PII は Personally Identifiable Information の略で、個人を識別できる情報を指す言葉です。
氏名、住所、電話番号、メールアドレス、社員番号などが代表例です。
まず押さえたいポイント
どんな場面で使うか
どんなふうに理解するとよいか
PII は、その人が誰か分かってしまう情報 と考えると分かりやすいです。
単独では弱く見える情報でも、複数組み合わさると個人を特定できることがあります。
日本の「個人情報」とイコールではない
PII は主に英語圏で使われる言い方で、日本の法令が定める「個人情報」とは範囲の切り方が違います。同じつもりで使うと、社内規程と契約書で指すものがずれます。
- PII は「その情報から個人を特定できるか」という観点で語られることが多い
- 日本の個人情報保護法は、他の情報と容易に照合できるかどうかも含めて判断する
- 海外のサービスやツールのドキュメントで PII と書かれていても、日本の要件を満たす保証にはならない
海外SaaSの説明に「PII は保存しません」とあっても、それが自社の要件を満たすかは別途確認が必要です。契約や規程では、どの情報を指すのかを列挙して合意しておくのが実務的です。
単体では特定できなくても、組み合わせると特定できる
現場でいちばん見落とされるのがここです。
| 単体では | 組み合わせると |
|---|---|
| 生年月日 | 生年月日 + 郵便番号 + 性別 |
| 所属部署 | 所属部署 + 役職 + 入社年 |
| アクセスログのIPアドレス | IPアドレス + 時刻 + 社内の割当表 |
「個人情報は入れていません」と言いながら、組み合わせれば誰か分かるデータを分析基盤に置いている、というのはよくある状態です。マスキングや匿名化を検討するときは、単項目ではなく組み合わせで考えてください。最終的な判断は、法務や専門家に確認するのが確実です。
押さえておきたい注意点
社内利用だからといって、PII をそのまま生成AIへ貼ってよいわけではありません。
特に、問い合わせ文、議事録、CSV、契約情報には PII が混ざりやすいので、匿名化や伏字化を前提にした方が安全です。