個人情報漏えいの報告義務|PPCへの速報・確報・本人通知を実務解説

~個人情報保護法26条・施行規則7条~10条に基づく実務対応ガイド/2026年9月6日時点~

「速報と確報、結局どこまでやればいいのか分からない」

「とりあえず報告しないとマズい気がするが、判断に自信がない」

「期限を過ぎたらどうなるのか不安」

── 漏えい対応で一番のリスクは、「対応が遅れること」ではなく、「判断を誤ること」です。本記事では、その判断に必要な法的要件と実務ポイントを、条文・ガイドライン等の一次資料に沿って網羅的に解説します。

2022年4月1日施行の令和2年改正個人情報保護法により、一定の個人データの漏えい等が発生した場合の個人情報保護委員会(PPC)への報告と本人への通知が「義務化」されました。さらに2024年4月1日施行の施行規則改正により、いわゆるWebスキミング等を捉える形で報告対象が拡大されています。

加えて、2026年7月10日には「個人情報の保護に関する法律等の一部を改正する法律」が成立し、同月17日に公布されました。ただし主要な改正規定は2026年9月6日時点でまだ施行されていません。現在発生している漏えい事故については、あくまで現行の法26条・現行施行規則7条~10条・現行ガイドラインに基づいて対応する必要があります。

本記事では、漏えい等報告の「速報」と「確報」の違い、報告が必要な4つの類型、報告事項、期限の考え方、本人通知、委託先で事故が起きた場合の整理、そして2026年改正法の現在地までを、実務担当者が押さえるべき粒度で解説します。

この記事でわかること
  • 漏えい等報告が義務となる4つの類型(施行規則7条)と「おそれ」段階の扱い
  • 速報(法令上は「速やかに」/ガイドライン上の目安は概ね3~5日以内)と確報(30日・60日以内)の違い
  • 報告すべき9つの事項と、2026年9月時点の報告フォーム・報告先
  • 2024年4月施行の規則改正で追加されたWebスキミング等への対応
  • 委託先で漏えいが起きた場合に、委託元・委託先のどちらが何を負うのか
  • 2026年改正個人情報保護法(令和8年法律第56号)の現在地と、現行制度との切り分け
目次
  • 1漏えい等報告とは
  • 2報告が義務となる4つの類型
  • 3「漏えい」「滅失」「毀損」の考え方と報告を要しない場合
  • 4「速報」と「確報」の違い
  • 5報告事項の詳細(9項目)
  • 6報告先と報告方法
  • 7本人通知義務
  • 8【2024年4月改正】報告対象の拡大(Webスキミング等)
  • 9委託先で漏えいが発生した場合/クラウドサービス
  • 10報告義務違反に対する監督上の措置と罰則の関係
  • 11【2026年改正法】公布済み・未施行のポイント
  • 12実務対応のポイント
  • 13よくある質問(FAQ)
  • 14初動チェックリスト
  • 15実務で本当に必要なのは「判断を助ける型」
📋

「速報・確報」対応を効率化したい方へ

漏えい該当性判断・報告書ドラフト・本人通知文案を即座に生成できるAIプロンプト集をご用意しています。

詳細を見る →

1. 漏えい等報告とは

漏えい等報告とは、個人情報取扱事業者が取り扱う個人データについて、漏えい・滅失・毀損(以下「漏えい等」)その他の個人データの安全の確保に係る事態のうち、個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときに、個人情報保護委員会への報告(法26条1項)及び本人への通知(法26条2項)を行う義務のことです。

すべての漏えい等が対象になるわけではなく、対象は施行規則7条で定める4類型(報告対象事態)に限定されています。

【法的根拠】個人情報保護法 第26条第1項

「個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない。ただし、当該個人情報取扱事業者が、他の個人情報取扱事業者又は行政機関等から当該個人データの取扱いの全部又は一部の委託を受けた場合であって、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を当該他の個人情報取扱事業者又は行政機関等に通知したときは、この限りでない。」

【重要】26条1項にはただし書があります。委託先が委託元へ所定の通知をした場合には、委託先自身のPPCへの報告義務が免除されるという構造になっており、これが第9章で扱う「委託先事故」の理解の出発点になります。

2022年4月1日の改正法施行前は努力義務にとどまっていましたが、改正により法的義務となりました。報告義務違反は指導・助言、勧告、命令の対象となり得ます(詳細は第10章)。

2. 報告が義務となる4つの類型

個人情報保護法施行規則7条は、法26条1項本文の「個人の権利利益を害するおそれが大きいもの」として、次の4つの類型を定めています。いずれかに該当すれば報告義務が生じます。

【法的根拠】個人情報保護法施行規則 第7条

(1)要配慮個人情報が含まれる個人データ(高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたものを除く。以下この条及び次条第1項において同じ。)の漏えい、滅失若しくは毀損(以下この条及び次条第1項において「漏えい等」という。)が発生し、又は発生したおそれがある事態
(2)不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等が発生し、又は発生したおそれがある事態
(3)不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データ(当該個人情報取扱事業者が取得し、又は取得しようとしている個人情報であって、個人データとして取り扱われることが予定されているものを含む。)の漏えい等が発生し、又は発生したおそれがある事態
(4)個人データに係る本人の数が千人を超える漏えい等が発生し、又は発生したおそれがある事態

類型内容PPCが示す具体例
①要配慮個人情報
(規則7条1号)
要配慮個人情報が含まれる個人データの漏えい等が発生し、又は発生したおそれがある事態 ・病院における患者の診療情報や調剤情報を含む個人データを記録したUSBメモリーを紛失した場合
・従業員の健康診断等の結果を含む個人データが漏えいした場合
②財産的被害のおそれ
(規則7条2号)
不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等が発生し、又は発生したおそれがある事態 ・ECサイトからクレジットカード番号を含む個人データが漏えいした場合
・送金や決済機能のあるウェブサービスのログインIDとパスワードの組合せを含む個人データが漏えいした場合
③不正の目的
(規則7条3号)
不正の目的をもって行われたおそれがある当該事業者に対する行為による個人データ(取得し、又は取得しようとしている個人情報で、個人データとして取り扱われることが予定されているものを含む)の漏えい等が発生し、又は発生したおそれがある事態 ・不正アクセスにより個人データが漏えいした場合
・ランサムウェア等により個人データが暗号化され、復元できなくなった場合
・書類・媒体等が盗難された場合
・従業者が顧客の個人データを不正に持ち出して第三者に提供した場合
・ウェブサイトが改ざんされ、ユーザーが入力した個人情報が第三者に送信された場合
④1,000人超
(規則7条4号)
個人データに係る本人の数が1,000人を「超える」漏えい等が発生し、又は発生したおそれがある事態 ・システムの設定ミス等によりインターネット上で個人データの閲覧が可能な状態となり、本人の数が1,000人を超える場合
・自社の会員(1,000人超)へのメール配信でBCC欄に入力すべきところCC欄に入力して一括送信した場合

出典:個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-5-3-1、同「漏えい等の対応とお役立ち資料」

誤解しやすい点
【1】「1,000人以上」ではなく「1,000人を超える」

規則7条4号の文言は「千人を超える」です。したがって、1,000人ちょうどは4号には該当しません。もっとも、①~③の該当性は別途検討が必要であり、報告対象事態に該当しない事案でも任意報告は可能です(通則編ガイドライン3-5-3-1 ※1)。

【2】「発生した場合」だけでなく「発生したおそれ」も対象

4類型はいずれも「漏えい等が発生し、又は発生したおそれがある事態」と定められています。ガイドラインは、「おそれ」について、その時点で判明している事実関係に基づいて個別の事案ごとに蓋然性を考慮して判断するものとし、漏えい等が疑われるものの生じた確証がない場合がこれに該当するとしています。事実確定を待って報告を先送りする運用は、法の建て付けと整合しません。

【3】人数は「最大値」で捉える

ガイドラインは、当初1,000人以下であってもその後1,000人を超えた時点で4号に該当すること、本人の数が確定できない場合に最大1,000人を超えるときは4号に該当することを明記しています。

【図解】報告義務の判断フロー
漏えい等(又はそのおそれ)の発覚
↓

規則7条の4類型のいずれかに該当?

①要配慮個人情報 ②財産的被害のおそれ
③不正の目的(取得予定の個人情報を含む) ④1,000人超

YES
↓
PPC報告+本人通知
(高度な暗号化等が講じられている場合を除く)
NO
↓
法的な報告義務なし
(任意報告は可)
※ 4類型のいずれにも該当しない漏えい等事案であっても、事業者はPPCに任意の報告をすることができます(通則編ガイドライン3-5-3-1 ※1)。また、報告対象事態に該当しない場合でも、法23条の安全管理措置や再発防止の観点からの社内対応は当然に必要です。
参考
【行政機関等・地方公共団体の場合】

PPCの案内によれば、行政機関等(国の行政機関・独立行政法人等・地方公共団体の機関・地方独立行政法人)については、保有個人情報に係る本人の数の基準が100人を超える場合とされているほか、地方公共団体の機関・地方独立行政法人については条例要配慮個人情報が含まれる保有個人情報の漏えい等(又はそのおそれ)も対象とされています。民間事業者の基準(1,000人超)とは異なる点に注意してください。

3. 「漏えい」「滅失」「毀損」の考え方と報告を要しない場合

該当性判断の入口で最も詰まりやすいのが、「そもそもこれは漏えいなのか」という点です。通則編ガイドライン3-5-1は、次のとおり定義しています。

用語ガイドライン上の考え方該当する事例
漏えい 個人データが外部に流出すること ・書類の誤送付、メールの誤送信
・設定ミスによりインターネット上で閲覧可能な状態となっていた場合
・書類・媒体等の盗難
・不正アクセス等による窃取
・入力ページの改ざんにより入力情報が第三者に送信された場合(当該情報を個人情報データベース等へ入力予定であったとき)
滅失 個人データの内容が失われること ・出力した帳票等を誤って廃棄した場合
・書類・媒体等を社内で紛失した場合
毀損 個人データの内容が意図しない形で変更されること、又は内容を保ちつつも利用不能な状態となること ・個人データの内容が改ざんされた場合
・暗号化処理された個人データの復元キーを喪失し復元できなくなった場合
・ランサムウェア等により暗号化され復元できなくなった場合

「漏えい等」に該当しないとされる場合

  • 第三者に閲覧されないうちに全てを回収した場合は、漏えいに該当しません(通則編ガイドライン3-5-1-2)。逆にいえば、一部でも回収できていない、あるいは閲覧の可能性を否定できない場合には、漏えい(又はそのおそれ)として扱う必要があります。
  • 事業者が自らの意図に基づき個人データを第三者に提供する場合は、漏えいに該当しません(第三者提供は原則としてあらかじめ本人の同意が必要である点は別論です)。
  • 滅失・毀損について、その内容と同じデータが他に保管されている場合は、滅失・毀損に該当しません。合理的な理由により削除する場合も滅失に該当しません。
  • ただし、帳票等が適切に廃棄されていない場合や、紛失物が社外に流出した場合には、漏えいに該当し得ます。また、ランサムウェア被害で同時に個人データが窃取された場合は、毀損に加えて漏えいにも該当します。

高度な暗号化等が施されている場合

規則7条1号は、対象となる個人データから「高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたもの」を除外しており、この括弧書きは規則7条全体及び規則8条1項に及びます(「以下この条及び次条第1項において同じ。」)。

通則編ガイドライン3-5-3-1も、漏えい等が発生し、又は発生したおそれがある個人データ又は個人情報について、高度な暗号化等の秘匿化がされている場合等、「高度な暗号化その他の個人の権利利益を保護するために必要な措置」が講じられている場合については報告を要しないとしています。

注意

「暗号化していれば一律に報告不要」ではありません。暗号化の方式・強度が漏えい等の時点の技術水準に照らして適切であるか、復号のための鍵等が適切に管理されているか等を踏まえた個別判断が必要です。判断に迷う場合は、個人情報保護委員会「『個人情報の保護に関する法律についてのガイドライン』に関するQ&A」の該当項目を確認し、社内で判断根拠を記録に残したうえで結論を出してください。

参考
【クレジットカード番号に関するPPCの整理】

PPCの漏えい等報告の案内では、規則7条2号(財産的被害のおそれ)の例示に付して、クレジットカード番号の下4桁のみとその有効期限の組合せの漏えいであれば、直ちに報告対象事態には該当しない旨が示されています。もっとも、他の情報との組合せや、他の類型(①③④)の該当性は別途検討が必要です。

4. 「速報」と「確報」の違い

個人情報保護委員会への報告は、「速報」(規則8条1項)と「確報」(規則8条2項)の2段階で行います。

【法的根拠】個人情報保護法施行規則 第8条

第1項 個人情報取扱事業者は、法第26条第1項本文の規定による報告をする場合には、前条各号に定める事態を知った後、速やかに、当該事態に関する次に掲げる事項(報告をしようとする時点において把握しているものに限る。次条において同じ。)を報告しなければならない。(各号略)

第2項 前項の場合において、個人情報取扱事業者は、当該事態を知った日から30日以内(当該事態が前条第3号に定めるものである場合にあっては、60日以内)に、当該事態に関する前項各号に定める事項を報告しなければならない。

項目速報(規則8条1項)確報(規則8条2項)
法令上の期限 「速やかに」
(報告対象事態を知った後)
知った日から30日以内
(規則7条3号の事態は60日以内)
ガイドライン上の目安 事態を知った時点から
概ね3~5日以内
※法定期限ではなく、あくまで「速やか」の日数の目安
30日・60日が報告期限。
可能である場合には、より早期に報告することが望ましいとされる
報告内容 報告をしようとする時点で把握している事項を報告すれば足りる 9項目全てを報告。合理的努力を尽くしても未判明の事項は、判明次第追完
目的 委員会が事態を早期に把握するため 調査結果を踏まえた確定的な報告
1回で兼ねられるか 速報の時点で全ての事項を報告できる場合には、1回の報告で速報と確報を兼ねることができます(通則編ガイドライン3-5-3-4 ※1)。

出典:個人情報保護委員会「ガイドライン(通則編)」3-5-3-3・3-5-3-4

最重要
「3~5日」は法定期限ではありません

法令(規則8条1項)が定める速報の期限は「速やかに」です。「概ね3~5日以内」は、通則編ガイドライン3-5-3-3が示す「速やか」の日数の目安であり、固定的な法定期限ではありません。ガイドラインも「個別の事案によるものの」と留保を付しています。

実務的な含意は2つあります。第一に、5日目までなら遅れてよいという意味ではないこと。事案の内容によっては、より早期の報告が求められます。第二に、5日を過ぎた瞬間に自動的に違法確定となるわけでもないこと。仮に目安を超えた場合でも、放置せず、直ちに報告し、遅延の経緯を「その他参考となる事項」等で説明することが適切です。

【図解】報告タイムライン

「知った」日

(確報算定の1日目)

速報

法令上は「速やかに」
目安:概ね3~5日以内

確報

30日以内
(規則7条3号は60日以内)

※ 速報で全事項を報告できれば、1回で速報・確報を兼ねることが可能。確報時点でも未判明の事項がある場合は、判明次第追完する。

起算点となる「知った」時点

ガイドライン3-5-3-3は、報告期限の起算点となる「知った」時点について、個別の事案ごとに判断されるとしつつ、個人情報取扱事業者が法人である場合には、いずれかの部署が当該事態を知った時点を基準とすると明記しています。

つまり、法務部門やCSIRTが把握した時点ではなく、現場部門・支店・コールセンター等、いずれかの部署が最初に把握した時点が起算点になり得ます。「法務に上がってきた日から数える」という運用は誤りです。

期限計算
【確報の期限算定ルール】
  • 確報の報告期限の算定に当たっては、「知った」その時点を1日目とする(通則編ガイドライン3-5-3-3・3-5-3-4)
  • 30日・60日の算定に当たっては、土日・祝日も含める
  • ただし、30日目又は60日目が土日、祝日又は年末年始閉庁日(12月29日~1月3日)の場合は、その翌日が報告期限となる(行政機関の休日に関する法律2条)
  • 規則7条3号の事態に加え、同条1号・2号・4号の事態にも該当する場合も60日以内となる

なお、確報を行う時点(30日以内又は60日以内)において、合理的努力を尽くした上で一部の事項が判明しておらず全ての事項を報告できない場合には、その時点で把握している内容を報告し、判明次第、報告を追完することとされています。「全部が固まるまで確報を出さない」は誤った運用です。

5. 報告事項の詳細(9項目)

施行規則8条1項各号に定められた報告事項は、以下の9項目です。

No.報告事項(規則8条1項)ガイドラインが示す記載の視点
1概要発生日、発覚日、発生事案、発見者、規則7条各号該当性、委託元及び委託先の有無、事実経過等
2漏えい等が発生し、又は発生したおそれがある個人データの項目
(規則7条3号の事態については同号の個人情報を含む)
項目に加え、媒体や種類(顧客情報、従業員情報の別等)
3本人の数漏えい等が発生し、又は発生したおそれがある個人データ等に係る本人の数
4原因原因に加え、当該事態が発生した主体(報告者又は委託先)
5二次被害又はそのおそれの有無及びその内容当該事態に起因して発生する被害又はそのおそれの有無及び内容
6本人への対応の実施状況当該事態を知った後、本人に対して行った措置(通知を含む)の実施状況
7公表の実施状況当該事態に関する公表の実施状況
8再発防止のための措置実施済みの措置と今後実施予定の措置に分けて報告
9その他参考となる事項1~8を補完し、委員会が事態を把握する上で参考となる事項

【ポイント】速報では、上記のうち報告をしようとする時点において把握しているものを報告すれば足ります(規則8条1項括弧書き)。確報では9項目全ての報告が求められますが、合理的努力を尽くしても判明しない事項は判明次第追完できます。
また、後述の本人通知で必要となるのは、このうち1号・2号・4号・5号・9号の5項目です(規則10条)。速報の作成段階から、本人通知に転用できる形で整理しておくと二度手間になりません。

6. 報告先と報告方法

報告先の原則と例外

報告先は原則として個人情報保護委員会です。ただし、PPCが法150条1項の規定により報告を受理する権限を事業所管大臣に委任している分野の事業者は、PPCではなく権限委任先府省庁等に報告する必要があります。この場合、当該事業者が行った報告の内容は、権限委任先府省庁等を通じてPPCに報告されます。

事業所管大臣に報告する場合でも、報告期限はPPCに報告する場合と同様です(通則編ガイドライン3-5-3-3)。

重要
【権限委任先は毎年更新されます。必ず最新資料で確認を】

権限の委任を受ける事業所管大臣、委任事務の範囲、委任の期間及び報告先は、施行令34条3項に基づきPPCが公示しており、毎年更新されています。2026年9月6日時点の最新版は令和8年度版(令和8年5月21日付)です。

【簡略版】に掲げられている業種等の例としては、金融庁所管業者(報告先:金融庁、財務局、財務支局又は地方公共団体)、電気通信業・放送業(総務省/総合通信局又は沖縄総合通信事務所)、郵便事業・信書便事業(総務省等)、債権管理回収業・公証業務(法務省等)、農業協同組合等(農林水産省等)、商品先物取引業(農林水産省・経済産業省)、信用保証協会・前払式割賦販売業等(経済産業省)、宅地建物取引業・マンション管理業・賃貸住宅管理業等(国土交通省/地方整備局等)などがあります。

自社の業種が委任対象かどうかは、必ず最新の一覧で確認してください。「医療機関だから厚生労働省」といった一般的なイメージで報告先を決めるのは危険です。

▶ 個人情報保護委員会「権限の委任」(簡略版/詳細版)

注意
【権限委任業種でもPPCに報告すべき場合】

PPCは、漏えい等報告に係る個人データ(規則7条3号に係るものであるときは、取得し、又は取得しようとしている個人情報で個人データとして取り扱われることが予定されているものを含む)が、当該事業者自身の雇用管理情報や株主情報の中に含まれるものであるときは、個人情報保護委員会に対して報告を行う必要があることに留意するよう案内しています。

報告方法(2026年9月時点)

PPCへの報告は、規則8条3項により、原則として電子情報処理組織を使用する方法(PPCウェブサイトの漏えい等報告フォーム)により行います。権限委任先の事業所管大臣に報告する場合は、原則として別記様式第一による報告書を提出する方法によります(報告先が別に定める場合はその方法)。

通常のPPCへの漏えい等報告は、原則としてウェブの入力フォームから行います。PPCが掲載しているWord様式は、社内報告や記載事項の確認等のための参考資料であり、報告そのものには使用しないよう案内されています。なお、ランサムウェア事案など、PPCが別の報告方法を案内している場合には、その方法を利用することができます(後述)。

PPCの漏えい等報告フォームは、次の区分で入口が分かれています。

  • 漏えい等した情報にマイナンバーが含まれている場合(不明な場合を含む):事業者・行政機関等ともにマイナンバー用フォームから報告
  • 行政機関等:行政機関等用フォーム
  • 民間事業者・規律移行法人(法58条1項各号):権限委任業種に該当する場合は権限委任先省庁へ/該当しない場合はPPCのフォーム

PPCは、記入例(委託先事例/不正アクセス事例/要配慮個人情報/誤送付事例/クラウド事業者による代行報告事例)も公開しています。事前に目を通しておくと、速報作成時の粒度感がつかめます。

▶ 個人情報保護委員会「漏えい等の対応とお役立ち資料」(報告フォーム・記入例・様式)

ランサムウェア事案の関係省庁共通様式

政府全体としてのサイバー攻撃の被害報告一元化の方針に従い、令和7年(2025年)10月1日以降、ランサムウェア事案による個人データの漏えい等(又はそのおそれ)が発生した場合には、関係省庁申合せに基づく共通様式により報告を行うことができるようになっています。

  • 提出方法:PPCが指定するメールアドレス宛に共通様式を送付(件名は「【報告者組織名:報告日(送信日)】ランサムウェア事案の報告について」の形式)
  • 漏えいした情報にマイナンバーが含まれている場合、個人データが含まれている場合のいずれでも利用可能
  • 権限委任業種に該当する事業者及び行政機関等も利用可能(権限委任業種の具体的手続は権限委任先省庁に相談)

※ 共通様式本体・記載の手引き・関係省庁申合せの詳細は、上記PPC「漏えい等の対応とお役立ち資料」ページ及びリンク先(国家サイバー統括室)で確認してください。

マイナンバー(特定個人情報)が含まれる場合

漏えいした情報にマイナンバー(特定個人情報)が含まれる場合は、個人情報保護法26条の枠組みとは別に、番号法29条の4第1項・第2項及び「行政手続における特定の個人を識別するための番号の利用等に関する法律第29条の4第1項及び第2項に基づく特定個人情報の漏えい等に関する報告等に関する規則」(平成27年特定個人情報保護委員会規則第5号)に基づく報告等のルールを別途確認する必要があります。詳細は特定個人情報の適正な取扱いに関するガイドライン(事業者編)の「(別添2)特定個人情報の漏えい等に関する報告等」を参照してください。

▶ 個人情報保護委員会「特定個人情報の漏えい等事案が発生した場合の対応について」

7. 本人通知義務

報告対象事態が生じた場合には、PPCへの報告に加えて、本人への通知も義務となります(法26条2項)。

【法的根拠】個人情報保護法 第26条第2項

「前項に規定する場合には、個人情報取扱事業者(同項ただし書の規定による通知をした者を除く。)は、本人に対し、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を通知しなければならない。ただし、本人への通知が困難な場合であって、本人の権利利益を保護するため必要なこれに代わるべき措置をとるときは、この限りでない。」

施行規則 第10条

「個人情報取扱事業者は、法第26条第2項本文の規定による通知をする場合には、第7条各号に定める事態を知った後、当該事態の状況に応じて速やかに、当該本人の権利利益を保護するために必要な範囲において、第8条第1項第1号、第2号、第4号、第5号及び第9号に定める事項を通知しなければならない。」

通知すべき事項(5項目)

本人へ通知すべき事項は、漏えい等報告の9項目のうち次の5項目に限られています(規則10条)。

  1. 概要(規則8条1項1号)
  2. 漏えい等が発生し、又は発生したおそれがある個人データの項目(同2号。規則7条3号の事態については同号の個人情報を含む)
  3. 原因(同4号)
  4. 二次被害又はそのおそれの有無及びその内容(同5号)
  5. その他参考となる事項(同9号)=本人が自らの権利利益を保護するために取り得る措置等

ガイドラインは、これらの事項が全て判明するまで本人通知をする必要がないというものではないことを明記しています。また、本人通知は「本人の権利利益を保護するために必要な範囲において」行うものであり、PPCに報告した詳細な内容をそのまま通知する必要はなく、必要な内容を選択して通知することや、本人ごとに関係する内容のみを通知することが認められています。

通知の時期

通知の時期は「当該事態の状況に応じて速やかに」です(規則10条)。日数の目安は定められていません。ガイドラインは、具体的に通知を行う時点は、その時点で把握している事態の内容、通知を行うことで本人の権利利益が保護される蓋然性、本人への通知を行うことで生じる弊害等を勘案して判断するとしています。

ガイドライン例示
【その時点で通知を行う必要があるとはいえないと考えられる事例】
  • インターネット上の掲示板等に漏えいした複数の個人データがアップロードされており、管理者に削除を求める等の必要な初期対応が完了しておらず、本人に通知することでかえって被害が拡大するおそれがある場合
  • 漏えい等のおそれが生じたものの、事案がほとんど判明しておらず、その時点で本人に通知しても本人がその権利利益を保護するための措置を講じられる見込みがなく、かえって混乱が生じるおそれがある場合

※ いずれの場合も「当該事態の状況に応じて速やかに」本人通知を行うべきことに変わりはありません。通知を遅らせる場合は、その理由を記録に残しておくべきです。

通知方法と、通知が困難な場合の代替措置

「本人への通知」とは本人に直接知らしめることをいい、通知すべき内容が本人に認識される合理的かつ適切な方法によらなければなりません。ガイドラインは、文書を郵便等で送付する方法、電子メールを送信する方法を例示しています。本人通知については様式が法令上定められていないため、本人にとって分かりやすい形で行うことが望ましいとされています。

本人への通知が困難である場合は、本人の権利利益を保護するために必要な代替措置を講ずることによる対応が認められます(法26条2項ただし書)。

本人への通知が困難な場合に該当する事例代替措置に該当する事例
・保有する個人データの中に本人の連絡先が含まれていない場合
・連絡先が古いために通知を行う時点で本人へ連絡できない場合
・事案の公表
・問合せ窓口を用意してその連絡先を公表し、本人が自らの個人データが対象となっているか否かを確認できるようにすること
混同注意
【「公表」と「本人通知」は別物です】

個人情報保護法は、漏えい等について一般的な公表義務を定めていません。公表は、①本人通知が困難な場合の代替措置として位置づけられるほか、②通則編ガイドライン3-5-2(5)が、漏えい等事案の内容等に応じて、二次被害の防止・類似事案の発生防止等の観点から、事実関係及び再発防止策等について速やかに公表することが望ましいとしている、という2つの文脈で登場します。

したがって、本人への通知が可能であるにもかかわらず、公表だけで済ませることはできません。なお、上場会社については、適時開示規則等に基づく別途の開示が必要となる場合があります。

実務メモ

ガイドラインは、当初報告対象事態に該当すると判断したものの、その後実際には報告対象事態に該当していなかったことが判明した場合には、本人通知が「本人の権利利益を保護するために必要な範囲において」行うものであることに鑑み、本人への通知は不要であるとしています。初期段階での保守的な判断が、そのまま本人通知の確定義務に直結するわけではありません。

8. 【2024年4月改正】報告対象の拡大(Webスキミング等)

2024年4月1日施行の改正施行規則により、規則7条3号の対象範囲が拡大されました。いわゆるWebスキミング等への対応です。

改正の背景

Webスキミングとは、ECサイト等の入力フォームに不正なスクリプトを仕込む等により、利用者が入力した個人情報(氏名、住所、クレジットカード番号等)を直接攻撃者に送信させる手口です。この場合、当該情報は事業者の個人情報データベース等に登録される前に窃取されるため、「個人データ」の定義(法16条3項)に該当せず、従来の報告対象からは外れ得るという整理上の問題がありました。

【図解】Webスキミングの仕組み
👤

利用者

→
🌐

ECサイト入力ページ
(不正スクリプト埋込/改ざん)

→
正規の流れ
🗄️

個人情報
データベース等

⚠️ 入力データがデータベース登録前に攻撃者へ送信される
→ 2024年4月施行の規則改正により、「取得し、又は取得しようとしている個人情報であって、個人データとして取り扱われることが予定されているもの」も規則7条3号の対象に

現在の規則7条3号のルール

現行の規則7条3号は、対象となる「個人データ」に、「当該個人情報取扱事業者が取得し、又は取得しようとしている個人情報であって、個人データとして取り扱われることが予定されているものを含む。」と定めています。

通則編ガイドライン3-5-1-1は、この括弧書きにより、同号に定める事態との関係では、「漏えい」「滅失」「毀損」の考え方における「個人データ」は、事業者が取り扱う個人データに加えて、取得予定の個人情報も含むことになると整理しています。また同3-5-3-1は、次の点を明らかにしています。

  • 「取得しようとしている個人情報」に該当するかどうかは、事業者が用いている個人情報の取得手段等を考慮して客観的に判断する
  • 個人情報データベース等へ入力すること等を予定していれば、最終的に個人情報に該当しない統計情報への加工を行うことを予定している場合等であっても、「個人データとして取り扱われることが予定されている」に該当する
  • 不正行為の主体には、第三者のみならず従業者も含まれる
  • 不正行為の相手方である「当該個人情報取扱事業者」には、委託先や、個人データを取り扱うに当たって第三者の提供するサービスを利用している場合の当該第三者も含まれる

ガイドラインが挙げる報告を要する事例(規則7条3号)

  • 入力ページの改ざん:ウェブサイトの入力ページが第三者に改ざんされ、ユーザーが当該ページに入力した個人情報が当該第三者に送信された場合であり、かつ、当該事業者が当該ページに入力される個人情報を個人情報データベース等へ入力することを予定していたとき
  • リンク・ボタンの改ざん:入力ページに遷移するためのリンクやボタンが改ざんされ、ユーザーがクリックした結果、偽の入力ページに遷移し、そこに入力した個人情報が第三者に送信された場合であり、かつ、当該事業者の入力ページに入力される個人情報を個人情報データベース等へ入力することを予定していたとき
  • 返信用封筒の改ざん:第三者により宛先の改ざんされた返信用封筒を顧客に送付した結果、返信されたアンケート用紙に記入された個人情報が当該第三者に送付された場合であり、かつ、当該個人情報を個人情報データベース等へ入力することを予定していたとき
  • 端末経由の感染:従業者の私用端末又は取引先の端末が情報を窃取するマルウェアに感染し、その後、当該端末と自社サーバとの電気通信に起因して当該サーバも感染し、個人データが漏えいした場合
参考
【サイバー攻撃事案で「漏えいのおそれ」に該当し得る事例】

通則編ガイドライン3-5-3-1(※4)は、次のような場合を例示しています。

  • 個人データを格納しているサーバや、当該サーバにアクセス権限を有する端末において、外部からの不正アクセスによりデータが窃取された痕跡が認められた場合
  • 当該サーバ・端末において、情報を窃取する振る舞いが判明しているマルウェアの感染が確認された場合
  • C&Cサーバが使用しているものとして知られているIPアドレス・FQDNへの通信が確認された場合
  • 個人情報の取得手段であるウェブページを構成するファイルを保存しているサーバ等において、当該ファイルに入力情報を窃取するような改ざんがされた痕跡が確認された場合
  • 不正検知を行う公的機関、セキュリティ・サービス・プロバイダ、専門家等の第三者から、漏えいのおそれについて一定の根拠に基づく連絡を受けた場合

※ 該当性の判断は個別事案ごとの整理が必要です。詳細はPPCガイドライン(通則編)3-5をご確認ください。

9. 委託先で漏えいが発生した場合/クラウドサービス

結論
個人データの取扱いを委託している場合、報告対象事態に該当するときは、原則として委託元・委託先の双方が漏えい等報告義務を負います。

通則編ガイドライン3-5-3-2は、「個人データの取扱いを委託している場合においては、委託元と委託先の双方が個人データ又は個人情報を取り扱っており、又は取得しようとしていることになるため、報告対象事態に該当する場合には、原則として委託元と委託先の双方が報告する義務を負う」と明記しています。この場合、委託元及び委託先の連名で報告することができます。

委託先の報告義務が免除される場合(法26条1項ただし書・規則9条)

委託先が、PPC(権限委任がある場合は事業所管大臣)への報告義務を負っている委託元に対し、規則8条1項各号の事項のうちその時点で把握しているものを通知したときは、委託先は報告義務を免除されます(法26条1項ただし書、規則9条)。

【法的根拠】個人情報保護法施行規則 第9条

「個人情報取扱事業者は、法第26条第1項ただし書の規定による通知をする場合には、第7条各号に定める事態を知った後、速やかに、前条第1項各号に定める事項を通知しなければならない。」

この仕組みについて、ガイドラインは次のとおり整理しています。

  • 委託先から通知を受けた委託元が報告を行うことになる
  • 委託元への通知についても、速報としての報告と同様に、報告対象事態を知った後「速やかに」行わなければならない。「速やか」の日数の目安は、個別の事案によるものの、委託先が当該事態の発生を知った時点から概ね3~5日以内
  • 委託元は、通常、遅くとも委託先から通知を受けた時点で、報告対象事態を知ったこととなり、速やかに報告を行わなければならない
  • 通知を行った委託先は、委託元が報告するに当たり、事態の把握を行うとともに、必要に応じて委託元の漏えい等報告に協力することが求められる
  • 委託先が規則9条の通知を行った場合、委託先は報告義務を免除されるとともに、本人への通知義務も免除されます(通則編ガイドライン3-5-4-1)。この場合も、委託先は必要に応じて委託元による本人通知に協力することが求められます
禁句
【誤解を招く整理をしないでください】

「委託先には報告義務がない」「最終的な報告義務と責任は委託元だけにある」という説明は、現行ガイドラインの整理と整合しません。正しくは、原則として双方が義務を負い、委託先が規則9条の通知を速やかに行った場合に限り、委託先の報告義務・本人通知義務が免除されるという構造です。

逆に、「委託先で漏えいしたのだから委託先がPPCに報告してくれるだろう」と委託元が放置するのも誤りです。委託先が通知を行えば、その時点で委託元が報告主体になります。

【図解】委託先で漏えいが発生した場合の報告フロー

パターンA:委託先が委託元へ通知した場合

委託先 → 委託元へ通知
(規則9条・速やかに/目安3~5日)

↓

委託元がPPCへ報告+本人通知

委託先の報告義務・本人通知義務は免除
(委託先は協力義務あり)

パターンB:委託先が通知しない場合

委託先 ✗ 委託元へ通知なし

↓

委託元・委託先の双方が報告義務・本人通知義務

連名での報告も可能

補足
【委託していない個人データについて委託元で事故が起きた場合】

通則編ガイドライン3-5-3-2は、委託元が委託先に個人データAの取扱いを委託しているが、別の個人データBの取扱いは委託していない場合、個人データBについて委託元で報告対象事態が発生しても、委託先は報告義務を負わず、委託元のみが報告義務を負うとしています。「取引関係があるから常に双方」ではなく、当該個人データの取扱いに関与しているかで切り分けます。

クラウドサービスを利用している場合

クラウドサービスについては、「契約に個人データを取り扱わないと書いてあれば、クラウド事業者は常に報告義務を負わない」と単純化することはできません。判断の順序は次のとおりです。

ステップ判断内容
① クラウド事業者が当該個人データを「取り扱う」か PPCのガイドラインQ&A(Q7-53)は、クラウドサービスの利用が第三者提供(法27条1項)又は委託(同条5項1号)に該当するかは、保存している電子データに個人データが含まれるかではなく、クラウド事業者において個人データを取り扱うこととなっているのかどうかが判断基準であるとしています。「取り扱わないこととなっている場合」とは、契約条項によって取り扱わない旨が定められており、かつ適切にアクセス制御を行っている場合等が考えられるとされています。
② 「取り扱わないこととなっている場合」に当たるとき PPCのQ&A(Q6-19)は、この場合、報告対象となる個人データの漏えい等が発生したときはクラウドサービスを利用する事業者が報告義務を負うとし、利用事業者は自らが負う報告義務に基づく報告をクラウド事業者に代行させることができるとしています。またクラウド事業者は、法26条1項の報告義務を負わないものの、利用事業者が安全管理措置義務及び報告義務を負っていることを踏まえ、契約等に基づいて利用事業者に通知する等、適切な対応を行うことが求められるとしています。
③ 実態が伴っていないとき PPCは令和6年3月25日付の注意喚起において、クラウドサービス提供事業者が個人情報保護法上の個人情報取扱事業者に該当する場合の留意点を示しています。契約書上の文言だけで結論が決まるわけではなく、アクセス制御等の措置の実態、実際に個人データを取り扱った実績等を踏まえて判断されます。したがって、事故発生時には「契約にこう書いてあるから当社は無関係」と即断せず、実際の取扱状況を確認したうえで整理する必要があります。

出典:個人情報保護委員会「ガイドラインに関するQ&A」(Q6-19、Q7-53)、同「クラウドサービス提供事業者が個人情報保護法上の個人情報取扱事業者に該当する場合の留意点について(注意喚起)」(令和6年3月25日)。なお、PPCは「クラウド事業者による代行報告事例」の記入例も公開しています。

10. 報告義務違反に対する監督上の措置と罰則の関係

前提整理

個人情報保護法26条の漏えい等報告義務に違反したこと自体に、直ちに刑事罰が科される仕組みではありません。個人情報保護委員会は、法令違反に対して指導・助言(法147条)、勧告(法148条1項)、命令(同条2項)等の行政上の措置を行うことができ、法148条2項・3項の命令に違反した場合に、法178条の刑事罰が問題となります。また、PPCによる報告徴収・立入検査への不応答や虚偽報告等については、別途、法182条の罰則があります。

措置内容
指導・助言個人情報保護委員会による指導及び助言(法147条)
勧告個人の権利利益を保護するため必要があると認めるときの、違反行為の中止その他違反を是正するために必要な措置をとるべき旨の勧告(法148条1項)
命令正当な理由なく勧告に係る措置をとらなかった場合等の命令(法148条2項)。個人の重大な権利利益を害する事実があるため緊急に措置をとる必要があると認めるときは、勧告を経ることなく命令(緊急命令)を行うことができる(同条3項)。命令に違反した場合、PPCはその旨を公表することができる(同条4項)
罰則命令違反:1年以下の拘禁刑又は100万円以下の罰金(法178条)
法人の両罰:1億円以下の罰金(法184条)
報告徴収・立入検査に応じない、虚偽報告等:50万円以下の罰金(法182条)

出典:個人情報保護委員会FAQ「個人情報取扱事業者等が個人情報保護法に違反した場合、どのような措置が採られるのですか。」 ※刑法等の一部を改正する法律(令和4年法律第67号)により懲役・禁錮は拘禁刑に一本化されています(令和7年6月1日施行)。

【図解】監督上の措置と罰則の関係

指導・助言

法147条

→

勧告

法148条1項

→

命令+公表

法148条2項・4項
(緊急命令:同条3項)

→

命令違反の罰則

拘禁刑1年以下等
法人1億円以下

※ 常に「指導・助言 → 勧告 → 命令」の順に進むわけではありません。個人の重大な権利利益を害する事実があり、緊急に措置をとる必要がある場合には、法148条3項に基づき、勧告を経ることなく命令が行われる場合があります。

直近の監督実績(令和7年度)

PPCが2026年7月に公表した令和7年度年次報告の概要によれば、個人情報取扱事業者等に対する監督実績は次のとおりです(【 】内は令和6年度実績)。

項目令和7年度令和6年度
漏えい等事案に関する報告の処理17,139件19,056件
報告徴収19件148件
指導及び助言455件395件
勧告2件1件
命令1件0件

出典:個人情報保護委員会「令和7年度 年次報告の概要について」(令和8年7月)。なお、行政機関等に対する監視では、漏えい等事案に関する報告の処理が2,278件(令和6年度1,951件)でした。

漏えい等報告の処理件数は年間1万件台後半で推移しており、指導及び助言は前年度から増加しています。令和7年度には命令1件・勧告2件が行われ、いずれも名簿業者による不適正な利用の禁止(法19条)違反に関する事案として公表されています。報告義務を履行しないことは、行政対応リスクだけでなく、企業のレピュテーションリスクにも直結します。

11. 【2026年改正法】公布済み・未施行のポイント

前提
2026年9月6日時点で、主要な改正規定は施行されていません

「個人情報の保護に関する法律等の一部を改正する法律」(令和8年法律第56号)は、2026年7月10日に第221回国会で成立し、同年7月17日に公布されました。改正法は、原則として公布の日から起算して2年を超えない範囲内において政令で定める日から施行されます(一部の規定については附則に別の施行期日が定められているため、適用時期は改正法本文・附則で確認してください)。

PPCは、令和8年7月31日に「個人情報の保護に関する法律等の一部を改正する法律の成立を受けた個人情報保護委員会の今後の取組」を、同年8月26日に「政令・規則等で定める事項の全体像について」をそれぞれ決定し、関係する政令・委員会規則・ガイドライン等の整備を進めている段階です。

現時点で発生した漏えい事故については、現行の法26条・現行施行規則7条~10条・現行ガイドラインに基づいて対応してください。将来施行予定の改正内容と現行制度を混同しないことが重要です。

漏えい等報告・本人通知に関する改正の方向性

PPCの改正法概要資料は、漏えい等報告・本人通知について、次の内容を挙げています(いずれも未施行であり、具体的な範囲は今後の政令・委員会規則等で定められる想定とされています)。

  • 本人通知義務の緩和:本人への通知が行われなくても本人の権利利益の保護に欠けるおそれが少ない場合について、本人への通知義務を緩和し、代替措置による対応を認める(改正法26条2項)。想定例として、サービス利用者の社内識別子(ID)等、漏えいした情報の取得者においてそれ単体ではおよそ意味を持たない情報のみが漏えいした場合などが挙げられています
  • 速報の一部免除:体制・手順に係る認定個人情報保護団体などの第三者の確認を受けること等を前提として、一定の範囲で速報を免除することを可能とする
  • 確報の取りまとめ報告:本人の数が1名である誤交付・誤送付のようなケースについて、確報を一定期間ごとに取りまとめた上で行うことを許容する
  • 報告対象事態の追加:違法な個人データの第三者提供についても報告対象事態にする
  • 窓口の一元化:サイバー攻撃対処能力強化法に基づく報告義務施行に併せて、共通様式(ランサムウェア等)により報告が行われる場合の窓口を一元化する方向で、国家サイバー統括室(NCO)の下で所要の調整を進める

課徴金制度について(誤解の多い論点)

重要
漏えい等報告義務違反それ自体に、一律に課徴金が課されるわけではありません

改正法は個人情報保護法として初めて課徴金制度を導入しますが、PPCの概要資料によれば、課徴金納付命令の対象行為は限定列挙されており、(1)不適正な利用の禁止(法19条)違反、(2)適正な取得(法20条1項)違反、(3)第三者提供の制限(法27条1項)違反、(4)統計特例違反(目的外利用・第三者提供)の4類型とされています。

さらに、①対象行為に該当することに加えて、②主観的要素(対象行為を防止するための相当の注意を怠っていない場合か否か)、③個人の権利利益が侵害され、又は侵害される具体的なおそれが生じた場合、④大規模事案(対象行為に係る本人の数について1,000人を基準とする)という要件によって絞り込まれる構成です。

漏えい等報告義務(法26条)違反は、上記の課徴金対象行為として掲げられていません。「漏えいを報告しなかったら課徴金」という説明は、改正法の建て付けと整合しません。

なお、改正法では、勧告・命令の要件と内容の見直し(法148条)、違反行為を補助等する第三者への要請の根拠規定(法148条の2)、個人情報データベース等の不正提供等に係る罰則の対象行為の拡大と法定刑の引上げ、詐欺行為等による個人情報の不正取得に対する罰則の新設等も行われます。これらも施行日は今後の政令によります。

出典:個人情報保護委員会「令和8年 改正個人情報保護法について」、同「個人情報保護法等の一部を改正する法律について」(令和8年7月)

12. 実務対応のポイント

漏えい等発生時に適切な対応ができるよう、平時からの準備が重要です。なお、通則編ガイドライン3-5-2は、漏えい等事案が発覚した場合に講ずべき措置として、①事業者内部における報告及び被害の拡大防止、②事実関係の調査及び原因の究明、③影響範囲の特定、④再発防止策の検討及び実施、⑤PPCへの報告及び本人への通知の5項目を挙げています。社内マニュアルは、この5項目の骨格に沿って設計するのが最も安全です。

① インシデント対応マニュアルの整備

  • ガイドライン3-5-2の5項目に沿った初動対応フロー
  • 規則7条4類型の該当性判断基準と、判断根拠の記録方法
  • 「知った」時点の記録ルール(どの部署が、いつ、何を把握したか)
  • 報告担当部署・責任者・エスカレーション経路の明確化
  • 速報・確報・本人通知文案のテンプレート

② 委託先管理の徹底

  • 委託契約への漏えい等発生時の速やかな通知義務条項の追加(規則9条の通知を前提とする場合は、通知事項・期限・連絡先を具体化する)
  • 「委託先が通知したら委託元が報告主体になる」ことを前提とした社内受領・エスカレーション体制の整備
  • 委託先のセキュリティ体制の定期的な確認(法25条の委託先の監督)
  • 再委託・クラウド利用の有無と、実際の個人データ取扱状況の把握

③ 規則7条3号(取得予定情報)への対応

  • 入力フォーム・決済ページ・リンク/ボタンの改ざん検知の仕組み
  • ウェブサイトのセキュリティ対策強化(WAF導入、外部スクリプトの管理等)
  • 「まだデータベースに入っていない情報」も報告対象になり得ることを前提とした社内規程の改訂
  • 紙の返信用封筒・アンケート等、非電子経路の取得手段の点検

④ 報告先・様式の事前確認

  • 自社の業種が権限委任対象か(最新のPPC「権限の委任」一覧で毎年確認)
  • マイナンバーが含まれる場合の報告ルート(番号法側のルールを含む)
  • ランサムウェア事案の共通様式の存在と提出方法
  • 連名報告・代行報告の可否と、その場合の社内決裁

⑤ 従業員教育

  • 「いずれかの部署が知った時点」が起算点になることの周知
  • インシデント発見時の即時報告の徹底(隠さない・自己判断で握り込まない)
  • 定期的なセキュリティ研修の実施
実務メモ
【実務担当者が実際に詰まりやすいポイント】
  • 速報の時点で、どこまで事実を固める必要があるか(=把握している事項で足りる)
  • 「おそれ」段階でどこまで踏み込んで報告するか
  • 委託先からの情報が不十分な場合に、確報期限をどう管理するか
  • 本人通知を「いつ・どの粒度」で出すべきか、公表と切り分けられているか
  • 社内で判断が割れた場合の最終決裁者は誰か

\ これらの判断を「その場で」サポート /

個人情報保護法 AIプロンプト集
全42本|買い切り5,480円(税込)

  • 漏えい等該当性の判断プロンプト
  • 速報/確報ドラフト生成
  • 本人通知文案のたたき台作成
  • 委託先への照会文案

※ 条文・ガイドラインに基づかない創作を禁止する「ハルシネーション防止設計」

商品詳細・購入はこちら →

13. よくある質問(FAQ)

漏えいした人数がちょうど1,000人でした。報告義務はありますか。

規則7条4号の文言は「千人を超える」であるため、1,000人ちょうどでは4号に該当しません。ただし、要配慮個人情報が含まれる(1号)、財産的被害のおそれがある(2号)、不正の目的による行為である(3号)といった他の類型の該当性は別途検討が必要です。また、報告対象事態に該当しない場合でも、PPCへの任意報告は可能です。

まだ漏えいしたと確定していません。「おそれ」の段階でも報告が必要ですか。

規則7条各号はいずれも「漏えい等が発生し、又は発生したおそれがある事態」を対象としています。ガイドラインは、「おそれ」について、その時点で判明している事実関係からして漏えい等が疑われるものの生じた確証がない場合が該当するとしており、事実の確定を待つ運用は想定されていません。サイバー攻撃事案では、不正アクセスの痕跡、情報窃取型マルウェアの感染確認、C&Cサーバへの通信確認、専門家等からの一定の根拠に基づく連絡等が「おそれ」に該当し得る例として挙げられています。

速報の「3~5日以内」を過ぎてしまいました。違法確定ですか。

法令(規則8条1項)が定める速報の期限は「速やかに」であり、「概ね3~5日以内」はガイドラインが示す日数の目安です(固定的な法定期限ではありません)。したがって、5日を過ぎた瞬間に自動的に違法が確定するものではありませんが、同時に「5日目までなら遅れてよい」という意味でもありません。目安を超えた場合は、放置せず直ちに報告し、遅延の経緯や事情を報告内容に含めて説明することが適切です。

期限の起算点となる「知った」時点は、いつを指しますか。

個別の事案ごとに判断されますが、法人の場合はいずれかの部署が当該事態を知った時点が基準です。法務部門やCSIRTが把握した時点ではありません。確報の期限算定に当たっては、その時点を1日目として、土日・祝日も含めて30日(規則7条3号の事態は60日)を数えます。ただし、30日目・60日目が土日、祝日又は年末年始閉庁日(12月29日~1月3日)に当たる場合は、その翌日が期限となります。

確報の期限までに原因が特定できません。どうすればよいですか。

確報を行う時点で、合理的努力を尽くした上で一部の事項が判明しておらず全ての事項を報告できない場合には、その時点で把握している内容を報告し、判明次第、報告を追完することとされています。全項目が確定するまで確報を出さない、という運用は誤りです。

委託先で漏えいが起きました。委託先が報告してくれるので、当社(委託元)は何もしなくてよいですか。

誤りです。個人データの取扱いを委託している場合、報告対象事態に該当するときは原則として委託元・委託先の双方が報告義務を負います(連名報告も可能)。委託先が法26条1項ただし書・規則9条に基づき委託元へ速やかに必要事項を通知した場合には、委託先の報告義務(及び本人通知義務)が免除され、委託元がPPCへの報告と本人通知を行うことになります。委託元は、通常、遅くとも委託先から通知を受けた時点で報告対象事態を知ったものとして扱われます。

クラウドに保存していたデータが漏えいしました。クラウド事業者が報告してくれますか。

契約書の文言だけでは決まりません。まず、クラウド事業者が当該個人データを「取り扱うこととなっているか」を、契約条項とアクセス制御等の実態の両面から確認します。取り扱わないこととなっている場合には利用事業者が報告義務を負い、報告をクラウド事業者に代行させることができます。他方、PPCは令和6年3月25日付の注意喚起で、クラウド事業者が個人情報取扱事業者に該当する場合の留意点を示しており、実際の取扱状況によっては結論が変わり得ます。

暗号化していたデータが漏えいしました。報告は不要ですか。

規則7条は、対象となる個人データから「高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたもの」を除外しており、ガイドラインもこの場合は報告を要しないとしています。ただし、「暗号化していれば一律に不要」ではなく、暗号化の方式・強度、復号のための鍵等の管理状況等を踏まえた個別判断が必要です。判断根拠を記録に残したうえで結論を出してください。

プレスリリースで公表すれば、本人通知は不要ですか。

いいえ。公表は、本人への通知が困難な場合の代替措置として位置づけられるものです(法26条2項ただし書)。本人への通知が可能であるにもかかわらず、公表のみで代替することはできません。なお、個人情報保護法上、漏えい等についての一般的な公表義務はありませんが、ガイドラインは二次被害の防止・類似事案の発生防止等の観点から速やかに公表することが望ましいとしています。上場会社は適時開示規則等に基づく別途の対応が必要となる場合があります。

漏えい等報告をしなかった場合、いきなり刑事罰が科されるのですか。

法26条の報告義務違反それ自体に直ちに刑事罰が科される仕組みではありません。PPCは指導・助言(法147条)、勧告(法148条1項)、命令(同条2項)等の行政上の措置を行うことができ、その命令に違反した場合に法178条の刑事罰(1年以下の拘禁刑又は100万円以下の罰金。法人には法184条により1億円以下の罰金)が問題となります。なお、個人の重大な権利利益を害する事実があり緊急に措置をとる必要がある場合には、勧告を経ることなく命令(緊急命令。法148条3項)が行われることがあります。また、報告徴収・立入検査への不応答や虚偽報告等については法182条の罰則があります。

2026年の改正法で、漏えいを報告しないと課徴金を課されるようになるのですか。

そうではありません。PPCの改正法概要資料によれば、課徴金納付命令の対象行為は、不適正な利用の禁止(法19条)違反、適正な取得(法20条1項)違反、第三者提供の制限(法27条1項)違反、統計特例違反の4類型に限定され、さらに主観的要素・権利利益の侵害・大規模事案(1,000人を基準)という要件で絞り込まれます。漏えい等報告義務違反それ自体は課徴金の対象行為として掲げられていません。また、課徴金制度を含む主要な改正規定は2026年9月6日時点で未施行です。

当社は金融・通信など特定の業種です。報告先はPPCでよいですか。

PPCが報告受理権限を事業所管大臣に委任している分野では、PPCではなく権限委任先府省庁等に報告します。委任対象の業種・報告先は毎年更新されるため、必ず最新のPPC「権限の委任」一覧(簡略版/詳細版)で確認してください。なお、報告に係る個人データ等が自社の雇用管理情報や株主情報に含まれるものであるときは、委任業種であってもPPCに報告する必要がある点に留意が必要です。

14. 初動チェックリスト

発覚直後から確報提出までの最低限の確認項目です。社内マニュアルの雛形としてご活用ください。

■ 発覚直後(Day 0~1)
  • 責任ある立場の者へ直ちに報告し、被害の拡大防止措置を講じたか(ガイドライン3-5-2(1))
  • 「いずれかの部署が知った」最初の日時を特定し、記録したか(=確報期限の起算点)
  • 対象が「個人データ」か、規則7条3号の「取得予定の個人情報」に当たるかを整理したか
  • 漏えい/滅失/毀損のいずれに当たるか、第三者に閲覧されないうちに全量回収できたかを確認したか
  • 高度な暗号化その他の必要な措置が講じられていたか、鍵等の管理状況を確認したか
  • 規則7条の4類型(①要配慮 ②財産的被害 ③不正の目的 ④1,000人超)の該当性を、判断根拠とともに記録したか
  • 「おそれ」段階でも報告対象となり得ることを踏まえて判断したか
■ 速報まで(法令上は「速やかに」/目安 概ね3~5日以内)
  • 報告先を確定したか(PPC/権限委任先府省庁等/マイナンバー用フォーム/行政機関等用)
  • 雇用管理情報・株主情報に含まれるものではないかを確認したか(委任業種の場合)
  • ランサムウェア事案であれば、関係省庁共通様式の利用を検討したか
  • その時点で把握している範囲で9項目を整理し、速報を提出したか
  • 全事項を把握できている場合、速報・確報を1回で兼ねる選択肢を検討したか
  • 委託関係がある場合、委託元・委託先いずれが報告主体となるか(規則9条の通知の有無)を確認したか
  • 委託先である場合、委託元への通知を「速やかに」(目安 概ね3~5日以内)行ったか
■ 本人通知
  • 通知事項5項目(概要/項目/原因/二次被害等/その他参考となる事項)を整理したか
  • 「当該事態の状況に応じて速やかに」の観点から、通知時期の判断根拠を記録したか
  • 本人通知が困難な場合に該当するかを確認し、該当する場合は代替措置(公表・問合せ窓口の設置等)を講じたか
  • 公表で本人通知を代替していないかを確認したか
  • 上場会社の場合、適時開示の要否を別途検討したか
■ 確報まで(30日以内/規則7条3号は60日以内)
  • 起算日を1日目として期限を算定したか(土日祝含む/末日が休日等なら翌日)
  • 規則7条3号に加えて他の号にも該当する場合、60日で管理しているか
  • 9項目全てを報告したか。未判明事項は合理的努力を尽くしたうえで、追完の予定を明示したか
  • 再発防止策を「実施済み」と「今後実施予定」に分けて整理したか
  • マイナンバーが含まれる場合、番号法上の報告ルールを別途確認したか

15. 実務で本当に必要なのは「判断を助ける型」

本記事では、漏えい等報告制度の全体像と法的要件を整理しました。しかし実務では、毎回ゼロから考えていては初動が遅れます。

特に以下の場面では、「該当性判断」「速報/確報の切り分け」「本人通知文案の作成」を「その場で」求められます。

■ 漏えい対応で「すぐに使える」実務支援ツール

当社では、これらの実務判断を支援するため、条文・ガイドラインに基づかない創作を禁止した

『個人情報保護法 AIプロンプト集(全42本)』

を提供しています。

  • 漏えい等該当性の判断プロンプト
  • 速報/確報ドラフト生成
  • 本人通知文案のたたき台作成

など、インシデント対応に必要なプロンプトを網羅しています。

まとめ

個人データの漏えい等が発生した場合、個人情報保護法26条に基づき、個人情報保護委員会への報告と本人への通知が義務付けられています。報告対象は施行規則7条の4類型に限られ、いずれも「発生したおそれ」がある段階を含みます。人数基準は「1,000人以上」ではなく「1,000人を超える」場合です。

報告は「速報」と「確報」の2段階で行います。速報の法令上の期限は「速やかに」であり、ガイドライン上の目安は概ね3~5日以内です(固定的な法定期限ではありません)。確報は知った日から30日以内、規則7条3号の事態については60日以内です。起算点は、法人の場合、いずれかの部署が事態を知った時点となります。

委託先で漏えいが発生した場合は、原則として委託元・委託先の双方が報告義務を負い、委託先が法26条1項ただし書・規則9条に基づき委託元へ速やかに通知した場合に、委託先の報告義務と本人通知義務が免除されます。クラウドサービスについては、契約上の文言だけでなく、実際の個人データの取扱状況を踏まえた判断が必要です。

報告義務違反については、法26条違反それ自体に直ちに刑事罰が科されるのではなく、指導・助言、勧告、命令という監督上の措置が先行し、命令違反に刑事罰が結び付く構造です。

2026年7月17日に公布された改正個人情報保護法は、2026年9月6日時点で主要規定が未施行であり、PPCが政令・委員会規則・ガイドライン等の整備を進めています。現在発生する事故は、あくまで現行法26条・現行施行規則7条~10条・現行ガイドラインに基づいて対応し、将来施行予定の制度と混同しないようにしてください。

■ 参考資料(一次資料)
📌 漏えい対応の実務を効率化しませんか?

本記事で解説した「速報」「確報」の作成、該当性判断、本人通知文案の起草—— これらをAIで効率化する『個人情報保護法 AIプロンプト集(全42本)』を提供しています。

インシデント対応(第5章)だけでなく、プライバシーポリシー作成、委託先管理、開示請求対応など、日常業務もカバー。

プロンプト集の詳細を見る →
免責事項

本記事は2026年9月6日時点の法令・個人情報保護委員会のガイドライン等に基づいて作成しています。2026年7月17日公布の改正個人情報保護法(令和8年法律第56号)は、同日時点で主要規定が未施行であり、今後、政令・委員会規則・ガイドライン等の整備により内容が具体化・変更される可能性があります。最新の情報は個人情報保護委員会のウェブサイト等でご確認ください。また、本記事は一般的な情報提供を目的としたものであり、個別の法的アドバイスを構成するものではありません。具体的な事案については、弁護士等の専門家にご相談ください。