大手IT企業の企業内弁護士(インハウスローヤー)として情報セキュリティ・プライバシー対応を専門としていた弁護士が、企業の皆さまが最低限押さえておくべき個人情報保護法の基本を解説する連載企画です。
第3回となる今回は、万が一社内でセキュリティインシデント(個人データの漏洩・滅失・毀損等)が発生した際の実務対応と、現場で陥りがちな注意点について解説します。
1 漏洩事故発生時の基本的な流れ
個人情報保護委員会のガイドラインでは、漏洩等の事案が発覚した際に講ずべき措置を定めています。現場では主に以下の流れで対応を進めます。
- 社内報告と応急措置:責任者への即時報告と、これ以上の被害拡大を防ぐ措置(LANケーブルを抜く、誤送信先への削除依頼など)。
- 事実関係の調査と影響範囲の特定:「いつ・誰が・何を」を客観的データ(ログ等)から把握する。
- 再発防止策の実施と報告・通知:原因に応じた対策を行い、必要に応じて個人情報保護委員会への報告や本人通知を行う。
漏洩事故発生時、特定の部署だけで対応できるケースは稀です。法務、IT、広報、営業などの社内連携と、経営層への速やかな報告が極めて重要となります。
2 調査の現場で陥る「よくある誤解」
対応を進める中で最も注意すべきなのは、個人情報保護法の誤解に基づく現場の判断です。調査の際、社内から次のような報告が上がってくることがありますが、これらは法律上誤りである可能性が高いです(本連載第1回参照)。
- 「漏洩したデータファイルでは、顧客の名前や住所を削除していたので、個人データの漏洩ではありません」
→単に名前を削っただけであっても、元データを保有している自社(提供元)のデータベースと「容易に照合」して特定できるなら、外部に渡したデータも「個人データ」のままです(提供元基準)。 - 「漏洩したのはIDや購買情報だけなので問題ありません」
→一見単なるIDや購買履歴であっても、社内データと紐付けることで個人が特定できるなら、それらもすべて個人データに含まれます。
技術部門(IT・システム)の判断が、必ずしも法的解釈として正しいとは限りませんし、ほとんどの方によって正しい判断をすることは容易ではありません。初期段階で必ず法務担当や弁護士などの専門家に確認をとることが事故対応のポイントです。
3 「やってはいけない」NGな対応
初動対応において、企業の対応でよく見られる不適切な例として以下の3点が挙げられます。
- 安易なデータの復元・操作:サイバー攻撃を受けた際、社内のシステム担当者が焦って端末を操作したり電源を切り再起動したりすると、証拠となるアクセスログやメモリ上のデータが消去され、原因調査が不可能になることがあります。専門家の指示を仰ぐまで現状維持に努めましょう。
- 事実関係の根拠のない否定・公表の焦り:十分な調査をしていない段階で「漏洩は一切ありません」と発表したり、逆にパニックになって未確認の情報を公表したりすることは避けるべきです。後から事実と異なることが判明すると、隠蔽工作を疑われ信用を失います。
- 当事者への過度な責め立て:ミスをした担当者を責め立てると、他の従業員がミスを報告しづらくなり、報告の遅延や隠蔽の原因となります。原因究明と体制改善に集中することが大切です。
4 今回のまとめと次回予告
- 「顧客氏名が含まれていないから大丈夫」という現場の自己判断に惑わされない。
- 焦って端末操作や根拠のない公表を行わず、客観的な調査を行う。
- 報告しやすい環境をつくり、全社連携と専門家への相談を素早く進める。
次回は、個人情報保護法で義務付けられている「個人情報保護委員会への報告」と「本人への通知」について、具体的なスケジュール(暦日での3〜5日以内ルール等)や判断基準を詳しく解説します。
当事務所では、インシデント発生時の緊急アドバイスや対応支援のご相談を承っております。お気軽にお問い合わせください。








