漏えいの報告は、3か月で6千件超

個人情報保護委員会は、漏えい等報告の件数を四半期ごとに公表しています。2026年9月2日公表の「令和8年度第1四半期における漏えい等報告の処理状況」では、4〜6月の3か月で6,101件でした。前年度の四半期平均は4,854件です。

このうち民間の事業者からの報告は5,451件でした。報告が必要になった理由で分けると、次の図のとおりです。1つの事案が複数の理由に当たることもあります。

事業者の漏えい等報告の理由別件数(令和8年度第1四半期)。要配慮個人情報3,196件、不正の目的1,450件、財産的被害のおそれ1,093件、1,000人超246件。個人情報保護委員会の公表資料。
図1|事業者の漏えい報告、理由別の件数(個人情報保護委員会)

最も多いのは、健康診断の結果や病歴などの「要配慮個人情報」で3,196件(58.6%)です。不正アクセスなど「不正の目的」が1,450件(26.6%)で続きます。病院や薬局だけでなく、従業員の健康診断の結果は、どの会社も持っています。

通知が必要になる4つの場合

個人情報保護法では、次の4つのどれかに当たる漏えいが起きたとき、委員会への報告とお客様本人への通知が義務になります。会社の規模は問いません。委員会の「漏えい等の対応とお役立ち資料」に、例が載っています。

表1|報告と本人通知が義務になる4つの場合(民間事業者)
場合委員会が挙げる例件数(令和8年4〜6月)
要配慮個人情報従業員の健康診断の結果が漏えいした3,196件
財産的被害のおそれクレジットカード番号が漏えいした1,093件
不正の目的不正アクセスやランサムウェアの被害1,450件
1,000人を超える会員へのメールをBCCでなくCCで一斉送信した246件

表の4行目は、伝える仕事そのものの失敗です。一斉メールの宛先をCCに入れただけで、報告の対象になり得ます。「うちは小さいから」は理由になりません。

報告と通知の期限

委員会の「個人情報の保護に関する法律についてのガイドライン(通則編)」は、期限の目安を示しています。委員会への速報は、知った時点から概ね3〜5日以内です。

詳しい確報は30日以内です。不正アクセスなど「不正の目的」の場合は60日以内になります。会社のどこか1つの部署が知った時点から数えます。

お客様への通知は「状況に応じて速やかに」とされています。日数の決まりはありませんが、5項目が全部そろうまで待ってよいわけではありません。分かったことから知らせ、続報で補います。

お客様に伝える5つの項目

ガイドラインが本人に通知すべき事項として挙げるのは、①概要、②漏えいした個人データの項目、③原因、④二次被害やそのおそれの有無と内容、⑤その他参考となる事項の5つです。

⑤には、本人が自分を守るために取れる行動が含まれます。パスワードの変更や、カード明細の確認などです。お客様にとって最も役に立つのは、実はこの項目です。

委員会に報告した詳しい内容を、全部そのまま書く必要はありません。ガイドラインは、通知を「本人の権利利益を保護するために必要な範囲において」行うものとしています。その人に関係する項目だけを知らせる形でもよいとされています。

報告書の言葉と、お客様への言葉

通知の様式は法律で決まっていません。そのうえでガイドラインは、「本人にとって分かりやすい形で通知を行うことが望ましい」と明記しています。郵便やメールで本人に直接知らせるのが基本です。

報告書の言葉とお客様への言葉の比べ方。不正アクセス事案は、外部から侵入されました、へ。漏えい等のおそれは、見られた可能性がある、へ。二次被害は確認されず、は悪用は確認されていません、へ。対応を検討中は、次のご連絡は10日まで、へ。
図2|報告書の言葉と、お客様への言葉

社内や委員会向けの文書は、正確さを優先した硬い言葉になります。そのまま送ると、お客様は「自分は何をすればよいのか」が分かりません。

「対応を検討中」のような言葉も避けます。次にいつ連絡するかを日付で書くと、問い合わせの電話が減ります。言葉を平易に言い換える作業は、AIが得意とするところです。

AIに頼むこと、頼まないこと

AIに向くのは、文の型づくりと言い換えです。5項目の見出しを並べた通知文のひな形や、硬い言葉の言い換えを短時間で作れます。おわびの言葉が長くなりすぎていないかも点検できます。

一方、何が起きたか、誰の情報かを確かめるのは人の仕事です。AIは事実を知らないので、原因や被害の範囲を補って書いてしまうことがあります。推測が混ざった通知は、後で訂正が必要になります。

入力する情報にも注意します。漏えいした名簿やお客様の名前を、AIに貼り付けてはいけません。二重の漏えいになりかねないためです。入れてはいけない情報はAIに入力してはいけない情報一覧にまとめています。

通知文を平時に準備する4歩

通知文を平時に準備する4歩。1.持っている個人情報を洗い出す(健康診断や名簿も含める)。2.AIで5項目のひな形を作る(実名や実データは入れない)。3.連絡の順番と担当を決める(報告の期限も書いておく)。4.年に1回読み合わせる(宛先ミスの想定で練習)。
図3|通知文を平時に準備する4歩

手順1では、会社が持つ個人情報を洗い出します。顧客名簿だけでなく、従業員の健康診断の結果も入れます。手順2で、AIに5項目のひな形を作らせます。

手順3では、誰が委員会に報告し、誰がお客様に連絡するかを決めます。3〜5日という速報の目安も、ひな形の横に書いておきます。手順4は年1回の読み合わせです。「CCで一斉送信してしまった」を想定して、ひな形を埋めてみます。災害時の連絡文と同じ考え方です(災害時の連絡文は平時にAIで作る)。

そのまま使える下書きのプロンプト

平時にひな形を作るときも、実際の事案で使うときも、次の形で頼めます。角かっこの中は書き換えます。

あなたは、中小企業の総務担当を手伝う文章の専門家です。個人情報の漏えいについて、お客様にメールで知らせる通知文の下書きを作ります。 1. 見出しを「概要」「漏えいした項目」「原因」「二次被害のおそれ」「お客様にお願いしたいこと」の5つにしてください。 2. 事実メモに書かれていないことは書かず、[確認中]と空欄にしてください。 3. 専門用語は、ITに詳しくない人にも分かる言葉に言い換えてください。 条件:おわびは冒頭と末尾の2か所だけ。次の連絡予定日と問い合わせ窓口を必ず入れる。 事実メモ(実名・実データは入れない):[ここに貼る]

2の「書かれていないことは書かない」が要点です。空欄が残れば、確認すべき点が見えます。仕上がった文は、必ず担当者が事実と照らして読み直します。

2026年の法改正で、通知のルールはどう変わる

2026年7月17日に、改正個人情報保護法が公布されました。委員会の「令和8年 改正個人情報保護法について」によると、本人の権利利益の保護に欠けるおそれが少ない場合は、本人通知の義務が緩和されます。想定されているのは、社内でしか意味を持たないIDだけが漏れた場合などです。

10月1日の委員会では、規則づくりの基本的な考え方が決まりました。施行は、原則として公布から2年を超えない範囲です。それまでは、今のルールで通知します。

なお、令和7年度に事業者などから受けた漏えい等報告の処理は17,139件でした(個人情報保護委員会 年次報告)。前年度の19,056件より減ったものの、1日あたり40件を超える水準が続いています。改正の全体像は2026年の個人情報保護法改正とAIで解説しています。

よくある質問(Q&A)

お客様へのメールをCCで送ってしまいました。必ず報告しないといけませんか?

宛先の人数が1,000人を超えれば報告と本人通知が必要です。1,000人以下でも、病歴などが分かる内容なら対象になります。迷ったら、まず個人情報保護委員会の資料で4つの場合に当たるか確かめます。

漏えいのおわびメールをChatGPTで書いてもいいですか?

文の型づくりと言い換えに使うのは問題ありません。漏えいした名簿やお客様の名前は入れず、事実は担当者が確かめて書き足します。原因や被害をAIに推測させないことが大切です。

お客様の連絡先が分からないときは、どうすればいいですか?

本人への通知が難しい場合は、代わりの措置が認められています。事案を公表することや、問い合わせ窓口を設けて公表することが例に挙がっています。

まとめ

  • 令和8年4〜6月の漏えい等報告は6,101件。CCの一斉送信のような宛先ミスでも、報告と通知の対象になり得る(個人情報保護委員会)。
  • お客様への通知は5項目。「自分は何をすればよいか」が伝わる言葉で、分かったことから速やかに知らせる。
  • 通知文の型は平時にAIで作り、実名や実データは入れず、事実は人が確かめる。

漏えいが起きた日に、ゼロから通知文を書く余裕はありません。今週のうちに、AIで5項目のひな形を1枚作っておいてください。いざという日の最初の1時間が変わります。

無料資料:AI業務改善チェックリスト

AIの使いどころと、人が確認すべき場面を整理しましょう。

著者情報

AutoAIPlatform編集部 / 中小企業向けAI業務教育メディア

中小企業の経営者、管理職、総務、人事、営業、研修担当者が、AIを安全に仕事へ取り入れるための教育記事を作成しています。AIの操作だけでなく、業務設計・社内ルール・人による確認を重視します。