個人データを取り扱う中で発生したインシデントが、以下のいずれかに該当する場合(そのおそれがある場合を含みます)は、個人情報保護委員会への報告義務が生じます。
- 要配慮個人情報が含まれる個人データの漏えい等
- 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等
- 不正の目的をもって行われたおそれがある個人データの漏えい等(ランサムウェアによる被害等はこれに該当します)
- 本人の数が1,000人を超える個人データの漏えい等
上記に該当する場合は、速報及び確報の提出が必要です。
また、個人データの取扱いを委託している(または受託している)場合は、原則として委託元及び委託先の双方に報告義務が生じます。
ただし、委託先が委託元へ事態の発生を通知したときは、委託先の報告義務は免除されます。
インシデント発生時は、まず被害範囲や個人データの暗号化状況等を速やかに確認し、報告の要否を判断することが重要です。
報告を要する「漏えい等」は以下を含みます。
- 漏えい:個人データの外部流出
- 滅失:個人データの内容が失われる
- 毀損:個人データの内容が意図しない形で変更される、内容を保ちつつも利用不能な状態となる
報告期日や報告方法など詳細は、個人情報保護委員会公式HPをご確認ください。