LASSIC Media らしくメディア
業務委託エンジニアの情報セキュリティ、個人データを任せる前の確認
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)
この記事の結論
- 業務委託エンジニアに個人データの取扱いを含む作業を任せるなら、任せた相手を監督する義務(個人情報保護法第25条)を前提に準備します。
- 実際の顧客データで不具合を再現する作業は個人データの取扱いの委託に当たり、個人データに触れない作業とは手続きが変わります。
- 委託先の選定、委託契約、取扱状況の把握の3つに加え、再委託と漏えい時の連絡も契約で決めておきます。
※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。
開発を手伝ってもらう業務委託のエンジニアに、顧客のデータベースを見せてよいのか分からない。秘密保持契約は結んだものの、それで足りているのか自信がない——。社外のエンジニアに開発を任せる現場では、こうした迷いが起こりがちです。業務委託エンジニアの情報セキュリティとは、社外から開発に加わる人が自社の情報を漏らさずに扱えるよう、任せる作業、渡すデータ、契約の中身、確認のしかたを、発注する会社が決めておくことを指します。
なかでも、顧客や従業員の個人データを扱う作業を任せる場合は、個人情報保護法が定める「委託先の監督」を踏まえた準備が要ります。ただし、どの作業にも同じだけの手続きが要るわけではなく、個人データに触れない作業であれば、委託先の監督の対象にならない場合があります。本記事では、業務委託エンジニアを迎える開発責任者や人事の担当者に向けて、従業者と委託先の違い、個人データを扱う作業の見分け方、委託先の監督で講じる措置、そして漏えいが起きたときの連絡の決め方を整理します。
目次
業務委託エンジニアの情報セキュリティとは
業務委託エンジニアに渡す情報は、大きく2種類に分けて考えると整理しやすくなります。一つは、ソースコードや設計書、取引条件のような自社の技術情報や営業上の情報です。もう一つは、顧客名簿や会員のデータベースに入っている個人情報です。前者は主に秘密保持契約や社内の管理規程で守り、後者にはそれに加えて個人情報保護法の義務がかかります。
個人情報保護法は、検索できるように整理した個人情報の集まりを「個人情報データベース等」と呼び、それを構成する個人情報を「個人データ」と定めています。顧客管理システムや会員サイトのデータベースに入った氏名や連絡先は、個人データの典型です。開発の仕事では、こうしたデータベースを持つシステムの改修や保守を任せる場面が少なくありません。
個人データを扱う事業者には、「個人データの漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置」を講じる義務があります(第23条)。*1 業務委託エンジニアに作業を任せても、この義務を負うのは発注する会社です。アカウントや端末の渡し方は「業務委託エンジニアの受け入れで決める5つの手続き」、契約が終わるときの対策は「業務委託エンジニアの離任時に情報漏えいを防ぐ3つの対策」で扱っています。ここからは、個人データの扱いに絞って見ていきます。
従業者の監督と委託先の監督の違い
個人情報保護法には、個人データを扱わせる相手について2つの条文があります。第24条は自社の「従業者」に対する監督を、第25条は個人データの取扱いを委託した相手、つまり委託先に対する監督を定めています。業務委託エンジニアがどちらに当たるかで、準備することが変わります。
個人情報保護委員会のガイドライン(通則編)は、従業者を、事業者の「指揮監督を受けて事業者の業務に従事している者等」と説明し、正社員やアルバイトのほか、取締役や派遣社員も含むとしています。*2 同委員会のQ&Aも、従業者かどうかは「事業者との雇用契約の有無を問いません」と答えています。*3 派遣社員も、派遣先の指揮監督を受けて働いている限り、派遣先の従業者に当たるとされています。
一方、業務委託契約で開発に加わるエンジニアは、雇用契約も派遣契約も結ばず、会社や個人として作業を引き受ける立場です。個人データの取扱いを含む作業を任せるなら、第25条の委託先として準備しておくと、あとで扱いに迷いません。ここからは、個人データの扱いを任せる自社を委託元、任せる相手を委託先と呼びます。第25条は、委託する事業者に「委託を受けた者に対する必要かつ適切な監督を行わなければならない」と定めています。*1
個人データに触れる作業の見分け方
業務委託エンジニアがシステムに触れる作業が、どれも個人データの取扱いの委託になるわけではありません。個人情報保護委員会のQ&Aは、情報システムの保守を外部の事業者に任せる場合について、契約や作業の内容から見て、相手が個人データを扱うことになっているかどうかで扱いを分けています。
| 扱い | Q&Aが挙げる例 |
|---|---|
| 個人データの取扱いの委託に当たる | 個人データを用いて情報システムの不具合を再現させ検証する場合 個人データをキーワードとして情報を抽出する場合 |
| 個人データの提供に当たらない | システム修正パッチやマルウェア対策のためのデータを配布し、適用する場合 作業中に個人データが見える状態になっても、記録や印刷などを防ぐ措置が講じられている場合 |
提供に当たらない、つまり委託先の監督の対象にならない側の例には、どれも条件が付いています。契約で「個人データを取り扱わない」と定め、アクセス制御(決まった人だけがデータに触れられる設定)などで実際に取り扱えないようにしていることです。画面に顧客の氏名が映るだけの作業と、データを手元に写して調べる作業とでは、準備が違うということです。
開発の仕事に置き換えると、本番のデータベースから問い合わせのあった顧客の記録を抜き出して不具合を調べる作業や、古いシステムから新しいシステムへ顧客データを移す作業は、委託に当たる側に入ります。サーバーへの更新プログラムの適用だけを任せ、データベースへのアクセス権を渡さない作業は、提供に当たらない側に入ります。
通則編は、「委託する業務内容に対して必要のない個人データを提供しないようにすることは当然のこと」としています。*2 画面の改修やテストのためだけなら、氏名や電話番号を架空の値に置き換えたテスト用のデータを用意し、本番のデータは渡さないという選び方もできます。委託先の監督の手間を減らすうえでも、最初に検討しておきたい方法です。
委託先の監督で講じる3つの措置
個人データの取扱いを委託するときに講じる措置として、通則編は「適切な委託先の選定」「委託契約の締結」「委託先における個人データ取扱状況の把握」の3つを挙げています。*2 どの程度まで行うかは、漏えいしたときにデータに載っている顧客や従業員が受ける影響の大きさや、委託する個人データの性質と量に応じて決めるものとされています。
| 措置 | 通則編の記述の要点 | 迎える前に確かめたいことの例 |
|---|---|---|
| 適切な委託先の選定 | 委託先の安全管理措置が、委託元に求められるものと同等であることをあらかじめ確認する | 作業に使う端末の管理のしかた、データを保存する場所、作業に加わる人の名前と人数 |
| 委託契約の締結 | 双方が同意した安全管理措置と、委託元が取扱状況を把握できることを盛り込むことが望ましい | 扱ってよいデータの項目、作業の期間、終了時の削除と報告、再委託の条件 |
| 委託先における個人データ取扱状況の把握 | 契約で決めた管理が守られているかを定期的な監査などで調べ、委託の内容の見直しも含めて評価することが望ましい | アクセスの記録を見る時期、確認の方法(訪問か聞き取りか)、見直しの時期 |
選定では、ガイドラインが安全管理措置として挙げる項目(端末の管理やアクセスの制限など)が、委託する作業に沿って実施されるかを確かめます。業務委託エンジニアの場合は、作業に使う端末とアカウント、データの持ち出しの扱いが中心になります。
取扱状況の把握の方法について、通則編は「個人データを取り扱う場所に赴く又はこれに代わる合理的な方法(口頭による確認を含む。)」を例に挙げています。*2 業務委託エンジニアが在宅で作業するなら、訪問ではなく、作業ログの確認や定例の打ち合わせでの聞き取りを取り決めておく方法が現実的です。
再委託と誓約書の扱い
業務委託の開発では、契約した会社が、さらに別の会社や個人のエンジニアに作業を任せることがあります。個人データを扱う作業がこうして任されると、再委託(委託先がさらに別の相手に任せること)になります。通則編は、委託先が再委託を行おうとする場合、再委託先や再委託する業務内容、再委託先での個人データの扱い方について、委託元が委託先から「事前報告を受け又は承認を行うこと」が望ましいとしています。*2
通則編は、委託先の監督を怠っていた場合に再委託先が不適切な扱いをすると、「元の委託元による法違反と判断され得る」とも注意しています。*2 監督していない事例として、契約に再委託の状況を把握すると書きながら報告を求めず、委託元の知らないうちに再委託が行われた例も挙げられています。契約書に条文を置くだけでなく、作業に加わる人が変わったときに知らせてもらう手順まで決めておきます。
委託先で作業するエンジニアから、秘密を守る旨の誓約書を個別に取るかどうかも、よく迷う点です。Q&Aは、誓約書の取得は監督の手法の一つと考えられるとしたうえで、「これが義務付けられるわけではありません」と答えています。*3 誓約書などでエンジニアの個人情報を受け取るときは、利用目的の通知や公表といった義務を自社が果たす必要があります。
漏えいが起きたときの連絡の決め方
個人データの漏えいのうち、本人の権利や利益を害するおそれが大きいものが起きると、事業者は個人情報保護委員会への報告と本人への通知を求められます(第26条)。委託を受けた側は、委託元にその事態を通知すれば、自らの報告の義務を免除されます(同条第1項ただし書)。業務委託エンジニアの作業中に起きた漏えいも、まず委託元に知らせてもらう流れになります。
通則編は、委託先から委託元への通知について、「速やか」の目安を委託先が当該事態の発生を知った時点から概ね3〜5日以内としています。*2 委託元は、遅くとも通知を受けた時点で事態を知ったことになり、そこから速やかに報告を行う必要があります。 委託先からの第一報が遅れると、委託元の報告の準備もその分だけ遅れます。
報告する事項は、概要、漏えいした個人データの項目、本人の数、原因、二次被害のおそれ、本人への対応、公表の状況、再発防止のための措置、その他の9つです。*2 概要には、委託元と委託先がいたかどうかも書くことになっています。 契約では、連絡する相手と手段、第一報で伝えてほしい事項を、この9つに沿って決めておくと、いざというときに聞き漏らしが減ります。
つまずきやすい点
一つ目は、秘密保持契約を結んだところで準備を終えてしまうことです。通則編が監督を行っていない事例に挙げるのは、安全管理措置の状況を契約締結時及びそれ以後も適宜把握しないまま委託し、委託先で漏えいが起きた場合です。 契約とあわせて、作業の途中で扱い方を確かめる時期も決めておきます。
二つ目は、テストや調査のために本番のデータベースを丸ごと写して渡してしまうことです。渡したデータの量が多いほど、漏えいしたときの影響も、委託先に求める管理も大きくなります。渡すなら、必要な項目と件数だけに絞るか、置き換えたデータを使います。
三つ目は、委託先が小さな会社や個人だから、管理も簡単なやり方でよいと考えてしまうことです。ガイドラインの別添は、従業員が100人以下の事業者向けに簡単な手法の例を示していますが、その対象からは委託を受けて個人データを取り扱う者が除かれています。*2 個人データを扱う作業を任せる相手には、規模にかかわらず、委託する作業に見合った管理を確かめます。
まとめ:個人データを任せる前に確かめたい3つの点
業務委託エンジニアに個人データを扱う作業を任せるうえで、確かめておきたい点は3つに整理できます。第一に、任せる作業が個人データの取扱いを含むかどうかを見分け、要らない個人データは渡さないこと。第二に、含む場合は委託先として、選定、契約、取扱状況の把握の3つの措置を講じること。第三に、再委託の条件と、漏えいが起きたときの連絡の手順を契約で決めておくことです。この3点を踏まえておけば、「秘密保持契約は結んでいたのに、誰がどのデータを扱っていたのか分からない」という事態を避けやすくなります。個人データを扱う開発を任せる相手や体制づくりに迷いがあれば、外部の手を借りるのも一つの選択肢です。
よくある質問
フリーランスの個人に作業を任せる場合も、委託先の監督の対象になりますか
個人データの取扱いを任せるなら対象になります。通則編は、個人データの取扱いの委託を、契約の形態・種類を問わず他の者に個人データの取扱いを行わせることと説明しています。 相手が会社か個人かではなく、任せる作業に個人データの取扱いが含まれるかどうかで考えます。
委託先に、自社と同じ厳しさの管理を求める必要はありますか
法律上は求められていません。Q&Aは、委託元が法の求める水準を超える措置を講じている場合でも、委託先は「法第23条が求める水準の安全管理措置を講じれば足りる」と解されるとしています。*3 自社の社内規程と同じ水準を求めたいときは、契約で双方が合意する形にします。
委託先の約款しか用意されていない場合、覚書を追加で結ぶ必要がありますか
必ずしも必要ではありません。Q&Aは、約款を吟味して安全管理が図られると判断できる場合には、必ずしも追加的に覚書を締結する必要まではないと答えています。 約款に再委託や漏えい時の連絡の定めがあるかは、先に確かめておきます。
クラウドサービスに個人データを保存するだけでも、委託先の監督が必要ですか
サービスを提供する事業者が個人データを取り扱うこととなっているかどうかで分かれます。取り扱わないこととなっていて提供に当たらない場合、第25条の監督の義務は課されませんが、利用する事業者は自らの安全管理措置として適切な措置を講じる必要があります。*3
個人データを扱う開発を任せる人を探したいとき
任せる作業と、扱うデータの整理からご相談いただけます。
Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。
Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。
出典
- *1 参考:e-Gov法令検索「個人情報の保護に関する法律」(https://laws.e-gov.go.jp/law/415AC0000000057)。出典:個人情報の保護に関する法律(平成15年法律第57号)。第16条第1項・第3項(個人情報データベース等・個人データの定義)、第23条(安全管理措置)、第24条(従業者の監督)、第25条(委託先の監督)、第26条第1項(漏えい等の報告等とただし書)を参照(確認日2026年9月28日)(2026年9月確認)
- *2 参考:個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(PDF)(https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)。出典:個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(平成28年11月、令和8年6月一部改正)。3-4-3(従業者の監督)、3-4-4(委託先の監督)とその事例・注記、3-5-3-3(速報の報告事項)、3-5-3-5(委託元への通知による例外)、10(別添)講ずべき安全管理措置の内容(中小規模事業者の定義)を参照(確認日2026年9月28日)(2026年9月確認)
- *3 参考:個人情報保護委員会「「個人情報の保護に関する法律についてのガイドライン」に関するQ&A」(https://www.ppc.go.jp/personalinfo/faq/APPI_QA/)。出典:個人情報保護委員会「「個人情報の保護に関する法律についてのガイドライン」に関するQ&A」。Q5-5(従業者の範囲)、Q5-10・Q5-11・Q5-12(委託先の監督)、Q7-53・Q7-54(クラウドサービスの利用)、Q7-55(情報システムの保守)を参照(確認日2026年9月28日)(2026年9月確認)