再委託先のアクセスをどう把握するか
把握は 3 つの決まりで成り立ちます。再委託の事前報告に、再委託先の人が使う自社のアカウントを含めること。再委託先の人にも一人ずつ発行すること。自社のユーザー一覧と報告された名簿を定期的に突き合わせることです。
再委託先の人が自社のシステムに入っているかどうかは、自社の記録を見ただけでは分かりません。記録には委託先の担当者か共有アカウントの名前しか残らないためです。把握は 3 つの決まりで成り立ちます。再委託の定義と、委託元が確かめることの全体は再委託とはにまとめています。
事前報告に含める項目
個人情報保護委員会のガイドライン(通則編)3-4-4(3) は、委託先が再委託を行おうとする場合の委託元の対応を述べています。望ましいとされているのは、委託先から事前に報告を受けるか、承認を行うことです。対象は、再委託する相手方、業務内容、再委託先の個人データの取扱方法です。IPA「組織における内部不正防止ガイドライン」第 5 版の対策 17 も、事前報告を受けて承認することを望ましいとしています。対象は、再委託先の業務内容や重要情報の取り扱い(テレワーク時を含む)など複数です。そのうちの一つが、事故時に再委託先が委託元の調査に協力する義務を負うかどうかです。
この報告に、アカウントの項目を加えます。ガイドラインの「取扱方法」を、自社のシステムに入るという形の取扱いに当てはめたものです。
- 再委託先の会社名と、作業する人の氏名。自社のユーザー一覧と名前で突き合わせるためです。
- 再委託する業務の範囲。その業務に要らない権限やデータを渡さないためです。
- 自社のどのシステムに、どのアカウントで入るか。記録の突き合わせの起点で、ここが空欄だと把握のしようがありません。
- 発行の形(再委託先の人に発行するか、委託先の担当者のユーザーか、共有アカウントか)。形によって、自社の記録に誰の名前で残るかが変わるためです。
- 期間。終了日に止める対象を決めるためです。
- 誰がいつ使ったかを再委託先がどう残すか。自社の記録が共有アカウントの名前で残る場合に、突き合わせる相手になります。
- 事故時の報告経路と、調査への協力。再委託先で起きたことが、委託先を経由して自社に届く経路を決めるためです。
報告は、再委託が始まる前に受けます。ガイドラインは「事前報告を受け又は承認を行うこと」としています。始まった後の事後報告では、報告までの期間に誰が入っていたかが分かりません。
発行の単位
自社のアカウントが再委託先に渡る経路は 2 つです。委託先の担当者に発行したユーザーを再委託先の人が使う場合と、委託先に渡した共有アカウントが再委託先にも配られる場合です。どちらも自社の記録には委託先の名前で残ります。
ユーザーを追加できるシステムであれば、再委託先の人にも一人ずつ発行し、委託先の担当者のユーザーを使わせないと決めます。発行の申請は委託先を通して受け、承認した名前だけを発行します。これで自社の記録は再委託先の人の名前で残り、終了日にはその人のユーザーだけを止められます。
共有アカウントを渡している場合は、パスワードを知っている人の範囲に再委託先が含まれるかを、委託先への確認事項に加えます。共有パスワードは一度配られると、誰まで知っているかを委託元が確かめる手段が乏しくなります。
ある市の事案では、市に無断の再委託・再々委託が行われ、案件を離れた人や転職した人もパスワードを知ったままでした。詳しくは無断の再委託先が個人データを持ち出した事案にあります。
記録の突き合わせ
突き合わせるのは、自社のシステムのユーザー一覧と、報告された名簿(委託先の担当者と再委託先の人)です。一覧にあって名簿にない名前は、報告漏れか、委託先の内部の交代の届け出漏れです。名簿にあって一覧にない名前は、その人が委託先の担当者のユーザーか共有アカウントで入っている可能性を示します。どちらも、委託先に確かめるまでは未確認として扱います。
ログイン記録も見ます。停止したはずのユーザーに記録があれば停止漏れです。共有アカウントに、報告された作業時間と合わないログインがあれば、名簿にない人が使っている可能性があります。ガイドラインの別添は、担当者の情報システムの利用状況(ログイン実績など)を記録する手法を例に挙げています。この突き合わせは、その記録の使い道の一つです。
頻度について、ガイドラインは定期的な監査などを望ましいとするだけで、決めていません。決め方の一例は、再委託の報告が新しく出たときや変わったときに 1 回と、契約更新の時期に合わせた年 1 回を組み合わせることです。委託の階層が深いほど、委託元がその作業者を直接知る機会は減ります。
空調機器メーカーの事案では、委託先、再委託先、その先の再々委託先の作業者が仕入先情報を持ち出し、委託元が検知しています。詳しくは再々委託先の作業者が仕入先の個人情報をダウンロードした事案にあります。
委託先を通じた確認と自らの確認
ガイドライン 3-4-4(3) は、委託先を通じて、または必要に応じて自ら、定期的に監査を行うことを挙げています。確かめるのは 2 つです。委託先が再委託先を監督していることと、再委託先が安全管理措置(個人データを守るために行う対策)を行っていることです。IPA の対策 17 は、委託元に深刻な影響が及ぶ可能性が高い場合には、委託元が自ら確認や監査を行うことが望ましいとしています。
自社の記録との突き合わせは、委託先には行えません。委託先が持っているのは自社の名簿だけで、自社のシステムのユーザー一覧とログイン記録は委託元にしかないためです。委託先を通じた監査(再委託先の体制や規程の点検)と、自らの突き合わせは、確かめる対象が違うので、片方で代えることはできません。
よくある質問
再委託の報告には何を書いてもらいますか
ガイドラインが挙げる相手方・業務内容・取扱方法に加えて、再委託先の人が使う自社のアカウント、その人の名前、期間、記録の残し方です。アカウントが書かれていないと、自社の記録と突き合わせられません。
再委託先の人にも一人ずつ発行すべきですか
ユーザーを追加できるシステムなら、一人ずつ発行します。委託先の担当者のユーザーを再委託先に使わせると、自社の記録は委託先の担当者の名前で残り、再委託先の人の操作が見えません。
突き合わせはどのくらいの頻度で行いますか
ガイドラインは定期的な監査などを望ましいとするだけで、頻度は決めていません。再委託の報告が変わったときと、契約更新の時期に合わせた年 1 回、を組み合わせる決め方が一つです。
委託先の監査に任せてよいですか
ガイドラインは、委託先を通じて、または必要に応じて自ら、定期的に監査を行うことを挙げています。自社の記録との突き合わせは自社にしかできないので、委託先の監査とは別に行います。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- 再委託先の人が自社の Web アカウントを使う場合も、Junify では委託元の管理者がその人を登録し、必要なアカウントだけを割り当てます。パスワードは渡さないので、委託先から再委託先へ共有パスワードが配られる経路がなくなります。使った記録は再委託先の人ごとに委託元に残り、報告の名簿と突き合わせられます。
参考資料
- 個人情報の保護に関する法律(e-Gov 法令検索)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
- IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)
同じテーマの記事
-
委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
-
委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。