改正個人情報保護法 第22条の2で義務化される「報告・通知」についての議事資料公開 | ScanNetSecurity
2024.04.25(木)

改正個人情報保護法 第22条の2で義務化される「報告・通知」についての議事資料公開

個人情報保護委員会は、10月30日に開催した「第156回 個人情報保護委員会」ならびに11月4日に開催した「第157回 個人情報保護委員会」の議事次第や配布資料を公開した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
個人情報保護委員会は、10月30日に開催した「第156回 個人情報保護委員会」ならびに11月4日に開催した「第157回 個人情報保護委員会」の議事次第や配布資料を公開した。

「第156回 個人情報保護委員会」では、個人情報の保護に関する法律(平成15年法律第57号)に対する「改正法に関連する政令・規則等の整備に向けた論点について(漏えい等報告及び本人通知)」を議題として取り上げて、同議題に関する資料を公開している。

改正法の概要として、漏えい等が発生し個人の権利利益を害するおそれが大きい場合に、委員会への報告・本人への通知を義務化(改正法第22条の2)を定め、対象となる事態や委員会への報告・本人への通知の方法等については委員会規則で定めることとしている。

漏えい等報告の趣旨は、「委員会が事態を早急に把握し必要な措置を講じることができるようにすること」で、本人通知の趣旨は、「通知を受けた本人が漏えい等の事態を認識することで、その権利利益を保護するための措置を講じられるようにすること」とし、検討すべき論点として以下の5点を挙げている。

1.漏えい等報告・本人通知の対象となる事態
事業者が委員会への報告及び本人通知の要否を判断できるよう、基準として明確かつ簡便である必要があり、まずは個人の権利利益に対する影響が大きいと考えられる、漏えい等した個人データの性質・内容、漏えい等の態様、漏えい等の事態の規模等を考慮した上で、対象となる事態を定めることを検討。

2.報告の時間的制限・報告事項
漏えい等が発生した際の委員会への報告について、速やかに行う必要がある一方で、原因や再発防止策等、把握に時間を要する内容も報告に含める必要があるが、これらの要請を満たす報告を一度に行うことは困難なため、漏えい等の報告の期限については、速報と確報の二段階とした上で、それぞれ定めることを検討。

3.本人通知の時間的制限・通知事項
本人への通知の趣旨は、「通知を受けた本人が漏えい等の事態を認識することで、その権利利益を保護するための措置を講じられるようにすること」で、本人が必要とする内容を、本人にとって必要なタイミングで通知することが重要で、委員会への報告と区別して検討すべき。

4.委託先から委託元への通知方法
漏えい等の事態が発生した場合、委託元と委託先の双方が個人データを取り扱っているときは、原則として双方が報告義務を負うことになるが、他方、委託先が委託元である個人情報取扱事業者に当該事態が発生した旨を通知したときは、委託先から委員会への報告義務を免除し、委託元から委員会に報告を行うことになり、どちらが主として漏えい報告や本人への通知を行うかは、個人情報の取扱状況や委託の状況等に応じて、あらかじめ業者間で決めておくことが適切。

5.その他
改正法において漏えい等報告の対象とならない事案の取扱いについて
認定個人情報保護団体の関与について
漏えい等事案に関する国際的な情報共有への貢献

また、11月4日開催の「第157回 個人情報保護委員会」では、改正法における個人データの越境移転に係る制限を議題とし、資料を公開している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  6. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  7. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  8. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  9. セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

    セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

  10. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

ランキングをもっと見る