個情法の再整理と 2025 年 3 年ごと見直し
レッスン2:個情法の再整理と 2025 年 3 年ごと見直し
このレッスンで学ぶこと
- 個情法の 4 主体と 5 区分(個人情報/個人データ/保有個人データ/個人関連情報/要配慮個人情報)を扱う
- 匿名加工情報/仮名加工情報の 3 加工基準を組み立てる
- 主要 8 義務の実装と Data Subject Rights 5 種を持つ
- 2025 年 3 月中間整理の 8 論点を持ち帰る
前のレッスンの振り返り
データプライバシー実務は 3 領域(対策設計/運用/有事対応)、DPO /CPO /個人情報保護管理者の 3 役割で機能。日本 vs EU vs 米国のプライバシー保護体系は 3 パターン。個情法は 3 年ごと見直しで段階的に強化、Cambridge Analytica 事案 2018/3 が世界のプライバシー規制強化の潮流を作りました。本レッスンでは、日本個情法の実務中核を再整理し、2025 年 3 月中間整理を扱います。
個情法の 4 主体
日本個人情報保護法(個情法)は、次の 4 主体で成り立ちます。
主体 1:本人
- 個人情報によって識別される特定個人
- 開示・訂正・利用停止等の請求権を持つ
- 同意を与える主体
主体 2:個人情報取扱事業者
- 個人情報を事業の用に供する個人情報データベースを事業活動に用いる者
- 従業員数・売上規模による適用除外なし(すべての事業者)
- 主要 8 義務を負う
主体 3:第三者
- 個人情報取扱事業者以外の者への個人データ提供の受け手
- 委託先・提携先・グループ会社の一部を含む
- 提供には原則本人同意が必要
主体 4:個人情報保護委員会(PPC)
- 内閣府の外局として 2016 年 1 月 1 日発足
- 個情法の執行機関(報告徴収・立入検査・勧告・命令)
- 認定個人情報保護団体の指定
- 個情法解釈のガイドライン策定・改訂
個人情報の 5 区分再整理
個情法上、個人に関する情報は次の 5 区分で分類されます。実務では区分ごとに扱いが異なるため、まず正確に理解します。
区分 1:個人情報(2 条 1 項)
- 生存する個人に関する情報
- 特定の個人を識別できるもの(別の情報と照合可能なものを含む)
- 個人識別符号(マイナンバー・運転免許証番号・パスポート番号・DNA データ・虹彩データ等)
例:氏名・住所・生年月日・電話番号・メールアドレス・顔写真
区分 2:個人データ(2 条 6 項)
- 個人情報データベース等を構成する個人情報
- 検索可能な形式で体系的に管理されている個人情報
- 個人情報の中でもデータベース化されているもの
例:会員データベースの各レコード
区分 3:保有個人データ(2 条 7 項)
- 個人情報取扱事業者が、開示・訂正・追加・削除・利用停止・第三者提供停止・利用目的通知の権限を持つ個人データ
- 従前の「6 か月以内保有」要件は 2022 年改正で撤廃
- 現在は保有期間の縛りなし
区分 4:個人関連情報(2 条 7 項の 2)
- 生存する個人に関する情報で、個人情報・仮名加工情報・匿名加工情報のいずれにも該当しないもの
- Cookie ID ・広告 ID ・閲覧履歴・購買履歴(識別性のないもの)
- 2022/4 改正で新設、第三者提供時の本人同意確認義務
区分 5:要配慮個人情報(2 条 3 項)
- 人種・信条・社会的身分・病歴・犯罪歴・被害情報等の機微な個人情報
- 取得時に本人の同意が必要(法令に基づく場合等の例外あり)
- オプトアウトによる第三者提供は禁止
匿名加工情報/仮名加工情報の 3 加工基準
個人情報の 2 次利用のため、以下の加工処理を経た情報が定められています。
匿名加工情報(2015 改正で新設)
- 特定個人を識別できず、復元不可能な情報
- 匿名化技術(k-匿名化・差分プライバシー等)を活用
- 本人同意なしで第三者提供可能
- 公表義務あり
仮名加工情報(2020 改正で新設・2022/4 施行)
- 別の情報と照合しない限り特定個人を識別できない情報
- 元の個人情報と照合すれば復元可能(可逆性あり)
- 本人同意なしで内部利用可能(第三者提供は原則不可)
- 医療・研究分野での利活用が想定
3 加工基準(個情委ガイドライン)
- 基準 1:特定個人を識別できる記述の削除または置換
- 基準 2:個人識別符号の削除または置換
- 基準 3:情報を相互に連結する符号の削除または置換
- 追加基準(匿名加工情報のみ):特異な記述の削除、統計処理
主要 8 義務の実装
個人情報取扱事業者の主要 8 義務を、実装レベルで整理します。
義務 1:利用目的の特定(15 条)
- 個人情報の利用目的をできるだけ特定
- プライバシーポリシーで公表
- 実務:業務プロセスごとに利用目的を書き出す
義務 2:利用目的による制限(16 条)
- 特定した利用目的の達成に必要な範囲内で取扱う
- 目的外利用は原則本人同意が必要
- 実務:目的外利用の判断フローを設ける
義務 3:適正な取得(17 条)
- 偽りその他不正の手段で取得しない
- 要配慮個人情報は取得時に同意必要
- 実務:フォーム設計・営業活動の適法性チェック
義務 4:取得時の利用目的通知・公表(18 条)
- 取得時に利用目的を通知または公表
- プライバシーポリシー・利用規約への記載
- 実務:フォーム画面・契約書での利用目的明示
義務 5:安全管理措置(20 条)
- 個人データの安全管理のため必要かつ適切な措置
- 組織的・人的・物理的・技術的の 4 分類
- 実務:情報セキュリティマネジメントシステム(ISMS)連携
義務 6:従業者・委託先の監督(21・22 条)
- 従業者への必要かつ適切な監督
- 委託先の必要かつ適切な監督(委託先の再委託を含む)
- 実務:DPA 締結・監査権行使
義務 7:第三者提供の制限(23 条)
- 個人データの第三者提供には原則本人同意が必要
- オプトアウト方式は個情委への届出必要
- 実務:提供先リストの作成・DPA 締結
義務 8:漏えい報告義務(26 条・2022/4 施行)
- 漏えい・滅失・毀損等の事案発生時、個情委への報告と本人通知が義務
- 速報 3-5 日/確報 30 日または 60 日
- 実務:漏洩対応フロー・報告様式の準備
Data Subject Rights 5 種の受付運用
個情法は本人に次の 5 種の権利を付与しています。
権利 1:利用目的の通知請求(27 条)
- 保有個人データの利用目的を本人に通知
- 受付から 30 日以内が実務標準
権利 2:開示請求(28 条)
- 保有個人データの内容を本人に開示
- 電磁的記録での提供も可(2022/4 追加)
- 受付から 30 日以内、料金は実費相当
権利 3:訂正・追加・削除請求(29 条)
- 内容が事実と異なる場合の訂正・追加・削除
- 個人情報取扱事業者側で内容確認が必要
権利 4:利用停止・消去請求(30 条)
- 利用目的の達成に必要な範囲を超えた利用の停止
- 不正取得された場合の消去
- 2022/4 改正で権利対象拡大(違法利用時等)
権利 5:第三者提供停止請求(30 条)
- 個人データの第三者提供停止
- 委託先への提供は対象外の場合あり
受付運用の実務
- 個人情報保護窓口の設置(メール・電話・郵送)
- 本人確認手続(氏名・住所・生年月日等)
- 受付確認通知(3 営業日以内)
- 対応期限管理(30 日ルール)
- 拒否時の理由書面通知
2025 年 3 月中間整理の 8 論点
2025 年 3 月に個人情報保護委員会が公表した「個人情報保護法いわゆる 3 年ごと見直しに関する検討状況の中間整理」の 8 論点を整理します。
論点 1:課徴金導入の是非
- 現行法は行政罰・刑事罰のみで、経済的抑止力が弱い
- EU GDPR の 4 % 罰金を参考にした導入議論
- 課徴金水準の設計(売上高比 vs 定額)
論点 2:団体訴権の導入
- 個人が被害を受けた場合の集団訴訟を可能にする制度
- 消費者団体訴訟制度の参考
- 認定団体の要件・訴訟対象範囲
論点 3:子どもデータの特別保護
- 子ども(16 歳未満? 18 歳未満?)の個人情報の特別保護
- 保護者同意の要件強化
- 米国 COPPA ・GDPR の子ども保護規定を参考
論点 4:目的外利用要件の見直し
- 現行の「本人同意」以外の目的外利用根拠の柔軟化
- 「本人の権利利益を不当に侵害しない場合」の例外設定
- 研究利用・統計利用の明確化
論点 5:同意なしの「正当な利益」根拠
- GDPR 6 条 1 項 (f) の「正当な利益」根拠の日本版導入議論
- 事業者の合理的な利益と本人の権利利益のバランス
- 導入時の要件設計
論点 6:プロファイリング規制
- 個人データを分析して個人の行動・嗜好を予測する処理の規制
- GDPR 22 条の自動意思決定規制を参考
- 高リスクプロファイリングの類型と規制内容
論点 7:越境移転の要件強化
- 現行の 3 経路(本人同意/基準適合体制/EU 等指定国)の見直し
- 越境移転影響評価(DTIA)の義務化検討
- 中国 PIPL への対応
論点 8:執行体制強化(PPC の権限拡大)
- 個人情報保護委員会の調査権限拡大
- 執行事案の公表基準の見直し
- グローバル連携の強化(EDPB との MOU 等)
これら 8 論点は 2026 年後半〜2027 年の改正法制化を目指して議論継続中。DPO /CPO /個人情報保護管理者は、改正動向のウォッチと社内体制の事前準備が実務論点。
まとめ
- 個情法の 4 主体:本人/個人情報取扱事業者/第三者/個人情報保護委員会 PPC 2016 年発足
- 個人情報の 5 区分:個人情報(2 条 1 項)/個人データ(2 条 6 項)/保有個人データ(2 条 7 項・2022 改正で 6 か月要件撤廃)/個人関連情報(2 条 7 項の 2・2022/4 新設)/要配慮個人情報(2 条 3 項)
- 匿名加工情報(2015 改正)/仮名加工情報(2020 改正・2022/4 施行)/3 加工基準
- 主要 8 義務:利用目的の特定/利用目的による制限/適正な取得/取得時の利用目的通知・公表/安全管理措置/従業者・委託先の監督/第三者提供の制限/漏えい報告義務
- Data Subject Rights 5 種:利用目的通知請求/開示請求/訂正追加削除請求/利用停止消去請求/第三者提供停止請求、受付から 30 日以内
- 2025 年 3 月中間整理の 8 論点:課徴金導入/団体訴権/子どもデータ/目的外利用要件見直し/同意なしの「正当な利益」/プロファイリング規制/越境移転要件強化/執行体制強化
- 2026 年後半〜2027 年の改正法制化を目指して議論継続中
次のレッスンでは、GDPR ・Schrems II ・EU-US Data Privacy Framework を扱います。