DPIA(個人データの影響評価)とは?|使う前に確かめる手順

DPIA(個人データの影響評価)とは?|使う前に確かめる手順

「取引先から、事前に影響評価をしているか聞かれました」「海外の親会社の基準に、この評価を実施せよと書いてあります」——顧客の情報をAIに回そうとした途端、こういう質問が降ってきます。ところが調べてみると、日本の個人情報保護法にはその名前の義務が見当たりません。これは欧州の規則の用語であって、日本の民間企業に同じ名前の義務は無いからです。この記事では、義務ではないこの評価を、いつ始めて、何を書き、どうやって次の案件でも回るようにするのかを整理します。


カメ先生カメ先生

名前が2つあって混乱しやすいんだ。欧州の一般データ保護規則では「データ保護影響評価」と呼ばれていて、日本では「プライバシー影響評価」という言い方で紹介されてきた。指している作業はほぼ同じで、使う前に、本人にどんな不利益が起きうるかを書き出しておく工程だよ。


カメ子カメ子

日本の法律に義務が無いのなら、やらなくてもよいということでしょうか。


カメ先生カメ先生

義務ではない、というだけだね。個人情報保護委員会は2021年に、この取組を促す文書をわざわざ出している。理由も書いてあって、漏れた情報は回収できないから、設計の段階で見ておくほうが結局は安く済む、という話なんだ。


カメ子カメ子

事故が起きてから直すのと、使う前に見ておくのとでは、かかるものが違うということですね。


この記事のポイント
  • 日本の民間企業に、この名前の義務は無い。根拠になるのは個人情報保護委員会が2021年6月に公表した文書と、同年1月に発行された日本産業規格
  • 全部の案件で回すものではない。始める引き金を4つに決め、その引き金に当たった案件だけ回す
  • 文書を作ることが目的ではない。決めた線が現場の手順に入っているところまで見ないと、次の案件で同じ議論をやり直すことになる

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

この名前の義務は、日本の法律には無い

最初に、いちばん混乱する点をはっきりさせます。個人データの影響評価という手続きは、日本の個人情報保護法に、その名前の義務として書かれていません。条文を探しても出てこないのは、探し方が悪いからではありません。

この言葉の出どころは、欧州の一般データ保護規則です。同規則の第35条は、取扱いの性質や範囲や目的を考慮したうえで、特に新しい技術を用いるような種類の取扱いが自然人の権利と自由に対する高い危険を生じさせるおそれがある場合、取扱いを始める前に、予定している業務の個人データの保護に対する影響の評価を行わなければならないと定めています。民間の事業者に対してこの評価を義務づけた法制度は、この規則が最初でした

日本でも、公的な部門には似た仕組みがあります。国の行政機関や地方公共団体などが、個人番号を含む情報を保有する前に、自ら漏えい等の危険を評価し、対策を書面に記載して公表する制度が法律に定められています。ただし、これは民間企業には掛かりません。取引先や親会社から聞かれたときに「日本の法律では義務ではありません」と答えるのは、事実としては正しい答えです。それで話が終わらない理由は、この後で見ていきます。

では、日本で根拠になる文書は何か

義務ではありませんが、国の機関が正面から取り上げた文書はあります。個人情報保護委員会が2021年6月30日に公表した文書がそれです。この評価を「個人情報等の収集を伴う事業の開始や変更の際に、プライバシー等の個人の権利利益の侵害リスクを低減・回避するために、事前に影響を評価するリスク管理手法」と定義しています。

手順の面では、国際規格を翻訳した日本産業規格が2021年1月に発行されています。同じ文書は、この規格の発行などを契機に取組が広がることを期待する、とも書いています。手順書はすでにあるので、自社で一から組み立てる必要はありません

同じ文書には、義務にしなかった理由も書かれています。評価の項目や手法を国が決めて義務化すると、民間部門の自主的な取組を阻害するおそれがある。まずは自主的な取組によって行われることが重要である、という考え方です。義務にしないことを選んだ結果として、名前の義務が無いということです。なお呼び名は1つではなく、欧州の規則では「データ保護影響評価」、国内では「プライバシー影響評価」と紹介されてきました。社内で話すときは、呼び名をどちらかに決めてから議論を始めると、用語の確認で時間を使わずに済みます。

それでも先に評価しておく、3つの実務上の理由

義務でないものを、なぜ先にやるのか。実務の側から見ると理由は3つです。後から説明を求められる、委託先や取引先から聞かれる、海外の拠点や取引先の基準で求められる。どれも、自社の中だけでは完結しない理由です。

1つ目が最も多く来ます。顧客の情報を使った新しい仕組みを動かした後になって、社内の監査、親会社、あるいは本人から、なぜこの使い方をしてよいと判断したのかを聞かれる。そのときに、判断した時点の材料が残っていないと、後から作ることになります。後から作った資料は、日付で見破られます。2026年7月17日に公布された個人情報保護法等の改正法には課徴金の制度が含まれており、説明を求められる場面は今後増える方向にあります。

2つ目は、立場が入れ替わる話です。自社が委託する側なら委託先に聞き、委託される側なら聞かれます。個人情報保護委員会の文書も、事業に関わる利害関係者、とりわけ個人情報等にアクセスして取り扱う可能性がある委託先を含めて実施することが望ましいとしています。自社が聞かれる側になったとき、答えられる資料があるかどうかで取引の可否が決まることがあります。3つ目は費用の話でもあります。同じ文書は、企画・設計の段階で評価しておけば、多額の投資をする前に軌道修正ができると述べています。先にやるのは慎重さではなく、安く済ませる段取りです。

評価を始める引き金を、4つに決める

全部の案件で回すと続きません。引き金に当たった案件だけ回す、と先に決めます。個人情報保護委員会の文書は、要配慮個人情報や生体認証データ等の機微な情報を取り扱う場合、取得した情報から本人の行動や関心の分析を行った結果を利用する場合、委託や共同利用により他の事業者とともに取り扱う場合などに有効だと挙げています。

欧州の規則の側は、もう少し具体的です。自動的な取扱いに基づく判断が自然人に法的な効果や同様の重大な影響を及ぼす、人格的側面の体系的かつ広範囲な評価の場合。特別な種類のデータを大規模に取り扱う場合。公衆がアクセス可能な場所を大規模に監視する場合。共通しているのは、人に影響が及ぶかどうかと、規模が大きいかどうかの2点です

実務で使える形にまとめると、4つになります。新しい種類のデータを入れるとき。人に影響する判断に使うとき。多数の人のデータをまとめて扱うとき。本人が予期しない使い方をするとき。このどれかに当たったら回す、と決めます。4つ目が抜けやすい項目です。集めたときに説明した使い道の範囲内かどうかは、法の側の確認で見ます。ここで見るのは、本人が読んだときに「そんな使い方をされると思っていなかった」と感じるかどうかのほうです。

引き金を、自社の手続きの言葉に置き換える

4つの引き金は、そのままでは誰も気づけません。新しい仕組みを作る人が、自分の案件がそれに当たると判断できる場面が要ります。新しい様式を作らず、いまある手続きの中に4つの問いを置きます

置き先の候補は3つです。新しい仕組みの企画を通す稟議。外部のサービスを契約する前の審査。既存の仕組みに機能を足すときの変更の申請。このどれかに、はいかいいえで答える4行を足すだけで足ります。新しい様式を1枚作ると、その様式を通らない案件が必ず出ます。

問いの書き方は、法律の区分名ではなく作業の言葉にします。「要配慮個人情報を扱うか」ではなく、「健康・信条・経歴に関わる情報が、集める項目に入っているか」。担当者が自分の案件の中身を見て、そのまま答えられる書き方にします。そして、4つのうち1つでも「はい」なら回す、と決めておきます。やるかやらないかを議論できる仕組みにすると、忙しい案件ほど「今回は要らない」で通ってしまいます。判断の余地を残さないことが、続く条件です。

全体は6段。時間がかかるのは最初の2段

手順の全体像を先に見ます。個人情報保護委員会の文書が示す流れは6段です。やるかどうかを決める、準備する、危険を洗い出す、影響の大きさと起きやすさで評価する、対策を決めて打つ、報告書にまとめる。時間がかかるのは最初の2段で、洗い出しから先は思ったより速く進みます。

STEP1
やるかどうかを決める

4つの引き金の問いに1つでも当たったら回す、と先に決めておく。ここで議論が起きる仕組みにすると、期限の近い案件ほど飛ばされる。

STEP2
準備する

情報の流れを、集める・保管する・移す・使う・捨てるの順に描く。関わる相手を図に入れる。根拠になる法令と指針と自社の規程を並べる。ここがいちばん時間を食う。

STEP3
危険を洗い出す

流れの段ごとに、本人の権利や利益がさらされる場面を挙げる。自社の運用から来るものと、本人の使い方から来るものの両方を見る。

STEP4
影響の大きさと起きやすさで並べる

目盛りを先に決めてから当てる。目盛りを決めずに当てると、書いた人ごとに基準が変わり、後で並べ直せなくなる。

STEP5
対策を決めて打つ

避ける・下げる・そのまま持つの3通りから選ぶ。対策を打った後にもう一度並べ直し、残った分を残す危険として記録する。

STEP6
報告書にまとめる

決めた線と、実際に変えた手順を1対1で並べた1枚を添える。対外に出すときは要約だけでよい。

体制について、同じ文書は、事業を実施する部門のみならず法務部門やシステム部門の人材も組み込みながら、責任者を含めて数人程度のチームを組成することが考えられるとしています。責任者に求められるのは、対象とする業務の流れを理解でき、危険の評価と対策の検討に適切な判断ができることです。役職の高さではなく、その業務を分かっているかどうかで選びます

期間は、同じ文書が数週間から数か月程度としています。案件の大きさで変わりますが、1回目は3週間、2回目からは1週間を目安に置くと動きます。1回目に型を作ってしまえば、2回目からは差分を埋める作業になるからです。外部の有識者を含む第三者の場を置いて評価と対策を審議させる方法も挙げられていますが、引き金に当たる案件が年に何件出るかを数えてから決めれば足ります。

情報の流れを1枚に描く

評価に入る前に要るのは、情報がどう動くかを描いた1枚です。同じ文書は、収集・保管・移転・利用・廃棄といったプロセスごとに整理し、流れを見える形にしておくことが有効だとしています。ここが曖昧なまま危険を数えても、抜けます。

描くときに落としやすいのが、登場する相手です。情報を取得して利用する自社、その取扱いによって影響を受ける本人、そして委託先。自社の中の処理だけを描いた図は、この評価の材料にはなりません。本人との関係がどこで発生するかを、図の中にはっきり置きます。

3つ目にそろえるのが、根拠になる決まりです。個人情報保護法をはじめとする関係法令に加えて、その分野で公的機関が示した指針、業界の自主的な決まり、自社の規程や契約、安全の管理策。法令だけを並べると、法には触れないが苦情になる部分が落ちます。この3つ(流れ・登場する相手・根拠になる決まり)がそろって、はじめて危険を洗い出せます。準備を飛ばして評価の表から書き始めると、思いついた危険だけが並ぶことになります。

評価に書き出す8つの項目

何を書くかは案件ごとに変わりますが、毎回そろえる項目は決められます。何の目的で、誰のどの情報を、どこまで、誰が見られるか。起きうる不利益、それを減らす手立て、それでも残る危険、そして誰が決めたか。この8つです。

危険を洗い出す観点も、同じ文書に例示があります。利用目的の通知や同意の取得が本人に分かりやすい形で行われるか。本人が、自分の情報がどのように取り扱われるかを利用目的から合理的に予測できるか。情報が過剰に収集される可能性がないか。権限のない者が不正にアクセスする可能性がないか。どれも、自社の都合ではなく本人の側から見た問いになっています

続く観点も同じ向きです。紛失や盗難、不正に持ち出される可能性はないか。不適正な編集や紐づけ、分析が行われる可能性はないか。必要がなくなっても持ち続けている情報はないか。本人からの各種の請求への対応が滞りなく行われるか。あわせて、本人の側の誤操作や設定のし忘れといった、想定と違う使われ方も危険の側に入れます。8つの項目に、これらの観点を当てて埋めていきます。

  • 「誰が見られるか」は役職ではなく、実際に画面を開ける人数で書く。権限の設計と、いま開ける人の数はずれる
  • 「どこまで」には期間も含める。集めてから何日で消すかが書かれていない評価は、捨てる工程が抜ける
  • 法令で求められること、指針や業界の決まりで求められること、自社が望ましいと考えることは、欄を分けて書く
  • 「誰が決めたか」を空欄にしない。合議で決めた場合も、最終的に引き受けた人を1名だけ書く

起きうる不利益は、本人の側の言葉で書く

ここが、この作業のいちばん難しいところです。危険を書くときに、「情報漏えいの可能性」と書いて終わりにしてしまう。これでは、減らす手立てを考えられません。漏れた結果として、その人に何が起きるのかまで書きます。

書き分けの例で見ます。名簿が外に出た場合、その人に起きるのは知らない相手からの勧誘です。購買の履歴が出た場合は、家族や周囲に知られたくない事情が知られることがあります。同じ漏えいでも、情報の種類によって本人に起きることが違います。違えば、減らす手立ても変わります。

人に影響する判断に使う場合は、漏えい以外の不利益が出ます。採用や与信のように結果が本人の生活に及ぶ場面では、間違った判断を受けること自体が不利益です。ここでAIを使う場合、答えのかたよりをどう検査するかという論点が出てきますが、その手順は別の記事の領分なので、ここでは書き出す項目として立てるにとどめます。本人の側の言葉で書くと、減らす手立ても具体的になります。「安全管理措置を徹底する」ではなく、「この項目は集めない」「この画面から個別の氏名を外す」「この用途では使わない」という形で出てきます。

影響の大きさと起きやすさで並べ、扱いを分ける

洗い出した危険は、2つの軸で並べます。同じ文書は、影響度と発生可能性の観点で評価するとしています。定量的な基準を設けるのは困難なので、無視できる・限定的・重大・甚大といった数段階の基準を設けることが考えられる、とも書かれています。目盛りは先に決めて、書く人の間でそろえます。

並べ終えたら、扱いを分けます。文書が示す分かれ方は3通りです。影響度が高く発生可能性も高い場合は、事業計画の中止も含めて、前提条件を変えて避ける。どちらか一方が高い場合は、対策を打って下げる。どちらも低い場合は、追加の対策を行わずそのまま持ったままにするという選択肢もある、とされています。

引き金に当たった使い方本人に起きうること先に確かめる相手扱いの分かれ方
採用や与信のように、人に影響する判断に使う間違った判断を受け、その機会そのものを失うその判断を最終的に下す部門と、本人からの申し出を受ける窓口影響が大きいので、避けるか、人が最終判断を持つ形に変える
位置や健康など、新しい種類のデータを入れる行動や状態を、知られたくない相手に知られるその情報を集めている現場と、保管する仕組みの管理者集める項目を減らすか、持ち続ける期間を短くして下げる
多数の人のデータをまとめて外部の道具に渡す自分の知らないところで、別の目的に使われる渡す先の事業者と、その契約を結んだ部署契約の学習に関する条件を確かめ、渡す項目を絞って下げる
集めたときの説明から外れる使い方をする説明と違う扱いを受け、その会社への信頼を失う集めるときの文面を管理している部署説明の文面を直すか、その用途では使わないと決める

対策を打ったら、もう一度2つの軸で見直します。対策の後に残った分が、そのまま残す危険になります。残す危険をゼロにする必要はありません。ゼロにしようとすると、使える案件がなくなります。

残す危険を決めるのは人。AIに任せてよいのは下書きまで

この作業の一部は、AIに任せられます。想定される不利益の洗い出しの下書きがそれです。情報の流れと扱う項目を渡して、この種類の情報が漏れた場合に本人に起きうることを並べさせる。人が思いつかなかった項目が出てくることがあります。

任せてはいけないのは、残す危険を決めるところです。どこまでの危険なら引き受けるかは、自社がその事業でどこまで責任を取れるかという判断だからです。自社の体力と、その事業の目的を知らない仕組みには決められません。並べるところまでを任せ、残すかどうかは人が決めます。

下書きを任せる場合も、根拠を一緒に書かせます。なぜその不利益が起きうると考えたのか、どの項目のどの扱いから導いたのかを1行添えさせる。根拠が無い項目は、後で消すべきか残すべきか判断できません。なお、AIが出した答えの根拠をどう説明させるかという話そのものには、ここでは入りません。そして、人が確認する範囲を先に決めておきます。人に影響する判断に関わる項目は全件、それ以外は半分を抜き取って確かめる、というように作業に入る前に決めます。後から決めると、期限が近い案件ほど確認が飛びます。

文書を作ることが目的ではない

ここが、この作業が形だけになるかどうかの分かれ目です。報告書ができた時点で終わりにすると、書かれた線が現場の手順に入らないまま、次の案件が始まります。同じ文書も、法令遵守に限定した画一的なチェックリストにより形式的に実施するだけでは、十分な効果は期待できないと述べています。

見るのは3つです。評価で「この項目は集めない」と決めたなら、実際の入力の画面からその欄が消えているか。「この画面から氏名を外す」と決めたなら、外れているか。「この用途では使わない」と決めたなら、使えない形になっているか。決めた線の数だけ、現場の手順に対応する変更があるはずです

対応する変更が見つからない線は、決めていないのと同じです。評価の最後に、決めた線と、実際に変えた手順を1対1で並べた1枚を作ります。この1枚があれば、後から説明を求められたときにもそのまま答えられます。報告書そのものは外に出すこともできます。同じ文書は、実施結果の公表が説明責任と透明性の観点から有効だとし、詳細まで提供する必要性は乏しく、要約を簡潔で分かりやすい形で公表するほうが有効だとしています。

やり直す引き金を、業務の手続きに埋める

1回やれば終わり、ではありません。使い方が変われば、本人に起きうることも変わります。やり直す引き金も、最初に決めて書いておきます。書いていないと、誰も言い出さないまま古い評価が残り続けます。

引き金は4つで足ります。扱う情報の項目が増えたとき。使う目的が増えたとき。渡す先が変わったとき。使う道具を別のものに替えたとき。4つとも、現場では「小さな変更」として処理される種類のものです。だから、変更の申請の様式の側に問いを置いておきます。

  • 分析の精度を上げるために項目を2つ足したが、小さな変更だという理由でやり直さず、足した項目が説明していた使い道の外にあった
  • 仕組みはそのままで外部の道具を別の会社のものに替えたが、渡す先が変わったという扱いにせず、契約の学習に関する条件を確かめないまま続けた
  • 報告書は残っていたが、決めた線が手順に入っているかを見ておらず、現場では評価の前とまったく同じ運用が続いていた
  • 1回目の評価に3か月かけて疲れ果て、2件目の案件では引き金に当たったのに回さなかった

引き金を手続きに埋めておくと、思い出す必要がなくなります。変更の申請の様式に4行足すだけです。同じ文書は、設計を終えた後の段階で実施することにも一定の意義があり、新規の事業だけでなく既存の事業の見直しにも有効だとしています。遅れて気づいた場合でも、やる価値はあります。

2回目から回らなくなる、4つの原因

1回目は回るのに、2回目から回らなくなる原因はだいたい4つです。1回目に完璧を目指して疲れたこと。引き金が曖昧で、やるかやらないかの議論が起きること。書く項目が多すぎること。書いた後に何も変わらないこと。順に手を打ちます。

1つ目には、1回目の範囲を絞ることで対応します。引き金に当たった案件のうち、いちばん小さいものから始めます。最初の1件は型を作るのが目的で、その案件を完璧に守ることは目的ではありません。型ができれば、2件目からは差分を埋める作業になります。2つ目と3つ目には、これまでの章ですでに手を打ちました。引き金は4つの問いにして手続きの様式に埋め、書く項目は8つに固定する。毎回同じ形で書けると、書く時間が読めるようになります。

4つ目が、いちばん効きます。書いた後に何も変わらないと、書く人は次から手を抜きます。逆に、評価の結果で1つでも仕様が変わった経験があると、次から真面目に書かれます。1回目は、小さくてよいので必ず1つ変える。集める項目を1つ減らす、画面から1列外す、保存する期間を30日短くする。それだけで、この作業が何のためにあるのかが社内に伝わります。

よくある質問

従業員が20人ほどの会社でも、やる必要がありますか

義務ではないので、やらないという選択もできます。ただ、規模の小ささは、本人に起きる不利益の小ささを意味しません。少人数の会社ほど、1人の担当者が判断してそのまま動くので、後から説明を求められたときに材料が残っていないことが多くなります。4つの引き金のうち1つでも当たる案件があるなら、1枚で構わないので書いておくほうが、後で楽になります。

1回にどれくらいの分量を書けばよいですか

分量の決まりはありません。個人情報保護委員会の文書も、実施方法は事業の規模や性質、取り扱う情報の内容によって様々であり、画一的なものではないとしています。目安としては、8つの項目それぞれを3行から5行で埋め、全体で表2枚に収まる程度から始めてください。厚い報告書を1回作るより、薄いものを案件ごとに続けるほうが効きます。

評価の結果は、社外に公表しないといけませんか

義務ではありません。同じ文書は、対外に公表することが説明責任と透明性の観点から有効だとしつつ、実施結果の詳細まで提供する必要性は乏しく、要約を簡潔で分かりやすい形で公表するほうが有効だとしています。公表しない場合でも、聞かれたときに出せる形で社内に残しておくことは必要です。

個人が特定できない形にしたデータだけを使う仕組みでも、回しますか

集める段階と、特定できない形にする段階が自社の中にあるなら、回す対象です。元のデータを集めて処理するところまでが評価の範囲に入るからです。最初から特定できない形で外部から受け取るだけなら、引き金の4つには当たらないことが多くなります。判断に迷ったら、その処理を自社の誰が行っているかで切り分けてください。

委託先にも、同じ評価をやってもらうべきですか

同じものを作らせる必要はありません。個人情報保護委員会の文書は、個人情報等にアクセスして取り扱う可能性がある委託先など、事業に関わる利害関係者を含めて実施することが望ましいとしています。含めて実施する、つまり自社の評価の中に委託先の扱いを書き込む形です。委託先には、情報の流れの図に書く材料(どこに保管し、誰が見られ、いつ消すか)を出してもらえば足ります。

まとめ

名前の義務が無いことと、やらなくてよいことは別です。この評価は、使う前に、誰にどんな不利益が起きうるかを先に書き出しておく工程で、日本では個人情報保護委員会が2021年6月に公表した文書と、同年1月に発行された日本産業規格が手順を示しています。回し方は決まっていて、引き金を4つに決めて手続きの様式に埋め、情報の流れを1枚に描き、8つの項目を埋め、影響の大きさと起きやすさで並べ、残す危険は人が決める。最後に、決めた線と変えた手順を1対1で並べた1枚を添える。まずは、いま動いている案件のうち引き金に当たる1件を選び、表2枚で1周してみてください。型さえできれば、2件目からは1週間で回ります。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次