本文へスキップ
スキルアップカレッジ

個情法の再整理と 2025 年 3 年ごと見直し

レッスン2:個情法の再整理と 2025 年 3 年ごと見直し

このレッスンで学ぶこと

  • 個情法の 4 主体と 5 区分(個人情報/個人データ/保有個人データ/個人関連情報/要配慮個人情報)を扱う
  • 匿名加工情報/仮名加工情報の 3 加工基準を組み立てる
  • 主要 8 義務の実装と Data Subject Rights 5 種を持つ
  • 2025 年 3 月中間整理の 8 論点を持ち帰る

前のレッスンの振り返り

データプライバシー実務は 3 領域(対策設計/運用/有事対応)、DPO /CPO /個人情報保護管理者の 3 役割で機能。日本 vs EU vs 米国のプライバシー保護体系は 3 パターン。個情法は 3 年ごと見直しで段階的に強化、Cambridge Analytica 事案 2018/3 が世界のプライバシー規制強化の潮流を作りました。本レッスンでは、日本個情法の実務中核を再整理し、2025 年 3 月中間整理を扱います。


個情法の 4 主体

日本個人情報保護法(個情法)は、次の 4 主体で成り立ちます。

主体 1:本人

  • 個人情報によって識別される特定個人
  • 開示・訂正・利用停止等の請求権を持つ
  • 同意を与える主体

主体 2:個人情報取扱事業者

  • 個人情報を事業の用に供する個人情報データベースを事業活動に用いる者
  • 従業員数・売上規模による適用除外なし(すべての事業者)
  • 主要 8 義務を負う

主体 3:第三者

  • 個人情報取扱事業者以外の者への個人データ提供の受け手
  • 委託先・提携先・グループ会社の一部を含む
  • 提供には原則本人同意が必要

主体 4:個人情報保護委員会(PPC)

  • 内閣府の外局として 2016 年 1 月 1 日発足
  • 個情法の執行機関(報告徴収・立入検査・勧告・命令)
  • 認定個人情報保護団体の指定
  • 個情法解釈のガイドライン策定・改訂

個人情報の 5 区分再整理

個情法上、個人に関する情報は次の 5 区分で分類されます。実務では区分ごとに扱いが異なるため、まず正確に理解します。

区分 1:個人情報(2 条 1 項)

  • 生存する個人に関する情報
  • 特定の個人を識別できるもの(別の情報と照合可能なものを含む)
  • 個人識別符号(マイナンバー・運転免許証番号・パスポート番号・DNA データ・虹彩データ等)

例:氏名・住所・生年月日・電話番号・メールアドレス・顔写真

区分 2:個人データ(2 条 6 項)

  • 個人情報データベース等を構成する個人情報
  • 検索可能な形式で体系的に管理されている個人情報
  • 個人情報の中でもデータベース化されているもの

例:会員データベースの各レコード

区分 3:保有個人データ(2 条 7 項)

  • 個人情報取扱事業者が、開示・訂正・追加・削除・利用停止・第三者提供停止・利用目的通知の権限を持つ個人データ
  • 従前の「6 か月以内保有」要件は 2022 年改正で撤廃
  • 現在は保有期間の縛りなし

区分 4:個人関連情報(2 条 7 項の 2)

  • 生存する個人に関する情報で、個人情報・仮名加工情報・匿名加工情報のいずれにも該当しないもの
  • Cookie ID ・広告 ID ・閲覧履歴・購買履歴(識別性のないもの)
  • 2022/4 改正で新設、第三者提供時の本人同意確認義務

区分 5:要配慮個人情報(2 条 3 項)

  • 人種・信条・社会的身分・病歴・犯罪歴・被害情報等の機微な個人情報
  • 取得時に本人の同意が必要(法令に基づく場合等の例外あり)
  • オプトアウトによる第三者提供は禁止

匿名加工情報/仮名加工情報の 3 加工基準

個人情報の 2 次利用のため、以下の加工処理を経た情報が定められています。

匿名加工情報(2015 改正で新設)

  • 特定個人を識別できず、復元不可能な情報
  • 匿名化技術(k-匿名化・差分プライバシー等)を活用
  • 本人同意なしで第三者提供可能
  • 公表義務あり

仮名加工情報(2020 改正で新設・2022/4 施行)

  • 別の情報と照合しない限り特定個人を識別できない情報
  • 元の個人情報と照合すれば復元可能(可逆性あり)
  • 本人同意なしで内部利用可能(第三者提供は原則不可)
  • 医療・研究分野での利活用が想定

3 加工基準(個情委ガイドライン)

  • 基準 1:特定個人を識別できる記述の削除または置換
  • 基準 2:個人識別符号の削除または置換
  • 基準 3:情報を相互に連結する符号の削除または置換
  • 追加基準(匿名加工情報のみ):特異な記述の削除、統計処理

主要 8 義務の実装

個人情報取扱事業者の主要 8 義務を、実装レベルで整理します。

義務 1:利用目的の特定(15 条)

  • 個人情報の利用目的をできるだけ特定
  • プライバシーポリシーで公表
  • 実務:業務プロセスごとに利用目的を書き出す

義務 2:利用目的による制限(16 条)

  • 特定した利用目的の達成に必要な範囲内で取扱う
  • 目的外利用は原則本人同意が必要
  • 実務:目的外利用の判断フローを設ける

義務 3:適正な取得(17 条)

  • 偽りその他不正の手段で取得しない
  • 要配慮個人情報は取得時に同意必要
  • 実務:フォーム設計・営業活動の適法性チェック

義務 4:取得時の利用目的通知・公表(18 条)

  • 取得時に利用目的を通知または公表
  • プライバシーポリシー・利用規約への記載
  • 実務:フォーム画面・契約書での利用目的明示

義務 5:安全管理措置(20 条)

  • 個人データの安全管理のため必要かつ適切な措置
  • 組織的・人的・物理的・技術的の 4 分類
  • 実務:情報セキュリティマネジメントシステム(ISMS)連携

義務 6:従業者・委託先の監督(21・22 条)

  • 従業者への必要かつ適切な監督
  • 委託先の必要かつ適切な監督(委託先の再委託を含む)
  • 実務:DPA 締結・監査権行使

義務 7:第三者提供の制限(23 条)

  • 個人データの第三者提供には原則本人同意が必要
  • オプトアウト方式は個情委への届出必要
  • 実務:提供先リストの作成・DPA 締結

義務 8:漏えい報告義務(26 条・2022/4 施行)

  • 漏えい・滅失・毀損等の事案発生時、個情委への報告と本人通知が義務
  • 速報 3-5 日/確報 30 日または 60 日
  • 実務:漏洩対応フロー・報告様式の準備

Data Subject Rights 5 種の受付運用

個情法は本人に次の 5 種の権利を付与しています。

権利 1:利用目的の通知請求(27 条)

  • 保有個人データの利用目的を本人に通知
  • 受付から 30 日以内が実務標準

権利 2:開示請求(28 条)

  • 保有個人データの内容を本人に開示
  • 電磁的記録での提供も可(2022/4 追加)
  • 受付から 30 日以内、料金は実費相当

権利 3:訂正・追加・削除請求(29 条)

  • 内容が事実と異なる場合の訂正・追加・削除
  • 個人情報取扱事業者側で内容確認が必要

権利 4:利用停止・消去請求(30 条)

  • 利用目的の達成に必要な範囲を超えた利用の停止
  • 不正取得された場合の消去
  • 2022/4 改正で権利対象拡大(違法利用時等)

権利 5:第三者提供停止請求(30 条)

  • 個人データの第三者提供停止
  • 委託先への提供は対象外の場合あり

受付運用の実務

  • 個人情報保護窓口の設置(メール・電話・郵送)
  • 本人確認手続(氏名・住所・生年月日等)
  • 受付確認通知(3 営業日以内)
  • 対応期限管理(30 日ルール)
  • 拒否時の理由書面通知

2025 年 3 月中間整理の 8 論点

2025 年 3 月に個人情報保護委員会が公表した「個人情報保護法いわゆる 3 年ごと見直しに関する検討状況の中間整理」の 8 論点を整理します。

論点 1:課徴金導入の是非

  • 現行法は行政罰・刑事罰のみで、経済的抑止力が弱い
  • EU GDPR の 4 % 罰金を参考にした導入議論
  • 課徴金水準の設計(売上高比 vs 定額)

論点 2:団体訴権の導入

  • 個人が被害を受けた場合の集団訴訟を可能にする制度
  • 消費者団体訴訟制度の参考
  • 認定団体の要件・訴訟対象範囲

論点 3:子どもデータの特別保護

  • 子ども(16 歳未満? 18 歳未満?)の個人情報の特別保護
  • 保護者同意の要件強化
  • 米国 COPPA ・GDPR の子ども保護規定を参考

論点 4:目的外利用要件の見直し

  • 現行の「本人同意」以外の目的外利用根拠の柔軟化
  • 「本人の権利利益を不当に侵害しない場合」の例外設定
  • 研究利用・統計利用の明確化

論点 5:同意なしの「正当な利益」根拠

  • GDPR 6 条 1 項 (f) の「正当な利益」根拠の日本版導入議論
  • 事業者の合理的な利益と本人の権利利益のバランス
  • 導入時の要件設計

論点 6:プロファイリング規制

  • 個人データを分析して個人の行動・嗜好を予測する処理の規制
  • GDPR 22 条の自動意思決定規制を参考
  • 高リスクプロファイリングの類型と規制内容

論点 7:越境移転の要件強化

  • 現行の 3 経路(本人同意/基準適合体制/EU 等指定国)の見直し
  • 越境移転影響評価(DTIA)の義務化検討
  • 中国 PIPL への対応

論点 8:執行体制強化(PPC の権限拡大)

  • 個人情報保護委員会の調査権限拡大
  • 執行事案の公表基準の見直し
  • グローバル連携の強化(EDPB との MOU 等)

これら 8 論点は 2026 年後半〜2027 年の改正法制化を目指して議論継続中。DPO /CPO /個人情報保護管理者は、改正動向のウォッチと社内体制の事前準備が実務論点。

まとめ

  • 個情法の 4 主体:本人/個人情報取扱事業者/第三者/個人情報保護委員会 PPC 2016 年発足
  • 個人情報の 5 区分:個人情報(2 条 1 項)/個人データ(2 条 6 項)/保有個人データ(2 条 7 項・2022 改正で 6 か月要件撤廃)/個人関連情報(2 条 7 項の 2・2022/4 新設)/要配慮個人情報(2 条 3 項)
  • 匿名加工情報(2015 改正)/仮名加工情報(2020 改正・2022/4 施行)/3 加工基準
  • 主要 8 義務:利用目的の特定/利用目的による制限/適正な取得/取得時の利用目的通知・公表/安全管理措置/従業者・委託先の監督/第三者提供の制限/漏えい報告義務
  • Data Subject Rights 5 種:利用目的通知請求/開示請求/訂正追加削除請求/利用停止消去請求/第三者提供停止請求、受付から 30 日以内
  • 2025 年 3 月中間整理の 8 論点:課徴金導入/団体訴権/子どもデータ/目的外利用要件見直し/同意なしの「正当な利益」/プロファイリング規制/越境移転要件強化/執行体制強化
  • 2026 年後半〜2027 年の改正法制化を目指して議論継続中

次のレッスンでは、GDPR ・Schrems II ・EU-US Data Privacy Framework を扱います。


確認クイズ