欧州の規制で最初につまずくものは何か? CEマーク・GDPR・VAT・EU AI法の実務
公開 2026年9月1日読了 約9分著者 貴志 優紀(YKBridge 代表)
欧州の規制は、知らなかったでは済まないものが多い一方で、順番どおりに進めれば初年度に対応できる範囲に収まります。製品を売るなら、まずCEマークの対象かどうかを確かめ、対象なら技術文書と適合宣言を整え、EU域内に責任者(輸入者か正規代理人)を置きます。取扱説明書は販売国の言語が必要です。顧客や見込み客の個人データを扱うならGDPRの対象で、EU域内に拠点がなければ代理人の選任が必要になることがあります。日本には十分性認定があり、EUから日本へのデータ移転は比較的容易です。VATは売り方で登録の要否が変わり、関税込みで届ける条件(DDP)にすると御社自身の登録が必要になります。EU AI法は、御社のAI機能がどの区分に当たるかの確認から始めます。最初にやるべきは、製品と売り方を書き出して、どの規制が当たるかを棚卸しすることです。
「規制が多くて、何から手を付ければよいか分からない」。欧州進出の相談で、法人や採用の次に多い悩みです。
実際、欧州の規制は多い。そして「知らなかった」では済まないものが多い。一方で、順番どおりに進めれば、初年度に対応できる範囲に収まります。すべてに同時に対応する必要はなく、御社の製品と売り方で、当たる規制は絞られます。
この記事では、日本企業が最初につまずく4つの規制と、見落とされがちな規制、そして取りかかる順番をまとめます。
自社の製品と売り方で、どの規制が当たるのか?
最初にやることは、規制の勉強ではなく、棚卸しです。製品が物理的なものか、ソフトウェアか。企業に売るのか、消費者に売るのか。日本から出荷するのか、EU内に在庫を置くのか。顧客の個人データを扱うのか。AIの機能があるのか。これを書き出すと、当たる規制が決まります。
| 規制 | 対象になるのは | 最初にやること | 時間と費用の目安 |
|---|---|---|---|
| CEマーク | 電気電子機器、機械、医療機器、無線機器、玩具、個人用保護具など、EUの製品指令・規則の対象製品 | 該当する指令・規則の特定、技術文書と適合宣言の作成、EU域内の責任者の選任 | 自己宣言で3〜12か月・数十万〜数百万円。第三者審査で1〜2年・数百万円以上 |
| GDPR | EUの人の個人データを扱うすべての事業者。顧客、見込み客、ウェブサイトの訪問者を含む | 扱うデータの棚卸し、プライバシー通知、処理記録、EU域内代理人の要否の確認 | 1〜3か月・数十万〜百数十万円(専門家の関与を含む) |
| VAT(付加価値税) | EU内で課税取引を行う事業者。売り方で登録の要否が変わる | 取引の形(誰が輸入者か、在庫はどこか、相手は企業か消費者か)の確定、必要なら登録とEORI番号の取得 | 登録に1〜3か月。申告の代行で年数十万円〜 |
| EU AI法 | AIシステムをEU市場に投入する提供者(所在地を問わない) | 自社のAI機能がどのリスク区分に当たるかの確認 | 区分の確認は1か月以内。高リスクなら適合性評価に半年〜1年 |
| 包装材・電気電子機器・電池の登録 | 包装された製品、電気電子機器、電池をEU各国の市場に置く事業者 | 販売国ごとの登録制度(ドイツの包装材登録など)の確認 | 国ごとに数週間・年数万〜数十万円 |
| サイバーレジリエンス法 | ネットワークに接続するハードウェア・ソフトウェア製品 | 対象かどうかの確認、セキュリティ要件と脆弱性報告体制の整備 | 報告義務は2026年9月から、全面適用は2027年12月から |
以下、4つの主要な規制について、つまずきやすい点を書きます。
CEマークで、何につまずくのか?
CEマークは、製品がEUの安全・健康・環境の要件を満たしていることを、製造者が自ら宣言する印です。対象製品をEU市場に置くには必須で、税関で止められることもあります。
日本企業がつまずくのは、試験そのものより、その周辺です。
EU域内の責任者。 2021年以降、CEマーク対象製品の多くについて、EU域内に責任を負う事業者(製造者、輸入者、正規代理人、またはフルフィルメント事業者)が存在することが求められています。日本から直接出荷する場合、御社の名前で正規代理人を選任するか、EUの輸入者が責任を負う形にする必要があります。これは外部の専門業者に委託でき、法人を作る理由にはなりません。
取扱説明書の言語。 多くの指令・規則で、取扱説明書と安全情報は販売国の公用語で提供することが求められます。英語の説明書だけでドイツやフランスに売ることは、原則としてできません。
技術文書の保管。 適合宣言の根拠となる技術文書を、製品の最終出荷から10年間保管し、当局の求めに応じて提示する義務があります。日本の品質保証部門に、この書類の整備と保管を最初から組み込んでおく必要があります。
医療機器は別格です。EUの医療機器規則(MDR)では、クラスIの一部を除いて第三者機関の審査が必要で、EU域内の正規代理人の選任が義務です。期間は1〜2年、費用は数百万円から数千万円で、第三者機関の審査待ちが長期化しています。医療機器で欧州を目指すなら、販売計画の前に認証計画が必要です。
英国は、EU離脱後に独自のUKCAマークを導入しましたが、医療機器など一部を除いて、CEマークの受け入れを無期限に続けることを決めています。英国向けに別の認証を取り直す必要は、多くの製品でなくなっています。
GDPRで、何につまずくのか?
GDPR(EU一般データ保護規則)は、EUの人の個人データを扱うすべての事業者に適用されます。御社に欧州の拠点がなくても、EUの人に製品やサービスを提供し、その人の名前やメールアドレスを扱う時点で対象です。展示会で集めた名刺も、ウェブサイトの問い合わせフォームも、個人データです。
日本企業にとって大きな利点が一つあります。日本とEUの間には相互の十分性認定があり、EUから日本への個人データの移転は、日本の個人情報保護法と個人情報保護委員会の補完的ルールを守っていれば、追加の契約なしに行えます。欧州の顧客データを日本本社で扱う、という普通の業務が、比較的容易にできます。
つまずくのは、次の三点です。
プライバシー通知。 何のデータを、何の目的で、どの根拠で、どこに保管し、いつまで保持するかを、分かりやすい言葉で示す必要があります。英語で用意し、消費者向けなら販売国の言語でも用意します。日本のプライバシーポリシーの翻訳では、GDPRが求める項目が足りません。
EU域内代理人。 EUに拠点がなく、EUの人のデータを継続的に扱う場合、EU域内に代理人を選任する義務があります。専門業者が年数十万円で引き受けています。
取引先との契約。 欧州の企業に御社のソフトウェアやサービスを売る場合、相手から「データ処理契約」の締結を求められます。相手の雛形には、監査権や無制限の責任など、受け入れにくい条項が入っていることがあり、御社側の雛形を用意しておくと交渉が速くなります。
VATで、何につまずくのか?
VAT(付加価値税)は、日本の消費税に当たるもので、標準税率はオランダ21%、ドイツ19%、フランス20%、英国20%です。日本企業がつまずくのは、税率ではなく「誰が、どこで、登録するか」です。
企業向けの取引で、御社が日本から出荷し、相手が輸入者として通関する形(仕向地持ち込み渡し DAP など)なら、御社のVAT登録は通常不要です。企業向けのサービスやソフトウェアも、相手側がリバースチャージで処理するため、登録は不要なことが多い。
登録が必要になるのは、次の場合です。
御社が輸入者になる(DDP)。 欧州の買い手は、関税込みで届けてくれる条件を好みます。これを受けると御社が輸入者になり、輸入VATを払い、EU内で登録が必要になります。
EU内に在庫を置く。 現地倉庫やフルフィルメントサービスに在庫を置くと、その国で登録が必要です。
消費者に直接売る。 非EU企業には登録免除の売上下限がなく、最初の1ユーロから登録が必要です。EU全体を一つの申告にまとめる制度(OSS・IOSS)があります。
国によって、非EU企業は税務代理人の選任が必要になることがあり、イタリアやスペインはその例です。オランダには、税務代理人を通じて輸入VATの支払いを申告時まで繰り延べられる制度があり、オランダを欧州の物流拠点にする理由の一つになっています。
もう一つ、関税です。日EU経済連携協定により、日本からEUへの工業製品の関税は大半が撤廃されていますが、使うにはインボイス上の原産地申告と、製品の原産地規則の確認が必要です。知らずに関税を払っている企業が、実際にあります。
EU AI法で、何につまずくのか?
EU AI法は、AIシステムをリスクで区分し、区分ごとに義務を定める法律です。EU市場にAIシステムを投入する提供者には、所在地を問わず適用されます。
日本企業がまず確かめるべきは、自社のAI機能がどの区分に当たるかです。採用や人事評価、与信、教育、重要インフラの管理などの用途は「高リスク」で、適合性評価、技術文書、ログの保存、人による監督、EUのデータベースへの登録など重い義務があります。一方、企業向けの業務ソフトウェアに含まれる多くのAI機能はこの区分に当たりません。チャットボットのように人と対話する機能や、画像・音声を生成する機能には、「AIであることの明示」などの透明性の義務が課されます。
義務の適用は段階的で、禁止される用途は2025年2月から、汎用AIモデルの義務は2025年8月から、多くの義務は2026年8月からの予定でしたが、高リスク用途の義務については適用時期を見直す議論が進んでいます。御社の製品が高リスクに当たる可能性があるなら、施行スケジュールの最新情報を専門家に確認したうえで、対応の計画を立ててください。
見落とされがちな規制は何か?
主要な4つの他に、小さいけれど見落とされがちな規制が三つあります。
包装材の登録。 ドイツでは、包装された製品をドイツ市場に置く事業者は、所在地を問わず包装材の登録(LUCID)と、回収システムへの参加が必要です。日本から直接ドイツの顧客に出荷する場合も対象になりえます。フランス、スペインなどにも同様の制度があります。
電気電子機器と電池の登録。 電気電子機器をEUに売る場合、販売国ごとに廃棄物回収の登録が必要で、非EU企業は正規代理人の選任が求められます。電池を含む製品も、2023年のEU電池規則で表示や登録の義務が加わっています。
サイバーレジリエンス法。 ネットワークに接続するハードウェアとソフトウェアを対象に、セキュリティ要件と脆弱性の報告義務を定める新しい法律です。脆弱性と事故の報告義務は2026年9月から、全面適用は2027年12月からで、対象製品はCEマークの要件にも組み込まれます。IoT機器や接続機能のある産業機器を売るなら、いまから設計に織り込む必要があります。
どの順番で取りかかるのか?
まとめます。順番は次のとおりです。
一つ目に、製品と売り方を書き出し、当たる規制を棚卸しする。これは1日でできます。二つ目に、CEマークの対象なら、認証の計画を販売計画より先に立てる。ここがもっとも時間がかかります。三つ目に、VATは売り方(誰が輸入者か、在庫はどこか)を決めた時点で、登録の要否を税務の専門家に確認する。四つ目に、GDPRは、プライバシー通知とデータ処理契約の雛形を、最初の商談の前に用意する。五つ目に、AI機能があれば区分を確認する。
これらは、すべて現地の専門家に委託できる作業です。費用は初年度に合計で数十万円から数百万円で、費用の記事に書いた予算の中に収まります。規制は、進出を止める理由ではなく、進出の計画に最初から組み込んでおくものです。棚卸しをせずに商談を始めて、受注の直前に「CEマークがない」「VAT登録がない」と分かる。それだけは避けてください。
この記事に関するよくある質問
製品によります。電気電子機器の多くや一般的な機械は、該当する指令・規則の要件を満たしていることを御社が自ら試験と技術文書で示し、適合宣言書に署名してCEマークを付ける「自己宣言」が可能です。医療機器、圧力機器、一部の機械や防爆機器などリスクの高い製品は、EUが認定した第三者機関(ノーティファイドボディ)の審査が必要です。自己宣言でも、試験を外部の試験機関に委託することが多く、費用は数十万円から数百万円、期間は3〜12か月が目安です。
十分ではありません。日本とEUの間には相互の十分性認定があり、EUから日本への個人データの移転は、日本の個人情報保護法と補完的ルールを守っていれば追加の契約なしに行えます。これは大きな利点です。しかし、EUの人に製品やサービスを提供する時点でGDPRそのものが御社に適用され、プライバシー通知、データ主体の権利への対応、処理記録、必要に応じたEU域内代理人の選任といった義務は、日本法の対応とは別に必要です。
売り方によります。日本から欧州の企業に製品を出荷し、相手が輸入者として関税と輸入VATを処理する形(DAPなど)なら、御社のVAT登録は通常不要です。企業向けのサービスやソフトウェアも、相手側がリバースチャージで処理するため、登録は不要なことが多い。登録が必要になるのは、御社が輸入者になる場合(DDP)、EU内に在庫を置く場合、消費者に直接販売する場合です。非EU企業には登録の免除となる売上の下限がなく、該当すれば最初の1ユーロから登録が必要です。
されます。EU AI法は、AIシステムをEU市場に投入する提供者に対して、所在地を問わず適用されます。ただし、義務の重さは用途で決まります。採用、与信、教育、重要インフラなどの用途は「高リスク」で、適合性評価、技術文書、人による監督、登録などの重い義務があります。企業向けの業務ソフトウェアに含まれる多くのAI機能は高リスクに当たらず、チャットボットのように人と対話する機能では「AIであることの明示」などの透明性の義務が中心です。まず御社のAI機能がどの区分に当たるかを確かめてください。義務の適用時期は段階的で、見直しの議論もあるため、最新の施行スケジュールの確認が必要です。