顧客データの入力やコールセンター、物流、システム開発などの業務を外部に任せるとき、「委託先」という言葉は契約書や社内規程で頻繁に目にします。一方で、委託先と委託元はどちらが自社を指すのか、委託先で情報漏えいが起きたときに自社の責任はどこまで及ぶのか、はっきり整理できていないという声は少なくありません。
個人データの取扱いを外部に委託する場合、委託元には個人情報保護法で「委託先に対する必要かつ適切な監督」が義務づけられています。委託先に任せきりにして監督を怠ると、委託先で起きた漏えいについて委託元自身が損害賠償責任を問われた裁判例もあります。委託先とは何かを正しく理解し、法令が求める監督を運用に落とし込むことは、個人データを扱うすべての事業者に関わるテーマです。
本記事では、委託先と委託元の違い・自社が負う責任の範囲を整理したうえで、個人情報保護法が求める委託先の監督の3本柱(適切な選定・委託契約の締結・取扱状況の把握)と再委託の扱い、委託先管理を進める実務(一覧表の整備から選定基準・調査票・定期点検まで)を解説します。
委託先が増えて手作業の管理に限界を感じている場合に、調査票の配信や定期点検を仕組み化する選択肢もあわせて紹介します。
目次
一括ダウンロードする
委託先とは?委託元との違いをまず押さえる
委託先とは、業務の処理を他社から任された(委託された)側の事業者を指します。反対に、業務を任せる(委託する)側が委託元です。たとえば自社が顧客データの入力作業を外部のデータ入力会社に任せる場合、自社が委託元、作業を請け負うデータ入力会社が委託先にあたります。
「委託先」という言葉を調べる多くの場面では、自社は業務を任せる側である委託元の立場で、任せた相手である委託先をどう選び・どう管理すべきかが問われています。
個人データの取扱いを外部に任せる場合、この関係は個人情報保護法のうえでも明確に位置づけられています。個人情報保護委員会のガイドライン(通則編)は、法第25条と「委託」の定義を次のように示しています。
個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。(法第25条)
「個人データの取扱いの委託」とは、契約の形態・種類を問わず、個人情報取扱事業者が他の者に個人データの取扱いを行わせることをいう。具体的には、個人データの入力(本人からの取得を含む。)、編集、分析、出力等の処理を行うことを委託すること等が想定される。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4|個人情報保護委員会
ここでいう「個人情報取扱事業者」が委託元(業務を任せる側)、「委託を受けた者」が委託先です。ガイドライン本文も、委託を受けた者を「委託先」と呼んでいます。契約の形態や名称を問わず、個人データの入力・編集・分析・出力などの処理を外部に行わせれば「委託」にあたり、委託元には委託先を監督する義務が生じます。この監督義務の中身は後半で詳しく整理します。
出典・参考資料(1件)
- 出典:個人情報の保護に関する法律についてのガイドライン(通則編)|個人情報保護委員会(https://www.ppc.go.jp/files/pdf/241202_guidelines01.pdf)
「委託」と「提供」はどう違うか/外注先・下請け・再委託先との関係
委託先を考えるうえで混同しやすいのが、「委託」と「(第三者)提供」の違いです。個人データを他社に渡す行為は、原則として第三者提供にあたり、本人の同意などが必要になります。しかし、業務委託に伴って委託先に個人データを渡す場合は、第三者提供には該当しません。ガイドラインは次のように整理しています。
個人情報取扱事業者が利用目的の達成に必要な範囲内において個人データの取扱いの全部又は一部を委託することに伴って当該個人データが提供される場合(法第27条第5項第1号)…当該個人データの提供を受ける者は、…第三者に該当しないものとする。
なお、個人情報取扱事業者には、法第25条により、委託先に対する監督責任が課される(3-4-4(委託先の監督)参照)。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-6-3|個人情報保護委員会
委託に伴う個人データの受け渡しは第三者提供にあたらないため、原則として本人の同意やオプトアウト手続きは不要です。ただし、その代わりに委託元には委託先を監督する責任が課されます。「同意が要らない」ことと「監督しなくてよい」ことは別であり、同意が不要な代わりに監督義務を負う、という対の関係で理解する必要があります。
実務でよく使われる「外注先」「下請け」「再委託先」といった言葉と委託先の関係は、次のように整理できます。
- 外注先・下請け:業務を外部に出すという意味で、委託先とほぼ同じ場面で使われる呼び方です。
- 再委託先:委託先がさらに別の事業者に業務の一部を任せた相手です。委託元から見ると直接の契約相手ではありませんが、個人データが流れる以上、委託先を通じた監督の対象になります(再委託の扱いは後述します)。
- 委託元:これらに業務を任せる側で、多くの場合に自社が当たります。
委託元・委託先・再委託先の関係と、委託元の監督が及ぶ範囲を図にまとめると次のとおりです。

委託元が負う責任の範囲(監督義務と民事責任)
委託先管理が必要とされる根本的な理由は、委託先で個人データの漏えいなどが起きたとき、委託元自身も責任を問われ得るためです。責任は大きく2つの面に分かれます。1つは個人情報保護法上の監督義務(行政上の義務)、もう1つは漏えいによって被害を受けた本人に対する民事上の損害賠償責任です。
行政上の義務は、前述の法第25条が定める「委託先に対する必要かつ適切な監督」です。これを怠った状態で委託先が個人データを漏えいさせた場合、委託元は監督義務違反を問われ、個人情報保護委員会による指導・勧告・命令などの対象になり得ます。
また、委託先で個人データの漏えい等が発生した場合、一定の要件に当たるときは、委託元(個人情報取扱事業者)自身に個人情報保護委員会への報告と本人への通知が必要になります(個人情報保護法第26条)。委託先が漏えい等を知ったときは委託元へ通知することで、委託先自身の報告義務に代えられる取扱いとされています。
漏えい発生時に委託元が対応をすぐ始められるよう、委託契約で委託先からの速やかな報告を定めておくことが前提になります。発生時の具体的な報告・通知の手順は本記事では扱いませんが、委託先の監督はこうした有事の対応の土台にもなります。
出典・参考資料(1件)
- 出典:個人情報の保護に関する法律についてのガイドライン(通則編)|個人情報保護委員会(https://www.ppc.go.jp/files/pdf/241202_guidelines01.pdf)
民事上の責任は、漏えいで被害を受けた本人からの損害賠償請求という形で現れます。委託先は委託元とは別の独立した事業者であるため、委託先が起こした漏えいについて委託元が当然に賠償責任を負うわけではありません。中心となるのは、委託元が委託先の選定や監督を怠った「自己の過失」を問う民法第709条の不法行為責任です。
第七百九条 故意又は過失によって他人の権利又は法律上保護される利益を侵害した者は、これによって生じた損害を賠償する責任を負う。
出典:民法(明治29年法律第89号)第709条|日本法令外国語訳データベースシステム(法務省)
委託先での漏えいに関して委託元が問われ得る民事上の根拠は、次のように整理できます。
- 民法第709条(不法行為):委託元が委託先の選定や監督を怠った「自己の過失」を問うもので、委託元の責任の中心になります。
- 民法第719条(共同不法行為):委託先と委託元の行為が重なって損害が生じた場合に問われることがあります。
- 民法第715条(使用者責任):「使用者と被用者」の指揮監督の関係が前提です。委託元と委託先は本来独立した事業者同士のため、委託元が委託先の使用者と評価されるのは実質的な指揮監督関係が認められる例外的な場合に限られ、委託先で漏えいが起きれば自動的に委託元が使用者責任を負うわけではありません。
委託先での漏えいについて委託元の責任が実際に争われた例として、ベネッセの個人情報漏えい事件の控訴審判決があります。この事件は、委託元が顧客情報の管理を委託先に委託し、その委託先からさらに再委託された先の従業員が大量の個人情報を持ち出したものです。東京高等裁判所の判決は、委託元の監督上の過失を認めました。
被控訴人ベネッセには,被控訴人シンフォームに対する適切な監督をすべき注意義務があったにもかかわらず,これを怠った過失があり,被控訴人らの不法行為は客観的に関連するから共同不法行為が成立し,これにより控訴人らが受けた精神的損害に対する慰謝料は各2000円と認めるのが相当である
出典:東京高等裁判所 令和元年6月27日判決(ベネッセ個人情報漏えい損害賠償請求控訴事件)|裁判所
この判決は、委託先が再委託先を適切に監督しているかまでを監督することも、当時の個人情報保護法第22条(現行の第25条に相当する委託先の監督の規定)にもとづく委託元の監督責任に含まれる、と述べています。大阪高等裁判所の判決も、委託元には委託先に対する必要かつ適切な監督を行う義務があることを前提に、個人情報の利用・管理に責任を持つ部門を設置すべき注意義務があったと判断しています。
被控訴人には顧客情報の取扱いの委託先に対して必要かつ適切な監督を行わなければならない義務があること等に鑑みれば,被控訴人には,保有する個人情報の利用・管理に責任を持つ部門を設置すべき注意義務があった。
出典:大阪高等裁判所 令和元年11月20日判決(ベネッセ個人情報漏えい損害賠償請求控訴事件)|裁判所
いずれも、認容された慰謝料は1人あたり千〜数千円程度(東京高裁判決では各2,000円)ですが、漏えいの対象者が多数にのぼれば賠償総額は大きくなり、信用の失墜という損失も加わります。
出典・参考資料(4件)
- 出典:民法(明治29年法律第89号)第709条・第715条・第719条|e-Gov法令検索・日本法令外国語訳データベースシステム(法務省)(https://www.japaneselawtranslation.go.jp/ja/laws/view/4848)
- 出典:東京高等裁判所 令和元年6月27日判決(ベネッセ個人情報漏えい損害賠償請求控訴事件)|裁判所(https://www.courts.go.jp/assets/hanrei/hanrei-pdf-89946.pdf)
- 出典:東京高等裁判所 令和元年6月27日判決(ベネッセ事件・同一法廷の並行事件。再委託先の監督も監督責任に含まれる旨の判示)|裁判所(https://www.courts.go.jp/assets/hanrei/hanrei-pdf-89945.pdf)
- 出典:大阪高等裁判所 令和元年11月20日判決(ベネッセ個人情報漏えい損害賠償請求控訴事件)|裁判所(https://www.courts.go.jp/assets/hanrei/hanrei-pdf-89108.pdf)
個人情報保護法が求める委託先の監督(3本柱)
ここからは、委託元が具体的に何をすれば「必要かつ適切な監督」を果たしたといえるのかを整理します。個人情報保護委員会は、委託先の監督の着眼点を、事業者向けのリーフレット「委託先を監督してますか?」で3つにまとめています。
個人データの取扱いの全部又は一部を外部の業者に委託する場合は、個人データの安全管理が図られるよう委託先に対する必要かつ適切な監督を行わなければなりません。
1 適切な委託先の選定/委託先において、適切な安全管理措置が確実に実施されていることを事前に確認する必要があります。
2 委託契約の締結/業務の委託にあたり、個人データの取扱いに関する、必要かつ適切な安全管理措置について、委託元・委託先が双方同意した内容と共に、委託先における委託された個人データの取扱い状況を委託元が把握できる内容を契約に盛り込みましょう。
3 委託先における個人データ取扱状況の把握/委託元は委託先に対し、個人データの取扱状況について、定期的な監査等により、委託契約で盛り込んだ内容の実施状況を把握しましょう。
出典:委託先を監督してますか?|個人情報保護委員会
この3つが、委託先の監督の3本柱です。それぞれ何を確認・実施すればよいのかを見ていきます。

出典・参考資料(1件)
- 出典:委託先を監督してますか?|個人情報保護委員会(https://www.ppc.go.jp/files/pdf/Itakusaki_chakuganten.pdf)
1. 適切な委託先の選定
1つ目は、委託先を選ぶ段階で、その委託先が適切な安全管理措置を講じているかを事前に確認することです。安全管理措置とは、個人データの漏えい・滅失・毀損を防ぐために必要かつ適切な措置のことで、法第23条が事業者に求めています。委託先にも、委託元自身が講じるべき水準と同等の措置が講じられているかを選定時に確かめます。
確認の観点は、組織体制・社内規程・技術的対策・認証取得状況・過去の事故歴などが中心になります(具体的な着眼点は後半のチェックリストで整理します)。
2. 委託契約の締結
2つ目は、委託契約に、個人データの取扱いに関する安全管理措置として委託元・委託先の双方が同意した内容を盛り込むことです。ガイドラインは、委託先における個人データの取扱状況を委託元が合理的に把握できることを契約に盛り込むことが望ましいとしています。
一般的な業務委託契約にはセキュリティに関する条項が十分に含まれていないことも多いため、契約や覚書で安全管理措置を補う必要があります。契約や調査票に具体的に盛り込む項目は、後半の「委託先管理の進め方」で整理します。
3. 委託先における取扱状況の把握
3つ目は、委託を開始した後も、委託先での個人データの取扱状況を定期的に把握することです。ガイドラインは、定期的な監査などによって、委託契約で盛り込んだ内容がどの程度実施されているかを調査し、委託内容の見直しを検討することを含めて適切に評価することが望ましいとしています。契約して終わりではなく、委託が続く間は継続的に点検し、問題があれば是正を求める運用が求められます。
再委託が行われる場合の監督
委託先がさらに別の事業者へ業務を再委託する場合、委託元の監督は再委託先にも及びます。ガイドラインは、委託を行う場合と同様に、再委託する相手方・再委託する業務内容・再委託先での個人データの取扱方法などについて、委託先から事前報告を受けるか承認を行うことを求めています。
あわせて、委託先が再委託先に対して適切な監督を果たしているか、再委託先が安全管理措置を講じているかを十分に確認することが望ましいとしています。
委託元は再委託先と直接の契約関係にないのが通常ですが、だからといって監督が不要になるわけではありません。前述のベネッセ事件も、漏えいを直接起こしたのは再委託先の従業員でした。契約書で再委託の可否・事前承認・再委託先にも同等の安全管理措置を求めることを定め、委託先を通じて再委託先の状況まで把握できる状態にしておくことが重要です。
一括ダウンロードする
委託先管理の進め方(一覧表・選定基準・調査票/NDA・定期点検)
ここからは、3本柱を実際の業務に落とし込む手順を整理します。委託先管理は、委託先を洗い出して一覧にまとめ、選定基準にそって評価し、契約と調査票で取り決めを固め、委託後も定期的に点検する、という流れで回していきます。

委託先一覧表(管理台帳)を作る
最初に、どの業務をどの委託先に任せ、どのような個人データを渡しているかを一覧表(管理台帳)に整理します。委託先名・委託業務の内容・取り扱う個人データの種類と件数・再委託の有無・契約の有効期限・直近の評価結果などを並べると、監督の抜け漏れや契約更新のタイミングを把握しやすくなります。委託先が多い企業ほど、どこに何を任せているかが属人的になりがちなので、台帳の整備が監督の出発点になります。
委託先の選定基準(着眼点チェックリスト)
委託先を選ぶ・評価する際の着眼点は、法第23条が求める安全管理措置の4つの観点(組織的・人的・物理的・技術的)を軸に、認証取得・実績・再委託の方針を加えると網羅しやすくなります。以下は、選定と定期評価で確認する主な項目です。業務で扱う個人データの重要度に応じて、確認の深さを調整します。
- 組織的な体制:個人情報保護・情報セキュリティの社内規程、責任者・管理体制、事故発生時の報告ルートが整備されているか
- 人的な対策:従業員への教育、秘密保持の誓約、退職者のアクセス権の削除などが運用されているか
- 物理的な対策:個人データを扱う区画の入退室管理、書類・媒体の施錠保管、持ち出しの制限があるか
- 技術的な対策:アクセス制御、通信・保存データの暗号化、ログの取得・監視、不正アクセス対策が講じられているか
- 認証の取得状況:プライバシーマークやISMS(ISO/IEC 27001)などの第三者認証を取得しているか
- 実績と信用:依頼する業務の実績、経営の健全性、過去の事故やその後の是正状況
- 再委託の方針:再委託の有無・範囲、再委託先にも同等の措置を求める運用があるか
これらは「確認する項目」を挙げただけでは機能しません。各項目について、どの水準を満たせば合格とするかの基準をあらかじめ決めておき、点数化やランク付けで評価結果を記録できるようにすると、委託先ごとのばらつきや年ごとの変化を比べられます。認証の有無のように書面で確認できる項目と、現地確認やヒアリングが必要な項目を分けておくと、評価の負担を抑えられます。
調査票・NDA(機密保持契約)の締結
選定基準を委託先に確認する手段が、調査票(チェックシート)です。前述の着眼点を質問項目に落とし込み、委託先に回答してもらって安全管理措置の実施状況を確かめます。あわせて、委託契約や覚書、NDA(機密保持契約)で、安全管理措置・再委託の可否と手続き・漏えい時の報告義務・委託終了時のデータの返却や消去を取り決めます。
調査票で把握した実態と、契約で求める水準をそろえておくことが、監督の実効性につながります。
契約締結後の定期点検と見直し
委託を開始した後も、定期的に取扱状況を点検します。点検の頻度は扱う個人データの重要度に応じて決め、一般には年1回以上、大量のデータを扱う委託先や過去に問題があった委託先はより短い周期で確認する、といった運用が考えられます。契約更新のタイミングやトラブルが起きたときにも評価を見直し、是正が必要な点は委託先に改善を求めて、その実施状況を追跡します。
前年の回答と比べて変化を把握できるようにしておくと、改善が進んでいるか、新たなリスクが生じていないかを捉えやすくなります。
委託先管理を仕組み化する(サービス活用・解決策)
委託先管理は、委託先が数社のうちは表計算ソフトとメールでも回せますが、委託先や再委託先が増えるほど、調査票の配布・回収・催促・採点・履歴管理といった作業が属人的になり、負担が大きくなります。こうした委託先リスク管理の業務をクラウド上で一元化するサービス(TPRM/VRM ツール)を使うと、調査票の一括配信や未回答者への自動催促、回答の採点・記録、年次の定期点検を効率化できます。
ここでは、委託先・再委託先の調査と点検に対応したサービスを紹介します。ただし、これらのツールは監督の運用を支えるものであり、導入すれば法令対応が完結するわけではない点には留意が必要です。
以下はご紹介する委託先リスク管理サービスの比較表です。
| サービス名 | VendorTrustLink | Conoris BP |
|---|---|---|
| 提供会社 | 株式会社アトミテック | 株式会社Conoris Technologies |
| 主な調査対象 | 委託先・取引先全般 | 委託先・再委託先 |
| 調査票の自社設計・一括配信 | ● | ● |
| 回答の自動採点・リスク評価 | ●自動採点・経年比較、AIリスク判断支援 | ●AIレビューアシストで回答を分析・リスク抽出(最終判断は人) |
| 再委託先の階層管理 | △契約情報管理で再委託先評価を簡易登録(ツリー階層管理は公式記載なし) | ●プロジェクト・会社別にツリー階層で管理 |
| 年次の定期点検 | ●定期送付・自動リマインド、経年比較 | ●年次定期点検を一括依頼・回収、前年差分を追跡 |
| 料金体系 | 要問い合わせ(委託情報の件数・アカウント数に応じた個別見積り) | 要問い合わせ(委託先・再委託先の企業数に応じた個別見積り) |
| 導入形態 | クラウド(SaaS) | クラウド(SaaS) |
| 詳細情報 | 公式資料を見る | サービス詳細を見る |
1. VendorTrustLink(株式会社アトミテック)

VendorTrustLink は、委託先・取引先へのチェックシート(調査票)の送付・回収・採点・履歴管理をクラウド上で自動化する、委託先リスク管理に特化したサービスです。株式会社アトミテックが2024年10月にβ版を提供開始し、2025年4月に正式リリースしました。
委託業務の重要度や個人情報の取扱区分で委託先を分類・絞り込みでき、セキュリティ・コンプライアンス・品質管理などのチェックシートを自社で設計して一括配信します。回答は自動採点され、経年比較やレーダーチャートで可視化できるほか、未回答者への自動リマインド、評価や未回答件数のダッシュボード表示にも対応します。
送付時期・結果・評価時のコメントがプラットフォームに蓄積されるため、監督のプロセスを記録として残せる点が特徴です。料金は委託情報の件数と利用アカウント数を基準とする個別見積りで、公式サイトでの金額の公表はありません(2026年9月時点)。
2. Conoris BP(株式会社Conoris Technologies)

株式会社Conoris Technologies が提供する Conoris BP は、委託先・再委託先へのセキュリティ調査と年次の定期点検を、表計算ソフトやメール中心の運用からクラウド上に一元化します。
プロジェクト・会社別に委託先と再委託先を階層(ツリー)構造で管理でき、調査対象として委託先・再委託先の双方を扱える点が特徴です。調査票は自由にカスタマイズできるWebフォームで作成・送付し、入力ミスや記入漏れを指摘するエラーチェック機能を備えます。
回収した回答を分析して不備や高リスク項目を抽出し、社内規程や一般的なフレームワークと照合して一覧化するAIレビューアシスト機能もありますが、最終的な判断は人が行う設計です。2年目以降の調査票を一括で依頼・回収し、前年度との差分を追跡する年次定期点検の機能も備えます。料金は管理する委託先企業数と再委託先企業数に応じて変動する個別見積りです(2026年9月時点)。
委託先リスク管理のツールは、本記事で取り上げた2サービスのほかにも複数あります。以下の記事では、委託先リスク管理(サードパーティリスク管理、TPRM)ツールを幅広く比較し、各ツールの機能や料金、選び方を解説しています。複数のツールを見比べて自社の委託先管理に合うものを選びたい場合は、あわせてご覧ください。
まとめ
委託先とは、業務を任された側の事業者であり、業務を任せる自社は委託元にあたります。個人データの取扱いを委託する場合、委託に伴う提供は第三者提供にはあたらない代わりに、委託元には個人情報保護法第25条にもとづく委託先の監督義務が課されます。監督を怠った状態で委託先や再委託先が漏えいを起こせば、委託元自身が監督上の過失を問われ、損害賠償責任を負う場合があることは、公表された裁判例が示すとおりです。
監督の具体は、適切な委託先の選定・委託契約の締結・取扱状況の把握という3本柱と、再委託先への同等の監督に整理できます。実務では、委託先の一覧表を整え、安全管理措置の観点で選定基準を定め、調査票とNDAで取り決めを固め、委託後も定期的に点検する流れで回します。
委託先や再委託先が増えて手作業の管理に限界を感じる場合は、調査票の配信・採点・定期点検を仕組み化するサービスを活用することで、監督の負担を抑えつつ記録を残しやすくなります。自社の委託先の数や扱うデータの重要度に合わせて、無理なく継続できる管理の形を整えていきましょう。
一括ダウンロードする
よくある質問(FAQ)
Q. 委託先とは何ですか?委託元とどちらが自社を指しますか?
A. 委託先とは業務の処理を任された(委託された)側の事業者を指し、業務を任せる側である委託元が、多くの場合に自社にあたります。「委託先」という言葉を調べる場面では、自社は業務を任せる委託元の立場にあり、任せた相手である委託先をどう選び・どう管理するかが問われているのが通常です。
個人情報保護法でも、個人データの取扱いを任せる側が「個人情報取扱事業者(委託元)」、任された側が「委託を受けた者(委託先)」と位置づけられています。
出典・参考資料(1件)
- 出典:個人情報の保護に関する法律についてのガイドライン(通則編)|個人情報保護委員会(https://www.ppc.go.jp/files/pdf/241202_guidelines01.pdf)
Q. 委託先や再委託先で個人情報が漏えいした場合、委託元である自社の責任はどこまで及びますか?
A. 委託先は独立した事業者のため委託元が当然に全責任を負うわけではありませんが、委託先の選定や監督を怠った過失があれば、委託元自身が民法第709条の不法行為責任を問われ、損害賠償責任を負う場合があります。委託先が起こした個人情報の漏えいについて、委託元の監督上の過失を認めて共同不法行為の成立を認めた裁判例(ベネッセ事件の東京高裁判決)もあります。
この事件で漏えいを直接起こしたのは再委託先の従業員でしたが、委託元の監督義務違反が問われました。行政上も、個人情報保護法第25条が定める委託先への必要かつ適切な監督を怠ったとして、個人情報保護委員会の指導・勧告などの対象になり得ます。
出典・参考資料(2件)
- 出典:民法(明治29年法律第89号)第709条|e-Gov法令検索・日本法令外国語訳データベースシステム(法務省)(https://www.japaneselawtranslation.go.jp/ja/laws/view/4848)
- 出典:東京高等裁判所 令和元年6月27日判決(ベネッセ個人情報漏えい損害賠償請求控訴事件)|裁判所(https://www.courts.go.jp/assets/hanrei/hanrei-pdf-89946.pdf)
Q. 個人データを扱わない業務の委託先にも、委託先の監督義務はありますか?
A. 個人情報保護法第25条の委託先の監督義務が生じるのは個人データの取扱いを外部に委託する場合であり、個人データを一切扱わない業務の委託先は、この監督義務の対象にはなりません。法律上の「委託」は、契約の形態や種類を問わず他の者に個人データの取扱い(入力・編集・分析・出力など)を行わせることを指すためです。
ただし、当初は個人データを扱わない想定でも、運用の過程で委託先が個人データに触れる場面がないかは確認が必要です。また、個人情報保護法の監督義務とは別に、機密情報の保護や業務品質の確保のために契約で取り決めておくことは有効です。
出典・参考資料(1件)
- 出典:個人情報の保護に関する法律についてのガイドライン(通則編)|個人情報保護委員会(https://www.ppc.go.jp/files/pdf/241202_guidelines01.pdf)
Q. クラウドサービスやSaaSを利用する場合も、委託先として監督する必要がありますか?
A. クラウドサービスやSaaSであっても、事業者に自社の個人データの取扱いを行わせる形であれば「委託」に当たり、委託元には委託先と同様の監督義務が生じます。個人情報保護法上の委託は契約の形態や種類を問わないため、サービスの呼び名がクラウドやSaaSであるかどうかで判断は変わりません。
一方で、クラウド事業者が預かったデータを取り扱わないこととされている場合など、委託に該当しないと整理される場合もあり、契約内容やデータの取扱いの実態に応じて個別に判断する必要があります。いずれの場合も、保存データの暗号化やアクセス管理といった安全管理措置の確認は重要です。
出典・参考資料(1件)
- 出典:「クラウドサービスの利用」に関するQ&A(Q7-53ほか)|個人情報保護委員会(https://www.ppc.go.jp/all_faq_index/faq1-q7-53/)
出典・参考資料(1件)
- 出典:個人情報の保護に関する法律についてのガイドライン(通則編)|個人情報保護委員会(https://www.ppc.go.jp/files/pdf/241202_guidelines01.pdf)
Q. 委託契約やNDA(機密保持契約)には、委託先の監督のために何を盛り込めばよいですか?
A. 委託契約やNDAには、委託先が講じる安全管理措置の内容・再委託の可否と手続き・漏えいなどが起きた際の報告義務・委託終了時のデータの返却や消去を、委託元と委託先の双方が同意した内容として明記します。あわせて、委託先での個人データの取扱状況を委託元が把握できる仕組み(報告や監査に応じる義務など)を盛り込むことが望ましいとされています。
一般的な業務委託契約にはセキュリティに関する条項が十分に含まれていないことも多いため、契約書や覚書で個人データの取扱いに関する取り決めを具体的に補うことが重要です。
Q. 委託先の定期点検(監査)はどのくらいの頻度で行えばよいですか?
A. 委託先の定期点検の頻度に法令上の一律の決まりはなく、扱う個人データの重要度に応じて決めるのが基本で、一般には年1回以上が目安です。個人情報保護委員会も「定期的な監査等により」取扱状況を把握するよう求めるにとどまり、具体的な頻度は示していません。大量の個人データを扱う委託先や過去に問題があった委託先は、より短い周期で確認します。
契約更新のタイミングやトラブルが起きたときにも点検・評価を見直し、是正が必要な点は委託先に改善を求めてその実施状況を追跡します。前年の回答と比較できるようにしておくと、改善の進み具合や新たなリスクを捉えやすくなります。
出典・参考資料(2件)
- 出典:個人情報の保護に関する法律についてのガイドライン(通則編)|個人情報保護委員会(https://www.ppc.go.jp/files/pdf/241202_guidelines01.pdf)
- 出典:委託先を監督してますか?|個人情報保護委員会(https://www.ppc.go.jp/files/pdf/Itakusaki_chakuganten.pdf)
Q. 委託先が増えて調査票の配布や点検の管理が追いつきません。効率化する方法はありますか?
A. 委託先リスク管理ツール(TPRM/VRMツール)を使うと、調査票の一括配信・未回答者への自動催促・回答の採点と記録・年次の定期点検をクラウド上で効率化できます。委託先が数社のうちは表計算ソフトとメールでも回せますが、委託先や再委託先が増えるほど調査票の配布・回収・催促・採点・履歴管理が属人的になり、負担が大きくなります。こうしたツールは監督のプロセスを記録として残せる点も利点です。
委託先・再委託先の調査と点検に対応したこうしたツールには、調査票の設計から配信・回収・評価・定期点検までをまとめて扱えるものがあります。ただし、ツールは監督の運用を支える道具であり、導入すれば個人情報保護法への対応が完結するわけではない点には留意が必要です。
委託先リスク管理サービスの料金・資料を一括チェック
MCB FinTechカタログでは、委託先・再委託先の調査票の配信や定期点検を仕組み化するサービスの最新資料を無料で一括請求できます。機能や対応範囲を比べて、自社の委託先管理に合うサービスを検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。
















