個人情報保護・GDPR・ISMS 入門学習
改正個人情報保護法・GDPR・CIAトライアード・知的財産権を体系的に学ぶ
個人情報保護法の基本概念と適用範囲
個人情報とは「生存する個人に関する情報であって、特定の個人を識別できるもの」です。氏名・生年月日・住所はもちろん、メールアドレス・顔写真・指紋・DNA情報なども個人情報に該当します。5,000件超(現在は規模要件が撤廃・全事業者対象)の個人情報を取り扱う個人情報取扱事業者には、取得・利用・保管・提供・廃棄の各段階での義務が課されます。主な義務:利用目的の特定・公表・本人通知、安全管理措置の実施、第三者提供時の本人同意取得などです。
2022年施行の改正個人情報保護法の主要変更点
2022年4月に改正個人情報保護法が施行され、4点が大きく変わりました。①漏えい等の報告義務化:一定規模以上の漏えい・滅失・毀損が発生した場合、個人情報保護委員会への報告と本人への通知が義務化されました。②罰則強化:法人への罰金が最大1億円に引き上げられました。③外国提供の規制強化:個人データを外国に提供する際、移転先国の個人情報保護水準の確認・記録が義務付けられました。④オプトアウトの厳格化:要配慮個人情報はオプトアウトによる第三者提供が禁止されました。
個人情報の3区分:要配慮・仮名加工・匿名加工
要配慮個人情報:人種・信条・病歴・前科・障害・健康診断結果など、不当な差別・偏見の原因となりうるセンシティブな情報。取得には原則として本人の同意が必要で、オプトアウトによる第三者提供は禁止です。
仮名加工情報:他の情報と照合しなければ特定の個人を識別できないよう加工した情報(例:氏名を削除し共通IDに置換)。内部での分析目的に活用可能で、一定の規制緩和があります。
匿名加工情報:特定の個人を識別できず、また元に戻すことができないよう加工した情報。第三者提供が可能で、本人同意も不要です。ただし適切な加工基準の遵守と公表が必要です。
GDPR(EU一般データ保護規則)
GDPR(General Data Protection Regulation)は2018年5月に施行されたEUの個人データ保護規則です。適用範囲:EU在住者の個人データを処理する企業すべてに適用(日本企業も対象)。データ主体(個人)の主要権利:①アクセス権(自己データの確認)②訂正権(誤りの修正要求)③削除権(忘れられる権利)(データ削除の要求)④処理制限権(利用の一時停止)⑤データポータビリティ権(データの持ち出し)⑥異議申立権(処理への異議)。違反時の制裁金:最大「年間全世界売上高の4%」または「2,000万ユーロ」の高い方。十分性認定:日本は2019年にEUから十分性認定を取得し、日EU間の個人データ移転が容易になっています。
ISMS(ISO/IEC 27001)と知的財産権
ISMS(情報セキュリティマネジメントシステム)はISO/IEC 27001に基づく情報セキュリティ管理の枠組みです。情報セキュリティの3要素(CIAトライアード):機密性(Confidentiality)(許可された者のみがアクセスできる)・完全性(Integrity)(情報が正確・完全で改ざんされていない)・可用性(Availability)(必要なときにアクセスできる)。リスクアセスメント→リスク対応→PDCAで継続的改善を実施します。
知的財産権:ソフトウェアの著作権は創作と同時に発生(登録不要)。営業秘密の3要件:秘密管理性・有用性・非公知性。OSSライセンスのコピーレフト性:GPL(改変物の同一ライセンス義務)・MIT(自由度高い)・Apache License(特許権の許諾含む)の違いを押さえます。
- 個人情報:生存する個人を特定できる情報(氏名・顔写真・メール等)
- 2022年改正:漏えい報告義務・罰金1億円・外国提供規制・オプトアウト厳格化
- 要配慮個人情報(病歴等):取得に本人同意必要、オプトアウト提供禁止
- 仮名加工情報:他情報と照合しなければ識別不可→内部分析に活用可
- 匿名加工情報:識別・復元不可→第三者提供可(本人同意不要)
- GDPRの制裁:年間全世界売上高の4%または2,000万ユーロの高い方
- データ主体の権利:アクセス権・削除権(忘れられる権利)・ポータビリティ権など
- CIAトライアード:機密性(Confidentiality)・完全性(Integrity)・可用性(Availability)