社内で生成AIの利用を認めたものの、「顧客情報を入力してよいのか」「ベンダーの学習に使われないか」「事故が起きたら誰が報告するのか」が曖昧なまま――。そうした悩みを持つ企業もあるでしょう。2026年7月10日、改正個人情報保護法(個人情報の保護に関する法律等の一部を改正する法律)が成立し、7月17日に公布されました[1]。「課徴金」という言葉が先行しがちですが、今回の改正でAIへの入力が一律禁止されたわけではありません。施行は公布から2年以内で、具体的な期日も課徴金の算定方法もまだ政令待ちです[1]。本記事は、恐怖を煽るのではなく、既存のルールを自社のAI利用実態に当てはめて点検する視点で、施行前にやるべきことを整理します。前回は改正「案」段階の課徴金・データ入力の論点を扱いました(個人情報保護法2026年改正案)。今回は「成立」で何が確定したかを起点にします。
成立で「確定したこと」と「未確定なこと」
確定したのは要件、未確定なのは詳細
今回の改正は、①適正なデータ利活用、②リスク対応規律、③不適正利用の防止、④実効性の確保の4本柱で、すでに条文として確定しました[1]。一方、施行期日は「公布の日から起算して2年を超えない範囲内」で政令が定めるとされ、具体的な日付は未定です[1]。
施行日はまだ決まっていませんが、法律として成立・公布された改正内容は確定しています。施行時期や政令・規則で定める事項は、今後の公表を待つ必要があります。政令・規則の詳細はこれから詰められます[1]。着手すべきは未確定部分の先取りではなく、確定した要件に沿った点検です。
【誤解を解く】生成AIへの入力を狙った新規制はない
まず押さえたいのは、「生成AIに個人データを入力する行為」そのものを直接規制する新条文は、今回の改正に含まれていないという事実です[1]。
外部AIへの入力は、従来どおり利用目的の特定・第三者提供・委託・安全管理といった既存条文の解釈に委ねられます[1]。個人データを入力してよいかは、入力先の取扱い(学習利用・人の閲覧・保存削除の条件)と、自社の利用目的・契約を確認して個別に判断します。
課徴金は「漏えいの罰金」ではない
対象は4類型に限定され、漏えいそのものは外れる
新設された課徴金制度(第148条の3以降)は、「情報を漏らしたら科される罰金」ではありません[2]。対象は、不適正利用(第19条)、不正な取得(第20条第1項)、第三者提供の制限(第27条第1項)への違反、統計作成等の特例違反の4類型に限定されます[2]。
重要なのは、安全管理措置を怠ったことによる漏えいそのものは、この対象行為に含まれていない点です[2]。制度の重心は「漏えいという結果」ではなく「違法に利益を得る取扱いの抑止」にあり、対象行為に係る本人の数が1,000人を超える場合など、法律に定める要件を満たす事案が対象になります[2]。
不当利得の剥奪型で、抗弁も減免もある
課徴金額は、違反行為またはそれをやめることの対価として得た金銭等に相当する額を、政令で定める方法で算定するとされています[2]。売上高に一定率を掛ける方式ではなく、違法に得た利得の剥奪を基本とし、算定率や計算式は政令待ちで未確定です[2]。
さらに、違反を防止するための相当の注意を怠っていなければ科されない、という抗弁も設けられています[2]。過去10年以内に確定した課徴金命令を受けた者が再び対象行為をした場合は1.5倍とする一方、調査前の自主申告には50%の減額があり、未納には年14.5%の延滞金がつきます[2]。
自社のどの行為が対象になり得るかは、場面で整理すると評価しやすくなります。
- AIに個人データを入力しただけで、直ちに課徴金の対象になるわけではありません
- ベンダーが入力データを独自の目的で利用する場合は、委託か第三者提供かなどの整理が必要です
- 統計作成等の特例を使う場合は、目的の限定や目的外利用・再提供の禁止といった要件を確認します
個別の適法性は利用目的・提供先・契約に照らして判断し、これが課徴金リスクを評価する第一歩になります。
社内AI利用を直撃する新論点①:委託と漏えい報告
委託先規律 ― クラウド・AIベンダー契約を見直す
今回新設された委託先規律(第30条の3)は、委託先に「委託された業務の遂行に必要な範囲を超えて個人データを取り扱ってはならない」義務を明文で課しました[1]。一方で、委託元の指示どおり機械的にデータ入力作業を行うだけで、取扱い方法を自ら決めない委託先については、取扱い方法の全部合意などを条件に第4章の各義務が原則免除されます(範囲超過の禁止と安全管理の義務は残ります)[1]。
外部の生成AIやクラウドの利用が「委託」か第三者提供かは、サービスの種類では決まらず、ベンダーの取扱い目的・方法や契約と実態で変わります。まずは、ベンダーが入力データを自社の目的やモデル学習に使うか、委託元の指示の範囲内で処理しているか、再委託先や人による閲覧があるか、ログの保存・削除条件はどうか、を確認して自社の利用形態を見極めます。そのうえで、委託と整理できる契約には、委託範囲を超えた利用の禁止、学習への不使用、再委託の把握、漏えい時の速やかな報告が盛り込まれているかを棚卸しします。
漏えい等報告の変更 ― 通知緩和と報告対象の追加
漏えい等報告の実務も変わります(第26条)。本人の権利利益を害するおそれが少ない場合には本人への通知義務が緩和され、代替措置が認められる一方、違法な第三者提供が新たに報告対象の事態として追加されました[1]。
ただし、漏えいが課徴金の対象でないことと、漏えい時の対応が不要であることは別です。本人への通知は改正後の緩和要件に該当するかを事案ごとに確認し、個人情報保護委員会への報告が必要かは報告対象の事態に当たるかを別途判断します。違法な第三者提供などが絡めば論点も変わります。社内AIを使う企業は、プロンプト履歴の流出や出力の誤共有を想定したインシデント分類を用意しておきます。ただし、入力履歴の流出や誤出力がすべて法律上の「漏えい等」に当たるわけではなく、個人データが含まれていたか、誰に開示されたかなど事案ごとの確認が必要です。漏えいの原因と防止の全体像は情報漏洩の原因 2026年版も参考になります。
社内AI利用を直撃する新論点②:生体・未成年と攻めの利活用
顔特徴データと16歳未満 ― 見落としやすい点検対象
顔特徴データ等についても規律が設けられました(第21条の2ほか)。取扱い事項の周知が義務化され、オプトアウト制度に基づく第三者提供は禁止されます[1]。受付・入退室・来訪者カメラでAI顔認証を使う企業は、周知方法や利用停止の申出窓口を、法定の要件に照らして整備する必要があります。
子どもの個人情報も新たに明文化されました。16歳未満については、同意取得や通知などの手続において、原則として法定代理人の関与が求められます(本人が16歳未満と知らない正当な理由がある場合などは例外)。あわせて、本人の最善の利益を優先して考慮する責務が課されます[1]。採用、教育系サービス、顧客対応などで未成年のデータを扱う場面があれば、その業務の同意取得フローが見直し対象です。ただし、年齢や情報の種類だけで機械的に判断せず、自社の取扱いが条文上の対象に当たるか、対象となる利用場面を確認することが前提になります。
攻めの側面 ― 統計作成等の特例とAI開発
データ活用を促す緩和も同居します。統計作成等の特例(第30条の2・第31条の3)により、統計情報等の作成に「のみ」利用される場合は、本人同意なしの第三者提供や公開された要配慮個人情報の取得が可能になり、ここには統計作成等と整理できるAI開発等も含まれます[1]。
ただし無条件ではありません。提供元・提供先の公表、目的を限定する書面合意、目的外利用・再提供の禁止が要件です。特例の要件に反して目的外利用や再提供を行い、課徴金制度の対象要件も満たす場合には、課徴金の問題になり得ます[1]。
さいごに
「成立」は、規制強化のニュースであると同時に、企業にとっては準備フェーズの始まりの合図です。まずは自社で使う生成AI・クラウドサービスと利用部門を一覧にし、個人データを入力する利用があるかを確認してください。該当するサービスは、入力データの学習利用・保存期間・再委託先を規約と契約で確かめ、利用条件を確認できないサービスには、確認が終わるまで個人データや機密情報を入力しないルールにします。そのうえで、誤入力や誤共有が起きたときの報告先と初動手順を決めておきます。
この委託・入力・漏えいの点検は、社内AIを入力が学習に使われない専用環境や、権限管理・監査ログの効く運用に置くことと地続きです。ただし、専用環境の利用だけで適法性や安全性が担保されるわけではなく、利用目的・入力データ・ベンダーの取扱い・社内の権限と運用もあわせて確認します。外部への無断利用をどう抑えるかはシャドーAIは禁止では消えない、入力が外部提供と同視されうる論点はAIチャットは『第三者公開』と同じもあわせて確認してください。確定した条文を起点にこの棚卸しから始めることが、改正に対して企業がいまできる実務対応です。
出典
- [1] 改正個人情報保護法の概要(成立・公布・施行、委託先規律・漏えい報告・顔特徴データ・16歳未満・統計特例) – 個人情報保護委員会(関連:政令・規則の整備に向けた基本的な考え方について②/公布に関する報道発表/特設ページ)
- [2] 新旧対照表(課徴金制度の条文:対象4類型・算定・大規模事案要件・加減算) – 個人情報保護委員会



