個人情報の漏えいが起きたとき、「隠さず、すみやかに報告する」は倫理の話ではなく法律上の義務です。2022年4月施行の改正個人情報保護法で、一定の漏えいについては個人情報保護委員会への報告と本人への通知が義務化されました。
実務上の問題は、報告には期限があることです。事故が起きてから「どこに何を報告するんだっけ」と調べ始めると、初動対応と並行して間に合わせるのはかなり苦しい。この記事では、報告義務の中身と、平時に準備しておくべきことを整理します。
報告が義務になる4つのケース
すべての漏えいが報告対象ではありません。義務になるのは、漏えい(またはそのおそれ)が次のいずれかに当たる場合です。
- 要配慮個人情報が含まれる場合——病歴・健康診断結果・犯罪歴など、特に配慮が必要な情報。件数が1件でも対象です
- 財産的被害のおそれがある場合——クレジットカード番号や、不正送金につながる情報の漏えいなど
- 不正の目的によるおそれがある場合——サイバー攻撃による漏えいはここに該当します。ランサムウェア感染や不正アクセスは、実際に盗まれた確証がなくても「おそれ」の段階で対象になりえます
- 1,000人を超える場合——原因を問わず、規模で対象になります
実務で特に注意すべきは3つ目です。ランサムウェアに感染してデータにアクセスされた可能性がある、という段階で報告義務の検討が始まります。「盗まれた証拠がないから様子を見る」は通用しません。
いつまでに・どこへ——速報と確報
報告は2段階に分かれています。
- 速報——事態を知ってからすみやかに。目安はおおむね3〜5日以内とされています。その時点で分かっている範囲でよいので、まず一報を入れます
- 確報——30日以内(サイバー攻撃など不正目的の場合は60日以内)。原因・影響範囲・再発防止策まで含めた正式な報告です
報告先は個人情報保護委員会で、専用のWebフォームから行います。あわせて、漏えいした本人への通知も義務です。連絡先が分からないなどの場合は、Webサイトでの公表など代替措置が認められています。
なお、業種によってはこれに加えて所管官庁への報告や、取引先との契約上の通知義務が重なります。金融や医療はもちろん、大手企業の委託先として個人データを預かっている場合は、委託元への報告が契約で定められているのが普通です。自社が負っている報告義務の全体像は、事故の前に把握しておく必要があります。
平時に準備しておく3点セット
事故当日は、システムの隔離・調査・経営報告・顧客対応が同時に走ります。その渦中で報告要件を初めて調べるのは現実的ではありません。平時に次の3点を用意しておくだけで、当日の負荷はまるで違います。
- 判断フロー1枚——「漏えいの疑いが発生→対象4類型に当たるか→速報の要否判断→誰が報告するか」を1枚にまとめ、判断者(通常は個人情報保護の責任者)を名指しで決めておく
- 報告先リスト——個人情報保護委員会の報告フォームのURL、所管官庁、主要取引先の通知窓口、相談先(弁護士・セキュリティ事業者・保険会社)を一覧にしておく
- 自社が持つ個人データの地図——どのシステムに、誰の、何件の個人情報があるかの一覧。これがないと「何人分が漏えいしたか」を出すだけで数日を失います
この準備はインシデント初動対応の手順書とセットで整えるのが効率的です。報告は罰を受ける手続きではなく、被害を受けた本人を守り、会社の対応の誠実さを示す手続きです。準備しておけば、恐れるものではありません。