1. 定義と概要
個人関連情報とは、個人情報保護法(個人情報の取り扱いルールを定めた日本の法律)第2条第7項が定める区分です。生存する個人に関する情報であって、個人情報、仮名加工情報、匿名加工情報のいずれにも該当しないものをいいます。
定義に出てくる3つの区分も確認しておきます。このうち個人情報は、氏名や生年月日など、それ単体または他の情報との照合によって特定の個人を識別できる情報を指します。仮名加工情報は、他の情報と照合しない限り本人を識別できないよう加工した情報です。匿名加工情報は、特定の個人を再び識別できないよう元に戻せない形に加工した情報で、この2区分もまた個人関連情報とは区別されます。
具体例として、Cookie(ウェブサイト訪問時にブラウザへ保存される閲覧履歴などの小さなデータ)等の端末識別子に紐づくウェブサイトの閲覧履歴、位置情報、購買履歴、IPアドレス、契約者・端末固有ID、年齢層や性別などの属性情報が挙げられます。提供元にとって単体では特定の個人を識別できない点が、個人情報との違いです。
この区分が生まれた経緯も押さえておきたいところです。従来、個人データの第三者提供(集めた個人関連情報を外部の別の事業者に渡すこと)規制は、提供元基準(情報を渡す側にとって個人を特定できるかどうかで規制対象を判断する考え方)に立っていました。提供元が特定の個人を識別できない情報であれば、規制の直接の対象外とされてきました。
この枠組みの問題が表面化したのが2019年のリクナビ事件です。就活情報サイトの閲覧履歴から内定辞退率(就活生が内定を辞退する見込みの高さを示す予測値)を予測し、本人の同意なく採用企業へ提供していたことが問題となりました。
提供元では個人を識別できない情報でも、提供先で氏名等の他の情報と結び付けられれば個人データとして扱われてしまう実態があります。これを受け、2020年改正・2022年4月施行の改正個人情報保護法で個人関連情報という区分が新設されました。
2. 試験対策ポイント
個人関連情報の定義は、法第2条第7項の「個人情報、仮名加工情報及び匿名加工情報のいずれにも該当しないもの」という消去法的な条文構造にあります。代表的な具体例として、Cookie識別子、IPアドレス、閲覧履歴、購買履歴、位置情報がセットで扱われます。単体で個人を特定できるかどうかという識別可能性の有無が、この定義の判定基準になります。
法第31条第1項では、個人関連情報取扱事業者が個人関連情報を第三者に提供する場合、提供先がそれを個人データとして取得することが想定されるときに限り、提供元があらかじめ本人の同意が得られていることを確認する義務を負うと定められています。
ここで見落とされやすいのが「限り」の部分です。この第三者提供に関する規律は、個人関連情報の提供全般に及ぶわけではなく、提供先での個人データ化が想定される場合に限られる点が試験の論点になります。たとえば、提供先が既存の顧客データベースや応募者データと突き合わせて個人を特定する運用を想定している場合がこれにあたります。
新設の背景には2019年のリクナビ事件があり、就活生の内定辞退率予測データを本人同意なく提供していた問題を契機に、提供元基準だけでは捕捉できなかったデータ流通のリスクへ、提供先基準の要素を取り入れて対応した改正という経緯があります。
あわせて、匿名加工情報・仮名加工情報との関係も試験対策として重要な論点です。両者はもともと個人情報だった情報を加工して作られる区分であるのに対し、個人関連情報は加工プロセスを経ておらず、定義上その両区分にも該当しないとされる点で異なります。
3. 関連概念との比較・相違点
紛らわしい4つの区分を、単体での識別可能性と個人関連情報との関係という2つの軸で並べると、輪郭がはっきりします。
| 区分 | 単体での識別可能性 | 個人関連情報との関係 |
|---|---|---|
| 個人情報 | それ単体または他の情報との容易な照合によって特定の個人を識別できる | 法第2条上「個人情報に該当しないもの」として明確に区別される |
| 仮名加工情報 | 他の情報と照合しない限り本人を識別できない | もともと個人情報だった情報を加工して作る区分で、定義上どちらにも該当しない |
| 匿名加工情報 | 特定の個人を再び識別できない | もともと個人情報だった情報を加工して作る区分で、定義上どちらにも該当しない |
| 個人関連情報 | 提供元にとって単体では個人を識別できない | 加工プロセスを経ておらず、そもそも個人情報に当たらない情報 |
個人情報との最大の違いは、識別可能性の有無にあります。氏名や顔写真のように単体で本人を特定できる情報や、社員番号のように他の情報と容易に照合できる情報が個人情報にあたります。同じ「個人に関する情報」であっても、識別性の有無によって法律上の扱いが分かれます。
実務上は、単体の個人関連情報を外部に渡す行為自体が直ちに規制対象になるわけではなく、提供先での識別可能性が判断の分かれ目になります。この視点の置き方が、個人関連情報という区分を理解する要になります。
匿名加工情報・仮名加工情報との最大の違いは、生成過程にあります。整理すると、匿名加工情報・仮名加工情報は「個人情報から出発して加工を経た情報」、個人関連情報は「そもそも個人情報に当たらない情報」という捉え方になります。この生成過程の違いは、G検定で3つの区分を混同しないための手がかりになります。
4. ビジネス・実務での活用シナリオ
採用活動のデジタル化が進むなか、採用・HRの領域では、就活サイトの閲覧履歴という個人関連情報から内定辞退率のような予測データを算出し、採用企業へ提供する場面があります。提供先が本人の応募者データと突合して個人データとして扱う想定があれば、提供元は本人同意の確認を欠かせず、同意取得の運用整備が事業継続の前提になります。
オンライン広告の効果測定が高度化するなか、広告・マーケティングの領域では、Cookie識別子に基づく閲覧履歴を広告代理店へ提供し、代理店側の会員データと突合して個人を特定する運用が行われることがあります。この場合、提供元はあらかじめ本人同意が得られていることを確認したうえで提供する必要があり、確認記録を残す実務対応が求められます。
複数の事業者が顧客基盤を共有する提携ビジネスでは、自社では個人を特定できない属性データ(年齢層・性別等)を提携先に渡す場面があります。提携先が既存の顧客データベースと照合して個人を特定する可能性があれば、提供元基準のみで判断していた旧法とは異なり確認義務の対象となり、契約段階でのリスク洗い出しが実務上の論点になります。
5. 要点まとめ
- 個人関連情報は、生存する個人に関する情報のうち個人情報・仮名加工情報・匿名加工情報のいずれにも該当しないもの(法第2条第7項)で、Cookie識別子に紐づく閲覧履歴や位置情報などが該当します。
- 2019年のリクナビ事件を契機に、2022年4月施行の改正個人情報保護法で新設された区分です。
- 提供先が個人データとして取得することが想定される場合、提供元は法第31条に基づき本人同意が得られていることを確認する義務を負います。
6. 確認問題
問1個人関連情報とは、生存する個人に関する情報であって、個人情報、仮名加工情報及び匿名加工情報のいずれにも該当しないものをいう。
解答・解説をみる
○ 正しい
個人情報保護法第2条第7項の定義そのものです。Cookie識別子に紐づく閲覧履歴等が該当します。
問2個人関連情報を第三者に提供する場合、提供先が当該情報を個人データとして取得することが想定されるときは、提供元は本人の同意が得られていることを確認する義務を負う。
解答・解説をみる
○ 正しい
法第31条第1項の規律です。2019年のリクナビ事件を契機に導入された、提供先基準の要素を取り入れた規制にあたります。
問3個人関連情報は提供元にとって特定の個人を識別できない情報であるため、第三者提供に際して個人情報保護法上の規律を受けることは一切ない。
解答・解説をみる
× 誤り
正しくは、提供先が個人データとして取得することが想定される場合には法第31条に基づく確認義務が生じます。「一切規律を受けない」という記述は従来の提供元基準のみに依拠した誤解で、個人関連情報という区分が新設された趣旨に反します。

