Upgrade to Pro — share decks privately, control downloads, hide ads and more …

「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」~想定される規律と企業側の対応~

Avatar for 関原秀行 関原秀行
January 14, 2026
16

「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」~想定される規律と企業側の対応~

2026年1月14日に開催した「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」に関するウェビナーの投影資料です。

Avatar for 関原秀行

関原秀行

January 14, 2026
Tweet

More Decks by 関原秀行

Transcript

  1. 「考え方」からの変更点のサマリ 昨年3月に公表された個人情報保護委員会「個人情報保護法の制度的 課題に対する考え方について」(以下「考え方」)からの変更点 ⚫ 団体による差止・被害回復制度は見送り ⚫ 課徴金 ➢ 漏えい等・安全管理措置義務違反を違反行為から除外 ➢

    利用目的制限規定違反を違反行為から除外 ➢ 統計情報等の特例違反を違反行為に追加 ➢ 課徴金の算定方式を明確化(得た利益にもとに算定) ⚫ インシデント関連 ➢ 違法な個人データの第三者提供に係る報告義務は記載なし ➢ 団体の確認等を得た上での速報免除等は継続検討 6
  2. 適正なデータ利活用の推進 ⚫ 個人データ等の第三者提供及び公開されている要配慮個人情報の 取得について、統計情報等の作成にのみ利用される場合は本人同意 を不要とする。 ⚫ 目的外利用、要配慮個人情報取得及び第三者提供に関する規制に ついて、 ➢ 取得の状況からみて本人の意思に反しないため本人の権利利益を害しな

    いことが明らかな取扱いである場合は本人同意を不要とする。 ➢ 生命等の保護又は公衆衛生の向上等のために取り扱う場合における同意 取得困難性要件を緩和する。 ➢ 学術研究例外の対象である「学術研究機関等」に、医療の提供を目的と する機関又は団体が含まれることを明示する。 8 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  3. 適正なデータ利活用の推進 ⚫ 個人データ等の第三者提供及び公開されている要配慮個人情報の 取得について、統計情報等の作成にのみ利用される場合は本人同意 を不要とする。 ⚫ 目的外利用、要配慮個人情報取得及び第三者提供に関する規制に ついて、 ➢ 取得の状況からみて本人の意思に反しないため本人の権利利益を害しな

    いことが明らかな取扱いである場合は本人同意を不要とする。 ➢ 生命等の保護又は公衆衛生の向上等のために取り扱う場合における同意 取得困難性要件を緩和する。 ➢ 学術研究例外の対象である「学術研究機関等」に、医療の提供を目的と する機関又は団体が含まれることを明示する。 9 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  4. 第三者提供による個人データの提供 A社データ C社データ (提供元A) (提供先B) 個人データ提供 ML A社・C社用のmodel (提供元C) 個人データ提供

    第三提供により個人データをB社に提供す る場合 法27条1項により、本人の同意を得なけ れば提供できない
  5. 委託に伴う個人データの提供 A社データ C社データ (委託元A) (委託先B) 個人データ提供 ML A社・C社用のmodel (委託元C) 個人データ提供

    (PPC・GL通則編3-6-3) 「委託された業務以外」に当該個人データ を取扱うことができない。 Q 委託先が複数社から収集したデータ を利用してモデル開発を行うことを受託 した場合、「委託」の範囲内と解釈でき るか? (PPC・GL・QA7-37) 複数の個人情報取扱事業者から個人デー タの取扱いの委託を受けている者が、各 個人情報取扱事業者から提供された個人 データを区別せずに混ぜて取り扱ってい る場合、「委託」の範囲を超える。 Q 委託先が複数社から収集したデータ を混ぜてモデル開発を行った場合、「委 託」の範囲内と解釈できるか?
  6. 要配慮個人情報とは 「要配慮個人情報」とは、以下のセンシティブな情報が含まれる「個人情報」 1. 人種:人種、世系又は民族的若しくは種族的出身を広く意味する。 2. 信条:個人の基本的なものの見方、考え方を意味し、思想と信仰の双方を含む。 3. 社会的な身分:ある個人にその境遇として固着していて、一生の間、自らの力によって容易 に脱し得ないような地位 4.

    病歴:病気に罹患した経歴 5. 犯罪の経歴:前科、すなわち有罪の判決を受けこれが確定した事実 6. 犯罪により害を被った事実:犯罪の被害を受けた事実 7. その他政令で定めるもの:施行令・施行令から委任された施行規則で規定 • 身体障害、知的障害、精神障害その他の規則で定める心身の機能障害があること • 本人に対して医師等により行われた健康診断等の結果 • 健康診断等の結果に基づき、又は疾病、負傷その他の心身の変化を理由として、本人に対して医師等によ り心身の状態改善のための指導又は診療若しくは調剤が行われたこと • 本人を被疑者又は被告人として、逮捕、捜索、差押え、勾留、公訴提起その他の刑事事件に関する手続が 行われたこと • 本人を少年法3条1項に規定する少年又はその疑いのある者として、調査、観護措置、審判、保護処分その 他の少年の保護事件に関する手続が行われたこと
  7. 要配慮個人情報の原則取得禁止 現行法における要配慮個人情報の原則取得禁止 個人情報保護法20条 1 … 2 個人情報取扱事業者は、次に掲げる場合を除くほか、あらかじめ本人の同意 を得ないで、要配慮個人情報を取得してはならない。 … 七

    当該要配慮個人情報が、本人、国の機関、地方公共団体、学術研究機関等、 第五十七条第一項各号に掲げる者その他個人情報保護委員会規則で定める者によ り公開されている場合 …
  8. 本人同意なき統計情報等を作成するための条件 (本人同意なき公開されている要配慮個人情報の取得) 当該要配慮個人情報が統計情報等の作成又は本規律に基づく本人同意なき個人 データ等の第三者提供にのみ利用されることを担保する観点等から以下の①及び ②の条件を想定 ① 公開されている要配慮個人情報の取得者における一定の事項(取得者の氏 名・名称、行おうとする統計作成等の内容又は本規律に基づく本人同意なき 個人データ等の第三者提供を行う目的である旨等)の公表 ②

    取得者における目的外利用及び第三者提供(本規律に基づく本人同意なき個 人データ等の第三者提供を行う目的である場合における当該第三者提供を除 く。)の禁止を義務付け 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf
  9. 行政機関等の利用・提供 現行法における行政機関の長等の利用・提供 個人情報保護法69条 1 行政機関の長等は、法令に基づく場合を除き、利用目的以外の目的のために 保有個人情報を自ら利用し、又は提供してはならない。 2 前項の規定にかかわらず、行政機関の長等は、次の各号のいずれかに該当す ると認めるときは、利用目的以外の目的のために保有個人情報を自ら利用し、又 は提供することができる。ただし、保有個人情報を利用目的以外の目的のために

    自ら利用し、又は提供することによって、本人又は第三者の権利利益を不当に侵 害するおそれがあると認められるときは、この限りでない。 … 四 前三号に掲げる場合のほか、専ら統計の作成又は学術研究の目的のために保 有個人情報を提供するとき、本人以外の者に提供することが明らかに本人の利益 になるとき、その他保有個人情報を提供することについて特別の理由があるとき。
  10. 行政機関等の利用・提供 現行法における行政機関の長等の利用・提供 個人情報保護法69条 1 行政機関の長等は、法令に基づく場合を除き、利用目的以外の目的のために 保有個人情報を自ら利用し、又は提供してはならない。 2 前項の規定にかかわらず、行政機関の長等は、次の各号のいずれかに該当す ると認めるときは、利用目的以外の目的のために保有個人情報を自ら利用し、又 は提供することができる。ただし、保有個人情報を利用目的以外の目的のために

    自ら利用し、又は提供することによって、本人又は第三者の権利利益を不当に侵 害するおそれがあると認められるときは、この限りでない。 … 四 前三号に掲げる場合のほか、専ら統計情報等の作成統計の作成又は学術研究 の目的のために保有個人情報を提供するとき、本人以外の者に提供することが明 らかに本人の利益になるとき、その他保有個人情報を提供することについて特別 の理由があるとき。
  11. 適正なデータ利活用の推進 ⚫ 個人データ等の第三者提供及び公開されている要配慮個人情報の 取得について、統計情報等の作成にのみ利用される場合は本人同意 を不要とする。 ⚫ 目的外利用、要配慮個人情報取得及び第三者提供に関する規制に ついて、 ➢ 取得の状況からみて本人の意思に反しないため本人の権利利益を害しな

    いことが明らかな取扱いである場合は本人同意を不要とする。 ➢ 生命等の保護又は公衆衛生の向上等のために取り扱う場合における同意 取得困難性要件を緩和する。 ➢ 学術研究例外の対象である「学術研究機関等」に、医療の提供を目的と する機関又は団体が含まれることを明示する。 25
  12. 適正なデータ利活用の推進 ⚫ 個人データ等の第三者提供及び公開されている要配慮個人情報の 取得について、統計情報等の作成にのみ利用される場合は本人同意 を不要とする。 ⚫ 目的外利用、要配慮個人情報取得及び第三者提供に関する規制に ついて、 ➢ 取得の状況からみて本人の意思に反しないため本人の権利利益を害しな

    いことが明らかな取扱いである場合は本人同意を不要とする。 ➢ 生命等の保護又は公衆衛生の向上等のために取り扱う場合における同意 取得困難性要件を緩和する。 ➢ 学術研究例外の対象である「学術研究機関等」に、医療の提供を目的と する機関又は団体が含まれることを明示する。 31
  13. 生命・身体の保護等のため個人情報を取扱う場合の同意取得困難要件 • 人の生命、身体又は財産の保護のための例外規定及び公衆衛生の向上又は児童 の健全な育成の推進のための例外規定について、現行制度においては「本人の 同意を得ることが困難であるとき」という要件が付されているが、事業者・本 人の同意取得手続に係る負担を軽減し、個人情報のより適正かつ効果的な活用 及びより実効的な個人の権利利益の侵害の防止につなげる観点から、 「本人の 同意を得ることが困難であるとき」のみならず、 「その他の本人の同意を得な

    いことについて相当の理由があるとき」(*)についても、上記例外規定に依 拠できることとしてはどうか。 *例えば、(公衆衛生の向上のために特に必要である一方で、)本人のプライバシー等の侵害を 防止するために必要かつ適切な措置(氏名等の削除、提供先との守秘義務契約の締結等)が講じ られているため、当該本人の権利利益が不当に侵害されるおそれがない場合等が想定される。具 体的な事例については、制度が円滑に運用されるよう、改正の趣旨を踏まえつつ、ガイドライン 等において明確化することを想定している。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf 33
  14. 適正なデータ利活用の推進 ⚫ 個人データ等の第三者提供及び公開されている要配慮個人情報の 取得について、統計情報等の作成にのみ利用される場合は本人同意 を不要とする。 ⚫ 目的外利用、要配慮個人情報取得及び第三者提供に関する規制に ついて、 ➢ 取得の状況からみて本人の意思に反しないため本人の権利利益を害しな

    いことが明らかな取扱いである場合は本人同意を不要とする。 ➢ 生命等の保護又は公衆衛生の向上等のために取り扱う場合における同意 取得困難性要件を緩和する。 ➢ 学術研究例外の対象である「学術研究機関等」に、医療の提供を目的と する機関又は団体が含まれることを明示する。 35
  15. リスクに適切に対応した規律 ⚫ 16歳未満の者が本人である場合、同意取得や通知等について当該 本人の法定代理人を対象とすることを明文化し、当該本人の保有個 人データの利用停止等請求の要件を緩和するとともに、未成年者の 個人情報等の取扱い等について、本人の最善の利益を優先して考慮 すべき旨の責務規定を設ける。 ⚫ 顔特徴データ等について、その取扱いに関する一定の事項の周知 を義務化し、利用停止等請求の要件を緩和するとともに、オプトア

    ウト制度に基づく第三者提供を禁止する。 ⚫ データ処理等の委託を受けた事業者について、委託された個人 データ等の適正な取扱いに係る義務の見直しを行う。 ⚫ 漏えい等発生時について、本人の権利利益の保護に欠けるおそれ が少ない場合は、本人への通知義務を緩和する。 39 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  16. リスクに適切に対応した規律 ⚫ 16歳未満の者が本人である場合、同意取得や通知等について当該 本人の法定代理人を対象とすることを明文化し、当該本人の保有個 人データの利用停止等請求の要件を緩和するとともに、未成年者の 個人情報等の取扱い等について、本人の最善の利益を優先して考慮 すべき旨の責務規定を設ける。 ⚫ 顔特徴データ等について、その取扱いに関する一定の事項の周知 を義務化し、利用停止等請求の要件を緩和するとともに、オプトア

    ウト制度に基づく第三者提供を禁止する。 ⚫ データ処理等の委託を受けた事業者について、委託された個人 データ等の適正な取扱いに係る義務の見直しを行う。 ⚫ 漏えい等発生時について、本人の権利利益の保護に欠けるおそれ が少ない場合は、本人への通知義務を緩和する。 40 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  17. (参考)GDPR (GDPR8条) 1. 子どもに対する直接的な情報社会サービスの提供との関係において第 6 条第 1 項(a)が適用される場合、その子どもが16 歳以上であるときは、その子ども の個人データの処理は適法である。その子どもが16

    歳未満の場合、そのよう な処理は、その子どもの親権上の責任のある者によって同意が与えられた場 合、又は、その者によってそれが承認された場合に限り、かつ、その範囲内 に限り、適法である。 加盟国は、その年齢が 13 歳を下回らない限り、法律 によって、それらの目的のためのより低い年齢を定めることができる。 2. 管理者は、利用可能な技術を考慮に入れた上で、その子どもについて親権上 の責任のある者によって同意が与えられたこと、又は、その者によってそれ が承認されたことを確認するための合理的な努力をするものとする。 …
  18. 子供の個人情報等の取扱い • 16歳未満の者が本人である場合における、本人からの同意取得や本人への通知 等に係る規定について、原則として、当該本人の法定代理人からの同意取得や 当該法定代理人への通知等を義務付けることとしてはどうか。その上で、一定 の場合については、例外的に、本人からの同意取得や本人への通知等を認める 必要があるのではないか。 • 16歳未満の者を本人とする保有個人データについて、違法行為の有無等を問う ことなく利用停止等請求を行うことを可能としてはどうか。その場合において、

    一定の例外事由を設ける必要があるのではないか。 • 未成年者の個人情報等を取り扱う事業者は、当該未成年者の年齢及び発達の程 度に応じて、その最善の利益を優先して考慮した上で、未成年者の発達又は権 利利益を害することのないように必要な措置を講ずるよう努めなければならな い旨の責務規定、及び、個人情報の取扱いに係る同意等をするに当たって、法 定代理人は、本人の最善の利益を優先して考慮しなければならない旨の責務規 定を設けてはどうか。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf
  19. リスクに適切に対応した規律 ⚫ 16歳未満の者が本人である場合、同意取得や通知等について当該 本人の法定代理人を対象とすることを明文化し、当該本人の保有個 人データの利用停止等請求の要件を緩和するとともに、未成年者の 個人情報等の取扱い等について、本人の最善の利益を優先して考慮 すべき旨の責務規定を設ける。 ⚫ 顔特徴データ等について、その取扱いに関する一定の事項の周知 を義務化し、利用停止等請求の要件を緩和するとともに、オプトア

    ウト制度に基づく第三者提供を禁止する。 ⚫ データ処理等の委託を受けた事業者について、委託された個人 データ等の適正な取扱いに係る義務の見直しを行う。 ⚫ 漏えい等発生時について、本人の権利利益の保護に欠けるおそれ が少ない場合は、本人への通知義務を緩和する。 48 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  20. 顔特徴データ等に関する規律 本人が関知しないうちに容易に取得することが可能であり、一意性・不変性が高い ため、本人の行動を長期にわたり追跡することに利用できる身体的特徴に係るデー タ(顔特徴データ等)に関する規律の在り方 • 顔識別機能付きカメラシステム等のバイオメトリック技術の利用が拡大する中 で、生体データのうち、本人が関知しないうちに容易に(それゆえに大量に) 入手することができ、かつ、一意性及び不変性が高く特定の個人を識別する効 果が半永久的に継続するという性質を有する顔特徴データ等は、その他の生体 データに比べてその取扱いが本人のプライバシー等の侵害に類型的につながり

    やすいという特徴を有することとなっている。 • そこで、上記侵害を防止するとともに、顔特徴データ等の適正な利活用を促す ため、顔特徴データ等の取扱いについて、透明性を確保した上で本人の関与を 強化する規律を導入する必要があるのではないか。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf 50
  21. リスクに適切に対応した規律 ⚫ 16歳未満の者が本人である場合、同意取得や通知等について当該 本人の法定代理人を対象とすることを明文化し、当該本人の保有個 人データの利用停止等請求の要件を緩和するとともに、未成年者の 個人情報等の取扱い等について、本人の最善の利益を優先して考慮 すべき旨の責務規定を設ける。 ⚫ 顔特徴データ等について、その取扱いに関する一定の事項の周知 を義務化し、利用停止等請求の要件を緩和するとともに、オプトア

    ウト制度に基づく第三者提供を禁止する。 ⚫ データ処理等の委託を受けた事業者について、委託された個人 データ等の適正な取扱いに係る義務の見直しを行う。 ⚫ 漏えい等発生時について、本人の権利利益の保護に欠けるおそれ が少ない場合は、本人への通知義務を緩和する。 55 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  22. 現行制度の課題 現行規定では、個人データの取扱いの全部又は一部を委託する場合は、委託元は、 その取扱いを委託された個人データの安全管理が図られるよう、委託先に対する 必要かつ適切な監督を行わなければならない(法第 25 条)。具体的には、自ら が講ずべき安全管理措置と同等の措置が講じられるよう、監督を行う必要がある (①適切な委託先の選定、②委託契約の締結、③委託先における個人データ取扱 状況の把握)。 しかしながら、個人データ等の取扱いについて、実質的に第三者に依存するケー

    スが拡大しており、更に、委託元による委託先の監督等が十分に機能せず、委託 先が委託された業務の範囲を超えて独自に個人データ等を利用する事案も生じて いる。 一方で、個人データ等の取扱いの委託の中には、委託先自らは取扱いの方法を決 定しないケースも存在する。 これらを踏まえ、委託の実態に合わせた規律を整備することとする。 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」(令和8年1月9日) https://www.ppc.go.jp/files/pdf/01-1_seidokaiseihousin.pdf
  23. 制度的考え方 具体的には、まず、取扱いを委託された個人データ等を当該委託を受けた業務の 遂行に必要な範囲を超えて取り扱ってはならない旨の義務を委託先に明文規定に より課すこととする。ただし、法令に基づく場合及び人命の救助、災害の救援そ の他非常の事態への対応のため緊急の必要がある場合には、例外的に委託先が独 自の判断で利用できることとする。委託先が行政機関等である場合についても、 同様の規律の整備を行う。 他方、委託先自らは取扱いの方法を決定しないケース(注1)においては、委託 契約において、取扱いの方法の全部について合意し、かつ委託先における取扱い の状況を委託元が把握するために必要な措置等(注2)について合意した場合は、

    当該委託先に対しては、法第4章の各義務規定の適用を原則として(注3)免除 することとする。 注1:委託先が委託元から指示された方法で機械的に個人データ等を取り扱うのみの場合(委託先がデータ入力作業を委 託され、委託元の指示に従って機械的に入力作業を行う場合等)。 注2:漏えい等が生じたことを知ったときに委託先が委託元に対して速やかにその旨を報告すること等を想定しているが、 その他の具体的な内容は、制度が円滑に運用されるよう、改正の趣旨を踏まえつつ、委員会規則等で定めることを想定。 注 3:取扱い方法を決定する権限の存在を前提としない規定(委託を受けた業務の遂行に必要な範囲を超えて取り扱って はならない旨の義務及び安全管理に係る義務)のみ適用する。 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」(令和8年1月9日) https://www.ppc.go.jp/files/pdf/01-1_seidokaiseihousin.pdf
  24. リスクに適切に対応した規律 ⚫ 16歳未満の者が本人である場合、同意取得や通知等について当該 本人の法定代理人を対象とすることを明文化し、当該本人の保有個 人データの利用停止等請求の要件を緩和するとともに、未成年者の 個人情報等の取扱い等について、本人の最善の利益を優先して考慮 すべき旨の責務規定を設ける。 ⚫ 顔特徴データ等について、その取扱いに関する一定の事項の周知 を義務化し、利用停止等請求の要件を緩和するとともに、オプトア

    ウト制度に基づく第三者提供を禁止する。 ⚫ データ処理等の委託を受けた事業者について、委託された個人 データ等の適正な取扱いに係る義務の見直しを行う。 ⚫ 漏えい等発生時について、本人の権利利益の保護に欠けるおそれ が少ない場合は、本人への通知義務を緩和する。 59 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  25. インシデント関連 • 現行法上、個人情報取扱事業者は、漏えい等報告の義務を負うときは、本人へ の通知が困難な場合を除き、一律に本人への通知義務を負うこととなるが、本 人への通知が行われなくても本人の権利利益の保護に欠けるおそれが少ない場 合について、本人への通知義務を緩和し、代替措置による対応を認めることと してはどうか。 • 委員会規則で定めるところによる、報告対象事態(規則7)が発生した場合の 委員会への報告(法26Ⅰ)について、体制・手順に係る認定個人情報保護団体

    などの第三者の確認を受けること等を前提として、一定の範囲で速報を免除す ることを可能としてはどうか。さらに、漏えいした個人データに係る本人の数 が1名である誤交付・誤送付のようなケースについては、委員会への報告のう ち確報を、一定期間ごとに取りまとめた上で行うことを許容してはどうか。 • 違法な個人データの第三者提供についても報告対象事態にすることとしてはど うか。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf 62
  26. 現行法における漏えい等が生じた場合の対応 当局への報告と本人への通知が必要 4類型 ① 要配慮個人情報の漏えい等 ② 財産的被害のおそれがある漏えい等 ③ 不正の目的によるおそれがある漏えい等 ④

    本人数1,000人を超える漏えい等 ①~③は件数に 関わりなく対象 漏えい等 企業 個人情報保護委員会 被害者 (本人) 報告(速報:3-5日以内、確報:原則30日以内) 通知 63
  27. 現行法における漏えい等が生じた場合の対応(改正後?) 当局への報告と本人への通知が必要 4類型 ① 要配慮個人情報の漏えい等 ② 財産的被害のおそれがある漏えい等 ③ 不正の目的によるおそれがある漏えい等 ④

    本人数1,000人を超える漏えい等 ⑤ 違法な個人データの第三者提供(追加?) ①~③は件数に 関わりなく対象 漏えい等 企業 個人情報保護委員会 被害者 (本人) 報告(速報:3-5日以内、確報:原則30日以内) 通知 影響が少ないケースでは 代替措置を許容? 一定の要件を満たす場合 速報免除、まとめて確報を許容? 64
  28. 現行法における漏えい等が生じた場合の対応(改正後?) 当局への報告と本人への通知が必要 4類型 ① 要配慮個人情報の漏えい等 ② 財産的被害のおそれがある漏えい等 ③ 不正の目的によるおそれがある漏えい等 ④

    本人数1,000人を超える漏えい等 ⑤ 違法な個人データの第三者提供(追加?) ①~③は件数に 関わりなく対象 漏えい等 企業 個人情報保護委員会 被害者 (本人) 報告(速報:3-5日以内、確報:原則30日以内) 通知 影響が少ないケースでは 代替措置を許容? 一定の要件を満たす場合 速報免除、まとめて確報を許容? 65
  29. 個人関連情報等の不適正利用・不適正取得の禁止 特定の個人に対して何らかの連絡を行うことができる記述等である電話番号、 メールアドレス、Cookie ID 等を含む情報については、当該情報が個人情報に該 当しない場合であっても、当該個人への連絡を通じて当該個人のプライバシー、 財産権等の権利利益の侵害が発生(注 15)し得る上、当該記述等を媒介として 秘匿性の高い記述等を含む情報を名寄せすることにより、プライバシー等が侵害 されたり、上記連絡を通じた個人の権利利益の侵害がより深刻なものとなったり

    するおそれ(注 16)がある。このような記述等が含まれる個人関連情報(注 17)について、個人の権利利益の侵害につながる蓋然性の特に高い行為類型であ る不適正利用及び不正取得に限って、個人情報と同様の規律を導入することとし てはどうか。また、上記のような記述等が含まれる仮名加工情報及び匿名加工情 報(注 18)についても同様の趣旨が当てはまることから、同様の規律を導入し てはどうか。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf 70
  30. 個人関連情報等の不適正利用・不適正取得の禁止 注 15 :例えば、メールアドレス等を用いて、有名企業等をかたったメール等を 個人に送信し、当該メールの本文に記載したフィッシングサイトの URL にアク セスさせて認証情報やクレジットカード情報等を窃取する事例等が挙げられる。 注 16

    :例えば、オンラインメンタルヘルスカウンセリングサービスを運営する 事業者が、ユーザーから取得したメールアドレス及び健康情報を、治療支援等の ためにのみ利用し第三者に共有しない旨等を約していたにもかかわらず、広告目 的で第三者に提供する事例等が挙げられる。 注 17:具体的には、特定の個人の所在地(住居、勤務先等)、電話番号、メー ルアドレス、Cookie ID 等の記述等(これを利用して特定の個人に対して連絡を 行うことができるものに限る。)を含む個人関連情報等を規律の対象とすること を想定している。 注 18:具体的には、注 17 の記述等を含む仮名加工情報・匿名加工情報等を規律 の対象とすることを想定している。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf 71
  31. オプトアウト制度に係る確認義務 個人データがオプトアウト制度に基づいて悪質な名簿屋に提供され、犯罪者グ ループ等に利用されることを防止するため、オプトアウト制度に基づく個人デー タの提供時の確認義務を創設する必要があるのではないか。具体的には、以下の 規律を導入することが考えられるのではないか。 • オプトアウト制度に基づき個人データを第三者に提供するときは、あらかじめ、 当該第三者(提供先)の身元(氏名又は名称、住所、代表者氏名)及び利用目 的を確認しなければならないこととしてはどうか。その場合において、一定の 例外事由(注28)を設ける必要があるのではないか。

    • 当該第三者(提供先)は、オプトアウト届出事業者(提供元)が上記確認を行 う場合において、上記確認に係る事項を偽ってはならないこととし、これに違 反した者(提供先)に対して、過料を科すこととしてはどうか。 注 28 :例えば、オプトアウト届出事業者が当該個人データを取得した時点において、当該個人 データが本人、国の機関、地方公共団体等によって公開されていたものである場合等が想定され る。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf 74
  32. 規律遵守の実効性確保のための規律 ⚫ 速やかに違反行為の是正を求めることができるよう命令の要件を 見直し、さらに、本人に対する違反行為に係る事実の通知又は公表 等の本人の権利利益の保護のために必要な措置をとるよう勧告・命 令することも可能とする。 ⚫ 違反行為を補助等する第三者に対して当該違反行為の中止のため に必要な措置等をとるよう要請する際の根拠規定を設ける。 ⚫

    個人情報データベース等の不正提供等に係る罰則について加害目 的の提供行為も処罰対象とするとともに法定刑を引き上げ、また、 詐欺行為等により個人情報を不正に取得する行為に対する罰則を設 ける。 ⚫ 経済的誘因のある、大量の個人情報の取扱いによる悪質な違反行 為を実効的に抑止するため、重大な違反行為により個人の権利利益 が侵害された場合等について、当該違反行為によって得られた財産 的利益等に相当する額の課徴金の納付を命ずることとする。 76 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  33. 規律遵守の実効性確保のための規律 ⚫ 速やかに違反行為の是正を求めることができるよう命令の要件を 見直し、さらに、本人に対する違反行為に係る事実の通知又は公表 等の本人の権利利益の保護のために必要な措置をとるよう勧告・命 令することも可能とする。 ⚫ 違反行為を補助等する第三者に対して当該違反行為の中止のため に必要な措置等をとるよう要請する際の根拠規定を設ける。 ⚫

    個人情報データベース等の不正提供等に係る罰則について加害目 的の提供行為も処罰対象とするとともに法定刑を引き上げ、また、 詐欺行為等により個人情報を不正に取得する行為に対する罰則を設 ける。 ⚫ 経済的誘因のある、大量の個人情報の取扱いによる悪質な違反行 為を実効的に抑止するため、重大な違反行為により個人の権利利益 が侵害された場合等について、当該違反行為によって得られた財産 的利益等に相当する額の課徴金の納付を命ずることとする。 77 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  34. 命令要件の見直し 速やかに是正を図る必要がある事案に対する勧告・命令の在り方 • 現行法上、緊急命令は、違反行為による個人の重大な権利利益の侵害が既に発 生している場合に限り、当該違反行為を是正させるために発出し得るが、個人 の権利利益の侵害を防ぐ観点から、重大な権利利益の侵害が切迫している段階 において速やかに緊急命令を発出して違反行為を是正させる必要のある事案が 生じている。 • そこで、違反行為により個人の重大な権利利益が侵害される事実が既に発生し

    ている場合に加えて、当該侵害が切迫している場合においても、(勧告を経る ことなく)緊急命令を発出することができるようにしてはどうか。 • また、違反行為による個人の重大な権利利益の侵害がいまだ切迫しているとま では認められない場合であっても、当該侵害のおそれが生じており、かつ、勧 告によって自主的な是正を待ったにもかかわらず、依然として当該違反行為が 是正されない場合においては、命令を発出することができるようにしてはどう か。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf
  35. 規律遵守の実効性確保のための規律 ⚫ 速やかに違反行為の是正を求めることができるよう命令の要件を 見直し、さらに、本人に対する違反行為に係る事実の通知又は公表 等の本人の権利利益の保護のために必要な措置をとるよう勧告・命 令することも可能とする。 ⚫ 違反行為を補助等する第三者に対して当該違反行為の中止のため に必要な措置等をとるよう要請する際の根拠規定を設ける。 ⚫

    個人情報データベース等の不正提供等に係る罰則について加害目 的の提供行為も処罰対象とするとともに法定刑を引き上げ、また、 詐欺行為等により個人情報を不正に取得する行為に対する罰則を設 ける。 ⚫ 経済的誘因のある、大量の個人情報の取扱いによる悪質な違反行 為を実効的に抑止するため、重大な違反行為により個人の権利利益 が侵害された場合等について、当該違反行為によって得られた財産 的利益等に相当する額の課徴金の納付を命ずることとする。 82 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  36. 第三者への要請の導入 命令に従わない個人情報取扱事業者等の個人情報等の取扱いに関係する第三者への 要請の導入の要否 • 近時、違反行為の中止命令及び当該命令違反の罪に係る刑事告発を受けるに 至っても当該違反行為を停止しない悪質な個人情報取扱事業者等が現れてきて いる。個人情報取扱事業者等による違法な個人情報等の取扱いにより個人の権 利利益の侵害又はそのおそれが生じ、個人情報保護委員会(以下「委員会」と いう。)による命令が発出されたが、当該個人情報取扱事業者等がこれに従わ ない場合において、当該違反行為による個人の権利利益の侵害又はそのおそれ

    を排除するためには、当該個人情報等の取扱過程や流通過程の一部に関わるこ ととなってしまっている事業者が、当該取扱いのために用いられる役務の提供 の停止、当該個人情報等の送信の中止等の措置をとることが必要かつ効果的で ある。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf
  37. 第三者への要請の導入 命令に従わない個人情報取扱事業者等の個人情報等の取扱いに関係する第三者への 要請の導入の要否 • 委員会による命令を受けた個人情報取扱事業者等による違法な個人情報等の取 扱いを、当該個人情報取扱事業者等との契約に基づき補助する第三者(*1) に対する、当該違反行為を中止させるために必要な措置を講ずるべき旨の要請。 • 委員会による命令を受けた個人情報取扱事業者等による違法な個人情報等の取 扱いが、特定電気通信による当該個人情報等の送信である場合における、当該

    特定電気通信による当該個人情報等の流通に係る特定電気通信役務を提供する 特定電気通信役務提供者(*2)に対する、当該流通を防止するために必要な 措置を講ずるべき旨の要請。 *1:クラウド、ホスティング、DNS事業者等を想定 *2:検索サービス事業者等を想定 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf
  38. 規律遵守の実効性確保のための規律 ⚫ 速やかに違反行為の是正を求めることができるよう命令の要件を 見直し、さらに、本人に対する違反行為に係る事実の通知又は公表 等の本人の権利利益の保護のために必要な措置をとるよう勧告・命 令することも可能とする。 ⚫ 違反行為を補助等する第三者に対して当該違反行為の中止のため に必要な措置等をとるよう要請する際の根拠規定を設ける。 ⚫

    個人情報データベース等の不正提供等に係る罰則について加害目 的の提供行為も処罰対象とするとともに法定刑を引き上げ、また、 詐欺行為等により個人情報を不正に取得する行為に対する罰則を設 ける。 ⚫ 経済的誘因のある、大量の個人情報の取扱いによる悪質な違反行 為を実効的に抑止するため、重大な違反行為により個人の権利利益 が侵害された場合等について、当該違反行為によって得られた財産 的利益等に相当する額の課徴金の納付を命ずることとする。 88 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  39. 処罰対象の拡大、法定刑の引き上げ ⚫現行法上、第 179 条及び第 180 条が定める刑事罰の対象となる個人情報データ ベース等又は保有個人情報の提供行為は、不正な利益を図る目的での提供行為 に限られているが、本人の権利利益を害する程度には、不正な利益を図る目的 での提供行為と加害目的での提供行為とで差異が認められないため、この点を 見直し、「不正な利益を図る目的」に加え、「損害を加える目的」に基づく提

    供行為についても、法第 179 条及び第 180 条に基づく刑事罰の対象行為として はどうか。 ⚫また、不正に取得された個人情報は、当該情報を用いた詐欺その他の犯罪等に つながり得る不適正な利用がなされる蓋然性が高いため、詐欺行為や不正アク セス行為その他の個人情報を保有する者の管理を害する行為により個人情報を 取得する行為について、当罰性の観点から「不正な利益を図る目的」又は「損 害を加える目的」に基づくものに限定した上で、直罰の対象とする必要がある のではないか。 ⚫なお、各罰則規定の法定刑について、他の罰則規定との均衡を踏まえ、適切な 見直しをすることが適当ではないか。 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月5日) https://www.ppc.go.jp/files/pdf/seidotekikadainitaisurukangaekatanitsuite_250305.pdf 90
  40. 規律遵守の実効性確保のための規律 ⚫ 速やかに違反行為の是正を求めることができるよう命令の要件を 見直し、さらに、本人に対する違反行為に係る事実の通知又は公表 等の本人の権利利益の保護のために必要な措置をとるよう勧告・命 令することも可能とする。 ⚫ 違反行為を補助等する第三者に対して当該違反行為の中止のため に必要な措置等をとるよう要請する際の根拠規定を設ける。 ⚫

    個人情報データベース等の不正提供等に係る罰則について加害目 的の提供行為も処罰対象とするとともに法定刑を引き上げ、また、 詐欺行為等により個人情報を不正に取得する行為に対する罰則を設 ける。 ⚫ 経済的誘因のある、大量の個人情報の取扱いによる悪質な違反行 為を実効的に抑止するため、重大な違反行為により個人の権利利益 が侵害された場合等について、当該違反行為によって得られた財産 的利益等に相当する額の課徴金の納付を命ずることとする。 91 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針 概要」 https://www.ppc.go.jp/files/pdf/01-2_seidokaiseihousin_gaiyou.pdf
  41. 課徴金 経済的誘因のある、大量の個人情報の取扱いによる悪質な違反行為を実効的に抑 止するため、重大な違反行為により個人の権利利益が侵害された場合等について、 当該違反行為によって得られた財産的利益等に相当する額の課徴金の納付を命ず ることとする(課徴金制度のより具体的な内容は別添の第2に記載のとおり。)。 (注4) 注4:課徴金制度については、対象とする違反行為を下記に限定することとする。 ・ 法第 19

    条への違反行為(不適正利用)のうち、具体的に明記された類型 ・ 法第 20 条第 1 項への違反行為(不正取得) ・ 法第 27 条第 1 項への違反行為(違法な第三者提供) ・ 統計作成等の特例に係る義務への違反行為(目的外の利用、第三者提供) 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」(令和8年1月9日) https://www.ppc.go.jp/files/pdf/01-1_seidokaiseihousin.pdf
  42. 課徴金の対象行為 以下の行為又は当該行為をやめることの対価として金銭等を得たときを課徴金納 付命令の対象とする。 ① 個人情報の提供であって、当該個人情報を利用して違法な行為又は不当な差 別的取扱いを行うことが想定される状況にある第三者に対して行うもの ② 第三者の求めにより行う個人情報の利用であって、当該第三者が当該個人情 報の利用を通じて違法な行為又は不当な差別的取扱いを行うことが想定され る状況にある場合に行われるもの

    ③ 法第 20 条第 1 項の規定に違反して、偽りその他不正の手段により個人情報を 取得し、当該個人情報を利用する行為 ④ 法第 27 条第 1 項の規定に違反して、あらかじめ本人の同意を得ないで、個人 データを第三者に提供する行為 ⑤ 統計作成等の特例に基づき取得した個人情報を、当該特例に係る義務に反し て目的外に取り扱う行為又は第三者に提供する行為等 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」(令和8年1月9日) https://www.ppc.go.jp/files/pdf/01-1_seidokaiseihousin.pdf
  43. 課徴金 個人情報保護委員会「個人情報保護法のいわゆる3年ごと見直しに関する検討会報 告書」(令和6年12月25日) 以下の4つの要件で対象範囲を限定した上、2つの違反行為に類型化 (違反行為を限定するための要件) ① 対象行為(事態)を限定すること ② 違反行為者の主観的要素により限定すること ③

    個人の権利利益が侵害された場合等に限定すること ④ 大規模な違反行為が行われた場合等に限定すること (違反行為の類型) • 違法な第三者提供等関連(18条を対象外+統計作成等の特例を追加) • 漏えい等・安全管理措置義務違反関連 96