オプトアウト届出とは、本人の同意なく個人データを第三者提供する際の届出のことです。
顧問先の中に、名簿や与信情報、リード情報を扱う会社はないでしょうか。個人情報保護委員会は2026年8月19日の第365回委員会で、オプトアウト届出事業者に対する実態調査の令和7年度調査結果と、それを踏まえた注意喚起を公表しました(出典: 個人情報保護委員会 第365回 個人情報保護委員会)。この記事では、注意喚起で名指しされた不備の中身と、士業事務所が顧問先と一緒に点検するときの7項目、そこに生成AIをどこまで噛ませられるかを扱います。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。
2026年8月19日の公表で何が明らかになったか
個人情報保護委員会は第365回委員会の議題として、KDDI株式会社およびインターネットサービスプロバイダに対する行政上の対応、レセプトデータ等の利活用に関する調査結果、オプトアウト届出事業者に対する実態調査の結果および今後の対応、第6回G7データ保護・プライバシー機関ラウンドテーブルの4件を扱っています(出典: 個人情報保護委員会 第365回 個人情報保護委員会)。このうち3件目が本稿のテーマで、配付資料として調査結果本体と注意喚起の2つのPDFが公開されています。
注意喚起の冒頭では、個人情報の保護に関する法律第27条第2項に基づく届出を行った事業者を対象に任意の実態調査を行い、その結果を踏まえて注意喚起を行う旨が記されています(出典: 個人情報保護委員会 オプトアウト届出事業者に対する実態調査を踏まえた個人情報の適正な取扱いについて(注意喚起))。任意調査であって立入検査ではありませんが、回答内容から不備の傾向を洗い出し、業界全体に向けて指摘を返す構図になっています。
制度の位置づけを確認しておきます。個人情報保護法第27条第1項は、個人情報取扱事業者は一定の例外を除き、あらかじめ本人の同意を得ないで個人データを第三者に提供してはならないと定めています。同条第2項が、本人の求めに応じて提供を停止することとしている場合に、法定の事項をあらかじめ本人に通知するか本人が容易に知り得る状態に置き、かつ個人情報保護委員会に届け出たときは、第1項にかかわらず提供できるとする規定です。これがオプトアウトと呼ばれる仕組みで、名簿販売業やデータブローカーが依拠してきた条項でもあります。
注意喚起で最も具体的な数字が示されたのは、本人確認手続の実施状況です。令和7年1月1日から令和7年12月31日までの期間にオプトアウトによる個人データの提供実績があるオプトアウト届出事業者のうち、約3割から、提供先に対する本人確認手続等を実施していないとの回答があったと記されています(出典: 個人情報保護委員会 注意喚起)。提供先が誰なのかを確かめないまま個人データを渡している事業者が3割いる、という読み方になります。
もう一つ、士業の目から見て見過ごせない指摘があります。一部のオプトアウト届出事業者のホームページにおいて、届出事項の記載が不十分であることが確認されたこと、さらに法第27条第2項に基づく第三者提供の停止の求め等に対しても手数料を徴収するかのような印象を与えかねない記載が確認されたことです(出典: 個人情報保護委員会 注意喚起)。注意喚起は、個人情報取扱事業者が手数料を徴収することができるのは個人情報保護法第32条第2項の規定による利用目的の通知を求められたときまたは個人情報保護法第33条第1項の規定による開示の請求を受けたときに限られる旨を、個人情報保護法第38条を挙げて示しています。
つまりこの注意喚起は、届出という入口の手続だけでなく、日々の運用とウェブ表示の中身まで踏み込んで点検した結果です。顧問先が届出済みだから安心、という整理が通らないことを示す資料と言えます。改正法の課徴金制度をめぐる状況は個人情報保護法の課徴金制度が成立|生成AI利用で顧問先に説明する5論点にまとめています。
顧問先と点検する7項目とAIの使いどころ
注意喚起は5つの柱で構成されています。これを士業事務所が顧問先と点検する単位に割り直すと、7項目になります。各項目で、生成AIに任せられるのは資料の突き合わせと下書きまでで、判断は有資格者が行う前提です。
第1項目は、提供データの取得元の確認です。注意喚起は、オプトアウト届出事業者は偽りその他不正の手段により取得された個人データをオプトアウトにより第三者に提供できないとされていると述べ、実態調査で回答のあった対応例として、取得元を本人が所属する企業等のホームページ、信頼性が高いと考えられる新聞・雑誌、官公庁が各種法令・制度に基づき公開している情報、商業登記や不動産登記等に限定する方法を挙げています(出典: 個人情報保護委員会 注意喚起)。顧問先のデータ台帳を見て、取得元がこの列挙に収まっているかを確認する作業です。
第2項目は、第三者から提供を受ける場合の確認記録です。注意喚起は、第三者から個人データの提供を受けるに際して提供元に対し個人データの取得の経緯等を確認する必要があるとし、個人情報保護法第30条第1項第2号を挙げています。同条第3項は確認を行ったときの記録の作成を、第4項は記録の保存を定めています。顧問先の記録が実際に作成され保存されているかを、サンプルで抜き取って見る工程です。
第3項目は、提供先の利用目的の確認です。注意喚起は、提供先が提供を受けたデータを個人情報保護法第19条の違法または不当な行為を助長し、または誘発するおそれがある方法で利用しないことを確認していないとの回答が一部あったとし、対応例として提供先におけるデータの利用目的を確認したうえで当該目的以外の利用を禁止する契約を締結すること、提供前に提供先の企業審査を実施することを挙げています(出典: 個人情報保護委員会 注意喚起)。契約書のひな形に目的外利用禁止条項が入っているかを見る作業なので、弁護士や行政書士の関与が生きる場面です。
第4項目は、提供先に対する本人確認手続です。約3割が未実施と回答した論点で、注意喚起は対応例として身分証明書の提示依頼、所属協会や免許番号の確認、住所地への通知送付と到達確認、法人担当者の権限確認、契約書への実印捺印と印鑑証明書の添付を挙げています(出典: 個人情報保護委員会 注意喚起)。ここは運用フローの設計そのものなので、顧問先の営業部門と一緒に手順を書き起こす必要が出てきます。
第5項目は、ホームページの届出事項の記載です。注意喚起は、本人が容易に知り得る状態について、事業所の窓口等への書面の掲示・備付けやホームページへの掲載その他の継続的方法により、本人が知ろうとすれば時間的にも手段においても簡単に知ることができる状態をいうと説明し、該当例としてトップページから1回程度の操作で到達できる場所への継続的な掲載などを挙げています(出典: 個人情報保護委員会 注意喚起)。単に自社のホームページに掲載することがこの要件を満たすとは限らない旨も明記されています。
第6項目は、手数料に関する表示です。第三者提供の停止の求めに手数料がかかるかのような表示が残っていないかを見ます。ここは表現の問題なので、既存のプライバシーポリシーや問い合わせ窓口ページのテキストを機械的に洗い出す作業と相性が良い項目です。
第7項目は、変更届出と提供停止時の届出です。注意喚起は、提供される個人データの項目、取得の方法、提供の方法、本人の求めを受け付ける方法、データの更新の方法、提供を開始する予定日を変更する場合はあらかじめ本人への通知等と委員会への届出を行うこと、氏名・名称・住所・代表者の氏名に変更があったときや第三者提供をやめたときは遅滞なく同様の対応を行うことを挙げています(出典: 個人情報保護委員会 注意喚起)。加えて外国にある第三者に個人データを提供する場合について個人情報保護法第28条を挙げ、原則として本人の同意をあらかじめ取得する必要があるとしています。
この7項目のうち、生成AIが効くのは第5項目と第6項目のウェブ表示の点検です。顧問先の公開ページのテキストを取り込み、注意喚起の記載と突き合わせて不足項目を洗い出す使い方が現実的です。次のプロンプトは、判断ではなく差分の指摘だけを出させる設計にしています。
あなたは公開ページの記載を突き合わせるアシスタントです。
【基準リスト】と【対象テキスト】を比較し、次の形式で出力してください。
出力形式:
- 基準項目名 / 記載あり・記載なし・判断不能 / 該当箇所の引用(30字以内)
条件:
- 適法性や違反の有無は判断しないでください。記載の有無と該当箇所の指摘だけを行ってください。
- 対象テキストに書かれていない内容を補って書かないでください。
- 判断できない場合は「判断不能」とし、理由を1行で書いてください。
【基準リスト】
1) 提供を行う事業者の氏名または名称・住所・代表者の氏名
2) 第三者への提供を利用目的とすること
3) 提供される個人データの項目
4) 提供される個人データの取得の方法
5) 第三者への提供の方法
6) 本人の求めに応じて提供を停止すること
7) 本人の求めを受け付ける方法
【対象テキスト】
(顧問先の公開ページのテキストを貼り付ける)
もう1本、顧問先に渡す点検シートの下書きを作らせるプロンプトです。
あなたは事業会社向けの社内点検シートを作るライターです。
次の条件でチェックシートの下書きを作成してください。
読み手: 個人データの提供業務を担当する事業会社の実務担当者
形式: 点検項目・確認方法・確認者・確認日の4列を、文章の箇条書きで表現する
分量: 20項目以内
厳守事項:
- 条番号・法令名・日付は書かないでください(後から人が挿入します)
- 違反や適法の判断を書かず、確認すべき事実だけを列挙してください
- 「未確認」の欄を各項目に必ず設けてください
出力された下書きに条番号と日付を入れるのは、士業側の作業です。生成AIが条番号を誤って出力する事例は繰り返し報告されており、注意喚起のような行政文書を扱うときほど、この分業を崩さないほうが安全です。
顧問先のデータを預かる前に決めておく3つの線
この点検作業は、性質上、顧問先が第三者に提供している個人データそのものに近い場所を触ります。士業事務所として、どこまでを自分の手元に置き、どこから先はAIに渡さないかを先に決めておく必要があります。
1つ目の線は、預かるデータの粒度です。点検に必要なのは、データ項目の一覧と取得元の類型、提供先の類型であって、個人データそのものではありません。台帳の実データを預かると、事務所側が個人情報保護法第27条第5項の委託の枠組みで扱う話になり、安全管理措置の水準も含めた整理が要る領域に入ります。項目名と件数だけを受け取る形にすれば、この論点をかなり回避できます。
2つ目の線は、生成AIへの投入範囲です。前節のプロンプトで扱うのは顧問先の公開ページのテキストなので、そもそも公開情報です。ここはクラウド型の生成AIに投入しても、非公開情報の外部送信という論点は生じにくくなります。一方、社内の契約書ひな形や台帳の構造は非公開なので、扱いが変わります。事務所として使うツールのデータ利用ポリシーを確認したうえで、投入してよい類型を明文化する運用が現実的です。OpenAIはビジネス向け製品について入力および出力を既定でモデルの学習に使用しないと公表しており(出典: OpenAI Enterprise privacy)、Anthropicも商用サービスのデータ取扱いを公式ドキュメントで公開しています(出典: Anthropic Privacy Policy)。契約しているプランによって扱いが異なる場合があるため、事務所の契約内容に沿って確認します。
3つ目の線は、士業自身の守秘義務との関係です。士業ごとに根拠条文が異なり、社労士であれば社会保険労務士法第21条が、開業社会保険労務士または社会保険労務士法人の社員は正当な理由がなくてその業務に関して知り得た秘密を他に漏らし、または盗用してはならないと定めています。顧問先の点検作業で知り得た内部運用の情報は、この秘密に含まれ得るものとして扱う整理が一般的です。クラウドサービスの利用が正当な理由の枠内に収まるかは、契約形態と技術的措置の内容によって評価が変わり得る論点として、事務所の規程に書き分けておくことになります。
規程に落とす際の項目は、おおむね次のとおりです。投入してよいデータの類型と禁止する類型、利用してよいツールとプラン、出力を成果物に使う前の確認者、利用ログの保存先と保存期間、顧問先への説明のタイミング、そして事故が起きたときの連絡経路です。漏えいが起きたときの初動については生成AIで顧問先データが漏れたとき 士業事務所の初動7手順と報告期限を、統計作成等の特例をめぐる論点は個人情報保護法の統計作成特例が成立 顧問先へ説明する7つの論点を参照してください。
この点検でつまずきやすい3つのパターン
1つ目は、届出をしていること自体を対応済みと読み替えてしまうパターンです。届出は入口の手続であって、注意喚起が指摘したのは取得元、提供先の確認、ウェブ表示、変更届出という運用側です。顧問先の担当者が届出済みという一言で会話を終わらせようとしたら、注意喚起の5つの柱を順に挙げて、それぞれの実施状況を聞く流れに切り替えるのが実務的です。
2つ目は、生成AIにウェブページを読ませて適法性を判断させてしまうパターンです。前節のプロンプトで判断を禁じているのはこのためです。出力に違反や適法という語が混じると、士業側がそれを裏取りせずに顧問先へ転送する事故が起きやすくなります。プロンプトの段階で判断語を出させない設計にしておくと、レビューの負荷そのものが下がります。
3つ目は、注意喚起の文言を要約しすぎて意味を変えてしまうパターンです。たとえば、本人が容易に知り得る状態について、注意喚起はホームページへの掲載を該当例として挙げつつ、単に自社のホームページに掲載することがこの要件を満たすとは限らない旨も付記しています(出典: 個人情報保護委員会 注意喚起)。前半だけを要約すると、掲載すれば足りるという誤った理解になります。顧問先向け資料を作るときは、原文の但し書きを落とさないよう、要約後に原文と並べて読み直す工程を入れておく方法があります。
費用と工数、そして誰が持つか
この点検で追加のライセンス費用が発生する場面は限られます。ウェブページのテキスト突き合わせと点検シートの下書きは、既に契約している法人向けの生成AIで足ります。新規導入するなら法人向けプランは1ユーザーあたり月額数千円台からの価格帯が中心で、正確な金額は各社の公開ページで確認する運用になります(参考: OpenAI Enterprise privacy)。
工数は、顧問先1社あたり、注意喚起の5つの柱を聞き取るヒアリングに1時間から2時間、ウェブ表示の突き合わせに30分から1時間、点検シートの整形に1時間程度を見込む形が一つの目安になります(根拠: 事務所ヒアリングに基づく編集部の目安であり、公的な統計値ではありません。要確認)。実測してから見積もりを立てる前提で置く数字です。
体制面では、ヒアリングと最終確認を有資格者、ウェブ表示の突き合わせと資料整形をスタッフ、という分担が組みやすい構成です。オプトアウトの論点は個人情報保護法の複数の条文にまたがるため、確認する条文の一覧を事務所内で共有しておくと、担当者が変わっても同じ品質で回せます。第19条、第20条、第27条、第28条、第30条、第38条の6つが、今回の注意喚起で名前が挙がった条文です(出典: 個人情報保護委員会 注意喚起)。
今後の論点として残るもの
第365回委員会の議題名は、実態調査の結果および今後の対応、となっています(出典: 個人情報保護委員会 第365回 個人情報保護委員会)。今回は任意調査と注意喚起で止まっていますが、注意喚起で示した水準が満たされない事業者に対して次にどのような手段が取られるかは、今後の委員会の動きを見ていく部分です。この点は現時点で公表資料から読み取れる範囲を超えるため、要確認としておきます。
もう一つの論点は、生成AIの学習データとオプトアウトの関係です。今回の注意喚起はAIについて直接触れていませんが、提供先の利用目的の確認という項目は、提供先がデータをどう使うかを問う枠組みです。提供先がAIの学習に用いる場合の整理は、契約と目的の記載でどこまで詰められるかという実務論に落ちてきます。顧問先から相談を受けたときは、まず注意喚起の第2の柱に沿って利用目的の確認と目的外利用禁止条項の有無を見る、という順序が現実的です。
よくある質問
オプトアウト届出をしていれば本人の同意なく第三者提供できますか
個人情報保護法第27条第2項は、本人の求めに応じて提供を停止することとしている場合に、法定事項をあらかじめ本人に通知するか本人が容易に知り得る状態に置き、かつ個人情報保護委員会に届け出たときは、第1項にかかわらず提供できると定めています。ただし同項ただし書は、要配慮個人情報や第20条第1項に違反して取得されたものなどを対象から除いています。
実態調査で最も多く指摘された不備は何ですか
注意喚起で具体的な割合が示されたのは、提供先に対する本人確認手続等です。令和7年1月1日から令和7年12月31日までの期間に提供実績があるオプトアウト届出事業者のうち、約3割が未実施と回答したと記されています(出典: 個人情報保護委員会 注意喚起)。
第三者提供の停止を求められたとき手数料を取れますか
注意喚起は、個人情報取扱事業者が手数料を徴収することができるのは個人情報保護法第32条第2項による利用目的の通知を求められたときまたは個人情報保護法第33条第1項による開示の請求を受けたときに限られる旨を、個人情報保護法第38条を挙げて示しています。停止の求めに手数料がかかるかのような表示は、注意喚起で問題として指摘された事項です。
ホームページに掲載していれば本人が容易に知り得る状態になりますか
注意喚起は、単に自社のホームページに掲載することがこの要件を充足するとは限らない旨に留意するよう記しています(出典: 個人情報保護委員会 注意喚起)。本人が閲覧することが合理的に予測される場所か、トップページから1回程度の操作で到達できるかといった観点が該当例として挙げられています。
顧問先の個人データそのものを預かる必要はありますか
点検に要るのはデータ項目の一覧、取得元の類型、提供先の類型であって、個人データの中身ではありません。実データを預かると事務所側の安全管理措置の整理が別途要る領域に入るため、項目名と件数のみを受け取る形から始める運用例があります。
生成AIに顧問先の公開ページを読ませてよいでしょうか
公開されているページのテキストであれば、非公開情報の外部送信という論点は生じにくくなります。一方で契約書ひな形や社内台帳の構造は非公開情報なので、事務所として投入可否を分けて整理する運用が現実的です。判断そのものはAIに任せず、記載の有無の指摘までに限定するプロンプト設計が有効です。
外国の企業に個人データを提供する場合も同じ扱いですか
注意喚起は、外国にある第三者に個人データを提供する場合について個人情報保護法第28条を挙げ、原則として本人の同意をあらかじめ取得する必要があるとしています(出典: 個人情報保護委員会 注意喚起)。オプトアウトの枠組みとは別に確認する論点になります。
まとめ
個人情報保護委員会は2026年8月19日、オプトアウト届出事業者に対する実態調査の令和7年度調査結果と注意喚起を公表しました(出典: 個人情報保護委員会 第365回 個人情報保護委員会)。指摘の柱は、提供データの適正な取得、提供先の利用目的の確認、提供先に対する本人確認手続、届出事項の周知方法、変更届出の5つです。とくに本人確認手続については、提供実績のある事業者の約3割が未実施と回答しています。士業事務所ができるのは、この5つを7項目の点検単位に割り直し、顧問先の運用とウェブ表示を突き合わせることです。生成AIは公開ページの突き合わせと点検シートの下書きまでを担い、条番号と適法性の判断は有資格者が持つ。この線引きを先に決めておくと、顧問先に返す資料の精度が安定します。
参考文献
- 個人情報保護委員会 第365回 個人情報保護委員会
- 個人情報保護委員会 オプトアウト届出事業者に対する実態調査を踏まえた個人情報の適正な取扱いについて(注意喚起)
- 個人情報保護委員会 オプトアウト規定による第三者提供の届出
- e-Gov法令検索 個人情報の保護に関する法律第27条
- e-Gov法令検索 個人情報の保護に関する法律第30条
- e-Gov法令検索 個人情報の保護に関する法律第38条
- e-Gov法令検索 社会保険労務士法第21条
- OpenAI Enterprise privacy
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。