Junify
事故・事例から学ぶ

再々委託先の作業者が仕入先の個人情報をダウンロードした事案から分かる、多層の委託とアクセス権限

委託先・再委託先の先にいる再々委託先の作業者が、仕入先担当者の個人情報約 2.2 万件を私用目的でダウンロードしました。委託の階層が深くなるほど、委託元から作業者が見えにくくなります。誰にどの範囲の権限を与えているかが問われた事案です。

公表
2024-02-16
当事者
空調機器メーカーと 4 階層の委託先
規模
仕入先担当者の個人情報 約 2.2 万件
委託先の担当者経由の漏えい

更新日 2026-09-18

空調機器メーカーが 2024 年 2 月に公表した事案で情報を持ち出したのは、委託先ではなく再々委託先の作業者でした。委託先の先に再委託先があり、そのさらに先の会社の作業者です。公表文は、アクセス権限の設定を今後の対応の先頭に挙げています。

何が起きたか

この空調機器メーカーは 2024 年 2 月 16 日、仕入先担当者の個人情報が不正にダウンロードされた可能性を公表しました。委託の関係は 4 つの階層です。メーカーから委託先である自社グループの情報システム会社、その再委託先である情報サービス会社、そして再々委託先の作業者です。この再々委託先の作業者が、メーカーと国内関係会社の仕入先情報をダウンロードしました。個人情報を含み、委託された利用目的によらないものでした。メーカーはこれを 2023 年 12 月 24 日に検知しました。

対象は、仕入先情報に含まれる氏名・住所・電話番号・振込先情報の約 2.2 万件です。作業者の情報機器をすべて回収して電磁的な記録を調べたところ、第三者への漏洩の痕跡は確認されなかった、としています。二次被害も確認されていません。公表文は、どのような手段で検知したかを書いていません。

これは再々委託先の作業者による内部不正の事案です。

公表された原因

公表文は、発生原因として、委託先の作業者が私用目的で不正に情報をダウンロードしたこと、を挙げています。作業者がなぜその情報にアクセスできたか、権限の範囲がどう設定されていたかについての記述はありません。

公表された再発防止策

メーカーは今後の対応として 3 点を挙げています。個人情報への適切な範囲でのアクセス権限の設定、社内ネットワークのセキュリティ対策、そして委託先を選ぶ基準でのセキュリティチェックの強化です。

同じ型の事故で一般に問われる管理

多層の委託について。個人情報保護委員会のガイドライン(通則編)3-4-4 は、委託先が再委託を行おうとする場合の委託元の対応を述べています。再委託する相手方・業務内容・個人データの取扱方法について、委託先から事前に報告を受けるか承認を行うことが望ましい、とします。再委託先が再々委託を行う場合以降も同様です。委託先を通じて、または必要に応じて自ら、定期的に監査を行うことも挙げています。委託先が再委託先を監督していること、再委託先が安全管理措置(個人データを守る対策)を行っていることを確認するためです。IPA「組織における内部不正防止ガイドライン」第 5 版では、(17)「業務委託時の確認」と (14)「重要情報の受渡し保護」が当てはまります。前者は、再委託の契約時に再委託先について事前報告を受け、これを承認することが望まれる、としています。後者は、受渡しの取り決めを委託先だけでなく再委託先にも順守させることが必要だ、としています。

アクセス権限について。ガイドラインの別添は、技術的安全管理措置として、適切なアクセス制御を行わなければならない、とします。担当者と、取り扱う個人情報データベースの範囲を限定するためです。手法の例に、ユーザー ID に与える権限によって、個人情報データベースを取り扱える従業者を限定することを挙げています。IPA の 4-2「資産管理」は、重要情報へのアクセス権限を与える人を必要最小限にする、とします。与える権限も必要最小限にし、権限を与える期間も必要な時期に限ります。委託先の従業員に権限を与える場合は、(17) で示す契約上の措置が必要だとしています。階層が深い委託ほど、委託元がその作業者を直接知る機会は減ります。だからこそ、権限の範囲と期間を絞り、階層ごとに誰が何を使えるかの報告を受ける決まりが要ります。

自分の現場を点検する問い

よくある質問

再々委託先の作業者まで委託元が把握する必要がありますか

個人情報保護委員会のガイドラインは、再委託の相手方・業務内容・取扱方法について事前報告や承認を受けることが望ましいとし、再々委託以降も同様としています。把握の対象は契約の直接の相手にとどまりません。

委託先の作業者に与える権限はどう決めますか

IPA のガイドラインは、権限を与える人と権限の範囲を必要最小限にし、期間も必要な時期に限ることを求めています。委託先の従業員に権限を与える場合は、契約上の措置も必要としています。

委託先の作業者の不正なダウンロードは誰が見つけますか

この事案では委託元が検知したと公表していますが、手段は書かれていません。階層が深いほど作業者は見えにくく、権限の範囲を絞ったうえで、誰がどの記録で見るかを決めることになります。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
Junify では、ファイルのダウンロードをアカウントごとに禁止できます。禁止すれば、この経路は成立しません。委託先でも再委託先でも、作業者は割り当てられたアカウントだけをパスワードを見ずに開くので、誰が・いつ・どれを開いたかは階層の先の作業者まで一人ひとり残ります。

参考資料

同じテーマの記事