委託先の監督として、発注側は何をすればよいのですか?
委託先を選ぶ基準を決め、契約で取扱いを定め、運用中に状況を確認する、この3つを行います。契約書に条項を入れるだけでは監督を果たしたことになりません。
委託先の監督とは、個人データの取扱いを外部に任せる場合に、任せた側が果たすべき管理のことです。任せたら終わりではない、という考え方が前提にあります。
なお、個別の事案で何をどこまで行えば足りるかは、扱うデータの内容と規模によって変わります。本記事は公的資料で確認できる枠組みの整理です。
監督は選定、契約、確認の3段階です
作業は3つに分かれます。どれかが欠けると、後の段階で判断できなくなります。
| 段階 | やること | 成果物 |
|---|---|---|
| 選定 | 委託先を選ぶ基準を決め、候補を評価する | 選定の記録 |
| 契約 | 取扱いの範囲と条件を定める | 契約書、または覚書 |
| 確認 | 運用中に状況を確認する | 確認の記録 |
つまずきやすいのは選定です。相見積もりで金額を比べた記録はあっても、個人データの取扱いについて何を確認したかの記録が残っていないことがあります。
記録は、後から説明を求められたときに必要になります。口頭で確認した内容も、メールで送って残してください。所要時間の目安として、確認項目の一覧を作る作業は半日です。
何が委託に当たるかを整理します
先に整理するのは、どこまでが委託に当たるかです。開発会社だけを見ていると漏れます。
- システムを作る開発会社
- システムを動かすクラウド事業者やサーバの提供元
- 保守や障害対応で本番環境に入る事業者
- データの移行作業を行う事業者
このうち2番目は見落とされやすい項目です。開発会社が選んだクラウドをそのまま使う場合、御社は契約の相手として登場しないことがあります。
それでも、個人データの取扱いを委ねる形になっていれば、整理の対象から外れません。詳しくは後述します。
まず作るのは一覧表です。関わる事業者の名称、扱うデータの種類、扱う場面を1行ずつ書き出してください。この表が、契約項目と確認方法を決める土台になります。
公的資料は委託先の監督について何を定めていますか?
個人情報の取扱いに関する公的なガイダンスが、安全管理措置、従業者の監督、委託先の監督、漏えい等の報告を定めています。委託先の監督はその1つとして位置づけられています。
ここで参照するのは「医療・介護関係事業者における個人情報の適切な取扱いのためのガイダンス」です。平成29年4月14日の通知で、令和8年4月1日に最終改正されています。
出典: 個人情報保護委員会・厚生労働省「医療・介護関係事業者における個人情報の適切な取扱いのためのガイダンス」(https://www.ppc.go.jp/personalinfo/legal/iryoukaigo_guidance/ )
このガイダンスは医療と介護の分野の事業者に向けたものです。御社が別の業種であれば、そのまま適用される文書ではありません。ただし委託先の監督として何を定めるかの枠組みは共通しており、契約項目を考える手がかりになります。
自社に適用される指針を確認する場合は、個人情報保護委員会が公開しているガイドラインをあわせてご確認ください。
ガイダンスが定める4つの柱
ガイダンスが扱う管理の柱は次の4つです。
| 柱 | 何を求めるか |
|---|---|
| 安全管理措置 | データを守るための組織的、人的、物理的、技術的な措置 |
| 従業者の監督 | 自社の従業者が適切に扱っているかの管理 |
| 委託先の監督 | 外部へ取扱いを任せた場合の管理 |
| 漏えい等の報告 | 事故が起きた場合の報告 |
システム開発の外注で効いてくるのは3番目です。ただし1番目と4番目も無関係ではありません。委託先に求める安全管理措置の水準と、事故の報告の経路は、契約に書く内容そのものになります。
前述のとおり、監督は契約だけでは終わりません。ガイダンスは端末の紛失時の扱いや、クラウド事業者を含む委託先の管理についても整理の対象としています。どこまでを要件に書くかは、このガイダンスに沿って決められます。
要配慮個人情報を扱う場合
扱うデータに要配慮個人情報が含まれる場合、確認の水準は上がります。要配慮個人情報とは、病歴や心身の状態のように、取扱いに特別の配慮を要する個人情報のことです。
該当しやすいのは次のような場面です。
- 従業員の健康診断の結果を扱うシステム
- 利用者や患者の状態を記録するシステム
- 問い合わせ内容に病状や障害の情報が含まれる可能性があるフォーム
3番目は見落とされやすい項目です。自由入力欄があると、想定していない情報が入ってきます。
この場合、開発環境で本番のデータを使うかどうかの判断が重くなります。判断の考え方は後述します。まずは、扱うデータに要配慮個人情報が含まれるかどうかを先に確定させてください。
クラウドを使う場合、事業者も監督の対象になりますか?
個人データの取扱いを委ねる形であれば、クラウド事業者も委託先として扱う整理になります。中小企業のクラウド利用は広がっており、開発会社とクラウド事業者の二重の委託が起きやすい構造です。
前述のガイダンスも、クラウド事業者を含む委託先の管理を整理の対象としています。開発会社だけを見ていると、データが実際に置かれている場所の管理が抜けます。
なお、クラウド事業者が個人データを取り扱う形かどうかで整理は変わります。判断が必要な場合は、個人情報保護委員会の案内を確認してください。本記事は契約で何を決めるかという実務の整理です。
中小企業のクラウド利用の実態
クラウドの利用はすでに例外ではありません。
総務省の令和7年版情報通信白書によると、企業全体のクラウドサービス利用率は2024年時点で80.6%です。
出典: 総務省「令和7年版情報通信白書」(https://www.soumu.go.jp/johotsusintokei/whitepaper/ja/r07/html/nd111210.html )
つまり、新しくシステムを作る場合、クラウド上に置く前提で話が進むのが通常です。開発会社がどのクラウドを使うかを提案してくることになります。
このとき、御社はクラウド事業者と直接契約しない場合があります。開発会社が自社の契約の中で環境を用意する形です。請求も開発会社からまとめて来ます。
この形が悪いわけではありません。ただし、データがどの事業者のどの地域に置かれるのかを御社が把握していない状態になりやすいです。
二重の委託で確認する項目
開発会社を通してクラウドを使う場合、確認する項目は次のとおりです。
| 確認項目 | 具体的にみる点 |
|---|---|
| 事業者名 | どのクラウドサービスを使うのか |
| 保管される地域 | 国内か国外か。国外ならどの国か |
| 契約の形 | 御社の契約か、開発会社の契約か |
| 再委託の扱い | 開発会社がさらに別の事業者へ任せる可能性があるか |
| 終了時の扱い | 契約が終わったときデータをどうするか |
3番目が起点になります。開発会社の契約でクラウドを使う場合、実質的には再委託に近い構造になります。再委託の扱いをどう決めるかは後述します。
つまずきやすいのは2番目です。クラウドの設定によって、保管される地域は後から変わることがあります。地域を指定する設定にしているかを、開発会社に確認してください。所要時間の目安として、この5項目の回答をもらう作業は数日です。
回答は書面で受け取ってください。口頭の説明だけでは、後から確認した記録として残りません。
契約書と発注書に書く項目は?
取扱いを認める範囲、再委託の可否、保管場所、事故時の報告、契約終了時の返却または削除、この5項目を書きます。いずれも後から決めると運用が止まります。
契約書の雛形に個人情報の条項が1つ入っているだけでは足りません。範囲と条件が具体的に書かれているかを見てください。
契約書に入れる5項目
5項目それぞれで、書く内容を示します。
| 項目 | 書く内容 |
|---|---|
| 取扱いを認める範囲 | どのデータを、どの作業のために扱ってよいか |
| 再委託の可否 | 禁止か、事前承諾制か。承諾の手続きも書きます |
| 保管場所 | 事業者名と地域。変更する場合の通知の義務も書きます |
| 事故時の報告 | 誰が誰に、何時間以内に、どの手段で伝えるか |
| 終了時の扱い | 返却か削除か。削除の証明をどう受け取るか |
つまずきやすいのは4番目です。何時間以内という数字が入っていない契約は多くあります。数字がないと、報告が遅れても違反と言えません。
5番目も抜けやすい項目です。開発中に作ったテスト用のデータや、障害調査のために取得したログにも個人データが残ります。本番環境のデータを消しただけでは終わりません。
再委託の扱いで決めること
再委託は、禁止と承諾制のどちらかを選びます。
- 禁止にする場合、開発会社が使えるクラウドや外部サービスも制限されます。前述のとおり、クラウド利用率は8割を超えているため、実質的に選べる相手が減ります
- 事前承諾制にする場合、承諾の手続きを書きます。誰が何日前までに何を伝えるかを決めます
- どちらの場合も、再委託先に同じ水準の義務を負わせることを条件に含めます
現実的なのは2番目です。禁止にしても、実態としてクラウドを使わない構成は選びにくくなっています。
承諾制にする場合は、既に判明している再委託先を契約時点で一覧にしておいてください。後から追加される分だけを承諾の対象にすれば、手続きが軽くなります。
開発環境で本番データを使うか
最後に決めるのは、開発と動作確認で本番のデータを使うかどうかです。
使わない選択が取れるなら、それが最も軽い対応になります。判断の順番は次のとおりです。
- 加工したデータで動作確認ができるかを、開発会社に確認します
- できない場合、どの作業のためにどの範囲の本番データが必要かを特定します
- 必要な期間を限定し、期間が過ぎたら削除することを契約に書きます
前述のとおり、扱うデータに要配慮個人情報が含まれる場合は、この判断が重くなります。氏名を別の文字列に置き換えただけでは、病歴や状態の記述はそのまま残ります。
加工の方法についても、どこまで置き換えるかを開発会社と決めてください。決めた内容は、発注書か覚書に残します。