# クライアントのセキュリティチェックシートへの、運用代行会社の答え方

設問は個人情報保護委員会ガイドライン(通則編)別添の安全管理措置の項目に対応しています。現状をそのまま書き、共有 ID は管理方法まで書き、対応予定には期限と担当を添えます。

更新日: 2026-09-17

クライアントから届くセキュリティチェックシートは、設問の並びが会社ごとに違って見えます。それでも、個人情報保護委員会のガイドライン(通則編)別添「講ずべき安全管理措置の内容」の項目に対応づけて読めます。安全管理措置とは、個人データを守るために行う対策のことです。別添の項目は、取扱規律の整備(ルール作り)、組織的・人的・物理的・技術的安全管理措置(体制、従業員、場所や機器、システムの面での対策)、外的環境の把握(海外で扱う場合にその国の制度を知ること)です。対応づけると、預かったアカウントについて何を聞かれているかが分かり、答えに何を書くかが決まります。

## チェックシートが届く理由

チェックシートに法令上の根拠があるのは、預かる業務に個人データの取扱いが含まれ、クライアントが委託先の監督を負う場合です(法 25 条)。ガイドライン(通則編)3-4-4(1) は、委託先を選ぶときに、委託先の安全管理措置が少なくとも委託元(仕事を出す側)に求められるものと同等であることを確かめるよう求めています。確かめるのは、別添「講ずべき安全管理措置の内容」の各項目が、委託する業務内容に沿って行われることです。これを「あらかじめ確認しなければならない」としています。チェックシートは、この「あらかじめ確認」を書面で行う手段の一つと読めます。

ガイドラインは、従業員 100 人以下の「中小規模事業者」向けに、手法の例示を別に示しています。しかし「委託を受けて個人データを取り扱う者」は、この中小規模事業者から除かれています(10 の※2)。EC の受注情報や広告の顧客リストを扱う委託先には、規模にかかわらず一般の例示が当てはまると読めます。

個人データを扱わない投稿代行に 25 条が当てはまるかは、[運用代行におけるアカウントの預かりとは](/guides/agency-accounts/what-is-delegated-account-access)で扱っています。どちらの場合も答え方は同じです。

## 設問と安全管理措置の対応

設問の例を、ガイドライン別添 10-2〜10-7 の項目に対応づけます。設問ごとに、どの項目に当たるかと、預かったアカウントについて答えに書くことを挙げます。

1. 「誰がどのシステムに入れるか管理しているか」は、10-6(1) のアクセス制御(誰がどこに入れるかを決めること)と、10-3(3) の取扱状況を確認する手段(アクセス権を有する者)に当たります。答えには、預かっているアカウントの一覧があること、担当者ごとに入れるアカウントが決まっていることを書きます。
2. 「ID を複数人で共有していないか」は、10-6(2) のアクセス者の識別と認証(誰が入ったかを見分け、本人と確かめること)に当たります。答えには共有 ID の有無を書き、あるなら対象のアカウント、パスワードを知っている人の範囲、担当交代時の変更手順、誰が使ったかを残す方法を続けます。
3. 「退職・異動時にアクセス権を削除しているか」は、10-3(1) の従業者と役割の明確化、10-6(1) のユーザー ID に付与するアクセス権による限定、法 24 条の従業者の監督に当たります。答えには、交代時の手順(招待の取り消し・パスワード変更の依頼・ツール上での利用停止)と、反映を確認する方法を書きます。
4. 「アクセスログ・操作記録(誰がいつ何をしたかの記録)を取得しているか」は、10-3(2) の規律に従った運用(ログイン実績、アクセスログ、業務日誌)に当たります。答えには、預かり方ごとに何が誰単位で残るかを書きます。共有 ID では ID 単位にとどまることも書きます。
5. 「業務に使う端末を管理しているか」は、10-5(2)(3) の機器の盗難・持ち運び時の防止と、10-6(3) のセキュリティ対策ソフトと最新化に当たります。答えには、会社支給か私物か、私物なら何を求めているかを書きます。
6. 「従業者への教育・規程はあるか」は、10-4 の従業者の教育と、10-2 の取扱規律の整備に当たります。答えには、研修の頻度、就業規則等の秘密保持事項、取扱規程の有無を書きます。
7. 「事故発生時の報告体制はあるか」は、10-3(4) の漏えい等事案(情報漏れなどの事故)に対応する体制に当たります。答えには、責任者への報告経路と、クライアントへ連絡するまでの手順を書きます。
8. 「再委託(受けた仕事の一部を別の会社や個人に出すこと)の有無と管理」は、3-4-4(3) の再委託の事前報告・承認に当たります。答えには、フリーランス等に業務を出しているか、その人のアカウントの扱いを書きます。
9. 「個人データを保管する国・サービスを把握しているか」は、10-7 の外的環境の把握(外国で個人データを取り扱う場合、その国の制度を把握したうえで対策を行う)に当たります。答えには、個人データを扱う媒体のうち海外の事業者が運営するものと、その媒体でのデータの保管先を確かめた方法を書きます。

ガイドラインは、例示の全てを行わなければならないわけではなく、適切な手法は例示に限られないとも述べています(10 の冒頭)。この対応づけは「何を聞かれているか」を読むためのものです。例示と同じ手法を採っていないことが、そのまま不備になるわけではありません。

## 答え方の型

書き方は 3 つの型に収まります。

第一に、現状をそのまま書きます。「はい」「いいえ」の欄しかない設問でも、備考に事実を添えます。「アクセス権の削除」の設問なら、誰が・いつ・何で確かめるかまで書きます。たとえば「担当者の交代時に、権限付与のアカウントはクライアントに招待の取り消しを依頼する。アクセス管理ツールのアカウントは、ツール上でその担当者の利用を止める。反映は翌営業日に一覧で確認している」のように書きます。

第二に、共有 ID があるなら、有無ではなく管理方法を書きます。共有 ID が残る理由は媒体側の制約にあり、[運用代行のクライアントアカウント管理](/guides/agency-accounts)で述べたとおり、運用代行会社の側だけでは解消できません。であれば、対象・範囲・変更手順・記録の方法を書きます。「共有 ID あり。対象は◯媒体の◯アカウント。パスワードを知るのは担当 2 名と管理者。担当交代時はクライアントに変更を依頼。利用は作業記録で管理」の形です。

第三に、「対応予定」と書くのは、現状を別に書いたうえで、期限・担当・完了時の連絡方法を添えられるときに限ります。「権限付与への切り替えを 2026 年 12 月までに、管理部門が担当し、完了時に書面で報告する」の形です。現状と予定を分けて書くのは、次の確認の時点で予定のままでも、選定時の回答が事実と違ったことにならないためです。

## 正直に書くことの意味

正直に書く理由は、確認が一度で終わらないことにあります。ガイドライン 3-4-4 は、委託契約に、取扱状況を委託元が把握できる内容を盛り込むことが望ましいとしています。また、定期的な監査などで契約内容がどの程度実施されているかを調べ、評価することが望ましいとしています。選定時と把握の方法としては、個人データを取り扱う場所に赴くこと、またはこれに代わる合理的な方法(口頭による確認を含む)を挙げています(※3)。選定時のチェックシートで書いた内容は、その後の監査や訪問、担当者への口頭の確認で突き合わせられます。チェックシートで「共有なし」と答えた会社が、監査の場で共有 ID の存在を説明することになれば、回答が事実と違っていたことを別に説明することになります。チェックシートは、預かっているアカウントの一覧を設問の形に書き写す文書です。一覧が正確なら回答は一覧から作れ、監査で見せるものも同じ一覧になります。


## よくある質問

**なぜ運用代行会社にチェックシートが届くのですか**

ガイドラインが、個人データの取扱いを委託するクライアントに、委託先の安全管理措置(情報を守る対策)が自社と同等かを委託前に確かめるよう求めているためです。

**共有 ID があるときはどう答えますか**

有無ではなく管理方法を書きます。対象のアカウント、パスワードを知っている人の範囲、担当交代時の変更手順、誰が使ったかを残す方法の 4 点です。

**従業員が少ない会社なら、中小規模事業者向けの例示で答えられますか**

ガイドラインは中小規模事業者向けの手法を例示していますが、委託を受けて個人データを取り扱う者はその対象から除かれています。委託先の立場では一般の例示で読むことになります。

**「対応予定」と書いてよい条件は**

現状を別に書いたうえで、期限・担当・完了時の連絡方法を添えられるときです。予定を現状のように書くと、後の監査で食い違います。

## 参考資料

- [個人情報の保護に関する法律(e-Gov 法令検索)](https://laws.e-gov.go.jp/law/415AC0000000057)
- [個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)](https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)

## Junify の場合

**人手で続けると** クライアントごとに渡し方を決め、担当替えのたびに権限を付け外しし、どの担当者がどのクライアントのアカウントを使ったかを媒体ごとに追い続けることになります。

**Junify なら** Junify を使うと、「ID の共有」の設問に、担当者はパスワードを知らず、誰がいつ使ったかは担当者ごとに記録される、と現状として書けます。退職・交代時の設問には、割り当てを外す手順を答えられます。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [楽天 RMS・Yahoo! ショッピングの店舗管理を代行するときのアカウント](/guides/agency-accounts/ec-mall-store-admin-access): 楽天は担当者ごとの楽天 ID を店舗の管理者が承認し、Yahoo! はビジネスマネージャーでツール管理者が従業員のビジネス ID を登録します。どちらも担当者ごとに ID を持つ仕組みです。
- [「御社にアカウントを預けて大丈夫か」に商談で答えるための説明の型](/guides/agency-accounts/explaining-account-handling-in-sales): 預かり方(権限付与・共有・アクセス管理ツール)ごとに、担当者はパスワードを知るか、誰が使ったかは残るか、担当交代で何が起きるか、の 3 問に答えます。根拠は預かっているアカウントの一覧に置きます。
- [Google 広告の MCC(クライアント センター)で代理店アクセスを整理する](/guides/agency-accounts/google-ads-mcc-agency-access): クライアントのアカウントを MCC にリンクし、担当者は MCC のユーザーとして招待します。担当交代は MCC 側でその人のアクセス権を削除すれば済み、クライアントのパスワードは受け取りません。
