個人情報保護委員会は、7月17日に公布された「個人情報の保護に関する法律等の一部を改正する法律」の内容を公表している。柱は課徴金制度の新設で、名簿を違法な使い方をする相手に売るなど悪質な取り扱いをした事業者に対し、それによって得た金銭に相当する額を国庫に納めるよう命じることができるようになる。法律は7月10日の第221回国会で成立した。
違反で得た利益を取り上げる仕組み
課徴金は、違反した事業者に金銭の負担を課す行政上の措置で、違反して稼ぐという動機そのものを小さくすることを狙う。委員会事務局の資料は、いまの制度の弱点をこう説明している。現行法では、事業者は委員会から勧告や命令を受けた後に違反行為をやめれば、それまでに得た利益をそのまま持ち続けることができる。本人が民事で請求する道はあるが、時間も費用もかかり、後から被害を回復するのは難しい。
新しい第148条の3から第148条の17で、委員会は違反行為またはそれをやめることの対価として事業者が得た金銭に相当する額の納付を命じなければならないと定められた。具体的な算定方法は政令で定める。
対象になる行為は4つの類型に絞られた。違法な行為や不当な差別的取り扱いをすると見込まれる第三者に個人情報を提供する行為、そうした第三者の求めに応じて個人情報を使う行為、本人の同意を得ずに個人データを第三者へ提供する行為(第27条第1項違反)、そして偽りなどの不正な手段で個人情報を取得して使う行為(第20条第1項違反)である。資料は具体例として、名簿の転売業者だと分かっていながら用途を確認せずに名簿を売った事案を挙げている。
歯止めも置かれた。違反行為が行われた期間を通じて、それを防ぐための相当の注意を怠っていなかったと認められる事業者は対象から外れる。また、違反に関わる本人の数が1000人を超えないときは納付を命じることができない。大量の個人情報を扱う悪質な事案に限る趣旨だ。
額の増減も定められている。報告の要求や立入検査が最初に行われた日から遡って10年以内に課徴金納付命令を受けたことがあり、その後も同じ行為をしていた事業者は、1.5倍の額になる。逆に、事業者が自分から委員会に違反の事実を報告した場合は50%を減額する。ただし、調査が始まったことで命令を予知してした報告は減額されない。1万円未満の端数は切り捨てる。
罰則の引き上げは2027年1月17日から
刑事罰も重くなる。個人情報データベースなどの不正提供罪について、これまでの「不正な利益を図る目的」に加えて「損害を加える目的」での提供も処罰対象に加えた。さらに、詐欺行為や不正アクセスなどで個人情報を不正に取得する行為に対する罰則が新設された。
法定刑は、行政機関の職員らが個人の秘密が記録された個人情報ファイルを提供した場合(第176条)が拘禁刑2年以下から3年以下、罰金100万円以下から150万円以下に引き上げられる。事業者の従業者らが業務で扱った個人情報データベースを不正な利益を図る目的で提供・盗用した場合(第179条)と、行政機関の職員が業務で知った保有個人情報を同じ目的で提供・盗用した場合(第180条)は、いずれも拘禁刑1年以下から2年以下、罰金50万円以下から100万円以下になる。法人に科す罰金は1億円以下のままだ。
この罰則部分は、公布の日から起算して6か月を経過した日、つまり2027年1月17日に施行される。個人情報を狙う犯罪そのものは増えており、サイバー犯罪の検挙1万5108件で過去最多 5年で2899件増 不正アクセスで検挙された248人のうち81人は14〜19歳 令和8年版警察白書のように、検挙件数は過去最多の水準にある。
16歳未満と顔データに新しい規律
16歳未満が本人である場合について、利用目的の通知や、目的外利用・要配慮個人情報の取得・第三者提供に必要な同意は法定代理人を相手に行うことが明文化された。事業者が16歳未満だと知らないことに正当な理由がある場合、法定代理人が本人の営業を許可していてその営業に関して取得した場合などは例外となる。あわせて、未成年者の年齢と発達の程度に応じて本人の最善の利益を優先して考慮するよう努める責務規定が置かれた。年齢の基準は、委員会のQ&Aと欧州の一般データ保護規則(GDPR)第8条を踏まえて16歳未満とされた。
顔特徴データについては規律が強められた。資料は、顔の骨格や皮膚の色、目・鼻・口の位置と形状から抽出した特徴情報を指すとしたうえで、本人が気づかないうちに大量に集められ、一人ひとりを見分ける効果が半永久的に続く点を問題視している。複数の地点にカメラを置いて名寄せすれば、本人が知らないまま行動を追跡できるためだ。改正法は、事業者の名称・住所・代表者名、顔特徴データを扱うこと、利用目的、元になった身体的特徴の内容、利用停止請求に応じる手続などの周知を義務づけ、本人の求めにより提供を停止することを条件に同意なく第三者提供できるオプトアウト制度の対象から外した。利用停止等の請求も、違法行為があったかどうかを問わずできるようになる。
漏えいが起きたときの本人への通知義務は、逆に緩められた。本人の権利利益の保護に欠けるおそれが少ない場合は通知しなくてよくなる。行政機関にも同じ改正が及ぶ。政府部門では政府共通の業務基盤GSSに不正アクセス、職員ら24.6万件の個人情報が漏えいの可能性 入り口はVPN機器の脆弱性のような事案が起きており、通知の範囲をどう線引きするかは運用に委ねられる。
AI開発のための「統計作成」は本人同意が不要に
規制を強める一方で、データを使いやすくする改正も入った。個人データの第三者提供と、公開されている要配慮個人情報の取得について、統計情報などの作成にのみ使われる場合は本人の同意が不要になる(第30条の2、第31条の3)。資料は、この「統計作成等」に整理できるAI開発を含むと明記している。特定の個人との対応関係が切れた一般的な分析結果を得るだけの利用なら、一件ごとに同意を取らなくてよいという整理だ。
同意が不要になる場面はほかにも広がった。取得の状況からみて本人の意思に反せず権利利益を害しないことが明らかな場合、生命の保護や公衆衛生の向上のために扱う場合の「同意を得るのが困難」という要件の緩和、そして学術研究の例外が適用される「学術研究機関等」に医療の提供を目的とする機関・団体が含まれることの明示である。ただし統計作成の特例に依拠せずに第三者提供をしたり、目的外に使ったりした場合は、前述のとおり課徴金の対象となる。
個人情報ではないが特定の個人に働きかけができる情報についても、不適正な利用と不正な取得が禁止された(第31条の2)。改正法は、住居や勤務先の所在地などを含む「連絡可能個人関連情報」という区分を新たに定義している。
施行は政令待ち、きっかけは「3年ごと見直し」
本体の施行日は、公布の日から起算して2年を超えない範囲内で政令が定める日となる。期限は2028年7月16日にあたり、それまでに政令で日付が決まる。課徴金の算定方法や顔特徴データの具体的な範囲、周知の方法も政令や委員会規則に委ねられており、実際に何をどこまでしなければならないかは今後の下位法令で固まる。
この改正は、2020年(令和2年)の改正法附則第10条が政府に求めた「施行後3年ごとの見直し」から出てきたものだ。委員会は2023年9月に施行状況を公表し、2024年6月に中間整理、同年12月に課徴金制度と団体による差止請求を検討した報告書を出した。2026年1月に制度改正方針をまとめ、4月7日に法案を閣議決定、7月10日に成立という経過をたどっている。団体による差止請求・被害回復の制度は検討の対象になったが、今回公布された法律の改正内容には入っていない。
