Claude Media
個人情報の漏えい報告(速報・確報)をClaudeで下書きする際の注意点

個人情報の漏えい報告(速報・確報)をClaudeで下書きする際の注意点

個人情報保護委員会への漏えい等報告は速報(概ね3〜5日)と確報(30日、不正目的なら60日)で記載事項の完成度が違います。Claudeで下書きを作る手順と、入力してはいけない情報を扱います。

個人情報保護委員会への漏えい等報告には、速報と確報の2段階があります。速報は事態を知った時点から概ね3〜5日以内、確報は知った日から30日以内(不正の目的によるおそれがある事態などは60日以内)が期限の目安です。両者は期限だけでなく記載事項の完成度も異なり、報告書に書く9項目のうち文章化が必要な部分はClaudeで下書きを作れます。ただし漏えいした個人データそのものは、下書きの材料として入力してはいけません。

個人情報保護委員会への漏えい等報告とは何か

個人情報保護法は、個人情報を取り扱う事業者が保有する個人データの漏えい等が一定の要件に該当する場合、個人情報保護委員会への報告と本人への通知を義務付けています。報告先は原則として個人情報保護委員会ですが、事業所管大臣に権限が委任されている業種では、委任先の府省庁への報告に代わります。権限委任の対象業種は毎年更新されるため、報告の直前に最新の委任先を確認する必要があります。

報告は「速報」と「確報」の2段階に分かれます。速報はその時点で把握している内容を伝える一次報告で、確報は9項目すべてを埋める最終報告です。速報の時点で全項目が判明していれば、1回の報告で速報と確報を兼ねることもできます。

個人データの取扱いを外部に委託している場合、報告義務は委託元と委託先の双方に生じます。該当する場合は原則として双方が報告し、委託元と委託先の連名で報告することもできます。委託先が、報告義務を負う委託元に事態の発生を通知したときは、委託先は自らの報告義務を免除されます。免除されるのは委託先の義務だけで、委託元の報告義務はそのまま残る点には注意が必要です。

報告が義務になる5つのケース

漏えい等報告が義務になるのは、次の5つの要件のいずれかに該当する場合です。5番目は地方公共団体の機関などの行政機関等だけが対象で、民間事業者には適用されません。

#該当するケース対象の例
1該当するケース要配慮個人情報を含む個人データの漏えい等対象の例病歴・犯罪の経歴・障害の有無などを含む診療情報や健康診断結果
2該当するケース財産的被害が生じるおそれがある漏えい等対象の例クレジットカード番号、ログインIDとパスワードの組合せ
3該当するケース不正の目的をもって行われたおそれがある漏えい等対象の例不正アクセス、ランサムウェア、書類の盗難、従業者による不正な持ち出し
4該当するケース本人の数が1,000人を超える漏えい等対象の例設定ミスによる公開状態、メール一斉送信時のBCC・CC取り違え
5該当するケース条例で定める要配慮個人情報の漏えい等(地方公共団体等のみ)対象の例各自治体の条例で定める要配慮情報

4番目の「1,000人」は発覚時点だけで判断が終わるわけではありません。発覚当初は1,000人以下でも、調査の過程で対象者数が1,000人を超えた時点で、その時点から報告義務が生じます。

上記の5つに該当していても、報告を要しない例外があります。漏えい等が発生し、または発生したおそれがある個人データ・個人情報について、高度な暗号化など「個人の権利利益を保護するために必要な措置」が講じられている場合です。暗号化の有無と強度は、報告要否を判断する前に必ず確認しておく点です。

速報は3〜5日、確報は30日(60日)以内 — 何が違うか

速報と確報は、期限と記載事項の完成度の両方で性格が異なります。

観点速報確報
期限の目安速報事態を知った時点から概ね3〜5日以内確報知った日から30日以内(不正目的等の事態は60日以内)
記載事項速報その時点で把握している範囲でよい確報9項目すべてを報告(未判明があれば判明次第追完)
期限の数え方速報個別事案ごとの目安確報土日・祝日を含めて起算。30日目・60日目が閉庁日なら翌日

期限の起算点になる「知った」時点は、対応が落ち着いた日ではありません。事業者が法人であれば、社内のいずれかの部署が事態を知った時点が基準になります。

報告書の9項目とClaudeで下書きできる範囲

漏えい等報告フォームに記載する事項は、速報・確報共通で次の9項目です。

  1. 概要(発生日・発覚日・発見者・委託の有無・経緯など)
  2. 漏えい等が発生した個人データの項目
  3. 漏えい等の対象となる本人の数
  4. 原因
  5. 二次被害またはそのおそれの有無・内容
  6. 本人への対応の実施状況
  7. 公表の実施状況
  8. 再発防止のための措置
  9. その他参考となる事項

このうち1・4・5・6・7・8・9は、社内で判明している事実関係を文章に整える項目です。時系列メモを渡してClaudeに下書きさせる作業に向いています。一方の2・3は、実際に何が漏えいしたかという事実そのものと対象人数を記す項目で、Claudeの一般知識では埋められません。社内調査の結果をそのまま反映する項目だと考えてください。

提出した報告内容は、事実関係の確認や漏えい等事案の処理・分析のために利用されます。確報の期限内に新しい事実が判明した場合は、その内容を追完できます。

医師がClaudeで診療情報を扱う下書きも、本人に関わる機微な情報をどこまで下書きの材料にしてよいかが争点になる点で本記事と共通しています。医師がClaudeで紹介状・診療情報提供書を下書きする際の法的境界で、専門文書の下書きにおける法的な線引きを扱っています。

Claudeで下書きを作る手順

  1. 社内で判明している事実を時系列メモにまとめます。発生日、発覚の経緯、対応状況、原因調査の進捗などを箇条書きにします。この段階では、漏えいしたデータの実物(氏名やメールアドレスの一覧そのもの)は含めません。「顧客の氏名とメールアドレスの組合せ」のように、データの種類だけを書きます。
  2. 時系列メモをClaudeに渡し、項目名を指定して依頼します。「概要」「原因」「本人への対応の実施状況」「公表の実施状況」「再発防止のための措置」など、報告フォームの項目名ごとに文章化を依頼します。
  3. 報告段階を明示します。速報の場合は「この時点で判明している内容だけを書く」、確報の場合は「9項目すべてを埋め、不明点は空欄にせず、判明次第追完する前提で現時点の状況を記す」と伝えます。
  4. 法務・情報セキュリティ部門で読み合わせます。Claudeが整えた文章を、事実関係の担当部署とあわせて確認し、実際の報告フォームに転記する前に事実誤認がないか確かめます。

報告方法についても確認しておく点があります。ホームページに掲載されているWordの報告様式は社内検討用の参考資料で、実際の報告には使いません。報告は個人情報保護委員会のホームページの入力フォームから行います。マイナンバーが含まれる場合や、含まれるか不明な場合は、専用の報告フォームから行います。ランサムウェアによる漏えい等の場合は、令和7年10月1日以降、Excel形式の共通様式を使ってメールで報告することもできます(通常の入力フォームとは別の提出経路です)。報告フォームの「報告者の氏名又は名称」欄には、報告実務を担当する個人の氏名ではなく、事業者等の名称を入力します。

漏えいした個人データそのものを入力してはいけない理由

報告書の下書きを作る作業自体が、二次的な個人データの取扱いになり得ます。2・3の項目で必要なのは「氏名・メールアドレスが含まれる」といったデータの種類や人数であって、実際の氏名・メールアドレスの一覧ではありません。下書きの材料として実データをそのままチャットに貼り付ければ、報告のために新しい共有先が増えるだけで、漏えいの範囲を広げるリスクになります。

個人情報保護委員会は2023年、生成AIサービスへの入力について、あらかじめ本人の同意を得ずに個人データを含むプロンプトを入力する行為に注意を促しています。この注意喚起とClaudeの契約・設定の対応関係は個人情報保護委員会の生成AI注意喚起を、Claudeの契約・設定に対応づけるで扱っています。報告書の下書きに使う場面でも、この注意喚起の対象になる点は変わりません。

業務データをそもそもどこまでClaudeに渡してよいかという判断は、漏えいが起きる前の平時から必要です。渡す前の確認観点は業務データ漏洩対策チェックリストにまとめています。

よくあるつまずき

  • 速報を出さず、確報の期限まで待ってまとめて1回で報告しようとする。速報はその時点で把握している範囲でよく、確報の期限を待つ必要はありません。判明している内容から先に報告します。
  • ランサムウェア事案なのに、共通様式を使わず通常の入力フォームだけで済ませようとする。令和7年10月1日以降、ランサムウェアによる漏えい等は関係省庁申し合わせに基づく共通様式でもメール提出できます。件名や提出先アドレスも所定の形式が決まっています。
  • 報告事項の「二次被害またはそのおそれの有無・内容」を、実際に二次被害が起きた場合しか書かなくてよいと誤解する。おそれの段階でも記載対象です。
  • 指示文に「個人データそのものは記載していません」と書くだけで、時系列メモ自体に実データの断片が紛れていないか見直さない。氏名やメールアドレスの一覧など実物のデータは、指示文の断り書きの有無にかかわらずClaudeへの入力から除きます。

まとめ

個人情報保護委員会への漏えい等報告は、速報(概ね3〜5日以内)と確報(30日以内、不正目的等の事態は60日以内)の2段階です。報告書に書く9項目のうち、概要・原因・対応状況・再発防止策のような文章化が必要な項目は、社内の時系列メモを渡してClaudeに下書きさせる作業に向いています。漏えいしたデータの項目と対象人数は、実データそのものではなく種類と件数を書く項目で、Claudeの知識では代替できません。下書きの材料には実際の個人データを含めず、報告フォームへの転記前に法務・情報セキュリティ部門で事実関係を確認する運用が実務上の基本になります。

この記事を共有:XはてブLinkedIn