【でーたろうえい】
データ漏洩(データブリーチ) とは?
最終更新:
💡 守るべきデータが、許可のない相手へ渡る
守るべきデータが、許可されていない相手へ漏れたりアクセスされたりする事故。攻撃以外の原因、影響の確認、個人データの報告条件を解説します。
📌 このページのポイント
- 攻撃だけでなく、誤送信や設定ミス等でも起きる
- 情報の種類、相手、範囲を確認する
- 不正利用等の二次被害が起きる可能性がある
- 日本の個人データの報告・通知は法令の条件で判断
データ漏洩は、ハッカーに盗まれること?
それも一つの原因だけれど、それだけではないよ。メールの誤送信、公開範囲の設定ミス、内部の不正な持ち出しなどで、許可のない相手に情報が渡ることもあるんだ。
外へ送られた証拠がなければ大丈夫?
不正に閲覧された可能性なども調べる必要があるよ。データブリーチという言葉は、文脈によって不正アクセスや、アクセスされた可能性も含む。確認できた事実と、まだ疑いの段階のことを分けよう。
漏れたら、必ず売られる?
必ずではないよ。情報の内容によって、アカウントの不正利用や、なりすまし等の被害につながる可能性がある。売買の価格や発生頻度を、根拠なく決め付けることはできないんだ。
会社は、何を確認するの?
担当者へ連絡し、被害を広げない対応を取りながら、情報の種類、人数や範囲、原因などを調べる。報告や通知の必要性を判断できるよう、分かったことと対応を記録するんだ。
どんな漏洩も、同じ報告義務がある?
日本の個人データには、要配慮個人情報、不正利用による財産的被害のおそれ、不正の目的、人数などの報告条件があるよ。本人への通知にも条件がある。事故の種類や事業者の区分に応じて、個人情報保護委員会の最新の案内を確認しよう。
もっと詳しく知りたい人へ
漏洩と、データを失うことは同じ?
第三者へ漏れることと、消失や破損で使えなくなることは区別します。ただし日本の法令では「漏えい等」に滅失・毀損を含めて扱うため、外部への流出が確認できなくても報告対象となる場合があります。
本人への通知と、Webサイトでの公表は同じ?
同じではありません。本人への通知には概要、データの項目、原因などを分かりやすく伝えます。通知が困難な場合の代替措置などにも条件があるため、一律にWeb公表だけで済ませる扱いにはしません。
まとめ:ざっくりこれだけ覚えればOK!
「データ漏洩」って出てきたら「守るべきデータが、許可のない相手へ漏れる事故」と思えばだいたいOK!
📖 おまけ:英語の意味
「Data Breach」 = データの保護が破られること
💬 breachは侵害・破ることを表します。英語の文脈では不正アクセスなども含むため、日本の法令上の「漏えい等」の条件とは区別して確認します。