• JPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー

JPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
  • JPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
  • 委託先で漏えい等事案が発覚した場合の対応

    2025年9月1日

    委託先のサイバー攻撃被害、紛失、内部不正等の発生

    業務委託先における個人情報の漏えい等事案(漏えい等又はそのおそれのある事案)がたびたび発覚しています。サイバー攻撃の被害だけでなく、紛失等の人的ミス、あるいは内部不正等、様々な原因による事例があります。

     

    全国で最大17万3千件の卒業アルバムデータ漏えい問題 特殊な業界の仕組みとは(TBS NEWS DIG 2025年5月7日)

    個人情報が記載された資料の紛失について(令和7年5月30日)(北広島市 2025年6月3日) 

    ソフトバンク 業務委託先から個人情報13万7000件余が流出か(NHK NEWS WEB 2025年6月11日) 

    AGCポリマー建材業務委託先に不正アクセス、個人情報が特定の外部サイトでダウンロード可能な状態に(excite.ニュース 2025年08月13日)

     

    個人情報の漏えい等事案が発覚した際は、特定の事態に該当する場合、個人情報保護委員会等への報告と本人への通知が義務付けられています。ただ、やや複雑な規定となっており、特に委託先で漏えい等事案が発生した場合の対応について迷われる場合も多いようです。

     

    本ブログでは、個人情報の保護に関する法律についてのガイドライン(通則編)(以下、GL)より、委託先において個人情報の漏えい等又はそのおそれが発覚した場合の規定についてあらためて確認します。

     


    漏えい等事案が発覚した場合に講ずべき措置

    まずは前提となる、漏えい等事案が発覚した場合に講ずべき措置について確認します。

     

    「漏えい等事案」

    個人情報保護法における漏えい等事案ですが、漏えい等又はそのおそれのある事案とされていますので注意が必要です(GL 3-5-2 漏えい等事案が発覚した場合に講ずべき措置)。

     

    また、漏えい等には漏えいだけでなく滅失、毀損その他の個人データの安全の確保に係る事態が含まれています(GL 3-5-1 「個人データ」の「漏えい等」の考え方)。

     

    ・漏えい:個人データが外部に流出すること
    ・滅失:個人データの内容が失われること
    ・毀損:個人データの内容が意図しない形で変更されることや、内容を保ちつつも利用不能な状態となること

     

    漏えい等事案が発覚した場合に講ずべき措置

    漏えい等事案が発覚した場合は、漏えい等事案の内容等に応じ、以下の5点について必要な措置を講じる必要があります(GL 3-5-2 漏えい等事案が発覚した場合に講ずべき措置)。

     

    ①事業者内部における報告及び被害の拡大防止
    ②事実関係の調査及び原因の究明
    ③影響範囲の特定
    ④再発防止策の検討及び実施
    ⑤個人情報保護委員会への報告及び本人への通知

     

    ⑤個人情報保護委員会への報告及び本人への通知については、以下の報告対象事態に該当する場合は義務となります。

     

    なお、事案の内容等に応じて、二次被害の防止等の観点から、事実関係や再発防止策等について速やかに公表することが望ましいとされています。

     

    報告対象事態

    報告対象事態は以下の通りです。ガイドラインには具体的な事例も示されています(GL 3-5-3-1 報告対象となる事態)。

     

    ①要配慮個人情報が含まれる個人データの漏えい等が発生し、又は発生したおそれがある事態

    ②不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等が発生し、又は発生したおそれがある事態

    ③不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データ※の漏えい等が発生し、又は発生したおそれがある事態

    ④個人データに係る本人の数が千人を超える漏えい等が発生し、又は発生したおそれがある事態

    ※当該個人情報取扱事業者が取得し、又は取得しようとしている個人情報であって、個人データとして取り扱われることが予定されているものを含む。

     

    なお、「高度な暗号化その他の個人の権利利益を保護するために必要な措置」が講じられている場合については、報告を要しないとされています。

     

    個人情報保護委員会への報告

    基本的には個人情報保護委員会への報告となりますが、個人情報保護委員会が権限の委任を行っている業種については所管の府省庁になります(GL 3-5-3-3 速報、3-5-3-4 確報)。

     

    報告のタイミング

    速報と確報、2回の報告が必要となります。特に速報については、遅延が生じないよう注意が必要です。

    〇速報:報告対象事態を知ったとき速やかに(発覚から概ね 3~5日以内)

    〇確報:30日以内。不正の目的をもって行われたおそれがある場合は60日以内

     

    報告事項

    速報、確報ともに、以下の事項を報告する必要があります。報告は原則として個人情報保護委員会のホームページの報告フォームに入力する方法により行います。速報については、その時点において把握している内容を報告すれば問題ないとされています。

    1. 概要
    2. 対象となる個人データの項目
    3. 対象となる個人データに係る本人の数
    4. 原因
    5. 二次被害又はそのおそれの有無及びその内容
    6. 本人への対応の実施状況
    7. 公表の実施状況
    8. 再発防止のための措置
    9. その他参考となる事項

     

    本人への通知

    報告対象事態に該当する場合、本人への通知も義務となります(GL 3-5-4 本人への通知)。

     

    通知のタイミング

    報告対象事態を知ったときは、当該事態の状況に応じて速やかに、本人への通知を行う必要があります。具体的なタイミングは、事案ごとに以下のような点等を勘案して判断する必要があるとされています。またガイドラインには、その時点で通知を行う必要があるとはいえないと考えられる事例もあげられています(GL 3-5-4-2 通知の時間的制限 )。

    • その時点で把握している事態の内容
    • 通知を行うことで本人の権利利益が保護される蓋然性
    • 本人への通知を行うことで生じる弊害等

     

    通知の内容

    本人に通知するべき内容は以下の 5点になります。ただし、全ての事項が判明するまで本人への通知をする必要がないというものではなく、「当該事態の状況に応じて速やかに」行う必要があるとされています。また、本人への通知は「本人の権利利益を保護するために必要な範囲において」行うものである旨が示されています(GL 3-5-4-3 通知の内容)。

    1. 概要
    2. 対象となる個人データの項目
    3. 原因
    4. 二次被害又はそのおそれの有無及びその内容
    5. その他参考となる事項

     

    通知の例外

    本人への通知が困難な場合は、代替措置による対応が認められます(GL 3-5-4-5 通知の例外)。

     

    【本人への通知が困難な場合に該当する事例】

    ①保有する個人データの中に本人の連絡先が含まれていない場合

    ②連絡先が古いために通知を行う時点で本人へ連絡できない場合

     

    【代替措置に該当する事例】

    ①事案の公表

    ②問合せ窓口を用意してその連絡先を公表し、本人が自らの個人データが対象となっているか否かを確認できるようにすること

     

     


    委託先で漏えい等事案が発生した場合の規定

    委託先において報告対象事態が発生したときは、委員会報告、本人通知ともに、原則は委託元と委託先双方が実施する義務を負います。ただし委託先については、必要事項を委託元に通知したときは、報告・通知義務が免除されます。

     

    実務上の注意点としては、サイバー攻撃の被害、紛失等の事案では、個人情報の漏えい等の事実を確認することは難しいことが多く、漏えいのおそれが発覚したにとどまる状態が続くケースが多いことです。

     

    先述の通り、漏えい等事案には、漏えいのおそれのある事案も含まれるため、おそれが発生した時点で、委託先は速やかに委託元に報告するべきと言えます。委託元としては、そうした対応について事前に委託先と確認しておく、委託契約に反映しておくといった対応が望ましいと思われます。

     

    個人情報保護委員会への報告

    原則は双方が対応

    原則として委託元と委託先の双方が委員会報告の義務を負います。この場合、委託元及び委託先の連名で報告することができます(GL 3-5-3-2 報告義務の主体)。

     

    委託先の報告義務の免除

    委託先については、個人情報保護委員会への報告で求められる報告事項9点のうちその時点で把握しているものを委託元に通知したときは、報告義務が免除されます。委託先から委託元への通知については、速報としての報告と同様に、報告対象事態を知った後、速やかに行わなければなりません。(GL 3-5-3-5 委託元への通知による例外)。

     

    「速やか」の日数の目安については、個別の事案によるものの、委託先が当該事態の発生を知った時点から概ね3~5日以内である、とされています。

     

    この場合、委託先から通知を受けた委託元が報告をすることになりますが、委託元については、通常、遅くとも委託先から通知を受けた時点で報告対象事態を知ったこととなり、速やかに報告を行う必要があります。

     

    なお、委託先は、委託元からの委員会報告について、必要に応じて委託元に協力することが求められます。

     

    本人への通知

    原則は双方が対応

    原則として委託元と委託先の双方が本人通知の義務を負います(GL 3-5-4-1 通知対象となる事態及び通知義務の主体)。

     

    委託先の通知義務の免除

    ただし委託先については、個人情報保護委員会への報告で求められる報告事項9点のうちその時点で把握しているものを委託元に通知したときは、通知義務が免除されます。なお、委託元への通知を行った委託先は、必要に応じて委託元による本人への通知に協力することが求められます(GL 3-5-4-1 通知対象となる事態及び通知義務の主体)。

     


     

    サイバー攻撃

    個人情報保護法

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Recent Entry

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    【2026年5月版】消費者における個人情報に関する意識調査

    情報セキュリティ10大脅威2026と過去の順位推移

    Category

    SNS

    インシデント対応

    オプトアウト

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報データベース提供罪

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    未分類

    未分類

    法改正

    第三者提供

    詐欺

    調査

    関連記事

    電気通信事業法

    Archives

    2026年6月

    2026年5月

    2026年3月

    2026年2月

    2026年1月

    2025年12月

    2025年10月

    2025年9月

    2025年7月

    2025年6月

    2025年5月

    2025年4月

    2025年3月

    2025年2月

    2024年12月

    2024年9月

    2024年8月

    2024年7月

    2024年6月

    2024年5月

    2024年4月

    2024年3月

    2024年1月

    2023年12月

    2023年10月

    2023年9月

    2023年7月

    2023年5月

    2023年4月

    2023年3月

    2023年2月

    2023年1月

    2022年12月

    2022年10月

    2022年9月

    2022年8月

    2022年6月

    2022年4月

    2022年3月

    2021年12月

    2021年10月

    2021年8月

    2021年5月

    2021年4月

    2021年3月

    2021年1月

    2020年12月

    2020年10月

    2020年9月

    2020年8月

    2020年7月

    2020年6月

    2020年5月

    2020年4月

    2020年3月

    2020年2月

    2020年1月

    2019年12月

    2019年11月

    2019年10月

    2019年9月

    2019年8月

    2019年7月

    2019年6月

    2019年5月

    2019年4月

    2018年12月

    2018年11月

    2018年10月

    2018年9月

    2018年8月

    2018年7月

    2018年6月

    2018年3月

    2018年2月

    2018年1月

    2017年12月

    2017年11月

    2017年10月

    2017年9月

    2017年8月

    2017年7月

    2017年6月

    2017年5月

    2017年4月

    2017年2月

    2016年12月

    2016年10月

    2016年8月

    2016年6月

    2016年4月

    Search

投稿ナビゲーション

< 前の記事へ
次の記事へ >

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
JPAC
  • TRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

JPAC

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー・講座
  • JCPC資格者専用ページ
    • 各種申請
    • 相談・お問い合わせ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構