顧客管理のシステムを開発会社に作ってもらうことになり、打ち合わせで「テストに本番のデータを少しいただけますか」と頼まれた。社内の個人情報の担当に相談すると、「外部に渡すなら、委託先をきちんと監督しないといけない」と言われる。何を確かめて、契約に何を書けばよいのか。システム開発で個人情報を扱う発注担当者が、最初につまずくのがここです。

結論から書くと、システム開発を外注して個人情報を扱わせる場合、発注側は個人情報保護法上の委託元として、委託先を監督する義務を負います。一方で、委託に伴って個人データを渡すこと自体は、本人の同意が必要な第三者提供には当たりません。この記事では、個人情報保護委員会のガイドラインとQ&Aをもとに、発注側が確認すべきことを、委託先の選定、契約、テストデータの扱い、漏えい時の対応の順に整理します。

この記事のポイント

  1. 委託に伴う個人データの提供は第三者提供に当たらず本人の同意は不要
  2. その代わり発注側は委託先を監督する義務を負う
  3. 開発会社が本番データに触れるかどうかで監督の必要性が変わる
  4. 再委託先の漏えいも監督していなければ発注側の法違反になりうる
目次
  1. システム開発の委託と個人情報保護法の関係
  2. 委託は第三者提供に当たらない
  3. 発注側には委託先を監督する義務がある
  4. 本番データを渡すかで扱いが変わる
  5. 再委託先の漏えいも発注側の責任になりうる
  6. システム開発の個人情報で発注側が確認すること
  7. 選定の段階で安全管理措置を確かめる
  8. 委託契約に書いておく項目
  9. テストと移行で渡すデータを減らす
  10. 漏えいが起きたときの報告の流れ
  11. よくある質問
  12. 総括:システム開発の個人情報は委託先の監督で守る

システム開発の委託と個人情報保護法の関係

発注側の会社から開発会社へ鍵のかかった箱が渡され、その先の再委託先まで点線でつながっているイラスト
個人データを預けた先の、そのまた先まで発注側の監督が及びます

システム開発の外注で個人情報が関わるのは、顧客管理や会員管理、予約、受発注など、個人のデータを扱うシステムを作るときです。開発中に開発会社が実際のデータに触れるかどうかで、発注側がやるべきことが変わります。まず、法律上の位置づけから整理します。

なお、ここで引用する条文の番号と内容は、2026年9月時点の個人情報保護法と、個人情報保護委員会のガイドライン(通則編)に基づいています。

委託は第三者提供に当たらない

個人情報保護法は、個人データを第三者に提供するときは、原則として本人の同意が必要だと定めています(第27条第1項)。ただし同じ条文の第5項は、個人情報取扱事業者が利用目的の達成に必要な範囲内で個人データの取扱いの全部または一部を委託することに伴って提供する場合は、提供を受ける者は第三者に当たらないとしています。

つまり、システム開発のために開発会社へ顧客データを渡すことは、利用目的の範囲内での委託であれば、顧客一人ひとりの同意を取り直す必要はありません。ここを「外部に出すなら同意が要る」と誤解して、開発そのものが止まってしまうことがあります。

ただし、利用目的の範囲を超えて、開発会社が自社のサービス改善にそのデータを使うといった形になれば、委託の範囲を外れます。委託先がデータを何のために使ってよいのかは、契約で明確にしておく必要があります。

発注側には委託先を監督する義務がある

同意が要らない代わりに、発注側には別の義務がかかります。個人情報保護法第25条は、個人データの取扱いの全部または一部を委託する場合は、委託先に対して必要かつ適切な監督を行わなければならないと定めています。

個人情報保護委員会の個人情報の保護に関する法律についてのガイドライン(通則編)は、この監督の中身として、次の3つを挙げています。

  • 適切な委託先の選定
  • 委託契約の締結
  • 委託先における個人データの取扱状況の把握

求められる水準は、発注側が自社で講じるべき安全管理措置と同等の措置が、委託先でも講じられるように監督することです。ガイドラインは、委託元が法律の求める水準より高い措置をとっている場合でも、委託先に同じ高さを求める趣旨ではないとしています。また、委託する業務に必要のない個人データを提供しないことは当然だとしています。

本番データを渡すかで扱いが変わる

システム開発で判断が分かれやすいのが、開発会社がどこまで個人データに触れるかです。個人情報保護委員会のQ&Aは、情報システムの保守を外部に任せる場合について、具体的な線引きを示しています。

保守の事業者が、サービスの内容として情報システム内の個人データを取り扱うことになっている場合は、個人データを提供したことになり、委託先として監督する必要があるとされています。例として挙げられているのは、個人データを使ってシステムの不具合を再現し検証する場合や、個人データをキーワードに情報を抽出する場合です。

一方、契約で個人データを取り扱わないことが定められ、適切にアクセス制御が行われている単純な保守であれば、個人データの提供には当たらないとされています。修正パッチの適用や、作業中に画面上で個人データが見えても記録や印刷を防ぐ措置がとられている場合などが例に挙がっています。

開発の場面に置き換えると、テストやデータ移行のために本番の顧客データを開発会社に渡すなら委託として監督が必要で、ダミーのデータだけで開発してもらい、本番環境には触れさせないなら扱いが軽くなる、と考えると整理しやすくなります。

再委託先の漏えいも発注側の責任になりうる

システム開発では、開発会社が作業の一部をさらに別の会社に再委託することがよくあります。ガイドラインは、委託先が再委託をする場合には、発注側が再委託の相手方、業務内容、個人データの取扱方法などについて事前に報告を受けるか承認を行い、再委託先でも安全管理措置が講じられることを十分に確認することが望ましいとしています。

さらにガイドラインは、発注側が委託先を必要かつ適切に監督していない場合に、再委託先が不適切な取扱いをしたときは、元の委託元である発注側の法違反と判断されうると注意を促しています。監督していない例として、再委託の条件を指示せず取扱状況の確認も怠った結果、再委託先が漏えいした場合などが挙げられています。

発注側から見えにくい再委託先で起きたことでも、責任が戻ってくる可能性があるということです。再委託の仕組みそのものは受託開発の再委託と下請けの仕組みで詳しく整理しています。

システム開発の個人情報で発注側が確認すること

立ち話のスペースで、情報システムの担当者が開発会社の担当者から個人データの取扱いについて説明を受け、メモを取っている様子
選定、契約、テストデータ、漏えい時の連絡まで、発注前に決めておきます

ここからは、監督の3つの中身を、システム開発の発注の流れに沿って具体的に見ていきます。

選定の段階で安全管理措置を確かめる

ガイドラインは、委託先を選ぶ段階で、委託先の安全管理措置が、少なくとも委託元に求められるものと同等であることを確認するため、ガイドラインの別添に定める項目が委託する業務内容に沿って確実に実施されることを、あらかじめ確認しなければならないとしています。別添の項目は、基本方針の策定、取扱いの規律の整備、組織的・人的・物理的・技術的な安全管理措置、そして外国で取り扱う場合の外的環境の把握です。

システム開発の発注に置き換えると、提案や見積もりの段階で、次のようなことを聞いておくとよいでしょう。

  • 個人データを扱う担当者と、アクセスできる人の範囲をどう決めているか
  • 個人データを扱う端末や作業場所をどう管理しているか
  • 開発環境やテスト環境へのアクセスをどう制限しているか
  • 再委託する予定があるか、あるならどの会社にどの作業を任せるか
  • 海外の拠点や海外のクラウドでデータを扱う予定があるか

ガイドラインは、必要に応じて個人データを取り扱う場所に赴くか、それに代わる合理的な方法で確認することも考えられるとしています。複数社を比べるときは、価格や実績と同じ表の中で、セキュリティと個人情報の扱いも並べて見ると判断しやすくなります。ベンダー選定比較表テンプレート(10カテゴリ100項目)には、品質・テスト・セキュリティや情報管理ルールの確認項目も含まれています。

委託契約に書いておく項目

ガイドラインは、委託契約には、個人データの取扱いに関する必要かつ適切な安全管理措置として委託元と委託先の双方が同意した内容とともに、委託先での取扱状況を委託元が合理的に把握できることを盛り込むことが望ましいとしています。

実務では、開発の委託契約書の本体や、別に結ぶ個人情報の取扱いに関する覚書に、次のような項目を入れることが一般的です。

  • 利用目的と、目的外に利用しないこと
  • 取り扱う個人データの範囲と、取り扱う場所・環境
  • 再委託の可否と、再委託する場合の事前承認
  • 発注側が取扱状況を確認・監査できること
  • 漏えいなどが起きたときの報告の期限と連絡先
  • 契約終了時や作業終了時のデータの返却・削除と、その報告

最後の返却・削除は、開発の現場で抜けやすい項目です。テストのために渡したデータが、開発会社の端末や検証環境に残ったままになっていないか、作業が終わった時点で報告をもらうところまで決めておきます。契約書全体で確認したい条項は受託開発の契約で発注者が確認すべきことにまとめています。

テストと移行で渡すデータを減らす

いちばん確実な対策は、開発会社に渡す個人データそのものを減らすことです。ガイドラインも、委託する業務内容に対して必要のない個人データを提供しないことは当然だとしています。

テストには、本物に似せたダミーのデータを使うのが基本です。どうしても本番に近いデータが必要な場合は、氏名や電話番号などを置き換えたり、一部を伏せたりしてから渡します。データ移行のように本番データを扱わざるをえない作業では、作業する環境と人、作業の期間を絞り、終わったら削除を確認します。移行の進め方そのものはシステム開発のデータ移行で発注側がやる作業で扱っています。

開発会社から「本番データをください」と言われたときは、何のために、どの項目が、何件必要なのかを聞き返すところから始めてください。本当に必要な範囲は、最初の依頼よりずっと狭いことがよくあります。

漏えいが起きたときの報告の流れ

万が一、委託先で漏えいが起きた場合の流れも、発注前に知っておくべきです。個人情報保護法第26条は、一定の漏えいなどが起きたとき、個人情報取扱事業者は個人情報保護委員会に報告しなければならないと定めています。ただし、委託を受けた事業者が、委託元にその事態を通知した場合は、委託先自身の報告義務は免除されます。

つまり、委託先で漏えいが起きた場合、多くは発注側が委員会への報告や本人への通知を行う立場になります。委託先から連絡が遅れれば、発注側の対応も遅れます。ガイドラインは、漏えいなどが発覚したときに講ずべき措置として、社内での報告と被害の拡大防止、事実関係の調査と原因の究明、影響範囲の特定、再発防止策、委員会への報告と本人への通知を挙げています。委託先から「何時間以内に、誰に、何を」連絡してもらうのかを、契約の段階で決めておいてください。

よくある質問

Q. 開発会社とNDA(秘密保持契約)を結んでいれば十分ですか?
A. NDAだけでは足りないことが多いです。一般的なNDAは秘密情報の漏えいを防ぐ約束が中心で、個人データの取扱状況の把握や再委託の承認、作業終了後の削除までは定めていないことがあります。個人データを扱わせるなら、ガイドラインが挙げる選定・契約・取扱状況の把握の3つに沿って、必要な項目を契約や覚書に加えてください。
Q. クラウドサービスを使って開発する場合も委託先の監督が必要ですか?
A. 判断の基準は、保存するデータに個人データが含まれているかではなく、クラウドの事業者が個人データを取り扱うことになっているかどうかです。個人情報保護委員会のQ&Aは、契約で事業者がサーバ内の個人データを取り扱わないと定められ、適切にアクセス制御されている場合は、個人データの提供に当たらず、委託先として監督する義務はないとしています。ただしその場合も、クラウドを使う自社の安全管理措置の一環として、適切な措置を講じる必要があるとされています。一方、開発会社が本番データを扱うなら、その開発会社は委託先として監督の対象になります。
Q. 小さな会社なので、ここまでの対応は難しいのですが。
A. ガイドラインは、委託する個人データの内容や規模、漏えいした場合に本人が被る影響の大きさなどのリスクに応じて措置を講じるとしています。すべてを大企業と同じ水準で行う必要はありませんが、渡すデータを減らすこと、再委託の有無を確かめること、終了時に削除を確認することは、規模にかかわらずできる対策です。