個人情報保護法の実務対応と漏えい時の報告・本人通知
企業が保有する情報資産の中で、法令違反時に最も甚大な社会的信用の失墜と巨額の罰則を伴うのが「個人情報・プライバシーデータ」です。
2025年問15や2022年問53でも問われたように、「要配慮個人情報」「利用目的の特定・公表」「個人データ漏えい時の個人情報保護委員会への報告義務と本人通知義務」は、情報セキュリティリーダーが完璧に把握しておくべき法的必須知識です。
本記事では、個人情報の定義、要配慮個人情報の取得ルール、仮名加工情報・匿名加工情報の相違、そして漏えい発生時の「速報(3〜5日以内)・確報(30日以内)」の実務フローを徹底解説します。
1. 個人情報の分類と定義の対比
個人情報保護法における主要な概念の整理です。
概念区分 | 法律上の定義と該当する具体例 | 取得・取り扱い上の特別ルール |
|---|---|---|
個人情報 | 生存する個人に関する情報であって、特定の個人を識別できるもの(氏名、生年月日、顔写真、マイナンバー、基礎年金番号等)。 | 利用目的をできる限り特定し、あらかじめ公表または本人に通知する必要がある。 |
要配慮個人情報 | 人種、信条、社会的身分、病歴、犯罪の経歴、健康診断結果など、不当な差別や偏見を生じさせる恐れがある情報。 | あらかじめ本人の明示的な同意を得ずに取得してはならない(オプトアウトによる第三者提供も禁止)。 |
仮名加工情報 | 他の情報と照合しない限り特定の個人を識別できないように加工した情報(社内分析・統計用)。 | 第三者提供は原則禁止。利用目的の変更制限が緩和される。 |
匿名加工情報 | 特定の個人を識別できず、かつ復元できないように加工した情報(ビッグデータ利活用)。 | 第三者提供が可能(ただし加工方法の公表が必要)。本人への復元行為は禁止。 |
2. 個人データ漏えい時の「委員会報告」と「本人通知」の義務化
改正個人情報保護法に基づき、個人の権利利益を害するおそれが大きい漏えい等が発生した場合、個人情報保護委員会への報告および本人への通知が法律上「完全義務化」されています。
【報告義務が生じる4大対象事態】
1. 要配慮個人情報が含まれる個人データの漏えい(1件でも発生すれば対象)
2. 財産的被害が生じるおそれがある漏えい(クレジットカード情報等の漏えい)
3. 不正アクセスの目的による漏えい等(ランサムウェア感染、サーバ不正侵入による流出)
4. 1,000人を超える個人データの漏えい
【報告の2段階スケジュール】
・速報:漏えいを把握してから「概ね3〜5日以内」に、判明している事項を速やかに報告。
・確報:把握した日から「30日以内」(不正アクセスの場合は60日以内)に、詳細原因と再発防止策を報告。3. 科目B形式オリジナル実戦シナリオ演習
演習1:ヘルスケアアプリ開発における要配慮個人情報の取り扱い
〔背景・企業概要〕A社はスマートフォン向け健康管理アプリを開発・提供する企業である。アプリの新機能として、ユーザーの過去の通院履歴・服用薬・血液検査結果データを収集し、AIが健康改善アドバイスを提供する機能を企画した。
〔設問〕個人情報保護法に照らし、A社が新機能のデータ収集にあたって必ず実施しなければならない法的措置として、最も適切なものはどれか。
ア:病歴や検査結果は「要配慮個人情報」に該当するため、利用規約の末尾に小さく記載するだけでなく、アプリ画面上で利用目的を明示し、ユーザーからあらかじめ個別の同意を明示的に取得する。
イ:要配慮個人情報であっても、AIの学習に利用するのであれば本人への同意取得は一切不要である。
ウ:収集した血液検査データを、ユーザーに無断で製薬会社に高値で販売する。
エ:健康診断データは個人情報には該当しないため、セキュリティ管理措置を講じずに外部クラウドに保存する。
【正解】:ア
【正解の理由】:病歴や健康診断結果、投薬履歴は「要配慮個人情報」の典型例であり、取得にあたっては法令上、原則としてあらかじめ本人の明示的な同意取得が必須です。
【誤答解説】:イは重大な法令違反。ウは無断第三者提供の違法行為。エは健康データが個人情報かつ要配慮個人情報であることを無視した誤りです。
演習2:ランサムウェアによる顧客データ漏えい時の法的義務
〔背景・企業概要〕B社では、外部からのサイバー攻撃により顧客データベースが暗号化され、ダークウェブ上に顧客100名分のクレジットカード情報が流出していることをセキュリティ専門機関から指摘された。
〔設問〕個人情報保護法に基づき、B社が直ちに行わなければならない義務の組合せとして、最も適切なものはどれか。
選択肢 | 個人情報保護委員会への対応 | 影響を受ける顧客本人への対応 |
|---|---|---|
ア | 漏えいを把握後、概ね3〜5日以内に速報を提出し、30日(または60日)以内に確報を提出する | 事実関係と不正利用防止措置(カード停止・再発行等)を速やかに本人に直接通知する |
イ | 1,000人未満の軽微な漏えいであるため、委員会への報告は一切不要 | 本人を不安にさせないため、漏えいの事実は秘密にして隠蔽する |
ウ | 警察にのみ連絡し、委員会には一切報告しない | 顧客全員に一律500円の金券を配って不問にしてもらう |
エ | 被害額が確定するまで1年間何も対応しない | クレジットカード番号を自社のSNSで公開して本人に確認させる |
【正解】:ア
【正解の理由】:クレジットカード情報の漏えいは「財産的被害が生じるおそれがある事態」に該当し、件数にかかわらず個人情報保護委員会への報告義務(速報・確報)および本人への通知義務が厳格に課されます。
【誤答解説】:イは隠蔽工作であり違法。ウ・エは法令違反およびさらなる被害拡大を招く対応です。
4. まとめと重要チェックリスト
要配慮個人情報(病歴・信条等):取得前に本人の同意が必須。オプトアウト提供不可。
報告義務:要配慮、財産的被害(カード)、不正アクセス、1,000人超。
報告期限:速報(3〜5日以内)、確報(30日または60日以内)+本人通知。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る