# 再委託とは

委託先が、受けた業務の全部または一部をさらに別の者に任せること。ガイドラインは、委託元が事前に報告を受けるか承認し、再委託先の安全管理措置まで確かめることが望ましいとしています。

更新日: 2026-09-18

再委託とは、委託先が、委託元から受けた業務の全部または一部を、さらに別の会社や個人に任せることです。委託先の社員ではないフリーランスに作業を出す場合も、受けた業務を扱わせるなら再委託に当たります。委託元から見ると、自社のアカウントや個人データが、契約していない相手の手に渡り得る経路になります。

## 再委託とは何か

個人情報保護委員会のガイドライン(通則編)3-4-4 は、委託をこう説明しています(※1)。「契約の形態・種類を問わず」他の者に個人データの取扱いを行わせることです。再委託はその二段目で、委託先が同じことを別の者に対して行う関係です。再委託先がさらに別の者に出す再々委託以降も、再委託と同じ扱いとされています。

## 委託元は何を確かめるのか

ガイドライン 3-4-4(3) は、委託先が再委託を行おうとする場合、委託を行う場合と同様に、次のことが望ましいとしています。

1. 再委託する相手方、再委託する業務内容、再委託先での個人データの取扱方法について、委託先から事前に報告を受けるか、承認を行うこと。
2. 委託先が再委託先に対して委託先の監督を果たしていることを、委託先を通じて、または必要に応じて自ら、定期的に監査を行って確かめること。
3. 再委託先が法 23 条に基づく安全管理措置(個人データを守る対策)を行っていることを、同じ方法で確かめること。

求め方は「望ましい」です。ただし ※4 には次の記述があります。委託元が委託先を監督していない状態で再委託先が不適切な取扱いを行ったときは、元の委託元の法違反と判断され得る、というものです。監督を行っていない事例としても、再委託の条件を指示せず確認も怠った場合と、契約に再委託の把握を盛り込みながら報告を求めなかった場合が挙げられています。再委託を知らなかったことは、委託元の責任を軽くする方向には働かないと読めます。委託先の監督の全体は[委託先の監督とは](/guides/outsourcing-access/what-is-supervision-of-contractors)にまとめています。

## 再委託先のアカウントをどう把握するか

自社のアカウントが再委託先に渡る経路は 2 つです。委託先の担当者ごとに発行したアカウントを再委託先の人が使う場合と、委託先に渡した共有アカウントが再委託先にも配られる場合です。どちらも、自社の記録には委託先の担当者か共有アカウントの名前で残り、再委託先の存在は見えません。

把握は、再委託の事前報告に「使うアカウント」を含めることから始めます。再委託先の名前と業務内容に加えて、再委託先の人が自社のどのシステムにどのアカウントで入るかを書いてもらいます。担当者ごとに発行する形なら、再委託先の人にも一人ひとり発行し、委託先の担当者のユーザーを共有させない、と決めておけます。

共有アカウントを渡している場合は、パスワードを知っている人に再委託先が含まれるかを、委託先への確認事項に加えます。定期的な確認では、自社のシステムのユーザー一覧と、報告された担当者の一覧を突き合わせます。報告にない人が入っていれば、再委託・共有・報告漏れのどれかが起きています。渡し方ごとの違いは[委託先に自社のアカウントを使わせるときの管理](/guides/outsourcing-access)にまとめています。


## よくある質問

**委託先がフリーランスに作業を出すのも再委託ですか**

ガイドラインは委託を「契約の形態・種類を問わず」他の者に個人データの取扱いを行わせることとしています。受けた業務で個人データを扱わせれば、相手が個人でも再委託に当たると読めます。

**再委託は禁止すべきですか**

ガイドラインは禁止を求めていません。相手方・業務内容・取扱方法について事前に報告を受けるか承認し、再委託先の安全管理措置を確かめることが望ましいとしています。

**再委託先が事故を起こしたら委託元の責任ですか**

委託元が委託先への必要かつ適切な監督を行っていない場合、再委託先の不適切な取扱いは元の委託元の法違反と判断され得る、とガイドラインは述べています。

**再委託先が自社のシステムを使っているか分かりますか**

自社の記録には委託先の担当者か共有アカウントの名前で残るので、そのままでは見えません。再委託の報告に使うアカウントを含め、自社のユーザー一覧と報告された担当者の一覧を突き合わせます。

## 参考資料

- [個人情報の保護に関する法律(e-Gov 法令検索)](https://laws.e-gov.go.jp/law/415AC0000000057)
- [個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)](https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)

## Junify の場合

**人手で続けると** 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。

**Junify なら** Junify では、委託先の担当者が自分のスマホで本人確認をしてから自社のアカウントを使います。パスワードを渡さないので、共有パスワードが再委託先に配られることはなく、利用は割り当てた担当者ごとに記録されます。契約終了時はその担当者の割り当てを外します。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [委託終了・担当交代時のアクセス回収チェックリスト](/guides/outsourcing-access/access-recovery-at-contract-end): 順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
- [委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)](/guides/outsourcing-access/building-a-security-questionnaire): 設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
- [委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点](/guides/outsourcing-access/contract-clauses-for-accounts): ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。
