メインコンテンツへスキップ

改正個人情報保護法にシステムで備える|開示請求・漏えい報告・委託先管理の設計

2026.09.27

令和8年改正個人情報保護法は、令和8年7月17日に公布されました。施行は「原則として公布の日から起算して2年を超えない範囲内」とされており、期限そのものはまだ先です。それでも早めに動く理由は、影響が出るのが規程の文面ではなく会員システム・CRM・アクセスログの持ち方の側だからです。

この記事は改正の逐条解説ではなく、開発を担う立場から次の3点を整理します。

  1. 1改正のうち、会員システムやCRMの設計に跳ね返るのはどこか
  2. 2開示請求を受けたとき何工程を回すことになり、システムに何が要るのか
  3. 3漏えい時に何をいつまでに報告するのか。そこから逆算して何を記録しておくのか

令和8年改正個人情報保護法で何が変わるのか?#

改正は「適正なデータ利活用の推進」「リスクに適切に対応した規律」「不適正利用等防止」「規律遵守の実効性確保のための規律」の4分類で整理されています。システム側に効くのは主に2つ目と4つ目です。個人情報保護法等の一部を改正する法律について(PDF)|個人情報保護委員会 のp.5にある改正内容のうち、主な項目は次のとおりです。

  • 統計情報等の作成にのみ利用される場合、第三者提供等に本人同意を不要とする(第30条の2ほか)
  • 16歳未満が本人の場合、同意取得や通知等について法定代理人を対象とすることを明文化し、利用停止等請求の要件を緩和する(第40条の2、第35条第9項ほか)
  • 顔特徴データ等について一定の事項の周知を義務化し、オプトアウトによる第三者提供を禁止する(第21条の2ほか)
  • 委託を受けた事業者の、委託された個人データ等の適正な取扱いに係る義務を見直す(第30条の3、第58条の2)
  • 漏えい等発生時、本人の権利利益の保護に欠けるおそれが少ない場合は本人通知義務を緩和する(第26条第2項)
  • 重大な違反行為により個人の権利利益が侵害された場合等に課徴金の納付を命ずる(第148条の3ほか)

細部がまだ決まっていない部分をどう扱うか?#

施行期日は「原則として公布の日から起算して2年を超えない範囲内」で、具体的な日は決まっていません(概要PDF p.5)。今後の取組について(PDF)|個人情報保護委員会 のp.7には施行に向けたロードマップが載っていますが、「現時点での大まかな見込みであり、今後の状況によって変わり得る」と注記されています。日付を固定した計画にしないほうが安全です。

さらに、設計を確定させるために必要な範囲や方法の多くが政令・委員会規則・ガイドラインに委ねられています。 政令・規則等で定める事項の全体像について(PDF)|個人情報保護委員会 に振り分けが一覧になっており、顔特徴データ等なら対象の範囲が政令・周知の方法が委員会規則、委託先の義務免除なら契約に定めるべき事項と契約の方法が委員会規則です。

つまり、**いま着手すべきは「規則が決まっても変わらないもの」です。**どのデータをどこに持っているかの棚卸し、開示請求を仕組みで回す下地、漏えい時に必要な事実を集められるログは、細部がどう決まっても要ります。

改正でシステム側に影響するのはどこか?#

影響が大きいのは、同意の取り方、生体データの扱い、外部委託、漏えい対応の4か所で、これに横断的な統制として課徴金が加わります。改正項目ごとに、触ることになる機能と細部の決まり方を整理します。

横スクロールできます
改正項目影響する機能システムでやること細部の決まり方
16歳未満の本人会員登録・同意取得年齢を判定し、法定代理人の同意を記録する利用停止等請求の例外は政令・委員会規則
特定生体個人情報顔認証・カメラ連携周知事項をそろえ、オプトアウト提供を止める対象範囲は政令、周知方法は委員会規則
委託先の義務外部サービス連携委託契約に取扱いの方法と報告経路を定める契約の記載事項は委員会規則
漏えい等報告・本人通知検知・通知・記録報告に必要な事実を集め、代替措置も用意する緩和の対象範囲は委員会規則
課徴金全体の統制違反を防ぐ措置と、その記録を残す算定方法は政令、推計方法は委員会規則
16歳未満の本人・特定生体個人情報・委託先の義務・漏えい等報告と本人通知・課徴金の5つの改正項目を、影響する機能/システムでやること/細部の決まり方の3観点で整理した表
16歳未満の本人・特定生体個人情報・委託先の義務・漏えい等報告と本人通知・課徴金の5つの改正項目を、影響する機能/システムでやること/細部の決まり方の3観点で整理した表

年齢の判定は、生年月日を持っていない会員データでは実行できません。登録項目で任意入力にしている場合、16歳未満かを判定する手がかりが無い状態になります。当該個人情報が16歳未満の者のものであることを事業者が知らないことについて正当な理由がある場合などの例外は、改正法の本文に置かれています(第40条の2第1項)。委員会規則に委ねられているのは、16歳未満の本人による利用停止等請求の例外事由の側です。取得項目の見直しは先に検討しておくほうが手戻りが小さくなります。

顔特徴データ等は、法律上は「特定生体個人情報」という用語です(改正後の第16条第5項)。第21条の2は、取り扱うにあたってあらかじめ本人に通知するか本人が容易に知り得る状態に置く事項を列挙しています。事業者名と住所・代表者名、取り扱うこと、利用目的、変換される身体の一部の特徴に係る情報の内容、開示等の請求等に応じる手続、そのほか委員会規則で定める事項です。顔認証の入退場やカメラ分析を入れている企業は、掲示や案内がこの列挙に届いているかを確認することになります。

委託については、現行法でも委託元に監督義務があります(第25条)。改正で加わるのは委託先自身の義務で、第30条の3は、委託を受けた事業者が、法令に基づく場合等を除き、委託された個人情報を業務の遂行に必要な範囲を超えて取り扱ってはならないと定めています。一方で第58条の2は、委託契約で取扱いの方法などを定めた場合に、受託側への第4章の各義務規定の適用を原則として免除する仕組みを置いています。ただし安全管理措置(第23条)から漏えい等報告(第26条)までと第30条の3は免除の対象から除かれているので、**預けたからといって安全管理の義務が消えるわけではありません。**顧客データを外部に預ける側から見れば、契約に何が書かれているかが相手方の義務の内容を左右するという構図です。

開示請求に対応できるシステムとは?#

対応は、受付・本人確認・対象データの特定・開示可否の判断・開示・記録の6工程です。現行法は、本人が電磁的記録の提供による方法その他の委員会規則で定める方法による開示を請求できると定め(第33条第1項)、事業者は本人が請求した方法で遅滞なく開示しなければなりません。多額の費用を要する等でその方法が困難な場合は書面の交付になります(同条第2項)。

開示請求への対応は何工程あるのか?#

受付から記録までを、どのシステムが関わるかとあわせて並べると次のようになります。

開示請求への対応を、受付・本人確認・対象データの特定・開示可否の判断・開示・記録の6工程で示したフロー図
開示請求への対応を、受付・本人確認・対象データの特定・開示可否の判断・開示・記録の6工程で示したフロー図

見落としやすい点が2つあります。ひとつは第三者提供記録です。第33条第5項は、第29条第1項および第30条第3項の記録についても開示の規定を準用しています。「誰に提供したか」の記録も開示の対象になり得るため、検索できる形で持っていないと、請求が来てから台帳を遡ることになります。もうひとつは不開示・不存在のときの通知で、開示しない決定をしたとき、該当データが存在しないとき、請求された方法での開示が困難なときは、いずれも遅滞なくその旨を本人に通知しなければなりません(第33条第3項)。「該当なし」で終わらせず、通知と記録までが1件の対応です。

たとえばECと実店舗を持ち会員IDが別系統のままの企業では、1件の請求に対して会員マスタ・EC注文履歴・POS購買履歴・問い合わせ管理・メール配信基盤を個別に検索することになります。1つ見落とせば開示漏れになり、人手で横断すると工数が読めません。会員データの統合は 店舗とECの会員・ポイント・顧客データ統合|ID統合とCRM/CDP で扱っています。

開示のほかに訂正等(第34条)と利用停止等(第35条)の請求があります。第35条第5項では、利用する必要がなくなった場合や漏えい等の事態が生じた場合にも利用停止等を請求できるとされています。漏えいは報告義務で終わらず、そのあとに請求が来る前提で手順を用意しておく必要があります。

保有個人データ台帳には何を書くのか?#

開示請求にも漏えい報告にも共通して要るのが保有個人データの一覧です。次の4項目をデータ種別ごとに埋めると、両方の起点になります。

横スクロールできます
データ種別取得場面正本の保存先保存期間委託先
会員の基本情報会員登録フォーム・店頭の申込書会員マスタ退会後の保存年数を規程で定める会員システムの運用委託先
購買・来店履歴POS・ECの注文・来店アプリ購買履歴テーブル・分析基盤分析に使う期間を決め、超えた分は消す分析基盤の提供元
問い合わせ・応対履歴問い合わせフォーム・電話の応対メモCRM・問い合わせ管理対応終了後の保存年数を規程で定めるCRM・コールセンターの提供元
特定生体個人情報店舗カメラ・顔認証の入退場顔特徴データの保管領域取得した目的を満たしたら消すカメラ・認証サービスの提供元
会員の基本情報・購買と来店履歴・問い合わせと応対履歴・特定生体個人情報の4つのデータ種別を、取得場面/正本の保存先/保存期間/委託先の4項目で整理した保有個人データ台帳の表
会員の基本情報・購買と来店履歴・問い合わせと応対履歴・特定生体個人情報の4つのデータ種別を、取得場面/正本の保存先/保存期間/委託先の4項目で整理した保有個人データ台帳の表

これに加えて、種別ごとにどの役割の人がアクセスできるかを並べて書くと、漏えい時の影響範囲の見積もりがそのまま読めます。取得場面は業態で変わるので、デジタル会員証やアプリから取得している場合は 【2026年】デジタル会員証の作り方・作成方法|LINEと会員証アプリの選び方・導入手順 も参考になります。台帳を作ると、第32条第1項で本人の知り得る状態に置いている内容が実態とずれていたことに気づく場合もあります。

漏えいが起きたら、何をいつまでに報告するか?#

現行法では、個人の権利利益を害するおそれが大きい事態が生じたときは委員会への報告と本人への通知が必要です(第26条)。報告は速報と確報に分かれ、漏えい等の対応(個人情報)|個人情報保護委員会 に期限が示されています。速報は発覚日から概ね3〜5日以内、確報は発覚日から30日以内で、不正な目的で行われたおそれがある場合は発覚日から60日以内です。本人への通知は、通知が困難な場合に必要な代替措置をとるときは要しないとされています(第26条第2項ただし書)。報告が必要になるのは次の4類型です(民間事業者の場合)。

  • 要配慮個人情報が含まれる個人データの漏えい等(又はそのおそれ)
  • 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等(又はそのおそれ)
  • 不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データの漏えい等(又はそのおそれ)
  • 個人データに係る本人の数が1,000人を超える漏えい等(又はそのおそれ)
漏えい時の対応を、検知と受付・初動・速報・本人への通知・確報の5段階で示し、速報は発覚日から概ね3〜5日以内、確報は30日以内(不正の目的のおそれがある場合は60日以内)と示したフロー図
漏えい時の対応を、検知と受付・初動・速報・本人への通知・確報の5段階で示し、速報は発覚日から概ね3〜5日以内、確報は30日以内(不正の目的のおそれがある場合は60日以内)と示したフロー図

**この期限は、システムが持っている情報の粒度で決まります。**数日のうちに速報を出すには、その時点で「どのテーブルのどの範囲が、いつからいつまで、誰に見られた可能性があるか」を言える必要があります。アクセスログがあっても参照系の操作が記録されていなければ範囲を絞り込めませんし、保存期間が短くて発覚前の期間が消えていることもあります。必要なログの種類と保存期間は、報告様式に書く項目から逆算して決めるのが確実です。

改正ではこの部分にも手が入ります。概要PDF p.13では、通知が困難な場合に限られていた代替措置を、本人の権利利益の保護に欠けるおそれが少ない場合にも認めること、体制・手順に係る第三者の確認を受けること等を前提に一定の範囲で速報を免除すること、本人の数が1名である誤交付・誤送付では確報を一定期間ごとに取りまとめて行うことを許容すること、そして違法な個人データの第三者提供についても報告対象事態にすることが示されています。緩和と拡大が同時に入るので、「報告対象が減る」とだけ理解しないよう注意が必要です。

課徴金は、対象行為を不適正な利用の禁止(第19条)違反・適正な取得(第20条第1項)違反・第三者提供の制限(第27条第1項)違反・統計特例違反の4類型とし、大規模な事案に限定(=対象行為に係る本人の数について1,000人を基準とする)したうえ、対象行為を防止するための相当の注意を怠っていない場合か否かによる限定も置いています(概要PDF p.19)。裏返せば注意を尽くしたことを後から示せる記録が備えになります。

生成AIを使う業務で個人情報をどう扱うか?#

個人情報保護委員会は令和5年6月2日に 生成AIサービスの利用に関する注意喚起等について|個人情報保護委員会 を公表しています。別添の資料(PDF) では、個人情報取扱事業者における注意点として次の2点が挙げられています。

  • 個人情報を含むプロンプトを入力する場合は、特定された当該個人情報の利用目的を達成するために必要な範囲内であることを十分に確認すること
  • 本人の同意を得ずに個人データを含むプロンプトを入力し、それが応答結果の出力以外の目的で取り扱われる場合は法の規定に違反することとなる可能性があるため、そのサービスを提供する事業者が当該個人データを機械学習に利用しないこと等を十分に確認すること

システム側で確認するのは2つです。利用目的の範囲——顧客対応の履歴を要約させる用途が、そのデータを取得したときの利用目的に収まっているか。そして預け先の設定——業務で使うサービスが入力を学習に使わない設定・契約になっているかです。社内の利用ルールの作り方は 社内で生成AIを安全に使う|リスクと利用ガイドラインの作り方 で扱っています。本記事の観点は、それを人の心がけではなくシステムの設定と権限で担保する側です。

対応はどう進めるか?#

台帳の整備から始め、影響分析、動線づくり、契約、訓練の順に進めます。

  1. 1保有個人データの棚卸し — 上の4項目をデータ種別ごとに埋める。システムの一覧ではなくデータの一覧にする
  2. 2影響分析 — 16歳未満の判定、特定生体個人情報、委託先、漏えい検知の4点について自社に該当があるかを判定する
  3. 3開示請求と漏えい報告の動線づくり — 本人に紐づくデータを横断検索できる状態にし、参照系を含むアクセスログを必要な期間残す
  4. 4委託契約と告知内容の見直し — 委託契約の記載事項と、第32条第1項で本人の知り得る状態に置いている手続を実態に合わせる
  5. 5規程の整備と訓練 — 開示請求と漏えい発生の手順を書き、実際に1件流して所要日数を測る

3番目までは政令・委員会規則の内容に関係なく着手できます。4番目以降は委員会規則で定める事項が公表されてから確定させるほうが二度手間になりません。着手の目安としては、**開示請求を1件模擬的に流してみるのが最も実態を暴きます。**検索に何時間かかったか、どのシステムを見落としたか、第三者提供記録を出せたかが、そのまま改修の優先順位になります。

まとめ#

令和8年改正個人情報保護法は令和8年7月17日に公布され、施行は原則として公布の日から起算して2年を超えない範囲内とされています。細部は政令・委員会規則・ガイドラインに委ねられているため、確定を待つ部分と待たずに進められる部分が分かれます。待たずに進められるのは、保有個人データの棚卸し、本人に紐づくデータの横断検索、参照系を含むアクセスログの整備——いずれも規則の内容が変わっても要るもので、既存システムの改修が必要になりやすい場所です。ここを先に整えておけば、規則が出てからの作業は契約と文面の調整に絞れます。

よくある質問(FAQ)#

Q. 中小企業も対象になりますか?

A. なります。現行法は取り扱う個人情報の数で対象を線引きしていないため、会員名簿や顧客データを事業に使っていれば「個人情報取扱事業者」として義務の対象です。なお課徴金については、対象行為に係る本人の数について1,000人を基準とする大規模な事案に限定するとされています(概要PDF p.19)。

Q. 会員データを外部のクラウドサービスに預けている場合はどうなりますか?

A. 委託元としての監督義務(第25条)は変わりません。改正では委託先自身にも、委託された業務の遂行に必要な範囲を超えて取り扱ってはならない義務が課されます(第30条の3)。また委託契約で取扱いの方法などを定めた場合に受託側の義務の一部を免除する仕組みが置かれるため(第58条の2)、契約の記載事項を確認することになります。定めるべき事項と契約の方法は委員会規則で定められる予定です。

Q. 開示請求には何日以内に答えなければなりませんか?

A. 法は日数ではなく「遅滞なく」開示しなければならないと定めています(第33条第2項)。開示しない決定をしたとき、データが存在しないとき、請求された方法での開示が困難なときも、遅滞なくその旨を本人に通知する必要があります(同条第3項)。日数の上限が無いぶん、実務では自社で目標日数を決めて手順に落とすことになります。

Q. 改正はいつから適用されますか?

A. 施行期日は「原則として公布の日から起算して2年を超えない範囲内」とされており、具体的な日は公表されていません(概要PDF p.5)。個人情報保護委員会は政令・委員会規則・ガイドライン等の整備を進める方針を示しているので、最新の状況は 令和8年 改正個人情報保護法について|個人情報保護委員会 で確認してください。

会員・顧客データの設計について#

株式会社TryWithは、システム受託開発とAIソリューション開発を手がけています。会員システム・CRM・購買履歴を扱う基幹システムの開発に携わってきた立場から、法対応を目的にしたデータ設計の相談も受けています。

法令の解釈そのものは弁護士などの専門家の領域ですが、**「開示請求が来たときに本人のデータを1回の検索で出せるか」「漏えい時に必要な事実をログから言えるか」は設計と実装の問題です。**保有個人データの棚卸し、横断検索の設計、アクセスログの整備、委託先との連携部分の見直しといった範囲を、開発を担う立場からご一緒します。

会員・顧客データの棚卸しと、開示・漏えい対応の設計を、30分のオンライン相談で整理します。

お問い合わせはこちら

出典:令和8年 改正個人情報保護法について|個人情報保護委員会/個人情報保護法等の一部を改正する法律について(PDF)|個人情報保護委員会/個人情報の保護に関する法律等の一部を改正する法律の成立を受けた個人情報保護委員会の今後の取組について(PDF)|個人情報保護委員会/個人情報の保護に関する法律等の一部を改正する法律 政令・規則等で定める事項の全体像について(PDF)|個人情報保護委員会/漏えい等の対応(個人情報)|個人情報保護委員会/生成AIサービスの利用に関する注意喚起等について|個人情報保護委員会/個人情報の保護に関する法律|e-Gov法令検索

タグ

#個人情報保護法#改正個人情報保護法#開示請求#顧客データ#漏えい対応#システム設計