スキップしてメイン コンテンツに移動

個人情報保護法における法廷公表事項 法律上だけの解釈

個人情報保護法の法廷公表事項は、法律の解釈だけだと次の通りになっています。

第十八条 個人情報取扱事業者は、個人情報を取得した場合は、あらかじめその利用目的を公表している場合を除き、速やかに、その利用目的を、本人に通知し、又は公表しなければならない。
第十八条 3 個人情報取扱事業者は、利用目的を変更した場合は、変更された利用目的について、本人に通知し、又は公表しなければならない。

法第24条第1項 個人情報取扱事業者は、保有個人データに関し、次に掲げる事項について、本人の知り得る状態(本人の求めに応じて遅滞なく回答する場合を含む。)に置かなければならない。
1 当該個人情報取扱事業者の氏名又は名称
2 すべての保有個人データの利用目的(第18条第4項第1号から第3号までに該当する場合を除く。)
3 次項、次条第1項、第26条第1項又は第27条第1項若しくは第2項の規定による求めに応じる手続(第30条第2項の規定により手数料の額を定めたときは、その手数料の額を含む。)
4 前3号に掲げるもののほか、保有個人データの適正な取扱いの確保に関し必要な事項として政令で定めるもの

正確には上記だけです。
ですが、苦情処理や開示方法も暗に公表しろと言っています。
苦情処理や保有個人データの開示修正をするときに連絡先がなければできないんだもん。

ほか、「個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン」でもうすこし詳しく説明があります。

ちなみに、「公表」とはどのような状態を指すか「個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン」でこのように説明されています。

「公表」とは、広く一般に自己の意思を知らせること(国民一般その他不特定多数の
人々が知ることができるように発表すること)をいう。ただし、公表に当たっては、事
業の性質及び個人情報の取扱状況に応じ、合理的かつ適切な方法によらなければならな
い。
【公表に該当する事例】
事例1)自社のウェブ画面中のトップページから1回程度の操作で到達できる場所へ
の掲載、自社の店舗・事務所内におけるポスター等の掲示、パンフレット等
の備置き・配布等
事例2)店舗販売においては、店舗の見やすい場所への掲示によること。
事例3)通信販売においては、通信販売用のパンフレット等への記載によること。

コメント

このブログの人気の投稿

個人情報保護法の違反した場合の罰則について

個人情報保護法がザル法だと言われている根拠のひとつが罰則の軽さですよね。 社会的信頼を失うから公表だけでも相当痛いですが。。。 ■個人情報保護法から抜粋 第五十六条 第三十四条第二項又は第三項の規定による命令に違反した者は、六月以下の懲役又は三十万円以下の罰金に処する。 第五十七条 第三十二条又は第四十六条の規定による報告をせず、又は虚偽の報告をした者は、三十万円以下の罰金に処する。 第五十八条 法人(法人でない団体で代表者又は管理人の定めのあるものを含む。以下この項において同じ。)の代表者又は法人若しくは人の代理人、使用人その他の従業者が、その法人又は人の業務に関して、前二条の違反行為をしたときは、行為者を罰するほか、その法人又は人に対しても、各本条の罰金刑を科する。 ほかの法律を犯していると、重たい方が科せられますから一概に言えませんが、個人情報保護法だけだと、どんなに罪を犯しても30万円ですむわけですね。

プライバシーマーク リスク分析規程

リスク分析規程には業務フロー図は不要? プライバシーマーク(JIS15001)には、リスク分析規程を内部規定として設けることを要求しています。しかし、JIS要求事項には、業務フロー図の作成なんて求められていないんですよね。もちろん、個人情報保護法や経済産業省ガイドラインなどにもリスク分析のための業務フロー図作成なんて求めていません。事実、ウチのプライバシーマーク取得支援のコンサルティングでもお客さんに業務フロー図を作ってくれとは頼みませんし、その方法でプライバシーマークが取得できなかったこともないんですよ。 けれども、ちまたのプライバシーマーク関連の書籍や、コンサルティング会社のWebサイトでは、(私が調べた範囲で)ほぼ全て「業務フロー図を作成します(必要です)」とうたってるんですよね。たぶん、プライバシーマーク審査員が作れという風に指導したのが切っ掛け(業務フロー図があれば審査時に指摘しやすいので)だと思うんですよね。で、それを誰かがノウハウとして世間に公表したから定着してしまったのかなと思います。 さて、リスク分析規程の業務フロー図に焦点を絞って書いてきましたが、この業務フロー図作成が楽な作業ならウチの帳票に組み込んでもいいんですけど、業務フロー図作成って作業量が多い割に作るのが難しいという2重苦なんですよ。想像してみて下さい。個人情報を利用している仕事の流れをWORDのオートシェイプを使って取得から廃棄(または消去)までフロー図に書きます。どうでしょう?かなり複雑な図になるはずです。そして、フロー図を作成する工数(時間)も相当必要になるはずです。この作業を、会社で取り扱っている(保護対象とした)個人情報全てに対して実施します。全ての部門・部署を回って個人情報の取扱いの流れをヒアリングして、それをひたすらWORDに入力して業務フロー図を作り上げていきます。決して、無理な作業ではないですが、非常につらい作業になります。なので、ウチではお客さんに業務フロー図の作成は依頼しません。 じゃ、どうすれば業務フロー図抜きでリスク分析規程を終わらせれるのか?といったお話はまた次回。 当ブログの本文は著作権により保護されていますが、商用利用を除きご自由に転送、転載していただいて構いません。できればトラックバックまたは出典を明らかにして頂ければ幸いです。

個人情報保護法の法廷公表事項

結局のところ、利用目的と保有個人データに関することのみ公開しなければならないだけですね。 ほかは努力義務なので、できることだけ取り組んでみてくださいな。 プライバシーマークを取得している企業のホームページから、コピーアンドペーストすると運用が大変になりますよ。 法第18条第1項 個人情報取扱事業者は、個人情報を取得した場合は、あらかじめその利用目的を公表している場合を除き、速やかに、その利用目的を、本人に通知し、又は公表しなければならない。 その他、法第18条第3項・第4項第1号~第3号等に記述がある。 法第24条第1項 個人情報取扱事業者は、保有個人データに関し、次に掲げる事項について、本人の知り得る状態(本人の求めに応じて遅滞なく回答する場合を含む。)に置かなければならない。 1 当該個人情報取扱事業者の氏名又は名称 2 すべての保有個人データの利用目的(第18条第4項第1号から第3号までに該当する場合を除く。) 3 次項、次条第1項、第26条第1項又は第27条第1項若しくは第2項の規定による求めに応じる手続(第30条第2項の規定により手数料の額を定めたときは、その手数料の額を含む。) 4 前3号に掲げるもののほか、保有個人データの適正な取扱いの確保に関し必要な事項として政令で定めるもの 政令第5条 法第24条第1項第4号の政令で定めるものは、次に掲げるものとする。 1 当該個人情報取扱事業者が行う保有個人データの取扱いに関する苦情の申出先 2 当該個人情報取扱事業者が認定個人情報保護団体の対象事業者である場合にあっては、当該認定個人情報保護団体の名称及び苦情の解決の申出先