個人情報保護マネジメントシステムに関する記述|情報セキュリティマネジメント 平成31年 春期午前試験 問31
出典:平成31年春期 午前 問31
分野:法務 / セキュリティ関連法規
JIS Q 15001:2017(個人情報保護マネジメントシステム-要求事項)に関する記述のうち,適切なものはどれか。
- ア:開示対象個人情報は,保有個人データとは別に定義されており,保有期間によらず全ての個人情報が該当すると定められている。
- イ:規格文書の構成は,JIS Q 27001:2014と異なり,マネジメントシステム規格に共通的に用いられる章立てが採用されていない。
- ウ:特定の機微な個人情報が定義されており,労働組合への加盟といった情報が例として挙げられている。
- エ:本人から書面に記載された個人情報を直接取得する場合には,利用目的などをあらかじめ書面によって本人に明示し,同意を得なければならないと定められている。
TSUNAGARU-ADVICE
まず押さえたいこと
JIS Q 15001:2017では、本人から書面によって個人情報を直接取得する場合、利用目的などの必要事項をあらかじめ本人に明示し、同意を得ることが求められます。個人情報を取得するときの透明性を確保するための重要なルールです。
迷ったときの判断軸
JIS Q 15001:2017は、個人情報保護マネジメントシステムの規格であり、マネジメントシステム規格に共通する章立ても採用されています。また、全ての個人情報が一律に開示対象となるわけではありません。本人から直接、書面で取得する場面では、事前の明示と同意がポイントです。
科目Bにつなげるために
科目Bでは、申込書やWebフォームなどで個人情報を取得する場面について、利用目的を適切に示しているか、本人の同意を得ているかを確認する問題につながります。取得方法と必要な手続きを対応付けて考えられるようにしましょう。
JIS Q 15001:2017では、本人から申込書やWebフォームなどの書面によって個人情報を直接取得する場合、利用目的など所定の事項をあらかじめ本人に明示し、本人の同意を得ることが求められています。
本問では、「本人から書面に記載された個人情報を直接取得する場合」「利用目的などをあらかじめ書面によって本人に明示し,同意を得る」という部分が判断のポイントです。この内容に該当するため、エが適切です。
❌他選択肢が誤りの理由ア:開示対象個人情報は,保有個人データとは別に定義されており,保有期間によらず全ての個人情報が該当すると定められている。
⇒全ての個人情報が一律に開示対象となるわけではありません。また、JIS Q 15001:2017では個人情報の取扱いについて、本人からの開示などの請求に対応する対象や条件が定められており、「保有期間によらず全ての個人情報が該当する」という説明は適切ではありません。
イ:規格文書の構成は,JIS Q 27001:2014と異なり,マネジメントシステム規格に共通的に用いられる章立てが採用されていない。
⇒JIS Q 15001:2017では、他のマネジメントシステム規格との整合を図るため、組織の状況、リーダーシップ、計画、支援、運用、パフォーマンス評価、改善といった共通的な章立てが採用されています。
ウ:特定の機微な個人情報が定義されており,労働組合への加盟といった情報が例として挙げられている。
⇒「特定の機微な個人情報」という考え方は旧版で用いられていたものです。JIS Q 15001:2017では、個人情報保護法との整合を踏まえて要配慮個人情報が扱われており、この記述は2017年版の内容として適切ではありません。