社内で生成AIの活用が広がるにつれ、「この顧客データは学習に使ってよいのか」という質問が法務部門に集中していないでしょうか。判断の拠り所となる個人情報保護法そのものが、2026年7月に大きく姿を変えました。令和8年改正個人情報保護法は、2026年7月10日に成立し、7月17日に公布されました。今回の改正は、AI開発のためのデータ利用を後押しする「緩和」と、初めて導入される課徴金制度という「強化」が同時に走る点に特徴があります。データを使いやすくなる一方で、使い方を誤ったときの金銭的なペナルティが跳ね上がるということです。本記事では、DX推進の現場が押さえるべき改正の要点と、施行までに着手すべき実務対応を整理します。1. 令和8年改正の全体像まず押さえたいのは、今回の改正が単一の方向を向いていない点です。規制を緩める条項と締める条項が同居しているため、「緩和されたから安心」とも「強化されたから萎縮すべき」とも読めません。自社のデータ利用がどちらの側に立つのかを見極める作業が出発点になります。1.1. 公布から施行までのスケジュール改正法の施行は段階的です。一部の規定が本体に先行して施行され、課徴金制度や統計作成等の特例を含む本体部分は、公布から2年を超えない範囲で政令が定める日、遅くとも2028年7月16日までに施行されます。「2年先なら、まだ考えなくてよい」と判断するのは早計です。実は、この2年間は準備期間としてそれほど長くありません。課徴金の対象になり得るデータ処理を洗い出し、アクセス権限とログを整え、社内規程と委託契約を改める作業は、いずれも部門横断の調整を伴うためです。一方で、細部まで作り込むのも得策ではありません。課徴金の算定方法や統計作成等の具体的な範囲は、今後の政令と個人情報保護委員会規則に委ねられています。「どこを変える必要があるか」を特定するところまで進め、確定後に中身を埋める二段構えが現実的です。1.2. 「緩和」と「強化」が同時に来る意味緩和側の柱は、統計作成やAI開発を目的とする場合に本人同意を不要とする特例です。従来、要配慮個人情報の取得や第三者提供には原則として本人同意が必要でした。この壁が、一定の要件のもとで外れます。強化側の柱は課徴金制度です。従来の制裁は勧告・命令と、命令違反に対する刑事罰が中心でした。行政が違反企業から金銭を徴収する仕組みがなかったため、「発覚しても命令に従えば終わり」という受け止めが一部にあったことは否めません。この二本立てが意味するのは、データ活用の可否判断が「同意を取ったかどうか」から「要件を満たした枠組みに乗せたかどうか」へ移るということです。同意という一点で守る発想から、目的・公表・契約・記録の組み合わせで守る発想への転換が求められます。2. AI開発・統計作成の同意不要化をどう使うかここが今回の改正で最も関心を集めている論点です。ただし「AIに使うなら同意不要」ではありません。特例が適用される範囲は、条文上かなり限定的に設計されています。2.1. 「統計作成等」に当てはまる処理とは改正法は「統計作成等」を新たに定義しました。統計の作成をはじめ、大量の情報から要素に係る情報を抽出して分類や比較などの解析を行い、その傾向または性質に係る情報を作成する行為を指します。ここから「個人に関する情報であるもの」は除かれ、さらに委員会規則で定める基準を満たすことが条件になります。ポイントは「個人に関する情報を除いた」という限定です。例えば、問い合わせ履歴を解析して製品カテゴリ別の不満傾向を把握する処理や、匿名化された購買データから需要予測モデルを学習させる処理は、成果物が個人を指し示さないため特例の射程に入り得ます。反対に、個々の顧客の与信スコアを算出する、特定人物の行動を予測して個別に働きかける、といった処理は成果物が個人に紐づくため対象外です。同じ「AIに学習させる」でも、出力が集団の傾向か個人の評価かで扱いが分かれる、と理解してください。2.2. 同意なしで使うための要件特例に乗せるには、いくつかの条件を満たす必要があります。取得の場面では、対象が現に公開されている要配慮個人情報であること、統計作成等の必要性があること、そして委員会規則で定める事項を継続的に公表していることが求められます。第三者提供の場面では、さらに提供先の縛りが加わります。提供先が統計作成等の目的でのみ取り扱うこと、提供元と提供先の双方が所定の事項を公表していること、統計作成等のための提供である旨を書面で合意していることが必要です。口頭やメールでの了解では足りず、契約書や覚書で残す運用になります。実務で効いてくるのは「継続的公表」です。プライバシーポリシーに一度書いて終わりではなく、どのような統計作成等を行っているかを示し続ける必要があります。ウェブサイトの更新フローに、この公表内容の維持を組み込んでおくことをおすすめします。2.3. 特例データには「出口の縛り」がある見落とされやすいのが、特例で取得・提供した情報には目的外利用と第三者提供の禁止という縛りがかかる点です。統計作成等のために手に入れたデータを、後からマーケティング施策の宛先リストに転用する、といった使い回しは認められません。この縛りは、後述する課徴金の対象にも直結しています。統計特例に基づく情報の目的外利用や不正な提供は、課徴金の対象類型に含まれているためです。「同意不要で楽になった」側面だけを見て運用を始めると、緩和された入口の先に、より重い出口の制裁が待っている構図になります。したがって、特例で受け入れたデータは通常の顧客データベースと分離して保管し、アクセスできる部門と用途を限定する設計が安全です。分離できていれば、目的外利用が起きにくいだけでなく、監査の際に「使っていないこと」を証明しやすくなります。3. 課徴金制度が変えるリスク計算課徴金の導入は、情報管理を「コンプライアンス上の努力目標」から「財務インパクトのある経営課題」へ引き上げます。経営層への説明資料を作る担当者にとって、最も使いやすい材料です。3.1. 対象となる4類型と算定の基礎課徴金納付命令の対象として示されているのは、大きく4つの類型です。不適正利用の禁止に違反する行為、偽りその他不正の手段による取得、本人同意を得ない違法な第三者提供、そして統計作成等の特例に基づく情報の目的外利用や不正提供です。算定の基礎となるのは、違反行為によって得た財産上の利益に相当する額です。売上高に一定率を掛ける独占禁止法型ではなく、違反で得た対価を吐き出させる設計といえます。名簿の販売や不適切なデータ提供で収益を上げた場合、その収益が直接の算定対象になります。適用には規模の要件があります。想定されているのは、対象となる本人の数が1,000人を超えるような大規模な事案で、あわせて本人の権利利益を侵害する具体的なおそれがあることが求められます。ただし具体的な基準は政令に委ねられており、事業者が相当の注意を怠っていないと認められる場合には適用が除外されます。3.2. 初動の速さが金額を左右する制度には、違反を自ら申し出た事業者の負担を軽くする仕組みが組み込まれています。委員会が2026年8月に公表した資料では、委員会規則で定める事項として「減額報告方法」が挙げられており、報告のあり方が金額に反映される前提が示されています。裏を返せば、行政の調査が始まってから報告するのでは遅い、ということです。減額率や報告期限は政令と規則の確定を待つ必要がありますが、社内でインシデントを見つけた後の初動速度が金銭的負担に直結する、と考えて体制を組むべきでしょう。実務への示唆は明快です。現場が問題に気づいたときに報告をためらわない導線を整えることが、そのままコスト削減策になります。報告ルートの明文化、報告者を不利に扱わない旨の規定、委員会への報告要否を判断する責任者の指名を、施行までに済ませておいてください。4. 見落とされやすい3つの規律課徴金と統計特例の陰に隠れがちですが、対応工数ではこちらのほうが重い企業も少なくありません。自社に該当するかを早めに切り分けてください。4.1. 16歳未満のこどもと特定生体個人情報こどもの個人情報については、16歳未満の本人に代えて法定代理人から同意を取得し、通知を行う枠組みが明文化されました。利用停止請求の要件も緩和されています。BtoC向けのサービスやアプリを提供する企業は、年齢確認の方法と同意取得の画面遷移を点検する必要があります。もう一つが「特定生体個人情報」です。特別の技術や多額の費用を要しない方法で取得でき、本人が容易に認識できない身体的特徴のデータが対象で、顔特徴データが典型例にあたります。利用目的や取得方法の事前周知が義務づけられ、オプトアウトによる第三者提供の対象からは除外されました。例えば、来店客の顔を検知して属性を分析する店舗システムや、入退室管理に顔認証を用いている拠点は、この規律に直接該当します。掲示や告知の文面、そして取得したデータの提供先を、施行前に洗い直してください。4.2. 委託先の範囲超過と漏えい対応の見直し委託先の管理についても、業務範囲を超えた取扱いの禁止が明文化されました。委託を受けた事業者が、受託業務の範囲を超えて個人データを自社の目的に使うことが禁じられる形です。データ処理を外部に委託している企業は、契約書の目的条項と再委託条項を確認してください。漏えい対応は、緩和と強化の両方が入りました。本人通知については、本人の権利利益の保護に欠けるおそれが少ない場合が除外事由に追加されます。社内で採番したIDのみが漏えいし、その情報単体では個人にたどり着けないケースが想定されています。一方で、委員会への報告対象となる事態には、違法な第三者提供が新たに加わりました。つまり、外部からの攻撃による流出だけでなく、自社の提供行為そのものが報告義務を生む場合があります。緩和された部分だけを見て手順を軽くすると、報告漏れを招きかねません。判断基準はあらかじめインシデント対応手順に書き込んでおいてください。5. 施行までに着手すべき3ステップ政令と委員会規則の確定を待つ間にも、進められる作業があります。順序を誤ると手戻りが発生するため、次の順番で進めてください。5.1. ステップ1:個人データの棚卸し最初に行うのは、保有する個人データの棚卸しです。部署ごとに、データの種類、利用目的、対象となる本人の人数、外部提供の有無、委託先を洗い出します。この作業なしに、課徴金リスクの大きさは見積もれません。特に重要なのが本人の人数です。課徴金は1,000人を超えるような大規模事案が想定されているため、どのデータベースがその規模に達しているかを把握しておくと、対策の優先順位を数字で説明できます。予算を確保する場面では、この一覧が最も説得力のある資料になります。あわせて、外部提供の経路を「なぜ提供しているのか」まで含めて記録してください。目的が説明できない経路は、それ自体がリスクです。棚卸しの過程で不要な提供が見つかることは珍しくありません。5.2. ステップ2:AI利用の線引きと公表準備次に、社内のAI利用を統計作成等の特例が使える処理とそうでない処理に仕分けます。判定の軸は前述のとおり、成果物が集団の傾向なのか、個人に紐づく評価なのかという点です。この線引きを一覧化しておけば、現場からの「このデータは学習に使えるか」という問い合わせに即答できるようになります。特例を使う予定がある処理については、公表文の準備に取りかかります。公表すべき事項は今後の委員会規則で具体化されますが、対象データの種類、統計作成等の内容、提供先の範囲といった骨格は先に固められます。プライバシーポリシーのどのセクションに追記するかを決めておくだけでも、規則確定後の作業は大幅に短縮できます。なお、特例を使わず従来どおり同意を取得する運用を続ける選択肢もあります。対象データが少なく同意取得の負担が軽いなら、そのほうが管理はシンプルです。緩和されたから使わなければならない、というものではありません。5.3. ステップ3:規程改訂は「特定」まで進める最後が社内規程と契約書の改訂です。ただし、この段階では完成させないことを推奨します。課徴金の算定方法、統計作成等の範囲、公表事項の詳細はいずれも政令と委員会規則の確定待ちであり、先に書き込むと二度手間になるためです。現時点で進めるべきは、改訂が必要な箇所の特定です。個人情報取扱規程の第三者提供に関する条項、委託契約書の目的条項と再委託条項、インシデント対応手順の本人通知の判断基準、プライバシーポリシーの公表セクション。この4か所に付箋を貼るところまでを済ませます。そのうえで、パブリックコメントを追いかける担当者を決めてください。委員会は2026年8月26日に「政令・規則等で定める事項の全体像について」を公表し、9月以降にテーマごとの議論と意見交換を経てパブリックコメントへ進む工程を示しています。誰が見るかを決めていない組織は、確定後に慌てて対応することになります。まとめ令和8年改正個人情報保護法が示したのは、データ活用のアクセルとブレーキを同時に強くするという方向性です。統計作成等の特例によってAI開発の道は広がりましたが、その入口をくぐった先には、目的外利用に対する課徴金という強い出口の縛りが待っています。施行は最長で2028年7月まで先ですが、着手すべきことは今日から始められます。まずは自社の個人データを棚卸しし、AI利用を「集団の傾向を出す処理」と「個人に紐づく処理」に仕分けてみてください。この一覧があるだけで、法務・情報システム・事業部門の議論は驚くほど具体的になります。判断の拠り所は、必ず一次情報に置いてください。個人情報保護委員会のウェブサイトには改正法の条文、新旧対照表、概要資料が公開されており、今後は政令案と規則案も順次示されます。確定情報を追う担当者を一人決めること。それが、2年後に慌てないための最初の一歩です。