すべての事業者が対象
かつてあった「5,000件以下は適用除外」は撤廃されています。顧客名簿、名刺、従業員情報を扱う時点で対象です。
個人情報の種類
- 個人情報 … 特定の個人を識別できる情報。氏名、生年月日、顔写真、個人識別符号(マイナンバー、免許証番号など)
- 要配慮個人情報 … 人種、信条、病歴、犯罪歴など。取得に本人の同意が必要
- 仮名加工情報・匿名加工情報 … 加工して識別性を下げたもの
主な義務
①利用目的の特定と通知・公表
できる限り特定し、取得時に本人へ通知または公表。目的外利用には原則として本人の同意が必要です。
②適正な取得
偽りその他不正の手段で取得しない。要配慮個人情報は本人の同意が必要。
③安全管理措置
組織的・人的・物理的・技術的な措置を講じる。従業者の監督、委託先の監督も含みます。
④第三者提供の制限
原則として本人の同意が必要。委託、事業承継、共同利用は例外。第三者提供の記録も必要です。
⑤開示等への対応
本人からの開示、訂正、利用停止、第三者提供の停止の請求に対応する体制。
⑥漏えい等の報告
一定の場合、個人情報保護委員会への報告と本人への通知が義務。
外国への提供
外国にある第三者へ提供する場合、原則として本人の同意が必要で、その国の制度等の情報提供も求められます。
海外のクラウドサービスを利用する場合、事業者が個人データを取り扱わない旨が契約等で担保されていれば「提供」に当たらないとされますが、該当するか確認が必要です。
従業員の情報も対象
採用応募者、従業員、退職者の情報も個人情報です。
- 履歴書、健康診断の結果(要配慮個人情報)
- マイナンバー(番号法により、より厳格な管理が必要)
- 人事評価
最低限やること
- どんな個人情報を、どこに、何のために持っているかを書き出す
- プライバシーポリシーを作り、公表する
- 取得時に利用目的を示す … フォームにリンクと同意の導線
- アクセス権限を絞る … 人事・給与情報は限定
- 二要素認証、暗号化
- 従業者に秘密保持誓約書を取る
- 委託先の契約に取扱い条項を入れる
- 廃棄の方法を決める … シュレッダー、データの完全消去
- 漏えい時の対応手順を決めておく
違反すると
- 個人情報保護委員会の指導・勧告・命令
- 命令違反には罰則(法人重科あり)
- 公表による信用の毀損
- 本人からの損害賠償請求
相談は個人情報保護委員会が窓口です。ガイドラインとQ&Aが公開されています。
無料
会社をつくった人に、最初に届く 1 冊
決算の進め方、PL のつくり方、創業時にやったほうがよい 10 のこと。 設立から 1 か月以内の方へ毎月お届けします。購読は無料で、 あわせてテンプレートの配布と無料ウェビナーもご利用いただけます。
