不正取得罪とは、不正な手段による個人情報の取得に直接の罰則を置く改正案のことです。
顧問先や依頼者のデータを、担当者が自分のアカウントの生成AIへ持ち込んでいる事務所はないでしょうか。個人情報保護法の令和8年改正案には、詐欺行為や不正アクセスなどによる個人情報の不正取得について、罰則を新設する内容が含まれています。この記事では、弁護士・税理士・公認会計士の事務所を想定し、改正案の内容を一次資料で確認したうえで、データの持ち出しと生成AIへのアップロードを内部統制の面から整理します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、改正案の内容は個人情報保護委員会の公表資料で確認しました(確認日は2026年10月4日)。条文の当てはめや個別事案の評価は行いません。
個人情報保護委員会事務局の令和8年4月の資料は、改正案の施行期日を原則として公布の日から起算して2年を超えない範囲内としています(出典:個人情報保護委員会 個人情報保護法等の一部を改正する法律案について(令和8年4月)、2026年10月4日確認)。準備期間はあるものの、事務所の運用は今のうちに棚卸ししておく価値があります。
改正案の刑事罰は何を対象にしているか 一次資料で確認する
まず、公表資料に書かれている範囲だけを確認します。前掲の個人情報保護委員会事務局資料は、悪質事案に対応するための刑事罰として、三つの方向を示しています。一つ目は、個人情報データベース等の不正提供等の罪について、現行の不正な利益を図る目的に加えて損害を加える目的での提供行為を対象に追加することです。二つ目は、詐欺行為や不正アクセス等により個人情報を不正に取得した場合について、罰則規定を新設することです。三つ目は、他の罰則規定との均衡を踏まえて、法定刑に適切な見直しを行うことです(出典:同資料、2026年10月4日確認)。
新設される取得の罰則について、資料は詐欺行為や不正アクセス行為その他の個人情報を保有する者の管理を害する行為を直罰の対象とし、不正な利益を図る目的または損害を加える目的に基づく個人情報の取得を挙げています(出典:同資料)。条文番号の欄では、第178条から第180条の範囲で罰則を設ける旨が示されています(出典:同資料)。
法定刑の欄は、読み方に注意してください。同資料の表は、現行の第179条の法定刑について、拘禁刑を1年以下から2年以下へ、罰金を50万円以下から100万円以下へ見直す案を示しています(出典:同資料)。一方、新設される取得の罰則そのものの法定刑は、この資料の中では適切な見直しを行うという記述にとどまり、具体の数字は読み取れません。取得の罰則の法定刑は、成立後の条文で確認する必要があり、本記事では数字を示しません。
現行法の第179条は、個人情報取扱事業者もしくはその従業者などが、その業務に関して取り扱った個人情報データベース等を、自己もしくは第三者の不正な利益を図る目的で提供し、または盗用したときに、一年以下の拘禁刑または五十万円以下の罰金に処する旨を定めています(出典:e-Gov法令検索 個人情報の保護に関する法律第179条)。従業者が業務で扱ったデータの持ち出しは、この条文の文言に近い場面です。当てはまるかどうかは個別の事実で決まるため、本記事は条文の紹介にとどめます。
不正取得の罰則と事務所の関係 論点を分けて考える
士業の事務所にとって、この改正案は二つの面で関係します。一つは、事務所自身が外部から不正アクセスなどを受け、個人情報を取得される側になる面です。もう一つは、所員が職務上知り得たデータを、本来の目的以外に持ち出したり、外部サービスへ送ったりする面です。前者は情報セキュリティの話で、後者が内部統制の話です。本記事は後者に焦点を当てます。
現行法の第23条は、個人情報取扱事業者に、取り扱う個人データの漏えい、滅失または毀損の防止その他の安全管理のために必要かつ適切な措置を講じる義務を定めています(出典:e-Gov法令検索 個人情報の保護に関する法律第23条)。第25条は、個人データの取扱いの全部または一部を委託する場合に、委託を受けた者に対する必要かつ適切な監督を行う義務を定めています(出典:同法第25条)。生成AIのサービスに個人データを入力する行為が、委託や第三者提供のどちらの整理になるかは、サービスの契約内容によって変わります。ここは有資格者や専門家が個別に判断する領域です。
また、第20条第1項は、偽りその他不正の手段により個人情報を取得してはならない旨を定めています(出典:e-Gov法令検索 個人情報の保護に関する法律第20条)。改正案はこの取得の局面に刑事罰を置く内容と読めますが、成立後の条文の細部は、公布された法律で確認します。
持ち出しと生成AIアップロードを分けて点検する7論点
ここからは、編集部が整理した運用上の論点です。各社や団体の推奨ではなく、点検の切り口として使ってください。想定は、弁護士数名と事務職員を合わせた小規模の事務所、または税理士法人です。
論点一は、データの所在の棚卸しです。顧問先や依頼者のデータが、事務所のサーバー、クラウドストレージ、所員の個人端末、メール、チャットのどこにあるかを一覧にします。生成AIへのアップロードを論じる前に、そもそもデータがどこにあるかが分からなければ、持ち出しの検知はできません。
論点二は、アクセス権限の最小化です。担当案件に関係のない所員がデータへアクセスできる状態は、内部の不正取得の入り口になり得ます。案件ごとのフォルダ権限、退職者・異動者のアカウント停止の手順を確認します。
論点三は、個人端末と私的アカウントの扱いです。所員が私的な生成AIアカウントに業務データを貼り付けた場合、事務所はその利用を把握できません。業務用の端末と法人契約のアカウントに限定する運用が、実務の一つの置き方です。
論点四は、生成AIに入力してよいデータの区分です。依頼者を特定できる情報、秘密にあたる情報、匿名化した情報、公開情報に区分し、区分ごとに入力可否を決める運用が考えられます。
論点五は、利用ログの保管です。誰が、いつ、どの案件のために、どのサービスを使ったかを後から追える状態にしておくと、疑義が出たときの説明が容易になります。
論点六は、退職時と委託先の管理です。退職者が業務データを保持していないことの確認手順と、外部のAIベンダーを使う場合の契約上のデータの扱いを確認します。
論点七は、インシデント時の初動です。誤って個人データを外部サービスへ送った場合の、報告先、サービス側への削除依頼、顧問先への連絡の順序を決めておきます。
外部アップロードの経路を洗い出す 見落としやすい5つの出口
生成AIのチャット画面への貼り付けだけが、データの出口ではありません。点検では、次の経路も確認する運用があります。
一つ目は、ブラウザの拡張機能です。翻訳や要約の拡張機能が、画面上の文字を外部へ送る仕組みを持つ場合があります。事務所の端末で入れてよい拡張機能の一覧を決めておくと、把握しやすくなります。
二つ目は、文書編集ソフトやメールソフトに組み込まれたAI機能です。標準機能として有効になっていると、所員が意識しないまま、文書の内容が外部サービスで処理される場合があります。有効化の設定は、管理者の画面で確認できるかを調べます。
三つ目は、議事録や文字起こしのサービスです。面談の音声を外部のサービスに送ると、依頼者の発言がそのまま外部で処理されます。録音の前に、依頼者への説明と同意の取り方を決めておく運用があります。
四つ目は、スマートフォンの写真と共有機能です。書類を撮影して、私的な端末のアプリで読み取る運用は、事務所の管理の外にデータが出る経路になります。
五つ目は、無料のオンライン変換サービスです。PDFの結合や画像からの文字起こしを、検索で見つけた無料サービスで行うと、データの扱いが不明なまま外部へ送られます。事務所として使ってよいツールを指定しておくことが、実務の一つの置き方です。
これらの経路は、生成AIの規程だけでは拾えません。情報管理規程の側に、外部サービス全般の利用ルールを置き、AIはその一部として扱う構成が考えられます。点検の結果は、経路ごとに、使っている人数、扱うデータの区分、代替の手段を一覧にまとめると、規程化の際に役立ちます。
守秘義務の根拠条文と、顧問先データの扱い
三つの職種の守秘義務の条文を、e-Govの原文で確認します。弁護士法第23条は、弁護士または弁護士であつた者は、その職務上知り得た秘密を保持する権利を有し、義務を負う旨を定めています(出典:e-Gov法令検索 弁護士法第23条)。税理士法第38条は、税理士は、正当な理由がなくて、税理士業務に関して知り得た秘密を他に洩らし、または窃用してはならない旨を定めています(出典:e-Gov法令検索 税理士法第38条)。公認会計士法第27条は、公認会計士は、正当な理由がなく、その業務上取り扱つたことについて知り得た秘密を他に漏らし、または盗用してはならない旨を定めています(出典:e-Gov法令検索 公認会計士法第27条)。
いずれの条文にも漏らすに加えて窃用盗用の語が含まれています。生成AIへの入力が、これらの語とどう関係するかは、入力先のデータの扱いによって評価が分かれ得ます。評価は、有資格者個人と所属の団体の見解を踏まえて行う領域であり、本記事は結論を示しません。
入力先のデータの扱いは、ベンダーの公式文書で確認できます。OpenAIのヘルプセンターは、ChatGPTの個人向けの設定でImprove the model for everyoneをオフにすると、新しい会話はモデルの学習に使われない旨を記載しています(出典:OpenAI ヘルプセンター Data Controls FAQ、2026年10月4日確認)。Anthropicは、個人向けのClaudeについて、プライバシー設定のModel Improvementで制御する形を示し、法人向けは別の扱いである旨も記載しています(出典:Anthropic Privacy Center、2026年10月4日確認)。個人向けの設定は利用者の操作に依存するため、事務所としては、法人契約のサービスを使うか、入力するデータの区分を絞るかのどちらかで統制する考え方があります。
顧問先への説明も論点です。事務所がAIを使う場合の方針を、委任契約書や重要事項の説明書面に記載しているか、同意を取っているかを確認します。説明の文面は、既存の自事務所の書式に合わせて整え、最終的な文言は有資格者が確認します。
点検を進める手順 生成AIで下書きを作り、人が確認する
内部統制の点検は、次の5つの手順で進める方法があります。各手順で、入力と出力、人が確認する工程を示します。
手順一。データの所在一覧を作ります。入力は、各部署の保存先の聞き取り結果です。出力は、保存先、データの種類、アクセス権のある人数をまとめた一覧です。聞き取りの結果は担当者が整理し、抜けがないか所長と有資格者が確認します。
手順二。入力可否の区分表の案を作ります。次のプロンプト例は、案を出させる用途です。
あなたは士業事務所の情報管理の補助者です。以下の条件で、生成AIへの入力可否の区分表の案を作ってください。
条件:
- 区分は、依頼者を特定できる情報、秘密に関わる情報、匿名化した情報、公開情報の4つ
- 各区分に、入力の可否の初期案と、確認が必要な条件を併記する
- 法的な結論は書かず、判断が必要な箇所は要確認と明記する
- 実在の依頼者情報は使わず、架空の例(A社、甲)のみ使う
出力された案を、担当者と有資格者が読み、事務所の実態に合わせて削ります。AIの案をそのまま規程にしないことが、この手順の要点です。
手順三。利用ログの取り方を決めます。入力は、使っているAIサービスの管理機能の一覧です。出力は、記録する項目と保管期間の案です。保管期間は、事務所の文書管理の既存ルールに合わせます。
手順四。インシデント対応の連絡表を作ります。次のプロンプト例が使えます。
個人データを誤って外部の生成AIサービスへ送信した場合の、初動の連絡表の案を作ってください。
条件:
- 発見者、事務所内の責任者、顧問先への連絡、サービス提供者への削除依頼の順に並べる
- 各項目に、確認すべき事実(送信日時、データの種類、件数)を併記する
- 法的判断は書かず、判断が必要な箇所は有資格者が判断と明記する
出力された連絡表は、実際の事務所の連絡先と役割に置き換え、訓練として一度流してみる運用があります。
手順五。規程に落とします。点検の結果を、事務所の情報管理規程、またはAI利用規程に反映します。規程の文面は、運用例として提示された文を土台に、有資格者が最終確認します。
失敗例と回避策
失敗の一例は、担当者が忙しさから、顧問先の元帳データを私的な生成AIアカウントに貼り付けて要約させ、事務所がそれを把握していなかったケースです。回避策は、業務用のアカウントを事務所が用意し、私的アカウントの利用を禁止する運用と、利用の申告制の組み合わせです。
別の例は、退職した所員の端末に、顧問先のデータが残っていたケースです。回避策は、退職時のチェックリストに、端末の初期化、クラウドアカウントの停止、共有フォルダの権限削除を入れておくことです。
さらに別の例は、外部のAIベンダーを試用する際に、サンプルのつもりで実データを入れてしまうケースです。回避策は、試用の場面では、架空の案件のみを使うことを手順の最初に書いておくことです。
費用・工数・体制
点検の工数は、事務所の規模で変わります。小規模の事務所では、データの所在一覧と区分表の作成に、担当者が数日から数週間を割く想定が一つの目安になりますが、事務所ごとに実測して決めてください。費用面では、法人向けのAIサービスの料金は、ベンダーの料金ページで確認します。運用の体制としては、情報管理の担当者を一人置き、有資格者が判断を担う二人体制が、小規模の事務所では回しやすい形です。
関連する記事として、課徴金制度に備える士業の準備点検と、令和8年改正と生成AIの学習利用の7論点も参照してください。生成AIの利用に伴う免責条項の整理は、税理士の生成AI免責条項の7手順にまとめています。
今後の展望と独自考察
今後の論点は、成立後の条文で、取得の罰則の構成要件と法定刑がどう定められているかを確認することです。次に、個人情報保護委員会がガイドラインやQ&Aで、事業者の内部不正の場面をどう整理するかが注目されます。事務所の内部統制の観点では、罰則の有無にかかわらず、データの所在の把握、入力区分、ログの保管という基礎が、変わらず土台になります。改正が確定した段階で、条文を読み直し、区分表と規程を更新する流れが現実的です。
よくある質問
不正取得罪は、事務所の所員の持ち出しにも関係しますか。
成立後の条文の構成要件を確認する必要があります。公表資料は、詐欺行為や不正アクセスなど、管理を害する行為を挙げています(出典:個人情報保護委員会事務局資料)。所員の持ち出しは、現行法の第179条の文言に近い場面もあり、個別の事実で評価が分かれ得ます。
法定刑はいくらになりますか。
取得の罰則の法定刑は、前掲の資料からは読み取れません。成立後の条文で確認する必要があります。
生成AIに顧問先のデータを入力すると、守秘義務の問題になりますか。
弁護士法第23条、税理士法第38条、公認会計士法第27条は、秘密を漏らすことなどを定めています。入力先のデータの扱いやサービスの契約内容によって評価が分かれ得るため、有資格者が個別に判断する領域です。
法人向けのAIなら入力してよいのですか。
法人向けは、データの学習利用の扱いが個人向けと別である旨を示すベンダーが多いですが、公式文書で個別に確認します。入力の可否は、契約内容と事務所の規程で決まります。
まず何から始めればよいですか。
データの所在の棚卸しから始める運用が考えられます。保存先が分かれば、アクセス権と入力区分の検討に進めます。
施行はいつですか。
資料は、原則として公布の日から起算して2年を超えない範囲内としています。具体の日付は、公布された法律と政令で確認します。
参考文献
- 個人情報保護委員会 個人情報保護法等の一部を改正する法律案について(令和8年4月)
- e-Gov法令検索 個人情報の保護に関する法律
- e-Gov法令検索 弁護士法
- e-Gov法令検索 税理士法
- e-Gov法令検索 公認会計士法
- OpenAI ヘルプセンター Data Controls FAQ
- Anthropic Privacy Center
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。