委託先に自社のアカウントを使わせるときの管理
個人情報保護法が委託元に求めるのは委託先の監督で、アカウントの渡し方までは指定していません。渡し方は 3 つあり、違いは誰が使ったかの記録と、契約終了時の作業に出ます。
委託先に自社のシステムや SaaS(インターネット経由で使う業務サービス)のアカウントを使わせると、渡し方によって 2 つのことが変わります。誰が使ったかが記録に残るかと、契約が終わったときに何をするかです。個人情報保護法が委託元に求めるのは委託先の監督で、渡し方そのものは指定していません。
委託先に自社のアカウントを使わせるとはどういうことか
自社が契約している業務システムや SaaS に、委託先の担当者が入って作業できる状態にすることです。受注や問い合わせの処理、経理や採用の事務、SNS 公式や広告の運用を任せる場面で起きます。契約者は自社のままで、委託先は任された範囲で操作します。
契約で決まるのは任せる仕事の範囲で、アカウントをどう渡すかは範囲とは別に決めます(後の節「契約に書くことと運用で決めること」)。委託先の側から見た同じ問題は運用代行のクライアントアカウント管理で扱っています。派遣社員は、ガイドラインでは自社の従業者(24 条)に含まれ、この記事の委託先には含めません。
法令とガイドラインが委託元に求めること
個人データとは、顧客名簿のように検索できる形で整理された個人情報です。委託する業務にその取扱いが含まれる場合、委託元には個人情報保護法 25 条が当てはまります。条文は「委託を受けた者に対する必要かつ適切な監督を行わなければならない」(委託先がきちんと扱っているか確かめること)です。個人情報保護委員会のガイドライン(通則編)は、この委託を「契約の形態・種類を問わず」他の者に個人データの取扱いを行わせることと説明しています。契約の名前が業務委託でも請負でも、個人データを扱わせれば当てはまると読めます。
ガイドラインは、監督の内容として 3 点を挙げています(3-4-4)。適切な委託先の選定、委託契約の締結、委託先における個人データ取扱状況の把握です。3 点はいずれも行わなければならない措置です。そのうち選定時の確認は「あらかじめ確認しなければならない」、契約に盛り込む中身と定期的な評価の方法は「望ましい」とされています。3 点の中身と確認の方法は委託先の監督とはにまとめています。
委託先に求める水準は、法 23 条の安全管理措置(個人データを守るために行う対策)と同等です。具体的な項目はガイドラインの別添にあり、アカウントに関わるものは 4 つあります。行わなければならない措置は、アクセス制御(誰がどこに入れるかを限定すること)と、アクセス者の識別と認証(誰が入ったかを見分け、本人と確かめること)の 2 つです。手法の例示は、ログイン実績などの記録と、アクセス権を有する者の明確化の 2 つです。ガイドラインは、別添の例示をすべて行わなければならないわけではなく、適切な手法は例示に限られないとも述べています。指定していないのは渡し方(手法)です。使う人を見分けて本人と確かめる措置自体は行わなければならないとされ、共有 ID ではその見分けをシステムではなく委託先の作業記録で行うことになります。
もう一つ、ガイドラインは「委託する業務内容に対して必要のない個人データを提供しないようにすることは当然」としています。委託先に渡すアカウントの権限を、任せる業務に必要な範囲に絞ることは、この考え方に沿います。
渡し方の 3 つの型
渡し方は、委託先の担当者が自社のシステムにどう入るかで 3 つに分かれます。
- 担当者ごとに発行する: 委託先の担当者一人ひとりに、自社のシステムの利用者アカウント(ユーザー)を作るか招待する。担当者は自分のユーザーで入る。委託を受ける側の記事では権限付与と呼んでいる形です。
- 共有アカウントを渡す: 自社の 1 つのアカウントの ID とパスワードを委託先に渡し、委託先の担当者が共同で使う。
- アクセス管理ツールを挟む: 自社が ID とパスワードをツールに登録し、委託先の担当者はツールを通してログインする。担当者はパスワードを見ず、ツールが担当者ごとの利用を記録する。パスワードを保管して配るだけの道具は 2 に含める。
| 担当者ごとに発行する | 共有アカウントを渡す | アクセス管理ツールを挟む | |
|---|---|---|---|
| できること | 担当者ごとに権限の種類を分ける | ユーザーを追加できないシステムでも使える | ユーザーを追加できないシステムでも、パスワードを渡さずに使わせる |
| できないこと | ユーザーを追加できないシステムでは使えない | 誰が操作したかを担当者まで絞れない。権限を担当者ごとに分けられない | システムから見た権限は共有アカウントのまま。ツールの導入と登録の手間がかかる |
| 記録の単位 | 発行した担当者(システムが記録を残す範囲で) | 共有した 1 つのアカウント | ツールにログインした担当者 |
| 契約終了時に起きること | 委託先の担当者のユーザーを一人ずつ停止する | パスワードを変え、残る利用者に配り直す | ツール上で委託先の担当者の利用を止める。パスワードは変えない |
3 つは組み合わせて使えます。ユーザーを追加できるシステムは担当者ごとに発行し、SNS 公式や代表アドレスのように 1 つしかないアカウントを共有かツールで扱う形が現実的です。
契約に書くことと運用で決めること
契約で決まるのは、任せる業務の範囲と、個人データの扱いに関する取り決めです。ガイドライン 3-4-4(2) が契約に盛り込むことが望ましいとするのは、双方が同意した安全管理措置の内容と、委託元が取扱状況を把握できることです。再委託(委託先が受けた業務をさらに別の者に出すこと)の条件も、契約で決めておきたいことです。再委託とはで扱っています。
アカウントの扱いは、契約とは別に運用で決めます。誰に発行するか、共有するか、パスワードを誰が持つか、誰が使ったかをどう残すか、契約終了時に何をするか、の 5 点です。契約に「ID の共有禁止」と書いても、自社が共有アカウントを渡していれば、委託先では共有で使うほかありません。渡し方を決められるのは委託元の側です。
何から始めるか
最初の作業は、委託先が使っている自社のアカウントの一覧を作ることです。1 行に 1 アカウントずつ、委託先、システム、アカウント、渡し方(発行・共有・ツール)、使っている担当者を書きます。二段階認証のコード(ログイン時に届く使い捨てのコード)を誰が受け取っているかも添えます。この一覧がないと、契約終了時に何を止めればよいかが分かりません。
次に、一覧の中から担当者ごとの発行に切り替えられるものを選びます。ユーザーを追加できるシステムから順に、委託先の担当者一人ひとりにユーザーを発行します。切り替えのときに共有していたパスワードを変えると、共有の状態を終えられます。
最後に、残る共有アカウントの扱いを 4 点で決めます。対象のアカウント、パスワードを知っている人の範囲、契約終了時と担当交代時の変更手順、誰がいつ使ったかを残す方法です。記録の方法は、ツールを挟むか、作業記録を委託先に求めるかのどちらかです。ここまでできると、委託先の取扱状況を把握する材料が自社の側に残ります。セキュリティチェックシート(委託先の安全対策を確かめる質問票)を配るときも、この一覧が設問と答えを突き合わせる相手になります。セキュリティチェックシートとは(委託元の側)で扱っています。
このテーマの記事
-
委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
-
委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。
-
ISMS(ISO/IEC 27001:2022)の供給者関係の管理とアカウント共有
JIS Q 27002:2024 の目次では、5.19〜5.22 が供給者関係の管理策で、5.23 がクラウドサービスの利用です。委託先に自社のアカウントを使わせる場面は、この管理策と通則編の選定・契約・把握を対応づけて読めます。
-
委託先経由の情報漏えいで問われる責任(公開事例から)
個人情報保護委員会の公表では、委託先で起きた漏えいでも、委託元が 25 条の委託先の監督の不備を指導されています(1 件は自社の安全管理措置の不備で勧告も)。問われたのは、確認の取り決めがない契約、監査や点検の不実施、再委託の未報告です。
-
副業人材・フリーランス・パートに社内アカウントを渡すときの線引き
パート・アルバイト・派遣社員はガイドラインの「従業者」に含まれ、従業者の監督(24 条)の対象です。業務委託のフリーランスは委託先で、委託先の監督(25 条)の側です。副業人材は、自社との契約が雇用か業務委託かで分かれます。
-
再委託先のアクセスをどう把握するか
把握は 3 つの決まりで成り立ちます。再委託の事前報告に、再委託先の人が使う自社のアカウントを含めること。再委託先の人にも一人ずつ発行すること。自社のユーザー一覧と報告された名簿を定期的に突き合わせることです。
-
セキュリティチェックシートとは(委託元の側)
委託元が、委託先の安全管理措置(個人データを守る対策)を書面で確かめる質問票。ガイドラインが委託前に求める確認の手段の一つと読めます。設問は別添の項目に沿って作ります。
-
再委託とは
委託先が、受けた業務の全部または一部をさらに別の者に任せること。ガイドラインは、委託元が事前に報告を受けるか承認し、再委託先の安全管理措置まで確かめることが望ましいとしています。
-
委託先の監督とは
個人データの取扱いを委託する事業者が、委託先でも安全管理措置(個人データを守る対策)が行われるよう確かめること(個人情報保護法 25 条)。ガイドラインは選定・契約・取扱状況の把握の 3 点を挙げています。
-
委託先が「共有 ID で作業しています」と答えたときの確認事項
確かめるのは 4 点です。対象のアカウント、パスワードを知っている人の範囲、担当交代時の変更手順、誰がいつ使ったかを残す方法です。答えられなければ、担当者ごとの発行に切り替える、アクセス管理ツールを挟む、業務範囲を絞る、のどれかを選びます。
よくある質問
業務委託先に自社のシステムの ID を使わせてよいですか
個人情報保護法は使わせること自体を禁じていません。委託する業務に個人データの取扱いが含まれれば、委託先の監督(25 条)が委託元に求められます。渡し方によって、誰が使ったかの記録と契約終了時の作業が変わります。
委託先に 1 つの共有 ID を渡すのは違法ですか
法令は渡し方を指定していません。ただしガイドラインは、ID ごとの権限で使える人を限定する手法を例示しています。共有 ID では記録が ID 単位になり、委託先の取扱状況を把握しにくくなります。
契約が終わったとき、まず何をしますか
委託先が使っていたアカウントの一覧を確認し、発行したユーザーは停止し、共有アカウントはパスワードを変えて残る利用者に配り直し、アクセス管理ツールならその担当者の利用を止めます。
担当者ごとに発行できないシステムはどうしますか
共有アカウントを渡すか、アクセス管理ツールを挟むかです。ユーザーを追加できるシステムは担当者ごとに発行し、1 つしかないアカウントを共有かツールで扱う組み合わせが現実的です。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- Junify では、自社の共有アカウントの ID とパスワードを管理者が登録し、委託先の担当者にはパスワードを渡さずに使わせられます。誰が・いつ・どのアカウントを使ったかは担当者ごとに記録されます。契約終了時はその担当者の割り当てを外すだけで、パスワードを変えて配り直す必要はありません。