日本語
consentglass · ウェブサイト向けGDPRチェック

トップナレッジ › サービス

Crisp Chat を GDPR に準拠して組み込む

Crisp(crisp.chat、Crisp IM SARL、フランス)は広く使われているライブチャット兼ヘルプデスクのウィジェットです。提供者は EU に所在し、EU でのデータホスティングを提供していますが、それでもチャットウィジェットはページ読み込み時にスクリプトを読み込み、ストレージエントリを設定します。

ライブチャットのウィジェットはデータ保護法上の境界事例です。誰もチャットを使わない限り、バックグラウンドで読み込まれるスクリプトは訪問者が望む目的を何も果たさず、後で使われる可能性に備えるだけです。まさにこの事前の読み込みが問題です。Crisp はページ読み込み時にセッション識別子を localStorage に保存し、訪問者が何かをクリックする前に Crisp のサーバーへの接続を確立します。

Crisp は多くの米国の競合に対して利点があります。会社はフランスに所在し、プランによってはチャットデータの EU ホスティングを提供しています。これにより第三国の問題は緩和されます。しかし、デバイスへのアクセスに対する同意の代わりにはなりません。localStorage エントリとスクリプトの読み込みは、技術的に必要でなければ、サーバーの所在地にかかわらず同意が必要です。

きれいな解決策は「オンデマンド」読み込みです。Crisp のスニペットを直接埋め込むのではなく、ページは最初に独自のボタンだけを表示します。クリックしたときにはじめて Crisp のスクリプトが JavaScript で挿入され、チャットが開きます。こうすれば、デバイスへのアクセスは訪問者がサービスを能動的に要求したときにのみ発生し、その場合は TDDDG 第25条2項(要求されたサービスに必要不可欠)が適用されます。

これはリスクですか?

Crisp のウィジェットはページ読み込み時に client.crisp.chat から JavaScript を読み込み、チャット履歴を訪問者に紐づけるための識別子をブラウザに保存します。このデバイスへのアクセスは、訪問者がチャットを能動的に使わない限り「必要不可欠」ではありません。したがって、ウィジェットが最初のクリック前にすでに読み込まれる場合、TDDDG 第25条1項により同意が必要です。

対応方法

よくある質問

Crisp に同意バナーは必要ですか?
ウィジェットがページ読み込み時に読み込まれる場合:はい。訪問者がチャットを使う前に localStorage エントリを設定し、スクリプトを読み込みます。ウィジェットが能動的なクリックの後にのみ読み込まれる場合、利用は TDDDG 第25条2項に基づけます。
チャットデータはどこに保存されますか?
Crisp IM SARL はフランスに所在します。プランによっては EU でのデータホスティングを選べます。正確な保存場所はダッシュボードで確認し、プライバシーポリシーに記載すべきです。
Crisp をクリック後にのみ読み込むには?
標準スニペットを直接埋め込まず、独自のボタンを表示します。クリック時に Crisp のスクリプト(client.crisp.chat)を JavaScript で DOM に挿入し、$crisp.push(['do', 'chat:open']) を呼び出します。
Crisp との委託処理契約で十分ですか?
委託処理契約は必須ですが、それだけでは不十分です。委託による処理を規律するもので、TDDDG によるデバイスアクセスの同意の問題はそれとは別です。

consentglassがどう役立つか

無料チェックでは配信されたHTMLを解析し、どのサービスが埋め込まれているか、Cookieバナーが検出されるか、プライバシーおよび運営者情報へのリンクがあるかを、各所見の分類付きで表示します。法的助言に代わるものではありません。

続きを読む

この文章は当社の知る限りの一般的な情報であり、法的助言ではありません。個別のケースについてはIT法を専門とする法律事務所にご相談ください。