運営 / 更新 2026-10-11

訪問介護の利用者情報の漏えい:個人情報保護委員会への報告・本人通知と開示請求への対応

訪問介護で利用者の個人データが漏えいしたとき、事態によっては、個人情報保護委員会への報告と、本人への通知が法律で義務になります。報告が必要になる事態は4つに分けて定められ、報告は事態を知った後すぐ、報告事項の確定は知った日から30日以内(不正の目的の場合は60日以内)です。このページは、その条文と、利用者から保有個人データの開示を求められたときの対応を整理します。

この記事で決めること

訪問介護事業所が、利用者の個人データの漏えい等が起きたときの報告・本人通知の対象と期限、利用者から保有個人データの開示を求められたときの対応を、個人情報保護法の条文で確認するための考え方と確認順を整理します。

読み終えたら、個人データの漏えい等の対応記録(把握した日・事態の概要・個人データの項目と本人の数・報告対象に当たるかの確認・報告と本人通知の日)を作成できる状態を目指します。

報告と本人通知が義務になるのは、どんな事態か

個人情報保護法第26条は、個人データの漏えい、滅失、毀損など、安全の確保に係る事態のうち、個人の権利利益を害するおそれが大きいものが生じたときに、個人情報保護委員会へ報告することを義務づけています(e-Govの現行条文で確認、2026-10-11)。「おそれが大きいもの」は、同法施行規則第7条が次の4つで定めています。

報告が必要な事態(個人情報保護法施行規則第7条。e-Govで確認、2026-10-11)
区分事態の内容
1要配慮個人情報が含まれる個人データの漏えい等が発生し、または発生したおそれがある事態(高度な暗号化など、権利利益を保護するための措置を講じたものは除く)
2不正に利用されると財産的被害が生じるおそれがある個人データの漏えい等が発生し、または発生したおそれがある事態
3不正の目的をもって行われたおそれがある、事業者に対する行為による個人データの漏えい等が発生し、または発生したおそれがある事態
4個人データに係る本人の数が千人を超える漏えい等が発生し、または発生したおそれがある事態

訪問介護の利用者情報は、どこから確認するか

要配慮個人情報は、法第2条第3項が、本人の人種、信条、社会的身分、病歴、犯罪の経歴などを含む個人情報で、不当な差別や偏見などが生じないよう取扱いに特に配慮を要するものと定めています。病歴を含む利用者の記録は、まず区分1に当たらないかを確認します。どの記述がこれに当たるかは、政令と個人情報保護委員会の案内で確かめます。

区分2は、悪用されると財産的な被害が生じるおそれがある個人データが含まれる場合、区分3は、誰かが不正の目的で事業者に対して行った行為が疑われる場合です。どれにも当たらないかを事業所だけで決めきれないときは、個人情報保護委員会へ確認します。

利用者の記録の取り扱いに関する運営基準上の義務は、訪問介護の掲示・秘密保持・広告・紹介に関する運営基準で確認できます。

報告の期限と、報告する内容

個人情報保護委員会への報告は、施行規則第8条により、事態を知った後、速やかに行います。そのうえで、事態を知った日から30日以内(区分3の事態は60日以内)に、報告事項を確定して報告します。

報告事項は、概要、漏えい等が発生し、または発生したおそれがある個人データの項目、本人の数、原因、二次被害またはそのおそれの有無と内容、本人への対応の実施状況、公表の実施状況、再発防止のための措置、その他参考となる事項の9つです。最初の報告では、報告しようとする時点で把握しているものだけを報告します。

報告は、個人情報保護委員会の電子情報処理組織を使う方法で行います。システムの故障や災害で使えないときは、別記様式第一の報告書を提出します(同条第3項)。事業所管大臣へ報告する場合の方法も同項に定められているため、報告先は自分の事業の所管を確認します。

本人への通知

法第26条第2項は、同じ事態が生じたとき、本人へ通知することも義務づけています。ただし、本人への通知が困難な場合に、本人の権利利益を保護するために必要な代わりの措置をとるときは、通知しなくて構いません。

通知の時期と内容は、施行規則第10条が定めています。事態を知った後、事態の状況に応じて速やかに、本人の権利利益を保護するために必要な範囲で、概要、個人データの項目、原因、二次被害またはそのおそれの有無と内容、その他参考となる事項を通知します。利用者の家族や成年後見人に通知する場合の扱いは、この条文からは分からないため、個人情報保護委員会へ確認します。

利用者から開示を求められたとき

法第33条は、本人が識別される保有個人データについて、本人が事業者に開示を請求できると定めています。請求を受けた事業者は、本人が請求した方法で、遅滞なく開示します。方法は、電磁的記録の提供、書面の交付、その他事業者の定める方法です(施行規則第30条)。

開示すると、本人または第三者の生命、身体、財産などの権利利益を害するおそれがある場合、事業者の業務の適正な実施に著しい支障を及ぼすおそれがある場合、他の法令に違反することとなる場合は、全部または一部を開示しないことができます。開示しないと決めたとき、保有個人データが存在しないとき、請求された方法での開示が困難なときは、本人へ遅滞なくその旨を通知します。

開示の請求を受けたとき、事業者は手数料を徴収できます。徴収する場合の額は、実費を勘案して合理的と認められる範囲で定めます(法第38条)。事業所の様式や窓口の決め方、開示しないと判断する具体的な場面は、このページでは判断しません。

このページが判断しないこと

個々の事態が報告の対象に当たるかの最終判断、損害賠償や刑事責任、原因調査の技術的な方法は扱いません。事態が起きたときは、知った日と時刻、概要、個人データの項目、本人の数、原因を、把握できた範囲で記録し、個人情報保護委員会へ確認します。

実行チェックリスト

次の順に確認します。未確認の項目は推測で埋めず、担当と確認期限を残してください。

  1. 漏えい等の事態を知った日と時刻、概要、対象の個人データの項目、本人の数、原因、二次被害の有無を、把握できた範囲で書き出す
  2. 要配慮個人情報を含むか、財産的被害のおそれがあるか、不正の目的の行為か、本人の数が1,000人を超えるかを順に確認し、どれかに当たる可能性があれば個人情報保護委員会への報告の準備を始める
  3. 知った後速やかに報告し、知った日から30日以内(不正の目的による場合は60日以内)に報告事項を確定させる日程を決め、本人へも状況に応じて速やかに通知する
  4. 利用者から保有個人データの開示を求められたときは、受付日・請求された方法・開示した日または開示しない決定を通知した日を記録する

一次資料

個別地域の運用は指定権者で確認してください。

次に読む: 訪問介護の掲示・秘密保持・広告・紹介に関する運営基準 →