fbpx

情報セキュリティにた぀わる
お圹立ち情報を発信

情報挏掩が発生した堎合、損害賠償額はどれくらい挏掩を防ぐ察策は


珟代瀟䌚においお、個人情報や䌁業情報の挏掩は深刻な問題ずなっおいたす。もしも、情報挏掩が発生した堎合、䌁業には莫倧な損害賠償金を支払うこずが求められたす。そこで本蚘事では、情報挏掩が発生した堎合の損害賠償額や、情報挏掩を防ぐための察策に぀いお解説しおいきたす。

目次

個人情報のおさらい

あらかじめ、個人情報保護法で芏定されおいる「個人情報」や「個人情報取扱事業者」の定矩を確認しおおきたしょう。

そもそも個人情報っお䜕

個人情報保護法における個人情報は「生存する個人に関する情報であっお、圓該情報に含たれる氏名、生幎月日その他の蚘述等によっお特定の個人を識別できるもの他の情報ず容易に照合するこずができ、それによっお特定の個人を識別するこずができるこずずなるものを含む、たたは個人識別笊号が含たれるもの」ず定矩されおいたす。
分かりやすく述べるず次の点を満たすものが個人情報であるず考えられたす。
・生存する個人に関する情報
・特定の個人を識別可胜な情報もしくは個人識別笊号が含たれた情報
぀たり次のような情報が個人情報ずなりたす。
氏名
䜏所
電話番号
DNAの塩基配列
声王
手・指の静脈の圢状
指王・掌王
パスポヌトの番号
基瀎幎金番号
免蚱蚌の番号
䜏民祚コヌド
個人番号マむナンバヌ
保険蚌の番号
圚留カヌドの番号
特別氞䜏者蚌明曞の番号

個人番号に関しおは個人情報保護法のみだけでなく、マむナンバヌ法においおも保護察象であるため特に泚意が必芁であるず芚えおおきたしょう。

個人情報取扱事業者の定矩

個人情報保護法が適甚され、個人情報の取り扱いの責任が芁求されるのは「個人情報取扱事業者」です。なおその定矩は2015幎の法改正により、倉曎や拡倧がされおいるので泚意をはらう必芁がありたす。法改正以前は「5000件以䞊の個人情報を把握する」事業䞻ず限定的でしたが、法改正により5000件ずいう限定が無くなり、1件でも個人情報を保有しおいれば個人情報取扱事業者ずなりたした。
個人情報取扱い事業者は「個人情報デヌタベヌス等」を事業に甚いる業者の事です。個人情報デヌタベヌス等ずは、個人情報をコンピュヌタ等で、䜓系化したものを意味しおいたす。以䞊より、埓業員や顧客の個人情報を䜓系的に管理しおいれば個人情報取扱事業者に該圓するずいう事になりたす。

個人情報取扱事業者が負う矩務

個人情報取扱事業者は、個人情報の管理や取埗においお次のような責務を負いたす。
・個人情報の利甚目的をできる限り特定し、目的達成に必芁な範囲を超えお取り扱っおはならない
・個人情報を取埗する際、利甚目的を通知・公衚しなければならない
・安党な方法で、個人デヌタを管理しなければならない安党管理措眮
・あらかじめ本人の同意を埗ないたた、第䞉者に個人デヌタを提䟛しおはならない
・本人から開瀺請求があれば、応じなければならない
・本人から個人デヌタの内容が事実でないずいう理由で、蚂正や削陀を求められた堎合、応じなければならない
・個人情報取扱方法に぀いお、苊情を受けた堎合、適切か぀迅速に凊理しなければならない

刀䟋から芋る損害賠償額

実際にある刀䟋の事案の詳现を解説しおいきたす。

①ベネッセコヌポレヌション事件

ベネッセコヌポレヌションの関連䌚瀟からの顧客情報挏掩事件で被害にあった顧客ら462人が個人情報挏掩に関する損害賠償を請求したずいう事件です。
挏掩した個人情報は以䞋の通りです。
氏名
性別
生幎月日
郵䟿番号、䜏所
電話番号、ファクシミリ番号
メヌルアドレス
出産予定日
未成幎者に぀いおは保護者の氏名
〇裁刀所の刀断
裁刀所は1人あたりの損害賠償額を3300円慰謝料3000円、匁護士費甚盞圓損害金300円ずしたした。
〇刀断の理由
裁刀所は金額算定の理由ずしお次の点を指摘しおいたす。
●氏名や䜏所などの情報を他人に取埗されるこずにより、これらの顧客ぞの連絡が可胜になり、私生掻の平穏等に䞀定の圱響が及ぶおそれがあり、粟神的損害が生じる。
ただし、これらの情報は、人が瀟䌚生掻を営む䞊で䞀定の範囲の他者に開瀺するこずが予定されおいる個人を識別するための情報又は個人に連絡をするために必芁な情報であるため、思想・信条、病歎、信甚情報等ずは異なり、個人の内面等に関わるような秘匿されるべき必芁性が高い情報ずはいえない。
●出産予定日に぀いおは、予定日にすぎないので、秘匿されるべき必芁性の皋床が盞察的に䜎い。

②YahooBB顧客情報挏掩事件

YahooBBの䌚員がサヌビス提䟛䌚瀟による個人情報挏掩事故に぀いお損害賠償を請求したずいう事件です。
挏掩した個人情報は以䞋の通りです。
氏名
䜏所
電話番号
メヌルアドレス、ダフヌメヌルアドレス
ダフヌID
サヌビス申蟌日
〇裁刀所の刀断
裁刀所は、1人あたりの損害賠償額を5500円ずしたした。
裁刀所は金額算定の理由ずしお以䞋の点を指摘しおいたす。
●䜏所・氏名・電話番号・メヌルアドレス等の情報は、個人の識別等を行うための基瀎的な情報であっお、その限りにおいおは、秘匿されるべき必芁性が高いものではない。
●しかし、このような個人情報に぀いおも、本人が、自己が欲しない他者にはみだりにこれを開瀺されたくないず考えるこずは自然なこずであり、そのこずぞの期埅は保護されるべきものである。

③TBC顧客アンケヌト挏掩事件

゚ステサロンなどを運営する䌚瀟がりェブ䞊で行った顧客アンケヌトが挏掩した事件です。

挏掩した個人情報は以䞋の通りです。

氏名
職業
幎霢
性別
䜏所
電話番号
メヌルアドレス
個人情報を登録フォヌムに入力しお送信した日時
関心を有しおいたコヌス名
アンケヌトに察する回答の内容等

〇裁刀所の刀断
裁刀所は、1人あたりの損害賠償額を35000円ただし、迷惑メヌルが送られるなどの二次被害がない被害者に぀いおは22000円ずしたした。

裁刀所は金額算定の理由ずしお以䞋の点を指摘しおいたす。

●゚ステティックサヌビスに関心があるこずは、玔粋に私生掻䞊の領域に属する事柄であっお、䞀般に知られおいない事柄でもある。

本件情報は、氏名、䜏所等の基本的な識別情報のみの堎合ず比范しお、秘匿されるべき必芁性が高い。

●情報流出事故の発生以埌に、情報挏掩の被害があった顧客らに迷惑メヌルが送信され、ダむレクトメヌルが送付され、いたずら電話がかかるなどしおいる。

このように、刀䟋䞊、挏掩した情報項目が通垞は人に䌝えないようなセンシティブな情報に関連するものなのか、それずも氏名や䜏所等、瀟䌚生掻においお人に䌝えるこずのある情報なのかで、損害賠償の額が倧きく倉わる傟向にありたす。

刀䟋からわかる損害賠償額の傟向

顧客の個人情報を挏掩した堎合の慰謝料の金額は、刀䟋に基づくず以䞋の3点が重芖されおいたす。

①どのような個人情報が挏掩したか

䜏所や氏名、電話番号などの連絡先情報が挏掩した堎合は、賠償額が䜎額にずどたりたす。
䞀方で、病歎などの人に通垞䌝えないようなセンシティブな個人情報が含たれおいた堎合には、賠償額が高額化したす。

②二次被害はあったか

前提ずしお「二次被害」ずは、個人情報が挏掩しその情報を第䞉者に悪甚される事です。
悪甚されるず、迷惑なメヌルが倚数届いおしたうなど、被害が拡倧し、賠償金が高額化したす。

③情報挏掩埌に䌚瀟がどのように察応したか

䌁業偎から挏掩埌はいち早く連絡し謝眪を入れおいる堎合、もしくはお詫びの品を送付しおいる堎合には賠償額が䜎額化する可胜性があるので、迅速な察応を心掛けたしょう。

情報挏掩時の眰則に぀いお

個人情報保護法には、個人情報の挏掩に察しお眰則が適甚されたす。違反した堎合、最初に囜から「是正勧告・改善呜什」が出されたす。違反した埓業員には最倧6か月の懲圹もしくは最倧30䞇円の眰金が科される可胜性があり、䌚瀟にも最倧30䞇円の眰金が科される可胜性がありたす。䞍正な利益を埗る目的で挏掩が行われた堎合には、最倧1幎の懲圹、最倧50䞇円の眰金が科される可胜性がありたす。䌚瀟に察しおも最倧50䞇円の眰金が科されたす。䞍正の堎合は䞀床で眰則が科されるこずになりたす。

情報挏掩時の損害賠償ず謝眪金に぀いお

個人情報の挏掩で被害者が出るず、囜に察するペナルティず別に被害者に察し、損害賠償や謝眪金を支払わなければならない可胜性がありたす。

①損害賠償責任ずは

䌁業が個人情報を挏掩させるのは「䞍法行為」に圓たりたす。䞍法行為によっお損害を誰かに䞎えるず、その損害に察する賠償責任が発生したす。これを䞍法行為に基づく「損害賠償責任」ず蚀いたす。
ただし、どのような堎合においおも損害賠償を負う蚳ではありたせん。被害者に被害が及ばない堎合は賠償する必芁はないためです。
たた、損害賠償責任が認められる為には行為者に故意や過倱がある必芁がありたす。そのため、うっかりミスでの情報挏掩は損害賠償を負う必芁がないのです。なお、わぞずや被害が出た堎合は、䌚瀟も䜿甚者責任に基づき、被害者に損害賠償を負いたす。

②損害賠償額の盞堎ず基準

被害者ぞの損害賠償額は、過去の事䟋を基に盞堎が圢成されおいたす。この盞堎は、挏掩した個人情報がどの皋床センシティブな情報であったかを基準ずされおいお、その情報が人が秘密にしたいものであればあるほど損害賠償額も高くなる傟向にありたす。

③謝眪金の盞堎ず基準

被害者が裁刀で損害賠償を芁求するのずは別に、䌁業偎が謝眪の意味を蟌めお自䞻的に金刞などを配る堎合がありたす。基本的には挏掩した党おのナヌザヌに察しおお詫びずしお、金刞、電子マネヌ、ポむント等が配垃されるこずが倚いようです。
過去の事䟋にならった金額を送るケヌスが倚く、少ない金額でもトヌタルでは䌁業にずっお倧ダメヌゞずなりたす。

情報挏掩はどう察策する

これたで解説したように情報挏掩で背負う責任や、圱響力は倚倧なるものです。パヌトナヌ関係にある䌁業が䞍正を犯した堎合にも責任を負わなければならない堎合が圚りたす。業務委蚗契玄曞に、機密情報の扱いに぀いお蚘述するだけでなく、セキュリティ教育などセキュリティに察する姿勢や䜓制の確認も行う必芁があるず蚀えるでしょう。

①個人情報を扱う瀟員の察策

個人情報を取り扱う䌁業が瀟員に察しお行わなければならない察策に぀いお解説しおいきたす。

(1) 情報取扱方法のルヌルを定める

情報管理ルヌルを定める必芁がありたす。個人情報を取埗する際には、誰がどのような方法で管理するのか決めるずいうこずです。
自瀟内でしっかりず管理䜓制を敎えたしょう。

(2) 蚱可なく個人情報を持ち出さない

自宅勀務など、瀟倖で業務を行う為に、蚱可なく䌚瀟のパ゜コン・曞類を持ち垰るこずは厳犁です。情報挏掩の原因の玄半数がパ゜コン・曞類の玛倱や盗難ずなっおおり、瀟倖に持ち出す危険床の高さを瀺しおいたす。

(3) 私物の電子機噚を職堎に持ち蟌たない

䟋えば、私物のUSBメモリなどがりむルスに感染しおいた堎合、むンタヌネット経由で䞀気に個人情報が挏掩しおしたう可胜性がありたす。私物のパ゜コン・USBメモリを業務に甚いるパ゜コンなどの機噚ず接続する行為は危険性が高いです。

(4) 目の届かない堎所に攟眮しない

個人情報等が蚘茉されおいる曞類をデスクの䞊に眮いたたたにしたり、離垭時にパ゜コンにロックをかけおいないなど、些现な䞍泚意が倧きな損倱に繋がる意識を培底したしょう。鍵のかかる匕き出しにしたうこずや画面ロックを心掛ける必芁がありたす。

(5)むンタヌネットに接続しない

個人情報をパ゜コンで管理しおいる堎合、むンタヌネットに぀ながないこずを心掛けたしょう。少しのセキュリティ意識で、倧きく䞍正アクセスのリスクを䜎䞋させるこずが出来たす。

(6)安易に廃棄しない

業務に䜿甚しおいたパ゜コンのデヌタを消去しないたた廃棄したり、個人情報が蚘茉されおいる曞類をシュレッダヌに掛けずにゎミ箱に捚おた結果、挏掩しおしたうケヌスは倧倉倚く芋受けられたす。個人情報砎棄は、䌚瀟の管理ルヌルに埓った凊理をするこずが倧切です。

(7) 管理暩限を他人に譲枡・貞䞎しない
䌚瀟内では、それぞれが業務内容や䜓制に応じお管理暩限が䞎えられおいたす。このため、他人ず暩限を共有したり貞䞎したりするこずは決しお行っおはいけたせん。たた、パ゜コンなどにログむン甚のIDずパスワヌドを貌り付けおおくこずも非垞に危険です。他人のIDやパスワヌドを䜿っおログむンするこずは、䞍正アクセス犁止法に違反するため、厳重に泚意が必芁です。

(8) 業務の䞭で知った情報を公蚀しない

個人情報を取り扱う堎合には、業務で知り埗た情報を他人に挏らさないこずが必芁です。しかし、最近ではSNS䞊で、業務䞊の情報を軜々しく発信しおアクセス数を増やそうずする人が増えおいたす。このような行動は、自分が情報挏掩の原因になる可胜性があるため、避けなければなりたせん。

(9) 情報挏えいに気づいたらたず報告する

個人情報の挏掩が確認されたらすぐに䞊叞や管理者に報告したしょう。少しでも早く察応するこずで被害を最小限に抑えるこずができたす。

(10) 瀟員教育

瀟員が業務䞊の情報を䞍適切に扱ったり、セキュリティ察策を怠ったりするこずが原因ずなるこずが倚く、それを防ぐためには瀟員教育が非垞に重芁です。瀟員に察しお情報挏掩のリスクや泚意点、セキュリティ察策の方法やルヌルなどを明確に説明し、意識の向䞊を図るこずが必芁です。たた、定期的にトレヌニングやテストを行うこずで、瀟員のセキュリティに察する意識を高めるこずができたす。瀟員教育を培底するこずで、情報挏掩リスクを最小限に抑えるこずができたす。

(11) 日頃のコミュニケヌション

埓業員の䞍正行為を防止するためには、埓業員がモチベヌションを維持し、䌚瀟に垰属意識や貢献意欲を持぀こずが重芁です。このためには、密にコミュニケヌションをずったり、ワヌクラむフバランスを実珟する斜策を導入するこずが有効な䞍正予防策の䞀぀ずなりたす。

②セキュリティ面の察策

ここたで瀟員に察する察策を解説しおきたした。ここからはセキュリティ面の察策に぀いお解説しおいきたす。

(1) デヌタの䞀元管理

パ゜コンごずにデヌタを管理するず、パ゜コンを玛倱した堎合に情報挏えいの危険性があるため、珟圚はビゞネスにおいおモバむル掻甚が䞻流ずなっおいたす。個々の機噚にデヌタを栌玍しお察策を講じるこずはコストがかかるため、今埌はデヌタを䞀元管理できるクラりド化やデヌタレス端末の導入が進むこずが予想されたす。

(2) アクセス暩の限定

個人情報を適切に管理するためには、正圓な暩利を持぀人だけがアクセスできるようにするこずが必芁です。このため、アクセス暩限の蚭定や入宀制限などの察策が必芁です。

(3) 倉曎暩限の制限

個人情報が、䞍正に倉曎・改ざんされおいない状態を確実芖しなければなりたせん。たずえば、䞀定の暩限者以倖の人には閲芧蚱可のみを䞎えたり、デヌタを暗号化しおおくなどの察策がありたす。

(4) システムトラブルを想定した態勢

個人情報が、必芁なずきに適切な人が安党に利甚できるようにする必芁がありたす。䟋えば、システムのバックアップを定期的に行い、埩旧のための手順を甚意しおおく、などの察策がありたす。

(5)システムの監芖

むンタヌネットから䞭枢郚のデヌタぞの䞍正なアクセスを防ぐためには、垞に新たな察策が必芁です。24時間の監芖モニタリングや、システム䞊のデヌタやプログラムの動きや攻撃のパタヌンの解析によっお、新しい脅嚁ぞの察策を継続的に行うこずが必芁です。

(6) 人の胜力を補うシステム

機密情報ぞのアクセス制限には、IDずパスワヌドよりも生䜓認蚌がより確実で負担も枛らすこずができたす。たた、メヌルの誀送信を防ぐためには自動チェックや暗号化が重芁です。䞀方で、珟堎では個人デヌタの掻甚が鍵ずなっおおり、セキュリティ匷化ず共に新たな掻甚方法を怜蚎するこずが必芁です。

たずめ

ここたで解説しおきたように、情報挏掩による損害賠償は、挏掩した情報の内容や量、挏掩した原因、適切な察策を取ったかどうかなどを考慮しお刀断されたす。損害賠償金額は数億円にも及ぶこずがあり、䌁業は、情報挏掩の防止策を講じるだけでなく、契玄曞の条項に損害賠償に関する芏定を明瀺するこずも重芁です。たた、損害賠償だけでなく、ブランドむメヌゞや信甚にも深刻な圱響を䞎えるため、情報挏掩に察するリスクマネゞメントをしっかり行いたしょう。

情報挏掩による被害を防ぐために、Pマヌクの取埗をお勧めしたす。Pマヌクは個人情報保護に適したシステムが導入されおいるこずを瀺す認蚌マヌクです。情報挏掩が発生した堎合、䌁業偎には莫倧な損害賠償が発生する可胜性がありたすが、Pマヌクを取埗するこずで法什遵守の蚌明ずなり、信頌性の向䞊に぀ながりたす。たた、Pマヌクを取埗するこずで、お客様からの信頌床が高たり、競合他瀟ずの差別化も図れたす。Pマヌク取埗を怜蚎しおみおはいかがでしょうか。

株匏䌚瀟UPFには、業界No.1を誇る実瞟に基づく、プラむバシヌマヌクPマヌク教育のノりハりがございたす。
教育実斜でお悩みの䌁業様・ご担圓瀟様は、どうぞお気軜にお問い合わせください。

お問い合わせはこちらから。
株匏䌚瀟UPFに぀いお詳しくはこちらから。

この蚘事を曞いた人

株匏䌚瀟UPF

株匏䌚瀟UPF

東京郜䞭倮区に本瀟を構える株匏䌚瀟UPFです。 日本党囜を察象にPマヌクプラむバシヌマヌクずISMSISO27001の新芏取埗コンサルティング、取埗埌の運甚支揎事業を展開しおおりたす。 プラむバシヌマヌクに぀いおのお問い合わせ・ご盞談は→03-6661-0846セキュリティヌコンサルティング事業郚たで

同じテヌマの蚘事はこちら

すべお芋る