海外向けにアプリを出す前に、日本の感覚だと見落とす6つのこと
日本では普通のやり方が、米国やEUでは訴訟や警告書の理由になることがあります。Google Fontsの読み込み、同意バナーのない解析ツール、住所のないお知らせメール、解約しにくいサブスク。海外のユーザーに向けてアプリやサービスを公開する前に確認しておきたい6つのことを、一次資料とあわせてまとめました。
日本の会社が海外向けにアプリやサービスを出すとき、翻訳や決済、ストアの審査には時間をかけます。一方で、法律の面は「日本で問題なく運用できているから大丈夫」と考えられがちです。
実際には、日本では誰も気にしないやり方が、米国やEUでは問題になることがあります。どれも大きな設計変更ではありません。公開前なら小さな修正で済みます。
東京で海外向けのプロダクトをつくってきた経験から、特に見落とされやすい6つを順に書きます。私はデザイナーで、弁護士ではありません。これは漏れを防ぐためのチェックリストとして読んでください。
一つ目:日本語フォントも、自社のドメインから配信する
日本語のサイトでは、Noto Sans JP などを Google Fonts から読み込むのがごく一般的です。ところが、ページを開いた瞬間に閲覧者のブラウザが Google に接続し、IPアドレスを渡します。同意バナーが表示されるより前です。
2022年1月、ドイツのミュンヘン地方裁判所は、これを同意のない GDPR 違反と判断し、閲覧者に100ユーロの損害賠償を認めました(3 O 17493/20)。金額は小さく見えますが、その後ドイツでは同じ理由の警告書が大量に送られました。
対応は、フォントファイルを自社のドメインに置くことです。日本語フォントは文字数が多く、そのままでは数MBになるので、使う文字の範囲でサブセット化し、woff2 に変換して分割配信します。Google Fonts が裏で行っている分割と同じことを、自分のサーバーでやるイメージです。アプリ本体だけでなく、LP やキャンペーンページ、ブログのテンプレートも確認してください。
二つ目:解析ツールの前に、同意バナーを置く
日本のサイトでは、アクセス解析を同意なしで動かすのが普通です。EU と英国では、厳密に必要なもの以外のクッキーや端末への保存には、事前の同意が必要です。解析や広告のクッキーは、厳密に必要なものには入りません。
EU からのアクセスには、同意と拒否を同じ手間で選べるバナーを出し、「同意する」が押されるまで解析のスクリプトを動かさない設定にします。
セッションリプレイ(Microsoft Clarity、Hotjar、FullStory など)はさらに注意が必要です。米国では、こうしたツールが訪問者の入力を同意なく記録しているとして、カリフォルニア州の盗聴規制法(CIPA)に基づく集団訴訟が続いています。海外向けのサービスでは、初期設定をオフにしておき、使う場合は同意を得てから、入力欄をすべてマスクして使うことを勧めます。
三つ目:お知らせメールに、住所と配信停止を入れる
ここは日本と考え方が逆です。日本の特定電子メール法は、事前の同意が前提のオプトインです。米国の CAN-SPAM 法は、同意がなくても送れる代わりに、すべての商用メールに次の2つを求めます。
- 有効な郵便の住所
- 配信停止の手段(申し出から10営業日以内に対応)
日本の法律に合わせて同意を取っていても、フッターに住所がなければ米国では違反です。違反1通あたりの制裁金は、5万ドルを超える可能性があります。ローンチのお知らせ、ステップメール、イベント後のフォローアップまで、すべてのテンプレートを確認してください。Gmail 宛てに1日5,000件以上送るなら、ワンクリックで配信停止できるヘッダーへの対応も必要です。
四つ目:サブスクは、申込みと同じ手軽さで解約できるようにする
2022年の特定商取引法の改正で、日本の会社は申込みの最終確認画面に価格や解約方法を並べることにすでに慣れています。これは米国でもそのまま役に立ちます。
米国で違いが出るのは解約の側です。連邦取引委員会(FTC)の「クリック解約」ルールは2025年7月に連邦控訴裁判所で無効とされましたが、FTC は2026年3月に新しいルールづくりを始めていて、既存の法律による取り締まりも続いています。そしてカリフォルニア州の自動更新法は、2025年7月以降の契約について、すでに次のことを求めています。
- オンラインで申し込んだ人は、オンラインで解約できること
- 引き止めの割引を出すなら、「click to cancel」のリンクを目立つ場所に置き続けること
- 自動更新への同意の記録を、3年間か契約終了から1年間のどちらか長い期間保存すること
電話でしか解約できない、問い合わせフォームに理由を書かないと解約できない、という日本でよく見る設計は、米国向けには使えません。
五つ目:年齢の確認を、登録の最初に置く
米国の COPPA は、13歳未満の子どもの個人情報を扱うサービスに、保護者の同意などを求めます。改正されたルールは2026年4月22日から完全に適用されています。EU では、同意できる年齢が原則16歳で、国によって13歳まで下げられます。
日本でも、2026年7月17日に公布された改正個人情報保護法で16歳未満の規律が新設され、公布から2年以内に施行されます。どの市場でも方向は同じです。登録画面のメールアドレス欄より前に、生年か年齢の確認を置き、対象年齢に満たない場合は登録を止めるか、保護者の同意の流れに進めます。
六つ目:ユーザーが投稿できるなら、DMCA の代理人を登録する
画像、音声、チャットのファイル、コミュニティの投稿など、ユーザーがコンテンツを載せられるサービスでは、著作権侵害の申し立てが米国から届くことがあります。米国の DMCA には、ユーザーの投稿について事業者の責任を限定するセーフハーバーがあり、日本の会社も使えます。
条件は、米国著作権局に代理人を登録し、その連絡先をサイトに載せ、3年ごとに更新することです。登録料は6ドルです。更新を忘れると、セーフハーバーを失うおそれがあります。すべてのコンテンツを自社でつくっているサービスなら、この項目は不要です。
公開前の打ち合わせで
6つを並べると、フォントの配信、同意バナー、メールのフッター、解約の導線、年齢の質問、6ドルの登録です。どれも半日から1日で終わる作業ですが、公開後に見つかると、訴訟や警告書への対応、ストアの再審査、ユーザーへの説明が加わります。
海外向けのアプリやサービスを準備している場合、最初の打ち合わせでは次の三つを教えてください。対象にする国と地域。課金の方法(アプリ内課金か、自社サイトでの決済か)。そして、いまサイトやアプリに入っている外部ツールの一覧です。
一覧がなくても構いません。洗い出すところから一緒に始められます。