技術2026.09.26·9 min read·Nortiq Labs

システム外注の個人情報|委託先監督と契約の書き方

委託先の監督として、発注側は何をすればよいのですか?

委託先を選ぶ基準を決め、契約で取扱いを定め、運用中に状況を確認する、この3つを行います。契約書に条項を入れるだけでは監督を果たしたことになりません。

委託先の監督とは、個人データの取扱いを外部に任せる場合に、任せた側が果たすべき管理のことです。任せたら終わりではない、という考え方が前提にあります。

なお、個別の事案で何をどこまで行えば足りるかは、扱うデータの内容と規模によって変わります。本記事は公的資料で確認できる枠組みの整理です。

監督は選定、契約、確認の3段階です

作業は3つに分かれます。どれかが欠けると、後の段階で判断できなくなります。

段階 やること 成果物
選定 委託先を選ぶ基準を決め、候補を評価する 選定の記録
契約 取扱いの範囲と条件を定める 契約書、または覚書
確認 運用中に状況を確認する 確認の記録

つまずきやすいのは選定です。相見積もりで金額を比べた記録はあっても、個人データの取扱いについて何を確認したかの記録が残っていないことがあります。

記録は、後から説明を求められたときに必要になります。口頭で確認した内容も、メールで送って残してください。所要時間の目安として、確認項目の一覧を作る作業は半日です。

何が委託に当たるかを整理します

先に整理するのは、どこまでが委託に当たるかです。開発会社だけを見ていると漏れます。

  1. システムを作る開発会社
  2. システムを動かすクラウド事業者やサーバの提供元
  3. 保守や障害対応で本番環境に入る事業者
  4. データの移行作業を行う事業者

このうち2番目は見落とされやすい項目です。開発会社が選んだクラウドをそのまま使う場合、御社は契約の相手として登場しないことがあります。

それでも、個人データの取扱いを委ねる形になっていれば、整理の対象から外れません。詳しくは後述します。

まず作るのは一覧表です。関わる事業者の名称、扱うデータの種類、扱う場面を1行ずつ書き出してください。この表が、契約項目と確認方法を決める土台になります。

公的資料は委託先の監督について何を定めていますか?

個人情報の取扱いに関する公的なガイダンスが、安全管理措置、従業者の監督、委託先の監督、漏えい等の報告を定めています。委託先の監督はその1つとして位置づけられています。

ここで参照するのは「医療・介護関係事業者における個人情報の適切な取扱いのためのガイダンス」です。平成29年4月14日の通知で、令和8年4月1日に最終改正されています。

出典: 個人情報保護委員会・厚生労働省「医療・介護関係事業者における個人情報の適切な取扱いのためのガイダンス」(https://www.ppc.go.jp/personalinfo/legal/iryoukaigo_guidance/ )

このガイダンスは医療と介護の分野の事業者に向けたものです。御社が別の業種であれば、そのまま適用される文書ではありません。ただし委託先の監督として何を定めるかの枠組みは共通しており、契約項目を考える手がかりになります。

自社に適用される指針を確認する場合は、個人情報保護委員会が公開しているガイドラインをあわせてご確認ください。

ガイダンスが定める4つの柱

ガイダンスが扱う管理の柱は次の4つです。

柱 何を求めるか
安全管理措置 データを守るための組織的、人的、物理的、技術的な措置
従業者の監督 自社の従業者が適切に扱っているかの管理
委託先の監督 外部へ取扱いを任せた場合の管理
漏えい等の報告 事故が起きた場合の報告

システム開発の外注で効いてくるのは3番目です。ただし1番目と4番目も無関係ではありません。委託先に求める安全管理措置の水準と、事故の報告の経路は、契約に書く内容そのものになります。

前述のとおり、監督は契約だけでは終わりません。ガイダンスは端末の紛失時の扱いや、クラウド事業者を含む委託先の管理についても整理の対象としています。どこまでを要件に書くかは、このガイダンスに沿って決められます。

要配慮個人情報を扱う場合

扱うデータに要配慮個人情報が含まれる場合、確認の水準は上がります。要配慮個人情報とは、病歴や心身の状態のように、取扱いに特別の配慮を要する個人情報のことです。

該当しやすいのは次のような場面です。

  1. 従業員の健康診断の結果を扱うシステム
  2. 利用者や患者の状態を記録するシステム
  3. 問い合わせ内容に病状や障害の情報が含まれる可能性があるフォーム

3番目は見落とされやすい項目です。自由入力欄があると、想定していない情報が入ってきます。

この場合、開発環境で本番のデータを使うかどうかの判断が重くなります。判断の考え方は後述します。まずは、扱うデータに要配慮個人情報が含まれるかどうかを先に確定させてください。

クラウドを使う場合、事業者も監督の対象になりますか?

個人データの取扱いを委ねる形であれば、クラウド事業者も委託先として扱う整理になります。中小企業のクラウド利用は広がっており、開発会社とクラウド事業者の二重の委託が起きやすい構造です。

前述のガイダンスも、クラウド事業者を含む委託先の管理を整理の対象としています。開発会社だけを見ていると、データが実際に置かれている場所の管理が抜けます。

なお、クラウド事業者が個人データを取り扱う形かどうかで整理は変わります。判断が必要な場合は、個人情報保護委員会の案内を確認してください。本記事は契約で何を決めるかという実務の整理です。

中小企業のクラウド利用の実態

クラウドの利用はすでに例外ではありません。

総務省の令和7年版情報通信白書によると、企業全体のクラウドサービス利用率は2024年時点で80.6%です。

出典: 総務省「令和7年版情報通信白書」(https://www.soumu.go.jp/johotsusintokei/whitepaper/ja/r07/html/nd111210.html )

つまり、新しくシステムを作る場合、クラウド上に置く前提で話が進むのが通常です。開発会社がどのクラウドを使うかを提案してくることになります。

このとき、御社はクラウド事業者と直接契約しない場合があります。開発会社が自社の契約の中で環境を用意する形です。請求も開発会社からまとめて来ます。

この形が悪いわけではありません。ただし、データがどの事業者のどの地域に置かれるのかを御社が把握していない状態になりやすいです。

二重の委託で確認する項目

開発会社を通してクラウドを使う場合、確認する項目は次のとおりです。

確認項目 具体的にみる点
事業者名 どのクラウドサービスを使うのか
保管される地域 国内か国外か。国外ならどの国か
契約の形 御社の契約か、開発会社の契約か
再委託の扱い 開発会社がさらに別の事業者へ任せる可能性があるか
終了時の扱い 契約が終わったときデータをどうするか

3番目が起点になります。開発会社の契約でクラウドを使う場合、実質的には再委託に近い構造になります。再委託の扱いをどう決めるかは後述します。

つまずきやすいのは2番目です。クラウドの設定によって、保管される地域は後から変わることがあります。地域を指定する設定にしているかを、開発会社に確認してください。所要時間の目安として、この5項目の回答をもらう作業は数日です。

回答は書面で受け取ってください。口頭の説明だけでは、後から確認した記録として残りません。

契約書と発注書に書く項目は?

取扱いを認める範囲、再委託の可否、保管場所、事故時の報告、契約終了時の返却または削除、この5項目を書きます。いずれも後から決めると運用が止まります。

契約書の雛形に個人情報の条項が1つ入っているだけでは足りません。範囲と条件が具体的に書かれているかを見てください。

契約書に入れる5項目

5項目それぞれで、書く内容を示します。

項目 書く内容
取扱いを認める範囲 どのデータを、どの作業のために扱ってよいか
再委託の可否 禁止か、事前承諾制か。承諾の手続きも書きます
保管場所 事業者名と地域。変更する場合の通知の義務も書きます
事故時の報告 誰が誰に、何時間以内に、どの手段で伝えるか
終了時の扱い 返却か削除か。削除の証明をどう受け取るか

つまずきやすいのは4番目です。何時間以内という数字が入っていない契約は多くあります。数字がないと、報告が遅れても違反と言えません。

5番目も抜けやすい項目です。開発中に作ったテスト用のデータや、障害調査のために取得したログにも個人データが残ります。本番環境のデータを消しただけでは終わりません。

再委託の扱いで決めること

再委託は、禁止と承諾制のどちらかを選びます。

  1. 禁止にする場合、開発会社が使えるクラウドや外部サービスも制限されます。前述のとおり、クラウド利用率は8割を超えているため、実質的に選べる相手が減ります
  2. 事前承諾制にする場合、承諾の手続きを書きます。誰が何日前までに何を伝えるかを決めます
  3. どちらの場合も、再委託先に同じ水準の義務を負わせることを条件に含めます

現実的なのは2番目です。禁止にしても、実態としてクラウドを使わない構成は選びにくくなっています。

承諾制にする場合は、既に判明している再委託先を契約時点で一覧にしておいてください。後から追加される分だけを承諾の対象にすれば、手続きが軽くなります。

開発環境で本番データを使うか

最後に決めるのは、開発と動作確認で本番のデータを使うかどうかです。

使わない選択が取れるなら、それが最も軽い対応になります。判断の順番は次のとおりです。

  1. 加工したデータで動作確認ができるかを、開発会社に確認します
  2. できない場合、どの作業のためにどの範囲の本番データが必要かを特定します
  3. 必要な期間を限定し、期間が過ぎたら削除することを契約に書きます

前述のとおり、扱うデータに要配慮個人情報が含まれる場合は、この判断が重くなります。氏名を別の文字列に置き換えただけでは、病歴や状態の記述はそのまま残ります。

加工の方法についても、どこまで置き換えるかを開発会社と決めてください。決めた内容は、発注書か覚書に残します。

運用中の確認は、どこまでやれば足りますか?

確認の頻度と方法を契約で決め、記録を残すところまでを行います。実地の監査が現実的でない場合、書面での回答を受け取る方法も選べます。

中小企業が開発会社の拠点へ出向いて監査することは、実務として難しい場合が多いです。できないことを契約に書くと、守られない条項が残ります。

確認の方法は3通りあります

負担の軽い順に3つあります。御社の体制で続けられる方法を選んでください。

方法 内容 向いている場合
書面での回答 確認項目を送り、回答を文書で受け取る 多くの中小企業で現実的な選択です
第三者の認証の確認 委託先が取得している認証の範囲と有効期限を確認する 委託先が認証を取得している場合
実地の確認 拠点を訪問して状況を確認する 扱うデータの範囲が広い場合

1番目を選ぶ場合、確認項目の一覧を作ります。前述の契約5項目と、実際の運用が合っているかを問う形にします。

2番目については、認証そのものの有無だけでなく、認証の対象範囲を確認してください。御社の案件を担当する拠点や部門が範囲に含まれていないことがあります。

つまずきやすいのは、頻度を決めないことです。必要に応じて確認する、という書き方では実施されません。年1回など、具体的な間隔を契約に書いてください。

記録として残すもの

確認したこと自体を、後から示せる形で残します。残すのは次の4つです。

  1. 選定時に何を確認したかの記録。相見積もり時のやり取りも含みます
  2. 契約書または覚書。5項目が書かれているもの
  3. 運用中の確認の記録。送った質問と受け取った回答の両方
  4. 再委託を承諾した記録。承諾した相手と日付

所要時間の目安として、年1回の書面確認は、質問の送付から回答の受領まで2週間程度をみておきます。

つまずきやすいのは3番目です。回答をメールで受け取ったまま、担当者の受信箱に残っている状態になりがちです。共有の場所に保存し、次回の確認時に前回と比べられるようにしてください。

前回と比べる理由は、変化に気づくためです。保管している地域が変わった、再委託先が増えた、担当部門が変わったといった変化は、聞かなければ伝わらないことがあります。

なお、事故が起きた場合の報告の経路は、確認とは別に用意します。年1回の確認で拾える話ではないためです。前述のとおり、何時間以内に誰へ伝えるかを契約に書いてください。

発注前に決める順番はどうなりますか?

扱う個人データの範囲の確定、委託の整理、契約項目の決定、確認方法の合意、この順に進めます。データの範囲が決まっていないと、他のすべてが決まりません。

順番を守る理由は、前の段落の結論が次の入力になるからです。どのデータを扱うかが決まらなければ、誰に何を任せるのかも書けません。

段階 やること 担い手 所要時間の目安
第1段階 扱う個人データの項目を一覧にする。要配慮個人情報の有無を判定する 御社 半日から1日
第2段階 関わる事業者と扱う場面を一覧にする 御社と開発会社 数日
第3段階 契約の5項目を決める 御社と開発会社 1週間程度
第4段階 確認の頻度と方法を合意する 御社と開発会社 第3段階と同時

第1段階は御社だけで進められます。画面の項目か、既存の帳票の項目を書き出すだけです。ここが済んでいると、開発会社との話が具体的になります。

つまずきやすいのは第2段階を飛ばすことです。開発会社との契約だけを整えて、クラウド事業者の扱いが空白のまま運用が始まる形になります。前述のとおり、データが実際に置かれる場所の把握が抜けます。

第3段階と第4段階は同時に進めます。確認の方法だけ後回しにすると、契約後に決める機会がなくなります。

契約書に個人情報の条項が1行だけ、という状態なら整理できます

既存の契約書を開いてみると、個人情報については守秘義務の条項の中に1行だけ、という状態は珍しくありません。再委託の扱いも、保管場所も書かれていないことがあります。

原因は、担当者の不注意ではありません。発注の時点で決めなかった項目は、契約書にも書かれないためです。書かれていないものは、後から読んでも見つかりません。

当社は実装者が要件から関わります。どのデータがどの経路で流れ、どの事業者の環境に置かれるのかを図に落としたうえで、契約に書き足す項目をご提案できます。開発環境で本番データを使わずに動作確認できる構成かどうかも、先にお伝えできます。

いまの契約と構成を整理したい場合は、無料診断をご利用ください。発注前に決める項目を先に確認したい場合は、DXガイドブックをご覧ください。

よくあるご質問

この記事に関して多い質問と回答をまとめます。

契約書に個人情報の条項を入れておけば、委託先の監督を果たしたことになりますか?

契約だけでは足りません。前述のとおり、委託先の監督は選定、契約、確認の3段階で構成されます。

契約は3段階のうちの1つです。選んだ理由の記録と、運用中に確認した記録もあわせて残してください。後から説明を求められた場合、必要になるのはこの3つが揃った状態です。

なお、どこまで行えば足りるかは扱うデータの内容と規模によって変わります。判断が必要な場面では、個人情報保護委員会の案内を確認してください。

開発会社が海外の拠点で作業する場合、何を確認すればよいですか?

確認するのは、作業する国、データが保管される国、そして誰がデータに触れるかの3点です。

海外へのデータの移転には、国内とは別の取り扱いが定められています。該当する場合の手続きは、個人情報保護委員会の案内をご確認ください。

実務としては、開発会社に対して次を書面で求めてください。作業拠点の所在地、保管される環境の所在地、アクセスする担当者の範囲です。前述のとおり、クラウドの設定で保管地域は後から変わることがあります。

テストのために本番の個人データを開発会社へ渡してもよいですか?

まず、渡さずに確認できないかを検討してください。加工したデータで動作確認ができるのであれば、それが最も軽い対応です。

渡す場合は、前述のとおり3点を決めます。どの作業のためか、どの範囲のデータか、いつまでか。期間が過ぎたら削除することを契約か覚書に書いてください。

氏名を別の文字列に置き換えるだけでは不十分な場合があります。要配慮個人情報が含まれる場合、病歴や状態の記述はそのまま残るためです。

再委託を禁止すべきですか、それとも承諾制にすべきですか?

多くの場合、事前承諾制が現実的です。前述のとおり、企業全体のクラウドサービス利用率は2024年時点で80.6%です。禁止にすると、開発会社が使える構成が限られます。

出典: 総務省「令和7年版情報通信白書」(https://www.soumu.go.jp/johotsusintokei/whitepaper/ja/r07/html/nd111210.html )

承諾制にする場合は、承諾の手続きと、再委託先に同じ水準の義務を負わせる条件を契約に書いてください。契約時点で判明している再委託先は、一覧にしておくと手続きが軽くなります。

契約が終わったあと、開発会社が持っているデータはどうなりますか?

契約に書いていなければ、何も自動では起きません。返却か削除かを契約で決めておく必要があります。

対象は本番環境のデータだけではありません。開発中のテスト用データ、障害調査で取得したログ、バックアップも含めて指定してください。

削除した場合の証明をどう受け取るかも決めておきます。削除完了の報告書を受け取る形が一般的です。受け取った報告書は、前述の記録として保管してください。

関連リンク

監修: 株式会社ノーティックラボ 代表(AIエンジニア)
本記事はAIを活用して制作しています

こうした観点をベースに、
貴社の DX を一緒に考えませんか。

ホームページ無料診断

営業日 24時間以内に担当者よりご返信します。

初回相談無料 · 営業日24h以内にご返信