
ECのCookie同意と外部送信規律|今やるべき対応の基本
「海外のサイトを見ると、よく出てくるあの『Cookieに同意する』ボタン。うちのネットショップも、あれを出さないといけないの?」。アクセス解析や広告の設定をしていて、ふとそんな不安がよぎったことはありませんか。まわりのお店がバナーを出し始めると、「置いていないうちは、もしかして違反なんじゃ……」と落ち着かなくなる。
正直にお伝えすると、この話は「みんなと同じバナーを付ければ安心」というものではありません。日本には日本のルール(外部送信規律)があり、多くの中小ECでは、同意バナーを出さなくても、正しく“お知らせ”すれば足りる場合が少なくないのです。今日は、むずかしく聞こえる「Cookie」「外部送信規律」を、いっしょにやさしくほどきながら、あなたのお店が何をすればいいのかを、過不足なく整理していきましょう。
結論:日本のECがまず押さえるのは、外部送信規律(改正電気通信事業法のルール。2023年6月施行)です。これは、サイトに埋め込んだタグ(アクセス解析や広告のために動く小さなプログラム)が、利用者の情報を外部の会社(GoogleやMetaなど)へ送るとき、そのことを利用者に分かるようにするルールです。ポイントは、日本では「同意を取る」以外に、「通知する」「公表する(=プライバシーポリシーなどに一覧を分かりやすく載せる)」といった方法でも対応できること。つまり、多くのお店は“見えない情報のやり取り”を正直に公表することから始められます。まずは、①自分のサイトにどんなタグが入っているかを洗い出し、②それをポリシーに分かりやすく書く——この2つが出発点です。
いま何が起きているか|「見えない情報のやり取り」に透明性が求められている
まず、言葉を一つずつほどきます。
Cookie(クッキー)とは、サイトを見た人のブラウザに保存される小さなメモのようなものです。「この人はさっき商品をカートに入れた」「前にこのサイトに来たことがある」といった状態を覚えておくために使われます。カゴの中身を保持したり、ログインを維持したりと、便利な役割もあります。
一方で、Cookieやそれに似た仕組みは、アクセス解析(どのページがよく見られたかを測る、例:Googleアナリティクス)や、リターゲティング広告(一度サイトを見た人に、他のサイトで再び広告を見せる仕組み)にも使われます。このとき、あなたのサイトに埋め込んだタグを通じて、利用者の閲覧情報が外部の会社(解析・広告の事業者)へ送られていることがあります。ここが、多くの店長さんにとって「気づいていなかった」ポイントです。
そこで登場したのが、外部送信規律です。これは2022年に改正され2023年6月に施行された電気通信事業法にもとづくルールで、サイト運営者が利用者の端末から情報を外部へ送信させるとき(タグなどを通じて)、利用者に対してそのことを知らせる(透明性を確保する)ことを求めています。ねらいは、「利用者が知らないうちに、自分の情報がどこかへ送られている」状態をなくし、安心して使える環境をつくることにあります。制度の考え方は、総務省の公表資料で確認できます。
ここで大切な誤解を一つほどきます。「外部送信規律=Cookie同意バナーの義務化」ではありません。ヨーロッパのルール(GDPRなど)は「使う前に同意を取る」考え方が中心ですが、日本の外部送信規律は、通知・公表・同意・オプトアウト提供などの方法から適切な形で対応すればよい設計になっています。多くの中小ECでは、プライバシーポリシーなどに「何を・どこへ送っているか」を分かりやすく載せて公表する方法で対応できるケースが多いのです(自店の実態と最新の解釈は必ず公式情報や専門家で確認してください)。
具体例|「洗い出す→知らせる」で過不足なく整える

やることを、大きく3つのステップに分けて考えると迷いません。難しく身構えず、順番に一つずつ進めていきましょう。
ステップ①:サイトに入っている「タグ」を洗い出す
まずは、自分のサイトがどこへ情報を送っているかを知ることから。次のようなものが入っていないか棚卸しします。
- アクセス解析:Googleアナリティクス(GA4)など、訪問数やページの見られ方を測るタグ。
- 広告の計測・配信:Google広告やMeta広告(Instagram/Facebook)の計測タグ(コンバージョン測定)、リターゲティング用のタグ。
- 各種ツール:チャット接客、ヒートマップ(クリックや熟読箇所を可視化する計測)、SNSの「いいね」ボタンや埋め込みなど。
Shopifyや楽天、BASEなどのカート・モールを使っている場合、標準機能やアプリですでにタグが組み込まれていることも多いです。「自分で入れた覚えがなくても入っている」ことがあるので、設定画面や導入したアプリを一つずつ確認しましょう。
ステップ②:知らせ方(対応方法)を選ぶ
外部送信規律では、利用者に分かるようにする方法がいくつか認められています。自店の状況に合わせて選びます。
- 公表する:プライバシーポリシーや専用ページに、「どのタグが・どんな情報を・どこへ送るか」を一覧で分かりやすく載せておく方法。多くの中小ECが取り組みやすい基本形です。
- 通知する:利用者に個別に知らせる方法。
- 同意を取る/断る導線を用意する(オプトアウト):バナーなどで同意を得たり、「送信を止めたい人はここから」と断る選択肢を用意したりする方法。より丁寧な対応です。
なお、送っている情報が個人情報(氏名やメールなど、個人を特定できる情報)に当たる場合や、他社に渡した情報が相手側で個人と結びつくような場合は、個人情報保護法の観点でも配慮が必要になることがあります(個人関連情報の第三者提供など)。制度の詳細は個人情報保護委員会の公式情報で確認し、判断に迷う点は専門家に相談すると安心です。
ステップ③:プライバシーポリシーに分かりやすく載せる
選んだ方法にそって、プライバシーポリシー(個人情報の取り扱い方針)に反映します。書く内容は、むずかしい法律用語で埋める必要はありません。次のように、お客さんの言葉で正直に書くのがコツです。
- 「当店では、サービス改善のためにアクセス解析(Googleアナリティクス)を利用しており、閲覧情報が計測のためGoogleへ送信されます」
- 「広告配信のため、Google・Metaのタグを設置しており、閲覧情報が各社へ送信されます」
- 「これらの送信を望まない場合の設定方法(ブラウザのCookie設定や各社のオプトアウトページ)」への案内
すでにポリシーがある場合は、プライバシーポリシーの作り方|ネットショップの個人情報の基本を土台に、外部送信の項目を追記すれば十分なことが多いです。ゼロから作り直す必要はありません。
やりがちなNGと、その直し方
・「海外みたいな同意バナーを付ければ完了」と思い込む:日本は公表など他の方法でも対応できます。まず自店に必要な方法を見極める。→ バナー導入は手段の一つ。目的は「正直に知らせること」。
・タグの棚卸しをせず、ポリシーだけ整える:実態と食い違うと逆効果です。→ 先に「何が入っているか」を洗い出してから書く。
・コピペのポリシーを置いたまま:他店のタグ構成と自店は違います。→ 自店で実際に使っているツール名に合わせて書き換える。
・「うちは小さいから関係ない」と放置する:規律は事業規模で一律に免除されるものではありません。→ まずは公式情報で自店の該当有無を確認する。
あなたへの影響|「正直に知らせる」ことが、信頼と安心につながる
外部送信規律への対応は、「怒られないための面倒な作業」ではありません。突きつめれば、お客さんに対して正直であることを、サイトの設計に落とし込む作業です。
まず、お客さんの安心につながります。「このお店は、自分の情報をどう扱っているかをちゃんと書いている」——その一点は、はっきり意識されなくても、安心して買える空気をつくります。逆に、何も書かれていないサイトは、敏感な人ほど不安を感じます。
次に、自分のお店の“情報のやり取り”を把握できます。タグの棚卸しをすると、「もう使っていない解析ツールが残っていた」「重複した広告タグが入っていた」といった発見があるものです。これは表示速度やデータの正確さにも関わり、結果的に運営の健全さにつながります。アクセス解析そのものの見方はGA4でECの売上を見る最初の一歩もあわせてどうぞ。
そして、将来のトラブルの芽を減らせます。透明性への要求は、世界的にも年々強まっています。いま「洗い出して・正直に載せる」習慣をつくっておけば、ルールが少し変わっても慌てずに済みます。特商法の表記など、他の“お店の約束事”とあわせて整えておくと安心です(特定商取引法の表記の作り方)。
一方で、気をつけたいのはやりすぎて買い物の邪魔をしないこと。過剰に大きな同意バナーで画面を覆うと、正規のお客さんがわずらわしく感じ、離脱の原因にもなります。必要なことを、じゃまにならない形で正直に伝える——このバランスを意識しましょう。
明日からやること
- 自分のサイトに入っているタグ(アクセス解析・広告・チャット・埋め込み等)を洗い出す(カートやモールの設定画面・導入アプリを一つずつ確認)。
- それぞれがどんな情報を・どこの会社へ送っているかをメモにまとめる。
- 総務省の外部送信規律の解説で、自店が該当するか・必要な対応方法を確認する。
- プライバシーポリシーに外部送信の項目を追記する(使っているツール名で正直に。オプトアウトの案内も添える)。
- 個人情報が関わる送信がある場合は、個人情報保護委員会の情報も確認し、迷う点は専門家に相談する。
- 半年〜1年に一度、タグの棚卸しとポリシーの見直しを習慣にする(ツールの入れ替えに合わせて更新)。
Cookie・外部送信規律 対応チェックリスト
- 自分のサイトに入っているタグ(解析・広告・チャット・埋め込み)を洗い出した
- それぞれが「どんな情報を・どこへ送るか」を把握している
- カート/モールの標準機能やアプリで入っているタグも確認した
- 対応方法(公表/通知/同意・オプトアウト)を自店に合わせて選んだ
- プライバシーポリシーに外部送信の項目を分かりやすく記載した
- 使っている実際のツール名に合わせて書いている(コピペのままにしていない)
- 送信を望まない人向けのオプトアウト(断る方法)を案内している
- 個人情報が関わる送信の有無を確認した
- 総務省・個人情報保護委員会の公式情報で最新の求めを確認した
- 半年〜1年に一度、棚卸しとポリシー見直しをする予定を決めた
もう一度、あの「うちも同意バナーを出さないとダメなのかな」という不安に立ち返ってみてください。その不安は、お客さんに対して誠実でありたいからこそ生まれるものです。そして、やるべきことははっきりしています。自分のサイトが何を・どこへ送っているかを知り、それを正直に載せる。むずかしい法律を全部覚える必要はありません。まずは今日、GA4や広告の設定画面を開いて、「うちのサイト、どんなタグが入っているんだろう」とのぞいてみることから始めてみませんか。その小さな確認が、お客さんとの信頼を、静かに育ててくれます。

関連記事・無料ツール
- ▶ プライバシーポリシーの作り方|ネットショップの個人情報の基本 — 外部送信の項目を追記する土台に
- ▶ 特定商取引法の表記の作り方 — もう一つの“お店の約束事”を整える
- ▶ GA4でECの売上を見る最初の一歩 — アクセス解析タグの見方・使い方
- ▶ ステマ規制とやらせレビュー対策の基本 — 表示まわりの誠実さを守る
- ▶ ECのセキュリティ対策と不正注文の基本 — サイトを守る土台
- ▶ 商品ページ改善チェックリスト50
あなたのお店では、いまサイトにどんなタグ(解析・広告)が入っているか、把握できていますか。使っているカート/モール名と気になっている点を教えていただければ、無料診断で「まず何から確認・記載すると効果的か」の順番を一緒に整理してお返しします。
参考(公式・一次情報)
※本記事は制度の考え方を分かりやすく整理したものです。外部送信規律や個人情報保護法への具体的な適合判断は、最新の公式情報を確認のうえ、必要に応じて専門家にご相談ください。