プライバシーポリシーのひな形無料3種|必須記載事項と作り方【2026年】
プライバシーポリシーとは、自社が個人情報をどう集めて、何に使い、誰に渡し、どう守り、本人からの請求にどう応じるかを、本人が読める場所に書いておく文書です。個人情報保護法は「プライバシーポリシーという書面を作れ」とは書いていません。書いてあるのは「利用目的を公表せよ」「保有個人データに関する一定の事項を本人の知り得る状態に置け」という状態の義務で、その義務をまとめて1枚で満たす手段がプライバシーポリシーです。
ここを取り違えたまま他社の文面をコピーすると、条文が要求している項目が抜けたまま「それらしい文書」だけが出来上がります。実務で修正依頼が多いのも、まさにその抜けです。
この記事で分かること
- プライバシーポリシーの記載事項が、個人情報保護法のどの条文から出てくるのか(第21条・第27条・第32条+施行令第10条)
- 必須記載事項のチェックリスト(条文・根拠つき)
- そのままコピーして使えるひな形3種(自社サイト・BtoC/BtoB・受託あり/採用・人材)
- 実務でつまずく5つの論点(利用目的の粒度・安全管理措置の書き方・委託と共同利用・Cookie・外国にある第三者)
- 2026年7月17日に公布された令和8年改正個人情報保護法で、将来どこを直すことになるのか
- AIに下書きさせて自分で検証する手順とプロンプト
プライバシーポリシーは法律上の義務なのか
「作れ」という条文は存在しない。あるのは3つの状態の義務
個人情報保護法を通読しても「プライバシーポリシー」という語は出てきません。個人情報保護委員会の「個人情報の保護に関する法律についてのガイドライン(通則編)」も、プライバシーポリシーには注記で触れているだけで、「消費者等本人との信頼関係を構築し事業活動に対する社会の信頼を確保するためには、『個人情報保護を推進する上での考え方や方針(いわゆる、プライバシーポリシー、プライバシーステートメント等)』を策定し、それをホームページへの掲載又は店舗の見やすい場所への掲示等により公表し、あらかじめ、対外的に分かりやすく説明することや、委託の有無、委託する事務の内容を明らかにする等、委託処理の透明化を進めることも重要である」と述べる位置づけです(個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-9)。
つまりプライバシーポリシーそのものは推奨です。一方で、その中身が満たすべき以下の3つは義務です。この区別が、記載事項を考えるときの出発点になります。
義務1:利用目的の公表(法第21条第1項)
第21条第1項は「個人情報取扱事業者は、個人情報を取得した場合は、あらかじめその利用目的を公表している場合を除き、速やかに、その利用目的を、本人に通知し、又は公表しなければならない」と定めます。取得のたびに一人ひとりへ通知するか、先に公表しておくかの二択で、後者を選ぶための置き場所がプライバシーポリシーです。
さらに第21条第2項は、契約書などの書面(電磁的記録を含む)で本人から直接個人情報を取得する場合には、あらかじめ利用目的を「明示」しなければならないとしています。公表より一段強い要求です。問い合わせフォーム・申込フォーム・見積依頼フォームは典型的にこれに当たるため、フォームの送信ボタン付近にプライバシーポリシーへのリンクと同意チェックを置く設計が実務上の定番になっています。
義務2:保有個人データに関する事項を本人の知り得る状態に置く(法第32条第1項)
実質的にプライバシーポリシーの骨格を決めているのがこの条文です。第32条第1項は、次の事項を本人の知り得る状態(本人の求めに応じて遅滞なく回答する場合を含む)に置かなければならないとします。
- 事業者の氏名又は名称及び住所、法人の場合は代表者の氏名
- 全ての保有個人データの利用目的
- 利用目的の通知の求め・開示等の請求に応じる手続(手数料を定めたときはその額を含む)
- 前3号のほか、政令で定めるもの
4号を受けた施行令第10条は、さらに次の3つを挙げています。
- 法第23条により保有個人データの安全管理のために講じた措置(知り得る状態に置くと安全管理に支障を及ぼすおそれがあるものを除く)
- 保有個人データの取扱いに関する苦情の申出先
- 認定個人情報保護団体の対象事業者である場合は、その団体の名称及び苦情の解決の申出先
合計6項目。これが「プライバシーポリシーの必須記載事項」と呼ばれているものの正体です。ガイドラインは「本人の知り得る状態」について、ホームページへの掲載、パンフレットの配布、本人の求めに応じて遅滞なく回答することなどを挙げ、「常にその時点での正確な内容を本人の知り得る状態に置かなければならない」としています。古い住所や退任した代表者名が残っているポリシーは、この時点で要件を外しています。
義務3:オプトアウトによる第三者提供をする場合の事前明示(法第27条第2項)
第27条第1項は「個人情報取扱事業者は、次に掲げる場合を除くほか、あらかじめ本人の同意を得ないで、個人データを第三者に提供してはならない」と定めます。本人同意が原則です。
例外的に、本人の求めがあれば提供を止めることを条件に同意なしで第三者提供する(オプトアウト)場合は、第27条第2項の8項目(提供する事業者の氏名・住所・代表者名、第三者提供が利用目的であること、提供する個人データの項目、取得方法、提供方法、停止の求めに応じること、求めの受付方法ほか)をあらかじめ本人に通知するか本人が容易に知り得る状態に置き、かつ個人情報保護委員会へ届け出る必要があります。名簿の販売・貸与を行わないのであれば、この章はひな形から丸ごと削って構いません。使わない条項を残すことは、透明性ではなく不正確さです。
必須記載事項チェックリスト(根拠条文つき)
自社のポリシーを開いて、上から順に突き合わせてください。左の「根拠」が空欄の項目は法律上の必須ではなく、信頼獲得のための任意項目です。
記載事項 | 根拠 | よくある抜け・誤り |
|---|---|---|
事業者名・住所・代表者氏名 | 法32条1項1号 | 代表者氏名だけ抜ける。移転後の住所が未更新 |
取得する情報の項目 | —(任意だが実務上必須) | 「お客様の情報」とだけ書き、何を取るか特定していない |
利用目的(全ての保有個人データ分) | 法17条1項・21条1項・32条1項2号 | 「事業活動のため」など、できる限り特定していない |
第三者提供の有無と条件 | 法27条 | 「法令に基づく場合を除き提供しません」と書きながら実際は提携先へ提供 |
委託の有無と委託先の監督 | 法25条・27条5項1号 | 委託は「第三者提供」ではないのに同意を取る条項になっている |
共同利用(行う場合のみ) | 法27条5項3号 | 項目・範囲・利用目的・管理責任者の4点のうち管理責任者が抜ける |
外国にある第三者への提供(行う場合のみ) | 法28条 | 海外クラウドを使っているのに章そのものが無い |
安全管理措置の内容 | 法32条1項4号・施行令10条1号 | 「適切に管理します」の一文だけで具体性ゼロ |
開示・訂正・利用停止等の請求手続と手数料 | 法32条1項3号・33〜35条・37条・38条 | 手続の窓口・本人確認方法・手数料の記載が無い |
苦情の申出先 | 施行令10条2号 | 問い合わせ先はあるが「苦情の申出先」として明示されていない |
認定個人情報保護団体の名称・申出先 | 施行令10条3号(対象事業者のみ) | 対象でないのに他社文面からコピーして残っている |
Cookie・広告識別子の取扱い | 法31条(個人関連情報)ほか | アクセス解析・広告タグを入れているのに言及が無い |
改定の方法と施行日 | —(任意) | 制定日・改定日が入っていない |
行政書士が許認可申請や契約書作成とあわせてこの整備を受ける場合、契約書テンプレート41種の使い分けをまとめた記事で扱っている業務委託契約書・秘密保持契約書とセットで見直すと、委託先の監督(法第25条)まで一気通貫で整います。プライバシーポリシーの「委託先を適切に監督します」という一文は、裏側に契約書の守秘条項と再委託制限が無ければ実質が伴いません。
そのまま使えるプライバシーポリシーのひな形3種
以下は【 】内を自社の情報に置き換えればそのまま使える完成品です。自社の実態に合わない章は消してください。残すほうが安全に見えますが、実態と違う記載は「書いてあるとおりに運用していない」という指摘を自分から作る行為です。
ひな形1:自社サイト・BtoC向け(標準版)
問い合わせフォーム・資料請求・メールマガジン程度の個人情報を扱う、最も一般的な構成です。
プライバシーポリシー(個人情報保護方針)
【株式会社〇〇】(以下「当社」といいます。)は、個人情報の保護に関する法律
(平成15年法律第57号。以下「個人情報保護法」といいます。)その他の関係法令
及びガイドラインを遵守し、お客様の個人情報を以下のとおり取り扱います。
第1条(事業者の情報)
名称:【株式会社〇〇】
住所:【〒000-0000 東京都〇〇区〇〇1-2-3】
代表者:【代表取締役 山田 太郎】
第2条(取得する個人情報の項目)
当社は、当社ウェブサイト(【https://example.co.jp】)の利用、
お問い合わせ、資料請求、商品のご購入等に際して、次の情報を取得します。
(1) 氏名、会社名、部署名、役職
(2) 住所、電話番号、メールアドレス
(3) お問い合わせ・ご相談の内容
(4) 商品の購入履歴、決済に関する情報
(5) 当社ウェブサイトの閲覧履歴、Cookie、IPアドレス、端末情報
第3条(利用目的)
当社は、取得した個人情報を次の目的の範囲内で利用します。
(1) 商品・サービスの提供、発送及び代金の請求・決済のため
(2) お問い合わせ、ご相談、アフターサポートへの対応のため
(3) 当社の商品・サービスに関する案内、メールマガジンの配信のため
(4) ご利用状況の分析に基づく商品・サービスの改善及び新商品の開発のため
(5) 当社ウェブサイトの利用状況の分析及び表示内容の最適化のため
(6) 法令に基づく対応、契約上の権利の行使及び義務の履行のため
(7) 上記各号に付随する業務の遂行のため
2 当社は、あらかじめご本人の同意を得た場合を除き、前項の利用目的の
達成に必要な範囲を超えて個人情報を取り扱いません。
3 利用目的を変更する場合は、変更前の利用目的と関連性を有すると
合理的に認められる範囲内で行い、変更後の利用目的を公表します。
第4条(第三者提供)
当社は、次のいずれかに該当する場合を除き、あらかじめご本人の同意を
得ないで個人データを第三者に提供しません。
(1) 法令に基づく場合
(2) 人の生命、身体又は財産の保護のために必要がある場合であって、
ご本人の同意を得ることが困難であるとき
(3) 公衆衛生の向上又は児童の健全な育成の推進のために特に必要がある
場合であって、ご本人の同意を得ることが困難であるとき
(4) 国の機関若しくは地方公共団体又はその委託を受けた者が法令の定める
事務を遂行することに対して協力する必要がある場合であって、
ご本人の同意を得ることにより当該事務の遂行に支障を及ぼすおそれがあるとき
第5条(委託)
当社は、利用目的の達成に必要な範囲内において、個人データの取扱いの
全部又は一部を外部に委託することがあります。この場合、当社は委託先の
選定基準を定めて適切な委託先を選定し、秘密保持を含む契約を締結した上で、
委託先に対し必要かつ適切な監督を行います。
(委託業務の例:商品の配送、代金決済、システムの運用保守、
データの保管、発送物の印刷・封入)
第6条(安全管理措置)
当社は、保有個人データの漏えい、滅失又は毀損の防止その他の安全管理の
ため、次の措置を講じています。
(1) 基本方針の策定
個人データの適正な取扱いの確保のため、関係法令・ガイドライン等の
遵守、質問及び苦情処理の窓口等についての基本方針を策定しています。
(2) 個人データの取扱いに係る規律の整備
取得、利用、保存、提供、削除・廃棄等の段階ごとに、取扱方法、
責任者・担当者及びその任務等を定めた取扱規程を策定しています。
(3) 組織的安全管理措置
個人データの取扱いに関する責任者を設置し、個人データを取り扱う
従業者及び取り扱う個人データの範囲を明確化するとともに、法令や
取扱規程に違反する事実又は兆候を把握した場合の責任者への報告連絡
体制を整備しています。また、取扱状況について定期的に自己点検を
実施しています。
(4) 人的安全管理措置
個人データの取扱いに関する留意事項について、従業者に定期的な研修を
実施しています。個人データについての秘密保持に関する事項を就業規則に
記載しています。
(5) 物理的安全管理措置
個人データを取り扱う区域において、従業者の入退室管理及び持ち込む
機器等の制限を行うとともに、権限を有しない者による個人データの閲覧を
防止する措置を実施しています。個人データを取り扱う機器、電子媒体及び
書類等の盗難又は紛失等を防止するための措置を講じています。
(6) 技術的安全管理措置
アクセス制御を実施して、担当者及び取り扱う個人情報データベース等の
範囲を限定しています。個人データを取り扱う情報システムを外部からの
不正アクセス又は不正ソフトウェアから保護する仕組みを導入しています。
(7) 外的環境の把握
【〇〇国】に個人データを保管しているため、同国における個人情報の
保護に関する制度を把握した上で安全管理措置を実施しています。
第7条(Cookie等の利用)
当社ウェブサイトは、利便性の向上、利用状況の分析及び広告配信の最適化の
ため、Cookie及びこれに類する技術を利用しています。
2 当社は、アクセス解析のため【Google アナリティクス】を利用しています。
取得される情報の取扱いは同サービスの提供者の定めによります。
3 Cookieの受入れは、ブラウザの設定により拒否することができます。
ただし、その場合、当社ウェブサイトの一部の機能をご利用いただけない
ことがあります。
第8条(開示、訂正、利用停止等の請求)
ご本人又はその代理人は、当社に対し、保有個人データの利用目的の通知、
開示、内容の訂正・追加・削除、利用の停止・消去、第三者への提供の停止
及び第三者提供記録の開示を請求することができます。
2 請求は、第10条の窓口宛てに、当社所定の請求書を郵送する方法により
行ってください。その際、運転免許証の写し等によりご本人であることを
確認させていただきます。
3 利用目的の通知及び開示の請求については、1件につき【〇〇〇】円
(税込)の手数料を申し受けます。
4 当社は、請求に対し、遅滞なく対応します。ただし、法令の定めにより
応じられない場合は、その旨と理由を通知します。
第9条(苦情の申出先)
当社の保有個人データの取扱いに関する苦情は、次の窓口にお申し出ください。
【株式会社〇〇 個人情報お問い合わせ窓口】
住所:【〒000-0000 東京都〇〇区〇〇1-2-3】
電話:【00-0000-0000】(受付時間 平日9:00〜17:00)
メール:【privacy@example.co.jp】
第10条(個人情報保護管理者)
【管理部長】を個人情報保護管理者とし、個人情報の適正な管理及び
継続的な改善を行います。
第11条(本ポリシーの改定)
当社は、法令の改正その他の事情により、本ポリシーを改定することが
あります。改定後の内容は、当社ウェブサイトに掲載した時点から適用します。
制定日:【2026年〇月〇日】
最終改定日:【2026年〇月〇日】
ひな形2:BtoB・受託業務がある事業者向け(追加条項)
顧客から個人データの取扱いを受託する事業者(士業事務所・システム開発会社・コールセンター・人材紹介など)は、ひな形1に次の2条を足します。「自社が集めた情報」と「顧客から預かった情報」を書き分けるのが要点で、ここを分けていないポリシーは実務で最も多い不備です。
第〇条(受託して取り扱う個人情報)
当社は、お客様との契約に基づき、お客様が個人情報取扱事業者として
管理する個人データの取扱いの全部又は一部を受託することがあります。
2 前項により受託した個人データについて、当社は、お客様が定めた
利用目的の達成に必要な範囲内でのみ取り扱い、当社自身の目的のために
利用しません。
3 当社は、受託した個人データについて、第6条と同等の安全管理措置を
講じるとともに、お客様の事前の書面(電磁的記録を含む。)による
承諾を得ないで再委託を行いません。
4 受託した個人データに関する開示等の請求は、委託元であるお客様に
お申し出ください。当社は、お客様の指示に従って対応します。
第〇条(共同利用)
当社は、次のとおり個人データを共同して利用します。
(1) 共同して利用される個人データの項目
【氏名、会社名、部署名、役職、住所、電話番号、メールアドレス、
取引履歴】
(2) 共同して利用する者の範囲
【当社及び当社の連結子会社(当社ウェブサイトに掲載する
グループ会社一覧に記載の会社)】
(3) 利用する者の利用目的
【グループ各社の商品・サービスの提供及び案内、
アフターサポートへの対応、並びに商品・サービスの改善のため】
(4) 当該個人データの管理について責任を有する者
名称:【株式会社〇〇】
住所:【〒000-0000 東京都〇〇区〇〇1-2-3】
代表者:【代表取締役 山田 太郎】
第〇条(外国にある第三者への提供)
当社は、次のとおり外国にある第三者に個人データを提供します。
提供先の所在する外国の名称:【〇〇国】
提供先が講ずる個人情報の保護のための措置:
【提供先は、〇〇国の個人情報保護制度に基づく登録を受け、
国際的な情報セキュリティ規格の認証を取得しています。】
2 前項の提供に当たっては、あらかじめご本人の同意を得るものとし、
同意を得るに際して、当該外国における個人情報の保護に関する制度、
提供先が講ずる措置その他参考となるべき情報を提供します。
ひな形3:採用・人材情報向け(採用ページ用)
採用応募者の情報は、顧客情報とは利用目的も保存期間もまったく違います。採用ページのフッターが会社の一般向けプライバシーポリシーにしか繋がっていない状態は、利用目的の特定(法第17条第1項)の観点で弱いため、採用専用の短いポリシーを別置きするのが実務上は安全です。
採用応募者の個人情報の取扱いについて
【株式会社〇〇】(以下「当社」といいます。)は、採用選考に応募された方
(以下「応募者」といいます。)の個人情報を次のとおり取り扱います。
1 取得する情報
氏名、生年月日、住所、電話番号、メールアドレス、顔写真、学歴、職歴、
資格、志望動機、自己PR、選考過程で当社が知り得た情報
2 利用目的
(1) 採用選考及び採否の連絡のため
(2) 選考過程における応募者との連絡のため
(3) 採用に至った場合の入社手続及び人事労務管理のため
(4) 採用活動の分析及び改善のため(個人を特定しない統計的な形式で行います)
3 第三者提供
当社は、法令に基づく場合を除き、応募者の同意なく個人情報を第三者に
提供しません。ただし、採用選考事務の一部を委託する場合があります。
4 保存期間
採用に至らなかった応募者の個人情報は、選考終了後【6か月】を経過した
時点で、当社の責任において消去又は廃棄します。ただし、応募者の同意を
得て、将来の募集のために保管する場合があります。
5 情報提供の任意性
情報のご提供は任意です。ただし、必要な情報をご提供いただけない場合、
選考をお受けできないことがあります。
6 お問い合わせ・開示等の請求・苦情の申出先
【株式会社〇〇 人事部 採用担当】
住所:【〒000-0000 東京都〇〇区〇〇1-2-3】
電話:【00-0000-0000】 メール:【recruit@example.co.jp】
制定日:【2026年〇月〇日】
実務でつまずく5つの論点
1. 利用目的が「できる限り特定」されていない
法第17条第1項は「利用の目的をできる限り特定しなければならない」と定めます。「当社の事業活動のため」「マーケティングのため」といった記載は、何に使われるか本人が予測できないため不十分です。目的語と動詞まで書き切るのが基準で、「ご購入いただいた商品の発送及び代金の請求のため」のように、読んだ人が自分の情報の行き先を具体的に思い描ける粒度まで下ろします。
加えて、通則編ガイドラインは、利用目的に第三者提供が含まれる場合はその旨も明らかにしなければならないとしています。提携先に渡す予定があるなら、第4条の第三者提供の章とは別に、第3条の利用目的にも「提携先への提供のため」と書いておく必要があります。
2. 安全管理措置が「適切に管理します」で終わっている
ここが最も修正の多い箇所です。通則編ガイドラインは明確に、「『個人情報の保護に関する法律についてのガイドライン(通則編)』に沿って安全管理措置を実施しているといった内容の掲載や回答のみでは適切ではない」と述べています。「法令に従って適切に管理します」の一文は、この否定例そのものです。
書くべき区分は、ガイドラインが事例を挙げている7つ(基本方針の策定/取扱いに係る規律の整備/組織的/人的/物理的/技術的安全管理措置/外的環境の把握)です。上のひな形1第6条は、この7区分をガイドラインの事例に沿って埋めた形になっています。
一方で、書きすぎてもいけません。ガイドラインは「本人の知り得る状態に置くことにより支障を及ぼすおそれがあるもの」の事例として、個人データが記録された機器等の廃棄方法・盗難防止のための管理方法、管理区域の入退室管理方法、アクセス制御の範囲やアクセス者の認証手法、不正アクセス防止措置の内容等を挙げています。「入退室管理を行っています」は書いてよく、「入退室は〇〇社製の生体認証で、日中は施錠せず」は書いてはいけない、という線引きです。攻撃の手がかりになる粒度まで下ろさないでください。
従業員数の少ない事業者は、ガイドラインが別に示す「中小規模事業者における安全管理のために講じた措置」の事例に寄せるほうが実態に合います。責任者の設置や内部監査の実施を書いておきながら実際には誰も任命していない状態は、記載自体がリスクになります。
3. 委託と第三者提供と共同利用を混同している
法第27条第5項は、①利用目的の達成に必要な範囲内での委託に伴う提供、②合併その他の事業承継に伴う提供、③共同利用の3つについて、提供を受ける者を「第三者に該当しないものとする」と定めています。つまり委託先への提供には本人同意が不要です。にもかかわらず「委託先への提供に同意します」というチェックボックスを置いている例が少なくありません。不要な同意は、同意を撤回されたときに委託を止めなければならないという不要な制約を自ら作ります。
共同利用を使う場合は、第27条第5項第3号が要求する4点セット(共同利用する旨、項目、共同利用者の範囲、利用者の利用目的、管理責任者の氏名・名称・住所・代表者名)を事前に本人へ通知するか容易に知り得る状態に置くことが条件です。グループ会社間でのデータ共有を後から始める場合、この事前明示が無ければ共同利用の枠組みには乗れません。
4. Cookie・広告識別子への言及が無い
Cookie単体は多くの場合「個人情報」に当たりませんが、法第31条の個人関連情報の規律があります。提供先が個人データとして取得することが想定される場合、提供元は本人の同意が得られていることの確認を要します。広告配信タグやCDP連携を入れているサイトで、ポリシーにCookieの記載が一切無いのは、実態との乖離として指摘されやすい箇所です。
5. 海外クラウドを使っているのに外国にある第三者への提供の章が無い
法第28条は、外国にある第三者へ個人データを提供する場合、あらかじめその旨の本人同意を得ることを求め、同意を得る際に当該外国の制度、提供先が講ずる措置その他参考となるべき情報を提供しなければならないとしています。ただし、委託であれば第28条ではなく第25条の委託先監督の問題として整理され、その場合は安全管理措置の「外的環境の把握」として、データを保管している国名と、その国の制度を把握したうえで措置を講じている旨を書くことになります。海外SaaSにデータを置いているかどうかは、必ず一度棚卸ししてください。
AIチャットサービスに業務データを入力する運用を始めている事務所は、この論点が直接効いてきます。入力データの保存先と学習利用の有無を切り分ける考え方は、ChatGPTの情報漏洩対策を7手順で整理した記事で扱っています。
法務まわりの調査を、条文と公的ガイドラインだけを参照して進めたい方は、e-Gov法令データを参照する法務AIの使い勝手を先に確認してみてください。
令和8年改正個人情報保護法で、将来どこを直すことになるか
2026年は、プライバシーポリシーを作る/見直すタイミングとしては節目の年です。個人情報保護委員会の公表によれば、「個人情報の保護に関する法律等の一部を改正する法律案」は令和8年4月7日に第221回国会(特別会)に提出され、令和8年7月10日に可決・成立、同年7月17日に公布されました(個人情報保護委員会「令和8年 改正個人情報保護法について」)。いわゆる3年ごと見直しに基づく改正です。
e-Gov法令検索が公開している未施行の改正後条文を確認すると、プライバシーポリシーの記載内容に影響し得るものとして、少なくとも次の新設規定が含まれています。
- 特定生体個人情報の取扱いに際しての利用目的等の通知等(新第21条の2):顔・指紋など身体の特徴を変換した符号を扱う場合、事業者名・住所・代表者名、特定生体個人情報を取り扱うこと、その利用目的、変換元となる身体の一部の特徴に係る情報の内容、開示等の請求に応じる手続などを、あらかじめ本人に通知するか容易に知り得る状態に置く義務が新設されます。既存の第32条(事後の公表)より一段手前の、取扱い開始前の義務です。
- 16歳未満の者の個人情報等の取扱いに関する読替規定(新第40条の2):16歳未満の本人の個人情報については、第18条・第21条・第26条第2項・第27条・第28条・第32条第1項などの「本人」を原則として「本人の法定代理人」と読み替える規定が入ります。本人が営業を許可されている場合など3つの除外があります。未成年者が利用する可能性のあるサービスは、同意取得の設計から見直しが必要になります。
- 課徴金納付命令(新第148条の3以下):違法な取扱いに対する課徴金の制度が新設され、算定基礎の推計、報告による減額、弁明の機会の付与、督促・執行までの手続規定が置かれます。是正指導中心だった従来の執行から、金銭的制裁を伴う枠組みへ変わります。
- 受託者である個人情報取扱事業者の義務(新第30条の3)、個人情報に係る統計作成等の特例(新第30条の2)、連絡可能個人関連情報の不適正な取扱いの禁止(新第31条の2)なども新設されます。
ただし、施行時期はまだ動きます。改正法は段階施行で、e-Gov法令検索の未施行改正データ上は2027年1月17日施行分と2028年7月16日施行分に分かれています。個人情報保護委員会は同ページで「円滑な施行に向け、引き続き、政令、規則、ガイドライン等の検討を行ってまいります」としており、令和8年7月31日に「今後の取組」、8月26日に「政令・規則等で定める事項の全体像について」、9月9日に「政令・規則・ガイドライン等の整備に関する今後の進め方について」を順次決定している段階です。
したがって、今の時点で改正を先取りした文言をポリシーに入れる必要はありません。期日や具体的な記載要件は政令・規則・ガイドラインの確定を待つ局面で、生成AIに「改正後の記載事項」を尋ねても、確定していないものを確定したかのように返してくる典型的な領域です。今やるべきなのは、現行法(第21条・第27条・第32条+施行令第10条)で必要な項目を過不足なく整えておくことと、顔認証・生体データ、16歳未満の利用者、受託して預かる個人データの3点について、自社に該当があるかを棚卸ししておくことです。該当があるなら、政令・規則の確定時に真っ先に読むべき論点が特定できている状態になります。
AIで下書きし、自分で検証する手順
プライバシーポリシーは、AIに0から書かせるより「自社の実態を構造化させてから型に流し込む」ほうが精度が出ます。法律家でなくても運用できる3ステップに分けます。
ステップ1:実態の棚卸しをAIに手伝わせる
あなたは日本の個人情報保護法に詳しい実務担当者です。
当社の個人情報の取扱いの実態を整理したいので、以下の観点について
私に質問を投げてください。1問ずつ、私の回答を待ってから次に進んでください。
観点:
(1) どの接点で、誰の、どんな項目の個人情報を取得しているか
(2) それぞれ何のために使っているか(具体的な業務まで)
(3) 外部に渡しているものはあるか。渡す相手は委託先か、提携先か、グループ会社か
(4) 利用しているクラウド・SaaSとそのデータ保管国
(5) 顔・指紋などの生体データを扱っているか
(6) 16歳未満が利用する可能性があるか
(7) 開示・訂正・削除の請求が来たとき、誰が、どの手順で対応するか
(8) 苦情の受付窓口はどこか
全ての質問が終わったら、回答を表形式で整理して返してください。うまくいかない例と直し方:いきなり「プライバシーポリシーを作って」と投げると、AIは平均的な文面を返します。それは自社の実態と一致しないため、結果として「書いてあるが守っていない」文書になります。先に質問させて、事実を集めてから書かせるのが分かれ目です。
ステップ2:型に流し込む
以下の「当社の実態」と「記載事項リスト」に基づいて、
プライバシーポリシーの条文案を作成してください。
【当社の実態】
(ステップ1で整理した表を貼る)
【記載事項リスト】
1. 事業者の氏名・名称、住所、代表者氏名(法32条1項1号)
2. 全ての保有個人データの利用目的(法32条1項2号)
3. 開示等の請求に応じる手続・手数料(法32条1項3号)
4. 安全管理措置の内容(法32条1項4号、施行令10条1号)
5. 苦情の申出先(施行令10条2号)
6. 認定個人情報保護団体の名称・申出先(施行令10条3号。対象事業者のみ)
【条件】
- 上記の実態に無い事項は書かないこと。一般論で補完しないこと
- 実態から判断できない箇所は【要確認:〇〇】と明記して、
それらしい文言で埋めないこと
- 安全管理措置は、基本方針の策定/取扱いに係る規律の整備/組織的/
人的/物理的/技術的/外的環境の把握の7区分で書くこと
- ただし、廃棄方法・入退室の具体的手順・認証方式・アクセス制御の範囲など、
公開すると安全管理に支障が出る具体的手法は書かないことうまくいかない例と直し方:「不明な点は一般的な内容で補ってください」と書くと、AIは実在しない社内規程や取得していない認証を書き込みます。「分からないものは【要確認】と書け」という指示を必ず入れてください。空欄が残るほうが、もっともらしい嘘より安全です。
ステップ3:条文と突き合わせて検証する
生成された案は、必ず人が条文とガイドラインに当てて確認します。実務上の最終チェックは次の4点です。
- この記事のチェックリスト表の「根拠」欄が埋まっている項目が、全て記載されているか
- 書いてある内容が、全て実際にやっていることか(やっていないことが書かれていないか)
- 安全管理措置に、公開すると危険な具体的手法が混ざっていないか
- 事業者名・住所・代表者名・窓口が現在の情報になっているか
汎用AIは条文の条番号を取り違えることがあり、改正の施行前後を混在させた回答も珍しくありません。参照先を公的情報に限定したAIであれば、e-Gov法令データや官公庁の公開資料を根拠として示しながら回答するため、この検証工程の負担が下がります。同じ発想で契約書側を点検する手順は、契約書レビューのプロンプト集と検証手順にまとめています。
よくある質問
個人事業主やフリーランスでもプライバシーポリシーは必要ですか
個人情報をデータベース化して事業に用いていれば、規模を問わず個人情報取扱事業者に当たり、第21条・第32条の義務を負います。取扱件数による適用除外はありません。ウェブサイトに問い合わせフォームを置いた時点で、必要と考えてください。ただし、安全管理措置の記載は中小規模事業者向けの事例に合わせ、実態相応の内容にします。
他社のプライバシーポリシーをそのままコピーしてもよいですか
著作権の問題以前に、実態が違えば内容が誤りになります。共同利用していないのに共同利用の条項がある、認定個人情報保護団体の対象事業者でないのに団体名が書いてある、といった状態は、開示請求や苦情が来たときに説明できません。ひな形は構成を借りるために使い、中身は自社の棚卸し結果で置き換えてください。
プライバシーポリシーは何年ごとに見直すべきですか
期間の定めはありません。見直すべきタイミングはイベントで決まります。本店移転・代表者交代、新しいSaaSやAIツールの導入、新規事業での新しい取得項目の追加、委託先や提携先の変更、そして法改正です。とくに代表者氏名と住所は、法第32条第1項第1号の記載事項であり「常にその時点での正確な内容」が求められるため、変更登記をしたら同時に直す運用にしておくと漏れません。
「プライバシーポリシー」と「個人情報保護方針」は違うものですか
法令上の定義はなく、実務では同じ意味で使われます。ただし、理念を述べた短い「個人情報保護方針」と、法第32条の記載事項を網羅した「個人情報の取扱いについて」を2枚に分けて掲載する企業もあります。2枚に分ける場合は、法定記載事項がどちらに載っているかを明確にし、双方から相互にリンクしてください。方針だけを掲載して法定記載事項がどこにも無い、という構成が最も危険です。
フォームに同意チェックボックスは必要ですか
利用目的の公表・明示(法第21条)だけであれば、同意は要件ではありません。同意が必要なのは、要配慮個人情報の取得(法第20条第2項)、第三者提供(法第27条第1項)、外国にある第三者への提供(法第28条第1項)などです。必要な場面と不要な場面を切り分けずに一律でチェックを求めると、同意の撤回によって通常の業務まで止まる設計になります。
まとめ
プライバシーポリシーは、法律が「作れ」と命じている文書ではなく、法律が命じている「公表されている状態」「本人の知り得る状態」を1枚で実現するための道具です。だからこそ、他社の文面をコピーするのではなく、自社が何を取得し、何に使い、誰に渡し、どう守っているかという事実を先に固めることが、そのまま品質になります。
本記事のひな形3種は、法第32条第1項と施行令第10条の6項目を満たす構成にしてあります。【 】を埋め、自社に無い章を削り、安全管理措置を実態に合わせる。この3工程を踏めば、実務で通用する最初の1枚になります。そのうえで、生体データ・16歳未満・受託データの3点に該当があるなら、令和8年改正の政令・規則・ガイドラインの確定を追いかける対象として控えておいてください。
士業AIは、e-Gov法令データなど公的情報のみを参照する業務特化型AIです。法務AIでは条文リサーチ・契約書レビュー・文書ドラフトを、根拠となる条文を示しながら支援します。メール登録のみで無料で使い始められます。

