【情報セキュリティマネジメント】第三者提供と加工情報、社外へ渡すだけでは決まらない|委託・オプトアウト・仮名加工・匿名加工

「社外へ渡すので、本人同意が必要です」。事例でこう書かれていても、それだけでは正しいと判断できません。

個人情報保護法では、提供先が法律上の第三者に当たるか、どの根拠で提供できるか、代わりに何の義務が残るかを順に確認します。

この記事では、委託、共同利用、オプトアウト、個人関連情報、仮名加工情報、匿名加工情報、外国にある第三者への提供を整理します。

読み終えるころには、事例の提供がどの法的類型に当たり、代わりに何の義務が残るかを判断できるようになります。

先に結論:四つの質問で見分ける

  1. 提供する情報は何か
  2. 提供先は法律上の第三者か
  3. 本人同意又は法令上の例外があるか
  4. 通知・届出・記録・監督・加工など、代わりに何が必要か
類型 第三者提供としての扱い 主な条件
通常の第三者提供 第三者への提供 原則としてあらかじめ本人同意
委託・事業承継・共同利用 要件を満たせば第三者に当たらない 監督、共同利用事項の通知等
オプトアウト 本人同意原則の例外 通知等、委員会への届出、公表、停止対応
仮名加工情報 原則として第三者提供禁止 主に組織内部で利用
匿名加工情報 本人同意なく提供可能 適正な加工、公表、提供先への明示

1.SGシラバスでの位置付け

SGシラバス Ver.4.1では、オプトイン、オプトアウト、第三者提供、匿名加工情報、仮名加工情報が明示されています。

個人関連情報は用語例に名称の明示がありませんが、後発の問題体系で「第三者提供と加工情報」の記事の直接問題に配置されているため、第三者提供を理解する補助論点として必要な範囲を扱います。

2.個人データの第三者提供は本人同意が原則

個人情報取扱事業者が個人データを第三者へ提供する場合は、法令上の例外に該当するときを除き、原則としてあらかじめ本人の同意を得ます。

提供先が国内企業、同じ企業グループ、秘密保持契約締結先、ISMS認証取得企業であることだけでは、本人同意が不要になる根拠にはなりません。

秘密保持や暗号化は安全管理に役立ちますが、提供の法的根拠とは別に判断します。第三者提供時・受領時には、確認・記録が必要になる場合もあります。

3.委託・事業承継・共同利用は第三者に当たらない場合がある

一定の要件を満たす次の提供では、提供先は法律上の第三者に当たらないものとして扱われます。

  • 利用目的の達成に必要な範囲の委託
  • 合併・事業譲渡などに伴う事業承継
  • 必要事項を通知等した共同利用

本人同意が不要でも、利用目的や安全管理に関する義務がなくなるわけではありません。

委託では監督が必要

商品の発送、宛名印刷、データ処理などを利用目的の達成に必要な範囲で委託する場合、提供先は第三者に当たりません。

ただし、委託元には委託先への必要かつ適切な監督が求められます。委託先が受け取ったデータを独自の営業目的で利用するなど、委託範囲を超えれば単なる委託として扱えない可能性があります。

委託先の選定・契約・運用監督は、「委託先の選定と事前調査」「委託契約とセキュリティ要求事項」「委託中の監督と終了時の措置」で扱います。

共同利用では五つの事項を確認する

共同利用では、開始前に主に次を本人へ通知し、又は本人が容易に知り得る状態に置きます。

  • 共同利用すること
  • 共同利用する個人データの項目
  • 共同利用者の範囲
  • 共同利用者の利用目的
  • 管理責任者に関する事項

「グループ会社で利用する」だけでは、範囲や目的が不明確です。

4.オプトアウトは本人同意原則の例外

オプトアウト方式は、本人の求めに応じて第三者提供を停止することを前提に、一定の手続を行って本人同意によらず提供する例外的な仕組みです。

利用するには、法令で定められた事項をあらかじめ本人へ通知し、又は本人が容易に知り得る状態に置くとともに、個人情報保護委員会へ届け出ます。事業者による公表や、本人からの停止請求への対応も必要です。

オプトアウトで提供できないもの

少なくとも次の個人データは対象外です。

  • 要配慮個人情報
  • 偽りその他の不正な手段で取得した個人データ
  • 他の事業者からオプトアウト方式で提供を受けた個人データ
  • その全部又は一部を複製・加工したもの

「届出をすれば何でも提供できる」という制度ではありません。

5.個人関連情報は提供先で個人データになるかを見る

Cookie等の識別子に結び付いた閲覧履歴などは、提供元では個人データに当たらなくても、提供先が会員情報などと結び付けて個人データとして取得することが想定される場合があります。

個人関連情報データベース等を構成する個人関連情報について、このような提供を行う場合、提供元は、提供先で本人同意が得られていることなどをあらかじめ確認し、必要な記録を作成・保存します。

「提供元で個人を識別できないから自由に渡せる」とは判断しません。

6.仮名加工情報は第三者提供が原則禁止

仮名加工情報は、他の情報と照合しない限り特定の個人を識別できないよう、法令上の基準に従って加工した情報です。

作成元が削除情報等を保有し、容易に照合できる状態なら、その作成元にとって個人情報に該当します。

主な特徴は、

  • 組織内部での分析・研究に利用しやすくする
  • 本人を識別する目的の照合を禁止する
  • 本人への連絡などに利用しない
  • 法令に基づく場合などを除き、第三者提供を原則禁止する

ことです。

作成前に本人同意があっても、仮名加工情報のまま自由に第三者提供できません。ただし、委託・事業承継・共同利用は、要件を満たせば第三者に当たらないため提供できる場合があります。

7.匿名加工情報は識別も復元もできないよう加工する

匿名加工情報は、特定の個人を識別できず、元の個人情報を復元できないよう、法令上の基準に従って加工した情報です。

氏名を削除しただけ、顧客番号を残しただけ、暗号化して復号鍵も渡すだけでは、当然に匿名加工情報になるわけではありません。

第三者へ提供するときは、あらかじめ、

  • 匿名加工情報に含まれる個人に関する情報の項目
  • 提供方法

を公表し、提供先へ匿名加工情報であることを明示します。提供先の名称や利用目的まで一律に公表する義務ではありません。

匿名加工情報を取り扱う者も、本人を識別する目的で加工方法等の情報を取得したり、他の情報と照合したりしてはいけません。

加工技術そのものは「データ保護とバックアップ」で扱います。

8.仮名加工情報と匿名加工情報を比較する

比較項目 仮名加工情報 匿名加工情報
加工水準 他の情報と照合しなければ識別できない 識別できず、復元できない
作成元での扱い 容易に照合できる場合は個人情報 個人情報には該当しない
主な用途 組織内部での分析・研究 外部提供を含むデータ活用
第三者提供 原則禁止 公表・明示等を行えば可能
識別行為 禁止 禁止

9.外国にある第三者への提供は別の要件も確認する

外国にある第三者へ個人データを提供する場合は、国内の通常の第三者提供とは別に、外国第三者提供の規律を確認します。

原則として、外国にある第三者への提供を認める本人同意を得るか、提供先が同等水準国にある場合、基準適合体制を整備している場合、法令上の例外に該当する場合などを確認します。

本人同意を根拠とする場合は、同意取得前に外国の名称、当該外国の制度、提供先が講じる措置に関する情報を提供します。基準適合体制を用いる場合は、相当措置の継続的な実施を確保し、本人の求めに応じて所定の情報を提供します。

外国の事業者への委託でも、「委託だから国内の第三者提供ではない」という整理だけで終わらせず、この規律を確認します。

10.科目Bでの使われ方

事例の記述 判断の方向
宛名印刷を外部委託 委託の範囲と監督を確認
顧客名簿を別会社へ販売 本人同意又は適法な例外を確認
要配慮個人情報をオプトアウト提供 対象外
Cookie履歴を会員情報と結び付ける提供先へ渡す 個人関連情報の確認・記録を検討
仮名加工情報を分析会社へ販売 原則として第三者提供できない
匿名加工情報を提供 加工基準、公表、明示を確認
外国事業者へ処理を委託 委託先監督と外国第三者提供の要件を確認

よくある取り違え

誤った考え方 正しい整理
社外へ渡せば必ず第三者提供 委託・事業承継・共同利用は第三者に当たらない場合がある
委託なら委託元の義務は残らない 委託先の監督義務が残る
オプトアウトはどの個人データでも使える 要配慮個人情報などは対象外
個人関連情報の提供では常に同意確認が必要 提供先が個人データとして取得すると想定されるかを確認する
仮名加工情報は自由に第三者提供できる 原則として第三者提供できない
匿名加工情報は加工すれば公表なしで提供できる 加工基準に加え、公表・明示等の義務がある
外国事業者への委託は国内と同じ手続 委託先監督に加え、外国第三者提供の要件を確認する

まとめ

  • 個人データの第三者提供は、法令上の例外を除き本人同意が原則
  • 委託・事業承継・共同利用は、要件を満たせば提供先が第三者に当たらない
  • オプトアウトは通知等・届出・公表・停止対応を伴う例外制度
  • 個人関連情報は、提供先で個人データとして取得されるかを見る
  • 仮名加工情報は第三者提供が原則禁止
  • 匿名加工情報は加工基準、公表、明示等を満たせば本人同意なく提供できる
  • 外国にある第三者への提供では、国内提供とは別の要件を確認する

関連記事

  • C8-T01:個人情報保護法の用語ピラミッド
  • C8-T02:個人情報の取扱いルール
  • C7-T02:委託契約とセキュリティ要求事項
  • C5-T10:データ保護とバックアップ

参考資料

本記事は、当サイトの教材基準日である2026年4月1日時点で施行されている法令と、2026年8月3日時点のSGシラバス Ver.4.1を基準に作成しています。2026年4月1日は当サイト独自の教材基準日であり、IPAが定める法令出題基準日を意味するものではありません。

2026年7月17日に「個人情報の保護に関する法律等の一部を改正する法律」(令和8年法律第56号)が公布されました。未施行の改正内容は現行法として本文へ反映していません。施行状況に応じて再点検します。

  • IPA「情報セキュリティマネジメント試験(レベル2)シラバス Ver.4.1」
  • e-Gov法令検索「個人情報の保護に関する法律」
  • 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)
  • 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(第三者提供時の確認・記録義務編)」(令和5年12月一部改正)
  • 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(仮名加工情報・匿名加工情報編)」(令和8年4月一部改正)
  • 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(外国にある第三者への提供編)」(令和7年12月一部改正)
  • 個人情報保護委員会「オプトアウト規定による第三者提供の届出」
  • 個人情報保護委員会「令和8年 改正個人情報保護法について」

関連する問題


コメント

タイトルとURLをコピーしました