課徴金制度とは、違反行為で得た財産上の利益に相当する額の納付を命じる仕組みのことです。
顧問先から個人情報保護法の課徴金について聞かれたとき、答えの土台になるのは対象範囲を絞る4つの要件です。この記事では、令和8年改正で導入が決まった課徴金の対象範囲を一次資料から整理し、顧問先への説明資料をAIでどこまで作れるか、事務所自身が委託先として何を見直すかを扱います。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。個人情報保護委員会の令和8年 改正個人情報保護法についてによると、改正法は令和8年7月10日に成立し、同年7月17日に公布されています。
課徴金の対象は、4つの要件で絞り込まれている
先に結論を書きます。課徴金は個人情報保護法の違反全般に及ぶものではなく、対象行為、主観的要素、権利利益の侵害、大規模事案という4つの要件で対象範囲が絞られています。
個人情報保護委員会が公表した個人情報保護法等の一部を改正する法律についてに、対象範囲の整理が図で示されています。まず対象行為は4類型です。個人情報保護法第19条の不適正な利用の禁止に対する違反、個人情報保護法第20条第1項の適正な取得に対する違反、個人情報保護法第27条第1項の第三者提供の制限に対する違反、そして改正で新設される統計作成等の特例に関する違反です。
第19条は、違法または不当な行為を助長し、または誘発するおそれがある方法による個人情報の利用を禁じる条文です。第20条第1項は、偽りその他不正の手段による取得を禁じています。同じ資料では、これらが緊急命令の対象となる重要な規制であり、かつ剥奪すべき違法な収益が観念できるものに限定されたと説明されています。
2つ目の要件は主観的要素です。対象行為を防止するための相当の注意を怠っていない場合かどうかで限定されると整理されています。3つ目は権利利益の侵害で、個人の権利利益が侵害された場合、または侵害される具体的なおそれが生じた場合に限られます。4つ目が大規模事案で、対象行為に係る本人の数について1,000人が基準として示されています(出典: 前掲の個人情報保護委員会資料)。
算定方法も特徴的です。売上高に一定率を乗じる方式ではなく、対象行為または対象行為をやめることの対価として得た金銭等の財産上の利益に相当する額とされています。つまり、違反で得た利得の剥奪という設計です。
施行期日は、原則として公布の日から起算して2年を超えない範囲内と示されています。具体的な日付は政令で定まる部分が残っており、個人情報保護委員会は令和8年7月31日の第364回委員会で改正法の成立を受けた今後の取組を決定し、政令・委員会規則・ガイドラインの整備に向けたロードマップを示しています。顧問先に日付を伝える段階ではありません。
課徴金だけを取り出して語ると、改正の性格を読み違えます。前掲の資料は改正内容を、適正なデータ利活用の推進、リスクに適切に対応した規律、不適正利用等防止、規律遵守の実効性確保という4つの柱で整理しています。課徴金は4つ目の柱に位置づけられ、1つ目の柱では統計情報等の作成にのみ利用される場合に本人同意を不要とする特例が新設されます。同資料は、この統計作成等に、統計作成等であると整理できるAI開発等を含むと明示しています。規制の強化と利活用の緩和が同じ改正に同居している構造です。
顧問先への説明でこの構造を落とすと、規制が厳しくなったという印象だけが残ります。データを使いやすくする方向の改正も同時に入っていることを添えたほうが、顧問先の受け止めは実態に近くなります。とくに自社データでAIを使いたい顧問先にとっては、統計作成等の特例のほうが課徴金より関心の高い項目になります。
改正の全体像はこの記事の範囲を超えます。子どもの個人情報、顔特徴データ、漏えい等報告の合理化まで含めた見取り図は個人情報保護法 令和8年改正と士業事務所が押さえる生成AI対応の要点で扱っています。
顧問先への説明資料を、AIで作るときの5工程
結論から書くと、AIに任せるのは資料の骨組みと下書きまでで、対象範囲の当てはめは有資格者が持ちます。当てはめを機械に渡すと、顧問先の事業に課徴金が及ぶかどうかという評価を、根拠なく断定した文章が出てきます。
工程1は、一次資料を手元にそろえることです。改正法の条文、新旧対照表、概要資料の3点は個人情報保護委員会のページから取得できます。生成AIに要約させる前に、この3点を自分で開きます。要約から入ると、資料に書かれていない条件が要約に混ざったときに気づけません。
工程2は、顧問先の業種別に関係しそうな論点を仕分けることです。人材紹介やダイレクトマーケティングのように個人データの第三者提供を業務の中心に置く顧問先と、社内の従業員情報しか扱わない顧問先では、優先して伝える論点が変わります。仕分けの軸は、第三者提供の有無、要配慮個人情報の取扱いの有無、委託の受け手になっているかどうかの3つで足ります。
工程3は、資料の骨組みを作ることです。ここからAIを使います。骨組みの段階で、事実の記述と評価の記述を分けた見出し構成にしておくと、後工程で評価部分だけを有資格者が書き足せます。
工程4は、本文の下書きです。一次資料のテキストを渡し、そこに書かれている範囲だけで書かせます。書かれていないことを補わせないという制約を明示しないと、生成AIは一般的な解説記事の記憶から文章を埋めてきます。
工程5は、有資格者による確認と、評価部分の追記です。顧問先の具体的な事業への当てはめは、この工程でだけ行います。
工程3と4で使えるプロンプトの例を挙げます。
あなたは士業事務所の補助者です。以下の行政資料のテキストだけを使って、
顧問先向け説明資料の骨組みを作ってください。
出力形式:
- 見出し
- その見出しで述べる事実(資料の該当箇所を引用符なしで要約)
- 事実か評価かの区分([事実] または [要評価])
制約:
- 資料に書かれていない事項を補わないでください
- 施行日や金額が資料に無い場合は「資料に記載なし」と書いてください
- 顧問先の事業に当てはめた判断は書かず、[要評価] と印を付けて空欄にしてください
- 断定的な表現を避け、資料の記述をそのまま反映してください
--- 資料テキストここから ---
(ここに貼り付け)
下書きを作らせる段階では、出典の位置を出力に含めさせると検証が速くなります。
先ほどの骨組みのうち、[事実] と印を付けた項目だけ本文を書いてください。
制約:
- 各段落の末尾に、根拠とした資料の見出し名またはページ番号を必ず付けてください
- 資料に無い数値・日付は書かないでください
- 「〜と考えられます」「〜すべきです」といった評価表現は使わないでください
- 1段落は3文以内にしてください
- 専門用語は資料で使われている語をそのまま使ってください
2本目のプロンプトで根拠の位置を出させているのは、工程5の確認を短くするためです。段落ごとに参照先が付いていれば、有資格者は資料を開いて該当箇所だけを見れば済みます。参照先が無い下書きは、全文を読み直すことになります。
事務所によっては、顧問先ごとに説明資料を作り分けるのではなく、共通資料に業種別の付録を付ける構成を採っています。改正項目が多い年は、この構成のほうが更新の手間が小さくなります。政令や委員会規則が出るたびに共通部分だけ差し替えれば済むためです。
AIエージェントに資料生成を任せる構成にする場合は、どのファイルにアクセスさせるかを先に決めます。チャットで貼り付ける運用と、事務所のファイルを読ませる運用では、設計が変わります。線引きの考え方は士業のAIエージェント業務活用で整理しました。
事務所自身が委託先になっている、という論点
先に結論を書くと、今回の改正で士業事務所が確認する箇所は、顧問先向けの説明よりも、事務所が委託先として負う義務のほうです。
改正内容には、データ処理等の委託を受けた事業者に対する規律の見直しが含まれています。前掲の個人情報保護委員会資料では、委託された個人データ等を委託業務の遂行に必要な範囲を超えて取り扱ってはならない旨の義務を、委託先に明文で課すことが示されています。あわせて、委託契約で取扱いの方法の全部について合意し、委託元が取扱状況を把握するために必要な措置についても合意した場合には、委託先に対する義務規定の適用を原則として免除する整理も置かれています。
現行法では、個人情報保護法第25条が委託元に対して委託先の監督を求める構成です。改正後は、委託先の側にも明文の行為規範が置かれる形になります。給与計算、記帳代行、登記申請の代理のように、顧問先の個人データを預かって処理する業務は、この委託の構図に乗ります。事務所として確認する論点は、預かったデータを受託業務の範囲を超えて使っていないか、契約書に取扱いの方法がどこまで書かれているか、の2点です。
生成AIを業務に使っている事務所では、この論点が具体的になります。顧問先から預かったデータを外部のAIサービスに入力する行為が、受託業務の遂行に必要な範囲に収まるのかどうかは、契約の書きぶりと入力の目的によって整理が変わります。一律の答えは置けません。実務では、委託契約に生成AIの利用を明記する事務所と、利用範囲を限定した覚書を交わす事務所があります。
各士業の守秘義務も、同じ場面で同時に働きます。弁護士法第23条は職務上知り得た秘密を保持する権利と義務を定めています。税理士法第38条は、正当な理由がなくて税理士業務に関して知り得た秘密を他に洩らし、または窃用してはならないと定め、税理士でなくなった後も同様としています。社会保険労務士法第21条にも同趣旨の規定が置かれています。個人情報保護法の議論と守秘義務の議論は別の軸なので、事務所の規程では分けて書いたほうが運用が濁りません。
安全管理措置の側では、個人情報保護法第23条が個人データの漏えい、滅失または毀損の防止その他の安全管理のために必要かつ適切な措置を求めています。外部AIサービスの利用は、この安全管理措置の設計対象に入ります。ツールごとの入力データの扱いは各社の公式ドキュメントで確認する箇所で、比較の観点は生成AIの法人プランと学習利用の比較にまとめました。個人情報保護委員会自身も生成AIサービスの利用について注意喚起を出しており、その読み方は個人情報保護委員会の生成AI注意喚起を読むで整理しています。
事務所規程に落とすなら、書く項目は4つに整理できます。預かったデータの利用範囲、外部サービスへの入力の可否と条件、入力記録の残し方、顧問先への説明のタイミングです。ここで規範を断定する書き方をせず、事務所として採る運用として書くほうが、下位のルールが出たときの改訂が軽くなります。委託契約の条項と規程の記述が食い違うと、顧問先から指摘を受けたときに説明が揺れます。両者を同じ改訂サイクルに乗せておく事務所もあります。
顧問先への告知については、契約更新の時期に合わせる運用と、改正の施行に合わせる運用があります。伝える範囲の決め方は依頼者へのAI利用の説明と告知で扱いました。
説明の場面で起きやすい3つの失敗
失敗は、だいたい3つの形で現れます。
1つ目は、課徴金の対象範囲を広く伝えてしまう失敗です。個人情報保護法に違反すると課徴金がかかる、という粗い伝え方をすると、顧問先は自社のあらゆる取扱いを対象だと受け取ります。個人情報保護委員会の資料が置いた4要件のうち、大規模事案の基準として本人の数1,000人が示されていること、対象行為が4類型に限定されていることは、説明の早い段階で伝える箇所です。この線引きを先に共有しておくと、その後の相談が具体的な取扱いの点検に進みます。
2つ目は、施行日を断定してしまう失敗です。公布の日から起算して2年を超えない範囲内という枠は示されていますが、具体的な施行日は政令に委ねられている部分が残ります。生成AIに説明資料を書かせると、この種の未確定事項に具体的な日付を当ててくることがあります。日付が出力に含まれたら、委員会のページで裏を取ってから資料に載せます。
3つ目は、条文番号を確認せずに引用してしまう失敗です。今回の改正では新設条文が多く、枝番の条文が並びます。改正前の条番号と改正後の条番号が混ざった資料は、顧問先の担当者を混乱させます。生成AIが実在しない条文を出力する問題への対処は生成AIの架空判例・架空条文を止めるで扱っています。
3つに共通するのは、資料を読まずに記憶で書いた文章が混ざったときに起きるという点です。工程1で一次資料をそろえる意味はここにあります。
費用と工数と、事務所内の分担
費用面で新しく発生するものは多くありません。中心は資料作成と説明の工数です。
参考値として、顧問先向けの共通説明資料を1本作るのに、一次資料の読み込みで2時間、骨組みと下書きで1時間、有資格者の確認と評価部分の追記で2時間程度です。業種別の付録を足すなら、1業種あたり30分から1時間を見ておきます。生成AIを使わずに書くと、下書きの部分が3時間から4時間に伸びます。数字そのものより、どの工程が有資格者の時間を食っているかを把握しておくことのほうが、次の改正のときに効きます。
説明の場面では、顧問先ごとの個別対応が積み上がります。参考値として、既存の顧問先50件に対して個別に説明の時間を取るなら、1件30分でも25時間です。共通資料を先に配って、質問が出た顧問先だけ個別対応に回す運用のほうが、総量は小さくなります。
事務所内の分担は、資料作成をスタッフ、評価と確認を有資格者、という形が回しやすくなります。ここで有資格者が資料作成から入ると、改正項目が多い年ほど本人の時間が資料作りに吸われます。政令や委員会規則が順次出る局面では、資料の更新が繰り返し発生するため、更新作業を仕組みに寄せておく意味は大きくなります。具体的には、一次資料のURLと確認日を資料の末尾に持たせておき、更新のたびにその行を差し替える運用にすると、どの版がどの資料に基づくかを追えます。顧問先から古い版について質問が来たときも、参照先が残っていれば答えられます。
ツールの費用は、生成AIの法人向けプランが1ユーザーあたり月額数千円の水準に収まる製品が多い状況です。金額は改定が入るため、契約時点で各社の公式料金ページを確認する箇所になります。
政令と委員会規則が出てから、本番が始まる
改正法は成立しましたが、実務の輪郭が決まるのはこれからです。
前掲の今後の取組では、政令、委員会規則、ガイドラインの整備を進める方針とロードマップが示されています。統計作成等の特例で公表すべき事項の具体的な内容、顔特徴データ等の周知の方法、委託先の義務免除の要件など、実務に直結する部分の多くが下位のルールに委ねられています。顧問先への説明で確定的に言えることは、いまの段階では限られます。
論点として残るのは、統計作成等の特例とAI開発の関係です。前掲の資料は、統計作成等であると整理できるAI開発等を特例の対象に含むと明示しています。顧問先が自社データでAIを開発する場合や、外部のAIベンダーにデータを提供する場合に、この特例に依拠できるかどうかは、公表事項や書面合意の要件をどう定めるかで変わります。士業の側から見ると、顧問先のデータ提供の設計に関与する場面が増える方向の変更です。
もう1つは、事務所自身が委託先として何を整えるかです。委託契約の取扱いの方法に関する条項を、生成AIの利用まで含めて書き直すかどうかは、施行時期が見えてからでも間に合います。ただし、いま何を入力しているかの記録が無い事務所は、書き直すときに書く材料がありません。記録の残し方は事務所のシャドーAI対策で扱いました。
士業の側から見ると、この改正は相談の入口が増える変更でもあります。課徴金の話は経営層の関心を引きやすく、そこから個人データの棚卸し、委託先の点検、社内規程の改訂へと話が広がります。一方で、対象範囲が4要件で絞られている以上、煽って受注につなげる説明は後で信頼を損ないます。何が対象で何が対象でないかを先に線引きして見せるほうが、結果として相談の質は上がります。制度が固まるまでの間は、確定した事実の共有と、確定していない部分の可視化という2つを繰り返す局面が続きます。
よくある質問
課徴金はいくらになりますか
算定方法は、対象行為または対象行為をやめることの対価として得た金銭等の財産上の利益に相当する額と示されています(出典: 個人情報保護委員会)。売上高に率を乗じる方式ではないため、事案ごとに額が変わります。上限額の定めや具体的な算定の細目は、公表資料の範囲では今後の整備に委ねられている部分が残ります。
うちの顧問先は中小企業ですが、課徴金の対象になりますか
対象になるかどうかは事案ごとの判断で、企業規模だけでは決まりません。個人情報保護委員会の資料では、対象行為に係る本人の数について1,000人を基準とする大規模事案に限定する整理が示されています。取り扱う個人データの件数と、対象行為4類型に当たる取扱いの有無を確認する順序になります。
課徴金制度はいつから始まりますか
施行期日は、原則として公布の日から起算して2年を超えない範囲内と示されています。公布は令和8年7月17日です(出典: 個人情報保護委員会)。具体的な日は政令で定まるため、現時点で日付を断定して伝える段階ではありません。
士業事務所も課徴金の対象になり得ますか
事業者として個人情報を取り扱う以上、制度の枠外ではありません。ただし対象行為は4類型に限定され、大規模事案の基準も置かれています。事務所として先に確認するのは課徴金よりも、委託先としての義務の見直しと、個人情報保護法第23条の安全管理措置の運用のほうです。
顧問先のデータを生成AIに入れる場合、統計作成等の特例が使えますか
特例の適用範囲は、公表事項や書面合意の要件を含めて委員会規則等で定めることが想定されており、現時点では確定していません。前掲の資料は、統計作成等であると整理できるAI開発等を対象に含むと記載しています。要件が示されてから設計する領域です。
説明資料を生成AIに作らせても構いませんか
作らせている事務所はあります。前提として、一次資料のテキストを渡し、そこに書かれた範囲だけで書かせる制約を置き、顧問先の事業への当てはめは有資格者が書き足す分担にします。下書きに根拠の位置を出力させておくと、確認の工数が下がります。
委託先として義務の適用を免除される整理は、事務所にも使えますか
免除の要件は、委託契約で取扱いの方法の全部について合意し、委託元が取扱状況を把握するために必要な措置についても合意した場合と示されています(出典: 個人情報保護委員会)。ただし、その必要な措置の具体的な内容は委員会規則等で定めることが想定されており、現時点では確定していません。契約書の改訂に着手するのは、要件が示されてからで間に合います。
改正前の条文番号で作った既存資料は、そのまま使えますか
新設条文と条番号の変更が含まれるため、条番号を引用している箇所は差し替えが必要になります。新旧対照表が個人情報保護委員会のページで公表されているので、そちらを参照先にすると差分を機械的に拾えます。
参考文献
- 個人情報保護委員会 令和8年 改正個人情報保護法について
- 個人情報保護委員会 個人情報保護法等の一部を改正する法律について
- 個人情報保護委員会 改正法の成立を受けた今後の取組について
- 個人情報保護委員会 改正法案の閣議決定について
- e-Gov法令検索 個人情報の保護に関する法律
- e-Gov法令検索 弁護士法
- e-Gov法令検索 税理士法
- e-Gov法令検索 社会保険労務士法
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。