個人情報保護法改正に伴い企業に求められる対応を弁護士が解説

更新日: 2026.10.01
【無料DL】問題社員対応 実務チェックリスト|解雇・退職勧奨で失敗しないための前さばき無料でダウンロード
企業法務/個人情報保護・コンプライアンス

2022年4月1日、改正個人情報保護法(令和2年改正)が施行されました。会社・社団法人・任意団体を問わず、個人情報を扱うすべての事業者に適用されます。

本人の利用停止等請求権の拡大、漏えい時の個人情報保護委員会への報告・本人通知の義務化(法26条/速報・確報)、罰則強化(法人は最大1億円)、仮名加工情報・個人関連情報の新設まで、企業経営者が押さえるべき改正6ポイントと実務対応を弁護士が解説します。

まず結論

2022年の個人情報保護法改正で、企業は何をすべきですか?

プライバシーポリシーの見直しだけでは足りません。①利用停止等の請求に応じる範囲の拡大、②漏えい時の委員会への報告・本人通知(法26条。速報+確報が法的義務)、③社内の個人データ取扱規程・委託先との契約内容の点検が必要です。違反時は法人で最大1億円の罰金もあり得ます。

個人データが漏えいしたら、必ず報告しなければなりませんか?

すべての漏えいではありません。①要配慮個人情報 ②財産的被害のおそれ ③不正の目的による行為 ④1,000人超のいずれかに当たる場合に、委員会への報告と本人通知が義務になります。報告は2段階で、速報(速やかに)と確報(30日以内。不正の目的による場合は60日以内)が必要です(法26条・規則)。

この記事の根拠となる主な条文
  • 個人情報保護法26条(漏えい等の報告・本人通知義務。委託を受けて取り扱う場合は委託元へ通知すれば足りる=26条1項ただし書)
  • 同法施行規則7条(報告対象となる事態)・8条(速報・確報の報告期限)/措置命令違反=1年以下の拘禁刑又は100万円以下の罰金、報告義務違反=50万円以下の罰金、法人重科=1億円以下(令和2年改正)

個人情報保護法が改正された背景

まずは、今回、個人情報保護法が改正された理由・社会的背景をご説明します。

従来の方法では個人情報の保護に不十分になった

個人情報保護法は2003年5月に施行された法律です。しかし現代は当時と比べ、インターネットの発展などにより個人情報の利用方法が著しく変化しています。グローバル企業も増えて高速で情報がやり取りされる中、古い方法では個人の権利を守れなくなってきました。そこで個人情報保護法は2015年に一度改正されました。

「3年ごと見直し規定」の導入

2015年の改正の際に「3年ごと見直し規定」が導入されました。これは、情報通信技術の発展や国際的な動向などの社会情勢にもとづき、個人情報保護法のあるべき姿を3年ごとに見直すものです。これにもとづいて2020年に法改正が行われ、2022年4月1日に施行される運びとなりました。事業者の責務を追加しペナルティを厳しくするなど個人情報保護を強化する一方、事業者のデータ利活用を推進する内容も含み、権利保護と情報利用の両方のバランスをとったものといえます。

改正個人情報保護法の6つのポイント

① 本人による請求権を拡大

利用停止・第三者提供停止を請求できる場面を広げ、短期保存データも保有個人データに。

② 事業者の責務を追加

漏えい時の本人通知・委員会報告を努力義務から法的義務へ。

③ 事業者団体の認定制度を拡大

特定分野のみでも認定個人情報保護団体になれるように。

④ 仮名加工情報の新設

内部分析向けに規制を一部緩和した新しい類型を創設。

⑤ ペナルティを強化

措置命令違反・報告義務違反の罰則を引上げ、法人重科は最大1億円。

⑥ グローバル化に対応

外国事業者への域外適用を拡充、越境移転時の情報提供義務を追加。

① 本人による請求権を拡大

改正個人情報保護法では、本人による請求権の内容を拡大しています。以下、改正前の内容を解説したうえで、改正後どう変わったのかを解説します。

改正前の内容

利用停止等が限られていた

従来の個人情報保護法では、本人が事業者に対し、保有個人データの利用停止や削除を請求できるケースが限定されていました。具体的には、本人の同意なく目的外利用された場合・不正な手段で入手された場合・本人の同意なく要配慮個人情報が取得された場合に限り、利用の停止又は消去の請求ができました。その上、6か月以内に消去される個人データは「保有個人データ」に含まれないとされていました。

利用目的の特定

個人情報を取得する際には、その利用目的を具体的に特定することを要し、特定した目的以外での利用はできません(本人の同意を得た場合を除く)。「単に事業活動に用いるため」「マーケティング活動に用いるため」という程度では特定できているとはいえず、最終的にどのような事業のためにどのような目的で利用されるのかが本人にとって想定できることを要します。

不正な手段で入手される場合とは

個人の権利利益を守るため、個人情報を不正な手段により入手することは禁じられています。例えば、幼い子どもや障がい者から関係のない家族の収入状況等を取得する、虚偽の情報を意図的に伝えて取得する、不正な手段で収集された個人情報と知りながら取得する場合などが「不正な手段」に当たります。

要配慮個人情報とは

要配慮個人情報とは、人種、信条、社会的身分、病歴、犯罪歴、犯罪により被害を受けた事実など、取扱いに特に配慮を要する個人情報をいいます。通常の個人情報は取得自体に本人の同意を要しませんが、要配慮個人情報は取得すること自体に本人の同意が必要です(法令に基づく場合や人の生命・身体を守るために同意を得られない場合等の例外あり)。

改正後の内容

利用停止等ができる場合が広がった

改正前は個人の権利保護に不十分でした。そこで改正法では、本人による請求権が強化されています。まず、保有個人データが違法・不当な行為を助長し、または誘発するおそれがある方法により利用されている場合(不適正利用)には、利用停止等を請求できるとされました。また、以下の場合にも利用停止・第三者提供停止を請求できます。

  • 事業者が保有個人データを利用する必要性が失われた場合
  • 委員会への報告等が必要な保有個人データが漏えいしてしまった場合
  • その他、保有個人データの取扱いによって本人の権利や正当な利益が害されるおそれがある場合

請求に理由があれば、事業者は遅滞なく利用停止または第三者提供の停止を行う義務を負います。ただし、実施が困難で、かつ権利利益の保護に向けた代替措置がとられている場合はこの限りではないとして、事業者の利便性も図られています。なお、事業者は、請求に応じて利用停止等を行った場合だけでなく、全部または一部を行わない旨を決定した場合にも、遅滞なくその旨を本人に通知しなければなりません(法35条7項)。

「保有する必要性が失われた場合」とは

事業者が個人データを保有する意味は、事業目的のために活用しその目的を達成することにあります。そのため、利用目的を達成し保有する合理的理由がなくなった場合や目的が達成されなかったが事業自体が中止となった場合には、保有の必要性がなくなったといえます。例えば、ダイレクトメール送付のために保有していたが送付を中止した場合、商品の発送を目的としていて発送作業が終了した場合、修理・サポート・メンテナンスを目的としていてサポート期間が終了した場合などです。

短期保有データも「保有個人データ」に含まれる

かつては6か月以内に消去される個人データは保有個人データに含まれず、事業者は開示・訂正・利用停止に応じる義務を負いませんでした。しかし、保有期間が短くてもその間に漏えいするリスクはあり、瞬く間に不特定多数へ拡散され取り返しのつかない事態も想定されます。そこで改正により、6か月以内に消去される個人データも保有個人データに含まれることになりました。

実務ポイント:ダイレクトメールの送付停止を求めたのに送付が止まないために利用停止を求める、といった場面が典型例です。短期保存データも開示・利用停止等の対象になったため、保有期間の長短を問わず適切な管理体制が求められます。

② 事業者の責務を追加(漏えい時の報告・通知の義務化)

改正前は「努力義務」だった

改正前は、事業者は個人データの漏えい・滅失・毀損またはそのおそれが発覚した場合、被害の拡大防止や事実関係の調査といった措置を講ずることが「望ましい」とされ、委員会への報告も「速やかに報告するよう努める」という努力義務にとどまっていました。

改正後は本人通知・委員会報告が「法的義務」に

2020(令和2)年の改正により、事業者の責任が重くなりました。個人データの漏えい・滅失・毀損があった場合、事業者は本人に対して通知しなければならず、努力義務から法的義務になりました(本人への通知が困難で、本人の権利利益を保護する代替措置がとられていれば通知義務は発生しません)。また、他の事業者から委託を受けて取り扱っている場合には、委託元に通知をすれば足ります(法26条1項ただし書)。個人情報保護委員会への報告も、努力義務から法的義務へと変わりました。

報告が義務となる「対象事態」(規則7条)

  • 要配慮個人情報が含まれる漏えい等
  • 財産的被害が生じるおそれがある漏えい等(クレジットカード番号の流出など)
  • 不正の目的によるおそれがある漏えい等(不正アクセス・従業者の持ち出しなど)
  • 1,000人を超える漏えい等

報告は「速報」と「確報」の2段階(規則8条)

報告期限に明確な日数の定めはないものの、規則で速報と確報の2段階が義務づけられています。

区分期限報告する内容
速報事態を把握後、速やかに(概ね3〜5日以内)その時点で把握している範囲で報告する
確報事態を知った日から30日以内
(不正の目的による行為の場合は60日以内)
規則所定の全事項を報告。すべて判明していなくても把握分を報告し、判明次第すみやかに追完する
実務対応:漏えい等は発生してから慌てても間に合いません。あらかじめ対応マニュアルと連絡体制を整備し、発生時に適正な時期へ速報・確報ができるよう準備しておく必要があります。

漏えい等における措置(必要に応じ講じる)

  • 事業者内部における報告および被害の拡大防止
  • 事実関係の調査および原因の究明
  • 影響範囲の特定
  • 再発防止策の検討および実施

③ 事業者団体の認定制度を拡大

個人情報保護法には「認定個人情報保護団体」という事業者団体の認定制度があります。認定個人情報保護団体とは、本人や関係者からの苦情処理、個人情報についての情報提供などの業務を行う民間団体で、認定を受けたものです。改正前は、すべての分野(部門)で対応しなければ認定を受けられませんでしたが、改正法では特定の分野(部門)のみを対象にしても認定を受けられるようになり、事業者がより自主的・積極的に個人情報保護へ取り組めるようにしています。

④ 仮名加工情報の新設と個人関連情報の規制

仮名加工情報とは

改正法では「仮名加工情報」という概念が新設されました。仮名加工情報とは、個人情報に加工処理をして、他の情報と照合しない限り本人を特定できないようにした個人情報です。改正前は、本人特定が不可能な程度に加工しても加工前と同程度の規制が行われ、事業者が情報を使いにくくなっていました。イノベーション促進の要請に対応するため、「仮名加工情報」として規制を緩和しました。例えば、氏名を削る・住所を黒塗りするなどして、当該情報のみでは個人を特定できなくなれば仮名加工情報となります。

匿名加工情報・統計情報との違い

仮名加工情報に似た概念として、匿名加工情報と統計情報があります。匿名加工情報は、復元ができないように処理したもので、復元が可能な仮名加工情報とは異なります。統計情報は、複数の個人情報から共通項目を抽出して分類ごとに集計した情報で、例えば顧客データベースをもとにした「20代15%・30代30%・40代10%」といった年齢分布がこれに当たります。

注意:匿名加工情報も「規制ゼロ」ではありません。匿名加工情報は本人の同意なく第三者提供や目的外利用ができる一方で、作成基準に従った加工・加工方法等情報の安全管理措置・作成時や第三者提供時の公表・元の個人を識別する行為(照合)の禁止といった義務が課されます。「復元できないから完全に自由」ではない点に注意が必要です。

仮名加工情報の第三者提供は原則不可

仮名加工情報は、それ単体では特定個人を識別できないことから、保有個人データの開示請求の対象にはならず、漏えい等が生じた場合の本人通知義務・委員会への報告義務の対象からも外れています。もっとも、仮名加工情報は事業者内部での分析のために利用されるものであって外部提供は予定されておらず、委託・事業の承継・共同利用に伴う場合を除き、第三者提供は認められていません(法42条2項が法27条5項を準用)。

個人関連情報とは

個人関連情報とは、生存する個人に関する情報であって、個人情報・匿名加工情報・仮名加工情報のいずれにも該当しないものをいいます。Cookie等により収集された個人のウェブサイト閲覧履歴が典型例です。閲覧履歴だけでは特定個人を識別できないため、個人情報には当たりません。

個人関連情報の第三者提供の規制

個人関連情報を第三者に提供する場合に、提供先のデータベースと紐づけることで個人の識別ができるのであれば、提供先は個人データとして取得することになります。そのため、提供先で個人データとして取得することが想定される場合には、提供を受ける側で本人の同意を取得することが必要となります。

⑤ 違反した場合のペナルティを強化

改正法では、従来よりも違反事業者に対するペナルティが強化されています。個人情報保護法に違反すると、行政から指導・勧告を受けたり、措置命令を下されたりする可能性があります。

違反の類型改正前改正後
措置命令違反
(個人)
6か月以下の懲役
又は30万円以下の罰金
1年以下の拘禁刑
又は100万円以下の罰金
報告義務違反
(報告要請に従わない等)
30万円以下の罰金50万円以下の罰金
法人(重科)個人と同等
(措置命令違反30万円/不正提供50万円)
1億円以下

さらに、個人情報保護委員会による命令に違反した場合には、委員会がその命令違反の事実を公表することができるようになりました。行政処分に加えてレピュテーション(企業の信用)への影響も大きくなっています。

⑥ グローバル化に対応(域外適用・越境移転)

改正個人情報保護法では、法の「域外適用」が拡充されています。域外適用の拡充とは、日本の個人情報保護法が外国事業者にも適用されやすくなったという意味です。従来は、外国事業者が違反しているおそれがあっても報告徴収・命令・立入検査を行う根拠がありませんでした。改正法では、日本国内の個人情報等を扱う外国事業者も報告徴収や措置命令の対象とし、罰則も外国事業者へ適用されます。また、個人情報取扱事業者が国外の第三者に個人データを提供する際には、移転先事業者による取扱い方法など必要な情報を本人へ提供しなければなりません。

💡 まとめ:改正法への対応は、プライバシーポリシーの見直しだけでなく、社内の個人データ取扱規程や委託先との契約内容の確認も必要です。早めに専門家へ相談し、漏れのない体制を整えておきましょう。

改正個人情報保護法の施行日

3年ごと見直し規定にもとづく改正内容は、2022年4月1日にすでに施行されています。企業が改正個人情報保護法に対応するには、利用規約や社内の情報取扱いシステムなどを変更しなければなりません。自社のみで対応すると不備が生じる可能性があるので、お気軽に弁護士までご相談ください。

よくある質問(FAQ)

個人情報保護法の改正は中小企業にも適用されますか?
はい。個人情報保護法は事業規模を問わず、個人情報を取り扱うすべての事業者に適用されます。会社・社団法人・任意団体などの組織形態にかかわらず対応が必要です。
個人データの漏えいが発生した場合、必ず個人情報保護委員会に報告しなければなりませんか?
すべての漏えいで報告が必要になるわけではありません。①要配慮個人情報が含まれる、②財産的被害のおそれがある、③不正の目的による行為のおそれがある、④1,000人を超える、のいずれかに当たる場合に、委員会への報告と本人への通知が法的義務となります。報告は速報(速やかに)と確報(30日以内、不正の目的による場合は60日以内)の2段階です。該当するか迷う場合は早めに弁護士へご相談ください。
仮名加工情報を作成すれば、個人情報の取扱いに関する規制を受けなくなりますか?
いいえ。仮名加工情報は個人データとしての規制が一部緩和されますが、第三者提供が原則認められないなどの独自の制限があります。なお、復元不可能に加工した匿名加工情報についても、識別行為(照合)の禁止や安全管理措置・公表などの義務があり、完全に規制の対象外となるわけではありません。加工の種類ごとに残る義務を正しく理解して運用する必要があります。

個人情報保護法への対応は弁護士にご相談ください

プライバシーポリシーの見直し、漏えい時の報告・通知フローの整備、社内規程・委託先契約の点検まで、改正個人情報保護法への対応を企業経営者の立場で弁護士がサポートします。大阪・なんば/心斎橋の難波みなみ法律事務所へ。初回相談30分無料・来所不要・zoom/電話対応。対応地域は大阪市・大阪府全域・奈良県・和歌山県ほか関西エリア。

※本記事は一般的な解説であり、個別の事案では対応の要否・内容は具体的な事情により異なります。改正個人情報保護法への対応(プライバシーポリシー・社内規程・委託先契約の点検、漏えい時の報告・通知)については、監修弁護士(難波みなみ法律事務所 代表弁護士 南 宜孝/大阪弁護士会)にご相談ください。

「問題社員」カテゴリーのピックアップコラム

「労働紛争」カテゴリーのピックアップコラム

「顧問弁護士」カテゴリーのピックアップコラム

「債権回収」カテゴリーのピックアップコラム

「契約書・就業規則」カテゴリーのピックアップコラム

「残業代請求」カテゴリーのピックアップコラム