2022年2月25日、スペインのデータ保護機関 (Agencia Española de Protección de Datos):AEPD)(注1)はEUの一般データ保護規則(GDPR)に基づく最初の業界行動規範を承認した。さらに、同年12月28日、AEPDは、最近承認された製薬業界向けのスペインの行動規範と、臨床試験と医薬品安全性監視(pharmacovigilance)」に関するEUの行動規範に関する欧州製薬団体連合会(European Federation of Pharmaceutical Industries and Associations :EFPIA)(注2)の提案との間の相互作用に関する声明を発表した。
このように、EUの医薬品業界の情報保護の動向を読む一方で、わが国の製薬業界の取組みを見てみた。
一例として日本製薬団体連合会編集・日本製薬団体連合会個人情報委員会「製薬企業における個人情報の適正な取扱いのためのガイドライン」を読んでみた。
そこで見た内容は、わが国の個人情報保護法に解釈の範囲で検討問題を取り上げているのみである。最後に治験データの米国移転についての中で「被験者に説明及び同意取得を行う時点で個人データを提供する国を特定することができる場合、法第28 条第2項に従い、当該外国における個人情報の保護に関する制度、当該第三者が講ずる個人情報の保護のための措置その他当該本人に参考となるべき情報を当該本人に提供しなければならない。」とある。
しかし、はたしてこれが米国でなくEU加盟国であったらどうなるか。GDPRの適用問題が具体的に取り上げられることになることは間違いないがGDPR問題がは全く言及されていない。
また、(注2)のとおりEFPIA Japanサイトも行動規範に関する言及はない
1.スペインのデータ保護機関 (Agencia Española de Protección de Datos:AEPD)はEUの一般データ保護規則(GDPR)に基づく最初の業界行動規範の概要
Global Compliance Newsの解説ならびにAEPDサイトの解説等を併せ仮訳する。
2022年2月25日、スペインのデータ保護機関(AEPD)はEUの一般データ保護規則(GDPR)に基づく最初の業界行動規範を承認した。この業界規範は、Farmaindustria(スペインで設立された革新的な製薬会社を代表する業界団体)によって推進されており、スペインで実施される場合、臨床試験やその他の臨床研究および製薬業界の分野における個人データの処理を管理するものである。
左がAEPDのウェブサイトの最後に個人データ保護に関する行動規範解の解説リンクする
EUのGDPRは、GDPRに定められた一般規定を補完および調整するために、データ管理者または処理者のグループを代表する協会による自主規制システムの設定を奨励している。この自主規制システムの一部として採用された行動規範の遵守は、GDPRへの準拠の十分な保証の存在をサポートするために使用できる。
その意味で、Farmaindustriaは、AEPDの承認後、臨床試験およびその他の臨床研究および製薬業界分野における個人データの処理を規制する新しい行動規範(以下、「行動規範」という)を採択した。(AEPD行動規範の非公式英文訳)
この行動規範は、2009年にFarmaindustriaが以前のデータ保護規則に基づいて採用した以前の規範(注3)に代わるものであり、Farmaindustriaのメンバーに自発的に遵守するために提示されたものである。実際、行動規範の附属書1には、遵守の適用のテンプレートが含まれている。
とりわけ、スペインの行動規範は、このデータを処理するために信頼できるいくつかの法的根拠をリストし、スポンサーと調査員を独立した管理者として定義している。AEPDは、規範に定められた法的根拠は、EDPBの意見 3/2019(臨床試験規則とGDPRの間の相互作用に関して)に定められた基準と一致していると述べている。
この行動規範の内容については、以下の点に留意する必要がある。
①行動規範は、臨床試験のスポンサーがFarmaindustriaに関連しているかどうかにかかわらず、スペインの医薬品開発業務受託研究機関(Contract Research Organization:CRO)に適用される。ただし、これは、行動規範が完全に発効する前に開始された研究には適用されない。
②行動規範は、臨床試験および関連研究のための標準操作手順(SOP)(注4)を定めている。参加者が臨床試験への参加に同意すると、データ保護の同意は必要ないことが証明される。ただし情報提供義務は残る。このSOPは、とりわけ、特にセキュリティ違反に関して、参加者の同意または積極的な責任の義務なしに、さらなる調査のための個人データの二次使用を規制する。SOPには、スポンサーと他の研究プレーヤーとの間の契約で使用されるデータ保護条項のテンプレートも組み込まれている。
③医薬品安全性監視(pharmacovigilance)に関しては、行動規範は、個人データが識別データであるか、逆に成文化されたデータであるかに基づいて、異なる規則を定めている。さらに、行動規範は、チャネルと通知を行う人に基づく具体性、およびソーシャルメディアを通じて副作用が会社の知識に来た場合の特別な規則を備えた医薬品安全性監視に関する統一プロトコルを定めている。
④行動規範は、遵守企業の行動規範へのコンプライアンスを監視し、Farmaindustriaに代わってAEPDと連携するために、いわゆる行動規範統治機関(Code of Conduct Governing Body :OGCC)を指定する。OGCCはFarmaindustriaから独立したままである。
⑤行動規範は、GDPRおよびスペイン・データ保護法3/2018(LOPDGDD)に定められた法的規定を損なうことなく、付着した企業に適用される特定の懲戒制度を予見している。
⑥行動規範は、データ主体が遵守企業のいずれかによるデータ保護権の侵害について請求を提起できる自発的で自由な紛争解決システムを確立している。
⑦AEPDまたはスペインの裁判所が審理している場合、侵害請求は認められない。
⑧行動規範は必要に応じて見直される。いずれの場合も、行動規範は4年ごとに見直され、(該当する場合は)更新されるものとする。
2.2022年12月28日、スペインAEPDは臨床試験と医薬品安全性監視(pharmacovigilance)」に関するEUの行動規範に関する欧州製薬産業協会連盟(「EFPIA」)の提案との間の相互作用に関する声明を発表
AEDPサイトの解説を補足しつつ、以下で仮訳する
一部の手続き上の側面を除き、2022年12月4日の勅令1090/2015(注5)の承認を通じて、ヒト用医薬品の臨床試験に関する欧州委員会実施規則(EU)503/2014(注6)の効果的な適用を予想するスペイン政府のイニシアチブにより、現在の規則(EU)2016/679:GDPRの枠組み内での個人データの処理に関連する当該規範の影響に関する実践的な経験を積むことができた。 EU一般データ保護規則(GDPR)、およびCOVID-19パンデミック時の臨床試験開発のための革新的なソリューション、特にその中で、パンデミック後の使用の基礎として経験が役立った臨床試験のリモートモニタリングプロトコルが際立っている。
これらの影響は、とりわけ、臨床試験におけるデータ処理の法的根拠、それらに関与する保護監督機関の法的立場、データ処理の様式、積極的責任の原則の保証、および第三国へのデータの国際転等、一般データ保護規則の本質的な問題に関連する。
この経験は、Farmaindustriaの行動規範を精緻化するための出発点として役立った。スペイン・データ保護機関(AEPD)による行動規範の承認、欧州データ保護会議(EDPB)の意見3/2019 (注7)の基準に従った利害関係者に通知するための取り決め等データ処理の法的根拠に関する規定を組み込んでいる。臨床試験の参加者の法的立場、スポンサー、研究者、保健センターを治療の共同管理者ではなくそれぞれの管理者として認定し、データ処理者として参加するその他の者の法的立場、彼らの選択と活動の発展に対する適切な保証を組み込んでいる。スポンサーによる再識別を回避することを保証する識別データをコーディングするための手順を定義している。特にデータ保護の影響評価とセキュリティ違反に関する積極的な責任の原則の遵守の保証、および第三国への国際的なデータ転送の実現の保証する。
また、一般データ保護規則(GDPR)に従って行動規範に組み込まれた場合、実用的かつ透明な方法でその正しい適用に貢献する付加価値を組み込むそれらすべてを規定し、遵守された事業体による当該基準の規定への準拠の推定をサポートする。
このAEPDのイニシアチブに続いて、欧州データ保護会議によって有利に統治され、管轄のEU加盟国の保護監督当局によって承認された後、欧州連合のすべての加盟国に適用される、ファルメインダストリアの行動規範を遵守することの有用性について疑問を投げかけたかもしれない状況においてこの分野における欧州レベルまたは国境を越えた行動規範の精緻化が促進された。
これら2つのイニシアチブの相互関係に関する情報を提供するために、欧州行動規範の提案の議論において、AEPDはFarmaindustriaの行動規範に組み込まれた基準を維持し、必要に応じて欧州データ保護会議の意見に従って採用される最終承認まで、その適用を独自の条件でサポートすることに注意すべきである。
また、欧州法典(GDPR)が、上記の欧州委員会の意見3/2019の基準に従ってFarmaindustria行動規範に含まれるもの以外の臨床試験の他の法的根拠を選択した場合、欧州データ保護会議がスペインの健康研究の規制は行動規範の基準への適応を可能にする、それに適用される幅広く柔軟な法的根拠を検討していることを示したい。この場合、それが発生した場合、AEPDは、Farmaindustriaによる行動規範の適応に関連する基準を、行動規範自体に規定されているように発生する可能性のある解釈上の新規性を促進する予定である。
これとは別に、EFPIAは過去数年間、臨床試験と医薬品安全対策(pharmacovigilance)に関するEUの行動規範に取り組んでおり、現在、監督当局と欧州データ保護会議(European Data Protection Board:EDPB)によって検討されている。この規範はEU全体に適用されるため、EU加盟国で活動している製薬会社はこの規範を遵守することになる。
*******************************************************
(注1)AEDPについて筆者ブログの注2参照。
(注2) EFPIA 行動規範から抜粋、仮訳する。
「EFPIA 行動規範は、医療従事者 (HCP) への医薬品の販売促進、および HCP、医療機関 (HCO)、および患者団体 (PO)とのやり取りについて、EFPIA メンバーによって合意された倫理規則の集まりであり、以下を保証することを目的としている。これらの活動は、プロフェッショナリズムと責任に関する最も厳格な倫理原則を尊重しながら実施される。
また、COVID-19: EFPIA および IFPMA-PhRMA の倫理ガイダンスにつき次のとおり、引用している。
COVID-19 パンデミックの間、EFPIA とそのメンバーは、EFPIA 行動規範要件に完全にコミットし続けた。我々は、競争法、データ保護法、贈賄禁止条項(Anti-Bribery)法、汚職防止(Anti-Corruption)法など、適用される法律や規則だけでなく、最高の倫理基準を実施し、適用し続けてきた。
贈収賄防止法、腐敗防止法など、適用される法律や規則だけでなく、最高の倫理基準を実施し、適用し続けてきた。」
なお、欧州製薬団体連合会(EFPIA)Japan サイト(2002 年 4 月に設立された EFPIA Japan には、日本で事業展開している欧州の研究開発志向の製薬企業24社が加盟)を読んだが、行動規範に関する解説はなかった。
(注3) 17 June 2009 the Farmaindustria Standard Code on Personal Data Protection in Clinical Research and Pharmacovigilance (the “Standard Code”) was published and entered in the General Register of the Spanish Data Protection Agency (Agencia Española de Protección de Datos).
(注4) SOPとは、標準操作手順書のこと(標準作業手順書ともいう)。すでに確立した製品仕様と同等の品質の製品を恒常的に製造することを目的に、作業が常に同じように実施されることを保証するために文書化され、承認された手順を指す(ニコン細胞×画像ラボ用語集から抜粋)。
(注5)2022年12 月 4 日の保健・社会サービス・平等省の勅令 1090/2015。薬物を使用した臨床試験、薬物を使用した研究倫理委員会およびスペインの臨床研究登録機関を規制に関するもの。
(注6) 欧州委員会実施規則 (EU) No 503/2014 of 8 of 2014 May 2014 は、原産地呼称保護および地理的表示保護 (Muscat du Ventoux (PDO)) の登録簿に登録された名前の仕様に対する軽微な修正を承認する。
(注7) 臨床試験規則 (CTR) と一般データ保護規則 (GDPR) の間の相互作用に関する質問と回答に関する意見書 3/2019である。
*********************************************************:*****************
Copyright © 2006-2023 芦田勝(Masaru Ashida).All Rights Reserved.You may reproduce materials available at this site for your own personal use and for non-commercial distribution.
※コメント投稿者のブログIDはブログ作成者のみに通知されます