個人情報保護委員会の役割と権限は?漏洩時の報告義務や罰則を徹底解説

個人情報保護委員会の役割と権限は?漏洩時の報告義務や罰則を徹底解説

個人情報保護委員会の役割と権限は?漏洩時の報告義務や罰則を徹底解説についての最新情報を徹底解説します。

事業活動において個人データの漏洩、滅失、毀損が発生した、あるいはそのおそれが生じた際、企業には法令に基づく厳格な対応が求められます。特に以下の4つの要件のいずれかに該当する場合は、個人情報保護委員会への報告および本人への通知が完全義務化されています。

  • 要配慮個人情報が含まれる事態:病歴、健康診断結果、信条、犯罪歴など、不当な差別や偏見を生じさせるおそれがある情報の漏洩等。
  • 財産的被害が生じるおそれがある事態:クレジットカード番号、金融機関の口座情報、不正送金につながる認証情報などの漏洩等。
  • 不正の目的をもって行われたおそれがある事態:ランサムウェア感染、サーバーへの不正アクセス、内部不正による持ち出しなど。
  • 本人の数が1,000人を超える事態:情報システムの誤設定やメール誤送信などによる大規模な漏洩等。

これらの事態を認知した際、企業は「速報」と「確報」の2段階で報告を行う手順を踏まなければなりません。速報は事故を把握した時点から概ね3〜5日以内に、その時点で判明している事項をオンライン(報告受付フォーム)または書面で速やかに提出します。その後、詳細な原因究明と再発防止策を策定した上で、通常の事態であれば30日以内、不正アクセスなど高度な調査を要する場合は60日以内に確報を提出するルールとなっています。

万が一、これらの報告を怠ったり、虚偽の報告を行ったり、委員会からの是正命令に従わなかった場合には、極めて重い罰則が科されます。命令違反に対する罰則は、行為者個人への懲役・罰金刑に加え、法人に対しても最大1億円の罰金刑(法人重科)が科される規定となっており、企業の財務基盤とブランド価値に壊滅的な打撃を与えるリスクを孕んでいます。

林 結菜
著者

林 結菜

エンタメ・カルチャー業界の深掘り取材を得意とし、現場のリアルな声をお伝えします。