個人情報の保護に関する法律についてのガイドライン(通則編)
個人情報保護委員会が個人情報保護法の各規定について具体的な解釈指針及び事例を示すガイドライン。通則編は法全体にわたる基本的な取扱いルールを網羅し、事業者が法令遵守のために参照すべき最も重要な行政指針である。利用目的の特定方法、安全管理措置の具体的内容、第三者提供の同意取得方法、仮名加工情報・匿名加工情報の加工基準、域外適用の範囲等について詳細な解説と事例を提供する。
第1章 総論
本ガイドラインの目的、位置付け、適用範囲及び用語の定義を示す章。個人情報保護法の規定を事業者が適切に理解し遵守するための具体的な指針として策定されたことを明示する。法律上の「個人情報」「個人データ」「保有個人データ」等の各概念について、具体的な事例を挙げて解説する。
1-1 目的及び適用範囲
本ガイドラインは個人情報保護法第4条及び第8条の規定に基づき、事業者が個人情報を適正に取り扱うための具体的な指針を示すことを目的とする。個人情報取扱事業者、仮名加工情報取扱事業者及び匿名加工情報取扱事業者のすべてに適用される。本ガイドラインに違反した場合、個人情報保護委員会による指導・助言、勧告、命令の対象となりうる。
1-2 定義
「個人情報」とは生存する個人に関する情報であって、当該情報に含まれる氏名、生年月日その他の記述等により特定の個人を識別できるもの、又は個人識別符号が含まれるものをいう。容貌による個人の識別(顔認識データ)、DNAの塩基配列、マイナンバー等が個人識別符号に該当する具体例として解説される。「要配慮個人情報」には人種、信条、社会的身分、病歴、犯罪歴、障害、健康診断結果等が含まれ、取得に際して本人同意が必要である。
第2章 個人情報の取扱いに係る規律
個人情報取扱事業者が遵守すべき各義務規定の具体的な解釈及び運用基準を示す章。利用目的の特定・変更から、取得、利用、保管、提供、開示請求対応に至るまでの一連のライフサイクルにおける規律を網羅する。各条文の趣旨、具体的な事例(適切な例・不適切な例)、望ましい対応方法を詳細に解説する。
2-1 利用目的の特定(法第17条関係)
個人情報取扱事業者は個人情報を取り扱うに当たり、利用目的をできる限り特定しなければならない。「お客様のサービス向上のため」のような抽象的な記載では特定として不十分であり、「当社の商品の発送」「アフターサービスの実施」のように本人が利用目的を合理的に予測できる程度に具体的に特定する必要がある。利用目的の変更は、変更前の利用目的と関連性を有すると合理的に認められる範囲内でのみ認められる。
2-2 適正な取得(法第20条関係)
個人情報取扱事業者は偽りその他不正の手段により個人情報を取得してはならない。不正取得の例として、他の事業者が法違反を犯していることを知り又は容易に知り得るにもかかわらず当該事業者から個人情報を取得する場合や、十分な判断能力を有していない子どもから家族の個人情報を取得する場合等が挙げられる。要配慮個人情報の取得には原則として本人の同意が必要であり、法令に基づく場合等の例外事由が限定列挙される。
2-3 安全管理措置(法第23条関係)
個人情報取扱事業者はその取り扱う個人データの漏えい、滅失又は毀損の防止その他の安全管理のために必要かつ適切な措置を講じなければならない。ガイドラインでは安全管理措置を「組織的安全管理措置」「人的安全管理措置」「物理的安全管理措置」「技術的安全管理措置」の4類型に整理し、それぞれの具体的な講ずべき措置の内容を示している。中小規模事業者(従業員100人以下)については一部の措置について緩和された手法が認められる。
2-4 従業者の監督(法第24条関係)
個人情報取扱事業者は、その従業者に個人データを取り扱わせるに当たっては、当該個人データの安全管理が図られるよう、当該従業者に対する必要かつ適切な監督を行わなければならない。「従業者」には正社員のみならず、契約社員、嘱託社員、パート・アルバイト、派遣社員、取締役、執行役、理事、監査役、監事等が含まれる。具体的には、個人データの取扱いに関する教育研修の実施、秘密保持に関する誓約書の取得等が求められる。
2-5 委託先の監督(法第25条関係)
個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合、委託先において当該個人データの安全管理が図られるよう、委託先に対する必要かつ適切な監督を行わなければならない。具体的には、委託先の適切な選定(安全管理措置の実施体制の確認)、委託契約の締結(取扱いの条件の明確化)、委託先における個人データ取扱状況の把握の3点が求められる。再委託がなされる場合も同様の監督が必要となる。
2-6 第三者提供の制限(法第27条〜第30条関係)
個人データの第三者提供には原則として本人の事前同意が必要であり、同意の取得方法は書面、口頭、メール、ウェブサイト上のボタンクリック等の方法による。オプトアウト方式(本人の求めがあれば提供を停止する方式)による提供には、個人情報保護委員会への届出及び本人への通知等が必要である。2020年改正で要配慮個人情報及び不正取得された個人データのオプトアウトは禁止された。グループ企業間の提供であっても「第三者」に該当し、同意又は共同利用の枠組みが必要となる。
第3章 仮名加工情報取扱事業者等の義務
仮名加工情報の作成基準及び仮名加工情報取扱事業者が遵守すべき義務について解説する章。仮名加工情報は2020年改正で新設された類型であり、事業者内部における統計分析やAI学習等を念頭に、個人情報の利活用を促進しつつプライバシーリスクを低減するための仕組みである。仮名加工情報の作成に際しては、氏名の削除、個人識別符号の削除、不正利用により財産的被害が生じるおそれのある記述等の削除が必要とされる。第三者提供は原則禁止であり、本人への通知・公表義務も限定されている。
第4章 匿名加工情報取扱事業者等の義務
匿名加工情報の作成基準、作成時の公表義務、第三者提供時の手続、識別行為の禁止及び安全管理措置について解説する章。匿名加工情報の作成基準として、特定の個人を識別することができる記述等の削除、個人識別符号の削除、情報を相互に連結する符号の削除、特異な記述等の削除、その他データベース内の他の個人データとの差異等を勘案した適切な措置が必要である。加工方法等情報の安全管理も義務付けられており、加工方法等情報が漏えいした場合は再識別リスクが顕在化する。
第5章 域外適用
日本国外に所在する個人情報取扱事業者に対する本法の適用範囲について解説する章。外国にある事業者であっても、日本国内にある者に対する物品又は役務の提供に関連して、日本国内にある者の個人情報を取り扱う場合には、本法が適用される。「日本国内にある者に対する物品又は役務の提供に関連して」とは、日本語のウェブサイトを運営し日本在住者向けにサービスを提供する場合、日本向けの広告を配信する場合等が該当する。2020年改正により域外適用の実効性が強化され、報告徴収・命令等の権限行使が外国事業者にも及ぶようになった。
第6章 罰則
個人情報保護法に定める罰則の適用関係について解説する章。個人情報保護委員会の命令違反(1年以下の懲役又は100万円以下の罰金)、個人情報データベース等の不正提供(1年以下の懲役又は50万円以下の罰金)、虚偽報告等(50万円以下の罰金)が主要な罰則である。法人に対する両罰規定では、命令違反に対し最高1億円の罰金が科される。2022年改正により法人に対する罰金額が大幅に引き上げられ、個人情報保護法の実効性が格段に強化された。