本文へ移動
情シスのミカタ
行政と制度約8分で読めます

委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れ

個人データの漏えいが起きたら、個人情報保護委員会への速報は概ね3〜5日、確報は30日以内です。報告が必要な4つの場合、委託先で起きたときの委託元の責任と通知の流れ、契約で決めておくこと、2026年の法改正で変わる予定を、9月末の誤送付や不正アクセスの公表例とあわせて解説します。

公開 情シスのミカタ編集部AIにより執筆
文字
委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れ

この記事のまとめ

  • 報告が必要なのは要配慮・財産的被害・不正目的・1,000人超の4つの場合。速報は概ね3〜5日、確報は30日か60日以内です
  • 委託先で起きても委託元に報告義務があります。委託先が速やかに委託元へ知らせれば、委託先自身の報告は不要になります
  • 契約には報告の期限と窓口、調査への協力、再委託の承認、データの返却と削除を書いておくと、いざというとき慌てません
こんな方に#30代#40代#50代#60代実務

9月末、個人情報の漏えいの公表が相次ぎました。損害保険ジャパンは9月29日、委託先のTOPPANの作業誤りを公表しました。契約者177,426名分のデータが、他の損害保険会社に送られたという内容です。

委託先で起きた事故でも、法律上の報告と本人への通知は委託元にも求められます。この記事では、漏えいが起きたときの期限と流れを、委託先のケースを中心に整理します。

漏えい等報告のルール いつから・誰に・何を・罰則は

個人データの漏えいの報告は、2022年4月に全面施行された改正個人情報保護法で義務になりました。個人データとは、顧客名簿のように検索できる形で整理された個人情報のことです。ルールの骨組みを表にします。

項目 内容
いつから 2022年4月1日(令和2年改正法の全面施行)。2024年4月1日に対象を広げる規則改正
誰に 個人データを扱うすべての事業者(個人情報取扱事業者)。委託した場合は委託元と委託先の双方
何を 4つの場合に当たる漏えい等が起きたら、個人情報保護委員会に速報と確報を出し、本人に通知する
罰則 報告や通知を怠ると勧告。従わず重大な権利侵害が切迫すると命令。命令違反は1年以下の拘禁刑か100万円以下の罰金、法人は1億円以下の罰金

刑罰の「拘禁刑」は、2025年6月から懲役と禁錮をまとめた新しい刑です。報告先は原則として個人情報保護委員会です。業種によっては、権限を委任された事業所管の省庁に報告します。

報告が必要な4つの場合

すべての漏えいが報告の対象ではありません。施行規則第7条が定める4つの場合のどれかに当たるときに、報告と本人への通知が必要です。実際に漏えいしたときだけでなく、漏えいした「おそれ」がある段階でも対象です。

場合 例
1. 要配慮個人情報が含まれる 健康診断の結果、病歴、犯罪の経歴などが入ったデータ
2. 財産的被害のおそれがある クレジットカード番号、ネットバンキングのIDとパスワード
3. 不正の目的によるおそれがある 不正アクセス、ランサムウェア、従業員による持ち出し、入力フォームの改ざん
4. 本人の数が1,000人を超える システムの設定ミスで、1,000人を超える顧客データが外から見えていた

3つ目は、2024年4月1日の規則改正で範囲が広がりました。まだデータベースに入れていない、これから取得しようとしている個人情報も含まれます。Webサイトの入力ページが書き換えられ、入力内容が盗まれた場合などです。

なお、高度な暗号化がされていれば、報告は要りません。

期限は速報3〜5日、確報30日か60日

報告は2段階です。最初の「速報」は分かっている範囲で、2回目の「確報」で全部の項目を出します。

報告 期限 中身
速報 知った時から速やかに。目安は概ね3〜5日以内 その時点で分かっていること
確報 知った日から30日以内。不正の目的による場合は60日以内 概要、項目、人数、原因、二次被害、本人への対応、公表、再発防止策など9項目すべて

「知った」時点は、会社のどこかの部署が事態を知った時点です。担当の部署が知った日とは限りません。確報の30日は土日・祝日も数え、最終日が休日なら翌日が期限になります。

報告は原則として、個人情報保護委員会のWebサイトの報告フォームから出します。

本人への通知は、事態の状況に応じて速やかに行います。伝えるのは、概要、漏えいした項目、原因、二次被害のおそれ、その他参考になることです。連絡先が分からず通知が難しいときは、事案の公表や問い合わせ窓口の設置といった代わりの措置が認められています。

委託先で起きたら?責任と通知の流れ

業務を外に出していても、責任まで外に出せるわけではありません。ガイドラインは、委託している場合は委託元と委託先の双方が報告の義務を負うとしています。

ただし、法律には例外があります。委託先が、報告の義務を負う委託元に速やかに事態を知らせれば、委託先自身の報告と本人への通知の義務はなくなります。この通知の目安も、委託先が知ってから概ね3〜5日以内です。

段階 委託先がすること 委託元がすること
発覚した日 被害の拡大を止め、委託元に第一報を入れる 窓口で受け、社内の対応チームを集める
3〜5日以内 分かっている事項を委託元に通知する(これで自身の報告は免除) 通知を受けた時点で「知った」ことになるので、速報を出す
状況に応じて速やかに 調査を続け、委託元の報告に協力する 本人に通知する。難しければ公表や窓口の設置
30日以内(不正目的は60日) 原因と再発防止策をまとめて委託元に出す 確報を出す

委託元には、もともと委託先を監督する義務があります(法第25条)。ガイドラインは、適切な委託先を選ぶ、契約を結ぶ、委託先での扱いを把握する、の3つを求めています。再委託先で事故が起きた場合、委託元が十分に監督していなければ、委託元の法違反と判断され得るとも書かれています。

ウェブサイトの運営を外部委託している事業者向けのチラシ。委託先への必要かつ適切な監督として、1 適切な委託先の選定、2 委託契約の締結、3 委託先における個人データ取扱状況の把握の3点を挙げ、再委託先にも同様の監督が必要で、一般的な業務委託契約にはセキュリティの項目が無いことが多いと注記している
個人情報保護委員会の資料「委託先を監督してますか?」出典: 個人情報保護委員会ウェブサイト「委託先管理に関する着眼点」(公共データ利用規約(第1.0版)(個人情報保護委員会ウェブサイトの資料のご利用にあたって))

9月末に公表された2つの例から学ぶ

公式発表で確かめられた2つの例を並べます。1つは委託先の作業ミス、もう1つは自社システムへの不正アクセスです。

項目 損害保険ジャパン(委託先TOPPAN) パーク24(タイムズカー)
公表 2026年9月29日 第1報9月25日、第2報9月28日、第3報9月29日
何が起きた 運用業務の委託先の作業誤りで、契約者のデータを他の損害保険会社1社に送付 タイムズカーWebシステムへの外部からの不正アクセス
規模 177,426名(重複を含む可能性あり)。カナ氏名、証券番号など 約660万アカウント。うち約160万件で運転免許証画像などの本人確認書類
対応 送付先でデータの削除を確認。対象者にメールか封書で個別に案内 9月26日朝までに経路を遮断。個人情報保護委員会と警察に報告。9月29日から個別のメール案内

損害保険ジャパンの例では、保険会社14社が同じ委託先に運用業務を委託していました。損害保険ジャパンは、委託先への管理体制を一層強めると表明しています。共同で使う外部サービスでも、自社のデータについては自社が説明する立場になることが分かります。

パーク24の例では、検知した9月25日から、3日後の第2報で規模と報告先を公表し、4日後に個別の案内を始めています。速報3〜5日という目安の中で、段階的に情報を出していく流れの参考になります。

委託契約で決めておくことチェックリスト

いざというとき、契約に書いていないことは頼みにくくなります。ガイドラインが求める監督の中身を、契約の条項に落とし込むと次のようになります。

決めておくこと 書き方の例
報告の期限 漏えい等またはそのおそれを知ったときは、直ちに(遅くとも24時間以内に)委託元に第一報を入れる
報告の窓口 双方の担当者と、夜間・休日の連絡先を決めておく
報告する項目 個人情報保護委員会への報告項目(概要、項目、人数、原因など)に沿って知らせる
調査への協力 ログの保全と提出、フォレンジック調査、委託元の立ち入りに協力する
費用の負担 本人への通知、問い合わせ窓口、調査にかかった費用をどちらが持つか
再委託 事前の承認を要件にし、再委託先にも同じ義務を負わせる
安全管理措置 アクセス権限、暗号化、持ち出しの禁止など、委託元と同等の措置
監査 定期的な報告や監査で、扱いの状況を確認できるようにする
返却と削除 契約終了時や目的達成時に、データを返すか消し、その証明を出す

報告の期限は法律の「3〜5日」より短く決めておくのが実務的です。委託元は、委託先からの通知を受けた時点から自分の速報の期限が動くからです。

2026年の法改正で変わる予定のこと

個人情報保護法は、2026年7月10日に改正法が成立し、7月17日に公布されました。施行は原則として公布から2年以内で、詳しい中身は今後の政令や規則で決まります(2026年10月3日時点)。個人情報保護委員会の概要資料から、この記事に関係する点を挙げます。

項目 改正の方向
委託先の義務 委託された業務に必要な範囲を超えて扱うことを禁止すると明記。委託元が扱い方を全部決める場合は、委託先の義務を原則免除(安全管理の義務などは残る)
本人への通知 本人の権利利益の保護に欠けるおそれが少ない場合は、通知の義務を緩和し、代わりの措置を認める
報告の合理化 第三者の確認を受けた体制を前提に、一定の範囲で速報を免除。1名だけの誤送付などは確報をまとめて出せる
報告の対象 違法な第三者提供も報告の対象に加える
課徴金と罰則 悪質な違反に課徴金を導入。不正な提供の罪などの法定刑を引き上げ

委託先の義務の免除は、漏えい時に委託元へ速やかに報告することなどを契約で合意している場合が想定されています。いまのうちに契約へ報告の条項を入れておけば、改正後の運用にもつながります。

個人情報取扱事業者から個人情報保護委員会への漏えい等報告と本人への通知の流れの図。左に、権利利益の保護に欠けるおそれが少ない場合は本人への通知義務を緩和し代替措置を認めること、右に、共通様式による報告の窓口をNCOの下で一元化する調整、第三者の確認を前提に一定の範囲で速報を免除、1名の誤送付は確報をまとめて出せること、違法な第三者提供も報告対象にすることが書かれている
個人情報保護委員会が示した漏えい等報告・本人通知の見直しの内容出典: 個人情報保護委員会ウェブサイト「個人情報保護法等の一部を改正する法律について」(公共データ利用規約(第1.0版)(個人情報保護委員会ウェブサイトの資料のご利用にあたって))

今日からできること

事故が起きてから慌てないために、今週中に確認しておきたいことです。

  1. 個人データを預けている委託先の一覧を作り、データの種類と人数を書き出す
  2. 委託契約に、報告の期限・窓口・調査協力・再委託・返却削除の条項があるか確かめる
  3. 社内で「知った」時点を誰が判断し、誰が速報を出すかを決める
  4. 個人情報保護委員会の報告フォームの場所と、自社の業種の報告先を確認する
  5. 本人への通知文と、問い合わせ窓口の立ち上げ手順のひな形を用意する

委託先で起きた事故でも、顧客から見れば窓口は委託元です。期限から逆算した連絡の約束を、平時のうちに委託先と交わしておくことが、いちばん確かな備えになります。

この記事で使える無料テンプレ

よくある質問

Q誤送付したメールの相手から「開かずに削除した」と連絡がありました。それでも漏えいですか。

A個人情報保護委員会のガイドラインは、第三者に閲覧されないうちに全てを回収した場合は漏えいに当たらないとしています。閲覧されていないことを確かめられるかどうかがポイントです。判断に迷うときは、報告の対象でなくても任意で報告できます。

Q委託先から連絡を受けたのが遅く、すでに5日たっていました。

Aガイドラインでは、委託元は遅くとも委託先から通知を受けた時点で事態を知ったことになるとしています。その時点から速やかに速報を出してください。確報の30日もその日を1日目として数えます。

Q報告をしなかったら、すぐに罰金ですか。

Aすぐに罰金にはなりません。個人情報保護委員会が勧告し、従わずに重大な権利侵害が切迫していると命令が出ます。命令に違反すると、1年以下の拘禁刑か100万円以下の罰金、法人は1億円以下の罰金です。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、同僚にも共有してください