# 漏えい等とは(個人情報保護法の報告義務)

漏えい等とは、個人データの漏えい・滅失・毀損をまとめた言葉です。個人情報保護法 26 条は、規則で定める 4 つの事態が起きたとき、個人情報保護委員会への報告と本人への通知を義務づけます。

更新日: 2026-09-18

漏えい等とは、個人データの漏えい・滅失・毀損をまとめた言葉です。個人情報保護法 26 条 1 項は、そのうち「個人の権利利益を害するおそれが大きいもの」として規則で定める事態が生じたとき、個人情報保護委員会への報告を義務づけています。2 項は、本人への通知を義務づけています。細目は個人情報保護委員会のガイドライン(通則編)の 3-5 にあります。

## 漏えい・滅失・毀損はそれぞれ何を指すか

| 語 | 通則編の定義 | 当てはまる事例 | 当てはまらない場合 |
| --- | --- | --- | --- |
| 漏えい | 個人データが外部に流出すること | 誤送付・誤送信、設定ミスでインターネット上で閲覧できる状態、書類や媒体の盗難、不正アクセスによる窃取 | 第三者に閲覧されないうちにすべて回収した場合 |
| 滅失 | 内容が失われること | 帳票の誤廃棄、社内での紛失 | 同じデータが他に保管されている場合 |
| 毀損 | 内容が意図しない形で変わること、または内容は保たれているが使えない状態になること | 改ざん、ランサムウェア(データを暗号化して金銭を要求する不正プログラム)による暗号化 | 暗号化されて復元できなくなった場合で、同じデータが他に保管されているとき |

## どの事態を報告しなければならないか

施行規則 7 条が定める対象は 4 つで、いずれも「発生したおそれがある」場合を含みます。

1. 要配慮個人情報(病歴など)を含む個人データの漏えい等。通則編が挙げる例は、診療情報を記録した USB メモリーの紛失です。
2. 不正に利用されると財産的被害が生じるおそれがある個人データの漏えい等。例は、クレジットカード番号や、決済機能のあるサービスのログイン ID とパスワードの組み合わせです。
3. 不正の目的をもって行われたおそれがある行為による漏えい等。例は、不正アクセス、ランサムウェア、従業者が顧客の個人データを不正に持ち出して第三者に提供した場合です。
4. 本人の数が 1,000 人を超える漏えい等。例は、設定ミスで閲覧できる状態になり、本人の数が 1,000 人を超える場合です。

3 番目の行為の主体には、第三者だけでなく従業者も含まれます。行為の相手方には、個人データの取扱いを委託した委託先も含まれます。退職者が残った ID で入った場合や、委託先の担当者が持ち出した場合は、この事態に当たり得ると読めます。

## いつまでに、何を報告するか

報告は速報と確報の 2 段階です。速報は、知った後、速やかに(目安は概ね 3〜5 日以内)行い、把握している範囲で 9 項目を報告します。9 項目は、概要、個人データの項目、本人の数、原因、二次被害のおそれ、本人への対応、公表の状況、再発防止の措置、参考事項です。確報は、知った日から 30 日以内(不正の目的をもって行われたおそれがある行為による事態は 60 日以内)に、9 項目のすべてを報告します。判明していない項目は、判明次第追加します。

「知った」時点は、法人ではいずれかの部署が知った時点です。取扱いを委託している場合は、原則として委託元と委託先の双方が報告義務を負い、連名で報告できます。委託先が把握している事項を委託元に速やかに通知したときは、委託先の報告義務は免除されます。

## 本人にはどう知らせるか

本人への通知は、事態の状況に応じて速やかに行います。内容は、概要、個人データの項目、原因、二次被害のおそれ、参考となる事項に限られます。連絡先がないなど通知が難しい場合は、事案の公表や問い合わせ窓口の設置といった代わりの措置が認められます。

## 発覚したときに何をするか

通則編は、漏えい等やそのおそれが発覚したら、次の 5 つを行わなければならないとしています。

- 責任者への報告と、被害の拡大の防止
- 事実関係の調査と、原因の究明
- 影響範囲の特定
- 再発防止策の検討と実施
- 個人情報保護委員会への報告と、本人への通知

原因の究明と影響範囲の特定は、誰がいつどのデータにアクセスしたかの記録がなければ進みません。個人情報保護委員会の指導事案には、記録が適切に保管されておらず、調査しても原因を特定できなかった事案があります。


## よくある質問

**報告の対象にならない漏えいは何もしなくて済みますか**

報告義務は 4 つの事態に限られますが、通則編は、漏えい等やそのおそれが発覚したら、内部報告と拡大防止、調査と原因究明、影響範囲の特定、再発防止の措置を行わなければならないとしています。

**委託先で起きた漏えいは委託元も報告しますか**

原則として委託元と委託先の双方が報告義務を負い、連名で報告できます。委託先が委託元に速やかに通知したときは、委託先は報告と本人への通知を免除されます。

**従業員や退職者の持ち出しも報告対象ですか**

不正の目的をもって行われたおそれがある行為の主体には従業者も含まれ、通則編は従業者が顧客の個人データを不正に持ち出して第三者に提供した場合を報告を要する事例に挙げています。

**速報はいつまでに出しますか**

事態を知ってから「速やかに」で、通則編の目安は概ね 3〜5 日以内です。確報は 30 日以内、不正の目的をもって行われたおそれがある行為による事態は 60 日以内です。

## 参考資料

- [個人情報の保護に関する法律(e-Gov 法令検索)](https://laws.e-gov.go.jp/law/415AC0000000057)
- [個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)](https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)
- [個人情報保護委員会「令和 6 年度第 1 四半期における監視・監督権限の行使状況の概要」(令和 6 年 8 月 28 日)](https://www.ppc.go.jp/files/pdf/240828quarter-report_kengenkoushi.pdf)

## Junify の場合

**人手で続けると** 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。

**Junify なら** Junify は、報告に要る「原因」と「本人の数」を絞るための記録の部分を担います。担当者はスマホで本人確認をしてから使うので、共有アカウントでも誰が・いつ使ったかが一人ひとり残ります。パスワードは担当者に渡らず、担当を外れた人は割り当てを外すだけで入れなくなります。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い](/guides/incidents/access-between-resignation-notice-and-last-day): 秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
- [代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案](/guides/incidents/agency-google-account-breached): 代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
- [委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有](/guides/incidents/contractor-pc-malware-shared-auth): 委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。
