個人情報 (G検定)

個人情報

1. 定義と概要

個人情報とは、個人情報保護法第2条第1項が定める区分で、生存する個人に関する情報のうち、特定の個人を識別できるもの、または個人識別符号が含まれるもの、のいずれかに該当するものをいいます。特定の個人を識別できるものとは、氏名・生年月日その他の記述等による識別に加え、他の情報と容易に照合でき、それによって特定の個人を識別できることとなるものも含みます。

具体例としては、氏名、生年月日、住所、顔写真、氏名を含むメールアドレスのほか、単独でも個人を識別できる個人識別符号として、マイナンバーやパスポート番号、運転免許証番号、指紋データ、顔認証データなどが挙げられます。死者に関する情報は原則として対象外ですが、同時に遺族など生存する個人の情報でもある場合は対象になります。

従来、個人情報の保護は特定分野の業界ガイドラインなどで個別に扱われる状態でした。しかし、情報通信技術の発達によって個人情報が大量に収集・流通するようになったことを受け、2003年に個人情報保護法(個人情報の取り扱いルールを定めた日本の法律)が制定されました。

ビッグデータやIoT(あらゆるモノがインターネットにつながる仕組み)、AIの普及によって、企業が保有するデータの量と種類はさらに拡大しました。これを受けて、2015年と2020年の法改正で個人識別符号や、匿名加工情報(特定の個人を再び識別できないよう、元に戻せない形に加工した情報)、仮名加工情報(他の情報と照合しなければ特定の個人を識別できないよう加工した情報。元に戻せない匿名加工情報とは異なり、事業者内では引き続き個人情報として扱われます)といった区分が整備されています。

こうした変化を背景に、個人情報の適切な管理は、AIを活用する企業にとって信頼を支える基盤としての重みを増しています。AI開発の文脈では、機械学習の学習データに個人情報が混入すると、モデルのパラメータ(学習によって調整される内部の数値)として情報が残存します。生成AI(文章や画像などを新たに作り出すAI)の出力を通じて意図せず漏洩する可能性がある点は、個人情報保護法の遵守と並ぶ論点として扱われます。

2. 試験対策ポイント

まず整理したいのは、個人情報の該当要件が二つの系統に分かれている点です。一つは氏名や生年月日等の記述により特定の個人を識別できること(他の情報との容易な照合を含みます)、もう一つは個人識別符号が含まれることで、いずれか一方に該当すれば個人情報となります。両方をそろえる必要はない、という読み方が大切なところです。

その個人識別符号(法第2条第2項)は、さらに二つの類型に整理されます。身体に由来するものと、外部から割り当てられる番号に由来するものという分け方です。

類型 該当する符号の例
身体的特徴をデータ化した符号 DNA、顔認証データ、虹彩、声紋、指紋・掌紋
サービス利用や書類発行に伴い個人ごとに割り当てられる符号 マイナンバー、旅券番号、運転免許証番号、基礎年金番号

どちらの類型でも、含まれていればその情報は個人情報に当たるという扱いは変わりません。具体例がどちらの類型に属するかを言えるようにしておくと、選択肢の見分けが速くなります。

あわせて整理しておきたいのが、要配慮個人情報(法第2条第3項)です。人種、信条、社会的身分、病歴、犯罪の経歴などを含む個人情報で、取得には原則として本人の同意が必要とされ、通常の個人情報より厳格な取り扱いが求められます。個人情報の一部でありながら別枠で語られる理由は取り違えやすいところで、独立した情報類型ではなくサブカテゴリという位置づけがポイントです。

個人情報取扱事業者(個人情報データベース等を事業活動に利用する事業者)には、利用目的の特定・公表、目的外利用の制限、安全管理措置(漏えいなどを防ぐための対策)といった義務が課されます。

AI開発では学習データへの個人情報混入対策や匿名加工とセットで扱われる論点であり、個人データ・保有個人データ・要配慮個人情報という関連区分の違いとあわせて理解しておきたいところです。こうした義務は、個人情報保護法をめぐる論点全体の土台になっています。

3. 関連概念との比較・相違点

個人データとの最大の違いは、体系化の有無にあります。個人情報が生存する個人を識別できる情報一般を指すのに対し、個人データはそのうち個人情報データベース等(個人情報を検索しやすいように整理・体系化した情報の集まり)を構成するものに限られます。

個人情報のほうが範囲が広く、個人データはその部分集合という関係にあります。この違いを取り違えると、事業者が負う義務の対象範囲を誤って捉えてしまうおそれがあります。

保有個人データとの最大の違いは、権限の有無にあります。個人データのうち、個人情報取扱事業者が開示・訂正・追加・削除・利用停止等を行う権限を有するものが保有個人データであり、個人データよりもさらに絞られた部分集合です。

個人情報・個人データ・保有個人データは、この順に範囲が絞られていく関係にあります。保有個人データに該当するかどうかは、本人からの開示等の求めに事業者がどう対応すべきかを左右する論点です。

要配慮個人情報との最大の違いは、配慮の要否にあります。要配慮個人情報は個人情報の一部を構成するサブカテゴリであり、人種・病歴・犯罪歴などを含み、取得に原則本人同意を要するなど通常の個人情報より厳格な規律が課されます。

独立した別カテゴリではなく、個人情報という大きな枠の中に位置づけられる点が、取り違えやすいところです。取得の場面で本人同意の要否を判断する際、この位置づけの理解が土台になります。

4. ビジネス・実務での活用シナリオ

人事・採用の場面では、履歴書やエントリーシートに含まれる氏名・生年月日・顔写真等の個人情報を取得する際、利用目的をあらかじめ特定・公表する義務があります。選考以外の目的外利用は原則として制限されるため、応募者から得た情報を採用選考という本来の目的以外に転用しないという線引きが、事業者の信頼を保つ土台になっています。採用選考の過程で得た個人情報を別部門のマーケティングに転用するといった行為は、目的外利用の典型例として位置づけられます。

マーケティング・ECの分野では、会員登録情報を検索可能なデータベースにまとめた個人データを分析し、購買履歴に基づくレコメンドを行う運用が広がっています。第三者へ提供する際には本人同意等の適切な手続きが求められるため、利便性と利用者の権利保護を両立させる設計が事業の継続性を左右します。同意を得ないまま第三者提供を行えば、事業者としての信用を大きく損なう結果につながります。

AI開発・データ活用の現場では、機械学習の学習データセットに個人情報が含まれる場合、そのまま学習させると出力段階での漏洩リスクが生じます。そのため、匿名加工や仮名加工などの処理をあわせて検討する運用が広がっており、精度とプライバシー保護を両立させる工夫が実務上の課題となっています。学習データの管理体制を整えることは、AIサービスを継続的に提供するうえでの前提条件になっています。

5. 要点まとめ

  • 個人情報とは、生存する個人に関する情報で、氏名等により特定の個人を識別できるもの、または個人識別符号を含むもの(個人情報保護法第2条第1項)をいいます。
  • 個人情報・個人データ・保有個人データは、この順に範囲が絞られていく部分集合の関係にあります。
  • 要配慮個人情報は個人情報の一部を構成するサブカテゴリで、人種・病歴・犯罪歴などを含み、取得に原則本人同意を要するなど通常より厳格な規律が課されます。

6. 確認問題

問1個人情報とは、生存する個人に関する情報であって、特定の個人を識別できるもの、または個人識別符号が含まれるもののいずれかをいう。

解答・解説をみる

○ 正しい

個人情報保護法第2条第1項の定義そのものです。識別性の要件と個人識別符号の要件のいずれか一方に該当すれば、個人情報に該当します。

問2個人情報データベース等を構成する個人情報を「個人データ」といい、そのうち事業者が開示・訂正等を行う権限を有するものを「保有個人データ」という。

解答・解説をみる

○ 正しい

個人情報・個人データ・保有個人データは、この順に範囲が絞られていく部分集合の関係にあります。

問3要配慮個人情報は個人情報とは別の独立した情報類型であり、通常の個人情報よりも緩やかな取り扱いが認められている。

解答・解説をみる

× 誤り

正しくは、要配慮個人情報は個人情報の一部を構成するサブカテゴリであり、取得に原則本人同意を要するなど通常の個人情報より厳格な規律が課されます。「別の独立した類型」「緩やか」という記述が誤りです。