1. 個人情報に関する法体系イメージ 消費者庁ホームページより 2

Similar documents
個人情報の保護に関する規程(案)

< F2D8EE888F882AB C8CC2906C>

個人情報保護規程

Microsoft Word - 個人情報保護規程 docx

個人情報保護規程 株式会社守破離 代表取締役佐藤治郎 目次 第 1 章総則 ( 第 1 条 - 第 3 条 ) 第 2 章個人情報の利用目的の特定等 ( 第 4 条 - 第 6 条 ) 第 3 章個人情報の取得の制限等 ( 第 7 条 - 第 8 条 ) 第 4 章個人データの安全管理 ( 第 9

個人情報管理規程

個人情報保護規定

社会福祉法人○○会 個人情報保護規程

<4D F736F F D B838B835A E815B8BC696B182C982A882AF82E98CC2906C8FEE95F195DB8CEC834B E646F63>

Microsoft PowerPoint - 参考資料2

privacypolicy

( 内部規程 ) 第 5 条当社は 番号法 個人情報保護法 これらの法律に関する政省令及びこれらの法令に関して所管官庁が策定するガイドライン等を遵守し 特定個人情報等を適正に取り扱うため この規程を定める 2 当社は 特定個人情報等の取扱いにかかる事務フロー及び各種安全管理措置等を明確にするため 特

社会福祉法人春栄会個人情報保護規程 ( 目的 ) 第 1 条社会福祉法人春栄会 ( 以下 本会 という ) は 基本理念のもと 個人情報の適正な取り扱いに関して 個人情報の保護に関する法律 及びその他の関連法令等を遵守し 個人情報保護に努める ( 利用目的の特定 ) 第 2 条本会が個人情報を取り扱

個人情報保護規程例 本文

第 4 条 ( 取得に関する規律 ) 本会が個人情報を取得するときには その利用目的を具体的に特定して明示し 適法かつ適正な方法で行うものとする ただし 人の生命 身体又は財産の保護のために緊急に必要がある場合には 利用目的を具体的に特定して明示することなく 個人情報を取得できるものとする 2 本会

第 1 章総則 ( 目的 ) 第 1 条本規程は 株式会社スマートバリュー ( 以下 当社 という ) が個人情報保護方針に基づく個人情報の取扱いの基本事項を定めたもので 個人情報の保護と適正な利用を図ることを目的とする ( 定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによ

個人情報によって識別される特定の個人をいう ( 基本理念 ) 第 3 条個人情報は 個人の人格尊重の理念の下に慎重に取り扱われるべきものであることにかんがみ その適正な取扱いを図るものとする 第 2 章個人情報 ( 利用目的の特定 ) 第 4 条個人情報を取り扱うに当たっては 定款の定める業務を遂行

Microsoft Word - 個人情報管理規程(案)_(株)ふるさと創生研究開発機構(2016年1月27日施行).doc

財団法人日本体育協会個人情報保護規程

14個人情報の取扱いに関する規程

Microsoft Word - TechStarsプライバシーポリシー.docx

制定 : 平成 24 年 5 月 30 日平成 23 年度第 4 回理事会決議施行 : 平成 24 年 6 月 1 日 個人情報管理規程 ( 定款第 65 条第 2 項 ) 制定平成 24 年 5 月 30 日 ( 目的 ) 第 1 条この規程は 定款第 66 条第 2 項の規定に基づき 公益社団法

事業者が行うべき措置については 匿名加工情報の作成に携わる者 ( 以下 作成従事者 という ) を限定するなどの社内規定の策定 作成従事者等の監督体制の整備 個人情報から削除した事項及び加工方法に関する情報へのアクセス制御 不正アクセス対策等を行うことが考えられるが 規定ぶりについて今後具体的に検討

<433A5C C6B617A B615C B746F705C8E648E965C8D7390AD8F918E6D82CC8BB38DDE5C CC2906C8FEE95F195DB8CEC964082CC92808FF089F090E E291E88F575C95BD90AC E937894C55C D837A A CC2906C8FEE9

はじめてのマイナンバーガイドライン(事業者編)

学校法人金沢工業大学個人情報の保護に関する規則

取扱いに特に配慮を要するものとして政令第 2 条で定める記述等が含まれる個人情報をいう (4) 個人情報データベース等 とは 個人情報を含む情報の集合物であって 次のいずれかに該当するもの ( 利用方法からみて個人の権利利益を害するおそれが少ないものとして政令第 3 条第 1 項で定めるものを除く

劇場演出空間技術協会 個人情報保護規程

プライバシーポリシー ( 個人情報保護に関する基本方針 ) 株式会社ビットポイントジャパン ( 以下 当社 といいます ) は 個人情報の保護とその適正な管理が重要であることを認識し 個人情報の保護に関する法律 ( 以下 個人情報保護法 といいます ) 関連法令 ガイドラインその他の規範を遵守すると

資料2-1 「個人情報の保護に関する法律」説明資料

第 2 章 個人情報の取得 ( 個人情報の取得の原則 ) 第 4 条個人情報の取得は コンソーシアムが行う事業の範囲内で 利用目的を明確に定め その目的の達成のために必要な範囲においてのみ行う 2 個人情報の取得は 適法かつ公正な方法により行う ( 特定の個人情報の取得の禁止 ) 第 5 条本条各号

拍, 血圧等 ) を, ユーザー本人または当社の提携先からと提携先などとの間でなされたユーザーの個人情報を含む取引記録や, 決済に関する情報を当社の提携先 ( 情報提供元, 広告主, 広告配信先などを含みます 以下, 提携先 といいます ) などから収集することがあります 4. 当社は, ユーザーが

個人情報保護宣言

財団法人吊古屋都市整備公社理事長代理順位規程

1 資料 1 パーソナルデータの利活用に関する制度改正に係る法律案の骨子 ( 案 ) TM 2014 年 12 月 19 日 内閣官房 IT 総合戦略室 パーソナルデータ関連制度担当室

東京弁護士会個人情報保護規則

一般社団法人北海道町内会連合会定款変更(案)

個人情報保護法と 行政機関個人情報保護法の 改正点概要

個人情報管理規程

本人に対して自身の個人情報が取得されていることを認識させるために 防犯カメラを設置し 撮影した顔画像やそこから得られた顔認証データを防犯目的で利用する際に講じることが望ましい措置の内容を明確化するため 更新しました ( 個人情報 ) Q 防犯目的のために 万引き 窃盗等の犯罪行為や迷惑行

個人情報の取り扱いに関する規程

<433A5C C6B617A B615C B746F705C8E648E965C8D7390AD8F918E6D82CC8BB38DDE5C CC2906C8FEE95F195DB8CEC964082CC92808FF089F090E E291E88F575C95BD90AC E937894C55C CC2906C8FEE95F195DB8CEC964082CC92808FF

<4D F736F F D208CC2906C8FEE95F18EE688B58B4B92F62E646F63>

個人情報保護規程例 本文

<8B4B92F681458CC2906C8FEE95F195DB8CEC2E786C7378>

社団法人宮崎県シルバー人材センター連合会

防犯カメラの設置及び運用に関するガイドライン

雇用管理分野における個人情報のうち健康情報を取り扱うに当たっての留意事項 第 1 趣旨 この留意事項は 雇用管理分野における労働安全衛生法 ( 昭和 47 年法律第 57 号 以下 安衛法 という ) 等に基づき実施した健康診断の結果等の健康情報の取扱いについて 個人情報の保護に関する法律についての

社長必見≪ここがポイント≫マイナンバーガイドライン(事業者編)

本サイトにおける個人情報の利用目的は以下のとおりです 当社は 本人の同意なく目的の範囲を超えて利用しません (1) 本サイト会員登録者の個人認証及び会員向け各種サービスの提供 (2) インターネットまたは電話を通じて提供する 宿予約サービス 及びそれに付帯関連する業務の遂行 (3) 上記 (2) に

第 4 条センターは 個人情報保護方針 ( プライバシーポリシー ) を定め これを実施する 2 センターは 個人情報保護方針を 文書等で従業者に周知徹底させるとともに センターのホームページ上に公表する ( 規程の改定 ) 第 5 条センターは 個人情報保護法の運用 監督官庁のガイドライン等の変更

個人データの安全管理に係る基本方針

議題 1. 個人情報保護委員会とは 2. 個人情報保護法の改正について 1

東レ福祉会規程・規則要領集

< F2D81698DC58F498A6D92E8817B8D908EA694D48D8693FC82E894C5>

個人情報保護方針の例

個人情報保護法への対応規定の様式例

【事務連絡】特定個人情報の漏えい時の対応(業界団体あて)

3 部門管理者は 個人データの取扱いを外部に委託する場合には その委託先における個人データの取扱状況等の監督を行わなければならない 4 個人データの取扱いにかかる事項であってこの細則に定めのない事項については 取扱者の申請に基づき 部門管理者がこれを承認して行う 5 部門管理者は 個人データの組織的

する 3 船員の雇用管理に関しては 船員の雇用管理分野における個人情報保護に関するガイドライン ( 平成二十五年国土交通省告示第二百九十二号 ) によるものとする ( 国土交通省関係事業者による個人情報の保護に関する指針等 ) 第三条国土交通省関係事業者は 法 個人情報の保護に関する法律施行令 (

個人情報の適正な取扱いに関する基本方針

報主体の権利利益及びプライバシーの侵害の防止に関し 必要な措置を講じるよう勤める 2 本センターの職員等は 業務上知り得た個人情報を漏えいし または不当な目的に使用してはならない 第 2 章 管理体制及び責任 ( 管理体制 ) 第 6 条本センターは 個人情報の適切な管理を効果的に実施するため 役割

PowerPoint プレゼンテーション

(5) 個人データ 個人データ とは 個人情報データベース等を構成する個人情報をいう (6) 保有個人データ 保有個人データ とは 当会館が 開示 内容の訂正 追加又は削除 利用の停止 削除及び第三者への提供の停止を行うことのできる権限を有する個人データであって その存否が明らかになることにより公益

PowerPoint プレゼンテーション

プライバシーポリシー

第 4 条公共の場所に向けて防犯カメラを設置しようとするもので次に掲げるものは, 規則で定めるところにより, 防犯カメラの設置及び運用に関する基準 ( 以下 設置運用基準 という ) を定めなければならない (1) 市 (2) 地方自治法 ( 昭和 22 年法律第 67 号 ) 第 260 条の2

個人情報分析表 類型 K1: 履歴書 職務経歴書 社員基礎情報 各種申請書 誓約書 同意書 入退室記録 教育受講者名簿 理解度確認テスト 本人から直接取得 社員管理に利用する 保管庫に保管する 廃棄する 残存 1. 同意を得ないで取得する 1. 目的外利用する 1. 紛失する 1. 廃棄物から情報漏

<4D F736F F D208CC2906C8FEE95F182CC8EE688B582C982C282A282C E646F6378>

PowerPoint Presentation

が及ぶおそれがあるもの イ当該個人データの存否が明らかになることにより 違法又は不当な行為を助長し 又は誘発する おそれがあるもの ウ当該個人データの存否が明らかになることにより 国の安全が害されるおそれ 他国若しくは国 際機関との交渉上不利益を被るおそれがあるもの エ当該個人データの存否が明らかに

個人情報保護規程(参照法令)

privacy policy

個人情報保護基本規程

2

Microsoft Word - 2 個人情報保護規程


保健福祉局地域福祉課

JIPDEC個人情報保護指針

個人情報保護方針

Microsoft PowerPoint - ⑥個人情報ガイドライン.ppt

<4D F736F F D208CC2906C8FEE95F182C98AD682B782E98AEE967B95FB906A93992E646F63>

商工会議所法令の改正に伴う定款変更(例)について

2 会員は 前項の規定にかかわらず 本人との間で契約を締結することに伴って契約書その他の書面 ( 電子的方式 磁気的方式その他人の知覚によっては認識することができない方式で作られる記録を含む 以下この項において同じ ) に記載された当該本人の個人情報を取得する場合その他本人から直接書面に記載された当

Microsoft Word - guideline02


個人情報保護に関する規定 ( 規定第 98 号 ) 第 1 章 総則 ( 目的 ) 第 1 条学校法人トヨタ学園および豊田工業大学 ( 以下, 総称して本学という ) は, 個人情報の保護に関する法律 ( 平成 15 年法律第 57 号, 以下, 法律という ) に定める個人情報取り扱い事業者 (

医療 介護関係を対象とするものであり また 診療録等の形態に整理されていない場合でも個人情報に該当する なお 本人が死亡した場合においても 当該本人の情報を保有している場合は 個人情報と同等の安全管理措置を講じなければならない 4 要配慮個人情報 とは 本人の人種 信条 社会的身分 病歴 犯罪の経歴

総論 Q1 民間事業者はどのような場面でマイナンバーを扱うのですか A1 民間事業者でも 従業員やその扶養家族のマイナンバーを取得し 給与所得の源泉徴収や社会保険の被保険者資格取得届などに記載し 行政機関などに提出する必要があります 原稿料の支払調書などの税の手続では原稿料を支払う相手などのマイナン

Microsoft Word - 06_個人情報取扱細則_ doc

特定個人情報の取扱いの対応について

個人情報保護制度の体系 個人情報の保護に関する法律 ( 個人情報保護法 ) 基本理念国及び地方公共団体の責務 施策基本方針の策定等 ( 第 1 章 ~ 第 3 章 ) 個人情報取扱事業者の義務等 ( 第 4 章 ~ 第 6 章 ) 個人情報保護委員会ガイドライン等 基本法制 行政機関

Ⅰ 個人情報等保護方針 一般財団法人医薬品医療機器レギュラトリーサイエンス財団は 下記の方針に基づき個人情報及び特 定個人情報等の保護に努めます 1. 法令 ガイドライン等の遵守 当財団は 個人情報及び特定個人情報等の適正な取扱いを確保するため 個人情報の保護に関す る法律 行政手続における特定の個

特定個人情報取扱規程 ( 目的 ) 第 1 条社会福祉法人埼玉県社会福祉協議会 ( 以下 本会 という ) は 個人 番号及び特定個人情報を適正に取り扱うことを目的として 本規程を定める ( 用語の定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによる (1) 番号法行政手続に

んだ者をいう 13 従業者本会の組織内にあって 直接または間接に本会の指揮監督を受けて本会の業務に従事している者をいい 従業員のみならず 本会との間の雇用契約にない者 ( 理事 監事 各委員会委員等及び派遣職員等 ) を含む 14 特定個人情報の取扱い特定個人情報の取得 安全管理措置 保管 利用 提

個人情報保護法の3年ごと見直しに向けて

資料 4 医療等に関する個人情報 の範囲について 検討事項 医療等分野において情報の利活用と保護を推進する観点から 医療等に関する個人情報 の範囲をどのように定めるべきか 個別法の対象となる個人情報としては まずは 医療機関などにおいて取り扱われる個人情報が考えられるが そのほかに 介護関係 保健関

自治会では どのように 取り扱ったらいいの ですか? 自治会における情報の取り扱い 個人情報保護法では 持っている情報を適正に扱うことを規定しています 自治会が会員の氏名や住所 電話番号などの個人情報を持つことは 活動する上で不可欠です これからは 自治会においても大切な情報を守るため 正しい管理に

利用者情報管理規程

自治会における 個人情報取扱いの手引き 霧島市市民環境部市民活動推進課

Transcription:

個人情報に関する相談事例と考え方 2015 年 12 月 11 日 独立行政法人国民生活センター

1. 個人情報に関する法体系イメージ 消費者庁ホームページより 2

2. 個人情報保護法の概要 1 第 1 章総則 目的(1 条 ) 個人情報の有用性に配慮しつつ 個人の権利利益を保護 定義(2 条 ) 基本理念(3 条 ) 第 2 章国及び地方公共団体の責務等 (4 条 ~6 条 ) < 省略 > 第 3 章個人情報の保護に関する施策等第 1 節個人情報の保護に関する基本方針 (7 条 ) ( 基本方針 ) 国 地方公共団体 独立行政法人等 個人情報取扱事業者が講ずべき具体的な措置を規定 各省庁で分野ごとのガイドラインを策定すること 医療 金融 信用 情報通信の分野は格別の措置を講ずること 苦情処理への取組 消費生活センター等が窓口となることが望まれる 第 2 節 国の施策 (8 条 ~10 条 ) 第 3 節 地方公共団体の施策 (11 条 ~13 条 ) 苦情の処理のあっせん等 (13 条 ) 第 4 節 国及び地方公共団体の協力 (14 条 ) 第 4 章 個人情報取扱事業者の義務等 第 1 節 個人情報取扱事業者の義務 (15 条 ~36 条 ) 第 2 節 民間団体による個人情報の保護の推進 (37 条 ~49 条 ) 第 5 章 雑則 (50 条 ~55 条 ) 第 6 章 罰則 (56 条 ~59 条 ) 附則 保護 活用 3

個人情報データベース等を事業の用に供している者 (2 条 3 項 ) 除外される者 国 地方公共団体 独立行政法人等 地方独立行政法人 (2 条 3 項 1~4 号 ) 個人情報データベース等を構成する個人情報によって識別される個人の数が過去六月以内のいずれの日においても 5,000 を超えない者 ( 施行令 2 条 ) 個人情報 ポイント : 生存する個人の情報 特定の個人を識別できる 個人情報保護法の概要 2 個人情報取扱事業者の義務=個人情報取扱事業者 生存する個人に関する情報であって 特定の個人を識別することができるもの ( 他の情報と容易に照合することができ それにより特定の個人を識別することができることとなるものを含む )(2 条 1 項 ) 個人データ ポイント : 検索することができる 個人情報データベース等を構成する個人情報 (2 条 4 項 ) 保有個人データ ポイント : 開示等の権限を有している 6 ヶ月を超えて保有する 個人情報取扱事業者が開示 訂正 削除等の権限を有し 6 か月を超えて保有する個人データ (2 条 5 項 ) 利用目的の特定 利用目的による制限 ( ) 適正な取得 ( ) 利用目的の通知 ( ) 正確性の確保 安全管理措置 ( ) 従業者の監督 ( ) 委託先の監督 ( ) 第三者提供の制限 ( ) 公表( ) 開示( ) 訂正等( ) 利用停止等( ) は勧告 命令の対象 4

事例検討 5

1. 個人情報の適正な取得 個人情報の取得について 17 条偽りその他不正の手段により個人情報を取得してはならない 例えば 偽ったり だましたりするなどして個人情報を取得すること=不適正な取得が判明利用停止 消去の求めが可能 (27 条 ) ケース 1) 親の同意がなく 十分な判断能力を有していない子どもから 取得状況から考えて関係のない親の収入事情などの家族の個人情報を取得する場合 ケース 2) 法第 23 条に規定する第三者提供制限違反をするよう強要して個人情報を取得した場合 ケース 3) 他の事業者に指示して上記事例 1) 又は事例 2) などの不正の手段で個人情報を取得させ その事業者から個人情報を取得する場合 不正の手段で個人情報を取得されたことを知り 又は容易に知ることができるにもかからず 当該個人情報を取得する場合 不適正な取得とされる ( 個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン より 一部抜粋 ) 6

相談事例 1 事例 1 無断で録音するのは違法ではないか 携帯電話ショップで携帯電話機の使い方について担当者から教えてもらった 後日 そのときのやりとりが全て録音されていることが分かった 録音されている内容については 担当者以外に店長などが聞くことがあるとのことだった 本人に無断で録音をし 個人情報を取得するのは違法ではないのか (40 歳代女性給与生活者 ) 7

考え方の整理 録音データ は個人情報か 個人が識別できるのであれば個人情報 無断で会話を録音することに問題はないか 録音はしない といいながら録音するなど 偽ったり 騙したりして録音していなければ 個人情報保護法上問題はない (17 条 ) 8

2. 利用目的に関するルール 利用目的について 15 条個人情報を取り扱うに当たって その利用の目的をできる限り特定しなければならない 利用される範囲が合理的に予想できる=18 条 ( 原則として ) 利用目的を 本人に通知し 又は公表しなければならない 書面で個人情報を取得する場合には明示が必要 例外 取得の状況からみて利用目的が明らかである場合 例 ) 名刺交換 今後の連絡のためという利用目的 配送伝票に記入 荷物の配送のためという利用目的 目的外利用が判明利用停止 消去の求めが可能 (27 条 ) 9

相談事例 2 事例 2 配送伝票の情報を DM 送付に使われた 昨年 ショッピングセンター内の果物の販売店でさくらんぼを購入し 自宅に宅配便で送った その際 宅配事業者の送り状に自分の個人情報を記入した 今年になって販売店からダイレクトメールが届いたが 伝票を書く時に個人情報に関する説明は全くなかった 販売店に送り状に書いた個人情報を使われたのであれば 個人情報保護法上 問題があるのではないか (30 歳代女性給与生活者 ) 10

考え方の整理 利用目的は特定されているか 取得した個人情報をダイレクトメールに利用することが特定されていれば問題ない (15 条 1 項 ) 特定された利用目的の達成に必要な範囲を超えて 個人情報を取り扱っていないか 取得した個人情報をダイレクトメールに利用すると特定し その範囲内で利用しているのであれば問題ない (16 条 1 項 ) 利用目的を明示しているか 事業者が交付した書面にダイレクトメールに利用することを明示していれば問題ない (18 条 2 項 ) 11

3. 漏えい 紛失に関するルール 安全管理措置 20 条個人データの漏えい 滅失又は棄損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならない 具体的な内容は 各事業分野の所管省庁が定めたガイドラインに例示されている=漏えい等してしまった個人情報取扱事業者に望まれる対応 例 ) 雇用管理分野における個人情報保護に関するガイドライン ( 厚生労働省 ) 個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン ( 経済産業省 ) 事実調査 原因の究明 影響範囲の特定 再発防止策の検討 実施 影響を受ける可能性のある本人への連絡 主務大臣等への報告 事実関係 再発防止策等の公表 事業分野の確認 ガイドラインの確認 12

相談事例 3-1 事例 3 履歴書を紛失されてしまった 就職活動のため 職業紹介会社に履歴書 職務経歴書 運転免許証のコピーを提出し登録した その後 興味がなくなったので登録の取り下げを申し出たところ 提出した書類が返送されてきた ところが 返送されてきた書類の中に履歴書が入っていなかった 事業者に履歴書を返してほしいと伝えたが 探す 失くした シュレッダーにかけた と曖昧な返事を繰り返すばかりである 個人情報の管理がずさんではないか (30 歳代女性給与生活者 ) 13

考え方の整理 履歴書は個人データか 個人情報データベース等を構成する個人情報であれば個人データ 紛失したことについて個人情報保護法上問題はあるか 個人データを滅失しないように安全管理のために必要かつ適切な措置を講じなければならない (20 条 ) どのような安全管理措置が施されるべきといえるか 個人情報取扱事業者が行う安全管理措置には 組織的安全管理措置 人的安全管理措置 物理的安全管理措置 技術的安全管理措置がある ( 個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン ( 経済産業省 ) より ) 履歴書は返却しなければならないのか 個人情報保護法には 取得した個人情報を返却しなければならないとする規定はないため 個人情報取扱事業者に履歴書を返却すべき義務まではない 14

相談事例 3-2 事例 4 個人情報を紛失したことを公表しなくてよいのか 不動産事業者の社員が営業に来た際に名前や年齢等の個人情報を記入したが 後日 その社員が盗難に遭い 約 40 名分の個人情報が記載された資料を紛失したと伝えられた 悪用された形跡はないとのことだが 事業者は該当者に対して個別に説明をしているだけのようで 個人情報を紛失したことを公表しようとはしていない 事業者に公表する義務はないのか ( 男性給与生活者 ) 15

考え方の整理 個人情報を紛失 流出した場合に個人情報取扱事業者がとるべき対応とは 1 事実調査 原因究明 2 影響範囲の特定 3 再発防止策の検討 実施 4 影響を受ける可能性のある本人への連絡 5 主務大臣等への報告 6 事実関係 再発防止策等の公表を行うことが望ましい ( 個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン ( 経済産業省 ) より ) 個人情報を紛失したことを必ず公表しなければならないのか 必ず公表しなければならないという義務があるわけではないが 二次被害の防止 類似事案の発生回避等の観点から 可能な限り事実関係 再発防止策等を公表することが重要 ( 個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン ( 経済産業省 ) より ) 宇治市住基情報漏洩事件 1998 年 6 月 京都府宇治市で住民基本台帳データ約 21 万件分が流出 大阪高裁は原告 1 名あたり弁護士費用 5,000 円を含む 15,000 円の損害賠償をするよう宇治市に命じた ( 大阪高判平成 13 年 12 月 25 日 ) 16

4. 第三者提供に関するルール 本人の同意のない第三者提供について 原則は 23 条 1 項あらかじめ本人の同意を得ないで 個人データを第三者に提供してはならない 例外 1 法令に基づく場合 (23 条 1 項 1 号 ) 人の生命 身体又は財産の保護のために必要な場合 (2 号 ) 公衆衛生 児童の健全な育成に特に必要な場合 (3 号 ) 国等に協力する場合 (4 号 ) 例外 2 法律の要件を遵守して いわゆるオプトアウトの仕組み を設けて周知すれば 本人の同意なく第三者へ提供することができる (23 条 2 項 ) 本人の求めに応じて 個人データの第三者提供を停止すること等 留意点そもそも 第三者 に該当しない場合 (23 条 4 項各号 ) 委託 合併等により事業を承継 一定ルール下での共同利用 17

売個人情報保護法と名簿の売買 名簿の販売 = 名簿に掲載されている個人情報は 個人データ 個人データを販売する行為は 第三者提供 販個人情報保護法違反 18

相談事例 4-1 事例 5 歯科医院の待合室に顔写真が掲示された 6 歳の息子を虫歯治療に通わせている この医院では 子どもの虫歯予防のクラブを立ち上げている もともとその待合室には クラブ会員の子どもたちの顔写真が無数に貼り出されていた 息子はこのクラブには入れていない それなのに いつの間にか息子の顔写真がそれらの写真に混ざって貼り出されていた (40 歳代女性 ) 19

考え方の整理 利用目的が特定され 通知 公表されているか 顔写真を待合室に掲示することが利用目的として特定され 通知または公表をされていれば問題ない (15 条 1 項 18 条 1 項 ) 待合室に掲示する行為は第三者提供といえるか 第三者が閲覧できる状態であるため第三者提供である 第三者提供にあたっては 掲示することに本人の同意があるか オプトアウト規定等を設けていれば問題ないが (23 条 1 項 2 項 ) 不特定多数のものへの提供には患者本人の同意を得るなどの自主的な取組を行うことが望ましい 法 23 条 1 項の第三者提供に違反した場合には 第三者への提供の停止が可能 法 23 条の 第三者 は 個人データを提供しようとする個人情報取扱事業者及び当該個人データに係る本人のいずれにも該当しない者をいう ホームページに公表して不特定多数の者が当該個人データを知り得る状態にすることは第三者提供となるため 本人の求めに応じて 個人情報取扱事業者は第三者への提供の停止をしなければならない ( 法 27 条 2 項 ) 20

相談事例 4-2 事例 6 名簿の売買は違法では? 18 歳の娘宛に呉服店からダイレクトメールが届いた 呉服店にどうやって娘の個人情報を知ったのかと問い合わせたところ 名簿業者から名簿を買ったが 購入元については教えられない と言われた 名簿の売買は許されるのか (40 歳代女性不明 ) 21

考え方の整理 個人情報保護法上 名簿の売買に問題はないか 名簿の売買に関する規定はない 23 条 2 項の規定を遵守している状況下では名簿の売買は可能であり 法律上問題があるとまではいえない 22

5. 個人情報保護法上の利用停止 消去のルール 個人情報保護法上利用停止 消去を求められる場合 保有個人データが目的外に利用された場合 (16 条違反 ) 保有個人データを不適正に取得された場合 (17 条違反 ) 本人からの求めに応じて 保有個人データの利用停止 消去を行わなければならない (27 条 1 項 ) 消費者等 本人の権利利益保護の観点から 事業活動の特性 規模及び実態を考慮して 保有個人データについて本人から求めがあった場合には ダイレクトメールの発送停止等 自主的に利用停止に応じる等 本人からの求めに一層対応していくことが望ましい ( 個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン ( 経済産業省 ) より ) 23

相談事例 5-1 事例 7 購入をキャンセルしたので個人情報も削除してほしい 洋服を買うためにインターネット通販会社に会員登録をしたが購入をキャンセルした この通販会社を今後利用することはないため個人情報の削除を希望したが 顧客番号は顧客台帳で管理をするため 削除できないと言われた 納得できない (40 歳代女性家事従事者 ) 24

考え方の整理 保有個人データといえるか 個人情報取扱事業者が 開示 内容の訂正 追加又は削除 利用の停止 消去及び第三者への提供の停止を行うことのできる権限を有する個人データで 6 ヵ月以上保有されているものであれば保有個人データ (2 条 5 項 施行令 4 条 ) 6 ヵ月以内に消去することとなるものは保有個人データとならないが 6 ヵ月以内に消去することとなるもの とは 消去することが予定されているものという趣旨であり 個々のデータが結果的に 6 ヵ月以内に消去されていることを要件とするものではない 個人情報の不適正な取得または目的外利用はあったか 個人情報の不適正な取得または目的外利用がなければ 削除に応じる義務はない (27 条 1 項 ) 25

相談事例 5-2 事例 8 高校合格の紹介記事が学習塾のホームページに実名 で掲載されている 以前通っていた学習塾のホームページに 高校合格の紹介記事が 実名 年度 卒業中学まで書かれ 掲載されている 半年前に削除を申し出て 応じられたはずが 未だに載っていることがわかった 同意していないのだから すぐに削除してほしいと抗議したところ システム的にお金がかかる そのお金を払うなら削除する と言われた 納得できない 当時 母親も同意していなかった (20 歳代男性給与生活者 ) 26

考え方の整理 第三者への提供を停止できるか ホームページに個人情報を掲載することは第三者提供であり 本人の同意がない以上 当該事業者は本人の求めに応じて第三者への提供を停止しなければならない (27 条 2 項 ) 個人データの削除を求めることはできるか 高校合格の紹介等 学習塾の広報に利用することが利用目的として定められていなければ 違反を是正するために必要な限度で遅滞なく利用停止等を行わなければならない 個人情報の削除に必要な費用を支払わなければならないか削除に必要な費用は個人情報取扱事業者が負担しなければならない 27

6. 開示に関するルール 個人情報保護法上の開示請求 25 条本人から本人の保有個人データの開示を求められたときは 本人に対し 保有個人データを開示しなくてはならない個人情報の取得元を知りたい! Q 保有個人データであれば開示の対象=A 開示を求める理由は必要? 不要 どこから個人情報を入手したのか という情報を保有個人データとして保有している場合には開示の対象となる 本人でなくても請求できる? 原則は本人 代理人でも可 手数料は必要? 実費が必要な場合が多い 書面で開示してもらえる? 原則は書面による開示 ( 参考 ) 個人情報の保護に関する基本方針 ( 平成 16 年 4 月 2 日閣議決定 ) 個人情報の取得元又はその取得方法 ( 取得源の種類等 ) を可能な限り具体的に明記すること 本人確認資料は必要? 必要 不開示の理由を知りたい理由を説明するよう努めなければならない 26 条本人から 保有個人データの内容が事実でないという理由によって 訂正等を求めら れたときは 必要な調査を行い その結果に基づき 訂正等を行わなくてはならない 28

相談事例 6 事例 9 書面による登録内容の開示を求めたら電子データでの み開示すると言われた 登録していた住所に変更があり その他にも確認したいことがあったので事業者に登録内容の開示請求をしたところ 開示は電子データでのみ行なうと言われた 今はパソコンが使えない状況なので書面で開示して欲しいと依頼したが断られた ( 属性不明 ) 29

考え方の整理 開示の方法に決まりはあるか 開示は書面の交付による方法 ( 開示の求めを行った者が同意した方法があるときは 当該方法 ) とされているので ( 法 25 条 1 項 施行令 6 条 ) 電子データでの開示に同意していないのであれば 書面で開示しなければならない 30

ご清聴ありがとうございました 相談情報部 31