LexCard Governance
国の法令法律

個人情報の保護に関する法律

個人情報の適正な取扱いに関し、基本理念及び政府による基本方針の作成その他の個人情報の保護に関する施策の基本となる事項を定め、国及び地方公共団体の責務等を明らかにし、個人情報を取り扱う事業者及び行政機関等の遵守すべき義務等を定めることにより、個人情報の有用性に配慮しつつ、個人の権利利益を保護することを目的とする法律。2003年制定、2015年・2020年・2022年に大幅改正。令和6年改正により課徴金制度の導入等が行われた。

第一章 総則

本法律の目的、基本理念、および用語の定義を定める章。個人情報の有用性に配慮しつつ個人の権利利益を保護するという立法趣旨を明示する。高度情報通信社会の進展に伴う個人情報利用の拡大を背景に、個人の人格尊重の理念の下で適正な取扱いを確保する方針を定めている。

第一条(目的)

高度情報通信社会の進展に伴い個人情報の利用が著しく拡大していることに鑑み、個人情報の適正な取扱いに関し基本理念及び基本方針の作成その他の施策の基本を定め、国及び地方公共団体の責務等を明らかにし、個人情報を取り扱う事業者及び行政機関等の義務を定めることにより、個人情報の有用性に配慮しつつ個人の権利利益を保護することを目的とする。本条は法律全体の解釈指針として機能し、個人情報の保護と利活用のバランスを図る基本姿勢を示している。

第二条(定義)

「個人情報」「個人識別符号」「要配慮個人情報」「個人情報データベース等」「個人情報取扱事業者」「個人データ」「保有個人データ」「仮名加工情報」「匿名加工情報」「個人関連情報」等の主要概念を定義する。2015年改正で個人識別符号・要配慮個人情報が追加され、2020年改正で個人関連情報・仮名加工情報の概念が導入された。これらの定義は法律全体の適用範囲を画定する基礎となる。

第三条(基本理念)

個人情報は個人の人格尊重の理念の下に慎重に取り扱われるべきものであることに鑑み、その適正な取扱いが図られなければならないとする基本理念を規定する。この理念規定は具体的な義務規定の解釈基準として重要な役割を果たし、事業者の自主的な取組みの方向性を示すものである。

第二章 国及び地方公共団体の責務等

国及び地方公共団体が個人情報の適正な取扱いを確保するために講ずべき施策について定める章。国は個人情報の保護に関する基本方針を策定し、地方公共団体は区域の特性に応じた施策を策定・実施する責務を負う。また、国及び地方公共団体は個人情報の保護に関する施策を講ずるにつき、相互に協力するものとされる。

第四条(国の責務)

国は個人情報の適正な取扱いを確保するために必要な施策を総合的に策定し、実施する責務を有する。具体的には、基本方針の策定、法制度の整備、国際的な取組みへの参画等を通じて、個人情報の保護に関する体制の構築を推進する。

第五条(地方公共団体の責務)

地方公共団体は、その区域の特性に応じて、個人情報の適正な取扱いを確保するために必要な施策を策定し、実施する責務を有する。2021年改正により、地方公共団体の個人情報保護制度は本法に一元化され、各自治体の条例による規律から法律による共通ルールへと移行した。

第六条(法制上の措置等)

政府は、個人情報の性質及び利用方法に鑑み、個人の権利利益の一層の保護を図るため特にその適正な取扱いの厳格な実施を確保する必要がある個人情報について、保護のための格別の措置が講じられるよう必要な法制上の措置その他の措置を講ずるものとする。

第三章 個人情報の保護に関する施策等

政府による個人情報の保護に関する基本方針の策定、国の施策及び地方公共団体の施策について定める章。個人情報保護委員会が基本方針の案を作成し閣議決定を求めることや、啓発活動、苦情処理のための措置等を規定する。個人情報の適正な取扱いに関する国民の意識を高めるための施策も含まれる。

第一節 個人情報の保護に関する基本方針

政府は個人情報の保護に関する施策の総合的かつ一体的な推進を図るため、基本方針を定めなければならない。基本方針には、個人情報の保護に関する施策の基本的な方向、国が講ずべき措置、地方公共団体が講ずべき措置、独立行政法人等が講ずべき措置、個人情報取扱事業者等が講ずべき措置等を定める。個人情報保護委員会が案を作成し、閣議決定を経て公表される。

第二節 国の施策

国は、地方公共団体が策定・実施する施策を支援するため、情報の提供、技術的な助言その他の必要な措置を講ずるよう努めなければならない。また、個人情報の適正な取扱いを確保するため、苦情の適切かつ迅速な処理を図るために必要な措置を講じ、国民への啓発活動を推進する。

第三節 地方公共団体の施策

地方公共団体は、個人情報の適正な取扱いを確保するため、その区域内の事業者及び住民に対する支援・啓発活動を行うとともに、苦情処理のために必要な体制を整備するよう努める。2021年改正により地方公共団体の個人情報保護条例は本法と整合的に運用されることが求められるようになった。

第四章 個人情報取扱事業者等の義務等

個人情報取扱事業者、仮名加工情報取扱事業者及び匿名加工情報取扱事業者が遵守すべき義務を包括的に定める章。利用目的の特定・制限、適正取得、安全管理措置、従業者・委託先の監督、第三者提供制限、外国第三者提供、保有個人データの開示・訂正・利用停止請求権、個人関連情報の提供規制、仮名加工情報・匿名加工情報の取扱規制等を規定する。本章が個人情報保護法の実務上最も重要な部分であり、事業者のコンプライアンスの中核を構成する。

第一節 総則(第十六条〜第十七条)

個人情報取扱事業者の定義と適用除外を規定する。報道機関、著述、学術研究、宗教団体、政治団体が個人情報を取り扱う場合は一部の義務が適用除外となる。ただし、2022年改正により学術研究機関に対する適用除外は縮小され、安全管理措置等の義務が課されるようになった。

第二節 個人情報取扱事業者の義務(第十八条〜第二十六条)

利用目的をできる限り特定すること(第18条)、利用目的による制限(第18条)、適正な取得(第20条)、取得に際しての利用目的の通知・公表(第21条)、データ内容の正確性の確保(第22条)、安全管理措置(第23条)、従業者の監督(第24条)、委託先の監督(第25条)、漏えい等の報告・本人通知(第26条)について定める。2022年改正により、漏えい等が発生した場合の個人情報保護委員会への報告及び本人への通知が義務化された。

第三節 第三者提供の制限(第二十七条〜第三十条)

個人データの第三者提供は原則として本人の同意が必要であり、オプトアウト手続による提供も一定の要件の下で認められる(第27条)。外国にある第三者への提供には、本人の同意に加え、提供先の国の個人情報保護制度等に関する情報提供が必要である(第28条)。第三者提供に係る記録の作成義務(第29条)及び受領者の確認義務(第30条)により、個人データのトレーサビリティが確保される。2020年改正で外国第三者提供規制が強化され、提供先国の制度情報の本人への提供が義務付けられた。

第四節 保有個人データに関する事項の公表等、開示、訂正等、利用停止等(第三十二条〜第三十九条)

本人は自己の保有個人データについて、利用目的の通知(第32条)、開示(第33条)、訂正等(第34条)、利用停止等(第35条)を請求する権利を有する。2020年改正により、開示請求の対象が6か月以内に消去されるデータにも拡大され、開示方法は本人が電磁的記録の提供を含む方法を指定できるようになった。また、利用停止・消去請求権の要件が緩和され、本人の権利行使が容易になった。事業者は苦情の適切かつ迅速な処理に努めなければならない(第40条)。

第五節 仮名加工情報取扱事業者等の義務(第四十一条〜第四十二条)

2020年改正で導入された仮名加工情報に関する取扱規制を定める。仮名加工情報は、他の情報と照合しない限り特定の個人を識別できないように加工した情報であり、内部分析目的での利用が緩和される一方、第三者提供は原則禁止される。仮名加工情報取扱事業者は、利用目的の制限、安全管理措置等の義務を負うが、本人からの開示・訂正・利用停止等の請求への対応義務は適用されない。

第六節 匿名加工情報取扱事業者等の義務(第四十三条〜第四十六条)

匿名加工情報の作成、提供及び取扱いに関する規制を定める。匿名加工情報を作成するときは、個人情報保護委員会規則で定める基準に従い適正な加工を行い、加工方法等の情報の安全管理措置を講じなければならない。匿名加工情報を第三者に提供するときは、提供する情報の項目等を公表し、提供先に匿名加工情報である旨を明示しなければならない。受領者も再識別の禁止義務を負う。

第七節 個人関連情報の第三者提供の制限等(第三十一条)

2020年改正で導入された個人関連情報(Cookie情報、端末識別子、閲覧履歴等)の提供規制を定める。個人関連情報取扱事業者は、提供先において個人関連情報が個人データとして取得されることが想定されるときは、本人の同意が得られていること等を確認しなければならない。この規制は、いわゆるDMP(データ・マネジメント・プラットフォーム)を通じたCookieデータの突合に対応するために設けられた。

第五章 行政機関等の義務等

行政機関及び独立行政法人等が保有する個人情報の取扱いについて定める章。2021年改正により、従来の行政機関個人情報保護法及び独立行政法人等個人情報保護法が本法に統合され、民間部門・公的部門を通じた一元的な個人情報保護制度が構築された。行政機関等は個人情報ファイルの保有に際して事前通知を行い、利用及び提供の制限、安全確保措置、個人情報ファイル簿の作成・公表等の義務を負う。開示・訂正・利用停止請求制度も整備されている。

第六章 個人情報保護委員会

個人情報保護委員会の組織、所掌事務及び権限について定める章。個人情報保護委員会は内閣府の外局として設置される独立した合議制の機関であり、委員長及び委員8人で組織される。個人情報取扱事業者に対する監督(報告徴収、立入検査、指導・助言、勧告、命令)、基本方針の案の作成、認定個人情報保護団体の認定・監督、国際協力等の事務を所掌する。2015年改正で特定個人情報保護委員会から改組され、マイナンバー法に基づく特定個人情報の監視・監督も行う。

第一節 設置等

個人情報保護委員会は内閣総理大臣の所轄に属する独立した機関として設置される。委員長1名及び委員8名で構成され、任期は5年、両議院の同意を得て内閣総理大臣が任命する。委員は独立してその職権を行使し、政治的中立性が確保される。

第二節 監督権限

個人情報保護委員会は、個人情報取扱事業者に対して報告の徴収及び立入検査(第143条)、指導・助言(第144条)、勧告(第145条)、命令(第146条)を行う権限を有する。命令に違反した場合は刑事罰の対象となる。2022年改正により法定刑が引き上げられ、法人に対する罰金は最高1億円となった。

第七章 雑則

適用除外、域外適用、外国執行当局への情報提供、権限の委任等について定める章。日本国内にある者に対する物品・役務の提供に関連して個人情報を取り扱う外国事業者にも本法が適用される(域外適用)。個人情報保護委員会は外国の個人情報保護当局との相互協力のために情報提供を行うことができる。2020年改正で域外適用の範囲が拡大され、罰則の適用も可能となった。

第八章 罰則

本法に違反した場合の罰則を定める章。個人情報保護委員会の命令に違反した者は1年以下の懲役又は100万円以下の罰金に処せられる。個人情報データベース等の不正提供は1年以下の懲役又は50万円以下の罰金。法人の両罰規定では命令違反に対し最高1億円の罰金が科される。2022年改正により、命令違反の法人罰金が30万円から1億円に大幅引き上げされ、抑止力が強化された。虚偽報告等に対する過料も規定されている。

バージョン履歴を見る →

関連ドキュメント