個人情報保護・GDPR・ISMS 入門学習

マネジメント入門学習
›
個人情報保護・GDPR・ISMS 入門学習
マネジメント区分 Unit 6

個人情報保護・GDPR・ISMS 入門学習

改正個人情報保護法・GDPR・CIAトライアード・知的財産権を体系的に学ぶ

📚 5章構成✏️ 確認テスト 6問⏱ 目安25分

個人情報保護法の基本概念と適用範囲

個人情報とは「生存する個人に関する情報であって、特定の個人を識別できるもの」です。氏名・生年月日・住所はもちろん、メールアドレス・顔写真・指紋・DNA情報なども個人情報に該当します。5,000件超(現在は規模要件が撤廃・全事業者対象)の個人情報を取り扱う個人情報取扱事業者には、取得・利用・保管・提供・廃棄の各段階での義務が課されます。主な義務:利用目的の特定・公表・本人通知、安全管理措置の実施、第三者提供時の本人同意取得などです。

2022年施行の改正個人情報保護法の主要変更点

2022年4月に改正個人情報保護法が施行され、4点が大きく変わりました。①漏えい等の報告義務化:一定規模以上の漏えい・滅失・毀損が発生した場合、個人情報保護委員会への報告と本人への通知が義務化されました。②罰則強化:法人への罰金が最大1億円に引き上げられました。③外国提供の規制強化:個人データを外国に提供する際、移転先国の個人情報保護水準の確認・記録が義務付けられました。④オプトアウトの厳格化:要配慮個人情報はオプトアウトによる第三者提供が禁止されました。

個人情報の3区分:要配慮・仮名加工・匿名加工

要配慮個人情報:人種・信条・病歴・前科・障害・健康診断結果など、不当な差別・偏見の原因となりうるセンシティブな情報。取得には原則として本人の同意が必要で、オプトアウトによる第三者提供は禁止です。
仮名加工情報:他の情報と照合しなければ特定の個人を識別できないよう加工した情報(例:氏名を削除し共通IDに置換)。内部での分析目的に活用可能で、一定の規制緩和があります。
匿名加工情報:特定の個人を識別できず、また元に戻すことができないよう加工した情報。第三者提供が可能で、本人同意も不要です。ただし適切な加工基準の遵守と公表が必要です。

GDPR(EU一般データ保護規則)

GDPR(General Data Protection Regulation)は2018年5月に施行されたEUの個人データ保護規則です。適用範囲:EU在住者の個人データを処理する企業すべてに適用(日本企業も対象)。データ主体(個人)の主要権利:①アクセス権(自己データの確認)②訂正権(誤りの修正要求)③削除権(忘れられる権利)(データ削除の要求)④処理制限権(利用の一時停止)⑤データポータビリティ権(データの持ち出し)⑥異議申立権(処理への異議)。違反時の制裁金:最大「年間全世界売上高の4%」または「2,000万ユーロ」の高い方。十分性認定:日本は2019年にEUから十分性認定を取得し、日EU間の個人データ移転が容易になっています。

ISMS(ISO/IEC 27001)と知的財産権

ISMS(情報セキュリティマネジメントシステム)はISO/IEC 27001に基づく情報セキュリティ管理の枠組みです。情報セキュリティの3要素(CIAトライアード):機密性(Confidentiality)(許可された者のみがアクセスできる)・完全性(Integrity)(情報が正確・完全で改ざんされていない)・可用性(Availability)(必要なときにアクセスできる)。リスクアセスメント→リスク対応→PDCAで継続的改善を実施します。
知的財産権:ソフトウェアの著作権は創作と同時に発生(登録不要)。営業秘密の3要件:秘密管理性・有用性・非公知性。OSSライセンスのコピーレフト性:GPL(改変物の同一ライセンス義務)・MIT(自由度高い)・Apache License(特許権の許諾含む)の違いを押さえます。

重要ポイントまとめ
  • 個人情報:生存する個人を特定できる情報(氏名・顔写真・メール等)
  • 2022年改正:漏えい報告義務・罰金1億円・外国提供規制・オプトアウト厳格化
  • 要配慮個人情報(病歴等):取得に本人同意必要、オプトアウト提供禁止
  • 仮名加工情報:他情報と照合しなければ識別不可→内部分析に活用可
  • 匿名加工情報:識別・復元不可→第三者提供可(本人同意不要)
  • GDPRの制裁:年間全世界売上高の4%または2,000万ユーロの高い方
  • データ主体の権利:アクセス権・削除権(忘れられる権利)・ポータビリティ権など
  • CIAトライアード:機密性(Confidentiality)・完全性(Integrity)・可用性(Availability)
✏️ 確認テスト(全6問)
問 1
2022年施行の改正個人情報保護法で新たに義務化されたものとして正しいものはどれか。
ア. 全企業に対するCPO(チーフプライバシーオフィサー)の設置
CPO設置義務化は改正個人情報保護法の内容ではありません(GDPRのDPO設置義務と混同注意)。
イ. 一定規模以上の個人データ漏えい等発生時の個人情報保護委員会への報告と本人通知
正解です。2022年改正の最重要変更点の1つです。不正アクセス・人為ミスを問わず一定規模以上の漏えい等は報告・通知が義務化されました。
ウ. 個人情報を取り扱うすべての業務のISMS認証取得
ISMS認証取得は法的義務ではなく任意の認証制度です。
エ. 個人情報データベースの年次外部監査の義務化
外部監査委託の義務化は改正法の内容に含まれていません。
選択肢をクリックすると正誤と解説が表示されます
問 2
要配慮個人情報の説明として正しいものはどれか。
ア. 特定の個人を識別できないよう加工された情報で、第三者提供が可能
これは匿名加工情報の説明です。要配慮個人情報は識別可能な個人情報の中でも特に慎重な取り扱いが必要なものです。
イ. 人種・信条・病歴・前科・障害など不当な差別・偏見の原因となりうるセンシティブな個人情報
正解です。要配慮個人情報は取得に原則として本人の同意が必要で、オプトアウトによる第三者提供も禁止されています。
ウ. 企業が社内利用のみを目的として収集した従業員の業務関連情報
従業員の業務情報も個人情報ですが、要配慮個人情報は社内外問わずセンシティブな特定カテゴリの情報を指します。
エ. 利用目的を本人に通知せずに収集した個人情報全般
利用目的未通知の個人情報は違反ですが、要配慮個人情報は情報の種類(内容)による区分です。
選択肢をクリックすると正誤と解説が表示されます
問 3
仮名加工情報と匿名加工情報の違いとして正しいものはどれか。
ア. 仮名加工情報は第三者提供が可能で、匿名加工情報は内部利用のみ
逆です。仮名加工情報は内部分析での活用を想定(第三者提供に制限あり)、匿名加工情報は第三者提供が可能です。
イ. 仮名加工情報は他情報と照合しなければ識別できない加工情報で内部分析に活用可、匿名加工情報は識別・復元が不可能で第三者提供可能
正解です。仮名加工情報は照合すれば元に戻せるため取り扱い規制が残ります。匿名加工情報は元に戻せない完全な匿名化で、第三者提供が本人同意なしに可能です。
ウ. 仮名加工情報と匿名加工情報は同一の概念で2つの呼称がある
異なる法的概念で、規制内容も異なります。
エ. 匿名加工情報を作成した事業者は、匿名加工情報の提供先を公表する義務がない
匿名加工情報を第三者提供する際は、提供する項目・提供方法を公表する義務があります。
選択肢をクリックすると正誤と解説が表示されます
問 4
GDPRにおける「削除権(忘れられる権利)」の説明として正しいものはどれか。
ア. 裁判所の判決により過去の検索結果を消去させることができる権利
裁判所の判決ではなく、データ主体がデータ管理者に直接請求できる権利です。
イ. データ主体が自己の個人データの消去をデータ管理者に請求できる権利(収集目的達成後・同意撤回後等)
正解です。GDPRのArticle 17に規定される削除権は、データが不要になった場合・同意を撤回した場合・違法に処理された場合などにデータ主体がデータ管理者に削除を要求できます。
ウ. 個人情報保護委員会が特定企業のデータ削除を命じる行政権限
行政機関の権限ではなく、個人(データ主体)の権利です。
エ. SNSの投稿を本人が自由に削除できる権利(特定プラットフォームに限定)
削除権は特定プラットフォームに限定されず、個人データを管理するすべてのデータ管理者に対して行使できます。
選択肢をクリックすると正誤と解説が表示されます
問 5
ISMSのCIAトライアードの「完全性(Integrity)」の説明として正しいものはどれか。
ア. 許可された者のみが情報にアクセスできることを確保すること
これは「機密性(Confidentiality)」の説明です。
イ. 情報が正確・完全であり、権限のない者による改ざんや破壊がされていないことを確保すること
正解です。完全性(Integrity)は情報の正確性・一貫性・改ざんされていないことを保証します。ハッシュ値による改ざん検知や電子署名が完全性を担保する技術です。
ウ. 必要なときに必要な情報にアクセスできることを確保すること
これは「可用性(Availability)」の説明です。
エ. 情報漏えいが発生した場合に速やかに回復できること
これはレジリエンシーや事業継続性(BCP)に関連する概念です。
選択肢をクリックすると正誤と解説が表示されます
問 6
GDPRの違反時の制裁金として正しいものはどれか。
ア. 一律100万ユーロ
GDPRの制裁金は一律ではなく、違反の重大性によって2段階(最大1,000万ユーロ/2%または2,000万ユーロ/4%)に分かれます。
イ. 年間全世界売上高の4%または2,000万ユーロのいずれか高い方
正解です。GDPRの最大制裁金(重大な違反の場合)は「年間全世界売上高の4%」または「2,000万ユーロ」のいずれか高い方です。大企業への実質的な制裁力として機能します。
ウ. 年間国内売上高の1%
GDPRは全世界売上高の4%が上限で、国内売上高基準ではありません。
エ. 制裁金の上限はなく、損害額に応じて無制限に課される
GDPRには制裁金の上限が設定されています。
選択肢をクリックすると正誤と解説が表示されます

演習問題で理解を定着させよう

マネジメント区分の演習問題で実践力を高めましょう

マネジメント区分 演習問題を解く →