法令・諸規則

個人情報保護法・マイナンバー法・犯罪収益移転防止法|外務員試験の要点

個人情報保護法と 犯罪収益移転防止法

結論:この章は「顧客の情報をどう守るか(個人情報保護法・マイナンバー法)」と「顧客が誰かをどう確かめるか(犯罪収益移転防止法)」の2テーマです。

  • 個人情報→個人データ→保有個人データの3段階の定義と、段階ごとにかかる義務の違いが最頻出
  • 漏えい等の報告は、要配慮個人情報・財産的被害のおそれ・不正目的のおそれ・1,000人超の4類型。速報は3〜5日以内が目安、確報は30日以内(不正目的は60日以内)
  • 金融分野では同意は原則書面、機微(センシティブ)情報は原則として取得・利用・第三者提供禁止
  • 犯収法の確認記録・取引記録は7年間保存。疑わしい取引を届け出たことは顧客に漏らしてはならない

一種・二種の出題範囲

一種◯ 出題範囲二種◯ 出題範囲外務員必携 第1巻

この章は一種・二種で範囲が同じです。二種の方も記事全体が対象です。

▶ この章の解説動画

動画で要点を確認してから、下の本文で数字とひっかけを押さえましょう。ほかの章の動画は YouTube「証券外務員アカデミー」にまとめています。

外務員必携の章別記事の一覧は外務員必携の章別まとめにあります。

個人情報保護法:3つの「情報」の定義

個人情報保護法の義務は、情報の「段階」によってかかる範囲が変わります。まずこの3段階を正確に区別してください。

用語 定義のポイント 主にかかる義務
個人情報 生存する個人に関する情報で、氏名・生年月日などにより特定の個人を識別できるもの(他の情報と容易に照合して識別できるものを含む)。個人識別符号(マイナンバー、運転免許証番号、旅券番号、指紋データなど)が含まれるものも該当 利用目的の特定・目的外利用の禁止、適正な取得、取得時の利用目的の通知・公表
個人データ 検索できるように体系的に構成した個人情報データベース等を構成する個人情報 正確性の確保、安全管理措置、従業者・委託先の監督、第三者提供の制限、漏えい等の報告
保有個人データ 個人データのうち、事業者が開示・訂正・利用停止等を行う権限を持つもの 本人からの開示・訂正・利用停止等の請求への対応、利用目的等の公表

死亡した人の情報は「個人情報」ではありません(ただし遺族の個人情報に当たる場合はあります)。また、以前は取り扱う個人情報が5,000人分以下の事業者は対象外でしたが、この除外は2017年の改正で廃止され、今は規模にかかわらず個人情報データベース等を事業に使う者はすべて個人情報取扱事業者です。

要配慮個人情報

本人の人種、信条、社会的身分、病歴、犯罪の経歴、犯罪により害を被った事実など、不当な差別や偏見が生じないよう特に配慮を要する情報です。

  • 取得するには、法令に基づく場合などを除き、あらかじめ本人の同意が必要
  • オプトアウト方式での第三者提供はできない
  • 漏えい等が起きたら、人数にかかわらず報告対象

個人情報取扱事業者の主な義務

場面 ルール
利用目的 できる限り特定する。変更は、変更前の利用目的と関連性を有すると合理的に認められる範囲まで。超える場合は本人の同意が必要
取得 偽りその他不正の手段で取得しない。取得したら利用目的を速やかに本人に通知又は公表(契約書など書面で直接取得するときは、あらかじめ明示)
安全管理 個人データの漏えい・滅失・毀損を防ぐ安全管理措置。従業者と委託先の監督
第三者提供 原則としてあらかじめ本人の同意が必要。例外は法令に基づく場合、人の生命・身体・財産の保護に必要で同意を得ることが困難な場合など
第三者に当たらない場合 委託、合併などの事業承継共同利用(一定事項を本人に通知・公表)
オプトアウト 本人の求めがあれば提供を停止する旨などを通知し、個人情報保護委員会に届け出ることで同意なしに提供できる。要配慮個人情報などは不可
記録 第三者提供をした側・受けた側の双方に記録義務。保存期間は原則3年

本人の権利(開示・訂正・利用停止等)

本人は、事業者に対して自分の保有個人データの開示を請求できます。開示の方法は、電磁的記録の提供を含めて本人が指示できます。内容が事実でないときは訂正・追加・削除を、目的外利用や不正取得があったときなどは利用停止・消去第三者提供の停止を請求できます。事業者は、これらの請求に応じる手続を定め、保有個人データの利用目的などを本人が知り得る状態に置かなければなりません。

仮名加工情報・匿名加工情報

種類 どんな情報か ポイント
仮名加工情報 他の情報と照合しない限り特定の個人を識別できないよう加工した情報 主に社内での分析用。原則として第三者提供は不可
匿名加工情報 特定の個人を識別できず、復元もできないよう加工した情報 一定の公表などをすれば本人の同意なく第三者提供できる

監督するのは個人情報保護委員会です。委員会は報告徴収・立入検査・勧告・命令を行え、命令違反には刑事罰があります。金融分野では、委員会の権限の一部が金融庁長官に委任されています。

金融分野のガイドライン:機微(センシティブ)情報と書面同意

金融機関には、個人情報保護委員会と金融庁が定めた「金融分野における個人情報保護に関するガイドライン」が上乗せで適用されます。試験で狙われるのは次の3点です。

項目 ガイドラインの内容
機微(センシティブ)情報 要配慮個人情報に加え、労働組合への加盟、門地、本籍地、保健医療及び性生活に関する情報。原則として取得・利用・第三者提供をしない
機微情報の例外 法令等に基づく場合、人の生命・身体・財産の保護に必要な場合、金融分野の事業の適切な業務運営のため本人の同意に基づき業務遂行上必要な範囲で扱う場合 など
同意の取り方 本人の同意は原則として書面(電磁的記録を含む)による
個人信用情報機関 与信事業で個人信用情報機関に提供する場合は、その機関の会員企業にも提供されることを本人が認識したうえで同意できるようにする

本籍地は法律上の要配慮個人情報ではありませんが、金融分野では機微情報に含まれます。「本籍地は通常の個人情報として自由に取得できる」は×です。日本証券業協会の個人情報に関する自主規制は協会定款・諸規則②で触れています。

漏えい等が起きたときの対応

2022年4月から、一定の漏えい等が起きたときの個人情報保護委員会への報告と本人への通知が義務になりました。実際に漏えいした場合だけでなく、漏えい等が発生したおそれがある場合も対象です。

報告対象の類型
要配慮個人情報 病歴を含む個人データの漏えい(1人でも対象)
財産的被害のおそれ 不正利用されると財産的被害が生じるおそれがある個人データ(クレジットカード番号など)
不正の目的のおそれ 不正アクセス、従業者による持ち出し
1,000人超 本人の数が1,000人を超える漏えい等(メールのCC誤送信など)
手続 期限
速報 知った後、速やかに(概ね3〜5日以内)
確報 知った日から30日以内(不正の目的によるおそれがある場合は60日以内)
本人への通知 状況に応じて速やかに。通知が困難なら公表などの代替措置

金融分野の事業者は、権限の委任を受けている場合は金融庁長官等に報告します。また金融分野ガイドラインは、法定の4類型に当たらない漏えい等でも、監督当局に報告することを求めています。「1,000人以下なら報告不要」と覚えていると、金融機関の問題では間違えます。

マイナンバー法(番号法)

個人番号(マイナンバー)は、社会保障・税・災害対策の分野に限って利用される番号です。個人番号をその内容に含む個人情報を特定個人情報といい、一般の個人情報より厳しいルールがかかります。

ルール 内容
利用の制限 法律で定められた事務以外には使えない。本人の同意があっても目的外利用はできない
提供の求めの制限 法律で認められた場合以外、他人に個人番号の提供を求めてはならない
収集・保管の制限 必要な場合以外、他人の特定個人情報を収集・保管してはならない。事務が終われば速やかに廃棄・削除
本人確認 個人番号の提供を受けるときは、番号確認(正しい番号か)と身元確認(本人か)の両方が必要。マイナンバーカード1枚で両方を満たせる

証券会社は、配当や売却代金などの支払調書に顧客の個人番号を記載して税務署に提出します。そのため口座開設時などに顧客から個人番号の告知を受けます。これは「法律で定められた事務」に当たるので適法です。一方、社内の顧客管理番号としてマイナンバーを使うことはできません。

犯罪収益移転防止法(犯収法)

マネー・ローンダリングとテロ資金供与を防ぐための法律です。証券会社などの特定事業者に、①取引時確認 ②確認記録の作成・保存 ③取引記録の作成・保存 ④疑わしい取引の届出 ⑤体制整備を義務づけています。

取引時確認

口座開設などの特定取引を行う際に、次の事項を確認します。

確認事項 自然人 法人
本人特定事項 氏名・住居・生年月日 名称・本店又は主たる事務所の所在地(あわせて来店した代表者等の本人特定事項も確認)
取引を行う目的 確認する 確認する
職業・事業の内容 職業 事業の内容
実質的支配者 確認する(本人特定事項)

ハイリスク取引

マネー・ローンダリングに使われるおそれが特に高い取引では、通常より厳格な確認を行います。

  • 過去の取引時確認の際の顧客等になりすましている疑いがある取引、確認事項を偽っていた疑いがある顧客との取引
  • イラン・北朝鮮など特定国等に居住・所在する者との取引
  • 外国PEPs(外国の元首や重要な公職にある者・あった者、その家族、それらが実質的支配者である法人)との取引

ハイリスク取引では本人確認書類を追加で確認し、その取引が200万円を超える財産の移転を伴う場合は資産及び収入の状況も確認します。

記録の作成・保存

記録 保存期間 起算点
確認記録 7年間 特定取引等に係る契約が終了した日など
取引記録 7年間 取引等が行われた日

確認記録は「口座を開いた日から7年」ではなく、取引関係が終わった日から7年です。長く取引を続ける顧客の確認記録は、取引が続く限り保存し続けることになります。

既に取引時確認をした顧客

過去に取引時確認をして確認記録を保存している顧客とは、2回目以降の取引で改めて取引時確認をする必要はありません。代わりに、顧客が確認記録に記録されている本人と同一であることを、預金通帳・ID/パスワードの提示や記録の照合などで確かめます。ただし、なりすましの疑いがある取引など、ハイリスク取引に当たる場合は改めて確認が必要です。

場面 必要な対応
初めての特定取引 取引時確認+確認記録の作成(7年保存)
確認済み顧客との通常の取引 確認済みであることの確認(取引時確認は不要)
ハイリスク取引 追加の本人確認書類による確認。200万円超の財産移転なら資産及び収入の状況も確認

疑わしい取引の届出

  • 受け取った財産が犯罪収益である疑い、顧客がマネー・ローンダリングを行っている疑いがあるときは、速やかに行政庁(証券会社なら金融庁長官等)に届け出る。届出は国家公安委員会(警察庁JAFIC)に集約される
  • 届出をしようとすること・したことを、顧客やその関係者に漏らしてはならない
  • 金額の基準はない。少額でも疑わしければ届出の対象

顧客が確認に応じないとき・体制整備

顧客が取引時確認に応じないときは、特定事業者は応じるまでの間、取引に係る義務の履行を拒むことができます。また特定事業者は、確認した情報を最新に保つ措置、使用人への教育訓練、規程の作成、統括管理者の選任などの体制整備に努めなければなりません。

顧客カードや反社会的勢力の排除など、協会規則側の顧客管理は協会定款・諸規則①投資勧誘・顧客管理・外務員で扱います。

試験に出るひっかけ(○×問題)

問1. 死亡した個人に関する情報も、個人情報保護法上の個人情報に当たる。

答え:× 個人情報は「生存する個人」に関する情報です。

問2. 要配慮個人情報は、オプトアウト方式によって第三者に提供することができる。

答え:× 要配慮個人情報はオプトアウトによる第三者提供ができません。

問3. 個人データの取扱いを委託先に渡すことは、第三者提供に当たるため本人の同意が必要である。

答え:× 委託・事業承継・共同利用は第三者提供に当たりません。ただし委託先の監督義務があります。

問4. 本人の数が1,000人を超える個人データの漏えいが発生した場合、個人情報保護委員会への報告と本人への通知が必要である。

答え:○ 1,000人超は報告対象の4類型の1つです。

問5. 金融分野ガイドラインでは、本籍地に関する情報は機微(センシティブ)情報に含まれる。

答え:○ 労働組合への加盟、門地、本籍地、保健医療、性生活も機微情報です。

問6. 本人の同意があれば、個人番号を顧客管理のための番号として利用できる。

答え:× 個人番号は、本人の同意があっても法律で定められた事務以外に利用できません。

問7. 犯罪収益移転防止法の確認記録は、取引時確認を行った日から5年間保存しなければならない。

答え:× 保存期間は7年間で、起算点は契約が終了した日などです。

問8. 疑わしい取引の届出を行った場合、その旨を顧客に伝えなければならない。

答え:× 届出をしようとすること・したことを顧客に漏らすことは禁止されています。

この章の論点は外務員試験の模擬試験(一種・二種 各3回分・全問解答解説つき)でも出題しています。要点を読んだら、本番形式の問題で理解を確かめてください。

外務員の次に取る資格

個人情報やマネロン対策は、どの資格を持っていても毎日の業務で問われる「守り」の知識です。そのうえで「攻め」の知識として、運用や企業分析を学ぶ人が多いのが証券アナリスト(CMA)やCFA®です。CFA®の倫理基準にも、顧客情報の守秘は明記されています。

金融機関で働く人が外務員の次にどんな資格を選んでいるかは、こちらでまとめています。
【金融機関×CFA】銀行・証券・保険・アセマネ勤務の方がCFA®試験に挑む理由

よくある質問

Q. 個人情報・個人データ・保有個人データの違いは何ですか?

A. 個人情報は生存する個人を識別できる情報全般、個人データは個人情報データベース等を構成する個人情報、保有個人データは個人データのうち事業者が開示・訂正・利用停止等の権限を持つものです。段階が進むほど、かかる義務が増えます。

Q. 個人データの漏えいはいつまでに報告すればよいですか?

A. 速報は知った後速やかに(概ね3〜5日以内)、確報は知った日から30日以内(不正の目的によるおそれがある場合は60日以内)です。金融分野の事業者は金融庁長官等に報告します。

Q. 犯罪収益移転防止法の記録は何年保存しますか?

A. 確認記録・取引記録とも7年間です。確認記録は契約が終了した日など、取引記録は取引が行われた日から数えます。

Q. 顧客が取引時確認に応じない場合、どうすればよいですか?

A. 犯罪収益移転防止法により、特定事業者は顧客が取引時確認に応じるまでの間、取引に係る義務の履行を拒むことができます。

参考(2026年9月確認):個人情報保護委員会「漏えい等報告・本人への通知の義務化について」「個人データ漏えい等報告に関するリーフレット」、個人情報保護委員会・金融庁「金融分野における個人情報保護に関するガイドライン」、警察庁JAFIC「犯罪収益移転防止法の概要」、日本証券業協会「協会員の投資勧誘、顧客管理等に関する規則」第14条、e-Gov法令検索「個人情報の保護に関する法律」「行政手続における特定の個人を識別するための番号の利用等に関する法律」「犯罪による収益の移転防止に関する法律」。制度は改正されることがあるため、最新の法令・ガイドラインをご確認ください。