PHRサービスを提供する事業者から、「ISMSを取れば個人情報保護法への対応も済みますか」と聞かれることがあります。答えはいいえです。この2つは目的も判断基準も違っており、片方でもう片方を代替することはできません。
しかし無関係でもありません。個人情報保護法が求める安全管理措置は、ISMSで整備する管理策とかなりの部分で重なります。法令で「何を守らなければならないか」を決め、ISMSで「どう守るかの仕組み」を作るという役割分担で捉えると整理しやすくなります。
さらにPHR領域には、国が示した民間PHR事業者向けの指針という第三の層があります。本記事では、PHR事業者が扱う情報の性質から出発し、法令・指針・ISMSの三者をどう噛み合わせるかを整理します。PHRという仕組み自体の解説は PHRとは?電子カルテとの違いと医療機関にとっての意味 をご覧ください。
免責:本記事は一般的な情報提供です。個人情報保護法の解釈・適用は個人情報保護委員会のガイドラインおよびQ&Aが正本であり、個別の事業に対する判断は法律専門家にご確認ください。規格の要求事項の解釈は規格本文および認定機関・審査機関の公表資料が正本です。
PHR事業者が扱う情報の性質
PHR(Personal Health Record)は、個人が自らの健康・医療情報を管理する仕組みです。事業者から見ると、扱う情報は次のように性質が分かれます。
| 情報の種類 | 例 | 法令上の位置づけ |
|---|---|---|
| 健診・検査結果 | 特定健診結果、血液検査値 | 要配慮個人情報に該当し得る |
| 診療・調剤情報 | 傷病名、処方内容、レセプト由来情報 | 要配慮個人情報に該当し得る |
| バイタル・活動量 | 歩数、心拍、睡眠 | 単体では通常の個人情報。医療情報と結合すると評価が変わる |
| 服薬記録(本人入力) | お薬手帳アプリの記録 | 傷病を推認させ得るため慎重な扱いが要る |
| 属性・連絡先 | 氏名、生年月日、メールアドレス | 通常の個人情報 |
| 利用ログ | アプリ操作履歴、閲覧履歴 | 単体では個人情報でない場合もあるが、識別子と紐づけば個人情報 |
PHR事業の中核データは要配慮個人情報であるという前提から設計を始めるのが安全です。要配慮個人情報には、通常の個人情報より厳しい取扱いが課されます。主なものは次の2点です。
- 取得には原則として本人の同意が必要。通常の個人情報は利用目的を通知・公表すれば取得できますが、要配慮個人情報は同意なく取得できません
- オプトアウトによる第三者提供が認められない。「嫌なら止められます」という方式では第三者へ渡せず、個別の同意が必要になります
この2点は、PHR事業のプロダクト設計そのものを規定します。「まず取得して後から使い道を考える」という一般的なデータビジネスの発想が、そのままでは通用しません。
また、漏えい等が発生した場合、要配慮個人情報が含まれる事態は個人情報保護委員会への報告と本人への通知の対象になります。件数の多寡にかかわらず対象となる類型があるため、インシデント時の判断フローを事前に作っておく必要があります。
本人同意をどう設計するか
PHR事業者にとって、同意は法務の論点であると同時にプロダクト設計とログ設計の論点です。審査や監査で問われるのは「同意を取っていますか」ではなく、「いつ・誰が・どのバージョンの同意文言に・何に対して同意したかを再現できますか」だからです。
同意設計で決めるべき項目を整理すると次のようになります。
| 決める項目 | 具体的に決めること | 記録すべきこと |
|---|---|---|
| 同意の単位 | サービス全体への包括同意か、連携先ごとの個別同意か | 同意した範囲の識別子 |
| 同意の取得時点 | 会員登録時/データ連携開始時/新機能追加時 | 取得日時(タイムゾーン込み) |
| 同意文言のバージョン | 改定時に再同意を求めるか、通知にとどめるか | 同意時に提示した文言のバージョンID |
| 撤回の方法 | アプリ内で撤回できるか、問い合わせ経由か | 撤回日時と、撤回後のデータ取扱い |
| 未成年・被代理人 | 法定代理人の同意をどう取るか | 代理関係の確認方法と記録 |
| 撤回後のデータ | 削除するか、利用停止にとどめるか | 削除・停止の実行記録 |
とくに撤回後の扱いが実装で詰まりやすいところです。バックアップに残っているデータ、分析基盤にコピーされたデータ、連携先にすでに渡したデータ。どこまでを「撤回の効果が及ぶ範囲」とするかを決め、技術的に実行できる形にしておかないと、撤回請求が来たときに対応できません。これはISMSのリスクアセスメントで「データライフサイクル」として扱うべき論点です。
同意記録は情報資産として台帳に載せ、改ざん防止と長期保存の対象にします。同意の存在を後から証明できることが、事業の防御線になります。
民間PHR事業者向けの指針とISMSの役割分担
PHR領域には、総務省・厚生労働省・経済産業省が策定した 「民間PHR事業者による健診等情報の取扱いに関する基本的指針」 があります。民間の事業者が健診等情報を取り扱う際の基本的な考え方を示したもので、個人情報保護法とは別に参照すべき文書です。
事業者から見ると、参照すべき層が3つあることになります。
| 層 | 何を決めるか | 事業者が作るもの |
|---|---|---|
| 個人情報保護法 | 取得・利用・提供・開示等請求の適法性。安全管理措置の義務 | プライバシーポリシー、同意取得フロー、開示等請求対応手順 |
| 民間PHR事業者向けの基本的指針 | 健診等情報を扱う民間事業者としての基本的な取扱い方針 | 指針を踏まえた取扱規程、利用者への説明資料 |
| ISMS(ISO/IEC 27001) | 情報セキュリティを継続的に運用・改善する仕組み | リスクアセスメント、適用宣言書、運用記録、内部監査記録 |
この3層は代替関係ではなく積層関係です。 法令が「守るべきこと」を定め、指針が「この分野での具体的な考え方」を示し、ISMSが「決めたことを回し続ける枠組み」を提供します。ISMSの認証書は法令遵守の証明にはなりませんが、安全管理措置を組織的に実施していることの説明材料にはなります。
逆に、ISMSだけを整備して法令側の判断を飛ばすと、次のような穴が残ります。
- 利用目的の特定が粗く、後から用途を広げられない
- 同意の単位がプロダクトの機能構成と噛み合っておらず、機能追加のたびに再同意が必要になる
- 第三者提供・委託・共同利用の区別が整理されておらず、連携先との契約形態が説明できない
- 開示等請求(開示・訂正・利用停止)への対応手順がなく、請求が来てから慌てる
「第三者提供/委託/共同利用」の区別は、PHR事業でとくに重要です。 医療機関、保険者、健保組合、研究機関、広告事業者——連携先ごとにどの類型で処理するのかを整理しないまま設計すると、あとから同意の取り直しが発生します。
なお、ISMSの拡張としてプライバシー情報の管理を示したい場合は ISO 27701 があります。使い分けは ISO 27701(PIMS)とは、Pマークとの比較は ISMSとPマークの違い をご覧ください。BtoCの比重が大きいPHR事業では、Pマークを併せて検討する価値があります。
ISMS文書のどこに落とすか
法令・指針で決めたことを、ISMSの文書体系のどこに置くかを決めておくと、二重管理を避けられます。対応の目安は次のとおりです。
| 法令・指針で決めること | ISMS側の受け皿 |
|---|---|
| 利用目的の特定、プライバシーポリシー | 情報セキュリティ方針とは別文書。ISMSの文書管理下に置き、改定履歴を管理 |
| 要配慮個人情報の識別 | 情報資産台帳の分類。機密性の格付けを最上位にする |
| 同意の取得・撤回 | リスクアセスメントの「取得」「廃棄」フェーズ。運用手順として文書化 |
| 安全管理措置(組織的・人的・物理的・技術的) | 附属書Aの管理策とほぼ対応。適用宣言書で紐づけを明示 |
| 委託先の監督 | 外部委託先管理の規程と評価記録 |
| 漏えい等の報告・通知 | インシデント対応手順。報告要否の判断基準を手順内に明記 |
| 開示等請求への対応 | 運用手順として文書化し、対応記録を残す |
ポイントは、個人情報保護法が求める「安全管理措置」の4分類(組織的・人的・物理的・技術的)が、附属書Aの4テーマとよく対応していることです。組織的A.5(37)、人的A.6(8)、物理的A.7(14)、技術的A.8(34)という構造は、安全管理措置の整理にそのまま使えます。適用宣言書に法令要求との対応列を1つ足しておくと、同じ文書で両方を説明できます。
管理策の読み方は 附属書A 2022年版|93管理策と4テーマの全体像、適用宣言書の書き方は 適用宣言書(SoA)の書き方 をご覧ください。
適用範囲とデータ連携先の扱い
PHR事業者のISMS適用範囲では、外部との連携経路をどう扱うかが固有の論点になります。
- マイナポータル等の公的な情報連携:API連携の仕様は事業者側で変更できません。連携部分の責任分界を明確にし、自社が管理できる範囲(取得したデータの保護、アクセス制御、ログ)に管理策を集中させます
- 医療機関・保険者からのデータ受領:受領経路の安全性と、受領後の識別子管理が論点になります。相手方から3省2ガイドライン準拠の確認を求められることもあります
- 利用者本人の入力・アップロード:本人が誤って第三者の情報を入力するリスクを、利用規約と検知の両面で扱います
- 研究利用・二次利用:仮名加工・匿名加工の設計は法令側で決め、加工処理の実行記録をISMSの運用記録として残します
適用範囲の切り方そのものは ヘルスケア企業のISMS適用範囲設計 に詳しくまとめています。医療機関へサービスを提供する場合は、3省2ガイドラインへの対応も並行します(ISMS文書と3省2ガイドライン対応文書の統合)。医療機関側がどのような目線でクラウドサービスを評価しているかは 医療機関のクラウドセキュリティ が参考になります。
まとめ
PHR事業者がISMSを検討するときの要点は次のとおりです。
- PHR事業の中核データは要配慮個人情報として設計する。取得に本人同意が必要で、オプトアウトによる第三者提供は認められない
- 同意は法務の論点であると同時にログ設計の論点。いつ・誰が・どのバージョンに同意したかを再現できる状態にする
- 撤回後のデータ取扱い(バックアップ、分析基盤、連携先)を先に決めておかないと、請求が来たときに実行できない
- 法令・民間PHR事業者向けの基本的指針・ISMSは積層関係。ISMSは法令遵守の証明にはならないが、安全管理措置の説明材料になる
- 安全管理措置の4分類は附属書Aの4テーマとよく対応する。適用宣言書に法令要求の対応列を足せば二重管理を避けられる
- 「第三者提供/委託/共同利用」の区別を連携先ごとに整理しないと、後から同意の取り直しが発生する
ポテックはヘルスケア領域に特化してISMS認証取得を支援しています。PHRのように法令・指針・規格が重なる領域では、どの文書で何を説明するかの設計が作業量を大きく左右します。規程・台帳・教材のひな形を提供し、進行管理と審査機関とのやり取りを当社が主導します。
支援内容と料金は ISMS認証取得支援サービス を、個別のご相談は お問い合わせ をご覧ください。ISMS全体の見取り図は ISMS(ISO/IEC 27001)とは|ヘルスケア企業のための完全ガイド にあります。
参考・出典
- 個人情報保護委員会
- 民間PHR事業者による健診等情報の取扱いに関する基本的指針|経済産業省
- 情報マネジメントシステム認定センター(ISMS-AC)
- 医療情報システムの安全管理に関するガイドライン|厚生労働省
※個人情報保護法および関連ガイドラインは改正・改定されます。要配慮個人情報への該当性、報告・通知の要否、同意の要否は個別事情により判断が分かれます。最新の内容と個別の適用は個人情報保護委員会の公表資料および法律専門家にご確認ください。