ホーム > 申請・審査 > 個人情報の取り扱いに関する事故報告

個人情報の取り扱いに関する事故報告

一般財団法人日本情報経済社会推進協会(JIPDEC)の「プライバシーマーク付与に関する規約(PMK500)」により、事業者からの事故報告が義務付けられております。

プライバシーマーク付与事業者、審査中事業者および申請検討中事業者は、個人情報に関わる事故等が発生した場合、下記の要領に基づき、ご報告をお願いいたします。個人情報の取扱いにおける事故等の報告を受けて、「プライバシーマーク付与に関する規約(PMK500)」に基づく判断・対応を行います。

プライバシーマーク制度における事故等の定義

プライバシーマーク制度における事故等とは、「プライバシーマーク付与に関する規約(PMK500)」により『個人情報の外部への漏えいその他本人の権利利益の侵害(以下「事故等」という)』と位置付けており、具体的には、同規約で示している次の事象のことをいいます。

①漏えい、 ②紛失、 ③滅失・き損、 ④改ざん、正確性の未確保、 ⑤不正・不適正取得、 ⑥目的外利用・提供、⑦不正利用、 ⑧開示等の求め等の拒否、 ⑨上記①~⑧のおそれ

※付与事業者の皆様におかれましては、2022年4月1日施行の「プライバシーマークにおける個人情報保護マネジメントシステム構築・運用指針」内「J.4.4.2 緊急事態への準備」への対応のため、上記「事故等の定義」に則り、「漏えい、滅失、き損」の他、「改ざん、正確性の未確保」「不正・不適正取得」「目的外利用・提供」「不正利用」「開示等の求め等の拒否」(いずれも、おそれを含む)を事故報告の対象とし、文書化をおこなってください。また、同様に「報告の対象」「提出までの目安の日数」「報告先」等も含める必要があります。

報告対象事業者

  1. 当協会のプライバシーマーク付与事業者(付与事業者)※更新申請中事業者含む
  2. 当協会にプライバシーマーク付与適格性審査の申請をしている事業者(審査中事業者)
  3. 当協会にプライバシーマーク付与適格性審査の申請することを検討している事業者(申請検討中事業者)

事故報告の期限(速報・確報)

報告対象事業者において事故等が発生した場合には、発覚した日から原則として30日(不正の目的をもって行われたおそれがある事故等の場合は60日)以内に、審査機関へ事故報告(「確報」)を行ってください。

速報が必要な事故等

次のいずれかに該当する事故等が発生した場合には、「速報」として概ね発覚した日から3~5日以内に審査機関へ報告を行ってください。(速報の場合、全てをご記入いただく必要はありません。わかる範囲でご記入ください。)

  1. 要配慮個人情報が含まれる事故等が発生し、又は発生したおそれがある事態
  2. 不正に利用されることにより財産的被害が生じるおそれがある事故等が発生し、又は発生したおそれがある事態
  3. 不正の目的をもって行われたおそれがある事故等が発生し、又は発生したおそれがある事態
  4. 個人データに係る本人の数が1000人を超える事故等が発生し、又は発生したおそれがある事態
  5. その他、付与機関がプライバシーマーク付与適格性審査基準における重大な違反、又は重大な違反のおそれがあると認めた事態

特定個人情報(マイナンバー)に関する事故等

事故等の対象となった個人情報に特定個人情報(マイナンバー)が含まれており、次の事故等に該当する場合は、「速報」として概ね発覚した日から3~5日以内に審査機関へ報告を行ってください。

  1. 情報提供ネットワークシステム等からの漏えい、滅失、き損
  2. 不特定多数の者に閲覧された
  3. 不正の目的による漏えい、滅失、き損
  4. 100人を超える場合

速報・確報の判断フロー

事故の報告先と報告方法

事故報告は、付与機関である一般財団法人日本情報経済社会推進協会(JIPDEC)が運営するJIPDEC Pマークポータルサイト経由で報告をお願いします。

  1. 付与事業者
    報告先:付与適格決定を受けた審査機関および付与機関(※1)(※2)
    報告方法:JIPDEC Pマークポータルサイト内の事故報告システムを通じてご報告ください(※3)
  2. 新規申請中の事業者および新規申請を検討/予定している事業者
    報告先:付与適格性審査の申請をしている審査機関および付与機関
    報告方法:JIPDEC事故報告システムはご利用できませんので、JIPDECプライバシーマーク推進センターまでお問い合わせください。

(※1)JIPDEC Pマークポータルサイト内の事故報告システムを通じてご報告いただくことで、付与適格決定を受けた審査機関および付与機関に共有されます。(別途、付与機関へのご報告は不要です。)
(※2)事故等の処理(事故報告受付、事故評価、措置通知等)については、原則、事故報告先の審査機関が行います。
(※3)下記「JIPDEC Pマークポータルサイト事故報告システムから報告する」をご確認ください。

JIPDEC Pマークポータルサイト事故報告システムから報告する

事故報告の流れ
JIPDEC Pマークポータルサイトの事故報告システムより、事故報告に関する一連の手続き(事故報告、事故措置通知の受領、再発防止策の送付等)を行うことができます。事故報告システムは、JIPDEC Pマークポータルサイトにサインインしてご利用ください。

JIPDEC Pマークポータルサイトのアカウント
・アカウントは、JIPDECより申請担当者あてにメールでご連絡しております。ご不明な場合は、JIPDECプライバシーマーク推進センターまでお問い合わせください。
・申請担当者と事故報告担当者が異なる場合は、以下の何れかの方法でご対応をお願いします。

  1. 申請担当者(JIPDEC Pマークポータルサイトのアカウント保持者)が事故報告を代行いただく。
  2. 申請担当者および事故報告担当者が含まれるメールアドレスをご用意いただく。
    申請担当者のメールアドレス変更は、変更届のご提出をお願いします

JIPDEC Pマークポータルサイトサインイン後の事故報告システムへのアクセス方法
サインイン ⇒ メニューの「お問合せ/その他お手続き」ボタン押下 ⇒ 「事故報告システム」

事故等の措置の通知
・事故報告システムを通じて報告された事故等については、「プライバシーマーク付与に関する規約(PMK500)」に基づいて欠格レベルの判定を行い、外部有識者を交えた委員会の審議を経て措置を決定し、事業者には事故報告システムを通じてその結果を通知します。

・事故等の措置の通知において、再発防止策の実施状況等の報告を求められた場合は、指定された期日以内にその実施状況等について、事故報告システムを通じて報告してください。

事故報告の取扱い
・提出された事故報告は、報告いただいた個人情報の取扱いにおける事故の欠格性を判断するために利用します。また、概要作成や注意喚起の為に内容を利用することがあります。
・報告をいただいている事故の内容については、プライバシーマーク付与適格性の審査に反映するために、JUAS セキュリティセンター並びに、JIPDECプライバシーマーク推進センターにて情報を共有します。
・JUAS認定個人情報保護団体対象事業者の場合には、認定個人情報保護団体事務局へ共有します。

個人情報保護委員会への報告について

2022年4月1日施行の改正個人情報保護法により、漏えい等が発生し個人の権利利益を害するおそれがある場合、個人情報保護委員会への報告が義務化されました。以下の個人情報保護委員会規則で定められた漏えい等が発生した場合は、個人情報保護委員会に「速報」および「確報」として報告を行ってください。
また、特定個人情報(マイナンバー)に係る事故等についても、個人情報保護委員会への報告が必要です。
詳細は、個人情報保護員会WEBサイトをご参照ください。

事故報告に関するお問い合わせについて

事故報告に関するお問い合わせは、JUAS事故担当にて受け付けしております。
 ・発生した事象が事故に該当するかどうかのご確認
 ・事故報告書提出にあたってのご質問等(記載方法など)
 JUAS事故担当:sec-icdt@juas.or.jp (@を半角に変更してください。)

申請・審査

このページの先頭へ