漏えい等報告とは、個人データの漏えい等を個人情報保護委員会へ報告する手続のことです。
事故は、起きたあとに手順を考えるところから始めると初動が遅れます。生成AIの利用が事務所に広がるほど、顧問先のデータが意図しない形で外へ出る経路も増えます。この記事では、個人情報保護委員会が公表している漏えい等報告の期限と要件を一次情報から確認し、事務所の初動、記録の残し方、顧問先への連絡までを手順に落とします。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。個人情報保護委員会は、漏えい等報告について、速報は発覚日から3〜5日以内、確報は発覚日から30日以内、不正な目的で行われたおそれがある場合は発覚日から60日以内という期限を示しています(出典: 個人情報保護委員会 漏えい等の対応とお役立ち資料)。
報告義務が発生する場面と期限を、一次情報から確認する
条文の側から見ます。e-Gov法令検索 個人情報の保護に関する法律第26条は、個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない、と定めています。ただし、他の個人情報取扱事業者または行政機関等から個人データの取扱いの全部または一部の委託を受けた場合であって、規則で定めるところにより当該事態が生じた旨を委託元に通知したときは、この限りでないという但書が置かれています。
士業事務所にとって、この但書の存在は実務上の分岐点になります。顧問先から個人データの取扱いを委託されている構図であれば、委託元への通知という経路があり得ます。どちらの立場で動くのかを事故の初動で判断できるよう、平時から顧問先ごとの契約関係を整理しておく意味があります。
報告が求められる場面について、個人情報保護委員会は4つの類型を示しています。第一に、要配慮個人情報が含まれる個人データの漏えい等またはそのおそれです。要配慮個人情報の例として、人種、信条、社会的身分、病歴、犯罪の経歴、犯罪により害を被った事実、その他政令で定めるもの(身体障害、知的障害、精神障害等の障害があること、健康診断その他の検査の結果、保健指導、診療・調剤情報など)が挙げられています。第二に、不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等またはそのおそれです。第三に、不正の目的をもって行われたおそれがある行為による個人データの漏えい等またはそのおそれです。第四に、個人データに係る本人の数が1,000人を超える漏えい等またはそのおそれです(出典: 個人情報保護委員会 漏えい等の対応とお役立ち資料)。
第三の類型について、個人情報保護委員会は、不正の目的をもっての主体は従業者だけではなく盗難等の第三者も含まれる、と注記しています。具体例として、不正アクセスにより個人データが漏えいした場合、ランサムウェア等により個人データが暗号化され復元できなくなった場合、個人データが記載または記録された書類・媒体等が盗難された場合、従業者が顧客の個人データを不正に持ち出して第三者に提供した場合、ウェブサイトが改ざんされユーザーが入力した個人情報が第三者に送信された場合、が並んでいます(出典: 前掲 個人情報保護委員会 資料)。
第四の類型については、システムの設定ミス等によりインターネット上で個人データの閲覧が可能な状態となり本人の数が1,000人を超える場合や、会員へのメールマガジン配信でメールアドレスをBCC欄に入力すべきところCC欄に入力して一括送信した場合が例示されています(出典: 前掲 個人情報保護委員会 資料)。事務所の日常業務でも起こり得る類型です。
報告先にも分岐があります。個人情報保護委員会は、原則として報告先は同委員会であるとしたうえで、事業所管大臣に漏えい等報告等の権限が委任されている分野の事業者は、委員会ではなく権限委任先府省庁等に報告する必要があると説明しています。この場合、報告内容は権限委任先府省庁等を通じて委員会へ報告される、という整理です。権限委任先は毎年更新されているため、報告前に最新の報告先を確認するよう促されています(出典: 前掲 個人情報保護委員会 資料)。
ランサムウェア事案については、令和7年10月1日以降、関係省庁申し合わせにもとづく共通様式を用いて報告を行うことができるとされています。この共通様式は、漏えいした情報にマイナンバーが含まれている場合と個人データが含まれている場合のいずれでも利用可能であり、権限委任をしている業種に該当する方および行政機関等も利用可能だと説明されています(出典: 前掲 個人情報保護委員会 資料)。
生成AI起因の事故で事務所が動く7手順
ここからは事務所側の動きです。生成AI起因の事故には、いくつか固有の特徴があります。投入した本人が事故だと認識していないこと、痕跡がツール側のログに残ること、そして外部からの攻撃ではなく内部の操作が起点になりやすいことです。この3点を前提に手順を組みます。
第1手順は、事実の凍結です。何が、いつ、誰の操作で、どのツールへ入ったのかを、記憶ではなく記録で押さえます。ブラウザの履歴、ツール側の会話ログ、送信メールの控え、共有フォルダのアクセス履歴を、この段階で保全します。上書きされる可能性のあるものから先に押さえるのが実務的です。
第2手順は、対象データの特定です。投入された内容に個人データが含まれるか、含まれる場合に本人の数はどれくらいか、要配慮個人情報にあたる情報が混ざっていないかを確認します。ここで確認した内容が、報告の要否を判断する材料になります。
第3手順は、立場の確認です。当該データについて、事務所が個人情報取扱事業者として自ら報告する立場なのか、顧問先から委託を受けている立場なのかを確認します。個人情報の保護に関する法律第26条第1項但書は、委託を受けた場合に委託元へ通知したときの取扱いを定めており(出典: e-Gov法令検索 個人情報の保護に関する法律)、どちらの経路で動くかが変わります。契約書と業務の実態の両方を見て判断する場面です。
第4手順は、初動の連絡です。事務所内の責任者、該当する顧問先、そして必要に応じて外部の専門家へ連絡します。顧問先への第一報は、判明している事実と、判明していない事項を分けて伝える形が誠実です。この段階で原因を推測して伝えると、後から訂正が要ることになります。
第5手順は、報告の準備です。個人情報保護委員会は、速報について発覚したらまず速やかに報告するよう促し、発覚日から3〜5日以内という目安を示しています。確報は発覚日から30日以内、不正な目的で行われたおそれがある場合は発覚日から60日以内とされています(出典: 個人情報保護委員会 漏えい等の対応とお役立ち資料)。同委員会は報告フォームを用意しており、あわせて記入例を公表しています。委託先事例、不正アクセス事例、要配慮個人情報、誤送付事例、クラウド事業者による代行報告事例といった類型別の記入例が並んでいます(出典: 前掲 個人情報保護委員会 資料)。事故が起きてから記入例を探すのでは間に合わないため、平時に一度目を通しておく価値があります。
第6手順は、拡大防止と復旧です。該当アカウントの権限を絞る、当該ツールの利用を一時停止する、投入されたデータの削除をベンダー側の手続で依頼する、といった対応を並行します。ツールによって削除の可否と範囲が異なるため、平時にベンダーのドキュメントを確認しておくと初動が速くなります。
第7手順は、再発防止と記録の確定です。何が起きたか、なぜ起きたか、何を変えたかを1本の文書にまとめます。この文書は、顧問先への説明にも、事務所内の教育にも使えます。生成AI利用に関する行政側の運用実態については、政府の生成AI利用224件の内訳を扱った記事でも整理しています。
事実の整理に生成AIを使う場合のプロンプト例です。事故対応そのものをAIに任せるのではなく、時系列の整理に限定します。
あなたは事実整理を補助するアシスタントです。以下の断片的なメモから、
時系列表と、確認できていない事項の一覧を作成してください。
出力形式:
1. 時系列(日時 / 主体 / 行為 / 根拠となる記録の種類)
2. 確認できていない事項の一覧(何が不明か / どの記録を見れば分かるか)
3. メモの中で推測と事実が混在している箇所の指摘
制約:
- メモに書かれていない事実を補わないでください。推測は禁止です。
- 報告の要否や法的な評価は書かないでください。事実の整理のみ行ってください。
- 個人名は「担当者A」「担当者B」に置き換えて出力してください。
【断片メモ】
(時刻、操作、気づいた経緯を箇条書きで貼り付け)
顧問先への第一報を下書きするプロンプト例です。判明分と未判明分を分けさせるのが要点です。
以下の【確定した事実】だけを使って、顧問先への第一報の文面を下書きしてください。
条件:
- ですます調、400字前後
- 冒頭で「何が起きたか」と「現時点で判明していること」を分けて書く
- 未判明の事項は「現在確認中です」と明記し、いつ次の連絡をするかを書く欄を設ける
- 最後に事務所側の連絡先を入れる位置を [連絡先] と表記
制約:
- 原因の推測を書かないでください。
- 影響範囲を断定しないでください。
- 法的な評価や責任の所在について書かないでください。
- 【確定した事実】にない事実を補わないでください。
【確定した事実】
(時系列表から確定分のみを貼り付け)
守秘義務と報告義務が同時にかかる場面をどう整理するか
士業事務所の事故対応が難しいのは、守秘義務と報告義務が同時に働くからです。ここを平時に整理しておかないと、初動で手が止まります。
守秘義務の側は、職種ごとに条文が置かれています。e-Gov法令検索 弁護士法第23条は、弁護士または弁護士であった者はその職務上知り得た秘密を保持する権利を有し義務を負う、ただし法律に別段の定めがある場合はこの限りでない、と定めています。e-Gov法令検索 税理士法第38条は、税理士は正当な理由がなくて税理士業務に関して知り得た秘密を他に洩らし、又は窃用してはならない、税理士でなくなった後においても同様とする、と定めています。e-Gov法令検索 司法書士法第24条は、司法書士または司法書士であった者は正当な事由がある場合でなければ業務上取り扱った事件について知ることのできた秘密を他に漏らしてはならない、と定めています。e-Gov法令検索 行政書士法第12条は、行政書士は正当な理由がなく業務上取り扱った事項について知り得た秘密を漏らしてはならない、行政書士でなくなった後も同様とする、と定めています。
条文の留保の置き方が職種ごとに違う点が、実務では効きます。法律に別段の定めがある場合、正当な事由がある場合、正当な理由がない限り、という文言はそれぞれ射程が異なります。事故対応の場面でどの経路を選ぶかは個別の事情によって変わるため、平時に自職種の条文の文言を確認しておき、事故時には所属会や外部の有資格者に相談する導線を用意しておく形が現実的です。
平時に決めておく事項としては、次の6点を挙げている事務所があります。第一に、事故を認知したときの一次連絡先です。誰に何分以内に報告するかまで決めておきます。第二に、記録保全の担当と手順です。第三に、顧問先ごとの契約上の立場の一覧です。委託を受けている関係かどうかを事故時に調べ直すのでは遅れます。第四に、利用しているAIツールごとのデータ削除手続の確認結果です。第五に、報告フォームと記入例の保管場所です。第六に、外部の相談先です。
顧問先への説明の準備も平時の仕事です。事故が起きる前に、どのツールに、どの範囲の情報を、どの目的で入れるのかを書面で共有しておくと、事故時の説明が短く済みます。逆に、平時に説明していないまま事故が起きると、事故そのものより説明の遅れが問題になります。ツールのデータ取扱いについては、OpenAIが企業向けの利用においてAPIやビジネス向けプロダクトへ送信されたデータをモデルの学習に既定では使用しないと説明しており(出典: OpenAI Enterprise privacy)、Anthropicも商用サービスにおける取扱いをプライバシーポリシーで公表しています(出典: Anthropic Privacy Policy)。契約プランと公式ドキュメントの対応を確認日つきで記録しておく運用が向いています。個人情報保護法の課徴金をめぐる議論の整理は、課徴金と生成AIを扱った記事でも触れています。
生成AI起因の事故でよく起きる3つの失敗と回避策
1例目は、事故だと認識されないまま時間が過ぎる類型です。無料版のチャットに顧問先の資料を貼った担当者が、それを事故だと思っていないケースです。個人情報保護委員会は速報の目安を発覚日から3〜5日以内としており(出典: 個人情報保護委員会 漏えい等の対応とお役立ち資料)、発覚が遅れるほど選択肢が減ります。回避策は、事故かどうかの判断を担当者個人に委ねず、迷ったら報告するという一次連絡のルールを置くことです。報告のハードルを下げるほど、初動が速くなります。
2例目は、記録を取る前に対処してしまう類型です。慌ててチャット履歴を削除する、アカウントを消す、といった動きは、後の報告に必要な材料まで消します。回避策は、手順書の第1手順を記録保全に固定し、削除や停止は保全のあとに行うと明記することです。
3例目は、顧問先への連絡が原因究明の完了を待って遅れる類型です。すべてが判明してから連絡しようとすると、連絡が数日遅れます。回避策は、判明分と未判明分を分けた第一報の書式を平時に用意しておくことです。書式があれば、事実を埋めるだけで送れます。AIを使った攻撃の増加傾向については、AIサイバー攻撃の倍増を扱った記事でも整理しています。
費用と工数、そして誰がこの体制を持つのか
平時の準備にかかる費用は、実質的に人件費だけです。新しいツールを買う必要は薄く、手順書と書式を作る時間が主な投資になります。
工数の中身は、手順書の作成、顧問先ごとの契約上の立場の棚卸し、AIツールごとの削除手続の確認、書式の準備、そして年1回の見直しです。棚卸しが最も重く、顧問先数に比例します。ただし一度作れば、更新は差分だけで済みます。
体制の持ち主は、事務所の規模によります。少人数の事務所では、有資格者が責任者を兼ね、実務担当が記録保全と連絡を担う形になります。人数が増えると、責任者、記録担当、顧問先連絡担当を分けたほうが動きが速くなります。いずれの規模でも、一次連絡先をひとつに絞ることが要点です。連絡先が複数あると、誰も動かない時間が生まれます。年に一度、事故を想定した机上演習を行っている事務所もあります。手順書を読み合わせるだけの短い時間でも、実際の初動は変わります。
この先の論点
第一に、AIエージェントの利用が広がったときの記録です。人がツールに入力する形であれば履歴で追えますが、エージェントが自律的に外部サービスへアクセスする形になると、どこまで何が渡ったかの把握が難しくなります。ログの取得可能性を、ツール選定の基準に入れる議論が要ります。
第二に、委託関係の整理です。顧問先との契約で個人データの取扱いをどう位置づけているかは、事故時の報告経路を左右します。契約書の更新時に、この観点を1条入れておくかどうかが実務上の分かれ目になります。
第三に、事故の情報共有です。同種の事故は事務所をまたいで起きます。所属会や勉強会での事例共有が進むほど、各事務所の手順書の精度が上がります。共有の際に守秘義務との折り合いをどう付けるかが、次の論点になります。
第四に、事故対応の記録そのものの扱いです。時系列表、保全した履歴、顧問先とのやり取りは、いずれも機微な情報を含みます。これらをどこに保管し、誰がアクセスでき、いつまで保持するのかを決めていない事務所が少なくありません。事故対応の記録が新たな漏えいの起点になっては本末転倒です。保管場所とアクセス権を、平時の手順書に1行で書いておく価値があります。
よくある質問
速報はいつまでに出せばよいですか
個人情報保護委員会は、発覚したらまず速やかに報告するよう促したうえで、速報について発覚日から3〜5日以内という目安を示しています。確報は発覚日から30日以内、不正な目的で行われたおそれがある場合は発覚日から60日以内とされています(出典: 個人情報保護委員会 漏えい等の対応とお役立ち資料)。
少人数の漏えいでも報告が要りますか
報告が求められる場面は本人の数だけで決まりません。個人情報保護委員会が示す4類型のうち、本人の数が1,000人を超えるものは第四の類型であり、それとは別に、要配慮個人情報が含まれるもの、財産的被害が生じるおそれがあるもの、不正の目的をもって行われたおそれがある行為によるものが挙げられています(出典: 前掲 個人情報保護委員会 資料)。人数が少なくても他の類型に当たり得るため、類型ごとに確認する形になります。
顧問先から委託を受けている場合はどうなりますか
個人情報の保護に関する法律第26条第1項の但書は、他の個人情報取扱事業者または行政機関等から個人データの取扱いの全部または一部の委託を受けた場合であって、規則で定めるところにより当該事態が生じた旨を委託元に通知したときは、委員会への報告を要しない旨を定めています(出典: e-Gov法令検索 個人情報の保護に関する法律)。自事務所がどちらの立場かを事故時に判断できるよう、平時の整理が要点になります。
ランサムウェアの被害でも同じ様式で報告しますか
個人情報保護委員会は、令和7年10月1日以降、ランサムウェア事案による個人データの漏えい等またはそのおそれが発生した場合について、関係省庁申し合わせにもとづく共通様式により報告を行うことができると説明しています。この様式は、マイナンバーが含まれる場合と個人データが含まれる場合のいずれでも利用可能とされています(出典: 前掲 個人情報保護委員会 資料)。
生成AIに入れただけでも漏えいにあたりますか
あたるかどうかは事案の内容と、そのツールでのデータの取扱いによって変わります。判断の材料になるのは、投入された情報の内容、ベンダーが公表しているデータの取扱い、事務所と顧問先の契約関係です。個人情報保護委員会が示す4類型と照らして確認する作業が実務の出発点になります(出典: 個人情報保護委員会 漏えい等の対応とお役立ち資料)。
事故対応の判断を生成AIに相談してもよいですか
事実の整理に使うことと、報告の要否を判断させることは、性質が異なります。事実の整理や時系列の作成は補助として機能しますが、報告の要否や法的な評価は、一次情報と有資格者の判断で決める領域です。加えて、事故の内容そのものが機微な情報であるため、どのツールに何を入れるかの線引きが平時より厳しくなります。
平時に何から準備すればよいですか
一次連絡先を1本に決めることから始める例が多く見られます。次に、記録保全の手順、顧問先ごとの契約上の立場の一覧、AIツールごとの削除手続の確認、第一報の書式、報告フォームと記入例の保管場所、外部の相談先、という順に埋めていく形です。個人情報保護委員会は類型別の記入例を公表しているため、平時に目を通しておくと事故時の速度が変わります(出典: 前掲 個人情報保護委員会 資料)。
参考文献
- 個人情報保護委員会 漏えい等の対応とお役立ち資料
- 個人情報保護委員会 漏えい等報告・本人への通知の義務化について
- e-Gov法令検索 個人情報の保護に関する法律
- e-Gov法令検索 弁護士法
- e-Gov法令検索 税理士法
- e-Gov法令検索 司法書士法
- e-Gov法令検索 行政書士法
- OpenAI Enterprise privacy
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。