(Microsoft PowerPoint - No.2 DBSCSeminar_201510_29.pptx[\223\307\202\335\216\346\202\350\220\352\227p])

Similar documents
3

個人情報保護法と 行政機関個人情報保護法の 改正点概要

1 資料 1 パーソナルデータの利活用に関する制度改正に係る法律案の骨子 ( 案 ) TM 2014 年 12 月 19 日 内閣官房 IT 総合戦略室 パーソナルデータ関連制度担当室

個人情報の活用と越境移転に関する 2 つのトピックス 人事制度のグローバル化のためグローバル人事システムを構築 顧客の情報をグローバルに収集 分析し 事業戦略の構築や新サービスに利用 日本でシステムを構築 運用する 米国などにデータセンターを持つクラウドサービスを利用する 欧州に従業者がいる場合 E

議題 1. 個人情報保護委員会とは 2. 個人情報保護法の改正について 1

統合型リゾート (IR:Integrated Resort) ~ マネーロンダリング防止の取組み ~ 2014 年 12 月 IR ビジネス リサーチグループリーダー 有限責任監査法人トーマツパートナー 仁木一彦 当該資料中 意見に亘る部分は著者の私見であり 著者の属する法人等のものではありません

Japan Tax Newsletter

個人情報の保護に関する法律についてのガイドライン (EU 域内から十分性認定により移転を受けた個人データの取扱い編 ) 目次 (1) 要配慮個人情報 ( 法第 2 条第 3 項関係 )... 3 (2) 保有個人データ ( 法第 2 条第 7 項関係 )... 5 (3) 利用目的の特定 利用目的に

<433A5C C6B617A B615C B746F705C8E648E965C8D7390AD8F918E6D82CC8BB38DDE5C CC2906C8FEE95F195DB8CEC964082CC92808FF089F090E E291E88F575C95BD90AC E937894C55C D837A A CC2906C8FEE9

図 起床してから携帯電話を確認するまでの時間 日本では 起床後直ちに携帯電話を確認するユーザーの比率が であり 他の先進国より高い Q. 起床してから携帯電話 * を確認するまでの時間は? 0 8 わからない 3 時間以上 6 2~3 時間以内 時間以内 30 分以内 5 分以内 5 分以内 34%

統合型リゾート (IR:Integrated Resort) ~ ゲーミング ( カジノ ) 市場及び主要 IR 施設の概要 ~ 2014 年 11 月 IR ビジネス リサーチグループリーダー 有限責任監査法人トーマツパートナー 仁木一彦 当該資料中 意見に亘る部分は著者の私見であり 著者の属する

税務情報 固定資産の加速減価償却の範囲が拡大 ~ 財税 [2014]75 号の施行 ~ 2014 年 10 月 20 日付けで 固定資産の加速減価償却に係る企業所得税政策の完備に関する通知 ( 財税 [2014]75 号 以下 75 号通知 と表記 ) が公布され 2014 年 1 月 1 日から遡

個人情報保護規程例 本文

取扱いに特に配慮を要するものとして政令第 2 条で定める記述等が含まれる個人情報をいう (4) 個人情報データベース等 とは 個人情報を含む情報の集合物であって 次のいずれかに該当するもの ( 利用方法からみて個人の権利利益を害するおそれが少ないものとして政令第 3 条第 1 項で定めるものを除く

Microsoft Word - 個人情報管理規程(案)_(株)ふるさと創生研究開発機構(2016年1月27日施行).doc

目次 国内企業の事例から学ぶこと これからの課題 GRC Technology の活用 なぜデロイトがクライアントから選ばれているのか 本資料の意見に関する部分は私見であり 所属する法人の公式見解ではありません 2

個人情報保護規程

14個人情報の取扱いに関する規程

個人情報保護法の3年ごと見直しに向けて

< F2D8EE888F882AB C8CC2906C>

社会福祉法人○○会 個人情報保護規程

個人情報保護規程 株式会社守破離 代表取締役佐藤治郎 目次 第 1 章総則 ( 第 1 条 - 第 3 条 ) 第 2 章個人情報の利用目的の特定等 ( 第 4 条 - 第 6 条 ) 第 3 章個人情報の取得の制限等 ( 第 7 条 - 第 8 条 ) 第 4 章個人データの安全管理 ( 第 9

個人情報保護規定

個人情報の保護に関する規程(案)

ブロックチェーン技術によるプラットフォームの実現 デロイトトーマツコンサルティング合同会社 2016 年 4 月 28 日 For information, contact Deloitte Tohmatsu Consulting LLC.

財団法人日本体育協会個人情報保護規程

第 4 条 ( 取得に関する規律 ) 本会が個人情報を取得するときには その利用目的を具体的に特定して明示し 適法かつ適正な方法で行うものとする ただし 人の生命 身体又は財産の保護のために緊急に必要がある場合には 利用目的を具体的に特定して明示することなく 個人情報を取得できるものとする 2 本会

社会福祉法人春栄会個人情報保護規程 ( 目的 ) 第 1 条社会福祉法人春栄会 ( 以下 本会 という ) は 基本理念のもと 個人情報の適正な取り扱いに関して 個人情報の保護に関する法律 及びその他の関連法令等を遵守し 個人情報保護に努める ( 利用目的の特定 ) 第 2 条本会が個人情報を取り扱

学校法人金沢工業大学個人情報の保護に関する規則

目次 サマリ 3 アンケート集計結果 5 回答者属性 12

Global Tax Update

個人情報管理規程

タイの医療市場の現状と将来性~医薬品業界の市場動向と M&A・参入事例~

(2) 電子計算機処理の制限に係る規定ア電子計算機処理に係る個人情報の提供の制限の改正 ( 条例第 10 条第 2 項関係 ) 電子計算機処理に係る個人情報を国等に提供しようとする際の千葉市情報公開 個人情報保護審議会 ( 以下 審議会 といいます ) への諮問を不要とし 審議会には事後に報告するも

PTA実態調査

PowerPoint プレゼンテーション

社団法人宮崎県シルバー人材センター連合会

<4D F736F F D F8E598BC6906C834E D8DDA B837C815B838B95D233817A2E646F63>

東京弁護士会個人情報保護規則

PowerPoint プレゼンテーション

(5) 個人データ 個人データ とは 個人情報データベース等を構成する個人情報をいう (6) 保有個人データ 保有個人データ とは 当会館が 開示 内容の訂正 追加又は削除 利用の停止 削除及び第三者への提供の停止を行うことのできる権限を有する個人データであって その存否が明らかになることにより公益

Microsoft PowerPoint - 参考資料2

Microsoft Word - 個人情報保護規程 docx

営業秘密とオープン&クローズ戦略

事業者が行うべき措置については 匿名加工情報の作成に携わる者 ( 以下 作成従事者 という ) を限定するなどの社内規定の策定 作成従事者等の監督体制の整備 個人情報から削除した事項及び加工方法に関する情報へのアクセス制御 不正アクセス対策等を行うことが考えられるが 規定ぶりについて今後具体的に検討

雇用管理分野における個人情報のうち健康情報を取り扱うに当たっての留意事項 第 1 趣旨 この留意事項は 雇用管理分野における労働安全衛生法 ( 昭和 47 年法律第 57 号 以下 安衛法 という ) 等に基づき実施した健康診断の結果等の健康情報の取扱いについて 個人情報の保護に関する法律についての

情報政策ユニットの文書フォーマットの統一 - 美しい情報政策ユニットを目指して -

本サイトにおける個人情報の利用目的は以下のとおりです 当社は 本人の同意なく目的の範囲を超えて利用しません (1) 本サイト会員登録者の個人認証及び会員向け各種サービスの提供 (2) インターネットまたは電話を通じて提供する 宿予約サービス 及びそれに付帯関連する業務の遂行 (3) 上記 (2) に

( 内部規程 ) 第 5 条当社は 番号法 個人情報保護法 これらの法律に関する政省令及びこれらの法令に関して所管官庁が策定するガイドライン等を遵守し 特定個人情報等を適正に取り扱うため この規程を定める 2 当社は 特定個人情報等の取扱いにかかる事務フロー及び各種安全管理措置等を明確にするため 特

プライバシーポリシー EU 版 /GDPR 対応 株式会社オールアバウトライフワークス ( 以下 当社 といいます ) は 個人情報保護の重要性を認識し 個人情報保護に関する方針 規定及び運用体制を含む個人情報保護に関するマネジメントシステムを確立 運用し 適切な取扱いと継続的な改善に努めることを目

国外転出時課税制度に関する改正「所得税基本通達」の解説

個人情報の取り扱いに関する規程

セキュリティセンターとの 打ち合わせ

特定個人情報の取扱いの対応について

個人情報保護宣言

個人情報の適正な取扱いに関する基本方針

個人情報の保護に関する

privacypolicy

事務ガイドライン ( 第三分冊 )13 指定信用情報機関関係新旧対照表 Ⅰ-2 業務の適切性 現行改正後 ( 案 ) Ⅰ-2 業務の適切性 Ⅰ-2-4 信用情報提供等業務の委託業務の効率化の観点から 内閣総理大臣 ( 金融庁長官 ) の承認を受けて信用情報提供等業務の一部を委託することが可能とされて

資料4 個人情報保護法の改正概要(確定版)

〇用語 個人情報保護法 個人情報の保護に関する法律のこと 現行保護法 現行の個人情報の保護に関する法律のこと 改正法 保護法 法 個人情報の保護に関する法律及び行政手続における特定の個人を識別するための番号の利用等に関する法律の一部を改正する法律 ( 平成 27 年 9 月 9 日法律第 65 号

防犯カメラの設置及び運用に関するガイドライン

コーポレート機能の仕組みが企業変革の障壁に グローバルでの競争激化とデジタル化の進展により 日本企業を取り巻く事業環境は急速に変化しています 従来の市場の枠組みが壊れ他業種プレイヤーがテクノロジーを武器に新たに市場参入してくる中 戦い方を大きく変えなければなりません また顧客のニーズや価値観の変化に

個 情報の保護に関する法律及び 政 続における特定の個 を識別するための番号の利 等に関する法律の 部を改正する法律案 個 情報保護法 番号利 法 個 情報保護法の改正のポイント 1. 個 情報の定義の明確化 2. 適切な規律の下で個 情報等の有 性を確保 3. 個 情報の保護を強化 ( 名簿屋対策

制定 : 平成 24 年 5 月 30 日平成 23 年度第 4 回理事会決議施行 : 平成 24 年 6 月 1 日 個人情報管理規程 ( 定款第 65 条第 2 項 ) 制定平成 24 年 5 月 30 日 ( 目的 ) 第 1 条この規程は 定款第 66 条第 2 項の規定に基づき 公益社団法

医療 介護関係を対象とするものであり また 診療録等の形態に整理されていない場合でも個人情報に該当する なお 本人が死亡した場合においても 当該本人の情報を保有している場合は 個人情報と同等の安全管理措置を講じなければならない 4 要配慮個人情報 とは 本人の人種 信条 社会的身分 病歴 犯罪の経歴

改正個人情報保護法の概要 と直近の動向 2016 年 9 月 5 日 FinTech 協会事務局

個人情報によって識別される特定の個人をいう ( 基本理念 ) 第 3 条個人情報は 個人の人格尊重の理念の下に慎重に取り扱われるべきものであることにかんがみ その適正な取扱いを図るものとする 第 2 章個人情報 ( 利用目的の特定 ) 第 4 条個人情報を取り扱うに当たっては 定款の定める業務を遂行

改正個人情報保護法全面施行に向けた実務対応概説

Microsoft PowerPoint 愛媛大学 pptx

Microsoft Word - 2 個人情報保護規程

<8B4B92F681458CC2906C8FEE95F195DB8CEC2E786C7378>

第三者割当増資について

Microsoft Word - guideline02

目次 調査の背景と調査の意義 3 システム会社依存度の次元分解 ~ 因子分析 11 本調査の概要 4 推定システム会社依存度の 3 因子と経験年数からの分析 12 経験年数との相関分析 5 各因子の 推定システム会社依存度への影響を解析 13 経験年数との相関分析結果の解釈 6 システム会社の手配す

3 部門管理者は 個人データの取扱いを外部に委託する場合には その委託先における個人データの取扱状況等の監督を行わなければならない 4 個人データの取扱いにかかる事項であってこの細則に定めのない事項については 取扱者の申請に基づき 部門管理者がこれを承認して行う 5 部門管理者は 個人データの組織的

62 第 2 章 法令の適用範囲 ない点が通常の個人情報の取扱いとは異なります これまでは特に区別されることのなかった情報であることから 今後は法改正に応じた適切な対応が求められます 具体的な要配慮個人情報個人情報保護法上の要配慮個人情報の定義は 本人の人種 信条 社会的身分 病歴 犯罪の経歴 犯罪

地方職員共済組合個人情報保護規程(案)

Microsoft Word - ○指針改正版(101111).doc

<4D F736F F D CC2906C B835E82CC8EE688B582A282C98AD682B782E98B4B92F68CC2906C2E646F63>

Microsoft Word - 要配慮個人情報

投資情報 中国への短期出張におけるビザの取扱い情報 2015 年 1 月 1 日より中国において 外国人が入国して短期業務を遂行する際の関連手続き手順 ( 試行 ) ( 以下 78 号通達 と表記 ) が施行されたことに伴い 中国への短期出張者に関するビザの取扱いが一部変更されています 1 78 号

個人情報の保護に関する

特定個人情報の取扱いの対応について

劇場演出空間技術協会 個人情報保護規程

04_Hioki

プライバシーポリシー ( 個人情報保護に関する基本方針 ) 株式会社ビットポイントジャパン ( 以下 当社 といいます ) は 個人情報の保護とその適正な管理が重要であることを認識し 個人情報の保護に関する法律 ( 以下 個人情報保護法 といいます ) 関連法令 ガイドラインその他の規範を遵守すると

目次 調査趣旨 概要等 3 適用初年度の開示事例分析 6 補足調査 コーポレートガバナンスガイドラインの開示状況 18 ( 参考資料 ) コーポレートガバナンス コードの概要 24 本資料は当法人が公表情報を基に独自の調査に基づき作成しております その正確性 完全性を保証するものではございませんので

第 1 章総則 ( 目的 ) 第 1 条本規程は 株式会社スマートバリュー ( 以下 当社 という ) が個人情報保護方針に基づく個人情報の取扱いの基本事項を定めたもので 個人情報の保護と適正な利用を図ることを目的とする ( 定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによ

Manage As One グローバル経営時代における海外異動者の最適税務マネジメント

個人情報保護法への対応規定の様式例

法律第三十三号(平二一・五・一)

報主体の権利利益及びプライバシーの侵害の防止に関し 必要な措置を講じるよう勤める 2 本センターの職員等は 業務上知り得た個人情報を漏えいし または不当な目的に使用してはならない 第 2 章 管理体制及び責任 ( 管理体制 ) 第 6 条本センターは 個人情報の適切な管理を効果的に実施するため 役割

第 2 章 個人情報の取得 ( 個人情報の取得の原則 ) 第 4 条個人情報の取得は コンソーシアムが行う事業の範囲内で 利用目的を明確に定め その目的の達成のために必要な範囲においてのみ行う 2 個人情報の取得は 適法かつ公正な方法により行う ( 特定の個人情報の取得の禁止 ) 第 5 条本条各号

規程を作る最後に全体を読んで必要な用語をピックアップして記載するとよいでしょう 第 3 条責務 法律に従ってちゃんと個人情報を取り扱います と宣言する部分です 好きな例文をそのまま使ってください 例文 1. 本会は 個人情報保護に関する法令等を遵守するとともに 実施するあらゆる事業を通じて個人情報の

個人情報保護方針

拍, 血圧等 ) を, ユーザー本人または当社の提携先からと提携先などとの間でなされたユーザーの個人情報を含む取引記録や, 決済に関する情報を当社の提携先 ( 情報提供元, 広告主, 広告配信先などを含みます 以下, 提携先 といいます ) などから収集することがあります 4. 当社は, ユーザーが

第 4 条公共の場所に向けて防犯カメラを設置しようとするもので次に掲げるものは, 規則で定めるところにより, 防犯カメラの設置及び運用に関する基準 ( 以下 設置運用基準 という ) を定めなければならない (1) 市 (2) 地方自治法 ( 昭和 22 年法律第 67 号 ) 第 260 条の2

研究に関する倫理指針の見直しについて ( 概要 ) 見直し対象指針 ヒトゲノム 遺伝子解析研究に関する倫理指針 人を対象とする医学系研究に関する倫理指針 遺伝子治療等臨床研究に関する指針 指針見直しの趣旨 医学研究等における個人情報の取扱い等に関する合同会議 において議論されたもの 個人情報の保護に

Tax Analysis

Transcription:

2015 年 10 月 29 日 デロイトトーマツリスクサービス株式会社北野晴人

目次 グローバルな法制度と最近の話題 3 個人情報保護法改正と実務 システム 10 所属

グローバルな法制度と最近の話題 3 Seminar Template (Large)

グローバルにみた関連法制度は変化しています アジア諸国で法制度が確立 欧州 (EU 加盟国および EEA 加盟国 ) EU Data Protection Directive / EU データ保護指令 Member State Data Protection Law / データ保護に関する国内法 マレーシア Personal Data Protection Act 2010 (2013 年 11 月施行 ) 米国 連邦レベル連邦レベル 米国消費者プライバシー権利章典 HIPPA / 医療保険の相互運用性及び説明責任に関する法律 GLBA / 金融サービス近代化法 Telemarketing and Consumer Fraud and Abuse Prevention Act (DoNotCall) 等 州レベルレベル マサチューセッツ州プライバシー保護法 Mass 201 CMR 17 (2010 年 3 月 ) 韓国 個人情報保護法 (2011 年 9 月施行 ) 台湾 個人資料保護法 (2012 年 10 月施行 ) 香港 Personal Data Privacy Ordinance / 個人データ ( プライバシー ) 条例 インド Technology (Reasonable security practices and procedures and sensitive personal data or information) Rules, 2011 / 合理的な保護手段及び手続き並びにセンシティブ個人情報に関する情報技術規則 ( 仮訳 ) 4 シンガポール フィリピン Data Privacy Act of 2012 / 2012 年データプライバシー法 Personal Data Protection Act 2012 / 2012 年個人データ保護法 (2014 年 7 月施行 )

世界的なプライバシー保護法制の動向には 3 つのトレンドが存在します 地域によって特性が異なる 欧州 (EU データ保護指令 ) 個人の権利 として厳格に保護する流れ 1995 年に成立 ~ 今後は 規則 化に向かう 域外適用 罰則強化 消去する権利などの特徴的な内容 アメリカ合衆国 個別法と州法が中心 ( 規制が緩いわけではなく訴訟は厳しい ) 分野ごとの規制 (HIPPAなど) 州法で対応 (California SB 1386 Mass 201 CMR 17など ) 包括的な法制度制定の動きも出てきている アジア各国 国際的な経済交流を視野に入れた急速な法整備 欧州型 ( シンガポールなど ) とそれ以外 ( 台湾など ) 国外持ち出しを禁止する国の増加 欧州とのビジネスやメディカルツーリズムの進展 5

欧州司法裁判所によってセーフハーバー無効の判決が出されました EU-US セーフハーバー関連の報道 The Court of Justice declares that the Commission s US Sate Harbor Decision is invalid (PRESS RELEASE No 117/15) 米国の公的機関は セーフハーバー協定の対象外となっている さらに 国家安全保障 公の秩序及び法秩序に基づいて求められる用件は セーフハーバー協定に優先している法秩序に基づいて求められる用件は セーフハーバー協定に優先している ( 略 ) このような理由から 裁判所はセーフハーバー協定は無効裁判所はセーフハーバー協定は無効であると判断する The Court observes that the Commission did not make such a finding, but merely examined the safe harbour scheme. Without needing to establish whether that scheme ensures a level of protection essentially equivalent to that guaranteed within the EU, the Court observes that the scheme is applicable solely to the United States undertakings which adhere to it, and United States public authorities are not themselves subject to it. Furthermore, national security, public interest and law enforcement requirements of the United States prevail over the safe harbour scheme, so that United States undertakings are bound to disregard, without limitation, the protective rules laid down by that scheme where they conflict with such requirements. The United States safe harbour scheme thus enables interference, by United States public authorities, with the fundamental rights of persons, and the Commission decision does not refer either to the existence, in the United States, of rules intended to limit any such interference or to the existence of effective legal protection against the interference. For all those reasons, the Court declares the Safe Harbour Decision invalid. 出所 : http://curia.europa.eu/jcms/upload/docs/application/pdf/2015-10/cp150117en.pdf 6

EU データ保護指令とセーフハーバー無効の問題 (1) EU データ保護指令では個人情報の域外持出しは原則禁止 法令名称 EU データ保護指令 / EU Data Protection Directive xxx 概要 1 一元的な基本法 各構成国は EU データ保護指令に基づいて国内法を定める義務を負っている 2 各構成国に第三者機関が存在し 立ち入り調査権を含む 強い権限を持っている 3 個人データの取扱いに対する自然人の基本的権利及び自由 特にプライバシー権の保護が目的 適用対象は EU 構成国ですが 域外の第三国への個人データの移転を規制している 域外移転 原則例外 域外移転時の制約 ( 第 25 条 ) が定められている 十分なレベル の保護措置を確保している場合には 域外移転が可能とされている 域外移転時の例外 ( 第 26 条 ) が定められている 明確な同意の取得 拘束的企業準則 (BCR) ( や標準契約 (SCC) ( などがある 留意事項 ( 考慮事項 ) 2012 年 1 月に欧州委員会は 一般データ保護規則 ( 案 ) を発表しており 2015 年 6 月に開催される閣僚理事会での検討 承認後 成立することが予定されている 規則 ( 案 ) では 忘れられる権利及び削除権の創設 拘束的企業準則の明文化 段階的な行政上の制裁金制度等が整備される予定であるが最終的な案はまだ変わる可能性もある 十分なレベル にあるとして EU から認定を受けている国々は 以下のとおりです 下記以外の国々にデータを移転するには 第 26 条に基づいた対応が必要です スイス カナダ アルゼンチン ガーンジー島 マン島 ジャージー島 フェロー諸島 アンドラ イスラエル ウルグアイ ニュージーランド 7

EU データ保護指令とセーフハーバー無効の問題 (2) 例外条項に基づいた域外移転の主な方法 方法 概要 明確な同意の取得拘束的企業準則 (BCR: Binding Corporate Rules) 標準契約 (SCC: Standard Contractual Clauses) BCR の例 データ主体の個々人から個々人から個人情報移転に関する明確な同意を得る グループ内で統一された情報管理を実施している場合に選択できる その情報管理の方法を文書化し DPAに申請して承認を得る これによりグループ企業を包括した個人データ移転が認められる DPAに提出する文書には SCC( 下記参照 ) と比べて情報管理に関する詳細な記載が求められ 外部専門家の助力が必要になる場合が多い 所定の契約フォーマットを使用して DPA への届出 申請 承認取得等を行う 個別契約を交わした企業間のみに適用される 1セットⅠ 2セットⅡ 3CtoPの3 種類のフォーマットがある SCC の例 域内の国 グループ全体で BCR A 社 B 社 域外 ( 日本 ) 域内の国 認定 A-B 間の SCC B 社 域外 ( 日本 ) 認定 DPA A 社 DPA C 社 域外 ( 日本以外の国 ) C 社 域外 ( 日本以外の国 ) B-C 間の SCC データの移転 8

EU データ保護指令とセーフハーバー無効の問題 (3) 29 条作業部会の見解 2016 年 1 月末までに解決策が見つからなければ DPAs は必要かつ適切な措置を講じる (Statement of the Article 29 Working Party 2015 年 10 月 16 日 ) DPAs は SCCやBCR がまだ利用可能であることを考慮し 個人データ主体の保護のため 苦情に基づいた調査の実施は行わない もし 2016 年 1 月末までに 米国当局においてなんらの適切な解決策が見出すことができない場合 データ保護機関は 全ての必要かつ適切な措置を講じる予定である セーフハーバーに関する CJEU の決定後に行われている移転は 不法なものである In the meantime, the Working Party will continue its analysis on the impact of the CJEU judgment on other transfer tools. During this period, data protection authorities consider that Standard Contractual Clauses and Binding Corporate Rules can still be used. In any case, this will not prevent data protection authorities to investigate particular cases, for instance on the basis of complaints, and to exercise their powers in order to protect individuals. If by the end of January 2016, no appropriate solution is found with the US authorities and depending on the assessment of the transfer tools by the Working Party, EU data protection authorities are committed to take all necessary and appropriate actions, which may include coordinated enforcement actions. ( 略 )In any case, transfers that are still taking place under the Safe Harbour decision after the CJEU judgment are unlawful. 出所 : http://ec.europa.eu/justice/data-protection/article-29/press-material/pressrelease/art29_press_material/2015/20151016_wp29_statement_on_schrems_judgement.pdf 9

個人情報保護法改正と実務 システム 10 Seminar Template (Large)

個人情報保護法の改正案が可決 成立しました 改正案の概要 ( マイナンバー関連の改正案と同時に成立 ) 個人情報の定義の明確化 個人情報の定義の明確化 ( 身体的特徴等が該当 ) 要配慮個人情報 ( いわゆる機微情報 ) に関する規定の整備 適切な規律の下で個人情報等の有等の有用性を確保 匿名加工情報に関する加工方法や取扱い等の規定の整備 個人情報保護指針の作成や届出 公表等の規定の整備 個人情報の保護を強化 トレーサビリティの確保 ( 第三者提供に係る確認及び記録の作成義務 ) 不正な利益を図る目的による個人情報データベース等提供罪の新設 個人情報保護委員会情報保護委員会の新設及びその権限 個人情報保護委員会を新設し 現行の主務大臣の権限を一元化 個人情報の取扱い情報の取扱いのグローバル化 国境を越えた適用と外国執行当局への情報提供に関する規定の整備 外国にある第三者への個人データの提供に関する規定の整備 その他改正事項 本人同意を得ない第三者提供 ( オプトアウト規定 ) の届出 公表等厳格化 利用目的の変更を可能とする規定の整備 取り扱う個人情報が 5,000 人以下の小規模取扱事業者への対応 出所 : 内閣官房 個人情報の保護に関する法律及び 政手続における特定の個人を識別するための番号の利用等に関する法律の一部を改正する法律案 11

海外への個人情報の第三者提供 改正 24 条 ( 外国にある第三者への提供の制限 ) 現行法第 23 条 5 項各号は除かれていないことに注意 以下の 2 つの条件どちらも満たさない外国の第三者に個人情報を提供する場合には 外国の第三者に情報を提供する ことについて本人からあらかじめ同意を得なければならない としている ( 以下 2 つのどちらかを満たせばよい ) 日本と同等の水準で個人情報が保護されている と認められた国にある 日本の個人情報取扱事業者と同じような個人情報保護の体制を整備している 25/26 条に沿った運用が海外側で必要 海外への持ち出しが発生 認められた国 を選ぶ 海外側の環境を整備する 同意を取得する ( 情報提供の同意とは別 ) 人事制度のグローバル化のためグローバルな人事システムを構築し 海外にデータセンターを持つクラウドを利用したい 日本の顧客データを海外の委託先で分析してサービスを提供したい 12

第三者提供の際の記録と確認 改正 25 条 ( 第三者提供に係る記録の作成等 ) 26 条 ( 第三者提供を受ける際の確認等 ) 第 25 条第三者提供を行う側 個人情報を第三者へ提供する際 個人情報保護委員会規則で定めるところにより 当該個人データを提供した年月日 当該第三者の氏名又は名称その他の個人情報保護委員会規則で定める事項に関する記録を作成しなければならない また一定の期間 記録を保存しなければならない 第 26 条第三者提供を受ける側 個人情報の第三者提供を受けた場合は 当該第三者の氏名又は名称及び住所並びに法人にあっては その代表者 ( 法人でない団体で代表者又は管理人の定めのあるものにあっては その代表者又は管理人 ) の氏名 及び当該第三者による当該個人データの取得の経緯を確認しなければならない 第三者提供がある場合 提供する側も 提供を受ける側も 記録と確認を行う仕組みを作る必要がある ( 契約 システム ) 販売 マーケティング目的のセミナーにおいて参加者の個人情報を 本人の事前同意を得た上で 主催社から協賛各社 ( スポンサー ) に提供したい 13 インフォグラフィック

要配慮個人情報の新設 改正 2 条 ( 定義 ) 17 条 ( 適正な取得 ) オプトアウト方式は認められていないことに注意第 2 条この法律において 要配慮個人情報 とは 本人の人種 信条 社会的身分 病歴 犯罪の経歴 犯罪により害を人種 信条 社会的身分 病歴 犯罪の経歴 犯罪により害を被った事実その他本人に対する不当な差別 偏見その他の不利益が生じないようにその取扱いに特に配慮を要するものとして政令で定める記述等が含まれる個人情報をいう 第 17 条個人情報取扱事業者は 次に掲げる場合を除くほか あらかじめ本人の同意を得ないで 要配慮個人情報を取得してはならない 一法令に基づく場合二人の生命 身体又は財産の保護のために必要がある場合であって 本人の同意を得ることが困難であるとき 三公衆衛生の向上又は児童の健全な育成の推進のために特に必要がある場合であって 本人の同意を得ることが困難であるとき 四国の機関若しくは地方公共団体又はその委託を受けた者が法令の定める事務を遂行することに対して協力する必要がある場合であって 本人の同意を得ることにより当該事務の遂行に支障を及ぼすおそれがあるとき 五当該要配慮個人情報が 本人 国の機関 地方公共団体 第七十六条第一項各号に掲げる者その他個人情報保護委員会規則で定める者により公開されている場合六その他前各号に掲げえる場合に準ずるものとして政令で定める場合 EU データ保護指令における special categories of data sensitive data と呼ばれているものと似ている EU データ保護指令では人種 民族 政治的見解 宗教 思想 信条 労働組合への加盟に関する情報を漏えいする個人データの処理 もしくは健康又は性生活に関するデータの処理を原則 禁止している 出所 : 個人情報の保護に関する法律及び 政手続における特定の個人を識別するための番号の利用等に関する法律の一部を改正する法律案 新旧対照表 14

個人情報データベースデータベース提供罪提供罪の新設 改正 83 条 ( 第 7 章罰則 ) 第 83 条個人情報取扱事業者 ( その者が法人 ( 法人でない団体で代表者又は管理人の定めのあるものを含む 第八十七条第一項において同じ ) である場合にあっては その役員 代表者又は管理人 ) 若しくはその従業者又はこれらであった者が その業務に関して取り扱った個人情報テ ータヘ ースなど ( その全部又は一部を複製し 又は加工したものを含む ) を自己若しくは第三者の不正な利益を図る目的で提供し 又は盗用したときは 一年以下一年以下の懲役又懲役又は五十万円以下の罰金罰金に処する 行政機関向けは現行法でも刑事罰がある 窃盗罪はまず適用できないことに注意 情報漏えい対策 技術的な要素は今までまでと何ら変わらない 営業秘密と主張できるシステムが望ましい 内部関係者による情報漏えいなどが起きた場合の直接的な刑事罰 不正競争防止法 威力業務妨害 不正アクセス禁止法との比較が必要 ( 営業秘密の証明等 ) 15

個人情報保護委員会の新設 欧州データ保護機関に似た強い権限 番号法 ( マイナンバー法 ) に基づく特定個人情報保護委員会が改組されて個人情報保護委員会になる予定 (2016 年 1 月の見込み ) 内閣府設置法 ( 平成十一年法律第八十九号 ) 第四十九条第三項の規定に基づいて 個人情報保護委員会 ( 以下 委員会 という ) を置く とされており 内閣総理大臣の所轄となる 改正によって新設された各種の制度などについては 個人情報保護委員会が規則として詳細を定めることになっている部分が多い 立ち入り調査権を含む 強い権限が付与される予定であり 現在は各産業分野ごとに現行法では主務大臣が行っている監督業務を一元的に集約して担うことになる 個人情報保護委員会 各種の政令等政令等を確認確認する 第三者提供時の届出 立ち入り調査調査についてのについての危機管理体制作り 各種届出などが必要になるため 手続きに注意して業務を行う必要がある 問題が発生した際は報告する必要が発生したり 調査を受けたりする 16

まとめ 活用と保護のバランスを検討 1 グローバルな個人情報個人情報の移送移送に注意しましょう 2 要配慮個人情報の取り扱いに注意しましょう 3 技術的安全管理措置安全管理措置は従来と変わらずしっかり実施しましょう 17

デロイトトーマツグループは日本におけるデロイトトウシュトーマツリミテッド ( 英国の法令に基づく保証有限責任会社 ) のメンバーファームおよびそのグループ法人 ( 有限責任監査法人トーマツ デロイトトーマツコンサルティング合同会社 デロイトトーマツファイナンシャルアドバイザリー合同会社 デロイトトーマツ税理士法人および DT 弁護士法人を含む ) の総称です デロイトトーマツグループは日本で最大級のビジネスプロフェッショナルグループのひとつであり 各法人がそれぞれの適用法令に従い 監査 税務 法務 コンサルティング ファイナンシャルアドバイザリー等を提供しています また 国内約 40 都市に約 8,500 名の専門家 ( 公認会計士 税理士 弁護士 コンサルタントなど ) を擁し 多国籍企業や主要な日本企業をクライアントとしています 詳細はデロイトトーマツグループ Web サイト (www.deloitte.com/jp) をご覧ください Deloitte( デロイト ) は 監査 コンサルティング ファイナンシャルアドバイザリーサービス リスクマネジメント 税務およびこれらに関連するサービスを さまざまな業種にわたる上場 非上場のクライアントに提供しています 全世界 150 を超える国 地域のメンバーファームのネットワークを通じ デロイトは 高度に複合化されたビジネスに取り組むクライアントに向けて 深い洞察に基づき 世界最高水準の陣容をもって高品質なサービスを提供しています デロイトの約 220,000 名を超える人材は making an impact that matters を自らの使命としています Deloitte( デロイト ) とは 英国の法令に基づく保証有限責任会社であるデロイトトウシュトーマツリミテッド ( DTTL ) ならびにそのネットワーク組織を構成するメンバーファームおよびその関係会社のひとつまたは複数を指します DTTL および各メンバーファームはそれぞれ法的に独立した別個の組織体です DTTL( または Deloitte Global ) はクライアントへのサービス提供を行いません DTTL およびそのメンバーファームについての詳細は www.deloitte.com/jp/about をご覧ください 有限責任監査法人トーマツ東京事務所エンタープライズリスクサービスは 2006 年 2 月 8 日 監査法人として初めて情報セキュリティマネジメントの国際規格である ISO/IEC27001 の認証を取得しました 2009 年 4 月 1 日には デロイトトーマツリスクサービス株式会社をこの認証範囲に含めております 有限責任監査法人トーマツ東京事務所における BCP/BCM サービス提供部門およびデロイトトーマツリスクサービス株式会社は 2011 年 3 月 11 日に事業継続マネジメントシステムの規格である BS25999-2:2007 の認証を取得し 2013 年 2 月 19 日に国際規格である ISO22301:2012 の認証を取得しました 本資料は皆様への情報提供として一般的な情報を掲載するのみであり その性質上 特定の個人や事業体に具体的に適用される個別の事情に対応するものではありません また 本資料の作成または発行後に 関連する制度その他の適用の前提となる状況について 変動を生じる可能性もあります 個別の事案に適用するためには 当該時点で有効とされる内容により結論等を異にする可能性があることをご留意いただき 本資料の記載のみに依拠して意思決定 行動をされることなく 適用に関する具体的事案をもとに適切な専門家にご相談ください IS 501214 / ISO (JIS Q) 27001 BCMS 568132 / ISO 22301 Member of Deloitte Touche Tohmatsu Limited