プライバシーは、「個人情報と同じ意味」でも「秘密にしている情報だけ」を指す言葉でもありません。
日本では、プライバシーという言葉を一つの法律が包括的に定義しているわけではありません。企業実務では、個人情報保護法で定義される個人情報・個人データへの対応に加え、「本人に関する情報がどのように収集・分析・利用されるか」によって生じる不利益や不安も含めて考える必要があります。
経済産業省・総務省の「DX時代における企業のプライバシーガバナンスガイドブック」は、技術革新に伴い、プライバシー問題として考慮すべき範囲が広がると説明しています。
NIST Privacy Frameworkも、プライバシーリスクを情報漏えいだけに限定せず、データ処理によって個人に生じるリスクとして管理する考え方を示しています。
プライバシーとは
プライバシーは、本人の私生活や自分に関する情報について、他者から不当に干渉・利用されない利益を含む概念です。
デジタルサービスでは、情報が外部へ漏えいしていなくてもプライバシー問題が起きます。
例えば、
- 本人が想定していない目的で行動履歴を分析する
- 位置情報を継続追跡する
- 顔画像から属性を推定する
- 購買履歴から健康状態を推測する
- 複数サービスのデータを統合してプロファイルを作る
- 本人に説明せずAI学習へ利用する
といった処理です。
プライバシーは「情報を秘密にすること」だけではなく、「データ処理が本人へどのような影響を与えるか」を見る概念です。
プライバシーと個人情報の違い
両者は重なりますが、同じではありません。
| 項目 | プライバシー | 個人情報 |
|---|---|---|
| 性質 | 個人の私生活・情報利用に関する利益や権利の概念 | 個人情報保護法で定義される情報 |
| 法律上の一律定義 | 単一の包括的定義はない | 法律上の定義がある |
| 例 | 行動追跡、プロファイリング、位置情報利用 | 氏名、生年月日、個人識別符号など |
| 主な論点 | 本人の期待、透明性、目的、影響 | 利用目的、安全管理、第三者提供など |
個人情報の法的な分類については、個人情報とは?分類の違いと企業での適切な取り扱い方を解説で詳しく整理しています。
「プライバシー侵害」とも検索意図を分ける
セキュリティ対策Labには、すでに「プライバシーの侵害とは」の記事があります。
この「プライバシーとは」記事では、プライバシーの定義、個人情報との違い、企業のデータ処理設計、プライバシーガバナンスを中心にします。
一方、既存のプライバシーの侵害とは?定義や種類と企業が直面するリスクまで解説は、侵害類型、法的責任、事例、被害対応を担当させるとカニバリを避けやすくなります。
プライバシーとセキュリティは同じではない
経済産業省のプライバシーガバナンス資料は、情報セキュリティ対策とプライバシー保護を別の概念として整理しています。
違いを簡単にすると次のようになります。
| 例 | セキュリティ | プライバシー |
|---|---|---|
| 顧客DBが外部流出 | 問題 | 問題 |
| 本人同意の範囲を超えて社内分析 | 侵害がなくても問題なしの場合 | 問題になり得る |
| 正規権限者が目的外で閲覧 | アクセス自体は正規 | プライバシー問題になり得る |
| 不要データを長期間保持 | 直ちに侵害ではない | リスクが増える |
| 行動履歴を過剰に統合 | 技術的に安全でも実行可能 | 本人の期待との乖離が問題 |
セキュリティは、プライバシーを守るための一部です。
暗号化やMFAを導入していても、本人に説明していない目的でデータを使えば、プライバシー上の問題は残ります。
プライバシーポリシーとも違う
プライバシーポリシーは、組織が個人情報やデータをどのように取り扱うかを対外的に示す文書です。
プライバシーそのものは、文書ではありません。
プライバシーポリシーについては、プライバシーポリシーとは?記載事項と法改正による変化を解説で整理しています。
企業では、ポリシーに書いてあることと実際のデータ処理が一致しているかを確認します。
企業が扱うプライバシーリスクの例
行動履歴
閲覧履歴、クリック、購買、位置、アプリ利用状況を組み合わせると、本人が明示していない属性を推定できる場合があります。
顔・生体情報
本人確認、防犯、来店分析などで顔画像を使う場合、単に漏えいしないだけでなく、目的や保存期間、本人への説明が論点になります。
AIによる推定
生成AIや機械学習で、購買履歴、会話、健康関連データから本人の属性や傾向を推定する場合、入力データだけでなく出力される推定情報も確認します。
従業員モニタリング
PC操作、メール、位置、カメラなどの監視は、セキュリティ目的であっても範囲が過剰になるとプライバシー上の論点が生じます。
NIST Privacy Frameworkの5機能
NIST Privacy Frameworkは、プライバシーリスク管理を次の5機能で整理しています。
| 機能 | 概要 |
|---|---|
| Identify-P | どのデータ処理が個人へリスクを与えるか把握 |
| Govern-P | 方針、法令、責任者、リスク許容度を管理 |
| Control-P | 個人・組織がデータ処理を適切に制御 |
| Communicate-P | データ処理やリスクを説明し対話 |
| Protect-P | データ処理を保護する安全対策 |
ここで特徴的なのは、「Protect-P」だけではない点です。
アクセス制御や暗号化だけでなく、何のデータを集め、なぜ使い、誰へ説明するかまで管理対象になります。
経済産業省が示すプライバシーガバナンス
経済産業省・総務省のガイドブックは、プライバシー対応を法務部門だけへ任せるのではなく、経営課題として扱う考え方を示しています。
実務では次のような体制が必要になります。
- プライバシー保護責任者
- 法務
- セキュリティ
- 情報システム
- データ分析
- マーケティング
- プロダクト
- 内部監査
新しいデータ活用を始める前に、個人への影響を評価する仕組みを持つ企業もあります。
2026年改正個人情報保護法とプライバシー
2026年7月17日、改正個人情報保護法が公布されました。
一部を除き、公布から2年以内の政令で定める日に施行される予定です。9月時点では、政令・規則・ガイドラインの整備が進められています。
改正法では、身体の特徴に関する情報や、違法な取扱いに対する実効性確保など、デジタル時代の個人の権利利益に関係する制度見直しが行われています。
現在の実務では、現行法と現行ガイドラインに基づいて対応しながら、施行に向けた更新を追う必要があります。
インシデントから見る「個人情報漏えい」と「プライバシー」の違い
LINEヤフーの2023年事案では、委託先端末感染を契機に個人データへ影響が及びました。再発防止では認証基盤やネットワーク、委託先管理が見直されています。
関連記事:LINEヤフー、2023年不正アクセスの再発防止策を最終報告
一方、プライバシー問題はサイバー攻撃がなくても起きます。
この違いを企業実務で整理すると、次のようになります。
| 状況 | 個人情報保護・セキュリティ | プライバシー |
|---|---|---|
| 不正アクセスで顧客DB流出 | 中心論点 | 中心論点 |
| 正規社員が業務目的外で閲覧 | 権限・監督の問題 | 本人への影響も問題 |
| 本人に説明せずプロファイル化 | 技術侵害なし | 主な論点 |
| 委託先へ過剰なデータを渡す | 委託先監督 | 最小化・透明性の問題 |
| データを不要に長期保存 | リスク増加 | 利用目的・保持期間の問題 |
プライバシーは「漏えいの有無」だけで判断しません。
Privacy by Designで確認したいこと
新サービスやデータ活用を始めるときは、後から注意書きを足すのではなく、設計段階で次を確認します。
- 本当に必要なデータだけ取得しているか
- 利用目的は具体的か
- 本人が予想できる使い方か
- 保存期間は決まっているか
- 第三者・委託先へ渡す必要があるか
- AIで推定情報を作るか
- 本人が確認・修正・停止できるか
- 説明文がサービス実態と一致しているか
- 認証・アクセス制御は情報の機微性に合っているか
- 削除要求へ対応できるか
情報システム部門がプライバシーで担う役割
プライバシーは法務だけのテーマではありません。
情報システム部門は、実際にデータがどこに存在し、誰がアクセスできるかを把握できる立場です。
確認したい項目は次です。
- 個人データの保管場所
- SaaS・クラウドへの複製
- 委託先・再委託先
- アクセス権
- ログ
- API連携
- バックアップ
- 保持期間
- 削除
- 認証方式
プライバシー対策を「同意画面」「ポリシー掲載」だけにせず、システム上のデータライフサイクルへ落とす必要があります。








