漏えいの報告は、3か月で6千件超
個人情報保護委員会は、漏えい等報告の件数を四半期ごとに公表しています。2026年9月2日公表の「令和8年度第1四半期における漏えい等報告の処理状況」では、4〜6月の3か月で6,101件でした。前年度の四半期平均は4,854件です。
このうち民間の事業者からの報告は5,451件でした。報告が必要になった理由で分けると、次の図のとおりです。1つの事案が複数の理由に当たることもあります。
最も多いのは、健康診断の結果や病歴などの「要配慮個人情報」で3,196件(58.6%)です。不正アクセスなど「不正の目的」が1,450件(26.6%)で続きます。病院や薬局だけでなく、従業員の健康診断の結果は、どの会社も持っています。
通知が必要になる4つの場合
個人情報保護法では、次の4つのどれかに当たる漏えいが起きたとき、委員会への報告とお客様本人への通知が義務になります。会社の規模は問いません。委員会の「漏えい等の対応とお役立ち資料」に、例が載っています。
| 場合 | 委員会が挙げる例 | 件数(令和8年4〜6月) |
|---|---|---|
| 要配慮個人情報 | 従業員の健康診断の結果が漏えいした | 3,196件 |
| 財産的被害のおそれ | クレジットカード番号が漏えいした | 1,093件 |
| 不正の目的 | 不正アクセスやランサムウェアの被害 | 1,450件 |
| 1,000人を超える | 会員へのメールをBCCでなくCCで一斉送信した | 246件 |
表の4行目は、伝える仕事そのものの失敗です。一斉メールの宛先をCCに入れただけで、報告の対象になり得ます。「うちは小さいから」は理由になりません。
報告と通知の期限
委員会の「個人情報の保護に関する法律についてのガイドライン(通則編)」は、期限の目安を示しています。委員会への速報は、知った時点から概ね3〜5日以内です。
詳しい確報は30日以内です。不正アクセスなど「不正の目的」の場合は60日以内になります。会社のどこか1つの部署が知った時点から数えます。
お客様への通知は「状況に応じて速やかに」とされています。日数の決まりはありませんが、5項目が全部そろうまで待ってよいわけではありません。分かったことから知らせ、続報で補います。
お客様に伝える5つの項目
ガイドラインが本人に通知すべき事項として挙げるのは、①概要、②漏えいした個人データの項目、③原因、④二次被害やそのおそれの有無と内容、⑤その他参考となる事項の5つです。
⑤には、本人が自分を守るために取れる行動が含まれます。パスワードの変更や、カード明細の確認などです。お客様にとって最も役に立つのは、実はこの項目です。
委員会に報告した詳しい内容を、全部そのまま書く必要はありません。ガイドラインは、通知を「本人の権利利益を保護するために必要な範囲において」行うものとしています。その人に関係する項目だけを知らせる形でもよいとされています。
報告書の言葉と、お客様への言葉
通知の様式は法律で決まっていません。そのうえでガイドラインは、「本人にとって分かりやすい形で通知を行うことが望ましい」と明記しています。郵便やメールで本人に直接知らせるのが基本です。
社内や委員会向けの文書は、正確さを優先した硬い言葉になります。そのまま送ると、お客様は「自分は何をすればよいのか」が分かりません。
「対応を検討中」のような言葉も避けます。次にいつ連絡するかを日付で書くと、問い合わせの電話が減ります。言葉を平易に言い換える作業は、AIが得意とするところです。
AIに頼むこと、頼まないこと
AIに向くのは、文の型づくりと言い換えです。5項目の見出しを並べた通知文のひな形や、硬い言葉の言い換えを短時間で作れます。おわびの言葉が長くなりすぎていないかも点検できます。
一方、何が起きたか、誰の情報かを確かめるのは人の仕事です。AIは事実を知らないので、原因や被害の範囲を補って書いてしまうことがあります。推測が混ざった通知は、後で訂正が必要になります。
入力する情報にも注意します。漏えいした名簿やお客様の名前を、AIに貼り付けてはいけません。二重の漏えいになりかねないためです。入れてはいけない情報はAIに入力してはいけない情報一覧にまとめています。
通知文を平時に準備する4歩
手順1では、会社が持つ個人情報を洗い出します。顧客名簿だけでなく、従業員の健康診断の結果も入れます。手順2で、AIに5項目のひな形を作らせます。
手順3では、誰が委員会に報告し、誰がお客様に連絡するかを決めます。3〜5日という速報の目安も、ひな形の横に書いておきます。手順4は年1回の読み合わせです。「CCで一斉送信してしまった」を想定して、ひな形を埋めてみます。災害時の連絡文と同じ考え方です(災害時の連絡文は平時にAIで作る)。
そのまま使える下書きのプロンプト
平時にひな形を作るときも、実際の事案で使うときも、次の形で頼めます。角かっこの中は書き換えます。
2の「書かれていないことは書かない」が要点です。空欄が残れば、確認すべき点が見えます。仕上がった文は、必ず担当者が事実と照らして読み直します。
2026年の法改正で、通知のルールはどう変わる
2026年7月17日に、改正個人情報保護法が公布されました。委員会の「令和8年 改正個人情報保護法について」によると、本人の権利利益の保護に欠けるおそれが少ない場合は、本人通知の義務が緩和されます。想定されているのは、社内でしか意味を持たないIDだけが漏れた場合などです。
10月1日の委員会では、規則づくりの基本的な考え方が決まりました。施行は、原則として公布から2年を超えない範囲です。それまでは、今のルールで通知します。
なお、令和7年度に事業者などから受けた漏えい等報告の処理は17,139件でした(個人情報保護委員会 年次報告)。前年度の19,056件より減ったものの、1日あたり40件を超える水準が続いています。改正の全体像は2026年の個人情報保護法改正とAIで解説しています。
よくある質問(Q&A)
お客様へのメールをCCで送ってしまいました。必ず報告しないといけませんか?
宛先の人数が1,000人を超えれば報告と本人通知が必要です。1,000人以下でも、病歴などが分かる内容なら対象になります。迷ったら、まず個人情報保護委員会の資料で4つの場合に当たるか確かめます。
漏えいのおわびメールをChatGPTで書いてもいいですか?
文の型づくりと言い換えに使うのは問題ありません。漏えいした名簿やお客様の名前は入れず、事実は担当者が確かめて書き足します。原因や被害をAIに推測させないことが大切です。
お客様の連絡先が分からないときは、どうすればいいですか?
本人への通知が難しい場合は、代わりの措置が認められています。事案を公表することや、問い合わせ窓口を設けて公表することが例に挙がっています。
まとめ
- 令和8年4〜6月の漏えい等報告は6,101件。CCの一斉送信のような宛先ミスでも、報告と通知の対象になり得る(個人情報保護委員会)。
- お客様への通知は5項目。「自分は何をすればよいか」が伝わる言葉で、分かったことから速やかに知らせる。
- 通知文の型は平時にAIで作り、実名や実データは入れず、事実は人が確かめる。
漏えいが起きた日に、ゼロから通知文を書く余裕はありません。今週のうちに、AIで5項目のひな形を1枚作っておいてください。いざという日の最初の1時間が変わります。