調査中に診断コードを見てしまったとき
一言でいうと
保険データには健康情報が含まれていて、それは一般の個人情報より強い規制を受ける機微情報なので、調査で見ることと、文書に移すことは、まったく別の行為です。
なぜ必要なのか
請求テーブルを照会します。支払い遅延を調べようと所要時間を測っている最中に、画面にこんな列が一緒に表示されます。
claim_no policy_no accident_date diagnosis_code claimed_amount
C0034 P0034 2026-04-05 C34.9 5000000
C34.9はKCDコードです。肺の悪性新生物、つまり肺がんです。私たちが見ようとしていたのは所要時間なのに、その列の隣に、この人がどんな病気にかかっているかが一緒にあります。
ここで何気なくする行動が1つ、事故になります。画面をキャプチャして社内メッセンジャーに貼ることです。原因を説明しようとして表をそのまま移すのも同じです。その瞬間、肺がん患者1人の診断情報が、顧客企業のシステムの外に出ます。
どう動くのか
個人情報には等級があります。
일반 개인정보 이름, 연락처, 주소 같은 것
민감정보 건강, 유전, 사상·신념, 노동조합 가입, 성생활, 범죄경력, 생체인식
고유식별정보 주민등록번호, 여권번호, 운전면허번호, 외국인등록번호
健康情報は機微情報です。個人情報保護法は機微情報を別に扱っていて、一般の個人情報とまとめて得た同意では処理できません。別途の同意を得ているか、法令に根拠がなければなりません。保険会社はその根拠を持っていますが、その根拠は保険会社のものであって、私たちのものではありません。
そのため、現場で守るべき線は明確です。
조사에 필요해서 화면으로 보는 것 업무 범위 안. 접근 로그가 남는다
결과를 문서·메신저·이메일로 옮기는 것 반출. 별개의 판단이 필요하다
2つ目が問題です。1つ目はたいてい統制の下にあり、ログも残りますが、2つ目は何の抵抗もなく起こります。Slackに貼ったクエリ結果の1行、報告書に入れたスクリーンショット1枚、デバッグのためにローカルにダウンロードしたCSV1つです。
だから顧客企業はログの持ち出しを止めているのです。最初に経験すると「仕事をさせない」と感じますが、保険会社のアプリケーションログには、請求処理の過程で診断コードや被保険者の識別子が混ざり込むことが多くあります。ログファイル1つが機微情報ファイルです。持ち出し禁止は妨害ではなく、そちらが正常です。
報告書を書くときに守るルールは3つです。
사람이 아니라 건으로 지목한다 청구번호·계약번호로 말한다. 이름·식별자는 쓰지 않는다
진단은 쓰지 않는다 사유 코드까지가 한계다. 병명·KCD 코드는 옮기지 않는다
무엇을 안 담았는지 밝힌다 읽는 사람이 조사 범위를 알 수 있어야 한다
3つ目は見慣れないかもしれませんが、これが実際に信頼を作ります。「診断情報は照会したが、報告書には載せていません」という1行があれば、顧客企業のセキュリティ担当者は、私たちが何を知り、何を残したのかがわかります。その文がなければ、その人は私たちが何を持ち出したのかを推測しなければなりません。
仮名処理と匿名処理も区別しておきます。仮名処理は、他の情報と合わせると再び個人を識別できる状態なので、依然として個人情報です。匿名処理は、復元できない状態です。「番号に変えたから大丈夫」はたいてい仮名処理であり、仮名処理されたデータも、持ち出しには手続きが必要です。
現場での姿
1つ目に、デバッグ用のダンプが最もよくある事故経路です。再現できないので、運用データの一部をもらってローカルで動かしてみること。悪意もなく、仕事をしようとしているのですが、そのファイルがノートPCに残り、バックアップでクラウドに上がります。再現が必要なら、顧客企業の環境の中で行うか、値を消して構造だけを受け取る方式で協議しなければなりません。
2つ目に、AIツールに貼り付けることが、ここ数年で新しい経路になりました。エラーメッセージを貼り付けたところ、スタックトレースに請求データが入っていたという場合が実際にあります。貼り付ける前に、何が入っているかを見る習慣が必要です。
3つ目に、アクセス権限を受け取るときに最小限の範囲を要求することが、あとで自分を守ります。診断コードのあるテーブルに読み取り権限がなければ、誤って見ることも、移すこともありません。便宜のために広い権限を受け取っておくと、事故が起きたとき、その権限がそのまま嫌疑の範囲になります。
機微情報を扱う画面とクエリを設計するとき
保険ドメインで開発者は、病歴・診断名・受取人の関係を目にすることになります。これは一般の個人情報より一段上なので、見られるものと見られないものを、コードではなく設計で分けます。
画面は、デフォルトでマスキングします。必要な人が必要なときに展開して見られるようにし、展開した行為そのものを記録します。「誰が何をいつ照会したか」が残らなければ、事故が起きても範囲を絞れません。
照会ログは、データと同じ等級で守ります。照会記録に患者の識別子や診断コードが入るので、そのログが漏れれば、原本が漏れたのと変わりません。
分析系に出すときは、目的を先に書きます。統計を出すのに住民登録番号が必要な場合は、ほとんどありません。年代・性別・地域で十分で、結合が必要なら元に戻せない仮名識別子を使います。同じ識別子を複数のデータセットで使うと、合わせて再識別されるので、データセットごとに別の値で作ります。
開発環境には、運用データをコピーしません。「ちょっとだけ」が何か月も残り、開発環境は本番より統制が弱いからです。必要なのはたいてい形が同じデータなので、合成データを作ります。本物がどうしても必要なら、最小限の件数だけ、期限を決めて、別途承認を得て使います。
クエリ結果が画面の外に出る経路を塞ぎます。Excelのダウンロード、管理者ツールの生クエリ、メッセンジャーへの貼り付けが、実際の漏えい経路です。大量照会には件数の上限を設け、超えたら承認を受けるようにします。
保存期間をデータごとに決めます。契約関連の書類には法定保存期間があり、照会ログはそれより短いこともあります。決めなければすべてが永遠に残り、それが最も大きなリスクです。
次のクイズで確認すること
機微情報とは何か、照会と持ち出しがなぜ別の判断なのか、報告書で人をどう指し示すべきか、そして仮名処理がなぜ安全を意味しないのかを確認します。