企業から個人情報が漏えいした場合、必ず自動的にお金がもらえるわけではありません。ただし、漏えいの内容・企業側の過失・実際の被害などによっては、企業から補償を受けたり、損害賠償を請求できたりします。
日本では、企業による個人情報漏えいについて、個人情報保護法上の対応と、民法上の損害賠償の問題を分けて考えるのが重要です。
1. 個人情報漏えい=必ず慰謝料がもらえるわけではない
まず一番重要なのは、
「個人情報が漏れた」=「必ず○万円もらえる」ではない
ということです。
企業には個人データを適切に管理する義務があり、重大な漏えいなどでは個人情報保護委員会への報告や本人への通知などが必要になる場合があります。たとえば、不正アクセス、財産的被害のおそれがある情報の漏えい、1,000人を超える個人データの漏えいなどは報告対象になり得ます。
しかし、これは企業が行政に報告する義務と、被害者個人にお金を払う義務とは別問題です。
したがって、
> 「企業から漏えいのお知らせが来た。では自動的に慰謝料がもらえる」
とは限りません。
—
2. 企業から受けられる「補償」は大きく分けて5種類
漏えいが発生した場合、企業側の対応としては、主に次のようなものがあります。
補償・対応 内容
① お詫びの品・金券 QUOカード、電子マネー等
② 慰謝料 精神的苦痛に対する金銭
③ 実損の賠償 不正利用された金額など
④ 費用の補償 再発行費用、郵送費など
⑤ セキュリティ対策 パスワード変更支援、監視サービスなど
ただし、①と②はまったく同じものではありません。
—
3. 一番よくあるのが「お詫びの品・金券」
大規模な個人情報漏えいでは、企業が対象者に対して、
QUOカード
ギフトカード
電子マネー
ポイント
クーポン
サービスの無償提供
などを配布することがあります。
これは必ずしも法律上の「損害賠償」とは限りません。
企業が、
> 「今回の漏えいについてのお詫びとして○○円相当を提供します」
という形で自主的に配ることもあります。
したがって、企業が500円相当の金券を配ったから、損害賠償額が500円で確定した、という意味ではありません。
実際、ベネッセの個人情報漏えい事件では、対象者に謝罪文と500円相当の金券を送る対応が行われました。裁判では、それとは別に慰謝料等について判断されています。
—
4. 「慰謝料」が認められることもある
個人情報漏えいによって、
プライバシーを侵害された
自分の情報を第三者に知られた
不正利用される不安が生じた
実際に迷惑電話・詐欺メールなどが来た
センシティブな情報が漏れた
などの事情がある場合、慰謝料が問題になります。
ここは非常に重要です。
実際の金銭被害がなくても、慰謝料が認められる可能性があります。
最高裁も、企業が管理していた個人情報が漏えいした事件について、個人の精神的苦痛を理由とする損害賠償請求そのものを否定するものではなく、具体的な事情を踏まえて判断すべきことを示しています。
—
5. 実際にお金を盗られた場合は話が大きく変わる
たとえば、
> 企業からクレジットカード情報が漏えい
↓
第三者がカードを不正利用
↓
10万円の不正利用が発生
という場合です。
これは単なる「個人情報が漏れた」という問題より重大です。
個人情報保護委員会も、クレジットカード番号の漏えいを、財産的被害につながるおそれのある漏えいとして扱っています。
また、実際に発生した二次被害として、
クレジットカード不正利用
ポイントの不正利用
漏えいしたメールアドレスへの詐欺メール
などが想定されています。
この場合、
「漏えいによる精神的損害」+「実際に発生した財産的損害」
という形で問題になる可能性があります。
—
6. 漏れた情報の種類によって深刻度が変わる
すべての個人情報漏えいが同じ重大性というわけではありません。
比較的軽いケース
例えば、
氏名
住所
電話番号
メールアドレス
などだけが漏れた場合。
これらが漏えいしただけでは、個人情報保護委員会の「財産的被害が生じるおそれ」の報告対象に直ちに該当するとは限りません。
ただし、迷惑電話や詐欺メールなどの二次被害につながる可能性はあります。
より重大になりやすい情報
例えば、
クレジットカード情報
銀行口座関連情報
ID・パスワード
マイナンバー
健康情報
病歴
センシティブな個人情報
本人確認書類
顔写真など
です。
特にIDとパスワードの組み合わせや決済情報などは、不正利用につながる危険性が高くなります。
—
7. 「企業側に過失があるか」も重要
企業から情報が漏れたからといって、直ちに企業の損害賠償責任が確定するわけではありません。
例えば、
ケースA
企業がセキュリティ対策を怠っていて、簡単な攻撃で大量の個人情報が流出。
→ 企業側の責任が問題になりやすい。
ケースB
企業が適切なセキュリティ対策を実施していたものの、高度な攻撃によって情報が盗まれた。
→ 責任の有無・程度について個別判断が必要。
ケースC
従業員が故意に顧客情報を持ち出して販売。
→ 非常に重大なケース。
実際、ベネッセ事件では、業務委託先の従業員がデータベースから大量の個人情報を不正に持ち出し、名簿業者に売却したことが認定されています。
—
8. 「漏えいしただけ」で高額な慰謝料になるとは限らない
ここは期待値を上げすぎない方がいいところです。
個人情報漏えい事件では、
> 「自分の情報が漏れたのだから100万円払え」
と請求しても、その金額がそのまま認められるわけではありません。
裁判では、
漏れた情報の種類
情報の性質
漏えいした人数
漏えいした範囲
漏えいの原因
企業側の過失
実際の二次被害
企業側の対応
本人が受けた精神的苦痛
などが総合的に考慮されます。
—
9. ベネッセ事件は非常に参考になる
個人情報漏えいに関する代表的な裁判例の一つがベネッセ事件です。
最高裁は2017年、個人情報漏えいによる精神的苦痛を理由とする損害賠償請求について、原審の判断を破棄して差し戻しました。
その後の裁判では、同じ事件でも事案によって慰謝料額が判断され、ある判決では1人当たり1,000円と認定された例があります。企業側は謝罪文を送り、500円相当の金券を提供していました。
一方、別のベネッセ関連事件では、個人情報漏えいによる精神的苦痛について1人5万円+弁護士費用5,000円と認定された判決もあります。
つまり、
同じ「個人情報漏えい」でも、事情によって金額は大きく変わる
ということです。
—
10. 「お詫び金」と「損害賠償」は区別する
例えば企業から、
> 「今回の情報漏えいのお詫びとして500円分のQUOカードを送ります」
と言われたとします。
これを受け取ったからといって、必ずしも、
> 「今後一切、損害賠償請求できません」
という意味になるわけではありません。
ただし、企業側から示談書・免責条項・和解契約などへの同意を求められている場合は別です。
その場合は内容をよく確認してから同意することが重要です。
—
11. 漏えい企業から「セキュリティ対策」を提供されることもある
金銭だけが補償とは限りません。
例えば、
パスワード変更支援
不正アクセス監視
クレジットカード監視
個人情報検索サービス
専用相談窓口
なりすまし対策
再発行手数料の負担
などです。
特に金融情報などが漏れた場合は、金銭補償よりも二次被害を防ぐ対策の方が重要になるケースがあります。
—
12. 企業から何も補償されない場合もある
これも珍しくありません。
企業が、
> 「個人情報が漏えいしました。申し訳ありません」
と通知するだけで、金銭を支払わないケースもあり得ます。
個人情報保護法は企業に一定の安全管理・報告・本人通知等を求める法律ですが、「漏えいしたら被害者1人につき必ず○円払う」という一律の補償制度ではありません。
—
13. では、どうすれば補償を受けられるのか
まず企業から届いた通知を確認します。
特に、
何が漏れたのか
自分が対象者なのか
漏えい原因
二次被害の有無
不正利用の有無
企業が提供する補償
申請期限
申請方法
問い合わせ先
を確認してください。
企業側が「対象者には○○を提供する」と明記している場合は、その手続きを行います。
—
14. 実害があるなら証拠を残す
ここはかなり重要です。
例えば、
個人情報漏えい
↓
迷惑電話・詐欺メール
↓
不正ログイン
↓
カード不正利用
という流れが疑われるなら、証拠を残します。
具体的には、
企業からの漏えい通知
メール
SMS
不審な電話の記録
不正利用明細
銀行明細
カード会社の通知
パスワード変更履歴
警察への相談記録
企業とのメール
問い合わせ日時・担当者名
などです。
「なんとなく被害に遭った」ではなく、漏えいと被害との関係を説明できる状態にすることが重要です。
—
15. 不正利用があれば企業以外への対応も必要
例えばクレジットカード情報が漏れた場合、
企業への補償請求だけを考えてはいけません。
カード会社に連絡して、
利用停止
カード再発行
不正利用調査
補償制度の利用
などを行う必要があります。
ID・パスワードが漏れた場合も、
同じパスワードを使っている他サービスのパスワード変更
を急いだ方がいいです。
—
16. 企業の対応に納得できない場合
企業に問い合わせても、
> 「500円の金券を渡します。それ以上は対応しません」
などと言われ、納得できない場合もあります。
その場合には、
① 企業に正式に問い合わせる
まず、
> 「何の情報が漏えいしたのか」
> 「二次被害の可能性はあるのか」
> 「補償の根拠は何なのか」
> 「実際に発生した損害についてはどう対応するのか」
を確認します。
② 個人情報保護委員会への相談
個人情報の取り扱いそのものについて問題がある場合、個人情報保護委員会への相談・申告を検討できます。
ただし、個人情報保護委員会に相談したからといって、委員会があなたに慰謝料を支払わせてくれるという制度ではありません。
③ 消費生活センター
企業とのトラブルについては、消費生活センターへの相談も選択肢です。
④ 弁護士への相談
実際に金銭的損害が発生している、重大な個人情報が漏れた、企業の対応に問題がある、集団訴訟等を検討している、といった場合は弁護士への相談が現実的です。
—
17. 裁判で損害賠償を請求することも可能
状況によっては、
企業に対する損害賠償請求
を行うこともできます。
例えば、
> 個人情報漏えい
↓
プライバシー侵害
↓
精神的苦痛
↓
慰謝料請求
という構成です。
さらに、
> 漏えい
↓
不正利用
↓
実際の金銭的損害
があれば、財産的損害も問題になります。
ただし裁判は、時間・費用・証拠・弁護士費用なども考える必要があります。
—
18. 「1000人以上漏れたら自分にも補償金が出る」は誤解
ここも勘違いされやすいポイントです。
個人情報保護委員会への報告対象には、民間企業の場合、1,000人を超える個人データの漏えい等があります。
しかし、
1,000人漏れた
=1人○万円もらえる
という制度ではありません。
「行政への報告義務」と「被害者への損害賠償」は別物だからです。
—
19. マイナンバーが漏れた場合は特に注意
マイナンバーを含む情報漏えいは、一般的な氏名・住所の漏えいとは別に考える必要があります。
マイナンバーなどの特定個人情報についても、誤送付、誤送信、不正アクセス、盗難などが漏えい事案になり得ます。
ただし、こちらも、
「マイナンバーが漏れた=自動的に○万円」
という単純な制度ではありません。
—
20. 「企業のミス」と「補償額」は別問題
例えば、
企業側のミスが重大
でも、
被害者側に具体的な損害がほとんどない
場合があります。
反対に、
漏えいの原因は限定的
でも、
実際にカードを不正利用されて10万円の損害が発生
というケースもあります。
したがって補償を考える際は、
①企業側の責任
②漏えいした情報の重要性
③実際の二次被害
④精神的苦痛
⑤企業側の事後対応
を分けて考える必要があります。
—
21. 具体例で見ると分かりやすい
ケース1:メールアドレスだけ漏れた
企業から、
> 「メールアドレスが漏えいしました」
という通知。
その後、特に被害なし。
→ 自動的に高額な慰謝料が発生するとは限らない。
→ 企業が自主的に500円などのお詫びを行うことはあり得る。
—
ケース2:住所・電話番号が漏れた
その後、
営業電話
不審な電話
詐欺SMS
が大量に来る。
→ 二次被害の有無・程度が重要になる。
—
ケース3:ID・パスワードが漏れた
不正ログインまで発生。
→ 企業側への損害賠償だけでなく、アカウントの緊急保護が必要。
—
ケース4:カード情報が漏れた
カードが不正利用された。
→ カード会社への連絡
→ 不正利用への対応
→ 漏えい企業への損害賠償の検討
という複数の対応が必要。
—
ケース5:病歴など非常にプライベートな情報が漏れた
金銭的損害がなくても、プライバシー侵害による精神的苦痛が大きくなる可能性があります。
—
22. 補償額は「数百円~数千円」だけとは限らない
企業が自主的に提供するお詫びは、数百円~数千円程度のケースもあります。
一方、裁判上の慰謝料は、
漏えいした情報の内容や被害状況によって大きく変わります。
先ほど紹介したベネッセ関連裁判でも、1,000円と判断された例がある一方、5万円と判断された例もあります。
したがって、
> 「個人情報漏えい=相場は○万円」
と一律に考えるのは適切ではありません。
—
23. 補償を受けるうえで特に重要なポイント
実際に自分が被害者になった場合は、次の順番で考えると分かりやすいです。
① 何の情報が漏れた?
↓
② 本当に自分が対象者なのか?
↓
③ 漏えい原因は何か?
↓
④ 二次被害は発生していないか?
↓
⑤ 企業は何を補償すると言っているか?
↓
⑥ 実際に発生した損害はいくらか?
↓
⑦ 企業側の補償で十分か?
↓
⑧ 不十分なら消費生活センター・個人情報保護委員会・弁護士などに相談
という流れです。
—
24. 結論:個人情報漏えいは「自動的に補償」ではない
最も簡単にまとめると、
企業から個人情報が漏れた場合
→ 必ず現金がもらえるわけではない
→ 企業独自のお詫び・金券が提供されることがある
→ 実際の損害があれば賠償問題になり得る
→ 精神的苦痛について慰謝料が認められる可能性もある
→ 漏えいした情報が重要であるほど問題は大きくなりやすい
→ カード不正利用などの二次被害があれば別途対応が必要
→ 企業の過失・漏えい状況・事後対応なども重要
→ 納得できなければ企業への請求、消費生活センター、個人情報保護委員会、弁護士への相談などを検討
ということになります。
特に覚えておきたいのは、「企業から500円のQUOカードが届いた=あなたの損害が500円だった」という意味ではないことです。実際の裁判でも、企業によるお詫びの金券とは別に慰謝料が判断されています。
もし実際に「○○という企業から漏えい通知が届いた」という状況なら、①何の情報が漏れたか、②企業が提示している補償、③実際に二次被害があるかを基準に、「その補償を受け取って終わりでいいのか、それとも追加請求を検討すべきか」まで具体的に整理できます
個人情報漏洩の被害に遭ったら、どう補償してもらえる?【2026】
疑問

コメント