2 目次 1. 個人情報保護法 とは 2. 個人情報 とは 3. 事業者が守るべき 4 つのルール 4. (1) 取得 利用に関するルール (2) 保管に関するルール (3) 提供に関するルール (4) 本人からの開示請求等に関するルール ( 参考 ) 罰則匿名加工情報認定個人情報保護団体個人情報保

Similar documents
本資料は 改正個人情報保護法の概要をまとめたものであり 事業者の義務や例外規定 の全てを記載したものではありません より詳細な内容については 個人情報保護委員会のガイドライン等をご参照下さい 個人情報保護委員会ホームページ 中小企業サポートページ ( 個

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

<433A5C C6B617A B615C B746F705C8E648E965C8D7390AD8F918E6D82CC8BB38DDE5C CC2906C8FEE95F195DB8CEC964082CC92808FF089F090E E291E88F575C95BD90AC E937894C55C D837A A CC2906C8FEE9

1 資料 1 パーソナルデータの利活用に関する制度改正に係る法律案の骨子 ( 案 ) TM 2014 年 12 月 19 日 内閣官房 IT 総合戦略室 パーソナルデータ関連制度担当室

マイナンバー制度 実務対応 チェックリスト

イ -3 ( 法令等へ抵触するおそれが高い分野の法令遵守 ) サービスの態様に応じて 抵触のおそれが高い法令 ( 業法 税法 著作権法等 ) を特に明示して遵守させること イ -4 ( 公序良俗違反行為の禁止 ) 公序良俗に反する行為を禁止すること イ利用規約等 利用規約 / 契約書 イ -5 (

< F2D8EE888F882AB C8CC2906C>

個人情報保護規程例 本文

14個人情報の取扱いに関する規程

個人情報保護改正の背景 2003 年 個人情報の保護に関する法律 成立 (2005 年全面施行 ) その後の情報社会の進展等による環境変化への対応が求められた 個人情報に該当するかどうかの判断が困難な グレーゾーン が拡大 パーソナルデータ (*1) を含むビッグデータの適正な利活用ができる環境の整

個人情報保護規程 株式会社守破離 代表取締役佐藤治郎 目次 第 1 章総則 ( 第 1 条 - 第 3 条 ) 第 2 章個人情報の利用目的の特定等 ( 第 4 条 - 第 6 条 ) 第 3 章個人情報の取得の制限等 ( 第 7 条 - 第 8 条 ) 第 4 章個人データの安全管理 ( 第 9

個人情報保護規程

中小企業向け はじめてのマイナンバーガイドライン

議題 1. 個人情報保護委員会とは 2. 個人情報保護法の改正について 1

第 4 条 ( 取得に関する規律 ) 本会が個人情報を取得するときには その利用目的を具体的に特定して明示し 適法かつ適正な方法で行うものとする ただし 人の生命 身体又は財産の保護のために緊急に必要がある場合には 利用目的を具体的に特定して明示することなく 個人情報を取得できるものとする 2 本会

プライバシーポリシー ( 個人情報保護に関する基本方針 ) 株式会社ビットポイントジャパン ( 以下 当社 といいます ) は 個人情報の保護とその適正な管理が重要であることを認識し 個人情報の保護に関する法律 ( 以下 個人情報保護法 といいます ) 関連法令 ガイドラインその他の規範を遵守すると

個人情報管理規程

個人情報の保護に関する規程(案)

はじめてのマイナンバーガイドライン(事業者編)

社会福祉法人○○会 個人情報保護規程

個人情報保護法と 行政機関個人情報保護法の 改正点概要

Microsoft Word - 個人情報保護規程 docx

社会福祉法人春栄会個人情報保護規程 ( 目的 ) 第 1 条社会福祉法人春栄会 ( 以下 本会 という ) は 基本理念のもと 個人情報の適正な取り扱いに関して 個人情報の保護に関する法律 及びその他の関連法令等を遵守し 個人情報保護に努める ( 利用目的の特定 ) 第 2 条本会が個人情報を取り扱

拍, 血圧等 ) を, ユーザー本人または当社の提携先からと提携先などとの間でなされたユーザーの個人情報を含む取引記録や, 決済に関する情報を当社の提携先 ( 情報提供元, 広告主, 広告配信先などを含みます 以下, 提携先 といいます ) などから収集することがあります 4. 当社は, ユーザーが

自治会における 個人情報取扱いの手引き 霧島市市民環境部市民活動推進課

Microsoft Word - 個人情報管理規程(案)_(株)ふるさと創生研究開発機構(2016年1月27日施行).doc

雇用管理分野における個人情報のうち健康情報を取り扱うに当たっての留意事項 第 1 趣旨 この留意事項は 雇用管理分野における労働安全衛生法 ( 昭和 47 年法律第 57 号 以下 安衛法 という ) 等に基づき実施した健康診断の結果等の健康情報の取扱いについて 個人情報の保護に関する法律についての

取扱いに特に配慮を要するものとして政令第 2 条で定める記述等が含まれる個人情報をいう (4) 個人情報データベース等 とは 個人情報を含む情報の集合物であって 次のいずれかに該当するもの ( 利用方法からみて個人の権利利益を害するおそれが少ないものとして政令第 3 条第 1 項で定めるものを除く

個人情報保護宣言

第 1 章総則 ( 目的 ) 第 1 条本規程は 株式会社スマートバリュー ( 以下 当社 という ) が個人情報保護方針に基づく個人情報の取扱いの基本事項を定めたもので 個人情報の保護と適正な利用を図ることを目的とする ( 定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによ

ください 5 画像の保存 取扱い防犯カメラの画像が外部に漏れることのないよう 一定のルールに基づき慎重な管理を行ってください (1) 取扱担当者の指定防犯カメラの設置者は 必要と認める場合は 防犯カメラ モニター 録画装置等の操作を行う取扱担当者を指定してください この場合 管理責任者及び取扱担当者

(5) 個人データ 個人データ とは 個人情報データベース等を構成する個人情報をいう (6) 保有個人データ 保有個人データ とは 当会館が 開示 内容の訂正 追加又は削除 利用の停止 削除及び第三者への提供の停止を行うことのできる権限を有する個人データであって その存否が明らかになることにより公益

Microsoft Word - TechStarsプライバシーポリシー.docx

PTA実態調査

事業者が行うべき措置については 匿名加工情報の作成に携わる者 ( 以下 作成従事者 という ) を限定するなどの社内規定の策定 作成従事者等の監督体制の整備 個人情報から削除した事項及び加工方法に関する情報へのアクセス制御 不正アクセス対策等を行うことが考えられるが 規定ぶりについて今後具体的に検討

privacypolicy

本人に対して自身の個人情報が取得されていることを認識させるために 防犯カメラを設置し 撮影した顔画像やそこから得られた顔認証データを防犯目的で利用する際に講じることが望ましい措置の内容を明確化するため 更新しました ( 個人情報 ) Q 防犯目的のために 万引き 窃盗等の犯罪行為や迷惑行

個人情報保護規定

財団法人日本体育協会個人情報保護規程

中小事業者・団体向け   個人情報保護法説明会  ~個人情報の取扱についてのルール・制度に関する説明~

(I12) 土木学会特定個人情報取扱規程 平成 28 年 1 月 22 日制定 ( 目的 ) 第 1 条本規程は 公益社団法人土木学会 ( 以下 学会 という ) における 行政手続きにおける特定の個人を識別するための番号の利用等に関する法律 ( 以下 番号法 という ) 個人情報の保護に関する法律

個人情報の取り扱いに関する規程

Ⅰ バイタルリンク 利用申込書 ( 様式 1-1)( 様式 ) の手続 バイタルリンク を利用する者 ( 以下 システム利用者 という ) は 小松島市医師会長宛に あらかじ め次の手順による手続きが必要になります 新規登録手続の手順 1 <システム利用者 ( 医療 介護事業者 )>

PowerPoint プレゼンテーション

本サイトにおける個人情報の利用目的は以下のとおりです 当社は 本人の同意なく目的の範囲を超えて利用しません (1) 本サイト会員登録者の個人認証及び会員向け各種サービスの提供 (2) インターネットまたは電話を通じて提供する 宿予約サービス 及びそれに付帯関連する業務の遂行 (3) 上記 (2) に

医療 介護関係を対象とするものであり また 診療録等の形態に整理されていない場合でも個人情報に該当する なお 本人が死亡した場合においても 当該本人の情報を保有している場合は 個人情報と同等の安全管理措置を講じなければならない 4 要配慮個人情報 とは 本人の人種 信条 社会的身分 病歴 犯罪の経歴

個人情報保護制度の体系 個人情報の保護に関する法律 ( 個人情報保護法 ) 基本理念国及び地方公共団体の責務 施策基本方針の策定等 ( 第 1 章 ~ 第 3 章 ) 個人情報取扱事業者の義務等 ( 第 4 章 ~ 第 6 章 ) 個人情報保護委員会ガイドライン等 基本法制 行政機関

マイナンバー対策セミナー(実践編) 「マイナンバー対策マニュアル」を利用した具体的な対策方法について

個人情報の取り扱いについて TaoTao 株式会社 ( 以下 当社 という ) は お客様が安心して当社のサービスをご利用いただけるよう 個人情報保護方針に基づき お客様の個人情報 個人番号 特定個人情報 ( 以下 ここではすべてを総称し 個人情報 といいます ) のお取扱いに細心の注意を払っており

公益財団法人岩手県南技術研究センター特定個人情報取扱規程 平成 28 年 4 月 1 日制定 規程第 14 号 第 1 章目的等 ( 目的 ) 第 1 条この規程は 公益財団法人岩手県南技術研究センター ( 以下 センター という ) が 行政手続における特定の個人を識別するための番号の利用等に関す

個人データの安全管理に係る基本方針

( 内部規程 ) 第 5 条当社は 番号法 個人情報保護法 これらの法律に関する政省令及びこれらの法令に関して所管官庁が策定するガイドライン等を遵守し 特定個人情報等を適正に取り扱うため この規程を定める 2 当社は 特定個人情報等の取扱いにかかる事務フロー及び各種安全管理措置等を明確にするため 特

町内会活動での 個人情報の 取扱いの手引 一宮市総合政策部市民協働課 平成 31 年 4 月

社団法人宮崎県シルバー人材センター連合会

<4D F736F F D B838B835A E815B8BC696B182C982A882AF82E98CC2906C8FEE95F195DB8CEC834B E646F63>

劇場演出空間技術協会 個人情報保護規程

防犯カメラの設置及び運用に関するガイドライン

<4D F736F F D208CC2906C8FEE95F182CC8EE688B582C982C282A282C E646F6378>

社長必見≪ここがポイント≫マイナンバーガイドライン(事業者編)

個人情報保護方針の例

Microsoft PowerPoint - 参考資料2

とはありません 5. 個人情報の利用目的 (1) 当社は お客様よりご提供いただいた個人情報を次の目的のために利用いたします 第二種金融商品取引業および当該業務に関連 付随する業務を行うため 金融商品 ( ファンド ) 第二種金融商品取引業に関する情報を提供するため 取引時確認を行うため お客様との

制定 : 平成 24 年 5 月 30 日平成 23 年度第 4 回理事会決議施行 : 平成 24 年 6 月 1 日 個人情報管理規程 ( 定款第 65 条第 2 項 ) 制定平成 24 年 5 月 30 日 ( 目的 ) 第 1 条この規程は 定款第 66 条第 2 項の規定に基づき 公益社団法

1 ガイドライン策定の目的防犯カメラについては テレビや新聞で報道されているように 犯罪の解決や犯罪の抑止につながることなど その効果は社会的に認められており さまざまな施設に防犯カメラが設置されております しかし その効果が認知される一方で 防犯カメラにより個人のプライバシーなどの人権が侵害される

第 2 章 個人情報の取得 ( 個人情報の取得の原則 ) 第 4 条個人情報の取得は コンソーシアムが行う事業の範囲内で 利用目的を明確に定め その目的の達成のために必要な範囲においてのみ行う 2 個人情報の取得は 適法かつ公正な方法により行う ( 特定の個人情報の取得の禁止 ) 第 5 条本条各号

プライバシーポリシー EU 版 /GDPR 対応 株式会社オールアバウトライフワークス ( 以下 当社 といいます ) は 個人情報保護の重要性を認識し 個人情報保護に関する方針 規定及び運用体制を含む個人情報保護に関するマネジメントシステムを確立 運用し 適切な取扱いと継続的な改善に努めることを目

学校法人金沢工業大学個人情報の保護に関する規則

個人情報保護法の3年ごと見直しに向けて

2-3. 上記 2-2 以外の利用目的は以下の通りです 利用目的対応する利用者情報の項目 (1) 当社のサービスに関連して 個人を識別できない 端末情報形式に加工した統計データを作成するため ログ情報 Cookie 及び匿名 ID 位置情報 (2) 当社又は第三者の広告の配信又は表示のため 端末情報

<4D F736F F D208CC2906C8FEE95F18EE688B58B4B92F62E646F63>

privacy policy

Microsoft Word - 2 個人情報保護規程

個人情報によって識別される特定の個人をいう ( 基本理念 ) 第 3 条個人情報は 個人の人格尊重の理念の下に慎重に取り扱われるべきものであることにかんがみ その適正な取扱いを図るものとする 第 2 章個人情報 ( 利用目的の特定 ) 第 4 条個人情報を取り扱うに当たっては 定款の定める業務を遂行

Microsoft Word - 【口座開設】個人情報保護方針&個人情報の取扱い

Microsoft Word - ○指針改正版(101111).doc

個人情報保護法への対応規定の様式例

日商PC検定用マイナンバー_参考資料

特定個人情報の取扱いの対応について

プライバシーポリシー


規程を作る最後に全体を読んで必要な用語をピックアップして記載するとよいでしょう 第 3 条責務 法律に従ってちゃんと個人情報を取り扱います と宣言する部分です 好きな例文をそのまま使ってください 例文 1. 本会は 個人情報保護に関する法令等を遵守するとともに 実施するあらゆる事業を通じて個人情報の

3 部門管理者は 個人データの取扱いを外部に委託する場合には その委託先における個人データの取扱状況等の監督を行わなければならない 4 個人データの取扱いにかかる事項であってこの細則に定めのない事項については 取扱者の申請に基づき 部門管理者がこれを承認して行う 5 部門管理者は 個人データの組織的

個人情報の適正な取扱いに関する基本方針

第 4 条公共の場所に向けて防犯カメラを設置しようとするもので次に掲げるものは, 規則で定めるところにより, 防犯カメラの設置及び運用に関する基準 ( 以下 設置運用基準 という ) を定めなければならない (1) 市 (2) 地方自治法 ( 昭和 22 年法律第 67 号 ) 第 260 条の2

Ⅰ. マイナンバー制度概要 マイナンバー法の厳しい罰則規定 ( 民間企業 個人に係わるもの ) 行為懲役罰金 1 正当な理由がなく マイナンバーファイルを 提供 4 年以下 200 万円以下 2 不正な利益を得る目的で マイナンバーを 提供 盗用 3 年以下 150 万円以下 3 不正アクセス等によ

JIPDEC個人情報保護指針

一般社団法人北海道町内会連合会定款変更(案)

特定個人情報の取扱いに関する管理規程 ( 趣旨 ) 第 1 条この規程は 特定個人情報の漏えい 滅失及び毀損の防止その他の適切な管理のための措置を講ずるに当たり遵守すべき行為及び判断等の基準その他必要な事項を定めるものとする ( 定義 ) 第 2 条 この規定における用語の意義は 江戸川区個人情報保

特定個人情報の取扱いの対応について

資料 4 医療等に関する個人情報 の範囲について 検討事項 医療等分野において情報の利活用と保護を推進する観点から 医療等に関する個人情報 の範囲をどのように定めるべきか 個別法の対象となる個人情報としては まずは 医療機関などにおいて取り扱われる個人情報が考えられるが そのほかに 介護関係 保健関

Microsoft Word - guideline02

個人情報保護規程例 本文

個人情報分析表 類型 K1: 履歴書 職務経歴書 社員基礎情報 各種申請書 誓約書 同意書 入退室記録 教育受講者名簿 理解度確認テスト 本人から直接取得 社員管理に利用する 保管庫に保管する 廃棄する 残存 1. 同意を得ないで取得する 1. 目的外利用する 1. 紛失する 1. 廃棄物から情報漏

プライバシーポリシー

Ⅰ はじめに 1 ガイドラインを策定する目的 大阪市は 政令指定都市の中でも街頭犯罪が多い都市となっており 安全で安心して暮らせるまちづくりのための対策が必要となっています その中で 防犯カメラは 24 時間撮影が可能であることから 犯罪の抑止効果があるとともに 犯罪発生時には容疑者の特定にも役立つ

改正個人情報保護法全面施行に向けた実務対応概説

公 印 規 程

【別紙】リーフレット①

agenewsプライバシーポリシー_0628_テキスト形式

Transcription:

1 中小企業向け これだけは! 10 のチェックリスト付 はじめての個人情報保護法 ~ シンプルレッスン ~ 平成 29 年 6 月個人情報保護委員会

2 目次 1. 個人情報保護法 とは 2. 個人情報 とは 3. 事業者が守るべき 4 つのルール 4. (1) 取得 利用に関するルール (2) 保管に関するルール (3) 提供に関するルール (4) 本人からの開示請求等に関するルール ( 参考 ) 罰則匿名加工情報認定個人情報保護団体個人情報保護法相談ダイヤル 巻末資料 中小企業向け これだけは! チェックリスト 10

3 1. 個人情報保護法 とは 平成 29 年 5 月 30 日から すべての事業者に 個人情報保護法 が適用されています!? 個人情報保護法とは? 個人の権利 利益の保護と個人情報の有用性 ( 社会生活やビジネス等への活用 ) とのバランスを図るための法律 民間事業者の個人情報の取扱いについて規定 従来は 取り扱う個人情報の数が 5,000 人分以下の事業者には適用されていませんでしたが 平成 29 年 5 月 30 日からは すべての事業者に適用されています

4 2. 個人情報 とは 個人情報 生存する個人に関する情報で 特定の個人を識別することができるもの ( 例 ) 氏名 生年月日と氏名の組合せ 顔写真 等 ( その情報単体でも個人情報に該当することとした 個人識別符号 も個人情報に該当します )? 個人識別符号 とは? 顧客情報だけでなく 従業員情報や取引先の名刺といったものも個人情報です 以下 12 のいずれかに該当するものであり 政令 規則で個別に指定される 1 身体の一部の特徴を電子計算機のために変換した符号 DNA 顔 虹彩 声紋 歩行の態様 手指の静脈 指紋 掌紋 2 サービス利用や書類において対象者ごとに割り振られる符号 ( 公的な番号 ) 旅券番号 基礎年金番号 免許証番号 住民票コード マイナンバー等

3. 事業者が守るべき 4 つのルール 1 取得 利用 利用目的を特定して その範囲内で利用する 利用目的を通知又は公表する 2 保管 漏えい等が生じないよう 安全に管理する 従業者 委託先にも安全管理を徹底する ( 持ち運ぶ場合も要注意 ) 勝手に使わない! 第三者に提供する場合は あらかじめ本人から同意を得る 第三者に提供した場合 第三者から提供を受けた場合は 一定事項を記録する なくさない! 漏らさない! 4 開示請求等への対応 本人から開示等の請求があった場合はこれに対応する 苦情等に適切 迅速に対応する 勝手に人に渡さない! お問合わせに対応! ( )2~4 は個人情報をデータベース化 ( 特定の個人を検索できるようにまとめたもの ) した場合にかかるルールです 5

4.(1) 取得 利用に関するルール 1 取得 利用 2 保管 4 開示等対応! 個人情報の 取得 利用 に当たって守るべきこと 利用目的を特定して その範囲内で利用する 利用目的を通知又は公表する? ( ) 利用目的の通知 公表方法は 特に定めはありません 通知であれば 本人に口頭 書面 メール等で通知することが考えられ 公表であれば HPの分かりやすい場所や店舗等の事業所への掲示 申込書等への記載等が考えられます なお 同意までの義務はありません 利用目的はどのように特定すればよいですか? 利用目的の特定 とは 何のために個人情報を利用するのか具体的に決めることです 例えば 以下のように特定することが考えられます 当社の新商品のご案内の送付のため 当社の商品の配送及びアフターサービスのご案内のため なお 取得の状況から 利用目的が明らかであれば 利用目的の通知又は公表は不要です ( 例 : 配送伝票の記入内容を配送のために利用することは明らか ) また 利用目的を変更 ( 追加 ) する場合は 原則本人の同意が必要です ( 関連性のある範囲内での変更なら通知又は公表のみで可 ) 6

7 4.(1) 取得 利用に関するルール ( 補足 : 要配慮個人情報 ) 1 取得 利用 2 保管! 要配慮個人情報 の 取得 に当たって守るべきこと 4 開示等対応 要配慮個人情報 を取得する場合は あらかじめ本人の同意が必要 ( ) なお 法令に基づいて取得する場合等は同意は不要です ( 例 ) 労働安全衛生法に基づき健康診断を実施 これにより従業員の身体状況 病状 治療等の情報を健康診断実施機関から取得する場合 また 本人から直接書面や口頭で取得する場合は 同意があったものとみなされるため あらためて同意をとる必要はありません? 要配慮個人情報 とは? 不当な差別 偏見その他の不利益が生じないように取扱いに配慮を要する情報として 法律 政令に定められた情報 ( 例 ) 人種 信条 社会的身分 病歴 犯罪の経歴 犯罪により害を被った事実 身体障害等の障害があること等

8 4.(2) 保管に関するルール 1 取得 利用 2 保管 4 開示等対応! 個人情報の 保管 に当たって守るべきこと 漏えい等が生じないよう 安全に管理する 従業者 委託先にも安全管理を徹底する? 安全に管理 するための手法とは? 取り扱う個人情報の性質及び量等によりますが 例えば 以下のような手法が考えられます 取扱の基本的なルールを決める 従業者を教育する 紙で管理している場合は 鍵のかかる引き出しで保管する パソコン等で管理している場合は ファイルにパスワードを設定する また セキュリティ対策ソフトウェアを導入する 等 なお ガイドラインでは 小規模事業者 ( ) 向けの手法例を掲載していますので 併せてご参照下さい ( 次ページ参照 ) 従業員数が 100 人以下の事業者 ( ただし 5,000 人分を超える個人情報を取り扱う事業者や 委託を受けて個人情報を取り扱う事業者を除きます )

9 4.(2) 保管に関するルール ( 補足 : 安全管理措置 )! 小規模事業者向けの安全管理措置の手法例とヒント 1 1 取得 利用 2 保管 4 開示等対応 講じなければならない措置手法例ヒント 1 基本方針の策定 この項目は 義務ではありません 義務ではありませんが 策定しておくことで 従業員教育に役立ちます 2 個人データの取扱いに係る規律の整備 3 組織的安全管理措置 (1) 組織体制の整備 (2) 個人データの取扱いに係る規律に従った運用 (3) 個人データの取扱状況を確認する手段の整備 (4) 漏えい等の事案に対応する体制の整備 (5) 取扱状況の把握及び安全管理措置の見直し 個人データの取得 利用 保存等を行う場合の基本的な取扱方法を整備する 個人データを取り扱う従業者が複数いる場合 責任ある立場の者とその他の者を区分する あらかじめ整備された基本的な取扱方法に従って個人データが取り扱われていることを 責任ある立場の者が確認する 漏えい等の事案の発生時に備え 従業者から責任ある立場の者に対する報告連絡体制等をあらかじめ確認する 責任ある立場の者が 個人データの取扱状況について 定期的に確認を行う 既存の業務マニュアル チェックリスト フローチャート等に個人情報の取扱いの項目を入れるのも一案 個人データの取扱いを担当者任せにせず 責任者がチェックすることで不適切な取扱いを防ぐことができます 業務日誌やチェックリスト等を活用し 確認を ほう れん そう の中に 個人情報の漏えい事案を (1)~(4) のプロセスで気づいたリスクがあれば 改善を

10 4.(2) 保管に関するルール ( 補足 : 安全管理措置 )! 小規模事業者向けの安全管理措置の手法例とヒント 2 1 取得 利用 2 保管 4 開示等対応 講じなければならない措置手法例ヒント 4 人的安全管理措置 従業者の教育 5 物理的安全管理措置 (1) 個人データを取り扱う区域の管理 (2) 機器及び電子媒体等の盗難等の防止 (3) 電子媒体等を持ち運ぶ場合の漏えい等の防止 個人データの取扱いに関する留意事項について 従業者に定期的な研修等を行う 個人データについての秘密保持に関する事項を就業規則等に盛り込む 個人データを取り扱うことのできる従業者及び本人以外が容易に個人データを閲覧等できないような措置を講ずる 個人データを取り扱う機器 個人データが記録された電子媒体又は個人データが記載された書類等を 施錠できるキャビネット 書庫等に保管する 個人データを取り扱う情報システムが機器のみで運用されている場合は 当該機器をセキュリティワイヤー等により固定する 個人データが記録された電子媒体又は個人データが記載された書類等を持ち運ぶ場合 パスワードの設定 封筒に封入し鞄に入れて搬送する等 紛失 盗難等を防ぐための安全な方策を講ずる 集合研修に限らず 朝礼等の際に定期的に注意喚起を 誰でも見られる場所に放置しない 書類や電子媒体をきちんと管理 電子媒体にはパスワードを 置き忘れ等にも注意を

11 4.(2) 保管に関するルール ( 補足 : 安全管理措置 )! 小規模事業者向けの安全管理措置の手法例とヒント 3 1 取得 利用 2 保管 4 開示等対応 講じなければならない措置手法例ヒント 5 物理的安全管理措置 (4) 個人データの削除及び機器 電子媒体等の廃棄 6 技術的安全管理措置 (1) アクセス制御 (2) アクセス者の識別と認証 (3) 外部からの不正アクセス等の防止 (4) 情報システムの使用に伴う漏えい等の防止 個人データを削除し 又は 個人データが記録された機器 電子媒体等を廃棄したことを 責任ある立場の者が確認する 個人データを取り扱うことのできる機器及び当該機器を取り扱う従業者を明確化し 個人データへの不要なアクセスを防止する 機器に標準装備されているユーザー制御機能 ( ユーザーアカウント制御 ) により 個人情報データベース等を取り扱う情報システムを使用する従業者を識別 認証する 個人データを取り扱う機器等のオペレーティングシステムを最新の状態に保持する 個人データを取り扱う機器等にセキュリティ対策ソフトウェア等を導入し 自動更新機能等の活用により これを最新状態とする メール等により個人データの含まれるファイルを送信する場合に 当該ファイルへのパスワードを設定する 書類であれば 焼却 シュレッダー処理を 機器 電子媒体等であれば データ削除ソフトウェアの利用や物理的な破壊等を 必要のない者の個人情報へのアクセスを制限するため 個人情報を含むファイルにパスワードを セキュリティ対策ソフトウェアを最新の状態に それほど難しい操作ではないので メール送信時にはパスワードを

4.(3) 提供に関するルール! 個人情報の 提供 に当たって守るべきこと 1 取得 利用 2 保管 4 開示等対応 第三者に提供する場合は あらかじめ本人から同意を得る 第三者に提供した場合 第三者から提供を受けた場合は 一定事項を記録する 第三者とは 個人情報の本人及び当該事業者以外の者を指します? ( ) 本人の同意を得る方法は 特に定めはありません 口頭 書面で同意を得る方法のほか ホームページで同意欄にチェックいただく方法も考えられます 本人同意や記録が不要となる例外はありますか? 法令に基づく場合 ( 例 : 警察 裁判所 税務署等からの照会 ) 人の生命 身体 財産の保護に必要 ( 本人同意取得が困難 ) ( 例 : 災害時の被災者情報の家族 自治体等への提供 ) 公衆衛生 児童の健全育成に必要 ( 本人同意取得が困難 ) ( 例 : 児童生徒の不登校や 児童虐待のおそれのある情報を関係機関で共有 ) 国の機関等の法令の定める事務への協力 ( 例 : 国や地方公共団体の統計調査等への回答 ) 委託 事業承継 共同利用等 12

4.(3) 提供に関するルール ( 補足 : 確認記録義務 )! 記録事項 保存期間について 1 取得 利用 2 保管 4 開示等対応 基本的な記録事項は 以下のとおり ( 保管期間は原則 3 年 ) ( 提供した場合 ) いつ 誰の どんな情報を 誰に 提供したか? ( 提供を受けた場合 ) いつ 誰の どんな情報を 誰から 提供されたか? + 相手方の取得経緯 ただし 本規定は個人データの不正な流通の防止が目的であるため 一般的なビジネスの実態に配慮して 以下の通り例外規定があります? 何でも記録義務がかかるのですか? 例外はありますか? 本人との契約等に基づいて提供した場合は 記録は契約書で代替 OK 反復継続して提供する場合は 包括的な記録で OK 例外規定として 以下の場合は記録義務はかかりません 本人による提供と整理できる場合 ( 例 :SNS での個人の投稿 ) 本人に代わって提供していると整理できる場合 ( 例 : 銀行振込 ) 本人側への提供と整理できる場合 ( 例 : 同席している家族への提供 ) 個人データ に該当しないと整理できる場合 ( 例 : 名刺 1 枚のコピー ) 等 例外規定の詳しい内容はガイドライン ( 第三者提供時の確認 記録義務編 ) をご参照ください 13

14 4.(3) 提供に関するルール ( 補足 : 外国への提供 ) 1 取得 利用 2 保管 4 開示等対応! 外国にある第三者に提供する場合に守るべきこと 次の 1~3 のいずれかを満たす必要があります ( 委託や共同利用を行おうとする場合であっても例外ではありません ) 1 外国にある第三者に提供することについて 本人の同意を得る 2 外国にある第三者が 適切な体制を整備している ( ) 3 外国にある第三者が個人情報保護委員会が認めた国に所在している なお 外国のクラウドを利用する場合 当該クラウド事業者がサーバ内に保存された個人データを取り扱わない場合は 外国への第三者提供には当たりません ( ) 具体的には 以下が該当します 外国の第三者において 個人情報保護法の趣旨に沿った措置を実施することが 委託契約 共通の内規 個人データを提供する者が APEC 越境プライバシールール (CBPR) システムの認定を受ける等によって担保されていること 外国の第三者が個人情報の取扱いに関する国際的な枠組み ( 例 :APEC 越境プライバシールール (CBPR) システム ) に基づく認定を受けていること APEC 越境プライバシールール (CBPR) システムについて ご興味のある方は 当委員会のウェブサイトに説明資料を掲載していますので 是非ご覧ください URL:http://www.ppc.go.jp/files/pdf/CBPR_ppc.pdf

4.(4) 本人からの開示請求等に関するルール 1 取得 利用 2 保管 4 開示等対応! 個人情報の 開示請求等への対応 に当たって守るべきこと 本人から開示等の請求があった場合はこれに対応する 苦情等に適切 迅速に対応する 開示等の請求 とは 自分の個人情報について 見せてほしい 誤りを訂正してほしい 等の請求のことをいいます? 開示請求等への対応に当たっての留意点は? 一時的に保有しているにすぎない個人情報 (= 半年以内に消去するもの ) や 他の事業者からデータ編集作業のみを委託されて取り扱っているだけの個人情報 (= 開示等の権限がないもの ) は 対応は不要です 以下の 1~5 について 本人が知り得る状態 に置く必要があります ( 例 :HP 公表 事業所での掲示等 また それらを行わず 以下の事項に関する問合せに対して遅滞なく答えられるようにしておくことでも OK) 1 事業者の名称 2 利用目的 3 請求手続 4 苦情申出先 5 加入している認定団体個人情報保護団体の名称 苦情申出先 ( 5 は認定個人情報保護団体に加入している場合のみ ) 15

16 ( 参考 1) 罰則 / 匿名加工情報 罰則について 事業者の法遵守の状況は 個人情報保護委員会が監督します 必要に応じて 報告を求めたり立入検査を行い 実態に応じて指導 助言 勧告 命令を行います 罰則 国からの命令に違反 6 か月以下の懲役又は 30 万円以下の罰金 虚偽の報告 30 万円以下の罰金 従業員が不正な利益を図る目的で個人情報データベース等を提供 盗用 1 年以下の懲役又は 50 万円以下の罰金 ( 法人にも罰金 ) 匿名加工情報 について ビッグデータの活用を推進するための制度 匿名加工情報 とは 特定の個人を識別できないように個人情報を加工し その個人情報を復元できないようにした情報 ( 利用目的や第三者提供の制限なく 一定の取扱いルールの下 自由な流通 利活用を促進 ) 匿名加工情報の加工基準や取扱いルールについては ガイドラインや事務局レポートをご参照ください

( 参考 2) 認定個人情報保護団体 認定個人情報保護団体 について 事業者の個人情報の適切な取扱いの確保を目的として 国の認定を受けた民間団体 対象事業者への情報提供 個人情報に関する苦情の処理等を行う 認定個人情報保護団体の役割 業界の特性に応じた自主的なルール ( 個人情報保護指針 ) を作成するよう努める義務 また 対象事業者が指針を遵守するよう指導 勧告を行う義務 国認定 認定個人情報保護団体 ( 民間団体 ) 対象事業者の個人情報の取扱いに関する苦情を処理する義務 情報提供指導 勧告 苦情処理 対象事業者 消費者 認定個人情報保護団体の一覧は 個人情報保護委員会 HP(https://www.ppc.go.jp/personal/nintei/) をご参照下さい 17

18 ( 参考 3) 個人情報保護法相談ダイヤル等 個人情報保護法に関する質問 苦情相談 個人情報保護法の解釈についての一般的な質問や 事業者の個人情報の取扱いに関する苦情等は下記にご連絡ください 個人情報保護法相談ダイヤル 03-6457-9849 くわしく 受付時間土日祝日及び年末年始を除く 9:30~17:30 事業者の個人情報の取扱いに関する苦情相談 事業者の個人情報の取扱いに関する苦情相談は 以下の窓口でも受け付けています 事業者の苦情受付窓口 消費生活センター等の地方公共団体の窓口 認定個人情報保護団体など

巻末資料 中小企業向け これだけは! 10 のチェックリスト 分類 No チェック項目ポイント 取得 利用 1 取り扱っている個人情報について 利用目的を決めていますか? 目的は具体的に 新商品のご案内の送付のため 当社の事業のため 2 その利用目的は 本人に通知するか公表していますか? 取得の状況からみて利用目的が明らかなら 通知 公表は不要 関連ページ P6 P6 3 ( 組織的安全管理措置 ) 個人情報の取扱いのルールや責任者を決めていますか? 個人情報の保管場所や漏えい発生時の社内の報告先は決まってますか? P8,9 保管 4 ( 人的安全管理措置 従業者監督 ) 個人情報の取扱いについて従業員に教育を行っていますか? 5 ( 物理的安全管理措置 ) 個人情報が含まれる書類や電子媒体について 誰でも見られる場所 盗まれやすい場所に放置していませんか? 個人情報の保管場所等のルールは周知できていますか? 不要になった情報は適切に廃棄 削除することも大切 P8,10 P8,10 6 ( 技術的安全管理措置 ) パソコン等で個人情報を取り扱う場合 セキュリティ対策ソフトウェア等をインストールして最新の状態にしていますか? ログイン時にパスワードを要求したり ファイルにパスワードをかけることも大切 P8,11 このチェックリストは 主に中小企業を対象に 個人情報保護法を遵守できているかどうか確認する際の参考に作成したものです 個人情報保護法のルールの詳細は 本シンプルレッスンの関連ページや 個人情報保護委員会のガイドラインを参照してください 19

巻末資料 中小企業向け これだけは! 10 のチェックリスト 分類 No チェック項目ポイント 関連ページ 保管 7 個人情報の取扱いを委託する場合 契約を締結する等 委託先に適切な管理を求めていますか? 委託先にも安全管理を徹底してもらうということ P8 提供 8 9 本人以外に個人情報を提供する場合 本人に同意をとっていますか? 本人以外に個人情報を提供したり 本人以外から個人情報を受け取る際 相手方や提供年月日等について記録を残していますか? 法令に基づく場合 ( 警察や裁判所からの照会等 ) や 委託に伴う提供には同意不要 法令に基づく場合 ( 警察や裁判所からの照会等 ) や 委託に伴う提供には記録不要 P12 P12,13 開示請求等 10 本人から自分の個人情報を見せてほしいと言われたり 訂正してほしいと言われた際には 対応していますか? 開示等の請求に対応する人は決まっていますか? P15 このチェックリストは 主に中小企業を対象に 個人情報保護法を遵守できているかどうか確認する際の参考に作成したものです 個人情報保護法のルールの詳細は 本シンプルレッスンの関連ページや 個人情報保護委員会のガイドラインを参照してください 20

21 本資料は 改正個人情報保護法の概要をまとめたものであり 事業者の義務や例外規定の全てを記載したものではありません より詳細な内容については 個人情報保護委員会のガイドライン等をご参照下さい ( 個人情報保護委員会 HP) 中小企業サポートページ ( 個人情報保護法 ) https://www.ppc.go.jp/personal/chusho_support/ ガイドライン等 https://www.ppc.go.jp/personal/legal/