Amazonで商品を見るセール会場へ

プライバシーポリシーとCookie対応の実務|同意バナーは本当に必要か

法務・制度|プライバシーポリシーとCookie対応の実務|同意バナーは本当に必要か

最終更新:2026年8月

「Cookieの同意バナーを付けないと違法になる」と言われて、対応を検討している企業は多いはずです。

しかし、すべてのサイトに同意バナーが必要なわけではありません。日本の制度は、しばしば紹介されるヨーロッパの規制とは前提が異なります。誤解したまま対応すると、不要なコストをかけたり、逆に本当に必要な対応を見落としたりします。

この記事では、日本のサイト運営者が押さえるべき点を整理します。

この記事で分かること

  • プライバシーポリシーに書くべき項目
  • 外部送信規律の対象になるサイト、ならないサイト
  • 同意バナーは必要か
  • Googleアナリティクスを使う場合の実務

※本記事は一般的な解説であり、法的助言ではありません。個別の判断は弁護士等の専門家にご相談ください。制度は改正されるため、最新の情報は所管官庁の公表資料でご確認ください。

目次

2つの制度を分けて考える

混同されやすいので、まず整理します。

個人情報保護法電気通信事業法(外部送信規律)
対象個人情報を取り扱う事業者(ほぼすべての企業)電気通信役務を提供する一定の事業者
ウェブでの論点問い合わせフォームなどで取得する個人情報の扱いCookie等を使った利用者情報の外部送信
求められること利用目的の公表、適正な取得と管理通知・公表、同意取得、オプトアウトのいずれか
ほぼ全社に関係するかする限定的

個人情報保護法への対応は、フォームを持つほぼすべてのサイトに関係します。一方、外部送信規律は対象が限られます。

プライバシーポリシーに書くこと

問い合わせフォームや資料請求フォームがあるなら、必ず用意してください。

項目記載内容
事業者の名称会社名、住所、代表者名
取得する情報氏名、メールアドレス、電話番号など具体的に
利用目的「お問い合わせへの回答」「サービスのご案内」など具体的に
第三者提供提供の有無。ある場合は提供先と目的
委託外部に業務委託する場合の扱い
安全管理措置情報をどう保護しているか
開示・訂正・削除の請求本人からの請求への対応手順と窓口
問い合わせ窓口個人情報の取り扱いに関する連絡先
Cookie・アクセス解析使用しているツールと、その目的
改定について変更する場合の周知方法

実務上よくある不備が2つあります。

  • 利用目的が抽象的すぎる:「事業活動のため」では不十分です。何に使うのかを具体的に書いてください
  • ひな形をそのまま使い、実態と合っていない:使っていないサービス名が書かれている、逆に使っているツールが書かれていない

ひな形の流用は出発点としては有効ですが、必ず自社の実態に合わせて修正してください。特に、使用しているアクセス解析ツールや広告タグは実際のものに書き換える必要があります。

外部送信規律の対象になるサイト

2023年6月施行の改正電気通信事業法により、利用者の情報を外部に送信する場合、通知・公表、同意取得、オプトアウトの機会提供のいずれかが求められるようになりました。

ここで重要なのが、対象が「電気通信役務を提供する事業者」に限られるという点です。

対象になりやすい対象外と整理されることが多い
SNS、メッセージングサービス自社の商品・サービスを紹介するだけのコーポレートサイト
検索サービス店舗の営業案内サイト
ニュース配信、各種情報のオンライン提供採用情報のみのサイト
オンラインショッピングモール
オンライン検索・比較サービス

つまり、一般的な中小企業のコーポレートサイトは、外部送信規律の直接の対象にならないケースが多いと整理されています。

ただし、自社サイト内で情報提供サービスやオンラインショップを運営している場合は対象となり得ます。判断に迷う場合は専門家にご相談ください。

同意バナーは必要か

結論から言えば、日本では「訪問時に必ず同意を取る」ことが一律に義務づけられているわけではありません。

外部送信規律で求められるのは、通知・公表、同意取得、オプトアウトのいずれかです。多くのサイトでは、プライバシーポリシーや専用ページで、外部送信している情報とその送信先を公表するという方法で対応できます。

対応方法実務上の負担向いているケース
公表(プライバシーポリシー等に記載)多くの国内向けサイト
オプトアウトの提供広告配信を積極的に行う場合
同意取得(バナー表示)EU圏からのアクセスがある場合など

ただし、海外向けに事業を展開している、EU圏の居住者の情報を扱うという場合は、GDPRなど別の規制の検討が必要になります。この場合は同意取得の仕組みが求められることがあります。

「海外の事例で見たから」という理由だけで同意バナーを導入すると、離脱率が上がるという副作用があります。自社の事業実態に照らして判断してください。

Googleアナリティクスを使う場合

ほぼすべてのサイトが該当する論点です。最低限、次の対応をしてください。

  • プライバシーポリシーに、アクセス解析ツールを利用している旨を記載する
  • 取得する情報の種類と、利用目的を書く
  • 利用者が収集を拒否する方法(ブラウザ設定やオプトアウトの手段)を案内する
  • 広告タグを設置している場合は、それも記載する

広告タグの記載漏れが非常に多い項目です。リスティング広告やSNS広告のコンバージョン計測タグを入れている場合、それも外部への情報送信にあたります。プライバシーポリシーに反映してください。

自社サイトにどんなタグが入っているか分からない場合は、制作会社に一覧を出してもらってください。過去のキャンペーンで入れたまま残っているタグが見つかることがあります。

フォームで気をつけること

項目対応
利用目的の明示フォームの近くに、取得した情報の使い道を書く
プライバシーポリシーへのリンク送信ボタンの近くに置く
取得項目の最小化不要な項目は取得しない。これが最も確実な対策
送信内容の保存期間いつまで保管し、いつ削除するかを決めておく
アクセス権限問い合わせ内容を誰が見られるかを限定する
通信の暗号化SSL(https)は必須

3行目が本質的です。取得しない情報は、漏れることも管理する必要もありません。フォームの項目を見直すことは、EFOの観点とも一致します。詳しくは問い合わせフォームの改善(EFO)をご覧ください。

実務チェックリスト

  • プライバシーポリシーがあり、全ページから到達できる
  • 記載内容が実態と一致している(使っていないツール名が残っていない)
  • 利用目的が具体的に書かれている
  • アクセス解析ツールと広告タグをすべて記載している
  • 開示・訂正・削除の請求窓口が明記されている
  • フォームの送信ボタン付近にプライバシーポリシーへのリンクがある
  • サイト全体がSSL化されている
  • 問い合わせデータの保存期間と削除ルールを決めている
  • 自社が外部送信規律の対象になるかを確認した
  • 海外向け事業がある場合、別途の規制を検討した

よくある質問

Q. プライバシーポリシーはひな形でよいですか?

出発点としては有効です。ただしそのまま公開してはいけません。取得する情報、利用目的、使用しているツールは会社ごとに違います。実態に合わせて必ず修正し、可能であれば専門家に確認を受けてください。

Q. 同意バナーを入れるとアクセスは減りますか?

離脱率に影響することがあります。また、拒否された場合は解析データが取得できなくなります。必要のないサイトに導入すると、デメリットだけを負うことになります。自社が対象かどうかを確認してから判断してください。

Q. 問い合わせ内容はいつまで保管すべきですか?

法律で一律に定められた期間はありませんが、利用目的の達成に必要な範囲とされます。「対応完了から3年」など社内ルールを決め、定期的に削除する運用にしてください。フォームプラグインに蓄積されたまま何年分も残っている状態は、リスクになります。

Q. 制作会社に丸投げでよいですか?

設置作業は任せてよいのですが、記載内容の責任は自社にあります。特に「どんな情報を、何の目的で取得するか」は自社にしか判断できません。制作会社が用意したひな形を、内容を確認せずに公開するのは避けてください。

まとめ

  • 個人情報保護法への対応は、フォームを持つほぼ全社に関係する
  • 外部送信規律の対象は限定的。一般的なコーポレートサイトは対象外と整理されることが多い
  • 日本では同意バナーが一律に義務づけられているわけではない
  • プライバシーポリシーは実態と一致させる。ひな形のままにしない
  • 広告タグの記載漏れが多い。設置タグの一覧を確認する
  • 最も確実な対策は不要な情報を取得しないこと

過剰な対応も、不足も、どちらもリスクです。自社がどの制度の対象になるかを確認するところから始めてください。

Webサイトと法令に関する記事

この記事は「プライバシーポリシーとCookie対応」を扱っています。

関連する内容は、それぞれ別の記事にまとめています。

CONTACT

お問い合わせ

成果を出すホームページ制作は私たちにおまかせください。
まずはお気軽にご相談を!

目次