PIIと個人情報の違いとは?個人情報保護法・プライバシーマーク・ISO/IEC 27701:2025の定義を徹底解説

個人情報保護やプライバシー保護に関する議論の中で、「個人情報」と「PII(Personally Identifiable Information)」という言葉を目にする機会が増えています。

一見すると同じ意味で使われているように見える両者ですが、実は個人情報保護法、プライバシーマーク制度、ISO/IEC 27701:2025では、それぞれ微妙に異なる考え方が採用されています。

この違いを正しく理解していないと、「個人情報ではないから管理対象外」と判断した情報が、第三者認証の審査では管理対象と判断される可能性があります。

本記事では、個人情報保護法、プライバシーマーク、ISO/IEC 27701:2025それぞれの定義を比較しながら、PIIと個人情報の違いについて解説します。

目次

個人情報保護法における「個人情報」の定義

まず、日本の個人情報保護法における個人情報の定義を確認してみましょう。

個人情報保護法第2条では、個人情報を次のように定義しています。

生存する個人に関する情報であって、特定の個人を識別できるもの、または個人識別符号を含むもの

ここで重要なのは、「生存する個人」という点です。

また、単独では個人を識別できない情報であっても、

他の情報と容易に照合することができ、それにより特定の個人を識別できるもの

についても個人情報に該当するとされています。

例えば、

  • 氏名
  • 住所
  • 電話番号
  • メールアドレス
  • 顔写真
  • マイナンバー
  • 運転免許証番号

などは典型的な個人情報です。

一方で、「容易に照合できるか」という判断が必要になるケースも少なくありません。

プライバシーマークは個人情報保護法より対象が広い

プライバシーマーク制度の基礎となるJIS Q 15001では、基本的に個人情報保護法の定義を踏襲しています。

しかし、実務上は管理対象がさらに広くなる場合があります。

JIS Q 15001では、

死者の情報の適切な取扱いと管理が必要とされる場合は、死者の情報も含めることが望ましい

という考え方が示されています。

つまり、法律上の個人情報は「生存する個人」が対象ですが、プライバシーマークでは状況によって死者に関する情報も管理対象になり得ます。

さらに、プライバシーマークの運用指針では、個人情報そのものだけでなく、

  • 仮名加工情報
  • 匿名加工情報
  • 個人関連情報

についても管理対象として考えることが求められています。

特に注目したいのが次の考え方です。

個人関連情報が提供先において個人情報となることが想定される場合は、管理対象として取り扱うこと

つまり、自社内では個人情報に該当しない情報であっても、第三者との関係によっては管理対象になる可能性があるのです。

ISO/IEC 27701:2025におけるPIIとは

一方、ISO/IEC 27701:2025では、「個人情報」ではなくPII(Personally Identifiable Information)という概念が採用されています。

ISO/IEC 27701は、ISO/IEC 29100のプライバシーフレームワークに基づき、PIIを次のような考え方で捉えています。

個人を識別できる情報、あるいは他の情報と組み合わせることで個人を識別できる情報

ここで重要なのは、「容易に照合できるかどうか」が必ずしも判断基準になっていない点です。

つまり、

  • 現時点で個人が分からない
  • 単独では特定できない

という場合であっても、

  • 他のデータとの組合せ
  • 将来的な利用
  • 別の主体が保有する情報との結合

によって個人を識別できる可能性があるなら、PIIとして扱うことが求められます。

これは日本の個人情報保護法よりも広い視点でプライバシーリスクを捉えようとした考え方と言えるでしょう。

クッキー情報やIPアドレスはどう考えるべきか

PIIと個人情報の違いが最も分かりやすく表れるのが、クッキー情報やIPアドレスのようなデジタルデータです。

例えば個人情報保護法が定義する「個人関連情報」に該当すると考えられる、

  • Cookie ID
  • IPアドレス
  • 広告識別子
  • 端末識別情報
  • アクセスログ

などは、それ単独では個人を特定できないケースがあります。

ISO/IEC 27701のPIIの考え方を適用すると、他の情報と組み合わせれば個人を識別できる可能性があります。

したがって、

「個人情報ではないから管理不要」

ではなく、

「個人識別につながる可能性があるため管理対象にする」

という考え方になります。

また、個人情報保護法やプライバシーマークの運用指針においても、提供先で個人情報となることが想定される個人関連情報については管理対象とすることが求められています。

プライバシーマークとISO 27701の共通点

プライバシーマークとISO/IEC 27701を比較すると、制度の考え方には共通する部分があります。

それは、

「法律上の個人情報だけを管理すればよい」という発想を超え、個人との関係性を持つ情報全体を広く管理するべきである

という考え方です。

今日のデジタル社会では、単独のデータだけで個人が特定されるケースよりも、複数のデータを組み合わせることで個人が特定されるケースが増えています。

そのため、両制度ともプライバシーリスクを広く捉えようとしているのです。

個人情報とPIIの違いを整理すると

それぞれの考え方を整理すると以下のようになります。

制度基本的な考え方
個人情報保護法生存する個人を識別できる情報。容易照合性が重要な判断要素
プライバシーマーク個人情報保護法をベースとしつつ、死者情報や匿名加工情報、仮名加工情報、個人関連情報も対象に含める
ISO/IEC 27701:2025個人識別の可能性があればPIIとして管理。容易照合性の有無に限定されない

まとめ

PIIと個人情報は似た概念ですが、その範囲は必ずしも同じではありません。

個人情報保護法は「生存する個人を識別できる情報」を中心に定義しています。一方で、プライバシーマークはその範囲を事業上のリスク管理の観点から広げており、さらにISO/IEC 27701:2025では「個人を識別し得る可能性」という視点からPIIを捉えています。

そのため、第三者認証への対応やプライバシーガバナンスの構築を考える場合には、「法律上の個人情報かどうか」だけで判断するのではなく、「個人との関連性を持つ情報かどうか」という観点で管理対象を検討することが重要です。

特にCookie情報、IPアドレス、匿名加工情報、個人関連情報などを扱う組織では、ISO/IEC 27701やプライバシーマークの考え方を踏まえた情報管理体制の構築が求められるでしょう。

ISO/IEC27701:2025認証取得支援のページはこちら。

ISO/IEC27701:2025への移行支援のページはこちら。

ISO/IEC27701:2025への移行期限に関するコラムはこちら。

プライバシーマークとISO/IEC 27701:2025の違いに関するコラムはこちら。

プライバシーマーク認証取得支援のページはこちら。

この記事の著者/責任者

株式会社アールアンドイー 代表取締役 平間 亮 (Hirama Ryo)

私はこれまで20年以上にわたり、組織のISO等の認証取得支援に関わる中で、「認証取得そのもの」が目的化し、本来の改善活動や企業価値向上につながっていないケースを数多く見てきました。そのような課題を解決したいという思いから、組織の実態に合った仕組みづくりを支援する株式会社アールアンドイーを設立いたしました。現在はISO9001、ISO14001、ISO27001、プライバシーマークをはじめとする各種認証取得支援に加え、CSR調達対応やマネジメントシステムの統合・スリム化支援などを行っています。私たちは「認証を取得すること」ではなく、「組織に根づき成果につながる仕組みをつくること」を大切にし、これからもお客様それぞれの課題に寄り添いながら、実践的な支援を続けてまいります。

目次