法定義務を軽視し、管理不全を放置し続けた事業者には、極めて重い代償が待ち受けています。法令違反の罰則規定は段階的に強化されてきました。
個人情報保護委員会による報告徴収や立入検査を拒絶・虚偽報告した場合や、委員会からの是正命令に従わなかった場合、行為者個人に対しては「1年以下の拘禁刑または100万円以下の罰金」が科されます。さらに法人に対しては、両罰規定により「最高1億円の罰金」が科される重刑規定が整備されています。
また、個人情報データベース等を自己または第三者の不正な利益を図る目的で提供・盗用した場合(いわゆる名簿の横領・不正売買)には、行為者に「1年以下の拘禁刑または50万円以下の罰金」、法人に対しても「最高1億円の罰金」が科されます。
しかし、真の恐怖は刑事罰そのものにとどまりません。現場を最も痛烈に打ちのめすのは、以下のような社会的制裁の連鎖です。
- サプライチェーンからの即時追放:大手取引先のセキュリティ監査をクリアできず、下請け基本契約を打ち切られる
- 公表による企業ブランドの失墜:個人情報保護委員会のウェブサイトに社名と違反事実が公表され、「信用できない企業」として検索結果に残り続ける
- 高額な損害賠償請求とフォレンジック費用:外部のセキュリティ専門会社による原因究明調査(数百万円〜数千万円)や、被害者への見舞金・賠償金による財務の破綻