COLUMN — LEGAL

個人情報の社内管理ルールを整える手順|中小企業が押さえるべき取得・保管・廃棄の実務

 法務

個人情報の社内管理ルールを整える手順|中小企業が押さえるべき取得・保管・廃棄の実務

顧客名簿、従業員の履歴書、取引先の担当者情報など、中小企業でも日常的に個人情報を扱う場面は多くあります。個人情報保護法はすべての事業者に適用されますが、「どこまで対応すればよいのか」「社内ルールをどう作ればよいのか」が分からず、曖昧なまま運用している企業も少なくありません。本記事では、個人情報の取得から廃棄までの流れを整理し、中小企業が明日から取り組める社内管理ルールの作り方を解説します。

個人情報保護法が求める基本的な義務

個人情報保護法は、個人情報を取り扱うすべての事業者に対して、取得時の利用目的の明示、適切な安全管理措置、本人からの開示請求への対応などを義務づけています。違反した場合には、個人情報保護委員会からの指導・勧告の対象となり、改善が見られない場合は命令や罰則が科されることもあります。

ここでいう個人情報とは、氏名や生年月日、住所、メールアドレスなど、特定の個人を識別できる情報を指します。紙の書類だけでなく、パソコンやクラウド上のデータも含まれます。また、個人情報を電子データとして5,000件以上保有している場合は、個人情報保護委員会への届出が必要です。ただし、5,000件未満であっても法律の義務自体は変わりません。

法律の条文や要件の詳細は専門家に確認する必要がありますが、実務上は「取得・保管・利用・開示請求対応・廃棄」の各段階で何をすべきかを明確にし、社内でルール化することが出発点となります。

個人情報管理の5つのステップ1. 取得利用目的の明示同意取得記録の作成2. 保管アクセス制限施錠管理台帳の整備3. 利用目的内使用持ち出し禁止委託先管理4. 開示請求窓口設置対応手順回答期限5. 廃棄保存期間の設定・廃棄方法の明確化・記録の保管
取得から廃棄までの各段階で確認すべき項目を整理することで、漏れのない管理体制を構築できます

個人情報を取得する際のルール

個人情報を取得する際には、利用目的をあらかじめ明示し、本人の同意を得ることが原則です。たとえば、採用時に履歴書を受け取る場合は「採用選考のために利用します」と伝え、顧客情報を得る際には「商品の発送とアフターサービスのために利用します」といった説明を行います。

利用目的は、できる限り具体的に示すことが求められます。「業務遂行のため」といった曖昧な表現では不十分です。また、取得後に利用目的を変更する場合は、変更内容を本人に通知または公表する必要があります。

実務上は、応募フォームや契約書に利用目的を記載し、チェックボックスで同意を得る方法が一般的です。紙の書類で取得する場合も、利用目的を明記した文書を添えるか、書面の余白に記載しておくことで、後から「同意を得ていない」とされるリスクを減らせます。

取得時の記録を残しておくことも重要です。誰が、いつ、どのような目的で取得したかを台帳に記録しておけば、後日の確認や監査の際に役立ちます。

保管と利用の際に整えるべきルール

取得した個人情報は、漏えい・滅失・毀損を防ぐための安全管理措置を講じる必要があります。具体的には、アクセス権限の設定、施錠可能な保管場所の確保、持ち出しや複製の制限などが挙げられます。

紙の書類であれば、施錠できるキャビネットに保管し、鍵の管理者を決めておきます。電子データの場合は、フォルダにアクセス権限を設定し、パスワードを定期的に変更するなどの対策が有効です。特に、顧客情報や従業員情報を扱う部門以外の社員がアクセスできないよう、権限を絞り込むことが重要です。

利用時には、取得時に示した目的の範囲内で使用することが原則です。たとえば、採用選考のために取得した履歴書を、マーケティング目的で利用することはできません。また、個人情報を外部に持ち出す際には、持ち出し記録を作成し、紛失や置き忘れを防ぐためのルールを設けておくことが推奨されます。

委託先や取引先に個人情報を渡す場合は、委託契約書に安全管理の義務を明記し、委託先の管理状況を定期的に確認する必要があります。委託先での漏えい事故も、委託元の責任として扱われるため、契約時の確認が欠かせません。

紙とデジタルの管理ポイント比較紙の個人情報保管場所・施錠可能なキャビネット・入室制限のある部屋利用時の注意・持ち出し記録の作成・コピー時の原本回収廃棄方法・シュレッダー処理・溶解処理(業者委託)リスク紛失・盗難・廃棄ミスデジタルの個人情報保管場所・アクセス権限の設定・暗号化されたフォルダ利用時の注意・パスワード管理・メール誤送信の防止廃棄方法・データの完全消去・バックアップも削除リスク不正アクセス・誤送信・流出
紙とデジタルで管理のポイントが異なるため、それぞれの特性に応じた対策を講じることが重要です

開示請求への対応窓口と手順

個人情報保護法では、本人から「自分の情報を開示してほしい」「訂正してほしい」「削除してほしい」といった請求があった場合に、一定の期間内に対応する義務があります。中小企業でも、こうした請求に備えて、対応窓口と手順を整えておくことが必要です。

まず、問い合わせ窓口を決め、ホームページやプライバシーポリシーに連絡先を明示します。窓口は専任の担当者でなくても構いませんが、請求があった際に誰がどのように対応するかを社内で決めておくことが重要です。

請求を受けた場合は、本人確認を行ったうえで、保有している情報を開示します。回答期限は法律上「遅滞なく」とされており、一般的には2週間から1か月程度が目安です。開示に際して手数料を徴収することもできますが、その場合は事前に金額を明示しておく必要があります。

訂正や削除の請求についても、内容を確認し、誤りがあれば速やかに対応します。請求に応じられない場合は、その理由を説明する必要があります。対応の記録を残しておくことで、後日のトラブルを防ぐことができます。

廃棄のタイミングと方法

個人情報は、利用目的を達成した後も無期限に保管しておくべきではありません。保管期間を定め、期限が来たら確実に廃棄することが、リスク管理の観点から重要です。

保管期間は、法律で定められているものと、社内で任意に設定するものがあります。たとえば、労働基準法では労働者名簿や賃金台帳の保存期間が定められており、税法では領収書や請求書の保存期間が決まっています。こうした法定の保存期間を超えた後は、速やかに廃棄することが推奨されます。

紙の書類は、シュレッダーで細断するか、溶解処理業者に委託して廃棄します。溶解処理を委託する場合は、業者が適切に処理を行ったことを示す証明書を受け取り、記録として保管しておくと安心です。

電子データの場合は、ファイルを削除するだけでは復元される可能性があるため、データ消去ソフトを使って完全に消去するか、ハードディスクを物理的に破壊する方法が確実です。クラウド上のデータも、削除後にバックアップが残っていないかを確認する必要があります。

廃棄の記録を残しておくことで、「いつ、誰が、どのように廃棄したか」が明確になり、監査や問い合わせの際に説明できるようになります。

社内ルールを文書化し、定期的に見直す

個人情報の管理ルールは、口頭で伝えるだけでは徹底されません。社内規程やマニュアルとして文書化し、全社員が閲覧できる状態にしておくことが大切です。

文書には、取得時の手順、保管場所、アクセス権限の設定方法、持ち出しのルール、廃棄の手順などを具体的に記載します。また、違反があった場合の報告先や対応手順も明記しておくと、事故が起きた際に迅速に対処できます。

個人情報保護に関する法律や社会の要請は変化するため、ルールは定期的に見直す必要があります。年に1回程度、管理状況を点検し、不備があれば改善する体制を整えておくことが推奨されます。

社員への教育も欠かせません。新入社員研修や定期的な勉強会で、個人情報の取り扱いについて説明し、事例を交えて注意点を共有することで、社内の意識を高めることができます。

当社では、経営コンサルティングの一環として、個人情報管理体制の構築支援も行っています。また、業務効率化のためのシステム開発では、アクセス権限管理やデータ保管の仕組みづくりもサポートしています。ご関心のある方は、お問い合わせください。

まとめ

個人情報の管理は、取得・保管・利用・開示請求対応・廃棄の各段階で明確なルールを設けることが基本です。紙とデジタルではリスクの性質が異なるため、それぞれに応じた対策を講じる必要があります。社内規程として文書化し、全社員に周知することで、漏えいや紛失のリスクを減らし、法令遵守の体制を整えることができます。個人情報保護法の要件は変更される場合があるため、最新の情報は個人情報保護委員会の公表資料等で確認してください。個別の判断が必要な場合は、弁護士など法律の専門家に相談することを推奨します。

この記事について

本記事は制度や一般的な考え方を解説したものです。実際のご判断にあたっては、個別の状況により結論が異なる場合があります。具体的なご相談は、お問い合わせフォームよりご連絡ください。

無料相談する

経営のこと、まずはお気軽にご相談ください。

初回のご相談は無料です。課題の整理からご一緒します。

無料相談する