• データ活用
  • 名寄せ・データクレンジング
  • 顧客管理・分析

【2026年9月版】改正個人情報保護法とは? 4つの柱とB2B企業が取るべき対応を解説!

更新日: 2026年9月14日

B2B(企業間取引)における法人顧客データの管理には、固有の難しさがあると言われています。法人としての企業情報と、その企業に所属する担当者個人の情報が、同一のデータベースに混在するためです。2026年7月に成立した改正個人情報保護法は、AI(人工知能)開発などのデータ利活用における同意要件を緩和しました。その一方で、悪質な違反行為に対する課徴金制度も導入されています。

本記事では、B2B顧客データマネジメントのアプローチを「同意ベース」「非個人情報化」という2つの考え方に体系化します。その上で、いずれの分類にも収まらない新たな考え方としての「リスクベース・データガバナンス」について解説します。

目次

改正個人情報保護法における「4つの柱」

改正個人情報保護法は2026年7月10日に成立し、同年7月17日に公布されました。一部を除き、公布の日から起算して2年を超えない範囲内で、政令に定める日に施行されます※1。個人情報保護委員会が公表した資料では、今回の見直しが以下の4つの柱で構成されることが示されています※2。

  • 適正なデータ利活用の推進(規制緩和)
    統計情報等の作成にのみ利用されることが担保されている場合において、本人同意のない個人データ等の第三者提供と、公開されている要配慮個人情報の取得が可能となります。この「統計作成等」には、統計作成等であると整理できるAI開発が含まれる、とされています。ただし、一定の事項の公表、提供元と提供先の間での書面による合意、目的外での利用および第三者提供の禁止が条件として課されており、無条件の緩和ではないと考えられます。このほか、取得の状況からみて本人の意思に反しないため権利利益を害しないことが明らかな取り扱いについても、同意の例外として整理されています。
  • リスクに適切に対応した規律(規制強化)
    16歳未満の者が本人である場合、同意取得や通知等について法定代理人を対象とする旨が明文化されました。あわせて、年齢や発達の程度に応じて本人の最善の利益を優先して考慮するよう努める旨の責務規定が設けられ、利用停止等請求の要件も緩和されます。顔特徴データ等については、取り扱いに関する一定の事項の周知が義務化され、オプトアウト制度に基づく第三者提供が禁止されます。データ処理の委託を受けた事業者に対しても、委託を受けた業務の遂行に必要な範囲を超えて取り扱ってはならない旨の義務が、明文の規定として新たに課されました。
  • 不適正利用等の防止
    特定の個人に対する働きかけが可能となる個人関連情報について、不適正な利用および不正な取得が禁止されます。対象として、特定の個人の所在地(住居、勤務先等)、電話番号、メールアドレス、Cookie IDなどが挙げられています。仮名加工情報および匿名加工情報にも同様の規律が及ぶとされています。また、オプトアウト制度に基づく第三者提供を行う際には、提供先の身元および利用目的の確認が義務づけられます。
  • 規律遵守の実効性確保のための規律
    勧告・命令等の実効性の確保、悪質事案に対応するための刑事罰、課徴金の導入が柱となります。課徴金は、重大な違反行為により個人の権利・利益が侵害された場合等について、当該違反行為によって得られた財産的利益等に相当する額の納付を命じる制度です。対象行為に係る本人の数について1,000人を基準とする大規模な事案に限定され、違反行為を防止するための相当の注意を怠っていない場合は、対象外とされています。

こうした4つの柱は、それぞれが独立した論点というよりも、一貫した設計思想の表れと捉えることができます。

すなわち、利活用の裾野を広げる代わりに、リスクの高い取り扱いには重い責任を課すという考え方です。なお、政令・委員会規則・ガイドライン等は今後整備される予定です。個別のケースが適法かどうかの判断については、専門家への相談をおすすめします。

B2B顧客データマネジメントにおける「同意ベースアプローチ」

一般的に、「同意ベースアプローチ」とは、本人から取得した同意を根拠として、個人データの取り扱い範囲を確定する考え方です。

B2Bの顧客データマネジメントにおいて同意ベースで運用を設計することは、社内の合意形成が得やすいと言われています。名刺交換、資料請求フォーム、展示会でのアンケートといった接点ごとに同意の記録を残し、その範囲内で営業活動を行う運用は、多くの企業で採用されています。

具体例としては、マーケティングオートメーション(MA)ツール上での配信可否フラグの管理が該当します。フォーム送信時のプライバシーポリシーへの同意記録も同様です。

一方で、B2B領域では課題も指摘されています。担当者は異動や転職によって所属を変えるため、取得時点の同意がどの範囲まで有効か?の判断が難しくなります。また、部門ごとに分散したシステムで同意を取得した結果、トータルで見てどの利用目的への同意が有効か、追跡や判断がしにくいといった状況が起こりやすい、と考えられます。

B2B顧客データマネジメントにおける「非個人情報化アプローチ」

次に、「非個人情報化アプローチ」についてです。これは、個人情報を、「仮名加工情報」や「匿名加工情報」、「統計情報」へと加工することで、規律の適用範囲を限定する考え方を指します。

B2Bの顧客データマネジメントにおいて非個人情報化を念頭にデータ活用を設計することで、分析や機械学習の自由度を高めることが可能となります。商談履歴や行動ログを個人単位から切り離し、業種・企業規模・従業員数といった属性の集合として扱う方法です。本人の権利利益に与える影響を抑えながら、傾向を把握することができます。

具体例としては、失注要因の分析や、受注確度の高い企業属性の特定が挙げられます。
今回の改正で設けられた統計作成等の特例は、外部との間でデータを授受する場面において、このアプローチの選択肢を広げるものと考えられます。

ただし、B2B領域特有の制約もあります。母集団が消費者向け(B2C)と比べて小さく、企業名や役職を残したまま加工すると個人が推定されやすくなるという点です。加えてB2Bのデータ活用は最終的に特定の企業、特定の担当者へアプローチすることを目的とします。そのため、加工によって個人との紐付けを断ち切ると、営業実務に接続できなくなるという矛盾も生じます。

改正法下で重要となる第三のロジック「リスクベース・データガバナンス」

最後に、「リスクベース・データガバナンス」ですが、これは情報セキュリティやプライバシー影響評価の実務に起源を持つ管理手法と言われています。「一律の統制ではなく、対象データが本人の権利利益に与えるリスクの程度に応じて、統制の強度を変える」という考え方です。

金融機関のマネーロンダリング対策や、各国のデータ保護規制への対応において採用されて来たとされ、一般的にはセキュリティ管理やコンプライアンスの分野で使われています。「リスクベース・データガバナンス」は、改正法が「リスクに適切に対応した規律」を柱として掲げた状況において、特に価値を提供する考え方だと言われています。

同意を得ているか否かという判断でも、個人情報に該当するか否かという判断でもありません。データの取得経路、利用目的、提供範囲を軸として、段階的に統制を設計する点が特徴です。具体的には、以下のようなプロセスを経るとされています。

  1. データと取得経路の可視化
    顧客データベースに存在するレコードについて、いつ、どの接点から、どの利用目的で取得したか?を棚卸しします。外部から購入したリストや、業務委託先から受領したデータについても、出所を記録の形で保持していることが求められます。
  2. リスクの評価と格付け
    可視化した結果をもとに、本人の権利利益に与える影響の大きさで、データを格付けします。例えば、連絡先を含むレコード、顔特徴データを含むレコード、取得経路が不明確なレコードは、相対的に高いリスク区分として扱うといったイメージです。
  3. 統制の設計と実装
    格付けに応じて、アクセス権限、保存期間、外部提供の可否、委託先へ渡す項目の範囲を定義します。統制はドキュメント上の方針にとどめず、顧客管理システム側の設定として実装することが望まれます。
  4. モニタリングと見直し
    統制が意図通りに機能しているか?を定期的に確認します。改正法では、今後、政令・委員会規則・ガイドラインは整備される予定なので、公表のたびに格付けの基準を点検する運用が求められます。見直しの経緯は記録として残し、社内外に説明できる状態にしておくことも必要です。

「リスクベース・データガバナンス」は、規制が緩和された領域では積極的にデータを活用し、強化された領域では統制を確保するという判断を両立させるうえで、有効なメソッドとなると考えられます。

データを活用した「リスクベース・データガバナンス」とは

「リスクベース・データガバナンス」は、MDM(マスターデータマネジメント)や顧客管理システムの運用設計に活用されています。B2Bの顧客データマネジメントにおいても、以下のような活用が期待できます。

「リスクベース・データガバナンス」の具体例

  1. 法人軸と人物軸を分離したマスターデータ設計
    B2Bの顧客データには、法人としての企業情報と、担当者個人の情報(名刺情報など)が混在しています。個人情報保護法の規律が及ぶのは主に後者であるため、両者を同一のレコードとして扱うと、統制の粒度を法人単位に引き上げざるを得なくなります。企業を一意に識別するコード体系を軸に据え、そこに人物レコードを紐付ける構造とする方法が考えられます。企業情報は全社で共有しつつ、人物情報には取得経路と利用目的に応じた制御をかけることが可能となります。こうした分離は、SSOT(Single Source of Truth)の実現とプライバシー統制の両立に繋がります。
  2. 外部データ・リスト調達におけるデューデリジェンス
    改正法では、オプトアウト制度に基づく第三者提供の際に、提供先の身元と利用目的の確認が義務付けられました。あわせて、勤務先や電話番号など連絡先を含む個人関連情報の不正取得も禁止されました。外部からリストを調達する側にとっても、そのデータがどのような経緯で収集されたものか?を確認する重要性が高まると考えられます。調達したデータには提供元・取得根拠・受領日をメタデータとして付与し、後から追跡できる状態にしておくことが望まれます。
  3. 委託先・SaaS(Software as a Service)連携におけるデータ範囲の設計
    改正法において、委託を受けた事業者は、業務の遂行に必要な範囲を超えて個人データ等を取り扱ってはならない、とされます。CRM(顧客関係管理)やMA、SFA(営業支援システム)、名刺管理サービス、データクレンジングの外部委託など、B2B企業は多数の委託関係を抱えています。連携インターフェースの設計段階で、業務に不要な項目を渡さないという最小限の原則を適用することが有効です。契約上の取り扱い方法の合意と、実装されている連携範囲を一致させることが、実務上の論点となります。
  4. 統計作成等の特例を踏まえた外部データ連携とAI活用
    統計作成等の特例は、外部事業者との間で学習用のデータを授受する場面や、公開されている要配慮個人情報を取得する場面での選択肢を広げるものと考えられます。ただし、公表や書面による合意、目的外利用の禁止といった条件が伴います。そのため、特例に基づいて授受したデータの領域と、個人単位の営業活動に用いるデータの領域をシステム上で明確に分離し、両者が混ざらない運用を設計することが前提となります。なお、自社が保有するデータを自社内で分析する場合は、本特例とは別の整理となる点にも留意が必要です。

「リスクベース・データガバナンス」により、規制緩和の恩恵を受けながら、強化された規制にも対応できるデータ基盤を構築することが可能となります。ただし、この手法は自社が保有するデータの正確性を前提とします。企業名の表記ゆれや情報の鮮度の劣化があると、格付けそのものが機能しにくくなると考えられます。そのため、外部の企業データベースと組み合わせ、法人軸のマスターデータを継続的に整備することで、より高い実効性が期待できます。

おわりに

本記事のポイントを3点にまとめます。

①改正個人情報保護法は利活用の緩和と規律の強化を同時に進める4つの柱で構成される

②同意の有無や個人情報該当性だけで判断する運用では緩和と強化の双方に対応しきれない

③取得経路と利用目的を軸としたリスクベースの統制をシステム側に実装することが実務上での要となる

です。

本記事でご紹介したアプローチはいずれも有用です。
「同意ベースのアプローチ」は、根拠が明確で説明しやすい一方、担当者の異動が多いB2B領域では同意の有効範囲が曖昧になりやすいという性質があります。
「非個人情報化のアプローチ」は、分析の自由度を高められる一方、個人との紐付けを断つことで営業実務への接続が難しくなるという性質があります。
両方のアプローチを状況に応じて使い分け、時には「リスクベース・データガバナンス」の枠組みの中で組み合わせることで、戦略的な意思決定を行うことが重要です。

弊社が提供する顧客データ統合ソリューション「ユーソナー」では、「LBC」という独自のコード体系による顧客情報の管理により、法人軸のマスターデータを一元的に整備することが可能です。日本最大の企業データベースを搭載しており、独自に収集した企業データを活用いただくことで、鮮度の高い外部情報を継続的に活用することができます。法人軸を安定させることは、人物軸のデータに適切な統制をかけるための出発点となります。

詳細についてはぜひこちらのページから、お気軽にお問い合わせください。


※1: 個人情報保護委員会「令和8年 改正個人情報保護法について」
https://www.ppc.go.jp/personalinfo/legal/r8kaiseihogohou/

※2: 個人情報保護委員会「個人情報保護法等の一部を改正する法律について」
https://www.ppc.go.jp/files/pdf/260717_kaiseihounitsuite.pdf

この記事を書いた人

uSonar

ユーソナー編集部

MXグループ・編集長

ユーソナー編集部です。
主にBtoB事業を営む企業様に向け、これからの業務のあり方を考える上で有用なデータ活用やデジタル技術に関する情報を発信しています。

ユーソナーは業種・業界問わず
様々な企業において活用いただいております。

  • Ministry of Economy, Trade and Industry.
  • Asahi
  • BIZ REACH
  • NITORI BUSINESS
  • FUSO
  • MIZUHO
  • PayPay
  • Ministry of Economy, Trade and Industry.
  • Asahi
  • BIZ REACH
  • NITORI BUSINESS
  • FUSO
  • MIZUHO
  • PayPay
  • RICOH
  • 弁護士ドットコム
  • りそな銀行
  • SAKURA internet
  • SATO
  • 株式会社そぞん情報システムズ
  • Suzuyo
  • RICOH
  • 弁護士ドットコム
  • りそな銀行
  • SAKURA internet
  • SATO
  • 株式会社そぞん情報システムズ
  • Suzuyo

ITreview Grid Award 2026 Summer
リーダー認定6部門

  • ITreview Grid Award 2026 Summer
  • 企業データベース
    ABMツール
    営業リスト作成ツール
    セールスイネーブルメントツール
    反社チェックツール
    名刺管理ソフト

ユーソナーなら、
貴社の課題も解決へ導きます!

導入事例サンプルレポート
ダウンロード

すべての『資料』を見る
導入事例やサンプルレポートをダウンロード

お急ぎの方はお電話にて03-5388-7000受付時間 10:00 〜 17:00(土日祝休)

データ活用による営業DXの決定版

サービス資料

5分で分かる ユーソナー

5分で分かるユーソナー

資料ダウンロード