【やさしく解説】個人情報保護法の「3年ごと見直し」で何が変わる? ― 2026年1月の制度改正方針を徹底解説

【やさしく解説】個人情報保護法の「3年ごと見直し」で何が変わる? ― 2026年1月の制度改正方針を徹底解説

この記事では、そもそも「個人情報保護法」って何?・「3年ごと見直し」とは?・改正の4つの柱について解説します。

youtu.be

2026年1月9日、個人情報保護委員会(PPC)が「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」を公表しました。個人情報保護法は、私たちの個人情報がどう扱われるかを決める非常に大切な法律です。今回はこの改正方針の内容を、専門用語もかみ砕きながらやさしく解説します。

そもそも「個人情報保護法」って何?

🔑 キーワード解説:個人情報保護法
正式名称は「個人情報の保護に関する法律」(平成15年法律第57号)。企業や行政機関が私たちの名前・住所・顔写真などの「個人情報」をどう集めて、どう使って、どう守らなければいけないかを定めた法律です。

たとえば、あなたがネット通販で買い物をするとき、名前・住所・クレジットカード情報などを入力しますよね。その情報を企業が勝手に他の会社に売ったり、あなたの知らない目的で使ったりしてはいけない、というルールを決めているのがこの法律です。

この法律を運用し、守られているかを監視しているのが個人情報保護委員会(PPC:Personal Information Protection Commission)という国の機関です。

「3年ごと見直し」とは?

テクノロジーは日々進歩しています。SNSやAIなど、10年前には想像もできなかったサービスが次々と登場しています。法律が古いままだと、新しい技術やサービスに対応できなくなってしまいます。

そこで、個人情報保護法には「おおむね3年ごとに、社会の変化に合わせて法律を見直す」という仕組みが組み込まれています。今回の改正方針は、令和5年(2023年)11月から検討を開始し、約2年かけてまとめられたものです。

📋 ポイント
今回の見直しは、AI技術の急速な進展やデータ利活用の拡大を背景に、「個人の権利を守りながら、データをうまく活用する社会」を目指す大きな方向転換を含んでいます。

改正の4つの柱

今回の改正方針は、大きく4つの柱で構成されています。全体像をまず見てみましょう。

テーマ ひとことで言うと
① 適正なデータ利活用の推進 データ活用のルール緩和 統計やAI開発のためなら、条件付きで本人同意なしにデータを使えるようにする
② リスクに適切に対応した規律 新しいリスクへの対応 子どもの情報保護の強化、顔認証データのルール整備など
③ 不適正利用等の防止 悪用防止の強化 個人に紐づく情報の不正利用・不正取得を明確に禁止
④ 規律遵守の実効性確保 罰則・制裁の強化 課徴金制度の新設や罰則の引き上げで、違反を「割に合わない」ものにする

柱① 適正なデータ利活用の推進

統計やAI開発のためなら同意不要に?

現在の法律では、企業があなたの個人データを別の目的で使ったり、他の企業に渡したりする場合、原則として「本人の同意」が必要です。しかし今回の改正では、一定の条件のもとで同意を不要にする場面が広がります。

🔑 キーワード解説:本人同意
「あなたのデータをこう使いますよ」と説明したうえで、「いいですよ」と本人がOKを出すこと。ウェブサイトの「同意します」ボタンなどがこれにあたります。

具体的には、以下のような場合に本人同意が不要となります。

1統計情報の作成目的の場合

個人データを第三者に提供したり、公開されている要配慮個人情報を取得したりする場合でも、統計情報等の作成にのみ使うことが担保されている場合は、本人同意が不要になります。

🔑 キーワード解説:要配慮個人情報
病歴、犯罪歴、人種、障害の有無など、差別や偏見につながりやすい「特にデリケートな個人情報」のこと。通常の個人情報よりも厳しいルールで守られています。
💡 具体例で考えよう
たとえば、ある製薬会社が「この病気は全国で何人くらいいるか」という統計を作るために、病院から匿名化された患者データを集める場合。個人を特定する目的ではなく、統計作成のためだけに使うなら、一人ひとりの同意がなくてもOKになります。AIの学習データ作成もこれに含まれます

2本人の意思に反しないことが明らかな場合

取得の状況からみて、「この人はこの使い方に反対しないだろう」と明らかな場合も、同意が不要になります。

3生命や公衆衛生のための利用

命を救ったり、感染症対策などの公衆衛生のためにデータを使う場合、これまでは「同意を得ることが困難」でないと使えませんでしたが、この「困難性要件」が緩和されます。

4学術研究機関の範囲を拡大

学術研究目的の例外が適用される「学術研究機関等」に、病院などの医療機関も含まれることが明確にされます。これにより、医療現場での研究がしやすくなります。

柱② リスクに適切に対応した規律

テクノロジーの進化にともない、個人情報に関する新しいリスクも生まれています。今回の改正では、特に子どもの保護顔認証データに関するルールが大きく強化されます。

子ども(16歳未満)の個人情報保護を強化

🔒 重要な変更点
16歳未満の子どもについて、以下の3つのルールが新たに設けられます。

1同意取得・通知は保護者(法定代理人)を対象にすることが法律で明文化されます。つまり、企業が子どもの情報を使うときは、子ども本人ではなく親に同意を求める必要があります。

2子どもの情報の利用停止を請求しやすくするため、利用停止等請求の要件が緩和されます。

🔑 キーワード解説:利用停止等請求
「私のデータを使うのをやめてください」と企業に求める権利のこと。現行法でも認められていますが、一定の要件を満たす必要があります。

3「子どもの最善の利益」を優先する義務が設けられます。企業は未成年者の情報を扱うとき、その子どもにとって最も良い結果になるよう配慮しなければなりません。

💡 具体例で考えよう
たとえば、ゲームアプリが中学生のプレイデータや位置情報を広告会社に売るような行為は、より厳しく規制されることになります。もし親が「うちの子のデータを消してほしい」と言えば、企業はこれまでより簡単にそれに応じなければなりません。

顔認証データ(顔特徴データ)のルール整備

顔特徴データとは、カメラで撮影した顔の画像をもとに、目・鼻・口の位置関係などの特徴を数値化したデータのことです。今回の改正では以下が定められます。

1顔特徴データの取扱いに関する情報の周知を義務化(「うちの店では顔認証カメラを使っています」と知らせる義務)

2利用停止等請求の要件を緩和(「私の顔データを消してほしい」と言いやすくなる)

3オプトアウト制度による第三者提供を禁止(顔データの売買がしにくくなる)

🔑 キーワード解説:オプトアウト制度
本人が「やめてほしい」と言わない限り、自動的にデータを第三者に提供できる仕組みのこと。「同意がなくても、拒否されない限りOK」という制度です。顔データではこれが禁止されます。

委託先事業者の義務の見直し

企業が他の会社にデータ処理を任せる(委託する)場合のルールも見直されます。

💡 具体例で考えよう
通販サイトA社が、配送のためにB社にお客さんの住所データを渡すとします。B社が「配送以外の目的(ダイレクトメールの送付など)」にそのデータを勝手に使ってはいけない、ということが法律で明確に書かれるようになります。

一方、B社が単にA社の指示通りに機械的にデータを入力するだけのような場合は、B社にかかる義務の一部が免除されます。実態に合わせたルール作りが進められます。

漏えい時の通知義務の緩和

個人データが漏えいしたとき、現在は本人への通知が義務付けられています。今回の改正では、本人の権利利益を害するおそれが少ない場合には、通知義務が緩和されます。

柱③ 不適正利用等の防止

個人データが犯罪や嫌がらせに使われるケースが増えていることを受け、規制が強化されます。

個人関連情報の不正利用・不正取得の禁止

🔑 キーワード解説:個人関連情報
それだけでは個人を特定できないけれど、他の情報と組み合わせると個人を特定できる可能性がある情報のこと。たとえば、Cookie(ウェブの閲覧履歴)、位置情報、購買履歴などが該当します。

これまでは「個人データ」の不正利用は禁止されていましたが、今回の改正では個人関連情報特定の個人への働きかけが可能となる情報についても、不適正利用と不正取得が明確に禁止されます。

💡 具体例で考えよう
たとえば、ある人のSNS投稿やネット閲覧履歴を集めて、その人にストーカー的な行為を行うための情報収集は、個人データに限らず禁止されることになります。

オプトアウト時の提供先確認の義務化

オプトアウト制度でデータを第三者に提供するとき、提供先の身元と利用目的を確認する義務が新たに課されます。「誰に渡すのか」「何に使うのか」を確認しないまま個人データを渡す行為が規制されます。

柱④ 規律遵守の実効性確保 ― 違反したらどうなる?

法律があっても、それを破る人がいれば意味がありません。今回の改正のもう一つの大きなポイントは、違反行為に対するペナルティの大幅な強化です。

命令・勧告の要件の見直し

個人情報保護委員会が、違反企業に対して速やかに是正命令を出せるよう、命令の要件が見直されます。さらに、「本人に対して違反の事実を通知しなさい」「公表しなさい」といった措置も勧告・命令できるようになります。

罰則の引き上げ

個人情報データベースの不正提供について、加害目的の提供行為も処罰対象となり、法定刑が引き上げられます。また、詐欺行為等により個人情報を不正に取得する行為に対しても、新たに罰則が設けられます。

課徴金制度の新設

🆕 今回の改正の目玉:課徴金制度
悪質な違反行為で経済的利益を得た企業に対して、その利益に相当する額の課徴金の納付を命じる制度が新たに導入されます。「違反して儲けた分は全部没収」という考え方です。
🔑 キーワード解説:課徴金
法律に違反して不当な利益を得た企業に対して、国が「お金を納めなさい」と命じる制度のこと。罰金(刑事罰)とは別の、行政上の制裁です。独占禁止法や金融商品取引法などでもすでに使われています。

課徴金の対象となる行為は、以下のようなものに限定されます。

対象行為 わかりやすく言うと
違法行為・差別に使われると想定される第三者への個人情報提供 「この情報は悪用されるだろうな」とわかっている相手にデータを売る行為
不正の手段による個人情報の取得と利用 嘘をついたり騙したりして個人情報を集め、それを利用する行為
本人同意なしの違法な第三者提供 本人の許可なく勝手にデータを他社に渡す行為
統計作成等の特例を悪用した目的外利用 「統計に使います」と言ってデータを集め、実は別の目的で使う行為

ただし、課徴金が課されるためには以下の3つの条件すべてを満たす必要があります。

1注意義務を怠っていたこと ー 違反を防ぐための相当の注意をしていなかった

2大規模であること ー 対象となる本人の数が1,000人超

3権利利益の侵害があること ー 個人の権利利益を害する程度が大きい

📋 なぜ課徴金が必要なの?
大量の個人情報を集めて不正に利用する悪質な事業者は、既存の罰則(罰金など)だけでは「違反しても儲けが上回る」と考えてしまう可能性があります。課徴金制度は、違反によって得た利益をまるごと取り上げることで、「違反しても割に合わない」状況を作り出すことを目的としています。

その他の検討事項

漏えい等報告の合理化

データ漏えいが起きたとき、企業はその事実を報告する義務がありますが、特にサイバー攻撃による漏えいについて、報告先の窓口や書式を一元化する方向で検討が進められています。企業が複数の窓口にバラバラに報告しなくて済むようにする改善です。

また、漏えいの「おそれ」がある段階での報告対象範囲を見直し、リスクの程度に応じた合理的な基準に整理されます。

団体による差止請求制度は見送り

消費者団体が企業に対して「個人情報の違法な取扱いをやめなさい」と訴える制度(団体訴訟制度)の導入は、今回は見送られることになりました。ただし、個人と企業のコミュニケーションを充実させる取り組みは強化されます。

まとめ ― 私たちの生活にどう関係する?

今回の改正方針は、「データ利活用の推進」と「個人の権利保護の強化」を同時に実現しようとするものです。私たちの日常生活にも大きく関わってきます。

📋 私たちの暮らしに関係する3つのポイント

① 子ども(16歳未満)の保護が強化される
ゲームアプリやSNSで、企業が子どもの情報を使うとき、保護者への確認が法律上の義務になります。子どものデータの利用停止も請求しやすくなります。お子さんのいるご家庭にとっては特に重要な変更です。

② 顔認証のルールが明確になる
ショッピングモールや施設に顔認証カメラが設置されている場合、その事実を知らせる義務が生まれ、自分の顔データの削除を求めやすくなります。

③ 悪質な個人情報の悪用に対する罰則が強化される
ネットでの嫌がらせやストーカー目的での個人情報収集に対して、より厳しいペナルティが科されるようになります。

この改正方針をもとに、今後国会に法案が提出される予定です。私たち一人ひとりの情報がどう守られるかに直結する法律ですので、引き続き注目していきましょう。

🎬 この内容をYouTubeで動画解説しています

スライド付きでわかりやすく解説。通勤中・休憩中の視聴にもおすすめです。

▶ YouTubeで見る

参考資料

1 個人情報保護委員会「個人情報保護法 いわゆる3年ごと見直しの制度改正方針」(令和8年1月9日) 個人情報保護委員会
2 個人情報保護委員会「個人情報保護法の制度的課題に対する考え方について」(令和7年3月) PDF
3 「データ利活用制度の在り方に関する基本方針」(令和7年6月13日閣議決定) 内閣官房PDF
4 「人工知能基本計画 ~「信頼できるAI」による「日本再起」~」(令和7年12月23日閣議決定) 内閣府