導入
個人情報の漏洩が発生した場合、会社は、個人情報保護委員会へ報告するなどの義務があります。個人情報の管理に気を付けていても、漏えいが発生してしまう可能性はあるため、漏えいしたときの対応を把握し、備えておく必要があります。本記事では、ベンチャー・スタートアップの法務に精通した弁護士が、個人情報が漏えいした場合の対応の流れや、個人情報保護委員会への報告・本人への通知が必要となる場合、その期限や内容について解説します。
漏えいが発覚したときにまず行うこと
個人情報の漏えいが発覚した際、まずは、社内で情報を共有し、被害の拡大を防止することが必要です。
社内の責任者への報告
社内で責任ある立場の方に直ちに報告するとともに、漏えいによる被害が発覚時よりも拡大しないよう必要な措置を講ずる必要があります。報告をすべき対象は、自社の規程などを参考にしてください。例えば、漏えいが発生した部門の責任者、法務部門、情報システム部門、総務・広報部門などが考えられますが、ベンチャー・スタートアップのように部門などがあまりわかれていない場合には社長や部長に報告するようにしましょう。
被害の拡大防止
社内で情報共有しながら、被害の拡大防止措置を行います。例えば、メール誤送信の事案なら送信先へ連絡しメール・ファイルの削除を依頼する、不正アクセス事案ならネットワークから切り離しサービスを停止するなどです。並行して、漏えい等の事実関係の調査、原因究明を行いましょう。
誰に報告する必要があるのか
続いて、個人情報保護委員会や取引先等への報告を行います。
個人情報保護委員会への報告・本人への通知(法律上の義務)
個人情報保護法上、個人情報保護委員会や本人への通知が必要な事案であれば、対応します。個人情報保護法上の対応は、この後詳細にご紹介しますが、時間的制限もあるため、速やかな対応が必要です。
委託元・取引先、監督官庁、警察などへの報告
個人データの取扱いを受託している会社で漏えい等が発生した場合は、委託元への連絡が必要です。特に、個人情報保護委員会への報告・本人への通知が必要な事案であれば、原則として、委託元と委託先の双方が個人情報保護委員会への報告・本人への通知義務を負いますので、速やかに委託元へ事態を報告することが必要です。個人情報保護委員会への報告事案でなかったとしても、委託元や取引先に影響を与えるような事案や、契約書に個人情報の漏えいが発生した際の報告義務が定められているような場合は、委託元・取引先への報告が必要です。
また、監督官庁への報告が必要な業界もあります(例えば、金融機関:金融庁、電気通信業者:総務省)。
不正アクセス、ランサムウェア、従業員による不正な持ち出し、端末の盗難など、犯罪の可能性がある場合は、警察への通報・相談も検討してください。
個人情報保護委員会への報告が必要となる場合
ここからは、個人情報保護委員会への報告について、ご紹介していきます。まず、個人情報保護委員会への報告が必要となる場合は、4つ定められています(個人情報保護法26条1項、同施行規則7条)。
要配慮個人情報が含まれる漏えい等
人種、信条、病歴、犯罪の経歴などその取扱いに特に配慮を要する要配慮個人情報が含まれる情報が、漏えい・滅失・毀損した場合です。
財産的被害のおそれがある漏えい等
不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等が発生し、又は発生したおそれがある事態
不正の目的によるおそれがある漏えい等
不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データの漏えい等が発生し、又は発生したおそれがある事態
1,000人を超える個人データの漏えい等
個人データに係る本人の数が1,000人を超える漏えい等が発生し、又は発生したおそれがある事態
いつまでに、何を報告するのか
報告の期限(速報・確報)
個人情報保護委員会への報告には、速報と確報があります。 個人情報保護委員会への報告が必要となる事態が発覚したら、個人情報取扱事業者は、速やかに(ガイドライン上、概ね3~5日以内が目安とされています)、まずは速報をします。その後、事態の発生を知った30日以内(不正の目的によるおそれがある漏えい等の場合は60日以内)に、確報を行います(個人情報保護法26条1項、同施行規則8条1項・2項)
本人への通知
個人情報取扱事業者は、個人情報保護委員会への報告が必要となる事態の発生を知ったときは、事態の状況に応じて速やかに、本人への通知を行わなければなりません。具体的に何日以内に通知しなければならないということは定められていませんが、事案に応じて、その時点で把握している事態の内容、通知を行うことで本人の権利利益が保護される蓋然性、本人への通知を行うことで生じる弊害等を勘案して判断するとされています(個人情報保護法26条2項、同施行規則10条、個人情報の保護関する法律についてのガイドライン(通則編)。
報告・通知の内容
報告する内容は、以下の(1)~(9)です。ただし、速報では、報告時点で把握している事項を報告すれば問題ありません。確報では、全ての事項を報告する必要があります。
(1)概要
(2)漏えいが発生し、または、発生したおそれのある個人データの項目
(3)漏えいが発生し、または、発生したおそれのある個人データの本人の数
(4)原因
(5)二次被害またはそのおそれの有無・内容
(6)本人への対応の実施状況
(7)公表の実施状況
(8)再発防止のための措置
(9)その他参考となる事項
なお、本人への通知事項は、(1)~(9)のうち、(1)、(2)、(4)、(5)、(9)に限られています。
報告を怠った場合のリスク
個人情報取扱事業者が、漏えいが発生したにもかかわらず個人情報保護委員会への報告を怠った場合、個人情報保護委員会から、違反行為の中止その他違反を是正するために必要な措置をとるべき旨の勧告を受ける可能性があります。勧告に従わなかった場合や個人情報保護委員会が個人の重大な権利利益を害する事実があるため緊急に措置をとる必要があると認める場合は、違反行為の中止その他違反を是正するために必要な措置をとるべきことの命令を受ける可能性もあります(個人情報保護法148条1項~3項)。 命令を受けた場合、命令に違反すると、そのことを公表される可能性がある上、1年以下の拘禁刑又は100万円以下の罰金に処せられる可能性があります。さらに、法人に対しては、1億円以下の罰金が科される可能性もあります。(個人情報保護法148条4項、178条、184条1項1号)
まとめ
個人情報漏えい時の対応の流れ(本記事の振り返り)
個人情報漏えい時は、社内外への報告とともに、個人情報保護委員会対応を意識することが必須となります。
対応を誤らないために弁護士に相談するメリット
個人情報保護委員会への報告が必要かは、対応に慣れていないと難しいものです。また、個人情報漏えい時は、被害拡大防止の対応や顧客対応、個人情報保護委員会への報告等多くのタスクがあり、社内人員だけでは手が回らない可能性もあります。弁護士に相談することで、豊富な経験をもとにした支援を受けながら、個人情報保護委員会への報告対応等を行うことができます。
当事務所のサポート内容・お問い合わせ
当事務所では、ベンチャー・スタートアップの法務に精通した弁護士が、個人情報保護委員会への報告や本人への通知等、個人情報の漏えいが発生した際に必要な対応を全般的にサポートいたします。ぜひ一度、当事務所までご相談ください。


この記事の監修者
法律事務所アルシエン 弁護士
中沢 信介
東京弁護士会所属。都内法律事務所パートナー弁護士を経て現在の事務所へ参画。台東区法曹会副幹事長兼弁護士実務研究会の代表に就任しており、法律相談担当も務める。


