知らないと罰則も?【いまさら聞けない】企業が守るべき個人情報保護法・4つの基本ルール
連日のようにニュースで報じられる「企業の個人情報漏洩」のニュース。 「うちの会社は規模が小さいから関係ない」「名刺の管理くらいなら法律違反にならないはず」と考えているとしたら、それは非常に危険な思い込みです。
2017年の改正により、現在では「個人情報を1件でも扱っているすべての事業者」が個人情報保護法の対象となっています。つまり、大企業だけでなく、中小企業や個人事業主、町内会やNPO法人に至るまで、すべての組織が法律のルールを守らなければなりません。
万が一ルールに違反して情報を漏洩させたり、不適切な扱いをしたりすると、企業には厳しい罰則が科せられ、何より「お客様からの信用」を完全に失ってしまいます。
この記事では、「いまさら人には聞けない」という担当者や経営者の方に向けて、個人情報保護法の概要と、企業が絶対に守らなければならない「4つの基本ルール」、そして違反時のペナルティについて徹底的に解説します。
1. そもそも「個人情報」とは?意外と知らない対象範囲
ルールを学ぶ前に、まずは「どこからどこまでが個人情報になるのか」を正しく理解しておく必要があります。 個人情報とは、生存する個人に関する情報であって、「特定の個人を識別できるもの」を指します。
【代表的な個人情報の例】
-
氏名、生年月日、住所、電話番号、メールアドレス
-
顔写真、防犯カメラの映像、指紋や声紋などの生体データ(個人識別符号)
-
マイナンバー、運転免許証の番号、パスポート番号(個人識別符号)
-
ウェブサイトの閲覧履歴やGPSの位置情報(氏名などと紐づいて個人が特定できる場合)
ここで多くの企業が陥りやすい勘違いが、「BtoB(企業間取引)で交換した名刺の扱い」です。 「会社の業務で交換した名刺だから、個人情報ではない」と勘違いされがちですが、名刺に記載されている氏名、会社のメールアドレス、直通の電話番号などは、立派な「個人情報」に該当します。これらを社員が個人のスマートフォンに登録したまま退職したり、会社の許可なく別件の営業リストとして流用したりすれば、個人情報保護法違反となる可能性があります。
顧客のデータだけでなく、取引先の担当者の名刺データ、自社の従業員の履歴書やマイナンバーなどもすべて保護の対象となることを、まずはしっかりと認識しましょう。
2. 企業が絶対に守るべき「4つの基本ルール」
個人情報保護法が企業に対して求めている義務は、大きく分類すると「4つの基本ルール」に集約されます。この4つさえしっかり押さえておけば、致命的な法律違反を防ぐことができます。
ルール1:取得・利用に関するルール(何のために使うかを決める)
個人情報を取得する際は、「何のために使うのか(利用目的)」をあらかじめ明確に定め、本人に伝えるか、自社のウェブサイトなどで公表しなければなりません。また、決めた目的以外の用途で勝手に使ってはいけません。
-
正しい例:「商品のお届けと、今後の新商品に関するDM発送のために利用します」と明記したアンケート用紙で住所と氏名を書いてもらう。
-
NGな例:「懸賞キャンペーンのプレゼント発送用」として集めた顧客のメールアドレスを、本人の同意なく勝手に自社のメールマガジン配信リストに登録して送信する。(利用目的の範囲外の利用)
-
NGな例:出処が不明な名簿業者から、違法に収集されたと知りながら顧客リストを買い取る。(適正な取得の義務違反)
「とりあえず後で何かに使えるかもしれないから、幅広くデータを集めておこう」という曖昧な取得は法律で禁止されています。利用目的は「できる限り特定」しなければなりません。
ルール2:保管・管理に関するルール(安全に守り、漏洩を防ぐ)
取得した個人情報は、漏洩、紛失、改ざんが起きないように「安全に管理する義務」があります。また、情報を扱う従業員や、業務を委託する外部業者に対する監督責任も発生します。
安全管理措置には、主に以下の4つの視点での対策が求められます。
-
組織的安全管理措置:個人情報を管理する責任者を決める、情報漏洩が起きた際の報告ルールやマニュアルを整備する。
-
人的安全管理措置:全従業員に対して、個人情報の取り扱いに関する定期的な教育研修を行う。秘密保持誓約書を交わす。
-
物理的安全管理措置:個人情報が含まれる書類を鍵付きのキャビネットに保管する。関係者以外がデータルームに入れないようにICカードで入退室管理をする。
-
技術的安全管理措置:顧客データが入ったパソコンやUSBメモリにパスワードを設定する。セキュリティソフトを導入してウイルスによる情報流出を防ぐ。
「従業員が顧客データをUSBメモリに入れて持ち出し、居酒屋で紛失した」といった事件は後を絶ちませんが、これはルールの整備と社員教育(人的・物理的管理措置)が行き届いていない典型的な違反事例です。
ルール3:第三者提供に関するルール(勝手に他人に渡さない)
原則として、取得した個人情報を「本人の同意なく、勝手に第三者に提供してはいけない」というルールです。
-
NGな例:自社の顧客リストを、「関連会社の営業にも役立つから」と、本人の許可なく関連会社にデータを渡してしまう。(関連会社であっても、法人格が別であれば第三者にあたります)
ただし、このルールにはいくつかの「例外」が存在します。以下のような場合は、本人の同意がなくても第三者へ情報を提供することが認められています。
-
例外1(法令に基づく場合):警察から捜査関係事項照会書に基づいて顧客情報の提供を求められた場合。
-
例外2(外部委託):商品を配送するためにヤマト運輸や佐川急便に住所や氏名を伝える場合。あるいは、給与計算を外部の社労士に委託するために従業員データを渡す場合(※提供ではなく「委託」扱いとなりますが、委託先の監督義務が発生します)。
-
例外3(生命・身体・財産の保護):顧客が急病で倒れ、救急隊員に緊急連絡先や持病の情報を伝える場合。
ルール4:本人からの請求への対応ルール(開示や訂正に応じる)
個人情報は企業のものではなく、あくまで「本人」のものです。そのため、本人から「私のデータを見せてほしい」「住所が変わったから訂正してほしい」「もう利用しないで(削除して)ほしい」という請求があった場合、企業は正当な理由がない限り、遅滞なくこれに応じる義務があります。
-
対応のポイント:企業はあらかじめ、「個人情報に関するお問い合わせ窓口」をウェブサイトのプライバシーポリシー(個人情報保護方針)などに明記しておかなければなりません。
-
また、開示請求があった場合は、書面だけでなく、本人が希望すれば電子データ(PDFやメールなど)で開示する仕組みを整えておく必要があります。
3. 知らなかったでは済まされない?違反したときの罰則とリスク
もし、これらのルールを破ってしまったり、杜撰な管理によって個人情報漏洩事件を起こしてしまった場合、どのようなペナルティがあるのでしょうか。
現在、個人情報の取り扱いを監視しているのは国の行政機関である「個人情報保護委員会」です。違反が疑われる場合、以下のような厳しい措置がとられます。
-
報告徴収・立入検査:委員会から報告を求められたり、会社に立ち入り検査が入ったりします。
-
指導・助言・勧告・命令:不適切な取り扱いがあれば改善するように指導や命令が下されます。
-
罰則(刑事罰):委員会の「命令」に違反した場合や、従業員が不正な利益を得る目的で顧客名簿を盗んで転売した(個人情報データベース等不正提供罪)ような場合、刑事罰が科せられます。
【法人に対する重い罰金刑】 特に注意すべきは「法人重科」という仕組みです。従業員が不正に個人情報を持ち出して売却した場合、実行犯である従業員個人には「1年以下の懲役または50万円以下の罰金」が科せられますが、監督責任を怠った「法人(企業)」に対しては、最大で【1億円以下の罰金】という極めて重い罰則が科せられます。
さらに、法律上の罰則以上に恐ろしいのが「社会的信用の失墜と損害賠償」です。 情報漏洩を起こした企業は、ニュースで大きく報道され、顧客からの信用を失い、取引先との契約を打ち切られるリスクがあります。また、情報が漏洩した被害者全員に対してお詫びの品(ギフトカードなど)を送付したり、損害賠償請求の集団訴訟を起こされたりすれば、企業の存続を揺るがすほどの多額のコストが発生します。
4. 今日からできる!企業が取り組むべき個人情報保護の第一歩
「法律の厳しさは分かったけれど、何から手を付ければいいのか分からない」という場合は、まず以下の3つのステップから始めてみてください。
-
ステップ1:社内にある個人情報の「棚卸し」をする 自社にどのような個人情報があるのか(顧客リスト、名刺、従業員データ、採用応募者の履歴書など)、どこに保管されているのか(クラウド、パソコン内、紙のファイル)、誰がアクセスできるのかをリストアップし、現状を把握します。
-
ステップ2:プライバシーポリシー(個人情報保護方針)を作成・改訂する 自社のウェブサイトに、個人情報の利用目的や、安全管理のための取り組み、問い合わせ窓口を明記したプライバシーポリシーを掲載します。ひな形はインターネット上でも多く公開されていますが、自社の実態に合った内容にカスタマイズすることが重要です。
-
ステップ3:全従業員への周知と教育を行う ルールを決めても、現場で働く従業員が理解していなければ意味がありません。「勝手に会社のデータを個人のスマホに入れない」「取引先の名刺を別部署に許可なく共有しない」といった具体的なルールをマニュアル化し、定期的に社内研修を実施して意識付けを行います。
個人情報保護法は「企業の信用」を守るための重要ルール
個人情報保護法は、単に「企業を縛り付けるための面倒な法律」ではありません。デジタル化が進み、データがビジネスの強力な武器となる現代において、「お客様の大切なデータを安全に預かり、正しく活用できる信頼できる企業であること」を証明するためのガイドラインです。
「うちは大丈夫だろう」「いまさら聞けない」と後回しにするのではなく、まずは「4つの基本ルール(取得・管理・第三者提供・開示請求)」が自社で守られているか、社内の運用を見直すところから始めてみましょう。適切な個人情報の管理は、結果としてあなたの企業ブランドを守り、顧客との強い信頼関係を築くための強力な土台となるはずです。