午前I問題
個人情報保護法における「外国にある第三者への提供の制限」(越境移転規制)に関する記述として、適切なものはどれか。
ア)個人情報取扱事業者が外国にある第三者に個人データを提供する場合、原則としてあらかじめ本人の同意を得る必要があるが、提供先が個人情報保護委員会規則で定める基準に適合する体制を整備している場合等は、この限りではない。
イ)外国にある第三者への提供は、提供先の国が日本と同等の水準にあると個人情報保護委員会が認定した「十分性認定」国に限り認められ、それ以外の国への提供は一切禁止されている。
ウ)クラウドサービス事業者が個人データを取り扱わない(サーバのハードウェア管理のみを行う)契約の場合であっても、サーバが外国に所在する限り、常に越境移転規制の対象となる。
エ)外国にある第三者への提供に際して本人の同意を得る場合、当該外国における個人情報保護制度の情報を本人に提供する必要は一切ない。
午前I の解答・解説を見る
正解: ア
解説:
- ア)正解。改正個人情報保護法(令和2年改正)により、外国にある第三者への提供は原則本人同意が必要だが、①十分性認定国への提供、②基準適合体制(標準契約条項等)を整備した提供先への提供、の場合は本人同意が不要となる。
- イ)不正解。十分性認定国以外であっても、基準適合体制を整備している提供先であれば本人同意なしで提供可能であり、「一切禁止」ではない。
- ウ)不正解。いわゆる「委託先が個人データを取り扱わない」(Q&Aで示される、サーバの物理的維持管理のみを行い、個人データにアクセスしない契約上・技術上の措置がある場合)は、外国にある第三者への提供に該当しないとされるガイドラインが存在する。
- エ)不正解。本人同意による提供の場合、当該外国の個人情報保護制度や提供先が講じる措置に関する情報を本人に提供する努力義務・情報提供義務がある。
| 越境移転の適法根拠 | 内容 |
|---|---|
| 本人同意 | 外国の制度情報を提供した上での同意取得 |
| 十分性認定 | 個人情報保護委員会が認定した国・地域への提供 |
| 基準適合体制 | 標準契約条項(SCC)等の契約による体制整備 |
午前II問題
個人情報保護法における漏えい等報告義務(法第26条)に関する記述として、最も適切なものはどれか。
ア)漏えい等報告義務の対象となるのは、要配慮個人情報の漏えい、財産的被害のおそれがある漏えい、不正の目的をもって行われた漏えい、1,000人を超える個人データの漏えいのいずれかに該当する場合である。
イ)個人データを暗号化していれば、漏えいが発生した場合でも報告義務は一切発生しない。
ウ)委託先で漏えいが発生した場合、委託元は報告義務を負わず、委託先のみが個人情報保護委員会への報告義務を負う。
エ)漏えい等報告の速報は、事案を認識してから90日以内に行えばよい。
午前II の解答・解説を見る
正解: ア
解説:
- ア)正解。個人情報保護法施行規則で定める報告対象の4類型(要配慮個人情報の漏えい、財産的被害のおそれ、不正目的による漏えい、1,000人超の漏えい)のいずれかに該当する場合に報告義務が生じる。
- イ)不正解。高度な暗号化等により漏えい等が生じた個人データに含まれる情報を適切に秘匿化していると認められる場合は報告不要とされる例外はあるが、「暗号化していれば一切不要」と一律に言えるわけではなく、実質的に情報が保護されているかが判断基準となる。
- ウ)不正解。委託先で漏えいが発生した場合、委託先は委託元に通知することで報告義務を免除されうるが、委託元(個人情報取扱事業者)は原則として自ら報告義務を負う(委託先が代わりに報告することも可能だが、委託元の義務が消えるわけではない)。
- エ)不正解。速報は事態を知った後、速やかに(概ね3〜5日以内)行う必要がある。90日ではない。
| 報告対象の4類型 | 内容 |
|---|---|
| 要配慮個人情報の漏えい | 病歴・犯罪歴等を含む場合 |
| 財産的被害のおそれ | クレジットカード番号等を含む場合 |
| 不正目的による漏えい | サイバー攻撃等による場合 |
| 1,000人超の漏えい | 件数基準 |
午後問題
K社(人材紹介業、従業員300名)は、求職者の個人データ(氏名・職歴・スキル情報)の管理システムを、米国に本社を置くクラウドサービス事業者L社のサービスに移行することを検討している。L社のデータセンターはシンガポールにあり、L社の従業員がサポート業務のために個人データにアクセスする可能性がある契約となっている。
設問1
K社がL社のクラウドサービスを利用して求職者の個人データを取り扱う場合、外国にある第三者への提供規制との関係で確認すべき事項を2点挙げよ。
設問1の解答・解説を見る
正解例:
- L社(提供先)がシンガポールという外国にある第三者に該当するかの確認:L社の従業員が個人データにアクセスする可能性があるため、「外国にある第三者への提供」に該当する可能性が高く、単なるサーバ管理委託(個人データを取り扱わない契約)とは扱えない点を確認する必要がある。
- 越境移転の適法化根拠の確認:シンガポールが個人情報保護委員会の十分性認定国でない場合、①求職者本人からの同意取得、または②L社との間で標準契約条項(SCC)等の基準適合体制を整備する契約を締結すること、のいずれかの措置が必要であることを確認する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| L社アクセスにより「外国第三者提供」に該当し得る点 | 外国にある第三者・アクセス | 6点 |
| 十分性認定の有無の確認 | 十分性認定 | 3点 |
| 本人同意または基準適合体制(SCC等)のいずれかの措置 | 本人同意・基準適合体制 | 6点 |
設問2
L社のデータセンターで大規模な不正アクセスが発生し、K社が管理を委託していた求職者5,000人分の個人データ(氏名・職歴・スキル情報。要配慮個人情報や決済情報は含まない)が漏えいした可能性があることが判明した。この事案が個人情報保護法上の報告義務の対象となるか、根拠とともに述べよ。また、K社が個人情報保護委員会への報告に加えて行うべき対応を1つ挙げよ。
設問2の解答・解説を見る
正解例: 報告義務の対象となる。漏えいした情報には要配慮個人情報や財産的被害のおそれのある情報は含まれないが、漏えい人数が5,000人であり、報告対象の4類型のうち「1,000人を超える個人データの漏えい」に該当するため。K社は個人情報保護委員会への報告に加え、漏えいの対象となった求職者本人5,000人に対して、漏えいした情報の内容・原因・二次被害防止のための対応(問い合わせ窓口の設置等)を速やかに通知する必要がある。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 報告義務の対象となるとの結論 | 対象となる | 3点 |
| 根拠(1,000人超の漏えいに該当) | 1,000人超 | 6点 |
| 本人への通知義務への言及 | 本人通知 | 6点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| 個人情報保護法 | 個人情報の適正な取扱いを定める法律 |
| 外国にある第三者への提供 | 越境移転規制。原則本人同意が必要 |
| 十分性認定 | 個人情報保護委員会が日本と同等水準と認めた国・地域 |
| 基準適合体制(標準契約条項) | 本人同意なしで越境移転を可能にする契約上の措置 |
| 漏えい等報告義務 | 4類型のいずれかに該当する漏えい発生時の速報・確報義務 |
| 委託先管理 | 委託元が負う委託先への監督義務。委託先の漏えいでも委託元に影響 |
まとめ
- 午前I視点: 越境移転規制の3つの適法化根拠(本人同意・十分性認定・基準適合体制)を区別し、サーバ所在地だけで一律判断しない点に注意する
- 午前II視点: 漏えい等報告義務の対象となる4類型を暗記し、暗号化や委託先発生であっても報告義務が消えない場合がある点を理解する
- 午後視点: クラウドサービス利用時は「外国にある第三者」該当性の判断と適法化根拠の確認をセットで検討し、漏えい発生時は人数基準にも注意して報告要否を判断する