個人情報保護委員会からの回答
マイナンバー制度・カードに関する 省庁ヒアリング
この報告第4回では、個人情報保護委員会の回答の要旨とそれに対する会場での質疑・発言などを紹介します。
私たちは個人情報保護委員会に対して、デジタル庁への立入検査、マイナンバーカードの誤交付やひも付け誤りを起こしたマイナンバー制度の構造的問題への対応などについて説明を求めました。その回答の概要を報告します。
なお、個人情報保護委員会への再質問と回答、その後の経過については、第5回として報告する予定です
【個人情報保護委員会に対する質問事項と回答】
7月19日の第249回委員会3で、7月19日時点で把握しているコンビニでの住民票等誤交付、マイナンバーの紐付け誤り、公金口座等の誤登録についての対応状況を公表するとともに、公金受取口座登録における別人の口座情報等の紐付け事案についてデジタル庁への立入検査を決め実施した。
この事案について、以下をうかがいたい。
公金受取口座の誤登録などに関する立入検査結果について
また公金受取口座登録以外の事案について、7月19日の委員会では権限行使の要否など対応方針を検討するとなっていたが、どのような対応を考えているか。
指導の概要について。
公金受取口座に関して、マイナポイント支援窓口で共通端末を用いたマイナポータル経由の登録支援を行っていた際に、本人または手続きを支援する者による操作ミス、これはログアウトの忘れなどにより、別人のマイナンバーと銀行口座情報をひも付けたという誤登録事案。
こちらはデジタル庁に対して指導を行い、公金受取口座手続き全体を通じた実効的な本人確認の手法についての検討や、漏洩等事案が発生した場合に事実関係を組織内で共有する態勢を整備するなどの措置、また漏えいの事態を把握した場合に報告を速やかに出せるよう職員の理解を醸成する教育を実施するなどの指導を行った。
また特定個人情報を保有する前にそのリスク等を分析しリスクを軽減させる仕組みとして特定個人情報保護評価があるが、リスクを変動させうる事実関係の変更が生じた際には、必要な特定個人情報保護評価を適時適切に実施する態勢を有効に機能させるよう指導した。
以上デジタル庁に対する指導のほか、国税庁に対しても公金受取口座の事案について指導を行っている。
コンビニでの住民票等の誤交付事案については、富士通Japanの開発した証明書の交付システムを利用して住民票等の交付事務を行っている複数の地方公共団体で、申請者とは別人の証明書が誤交付される事態が連続して発生した事案。富士通Japanと地方公共団体に対して指導を行っている。
富士通Japanに対しては、システムの使用に伴う誤交付を防止するための技術的な措置を適切に講じることや、過去に不具合が起きた場合、その情報を組織内で共有するなど適切な組織体制を整備することなどを指導。
富士通Japanのシステムを利用し交付事務を行った地方公共団体、具体的には宗像市、足立区、川崎市に対して、コンビニ交付事務の安全管理が講じられているか確認を行うことなどについて指導を行った。
このような形で公金受取口座の事案、コンビニ交付サービスの事案については、9月20日に指導を行い、その内容を公表している。
このほか各種サービスにおけるマイナンバーのひも付け誤りの問題についても、総点検の過程における漏洩等報告をふまえて必要があれば権限行使の要否等を検討したい。
交付誤りおよび家族名義での登録に対する対応について
またマイナポイントの事案で、約14万件といわれる家族等名義での登録に対応していないのはなぜか。
家族等名義での登録については、本人が家族口座を自己の公金受取口座として意図的に登録している場合、本人のマイナンバーに別人の口座情報がひも付くという状態は不適切ではあるものの、本人が意図したとおりの状況が生じている面ある。したがって原則としてデジタル庁による個人情報の漏えいに該当しないと考えられるが、一方で口座登録法において口座登録は本人名義の預貯金口座でかつ一人一口座と定められていることから、委員会としても家族口座登録は解消されるべきとの観点からデジタル庁における対策の実施状況を注視してまいりたい。
マイナンバー制度の構造的な問題への対応について
個人情報保護委員会はそもそもマイナンバー制度の個人情報保護措置として設置されたが、このようなマイナンバー制度の構造的な問題にどのように対応しようとしているか。
【回答に対する質疑と会場意見など】
個人情報漏洩のみ問題としマイナンバー制度の問題を見ない委員会
個人情報保護委員会の一連のトラブルに対する対応や本日の説明は、個人情報の漏洩があったか否かのみに焦点をあてている。しかしそもそも委員会は、個人情報の漏洩のほか悪用、成りすまし犯罪、国家による一元管理などさまざまな危険性があることを政府も認めるマイナンバー制度に対する個人情報保護措置の一つとして、2014年1月に「特定個人情報保護委員会」として設置され、その後2015年9月の番号利用拡大法と個人情報保護法の改正により2016年1月に「個人情報保護委員会」に改組された8。
この個人情報保護委員会に対しては、マイナンバー違憲差止訴訟9 の中でもマイナンバー制度の監視監督が機能不全に陥っているのではないかと指摘されてきた10。
今回の個人情報のひも付け誤りやマイナンバーカードの誤交付等は、単に漏洩だけでなくマイナンバー制度の目的そのものを損なう重大なトラブルであり、マイナンバー制度の構造的な問題を調査すべきだが、行われていない。
個人情報保護委員会の調査に重大な欠落?!
デジタル庁に対する「調査文書」11(以下、「調査文書」)によれば、デジタル庁が令和3年10月に提出した公金受取口座登録の「特定個人情報保護評価書」(以下「評価書」と略記)を個人情報保護委員会が10月20日に審査し承認した際12、リスク対策全般について不断の見直し・検討を行うことを指摘していた。
その後市区町村の窓口で共用端末を使い申請するという新たなリスク要因が発生したにもかかわらずデジタル庁がその後「評価書」の見直しを行っておらず、リスクを変動させうる事実関係の変更が生じた際には、必要な特定個人情報保護評価を適時適切に実施する態勢を有効に機能させるよう、デジタル庁に対して指導をしている13。
ところが「調査文書」には記載されていないが、デジタル庁は2022年10月に「評価書」の見直しを行っており、個人情報保護委員会は10月26日にそれを審査・承認している14。この見直しでは、個人情報保護委員会が「調査文書」で指摘した「入手した特定個人情報が不正確であるリスク」の部分の記述も若干書き換えられていた。
この個人情報保護委員会への再質問と回答、その後の経過については、次回報告する。
*1 ヒアリングの予告詳細は » こちら を参照。すべての質問事項もPDFファイルで参照できます。
*2 » 第244回個人情報保護委員会(開催状況)の「配付資料」
「資料3」»「マイナンバーカード等に係る各種事案に対する個人情報保護委員会の対応方針」
*3 » 第249回個人情報保護委員会(開催状況)「配布資料」
「資料1」 » 公金受取口座登録における別人の口座情報等の紐付け事案に対する行政手続における特定の個人を識別するための番号の利用等に関する法律に基づく行政上の対応について
「資料2」 » マイナンバーカード等に係る各種事案に対する個人情報保護委員会の対応状況
*4、*5 » 第254回個人情報保護委員会 (開催状況)「配布資料」の、
「資料2-1」» 公金受取口座誤登録事案に対する特定の個人を識別するための番号の利用等に関する法律及び個人情報の保護に関する法律に基づく行政上の対応について、
「資料1」» コンビニ交付サービスにおける住民票等誤交付事案に対する個人情報保護法に基づく行政上の対応
*6 総務省報道資料 » マイナポイントの誤紐付け事案の全自治体調査最終報告(2023年6月20日)
*7 第249回個人情報保護委員会「資料2」 »「マイナンバーカード等に係る各種事案に対する個人情報保護委員会の対応状況」(2023年7月19日)
*8 内閣官房 » 2015年法改正概要説明資料
*9 全国で行われているマイナンバー訴訟については、共通番号いらないネットWebサイトの、» 全国のマイナンバー訴訟の原告・地域グループが 独自に公開している裁判文書・資料(リンク集) およびそこからリンクがはられている関連ページを参照。
*10 例えば、マイナンバー(共通番号)違憲訴訟@神奈川 控訴審 » 控訴人準備書面21 などを参照
*11 個人情報保護委員会 » 「デジタル庁に対する特定の個人を識別するための番号の利用等に関する法律及び個人情報の保護に関する法律に基づく行政上の対応について」 (2023年9月20日) p.14「⑵ リスク変動時の組織的対応」以下を参照。
*12 » 第188回 個人情報保護委員会 (開催状況)の「配布資料」、
「資料1-1」 » デジタル庁(公的給付支給等口座登録簿への登録等に関する事務) 全項目評価書」
および、同「開催状況」収録の » 議事概要 、» 議事録 を参照。
*13 個人情報保護委員会 » 公金受取口座誤登録事案に対する特定の個人を識別するための番号の利用等に関する法律及び個人情報の保護に関する法律に基づく行政上の対応について (2023年9月20日)p.2 参照
*14 » 第221回 個人情報保護委員会 の「議事次第」、「配布資料」など参照。
「資料2-1」 デジタル庁» 口座登録法に基づく公金受取口座の登録等に関する事務及び預貯金者の意思に基づく個人番号の利用による預貯金口座の管理等に関する事務 全項目評価書
*15 前出 *14 「資料2-1」 デジタル庁「口座登録法に基づく公金受取口座の登録等に関する事務及び預貯金者の意思に基づく個人番号の利用による預貯金口座の管理等に関する事務 全項目評価書」
*16 以下の箇所を参照。
前出 *14 「資料2-1」: デジタル庁「口座登録法に基づく公金受取口座の登録等に関する事務及び預貯金者の意思に基づく個人番号の利用による預貯金口座の管理等に関する事務 全項目評価書」 p.47
前出 *14 「資料2-2」:「特定個人情報保護評価書の特定個人情報保護 評価指針への適合性・妥当性の審査」 p.6
*17 個人情報保護委員会 » 特定個人情報保護評価の概要