顧客情報流出は「罰則なし」なのか――刑事罰と民事責任を考える

法務

**「法人が顧客情報を流出させても、刑事・民事ともに責任を負わない」という理解は正確ではありません。**日本法では、刑事罰が科される場合があり、民事上も損害賠償責任を負い得ます。ただし、流出したという結果だけで、直ちに犯罪が成立するわけではないという点が重要です。

ここでは「法人が管理する顧客の個人情報が流出した場合」を中心に、弁証法の正・反・合で論じます。

正――顧客情報を預かる企業は、流出の責任を負うべきである

顧客は、サービスを利用するために氏名・住所・連絡先などを企業へ渡します。企業はその情報を事業に利用する一方、顧客は企業の内部管理を十分には確認できません。

この非対称性を考えれば、情報を管理し、利用による利益を得る企業に保護責任を課すことには合理性があります。

実際、法的責任は次のように分かれます。

区分主な責任・措置
刑事個人情報データベース等の不正提供・盗用、個人情報保護委員会の命令違反などに刑事罰
行政報告徴収・立入検査、指導・助言、勧告・命令。一定の漏えいでは委員会への報告・本人通知が必要
民事不法行為や契約上の義務違反に基づく損害賠償。精神的損害への慰謝料も対象になり得る

個人情報保護法には両罰規定があり、一定の違反については行為者に加え、**法人にも1億円以下の罰金が科される可能性があります。**ただし、これは一般的な漏えい事故すべてに適用されるものではありません。ppc.go.jp

民事では、民法709条の不法行為責任、710条の精神的損害の賠償、契約関係があれば415条の債務不履行責任などが問題になります。民事における損害賠償は、厳密には「罰則」ではなく、被害を回復するための責任です。e-Gov 法令検索

反――流出した企業を、すべて一律に処罰するのは適切ではない

同じ情報流出でも、その原因と非難の程度には大きな差があります。

十分な対策を講じても未知の攻撃を受けた場合と、危険を認識しながら放置した場合、さらに従業員が利益目的で顧客名簿を売却した場合を、同じ犯罪として扱うのは公平ではありません。

個人情報保護法では、安全管理等の義務違反に対して行政による是正を行い、命令違反などには刑事罰を設けています。他方、不正な利益を図る目的での個人情報データベース等の提供・盗用は、命令違反を待たずに処罰対象となります。ppc.go.jp

この制度を理論的に解釈すると、流出を一律に犯罪化しない理由は、主に三つあります。

  • **結果と責任を区別するため。**流出した事実だけでは、企業がどの義務に違反したかは確定しません。
  • **刑罰を必要な範囲に限定するため。**技術的・組織的な管理の不備には、まず具体的な是正が有効な場合があります。
  • **早期の報告と被害拡大防止を促すため。**事故の発生自体を一律に処罰すると、隠蔽を誘発するおそれがあります。

これらは制度の合理性についての考察であり、個々の条文の立法理由をそのまま引用したものではありません。

もっとも、**「ハッキングされた被害者だから免責」ということにもなりません。**民事責任では、必要な対策を怠ったか、損害が生じたか、その不備と損害に因果関係があるかなどが問題になります。

合――事故への対応、悪質行為の処罰、被害の救済を組み合わせるべきである

ここで残る矛盾は、企業への過度な処罰を避けるほど、顧客の救済が弱くなり得ることです。

情報流出の被害は、すぐに金銭損失として現れるとは限りません。住所や家族情報を知られた不安、情報が将来悪用される危険などは、金額に換算しにくいからです。

しかし、**金銭的な二次被害がないことと、法的に保護される利益の侵害がないことは別です。**最高裁平成29年10月23日判決でも、漏えいした個人情報がプライバシーとして法的保護の対象となり、漏えいによってプライバシーが侵害されたと判断されています。具体的な賠償の可否や金額は、さらに個別事情によります。ppc.go.jp

したがって、目指すべき制度は、防ぎ切れなかった事故と管理怠慢を区別しつつ、悪質な不正利用には刑事罰を、管理不備には是正措置を、被害者には実効的な損害賠償を確保するものです。

「罰則がないから問題ない」という結論にはなりません。むしろ問うべきは、現行の責任制度によって、企業が管理費用を惜しむことを防ぎ、顧客の被害を十分に救済できているかです。

なお、「法人顧客そのものの情報」を意味する場合、会社名や法人の財務情報などは、それだけでは個人情報に当たりません。その場合も、秘密保持契約違反などによる民事責任は問題になりますが、個人情報の流出とは適用法を分けて考える必要があります。

コメント

タイトルとURLをコピーしました