
個人情報保護法改正2026は、2020年改正法に置かれた「3年ごと見直し」を背景にした改正です。個人情報保護委員会は、情報通信技術の進展、国際動向、データ利活用の需要、本人の権利利益の侵害リスクを踏まえて検討を重ねてきました。2026年7月10日に改正法が成立し、同月17日に公布されています。
重要なのは、「2026年に公布された」ことと「すべての実務対応を今すぐ同じ内容で開始する」ことを混同しない点です。改正法の大部分は、公布日から2年を超えない範囲で政令が定める日から施行される予定です。一方、罰則に関する一部規定は先行施行の対象となるため、医療機関は施行日、政令、規則、ガイドライン、Q&Aの更新をセットで追う必要があります。
改正の骨格は、次の4点に整理できます。
医療機関にとっては、電子カルテ、画像、検査値、診療予約、オンライン診療、患者向けアプリ、研究データベース、委託先クラウドを個別に点検することが出発点になります。診療情報は一つのシステムに収まらず、医事会計、PACS、病理、薬剤、予約、健診、紹介連携などに横断して存在するためです。
改正内容の一次資料、法案要綱、新旧対照条文を確認できるページです。
個人情報保護委員会「個人情報の保護に関する法律等の一部を改正する法律案」の閣議決定について
個人情報保護法改正2026では、「学術研究機関等」の定義に医療提供を目的とする機関・団体が含まれることが明確化されました。病院、診療所などが行う研究活動について、従来よりも法的な位置付けを確認しやすくなる意義があります。
ただし、この明確化は「医療機関なら、患者情報を研究に自由に使える」という意味ではありません。診療目的で収集された情報を、研究、教育、品質改善、経営分析、外部企業との共同開発へ用いる場合は、それぞれで利用目的、情報の性質、提供先、研究計画、倫理審査、本人への情報提供、同意の要否を判断します。
とりわけ注意したいのは、学術研究に該当するかどうかを施設名ではなく、具体的な取扱いの目的と態様で評価することです。たとえば院内の症例集積が、純粋に学術的な臨床研究なのか、製品開発を担う企業へのデータ提供を伴うのかで、リスク評価は変わります。後者では、委託、共同利用、第三者提供のいずれに当たるかを先に整理しなければなりません。
医療・医学系研究では、個人情報保護法だけで完結しません。人を対象とする生命科学・医学系研究に関する倫理指針、研究計画書、倫理審査、研究対象者への説明文書、オプトアウトの適否、データの二次利用計画と整合させる必要があります。臨床研究法の対象となる研究なら、同法上の手続も別に確認します。
意外に見落とされやすいのは、匿名化の呼称です。院内で氏名を消したデータでも、日付、希少疾患、年齢、地域、施設名、画像、自由記載などを組み合わせ、個人が再識別できる可能性があります。「匿名化済み」というラベルではなく、誰がどの情報と照合できるかという実態で評価する姿勢が重要です。
3年ごと見直しの検討資料には、医療・医学系研究における個人情報保護と利活用に関する有識者ヒアリング資料も掲載されています。
個人情報保護委員会「いわゆる3年ごと見直しの経緯」
個人情報保護法改正2026では、身体の一部の特徴に係る情報を含む個人情報、特に顔特徴データなどへの本人関与が強化されます。違法な取扱いがある場合に限らず、一定の場合には本人が利用停止等を請求できる仕組みが導入される方向です。
医療現場で顔特徴データと聞くと、顔認証入退室や顔認証受付を想像しがちです。しかし、影響範囲はそれにとどまりません。顔貌を含む診療写真、形成外科・皮膚科・歯科・眼科の画像、経過記録用のスマートフォン写真、転倒検知や見守りカメラ、受付・待合室の映像も、個人識別の可能性や利用目的に応じて検討対象になり得ます。
実務では、次の順に確認すると整理しやすくなります。
診療写真の利用目的を「医療サービスの提供」とだけ包括的に掲げると、教育用スライド、学会発表、広報素材、AI学習データへの転用まで患者が予測できないことがあります。目的を粒度よく分けることは、説明の明確性だけでなく、後日の問い合わせや利用停止請求への対応可能性を高めます。
個人情報保護法改正2026は、16歳未満の子どもの個人情報について、法定代理人の同意を得ることや、子ども向けの情報提供を分かりやすく行うことを求める規律を整備しています。小児医療、予防接種、学校健診、アレルギー情報、発達支援、オンライン診療、患者ポータルを運用する施設では、優先的な見直し領域です。
医療機関は、保護者の同意があれば一律に十分と考えず、年齢と判断能力、診療内容、情報利用の目的を踏まえる必要があります。診療上の守秘と、親権者等への説明・情報提供の範囲が常に一致するわけではありません。思春期医療、性に関する相談、精神保健、虐待の疑いなどでは、個人情報保護法の問題に加え、医療倫理、児童福祉、院内規程との総合判断が求められます。
また、子どものデータは将来にわたり影響を持ちやすい情報です。診療記録そのものの保存義務・保存期間と、予約アプリの行動履歴、メール配信履歴、アクセスログ、広告測定用データの保存期間は同一ではありません。後者を診療記録と同じ感覚で長期保管していないか、ベンダーの標準設定に任せていないかを確認します。
保護者同意の確認手段も重要です。オンライン問診や患者アプリで「保護者が入力したはず」と推測するだけでは、本人確認の設計として脆弱です。対象サービスのリスクに応じ、患者ID連携、院内での確認、同意記録、代理権確認の方法を決め、監査可能な形で残します。
個人情報保護法改正2026の大きな転換点は、違法な個人情報の取扱い等によって財産上の利益を得た場合に、個人情報保護委員会が課徴金の納付を命じる制度が設けられたことです。従来から行政上の報告徴収、立入検査、勧告・命令、刑事罰の枠組みはありましたが、違反による経済的利益を直接問題にする制度が加わります。
医療機関では、「営利企業ではないから課徴金と距離がある」と早合点しないことが大切です。医療法人、健診事業、自由診療、患者アプリ、共同研究、画像解析、外部サービス連携など、データ取扱いが事業活動と接続する場面は少なくありません。特に、患者の連絡先や受診履歴を用いた不適切な勧誘、同意・通知のない目的外利用、データ提供を伴うサービス設計は、法務・情報システム・現場部門が共同で見直す必要があります。
独自の実務視点として、委託先監査を「契約書の有無」から「復元可能性の管理」へ進めることを勧めます。ランサムウェアや設定ミスが起きた際、バックアップに患者情報が含まれること自体は当然ですが、誰が復元できるのか、復元後の権限が最小化されるのか、検証環境に本番データが複製されないかまで確認します。バックアップは安全対策である一方、アクセス管理が甘ければ情報資産を増やす側面もあります。
以下は、施行前に実施したい医療機関向けチェックリストです。
| 確認領域 | 確認事項 |
|---|---|
| 情報資産 | 電子カルテ、画像、音声、受付映像、予約情報、研究データを一覧化したか |
| 利用目的 | 診療、教育、研究、品質改善、広報、AI開発を区別して文書化したか |
| 顔特徴データ | 顔認証・診療写真の取得目的、保存期間、利用停止対応を定めたか |
| 子どもの情報 | 16歳未満のサービスで、保護者同意と分かりやすい説明を設計したか |
| 委託先 | クラウド、保守、コールセンター、廃棄業者の再委託先まで把握したか |
| 事故対応 | 初動連絡、影響範囲特定、本人通知、委員会報告、復旧訓練を実施したか |
個人情報保護法改正2026への対応は、規程を改訂して終わる作業ではありません。患者が理解できる説明、職員が迷わず使える運用、委託先を含む技術的統制、監査で説明できる記録をつなげて初めて、保護と利活用の両立が可能になります。