Junify
基礎知識

人事・採用のアカウント管理

採用媒体や人事・給与システムの企業アカウントは、担当者・応援要員・採用代行で共有されがちです。応募者と従業員の情報は安全管理措置の対象で、使える人の限定、使った人の記録、退職時の停止が問われます。

更新日 2026-09-18

人事・採用のアカウント管理で決めることは 3 つです。採用媒体や人事・給与システムの企業アカウントを誰に使わせるか、使った人をどう記録するか、入社・退職・応援の終了に合わせて発行と停止をどう行うかです。アカウントの先にあるのが応募者と従業員の個人情報なので、この 3 つは個人情報保護法の安全管理措置(個人データを守るために行う対策)として問われます。

人事・採用で共有アカウントが残る場面

人事・採用部門のアカウントは、採用媒体や人事系サービスのように、部門の外のサービスに置かれています。会社の ID 管理サービス(Okta、Microsoft Entra ID など)とつながっているかは、サービスごとに違います。共有アカウント(1 つの ID とパスワードを複数の人が使う状態。定義は共有アカウントとは)が残るのは、次の場面です。

1 つは、採用媒体(就活サイト・求人サイト)の企業向け管理画面です。応募者の情報を見てダウンロードする企業アカウントを、担当者を人数分登録できない媒体では全員が同じ ID で使うことになります。人材紹介会社とのやり取りに使う管理画面も同じで、候補者の情報を受け取るアカウントに、窓口の担当者が不在の日は別の人が同じ ID で入ります。

採用代行(応募者対応や日程調整の外部委託)では、媒体の企業アカウントを委託先の担当者に渡す形が残ります。委託先の人数分を発行できない媒体や、委託の期間に発行が間に合わない場合です。

人事・労務・給与・勤怠システムでは、管理者権限を持つアカウントが共有されます。管理者アカウントを 1 つで運用し、複数の部門が同じパスワードで入る形です。

採用の繁忙期の応援要員も、共有が残る場面です。短期の派遣社員やアルバイト、他部署からの応援に媒体の ID を教える形で、数週間のために発行と削除の手続きを踏むより教えるほうが早いためです。

共有アカウントに共通する問題は共有アカウントの管理にまとめています。辞めた人がパスワードを知ったまま残ること、記録がアカウント名でしか残らないこと、二段階認証のコードが 1 台のスマホにしか出ないことです。媒体ごとの権限の種類や登録できる人数は、公式ヘルプで確かめます。

応募者情報と従業員情報は安全管理措置の対象

個人情報保護法は、特定の個人情報をコンピューターなどで検索できるように整理した集まりを「個人情報データベース等」と呼びます(16 条 1 項)。それを構成する個人情報が「個人データ」です(16 条 3 項)。採用媒体の応募者一覧も人事システムの従業員一覧も、氏名で検索できる集まりなので個人データに当たると読めます。23 条は、個人データの漏えい、滅失、毀損(なくしたり壊したりすること)を防ぐために必要かつ適切な措置を求めています。個人情報保護委員会のガイドライン(通則編)は、この措置に、取得しようとしている個人情報のうち個人データとして扱う予定のものを守る措置も含めています(3-4-2)。応募者が媒体に登録した情報を企業が受け取る前の段階でも、同じ管理が求められると読めます。

別添の項目のうちアカウントに直接関わるのは、アクセス制御、アクセス者の識別と認証、利用状況等の記録、取扱状況を確認する手段の 4 つです。人事・採用では、応募者情報を見られる人を採用に関わる人に限り、共有 ID なら ID の外で使う人を確かめ、誰がいつ見てダウンロードしたかを残すことになります。項目ごとの文言と、共有アカウント・退職者・委託先の 3 場面への当てはめは個人情報保護法の安全管理措置をアカウント管理に当てはめるにあります。

従業者の範囲も確かめておきます。24 条は従業者の監督(従業者が決まりどおりに扱っているか確かめること)を求め、通則編は「従業者」に、正社員だけでなく契約社員、嘱託社員、パート社員、アルバイト社員、派遣社員も含めています。繁忙期の応援要員が派遣社員やアルバイトでも、同じ監督の対象です。採用代行に媒体のアカウントを渡す場合は、個人データの取扱いの委託に当たれば 25 条の委託先の監督の側になります。要点は委託先の監督とはにまとめています。

採用の場面には、職業安定法の定めも重なります。5 条の 5 は、求人者、労働者の募集を行う者、募集受託者(募集を委託された者)などに、求職者等の個人情報を業務の目的の達成に必要な範囲で扱い、適正に管理するために必要な措置を行うよう求めています。厚生労働省の指針(平成 11 年労働省告示第 141 号)の第五の二は、その措置として 4 つを挙げます。目的に応じて正確で最新に保つこと、漏えい・滅失・毀損を防ぐことが 2 つです。残りは、正当な権限を有しない者によるアクセスを防止すること(権限のない人が見られないようにすること)と、保管する必要がなくなった個人情報を破棄または削除することです。求職者等から求められれば、措置の内容を説明しなければならない、ともあります。誰が応募者情報を見られるかを答えられる状態が、ここでも前提になります。

入社・退職時のアカウント管理の要点

人事・採用部門は、入社・異動・退職を最初に知る部門です。IPA の「組織における内部不正防止ガイドライン」(第 5 版)の対策 5 は、利用者 ID とアクセス権の登録・変更・削除の手続きを、人事異動に関連する人事手続きと連携させるよう求めています。異動や退職で不要になった利用者 ID とアクセス権は、ただちに削除するとしています。人事の手続きにアカウントの項目が入っていれば、情報システム部門や各サービスの管理者は、人事から届く入退社の情報を起点に動けます。

入社・応援の開始では、本人ごとの ID を発行し、必要な範囲の権限だけを付けます(内部不正防止ガイドライン 対策 7、通則編 別添)。本人ごとに分けられない共有アカウントは、使ってよい人の一覧に加えます。秘密保持の誓約書も入社時に受け取ります(対策 26、対策 23 の対策ポイント 4)。派遣社員については、派遣元に出した誓約書の写しの提出を派遣の条件にすることを対策 22 が挙げています。

異動では、前の部署で使えたアカウントと権限を見直し、要らないものを外します(対策 5)。

退職・応援の終了では、本人の ID を停止・削除して権限を外します。共有アカウントは使ってよい人の一覧から外し、パスワードを変えます。情報・機器・鍵は回収し、記録で実行状況を見えるようにします(対策 5・24、IPA 中小企業ガイドライン)。

共有アカウントでは、辞めた人がパスワードを知ったままです。本人の ID を止める代わりに、パスワードを変えて残る全員に配り直すことになります。この運用の限界は退職者が出るたびにパスワードを変える運用の限界にまとめています。二段階認証のコードの受け取り先が辞める人のスマホなら、その変更も要ります。発行するものと止めるものの一覧はオンボーディング・オフボーディング(アカウントの観点)とはにまとめています。

管理の選択肢

方法は、本人ごとに分けるか、共有のまま使う人を管理するかで分かれます。共有のまま使う方法は 4 つあります。

方法 できること 残る限界 向く場面
本人ごとのアカウントを発行する 記録が本人単位になる。退職時は本人の ID を止めるだけ 媒体が人数分の登録と権限の種類に対応している場合に限る 媒体が対応し、使う人の入れ替わりが少ない
共有のまま台帳で管理する 道具なしで始められる。使ってよい人の一覧と使った人の申告が残る パスワードは全員が知る。記録は自己申告。退職のたびに変更と配り直し 使う人が数人で、繁忙期の増減が小さい
パスワードマネージャーで共有する 保管庫に入れ、権限のある人に自動入力させる。配り直しが減る 媒体側の記録は共有名のまま。辞めた人が見たパスワードは変更が要る 使う人が全員、同じパスワードマネージャーを使える
ID 管理サービスに預けて代わりに入力させる ID 管理サービスにログインした人に代わりに入力し、誰がいつ入ったかを記録する 対象は ID 管理サービスにアカウントのある人。対応の有無と契約プランは公式ドキュメントで確認する 応援要員や委託先も含めて、全員が ID 管理サービスにいる
パスワードを見せずに使わせる仕組み(アクセス管理ツール) 本人確認した担当者に代わりに入力し、誰が使ったかを本人単位で記録する 対象のサービスと端末の条件は製品ごとに確認する 短期の応援要員や委託先も使う。本人単位の記録が要る

共有のまま使う 4 つの方法の比較は共有アカウントを複数人で安全に使う方法の比較にあります。方法はアカウントごとに選べます。人事システムは本人ごとに分け、採用媒体は共有のまま記録を残す、という組み合わせも成り立ちます。

何から始めるか

人事・採用部門が使うアカウントの一覧を作るところから始めます。媒体・システム名、アカウント、いま使っている人(社員、派遣社員、アルバイト、委託先の担当者)、応募者や従業員の情報を含むか、二段階認証のコードの受け取り先、退職時に誰が止めるかを書き出します。通則編の別添が例示する「アクセス権を有する者」の明確化に当たります。

次に、本人ごとに分けられるものを分けます。媒体やシステムが担当者の追加と権限の種類に対応しているかを公式ヘルプで確かめ、対応していれば本人ごとの ID にします。人数分を発行できない媒体、管理者アカウントが 1 つしか作れないシステム、委託の期間に発行が間に合わない場合が、共有のまま残る分で、上の表から選びます。

最後に、入社・退職・応援の開始と終了の手続きに、アカウントの項目を入れます。内部不正防止ガイドラインは、利用者 ID や権限の削除を雇用終了直後に速やかに行うとしています(対策 24)。IPA の「中小企業の情報セキュリティ対策ガイドライン」(第 4.0 版)は、退職や任期満了時に情報や機器・ID・鍵を回収し、チェックリストや記録で実行状況を見えるようにすることを勧めています。繁忙期の応援要員は、開始日と終了日を一覧に書いておき、終了日に本人の ID を止めるか、共有アカウントを使える人から外します。

このテーマの記事

よくある質問

採用媒体の企業アカウントを複数人で使うのは違法ですか

個人情報保護法にも通則編にも、共有を禁じる記述はありません。ただ、識別と認証や利用の記録は ID が人を指さないと満たせないため、使ってよい人の一覧と、使った人を確かめる手段が要ります。

応募者の情報も個人情報保護法の対象ですか

氏名で検索できる応募者の一覧は個人データに当たると読めます。通則編は、取得しようとしている個人情報を守る措置も 23 条に含めています。職業安定法 5 条の 5 も、求人者に適正な管理を求めています。

繁忙期の派遣社員やアルバイトにも同じ管理が要りますか

要ります。通則編の従業者には派遣社員、パート社員、アルバイト社員が含まれ、24 条の監督の対象です。開始日と終了日を一覧に書き、終了日に ID を止めるか、共有アカウントを使える人から外します。

採用代行に媒体のアカウントを渡してよいですか

個人データの取扱いの委託に当たれば、25 条の委託先の監督が要ります。通則編は、適切な委託先の選定、契約の締結、取扱状況の把握の 3 つを挙げています。

退職者のアカウントはいつまでに止めますか

IPA の内部不正防止ガイドラインは、不要になった利用者 ID とアクセス権をただちに削除するよう求め、雇用終了直後に速やかに行うとしています。共有アカウントは、パスワードの変更が要ります。

Junify の場合

人手で続けると
採用媒体や人事システムのアカウントを担当者ごとに分け、応援要員や採用代行の出入りのたびに発行と停止を行い、応募者の情報に誰が触れたかを残し続けることになります。
Junify なら
Junify は、採用媒体や人事系サービスの ID とパスワードを管理者が登録し、担当者にはパスワードを渡さずに使わせる仕組みです。担当者は自分のスマホで本人確認をしてクリックするだけで入り、誰が・いつ・どのアカウントを使ったかは一人ひとり残ります。繁忙期に人が増える日も退職・異動の日も、管理者が割り当てを付け外しするだけです。

参考資料