課題Ⅰ 第7編 仮名加工情報(法41条・42条)

仮名加工情報とは、個人情報保護法第2条第5項に定義される概念で、個人情報に含まれる記述等の一部を削除する(当該一部の記述等を復元することのできる規則性を有しない方法により他の記述等に置き換えることを含む)ことで、他の情報と照合しない限り特定の個人を識別できないように加工した個人情報のことです。つまり、追加情報(削除情報等)と組み合わせなければ個人を特定できない状態に加工したものであり、技術的には元に戻すことが可能である点が匿名加工情報との決定的な違いです。
Pseudonymized information is a concept defined in Article 2, Paragraph 5 of the Act on the Protection of Personal Information. It refers to personal information processed by deleting part of the descriptions contained therein (including replacing them with other descriptions using methods that do not have the regularity to restore the original descriptions), so that specific individuals cannot be identified unless cross-referenced with other information. In other words, the data has been processed so that individuals cannot be identified without combining it with additional information (deletion information, etc.), and the decisive difference from anonymized information is that technically it CAN be reverted to the original.
2020年改正の背景
この制度は、2020年(令和2年)の個人情報保護法改正により新設されました。改正前は、事業者が社内でデータ分析を行う場合でも、個人情報として厳格な規制を受けるか、匿名加工情報として不可逆な加工を施す必要がありました。仮名加工情報は、その中間に位置する制度として設計されました。個人情報(厳格)と匿名加工情報(作成困難)の間を埋めることで、社内での安全なデータ利活用を促進する狙いがあります。
This system was newly established by the 2020 (Reiwa 2) amendment to the Act on the Protection of Personal Information. Before the amendment, when business operators performed in-house data analysis, they either had to comply with strict regulations as personal information, or apply irreversible processing to create anonymized information. Pseudonymized information was designed as a system positioned between these two. By filling the gap between personal information (strict) and anonymized information (difficult to create), it aims to promote safe internal data utilization.
作成基準(施行規則第31条)
仮名加工情報の作成基準は、個人情報保護委員会規則(施行規則第31条)に定められています。第一の基準は、特定の個人を識別できる記述等の削除です。例えば、氏名を削除して仮のIDに置き換えたり、住所の詳細部分(番地以下)を削除したり、生年月日を生年月のみに丸めるといった処理を行います。重要なのは、置き換えに使う方法に規則性があってはならない(容易に復元できてしまうため)という点です。
The creation standards for pseudonymized information are stipulated in the Personal Information Protection Commission Rules (Enforcement Rules, Article 31). The first standard is the deletion of descriptions that can identify specific individuals. For example, deleting names and replacing them with temporary IDs, deleting detailed portions of addresses (house numbers and below), or rounding dates of birth to only birth year and month. Importantly, the method used for replacement must not have regularity (because it would then be easily reversible).
第二の基準は、個人識別符号の削除です。マイナンバー、旅券番号、運転免許証番号、基礎年金番号、指紋認証データなどの個人識別符号はすべて削除するか、他の符号に置き換えなければなりません。第三の基準は、不正に利用されることにより財産的被害が生じるおそれがある記述等の削除です。典型例は、クレジットカード番号や送金口座番号です。これらが漏えいすると直接的な金銭被害につながるため、必ず削除が求められます。
The second standard is the deletion of individual identification codes. All individual identification codes — such as My Number, passport numbers, driver's license numbers, basic pension numbers, and fingerprint authentication data — must be deleted or replaced with other codes. The third standard is the deletion of descriptions that could cause financial damage if used without authorization. Typical examples include credit card numbers and remittance account numbers. Because leakage of these leads to direct monetary damage, their deletion is always required.
削除情報等の管理
仮名加工情報を作成する過程で生じる削除情報等(削除した記述や加工の方法に関する情報)は、極めて慎重に管理しなければなりません。なぜなら、この削除情報等を仮名加工情報と突合すれば、元の個人情報を復元できてしまうからです。具体的には、仮名加工情報本体とは物理的・論理的に別に保管し、アクセス権限を分離するなど、容易に照合できない措置を講じる必要があります。また、不要になった時点で遅滞なく削除する努力義務があります。
The deletion information (deleted descriptions and information about processing methods) generated during the creation of pseudonymized information must be managed with extreme care. This is because if this deletion information is matched against the pseudonymized information, the original personal information can be restored. Specifically, it must be stored physically and logically separate from the pseudonymized information itself, with separated access privileges and other measures to prevent easy cross-referencing. There is also a duty to delete it without delay once it is no longer needed.
法41条:作成者の義務
法第41条は、仮名加工情報を作成した個人情報取扱事業者の義務を規定しています。最も注目すべき点は、利用目的の制限が大幅に緩和されることです。通常の個人情報では、利用目的の変更は「変更前の利用目的と関連性を有すると合理的に認められる範囲」に限定されます(法17条)。しかし仮名加工情報は、社内利用であれば当初の利用目的と異なる目的でも利用できます。これが仮名加工情報制度の核心的メリットです。
Article 41 stipulates the obligations of personal information handling business operators that have created pseudonymized information. The most noteworthy point is that the restriction on purpose of use is greatly relaxed. For ordinary personal information, changes to the purpose of use are limited to "a scope reasonably recognized as related to the purpose of use before the change" (Article 17). However, pseudonymized information can be used for purposes different from the initial purpose of use as long as it is internal use. This is the core benefit of the pseudonymized information system.
法第41条第6項により、仮名加工情報の第三者提供は原則禁止されています。匿名加工情報が一定の条件下で第三者提供可能であるのとは対照的です。この禁止は厳格であり、法23条に基づく本人の同意を得た場合の例外も適用されません。つまり、仮名加工情報はあくまで自社内での利用に特化した制度なのです。試験では、「仮名加工情報は第三者提供できるか?」という問いが頻出します。答えは明確に「禁止」です。
Under Article 41, Paragraph 6, third-party provision of pseudonymized information is prohibited in principle. This contrasts with anonymized information, which can be provided to third parties under certain conditions. This prohibition is strict, and even the exception for obtaining the person's consent under Article 23 does not apply. In other words, pseudonymized information is a system specialized exclusively for use within one's own company. On the exam, the question "Can pseudonymized information be provided to third parties?" appears frequently. The answer is clearly "prohibited."
法第41条第7項は、再識別の禁止を定めています。仮名加工情報を他の情報(削除情報等を含む)と照合して元の個人を識別しようとする行為は禁止されています。これは単に結果として識別した場合だけでなく、識別を試みる行為自体が違反となります。例えば、社内の別のデータベースと突合して「この顧客は誰か」を調べる行為も該当します。
Article 41, Paragraph 7 stipulates the prohibition of re-identification. The act of cross-referencing pseudonymized information with other information (including deletion information) to identify the original individual is prohibited. This applies not only to cases where identification occurs as a result, but the very act of attempting identification constitutes a violation. For example, matching against a separate in-house database to investigate "who is this customer" also falls under this prohibition.
法第41条第8項は、仮名加工情報に含まれる連絡先を利用して本人に連絡する行為を禁止しています。仮名加工情報にはメールアドレスや電話番号が残っている場合がありますが、それらを使って本人にダイレクトメールを送ることや、電話をかけることは許されません。この規定は、仮名加工情報がデータ分析専用であり、個人への直接的な働きかけに使うものではないことを明確にしています。
Article 41, Paragraph 8 prohibits the act of using contact information contained in pseudonymized information to contact the individual. Although email addresses and phone numbers may remain in pseudonymized information, using them to send direct mail or make phone calls to the individual is not permitted. This provision makes clear that pseudonymized information is exclusively for data analysis and must not be used for direct approaches to individuals.
仮名加工情報を作成した場合、事業者は当該仮名加工情報に含まれる「個人に関する情報の項目」を公表しなければなりません。注意すべきは、公表するのは「項目」(例:氏名、年齢、性別、購入履歴)であり、実際のデータ内容ではない点です。また、匿名加工情報の場合と異なり、加工方法の公表は求められません。加工方法を公表すると、再識別のリスクが高まるためです。
When pseudonymized information is created, the business operator must publish the "items of information about individuals" contained in it. Importantly, what is published is the "items" (e.g., name, age, gender, purchase history) — not the actual data content. Also, unlike anonymized information, publication of the processing method is not required. This is because publishing the processing method would increase the risk of re-identification.
法41条6項は原則禁止ですが、但書により例外が認められています。具体的には、①委託に伴う提供(法27条5項1号)、②事業承継に伴う提供(同2号)、③共同利用(同3号)の3類型は、一定の要件下で提供が可能です。ただし本人同意による一般原則(法27条1項)は適用されない点に注意してください。試験では「本人同意があれば第三者提供できる」という選択肢は誤りです。
Article 41, Paragraph 6 is a prohibition in principle, but exceptions are recognized through the proviso. Specifically, three categories permit provision under certain requirements: (1) provision accompanying consignment (Article 27, Paragraph 5, Item 1), (2) provision accompanying business succession (same Item 2), and (3) joint use (same Item 3). Note that the general principle of consent (Article 27, Paragraph 1) does NOT apply. On the exam, the option "third-party provision is allowed if the individual consents" is incorrect.
本人の請求権の適用除外
法第41条第9項により、仮名加工情報については、本人からの各種請求権が適用されません。具体的には、開示請求(法33条)、訂正等請求(法34条)、利用停止等請求(法35条)が免除されます。通常の個人情報では、本人がこれらの権利を行使した場合、事業者は対応しなければなりませんが、仮名加工情報ではその必要がありません。これは事業者の運用負担を大幅に軽減します。
Under Article 41, Paragraph 9, various rights of request from the individual do not apply to pseudonymized information. Specifically, disclosure requests (Article 33), correction requests (Article 34), and cessation of use requests (Article 35) are exempt. For ordinary personal information, the business operator must respond when the individual exercises these rights, but for pseudonymized information this is not necessary. This greatly reduces the operational burden on business operators.
仮名加工情報のもう一つの大きなメリットは、法第22条に定める利用する必要がなくなった個人データの消去義務が適用されない点です。通常の個人データは、利用目的を達成した後は遅滞なく消去する努力義務がありますが、仮名加工情報は将来の分析用途のために無期限に保持できます。これにより、長期的なデータ蓄積と分析が可能になります。
Another major benefit of pseudonymized information is that the obligation to erase personal data that is no longer needed for use, as stipulated in Article 22, does not apply. Normally, personal data has a duty to be erased without delay after the purpose of use has been achieved, but pseudonymized information can be retained indefinitely for future analysis purposes. This makes long-term data accumulation and analysis possible.
法42条:受領者の義務
法第42条は、仮名加工情報取扱事業者(仮名加工情報を作成した者ではなく、法改正前に正当な手段で取得した者)の義務を規定しています。この者にも、第三者提供の禁止、再識別の禁止、本人への連絡禁止、安全管理措置の義務が同様に課せられます。つまり、仮名加工情報を保有する者は、作成者であるかどうかに関わらず、同じ制約を受けます。
Article 42 stipulates the obligations of pseudonymized information handling business operators (those who did not create the pseudonymized information but obtained it through legitimate means before the law amendment). The same obligations apply to them: prohibition of third-party provision, prohibition of re-identification, prohibition of contacting the individual, and duty of safety management measures. In other words, anyone who holds pseudonymized information receives the same restrictions regardless of whether they are the creator.
仮名加工情報が「個人情報に該当するか」は、保有する者の立場によって異なります。作成者が削除情報等を保有している場合、容易に照合できるため、社内の仮名加工情報は引き続き「個人情報」に該当します(法41条)。一方、委託や共同利用で受領した者が削除情報等を保有していなければ、その者にとっては個人情報に該当せず、法42条の規律が適用されます。
Whether pseudonymized information "qualifies as personal information" depends on the holder's position. When the creator holds the deletion information, easy cross-reference is possible, so internal pseudonymized information continues to qualify as "personal information" (Article 41). On the other hand, if a recipient through consignment or joint use does not hold the deletion information, it does not qualify as personal information for that recipient, and Article 42 governance applies instead.
主要メリットの整理
仮名加工情報制度の主要なメリットを整理すると、第一に、社内利用であれば当初の利用目的を超えて柔軟に利用できること。第二に、利用目的達成後も無期限に保持して将来の分析に活用できること。第三に、本人からの開示・訂正・利用停止請求に対応する必要がないこと。これら3点により、事業者は統計分析、AI学習、研究開発などの社内用途でデータを最大限活用できます。
Organizing the main benefits of the pseudonymized information system: first, it can be used flexibly beyond the initial purpose of use as long as it is for internal use; second, it can be retained indefinitely even after the purpose of use has been achieved for future analysis; and third, there is no need to respond to disclosure, correction, or cessation-of-use requests from individuals. These three points enable business operators to maximize data utilization for internal purposes such as statistical analysis, AI training, and research and development.
実務での活用例としては、顧客の購買データから氏名や住所を削除して購買傾向の分析を行うケースがあります。また、医療データから患者名を除去して治療効果の統計分析に利用したり、従業員データから氏名を除いて人事施策の効果測定に使うケースがあります。いずれも社内利用に限定されている点が共通しています。
Practical use cases include deleting names and addresses from customer purchasing data to analyze purchasing trends. Medical data can have patient names removed for statistical analysis of treatment effectiveness, and employee data can have names excluded for measuring the effectiveness of HR policies. All these cases share the common feature of being limited to internal use.