日本の個人情報保護は、同意の有無だけでなく、データの利用目的と移転先を問います。利用目的、個人識別性、第三者提供、越境移転に応じて、通知・同意・管理義務が変わります。Cookie・端末ID、国外移転、委託、本人請求などの場面から、実際のデータフローに沿って方針と社内運用を確認するためのテーマです。 本コーナーは、旭時報 SUNRISE(寧旭メディア)が Startup Island TAIWAN のために企画・制作しています。 監修|日本法務:法律事務所 ZeLo 日本税務:税理士法人ZeLo 台湾法務:中銀法律事務所 台湾財務:urCFO 本コーナーの内容は、2026 年 8 月時点の日本および台湾の法令に基づいています。その後の法改正は反映されていません。個別の案件については、専門家による個別の判断が必要です。
当たる場合と当たらない場合があります。判断の分かれ目は、そのデータの中身ではなく、貴社がそれによって特定の個人を識別できるかどうかです。 典型的には、氏名、住所、生年月日、顔写真等が個人情報に該当します。会社における職位や所属、購入履歴、閲覧履歴、Cookie、端末 ID は、それだけでは個人が特定できない情報です。もっとも、これらが特定の個人に紐づけられた場合には、個人情報に該当します。 特定の個人を識別できないデータには、「個人関連情報」という別の位置づけが用意されています。個人に関する情報ではあるものの、それ単体では特定の個人を識別できないもの、という意味です。Cookie 等の端末識別子を通じて収集されたウェブサイトの閲覧履歴、商品購買履歴・サービス利用履歴が、これに当たります。これらを日本の広告パートナーに提供する場合、提供の前に、本人の同意が取得されていることを確認する必要があります。
なぜこの規律には、直感に反する点があります。提供できるかどうかを決めるのは、貴社が保有するデータそのものの性質ではなく、提供先がそのデータをどのように取り扱うかです。提供先がそれを自らが保有するデータベースと紐付けるなどして個人データとして取得することが想定される場合、貴社には提供の前に対応すべきことがあります。したがって、提携の交渉段階で、提供先がどのようなデータを保有し、貴社のデータを何に利用するのかを、あらかじめ確認しておいてください。
どうする1. まず社内で確認してください。保有している Cookie、端末 ID、閲覧履歴を洗い出し、種類ごとに、自社が保有する他の情報と容易に照合して特定の個人を識別できるかどうか(あるいは個人識別符号を含むかどうか)を検討します。識別できる(あるいは個人識別符号を含む)場合、そのデータはすでに個人情報であり、「個人関連情報」には該当しません。識別できない場合に、2 に進みます。 2. 特定の個人を識別できないデータ、すなわち「個人関連情報」を提携先に提供する前に、二つの点を確認してください。第一に、提携先がそれを自らが保有するデータベースと紐付けるなどして個人データとして取得することが想定されるかどうかです。想定される場合、提供について本人の同意が取得されていることを、あらかじめ確認する必要があります。第二に、データを受け取る提携先が日本国外にあるかどうかです。日本国外にある場合は、本人の同意が取得されていることに加えて、当該外国の個人情報の保護に関する制度等の情報が本人に提供されていることも、確認する必要があります。 3. 過去に収集した個人データを社内で分析したい場合には、「仮名加工情報」という方法があります。仮名加工情報とは、他の情報と照合しない限り特定の個人を識別できないように加工した情報です。仮名加工情報にすることで、本人に通知・公表している利用目的以外の目的であっても、本人の同意を取得せずに利用できます。もっとも、この方法は社内分析を念頭に置いたものであり、仮名加工情報の第三者提供は原則として禁止されています。第三者提供を含めた流通を念頭に置く場合は、「匿名加工情報」という別の類型になります。
あたりません。同意も必要ありません。分かれ目は、データが国境を越えるかどうかではなく、データを受け取る側が貴社と同一の法人であるかどうかです。 個人情報保護法における「第三者」か否かの判断は、法人格の同一性を基準とします。越境移転規制における「外国にある第三者」についても、法人格の同一性が基準となります。支店は独立した法人ではなく、本店と同一の法人格です。そのため、日本法人が外国にある自らの支店や事務所に対して個人データを提供する場合も、外国法人の東京支店が当該外国法人の本店に個人データを提供する場合も、「外国にある第三者」への提供には該当しません。 子会社の場合は結論が異なります。子会社は別の会社です。株式を台湾の会社が保有していても、法律上は別個の法人として扱われます。日本子会社から台湾親会社へ個人データを提供する場合は、「外国にある第三者」への提供にあたり、原則として本人の事前同意が必要です。
なぜ台湾のチームが日本で陥りやすいのは、グループ内でのデータ同期や、台湾の開発チームによる閲覧を「社内利用」と考えてしまうことです。その結果、日本法上の第三者提供または外国にある第三者への提供として整理するという段階が、そのまま抜け落ちます。 支店と子会社は、他の場面では登記手続の違いに見えます。しかし、本人の同意が必要かどうかについては、結論が正反対です。また、同一の会社であり、日本から台湾本社へ送るにあたって本人の同意が不要な場合でも、対応すべきことが一つ残ります。個人情報保護法は、データを保管している国の個人情報の保護に関する制度等を把握する「外的環境の把握」を、安全管理措置の一環として求めています。同意は不要でも、そのデータについての安全管理措置の義務は貴社に残ります。
どうする1. まず、データを送る相手が貴社と同一の法人か、別の法人かを確認してください。日本支店から台湾本社へ送る場合は、同一の法人です。日本子会社から台湾親会社へ、台湾の他の会社へ、または外部の委託先へ送る場合は、別の法人です。 2. 同一の法人である場合、同意は不要ですが、「外的環境の把握」が必要です。データを実際に保管している国の個人情報の保護に関する制度等を把握し、それを踏まえて適切な安全管理措置を決定し、実施してください。個人情報保護委員会は「個人データを保管している A 国における個人情報の保護に関する制度を把握した上で安全管理措置を実施」という記載例を公表しています。上記の対応をしていることも、公表事項に含まれます。 3. 別の法人である場合、二つの方法があります。一つは本人の事前同意を得る方法です。同意に先立ち、移転先の外国の名称、当該外国における個人情報の保護に関する制度に関する情報、移転先が講ずる個人情報の保護のための措置に関する情報を、本人に提供する必要があります。もう一つは、提供先との契約等により、個人情報保護法上求められる措置に相当する措置を継続的に講ずる体制を整備する方法です。実務上は、どちらの方法で対応するのかを先に決めてから、書類を整えることになります。
そのままでは使えません。両国で求められるものは形が異なり、翻訳ではその差は埋まりません。日本法は、すべてについて本人の同意を求める制度ではなく、場面ごとに規律が分かれています。場面ごとに一つずつ確認していく必要があります。 APPI と台湾個資法は、いずれも個人情報の適正な取扱いや本人への説明を求める点では共通します。違いは構造にあります。日本法は、取得・利用について常に本人同意を求める制度ではなく、場面ごとに規律が分かれています。ここでいう場面とは、そのデータに対して何をするか、そしてそのデータがどの種類のものか、ということです。規律が分かれている場面は、利用目的の特定・通知又は公表、目的外利用、第三者提供、要配慮個人情報、外国にある第三者への提供などです。 そのため、台湾法対応済みのプライバシーポリシーを日本語に翻訳するだけでは、日本法上必要な説明や同意取得、越境移転に関する手当てが不足するおそれがあります。台湾企業の場合、記載が漏れやすいのは次の二点です。台湾にある第三者への個人データの提供に関する説明と、台湾の個人情報保護制度に関する情報です。この二点が記載されていないまま、台湾親会社や台湾の事業者に個人データを提供すると、日本の個人情報保護法に違反するおそれがあります。
なぜ台湾と日本の違いは、条文だけではありません。誰が監督し、どの程度厳しく執行されるかという点にも違いがあります。日本では個人情報保護委員会(PPC)が監督機関として設置されており、一定の違反については、法人に対して 1 億円以下の罰金が科され得ます。他の類型の違反についても、さまざまな罰則が設けられています。条文の内容だけを見るのではなく、こうした執行の強さも、個人情報保護のリスク評価に織り込んでおいてください。 見落とされやすい点がもう一つあります。同じ「台湾本社へのデータ同期」であっても、その下にあるデータの流れは二通り考えられます。日本法人が取得した個人データを台湾親会社へ提供する場合と、台湾法人が日本のユーザーから直接個人情報を取得する場合です。この二つでは、法的整理が異なり得ます。日本法が見るのは、その下にあるデータの流れであり、「台湾本社へのデータ同期」という結果ではありません。
どうする1. 台湾で作成したプライバシーポリシーを翻訳して、そのまま日本で使うことは避けてください。貴社のデータの流れを、場面ごとに洗い出してください。洗い出す場面には、利用目的の特定・通知又は公表、目的外利用、第三者提供、要配慮個人情報、外国にある第三者への提供が含まれます。場面ごとに日本法の規律が異なりますので、一つずつ確認してください。 2. データの流れに関わる三つの主体を先に確認してください。日本向けサービスの提供主体、データの取得主体、そして台湾側で閲覧・利用する主体です。この三つの答えが異なれば、日本法上適用される規律も異なります。確認したうえで、必要な対応を検討してください。 3. 体制が整うまでの間も、まずは現在のプライバシーポリシーに二点を追記してください。第一に、台湾にあるどの相手に個人データを提供するのか。第二に、台湾の個人情報保護制度がどのようなものか。この二点は、台湾から翻訳したポリシーで記載が漏れやすい箇所です。
日本の個人情報保護法は、利用目的、つまりそのデータを何に使うのかを、本人に知らせることを求めています。そのため、少なくとも二つの基本的な作業を先に済ませておく必要があります。 1. そのデータを何に使うのか、利用目的を定めること。 2. 本人に知らせる内容を準備しておくこと。 ここでいう本人には、貴社が日本でサービスを提供し、又は商品を販売する相手となるユーザーだけでなく、貴社が雇用する従業員も含まれます。 個人情報の取得方法によって、利用目的を知らせる時点が異なります。主に二つの場面に分けて考えます。一つ目は、一般的な方法で取得する場合です。あらかじめ利用目的を公表しているときは、取得の際に改めてお知らせする必要はありません。公表していないときは、取得後、速やかに本人に通知するか、又は公表してください。二つ目は、契約の締結に伴って取得する場合です。本人との間で契約を締結することに伴って、契約書その他の書面に本人の個人情報が記載される場合は、あらかじめ本人に対して利用目的を明示する、つまりはっきりと伝える必要があります。 利用目的を定めるときは、将来の分もまとめて検討してください。事後的に利用目的を変更する場合、日本の個人情報保護法には制限があります。変更後の利用目的は、変更前の利用目的と関連性を有すると合理的に認められる範囲内でなければなりません。当初記載しなかった用途を後から加えたいときは、その範囲内かどうかの判断が必要です。実務上、この判断に悩むことがあります。そこで、個人情報の取得に先立って、事業内部の関係部署間で、将来的に想定される利用目的を、漏れがないように十分に検討しておくことが望ましいとされています。
なぜ契約もまだ締結しておらず、データも入ってきていない段階では、こうした準備は後回しにできるように見えるかもしれません。しかし、日本の個人情報保護法が起点とするのは「取得」という行為です。日本事業に関して最初の個人情報が貴社に入ってきた時点で、お知らせの義務はすでに発生しており、お知らせする内容が、まさに利用目的です。利用目的が定まっていなければ、お知らせする内容も書けません。そのため、この準備は、データが入ってくる前に済ませておく必要があります。 もう一つ、あわせて考えておいていただきたいことがあります。日本の個人情報保護法が求める水準のプライバシーポリシーを作成するには、その前提として、データの流れを最初から最後まで一度洗い出しておく必要があります。どのような個人情報を収集するのか、どのような目的で利用するのか、どのように管理するか、社外に提供することがあるのか、国外のサービスを利用することがあるのか。これらに先に答えを出しておいてください。
どうする1. 日本事業に関して最初に個人情報を取得する前に、利用目的をできる限り特定してください。特定の部署だけで決めるのではなく、そのデータを利用することになる部署が揃って検討してください。 2. 本人にお知らせする内容を文章にしたうえで、取得の方法に応じて、それをいつ本人に示し、又は本人が見られる状態にするかを決めてください。あらかじめ公表する方法をとるのであれば、ウェブサイトの公開前に掲載してください。契約の締結に伴って個人情報を取得するのであれば、締結の前に明示してください。 3. たとえば EC サイトを立ち上げる場合には、まず次の点を洗い出してください。どのような個人情報を収集するのか、どのような目的で利用するのか、どのように管理するか。配送会社、決済代行会社、マーケティングツール提供会社等に個人情報を提供又は委託することがあるのか。国外の事業者やクラウドサービスを利用することがあるのか、他社と共同で利用することがあるのか、個人情報を加工して利用することがあるのか。ユーザーからの開示や訂正などの請求にどう対応するか。これらを具体的に確認・検討したうえで、分かりやすくプライバシーポリシーにまとめてください。洗い出しを省くと、実際に行っていることがポリシーから漏れやすくなります。
その記載では足りません。日本の個人情報保護法は、そのデータが何に使われるのかを、事業者自身と本人の双方が読み取れる程度まで記載することを求めています。法令上の表現は「できる限り特定する」です。 「できる限り特定」するとは、二つの方向を同時に満たすことをいいます。一つ目は、事業者の側です。その記載を見た事業者が、その個人情報をどのような目的で利用できるのか、明確な認識を持てる必要があります。二つ目は、本人の側です。本人がその記載を見て、自己の個人情報がどのような目的で利用されるのかを想定できる必要があります。 日本の個人情報保護委員会は、特定したとはいえない記載例を二つ挙げています。「事業活動のため」と「お客様サービスの向上のため」です。いずれも大きな方向を示すだけで、「できる限り特定」したとはいえません。貴社の現在の記載も、これだけでは十分に特定されているとはいえません。
なぜどの程度まで特定するのかについて、日本の個人情報保護法には基準があります。本人と事業者の双方が、そのデータがどのように使われるのかを、一般的かつ合理的に想定・判断できる程度の明確性が必要です。判断の基礎になるのは、双方が想定できるかどうかです。 そのまま書き写せる汎用のひな形はありません。どの程度まで具体的に特定する必要があるかは、取り扱われるべき個人情報の性質、事業の内容などによって異なります。書き写せるのは組み立て方であって、文言そのものではありません。
どうする1. 現在のプライバシーポリシーのうち、利用目的を記載している箇所をすべて洗い出し、一文ずつ二つのテストにかけてください。①貴社自身がその一文を読んで、どの用途が含まれ、どの用途が含まれないのかを明確に説明できるか。②その一文を、関与していない方、たとえば社内でその事業に携わっていない同僚に見せて、その方が、貴社がその個人情報を何に使うのかを説明できるか。どちらか一方でも通らなければ、その一文は書き直してください。 2. 書き直す際は、三つの軸で文を組み立ててください。①その個人情報を取り扱う主体は誰か、自社に限るのか。②どのような事業の種別か。③その個人情報を具体的にどのように利用するのか。合格する記載は、たとえば次のようになります。「当社が発行する住宅地図の作成・販売のため」。この一文には三つの軸がすべて入っています。「当社」が取扱主体、「当社が発行する住宅地図」が対象となる商品・事業、「作成・販売」が具体的な行為態様です。 3. 三つの軸のうち、主体の軸が特に抜けやすい箇所です。書き始める前に、この個人情報を自社以外の者が利用することがあるかどうかを確認してください。自社だけが利用するのであれば、その旨を記載してください。グループ内の他社や、外部の委託先も利用するのであれば、主体の記載を自社だけにとどめることはできません。
裁判を起こすことができます。「見せてほしい」「訂正してほしい」「利用を止めてほしい」というこれら三つの請求は、いずれも日本の個人情報保護法上、本人の請求権です。法的な請求権と解されているため、裁判で主張できる権利です。 もっとも、拒否されたからといって、すぐに裁判に進めるわけではありません。まずは裁判外で請求する必要があります。貴社に届いたそのメールが、この段階にあたります。裁判外での開示請求が事業者に届いた日から 2 週間を経過した場合に、訴訟を提起することが可能になります。ただし、事業者が請求を拒否したときは、2 週間を待たずに、ただちに訴訟を提起することが可能です。 本人がこの三つの請求権を行使する際の手続きの流れは共通しています。そのため、「見せてほしい」という請求、すなわち開示請求への対応を押さえておけば、他の二つも同じ流れで進められます。開示は、このうち最も件数が多いと思われる類型です。開示請求の対象となる情報としては、医療機関に対するカルテの開示請求、金融機関・信用情報機関に対する取引履歴・信用情報の開示請求などが挙げられます。
なぜ2 週間は、そのメールが貴社に届いた日から起算されます。貴社が対応を決めた日からではありません。そのメールを通常のカスタマーサポート案件と同じ待ち行列に入れた場合、リスクは高くなります。対応が必要だったことを思い出したとき、あるいはサポートの順番が回ってきたときには、訴訟を提起できる日がすでに到来していることがあります。この事前の請求は、その請求が通常到達すべきであった時点で到達したものとみなされるため、貴社の自己都合などで到達が遅れたり、到達しなかったとしても、2週間経過後には訴訟を提起することができる状態になります。 放置できない場面が、もう二つあります。一つは、不開示事由に該当することを理由に開示しないと決定した場合です。もう一つは、確認したものの、請求者の保有個人データが存在しない場合です。いずれの場合も、本人に対して遅滞なく、その旨を通知しなければならないと考えられます。データを渡さないことと、返答しないことは、別のことです。通知すること自体が、個人情報保護法上求められる対応であって、儀礼ではありません。
どうする1. このようなメールを受け取ったら、まず、それが貴社に届いた日付を記録してください。2 週間はその日から起算されます。この作業は、どう返答するかとは切り離してください。日付の記録先もあらかじめ決めておき、メールを受け取った担当者の手元だけに残らないようにしておく必要があります。 2. その方がどの方法での開示を求めているのかを確認してください。日本の個人情報保護法は、本人が方法を指定して開示を請求できる仕組みになっており、選択肢は三つです。一つ目は電磁的記録の提供による方法、つまりデータを電子ファイルにして渡す方法です。二つ目は書面の交付による方法、つまり印刷して渡す方法です。三つ目は、当該個人情報取扱事業者の定める方法、つまり貴社が独自に定めた方法です。三つ目は貴社が定めるものですので、定めていなければ、その選択肢は存在しません。 3. データを渡さない二つの場合も、返答が必要です。不開示事由に該当することを理由に開示しないと決定したときは、本人に通知してください。確認しても請求者の保有個人データが存在しないときも、本人に通知してください。いずれの場合も、遅滞なく通知してください。
及びます。分かれ目は、貴社がどこに会社を置いているかではなく、誰に向けて商品や役務を提供しているかです。日本の個人情報保護法には、この点を定めた規定があります。「域外適用」と呼ばれるもので、所定の条件を満たす場合には、外国において個人情報を取り扱う場合についても、この法律が適用されるという意味です。 三つの条件が同時に満たされる場合に、この規定が働きます。第一に、貴社が個人情報を取り扱う事業者であることです。第二に、その取扱いが、国内にある者に対する物品又は役務の提供に関連することです。第三に、取り扱う個人情報が、国内にある者を本人とするものであることです。第三の条件が見ているのは、その方が日本国内にいるかどうかであり、どの国の旅券をお持ちかではありません。 その情報を本人から直接取得したかどうかは、判断を左右しません。域外適用の対象となる場合は、外国にある事業者がこれらの情報を本人から直接取得して取り扱う場合に限られず、本人以外の第三者から提供を受けて取り扱う場合も含まれます。域外適用により法の適用を受ける外国事業者が個人情報保護法に違反した場合には、個人情報保護委員会により指導、助言、勧告又は命令等が行われる可能性があります。
なぜこの規定は、令和 2 年改正で一度見直されています。改正前の規定では、個人情報保護委員会による外国事業者に対する調査は、ヒアリング等、任意の調査という形式で行うほかありませんでした。任意の調査は、事業者の任意の協力を前提とするものです。外国事業者が応じなければ、それ以上当該事業者から必要な資料や情報を得ることは困難でした。令和 2 年改正では、個人情報取扱事業者等に関する主要な規律に加えて、報告徴収、立入検査、命令等も域外適用の対象とされました。 特に実務上影響が大きいと考えられたのが、この三つが域外適用の対象となったことです。この改正により、外国事業者に対する報告徴収や命令等が可能となり、命令違反等については罰則によって担保された命令が可能となりました。罰則のほかに、もう一つあります。命令に違反した者について、個人情報保護委員会がその旨を公表する場合があります。日本に法人がないのだから自社には関係がない、という考え方は、この改正の後では容易に成り立つものではありません。
どうする1. 二つの問いを立てて、貴社の状況をご確認ください。①国内にある者に対して物品又は役務を提供していますか。②取り扱っている個人情報の本人は、国内にいますか。いずれにも当てはまる場合、台湾での取扱いが、日本の個人情報保護法の適用範囲に入ります。 2. 本人から直接取得したものではないことを、適用除外の理由としないでください。提携先その他の第三者から提供を受けて取り扱う場合も、同じく適用範囲に含まれます。 3. 個人情報保護委員会のガイドラインが挙げる三つのケースと照らし合わせてください。いずれかに当てはまる場合は、域外適用の対象となります。①外国のインターネット通信販売事業者が、日本の消費者に対する商品の販売・配送に関連して、日本の消費者の個人情報を取り扱う場合です。②外国のメールサービス提供事業者が、日本の消費者に対するメールサービスの提供に関連して、日本の消費者の個人情報を取り扱う場合です。③外国のアプリ提供事業者が、日本の消費者に対するサービスの提供に関連して、新サービスの開発のために、日本の消費者の個人情報を用いて作成された仮名加工情報を取り扱う場合です。仮名加工情報とは、他の情報と照合しない限り特定の個人を識別できないように加工した情報をいいます。
二つの対応を並行して進めていただく必要があります。一つ目は、外国にある第三者への個人データの提供についての対応です。二つ目は、国外の委託先に対する必要かつ適切な監督です。外国にある事業者に個人データを委託する場合、委託先は「外国にある第三者」に該当します。一つ目の対応には、二通りの方法があります。一つは、外国にある第三者への提供を認める旨の本人の事前同意を取得する方法です。もう一つは、提供先との契約等により、個人情報保護法上求められる措置に相当する措置を継続的に講ずる体制を整備する方法です。 あわせて、委託先に対する監督の手順も整えていただく必要があります。個人データの取扱いの全部又は一部を委託する場合、委託を受けた者に対する必要かつ適切な監督が求められます。監督の目的は、その取扱いを委託された個人データの安全管理が図られるようにすることです。 業務を委託しても、責任が委託先へ移るわけではありません。委託先において個人データの漏えい等を含め、個人情報保護法に違反する個人データの取扱いがなされた場合、委託元である貴社は、委託先の監督義務違反が問われることになります。
なぜ監督の程度について、個人情報保護法は一律の基準を定めていません。リスクの大きさに応じて決めることになります。個人情報保護委員会のガイドラインは、事業者が見るべき点を挙げています。これらの点から想定されるリスクが大きいほど、監督も厚くする必要があります。①取扱いを委託する個人データの内容です。②個人データが漏えい等をした場合に本人が被る権利利益の侵害の大きさです。③委託する事業の規模及び性質です。④個人データの取扱状況で、取り扱う個人データの性質及び量を含みます。 ここには、直感に反する点があります。個人データを委託する際に、必ずしも委託契約の締結が義務付けられているわけではありません。義務付けられているのは監督であり、契約の締結は監督を達成する手段の一つです。したがって、問うべきは「契約を結んだかどうか」ではなく、「実際にしていることが、必要かつ適切な監督といえるかどうか」です。
どうする1. 上記①~④の観点で検討した上で、必要かつ適切な措置として次の三つを通じて監督義務を果たすことを検討してください。①適切な委託先の選定です。②委託契約の締結です。③委託先におけるデータ取扱状況の把握です。 2. 個人データのセンシティブ性が高い場合には、契約に次の五つを盛り込むことが望ましいとされています。①委託元・委託先の責任の明確化です。②安全管理措置の具体的内容です。③再委託の条件です。委託先が業務をさらに他社へ回せるかどうか、回せるとすればどのような条件かということです。④委託終了後のデータの返還・消去です。⑤取扱状況の報告や監査に関する事項です。 3. 外国にある第三者への提供に関する対応と、委託先の監督を別々にご確認ください。一方をもって他方に代えることはできません。委託先と委託契約を結んだとしても、外国にある第三者への提供についての対応が済んだことにはなりません。本人の事前同意を取得したとしても、監督が済んだことにはなりません。