個人情報が漏洩したときの企業の対応|報告期限、本人への通知や賠償対応

#企業法務
公開: 更新:
個人情報が漏洩したときの企業の対応|報告期限、本人への通知や賠償対応

この記事の監修

川崎 仁寛弁護士のアイコン画像

川崎 仁寛 弁護士(千葉県)

千葉県 / 千葉市中央区

佐野総合法律事務所

「誤送信により、顧客の個人情報が記載されたメールを社外へ送ってしまった」

「不正アクセスで個人情報が流出したものの、個人情報保護委員会への報告や本人への通知を行うべきか判断できない」

一定の類型に該当する個人データの漏えい等が発生した場合、個人情報保護委員会への速報は発覚から3〜5日以内が目安とされています。

社内報告が遅れると、対応に着手する前に報告期限が経過してしまったり、本人や取引先への説明に食い違いが生じやすくなったりするリスクがあります。

本記事では、情報漏洩の概要や発生原因、企業が負うリスクをはじめ、発覚直後の初動対応、個人情報保護委員会への報告、本人への通知手順を解説します。

さらに、取引先・警察等への報告、情報の公表判断、損害賠償請求への対応、再発防止策、弁護士へ相談するメリットについても詳しく取り上げます。

あらかじめ初動手順、報告先、期限を整理しておくことで、法令上の義務を適切に果たしつつ、被害の拡大や賠償リスクを最小限に抑えることが可能です。

記事を通じて、自社の状況に応じた報告対象・報告内容・対応期限を正確に把握し、情報漏洩問題の速やかな解決へ向けて進めていきましょう。

情報漏洩とは?法律上の対象範囲

個人情報保護法は、企業が取り扱う個人データについて、外部に流出する「漏えい」だけでなく、失われる「滅失」、内容が壊れたり改ざんされたりする「毀損」なども、安全が損なわれた事態として扱っています。

このうち一定の事態が起きた場合には、個人情報保護委員会への報告が義務付けられています(個人情報保護法26条1項)。

意味

具体例

漏えい

個人データが外部に流出すること

  • メールの誤送信
  • 不正アクセスによる情報の窃取
  • ウェブサイト上での誤公開

滅失

個人データが失われること

  • 書類や記録媒体の紛失・誤廃棄
  • 復元できなくなったデータ

毀損

個人データの内容が意図せず変わる、または利用できなくなること

  • データの改ざん
  • ランサムウェアによる暗号化で復元できない状態

実際に漏えい等が確認された場合だけでなく、発生したおそれがある段階も対象に含まれます。

確証がなくても、漏えいが疑われる状況であれば、報告の要否を検討しなければなりません。

報告義務の対象となるのは個人データ

報告義務の対象となる個人データとは、特定の個人を検索できるように体系的に整理された個人情報の集合物(個人情報データベース等)を構成する個人情報をいいます。

たとえば、顧客管理システムの会員情報や、従業員名簿のデータが該当します。

なお、不正の目的による漏えい等については、事業者が取得した、又は取得しようとしている個人情報で、取得後に個人データとして取り扱う予定のものも対象に含まれます。

一方、技術情報や価格情報など、個人情報ではない営業上の秘密だけが漏れた場合は、個人情報保護法の報告義務の対象にはなりません。


不祥事対応に強い弁護士を探す

情報漏洩が起きる主な原因

情報漏洩の原因によって、報告の要否や警察への相談、調査の進め方が変わります。

企業で多い原因を、不正アクセス、従業員の持ち出し、従業員のミス、委託先での漏洩に分けて見ていきます。

不正アクセス・サイバー攻撃

外部の第三者が、権限なくサーバーやシステムに侵入し、データを盗み出したり暗号化したりする事案です。

主な手口には、次のようなものがあります。

  • 他のサービスから流出したIDとパスワードの一覧を使って、不正ログインを試みる手口
  • ウェブアプリケーションの不備を突いて、データベースを不正に操作する手口
  • ランサムウェアによってデータを暗号化し、復元と引き換えに金銭を要求する手口

不正の目的をもって行われたおそれがある行為による漏えい等は、個人情報保護委員会への報告対象となる類型に当たります。

手口は年々巧妙になっており、自社が被害に遭わないと言い切ることは難しいため、侵入されることを前提とした対応手順を準備しておくことが重要です。

従業員による不正な持ち出し

社内の人間が、顧客リストなどの個人データを不正に持ち出し、第三者に提供する事案です。

個人情報保護委員会は、従業者が顧客の個人データを不正に持ち出して第三者に提供した場合を、報告が必要な事例の一つとして示しています(個人情報保護委員会「漏えい等の対応とお役立ち資料」)。

派遣社員や退職予定者など、データにアクセスできる範囲が広い人ほどリスクが高くなります。

誰が、いつ、どのデータにアクセスしたかをログで追える状態にしておくと、発覚後の調査が進めやすくなります。

従業員のミス

悪意がなくても、次のような日常業務の中で情報漏洩は起こります。

  • メールの宛先の誤りや、BCCに入れるべきアドレスをCCに入れた一括送信
  • 個人データを記録した端末・書類・USBメモリの紛失や置き忘れ
  • システムの設定ミスで、個人データがインターネット上で閲覧できる状態になる
  • ウェブサイト更新時の誤ったデータのアップロード

ミスによる漏えいでも、本人の数が1,000人を超える場合は、報告対象の類型に当たります。

故意かどうかにかかわらず、件数と情報の種類で報告の要否が決まる点に注意が必要です。

委託先・再委託先での漏洩

個人データの取扱いを外部に委託している場合、委託先や再委託先で起きた漏洩も、委託元である自社が対応する事案になります。

個人情報保護法は、個人データの取扱いを委託する場合に、委託先に対する必要かつ適切な監督を求めています。

委託先で事故が起きたときに、情報が再委託先から委託先、委託元へ速やかに伝わる仕組みがなければ、自社が事態を把握する時点で報告期限が迫っていることもあります。

委託契約で報告期限と連絡窓口を定めておくことが重要です。

情報漏洩が起きたときに企業が負うリスク

情報漏洩が起きると、企業は信用、行政対応、損害賠償、取引先との契約の面で影響を受けます。

リスクの種類を把握しておくと、初動での優先順位をつけやすくなります。

信用の低下と事業への影響

漏洩の事実が公表されたり報道されたりすると、顧客や取引先からの信頼が低下し、問い合わせへの対応に人手が割かれます。

病歴などの要配慮個人情報や、クレジットカード番号のように不正利用につながる情報が含まれる場合は、被害が本人に及びやすく、信頼の回復にも時間がかかる可能性があります。

行政による勧告・命令と罰則

漏洩が起きたこと自体で、直ちに罰則が科されるわけではありません。

ただし、個人情報保護委員会は、個人情報の取扱いが適正でないと判断した場合に、勧告や命令を出すことがあります。

命令に従わなかった場合は、行為者に1年以下の拘禁刑または100万円以下の罰金、法人に1億円以下の罰金が科される可能性があります。

また、従業員が不正な利益を図る目的で、業務で取り扱った個人情報データベース等を第三者に提供したり盗用したりした場合は、その従業員個人が処罰の対象となり得ます。

この場合、法人も1億円以下の罰金の対象となる可能性があります。

改正の内容や施行に向けた検討状況は、個人情報保護委員会の特設ページで公表されています。

損害賠償請求

情報が漏れた本人から、プライバシー侵害などを理由に損害賠償を請求される可能性があります。

根拠としては、不法行為や、契約に基づく債務不履行が考えられます。

1人あたりの賠償額は大きくない傾向にありますが、漏洩した件数が多いと総額が大きくなります。

取引先との契約上の責任

他社から個人データの取扱いを受託している場合は、委託契約や秘密保持契約に基づき、委託元から報告義務の違反や損害賠償を請求される可能性があります。

契約には、事故発生時の報告期限、調査への協力、費用の負担などが定められていることがあります。

事故が起きたら、まず契約書の該当条項を確認しましょう。

不祥事対応に強い弁護士を探す

情報漏洩が発覚した直後の初動対応

情報漏洩を把握したら、まず被害の拡大を防ぎ、並行して社内への報告と事実の調査を進めます。

事実がすべて判明するまで待っていると、法定の報告期限に間に合わないおそれがあるため、同時並行で動くことが前提です。

発覚直後に取る行動を、順に説明します。

漏洩を止める措置を取る

漏洩が続いている状態であれば、まず止めます。

事案ごとの措置の例は次のとおりです。

  • 誤って公開しているページや資料の削除・非公開化
  • 感染が疑われる端末のネットワークからの切断
  • 不正に利用されたアカウントの停止とパスワードの変更
  • 誤送信先への削除依頼
  • 端末や書類を紛失した場合の捜索と、警察・施設管理者への連絡

ログや端末を保全する

原因調査や、警察、保険会社への説明に必要となるため、アクセスログ、通信記録、メールなどを保存し、証拠を残します。

端末を初期化したりデータを消去したりすると、原因の特定ができなくなるおそれがあります。

調査や連絡の経緯も記録に残しておきましょう。

社内の責任者に報告し、対策本部を設ける

担当者の判断だけで軽微な事故として様子を見ると、行政への報告や本人通知の判断が遅れます。

個人情報の管理責任者、情報セキュリティの責任者、法務部門、担当役員などへ、直ちに情報を集約します。

法人の場合、報告期限の起算点は、代表者や担当役員が知った日とは限りません。

原則として、社内のいずれかの部署が報告対象の事態を知った時点が基準になります。

現場から責任者への報告が滞ると、社内で対応を始める前に期限が進んでしまいます。

対策本部を設けて窓口を一本化し、社内外への説明が食い違わないよう、情報を一元管理する担当者を決めておくと対応が安定します。

弁護士に相談する

初動の段階で弁護士に相談すると、報告対象の事態に当たるか、期限はいつか、本人通知や公表をどう進めるかを、早期に整理できます。

顧問弁護士がいる場合はまず連絡し、いない場合は、企業法務や個人情報保護に詳しい弁護士を探しましょう。

営業秘密・機密情報が漏洩した場合は民事上・刑事上の措置を検討

技術情報、製造ノウハウ、個人情報を含まない顧客リスト、価格情報などの営業秘密が漏れた場合は、個人情報保護法の報告義務の対象ではありません。

この場合は、不正競争防止法による民事上・刑事上の措置を検討します。

不正競争防止法で保護される営業秘密といえるには、以下3つの要件をすべて満たす必要があります(経済産業省「営業秘密」)。

  • 秘密として管理されていること
  • 事業活動に有用な情報であること
  • 公然と知られていないこと

そのため、流出の事実と範囲を保全するとともに、アクセス制限、秘密である旨の表示、守秘義務契約など、情報を秘密として管理していた状況を資料として残しておくことが重要です。

営業秘密に顧客の個人情報が含まれている場合は、個人情報保護法に基づく報告や通知も必要になる可能性があります。

両方の観点で、早めに弁護士へ相談しましょう。

漏洩の範囲と原因を調査する

次の事項を、推測ではなく具体的な事実として調べます。

  • 漏洩した情報の項目、件数、対象者の範囲
  • 漏洩の経路と、発生した時期・発覚した時期
  • 二次被害(不正利用や迷惑メールなど)の有無
  • 原因(不正アクセス、持ち出し、ミス、委託先の事故など)

調査の途中で事実関係が変わることもあるため、確定した事実、推測、調査中の事項を分けて記録します。

サイバー攻撃が疑われる場合は、フォレンジック調査会社やセキュリティベンダーへの依頼も検討します。

個人情報保護委員会への報告の仕方

個人データの漏えい等が一定の類型に当たる場合、企業は個人情報保護委員会に報告する義務があります。

報告が必要になる類型、不要な場合、期限、報告事項と方法を説明します。

報告が必要となる類型

個人情報保護委員会は、次の事態を報告対象としています。

いずれも、実際に漏えい等が確認された場合だけでなく、そのおそれがある場合を含みます。

要配慮個人情報が含まれる個人データの漏えい等

  • 病院で診療情報や調剤情報を記録したUSBメモリーを紛失した場合
  • 従業員の健康診断結果を含む個人データが漏えいした場合

不正に利用されることで財産的被害が生じるおそれがある個人データの漏えい等

  • ECサイトからクレジットカード番号を含む個人データが漏えいした場合
  • 送金や決済機能のあるサービスのログインIDとパスワードが漏えいした場合

不正の目的をもって行われたおそれがある行為による個人データの漏えい等

  • 不正アクセス
  • ランサムウェアによる暗号化で復元できない場合
  • 書類や媒体の盗難
  • 従業者による個人データの不正な持ち出しと第三者への提供
  • ウェブサイトの改ざん

本人の数が1,000人を超える個人データの漏えい等

  • 設定ミスで個人データがインターネット上で閲覧できる状態になった場合
  • 会員1,000人超へのメールマガジンの宛先をCCにして一括送信した場合

要配慮個人情報とは、人種、信条、病歴、障害があること、健康診断の結果などをいいます。

また、不正の目的をもって行う主体は、従業者に限らず、盗難などを行う第三者も含まれます。

報告が不要となる場合

上記の類型に当たらない場合は、法律上の報告義務はありません。

また、高度な暗号化など、個人の権利利益を保護するために必要な措置が講じられている個人データは、報告対象から除かれる場合があります。

クレジットカード番号の下4桁と有効期限の組み合わせだけが漏れた場合も、直ちに報告対象の事態には当たらないとされています。

報告義務がない場合でも、個人情報保護委員会に任意で報告することはできます。

ただし、法定報告の対象外であっても、本人への説明や委託元への連絡が必要になることがあります。

法定報告の要否だけで対応を終えないようにしましょう。

速報と確報の期限

報告は、速やかに行う速報と、調査後に行う確報の二段階があります。

期限

内容

速報

発覚日から3〜5日以内(目安)

その時点で把握している内容を報告する

確報

発覚日から30日以内

(不正の目的による場合は60日以内)

調査を尽くしたうえで、報告事項のすべてを報告する(未判明の事項は判明次第追完)

期限は、個人情報保護委員会が案内している内容に基づきます。

期限の数え方などで、次の点に注意が必要です。

  • 起算点は、社内のいずれかの部署が事態を知った時点です。
  • 日数は、事態を知った日を1日目として数え、土日祝日も含みます。期限日が行政機関の休日にあたる場合は、翌開庁日が期限になります。
  • 速報の時点で、原因や対象人数などがすべて判明している必要はありません。判明していない事項は、後日追加で報告します。
  • 速報の時点で報告事項をすべて把握している場合は、1回の報告で速報と確報を兼ねることもできます。

速報の期限は短いため、調査の完了を待って報告を遅らせることは避けます。

休日や夜間でも連絡が取れる体制をあらかじめ決めておくことが、期限を守るうえでの前提になります。

報告事項と報告方法

報告する事項は、次の9項目です。

  • 事案の概要
  • 漏えい等した、またはそのおそれがある個人データの項目
  • 対象となる本人の数
  • 発生原因
  • 二次被害またはそのおそれの有無と内容
  • 本人への対応状況
  • 公表の実施状況
  • 再発防止措置
  • その他参考となる事項

報告は、原則として個人情報保護委員会の漏えい等報告フォームから行います。

マイナンバーを含む情報が漏れた場合は、専用のフォームを選びます。

また、権限が事業所管大臣に委任されている業種では、個人情報保護委員会ではなく、委任先の省庁に報告します。

ただし、自社の雇用管理情報や株主情報については、個人情報保護委員会に報告します。

委任先は毎年更新されるため、報告の時点で最新の内容を確認してください。

ランサムウェア事案やその他のサイバー攻撃等の事案では、関係省庁の申合せに基づく共通様式を用いて報告することもできます。

速報、確報、本人通知、公表文の間で内容に食い違いが出ないよう、確定した事実と調査中の事項を分けて記載することが重要です。

不祥事対応に強い弁護士を探す

情報漏洩時の本人への通知

個人情報保護委員会への報告が必要な事態では、原則として、漏えい等の対象となった本人にも通知しなければなりません。

通知が必要になる場合、通知する内容と方法、通知が難しい場合の代替措置について説明します。

通知が必要となる場合

報告対象の事態に当たる場合は、個人情報保護委員会への報告に加えて、本人への通知が必要です。

すべての漏洩に一律に通知義務があるわけではないため、まず、報告対象の事態に当たるかを確認することが出発点になります。

速報の後に、漏えい等のおそれがないと判明した場合は、本人への通知は不要とされています。

通知の時期について、個人情報保護委員会への確報のような一律の期限はありません。

事態の状況に応じて速やかに行うことが求められ、原因調査が終わるまで先送りしてよいわけではありません。

法定の通知義務がない場合でも、本人が二次被害を防げるよう、任意で通知することも検討しましょう。

令和8年改正による本人通知の見直し

令和8年改正個人情報保護法には、本人の権利利益の保護に欠けるおそれが少ない場合について、本人通知の義務を緩和する内容が含まれているとされています。

ただし、改正規定の施行に向けて、個人情報保護委員会が政令・規則・ガイドラインの整備を進めている段階です(令和8年 改正個人情報保護法について)。

具体的な要件は、今後定められる内容を確認する必要があります。

当面は現行法を前提に対応しましょう。

通知する内容と方法

本人に通知する主な事項は、次のとおりです。

  • 事案の概要
  • 漏えい等した個人データの項目
  • 発生原因
  • 二次被害またはそのおそれの有無と内容
  • 本人が被害を防ぐために参考となる事項

本人が参考にできる事項とは、パスワードの変更、カード利用明細の確認、不審なメールや電話への注意など、本人が具体的に取るべき対応のことです。

本人ごとに漏えいした項目が異なる場合は、その本人に関係する内容に絞って通知します。

通知の方法に法定の様式はなく、郵送や電子メールなど、本人が内容を認識できる合理的な方法で行います。

法令上、謝罪は求められていませんが、信頼の低下を抑える観点から、通知に謝罪を添えるのが一般的です。

調査結果がすべて判明するまで待たず、その時点で把握している情報を通知します。

通知が難しい場合の代替措置

本人の連絡先を保有していない場合や、連絡先が古く連絡できない場合など、直接の通知が難しいときは、本人の権利利益を保護するための代替措置を取ります。

  • 事案をウェブサイトなどで公表する
  • 問い合わせ窓口を設け、対象者が自分で確認できるようにする

公表によって本人が特定されたり、被害が拡大したりしないよう、公表する内容は慎重に検討します。

委託元・取引先・警察・保険会社などへの情報漏洩の報告

法定の報告先は、個人情報保護委員会と本人だけでなく、契約、保険、業法の関係で、ほかにも連絡が必要になることがあります。

報告先ごとの位置づけと時期の目安は、次のとおりです。

報告先

位置づけ

時期の目安

社内の責任者・経営層

社内規程に基づく報告

直ちに

個人情報保護委員会(または権限委任先の省庁)

法律上の義務

(報告対象の事態の場合)

速報:速やかに(発覚日からおおむね3〜5日以内が目安)

確報:30日以内(不正の目的による場合は60日以内)

本人

法律上の義務

(報告対象の事態の場合)

事態の状況に応じて速やかに

委託元・取引先

契約上の義務。

委託先には法律上の整理もある

契約の定めによる。

法に基づく委託元への通知は、速やかに(事案を知ってからおおむね3〜5日以内が目安)

警察・専門機関

任意

(犯罪の疑いがある場合に検討)

期限はないが、早いほど証拠が残りやすい

保険会社

保険契約(約款)上の義務

約款の定めによる

監督官庁・業界団体・決済事業者など

業法・契約・規則上の義務

個別に確認する

委託元・取引先への報告

個人データの取扱いを受託している事業者は、委託元への連絡が必要です。

報告対象の事態に当たる場合、原則として、委託元と委託先の双方が個人情報保護委員会へ報告する義務を負います。

ただし、委託先が、報告義務を負う委託元に対して、その時点で把握している内容を速やかに通知した場合は、委託先は個人情報保護委員会への報告義務と本人への通知義務を免れます。

この場合は、委託元が行政への報告と本人通知を行い、委託先は調査や情報提供に協力します。

委託元への通知は、事案を知った時点からおおむね3〜5日以内が目安ですが、契約でより短い期限が定められていることがあります。

契約書、SLA、個人情報の取扱いに関する特約などで、次のような義務がないかを確認しましょう。

  • 発覚後直ちに、または24時間以内に報告する義務
  • ログ、調査報告書、再発防止策を提出する義務
  • 委託元の承諾なく本人通知や公表をしない義務
  • 再委託先で発生した事故も報告する義務

なお、すべての顧客や取引先に対して、個人情報保護法上当然に報告義務を負うわけではありません。

委託関係の有無、漏えいした情報の帰属、サービスへの影響、契約条項を確認し、報告の要否と内容を個別に判断します。

警察・専門機関への連絡

不正アクセス、ランサムウェア、従業員による不正な持ち出し、端末の盗難など、犯罪の可能性がある場合は、警察への通報や相談を検討します。

警察への連絡は、個人情報保護委員会への報告とは目的が異なり、捜査や被害拡大の防止につなげるための対応です。

個人情報が漏れたからといって、常に通報が必要になるわけではありません。

サイバー攻撃が関係する場合は、フォレンジック調査会社やセキュリティベンダーへの連絡も検討します。

JPCERTコーディネーションセンターのような専門機関にインシデントを報告し、技術情報の共有を受けられる場合もあります。

保険会社への通知

サイバー保険などに加入している場合は、保険会社または代理店に遅れずに事故を通知します。

約款によっては、調査会社の選定、費用の支出、被害者との示談について、事前の承認が必要なことがあります。

自社の判断だけで対応を進めず、補償の対象、通知の期限、必要書類、付帯サービスを早めに確認しましょう。

監督官庁・業界団体・決済事業者などへの報告

業法や監督指針に基づく報告は、個人情報保護法上の報告とは別に求められます。

個人情報保護委員会への報告だけでは、必要な対応が完了しない場合があります。

確認する報告先の例は次のとおりです。

  • 金融機関の場合:金融庁・財務局などの監督当局
  • カード情報が漏えいした場合:カード会社、アクワイアラー、決済代行会社
  • 官公庁などから受託した業務の場合:委託元
  • 加盟規則に事故報告の定めがある業界団体
  • マイナンバーを含む場合:番号法に基づく報告制度

複数の報告が必要な場合は、内容に矛盾が生じないよう、社内で一元的に管理します。

不祥事対応に強い弁護士を探す

情報漏洩の公表義務

ウェブサイトや報道発表による公表は、個人情報保護委員会への報告や本人への通知とは別に判断する事項です。

個人情報保護法上、情報漏洩が起きたときに、ウェブサイトや報道発表による公表が一律に義務付けられているわけではありません。

ただし、本人への直接の通知が難しい場合は、代替措置として事案を公表することがあります。

また、上場会社は、証券取引所の適時開示のルールに基づき、情報の開示が必要となる場合があります。

業法や契約で公表が求められていないかも、あわせて確認しましょう。

公表を検討すべき場面

義務がない場合でも、二次被害の防止や対象者への情報伝達の必要性から、次のような事情があるときは公表を検討します。

  • 多数の本人に影響するおそれがある
  • 不正利用や詐欺への注意喚起が必要である
  • 個別の通知だけでは対象者に情報が伝わりきらない
  • サービスの停止など、利用者に広く影響が出ている
  • すでに報道やSNSなどで事案が知られている

公表すると、問い合わせの電話やメールが増えることが想定されます。

想定される質問への回答を事前に準備したうえで公表すると、対応の混乱を抑えられます。

公表する内容と注意点

公表する内容は、事案の概要、漏えいした情報の項目、対象人数、原因、二次被害の可能性、実施済みの対応、再発防止策、問い合わせ窓口などが基本です。

公表にあたっては、次の点に注意します。

  • 調査中の事項を、確定した事実のように書かない
  • 本人の特定や攻撃手法の拡散につながる情報を、安易に載せない
  • 個人情報保護委員会への報告、本人通知、取引先への説明と内容が矛盾しないよう、時期と表現をそろえる

情報漏洩に対する損害賠償請求への対応

本人から損害賠償を請求された場合に備えて、賠償額の考え方、時効、契約上の責任を整理しておきましょう。

裁判例では、賠償額は主に次の要素を踏まえて判断される傾向があります。

漏えいした情報の項目

氏名や住所などの基本的な情報より、病歴や信用情報など秘匿性の高い情報のほうが、高額になりやすい

二次被害の有無

迷惑メールの送付や不正利用など、実際の被害が出ている場合は、高額になりやすい

事故後の企業の対応

被害者への速やかな連絡と謝罪、被害拡大を防ぐ措置が取られていれば、低額にとどまりやすい

裁判例にみる賠償額の目安

氏名・住所・電話番号・メールアドレスなど基本的な情報の漏えいで、二次被害が確認されていない

数千円程度

私生活上の関心など秘匿性の高い情報が含まれ、迷惑メールなどの二次被害も生じている

数万円規模の賠償が認められた例がある

1人あたりの金額は大きくなくても、対象者が多いと総額が大きくなります。

たとえば、仮に1,000人にそれぞれ5,000円を支払うことになれば、合計は500万円です。

実際には、調査、通知、問い合わせ対応などの費用も別にかかります。

ここで示した金額は裁判例の傾向であり、個別の事情によって変わります。

損害賠償請求権の消滅時効

損害賠償請求権は、根拠によって時効の期間が異なります。

不法行為

以下のいずれかの早い方(民法724条)

  • 損害と加害者を知った時から原則3年
  • または不法行為の時から20年

債務不履行

以下のいずれかの早い方(民法166条1項)

  • 権利を行使できると知った時から5年
  • 権利を行使できる時から10年

顧客のように、漏洩した企業と契約関係にある本人の情報であれば、不法行為と債務不履行の両方が請求の根拠になり得ます。

時効が完成するまでは、賠償を請求されるリスクが続きます。

契約書の賠償上限と重過失

他社から個人データの取扱いを受託する場合は、情報漏洩時の損害賠償について、委託料の額を上限とするなどの規定を契約に設けることがあります。

ただし、重大な過失があった場合には、この上限規定の適用が認められず、上限額を超える賠償を命じられた裁判例があります。

上限規定があるからといって、セキュリティ対策を緩めてよいということにはなりません。

被害者への補償・お詫びの考え方

事故後に、企業が独自に補償を検討することは、損害賠償請求に発展する前に問題を収め、被害者を保護することにもつながります。

一方で、賠償の相場感がないまま、実際より多額の補償を約束したり、被害を過小評価して低額の提示にとどめたりすると、新たな紛争の原因になります。

補償の内容は、弁護士に確認しながら決めましょう。

情報漏洩の再発防止策

事故対応が一段落したら、原因を掘り下げて再発防止策を講じます。

個人情報保護委員会への報告事項にも再発防止措置が含まれるため、対策の検討は早い段階から始めます。

規程・体制の整備

個人情報の取扱いを統括する責任者を置き、取扱いのルールを文書にします。

個人情報保護委員会のガイドライン(通則編)が参考になります。

ルールには、利用目的の特定、取得の手続き、安全管理、第三者提供の同意、苦情処理などを盛り込みます。

あわせて、漏洩が起きたときの報告ルート、意思決定者、休日や夜間の連絡先、報告期限の管理方法を、事故対応のフローとして整えておきます。

<アクセス権限の管理と技術的対策>

  • 個人データにアクセスできる従業員を、業務上必要な範囲に限定する
  • 保存フォルダのアクセス権を設定し、アクセスログを取得・保存する
  • メール送信前の確認表示や、BCCの徹底など、誤送信を防ぐ仕組みを導入する
  • セキュリティソフトやOSを最新の状態に保つ
  • 個人データを暗号化する(高度な暗号化が講じられている場合、報告対象から除かれることがある)

従業員への教育と委託先の管理

定期的な研修で、誤送信や端末の紛失、不審なメールの手口、私物端末や公共Wi-Fiの利用上の注意などを周知します。

特に重要な個人情報を扱う職種では、守秘義務契約の締結や、持ち出しに対する懲戒規定の周知も検討します。

委託先を選ぶときは、安全管理の体制を確認します。

委託契約には、事故発生時の報告期限、再委託の承諾、調査への協力、損害賠償の範囲を定めておきます。

委託先への監督は、個人情報保護法上の義務でもあります。

不祥事対応に強い弁護士を探す

情報漏洩に関する法律Q&A

ここからは、ココナラ法律相談の「おしえて!法律Q&A」に寄せられた、情報漏洩に関する実際のお悩みと、弁護士による回答の概要をご紹介します。

情報漏洩については、契約書での漏洩時の責任の定め方と従業員による顧客情報の閲覧とカード情報流出時の賠償請求のような相談が寄せられています。

契約書で情報漏洩の責任を定めるにはどう書けばよいですか?

【質問】

配信者を支援する事務所を経営しています。事務所や所属ライバーに対する虚偽情報の流布、誹謗中傷、情報漏洩などのトラブルが複数あったため、これらによって損害を被った場合に罰金10万円とする内容を契約書に加えたいと考えています。どのように記載すればよいでしょうか。

【回答】

罰金と明記しただけでは、違反や損害の立証責任は事務所側にあると考えられます。

罰金とは法的な性質が異なりますが、禁止事項を列挙したうえで、それに違反した場合の損害賠償の規定を置き、損害賠償の予定額として10万円を定め、さらにそれを超える損害が生じた場合は追加で賠償する旨の規定を置く方法が考えられます。

具体的な条項は、契約に詳しい企業法務の弁護士に相談されるとよいでしょう。

参考:契約書における情報漏洩や誹謗中傷への罰則の記載方法は?

従業員が顧客情報を社内のパソコンで調べただけでも罪になりますか?

【質問】

従業員が顧客情報を本人の同意なく社内のパソコンから調べた場合や、個人がインターネット上のサイトから個人情報を調べた場合、情報を流出させたり悪用したりしなくても、罪に問われるのでしょうか。

【回答】

社内のパソコンに保存・管理されている個人情報を調べても、ハッキングなどによって閲覧したのでない限り、犯罪にはならないと考えられます。ただし、就業規則や社内の規約に反するかどうかは別の問題で、懲戒処分を受ける可能性はあります。インターネット上ですでに公開されている情報を調べるだけであれば、違法にはならないでしょう。一方、公開されておらず閲覧権限もない情報を、無理やり閲覧した場合は違法となる可能性があります。

参考:個人情報を調べるだけでも法に触れるのか

ECサイトからクレジットカード情報が流出した場合、企業に賠償を求められますか?

【質問】

利用していたECサイトでクレジットカード情報が流出し、不正利用によって約7万円の被害に遭いました。不正利用分はカード会社に対応を依頼しましたが、カードの停止や再発行の手続きにも手間がかかりました。企業から示されたお詫びは2,000円分の商品券などで、被害に見合っていないと感じます。被害に見合った賠償を求めることはできるでしょうか。

【回答】

企業に対して、被害に見合った賠償を求めることは可能だと考えられます。

参考:企業にクレジットカード情報流出の損害賠償を求めることはできますか?

情報漏洩について弁護士に相談するメリット

情報漏洩への対応は、法律、技術、広報にまたがり、期限も短い作業です。

弁護士に早めに問い合わせることで、次のような点で対応を進めやすくなります。

報告・通知の要否と期限を整理できる

個人情報保護委員会への報告が必要かどうかは、漏洩した情報の内容、対象人数、発生原因、暗号化の有無、自社が委託元か委託先かなどによって変わります。

弁護士に相談すると、これらの事実を法律の類型に当てはめ、報告や本人通知の要否、速報と確報の期限、報告先が個人情報保護委員会か権限委任先かを整理できます。

法定報告の対象外であっても、契約上や業法上の報告が必要でないかの確認も依頼できます。

相談の際は、事故の概要、社内の調査資料、契約書、ログ、本人や取引先とのやり取りなど、問題に関係する資料を用意すると、判断が早く進みます。

報告書・通知文・公表文を一貫した内容で作成できる

情報漏洩の対応では、個人情報保護委員会への速報・確報、本人への通知文、ウェブサイトの公表文、取引先への事故報告書など、提出先ごとに書面が必要です。

提出先や目的によって書くべき内容は異なりますが、事実関係の説明には一貫性が必要です。

弁護士に作成やレビューを依頼すると、確定した事実と調査中の事項を分けて書き、書面間の食い違いを避けやすくなります。

被害者や取引先との交渉を任せられる

本人から損害賠償や補償を求められた場合や、委託元から契約違反を主張された場合は、金額や責任の範囲をめぐる交渉が必要になります。

弁護士は、漏洩した情報の秘匿性、二次被害の有無、事故後の対応といった要素から賠償額の見通しを立て、回答書の作成や示談交渉を行います。

委託元と委託先の間で、調査の分担や費用負担を調整することも可能です。

規程の整備や顧問契約で再発を防げる

再発防止のために、事故対応の規程やフロー、委託契約、個人情報の取扱いに関する特約を見直す場合にも、弁護士の助言が役立ちます。

新しいサービスやシステムの導入時に契約や管理体制を確認してもらう、ヒヤリ・ハットの事例を踏まえて社内ルールを改善するなど、顧問契約を結んで平時から相談できる体制をつくる方法もあります。


不祥事対応に強い弁護士を探す

情報漏洩に強い弁護士を探すならココナラ法律相談

情報漏洩の対応は、報告期限が短く、行政、本人、取引先のそれぞれに一貫した説明が求められます。

個人情報保護や企業法務の知見がある弁護士のサポートを受けることで、法令上の義務の見落としを防ぎ、賠償や契約上のリスクにも備えやすくなります。

ココナラ法律相談では、分野や都道府県から弁護士を探すことができます。

企業法務に強い弁護士も掲載されているため、情報漏洩の対応を相談できる弁護士を探したい方は、ぜひ活用してください。

この記事の監修

川崎 仁寛弁護士のアイコン画像

川崎 仁寛 弁護士(千葉県)

千葉県 / 千葉市中央区

佐野総合法律事務所

不祥事対応に注力する弁護士

不祥事対応に強い弁護士を探す

希望の条件で弁護士を比較