サービス比較の記事一覧

余剰資金を有効活用したい(預金・投資・運用)
法人保険でリスクに備えたい

サービス比較の記事一覧

余剰資金を有効活用したい(預金・投資・運用)
法人保険でリスクに備えたい

不正利用・金融トラブルを未然に防ぎたい

TPRM(サードパーティリスク管理)
の関連情報


関連サービス資料を
無料で一括ダウンロード

個人情報保護法における委託先の監督義務とは|必要かつ適切な監督の3要素と委託契約のポイント

個人情報保護法における委託先の監督義務とはのサムネイル画像
TPRM(サードパーティリスク管理)比較表(2026年版)のプレビュー

主要15サービスの料金・機能を無料で一覧比較

TPRM(サードパーティリスク管理)比較表(2026年版)

顧客情報の入力代行やシステム保守、コールセンター、給与計算など、個人データの取扱いを外部に任せる場面は多くの企業にあります。こうした委託を行うとき、個人情報保護法は委託元に「委託先の監督」という義務を課しています。言葉は知っていても、具体的に何を・どこまでやれば義務を果たしたことになるのかは、意外とはっきりしません。

本記事では、委託先の監督義務の根拠となる条文とガイドラインを示しながら、「必要かつ適切な監督」の3要素、委託契約に盛り込むべき事項、再委託や委託先での漏えい時の責任、クラウド利用の扱いまで、委託元が実務で押さえるべき点を整理します。委託先が増えて手作業での管理が難しくなってきた企業向けに、監督を仕組みで支える委託先リスク管理サービスも紹介します。

TPRM(サードパーティリスク管理)の関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

委託先の監督義務とは|個人情報保護法第25条が委託元に課すこと

結論から言えば、個人データの取扱いを外部に委託した委託元は、委託先が個人データを安全に扱うよう「必要かつ適切な監督」を行う義務を負います。これは個人情報保護法第25条(委託先の監督)に定められた法的義務であり、委託した時点で委託元の手から責任が離れるわけではありません。

ここでいう「委託」とは、個人データの取扱いの全部または一部を、利用目的の達成に必要な範囲で外部の事業者に委ねることを指します。宛名印字やダイレクトメール発送、コールセンター業務、給与計算、システムの保守運用などが典型例です。委託先に個人データを渡す以上、委託元にはその後の扱いを監督する責任が残ります。

個人情報保護法 第25条(委託先の監督)
個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。

出典:個人情報の保護に関する法律 第25条|e-Gov法令検索

委託先の監督は2022年4月施行の改正で条番号が繰り下がり、旧第22条から現行の第25条になりました。古い解説記事や当局の一部Q&Aでは「第22条」と表記されている場合がありますが、内容は現行第25条を指します。条番号を確認するときは施行時点に注意してください。

委託と第三者提供・共同利用の違い(なぜ委託は本人同意が不要か)

委託先に個人データを渡すと第三者提供に当たり、本人の同意が必要になるのではないか——実務でよく生じる疑問です。結論として、委託に伴う提供は第三者提供に該当せず、本人の同意は不要です。個人情報保護法第27条第5項が、委託・事業の承継・共同利用の3つを「第三者に該当しない」場合として定めているためです。

ただし、同意が不要になる代わりに、委託の場合は委託元が第25条の監督義務を負います。「本人の同意を取らなくてよい分、委託元が責任をもって委託先を監督する」という建て付けです。監督義務が委託に固有の規律として存在するのは、この理由によります。

第三者提供・委託・事業の承継・共同利用の違いを整理すると、次のとおりです。

← 横にスクロールできます →
区分通常の第三者提供委託事業の承継共同利用
本人の同意原則必要不要不要不要
位置づけ個人データを第三者に提供する行為そのもの利用目的の達成に必要な範囲で取扱いを外部に委ねる合併・分割・事業譲渡などに伴う提供特定の者との間で個人データを共同して利用する
委託元・提供元の主な義務あらかじめ本人の同意を得る
記録の作成・保存
委託先の監督(必要かつ適切な監督)承継前の利用目的の範囲内での取扱い共同利用する項目・範囲・利用目的・管理責任者などを、あらかじめ本人に通知または本人が容易に知り得る状態に置く
根拠法第27条第1項法第27条第5項第1号
法第25条
法第27条第5項第2号法第27条第5項第3号

委託・事業の承継・共同利用は、いずれも「第三者に該当しない」場合として本人同意なしで個人データを渡せますが、根拠と課される義務は異なります。委託は第25条の監督義務、共同利用は本人への通知等が求められる点を押さえておきましょう。

個人情報保護法 第27条第5項(抜粋)
次に掲げる場合において、当該個人データの提供を受ける者は、前各項の規定の適用については、第三者に該当しないものとする。


一 個人情報取扱事業者が利用目的の達成に必要な範囲内において個人データの取扱いの全部又は一部を委託することに伴って当該個人データが提供される場合
二 合併その他の事由による事業の承継に伴って個人データが提供される場合
三 特定の者との間で共同して利用される個人データが当該特定の者に提供される場合であって、その旨並びに共同して利用される個人データの項目、共同して利用する者の範囲、利用する者の利用目的並びに当該個人データの管理について責任を有する者の氏名又は名称及び住所並びに法人にあっては、その代表者の氏名について、あらかじめ、本人に通知し、又は本人が容易に知り得る状態に置いているとき。

出典:個人情報の保護に関する法律 第27条|e-Gov法令検索

「必要かつ適切な監督」の3要素と委託元が具体的にすべきこと

ここからは、委託先の監督義務の中身を具体的に見ていきます。個人情報保護委員会のガイドライン(通則編)は、「必要かつ適切な監督」として次の3つの措置を挙げています。この3要素が、委託元が実際に取り組むべきことの軸になります。

ガイドライン(通則編)3-4-4 委託先の監督(抜粋)
(1)適切な委託先の選定
(2)委託契約の締結
(3)委託先における個人データ取扱状況の把握

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4|個人情報保護委員会

ガイドラインは、この監督を「取り扱う個人データの内容や、漏えい時に本人が被る権利利益の侵害の大きさ、委託する事業の規模・性質などに起因するリスクに応じて」行うべきとしています。一律の手続きを求めるものではなく、リスクの大きさに見合った対応が基本方針です。

個人情報保護法第25条とガイドライン通則編3-4-4に基づく「必要かつ適切な監督」の3要素を示した図。STEP1は適切な委託先の選定で、自社と同等の安全管理措置を講じられるかを委託前に確認しPマークやISMSも判断材料にする。STEP2は委託契約の締結で、安全管理措置の内容と取扱状況を委託元が把握できる仕組みを契約に定める。STEP3は取扱状況の把握で、契約どおり扱っているかを監査・報告・自己点検・口頭確認などで継続的に確認する。3要素はリスクに応じた方法で行い、把握の結果を踏まえて委託内容を見直し継続的に繰り返す。

①適切な委託先の選定

委託先を選ぶ段階では、その委託先が自社と同等の安全管理措置を講じられるかを確認することが求められます。ガイドラインは、委託元が講ずべき安全管理措置(法第23条)と少なくとも同等の水準が確保されることを、委託前にあらかじめ確認するよう求めています。

実務では、委託先のセキュリティ体制・アクセス管理・従業者教育・再委託の方針などをチェックシートで確認し、PマークやISMS(ISO/IEC 27001)の取得状況も判断材料にします。価格や納期だけで選ばず、個人データを預けるに足る管理体制があるかを選定基準に組み込むことが要点です。

確認する事項には、こうした体制面に加えて、万一の漏えい時に損害を賠償できる資力(賠償責任保険への加入状況)も含めておくと安心です。

金融分野の事業者向けには、個人情報保護委員会・金融庁の「金融分野における個人情報保護に関するガイドラインの安全管理措置等についての実務指針」6-1が、委託先選定の基準を具体的に示しています。同指針は「安全管理に係る基本方針・取扱規程等の整備」「実施体制の整備」「実績等に基づく信用度」「経営の健全性」を選定基準として定め、この基準自体を定期的に見直すよう求めています。

金融分野に限らず、選定時の確認項目を組み立てるうえで参考になります。

②委託契約の締結

選定した委託先とは、個人データの取扱いに関する安全管理措置を契約で定めておく必要があります。ガイドラインは、双方が同意した安全管理措置の内容とあわせて、委託先での取扱状況を委託元が合理的に把握できることを契約に盛り込むことが望ましいとしています。

口頭の約束や発注書だけで済ませると、後から取扱範囲や責任の所在が曖昧になります。契約に具体的に何を書くべきかは、次の章のチェックリストで整理します。

③委託先における個人データ取扱状況の把握

契約を結んで終わりではなく、委託先が契約どおりに個人データを扱っているかを継続的に把握することが重要です。ガイドラインは、定期的な監査などで契約内容の実施状況を調査し、必要に応じて委託内容の見直しを検討することが望ましいとしています。

把握の方法は委託先への訪問確認に限られず、報告書の提出やチェックシートによる自己点検、口頭での確認なども含まれます。どこまでの手段を取るべきかは、後述する「監督の程度」で扱います。

把握の結果は、委託契約そのものの点検にもつなげます。委託先の体制変更や取り扱うデータの増減、法令・ガイドラインの改正に合わせて、契約に定めた安全管理措置や報告の仕組みが今も十分かを定期的に見直すことが望ましい対応です。金融分野の実務指針(6-4)も、委託契約に盛り込む安全管理措置を定期的に見直すよう求めています。

出典・参考資料(3件)

委託契約に盛り込むべき事項(チェックリスト)

3要素の②「委託契約の締結」を実務に落とし込むと、契約書には次のような条項を検討します。ガイドラインや個人情報保護委員会のQ&Aで示される考え方を踏まえた、委託契約の点検リストとして活用してください。

  • 個人データの取扱範囲と利用目的の限定:委託業務の遂行に必要な範囲を超えて取り扱わせない(目的外利用の禁止)。「委託業務の目的以外に利用しない」旨を明記し、取り扱ってよいデータ項目も限定しておくと安全です
  • 安全管理措置:委託先が講じる組織的・人的・物理的・技術的な安全管理措置の内容。アクセス権限の管理、従業者への教育、データの持ち出し・複製の制限など、自社(法第23条)と同等の水準を具体的に定めておきます
  • 再委託の条件:再委託を行う場合の事前の報告または承認、再委託先への監督の徹底。「委託元の書面による事前承諾がない限り再委託を禁止する」といった形で条件を明確にしておきます
  • 取扱状況の報告・把握:委託先での取扱状況を委託元が合理的に把握できる仕組み。定期的な書面での報告・自己点検の頻度や、委託元が必要に応じて調査・監査を行える権限(監督・監査・報告徴収に関する権限)を盛り込んでおきます
  • 取扱責任者・体制の明確化:委託先で個人データを取り扱う責任者や部署を契約上で特定しておく仕組み。誰が管理責任を負うかを氏名・役職・部署名で書面に残し、必要に応じて管理体制の書面提出を求めます
  • 漏えい等が発生した場合の対応:委託先で漏えい等が生じた際の速やかな報告・連絡体制。「事故を認識した後◯時間以内に委託元へ通知する」など、連絡の期限と窓口を定めておくと実効性が高まります
  • 漏えい時の責任と損害賠償:漏えい等の事案が生じた場合の委託先の責任と、損害賠償に関する取り決め。あわせて委託先の賠償能力(賠償責任保険への加入)を選定・契約の段階で確認しておくと、実際に損害が生じたときに委託先へ求償しやすくなります
  • 契約終了時の措置:委託終了後の個人データの返却または適切な廃棄・削除。廃棄した場合に廃棄証明書などの提出を求めるかも決めておきます
  • 従業者の監督・秘密保持:委託先の従業者に対する監督と秘密保持義務。契約終了後も秘密保持義務が存続する旨を定めるのが一般的です

これらすべてを一律に定める必要はなく、取り扱う個人データの内容やリスクに応じて濃淡をつけて構いません。既存の委託契約書がある場合は、上記の観点で抜けがないかを確認するとよいでしょう。

出典・参考資料(2件)

監督の「程度」はどこまで必要か(立入検査は義務ではない)

「委託先を監督するなら、立入検査までしないと義務違反になるのでは」という不安を持つ担当者は少なくありません。しかし、立入検査は義務ではありません。個人情報保護委員会は、取扱状況の把握について、リスクに応じた適切な方法を取れば足り、口頭による確認も含まれるとの見解を示しています。

個人情報保護委員会Q&A(Q5-9)
法第22条に基づく委託先の監督の一環として、委託先における個人データの取扱状況を把握することが必要であり、その手段として、必要に応じて個人データを取り扱う場所に赴くことも考えられますが、これが義務付けられているわけではなく、取扱いを委託する個人データの内容や規模に応じて適切な方法(口頭による確認も含む。)を講じれば足りるものと考えられます。

出典:「委託先における個人データ取扱状況の把握」に関するQ&A(Q5-9)|個人情報保護委員会

この回答は現在も旧番号の「法第22条」で記載されていますが、前述のとおり現行第25条を指します。要点は、監督の手段は一律ではなく、取り扱う個人データの内容や規模に応じて選べるということです。少量・低リスクの委託であれば報告書やチェックシートの確認で足りることもあり、大量の機微な個人データを扱う委託ではより踏み込んだ確認が求められます。

過剰に画一的な監査を課すのではなく、リスクの大きさに見合った方法を選ぶ——これが監督の程度を考えるうえでの基本です。

出典・参考資料(2件)

実務で迷いやすい論点への対応

ここからは、委託先の監督をめぐって実務で判断に迷いやすい論点を整理します。まず、複数の委託元から個人データを預かる委託先での「分別管理」を確認したうえで、再委託、委託先での漏えい、クラウド利用の3点を順に見ていきます。

委託先が複数の委託元から個人データを預かっている場合、それぞれの委託元から受け取ったデータは分けて管理する必要があります。個人情報保護委員会のQ&A(Q7-43)は、複数の委託を受ける委託先が、各委託元から委託に伴って提供を受けた個人データを本人ごとに突合(名寄せ)することはできない、との考え方を示しています。

委託の枠組みで許されるのは委託元の利用目的の達成に必要な範囲の取扱いに限られ、預かったデータ同士を本人単位で結び付けて情報を増やす行為はこの範囲を超えるためです。

委託元の立場では、自社が預けた個人データが他社由来のデータと混ぜて使われないよう、委託契約で利用目的・取扱範囲を限定します(目的外利用の禁止)。あわせて、取扱状況の把握のなかで分別管理が守られているかを確認しておくことが実務上の対応になります。

再委託はどこまで認められるか

委託先がさらに別の事業者へ業務を再委託する場合、委託元は再委託を放置してよいわけではありません。ガイドラインは、再委託の相手方・業務内容・取扱方法について委託先から事前の報告を受けるか承認を行い、委託先を通じて、または必要に応じて自ら監査を実施するなどして、再委託先が適切に監督されることを確認するのが望ましいとしています。

注意したいのは、委託元が委託先を適切に監督していなかった場合に、再委託先で不適切な取扱いが生じると、元の委託元の法違反と判断され得る点です。再委託は委託契約で事前承諾制にするなど、契約段階で条件を定めておくのが安全です。

ガイドライン(通則編)3-4-4(再委託に関する注記・抜粋)
委託元が委託先について「必要かつ適切な監督」を行っていない場合で、委託先が再委託をした際に、再委託先が不適切な取扱いを行ったときは、元の委託元による法違反と判断され得るので、再委託をする場合は注意を要する。

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4|個人情報保護委員会

委託先で漏えいが起きたときの委託元の責任

委託先で個人データの漏えい等が発生した場合、委託元にも責任が及び得ます。委託先の監督が不十分であれば委託元自身の監督義務違反が問われますし、漏えい等の報告・本人通知の義務(法第26条)も関係します。

責任は法第26条の報告義務にとどまりません。委託先の監督を怠ると、個人情報保護委員会の勧告・命令の対象となり得ます(法第148条)。その命令に違反した場合は、1年以下の拘禁刑または100万円以下の罰金といった罰則の対象になります(法第178条)。

民事面でも、委託元の監督が不十分で漏えいにより本人に損害が生じたときは、本人から損害賠償を請求される(民法上の不法行為責任など)ことがあります。監督義務は、こうした行政上・民事上のリスクを避ける意味でも欠かせません。

実際に委託元自身の過失が問われた例として、株式会社ベネッセコーポレーションの個人情報流出事件があります。

委託先(グループ会社)からさらに再委託された先の従業員が、顧客情報を持ち出して漏えいした事案です。東京高裁は、委託元であるベネッセが漏えいを防ぐ管理を尽くしていれば流出を防げたとして、ベネッセ自身の注意義務違反(過失)を認め、対象者1人あたり2,000円の慰謝料の支払いを命じました(東京高裁 令和元年6月27日判決・平成30年(ネ)第3597号)。

委託先任せにせず、委託元自身が安全管理と監督を尽くすことが、こうした責任を避けるうえでも欠かせません。

報告義務の面では、原則として委託元が個人情報保護委員会への報告と本人への通知を行います(法第26条)。委託を受けた委託先は、委託元へ所定の通知をすれば自身の報告を免れる仕組みだからです。誰がいつ報告・通知するかを、委託契約や漏えい時の対応フローであらかじめ取り決めておくことが実務上重要です。

個人情報保護法 第26条第1項(漏えい等の報告等・抜粋)
個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない。

ただし、当該個人情報取扱事業者が、他の個人情報取扱事業者又は行政機関等から当該個人データの取扱いの全部又は一部の委託を受けた場合であって、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を当該他の個人情報取扱事業者又は行政機関等に通知したときは、この限りでない。

出典:個人情報の保護に関する法律 第26条|e-Gov法令検索

クラウドサービスの利用は委託に当たるか

個人データを含むデータをクラウドサービスに保存する行為が委託や第三者提供に当たるかは、判断を迷いやすい論点です。個人情報保護委員会は、保存データに個人データが含まれるかどうかではなく、クラウド事業者がその個人データを取り扱うこととなっているかどうかを判断基準としています。

契約でクラウド事業者が個人データを取り扱わない旨を定め、適切にアクセス制御を行っている場合などは、そもそも個人データを提供したことにならず、委託にも当たりません。この場合、クラウド事業者を第25条に基づいて監督する義務は生じません。ただし、委託に当たらない場合でも、クラウドを利用する自社が果たすべき安全管理措置は依然として必要です。

個人情報保護委員会Q&A(Q7-53・抜粋)
クラウドサービスの利用が、本人の同意が必要な第三者提供(法第27条第1項)又は委託(法第27条第5項第1号)に該当するかどうかは、保存している電子データに個人データが含まれているかどうかではなく、クラウドサービスを提供する事業者において個人データを取り扱うこととなっているのかどうかが判断の基準となります。

出典:クラウドサービスの利用と委託・第三者提供に関するQ&A(Q7-53)|個人情報保護委員会
出典・参考資料(7件)

委託先が多い場合の監督義務の満たし方(管理の仕組み化)

委託先が数社であれば、チェックシートの送付・回収や取扱状況の把握を手作業で回せます。しかし委託先が数十社・数百社に増えると、選定時の確認、契約後の定期点検、再委託先の把握までを表計算ソフトとメールで管理するのは限界が見えてきます。誰にいつ調査票を送り、どの回答が未回収で、どこにリスクが残っているかを追い切れなくなるためです。

こうした場合に有効なのが、委託先リスク管理(TPRM/VRM)を支援するクラウドサービスです。調査票の配信・回収・採点、委託先ごとのリスクの可視化、再委託先を含む階層管理、年次点検の一括依頼などを仕組みで回せるため、監督義務の3要素を継続的に満たしやすくなります。

委託先が少ないうちは無理にツールを導入する必要はありませんが、社数が増えて手作業が難しくなってきたときの選択肢として、委託先の監督業務に適したサービスを紹介します。

← 横にスクロールできます →
サービス名VendorTrustLinkConoris BPSupplier Risk MT
提供会社株式会社アトミテック株式会社Conoris Technologies株式会社GRCS
タイプTPRM特化型
(チェックシート審査のクラウド化)
VRM特化型
(委託先・再委託先のセキュリティ調査)
外部委託先リスク管理
(GRC専業ベンダー提供)
委託先への調査票の配信・回収自動送付・未回答リマインドWebフォーム調査票点検フォーム+CSV一括登録
回答の分析・審査支援自動採点・経年比較AIレビューアシストグラフ・散布図で可視化
再委託先を含む階層管理再委託先評価を簡易登録ツリー状の階層管理ツリー表示で可視化
取扱状況の継続的な把握経年比較・未提出通知年次定期点検を一括依頼自動リマインドで期日管理
外部評価スコアとの連携××SecurityScorecard連携
参照・準拠ISO 31000に沿った設計業界別テンプレート対応
(自動車産業GL等)
個人情報保護法・金融庁
監督指針等に言及
導入・想定規模中小〜大企業
(幅広く対応)
委託先が多い企業
(大企業中心の実績)
大企業・金融機関
(銀行・生保に実績)
導入形態クラウド(SaaS)クラウド(SaaS)クラウド(SaaS)
料金要問い合わせ
(アカウント数×委託先数で見積り)
要問い合わせ
(管理企業数により変動)
要問い合わせ
(ユーザーライセンス制・年間契約)
無料トライアル期間非公開公表なし
詳細情報公式資料を見るサービス詳細を見るサービス詳細を見る

※2026年9月時点の各社公式サイト・公開情報にもとづく。最新の料金・機能は各社の資料・公式サイトでご確認ください。

1. VendorTrustLink(株式会社アトミテック)

VendorTrustLink(ベンダートラストリンク)の公式サイト

VendorTrustLinkは、委託先・取引先へのチェックシート審査業務をクラウド上に載せ替える委託先リスク管理(TPRM)サービスです。自社で設計した設問を委託先へ配信し、委託先が専用アカウントで回答、その結果を自動で採点・集計して履歴まで一元管理できます。国際的なリスクマネジメントガイドラインISO 31000に沿った設計を掲げています。

Excelやメールで属人化しがちなチェックシート運用をそのまま置き換えられる点が特徴で、委託先の選定から取扱状況の把握までを同じ画面で継続的に管理できます。料金は利用アカウント数と委託先数に応じた個別見積りで、無料トライアルも用意されています。

2. Conoris BP(株式会社Conoris Technologies)

Conoris BPの公式サイト

株式会社Conoris Technologiesが提供する「Conoris BP」は、委託先・再委託先へのセキュリティ調査と年次の定期点検を、Excel・メール中心の運用からクラウド上に一元化するベンダーリスク管理(VRM)ツールです。委託先をプロジェクト・会社別にツリー状の階層で管理できるため、再委託先を含む多層の委託関係を見通しよく扱えます。

調査票はカスタマイズ可能なWebフォームで作成・送付し、回収した回答はAIレビューアシスト機能がリスク項目を抽出して審査担当者の判断を支援します(最終判断は人が行います)。委託先が多く、年次点検の依頼と回収を効率化したい組織に向いています。

3. Supplier Risk MT(株式会社GRCS)

Supplier Risk MT(SRMT)の公式サイト

GRC(ガバナンス・リスク・コンプライアンス)・セキュリティ領域を専門とする株式会社GRCSが手がけるのが、外部委託先リスクマネジメント支援ツール「Supplier Risk MT(SRMT)」です。委託業務・契約・再委託先などの情報をWeb上で一元管理し、委託先ごとのセキュリティリスクをスコアやグラフで可視化します。

委託元が作成した点検フォームに委託先がWebで回答する方式を主軸とします。さらに外部評価サービスSecurityScorecardとの連携により、委託先の自己申告データとリアルタイムの外部スコアを組み合わせた評価も行えます。個人情報の預託件数や業務重要性、再委託関係といった観点を踏まえた管理をしたい企業に適しています。

ここで取り上げた3サービスは委託先リスク管理に特化したツールですが、内部統制やコンプライアンス全般を視野に入れてGRCツールを広く比較検討したい場合は、以下の記事で選び方や主要な機能の違いを詳しく解説しています。

まとめ

個人データの取扱いを外部に委託する委託元は、個人情報保護法第25条により委託先の監督義務を負います。委託は第三者提供に当たらず本人同意は不要ですが、その代わりに委託元が「必要かつ適切な監督」——①適切な委託先の選定、②委託契約の締結、③委託先における取扱状況の把握——を継続的に行う必要があります。

監督の程度はリスクに応じて選べ、立入検査は義務ではありません。一方で、再委託や委託先での漏えい、クラウド利用など判断に迷う論点は、条文とガイドライン・Q&Aに立ち返って対応を決めることが大切です。委託先が増えて手作業での管理が難しくなってきた場合は、委託先リスク管理サービスの活用も検討し、自社の委託契約と委託先管理を一度点検してみてください。

よくある質問(FAQ)

Q. 個人情報保護法上の「委託先の監督義務」とは何ですか?

A. 委託先の監督義務とは、個人データの取扱いを外部に委託した委託元が、委託先での安全管理が図られるよう「必要かつ適切な監督」を行う義務です(個人情報保護法第25条)。委託した後も委託元の責任は消えず、具体的には①適切な委託先の選定、②委託契約の締結、③委託先における個人データ取扱状況の把握という3要素を、取り扱う個人データのリスクに応じて実施することが求められます。

出典・参考資料(1件)

Q. 委託先に個人データを渡すのは第三者提供に当たり、本人の同意が必要ですか?

A. 委託に伴う個人データの提供は第三者提供に該当せず、本人の同意は不要です(法第27条第5項第1号)。ただし、同意が不要となる代わりに、委託元は第25条の委託先の監督義務を負います。「本人の同意を取らない分、委託元が責任をもって委託先を監督する」という建て付けであり、同意が不要だからといって渡した後の責任がなくなるわけではない点に注意が必要です。

出典・参考資料(1件)

Q. 委託先の監督には立入検査が必須ですか。口頭での確認では足りませんか?

A. 委託先への立入検査は義務ではなく、取り扱う個人データの内容や規模に応じた方法を選べば足り、口頭による確認も含まれます。個人情報保護委員会もQ&A(Q5-9)でこの見解を示しています。少量・低リスクの委託であれば報告書やチェックシートの確認で足りることもあり、大量の機微な個人データを扱う委託ではより踏み込んだ確認が求められる、というリスクに応じた考え方が基本です。

出典・参考資料(1件)

Q. 委託先が勝手に再委託した場合でも、委託元が責任を負うのですか?

A. 委託元が委託先を適切に監督していなかった場合、再委託先で不適切な取扱いが生じると、元の委託元による法違反と判断され得ます(ガイドライン通則編3-4-4)。再委託を放置してよいわけではなく、再委託の相手方・業務内容・取扱方法について委託先から事前の報告を受けるか承認を行うことが望ましいとされています。委託契約で再委託を事前承諾制にするなど、契約段階で条件を定めておくのが安全です。

出典・参考資料(1件)

Q. 委託先で個人データが漏えいしたら、委託元も責任を負いますか?

A. 委託先で漏えい等が起きた場合、委託元も監督義務違反を問われ得るほか、原則として委託元が個人情報保護委員会への報告と本人への通知を行います(法第26条)。委託を受けた委託先は、委託元へ所定の通知をすれば自身の報告を免れる仕組みだからです。監督を怠り是正の命令にも従わない場合は勧告・命令や罰則の対象になり得るほか、本人からの損害賠償請求など民事責任を負うこともあります。

出典・参考資料(1件)

Q. クラウドサービスに個人データを保存する行為は、委託に当たりますか?

A. クラウド利用が委託に当たるかは、保存データに個人データが含まれるかどうかではなく、クラウド事業者がその個人データを取り扱うこととなっているかどうかで判断します(個人情報保護委員会Q&A Q7-53)。

契約でクラウド事業者が個人データを取り扱わない旨を定め、適切にアクセス制御を行っている場合などは委託に当たらず、第25条に基づく監督義務は生じません。ただしその場合でも、クラウドを利用する自社が果たすべき安全管理措置は依然として必要です。

出典・参考資料(1件)

Q. 委託先がPマークやISMSを取得していれば、監督はしなくてよいですか?

A. PマークやISMS(ISO/IEC 27001)の取得は委託先選定の有力な判断材料になりますが、取得していれば監督義務が免除されるわけではありません。委託先の監督は法第25条に基づく委託元自身の義務だからです。

認証の有無にかかわらず、①適切な委託先の選定、②委託契約の締結、③取扱状況の把握という3要素を、取り扱う個人データのリスクに応じて実施する必要があります。認証はあくまで、委託先が自社と同等の安全管理措置を講じられるかを確認する際の一つの目安として活用します。

出典・参考資料(1件)

委託先リスク管理サービスの資料を一括チェック

MCB FinTechカタログでは、委託先の選定・調査票の配信・取扱状況の把握を仕組み化する委託先リスク管理サービスの最新資料を無料で一括請求できます。料金や機能を各社の資料でまとめて比較できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

TPRM(サードパーティリスク管理)
おすすめの診断サービス