Junify
事故・事例から学ぶ

退職の直前に顧客情報を持ち出された事案から分かる、退職時の業務情報の扱い

旅行事業の営業担当だった元従業員が、退職直前に宿泊施設の担当者と社内の従業員の個人情報を含む社内資料を持ち出しました。判明は退職の 1 年余り後で、会社は退職・異動時の業務情報の取り扱いを見直すとしています。

公表
2025-08-01
当事者
人材サービス会社
規模
宿泊施設 255 施設の担当者 481 名と従業員 55 名
退職者・元委託先による不正アクセス

更新日 2026-09-18

退職の 1 年余り後に、元従業員による持ち出しが分かった事案です。ある人材サービス会社は 2025 年 8 月 1 日、2024 年 3 月末に退職した元従業員が、顧客の担当者と自社の従業員の個人情報を含む社内資料を在職中に社外へ持ち出していた、と公表しました。在職中の従業員が退職の直前に情報を持ち出す行為は、IPA のガイドラインが内部不正として挙げるものです。会社は、再発防止策に「退職や異動に伴う業務情報の取り扱いプロセス」の見直しを挙げています。

何が起きたか

公表文によると、旅行事業の営業担当だった元従業員は、就業規則などに違反し、退職直前の 2024 年 3 月に社内資料を社外へ持ち出していました。会社がそれを知ったのは 2025 年 4 月に情報提供を受けたときで、2025 年 6 月の社内調査で事実を確かめました。退職から判明まで 1 年余りが経っています。

持ち出された資料に含まれていた情報は次のとおりです。

対象 内容
宿泊施設 255 施設の担当者 481 名 氏名、メールアドレス、電話番号、勤務先、役職、部署など
同じ担当者の一部 営業活動を通じて得た追加の個人情報(内容は人によって異なる)
対象の施設を担当する会社の従業員 55 名 氏名と所属

会社は元従業員に持ち出したファイルの削除を求め、削除されたことを確かめました。対象の施設と担当者には個別に連絡し、通常の方法で連絡がつかない方のために窓口を設けています。公表の時点で、ほかの漏えいは確認されていません。退職後の元従業員による社外での営業活動で本情報が使われたという情報提供が 1 件あったことを除き、二次被害とそのおそれも確認されていない、としています。

公表された原因と再発防止策

公表文に原因の節はなく、元従業員の行為を「就業規則などに違反」した持ち出しと述べています。どの経路で持ち出したかは書かれていません。

再発防止策は 3 つです。退職や異動に伴う社内での業務情報の取り扱いプロセスを見直し、業務情報を社内システムに集約して一元的に閲覧・管理できる運用体制を整えること。従業員への情報の取り扱いに関する教育・啓発を継続すること。情報持ち出しのモニタリング(記録を見張ること)の体制を強化することです。

同じ型の事故で一般に問われる管理

退職直前の持ち出しで問われるのは、退職の手続きの中に「業務情報の返却・消去」が入っていたか、そしてそれを確かめる手段があったかです。IPA の「組織における内部不正防止ガイドライン」第 5 版は、雇用終了時に「取り扱いを委託した情報資産の全てを返却又は完全消去させなければならない」と定めています。あわせて、情報システムの利用者 ID と権限を削除しなければならない、としています。挙げている対策は、誓約書や契約書に返却と完全消去の記載を置くこと、情報資産と入館証などの返却を確かめること、ID と権限の削除を確かめることです。業務情報が社内システムの外(個人の端末やファイル)にもあると、退職時に返却・消去を確かめる対象が広がります。社内システムに集約されていれば、確かめる対象はシステム上の権限に置き換わります。

秘密保持契約については、返還・消去すべき情報を自ら一切保有しないことを確認する条項を設けることを対策に挙げています。退職者が返す対象を認識でき、事後の言い逃れを防げるためです。IPA は、自分が関わって作った情報も会社に属し、秘密保持の対象であることを退職者に伝えることが望ましい、としています。営業担当が集めた顧客の連絡先が会社の情報資産であり、退職時に返す対象だと本人が認識する場を、退職の手続きの中に置くことになります。

IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、資産管理の項で、役職員の退職や派遣社員などの契約満了後の情報の不正利用を防ぐ対策を挙げています。退職・任期満了時に情報や機器・ID・鍵などを回収し、復元できない方法でデータを消去することです。実行の状況は、チェックリストや記録で見えるようにします。回収したことを記録に残す一段があると、1 年後に持ち出しが分かったとき、退職時に何を確かめたかを示せます。

自分の現場を点検する問い

よくある質問

退職時の返却は何を対象にすればよいですか

IPA のガイドラインは、雇用終了時に、取り扱いを委託した情報資産のすべてを返却または完全に消去させ、システムの ID と権限を削除するよう求めています。営業担当が持つ顧客の連絡先は、この情報資産に含まれます。

退職から 1 年後に持ち出しが分かったら何をしますか

この事案では、会社が元従業員に持ち出したファイルの削除を求めて削除を確かめ、対象の施設と担当者に個別に連絡し、連絡がつかない方向けの窓口を設けました。何を持ち出したかを特定できる記録が前提になります。

誓約書があれば持ち出しは防げますか

防ぐ仕組みではありません。IPA のガイドラインは、返還・消去すべき情報を自ら一切保有しないことを確認する条項を秘密保持契約に置き、退職者がその対象を認識できるようにすることを対策に挙げています。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
Junify 経由で使うアカウントは、ファイルのダウンロードをアカウントごとに禁止できます。誰がいつどのアカウントを開いたかは本人単位で残るので、後から持ち出せた範囲を絞れます。判明までに時間がかかった事案でも、この記録があれば範囲の特定を早められます。

参考資料

同じテーマの記事