定義
DPIA(データ保護影響評価)とは、個人データを扱うAIシステム導入前にプライバシーリスクを洗い出し対策を講じる手法のこと。
DPIA (データ保護影響評価)とは — 詳しく解説
DPIA(Data Protection Impact Assessment)は、GDPR第35条を起点に高リスクな個人データ処理の前に実施が求められる評価手法で、日本でも個人情報保護法のガイダンスや業界自主基準で参照されることが増えているとされる。対象は監視性の高いプロファイリングや、大量の要配慮個人情報を扱うAIシステムの導入などとされる。実運用では、法務・情報システム・現場部門が横断でチェックリストを作り、処理目的・データ種別・保管期間・第三者提供の有無を洗い出すプロセスが一般的とされる。2026年時点では生成AIやRAG基盤の社内導入が増え、学習データやログに個人情報が混入するリスクへの対応としてDPIAを求める企業が増加傾向にあるとされる。落とし穴は、評価を一度実施して終わりにしてしまい、システム改修や新機能追加のたびに再評価しない運用になりがちな点で、現場ではテンプレート化とセットで継続実施の仕組みを整えることが重要とされる。外部委託ではプロジェクト規模に応じた相場感でコストが変動するとされ、社内でひな形を持つ企業ほど低コストで運用できる傾向があるとされる。
DPIA (データ保護影響評価)の使用例
- 新しく導入する社内チャットボットが要配慮個人情報を扱う場合、DPIA未実施のまま本番リリースしてよいか判断する場面。
- RAG基盤にログとして蓄積される個人データの保管期間と第三者提供の有無を、DPIAのチェックリストで洗い出す場面。