Junify
基礎知識

委託先に自社のアカウントを使わせるときの管理

個人情報保護法が委託元に求めるのは委託先の監督で、アカウントの渡し方までは指定していません。渡し方は 3 つあり、違いは誰が使ったかの記録と、契約終了時の作業に出ます。

更新日 2026-09-18

委託先に自社のシステムや SaaS(インターネット経由で使う業務サービス)のアカウントを使わせると、渡し方によって 2 つのことが変わります。誰が使ったかが記録に残るかと、契約が終わったときに何をするかです。個人情報保護法が委託元に求めるのは委託先の監督で、渡し方そのものは指定していません。

委託先に自社のアカウントを使わせるとはどういうことか

自社が契約している業務システムや SaaS に、委託先の担当者が入って作業できる状態にすることです。受注や問い合わせの処理、経理や採用の事務、SNS 公式や広告の運用を任せる場面で起きます。契約者は自社のままで、委託先は任された範囲で操作します。

契約で決まるのは任せる仕事の範囲で、アカウントをどう渡すかは範囲とは別に決めます(後の節「契約に書くことと運用で決めること」)。委託先の側から見た同じ問題は運用代行のクライアントアカウント管理で扱っています。派遣社員は、ガイドラインでは自社の従業者(24 条)に含まれ、この記事の委託先には含めません。

法令とガイドラインが委託元に求めること

個人データとは、顧客名簿のように検索できる形で整理された個人情報です。委託する業務にその取扱いが含まれる場合、委託元には個人情報保護法 25 条が当てはまります。条文は「委託を受けた者に対する必要かつ適切な監督を行わなければならない」(委託先がきちんと扱っているか確かめること)です。個人情報保護委員会のガイドライン(通則編)は、この委託を「契約の形態・種類を問わず」他の者に個人データの取扱いを行わせることと説明しています。契約の名前が業務委託でも請負でも、個人データを扱わせれば当てはまると読めます。

ガイドラインは、監督の内容として 3 点を挙げています(3-4-4)。適切な委託先の選定、委託契約の締結、委託先における個人データ取扱状況の把握です。3 点はいずれも行わなければならない措置です。そのうち選定時の確認は「あらかじめ確認しなければならない」、契約に盛り込む中身と定期的な評価の方法は「望ましい」とされています。3 点の中身と確認の方法は委託先の監督とはにまとめています。

委託先に求める水準は、法 23 条の安全管理措置(個人データを守るために行う対策)と同等です。具体的な項目はガイドラインの別添にあり、アカウントに関わるものは 4 つあります。行わなければならない措置は、アクセス制御(誰がどこに入れるかを限定すること)と、アクセス者の識別と認証(誰が入ったかを見分け、本人と確かめること)の 2 つです。手法の例示は、ログイン実績などの記録と、アクセス権を有する者の明確化の 2 つです。ガイドラインは、別添の例示をすべて行わなければならないわけではなく、適切な手法は例示に限られないとも述べています。指定していないのは渡し方(手法)です。使う人を見分けて本人と確かめる措置自体は行わなければならないとされ、共有 ID ではその見分けをシステムではなく委託先の作業記録で行うことになります。

もう一つ、ガイドラインは「委託する業務内容に対して必要のない個人データを提供しないようにすることは当然」としています。委託先に渡すアカウントの権限を、任せる業務に必要な範囲に絞ることは、この考え方に沿います。

渡し方の 3 つの型

渡し方は、委託先の担当者が自社のシステムにどう入るかで 3 つに分かれます。

  1. 担当者ごとに発行する: 委託先の担当者一人ひとりに、自社のシステムの利用者アカウント(ユーザー)を作るか招待する。担当者は自分のユーザーで入る。委託を受ける側の記事では権限付与と呼んでいる形です。
  2. 共有アカウントを渡す: 自社の 1 つのアカウントの ID とパスワードを委託先に渡し、委託先の担当者が共同で使う。
  3. アクセス管理ツールを挟む: 自社が ID とパスワードをツールに登録し、委託先の担当者はツールを通してログインする。担当者はパスワードを見ず、ツールが担当者ごとの利用を記録する。パスワードを保管して配るだけの道具は 2 に含める。
  担当者ごとに発行する 共有アカウントを渡す アクセス管理ツールを挟む
できること 担当者ごとに権限の種類を分ける ユーザーを追加できないシステムでも使える ユーザーを追加できないシステムでも、パスワードを渡さずに使わせる
できないこと ユーザーを追加できないシステムでは使えない 誰が操作したかを担当者まで絞れない。権限を担当者ごとに分けられない システムから見た権限は共有アカウントのまま。ツールの導入と登録の手間がかかる
記録の単位 発行した担当者(システムが記録を残す範囲で) 共有した 1 つのアカウント ツールにログインした担当者
契約終了時に起きること 委託先の担当者のユーザーを一人ずつ停止する パスワードを変え、残る利用者に配り直す ツール上で委託先の担当者の利用を止める。パスワードは変えない

3 つは組み合わせて使えます。ユーザーを追加できるシステムは担当者ごとに発行し、SNS 公式や代表アドレスのように 1 つしかないアカウントを共有かツールで扱う形が現実的です。

契約に書くことと運用で決めること

契約で決まるのは、任せる業務の範囲と、個人データの扱いに関する取り決めです。ガイドライン 3-4-4(2) が契約に盛り込むことが望ましいとするのは、双方が同意した安全管理措置の内容と、委託元が取扱状況を把握できることです。再委託(委託先が受けた業務をさらに別の者に出すこと)の条件も、契約で決めておきたいことです。再委託とはで扱っています。

アカウントの扱いは、契約とは別に運用で決めます。誰に発行するか、共有するか、パスワードを誰が持つか、誰が使ったかをどう残すか、契約終了時に何をするか、の 5 点です。契約に「ID の共有禁止」と書いても、自社が共有アカウントを渡していれば、委託先では共有で使うほかありません。渡し方を決められるのは委託元の側です。

何から始めるか

最初の作業は、委託先が使っている自社のアカウントの一覧を作ることです。1 行に 1 アカウントずつ、委託先、システム、アカウント、渡し方(発行・共有・ツール)、使っている担当者を書きます。二段階認証のコード(ログイン時に届く使い捨てのコード)を誰が受け取っているかも添えます。この一覧がないと、契約終了時に何を止めればよいかが分かりません。

次に、一覧の中から担当者ごとの発行に切り替えられるものを選びます。ユーザーを追加できるシステムから順に、委託先の担当者一人ひとりにユーザーを発行します。切り替えのときに共有していたパスワードを変えると、共有の状態を終えられます。

最後に、残る共有アカウントの扱いを 4 点で決めます。対象のアカウント、パスワードを知っている人の範囲、契約終了時と担当交代時の変更手順、誰がいつ使ったかを残す方法です。記録の方法は、ツールを挟むか、作業記録を委託先に求めるかのどちらかです。ここまでできると、委託先の取扱状況を把握する材料が自社の側に残ります。セキュリティチェックシート(委託先の安全対策を確かめる質問票)を配るときも、この一覧が設問と答えを突き合わせる相手になります。セキュリティチェックシートとは(委託元の側)で扱っています。

このテーマの記事

よくある質問

業務委託先に自社のシステムの ID を使わせてよいですか

個人情報保護法は使わせること自体を禁じていません。委託する業務に個人データの取扱いが含まれれば、委託先の監督(25 条)が委託元に求められます。渡し方によって、誰が使ったかの記録と契約終了時の作業が変わります。

委託先に 1 つの共有 ID を渡すのは違法ですか

法令は渡し方を指定していません。ただしガイドラインは、ID ごとの権限で使える人を限定する手法を例示しています。共有 ID では記録が ID 単位になり、委託先の取扱状況を把握しにくくなります。

契約が終わったとき、まず何をしますか

委託先が使っていたアカウントの一覧を確認し、発行したユーザーは停止し、共有アカウントはパスワードを変えて残る利用者に配り直し、アクセス管理ツールならその担当者の利用を止めます。

担当者ごとに発行できないシステムはどうしますか

共有アカウントを渡すか、アクセス管理ツールを挟むかです。ユーザーを追加できるシステムは担当者ごとに発行し、1 つしかないアカウントを共有かツールで扱う組み合わせが現実的です。

Junify の場合

人手で続けると
委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
Junify なら
Junify では、自社の共有アカウントの ID とパスワードを管理者が登録し、委託先の担当者にはパスワードを渡さずに使わせられます。誰が・いつ・どのアカウントを使ったかは担当者ごとに記録されます。契約終了時はその担当者の割り当てを外すだけで、パスワードを変えて配り直す必要はありません。

参考資料