規程・書式

漏えい対応/委託・同意/社内規程/対外文面を、実務書式まで一気に作る

個情法は「条文理解」よりも、報告書・通知・規程・社内運用の文面を揃えられるかで差が出ます。

  • 漏えい時:速報/確報・社内報告・顧客通知の叩き台
  • 委託:契約条項・委託先管理・チェックリスト
  • 同意/外部送信:説明文・同意取得・表示文面
  • 規程:社内ルール整備(運用に落とす)

※機密情報の入力範囲・マスキングは社内ルールに従ってください。一般的情報提供であり、個別案件の法的助言ではありません。

2026年9月18日 更新

個人情報保護法改正で
プライバシーポリシーは何を直す?

2026年7月17日公布の改正法(令和8年法律第56号)と、現行法で既に求められている対応を、企業対応の優先順位つきで整理

⚠ 本稿の前提(2026年9月18日時点)
「個人情報の保護に関する法律等の一部を改正する法律案」は、2026年4月7日に第221回国会(特別会)へ提出され、2026年7月10日に可決・成立、同年7月17日に公布されました(令和8年法律第56号)。施行日は、一部を除き公布の日から起算して2年を超えない範囲内において政令で定める日です(改正法附則第1条本文)。
もっとも、2026年9月18日時点では、政令・委員会規則・ガイドライン等の整備は現在進行形であり、個人情報保護委員会は9月16日の第369回委員会で「政令・規則の整備に向けた基本的な考え方について①」を決定した段階です。本稿では、①改正法で確定した事項/②政令・規則で具体化される事項/③ガイドライン・Q&A等で今後確認が必要な事項を区別して記載しています。最新情報は個人情報保護委員会「令和8年 改正個人情報保護法について」をご確認ください。

この記事のポイント

【対応必須・現行法】 保有個人データの安全管理措置の概要を本人の知り得る状態に置く義務は、法第32条第1項第4号・施行令第10条第1号に基づく現行法上の義務です。これとは別に、2024年4月施行の施行規則第7条第3号の改正により漏えい等報告の対象範囲が明確化されています。両者は別論点として整理してください。
【施行準備・令和8年改正】 16歳未満の個人情報、特定生体個人情報(顔特徴データ等)、連絡可能個人関連情報、委託先規律、漏えい等の本人通知、オプトアウト、そして課徴金制度が改正法で確定しました。ただし対象範囲・手続の細部は政令・規則に委任されています。いま着手すべきは「プライバシーポリシーの書き換え」ではなく「対象データの棚卸し」です。

プライバシーポリシー改定の主な検討ポイント(概観)

項目 ステータス プライバシーポリシー等で見直しを検討すべき箇所
安全管理措置の公表 現行法(対応必須) 法第32条第1項第4号に基づき、保有個人データの安全管理のために講じた措置の概要を本人の知り得る状態に置いているか
漏えい等報告の範囲 2024年4月施行済 ポリシー本文よりも社内手順書が対象。規則第7条第3号の改正を踏まえた報告対象事態の判定基準の見直し
利用目的・第三者提供の同意例外 改正法で確定/範囲は規則 契約履行に必要やむを得ない場合等の同意例外、統計作成等の特例に対応した記載。ただし対象範囲は委員会規則待ち
16歳未満の個人情報 改正法で確定 同意・通知の相手方が法定代理人となる旨、平易な表現のポリシー、年齢確認・保護者同意の導線設計
特定生体個人情報(顔特徴データ等) 改正法で確定/対象は政令 ポリシー本文よりも「周知」(掲示等)の設計が中心。利用停止等請求の受付手続の明示
Cookie・外部送信 現行規律は変更なし 電気通信事業法の外部送信規律対応を継続。加えてCookie ID等が「連絡可能個人関連情報」に該当し得る点の整理
委託先規律 改正法で確定/要件は規則 委託先の監督体制の説明、責任分界点、委託契約条項の見直し(契約記載事項は規則待ち)
漏えい等の本人通知 改正法で確定/範囲は規則 ポリシー本文よりも社内手順書の改訂が中心。代替措置の運用設計
課徴金制度 改正法で確定/算定は政令 ポリシーへの直接記載は不要。コンプライアンス体制・不正取得防止の内部統制を点検する契機
📋
プライバシーポリシーの改定作業を効率化したい方へ 安全管理措置の記載・クッキーポリシー作成をAIプロンプトで効率化
詳細を見る →

改正状況の全体像(2026年9月18日時点のタイムライン)

時期 できごと 対応優先度
2022年4月1日 令和2年改正の全面施行(保有個人データに関する公表等事項に、安全管理のために講じた措置が追加) 最優先
2024年4月1日 施行規則第7条第3号の改正(ウェブスキミング等を踏まえた漏えい等報告の対象範囲の明確化)施行済 最優先
2026年1月9日 個人情報保護委員会「いわゆる3年ごと見直しの制度改正方針」公表 経緯情報
2026年4月7日 改正法案を閣議決定・第221回国会(特別会)へ提出 経緯情報
2026年5月26日/7月10日 衆議院本会議で可決/参議院本会議で可決・成立(両院で附帯決議) 経緯情報
2026年7月17日 公布(令和8年法律第56号)。法律・新旧対照表・概要資料を委員会が公表 最優先
2026年7月31日 第364回委員会「改正法の成立を受けた個人情報保護委員会の今後の取組」決定(施行に向けたロードマップ提示) 高
2026年8月26日 第366回委員会「政令・規則等で定める事項の全体像について」決定 高
2026年9月9日 第368回委員会「政令・規則・ガイドライン等の整備に関する今後の進め方について」決定(マルチステークホルダー連携プロセス) 高
2026年9月16日 第369回委員会「政令・規則の整備に向けた基本的な考え方について①」決定(本人関与に関する規律・子供・顔特徴データ等) 高
2026年9月下旬〜10月 基本的な考え方②(統計作成等・委託先・漏えい等)、③(連絡可能個人関連情報・オプトアウト・課徴金)を順次議論する想定 継続ウォッチ
2027年1月17日 罰則規定の改正・公示送達のデジタル化等、一部規定が先行施行(公布から6か月) 高
2027年(想定) 政令・規則の条文案提示 → 意見公募手続(パブリックコメント) → 公布。ガイドライン・Q&A整備 反映準備
2028年7月まで 改正法の主要部分が施行(公布日から起算して2年を超えない範囲内で政令で定める日) 反映完了期限

改正の柱は、「適正なデータ利活用の推進」「リスクに適切に対応した規律」「不適正利用等防止」「規律遵守の実効性確保のための規律」の4つです。緩和(同意規制の例外拡大、統計作成等の特例)と強化(子供・生体データ・課徴金)が同時に入る大型改正であり、企業側の準備も「緩和を使うための体制整備」と「強化への対応」の二本立てになります。

施行日の読み方(改正法附則第1条) 原則:公布の日(2026年7月17日)から起算して2年を超えない範囲内において政令で定める日。政令が未制定のため、具体的な施行日は2026年9月18日時点で確定していません。例外:罰則規定の整理・公示送達のデジタル化等に係る改正規定は、公布から6か月を経過した日=2027年1月17日に先行施行されます。

【施行済・対応必須】2024年改正の漏えい等報告範囲と、現行法上の安全管理措置

この2つは実務上セットで語られがちですが、法的な根拠条文が異なる別論点です。混同すると、プライバシーポリシーの記載範囲を誤ることになります。

1. 漏えい等報告の対象範囲の明確化(施行規則第7条第3号の改正) 2024年4月1日施行済

ECサイト等に不正プログラムを設置し、ユーザーの入力情報を事業者のサーバを介さず直接窃取する「ウェブスキミング」被害を踏まえ、2024年4月1日施行の施行規則第7条第3号の改正により、個人データだけでなく、取得し、または取得しようとしている個人情報であって個人データとして取り扱われることが予定されているものについても、不正の目的をもって行われたおそれがある行為による漏えい等が生じた場合には、法第26条の報告・通知の対象となることが明確化されました。

誤解しやすい点 この改正で拡張されたのは規則第7条第3号における漏えい等報告の射程であり、法第23条の安全管理措置義務の対象そのものを拡大したものでも、プライバシーポリシーへの新たな記載義務を創設したものでもありません。対応の主戦場は社内の漏えい等対応手順書と、入力フォームを含むウェブサイトの技術的対策です。

2. 安全管理措置の概要の公表(法第32条第1項第4号・施行令第10条第1号) 現行法上の義務

保有個人データについて、その安全管理のために講じた措置を本人の知り得る状態(本人の求めに応じて遅滞なく回答する場合を含む)に置く義務は、令和2年改正で導入され2022年4月に全面施行された現行法上の義務です。個人情報保護委員会のQ&Aでは、ホームページに安全管理措置の概要と問合せ窓口を掲載し、具体的な内容は本人からの問合せに応じて遅滞なく回答するという対応も可能とされています。実務上、この公表の受け皿としてプライバシーポリシーが使われているのが一般的です。

記載のポイント 公開文書に書くのは「安全管理措置の概要」です。実施頻度や使用ツール名などの技術的詳細は社内規程・ISMS文書側で管理してください(攻撃者へのヒントを与えない/実態と乖離した場合の虚偽表示リスクを避ける)。
【安全管理措置の概要の記載例(法第32条第1項第4号関係)】 当社は、保有個人データの安全管理のために、以下の措置を 講じています。具体的な内容については、本ポリシー記載の お問合せ窓口にご連絡いただいた場合に遅滞なく回答します。 ・組織的安全管理措置(管理体制の整備、取扱状況の記録・点検、  漏えい等事案に対応する体制の整備等) ・人的安全管理措置(従業者への教育・研修の実施等) ・物理的安全管理措置(取扱区域の管理、機器・媒体の管理等) ・技術的安全管理措置(不正アクセス防止、アクセス制御、  暗号化通信、不正プログラムの設置防止、脆弱性への対応等)

📋 今すぐ確認すべき4項目

漏えい対応の社内周知には、法令改正を社内に伝えるパターン別テンプレート集も活用してください。速報・確報の報告期限については個人情報漏えい時の「速報」「確報」報告義務を徹底解説でまとめています。

【成立・公布済】令和8年改正法の主要改正点

以下は2026年7月17日に公布された改正法の条文に基づく内容です。条文上確定している事項と、政令・委員会規則・ガイドラインに委任されている事項が混在するため、見出しにバッジを付して区別しています。

改正法で確定=法律の条文で定まった事項/政令・規則=対象範囲・手続が政令または委員会規則に委任されている事項/GL・Q&A=考え方や具体例がガイドライン等で示される予定の事項

1. 統計作成等に関するデータ利活用の特例 改正法で確定 政令・規則

改正法は、統計情報等の作成にのみ利用される場合について、個人データ等の第三者提供および公開されている要配慮個人情報の取得に本人同意を不要とする特例を新設しました(改正法第30条の2、第31条の3)。「統計作成等」は、大量の情報から傾向・性質に係る情報(個人に関する情報を除く)を作成する行為のうち、個人の権利利益を害するおそれが少ないものとして委員会規則で定めるものと定義され(同第2条第13項)、統計作成等と整理できるAI開発等が含まれるものとされています。

特例の利用には、条文上、次のような担保措置が課されます。

  • 提供元・提供先(または取得者)の氏名・名称、行おうとする統計作成等の内容等を、インターネットの利用その他規則で定める方法により公表し、取り扱っている期間は継続して公表すること
  • 第三者提供の場合は、当該提供がこの特例によるものである旨を書面(電磁的記録を含む)で合意すること
  • 提供を受けた側・取得者は、公表した内容の統計作成等に必要な範囲を超えて取り扱ってはならず、原則として再提供も禁止されること
  • 外国にある第三者に提供する場合は、基準適合体制の整備等が前提となること
実務上の注意 「統計作成等」に当たるかどうかの具体的な線引きは委員会規則に委任されており、2026年9月18日時点で未確定です。国会の附帯決議でも、統計作成等の概念が限定的に解釈され実質的な適用範囲が狭められないよう留意すべき旨、および特定の個人を識別できないようにする措置を確実に講ずべき旨が指摘されています。「AI学習用にデータを同意なく提供できるようになった」と断定するのは時期尚早です。

2. 目的外利用・要配慮個人情報取得・第三者提供の同意例外 改正法で確定 政令・規則

  • 契約履行等の例外:本人との間の契約の履行のために必要やむを得ないことが明らかである場合その他、取得の状況からみて本人の意思に反しないため本人の権利利益を害しないことが明らかである場合として規則で定める場合に、本人同意が不要となります(改正法第18条第3項第7号、第20条第2項第7号、第27条第1項第8号)。
  • 同意取得困難性要件の緩和:生命・身体・財産の保護、公衆衛生の向上・児童の健全な育成のために必要な場合について、「本人の同意を得ることが困難であるとき」に加えて「その他本人の同意を得ないことについて相当の理由があるとき」にも依拠できるようになりました。
  • 学術研究例外:「学術研究機関等」に、病院その他の医療の提供を目的とする機関・団体が含まれることが明示されました(改正法第16条第9項)。

2026年9月16日の委員会資料では、規則で追加を検討する場合として、事業者と第三者との契約の履行に必要やむを得ない場合(家族による宿泊予約に伴う情報提供等)や、契約締結に先立って本人の要望に応えるために必要やむを得ない場合(3-Dセキュアによる本人認証等)が論点として示されています。いずれも現時点では基本的な考え方の段階であり、確定した規則ではありません。

3. 16歳未満の者の個人情報等の取扱いに関する新たな規律 改正法で確定 政令・規則

改正法第40条の2は、個人情報取扱事業者が16歳未満の者の個人情報を取り扱う場合について、利用目的の通知等・同意取得(目的外利用、要配慮個人情報の取得、第三者提供、外国にある第三者への提供)・漏えい等の本人通知などの規定を、「本人」から「本人の法定代理人」へ読み替えて適用することを明文化しました。例外は次の3類型です。

  • 当該個人情報が16歳未満の者のものであることを知らないことについて正当な理由がある場合
  • 法定代理人が本人の営業を許可しており、当該営業に関して個人情報を取得した場合
  • 本人に法定代理人がない場合、またはないと信ずるに足りる相当な理由がある場合

あわせて、16歳未満の本人は、違法行為の有無を問わず保有個人データの利用停止等・第三者提供の停止を請求できるようになりました(改正法第35条第9項・第10項)。例外は法律上11類型(法定代理人の同意を得て取得した場合、生命・身体・財産の保護に必要な場合、本人が16歳以上であると信じさせるために詐術を用いた場合など)に加え、政令で定める場合が第12号として置かれています。

さらに、個人情報取扱事業者等は、未成年者に関する個人情報等の取扱いについて、年齢および発達の程度に応じ、その最善の利益を優先して考慮したうえで、権利利益を害することのないよう必要な措置を講ずる努力義務を負います(改正法第58条の3第1項)。マイナンバー法、匿名加工医療情報等法についても同趣旨の手当てがされています。

4. 特定生体個人情報(顔特徴データ等)に関する新たな規律 改正法で確定 政令・規則

改正法第16条第5項は「特定生体個人情報」を新たに定義しました。これは、個人識別符号のうち、①特別の技術または多額の費用を要しない方法により取得でき、かつ②取得されていることを本人が容易に認識できない身体の一部の特徴に係る情報として政令で定めるものを変換した符号(特定生体個人識別符号)が含まれる個人情報です。これに対し、次の規律が加わります。

  • 周知義務(改正法第21条の2):事業者の氏名・名称・住所・代表者氏名、特定生体個人情報を取り扱うこと、その利用目的、元となった身体的特徴の内容、開示等の請求等に応じる手続などを、あらかじめ本人に通知または本人が容易に知り得る状態に置くこと。例外は法律上3類型+政令で定める場合。
  • 利用停止等請求の緩和(改正法第35条第7項・第8項):違法行為の有無を問わず請求可能。例外は法律上9類型+政令で定める場合。
  • オプトアウト制度に基づく第三者提供の禁止(改正法第27条第2項ただし書)。

政令で定める対象範囲は未確定ですが、2026年9月16日の委員会資料では、現行の施行令第1条第1号ロ(顔の骨格・皮膚の色・目鼻口等の位置形状によって定まる容貌)に係る顔特徴データを対象とする方向で論点が提示されています。周知方法についても、カメラやセンサー等の機器の検知対象者が十分認識できる場所に分かりやすく掲示することの重要性が論点として挙げられています。

5. 連絡可能個人関連情報に関する新たな規律 改正法で確定 規則

改正法第2条第8項は「連絡可能個人関連情報」を新設しました。住居・勤務先等の所在地、電話番号、電子メールアドレス、電気通信設備または利用者を識別する符号(Cookie ID等が想定されます)など、特定の個人に対する連絡その他の情報の伝達に利用できる記述等が含まれる個人関連情報がこれに当たります(その他の記述等は委員会規則で定められます)。

これらについて、個人情報ではない場合であっても、不適正利用の禁止・不正取得の禁止が導入されました(改正法第31条の2)。同旨の規律は、同様の記述等が含まれる仮名加工情報・匿名加工情報にも準用されます(同第42条第4項、第46条の2)。

マーケティング部門との連携ポイント これまで「個人関連情報は第三者提供時の確認義務だけ」という整理で運用してきた企業では、Cookie ID・メールアドレス単体の取得経路と利用方法が新たな規律の射程に入ります。第三者提供の確認義務(法第31条)とは別軸の規律であることに注意が必要です。

6. 委託先(受託者)に関する規律の変更 改正法で確定 規則

改正法第30条の3は、個人情報の取扱いの委託(再委託を含む)を受けた個人情報取扱事業者に対し、法令に基づく場合等を除き、委託された個人情報を当該委託業務の遂行に必要な範囲を超えて取り扱ってはならない義務を直接課しました。行政機関等が受託者となる場合も同様です(同第71条の2)。

他方、改正法第58条の2は、委託契約において受託個人情報等の取扱いの方法などを規則で定めるところにより定めており、かつ、その定めに従って委託業務の遂行に必要な範囲内で取り扱われる場合には、第4章第2節〜第4節の多くの義務規定の適用を原則として免除します。ただし、第30条の3の義務および安全管理措置等(第23条〜第26条)は引き続き適用されます。契約に定めるべき事項には、漏えい等の事態や契約違反を知ったときに速やかに委託者へ報告することが含まれます。

委託契約に定めるべき具体的事項と契約の方法は委員会規則に委任されており未確定です。委託・再委託の整理には個人情報保護法×生成AI時代の委託・再委託チェックリストも参考になります。

7. 漏えい等発生時の報告・本人通知に関する変更 改正法で確定 規則

改正法第26条第2項ただし書に、「本人への通知が行われなくても本人の権利利益の保護に欠けるおそれが少ない場合として委員会規則で定める場合」が追加され、本人通知義務が緩和されました。委員会資料では、サービス利用者の社内識別子(ID)等、それ単体ではおよそ意味を持たない情報のみが漏えいした場合などが想定例として挙げられています。行政機関等についても同様の改正がされています(同第68条第2項第1号)。

混同しやすい点 「速報の一部免除」「1名の誤交付等に係る確報の取りまとめ報告」「違法な個人データの第三者提供を報告対象事態に追加」といった論点は、法第26条第1項の委員会規則レベルで手当てされる予定の事項であり、改正法の条文で確定した内容ではありません。委員会への報告義務そのものが廃止されるわけでもありません。現時点で社内手順書を書き換えるのは早すぎます。

8. 本人関与・利用停止等に関する変更 改正法で確定

利用停止等請求(改正法第35条)は、対象が拡張されました。第1項の請求事由に統計作成等の特例違反・受託者の義務違反が追加され、第3項の対象に統計作成等特例に基づく提供制限違反が追加されています。これに加え、前述のとおり特定生体個人情報(第7項・第8項)と16歳未満の本人(第9項・第10項)について、違法行為の有無を問わない請求権が創設されました。開示等の請求等の代理人についても、政令で定める代理人が追加されています(同第37条第3項)。

9. オプトアウト関係の規律 改正法で確定 規則

オプトアウト届出に基づき個人データを第三者提供する場合、提供元はあらかじめ提供先の氏名・名称、住所、代表者氏名および当該第三者における利用目的を確認する義務を負います(改正法第27条第7項)。確認を求められた第三者は、当該事項を偽ってはならず(同第8項)、違反は過料の対象とされています。取得時点で本人・国の機関・地方公共団体・学術研究機関等その他規則で定める者により公開されていたデータ等は例外です。あわせて、要配慮個人情報に加え特定生体個人情報についてもオプトアウトによる第三者提供が禁止されます。

10. 課徴金その他の義務履行確保・執行強化 改正法で確定 政令・規則

詳細は課徴金制度・執行強化・罰則のセクションで整理します。

確定事項/政令・規則事項/ガイドライン事項の区別

2026年9月18日時点で最も重要なのは、「何が決まり、何がまだ決まっていないか」を社内で正確に共有することです。個人情報保護委員会が2026年8月26日に決定した「政令・規則等で定める事項の全体像について」に基づき、主要テーマを3分類すると次のとおりです。

テーマ 改正法で確定した事項 政令・委員会規則で具体化される事項 ガイドライン・Q&A等で確認が必要な事項
統計作成等の特例 特例の枠組み、公表・書面合意・目的外利用禁止といった担保措置(第30条の2、第31条の3) 「統計作成等」の範囲(第2条第13項)、公表の内容・方法、基準適合体制の内容 基本的な考え方と具体事例(取り扱う必要がある場合の考え方を含む)
同意例外の拡大 契約履行等の例外、相当の理由要件、学術研究機関等への病院等の明示 「本人の意思に反しないため権利利益を害しないことが明らかな場合」の具体的範囲(第18条第3項第7号等) 「必要やむを得ない」の考え方、公衆衛生の向上のために特に必要がある場合の考え方
16歳未満 法定代理人への読替え、例外3類型、利用停止等請求権、最善の利益を考慮する責務 利用停止等請求の例外事由(第35条第9項第8号・第9号・第12号) 年齢確認・同意取得の柔軟な手法、教育・保育現場での取扱い
特定生体個人情報 定義の枠組み、周知義務、利用停止等請求の緩和、オプトアウト提供の禁止 対象となる身体的特徴(第16条第5項)、周知方法・周知事項、例外事由 掲示方法の実務、複数事業者が関与する場合の窓口対応
連絡可能個人関連情報 定義、不適正利用・不正取得の禁止、仮名・匿名加工情報への準用 その他の対象記述等(第2条第8項第5号) 基本的な考え方と具体事例
委託先規律 受託者の目的外取扱い禁止、契約による義務適用免除の枠組み 委託契約に定める事項および契約の方法(第58条の2) クラウド利用・再委託の整理、責任分界点の考え方
漏えい等報告・本人通知 本人通知義務の緩和(規則で定める場合) 通知不要となる場合、速報免除・取りまとめ確報、違法な第三者提供の報告対象化 代替措置の内容、恣意的判断を防ぐための判断基準
オプトアウト 提供先の身元・利用目的の確認義務、虚偽回答の禁止 確認方法、公開主体に係る例外事由 基本的な考え方と具体事例
課徴金 対象行為、千人超の要件、加算・減算・除斥期間、手続 課徴金額の算定方法、対象外となる場合、推計方法、減額報告の方法 「相当の注意を怠った者でないと認められる場合」の考え方、運用の透明性確保
検討プロセス(2026年9月9日決定) 委員会は、テーマごとに基本的な考え方を提示・議論したうえで、個人の立場から意見を伺う団体と事業者の立場から意見を伺う団体との意見交換および事務局ヒアリングを実施し(マルチステークホルダー連携プロセス)、その後に政令・規則の条文案を提示して意見公募手続(パブリックコメント)に進む流れが示されています。自社に影響が大きい論点は、パブリックコメントで意見を述べる余地があります。

【表で比較】現行法→改正法の差分一覧(条文番号つき)

項目 現行法 改正法(2026年7月17日公布) 主な条文
同意規制 目的外利用・要配慮個人情報取得・第三者提供に原則として本人同意が必要 契約履行等の例外を追加、同意取得困難性要件を緩和、統計作成等の特例を新設 第18条第3項第7号、第20条第2項第7号、第27条第1項第8号、第30条の2、第31条の3
統計作成等 定義なし。個別に同意取得等が必要 「統計作成等」を定義し、公表・書面合意等を条件に同意不要の特例を新設 第2条第13項、第30条の2、第31条の3
子供の保護 明文上の上乗せ規定なし(ガイドライン・Q&Aで12〜15歳以下は法定代理人の同意が必要とされる程度) 16歳未満は同意・通知等の対象を法定代理人に読替え。違法行為の有無を問わない利用停止等請求権、最善の利益を考慮する責務規定 第35条第9項・第10項、第40条の2、第58条の3
生体データ 個人識別符号として一般規律の適用のみ 「特定生体個人情報」を定義。周知義務、利用停止等請求の緩和、オプトアウト提供の禁止 第16条第5項、第21条の2、第27条第2項、第35条第7項・第8項
個人関連情報 提供先で個人データとなる場合の第三者提供の確認義務のみ 「連絡可能個人関連情報」を定義し、不適正利用・不正取得を禁止。仮名・匿名加工情報にも準用 第2条第8項、第31条の2、第42条第4項、第46条の2
委託先規律 委託元が委託先を監督する義務を負う(委託先への直接義務規定なし) 受託者に対し、委託業務の遂行に必要な範囲を超える取扱いを禁止。契約で取扱方法等を定めた場合は一定の義務の適用を免除 第30条の3、第58条の2、第71条の2
漏えい等 報告対象事態で委員会報告+本人通知(通知困難な場合を除く)。2024年4月施行の規則改正で報告対象範囲を明確化 権利利益の保護に欠けるおそれが少ない場合として規則で定める場合は本人通知を緩和 第26条第2項、第68条第2項第1号、規則第7条第3号
オプトアウト 通知・容易に知り得る状態+委員会への届出で提供可能 提供先の身元・利用目的の確認義務を追加。虚偽回答の禁止(過料)。特定生体個人情報は対象外 第27条第2項・第7項・第8項
安全管理措置 安全管理義務(法第23条)と、講じた措置の公表等(法第32条第1項第4号・施行令第10条第1号) 基本規律は維持。受託者にも安全管理に係る義務が適用される整理に 法第23条〜第25条、第32条第1項第4号、第58条の2
勧告・命令 違反行為の中止その他是正措置に限定。緊急命令は重大な権利利益が既に侵害されている場合 本人への事実の通知・公表等も勧告・命令の内容に。違反行為に関与する第三者への要請規定を新設(損害賠償免責付き) 第148条、第148条の2
課徴金 なし(勧告・命令と刑事罰のみ) 一定の違反行為により対価を得た場合に、対価相当額の課徴金納付を命ずる制度を新設 第148条の3〜第148条の17
罰則 不正提供等罪は「不正な利益を図る目的」に限定 「損害を加える目的」を追加、法定刑を引上げ。詐欺・不正アクセス等による不正取得罪を新設 第176条、第178条、第180条、第181条

クッキー関連の規律は、個人情報保護法だけでなく電気通信事業法第27条の12(外部送信規律・2023年6月16日施行)も考慮する必要があります。外部送信規律は令和8年改正によって変更されていません。一方で、Cookie ID等が「連絡可能個人関連情報」に該当し得ることから、不適正利用・不正取得の禁止という新しい軸が加わる点が変更点です。

あなたのサイトはどれ? ─ Cookie対応の判定表

サイトの類型 外部送信の有無 検討したい対応
解析のみ(GA4等) あり得る 外部送信規律の適用がある場合、送信される情報の内容・送信先・利用目的について、通知・公表・同意取得・オプトアウト措置のいずれかの方法で確認の機会を付与
行動ターゲティング広告 高確率で該当 上記の確認機会の付与に加え、クッキーポリシーの整備、選択UI(同意/拒否)の設計を検討。取得経路と利用方法の適正性も点検
EU/英国居住者向け GDPR圏 事前同意(オプトイン)前提で設計。DPA締結も確認
必須Cookieのみ 限定的 プライバシーポリシー等での説明で足りるケースが多い

Q. クッキーバナーの設置は法的に必須ですか?

日本法上は「同意」が唯一の手段ではありません。 電気通信事業法の外部送信規律は、対象事業者について通知・公表・同意取得・オプトアウト措置のいずれかにより確認の機会を付与する仕組みであり、同意取得やオプトアウト導線が一律に必須とされているわけではありません。ただし、行動ターゲティング広告を配信する場合やEU居住者向けサービスではより厳格な対応が求められます。実務上は、必須Cookie(サービス提供に不可欠)と任意Cookie(分析・広告用)を区別して設計するのが分かりやすい整理です。

Q. 改正法で「Cookieが個人情報になる」のですか?

いいえ。改正法は個人情報の定義自体を変更していません。変更点は、Cookie ID等の「連絡可能個人関連情報」について、個人情報ではない段階でも不適正利用・不正取得が禁止されることです(改正法第31条の2)。したがって、プライバシーポリシーの記述を直ちに書き換える必要はありませんが、Cookie ID・メールアドレス等の取得経路と利用目的が説明可能な状態になっているかを棚卸ししておく必要があります。

Q. GA4利用時の対応ポイントは?

GA4のIPアドレス等の取扱いはGoogleの処理ポリシーと事業者側の設定に依存します。「自動的に全面匿名化される」と断定する表現は避け、自社の設定に基づき必要な措置を講じている旨を記載してください。外部送信規律の適用がある場合は、送信される情報の内容・送信先・利用目的を通知または公表する必要があり、その受け皿としてプライバシーポリシーやクッキーポリシーにGA4の使用状況、オプトアウトの方法、Googleのプライバシーポリシーへのリンク等を記載することが実務上よく行われています。

課徴金制度・執行強化・罰則 改正法で確定

課徴金納付命令の対象と算定(改正法第148条の3〜第148条の17)

個人情報保護法として初めて課徴金制度が導入されました。条文上、次の枠組みが確定しています。

論点 改正法の内容
対象行為 ①違法な行為または不当な差別的取扱いを行うことが想定される状況にある第三者への個人情報の提供、②そうした第三者の求めに応じた個人情報の利用、③第27条第1項(第三者提供の制限)違反の個人データ提供、④統計作成等の特例に係る目的外の取扱い、⑤統計作成等の特例に反する提供。加えて、第20条第1項(適正取得)違反により取得した個人情報を利用した場合
主観的要素 違反行為が行われた期間を通じて、当該行為を防止するための相当の注意を怠った者でないと認められる場合は対象外
利得要件 名目のいかんを問わず、当該違反行為または違反行為をやめることの対価として金銭その他の財産上の利益を得たとき
規模要件 違反行為に係る個人情報・個人データの本人の数が千人を超えないときその他、個人の権利利益を害する程度が大きくない場合として政令で定めるときは、納付を命じられない
金額 得た金銭等に相当する額として政令で定める方法により算定した額(1万円未満の端数は切捨て)。算定方法は政令で具体化予定
加算 調査開始日から遡り10年以内に確定した課徴金納付命令を受けたことがあり、その後も対象行為をしていた場合は1.5倍
減額 課徴金対象行為に該当する事実を規則の定めるところにより自主的に委員会へ報告した場合は50%減額(調査開始を予知してされた報告を除く)
手続・期間 納付命令前に弁明の機会を付与。納期限は命令書謄本の発する日から7か月を経過した日。対象行為がなくなった日から7年を経過すると命令不可
企業への影響 課徴金は「勧告・命令に従えば経済的利得を保持できる」という現行の構造を是正するための制度です。対象行為は名簿の不適正な販売・提供や不正取得を中核とする悪質類型に絞られており、通常の事業活動が直ちに対象となる設計ではありません。もっとも、「相当の注意を怠っていない」と説明できる体制(提供先の審査記録、取得経路の確認、社内承認プロセス、監査ログ)が防御線になります。プライバシーポリシーへの直接記載は不要ですが、内部統制の点検契機と位置づけるべきです。なお、団体による差止請求制度・被害回復制度は今回導入されず、両院の附帯決議で引き続き検討すべき旨が指摘されています。

勧告・命令等の実効性確保(改正法第148条、第148条の2)

  • 勧告・命令の内容に、違反行為の中止等に加えて本人に対する違反事実の通知または公表その他の措置を含められるようになりました。
  • 措置命令に従わない場合、委員会は取扱関係役務提供者(委託先、サーバのホスティング事業者等)に対し、取扱いの停止や役務提供の停止等を要請できます。要請に応じた第三者は、違反事業者に生じた損害について賠償責任を負いません。

罰則(2027年1月17日先行施行)

  • 個人情報データベース等の不正提供等罪は、「不正な利益を図る目的」に加えて「損害を加える目的」が対象となり、法定刑が2年以下の拘禁刑または100万円以下の罰金に引き上げられました(改正法第178条)。
  • 詐欺・暴行・脅迫、窃取・損壊、施設への侵入、有線電気通信の傍受、不正アクセス行為等により個人情報を取得する行為について、2年以下の拘禁刑または100万円以下の罰金の罰則が新設されました(同第180条)。
  • 行政機関等の職員等による個人情報ファイルの提供に係る罰則は3年以下の拘禁刑または150万円以下の罰金に引き上げられました(同第176条)。
  • 措置命令違反は1年以下の拘禁刑または100万円以下の罰金(同第181条)、オプトアウトの確認事項について虚偽の回答をした場合は過料の対象です(同第186条第1号)。
\ プライバシーポリシー改定を効率化 /

個人情報保護法 AIプロンプト集
全42本|買い切り5,480円(税込)

  • プライバシーポリシー新規作成・改定ドラフト
  • 安全管理措置条項の生成
  • クッキーポリシー作成
  • 同意取得フォーム文言の最適化

※ 条文・ガイドラインに基づかない創作を禁止する「ハルシネーション防止設計」

商品詳細・購入はこちら →

プライバシーポリシー・公表事項・同意画面への実務上の影響

1. 利用目的・第三者提供の記載

改正法は本人同意の原則を維持したうえで例外を追加するものであり、現行のプライバシーポリシーの基本構造を書き換える必要はありません。統計作成等の特例に依拠する場合、要求されるのは「プライバシーポリシー内の記載」ではなく、法定の公表事項(事業者の氏名・名称、行おうとする統計作成等の内容等)を規則で定める方法により継続して公表することです。実務的には、プライバシーポリシーとは別の専用ページを設けて相互リンクする設計が管理しやすくなります。

【改正法施行後を見据えた記載の考え方(規則確定後に最終調整)】 〈現行〉 個人データの第三者提供は、法令に基づく場合を除き、 あらかじめ本人の同意を得た場合に限り行います。 〈施行後に想定される整理〉 個人データの第三者提供は、法令に基づく場合のほか、 法令で認められた場合を除き、あらかじめ本人の同意を得た 場合に限り行います。統計情報等の作成にのみ利用される 場合の提供を行うときは、法令に基づき別途公表します。 ※ 具体的な対象範囲は個人情報保護委員会規則で定められる   ため、確定後に文言を最終化する。

2. 同意画面・未成年者向けUI

  • 16歳未満の利用者が想定されるサービスでは、同意・通知の相手方が法定代理人になります。年齢確認の方法、法定代理人の同意取得フロー、例外(営業許可、法定代理人がない場合等)の判定ロジックを設計する必要があります。
  • 両院の附帯決議では、消費者・事業者双方に過度な負担を生じさせない柔軟な手法を許容すべきとされており、具体的手法はガイドライン等で示される見込みです。過度に重い年齢確認を先行実装するのはコスト効率が悪い可能性があります。
  • 未成年者向けには、年齢と発達の程度に応じた平易な表現のプライバシー説明(子供向けサマリー版)を準備しておくと、施行時の対応が容易になります。

3. 特定生体個人情報の「周知」

顔特徴データ等を扱う場合に求められるのは、ウェブサイトのポリシー掲載だけでは足りない可能性がある「周知」です。委員会資料では、カメラ等の機器の検知対象者が十分認識できる場所に分かりやすく掲示することの重要性が論点として示されています。実務上は、①施設入口・カメラ設置場所の掲示物、②詳細を記載したウェブページ、③利用停止等請求の受付窓口の三点セットで設計するのが現実的です。

4. 委託・クラウド利用の説明

委託先の監督に関する説明(選定基準、監査の実施状況、再委託の承認プロセス、責任分界点)は、改正法の施行前でも充実させる価値があります。ただし、委託契約に定めるべき事項は委員会規則で定まるため、契約書のひな型改訂は規則確定後にまとめて行うのが効率的です。

5. Cookie・外部送信

電気通信事業法の外部送信規律に基づく確認機会の付与は現行どおり継続します。加えて、Cookie ID・メールアドレス等の取得経路と利用方法を整理し、不適正利用・不正取得に当たらないことを説明できる状態にしておきます。

実務対応チェックリスト(時期別)

🔴 今すぐ:現行法との整合性を確認すべき事項

🟡 今から:データフロー・対象情報を棚卸しすべき事項

🔵 政令・規則・ガイドライン確定後:プライバシーポリシー等へ反映すべき事項

チェックリスト作成の効率化には規程改正の影響範囲分析プロンプト設計ガイドも活用ください。

段階的対応スケジュール

Phase 1(現在〜2027年前半):現行法対応の完了と棚卸し

※ 個人情報保護委員会は2026年秋以降、テーマ別に政令・規則の基本的な考え方を提示し、意見交換・ヒアリングを実施する予定です。
  • 現行法上の公表事項(安全管理措置の概要等)と漏えい等対応手順の点検完了(最優先)
  • 16歳未満・顔特徴データ等・連絡可能個人関連情報・委託関係のデータ棚卸し
  • 委員会資料(基本的な考え方②・③)の継続ウォッチと社内共有
  • 2027年1月17日先行施行(罰則規定の改正等)に向けた社内周知

Phase 2(政令・規則案の公表〜パブリックコメント):改定案の作成

※ 委員会のロードマップでは、条文案の提示後に意見公募手続を経て政令・規則が公布される流れが示されています。
  • パブリックコメントへの意見提出(自社に影響の大きい論点)
  • 確定内容に基づくプライバシーポリシー改定案・公表ページ案の作成
  • 委託契約ひな型・社内規程の改訂案作成
  • 社内承認プロセスの設計(関係部署との調整、必要に応じて外部専門家のレビュー)

Phase 3(ガイドライン公表〜施行):運用体制の構築

※ 改正法の主要部分の施行は、公布日から起算して2年を超えない範囲内で政令により定められます(遅くとも2028年7月)。
  • 新プライバシーポリシー・公表ページの公開、同意画面・周知掲示の実装
  • 全社研修の実施(法務・営業・情報システム・店舗運営等)
  • 委託先への対応要請(契約変更、安全管理措置の確認、受託者側の義務の周知)
  • 継続的なモニタリング体制の構築(課徴金を意識した記録・証跡の保存)

全体の法改正スケジュールは【2026年版】企業法務が押さえるべき法改正カレンダーにまとめています。

よくある質問(FAQ)

Q1. 改正個人情報保護法はいつ施行されますか?

改正法は2026年7月10日に成立し、同年7月17日に公布されました(令和8年法律第56号)。主要部分の施行日は、公布の日から起算して2年を超えない範囲内において政令で定める日とされており(改正法附則第1条本文)、2026年9月18日時点では政令が制定されていないため確定していません。遅くとも2028年7月までに施行されることになります。なお、罰則規定の整理や公示送達のデジタル化に係る一部規定は、公布から6か月を経過した2027年1月17日に先行して施行されます。

Q2. いま、プライバシーポリシーを書き換えるべきですか?

改正法対応としての本格的な書き換えは時期尚早です。対象範囲・手続の多くが政令・委員会規則に委任されており、確定前に文言を作り込むと二度手間になります。いま優先すべきは、①現行法上の公表事項(安全管理措置の概要等)の点検と、②16歳未満・顔特徴データ等・Cookie ID等・委託関係のデータ棚卸しです。棚卸しの結果は、規則確定後の改定作業でそのまま使えます。

Q3. 2024年4月施行の規則改正で、プライバシーポリシーに何か追記が必要になったのですか?

いいえ。2024年4月1日施行の施行規則第7条第3号の改正は、漏えい等報告の対象事態の範囲を明確化したもので、個人データとして取り扱われることが予定されている個人情報についても、不正の目的をもって行われたおそれがある行為による漏えい等が報告対象となることを明らかにしました。プライバシーポリシーへの安全管理措置の記載は、これとは別に、法第32条第1項第4号・施行令第10条第1号に基づく現行法上の公表等の義務によるものです。両者を混同しないよう整理してください。

Q4. 個人情報保護法の課徴金はどの程度の額になりますか?

課徴金額は、違反行為または違反行為をやめることの対価として得た金銭等に相当する額として政令で定める方法により算定した額とされており、算定方法は2026年9月18日時点で未確定です。条文上確定しているのは、対象行為に係る本人の数が千人を超えない場合等は命じられないこと、過去10年以内に確定した納付命令を受けていた場合は1.5倍に加算されること、自主報告により50%減額されること、対象行為がなくなった日から7年で命じられなくなることなどです。両院の附帯決議では、運用の透明性確保のため明確なガイドラインを策定すべき旨が指摘されています。

Q5. 「16歳未満」は一律に保護者同意が必要になるということですか?

改正法は、16歳未満の者の個人情報を取り扱う場合に、同意取得や通知等の規定を「本人」から「本人の法定代理人」へ読み替えて適用することを明文化しました(改正法第40条の2)。ただし、①16歳未満であることを知らないことについて正当な理由がある場合、②法定代理人が許可した営業に関して取得した場合、③法定代理人がない(またはないと信ずるに足りる相当な理由がある)場合は例外です。同意取得の具体的手法については、附帯決議で柔軟な手法を許容すべき旨が指摘されており、ガイドライン等での明確化が予定されています。

Q6. 防犯カメラを設置しているだけで新しい義務が発生しますか?

新設される周知義務(改正法第21条の2)の対象は「特定生体個人情報」であり、これは政令で定める身体的特徴に係る情報を変換した個人識別符号が含まれる個人情報です。顔特徴データを抽出しない従来型の防犯カメラ画像は、定義上これに当たらないと整理されます。もっとも、顔識別機能付きカメラシステムを利用している場合は対象となる可能性が高く、政令で定める範囲の確定を待って周知の設計を進める必要があります。現行法下でも、利用目的の特定・通知公表や、取得が容易に認識できない場合の措置が求められている点は変わりません。

Q7. 次の見直しはまたすぐ来るのですか?

改正法附則第14条は、施行後3年ごとに国際的動向・技術の進展等を勘案して施行状況を検討し、必要があれば所要の措置を講ずる旨を定めています。加えて、両院の附帯決議では、プロファイリング規制の在り方、団体による差止請求制度・被害回復制度の導入について引き続き検討すべき旨が指摘されており、今回見送られた論点が次回の検討対象になる見込みです。

まとめ

令和8年改正は、同意規制の柔軟化と統計作成等の特例によってデータ利活用の幅を広げる一方、子供の個人情報・特定生体個人情報・連絡可能個人関連情報の規律を強化し、課徴金制度と執行手段の拡充で実効性を確保する構造になっています。2026年9月18日時点では法律が公布され、政令・規則・ガイドラインの整備が進行中という段階です。

法務部が今取るべき3つのアクション
  1. 現行法対応の完了確認:安全管理措置の公表(法第32条第1項第4号)と、2024年4月施行の規則改正を踏まえた漏えい等対応手順。ここに穴を残したまま次の改正を迎えるのが最大のリスクです
  2. 「確定/未確定」を分けた社内共有:改正法で決まった事項と、政令・規則待ちの事項を混ぜて説明すると、現場が過剰対応か無対応のどちらかに振れます
  3. 対象データの棚卸し:16歳未満、顔特徴データ等、Cookie ID等、委託関係。棚卸し結果は規則確定後の改定作業にそのまま使えるため、待ち時間を無駄にしません
📌
プライバシーポリシー改定の実務を効率化しませんか? 全42本のAIプロンプト集で、作成・改定・クッキーポリシー・同意取得フォームをカバー
プロンプト集を見る →

⚠ 免責事項・参考資料

本記事は2026年9月18日時点で公表されている法令および個人情報保護委員会の公表資料に基づき作成しています。改正法は公布済みですが、政令・委員会規則・ガイドライン等は整備の途上にあり、本記事中で「政令・規則で定める」「ガイドライン等で示される予定」と記載した事項は確定していません。実務対応においては最新の法令・ガイドライン・Q&A等を直接参照し、必要に応じて専門家にご相談ください。

主要参考資料: 個人情報保護委員会「令和8年 改正個人情報保護法について」 | 改正法の公布について(2026年7月17日) | 改正法本文(PDF) | 新旧対照表(PDF) | 改正法の概要(PDF) | 今後の取組(2026年7月31日) | 政令・規則等で定める事項の全体像(2026年8月26日) | 今後の進め方(2026年9月9日) | 政令・規則の整備に向けた基本的な考え方①(2026年9月16日) | 法令・ガイドライン等(個人情報保護委員会) | 個人情報保護法(e-Gov) | 個人情報の保護に関する法律施行規則(e-Gov)

Legal GPT ─ 生成AI×法務実務の情報発信メディア
📄 コピペで使える実務プロンプト

プライバシーポリシーの作成プロンプト

個人情報保護法2025年改正対応。業種別カスタマイズ可能な12項目完全テンプレートで、法的要件を満たしたプライバシーポリシーを2〜4時間で作成できます。

個人情報保護法完全対応テンプレート

2025年改正動向を反映した実務即応型のプライバシーポリシー作成支援ツール。仮名加工情報、個人関連情報、漏えい報告義務など最新要件に対応し、業種別ガイドライン(金融・医療・通信・小売EC)も網羅しています。

📦 このプロンプトに収録されている内容

  • 12項目完全構成テンプレート – 基本方針から改定まで、個人情報保護法が求める必須記載事項を網羅
  • 業種別カスタマイズガイド – 金融・医療・通信・小売ECの4業種に対応した特記事項と注意点
  • 2025年改正対応 – 仮名加工情報、個人関連情報、漏えい等報告義務への対応方法を詳細解説
  • Cookie・外国移転対応 – 同意取得フロー、外国データ移転時の開示項目チェックリスト付き
  • 開示請求手続き実装例 – 開示等の請求に対する具体的な対応手順と手数料設定例
  • Q&A・チェックリスト – よくある質問3項目と実務確認用チェックリスト完備
⏱️ 時間短縮 2〜4時間
📊 難易度 ★★☆☆☆
📄 ページ数 7-8ページ
🤖 対応AI GPT-5.1 / Claude 4.5 / Gemini 3

💡 使い方のヒント:PDFをダウンロードしたら、プロンプトをそのままAIにコピペ。会社情報と取得する個人情報の種類を入力するだけで、法的要件を満たしたプライバシーポリシーの雛形が即座に生成されます。金融・医療など特定分野は業種別カスタマイズポイントを参照してください。

業務委託のご相談 法改正社内展開キット

この法改正を、そのまま社内で説明・周知できる資料に落とし込みませんか

法改正の内容を理解しても、そこから上司への報告、関係部署への周知、社内説明会の資料づくりまでを一人で抱えると、想像以上に時間がかかります。Legal GPTでは、公開情報や本記事のような解説をもとに、法務・総務・人事・コンプライアンス担当の方が社内で説明・周知・初期対応を進めるための資料一式の作成を、業務委託として承っています。

社内展開に使える成果物

  • 法改正概要メモ
  • 上司報告用の1枚メモ
  • 社内説明用PPT
  • 説明会の読み上げ台本
  • 社内周知メール文
  • 関係部署向けFAQ
  • 対応タスクリスト
  • 現場向けチェックリスト
  • 想定問答
  • 参考資料・公式リンク一覧

想定される利用場面

  • 上司・経営層への報告
  • 社内説明会・勉強会
  • 関係部署への周知
  • 現場担当者への落とし込み
  • 問い合わせ・想定問答への備え

対応テーマの例

法改正・改正法の施行 新制度の導入 ガイドライン改定 通達・公式Q&Aの更新

上司報告、社内説明会、関係部署への周知に使える一式資料として整えます。

PPTだけでなく、読み上げ台本・FAQ・周知メール文まで含めて作成できます。

会社名・取引先名などの秘密情報を送らなくても、テーマと利用場面に応じた汎用的なたたき台を作成できます。

会社名・取引先名・個別案件の詳細といった秘密情報をお送りいただかなくても、テーマと利用場面をうかがえば、社内展開に使える汎用的なたたき台として作成できます。
本サービスは、弁護士業務、法律相談、紛争対応、交渉代理、個別案件に関する法的意見の提供、契約書レビュー代行を目的とするものではありません。個別の法的判断が必要な場合は、弁護士その他の専門家にご相談ください。

法改正社内展開キットについて相談する

対応中の法改正テーマと、社内のどの場面で使うかをお書き添えください。