委託先の監督とは
- 用語
- 委託先の監督 (いたくさきのかんとく)
- 意味
- 個人データの取扱いを委託する事業者が、委託先でも安全管理措置(個人データを守る対策)が行われるよう確かめること(個人情報保護法 25 条)。ガイドラインは選定・契約・取扱状況の把握の 3 点を挙げています。
委託先の監督とは、個人データの取扱いを委託する事業者が、委託先でも安全管理措置(個人データを守るために行う対策)が行われるよう確かめることです。個人情報保護法 25 条が委託元に求めています。
委託先の監督とは何を指すか
法 25 条の条文は次のとおりです。「個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。」平たく言えば、個人データの扱いを任せた相手がその情報をきちんと守っているか確かめる責任は、任せた側に残る、ということです。
ここでいう委託は、個人情報保護委員会のガイドライン(通則編)3-4-4 ※1 に説明があります。「契約の形態・種類を問わず」他の者に個人データの取扱いを行わせることです。契約の名前が業務委託か請負かではなく、個人データを扱わせるかどうかで決まると読めます。委託先に求める水準は、法 23 条の安全管理措置と同等です。自社が 23 条の水準を超える対策を行っている場合でも、委託先には 23 条の水準で足りると読めます(※2)。
監督として何をするのか
ガイドライン 3-4-4 は、委託する個人データの内容や量に応じたリスクに合わせて、3 点を行うよう求めています。3 点はいずれも行わなければならない措置です。ただし、各項目の中身をどの強さで求めているかは分かれます。
(1) 適切な委託先の選定
別添の各項目が、委託する業務に沿って行われることを、委託前に確かめます。ガイドラインはこれを「あらかじめ確認しなければならない」としています。
(2) 委託契約の締結
双方が同意した安全管理措置の内容と、取扱状況を委託元が把握できることを契約に書きます。ガイドラインはこれを「盛り込むことが望ましい」としています。
(3) 委託先における個人データ取扱状況の把握
定期的な監査などで契約内容の実施の程度を調べ、委託の内容の見直しも含めて評価します。ガイドラインはこれを「適切に評価することが望ましい」としています。
確認の方法について、ガイドラインは、個人データを取り扱う場所に出向くか、それに代わる合理的な方法(無理のない別の方法。口頭による確認を含む)を挙げています(※3)。書面の質問票、訪問、担当者への聞き取りは、どれもこの方法の一つと読めます。委託先が再委託を行う場合の確認は再委託とはで扱っています。
監督を行っていないとされる例
ガイドラインは、監督を行っていない事例を 4 つ挙げています。委託先の安全管理措置の状況を契約時にもその後も把握しなかった場合と、必要な措置の内容を指示しなかった場合です。ほかに、再委託の条件を指示せず確認も怠った場合と、契約に再委託の把握を盛り込みながら報告を求めなかった場合があります。いずれも、その結果として個人データが漏えいした場合です。
アカウントの扱いとどう関係するか
委託先に自社のアカウントを使わせる場合、委託先での個人データの取扱いはそのアカウントを通して行われます。担当者ごとに発行していれば自社の記録から委託先の誰がいつ入ったかが分かり、共有アカウントでは把握を委託先の作業記録に頼ることになります。渡し方の違いは委託先に自社のアカウントを使わせるときの管理にまとめています。委託を受ける側から見た整理は運用代行におけるアカウントの預かりとはにあります。
よくある質問
個人データを扱わない委託にも監督は要りますか
25 条の対象は個人データの取扱いの委託です。含まれない業務には法令上の監督義務はなく、委託先のアカウントの扱いは契約と運用で決めることになります。
委託契約を結べば監督は済みますか
契約は 3 点の一つです。3 点はいずれも行わなければならず、契約後も取扱状況の把握が求められます。把握の方法として定期的な監査などが「望ましい」とされています。
委託先の確認には訪問が必要ですか
ガイドラインは、個人データを取り扱う場所に出向くか、それに代わる合理的な方法(無理のない別の方法。口頭による確認を含む)を挙げています。質問票や聞き取りもその一つと読めます。
委託先の側にも個人情報保護法の義務がありますか
あります。ガイドラインは、法律上は、委託先は法 23 条が求める水準の安全管理措置を行えば足りる、としています。委託先自身が個人データを守る対策を負う立場です。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- Junify は、委託先の担当者に自社のアカウントのパスワードを渡さずに使わせる仕組みです。誰が・いつ・どのアカウントを使ったかは委託先の担当者ごとに記録され、取扱状況の把握に使えます。契約終了時はその担当者の割り当てを外すだけです。
参考資料
同じテーマの記事
-
委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
-
委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。