個人情報漏えい時の本人通知文の書き方|炎上を防ぎ信頼回復につなげる実務設計

個人情報の漏えいが発生したとき、企業に求められるのは、原因を調査してシステムを復旧させることだけではありません。影響を受ける本人に事実を伝え、二次被害を防ぐための行動を案内する必要があります。

このときに送付する本人通知文は、単なる「お詫び状」ではありません。

法令上必要な事項を伝えるコンプライアンス文書であると同時に、本人を被害から守る案内文であり、企業の姿勢を示す危機管理文書でもあります。

表現を誤れば、情報漏えいそのものに加えて、「責任を認めていない」「説明が曖昧」「被害者に責任を転嫁している」と受け取られ、二次的な炎上を招く可能性があります。

本記事では、個人情報漏えい時の本人通知に必要な法的要件と、信頼回復につなげる通知文の構成、避けるべき表現、問い合わせ対応までを実務の流れに沿って解説します。

個人情報漏えい時に本人通知が必要となるケース

2022年4月に施行された改正個人情報保護法により、個人の権利利益を害するおそれが大きい個人データの漏えい等が発生した場合、個人情報保護委員会への報告と本人への通知が義務化されました。

報告・通知の対象となるのは、主に次の4つの事態です。

  • 要配慮個人情報が含まれる個人データの漏えい等
  • 不正利用によって財産的被害が生じるおそれがある個人データの漏えい等
  • 不正な目的で行われたおそれがある漏えい等
  • 本人の数が1,000人を超える漏えい等

氏名や住所だけでなく、クレジットカード情報、インターネットバンキングの認証情報、病歴、犯罪歴などが含まれる場合は、本人に深刻な影響が生じる可能性があります。

また、実際の漏えいが確定していなくても、「漏えいしたおそれ」があり、上記の報告対象事態に該当する場合には対応が必要です。

制度の対象や判断基準は、個人情報保護委員会の「漏えい等報告・本人への通知の義務化について」で確認できます。

個人情報保護委員会への報告期限と本人通知の違い

個人情報保護委員会への報告には、速報と確報があります。

速報は、報告対象事態を知った後、速やかに行う必要があります。個人情報保護委員会は、その目安を概ね3〜5日以内としています。

確報は、原則として事態を知った日から30日以内です。不正な目的で行われたおそれがある事態については、60日以内とされています。

注意したいのは、3〜5日という目安は、個人情報保護委員会への速報に関するものであり、本人通知に一律の「3〜5日以内」という期限が定められているわけではない点です。

本人通知は、事態の状況に応じて速やかに行うことが求められます。通知時期は、現時点で把握している事実、本人が自衛措置を取れる可能性、通知によって生じる混乱や被害拡大のおそれなどを踏まえて判断します。

ただし、すべての調査が完了するまで通知を遅らせてよいわけではありません。

初期段階で情報が限られている場合には、判明している事実を先に通知し、調査結果や再発防止策を後から追加する「段階的な通知」が有効です。

本人通知文に記載すべき5つの法定事項

本人通知では、本人の権利利益を保護するために必要な範囲で、次の5項目を伝えます。

漏えい等の概要

いつ、どのような事態が発生したのかを記載します。

発生日時が確定していない場合は、「発生した可能性がある期間」や「当社が事態を認識した日」を分けて示します。発生日と発覚日を混同しないことが重要です。

漏えいした可能性のある個人データの項目

氏名、住所、電話番号、メールアドレス、購入履歴、会員番号など、対象となる情報を具体的に示します。

「個人情報が漏えいした可能性があります」だけでは、本人は何に注意すべきか判断できません。

本人ごとに対象項目が異なる場合は、その本人に関係する項目だけを知らせる方法も考えられます。

発生原因

メールの誤送信、端末の紛失、不正アクセス、システム設定の不備など、現時点で確認できている原因を平易な言葉で説明します。

原因が確定していない場合は、推測を事実のように記載せず、「現在調査中」と明示します。そのうえで、何を調査しているのか、次回はいつ情報を更新するのかを示すことが大切です。

二次被害またはそのおそれ

フィッシングメール、不審な電話、なりすまし、アカウントへの不正ログイン、クレジットカードの不正利用など、想定されるリスクを具体的に伝えます。

現時点で被害を確認していない場合も、「二次被害はありません」と断定するのではなく、「現時点で二次被害の報告は確認されていません」と、確認時点を明らかにします。

本人が取ることのできる対応

パスワードの変更、同じパスワードを使用している他サービスの確認、不審なメールへの注意、カード利用明細の確認など、本人が実行できる措置を案内します。

専用の問い合わせ窓口、電話番号、受付時間、問い合わせ時に必要な情報も分かりやすく記載します。

本人通知の内容と方法については、個人情報保護委員会のガイドライン(通則編)に詳しい考え方が示されています。

信頼回復につなげる本人通知文の基本構成

法定事項を並べるだけでは、受け取った本人にとって分かりやすい通知文にはなりません。実務では、次の順序で構成すると内容を整理しやすくなります。

日付・宛名・差出人

発送日、本人の氏名、企業の正式名称、代表者または責任者の氏名を記載します。

企業名は略称ではなく正式名称とし、重要な通知であることが分かる体裁に整えます。

表題

「個人情報漏えいに関するお詫びとご報告」など、何についての通知なのかを明確にします。

不安をあおる表現は避ける必要がありますが、内容を曖昧にした表題も適切ではありません。

冒頭の謝罪

時候の挨拶などは省き、冒頭で事態の発生と謝罪を簡潔に伝えます。

謝罪を長く繰り返すよりも、何が起きたのかを早い段階で示すほうが、本人の不安軽減につながります。

事実関係と影響範囲

発生した事態、対象となる情報、対象者、現在確認されている影響を整理します。

確定事項、調査中の事項、確認できていない事項を混在させず、明確に区別することが重要です。

応急措置と再発防止策

アクセス遮断、対象アカウントの停止、パスワードの強制変更など、すでに実施した緊急対策を記載します。

さらに、システム改修、権限設定の見直し、確認手順の変更、従業員教育など、今後行う根本的な再発防止策を分けて説明します。

本人へのお願い

パスワード変更や利用明細の確認など、本人に求める対応を箇条書きで示します。

ただし、企業側の管理責任を本人に転嫁するような表現は避けなければなりません。

問い合わせ窓口

専用窓口の名称、電話番号、メールアドレス、受付時間を記載します。

問い合わせが集中することを想定し、通常の代表電話とは別に窓口を設けることも検討します。

個人情報漏えいの通知で避けるべきNG表現

本人通知文では、企業が責任から逃れようとしているように見える表現が、強い反発を招きます。

「ご不快な思いをさせてしまった」

問題の中心は、本人が不快に感じたことではありません。個人情報を適切に管理できなかったことです。

「当社の管理体制の不備により、個人情報が漏えいしたことを深くお詫び申し上げます」のように、謝罪の対象を具体的にします。

「誤解を招いてしまった」

この表現は、企業の行為ではなく、受け手の理解に問題があったような印象を与えます。

誤った情報を送付した場合は、「当社の確認不足により、事実と異なる情報を送付しました」と、何を誤ったのかを明示します。

「遺憾に思います」

「遺憾」は、第三者的な感想として受け取られる可能性があります。当事者として責任を認める場面では、具体的な事実と謝罪を直接記載するほうが適切です。

人手不足や委託先を理由にする

「繁忙期で確認が漏れた」「委託先の作業ミスだった」といった説明は、責任転嫁と受け取られやすい表現です。

個人のミスだけに帰結させず、「確認プロセスや監督体制に不備があった」と、組織上の問題として説明する必要があります。

謝罪の言葉を何度も繰り返す

謝罪表現を多用しても、説明責任を果たしたことにはなりません。

謝罪は冒頭と結びに絞り、本文では事実、影響、対応、再発防止策を具体的に伝えます。

調査中の情報は段階的に通知する

漏えい発覚直後に、原因や影響範囲のすべてが判明していることは多くありません。

だからといって、曖昧な推測を公表したり、調査完了まで沈黙したりすることにはリスクがあります。

初回通知では、次の内容を整理します。

  • 現時点で確認できている事実
  • 漏えいした可能性のある情報
  • 現時点で確認されている二次被害
  • 企業が実施した緊急対策
  • 本人にお願いする自衛措置
  • 調査中の事項
  • 次回の情報更新予定

「詳細が分かり次第、改めてご連絡します」だけでは、対応が先送りされている印象を与えます。

「調査結果と再発防止策は、〇月〇日までに当社Webサイトで公表します」のように、更新時期と方法を示すことが信頼につながります。

本人通知とシステム上の初動対応を連動させる

本人通知文を作成する一方で、被害拡大を防止する技術的な措置も進めなければなりません。

端末の紛失であれば、リモートロック、関連アカウントの停止、ログインパスワードの変更などが考えられます。

不正アクセスであれば、対象システムの隔離、サービスの一時停止、アクセスログの保全、侵入経路の調査、脆弱性の修正などを実施します。

通知文には、計画だけではなく、「すでに実施した対策」を記載することが重要です。

通知内容と実際の対応が一致していなければ、後から説明の矛盾が判明し、信頼をさらに損なう可能性があります。

記者会見や問い合わせ対応との整合性を確保する

本人通知後は、顧客、取引先、報道機関から問い合わせが集中する可能性があります。

通知文、Webサイトの公表文、記者会見の説明、問い合わせ窓口の回答が異なれば、「会社が事実を隠している」「部署ごとに説明が違う」と受け取られます。

あらかじめ次のような質問を想定し、回答方針を統一しておく必要があります。

  • なぜこれまでの対策で防げなかったのか
  • 漏えいした情報は悪用されていないのか
  • 経営者はどのように責任を取るのか
  • なぜ発覚から公表まで時間がかかったのか
  • 金銭的な補償を行うのか
  • 委託先にも責任があるのか

未確定の事項について、その場で無理に答えてはいけません。

「分かりません」「回答できません」で終わらせるのではなく、「現時点で確認できている事実」と「回答できない理由」「今後の確認方法」を伝えます。

捜査や証拠保全に関係する情報は、不用意に公表すると調査を妨げる可能性があります。法務担当、情報セキュリティ担当、経営陣、広報担当が連携して公開範囲を判断する必要があります。

問い合わせ窓口の外部委託にもガバナンスが必要

大規模な漏えいでは、自社だけで多数の問い合わせに対応することが難しく、コールセンターや外部事業者への委託が必要になる場合があります。

しかし、窓口対応を外部に任せる場合も、説明責任まで外部化できるわけではありません。

回答スクリプトは、自社の法務部門やセキュリティ責任者が確認し、本人通知や公表内容と一致させます。

また、外部窓口では次の管理が必要です。

  • 対応担当者への守秘義務の徹底
  • 問い合わせ時に取得する個人情報の最小化
  • 本人確認手順の明確化
  • 回答できる範囲とエスカレーション基準の設定
  • 対応履歴の記録と共有
  • 怒りや不安の強い顧客を自社責任者につなぐ体制
  • 二次的な情報漏えいを防ぐ教育

窓口担当者には、「謝罪、確認済みの事実、本人が取れる対応、再度の謝罪」という基本の話法を共有します。

本人通知文を公開する前のチェック項目

通知文を送付する前に、少なくとも次の項目を確認します。

  • 発生日時と発覚日時を区別しているか
  • 対象となる個人データの項目が具体的か
  • 確定事項と調査中の事項を分けているか
  • 二次被害の可能性を説明しているか
  • 本人が取るべき対応が明確か
  • 実施済みの緊急対策を記載しているか
  • 再発防止策が抽象的な精神論になっていないか
  • 「誤解」「不快」「遺憾」などの責任回避に見える表現がないか
  • 委託先や従業員個人への責任転嫁になっていないか
  • 問い合わせ窓口と受付時間が正しいか
  • 個人情報保護委員会への報告内容と矛盾していないか
  • 警察の捜査や証拠保全を妨げる情報が含まれていないか
  • 通知文、公表文、想定問答の内容が統一されているか
  • 次回の情報更新時期が示されているか

文章が完成した後は、作成担当者だけで確認せず、法務、情報セキュリティ、広報、顧客対応、経営責任者による複数部門のチェックを行います。

まとめ

個人情報漏えい時の本人通知文は、定型的なお詫び状ではありません。

本人に何が起きたのかを伝え、二次被害を防ぐための行動を案内し、企業が責任をどのように受け止めているかを示す重要な危機管理文書です。

通知文では、概要、対象となる個人データ、原因、二次被害のおそれ、本人が取れる対応を分かりやすく伝えます。調査中の内容は無理に断定せず、現時点で判明している事実と次回の情報更新予定を示します。

信頼回復に必要なのは、謝罪の言葉を増やすことではありません。

責任転嫁や自己弁護を避け、具体的な事実、実施済みの対策、再発防止策を一貫した言葉で示すことです。本人通知、行政機関への報告、記者会見、問い合わせ対応を一つの危機管理プロセスとして設計しておくことが、二次炎上を防ぐための基盤となります。

コメント

この記事へのコメントはありません。

関連記事