Setting the Table 2026年9月28日

個人情報保護委員会
令和8年 改正個人情報保護法について

レイ・カーツワイル氏が2045年までにシンギュラリティが到来することを予言したのが2007年頃。

その後、2014年頃にホーキンス博士はAIが人類に対する脅威になると警鐘をならした他、多くの著名人が人間がAIをコントロールできなくなる懸念を訴えました。

2026年の今、AI開発競争には歯止めがかかっておらず、これからも開発競争は続くでしょう。

昨今の議論では、まるでAIが人間のような意思を持つような表現がされています。

AIが意思を持つことなどあり得ないですが、これらの議論を見ていると、少なくともAIを悪用しようとする自らの意思を人類がコントロールする術はないのかな、と感じます。

AIが機械学習のみの文脈だった時代、それはそんなに昔ではありませんが、データの収集とアノテーションという人海戦術がAIの機能を向上させるためのすべてでした。

深層学習が中心になるとAIが学習するアルゴリズムが人間にとってはブラックボックスになっていきます。それでもAIの機能を左右するのは教師データと人間によるトレーニングでした。

深層学習、いわゆるニューラルエンジンの開発では膨大なデータが必要となります。そのため、データは21世紀のオイルと言われ、良質なデータの獲得競争となりました。

そのため、産業の競争力を高めるためにも、個人情報の利活用が不可欠になり、個人情報保護法の改正によって、日本ではデータの取り扱いが定められてきました。

ところが、生成AI、いわゆるLLM(大規模言語モデル)はこの流れを大きく変化させます。
LLMで必要なデータの量は従来のニューラルの比ではありません。
最初のLLMがどうだったかは知りませんが、従来のようなデータの収集やラベリングの方法では、今のLLM開発のために必要なデータは用意することは物理的に出来ません。

今ではLLMはインターネット上を含め、あらゆる場所から勝手にデータを集めてきて、AIを使ってアノテーションするのが当たり前になっています。
インターネット上で不法にデータを取得されたとか、不適切な二次利用をされたことを理由に、各所で訴訟が提起されているものの、訴訟による紛争解決のスピードをはるかに上回るスピードでLLMの開発が進んでいます。

インターネットから取得したデータなのか、それとも他のAIから取得したものなのか、あるいはどこかのシステムに侵入して不法にデータを盗用したものなのか、その検証すら難しくなっています。

最近は生成AI開発企業が「隔離された環境から勝手にAIがインターネットに接続して、勝手に他社のシステムに侵入した」という、AI自身が悪意をもって行動しているような表現を使うようになっています。

そういった中で、私たちは公共サービス、民間サービスの別を問わず、顔写真、健康状態、職務上の情報含めて、個人情報をどんどんインターネット上にあげています。

個人情報をどのように守っていくか、ということはこれまで以上に重要になっています。

令和8年改正個人情報保護法では以下のような緩和がなされました。

  • 個人データ等の第三者提供及び公開されている要配慮個人情報の取得について、統計情報等の作成にのみ利用される場合は本人同意を不要にする
  • 取得の状況からみて本人の意思に反しないため本人の権利利益を害しないことが明らかな取扱いである場合は、本人同意を不要とする
  • 生命等の保護または公衆衛生の向上等のために取り扱う場合における同意取得困難性要件を緩和する
  • 学術研究例外の対象である「学術研究機関等」に、医療の提供を目的とする機関または団体が含まれることを明示する
  • 漏えい等発生時について、本人の権利利益の保護に欠けるおそれが少ない場合は、本人への通知義務を緩和する

一方で、以下のような厳格化もなされています。

  • 顔特徴データ等について、その取扱いに関する一定の事項の周知を義務化し、利用停止等請求の要件を緩和するとともに、オプトアウト制度に基づく第三者提供を禁止する
  • 個人情報ではないが、特定の個人に対する働きかけが可能となる情報について、不適正利用及び不正取得を禁止する
  • 本人の求めにより提供を停止すること等を条件に同意なく第三者提供を可能とする制度(オプトアウト制度)について、提供先の身元及び利用目的の確認を義務化する
  • 速やかに違反行為の是正を求めることができるよう命令の要件を見直し、さらに、本人に対する違反行為に係る事実の通知または公表等の本人の権利利益の保護のために必要な措置をとるよう勧告・命令することも可能とする
  • 違反行為を補助等する第三者に対して当該違反行為の中止のために必要な措置をとるよう要請する際の根拠規定を設ける
  • 個人情報データベース等の不正提供等に係る罰則について加害目的の提供行為も処罰対象とするとともに法定刑を引き上げ、また詐欺行為等により個人情報を不正に取得する行為に対する罰則を設ける
  • 経済的誘因のある、大量ん個人情報の取扱いによる悪質な違反行為を実効的に阻止するため、重大な違反行為により個人の権利利益が侵害された場合等について、当該違反行為によって得られた財産的利益等に相当する額の課徴金の納付を命ずることとなる。

改正個人情報保護法の施行を受けて、個人情報を取得する側は同意の方法など対応をしていくことになりますが、それにより個人情報が守られるかどうかは、また別の文脈で判断されることになります。

人間に悪意がある限りは、インターネット上にあげられた個人情報は脅威にさらされていますが、人間から悪意がなくなることはありません。

企業にとっては法律を学び、適切な方法で法律に適応してしながら、競争力を高めていくことが重要なので、これからも、その範囲でどのように個人情報を守っていくか、という、個人情報保護法の大きな方向性は変わらず、ドラスティックな規制は今のところ考えられないと思います。

個人情報保護法は3年ごとに見直されることとなっています。その経過におけるプロセスも見ながら、産業の競争力向上と自らを守ることの両立を図っていく必要があると言えます。