お役立ち情報

個人情報保護法の罰則とは?概要や罰則以外のリスク、違反を防止するための対策を解説

個人情報保護法に違反すれば、懲役や罰金などが科せられます。データの取得や利用、保管などに関するルールが定められており、情報の取り扱いには細心の注意が必要です。本記事では、個人情報保護法の概要や法律に違反した場合の罰則とリスク、違反の防止策について解説します。

目次

  1. 1個人情報保護法とは
  2. 2個人情報や個人データを取り扱う際の基本ルール
  3. 3個人情報保護法に違反した場合の罰則
  4. 4法律における罰則以外のリスク
  5. 5個人情報の窃盗を目的にしたサイバー攻撃例
  6. 6個人情報保護法違反を防止するための対策
  7. 7世界の個人情報やプライバシー保護に関する法規制と罰則
  8. 8まとめ

個人情報保護法に違反すれば、懲役や罰金などが科せられます。
近年は、デジタル技術が進歩しており、データを活用した施策の検討などを行う企業が少なくありません。ただ、法律でデータの取得や利用、保管などに関するルールが定められているため、取り扱いには細心の注意が必要です。

本記事では、個人情報保護法の概要や法律に違反した場合の罰則とリスク、違反の防止策について詳しく解説します。個人情報保護法の罰則を知りたい方、リスクを抑えたい方は、ぜひ参考にしてください。

個人情報保護法とは

個人情報保護法とは

個人情報保護法(正式名称:個人情報の保護に関する法律)とは、氏名や性別、住所などのプライバシーに関する情報の取得や利用、保管ルールを定めた法律のことです。2003年5月に制定され、2005年4月に全面施行されました。
また、以下に起因してこれまで3度の大きな改正が行われています。

  • データ活用などデジタル技術の進歩
  • グローバル化などの外部環境変化
  • プライバシーに対する関心の高まり

ここからは、個人情報保護法の目的や個人情報に該当する具体的な情報について詳しく解説します。

個人情報保護法の目的

個人情報保護法の目的を、プライバシー保護と認識している方は少なくありません。ただ、個人情報保護法の目的は、データの有益性を考慮しつつ、個人の権利利益を守ることです。

プライバシー保護の観点から、個人情報の適切な保管や利用が求められる一方で、企業・組織が個人情報を活用すればサービスの向上や業務効率化を図れます。個人情報保護法では、プライバシーの尊重と有益性などのバランスが配慮されています。

個人情報とは

法律で定義されている個人情報とは、生存する個人に関するデータで、その情報単体で個人を特定できるもしくは、他の情報と容易に照合でき、それにより特定の個人を識別できるもののことです。
具体的には以下が対象になります。

  • 氏名
  • 生年月日
  • 住所
  • 電話番号
  • 顔写真
  • パスポート番号
  • 基礎年金番号
  • 運転免許証番号
  • 住民票コード
  • マイナンバー
  • 保険者番号

個人情報や個人データを取り扱う際の基本ルール

個人情報や個人データを取り扱う際の基本ルール

個人情報保護法では、シーンに応じてデータを取り扱う際のルールを設けています。ここからは、主なシーン別にデータを取り扱う基本ルールを解説します。

取得・利用

個人情報を取り扱うにあたり、利用目的を具体的に定め、Webサイトなどで公表するか本人に通知しなければなりません。利用は公開している目的の範囲に留め、範囲外のことをする際には、事前に本人から同意を得ることが求められます。また、違法もしくは不当な行為を助長・誘発する可能性がある方法への利用は、禁止されています。

さらに、本人に対する不当な差別や偏見、その他不利益の発生を防ぐために、取り扱う際 特に配慮が必要な、以下の要配慮個人情報を取得するときには、本人の同意が必要です。

  • 人種
  • 信条
  • 社会的身分
  • 病歴
  • 犯罪経歴
  • 犯罪の被害に遭った事実
  • 身体障害や知的障害、精神障害があること
  • 健康診断などの結果
  • 医師などによる指導・診療・調剤の内容

保管・管理

個人情報が漏洩しないよう、安全に管理するための措置を講じる必要があります。例えば、書面情報は鍵のかかるキャビネットで保管する、データはパスワード保護を行うなどが該当します。

また、従業員や委託先に対しても情報を安全に管理する目的で、適切な監督の実施が必要です。万が一、個人情報の流出などが起き、個人の権利を侵害する恐れが大きい場合は、個人情報保護委員会への報告と本人への通知が求められます。

提供

個人情報を第三者に提供する際には、原則事前に本人から同意を得なければなりません。ただし、以下の場合には同意なく他者へ共有できるケースがあります。

  • 警察や裁判所、税務署などの照会といった法令に基づく場合
  • 生命や身体、財産の保護、公衆衛生・児童の健全育成に必要で、かつ本人からの同意が取得が困難な場合
  • 学術研究目的での提供や利用
  • 委託・事業承継・共同利用

外国にある第三者に提供する場合には、次のいずれかを満たすことが求められます。

  • 提供先国の個人情報保護制度や提供先が講じる保護措置などの情報を本人に通知した上で、事前に本人から同意を取得する
  • 第三者が適切な体制を整備している
  • 第三者が個人情報保護委員会の認める国もしくは地域に所在している

なお、第三者に提供した(受けた)場合は「いつ」「誰の」「なんの情報を」「誰に提供したか(誰から提供を受けたか)」を確認・記録し、原則3年間の保存が必要です。

開示請求などへの対応

本人から請求があった際には、保有データの開示・訂正・利用停止などに対応しなければなりません。また、情報の取り扱いに対する苦情を受けたら、スピーディーに対処する必要があります。さらに、以下をWebサイトなどで公表し本人が把握できるようにすることが求められます。

  • 個人情報取扱事業者の氏名もしくは名称、住所
  • 全保有情報の利用目的
  • 保有情報の利用目的の通知の求め、または開示などの請求手続
  • 保有情報を安全に管理する目的で行った措置
  • 保有情報の取り扱いに関する苦情の連絡先

第三者に情報を提供した記録も、開示請求の対象です。開示は、本人が求めた方法により行わなければなりません。

個人情報保護法に違反した場合の罰則

個人情報保護法に違反した場合の罰則

個人情報保護法に違反した場合には、罰則が科せられます。ここからは、違反した際の罰則について解説します。

立入検査の不承や虚偽の報告をした場合

個人情報の適正な取り扱いを確保する内閣府の外局である個人情報保護委員会は、個人情報取扱事業者などに対して、報告・資料の要求や事業所などへの立ち入り検査ができます。個人情報保護委員会に以下の対応をした場合、50万円以下の罰金が科せられます。

  • 報告や資料を提出しない
  • 虚偽の報告や資料を提出する
  • 質問に対して答えない、もしくは虚偽の内容を答える
  • 検査を拒んだり妨げたり、避けたりする

法人の代表者や従業員が違反した場合は、違反者だけでなく法人に対しても、別途50万円以下の罰金が科せられます。

委員会の命令に違反した場合

個人情報取扱事業者が規定に違反しており、個人の権利利益を保護する必要がある場合には、個人情報委員会は違反行為を中止する勧告や命令が可能です。万が一、事業者が個人情報委員会の命令に違反した場合、1年以下の懲役もしくは100万円以下の罰則が科せられます。また、法人の代表者や従業員が違反した場合は、違反者だけでなく法人に対しても、別途1億円以下の罰金が科せられます。

データベースなどの不正提供をした場合

過失により個人情報が流出しても、直ちに罰則が適用されるわけではありません。ただ、事業者や従業員、元従業員などが、個人情報のデータベースなどを自己や第三者が不正利益を得る目的で提供・盗用すれば、1年以下の懲役または50万円以下の罰金が科せられます。また、法人の代表者や従業員が違反した場合は、違反者だけでなく法人に対しても、別途1億円以下の罰金が科せられます。

法律における罰則以外のリスク

法律における罰則以外のリスク

法律に違反した場合のリスクは、罰則を受けるだけではありません。ここからは、罰則以外のリスクに関して詳しく解説します。

損害賠償の発生

個人情報が漏洩した場合、本人への損害賠償が発生するケースがあります。実際に、情報の漏洩に関連して賠償金の支払いが命じられた事例が以下の通りです。

  • ベネッセコーポレーション:1人あたり3,300円、総額で約1,300万円
  • Yahoo!BB:1人あたり5,500円
  • コインチェック株式会社:総額約460億円

一人あたりの賠償金額が大きくなくても、多数の情報が流出すれば総額が多大な額となり、経営にも影響を与えます。

なお、情報漏洩による損害賠償事例などは、以下をご覧ください。
⇒情報漏洩による損害賠償とは?事例5選や企業に与える影響、対策まで徹底解説

企業の信頼性やイメージの低下

個人情報保護法違反や個人情報の流出が起きれば、企業の信頼性やイメージが低下します。近年は、SNSが普及しており個人情報保護委員会が公表しなくても、噂や情報の出回りを防ぐことは困難です。

一度失った信頼を取り返すには、多くの努力と長い時間が必要です。最悪の場合、企業の存続が難しくなるケースもあるでしょう。

個人情報の窃盗を目的にしたサイバー攻撃例

個人情報の窃盗を目的にしたサイバー攻撃例

近年は、個人情報の窃盗を目的としたサイバー攻撃が頻繁に行われています。例えば以下が挙げられます。

攻撃名 概要 詳細記事
スピアフィッシング 特定のターゲットを標的として、偽のメールにより情報窃取を行う攻撃 スピアフィッシングとは?高精度な標的型攻撃の手口と対策
SQLインジェクション Webサイトの脆弱性を狙って不正なSQL文を使い、データベースにアクセスする攻撃 SQLインジェクションとは?リスクと6つの対策について解説
クロスサイトスクリプティング Webサイトに罠を仕掛けユーザーを偽ページに誘導する攻撃 クロスサイトスクリプティングとは?攻撃の仕組みや対策方法を解説
ブルートフォース攻撃 Webサービスにログインする際の認証情報を考えられる全てのパターンで試し、不正アクセスする攻撃方法 ブルートフォース攻撃とは?被害例や対策をわかりやすく解説
Emotet 電子メールが主な感染経路の悪意あるプログラムであるマルウェアの一種 Emotet(エモテット)とは?被害事例や感染した場合の対処法と予防方法を解説

上記は一例に過ぎず、他にも多くの個人情報を狙ったサイバー攻撃が存在します。

個人情報保護法違反を防止するための対策

個人情報保護法違反を防止するための対策

続いて、個人情報保護法違反や情報漏洩を防ぐ対策について解説します。

法規制の理解

まず、法規制をしっかり理解しましょう。法規制を理解していなければ、知らず知らずのうちに違反してしまう可能性があります。また、理解が不十分の場合、正しい対策が打てないでしょう。

個人情報保護法は、比較的頻繁に改正が行われる法律です。定期的な情報確認による、知識のアップロードが求められます。

ルールやガイドラインの整備

ルールやガイドラインの整備も欠かせません。具体的には、個人情報を保管する際のルールや、データ・デバイスの取り扱いルールを定めましょう。個人情報が簡単に他人の目に触れる状態にあれば、その分漏洩するリスクが増加します。ルールを明確に定め、リスクを減らすことが重要です。

従業員教育の実施

従業員教育の実施も、法律違反や情報漏洩防止に効果的です。企業側がルールの整備やツールの導入などの対策を行っても、従業員が重要性を理解していなければ意味がありません。従業員のセキュリティに対するリテラシーを高めれば、法律違反や情報漏洩のリスクを抑制できます。

セキュリティ対策ツールの導入

セキュリティ対策ツールの導入も有効です。サイバー攻撃が増加するとともに、それに対するセキュリティ対策ツールも増えています。ツールを導入すれば、情報漏洩以外にも総合的なサイバー攻撃対策が実現するでしょう。

世界の個人情報やプライバシー保護に関する法規制と罰則

世界の個人情報やプライバシー保護に関する法規制と罰則

個人情報保護に関する法律やルールは、世界中に存在します。最後に、世界の個人情報やプライバシー保護に関する法規制と罰則を紹介します。

EU一般データ保護規則(GDPR)

GDPRは、個人のプライバシー保護を強化し、データの収集や処理に対する透明性向上を目的とした、欧州連合(EU)の個人データ保護に関する規則です。EU加盟国だけでなく、EU内で事業を行う企業やEU市民の個人データを扱う全企業に適用されます。

万が一、GDPRに違反すれば以下の罰金が科せられます。

  • 軽微な違反:最大1,000万ユーロ、または前年売上高の2%
  • 重大な違反:最大2,000万ユーロ、または前年売上高の4%

なお、GDPRの詳細を知りたい方は、以下をご覧ください。
⇒GDPRとは?日本企業が守るべきルールと対応方法を紹介

カリフォルニア州消費者プライバシー法(CCPA)

CCPAは、カリフォルニア州の住民に対するプライバシー保護を定めた州法です。カリフォルニア州住民にプライバシー関連の権利を与えるとともに、情報を利用する事業者の適正管理義務を定めています。

CCPAに違反した場合、違反1件ごとに最大2,500ドル(故意であれば7,500ドル)の罰金が科せられます。

包括的な個人情報保護の法律(PDPA)

PDCAは、シンガポールの個人情報保護に関する包括的な法律です。シンガポールがアジアの経済・金融のハブとして発展し、多くの個人情報が集積されていたため、保護に対する配慮が必要となり制定、2014年に施行されました。

PDCAに違反した場合、100万シンガポールドル以下の罰金または、直近の監査済み財務報告書に基づく年間売上高10%までの罰金が科せられます。また、禁錮などの刑事罰が適用されるケースもあります。

まとめ

まとめ

個人情報保護法に違反した場合、懲役や罰金などが科せられます。また、個人情報が流出すれば本人に対する賠償金の支払いや、企業信用失墜などのリスクがあります。法律違反や情報漏洩が起これば、最悪の場合企業の存続が困難になるでしょう。
企業は法律を理解するとともに、体制・ルールの整備やツールの利用、従業員教育の実施などが必要です。

ただ、近年行われているサイバー攻撃は高度化・多様化しており、対策を行っても100%防ぐことは困難です。情報漏洩対策を行うとともに、情報が漏洩した際に素早く察知して、適切な対応を取るための体制構築が求められます。情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。

自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!