2026年9月11日に施行された改正個人情報保護法への対応
2026年9月11日に施行された改正「個人情報保護法」は、①個人情報処理者の
事業主又は代表者(以下「代表者等」)が個人情報の安全な取扱い及び情報主体の権利保護に対する
最終的な責任者であることを明示し、②一定規模以上の個人情報処理者に対して、個人情報保護責任者(以下「
CPO」)
の指定・変更・解任の際に取締役会の決議を経て個人情報保護委員会(以下「保護委員会」)に
届出を行うことを義務付け、③CPOの法定業務に、代表者等及び取締役会に対する
個人情報保護の状況及び重要事項の報告を新たに追加しました。これは、
個人情報保護ガバナンスの観点から重大な変化を求める制度改正であり、企業には速やかな対応が求められます。
「個人情報保護法」の改正は、個人情報に関する問題のみならず、「商法」上の取締役の責任にも影響を及ぼす可能性があります。
当事務所は、このような実務上の混乱を解消し、企業が改正法に適切かつ体系的に対応できるよう、「
改正個人情報保護法に基づくCPOの取締役会報告・決議に関する実務ガイド」を作成いたしました。
1. 主要な変更事項
(1) 個人情報保護責任者の指定・届出等に関する手続の新設
2026年9月11日に施行された改正「個人情報保護法」は、個人情報保護に関する業務を、もはや
CPOや実務担当部門のみの業務ではなく、代表者等及び取締役会がともに担うべき
経営上の重要な課題として位置付け、
全社的な個人情報保護ガバナンス体制の構築を求めています。
改正法によれば、①個人情報処理者の
代表者等は、個人情報の安全な取扱い及び情報主体の権利保護についての
最終的な責任者として、個人情報保護に必要な
専門人材の確保及び十分な予算措置を含む総合的かつ実効性のある管理措置を講じなければならず、②
一定規模以上の個人情報処理者は、CPOを指定し、又はその指定を変更し、若しくは解任する場合、
取締役会の決議を経て保護委員会に
届出を行わなければならず、③CPOの法定業務には、「個人情報保護の状況及び重要事項に関する
代表者等並びに取締役会への報告」が新たに含まれます。
(2) 具体的な報告事項・実施方法に関する規定の欠如
改正法及び施行令は報告事項の具体的な範囲や実施方法を定めていないため、企業の現場においては、以下のような事項について速やかに検討し、必要な体制を整備する必要があると考えられます。
- CPOの指定・変更・解任に関連して、CPOの資格要件充足の有無
- 個人情報保護の状況のうち、どの事項を取締役会に「報告」しなければならないか。
- 報告はどのような頻度で、どのような形式及び水準で行うべきか。
- 個人情報の漏えい等の事故などの緊急事項について、いつ、どのような手続で報告すべきか。
- 報告資料及び取締役会議事録には何を含め、どのように管理すべきか。
(3) 取締役の義務の強化
取締役は会社に対し、
善管注意義務(商法第382条第2項、民法第681条)及び
忠実義務(商法第382条の3)を負っているため、現行法の下においても、取締役が義務に違反し、又はこれを怠ったことにより個人情報漏えい等の事故が発生した場合には、
損害賠償責任(商法第399条、第401条)が生じ得ます。ところが、改正法により
CPOの指定・変更・解任が決議事項となり、取締役会に個人情報保護の状況が定期的に報告されることになれば、各取締役は当該内容を認識していた、又は認識し得たものと評価され得るため、漏えい等の事故につながる法令若しくは定款に違反する行為又は任務懈怠が取締役会の決議に基づく場合には、当該決議に賛成した取締役に加え、当該決議に参加し、議事録に異議をとどめなかった取締役についても責任(商法第399条第2項、第3項)が問題となる可能性があります。
具体的には、①報告されたリスク情報を取締役会が放置したか、②個人情報保護のための予算・人員の要請を拒否したか、③報告体制が適切であったか、④CPOの指定・変更・解任の決議に際し、各取締役が資格要件、独立性、専門性等を十分に検討したか、また不適格者の指定若しくは合理的な理由を欠く解任に賛成し、又はこれを黙認したかが、取締役責任に関する重要な論点となり得ます。
2. 改正条項の適用対象
取締役会決議・届出義務の適用対象となる基準は、
大統領令(施行令)で定められています。なお、取締役会決議義務は、法人である個人情報処理者に限られます。保護委員会は、2026年6月2日から同年7月13日まで「個人情報保護法施行令一部改正令案」の立法予告を実施し、その後、改正施行令が2026年9月10日に公布され、2026年9月11日に施行されました。主な内容は以下のとおりです。
| 改正項目 |
改正内容 |
| 取締役会決議及び保護委員会への届出対象(施行令第32条第3項) |
① 年間売上高又は収入が1,800億ウォンを超え、かつ、5万人以上の情報主体に関する機微情報若しくは固有識別情報又は100万人以上の情報主体に関する個人情報を処理する個人情報処理者(学校及び医療機関を除く)
② 前年度末時点の在学生数(大学院生を含む)が2万人以上の大学等(「高等教育法」第2条に基づく学校)
③ 上級総合病院
④ 公共システム運営機関 |
| 保護委員会への届出期限(施行令第32条第4項) |
届出事由が生じた日から6か月以内の保護委員会への届出
* 経営上の理由により取締役会の招集が困難なとき等やむを得ない事由がある場合には、個人情報処理者の申請により、1年の範囲内で届出期間の延長が認められることがあります。 |
| 既存CPOの届出に関する特例(施行令附則第2条) |
施行前に既にCPOを指定した個人情報処理者(上記の基準に該当するもの)については、施行日から6か月以内に保護委員会への届出が必要です。 |
3. 「決議」と「報告」の区分
CPOの指定・変更・解任は、決議事項(賛否の採決、議事録への記載)として、
それ以外の個人情報保護の状況及び重要事項は報告事項として区分されます。
CPOの指定・変更・解任については、取締役会の決議事項として付議し、その決議結果を議事録に記載しなければなりません。個人情報保護の状況及び重要事項については、CPOによる取締役会への報告事項として取り扱い、報告が行われた事実及びその主要内容を議事録に記載するとともに、主要な質疑応答や対応措置の要請事項がある場合には、それらも併せて記録することが望まれます。
したがって、企業は、取締役会規程及び個人情報保護関連の内部規程において、CPOの指定・変更・解任に関する決議手続と、定期・随時の報告事項、報告の頻度・方法、資料・議事録の作成・保存及び対応措置の手続を、それぞれ区分して定めることが望まれます。
| 区分 |
取締役会の決議 |
取締役会への報告 |
| 対象 |
CPOの指定・変更・解任 |
個人情報保護の状況及び重要事項 |
| 形式 |
賛否の決議を要する決議事項 |
説明、質疑及び指示が行われる報告事項 |
| 記録 |
決議結果及び各取締役の賛否 |
報告内容、主要な質疑応答、指示事項及び対応措置の内容 |
4. 取締役会への報告事項
改正法は、「
個人情報保護の状況及び重要事項」を取締役会への報告対象として規定していますが、その具体的な範囲を列挙してはいません。「
改正個人情報保護法に基づくCPOの取締役会報告・決議に関する実務ガイド」では、CPOの法定業務及び国内外の個人情報保護・情報セキュリティガバナンスの事例を踏まえ、
報告事項を次の
5つの領域に整理しています。
|
|
| ① 計画・戦略・資源に関する事項 |
- 年間個人情報保護計画及び実施結果
- 中長期的な個人情報保護戦略及びロードマップ
- 専門人材の現状及び確保計画
- 予算編成・執行状況
|
| ② ガバナンス・内部規程に関する事項 |
- 個人情報保護に関する内部規程の制定・改定
(漏えい等の事故発生時の対応マニュアル、内部管理計画等を含む)
- 個人情報処理方針の重要事項の変更
- 教育計画及び実施結果
|
| ③ リスク・内部統制に関する事項 |
- 個人情報の取扱いの実態に関する点検結果及び改善措置
- アクセス権限、接続記録、異常行為の検知等に関する内部統制の現状
- 影響評価又は自主的なリスク評価の結果
- 監督機関による調査・処分及び是正命令の履行状況
|
| ④ 事故・情報主体対応に関する事項 |
- 個人情報漏えい等の事故及び対応状況
- 情報主体への通知、保護委員会への届出及び再発防止対策
- 苦情、紛争調整及び訴訟の現状
- 被害救済措置及び損害賠償に必要な財源の確保
|
| ⑤ 第三者リスクに関する事項 |
- 受託者に対する管理・監督結果
- 個人情報の国外移転の現状
- クラウド及び生成AIサービスの利用に伴う個人情報リスク
|
実務上のポイント
すべての事項を同一の水準で報告する必要はありません。会社の業種、個人情報の取扱規模、固有識別情報・機微情報の取扱状況、財務面及びレピュテーションへの影響等を踏まえた「重要性基準」を定め、これを内部規程に具体化することが重要です。
5. 取締役会への報告体制の整備
企業のガバナンス構造及び既存の内部統制体制に応じて、次の3つの方式が考えられます。
| 運用形態 |
主な内容 |
| 取締役会への直接報告型 |
CPOが取締役会に直接報告し、必要な議案を付議する方法 |
| 既存委員会活用型 |
内部統制委員会等が先に審議を行った後、その結果及びCPOの報告内容をCPOが取締役会に報告する方法 |
| 専門委員会設置型 |
取締役会内に個人情報又はデジタルリスク関連委員会を新設し、専門的かつ詳細な検討を行った後、CPOが取締役会に報告する方法 |
ただし、改正法は報告の相手方を
「取締役会」と明示しているため、取締役会内の委員会に報告することのみをもって法定の報告義務を充足すると解することについては、慎重であるべきです。したがって、委員会を活用する場合であっても、
最終的に取締役会への報告が行われるよう、必要な手続を整備しておくことが適切です。
6. 「定期報告」と「随時報告」の併用
改正法は、取締役会への具体的な報告頻度を定めていません。実務上は、少なくとも年1回、取締役会において対面による定期報告を実施し、企業における個人情報の取扱規模及びリスク水準に応じて、半期ごとの報告又は四半期ごとの概要報告を併せて実施することも考えられます。
実務上のポイント
定期報告:年間計画、実績、予算、人員、リスクの現状を総合的に報告
随時報告:個人情報の漏えい等の事故、監督機関による調査・処分、大規模な苦情・紛争、重大な受託者事故、主要な変更事項などが発生した場合に、直ちに報告
特に、個人情報
漏えいに関する通知・届出については、別途法定期限が定められているため、取締役会への報告時期を調整する過程で法定措置が遅延しないよう、やむを得ない場合には
「法定措置を先行して講じた上で、取締役会に事後報告を行う」ことが可能なインシデント対応手続を整備しておく必要があります。
7. 記録管理
取締役会における決議・報告が適切に行われたかどうかは、
最終的には記録によって検証されることになります。そのため、以下の資料を体系的に作成・保存する必要があります。
- 取締役会の決議事項・付議議案及び報告書
- CPOが取締役会に提供した説明資料及び添付資料
- 取締役からの質問及びCPOの回答
- 取締役会の指示事項、決議内容、審議経過及びその結果
- 指示事項に対する対応措置及び履行結果
- 取締役会規程及び個人情報保護関連の内部規程の改定履歴
単に報告資料を議事録に添付し、「別添のとおり報告を受けた」と記載するにとどまる場合や、特段の理由なくすべての報告を書面のみで行う場合には、取締役会において実質的な報告及び監督が行われたと評価できるかについて疑義が生じる可能性があります。
8. 違反時の制裁
(1) 取締役会決議・届出義務違反:改正法第75条第2項第14号の3(取締役会の決議を経ていない場合)及び第14号の4(届出を行っていない場合)に基づき、3,000万ウォン以下の過料の対象となります。
*施行令別表2に基づく過料額は、1回目900万ウォン、2回目1,800万ウォン、3回目以降3,000万ウォンです。
(2) 報告義務の不履行:第31条第4項第3号に規定される報告業務を履行しなかったこと自体を直接の対象とする過料規定は設けられていません。ただし、独立性の確保、内部統制及び安全措置に関する義務、是正命令等と関連する法的リスクについては、別途検討する必要があります。
(3) 実務上の影響:保護委員会による調査においては、内部統制体制の適切性も評価されるため、CPOの独立性が十分に確保されていないことや報告体制が整備されていないことが、違反の重大性又は予防措置の履行状況を判断する際に不利な事情として考慮される可能性があります。
9. 施行後に企業が優先的に点検すべき事項
個人情報保護法に基づく行政上の制裁とは別に、大規模な個人情報の漏えい等の事案により課徴金や損害賠償責任が発生した場合、当該企業の取締役に対して商法上の責任が追及される可能性もあります(商法第399条、第401条及び第403条)。かかる責任追及に備えるためにも、取締役会への報告に関する十分な記録を作成・保存しておくことが必要です。
■ CPOの指定・変更・解任に際し、
取締役会決議及び届出義務の対象に該当するか。
■ 現在のCPOの
地位及び資格要件は、法令に適合しているか。
■ 取締役会規程に、CPOに関する
決議及び届出の手続が規定されているか。
■ 個人情報保護関連の内部規程に、
報告対象・基準・頻度・手続が規定されているか。
■ CPOが代表者等及び取締役会に適切に
報告できる体制が確保されているか。
■ 定期報告書及び漏えい事故緊急報告書等の
標準的な様式が整備されているか。
■ 取締役会の指示事項の
履行状況の管理体制があるか。
■
代表取締役等の経営陣を対象とする個人情報保護教育が準備されているか。
留意事項
以上の内容は2026年9月11日施行の個人情報保護法及びその関係法令に基づくものです。もっとも、今後の法令改正や保護委員会の解釈・運用等によって実務上の取扱いが変更される可能性があるため、最新の法令及びガイドライン等を適宜確認する必要があります。
当事務所の個人情報・データ・AIチームは、企業の適用対象に該当するか否かの確認、CPOの指定及び届出手続、取締役会への報告体制の設計、関連内部規程の改定、標準報告書の作成並びに取締役・経営陣向け教育等、改正法への対応に必要な総合的なリーガルサービスを提供しております。