クレジットカードの情報漏えい、通知義務は法律にある
本サイトはアフィリエイト広告(PR)を利用しています。
カード会社や信用情報機関のニュースで「個人データが漏えいした可能性がある」という発表を見ることがあります。発表するかどうかは会社の裁量ではなく、個人情報保護法26条が義務として定めています。
委員会への報告義務(26条1項)
漏えいが起きたとき、報告する先は個人情報保護委員会です。義務が生じるのは「個人の権利利益を害するおそれが大きいもの」に限られます。
個人情報保護法26条1項の原文です。
個人情報保護法26条1項を開く
個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない。
どこからが「大きい」かは個人情報保護委員会規則が定める基準によるので、起きた事態のすべてがこの条文の対象になるわけではありません。漏えいの規模や、含まれる情報の種類(クレジットカード番号を含むかどうか等)によって、対象になるかどうかが変わります。
その基準は、個人情報の保護に関する法律施行規則7条が4つの号で挙げています。カードの利用者に関わりが深いのは2号です。
不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等が発生し、又は発生したおそれがある事態
2号には人数の条件がありません。クレジットカード番号は、不正に使われるとお金の被害につながる情報です。1人分の漏えいでも対象になりうると考えられます。人数で決まるのは4号で、本人の数が千人を超える場合です。高度な暗号化などの措置をしたデータは除かれます(7条1号の括弧書き)。報告の期限は、事態を知ってから30日以内です(施行規則8条2項)。不正の目的による3号の事態は60日以内です。
委託先が通知していれば、二重には要らない(1項ただし書)
業務を委託されている事業者が、委託元にその旨を通知していれば、委託先が委員会へ二重に報告する必要はありません。
根拠は26条1項のただし書です。
26条1項を開く
当該個人情報取扱事業者が、他の個人情報取扱事業者又は行政機関等から当該個人データの取扱いの全部又は一部の委託を受けた場合であって、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を当該他の個人情報取扱事業者又は行政機関等に通知したときは、この限りでない。
カード会社が印刷や発送、システム運用の一部を外部に委託している場合に関わる規定です。
この仕組みが機能するのは、委託先にも同じ26条が及んでいるからです。条文の主語は「個人情報取扱事業者」で、委託を受けて個人データを扱う事業者もここに含まれます。委託先で漏えいが起きたとき、委託先自身にもこの条の義務がかかります。委託元への通知(1項ただし書)か、委員会への直接の報告(1項本文)のどちらかを選ぶ形です。委託先で起きた漏えいが、委託元にとって「関係ない話」で終わらない理由がここにあります。
本人にも通知される(26条2項)
1項の報告義務が生じる場合、原則として本人(読者自身)にも通知しなければなりません。委員会への報告だけで済ませることはできず、影響を受けた本人への通知もセットで義務づけられています。
26条2項の原文です。
前項に規定する場合には、個人情報取扱事業者(同項ただし書の規定による通知をした者を除く。)は、本人に対し、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を通知しなければならない。
通知が難しいときの代わりの措置(2項ただし書)
本人に通知が届かないときも、何もしなくてよいわけではありません。通知の代わりに、本人の権利利益を守るための措置を取ることが条件になっています。
26条2項のただし書です。
本人への通知が困難な場合であって、本人の権利利益を保護するため必要なこれに代わるべき措置をとるときは、この限りでない。
引っ越しで連絡先が変わっていて届かない、といった場合が想定されます。
2つの義務の違い
26条には性格が違う2つの義務が並んでいるので、整理しておきます。
| 根拠 | 報告・通知の相手 | 目的 |
|---|---|---|
| 26条1項 | 個人情報保護委員会 | 行政による把握と監督 |
| 26条2項 | 本人(読者) | 本人が自衛できるようにする |
委員会への報告だけで済ませることはできません。 条文の作りとして、1項の要件に当てはまれば、原則として2項の本人通知もセットで生じる形になっています。どちらか一方だけを選べる仕組みではありません。
起きる前の義務は別の条文にある(23条)
漏えいを防ぐ義務は、26条ではなく23条にあります。26条は、起きた「あと」の報告と通知の義務です。
23条の原文です。
個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならない。
「必要かつ適切な措置」と書かれているだけで、具体的にどんな設備やルールを導入すべきかまでは条文に列挙されていません。取り扱う個人データの性質や量、事業の規模によって適切な水準が変わるため、一律の基準を条文の中に書き込む形を取っていないと考えられます。この記事は26条(起きたあとの対応)を中心に扱っていて、23条の安全管理措置そのものの中身までは対象にしていません。実際にどの事業者で漏えいが起きたか、起きていないかという事実関係も、この記事の対象外です。
通知を受け取ったら何が分かるか
26条2項の通知は、「対象になりうる」ことを本人に知らせるためのものです。通知を受け取ったからといって、必ず読者自身の情報が悪用されたと決まるわけではありません。一方で、通知が来たということは、条文が定める基準(個人の権利利益を害するおそれが大きいもの)に該当する事態が発生したという意味です。軽く読み流してよい通知ではありません。利用明細を確認するなど、実際に不正な利用が無いかを自分でも見ておく材料になります。通知に書かれる事項は施行規則10条が決めていて、概要・漏えいした情報の項目・原因・二次被害のおそれなどです。どの情報が漏れたのかを通知で確かめ、カード番号が含まれていれば利用明細を重点的に見る、という使い方ができます。逆に、心当たりのない「漏えいのお知らせ」を装ったメールやSMSが届くことがあります。それ自体が別の詐欺(フィッシング)である可能性も考えられます。通知義務の根拠が法律にあることを知っておくと、正規の通知かどうかを見分ける材料の1つにもなります。不正利用が起きたときにカード会社側が取る対応はクレジットカードの不正利用で決まっていることにまとめています。
カード会社が信用情報機関に照会する際の同意についてはクレジットカードの申込書に同意欄がないと、信用情報は照会できないにまとめています。こちらは漏えい報告義務とは別の条文が根拠になっています。
この記事で確かめたこと
- 原文から引用した文
- 6件
- 出典
- 2件(法令 2)
- 公開
引用が出典の原文と一致するかを、公開後も機械で照合しています。確かめ方は運営者情報にあります。