# 委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点

ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。

更新日: 2026-09-18

委託契約のアカウント条項は、委託先の担当者が自社のシステムに入る範囲を決める文です。入った後に何が残り、終わったら何をするかも、ここで決めます。個人情報保護委員会のガイドライン(通則編)3-4-4(2) は、委託契約に盛り込むことが望ましい内容を 2 つ挙げています。双方が同意した安全管理措置(個人データを守るために行う対策)の内容と、委託先での取扱状況を委託元が合理的に把握できることです。この 2 つをアカウントに当てはめると、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 条項になります。

## 契約に書く根拠

個人情報保護法 25 条は、個人データの取扱いを委託する事業者に、委託先への必要かつ適切な監督を求めています。監督とは、委託先がきちんと扱っているか確かめることです。ガイドラインはその中身を選定・契約・把握の 3 点に分けています。契約については、前述の 2 つを盛り込むことが望ましいとしています。監督の全体は[委託先の監督とは](/guides/outsourcing-access/what-is-supervision-of-contractors)にまとめています。

もう一つの根拠は、プライバシーマークの構築・運用指針です。JIPDEC の指針 J.9.4「委託先の監督」は、次の 8 つの事項が盛り込まれた契約を締結することを求めています。

1. 委託者と受託者の責任の明確化
2. 個人データの安全管理に関する事項
3. 再委託に関する事項
4. 個人データの取扱状況に関する委託者への報告の内容と頻度
5. 契約内容が守られていることを委託者が定期的・適宜に確認できる事項
6. 契約内容が守られなかった場合の措置
7. 事件・事故が発生した場合の報告・連絡に関する事項
8. 契約終了後の措置

プライバシーマークを持たない会社にも、契約に何を書くかの一覧として使えます。

IPA「組織における内部不正防止ガイドライン」第 5 版の対策 17「業務委託時の確認」にも、契約に関わる記述が 3 つあります。いずれも「望まれる」とする推奨です。委託先が委託元の調査に協力する義務を負うこと。委託後に監査できるかどうかを契約に先立って確かめること。委託元に深刻な影響が及ぶおそれがある場合には記録が提供されることを、契約上も明確にすることです。

## 4 つの条項と文例

文例は、特定の会社の契約書を写したものではなく、公開された要求に対応する一般的な文です。条項ごとに、文例と、その条項が対応する要求を示します。

### 貸与の範囲

> 委託元が発行または貸与するアカウントは、本契約の業務にのみ使用し、委託先があらかじめ届け出た担当者に限って使用する。担当者の追加・変更は、事前に委託元へ書面で届け出る。再委託先に使用させる場合は、委託元の事前の承認を得る。

この条項が対応する要求は、別添の技術的安全管理措置 (1) アクセス制御、3-4-4(3) の再委託の事前報告・承認、指針 J.9.4 の a) と c) です。アクセス制御とは、担当者と扱う範囲を限定することです。

「本契約の業務にのみ」と書くのは、任せる業務に要らない個人データを渡さないためです。アカウントの権限も、任せる業務に必要な範囲に絞ることになります。ガイドラインがこの点をどう述べているかは[委託先が「共有 ID で作業しています」と答えたときの確認事項](/guides/outsourcing-access/when-contractor-uses-shared-id)にあります。

### 共有の禁止

> 委託先は、発行されたアカウントを届け出た担当者以外に使用させず、ID とパスワードを第三者に開示しない。委託元が共有アカウントを貸与する場合、委託先はパスワードを知る者の氏名を委託元に届け出て、その者の退職・交代のときは遅滞なく委託元に変更を求める。

この条項が対応する要求は、別添の技術的安全管理措置 (2) アクセス者の識別と認証と、IPA (7) 利用者の識別と認証です。アクセス者の識別と認証とは、使う人を見分け、本人と確かめることです。

### 記録の提出

> 委託先は、アカウントの使用者と使用日時が分かる記録を契約期間中および終了後◯年間保存し、委託元の求めに応じて提出する。不審なログインや ID・パスワードの流出を知ったときは、◯時間以内に委託元へ報告し、委託元の調査に協力する。

この条項が対応する要求は、3-4-4(2) の取扱状況の把握、指針 J.9.4 の d)、e)、g)、IPA (17) の記録の提供と調査への協力です。

保存期間や報告の期限の「◯」は、任せる業務で扱う個人データの量に合わせて決めます。事故が起きたときに本人が受ける不利益の大きさも考えます。ガイドラインは、監督の内容をそのリスクに応じて決めるよう求めています。

### 終了時の返却

> 契約が終了したとき、または担当者が交代したときは、委託先はそのアカウントの使用を直ちに止め、端末に保存した ID・パスワードと業務で取得したデータを消去し、消去した日と方法を書面で委託元に報告する。

この条項が対応する要求は、指針 J.9.4 の h) 契約終了後の措置と、別添の物理的安全管理措置 (4) 削除・廃棄の確認です。削除・廃棄の確認とは、委託先が確実に削除・廃棄したことを証明書などで確かめることです。

## 条項で決まることと決まらないこと

条項が縛るのは委託先の行為です。誰に使わせるか、パスワードを誰に見せるか、記録を残すか、終わったら消すかです。これに対して、アカウントをどう渡すかは、委託元の側で決める運用です。渡し方は、担当者ごとに発行する・共有アカウントを渡す・アクセス管理ツールを挟む、の 3 つです。3 つの違いは[委託先に自社のアカウントを使わせるときの管理](/guides/outsourcing-access)で比べています。

契約と運用の関係で起きやすいのは、共有アカウントを 1 つ渡しながら「共有の禁止」を書くことです。委託先はその 1 つを共有して使うほかなく、条項は守れません。共有アカウントを渡すのであれば、文例の後半のように、知っている人の届け出と交代時の変更を求める形にします。担当者ごとに発行できるシステムであれば、発行に切り替えたうえで前半の禁止を書きます。

条項の実施状況は、契約後に確かめて初めて意味を持ちます。ガイドラインは、定期的な監査などで実施の程度を調べることを望ましいとしています。記録の提出と終了時の報告は、その確認の材料になります。確かめ方は[委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)](/guides/outsourcing-access/building-a-security-questionnaire)にあります。

契約の文言は、任せる業務とシステムに合わせて書き直したうえで、弁護士の確認を受けてください。この記事は法的助言ではありません。


## よくある質問

**契約に「ID の共有禁止」と書けば足りますか**

自社が 1 つの共有アカウントを渡していれば、委託先は共有で使うほかありません。渡し方は委託元が決め、条項では知っている人の範囲と交代時の変更手順を求める形にします。

**文例はそのまま契約書に使えますか**

文例は公開されたガイドラインの要求に対応づけた一般的なものです。任せる業務とシステムに合わせて書き直し、契約の文言は弁護士の確認を受けてください。

**記録の提出を求める条項は必要ですか**

ガイドラインは、取扱状況を委託元が把握できることを契約に盛り込むことが望ましいとしています。IPA のガイドラインも、記録が提供されることを契約上明確にすることが望ましいとしています。

**契約終了後に何を確かめますか**

使用の停止と、端末に残った ID・パスワードとデータの消去です。ガイドラインの別添は、削除や廃棄を委託した場合に、委託先が確実に行ったことを証明書などで確かめることも重要としています。

## 参考資料

- [個人情報の保護に関する法律(e-Gov 法令検索)](https://laws.e-gov.go.jp/law/415AC0000000057)
- [個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)](https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)
- [JIPDEC プライバシーマーク推進センター「プライバシーマークにおける個人情報保護マネジメントシステム構築・運用指針」(JIS Q 15001:2023 準拠 ver1.0、2023 年 12 月 25 日制定)](https://privacymark.jp/guideline/pm_shishin2023v1.0.pdf)
- [IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)](https://www.ipa.go.jp/security/guide/hjuojm00000055l0-att/ps6vr7000000jvcb.pdf)

## Junify の場合

**人手で続けると** 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。

**Junify なら** Junify を使うと、委託先の担当者にパスワードを渡さずに自社のアカウントを使わせられます。担当者がパスワードを受け取らないので、「ID・パスワードを開示しない」の条項では、開示の対象そのものがなくなります。誰が・いつ使ったかの記録は担当者ごとに委託元の手元に残り、提出を待たずに確かめられます。契約終了時はその担当者の割り当てを外します。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [委託終了・担当交代時のアクセス回収チェックリスト](/guides/outsourcing-access/access-recovery-at-contract-end): 順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
- [委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)](/guides/outsourcing-access/building-a-security-questionnaire): 設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
- [ISMS(ISO/IEC 27001:2022)の供給者関係の管理とアカウント共有](/guides/outsourcing-access/isms-supplier-relationships): JIS Q 27002:2024 の目次では、5.19〜5.22 が供給者関係の管理策で、5.23 がクラウドサービスの利用です。委託先に自社のアカウントを使わせる場面は、この管理策と通則編の選定・契約・把握を対応づけて読めます。
