個人情報が漏れたら、利用者は丸損なのか? ― 情報漏洩の罰則と補償について考えた
最近、企業の個人情報漏洩に関するニュースを目にする機会が増えた気がします。
不正アクセスによって、何万人、何百万人分もの個人情報が流出したというニュースです。
こうした報道を見るたびに気になっていたことがあります。
個人情報を漏らされた利用者って、結局どうなるんでしょうか?
企業からお詫びのメールが届き、場合によっては再発防止策が発表されます。
でも、漏れてしまった個人情報は戻ってきません。
名前や住所、生年月日などはパスワードのように簡単に変更することもできませんし、将来何かに悪用されるかもしれないという不安も残ります。
一方で、特に金銭的な被害が発生していなければ、補償を受けられないケースも多いようです。
これって、漏らされた側が丸損なのでは……?
そんな疑問から、日本の情報漏洩に対する罰則について少し調べてみました。
日本は情報漏洩に対する罰則が軽い?
調べてみて意外だったのですが、日本の個人情報保護法では、個人情報が漏洩したという事実だけで、直ちに企業に刑事罰が科されるわけではありません。
もちろん、何の責任もないわけではありません。
企業には個人データを適切に管理する義務があり、個人情報保護委員会からの命令に違反した場合などには、法人に最大1億円の罰金が科される可能性があります。
ただ、一般的な情報漏洩事故について、被害人数や企業規模に応じて自動的に罰金が決まるという仕組みではありません。
一方、EUのGDPR(一般データ保護規則)では、重大な違反に対して最大2,000万ユーロ、または全世界年間売上高の4%のいずれか高い方を上限とする制裁金制度があります。
もちろん、EUでも情報漏洩が起きるたびに巨額の制裁金が科されるわけではありません。
違反の内容や重大性、企業が実施していた対策などを考慮して判断されます。
それでも、企業規模に連動した金銭的制裁があるという点は大きな違いです。
日本でも、2026年7月17日に個人情報保護法の改正が公布され、新たに課徴金制度が導入されることになりました。
一部を除き、公布から2年以内に政令で定める日から施行される予定です。
ただし、ここには注意が必要です。
今回の課徴金制度は、主に個人情報を違法に扱うことで利益を得るような、悪質な違反行為を対象としています。
一般的な情報漏洩事故や、安全管理が不十分だったこと自体に、一律に課徴金を科す制度ではありません。
つまり、日本も金銭的な制裁を強める方向には進んでいますが、漏洩事故に対する企業の責任という点では、まだ議論の余地がありそうです。
こうした違いを知って、少し考えました。
罰則を重くすることには意味があると思う
企業に対する罰則を重くすると、結果的に利用者の利益になるのではないでしょうか。
セキュリティ対策にはお金がかかります。
専門人材の確保、システムの更新、社員教育など、どれもコストが発生します。
しかも、セキュリティ対策が成功しても、その成果は分かりにくいものです。
何も起こらなかったことが成果なので、目に見える利益にはなりません。
そう考えると、企業がセキュリティ投資を後回しにする動機も理解できます。
もちろん、すべての企業がそうだと言いたいわけではありません。
ただ、仮に適切な安全管理を怠った結果として情報漏洩が発生したとき、その損失が非常に大きければどうでしょうか。
企業としては、事故を防ぐための投資を行う合理性が高まります。
企業の善意に期待するのではなく、個人情報を守ることが企業自身の利益にもなる仕組みを作る。
僕は、これが罰則を強化する大きな意味なのではないかと思いました。
もっとも、罰則が重ければ必ず情報漏洩が減るとまでは言い切れません。
それでも、企業の行動を変えるための仕組みとしては、十分に考える価値があると思います。
でも、企業にも事情はある
一方で、罰則を重くすればよいという単純な話でもなさそうです。
例えば、企業が合理的に求められるセキュリティ対策を講じていたにもかかわらず、高度なサイバー攻撃を受けて情報が漏洩した場合。
この場合、企業自身も犯罪の被害者です。
それに対して、セキュリティ上の問題を長期間放置していた企業や、情報漏洩を隠蔽しようとした企業を同じように扱うのは、少し違う気がします。
では、何を基準にするべきでしょうか。
僕は、悪意の有無だけではなく、合理的に求められる対策を実施していたかという点が重要だと思いました。
また、罰則を重くしすぎると、情報漏洩を報告すること自体をためらう企業も出てくるかもしれません。
事故を早期に発見し、正直に報告して対応した企業と、隠蔽していた企業には差をつける必要がありそうです。
ちなみに日本では、2022年4月から、一定の情報漏洩について個人情報保護委員会への報告と本人への通知が義務になっています。
病歴などの要配慮個人情報を含む個人データが漏れた場合や、1,000人を超える個人データの漏洩などが対象です。
不正目的による漏洩や、財産的被害のおそれがある場合なども対象になります。
つまり、一定の事故を報告すること自体は、もう企業の任意ではありません。
そのうえで、報告の早さや対応の誠実さをどう評価するか、というところが次の課題なのだと思います。
考え始めると、なかなか難しい問題ですね笑
もう一つの問題。利用者への補償はどうする?
ここまで考えて、企業に対する罰則と利用者への補償は、別の問題だと気づきました。
仮に企業が巨額の制裁金を支払っても、そのお金が直接利用者に渡るわけではありません。
罰則や課徴金は違反を抑止するための仕組みであり、損害賠償はすでに被害を受けた人を救済するための仕組みです。
では、利用者にはいくら補償するのが適切なのでしょうか。
参考までに、実際の裁判ではどのくらいの金額が認められているのか調べてみました。
通信教育のベネッセの情報漏洩事件では、2021年の東京高裁判決で、原告1人あたり4,000円の賠償が認められています。
内訳は慰謝料3,000円と弁護士費用1,000円です。
同じ訴訟の一審では3,300円が認められており、ベネッセ事件でも訴訟や審級によって金額が異なります。
インターネットサービスのYahoo! BBの事件では、2007年の大阪高裁判決で、1人あたり5,500円の賠償が認められ、最高裁で確定しています。
一方、エステティックサロンのTBCの事件では、2007年の東京高裁判決で、原告14人のうち13人について1人あたり35,000円、残る1人について22,000円が認められています。
こちらは名前や住所だけではなく、身体的な特徴やエステに関するアンケートの回答など、私生活に踏み込んだ情報が漏れていました。
連絡先などの情報で数千円が認められた事例と、私生活に深く関わる情報で数万円が認められた事例。
もちろん、裁判ごとに事情は違うので、これをそのまま賠償の相場と考えることはできません。
それでも、漏れた情報の中身によって、被害の重さが違うと評価されることはあるようです。
ただ、数千円という金額を見て、これで「漏らされた側は丸損ではない」と言えるかというと、正直、少し複雑な気持ちになります笑
ここからが、思った以上に難しそうです。
例えば、氏名と住所が漏洩した場合。
実際に金銭的な被害が生じていなければ、損害額はいくらになるのでしょうか。
将来、詐欺に使われるかもしれないという不安を、金額に換算できるのでしょうか。
また、漏洩した情報が病歴や診療情報だった場合はどうでしょう。
同じ診療情報でも、人によって知られたくない程度や、漏洩による不利益は異なります。
その違いをどこまで補償に反映させるべきなのか。
さらに厄介なのは、何年も経ってから被害が発生した場合です。
その被害が今回の情報漏洩によるものなのか、証明することも難しいでしょう。
漏洩による不利益は確かに存在するのに、具体的な損害額として示すことが難しい。
ここに個人情報の特殊性があるように思います。
一律補償にも合理性があるのでは?
もう一つ考えたのが、個別に補償額を計算するための手間です。
仮に100万人の個人情報が漏洩したとします。
100万人それぞれについて、どんな情報が漏れたのか、どの程度の精神的苦痛があったのか、実際に損害が生じたのかを審査するとしたら……。
とんでもない手間がかかりそうです。
場合によっては、補償額よりも審査にかかる費用の方が大きくなってしまうかもしれません。
だからこそ、一律補償には一定の合理性があると感じました。
もちろん、一律に同じ金額を支払うだけでは公平とは言えません。
そこで、僕なりに考えたのが、次のような仕組みです。
- 企業への制裁:管理上の問題や企業規模、事故への対応を考慮して決定する
- 利用者への基本補償:漏洩した情報の種類やリスクに応じて、一定額を補償する
- 実際の損害への追加補償:具体的な被害が生じた場合は、個別に対応する
基本的な補償は簡単な手続きで受けられるようにして、重大な損害については追加で請求できる形です。
これなら、全員の損害を細かく評価するための手間を抑えつつ、ある程度の公平性も確保できるのではないでしょうか。
実際の裁判でも、漏洩した情報の性質が損害の評価に影響することはあります。
情報の種類で基本補償を分けるという考え方は、そこまで突飛なものでもないのかもしれません。
もっとも、そもそも基本補償をいくらに設定するのか、軽微な漏洩まで対象にするのかなど、新しい問題は出てきます。
法律や制度設計については専門家ではないので、あくまで素人なりの考えですが。
情報を預ける側には、あまり選択肢がない
今回の話で、僕が一番気になったのはここかもしれません。
現代社会では、さまざまなサービスを利用するために個人情報の提供が必要になります。
ネットショッピング、金融機関、行政サービス、医療機関など。
利用者は、それぞれの企業や組織がどの程度のセキュリティ対策を行っているのか、十分に把握することができません。
そもそも、個人情報を預けないという選択が現実的ではない場面も多いと思います。
つまり、利用者は情報管理の方法をほとんど選べないのに、情報漏洩のリスクは引き受けなければならないという構造があります。
ここに不公平さを感じます。
もちろん、企業が情報漏洩を完全に防ぐことは不可能でしょう。
利用者としても、情報漏洩が発生した企業をすべて非難するのが正しいとは思いません。
ただ、だからこそ、事故が起きたときの責任や補償を、事前に制度として整えておく必要があるのではないでしょうか。
僕は、預かる側でもある
ここまで、情報を預ける利用者の立場で書いてきました。
でも、考えてみると、僕は預かる側でもあります。
医療機関で働いていると、患者さんの病歴や検査結果、飲んでいる薬といった情報に毎日触れます。
こうした診療に関わる情報の多くは、法律でも「要配慮個人情報」として、特に慎重に扱うことが求められています。
そして、患者さんは必ずしも情報管理の仕組みを確認できないまま、情報を預けてくれています。
「この病院のセキュリティ対策は十分だろうか」
と細かく確かめてから受診する人は、あまり多くないのではないでしょうか。
体の具合が悪くて来ているのですから、それも当然だと思います。
では、医療の現場で、情報はどんなふうに漏れるのか。
例えば、学会や論文の発表で使う患者さんのデータをUSBメモリなどに保存して持ち出し、それを紛失してしまうという事故があります。
実際、個人情報保護委員会のガイドラインでも、診療情報を保存したUSBメモリの紛失が、報告を要する漏洩事案の例として挙げられています。
医療機関によっては、患者さんのデータを外部に持ち出すことを厳しく制限しています。
ただ、発表の準備は、病院の中だけでは終わらないことがあります。
忙しい日中には手が回らず、自宅でゆっくり編集したくなる。
その気持ちは、正直よく分かります。
僕も以前は、内視鏡画像に入っている患者さんの名前を、画像編集ソフトで一枚一枚消していました。
地味で、時間のかかる作業です笑
今はソフトの性能も上がっていますし、AIを使えば、こうした個人情報の削除もずっと楽になるかもしれません。
ただ、ここにも難しさがあります。
例えば、外部のクラウド型AIに画像を読み込ませて名前を消してもらおうとすると、個人情報を消す前の画像を外部サービスに送ることになります。
安全のために匿名化しようとしているのに、その過程で新たな情報管理のリスクが生じるわけです。
もちろん、外部に送信しない処理方法や、適切な契約・管理体制のもとで利用できるシステムもあります。
AIを使うこと自体が危険という話ではありません。
ただ、便利だからという理由だけで、患者さんの情報を気軽に入力してよいわけではないと思います。
安全のための作業を楽にしようとすると、やり方によっては別の危険が出てくる。
これは、記事の前半で書いた「企業がセキュリティ投資を後回しにする動機」とも、少し似た構造だと思います。
安全を守ることには手間とコストがかかり、その手間を減らそうとするときに、安全性まで削ってしまう可能性があります。
預ける側としては、「もっと責任を持ってほしい」と思います。
でも、預かる側に立つと、便利さと安全のあいだで迷う気持ちも分かってしまいます。
最近は、患者さんの情報をたくさん扱うような発表をする機会もあまりないのですが笑
だからこそ、預かる側にできるのは、合理的に求められる対策を、手間がかかってもきちんと続けることなのだと思います。
この記事の中で、罰則の基準として「合理的に求められる対策をしていたか」が大事だと書きました。
それは、僕自身に向けた言葉でもあります。
まとめ:情報漏洩の負担を誰が引き受けるのか
最初は、最近よく見る情報漏洩のニュースから、「日本の企業への罰則は軽いのでは?」という疑問を持っただけでした。
調べていくうちに、企業への罰則、セキュリティ投資の動機、利用者への補償、制度を運用するためのコストなど、思った以上にいろいろな問題があることが分かりました。
僕としては、企業に適切な対策を促すための罰則強化には賛成です。
同時に、漏洩した利用者が自分で被害を証明して、裁判を起こさなければ補償を受けられないような仕組みも、改善の余地があると思います。
ただし、一律に厳罰化したり、すべての漏洩に高額な補償を義務づけたりすることが正解とも限りません。
事故の予防と被害者の救済、それぞれについて現実的な仕組みが必要なのでしょう。
自分の個人情報がどこかに流出しても、今すぐ何か困るとは限りません。
でも、だからといって失ったものがないわけではない。
目に見えにくい損失だからこそ、誰がその負担を引き受けるべきなのか。
預ける側として考え始めたこの問いは、預かる側の僕にも、そのまま返ってくる問いでした。
それではまた。
