LabHub

ブログ

データガバナンス・Lineage・PII 完全ガイド: OpenLineage、Collibra・Atlan・DataHub、Unity・Polaris、GDPR・韓国個人情報保護法 (2025)

한국어English日本語中文

Season 5 Ep 7 — Ep 1–6 でデータはますます増え、複雑になった。Ep 7 はその反対の軸 —「どう統治するか」。データを管理しなければ、データが会社を支配する。

Prologue — 「わが社の顧客メールアドレスは何か所にあるのか」

2025年、CTO が最も答えにくい質問:

4つの質問すべてに「わかりません」と答えるなら、その会社は規制リスクと製品品質リスクを同時に抱えている。この記事では、その4つの質問に答えられるようにするツールとプロセスを整理する。


第1章 · データガバナンスの定義

1.1 ガバナンスの4軸

1.2 なぜ今重要なのか

1.3 ガバナンスのスペクトラム


第2章 · OpenLineage — 系譜の標準

2.1 アイデンティティ

2.2 構造

2.3 統合

2.4 サンプルイベント

{
  "eventType": "COMPLETE",
  "job": {"name": "dbt.fact_orders"},
  "run": {"runId": "..."},
  "inputs": [{"name": "raw.orders"}, {"name": "raw.customers"}],
  "outputs": [{"name": "analytics.fact_orders"}]
}

2.5 価値


第3章 · データカタログ4大

3.1 Collibra

3.2 Atlan

3.3 DataHub

3.4 Alation

3.5 その他

3.6 比較

ツール強み顧客モデル
Collibra規制・エンタープライズ金融・公共SaaS/セルフ
Atlanモダンスタック・UXSaaS・スタートアップ・中堅SaaS
DataHubオープン・柔軟エンジニアチームOSS + Acryl
Alationコラボ・ビジネスユーザー中堅・エンタープライズSaaS
OpenMetadataオープン・軽量セルフホスティングOSS

第4章 · 技術カタログ — Unity/Polaris/Glue

4.1 Unity Catalog

4.2 Polaris

4.3 AWS Glue Data Catalog

4.4 Nessie / Gravitino

4.5 ビジネス vs 技術カタログ


第5章 · PII — 定義と検出

5.1 PII の定義

5.2 自動検出ツール

5.3 検出方式

5.4 分類等級


第6章 · PII の保護 — マスキング・トークン化・暗号化

6.1 マスキング

6.2 トークン化(Tokenization)

6.3 ハッシュ化・匿名化

6.4 暗号化

6.5 Dynamic Masking の例(Snowflake)

CREATE MASKING POLICY mask_email AS (val STRING)
RETURNS STRING ->
  CASE WHEN CURRENT_ROLE() IN ('ADMIN') THEN val
       ELSE REGEXP_REPLACE(val, '.+@', '***@')
  END;

ALTER TABLE customers MODIFY COLUMN email
  SET MASKING POLICY mask_email;

第7章 · 規制 — GDPR、韓国 PIPA、AI Act

7.1 GDPR(EU、2018–)

7.2 韓国個人情報保護法(PIPA)

7.3 韓国 AI 基本法(2024–)

7.4 その他の規制

7.5 共通原則


第8章 · Data Subject Request (DSR)

8.1 リクエストの種類

8.2 実装の難易度

8.3 実務パターン

8.4 AI・学習データ


第9章 · AI 時代のガバナンス拡張

9.1 モデルカタログ

9.2 プロンプト・エージェントカタログ

9.3 学習データの出所追跡

9.4 AI 出力の監査

9.5 規制との接続


第10章 · 実践アーキテクチャ — ガバナンス統合

10.1 レイヤー

10.2 ポリシー例

10.3 監査

10.4 自動化


第11章 · 韓国企業のガバナンスの現実

11.1 現況

11.2 規制対応

11.3 課題

11.4 参考事例


第12章 · 失敗事例8選

12.1 PII が BI ダッシュボードに露出

Dynamic masking なしで実名が露出 → 監査で指摘。

12.2 系譜のない障害対応

「この指標が間違っている理由」を探すのに半日かかった。

12.3 削除リクエストの処理に1か月

手作業で、複数システムの同時削除に失敗。

12.4 オーナー不明のテーブルが数千個

誰に聞けばいいのか分からない。

12.5 カタログはあるが空っぽ

初期構築後にメンテナンスされず、現実と乖離。

12.6 アクセス権限の断片化

10個の DB がそれぞれ RBAC、中央管理に失敗。

12.7 外注人材が PII に全面アクセス

監査違反。

12.8 AI 学習データの出所が不明

著作権紛争・規制調査のときに無力。


第13章 · アンチパターン10選

13.1 「ガバナンスは後で」

規模が大きくなるほど作り直しが難しくなる。最初から土台を敷く。

13.2 カタログはあるがオーナーがいない

文書があるだけで、責任がない。

13.3 PII 検出が正規表現数行

ML 分類器・サンプリングの併用が必要。

13.4 バックアップの規制に無関心

「破棄期限は過ぎたのにバックアップに残っている」という事故。

13.5 Lineage を手作業の文書で

自動収集(OpenLineage)を導入する。

13.6 Data Contract なしに上流を好き勝手に変更

コンシューマー全員が壊れる。

13.7 外部共有の統制がない

S3 バケットの公開、メールの添付ファイル。

13.8 監査ログの保管期間が短い

規制要件を満たせない。

13.9 カタログツールを複数併用

統合なしに重複管理。

13.10 AI・ML 領域をガバナンスの外に

2025年ではこれが最大のリスク。


第14章 · チェックリスト — データガバナンス12項目


第15章 · 次回予告 — Season 5 Ep 8:「Observability 2025 (Logs・Metrics・Traces + LLM)」

ガバナンスが「データをどう管理するか」だとすれば、Observability は「システムとデータが実際にどう回っているか」だ。

オブザーバビリティなくして運用なし」 — 2025年のインフラのデフォルト。

次回の記事で会おう。


まとめ: 2025年のデータガバナンスはカタログ + Lineage + 品質 + PII・規制の4軸。OpenLineage が系譜の標準になり、Collibra・Atlan・DataHub・Alation がカタログの4大オプション、Unity・Polaris・Glue が技術カタログを担う。PII は検出・分類・マスキング・トークン化・暗号化の5段階で管理され、GDPR・韓国 PIPA・AI Act が規制のトライアングル。AI 時代のガバナンスはモデル・プロンプト・学習データまで拡張され、データ主体の権利(DSR)には自動化ワークフローが必須。韓国企業は網分離・韓国語メタデータ・レガシー統合が課題であり、ガバナンス専任人材の確保が次世代の競争力になる。「管理しなければ管理される」 — データガバナンスの2025年の法則。

コメント

まだコメントはありません。

ログインするとコメントできます