規制  ·  2026-10-01

シンガポールPDPC、初のAI関連データ漏洩事案に関する認定を終了 — 生成AIコードのエラーで95,000件のメールが露出したBee Cheng Hiangの自発的誓約

規制Medium 影響度Singapore
PDPCは(9月21日公表、9月30日に公式確認)、Bee Cheng Hiangから受理した自発的誓約(Voluntary Undertaking)を公表した。これはシンガポール初のAI関連データ漏洩事案である。従業員が一括マーケティングメール用のPythonコードを生成する際に生成AIツールを使用したが、受信者アドレスのマスキングを行わず、95,364件の顧客メールが露出した。PDPCは、AIツール自体に誤動作はなかったことを確認した。障害の原因は人的使用(不適切なプロンプト、ログのみによるテスト、社内の生成AI利用方針の不存在)であった。この誓約では、コードに関するAIガバナンスフレームワーク、個人データに触れるAI生成コードの独立した技術レビュー、一括送信の二人体制による検証、複数受信者への送信エラーの技術的ブロックが求められている。
これはシンガポールで初めて生成AIの利用に明確に基づいて構築された執行解決であり、規制当局の期待を明確に示している。すなわち、AIツール採用前のDPIA(データ保護影響評価)の実施、生成AI利用方針の採用、AI生成コードのテスト・レビュー体制の導入である。これにより、AI導入企業に具体的なコンプライアンスの雛形を示し、AIツール自体に誤動作がなくとも、AI支援による処理エラーは説明責任違反として扱われることをPDPAが示唆している。
シンガポールの組織は、生成AIガバナンス方針を採用し、処理業務にAIツールを導入する前にDPIA/リスク評価を実施し、個人データを扱うAI生成コードについて人的レビューとコンテンツベースの(ログのみではない)テストを義務付けるべきである。
PDPC — Voluntary Undertaking by Bee Cheng Hiang Marketing Pte LtdChannel NewsAsia — Singapore's first AI-related data breach
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →