漏えい等報告とは、個人データの事故を個人情報保護委員会へ届け出る手続のことです。
事務所が先に決めておくのは、どの事故が報告の対象に入り、どの事故が枠の外に出るのかという線引きです。この記事では、その線引きを条文と規則の原文で押さえたうえで、発覚から報告までを生成AIで回す手順、顧問先への説明、事務所規程への落とし込みまでを扱います。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。出典として参照した個人情報保護委員会の令和6年度年次報告によれば、漏えい等事案に関する報告の処理件数は19,056件にのぼり、前年度の12,120件から57%増と過去最多を記録しました。
令和8年改正が公布された2026年夏、事務所の足元で動いたもの
結論から書くと、報告の骨格そのものはまだ動いていません。この夏に動いたのは、その骨格の上に乗る政令・委員会規則・ガイドラインの改定作業のほうです。
個人情報保護委員会の令和8年改正個人情報保護法のページによると、個人情報の保護に関する法律等の一部を改正する法律は令和8年4月7日に第221回国会へ提出され、同年7月10日に可決・成立、7月17日に公布されました。委員会は同年7月31日の第364回会合で、施行に向けたロードマップを含む今後の取組を決定しています(出典: 同ページ)。裏を返すと、実務が変わる細部は政令と規則の整備待ちであり、この時点で確定として語れる部分は限られます。改正後の運用の詳細は要確認としておくのが妥当です。
いま事務所が拠って立つのは、現行の枠組みです。個人情報の保護に関する法律第26条は、個人データの漏えい、滅失、毀損その他の安全確保に係る事態のうち、個人の権利利益を害するおそれが大きいものとして委員会規則で定めるものが生じたとき、委員会への報告と本人への通知について定めています。ここで規則に投げられている、おそれが大きいものの中身こそが、線引きの実体です。
その中身は個人情報の保護に関する法律施行規則第7条に4つの類型として並んでいます。要配慮個人情報が含まれる個人データの漏えい等、不正に利用されると財産的被害が生じるおそれがある個人データの漏えい等、不正の目的をもって行われたおそれがある行為による漏えい等、そして本人の数が1,000人を超える漏えい等の4つです(出典: 同条)。士業事務所の実務に引き付けると、3番目の類型が効いてきます。ランサムウェアや不正アクセスによる事故は、件数の多寡にかかわらず入り口に立つからです。
暗号化が顔を出すのは1番目の類型の括弧書きです。同条第1号は、要配慮個人情報が含まれる個人データについて、高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたものを除く、と書いています(出典: 同条)。つまり暗号化は、事故が起きても報告しなくてよくなる免罪符ではなく、報告対象を判定する際の一要素として条文上に位置づけられているにすぎません。ここを取り違えると、暗号化しているから大丈夫という誤った安心につながります。
士業事務所がこの4類型に引っかかりやすいのは、扱う書類の中身が理由です。社労士事務所は健康診断結果や傷病手当金の申請書類を、法律事務所は前科前歴や被害内容を含む事件記録を、会計事務所は顧問先従業員の扶養情報を、日常的に預かっています。要配慮個人情報が事務所のサーバに常在している状態が通常であり、事故が起きたときに1番目の類型を最初に検討することになる業態だという自覚が、体制設計の出発点になります。
報告の期限も規則側にあります。同規則第8条は、事態を知った後に速やかに概要等を報告し、事態を知った日から30日以内、規則第7条第3号の事態については60日以内に所定事項を報告する旨を定めています(出典: 同条)。委員会は漏えい等報告・本人への通知の義務化についてのページで、速報の目安を概ね3日から5日以内と示しています(出典: 同ページ)。この目安は、事務所の初動設計をそのまま規定します。
発覚から委員会報告までを生成AIで回す6手順
先に手順の全体像を置きます。事実の凍結、対象データの特定、類型判定、速報の起案、本人通知文の起案、確報と再発防止策の整理という6段です。生成AIが担うのは4段目以降の文章生成と、3段目の判定材料の整理までであって、判定そのものと提出の決裁は有資格者が握ります。
第1手順は事実の凍結です。誰が、いつ、何に気づいたのかを、時刻付きで1か所に書き出します。メールの誤送信であれば送信時刻と宛先数、端末紛失であれば最終利用時刻と保管データの範囲です。この段階でAIを使うと、憶測が事実として固定されます。凍結だけは人手で行い、生成AIには触らせない運用を採る事務所があります。
第2手順は対象データの特定です。漏えいの可能性があるファイルに、顧問先のどの情報がどれだけ含まれていたかを洗い出します。会計事務所であれば総勘定元帳と源泉徴収簿、社労士事務所であれば被保険者名簿と健康診断結果、法律事務所であれば事件記録という具合に、事務所の業態ごとに探索先はほぼ決まっています。ここは事前にデータマップを作っておくと、探索の時間が桁で変わります。
第3手順が類型判定です。規則第7条の4類型に照らして、報告対象に入るかどうかを判断します。生成AIには、4類型の条文と第2手順で作った一覧を渡し、判断材料を整理させます。判断そのものは所長または担当有資格者が行い、判定理由を1行で残します。判定が割れたときに残る記録は、後の説明責任の土台になります。
あなたは士業事務所の情報管理担当を補助するアシスタントです。
以下の「事故の事実」と「対象データ一覧」を読み、個人情報保護法施行規則第7条の
4類型それぞれについて、判断に要る事実が揃っているか/不足しているかを整理してください。
制約:
- あなたは法的評価や該当性の結論を書かないでください。判断は有資格者が行います。
- 4類型ごとに「揃っている事実」「不足している事実」「不足を埋める確認先」の3点のみを出力してください。
- 事実に書かれていないことを推測で補わないでください。不明は不明と書いてください。
# 事故の事実
(時系列を貼り付け)
# 対象データ一覧
(項目・件数・顧問先名は伏字で貼り付け)
第4手順は速報の起案です。委員会への報告項目は規則第8条第1項に9項目が並んでいます。概要、漏えい等が発生した個人データの項目、本人の数、原因、二次被害またはそのおそれの有無と内容、本人への対応の実施状況、公表の実施状況、再発防止のための措置、その他参考となる事項です(出典: 同条)。この9項目を見出しにした空欄フォーマットを用意しておき、生成AIに第1手順と第2手順の記録から埋めさせます。埋まらない欄は空欄のまま残させるのが要点で、埋めさせようとすると創作が混ざります。
第5手順は本人通知文の起案です。法第26条第2項は本人への通知について定めており、委員会は通知の方法として文書の郵送や電子メールの送信を、通知が困難な場合の代替措置としてホームページ等での公表や問合せ窓口の設置を例示しています(出典: 前掲の委員会ページ)。士業事務所の場合、通知先は顧問先の担当者ではなく、その先の従業員や取引先個人であることが珍しくありません。誰に届ける文面なのかを決めてから起案させます。
あなたは日本語の事務文書を整えるアシスタントです。
以下の「確定した事実」だけを使って、個人データの漏えいに関する本人向けの通知文案を
作成してください。読み手は法律の専門家ではない個人です。
制約:
- 事実に書かれていない内容を一切追加しないでください。
- 原因が特定できていない場合は「調査中」と明記してください。断定しないでください。
- 謝罪、事実の説明、想定される影響、当社の対応、問合せ先の順で構成してください。
- 全体を800字以内、一文を60字以内にしてください。
- 出力の冒頭に「この文案は下書きです。有資格者の確認前に送付しないでください。」と記載してください。
# 確定した事実
(第1手順の時系列と第2手順の一覧を貼り付け)
第4手順と第5手順を分ける理由は、読み手が違うからです。委員会向けの報告は事実と対応を過不足なく並べる文書で、本人向けの通知は不安を減らすための文書です。同じ素材から両方を一度に生成させると、片方の語彙がもう片方に混ざります。素材は共通、生成は別々というのが実務上おさまりのよい形です。
第6手順は確報と再発防止策の整理です。30日または60日の期限に向けて、原因の切り分けと恒久対策を詰めます。ここで生成AIが効くのは、過去のインシデント記録との突き合わせです。同種の事故が過去にあったか、そのときの対策がなぜ効かなかったかを整理させると、再発防止策の書きぶりが具体になります。提出前の最終確認は有資格者が行い、確認した日付と氏名を記録に残します。
6手順のどこにも共通するのは、生成AIの出力をそのまま外部に出さないという一点です。委員会への報告も本人通知も、事務所名で出す公式文書です。下書きの生成と、外部に出す判断は、別の工程として分けておきます。事務所内のAI利用範囲の切り分けについては、AIエージェントの権限管理と最小権限の運用でも扱っています。
顧問先データを扱う事務所が事前に決めておく4項目
守秘義務との衝突は、事故が起きてからではなく、AIを導入した日から始まっています。士業の守秘義務は個人情報保護法とは別系統の規律で、事故の有無にかかわらず日常的に働いているからです。
根拠条文は職種ごとに分かれています。弁護士法第23条は職務上知り得た秘密の保持について、税理士法第38条は税理士業務に関して知り得た秘密について、公認会計士法第27条は業務上取り扱ったことについて知り得た秘密について、行政書士法第12条は業務上取り扱った事項について知り得た秘密について、社会保険労務士法第21条は業務に関して知り得た秘密について、それぞれ規定を置いています。いずれも資格を離れた後にも及ぶ点で共通します。事務所規程を書くときは、自職種の条文を条番号で引いておくと、所員への説明が早く済みます。
決めておく1項目めは、生成AIに投入してよいデータの層です。顧問先名と個人名を伏せた業務文書までなのか、金額を含む数値までなのか、原本の写しまで許すのかを、層で切ります。層で切っておくと、所員が判断に迷う場面が減ります。
2項目めは、使うサービスが入力を学習に使うかどうかの確認です。これは各社の公式ドキュメントで確認するほかなく、プラン単位で扱いが変わります。同じベンダーでも個人向けプランと法人向けプランで記載が異なることがあるため、契約中のプランの記載を根拠として保存しておきます。この比較の観点は生成AIの法人プランと学習利用の比較で整理しています。
3項目めは、顧問先への説明と同意の取り方です。契約書の秘密保持条項に、業務遂行のために外部のクラウドサービスを利用する旨をどう書いているかを点検します。書いていない場合、次回更新時に文言を足す事務所と、個別の案件ごとに書面で確認を取る事務所に分かれます。どちらを採るかは事務所の方針の問題であり、法律が一つの答えを与えているわけではありません。
4項目めは、事故が起きたときの外部連絡の順番です。委員会への報告、本人への通知、顧問先への連絡、所属会への連絡の4つを、誰がどの順で行うかを決めておきます。特に顧問先への連絡は、委員会報告より先に行うのが実務上の信義になる場面が多く、順番を決めていないと初動が止まります。
4項目に加えて、所属会への連絡ルールを持っている職種があります。会規や会則で会員の届出について定めを置いている単位会があり、その有無と内容は所属する会によって異なります。自分の所属会の会則を一度読み、届出の要否と窓口を控えておくと、事故当日に探す時間を省けます。この点は各会の会員向け情報で確認する領域で、公開情報だけでは全体像を追えないため要確認としておきます。
安全管理措置そのものの根拠は同法第23条にあり、従業者の監督は同法第24条、委託先の監督は同法第25条に置かれています。外部のAIサービスを使う場合、それが委託にあたるかどうかで適用される条文が変わります。ここは事案ごとに整理が要る論点で、契約形態とデータの流れを見ないと決まりません。事務所全体のガバナンス設計はNIST AI RMFを士業事務所に落とす手順も参考になります。
事務所の初動が止まる4つのつまずき方
1つめは、暗号化を過信して初動が遅れるパターンです。規則第7条第1号の括弧書きは要配慮個人情報の類型にかかる書き方であり、他の3類型に同じ除外が並んでいるわけではありません。暗号化していたから報告しなくてよいと判断して数日を空費し、後から慌てて速報を出すという流れは、事務所の説明責任を重くします。
2つめは、生成AIに事故の経緯を要約させ、その要約を事実として扱ってしまうパターンです。要約は情報を落とします。落ちた情報が不正アクセスの痕跡だった場合、類型判定が変わります。要約は読むための道具であって、判定の根拠にはしないという線引きを、規程の一行として置いておきます。
3つめは、事故対応の記録を担当者の個人端末やチャットに散らしてしまうパターンです。確報の期限は事態を知った日から30日または60日で、その間に担当者が休むことも起こります。記録の置き場所を事務所の共有領域に固定し、誰が入っても続きから書ける状態にしておきます。外部から持ち込まれたファイルが引き金になる事故については、PDFの隠し文字でAIが業務データを外部送信した事例も踏まえておくと備えが具体になります。
4つめは、顧問先への連絡を調査完了後まで先送りしてしまうパターンです。原因が固まるまで待つ判断には合理性がありますが、待っている間に顧問先が別ルートで事故を知ると、信頼の回復に要する労力が跳ね上がります。原因未特定の段階でも、把握している事実と調査中である旨を伝える一報を入れる運用を採る事務所があります。この一報のひな型も、平時に作っておける文書の一つです。
体制を作るのにかかる工数と持ち手
初期構築は、データマップの作成、9項目フォーマットの整備、AI利用範囲の規程化の3つです。参考までに、所員5名前後の事務所であれば、データマップに2日、フォーマット整備に半日、規程の起案と所内合意に3日程度を見込む例があります。既に業務システムの棚卸しが済んでいるかどうかで、この幅は大きく動きます。
ランニングで効いてくるのは訓練です。年1回、机上で事故シナリオを想定し、第1手順から第4手順までを実際に回してみる形が現実的です。回してみると、データマップの更新漏れと、連絡順の曖昧さがほぼ例外なく出てきます。実際に回さずに規程だけ整えた事務所は、事故の当日に規程の存在を思い出せません。
ライセンス費用は、既に使っている生成AIの法人プランで足ります。この用途のために専用ツールを買い足す必然性は薄く、むしろ費用が乗るのは訓練と規程整備に割く所内の時間のほうです。文書管理側にログ保全の仕組みを入れる場合は別途の検討になりますが、これは漏えい対応というより日常のガバナンスの話に寄ります。
持ち手は、所長が最終決裁を持ち、実務は事務局長または情報管理担当が回す形が一般的です。生成AIの契約管理と、利用ログの確認を同じ人が持つと、野良利用の発見が早くなります。一人事務所の場合は外部の相談先をあらかじめ決めておく形になり、この進め方は一人事務所のAI活用の進め方で扱っています。
政令・規則の整備を待つ間に手をつけられること
今後の論点は、令和8年改正を受けた規則とガイドラインが、報告対象の線引きと本人通知の要件をどう書き換えるかです。委員会は令和8年7月31日の会合でロードマップを決定していますが、個別の条項がどう変わるかはこれからの検討事項であり、現時点で断定できません(出典: 前掲の委員会ページ)。
一方で、規則が変わっても動かない部分もあります。事実を時系列で凍結すること、対象データを特定できる状態を平時から作っておくこと、外部に出す文書を有資格者が確認すること。この3つはどの版の規則でも土台になります。整備を待つ間に手をつけるなら、この3つからです。
生成AIの側の変化も速く、事務所が使うツールの学習利用の扱いは年単位で書き換わります。契約中のプランの公式記載を年1回見直す運用を、規程の点検サイクルに組み込んでおくと、確認漏れが減ります。
もう一つ、事務所として構えておきたい論点があります。AIエージェントが自律的にファイルを操作する使い方が広がると、事故の「発覚」そのものが遅れやすくなることです。人が操作した記録は当人の記憶に残りますが、エージェントの操作は誰の記憶にも残りません。第1手順の事実凍結が成立する前提として、エージェントの操作ログを人が読める形で残す設計が要ります。ここは規則の改定を待つ話ではなく、ツールを入れた事務所から順に直面する運用課題になります。
よくある質問
暗号化していれば漏えい等報告は不要になりますか
いいえ、暗号化だけで報告の要否が決まるわけではありません。施行規則第7条第1号は要配慮個人情報の類型について、高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたものを除くという括弧書きを置いていますが、他の3類型に同じ除外は並んでいません(出典: 前掲のe-Gov施行規則第7条)。個別の事案でどう整理するかは有資格者の判断領域です。
速報はいつまでに出せばよいですか
規則第8条第1項は、事態を知った後に速やかに報告する旨を定めています。個人情報保護委員会は速報の目安を概ね3日から5日以内と示しています(出典: 前掲の委員会ページ)。確報は事態を知った日から30日以内、規則第7条第3号の事態については60日以内です。
顧問先のデータを生成AIに入れると守秘義務の問題になりますか
論点になります。士業の守秘義務は職種ごとに条文が置かれており、たとえば税理士法第38条は税理士業務に関して知り得た秘密の取扱いについて規定しています。外部サービスの利用が正当な理由にあたるかどうかは事案ごとの判断であり、一般論として結論を出せる性質のものではありません。
委託先が事故を起こした場合はどちらが報告しますか
法第26条第1項ただし書は、委託を受けた事業者が委託元に通知したときは委託先の報告義務が生じない旨を定めています(出典: 前掲のe-Gov個人情報保護法第26条)。契約でどちらが窓口になるかを事前に決めておく実務が一般的です。
令和8年改正でこの手続はいつから変わりますか
現時点では確定していません。改正法は令和8年7月17日に公布され、委員会は同年7月31日にロードマップを含む今後の取組を決定しましたが、政令・規則・ガイドラインの整備はこれからです(出典: 前掲の委員会ページ)。施行日と細部の要件は要確認としてください。
生成AIの下書きをそのまま委員会に提出してよいですか
提出前に有資格者が全文を確認する運用を採る事務所が多数です。委員会への報告は事務所名で出す公式文書であり、生成AIの出力には事実に存在しない記述が混ざり得ます。9項目のうち埋まらない欄は空欄のまま残し、確認済みの事実だけを記載する形が安全側の運用です。確認した人の氏名と日時を記録に残しておくと、後から経緯を追う際に手間が減ります。
データマップは何から作ればよいですか
顧問先ごとではなく、保管場所ごとから始める形が現実的です。業務システム、共有サーバ、クラウドストレージ、メール、紙の書庫という単位で、そこに何の情報が置かれているかを一覧にします。顧問先軸で作ろうとすると件数に押されて完成しないため、場所軸で粗く作り、事故時に絞り込める粒度まで落とせば足ります。
一人事務所でもこの体制は作れますか
作れます。データマップと9項目フォーマットは規模に依存せず、所員が一人でも同じものが使えます。むしろ一人事務所のほうが判断の分岐が少なく、初期構築の日数は短く済む傾向があります。事故発生時の外部相談先だけは、平時に決めておく形になります。
参考文献
- e-Gov法令検索 個人情報の保護に関する法律
- e-Gov法令検索 個人情報の保護に関する法律施行規則
- 個人情報保護委員会 令和8年 改正個人情報保護法について
- 個人情報保護委員会 漏えい等報告・本人への通知の義務化について
- 個人情報保護委員会 漏えい等の対応とお役立ち資料
- 個人情報保護委員会 令和6年度個人情報保護委員会 年次報告
- e-Gov法令検索 税理士法
- e-Gov法令検索 弁護士法
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。