Share!

2017年5月30日に施行される改正個人情報保護法で、新たに設けられた制度が匿名加工情報です。

簡単に言えば、特定の個人を識別できないように加工した情報をさらに個人情報の復元ができないようにした情報です。このように加工することで、本人の同意を得ずに第三者に提供可能になり、情報取得時の目的以外の業務にも利用できるようになります。ビッグデータの利活用が注目されている中で、個人情報取扱事業者にとってはビジネスチャンスとなり得る新制度と言えるでしょう。

不完全な加工では個人の特定が可能な場合もある

個人情報の識別が一切できないような完全なデータ加工や運用の徹底は容易ではありませんから、匿名加工情報取扱事業者は、リスクの把握が必要不可欠になります。

個人情報の加工には、氏名や生年月日、個人識別符号などの本人を特定されるような情報を削除したり、意味のない文字列に置換したりする方法がありますが、外部データと突き合わせることで個人を特定することが可能な場合があります。

たとえば、「山田太郎・男性・海山町・90歳」というデータを「A・男性・海山町・90歳」に書き換えたとしましょう。これでこのデータは、個人情報から匿名加工情報になり、個人の特定が不可能な状態になったと言えるでしょうか?

大抵の場合はそうかも知れません。しかし、もしも「海山町に住む90歳以上の男性」がひとりだけだったとしたら、簡単に個人が特定されてしまいます。つまり、この状態では匿名加工情報としては不完全であると言えます。また、個人情報の加工の手順や手法が分かれば、データの復元は難しいものではありません。

匿名加工情報の取り扱いは慎重に

このようなリスクがあることから、改正個人情報保護法では匿名加工情報取扱事業者に対して、情報の取り扱いについて再識別の禁止以外に、匿名加工情報作成、匿名加工情報の提供、安全管理措置について各ルールを規定しています。

この中で大きなポイントは、匿名加工情報を作成する際に、個人情報保護委員会の基準にしたがって情報の取り扱いを公表する必要性がある点です。そして、どのような情報が匿名加工情報に含まれるのかも公表する必要性があります。これは、透明性の確保と公表される個人の権利利益の保護が目的になっています。また、情報の加工について外部に漏れないような対策が重要ですし、従業員の管理監督や情報を委託する際はその監督も安全管理措置として重要です。なお、改正個人情報保護法では、一定の除外ルールはあるものの、事業規模に関係なく、すべての事業者が「個人情報取扱事業者」になります。そして、匿名加工情報を取り扱うようになれば、「匿名加工情報取扱事業者」に区分され、これらのルールの遵守が重要になります。

このように、匿名加工情報はメリットの大きさに注目するだけでなく、リスクと向き合いながら慎重に取り扱い上手に活用することが求められます。

まとめ

データはうまく活用できれば確かに便利ですが、データの取り扱いには細心の注意が必要です。特に、個人情報の取り扱いに関しての取り決め、そして社会からの目は厳しくなってきています。情報漏洩に課せられる処罰もこの先、より厳しいものになってくるかも知れません。データの取り扱いの際には、意識的に注意し、適切な扱いが行われているかどうか、また適切な扱いというものがどのようなものなのかに関する最新情報を調べることが不可欠でしょう。

(データのじかん編集部)

この記事を読んだあなたにおすすめのタグ

この記事を読んだあなたにおすすめのタグ

人気のカテゴリ