテゴリーがあっても目的、データ、移転情報が古いことがあります。
実際の通信、社内台帳、公開文言を定期的に照合してください。
監視でドリフトを作業に変える
有効な監視は変更の有無だけでなく、場所、影響、担当者、更新すべき文書を示します。
ページ、ドメイン、スクリプト、文言の証拠があれば法務・製品・開発が確認して対応できます。
リリースの習慣にする
リリース時に新しいデータ、ベンダー、Cookie、マーケティング目的、国外移転がないか確認し、必要ならポリシー、Cookie 文書、再処理者リスト、同意画面を更新します。
継続的な小さな確認は、監査直前に長期間の不一致を直すより低コストです。