資料 2 金融分野における個人情報保護の取組みについて 平成 23 年 6 月 15 日金融庁総務企画局 I. 金融分野における個人情報保護に関するガイドライン等の概要 1. 金融分野における個人情報保護 個人情報保護に関する基本方針 ( 平成 16 年 4 月 2 日閣議決定 ) および 個人情報

Similar documents
事務ガイドライン ( 第三分冊 )13 指定信用情報機関関係新旧対照表 Ⅰ-2 業務の適切性 現行改正後 ( 案 ) Ⅰ-2 業務の適切性 Ⅰ-2-4 信用情報提供等業務の委託業務の効率化の観点から 内閣総理大臣 ( 金融庁長官 ) の承認を受けて信用情報提供等業務の一部を委託することが可能とされて

14個人情報の取扱いに関する規程

個人情報保護規定

財団法人日本体育協会個人情報保護規程

特定個人情報の取扱いの対応について

特定個人情報の取扱いの対応について

事業者が行うべき措置については 匿名加工情報の作成に携わる者 ( 以下 作成従事者 という ) を限定するなどの社内規定の策定 作成従事者等の監督体制の整備 個人情報から削除した事項及び加工方法に関する情報へのアクセス制御 不正アクセス対策等を行うことが考えられるが 規定ぶりについて今後具体的に検討

はじめてのマイナンバーガイドライン(事業者編)

Microsoft Word - 個人情報管理規程(案)_(株)ふるさと創生研究開発機構(2016年1月27日施行).doc

個人情報の保護に関する規程(案)

Microsoft Word - 【口座開設】個人情報保護方針&個人情報の取扱い

Microsoft Word - ○指針改正版(101111).doc

( 内部規程 ) 第 5 条当社は 番号法 個人情報保護法 これらの法律に関する政省令及びこれらの法令に関して所管官庁が策定するガイドライン等を遵守し 特定個人情報等を適正に取り扱うため この規程を定める 2 当社は 特定個人情報等の取扱いにかかる事務フロー及び各種安全管理措置等を明確にするため 特

特定個人情報取扱細則 ( 目的 ) 第 1 条この細則は 当組合の個人情報保護方針及び特定個人情報取扱規程 ( 以下 規程 という ) 等に基づき 当組合における特定個人情報の具体的な取扱いを定めたもので 特定個人情報の保護と適正な利用を図ることを目的とする ( 用語の定義 ) 第 2 条この細則で

< F2D8EE888F882AB C8CC2906C>

社会福祉法人春栄会個人情報保護規程 ( 目的 ) 第 1 条社会福祉法人春栄会 ( 以下 本会 という ) は 基本理念のもと 個人情報の適正な取り扱いに関して 個人情報の保護に関する法律 及びその他の関連法令等を遵守し 個人情報保護に努める ( 利用目的の特定 ) 第 2 条本会が個人情報を取り扱

個人情報保護宣言

5 その他一般に公開されている情報等から取得しています (2) 個人情報等の利用目的 当金庫は 次の利用目的のために個人情報等を利用し それ以外の目的には利用しません 個人番号については 法令等で定められた範囲内でのみ利用します また お客さまにとって利用目的が明確になるよう具体的に定めるとともに

個人情報保護規程

社会福祉法人○○会 個人情報保護規程

Microsoft Word - 06_個人情報取扱細則_ doc

privacypolicy

特定個人情報の取扱いに関する管理規程 ( 趣旨 ) 第 1 条この規程は 特定個人情報の漏えい 滅失及び毀損の防止その他の適切な管理のための措置を講ずるに当たり遵守すべき行為及び判断等の基準その他必要な事項を定めるものとする ( 定義 ) 第 2 条 この規定における用語の意義は 江戸川区個人情報保

Microsoft Word - 個人情報保護規程 docx

個人情報の保護と利用に関する規程

程の見直しを行わなければならない 1 委託先の選定基準 2 委託契約に盛り込むべき安全管理に関する内容 (2) 個人データの安全管理措置に係る実施体制の整備 1) 実施体制の整備に関する組織的安全管理措置 金融分野における個人情報取扱事業者は ガイドライン第 10 条第 6 項に基づき 個人データの

第 4 条 ( 取得に関する規律 ) 本会が個人情報を取得するときには その利用目的を具体的に特定して明示し 適法かつ適正な方法で行うものとする ただし 人の生命 身体又は財産の保護のために緊急に必要がある場合には 利用目的を具体的に特定して明示することなく 個人情報を取得できるものとする 2 本会

第 2 章 個人情報の取得 ( 個人情報の取得の原則 ) 第 4 条個人情報の取得は コンソーシアムが行う事業の範囲内で 利用目的を明確に定め その目的の達成のために必要な範囲においてのみ行う 2 個人情報の取得は 適法かつ公正な方法により行う ( 特定の個人情報の取得の禁止 ) 第 5 条本条各号

<4D F736F F D CC2906C B835E82CC8EE688B582A282C98AD682B782E98B4B92F68CC2906C2E646F63>

個人情報保護規程 株式会社守破離 代表取締役佐藤治郎 目次 第 1 章総則 ( 第 1 条 - 第 3 条 ) 第 2 章個人情報の利用目的の特定等 ( 第 4 条 - 第 6 条 ) 第 3 章個人情報の取得の制限等 ( 第 7 条 - 第 8 条 ) 第 4 章個人データの安全管理 ( 第 9

個人情報管理規程

第 1 章総則 ( 目的 ) 第 1 条本規程は 株式会社スマートバリュー ( 以下 当社 という ) が個人情報保護方針に基づく個人情報の取扱いの基本事項を定めたもので 個人情報の保護と適正な利用を図ることを目的とする ( 定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによ

個人データの安全管理に係る基本方針

中小企業向け はじめてのマイナンバーガイドライン

公益財団法人岩手県南技術研究センター特定個人情報取扱規程 平成 28 年 4 月 1 日制定 規程第 14 号 第 1 章目的等 ( 目的 ) 第 1 条この規程は 公益財団法人岩手県南技術研究センター ( 以下 センター という ) が 行政手続における特定の個人を識別するための番号の利用等に関す

報主体の権利利益及びプライバシーの侵害の防止に関し 必要な措置を講じるよう勤める 2 本センターの職員等は 業務上知り得た個人情報を漏えいし または不当な目的に使用してはならない 第 2 章 管理体制及び責任 ( 管理体制 ) 第 6 条本センターは 個人情報の適切な管理を効果的に実施するため 役割

1 資料 1 パーソナルデータの利活用に関する制度改正に係る法律案の骨子 ( 案 ) TM 2014 年 12 月 19 日 内閣官房 IT 総合戦略室 パーソナルデータ関連制度担当室

社長必見≪ここがポイント≫マイナンバーガイドライン(事業者編)

制定 : 平成 24 年 5 月 30 日平成 23 年度第 4 回理事会決議施行 : 平成 24 年 6 月 1 日 個人情報管理規程 ( 定款第 65 条第 2 項 ) 制定平成 24 年 5 月 30 日 ( 目的 ) 第 1 条この規程は 定款第 66 条第 2 項の規定に基づき 公益社団法

個人情報によって識別される特定の個人をいう ( 基本理念 ) 第 3 条個人情報は 個人の人格尊重の理念の下に慎重に取り扱われるべきものであることにかんがみ その適正な取扱いを図るものとする 第 2 章個人情報 ( 利用目的の特定 ) 第 4 条個人情報を取り扱うに当たっては 定款の定める業務を遂行

特定個人情報取扱要領 ( 目的 ) 第 1 条この要領は この組合の 個人情報保護方針 および 特定個人情報取扱規程 ( 以下 規程 という ) に基づき この組合における特定個人情報の具体的な取扱いを定めたもので 特定個人情報の保護と適正な利用を図ることを目的とする ( 用語の定義 ) 第 2 条

2

劇場演出空間技術協会 個人情報保護規程

個人情報の取り扱いについて TaoTao 株式会社 ( 以下 当社 という ) は お客様が安心して当社のサービスをご利用いただけるよう 個人情報保護方針に基づき お客様の個人情報 個人番号 特定個人情報 ( 以下 ここではすべてを総称し 個人情報 といいます ) のお取扱いに細心の注意を払っており

一般社団法人北海道町内会連合会定款変更(案)

3 部門管理者は 個人データの取扱いを外部に委託する場合には その委託先における個人データの取扱状況等の監督を行わなければならない 4 個人データの取扱いにかかる事項であってこの細則に定めのない事項については 取扱者の申請に基づき 部門管理者がこれを承認して行う 5 部門管理者は 個人データの組織的


個人情報保護規程例 本文

個人情報の取り扱いに関する規程

本人に対して自身の個人情報が取得されていることを認識させるために 防犯カメラを設置し 撮影した顔画像やそこから得られた顔認証データを防犯目的で利用する際に講じることが望ましい措置の内容を明確化するため 更新しました ( 個人情報 ) Q 防犯目的のために 万引き 窃盗等の犯罪行為や迷惑行

イ -3 ( 法令等へ抵触するおそれが高い分野の法令遵守 ) サービスの態様に応じて 抵触のおそれが高い法令 ( 業法 税法 著作権法等 ) を特に明示して遵守させること イ -4 ( 公序良俗違反行為の禁止 ) 公序良俗に反する行為を禁止すること イ利用規約等 利用規約 / 契約書 イ -5 (

特定個人情報等取扱規程

個人情報保護規程例 本文

第 4 条公共の場所に向けて防犯カメラを設置しようとするもので次に掲げるものは, 規則で定めるところにより, 防犯カメラの設置及び運用に関する基準 ( 以下 設置運用基準 という ) を定めなければならない (1) 市 (2) 地方自治法 ( 昭和 22 年法律第 67 号 ) 第 260 条の2

<4D F736F F F696E74202D208E9197BF E08A748AAF965B8FEE95F1835A834C A A E815B92F18F6F8E9197BF2E70707

企業、金融機関、行政機関のマイナンバー情報保護措置(4)

2015 年 2 月 13 日版 わかる! マイナンバー 特定個人情報取扱い ガイドライン 株式会社ワイイーシーソリューションズ 本資料について 本内容は 2014 年 12 月末時点の政府などの公開情報をもとに 当社の解釈にて作成しておりますので 今後の法改正 制度設計等により変更になる可能性があ

日商PC検定用マイナンバー_参考資料

<4D F736F F D B838B835A E815B8BC696B182C982A882AF82E98CC2906C8FEE95F195DB8CEC834B E646F63>

5 適合性の原則等に照らした判断等 金融商品やサービスの提供にかかる妥当性の判断のため 6 与信事業に際して個人情報を加盟する個人信用情報機関に提供する場合等 適切な業務の遂行に必要な範囲で第三者に提供するため 7 他の事業者等から個人情報の処理の全部または一部について委託された場合等において 委託

特定個人情報の取扱いに関するモデル契約書 平成27年10月

特定個人情報取扱規程 第 1 章総則 ( 目的 ) 第 1 条本規程は 岩手県建設業厚生年金基金 ( 以下 当厚生年金基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義 ) 第 2 条本

氏名等の特定の個人を識別することができる情報は記載しないこと 4. 発生年月発生年月についてな場合は と記載すること 5. 発覚年月漏えい事案等の事故が発覚した年月を記載すること 6. 漏えい等した情報の内容漏えいした情報の種類 内容及びその数 ( 機微 ( センシティブ ) 情報を含む場合は その

特定個人情報取扱規程 ( 目的 ) 第 1 条社会福祉法人埼玉県社会福祉協議会 ( 以下 本会 という ) は 個人 番号及び特定個人情報を適正に取り扱うことを目的として 本規程を定める ( 用語の定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによる (1) 番号法行政手続に

特定個人情報保護評価指針の概要

個人情報保護法と 行政機関個人情報保護法の 改正点概要

め 各種調査 アンケートの実施等による当行および関連会社 提携会社の預金 融資 その他金融商品やサービスの研究や開発のため ダイレクトメールの発送等 当行および関連会社 提携会社の預金 融資 そ の他金融商品やサービスに関するご案内 ご提案等のため 他の事業者等から個人情報の

とはありません 5. 個人情報の利用目的 (1) 当社は お客様よりご提供いただいた個人情報を次の目的のために利用いたします 第二種金融商品取引業および当該業務に関連 付随する業務を行うため 金融商品 ( ファンド ) 第二種金融商品取引業に関する情報を提供するため 取引時確認を行うため お客様との

<8B4B92F681458CC2906C8FEE95F195DB8CEC2E786C7378>

京都信用金庫にかかる個人情報の取扱いに関する同意条項

プライバシーポリシー 2019 年 1 月改正 藍澤證券株式会社 当社は お客様の個人情報及び個人番号 ( 以下 個人情報等 といいます ) に対する取組み方針として 次のとおり プライバシーポリシーを策定し 公表いたします 1. 基本方針 藍澤證券株式会社 ( 以下 当社 ) では お客様からお預

第 1 章総則 ( 目的 ) 第 1 条本規程は 日立国際電気企業年金基金 ( 以下 基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義 ) 第 2 条本規程において 個人情報 とは 個

借入先一覧 ( 別紙 1) 私が自然災害による被災者の債務整理に関するガイドライン ( 以下 本ガイドライン という ) に基づく債務整理の対象としたい借入先等は下表のとおりです 下表の内容に漏れや誤りがあり その結果 登録支援専門家として私又は下表の借入先等と利害関係のある者が委嘱された場合 登録

中小企業者等に対する金融の円滑化を図るための臨時措置に関する法律

個人情報の保護に関する

日本赤十字社企業年金基金特定個人情報等取扱規程 第 1 章総則 ( 目的 ) 第 1 条本規程は 日本赤十字社企業年金基金 ( 以下 当基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義

<433A5C C6B617A B615C B746F705C8E648E965C8D7390AD8F918E6D82CC8BB38DDE5C CC2906C8FEE95F195DB8CEC964082CC92808FF089F090E E291E88F575C95BD90AC E937894C55C D837A A CC2906C8FEE9

東レ福祉会規程・規則要領集

防犯カメラの設置及び運用に関するガイドライン

改定前 新旧対照表 < カードローン規定 > 改定後 カードローン規定 カードローン規定 第 12 条 ( 期限前の利益喪失事由 ) (1) 借主について次の各号の事由が一つでも生じた場合には 当行の通知催告がなくても 借主は本債務全額について当然に期限の利益を失い 第 8 条に定める返済方法によら

プライバシーポリシー EU 版 /GDPR 対応 株式会社オールアバウトライフワークス ( 以下 当社 といいます ) は 個人情報保護の重要性を認識し 個人情報保護に関する方針 規定及び運用体制を含む個人情報保護に関するマネジメントシステムを確立 運用し 適切な取扱いと継続的な改善に努めることを目

個人情報管理規程

個人情報保護規程(参照法令)

Microsoft Word - 苦情処理・紛争解決のための基本方針及び社内規程.docx

(I12) 土木学会特定個人情報取扱規程 平成 28 年 1 月 22 日制定 ( 目的 ) 第 1 条本規程は 公益社団法人土木学会 ( 以下 学会 という ) における 行政手続きにおける特定の個人を識別するための番号の利用等に関する法律 ( 以下 番号法 という ) 個人情報の保護に関する法律

Microsoft PowerPoint - 参考資料2

んだ者をいう 13 従業者本会の組織内にあって 直接または間接に本会の指揮監督を受けて本会の業務に従事している者をいい 従業員のみならず 本会との間の雇用契約にない者 ( 理事 監事 各委員会委員等及び派遣職員等 ) を含む 14 特定個人情報の取扱い特定個人情報の取得 安全管理措置 保管 利用 提

公 印 規 程

(5) 個人データ 個人データ とは 個人情報データベース等を構成する個人情報をいう (6) 保有個人データ 保有個人データ とは 当会館が 開示 内容の訂正 追加又は削除 利用の停止 削除及び第三者への提供の停止を行うことのできる権限を有する個人データであって その存否が明らかになることにより公益

個人情報に関する規定(平成26年)

<4D F736F F D208CC2906C8FEE95F182CC8EE688B582C982C282A282C E646F6378>

学校法人金沢工業大学個人情報の保護に関する規則

【事務連絡】特定個人情報の漏えい時の対応(業界団体あて)

個人情報保護方針の例

マイナンバー対策セミナー(実践編) 「マイナンバー対策マニュアル」を利用した具体的な対策方法について

<93C18B4C8E64976C8F9195CA8E862E786C73>

資料 1 協会員に対する処分及び勧告について 平成 30 年 4 月 18 日 日本証券業協会 本協会は 本日 下記のとおり 法令等違反の事実が認められた協会員に対し 定款第 28 条第 1 項の規定に基づく処分及び同第 29 条の規定に基づく勧告を行いました 記 岩井コスモ証券株式会社 公表前のア

ファイアーウォール政省令-非公開情報の授受-

本サイトにおける個人情報の利用目的は以下のとおりです 当社は 本人の同意なく目的の範囲を超えて利用しません (1) 本サイト会員登録者の個人認証及び会員向け各種サービスの提供 (2) インターネットまたは電話を通じて提供する 宿予約サービス 及びそれに付帯関連する業務の遂行 (3) 上記 (2) に

<4D F736F F D208CC2906C8FEE95F182C98AD682B782E98AEE967B95FB906A93992E646F63>

Transcription:

資料 2 金融分野における個人情報保護の取組みについて 平成 23 年 6 月 15 日金融庁総務企画局 I. 金融分野における個人情報保護に関するガイドライン等の概要 1. 金融分野における個人情報保護 個人情報保護に関する基本方針 ( 平成 16 年 4 月 2 日閣議決定 ) および 個人情報の保護に関する法律案に対する附帯決議 において 金融分野は 医療 情報通信等と並んで 個人情報の性質や利用方法等から特に適正な取扱いの厳格な実施を確保する必要がある分野とされている 2. ガイドラインおよび実務指針個人情報保護法や上記の基本方針等に基づき 金融分野における個人情報保護に関するガイドライン ( 平成 16 年 12 月 )( 以下 ガイドライン という ) および 金融分野における個人情報保護に関するガイドラインの安全管理措置等についての実務指針 ( 平成 17 年 1 月 )( 以下 実務指針 という ) を策定 その後 内閣府が作成した 標準的なガイドライン ( 平成 20 年 7 月 ) を参考に ガイドライン共通化へ対応 ( ガイドラインに例示等を追加し 平成 21 年 11 月に改正 ) a. 金融分野における個人情報取扱事業者が個人情報の適正な取扱いの確保に関して行う活動を支援する目的で ガイドラインおよび実務指針を策定 b. ガイドラインの内容の2つの要素は 1) 金融機関が講ずべき措置の有効かつ適切な実施をはかるための個人情報保護法の解釈指針 2) 金融分野における個人情報の特性及び利用方法を鑑み 個人情報の取扱いにおいて特に厳格な実施が求められる事項 ( 格別の措置 ) c. 主な 格別の措置 は 次のとおり ァ. 個人情報保護法上は 個人情報取扱事業者 から除かれる金融機関においても ガイドラインの遵守に努めるものとする旨の規定 ィ. センシティブ情報の取得等の原則禁止 ゥ. 信用情報機関への情報提供については 信用情報機関の会員企業及び安全管理措置等を本人に認識させた上で同意取得 ェ. 第三者提供にあたっての本人同意は原則書面 d. 安全管理措置の内容については ガイドラインで掲げた基本的事項の詳細な 1

内容について 実務指針として別途規定 主にガイドラインの 10 条から 12 条 ( 第 10 条 : 安全管理措置 第 11 条 : 従業員の監督 第 12 条 : 委託先の監督 ) に定められた安全管理措置等の基本的事項について 金融機関が講ずるべき措置を明示 e. ガイドラインおよび実務指針に関する Q&A を策定 当庁ホームページで公表 ( 平成 19 年 10 月 ) ァ. 個人情報保護法施行後 金融機関における個人情報保護に関する実務等について 様々な照会が当庁及び財務局に対して寄せられており それらの照会を体系づけて整理し Q&Aの形で公表することが 行政の透明性 予測可能性の向上にとって重要 ィ. 個人情報の漏えい 滅失 き損が生じた場合には ガイドライン及び実務指針に基づき 金融機関に対して当局への報告や本人への通知 公表を求めているが それらの具体的な内容や方法等については各金融機関において統一されているわけではなかったため 報告事項等について 当局として一般的な解釈を示すことが各金融機関間における公平性及び行政事務の効率的な運営の観点から有用 3. 業法等個人情報保護法上 個人情報の性質および利用方法にかんがみ 個人の権利利益の一層の保護を図るため特にその適正な取扱いの厳格な実施を確保する必要がある個人情報について 保護のための格別の措置が講じられるよう必要な法制上の措置その他の措置を講ずる ものとされている これを踏まえ 平成 17 年以降 銀行法をはじめとする各業法において 法改正の機会をとらえ順次 法律上 顧客情報の適正な取扱い義務を明記 あわせて 次の点について 各業法施行規則 ( 内閣府令 ) において明記 ( 別添 1 2) a. 安全管理措置 従業員 委託者の監督について必要かつ適切な措置の実施 b. センシティブ情報を必要な目的以外に使用することの禁止 c. 信用情報機関から提供された借入金返済能力情報を返済能力調査以外の目的に利用することの禁止 業法上 立入検査権限 監督命令権限 ( 業務改善命令 業務停止命令等 ) があるほか 金融 ADR 制度も適用 2

II. 認定個人情報保護団体の取組の状況 1. 認定状況金融分野の認定個人情報保護団体は9 団体 日本証券業協会日本生命保険協会日本損害保険協会外国損害保険協会全国銀行個人情報保護協議会信託協会投資信託協会日本証券投資顧問業協会日本貸金業協会 2. 取組状況 a. 個人情報保護指針の作成 公表 金融機関向けのセミナーや研修 また 相談や問い合せへの対応により 情報提供等を実施 その他 漏えい事案等の状況集計や好取組事例にかかる意見交換会の実施 b. 個人情報保護法第 42 条及び第 43 条に基づく苦情処理等の件数は 次のとおり 年度 苦情処理 説明要求 資料要求 指導 勧告 その他の措置 * 17 年度 237 55 1 135 1 0 18 年度 248 36 0 40 1 0 19 年度 199 50 1 44 0 4 20 年度 165 36 0 49 0 2 21 年度 179 42 0 49 2 1 22 年度 194 81 0 52 0 0 * その他の措置 とは 認定個人情報保護団体が 法第 43 条に基づき自ら 作成 公表した個人情報保護指針を対象事業者に遵守させるために行った 措置で 指導 及び 勧告 以外のものを指す 3

III. 金融機関に対する検査 監督の状況 1. 金融検査 a. 立入検査を定期的に実施する中で 顧客情報保護の管理態勢を検査 金融検査マニュアルにも 顧客情報保護の管理態勢を検査項目として明記 公表 b. 検査での主な指摘事項を検査指摘事例集として公表 ( 別添 3) 2. 漏えい事案等 個人情報漏えい事案等のうち 当局に届出され 公表された事案 年度 漏えい事案等 * 17 年度 607(33) 18 年度 231(17) 19 年度 187 (8) 20 年度 135(12) 21 年度 150(10) 22 年度 92 (5) * カッコ内は 漏えい等をした個人情報が 50,001 件以上の事案 * 公表されていない漏えい等事案の主なものは メール ファックス 郵便の 送付ミス 3. 金融機関に対する監督 a. 個人情報の漏えい等が発生し金融機関が金融庁に報告した事案や 金融検査で発覚した事案等のうち 漏えい等の状況 漏えいした個人情報の規模および内容を踏まえ 報告徴収を実施 b. 当該報告徴収を踏まえ 個人情報保護法に基づく勧告 業法に基づく業務改善命令を発動 4

個人情報保護法 業法 * 年度 報告徴収 助言 勧告 命令 業務改善命令業務停止命令 16 年度 - - - - 2 0 17 年度 83 0 1 0 1 0 18 年度 52 0 1 0 1 0 19 年度 78 0 0 0 0 0 20 年度 26 0 0 0 0 0 21 年度 16 0 2 0 2 0 22 年度 14 0 0 0 1 0 * 個人情報に関連する行政処分の件数 c. 平成 16 年度以降 個人情報保護法上の勧告 および / または 業法上の業務改善命令は 7 件発動 うち 漏えい事案等の報告により把握した案件は4 件 金融検査で把握した案件は3 件 A 銀行 ( 平成 22 年 5 月 27 日 ) ァ. 顧客からの同意を得ずに顧客情報を第三者に提供を行い 法令違反となるおそれがある行為が発生 ィ. 銀行法上の業務改善命令 B 保険会社 ( 平成 22 年 2 月 24 日 ) ァ. 業務委託先の従業員がホストコンピュータにアクセスし 顧客情報を社外に持ち出し 漏えい ィ. 保険業上の業務改善命令 個人情報保護法上の勧告 C 証券会社 ( 平成 21 年 6 月 25 日 ) ァ. 従業員が顧客情報をコンパクトディスクに保存させ 第三者に売却 ィ. 金融商品取引法上の業務改善命令 個人情報保護法上の勧告 D 銀行 ( 平成 18 年 4 月 25 日 ) ァ. 支店課長職の者が顧客情報を不正に持ち出し 漏えい ィ. 銀行法上の業務改善命令 個人情報保護法上の勧告 E 銀行 ( 平成 17 年 5 月 20 日 ) ァ. 顧客情報が記録された CD-ROM3 枚を紛失 ィ. 銀行法上の業務改善命令 個人情報保護法上の勧告 F 銀行 ( 平成 16 年 6 月 11 日 ) ァ. 顧客情報を記録するバックアップ データが データ処理等の業務を外部委託するデータ センターの搬送途上で紛失 ィ. 銀行法上の業務改善命令 5

G 銀行 ( 平成 16 年 5 月 20 日 ) ァ. 行員の転籍に伴う顧客情報の電子記憶媒体等によるグループ他社への持出し 顧客に対する与信情報等の不適切な管理 ィ. 銀行法上の業務改善命令 以上 6

個人情報保護法と業法の関係について ( 銀行法の例 ) 別添 1 個人情報保護法第 6 条 ( 法制上の措置等 ) 政府は 個人情報の性質及び利用方法にかんがみ 個人の権利利益の一層の保護を図るため特にその適正な取扱いの厳格な実施を確保する必要がある個人情報について 保護のための格別の措置が講じられるよう必要な法制上の措置その他の措置を講ずるものとする 銀行法第 12 条の 2 第 2 項 ( 預金者等に対する情報の提供等 ) 前項及び第十三条の四並びに他の法律に定めるもののほか 銀行は 内閣府令で定めるところにより ( ) その業務に係る重要な事項の顧客への説明 その業務に関して取得した顧客に関する情報の適正な取扱い その業務を第三者に委託する場合における当該業務の的確な遂行その他の健全かつ適切な運営を確保するための措置を講じなければならない 銀行法施行規則 第十三条の六の五 ( 個人顧客情報の安全管理措置等 ) 銀行は その取り扱う個人である顧客に関する情報の安全管理 従業者の監督及び当該情報の取扱いを委託する場合にはその委託先の監督について 当該情報の漏えい 滅失又はき損の防止を図るために必要かつ適切な措置を講じなければならない 第十三条の六の六 ( 返済能力情報の取扱い ) 銀行は 信用情報に関する機関 ( 資金需要者の借入金返済能力に関する情報の収集及び銀行に対する当該情報の提供を行うものをいう ) から提供を受けた情報であつて個人である資金需要者の借入金返済能力に関するものを 資金需要者の返済能力の調査以外の目的のために利用しないことを確保するための措置を講じなければならない 第十三条の六の七 ( 特別の非公開情報の取扱い ) 銀行は その取り扱う個人である顧客に関する人種 信条 門地 本籍地 保健医療又は犯罪経歴についての情報その他の特別の非公開情報 ( その業務上知り得た公表されていない情報をいう ) を 適切な業務の運営の確保その他必要と認められる目的以外の目的のために利用しないことを確保するための措置を講じなければなら

別添 2 金融機関に対する個人情報保護方策の義務付けと履行担保措置 1. 金融機関に対する個人情報保護方策の法的義務付け (1) 一般の民間事業者と同様 金融機関にも個人情報保護法上の保護 方策が義務付け (5 千人超の場合 ) (2) 上記に加え 銀行法等の各業法では 1 個人情報保護法上の安全管理措置に相当する義務 2 個人情報保護法上の目的外利用 提供の制限 ( センシティブ情報と信用情報にかかるもの ) に相当する義務についても 別途 法律措置済み (5 千人以下にも適用 ) 2. その履行を担保するための法的措置 (1) 一般の民間事業者と同様 金融機関も個人情報保護法上の履行担 保措置の対象 (2) 上記に加え 銀行法等の各業法では より厳格な履行担保措置が規定 当庁ではその適切な行使に尽力 ( 注 ) 個人情報保護法には規定のない立入検査権限 より幅広い監督命令権限 ( 業務改善命令 業務停止命令等 )

年度末 個人情報保護にかかる金融機関に対する検査の指摘事例 金融庁検査局 職員数 ( 人 ) 検査実績 ( 社 ) 財務省財務局 監視委証券検査課 事務年度 主要行等 地域銀行 信用金庫 信用組合 生損保 証券会社等 20 441 509 19 28 41 111 65 16 219 21 430 500 111 20 23 58 101 67 19 220 22 423 518 114 21 16 46 135 62 17 211 主要行等 ( 都市銀行等及び 地域銀行 を除くその他の銀行 ) 地域銀行 ( 地方銀行 第二地方銀行等 ) 信用金庫 信用組合 保険会社 証券会社等 検査指摘事項の例 ( 概要 ) 顧客情報を別の顧客に送付したにもかかわらず 事実関係の説明を行っていない事例がある 個人情報を登録している一部のソフトウェアについて 顧客情報の漏えいを防止するための対処方針を検討していないため 海外拠点の利用者が 承認なしに個人情報へのアクセス権限を取得できる状態にあることを把握していない 個人情報管理責任者を任命しているが 再委託先における個人情報漏えいについて 事実関係の把握や再発防止策の徹底が不十分であったため 再委託先において情報漏えいが再発している 文書管理ルールを明確に定めていないため 一部営業店において 顧客情報管理台帳の記載漏れや顧客情報を含む廃棄予定文書等を営業店通路等に放置している事例がある 顧客情報管理部門が 営業店に対し 顧客情報に関する台帳整備につき指示を徹底していないため 営業店において 一部の情報が台帳に記載されていない 顧客管理部門が 営業店に対し 郵便物発送や FAX 送信の際の役席者による検証を徹底していないため 漏えい事案が繰り返し発生している 個人データ管理規定において 情報を外部に持ち出す際には記録表に記載することとしているが 記録表の記録が正確でないないため 営業店において 渉外担当者の持ち出した情報を特定できない事例がある 理事会が顧客情報保護等関連諸規定を策定していないことなどにより 重要な顧客情報が無施錠のキャビネットで保管されていたり 帳票が机上に放置されるなどの事例がある 対応マニュアルにおいて総務部門が全ての漏えい事案を当局に報告することとしているが 営業店から事務ミスとして報告された事案につき 検証を十分行っていないことから 個人情報が漏えいしていることを見落としている 顧客情報統括管理部門は 個人データの消去 廃棄の記録を行っておらず 適切に消去等が行われたか把握していないほか 顧客データへのアクセス記録を保管 分析していない 各部門長が 部門内職員に対し 業務の実情に応じて 顧客情報の閲覧権限を付与することとしているが 権限付与の適切性を検証する態勢を構築していないため 業務上の必要がなく誤って権限を付与された職員が顧客情報を閲覧している事例を看過している 委託先における顧客情報管理態勢が未整備であることを把握しているにもかかわらず 委託先に対して体制整備を求めていない センシティブ情報の取扱いについての社内規程を整備しておらず 相続手続業務に伴い取得したセンシティブ情報を含む戸籍謄本等を PDF ファイル化して保存しているものの 付与する必要のない職員に対してもアクセス権限が付与されていた 個人データに関する利用目的 保管場所 保管方法 保管期限等の状況を 台帳に未記載であり また 本店各部 支店及び営業所に管理台帳が送付されていなかったため 管理台帳に従った個人データの管理が行われていなかった 関係会社との間において 個人情報の取扱いに係る契約 ( 以下 覚書 という ) を定める旨の利用契約を締結したものの 当該覚書が締結される以前に 当該関係会社に対して 顧客約 8 万人分の 顧客カタカナ情報 顧客漢字氏名 メールアドレス 及び ログインID の情報を提供した ( 注 ) 証券会社等の実績は 19 年度 ~21 年度のもの 別添 3