病歴や通院の記録を預かっている場合の備え
要配慮個人情報は、漏れたときの扱いが違います。先にやることを書きます。

この記事の結論
- 要配慮個人情報は件数にかかわらず報告の対象
- 取得の時点で本人の同意が要る
- 持たない判断がいちばん強い
- 要配慮個人情報は件数にかかわらず報告の対象
- 取得の時点で本人の同意が要る
- 持たない判断がいちばん強い
2026年10月、キッセイ商事で不正アクセスにより「顧客情報や病歴などの要配慮個人情報が流出した可能性がある」と報じられた。扱う側の備えを整理する。
要配慮個人情報とは
- 人種、信条、社会的身分
- 病歴
- 犯罪の経歴
- 犯罪により害を被った事実
- 障害があること、健康診断の結果など
本人への不当な差別や偏見につながりうるため、通常の個人情報より扱いが厳しい。
どこで扱っているか
自覚が無いまま持っていることがある。
- 問い合わせフォームの自由記述に書かれた症状
- 採用応募での健康状態の申告
- 従業員の健康診断の結果
- アンケートの回答
- 予約フォームの備考欄
1つ目と5つ目が盲点だ。聞いていないのに書かれる。
取得の時点のきまり
- 原則として、取得に本人の同意が要る
- 通常の個人情報より条件が厳しい
- 第三者への提供も、原則として同意が要る
「集めるつもりが無かった」では済まない。受け取れる作りになっているかどうかが問われる。
漏れたときの扱い
報告の対象となる4つの事態のうち、1番目に当たる。
- 要配慮個人情報が含まれる場合は、件数にかかわらず報告の対象
- 速報は発覚から3〜5日以内
- 確報は30日以内、不正な目的によるおそれがあれば60日以内
- 本人への通知も必要
1,000人を超えていなくても対象だ。1件でも対象になりうる。
備え1 — 受け取らない作りにする
最も効く対策だ。
- 自由記述欄に「病状は書かないでください」と明記する
- 必要が無いなら、健康に関する項目を置かない
- 選択肢で聞ける内容は選択肢にする
- 電話や対面に誘導する
1つ目だけでも、書かれる量が減る。
備え2 — 書かれてしまった場合の手順
- 受け取った時点で気づける仕組みにする
- 保存する場所を分ける
- 保存する期間を短くする
- 対応が終わったら消す
4つ目を運用に入れる。目的が終われば、持つ理由が無い。
備え3 — 置き場所を分ける
- Webから直接読める場所に置かない
- 通常の個人情報と同じ場所に混ぜない
- アクセスできる人を限定する
- 取り出した記録を残す
2つ目が実務の分かれ目だ。混ざっていると、漏れたとき全部が要配慮扱いになる。
備え4 — 暗号化する
- 保存時に暗号化する
- 鍵を同じ場所に置かない
- 取り出せる人を絞る
2つ目を間違えると意味が無い。鍵が一緒に盗まれる。
備え5 — 棚卸しする
IPAの注意喚起も「保有情報の再点検」と「不要情報の削除」を挙げている。
- 要配慮個人情報が含まれうる場所を列挙する
- 実際に含まれているか確認する
- 保持する理由を書く
- 書けないものを消す
2つ目で見つかることが多い。数年分のフォームの送信内容に混ざっている。
委託する場合
- 委託先が要配慮個人情報を扱うことを明示する
- 再委託の可否を決める
- 保管の期間を決める
- 事故のときの連絡の期限を決める
第一興商の事例は、委託先のマルウェア感染が発端と報じられている。委託先の事故は自社の事故になる。
従業員の情報も対象
顧客だけの話ではない。
- 健康診断の結果
- 産業医の面談の記録
- 休職に関する記録
- 障害者雇用に関する情報
第一興商の公表には従業員情報約9万件が含まれている。従業員の情報も漏れる。
漏れた場合に本人が困ること
- 病歴は変えられない
- 勤務先や家族に知られる可能性
- 保険や雇用の場面での不利益
- 差し替えや再発行ができない
4つ目が本人確認書類と同じ構造だ。打てる手がほとんど無い。
今日できること
- フォームの自由記述欄に注意書きを足す
- 過去の送信内容を1年分だけ見てみる
- 要配慮の情報が混ざっていないか確認する
- 混ざっていたら、保存期間を決めて消す
2つ目で実態が分かる。想定より書かれている。
まとめ
- 要配慮個人情報は件数にかかわらず報告の対象
- 取得の時点で本人の同意が要る
- いちばん効くのは、受け取らない作りにすること
- 通常の個人情報と混ぜない
- 従業員の情報も対象になる
持たなければ漏れない。これは本人確認書類と同じ結論になる。
あわせて読む
- 漏えいしたら、いつまでに何を報告するのか — 報告の対象となる4つの事態
出典
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」https://www.ppc.go.jp/news/kaiseihou_feature/roueitouhoukoku_gimuka/
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
- 情報処理推進機構「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
- 個別の事案は、テレビ信州、abn長野朝日放送、日本経済新聞の各報道による
法令の適用は個別の事情で変わる。この記事は法的な助言ではない。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。