Junify
事故・事例から学ぶ

漏えい等とは(個人情報保護法の報告義務)

用語
漏えい等 (ろうえいとう)
意味
漏えい等とは、個人データの漏えい・滅失・毀損をまとめた言葉です。個人情報保護法 26 条は、規則で定める 4 つの事態が起きたとき、個人情報保護委員会への報告と本人への通知を義務づけます。

更新日 2026-09-18 用語索引

漏えい等とは、個人データの漏えい・滅失・毀損をまとめた言葉です。個人情報保護法 26 条 1 項は、そのうち「個人の権利利益を害するおそれが大きいもの」として規則で定める事態が生じたとき、個人情報保護委員会への報告を義務づけています。2 項は、本人への通知を義務づけています。細目は個人情報保護委員会のガイドライン(通則編)の 3-5 にあります。

漏えい・滅失・毀損はそれぞれ何を指すか

通則編の定義 当てはまる事例 当てはまらない場合
漏えい 個人データが外部に流出すること 誤送付・誤送信、設定ミスでインターネット上で閲覧できる状態、書類や媒体の盗難、不正アクセスによる窃取 第三者に閲覧されないうちにすべて回収した場合
滅失 内容が失われること 帳票の誤廃棄、社内での紛失 同じデータが他に保管されている場合
毀損 内容が意図しない形で変わること、または内容は保たれているが使えない状態になること 改ざん、ランサムウェア(データを暗号化して金銭を要求する不正プログラム)による暗号化 暗号化されて復元できなくなった場合で、同じデータが他に保管されているとき

どの事態を報告しなければならないか

施行規則 7 条が定める対象は 4 つで、いずれも「発生したおそれがある」場合を含みます。

  1. 要配慮個人情報(病歴など)を含む個人データの漏えい等。通則編が挙げる例は、診療情報を記録した USB メモリーの紛失です。
  2. 不正に利用されると財産的被害が生じるおそれがある個人データの漏えい等。例は、クレジットカード番号や、決済機能のあるサービスのログイン ID とパスワードの組み合わせです。
  3. 不正の目的をもって行われたおそれがある行為による漏えい等。例は、不正アクセス、ランサムウェア、従業者が顧客の個人データを不正に持ち出して第三者に提供した場合です。
  4. 本人の数が 1,000 人を超える漏えい等。例は、設定ミスで閲覧できる状態になり、本人の数が 1,000 人を超える場合です。

3 番目の行為の主体には、第三者だけでなく従業者も含まれます。行為の相手方には、個人データの取扱いを委託した委託先も含まれます。退職者が残った ID で入った場合や、委託先の担当者が持ち出した場合は、この事態に当たり得ると読めます。

いつまでに、何を報告するか

報告は速報と確報の 2 段階です。速報は、知った後、速やかに(目安は概ね 3〜5 日以内)行い、把握している範囲で 9 項目を報告します。9 項目は、概要、個人データの項目、本人の数、原因、二次被害のおそれ、本人への対応、公表の状況、再発防止の措置、参考事項です。確報は、知った日から 30 日以内(不正の目的をもって行われたおそれがある行為による事態は 60 日以内)に、9 項目のすべてを報告します。判明していない項目は、判明次第追加します。

「知った」時点は、法人ではいずれかの部署が知った時点です。取扱いを委託している場合は、原則として委託元と委託先の双方が報告義務を負い、連名で報告できます。委託先が把握している事項を委託元に速やかに通知したときは、委託先の報告義務は免除されます。

本人にはどう知らせるか

本人への通知は、事態の状況に応じて速やかに行います。内容は、概要、個人データの項目、原因、二次被害のおそれ、参考となる事項に限られます。連絡先がないなど通知が難しい場合は、事案の公表や問い合わせ窓口の設置といった代わりの措置が認められます。

発覚したときに何をするか

通則編は、漏えい等やそのおそれが発覚したら、次の 5 つを行わなければならないとしています。

原因の究明と影響範囲の特定は、誰がいつどのデータにアクセスしたかの記録がなければ進みません。個人情報保護委員会の指導事案には、記録が適切に保管されておらず、調査しても原因を特定できなかった事案があります。

よくある質問

報告の対象にならない漏えいは何もしなくて済みますか

報告義務は 4 つの事態に限られますが、通則編は、漏えい等やそのおそれが発覚したら、内部報告と拡大防止、調査と原因究明、影響範囲の特定、再発防止の措置を行わなければならないとしています。

委託先で起きた漏えいは委託元も報告しますか

原則として委託元と委託先の双方が報告義務を負い、連名で報告できます。委託先が委託元に速やかに通知したときは、委託先は報告と本人への通知を免除されます。

従業員や退職者の持ち出しも報告対象ですか

不正の目的をもって行われたおそれがある行為の主体には従業者も含まれ、通則編は従業者が顧客の個人データを不正に持ち出して第三者に提供した場合を報告を要する事例に挙げています。

速報はいつまでに出しますか

事態を知ってから「速やかに」で、通則編の目安は概ね 3〜5 日以内です。確報は 30 日以内、不正の目的をもって行われたおそれがある行為による事態は 60 日以内です。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
Junify は、報告に要る「原因」と「本人の数」を絞るための記録の部分を担います。担当者はスマホで本人確認をしてから使うので、共有アカウントでも誰が・いつ使ったかが一人ひとり残ります。パスワードは担当者に渡らず、担当を外れた人は割り当てを外すだけで入れなくなります。

参考資料

同じテーマの記事