ENJP

ICO、個人データ侵害が懸念される場合の対応手順を説明

イギリス
2026年8月21日1 ソース
  • 01ICOは、個人データ侵害が疑われる場合に関するガイダンスを2026年8月20日に更新しました。
  • 02侵害には、故意・過失を問わず、個人情報への無断アクセスや無断開示、紛失、破壊、改変が含まれます。
  • 03個人はまず組織に問題を申し出て、事故の内容、影響を受けた情報、保護措置について説明を求めるべきです。
  • 04組織は、報告対象となる侵害を不当な遅滞なく、可能な限り72時間以内にICOへ報告しなければなりません。高リスクの侵害では、影響を受ける本人への通知も必要となる場合があります。
  • 05組織は、英国のデータ保護上の義務を果たすため、文書化された侵害評価および対応手順を整備すべきです。

英国情報コミッショナー事務局(ICO)は、組織が個人情報を適切に安全管理していないと考える人に向けたガイダンスを更新しました。このガイダンスは2026年8月20日に更新されています。

個人データ侵害とは、個人情報の紛失、破壊、改変、無断開示、または権限のないアクセスにつながるセキュリティ上の事故を指します。サイバー攻撃、誤送信・誤開示、書類や端末の紛失、不十分なアクセス管理などが原因となる場合があります。

このガイダンスは、個人が侵害の可能性を見極め、関係する組織に懸念を申し出て、必要に応じてICOへ問題を申し立てるための支援を目的としています。まずは当該組織に連絡し、影響を受けた可能性のある情報を説明した上で、何が起きたのか、どのデータが関係したのか、どのような保護措置を講じているのかを確認すべきです。

英国のデータ保護法の適用を受ける組織は、侵害を評価し、個人の権利および自由に対するリスクが生じる可能性が高い場合、知った後、不当な遅滞なく、可能な限り72時間以内にICOへ報告しなければなりません。リスクが高い場合には、例外が適用されない限り、影響を受ける本人にも不当な遅滞なく通知する義務があります。

組織にとって、このガイダンスは、事故を速やかに封じ込め、影響を受けた個人データを特定し、個人へのリスクを評価し、意思決定の経緯を記録し、必要なICOへの報告および本人通知を行えるインシデント対応手順を整備する必要性を改めて示しています。個人は、組織が懸念に適切に対応しない場合や、その回答になお納得できない場合、ICOへの申立てを検討できます。

ソース (1件)

ico.org.uk2026年8月21日

ICO、個人データ侵害が懸念される場合の対応手順を説明