三重県は2026年9月5日、社会医療法人1法人が県に出した事業報告書等を、個人情報が含まれたまま県のホームページに掲載していたと公表しました。診療を受けた71人分の氏名や請求金額などが、約2週間、誰でも見られる状態でした。この記事は、県の公式の発表に書かれていることだけをまとめ、書かれていないことは「書かれていない」と記します。
何が起きたか
県の発表によると、医療法に基づき、社会医療法人は毎会計年度の終了後、決算届を含む事業報告書等を県に提出します。県は、それをホームページ等で誰でも閲覧できるようにしています。
今回、そのうち1法人の事業報告書等が、個人情報が含まれた状態で掲載されていました。個人情報があったのは、書類に添付された診療日誌です。法人名は、発表では公表されていないため、この記事にも書きません。
発表に書かれているのは、県が受け取った書類を、個人情報が入ったまま自分たちのサイトに載せたことです。不正アクセスなどの攻撃には触れていません。
時系列
三重県が2026年9月5日の発表で示した、経緯・流出した個人情報・流出期間出典: 三重県「県ホームページでの個人情報の流出について」(引用)
| 日付 |
できごと |
| 2026年6月17日(水) |
事業報告書等を県ホームページに掲載 |
| 7月2日(木) |
外部から連絡があり、確認して個人情報が含まれていると判明。ただちにホームページの個人情報を削除 |
| 7月17日(金) |
当該の法人に、事案の説明と謝罪 |
| 8月19日(水)〜8月27日(木) |
流出のあった当事者に、直接または郵送で謝罪 |
| 9月5日 |
県がホームページで公表(発表のページの日付) |
流出した期間は、掲載した6月17日から、判明した7月2日までです。公表は、判明から約2か月後でした。県は、公表がこの日になった理由を書いていません。
流出した個人情報
県が示した項目は、事業報告書等に添付された診療日誌の次の8つに書かれた情報です。人数は71人分です。
- 患者氏名
- 診察日
- 新患・再診の別
- 診察券番号
- 保険点数(点)
- 請求金額(円)
- 自費診療分(円)
- 特記事項
特記事項には、一部の患者について、健診、疾病、未収金、予約日等の内容が書かれていたと県は説明しています。一部の患者については、氏名とあわせて、病気や未収金に関する内容も載っていたことになります。
県内にはほかに3法人の社会医療法人がありますが、いずれも流出はありませんでした。
原因は何か
県は、原因を次のように説明しています。社会医療法人は公益性の高い事業をする性格から、医療法人に求められる決算届等の書類に加えて、診療実績等の詳しい書類の提出が必要です。ただし、どこまで詳しい情報を出すかは、各法人の任意でした。
今回、法人から出された書類に診療実績等の個人情報が含まれていたので、本来は黒塗り等の措置が必要でした。それを怠ったまま、ホームページに公開した、というのが県の説明です。
県の説明から読み取れる点は2つです。1つ目は、提出書類の詳しさが法人の任意で、個人情報を含む書類が出てくる余地があったこと。2つ目は、受け取った県が、公開前に必要な措置をしなかったことです。
影響する人・会社、しない人・会社
- 影響する: 流出した診療日誌に記載された71人です。県は、当事者に直接または郵送で謝罪したとしています。
- 影響する: 事業報告書等を提出した法人です。県は、7月17日に事案の説明と謝罪をしたと書いています。
- 影響しない: 県内の他の社会医療法人3法人です。県は、いずれも流出がなかったと発表しています。
- 自社に当てはまる会社: 取引先、応募者、利用者、団体などから受け取った書類を、自社のサイトや社内のポータル、公開フォルダに載せている会社です。受け取った側が載せて起きたこの事故は、規模や業種を問わず起こりえます。
- 自社に当てはまる会社: 入札や補助金、許認可の関係で、提出された書類を公開する側にいる会社や団体です。
会社・情シスが今日やること
以下は、今回の公表内容から導いた編集部の確認の手順です。県や公式が示した基準ではありません。
- 外部から受け取った書類を載せる前の、確認の手順を決める。 誰が内容を見るか、何人で見るか、どこまで確かめたら載せてよいか、を文書にします。県は再発防止で複数人での確認を挙げています。担当者1人が載せられる仕組みになっていないか、サイトの更新権限と一緒に見直します。
- 添付書類や別紙まで見る。 今回、個人情報があったのは、事業報告書等に添付された診療日誌でした。本体の書類だけを確かめて、末尾の別紙、表の中、PDFの2枚目以降を確かめない、という穴が起きやすい場所です。ファイル全体を、最初から最後まで開いて確かめます。
- 「どこまで出すかは提出者の任意」の書類は、個人情報が入る前提で受ける。 今回の書類は、詳しさが法人の任意でした。任意の書類は、提出者によって中身が大きく変わります。受け取る側は、「個人情報は入っていない」と信じるのではなく、「入っているかもしれない」ものとして確認します。提出の案内に「個人が分かる情報は入れないでください」と書いておくことも有効です。
- 黒塗りは、文字を消してからPDFにする。 これは一般の注意で、今回の原因ではありません。今回は、黒塗りの措置そのものをしていなかったと県は説明しています。ただ、PDFの上に黒い四角を重ねただけだと、下の文字が残っていて、選択やコピーで読めてしまうことがあります。元の文字を消してからPDFにし、公開前にPDFの文字を選択して、黒塗りした所が読めないことを確かめます。
- 公開後の指摘を受ける窓口と、削除の手順を決める。 今回の県は、外部からの連絡で気づいています。サイトに「お問い合わせ」の窓口があり、連絡を誰が受けて、誰が公開を止めるかが決まっていれば、止めるのが早くなります。掲載を消す権限を持つ人、連絡を受けてから消すまでの目安時間、本人や関係者に知らせる順番を、先に決めておきます。
会社で同じような事故が起きたときの、本人や個人情報保護委員会への報告の進め方は、委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れにまとめています。
今後の見通し
県は、今後の対応として、ホームページへの掲載にあたって複数人で個人情報の有無を十分に確認するなど、情報管理の取扱いを徹底するとしています。この記事の時点(2026年10月10日)で、これ以上の公表は確認できていません。