業務を外部に委託している企業では、委託先がその業務の一部をさらに別の会社へ再委託しているケースが少なくありません。契約書に「再委託する場合がある」と記されていたり、監査の過程で委託先が孫請けに作業を回していたと判明したりすると、委託元として自社がどこまで責任を負うのかが問われます。
個人情報を扱う委託では、委託元の監督義務は直接の委託先だけでなく再委託先・再々委託先にも及びます。再委託には委託元の承諾が必要とされる場面も多く、無断の再委託を経由した情報漏えいでは委託元自身の責任が問われた事例も起きています。一方で、再委託先の作業者へ直接指示を出すと偽装請負と判断されうるという、実務上の落とし穴もあります。
本記事では、再委託先の管理について、委託元の監督義務が及ぶ範囲と法的根拠を整理したうえで、再委託の承諾の要否、選定・契約・運用の各段階で実際に行うべきこと、契約書に盛り込む再委託条項の例文、そして偽装請負との線引きまでを解説します。再委託先まで含めた調査票の配布・回収を仕組み化する手段も紹介します。自社の委託契約と管理体制を見直す材料としてご活用ください。
目次
一括ダウンロードする
結論:委託元の監督義務は再委託先まで及ぶ(再委託の承諾が要るかはケースで異なる)
再委託先の管理とは、委託した業務がさらに別の会社へ再委託された場合に、その連鎖の末端まで個人データ等の安全管理が保たれているよう、委託元が監督する取り組みを指します。
最初に結論を示します。個人データの取扱いを外部に委託する場合、委託元は委託先に対して「必要かつ適切な監督」を行う義務を負います。その監督は、委託先が再委託した先(再委託先・再々委託先)にも間接的に及びます。
一方、再委託に委託元の承諾が要るかはケースによって異なります。契約類型(請負か委任か)と扱う情報によって変わり、マイナンバー(特定個人情報)を扱う委託では再委託そのものに最初の委託者の許諾が必要ですが、個人情報を扱わない請負契約では契約で定めなければ承諾は必須ではありません。
委託元の監督義務の根拠は、個人情報の保護に関する法律(個人情報保護法)第25条です。同条は次のように定めています。
個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。
出典:個人情報の保護に関する法律 第25条(委託先の監督)|e-Gov法令検索
この「必要かつ適切な監督」が再委託先にも及ぶことは、マイナンバー以外の一般の個人データについても、個人情報保護委員会の「個人情報の保護に関する法律についてのガイドライン(通則編)」が示しています。
また、委託先が再委託を行おうとする場合は、委託を行う場合と同様、委託元は、委託先が再委託する相手方、再委託する業務内容、再委託先の個人データの取扱方法等について、委託先から事前報告を受け又は承認を行うこと、及び委託先を通じて又は必要に応じて自らが、定期的に監査を実施すること等により、委託先が再委託先に対して本条の委託先の監督を適切に果たすこと、及び再委託先が法第23条に基づく安全管理措置を講ずることを十分に確認することが望ましい(※4)。再委託先が再々委託を行う場合以降も、再委託を行う場合と同様である。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4 委託先の監督|個人情報保護委員会
マイナンバー(特定個人情報)を扱う場合はさらに踏み込み、再委託には最初の委託者の許諾が必要で、委託者は再委託先に対しても間接的に監督義務を負うと当局のよくある質問(FAQ)でも明言されています。
したがって、委託元が再委託の事実を把握せず放置していると、再委託先で起きた漏えいについて委託元自身が監督責任を問われる可能性があります。
ここで一点、法律を混同しないよう整理します。マイナンバー(特定個人情報)を扱う委託では番号法(マイナンバー法)とそのガイドラインが、それ以外の個人データを扱う委託では個人情報保護法第25条とそのガイドラインが根拠になります。両者は監督義務の考え方こそ共通しますが、再委託に最初の委託者の「許諾が必要」と条文で明確に義務づけられるのは番号法(第10条第1項)の領域である点は押さえておくと安全です。
出典・参考資料(4件)
委託元・委託先・再委託先は誰に何を負うか
ここからは、委託の連鎖の中で誰がどんな義務を負うのかを当事者ごとに整理します。委託が甲→乙→丙→丁と順次連なる場合を例に、個人情報保護委員会が番号法のガイドラインで示した考え方を見ていきます。
甲→乙→丙→丁と順次委託される場合、乙に対する甲の監督義務の内容には、再委託の適否だけではなく、乙が丙、丁に対して必要かつ適切な監督を行っているかどうかを監督することも含まれる。したがって、甲は乙に対する監督義務だけではなく、再委託先である丙、丁に対しても間接的に監督義務を負うこととなる。
出典:特定個人情報の適正な取扱いに関するガイドライン(事業者編)|個人情報保護委員会

再委託の許諾を得る相手は、直近の委託者ではなく常に最初の委託者(甲=委託元)とされている点も重要です。丙(再委託先)が丁(再々委託先)へさらに再委託する場合も、許諾を求める相手は最初の委託者である甲になります。この連鎖を当事者別に整理すると、次のようになります。
| 立場 | 委託元(甲=最初の委託者) | 委託先(乙) | 再委託先(丙・丁) |
|---|---|---|---|
| 再委託の承諾 | 自らが委託先を選び、以降の再委託の許諾を判断する | 再委託するには最初の委託者(甲)の許諾を得る必要がある | さらに再委託する場合も許諾を得る相手は最初の委託者(甲) |
| 監督義務 | 委託先だけでなく再委託先・再々委託先にも間接的に監督義務を負う | 自らの再委託先(丙)に必要かつ適切な監督を行う | 自らの再委託先に必要かつ適切な監督を行う |
| 怠った場合 | 再委託先での漏えい等で監督責任を問われる可能性がある | 無断再委託は委託先・再委託先ともに番号法違反と判断されうる | 許諾の有無を確認せず受託・収集すると番号法違反となりうる |
※上表はマイナンバー(特定個人情報)を扱う委託を念頭にした整理です。実際の義務は取り扱う情報や契約内容により異なります。
この整理は、マイナンバーを扱わない一般の個人データの委託にも考え方として通じます。委託元は「直接の委託先さえ見ていればよい」わけではなく、委託の連鎖の末端まで安全管理が保たれているかに責任を持つ、という点が実務上の出発点になります。
再委託に委託元の承諾は要るか(契約類型と個人情報の有無で場合分け)
ここからは、自社のケースで再委託に承諾が要るのかを判断できるよう、契約類型と扱う情報の種類で場合分けします。再委託の可否は、まず契約が請負か委任(準委任)かで考え方が変わります。
請負は「仕事の完成」を目的とする契約で、誰が作業するかは契約の本質ではありません。民法第632条は請負を「当事者の一方がある仕事を完成することを約し、相手方がその仕事の結果に対してその報酬を支払うことを約する」ものと定めており、この性質から、請負では再委託は原則として自由と整理されます(契約で禁止・制限することは可能です)。
一方、委任・準委任は受任者本人の裁量や信頼を前提とするため、再委託にあたる復受任者の選任には委任者の許諾が必要です。
受任者は、委任者の許諾を得たとき、又はやむを得ない事由があるときでなければ、復受任者を選任することができない。
出典:民法 第644条の2(復受任者の選任等)|e-Gov法令検索
準委任(システム保守や各種コンサルティングなど、成果物の完成ではなく事務処理を任せる契約)にも、この規定は民法第656条により準用されます。委任・準委任で再委託させるには、委託元の許諾が要るのが原則です。
これに加えて、扱う情報が個人データやマイナンバーであれば、契約類型にかかわらず前述の監督義務・許諾の枠組み(個人情報保護法第25条、番号法)が重なります。自社のケースを当てはめる目安を整理すると、次のとおりです。
| ケース | 請負契約(個人情報を扱わない) | 委任・準委任契約(個人情報を扱わない) | 個人データを扱う委託(契約類型を問わず) | マイナンバーを扱う委託 |
|---|---|---|---|---|
| 再委託の可否 | 原則自由(契約で禁止・制限は可能) | 委託元の許諾がなければ再委託できないのが原則 | 契約類型の判断に加え監督義務が重なる | 最初の委託者の許諾なしに再委託できない |
| 委託元の承諾 | 契約で定めなければ承諾は必須ではない | 許諾が必要(民法644条の2) | 事前報告・承認を求めるのが望ましい(GL) | 許諾が必要(番号法第10条第1項) |
| 実務上の対応 | 再委託を禁止・制限したい場合は契約書で明記する | 許可する場合の条件を契約で定める | 再委託先にも同等の安全管理措置を求める | 許諾・監督のチェーンを契約と運用で担保する |
※上表は一般的な整理です。個別の契約の効力や義務の範囲は契約内容・取り扱う情報により異なります。
「監督した」と言えるための実務(選定・契約・運用)
「監督しなければならない」と分かっても、実際に何をすれば「監督した」ことになるのかが見えなければ動けません。個人情報保護委員会のガイドライン(通則編)は、委託先の監督の中身を具体的な要素として示しています。
具体的には、個人情報取扱事業者は、法第23条に基づき自らが講ずべき安全管理措置と同等の措置が講じられるよう、監督を行うものとする(※2)。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4 委託先の監督|個人情報保護委員会
(1)適切な委託先の選定
(2)委託契約の締結
(3)委託先における個人データ取扱状況の把握
この「選定・契約・把握」の3要素を、再委託先まで視野に入れて実務に落とし込むと、次のようになります。

選定時:再委託の有無と委託先の体制を確認する
委託先を選ぶ段階では、その委託先が業務を再委託する予定があるか、再委託する場合はどの範囲を誰に任せるのかを確認しておくことが重要です。委託先自身の情報セキュリティ体制(認証取得の有無、管理規程、過去のインシデント対応)に加えて、再委託先を管理する仕組みを持っているかまで見ておくと、後の運用が安定します。再委託が避けられない業務では、再委託先の選定基準を委託先と事前にすり合わせておくことが有効です。
契約時:秘密保持と再委託の条件を契約で締結する
秘密保持義務、目的外利用の禁止、再委託の条件、漏えい時の報告・責任、契約終了後のデータ返却・廃棄、従業者への監督といった項目を契約で定めます。再委託を認める場合は、事前承認・同等の安全管理措置・再委託先情報の開示という3点を条項に織り込むのが要点です。具体的な条項の書き方は次章で例文とともに示すため、ここでは項目立てにとどめます。
運用時:取扱状況を継続的に把握し、再評価する
契約して終わりではなく、委託先・再委託先での個人データの取扱状況を定期的に把握することが欠かせません。ガイドラインは、委託先が再委託する場合、委託元は再委託の相手方・業務内容・取扱方法について事前報告を受けるか承認を行い、委託先を通じてまたは自ら定期的に監査を実施することが望ましいとしています。再委託先が同等の安全管理措置を講じているかを、委託先経由で確認する運用を回すことが要になります。
取扱状況の把握は、委託先へ送る調査票(セキュリティチェックシート)で行います。再委託先まで含めて確認するなら、代表的には次のような項目を盛り込みます。
- 情報セキュリティ体制と認証の取得状況(ISMS・プライバシーマークなど)
- 再委託の有無と、再委託する場合の再委託先・委託する業務の範囲
- 個人データへのアクセス権限の管理と、記録媒体の持ち出し・持ち込みのルール
- インシデント発生時の報告体制と対応手順
- 再委託先に対して、自社と同等の安全管理措置を課しているか
確認はまず書面(調査票)で行い、個人データを大量に扱うなど重要度の高い委託先には、必要に応じて実地監査を組み合わせるのが有効です。再委託先の監査は委託先を通じて行うのが基本で、委託元が直接確認する必要があるときは、その旨を契約で担保しておくと運用がスムーズです。
リスクに応じて管理レベルを分ける
すべての委託先を同じ頻度・深さで監査するのは、委託先の数が多いほど現実的ではありません。個人情報や機密情報を大量に扱う委託先、自社業務への依存度が高い委託先には年1回以上の詳細な評価を行い、リスクが低い委託先には簡易確認や数年に一度の評価にとどめるなど、リスクに応じてメリハリをつけると、限られた工数で実効性を保てます。
どの委託先にどの程度の管理を割り当てるかを、扱う情報の重要度と業務の依存度で決めておくと運用がぶれません。
孫請け(再々委託先)を可視化する事前承認フロー
監督義務が末端まで及ぶ以上、孫請けが「見えない」状態は無断再委託を見逃す最大の要因になります。契約時に定めた再委託先情報の開示を前提に、開示された社名・業務範囲・所在地を台帳にまとめ、誰がどの業務を担っているかを一覧で把握できるようにしておきます。
年次の点検の中で「今年、新たに再委託した先はあるか」を必ず確認する運びにしておくと、無断再委託の芽を早期に見つけられます。
契約書に入れる再委託条項の実例文(禁止・許可・条件付き許可)
ここでは、再委託についての方針別に、契約書に入れる条項の例文を示します。自社の運用に合わせて調整する前提の雛形として参考にしてください。
再委託を禁止する条項
再委託を一切認めない場合の例文です。個人情報を扱う業務で、委託先の内部で完結させたいときに用います。
乙は、本契約に基づく業務の全部又は一部を第三者に再委託してはならない。
再委託を許可する条項
再委託を認めつつ、委託元の関与を残す場合の例文です。事前承認と、委託先が負う責任を明記します。
乙は、あらかじめ甲の書面による承認を得た場合に限り、本業務の一部を第三者に再委託することができる。この場合、乙は、再委託先に対して本契約における乙の義務と同等の義務を課すとともに、再委託先の行為について甲に対して責任を負う。
条件付きで許可する条項
監督義務を末端まで担保したい場合の例文です。事前承認・同等水準の要求・再委託先情報の開示という3点を織り込みます。
乙は、次の各号のすべてを満たす場合に限り、本業務の一部を第三者に再委託することができる。
- 再委託の相手方、再委託する業務の範囲及び取扱う情報について、あらかじめ書面により甲へ報告し、甲の承認を得ること。
- 再委託先に対し、本契約において乙が負う安全管理措置と同等の措置を講じさせること。
- 再委託先の名称、所在地及び業務内容を甲の求めに応じて開示し、再委託先における情報の取扱状況について甲又は乙が定期的に確認できること。
これらの条項は、前章で触れたガイドラインの考え方(事前報告・承認、同等の安全管理措置、取扱状況の把握)を契約の言葉に落としたものです。条件付き許可の3点は、再委託先が見えなくなる事態を防ぐための最小限の担保として機能します。
出典・参考資料(1件)
再委託先の作業者に直接指示すると偽装請負になるか
再委託先を管理したい気持ちから、委託元が再委託先の作業者へ直接あれこれ指示を出したくなる場面があります。しかしここには落とし穴があります。請負や業務委託では、発注者は相手方の労働者に対して指揮命令権を持ちません。発注元が再委託先の作業者へ業務の進め方を直接指示すると、契約は請負でも実態は労働者派遣とみなされ、偽装請負と判断されるおそれがあります。
請負と労働者派遣を区分する基準は、厚生労働省の告示(労働者派遣事業と請負により行われる事業との区分に関する基準)に示されています。請負として扱われるには、受託者が自らの労働者を自ら指揮命令することが求められます。
(1)労働者に対する業務の遂行方法に関する指示その他の管理を自ら行うこと。(2)労働者の業務の遂行に関する評価等に係る指示その他の管理を自ら行うこと。
出典:労働者派遣事業と請負により行われる事業との区分に関する基準(労働省告示第37号)第二条|厚生労働省
ここでいう「自ら」は受託者(委託先・再委託先)を指します。裏を返せば、業務の遂行方法の指示や作業評価を発注元が直接行うと、請負の要件を欠き、労働者派遣に該当すると判断されうるということです。
実務では、成果物の仕様や品質基準、納期といった「何を実現してほしいか」を文書(指示書)で伝えることは問題になりにくい一方、「この作業を今からこう進めて」といった作業者への直接の指揮命令は避けるべき、という線引きになります。作業者へ直接指示する必要があるなら、請負ではなく労働者派遣契約を結ぶのが本来の形です。
実態を伴わない偽装請負は、違法な労働者供給(職業安定法第44条が禁じる労働者供給事業)に当たる場面もあり、単なる契約書上の問題にとどまりません。再委託先の「管理」と作業者への「直接指示」は別物である、という区別を持っておくことが大切です。
監督を怠るとどうなるか(再委託先経由の漏えい事例)
再委託先の管理を怠ると、どのような事態が起こりうるのか。委託構造を経由した情報漏えいは、実際に大きな事案として表面化しています。
2018年に公表された日本年金機構の事案では、扶養親族等申告書のデータ入力業務を委託した先が、契約で禁じられていた再委託を無断で行い、国外の関連事業者に情報を渡していたことが、委託先への立入監査で判明しました。委託元が再委託の有無を把握・監査する仕組みを持っていなければ、無断再委託は容易に見えなくなるという教訓を残した事案です。
また、ベネッセの事案では、システム開発・運用を担うグループ会社の委託構造を経由して、約3,504万件(重複を除いた推計で約2,895万件)の顧客情報が持ち出され、名簿業者へ売却されました。いずれの事案も、委託した業務が自社の目の届かない先で扱われた結果として起きています。委託先の内部だけを見ていては防げず、委託の連鎖の末端まで取扱状況を把握することが、こうした事態を防ぐ前提になります。
再委託先で起きた事故として、2022年に兵庫県尼崎市で起きた事案があります。市が委託した業務が無断で再委託・再々委託され、その先の従業員が、全市民約46万人分の個人情報を含むUSBメモリを持ち出して一時紛失しました。委託元である市が再委託・再々委託の実態を把握・管理できていなかったことが問題とされ、監督が委託の連鎖の末端まで及ばないと事故につながりうることを示す例です。
出典・参考資料(3件)
一括ダウンロードする
再委託先まで含めた調査票運用を仕組み化する
ここまで見てきた選定・契約・運用の実務は、委託先の数が増え、再委託先まで視野に入れると、Excelとメールの往復だけでは回しきれなくなります。
調査票(セキュリティチェックシート)の配布・回収・採点・履歴管理はもちろん、再委託先を含む階層構造の可視化や年次の定期点検までを、専用のプラットフォームで一元化できます。こうした機能を持つ委託先リスク管理(サードパーティリスク管理)サービスが各社から提供されています。
ここからは、再委託先まで含めた調査票運用の仕組み化に役立つサービスを紹介します。まずは主要なサービスを比較表で概観します。
| サービス名 | VendorTrustLink | Conoris BP | Supplier Risk MT | AuditnQ |
|---|---|---|---|---|
| 提供会社 | 株式会社アトミテック | 株式会社Conoris Technologies | 株式会社GRCS | RenderingConsulting株式会社 |
| 再委託先・階層管理 | △再委託先評価を簡易登録 | ●ツリー階層で可視化 | ●ツリー表示で可視化 | ●Nth Party管理に対応 |
| 調査票・チェックシート運用 | ●作成・自動配信・自動採点 | ●Webフォーム+AI分析 | ●点検フォーム+CSV一括登録 | ●既存Excelを取り込み |
| 継続点検・定期監査 | ●経年比較・履歴管理 | ●年次定期点検(差分追跡) | ●自動リマインド・期日管理 | ●定期監査支援(半年・年次) |
| 外部評価(第三者スコア)連携 | ×外部評価連携なし | ×外部評価連携なし | ●SecurityScorecard連携 | ●Netskope CCI連携 |
| 提供形態 | クラウド(SaaS) | クラウド(SaaS) | クラウド(Salesforce基盤) | クラウド(SaaS) |
| 料金 | 要問い合わせ | 要問い合わせ | 要問い合わせ | 要問い合わせ |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る |
ここで紹介するのは調査票運用に適した一部のサービスです。以下の記事では、委託先リスク管理(サードパーティリスク管理)サービス全般について、セキュリティ格付・評価サービスとの違いや対応範囲・選び方まで詳しく比較・解説しています。調査票運用の仕組み化を本格的に検討する段階では、こちらもあわせてご覧ください。
1. VendorTrustLink(株式会社アトミテック)

VendorTrustLinkは、委託先・取引先へのチェックシートの送付・回収・採点・履歴管理をクラウド上で自動化する委託先リスク管理ツールです。国際的なリスクマネジメントの指針であるISO 31000に沿った設計を掲げ、Excelやメールで属人化しがちだったチェックシート審査業務を、プラットフォーム上の運用に置き換えることを主眼としています。
設問は選択式・自由記述・画像や動画の添付までカスタマイズでき、配点を設定して回答を自動採点できます。複数の委託先へ一括配信して未回答者へ自動でリマインドを送れるほか、契約情報の管理では委託業務ごとの契約期間・金額に加えて再委託先の評価を簡易に登録できます。
委託先を重要度別・評価別に可視化するダッシュボードや、評価結果にもとづく委託先同士の比較機能も備えます。契約情報の管理と評価履歴の一元化により、再委託先まで含めた審査業務を継続的に回せる点が特徴です。
2. Conoris BP(株式会社Conoris Technologies)

委託先・再委託先へのセキュリティ調査と年次定期点検を、クラウド上に一元化するベンダーリスク管理ツールがConoris BPです。プロジェクト・会社別にツリー状の階層構造で委託先を管理できる点が、再委託先まで含めた管理を主題とする本記事の観点と特に噛み合います。
調査票はカスタマイズ可能なWebフォームで作成・送付し、回収した回答はAIレビューアシスト機能が自動分析します。リスクのある項目を抽出し、社内規程やISO27001などのフレームワークと自動照合したうえで一覧化し、最終判断は担当者が行う構成です。
法人APIによる国内企業データベース連携で委託先の基本情報を自動取得でき、年次定期点検機能では2年目以降の継続調査を一括で依頼・回収し、年度間の回答差分を追跡できます。日本自動車工業会の自動車産業サイバーセキュリティガイドラインに対応した調査票テンプレートも提供されています。
3. Supplier Risk MT(株式会社GRCS)

Supplier Risk MT(SRMT)は、東証グロース市場に上場する株式会社GRCSが提供する外部委託先リスクマネジメント支援ツールです。委託業務・契約・再委託先の情報をWeb上で一元管理し、委託・再委託関係をツリー表示で階層的に可視化できます。委託元が点検フォームを作成し、委託先がWeb経由で回答を送信する運用で、立入検査結果の蓄積やCSVでの一括登録にも対応します。
特徴的なのは、委託先の自己申告データに外部評価を組み合わせられる点です。2025年にSecurityScorecardとの機能連携がリリースされ、AIを活用したリスクレーティングによるセキュリティスコアをSRMT上で取得し、自己申告と客観評価を併せて分析できるようになりました。
回答分析はレーダーチャートや散布図(リスクヒートマップ)で表示され、期間・金額・リスクスコアの条件でレポートを出力できます。サイバーセキュリティ経営ガイドラインや金融庁の監督指針を踏まえた設計を掲げています。
4. AuditnQ(RenderingConsulting株式会社)

既存のExcelチェックシート資産を活かしたい企業に向くのがAuditnQ(オーディトンキュー)です。委託先・再委託先(Nth Party)の管理とセキュリティチェック・定期監査をクラウド上で一元化し、既存のExcel調査票をそのまま委託先に回答させて、その回答をシステムが自動抽出・データベース化する設計をとります。
再委託先(Nth Party)管理により、サプライチェーン全体の情報を管理できるほか、複数会社管理機能でグループ会社・関連会社を含めた展開にも対応します。半年・年次といった周期的な監査業務のプロセス管理や、契約集中度・地域リスクの可視化といったリスク分析機能を備えます。
2026年にはNetskope CCIとの第三者評価連携がリリースされ、8万件を超えるクラウドサービスの評価データを取り込んで、委託先の自己申告と外部評価を組み合わせられるようになりました。運営会社はISMS(ISO/IEC 27001)を取得しています。
まとめ
再委託先の管理では、委託元の監督義務が直接の委託先だけでなく再委託先・再々委託先まで及ぶことが出発点になります。個人データを扱う委託では個人情報保護法第25条とそのガイドライン、マイナンバーを扱う委託では番号法が根拠となり、再委託には委託元(最初の委託者)の承諾が求められる場面が多くあります。
「監督した」と言えるためには、委託先の選定・契約・取扱状況の把握という3つの実務を、再委託先まで視野に入れて回す必要があります。契約では再委託の事前承認・同等の安全管理措置・再委託先情報の開示を条項に織り込み、運用ではリスクに応じてメリハリをつけた継続的な確認を行います。
一方で、再委託先の作業者へ直接指示を出すと偽装請負と判断されうるため、「管理」と「直接の指揮命令」は切り分けて考えることが欠かせません。委託先が増え、再委託先まで含めた調査票運用が重くなってきた場合は、専用のサービスで仕組み化することも選択肢になります。
まずは自社の委託契約の再委託条項と、再委託先まで含めた管理体制を見直すところから始めてみてください。
一括ダウンロードする
よくある質問(FAQ)
Q. 再委託先の管理とは何ですか?
A. 再委託先の管理とは、委託元が、委託先を通じて再委託先・再々委託先まで含めた委託の連鎖の末端まで、個人データ等の安全管理が保たれているかを監督する取り組みです。個人データの取扱いを外部に委託する場合、委託元は個人情報保護法第25条により委託先へ「必要かつ適切な監督」を行う義務を負い、この監督は委託先がさらに再委託した先にも間接的に及びます。
直接の委託先だけを見ていれば足りるわけではない、という点が出発点になります。
出典・参考資料(1件)
Q. 委託元の監督義務は孫請け(再々委託先)まで及びますか?
A. 委託元の監督義務は、直接の委託先だけでなく再委託先・再々委託先(孫請け)にも間接的に及びます。マイナンバー(特定個人情報)を扱う委託では、番号法のガイドラインが、甲→乙→丙→丁と順次委託される場合に最初の委託者(甲)が丙・丁に対しても間接的に監督義務を負うと示しており、個人情報保護委員会のよくある質問でも同じ考え方が明言されています。
実務上は、委託先が再委託先を適切に管理しているかを委託先経由で確認し、孫請けが「見えない」状態を作らないことが要になります。
Q. 業務の再委託に、委託元(発注元)の事前承諾は必要ですか?
A. 再委託に委託元の承諾が必要かは、契約類型と扱う情報によって決まります。マイナンバーを扱う委託では最初の委託者の許諾なしに再委託できず、委任・準委任契約でも民法第644条の2により委託元の許諾を得るのが原則です。一方、個人情報を扱わない請負契約では、契約で禁止・制限を定めなければ承諾は必須ではありません。
ただし個人データを扱う委託であれば、契約類型を問わず監督義務が重なるため、再委託の事前承認を契約で求めておくのが安全です。
Q. 委託先が調査票への回答を拒否したり、評価で不合格だった場合はどう対応すればよいですか?
A. まず理由を確認し、不合格の場合は改善計画の提出と是正期限を設けた再確認を行うのが基本です。回答拒否に対しては、負担の重い設問を絞り込む、実地調査を提案するといった代替手段を示すと回答を得やすくなります。是正が難しかったり拒否が続いたりする場合は、その委託先に業務を任せ続けてよいかを、扱う情報の重要度と自社業務への依存度を踏まえたリスク評価の上で判断します。
Q. 個人情報を扱わない清掃・警備などの委託先も管理対象になりますか?
A. オフィスへの立ち入りを伴う清掃・警備などの委託先も、物理的なセキュリティリスクがあるため管理対象になります。ただし、個人データを大量に扱う委託先と同じ詳細な調査票をかける必要はありません。秘密保持契約(NDA)の締結、立ち入り範囲の制限、持ち込み・持ち出し物品のルールといった物理セキュリティの基本を確認すれば、実務上は足りることが多いです。
リスクの大きさに応じて管理の深さを変えるという考え方は、あらゆる委託先に共通します。
Q. 再委託先の作業者に直接指示を出すと偽装請負になりますか?
A. 成果物の仕様や品質基準・納期を指示書で伝えるのは問題になりにくい一方、作業者へ作業の進め方を直接指揮命令すると、契約が請負でも実態は労働者派遣とみなされ偽装請負と判断されるおそれがあります。請負として扱われるには、受託者(委託先・再委託先)が自らの労働者を自ら指揮命令することが求められます。
再委託先を「管理」することと作業者へ「直接指示」することは別物で、作業者へ直接指示する必要があるなら、本来は労働者派遣契約を結ぶのが正しい形です。
Q. 再委託先まで含めた調査票の配布・回収は、ツールで効率化できますか?
A. 調査票の自動配信・回収・採点や、再委託先を含む階層構造の可視化、年次の定期点検を一元化する委託先リスク管理(サードパーティリスク管理)サービスを使えば効率化できます。Excelとメールの往復で属人化しがちな審査業務をプラットフォーム上の運用に置き換えられ、委託先の数が増えて孫請けまで視野に入れる場面ほど効果が大きくなります。
こうした委託先リスク管理(サードパーティリスク管理)サービスが、この用途にあたります。
委託先リスク管理サービスの料金・資料を一括チェック
MCB FinTechカタログでは、委託先・再委託先の調査票運用を仕組み化するサービスの最新資料を無料で一括請求できます。再委託先まで含めた管理機能や対応ガイドラインを比較する材料としてご活用ください。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。
















