委託先経由の情報漏えいで問われる責任(公開事例から)
個人情報保護委員会の公表では、委託先で起きた漏えいでも、委託元が 25 条の委託先の監督の不備を指導されています(1 件は自社の安全管理措置の不備で勧告も)。問われたのは、確認の取り決めがない契約、監査や点検の不実施、再委託の未報告です。
委託先で起きた漏えいで委託元に問われるのは、個人情報保護法 25 条の委託先の監督(委託先がきちんと扱っているか確かめること)です。個人情報保護委員会が公表した 2 件では、委託元が指導を受け、1 件では勧告も受けています。認められたのは、契約に取扱状況を確かめる取り決めがなかったこと、監査や点検をしていなかったこと、再委託を委託元に報告していなかったことです。この記事は公表された指導・勧告の内容に限り、損害賠償などの民事上の責任は扱いません。
法令上の枠組み
個人情報保護法 147 条は、委員会が個人情報取扱事業者に対して必要な指導と助言を行えることを定めています。148 条 1 項は、23〜26 条などの規定に違反した事業者への勧告を定めています。違反を是正するために必要な措置をとるよう求めるものです。同条 2 項は、正当な理由なく勧告に従わず、個人の重大な権利利益の侵害が切迫していると認めるときに、命令できることを定めています。公表された指導・勧告は、この 2 条に基づくものです。
25 条の監督の中身は、ガイドライン(通則編)3-4-4 が選定・契約・把握の 3 点に分けています。全体は委託先の監督とはにまとめています。再委託について、3-4-4 の ※4 は次のように述べています。委託元が委託先を適切に監督していない場合に、再委託先が不適切な取扱いを行えば、元の委託元の法違反と判断され得る、というものです。
コールセンター業務を運営する子会社の事案(2024 年 1 月 24 日の勧告と指導)
委員会は 2024 年 1 月 24 日、通信事業者のグループでコールセンター業務を運営する子会社と、その仕組みを保守する委託先に対し、勧告と指導を行いました。勧告は 148 条 1 項、指導は 147 条に基づきます。この子会社は、多数の民間事業者と地方公共団体からコールセンター業務を受託していました。多数の委託元から見れば委託先ですが、コールセンターの仕組みの保守運用を別の会社に任せていたので、その保守の委託先から見れば委託元です。保守の委託先に派遣されていた従業者が、約 928 万人分の個人データを持ち出しました。事案の経緯は委託先の保守担当者が管理者アカウントを共用していた事案にあります。
委員会の詳細資料は、この子会社について 25 条違反を認めた理由として、次の事実を挙げています。
- 契約に取り決めがなかったこと。サービス利用契約に、委託先の安全管理措置の実施状況を確認するための取り決めの明記がないまま、実態として個人データの取扱いを委託していた、というものです。通則編では 3-4-4(2) 委託契約の締結に当たります。
- 再委託を委託元に報告していなかったこと。一部の委託元との契約で、事前に申請して承諾を得た場合に限り第三者に委託できると定めていたにもかかわらず、委託元に報告せずに保守の委託先に個人データを取り扱わせていた、というものです。通則編では 3-4-4(3) 再委託の事前報告・承認に当たります。
- 取扱状況を把握していなかったこと。定期的な監査や委託の内容の見直しの検討を行っておらず、委託先での取扱状況を適切に把握していなかった、というものです。通則編では 3-4-4(3) 取扱状況の把握に当たります。
勧告の対象は 23 条(自社の組織的安全管理措置の不備)で、25 条の不備は指導の対象でした。勧告の理由は 2 つに分かれます。一つは、2013 年から 2023 年までの長期にわたって持ち出しが繰り返され、人数も多数にのぼったことです。もう一つは、2022 年に委託元の一つから調査依頼があったときに十分な調査ができておらず、その経緯と原因をまだ明らかにできていないことです。
委員会は同じ公表の中で、コールセンター業務を運営または受託している事業者に向けた注意喚起も出しています。個人データを扱う情報システムの保守を外部に任せる場合の内容です。その保守サービス事業者がシステム内の個人データを取り扱うことになっていれば、その事業者は委託先に当たり、監督が必要だとしています。契約の名前が「サービス利用契約」でも、個人データを扱わせれば委託です。
自動車メーカーの事案(2023 年 7 月 12 日の指導)
委員会は 2023 年 7 月 12 日、自動車メーカーに 147 条に基づく指導を行いました。この自動車メーカーは、関連会社に個人データの取扱いを委託していました。委託先のクラウド環境の誤設定により、約 10 年間にわたり約 230 万人分の個人データが外部から閲覧できる状態にありました。
委員会が委託元について指摘したのは、委託先での取扱状況を適切に把握していなかったことです。クラウド環境のアクセス制御(誰がどのデータに入れるかを絞ること)の観点からの監査・点検を行っていませんでした。指導は 23 条と 25 条に基づき、3 点を求めています。従業者への教育、適切なアクセス制御、そして委託先に自社と同等の措置が行われるよう必要かつ適切な監督を行うことです。あわせて、委託先への定期的な監査を含む再発防止策を確実に実施することも求めています。
2 件で共通して問われたこと
2 件に共通するのは、委託元が「取扱状況を把握していなかった」ことを指摘された点です。行為者が委託先の側(派遣社員、担当者)であっても変わりません。
| 問われたこと | コールセンター業務を運営する子会社 | 自動車メーカー |
|---|---|---|
| 契約の取り決め | 実施状況を確認する取り決めがなかった | 公表資料に記述なし |
| 監査・点検による把握 | 定期的な監査と見直しを行っていなかった | アクセス制御の観点からの監査・点検を行っていなかった |
| 再委託の報告 | 委託元に報告せずに委託していた | 公表資料に記述なし |
| 行政上の対応の種類 | 勧告(23 条)と指導(23 条・25 条) | 指導(23 条・25 条) |
委託先の担当者のアカウントとどう関係するか
2 件で問われた「取扱状況の把握」は、委託先の誰が、どのシステムに、どの権限で入り、何をしたかを委託元が知っているかどうかです。コールセンター業務を運営する子会社の事案では、保守運用を担う委託先の 4 人の担当者に管理者アカウントが与えられていました。全委託元のリストを閲覧・ダウンロードできる権限です。詳細資料によれば、このアカウントは個人単位に付与されたものではなく、4 人で共用する状態でした。委員会は、共用のために誰が不適切な操作を行ったかをログから判別できなかったとして、委託先の側の安全管理措置(23 条)の不備に挙げています。誰にどの権限が与えられているかは、委託元が把握する取扱状況の一部と読めます。委託先に自社のアカウントを使わせている委託元は、その一覧と記録を自社の側に持つことが、把握の出発点になります。渡し方によって記録の残り方が変わる点は委託先に自社のアカウントを使わせるときの管理の「渡し方の 3 つの型」にあります。
よくある質問
委託先が起こした漏えいで委託元も委員会の対応を受けますか
公表された 2 件では、委託元が 147 条に基づく指導を受け、うち 1 件では 148 条 1 項に基づく勧告も受けています。認められたのは、委託先の監督(25 条)の不備と、自社の安全管理措置(23 条)の不備です。
再委託先の事故も委託元の責任になりますか
ガイドラインの ※4 は、委託元が委託先を適切に監督していない場合に再委託先が不適切な取扱いを行えば、元の委託元の法違反と判断され得るとしています。再委託を知らなかったことは理由になりにくいと読めます。
指導と勧告はどう違いますか
指導は 147 条に基づく助言で、勧告は 148 条 1 項に基づく是正の求めです。勧告に正当な理由なく従わず、個人の重大な権利利益の侵害が切迫していると認められると、148 条 2 項で命令に進みます。
損害賠償はどうなりますか
この記事は公表された指導・勧告の内容に限っています。損害賠償などの民事上の責任と、契約上の責任は公表資料の範囲外で、扱っていません。個別の判断は弁護士に確認してください。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- 委託先の担当者が自社の Web アカウントを使う場面では、Junify がパスワードを渡さず、誰が・いつ・どのアカウントを使ったかを担当者ごとに委託元の記録に残します。取扱状況を把握する材料が、自社の側にできます。契約が終われば、その担当者の割り当てを外します。
参考資料
同じテーマの記事
-
委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
-
委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。