大手IT企業の企業内弁護士(インハウスローヤー)として情報セキュリティ・プライバシー対応を専門としていた弁護士が、企業の皆さまが最低限押さえておくべき個人情報保護法の基本を解説する連載企画です。
第3回では、インシデント発生時の初動対応と「やってはいけないNG対応」について解説しました。 第4回となる今回は、初動対応に続いて求められる「個人情報保護委員会への報告」および「本人への通知」という法的な義務手続について、具体的なスケジュールや判断基準を解説します。
1 報告・通知が「法的義務」となる4つの事態
個人情報保護法(法第26条、規則第7条)では、一定の漏洩等が発生した(または発生したおそれがある)場合、個人情報保護委員会への報告と本人への通知を義務付けています。
対象となるのは、以下の4つのいずれかに該当する場合です。
- 要配慮個人情報が含まれる漏洩等(病歴、健康診断結果、障害に関するデータなど。1件でも対象)
- 不正利用により財産的被害が生じるおそれがある漏洩等(クレジットカード情報、ネットバンキングの口座情報など)
- 不正の目的をもって行われたおそれがある行為による漏洩等(ランサムウェア、不正アクセス、従業員による持ち出し・盗難など)
- 漏洩等に係る本人の数が1,000人を超える場合
実務で特に重要なのは、確定的な漏洩だけでなく、「漏洩が発生したおそれ(疑い段階)」であっても報告義務が生じる点です。
例えば、誤送信メールを相手が開封前に削除したことが確認できている場合などは「おそれ」も解消されたと整理できますが、確認が取れない場合は「おそれあり」として報告対象となります。
2 厳格な報告スケジュール:「暦日」での3〜5日以内
個人情報保護委員会への報告は、個人情報保護委員会のウェブサイト上の専用フォームから原則として「速報」と「確報」の2段階で行います。
- 1次報告(速報):事態を知った後、「速やかに」報告(発覚日から3〜5日以内が目安)。
- 2次報告(確報):事態を知った日から30日以内(不正アクセス等の不正目的事案の場合は60日以内)に全項目を整理して報告。
【☑POINT:実務上の最大の注意点:3〜5日は「営業日」ではなく「暦日」】
速報の「3〜5日以内」という期限は、会社の営業日ではなく「土日祝日を含めた暦日(カレンダー通り)」でカウントされます。金曜日の夕方にインシデントが発覚した場合、土日を挟んで翌週半ばには速報期限を迎えてしまいます。週末であっても速やかに報告フォームから送信できるよう、休日用の連絡・報告体制をあらかじめ整えておく必要があります。
3 流出だけでなく「暗号化されて復元できない」ケース(毀損)も報告対象
報告義務があるのは外部への流出(漏洩)だけではありません。データの「滅失」や「毀損」も対象となります。
特に注意したいのが、近年被害が増加しているランサムウェア攻撃です。仮にデータが外部へ流出していなかったとしても、ランサムウェアによって個人データが暗号化され、バックアップから復元できなくなった場合はデータの「毀損」に該当し、報告義務が生じる可能性があります。
4 今回のまとめ
- 「1000人超」「不正アクセス」「クレジットカード情報」などは法的報告が必須。
- 速報期限の「3〜5日以内」は土日祝日を含む「暦日」カウント。
- ランサムウェア等によるデータの暗号化・復元不能(毀損)も報告対象。
現在、個人情報保護法は「3年ごとの見直し」制度に基づき、報告手続きの合理化や統一様式の導入などに向けた検討が進められています。
今後も、企業が押さえておくべき個人情報保護法の重要トピックや実務上のポイントを解説していきます。
当事務所では、プライバシーポリシーの整備から漏洩インシデント発生時の緊急対応・報告書作成支援まで幅広くサポートしております。お気軽にご相談ください。








