委託と第三者提供の違いは「誰の目的か」で決まる|クラウドはどちらか

「Third-Party Sharing」の文字と、会社から2方向に分かれる矢印・歯車の事務所・旗の建物・鍵付きのクラウドのイラスト 資格・学習

はじめに

委託と第三者提供の違いは、データを受け取った相手が「自社の業務のため」に使うのか、「自分の目的のため」に使うのかで分かれます。委託なら本人の同意は要りませんが、相手が自分の目的で使うなら第三者提供になり、原則として本人の同意が必要です。

私は個人情報保護士の試験で、この第三者提供まわりの問題を半分前後落としました。個人データを渡す側と受け取る側で義務が違うことを、正しく理解できていなかったためです。本記事では条文と個人情報保護委員会の Q&A を確認し直し、SaaS やクラウドにデータを渡す場面に当てはめて整理します。

本記事のまとめ

  • 委託・事業承継・共同利用で渡す相手は「第三者」に当たらず、本人の同意は要らない。ただし委託元には委託先を監督する義務がある。
  • 委託先は、委託された業務の範囲内でしかデータを使えない。自社のための統計化や、独自データとの突合はできない。
  • クラウドに保存するだけなら、事業者が中身を取り扱わないことになっていれば提供に当たらない。
  • 個人データの第三者提供では受け取る側が相手と入手経路を確認する。個人関連情報では逆に渡す側が本人の同意を確認する。
学習記録の冒頭に書いた結論。個人データの第三者提供は受け取る側(受領者)が確認し提供元が記録する、個人関連情報の第三者提供は渡す側(提供元)が確認する、と対比されている
試験勉強で作った学習記録の冒頭。29条・30条と31条で「誰が確認するか」が逆になる点を、自分の言葉で整理したもの

委託・第三者提供・共同利用・事業承継の違い

個人データを本人の同意なく第三者に渡すことは、原則として禁止されています(27条1項)。ただし委託・事業承継・共同利用で受け取る相手は「第三者に該当しない」とされています(27条5項)。条文は個人情報の保護に関する法律(e-Gov法令検索)で確認しました。

渡し方典型例本人の同意渡す側の主な義務
第三者提供広告会社が自社の広告に使うために顧客データを受け取る原則として必要提供の記録を作成・保存する(29条)
委託発送代行や分析ベンダーに、自社の業務として処理を任せる不要委託先を監督する(25条)
事業承継合併や事業譲渡に伴って顧客データを引き継ぐ不要—
共同利用グループ会社と、決めた範囲で一緒に使う不要項目・利用者の範囲・利用目的・責任者を、あらかじめ本人に通知するか容易に知り得る状態に置く

同じ企業グループの会社でも、それだけでは第三者に当たります。共同利用として扱うには、上の表の事項をあらかじめ本人に示しておく必要があります。

A社が顧客住所を使って商品やダイレクトメールを発送する事例の表。A社の正社員等は従業者、発送業務を請け負うB社は委託先で法第27条第5項第1号により第三者に該当しない、B社が住所録を自社広告に使うのは委託範囲外の利用、無関係な広告会社C社は第三者、同じ企業グループのD社も原則として第三者、と分類されている
相手ごとに区分を並べた自作の比較表。同じ企業グループというだけでは第三者から外れず、委託先でも委託の範囲を超えれば別の扱いになる

委託先ができないこと

委託は同意なしでデータを渡せる分、使い道が限られます。委託先は、委託された業務の範囲内でしか個人データを取り扱えません。

個人情報保護委員会の Q&A では、次のような使い方ができないとされています。

  • 委託業務の範囲外で統計情報に加工し、自社のために使う(Q&A 7-38)。統計化そのものが委託業務の範囲内なら行える。
  • 委託先が独自に持っている個人データや個人関連情報と本人ごとに突き合わせ、項目を足して委託元に戻す(Q&A 7-42)。

データ連携でいえば、分析ベンダーが自社のデータと結合してスコアを付けて返す、といった使い方は委託の範囲を超えます。その場合は、本人の同意を得るなど第三者提供として扱えるかを検討することになります。

個人情報保護委員会のガイドラインQ&A 7-42。委託に伴って提供された個人データを、委託先が独自に取得した個人データや個人関連情報と本人ごとに突合し、項目を付加または修正して委託元に戻すことはできない、と回答されている
委託先が独自データと突合して委託元に戻すことはできない、と明記されている。出典: 個人情報保護委員会「「個人情報の保護に関する法律についてのガイドライン」に関するQ&A」Q7-42(https://www.ppc.go.jp/all_faq_index/faq1-q7-42/)

クラウドに置くだけなら提供に当たらない場合がある

クラウドストレージやデータウェアハウスに顧客データを置くとき、毎回同意が必要なわけではありません。判断の基準は、クラウドの事業者がその個人データを取り扱うことになっているかどうかです(Q&A 7-53)。

事業者が個人データを取り扱わないことになっていれば、個人データを提供したことにはならず、本人の同意も委託先としての監督も要りません。外国の事業者が運営するサーバに保存する場合も、同じ考え方で外国にある第三者への提供に当たらないとされています(Q&A 12-3)。ただし、自社の安全管理措置として、その外国の制度を把握したうえで必要な措置を取ることは求められます。

「取り扱わない」と言えるかは契約と実態で決まる

2024年3月に個人情報保護委員会は、クラウドサービスの事業者が個人データを取り扱っていると判断された事例について注意喚起を出しています。事業者が一定の場合に利用者のデータを使える取り決めがあり、保守用の ID でアクセスでき、それを防ぐアクセス制御もなかった事例です。

利用規約や契約で事業者のアクセスがどう定められているかを確認しておくと、委託として監督が必要かどうかを判断しやすくなります。

個人情報保護委員会の令和6年3月25日付の注意喚起の1ページ目。クラウドサービス提供事業者が不正アクセス被害を受けた事案で、同事業者が個人データの取扱いの委託を受けて個人データを取り扱うものであり個人情報取扱事業者に該当すると判断した、と書かれている
クラウドに置くだけかどうかの判断基準が示された注意喚起。出典: 個人情報保護委員会「クラウドサービス提供事業者が個人情報保護法上の個人情報取扱事業者に該当する場合の留意点について(注意喚起)」令和6年3月25日(PDF)

第三者提供では受け取る側も確認・記録する

個人データの第三者提供では、渡す側だけでなく受け取る側にも、相手と入手経路を確認して記録する義務があります。私が試験でいちばん混乱したのがここでした。

条文義務を負う側内容
29条渡す側提供した年月日や相手の氏名・名称などを記録し、保存する
30条1項受け取る側相手の氏名・名称・住所(法人なら代表者名)と、相手がそのデータをどう取得したかを確認する
30条2項渡す側確認された事項を偽ってはならない。違反すると10万円以下の過料(185条)
30条3項・4項受け取る側確認した内容を記録し、保存する

この義務は、いわゆる名簿業者を介して違法に入手された個人データが流通していたことをきっかけに設けられました。記録を残しておけば、不正に流通したときに流通経路を後から特定できる、という考え方です(ガイドライン 確認・記録義務編)。

確認・記録が要らない場合

委託・事業承継・共同利用による受け渡しと、法令に基づく場合など27条1項各号に当たる提供には、確認・記録の義務がかかりません。一方、本人の同意を得た提供は対象です。「同意を得ているから記録は省ける」わけではありません。

条文・義務を負う者・義務の内容・述語の4列の表。29条は提供元が記録を作成・保存、30条1項は受領者が提供者の氏名と取得の経緯を確認、30条2項は提供者が偽ってはならず違反は10万円以下の過料、30条3項・4項は受領者が記録を作成・保存、31条は個人関連情報の提供元が本人の同意等を確認、と並んでいる
条文ごとに義務を負う者と述語を並べた自作の整理表。29条・30条では受領者側に確認義務があるのに対し、31条では提供元側に移る

個人関連情報は渡す側が同意を確認する

Cookie ID に結び付いた閲覧履歴のような個人関連情報では、確認する側が逆になります。受け取る相手が個人データとして取得することが想定されるときは、渡す側が本人の同意を確認しなければなりません(31条1項)。

  • 対象になるのは、相手が自社のデータと結び付けて個人データとして使うことが想定される場合だけ。個人関連情報の提供すべてにかかるわけではない。
  • 相手が外国にある場合は、その国の制度などの情報が本人に提供されていることも確認する。
  • 個人データのような、委託・事業承継・共同利用に当たる例外はない(Q&A 8-8)。

渡す側では誰のものか分からない情報でも、受け取る側で照合すれば個人データになります。その抜け道を塞ぐための規定だと理解してから、覚えやすくなりました。

個人関連情報データベース等を構成するものから始まるフローチャート。第三者に提供するかが「いいえ」なら31条の規律なし。「はい」の先で提供先が個人データとして取得することが想定されるかを問い、「いいえ」なら提供元の確認は不要、「はい」なら提供元に31条1項の確認義務が生じる
個人関連情報で31条の確認義務がかかるかを決める自作の判定フロー。分岐は「第三者に提供するか」と「提供先が個人データとして取得することが想定されるか」の2つ

データを渡す前に確認すること

外部のサービスにデータを渡す前に、次の順で確認すると、どの規定が関係するかを絞り込めます。

確認すること当てはまる場合
渡すデータは個人データか、個人関連情報か個人データなら27条〜30条、個人関連情報なら31条を確認する
相手はデータの中身を取り扱うことになっているか取り扱わないことになっていれば、提供にも委託にも当たらない
相手は自社の業務のために使うのか、自分の目的で使うのか自社の業務の範囲内なら委託。自分の目的なら第三者提供
相手が自社のデータと結合・加工して返す予定はあるか委託の範囲を超える。第三者提供として扱えるかを検討する
自社が受け取る側になるか相手の名称・住所と取得の経緯を確認し、記録する

まとめ

委託と第三者提供の違いは、相手が誰の目的でデータを使うかです。委託なら本人の同意は要りませんが、委託先の使い道は委託された業務の範囲に限られます。

  • クラウドは、事業者が中身を取り扱うことになっているかで判断する。契約とアクセスの実態を確認しておく。
  • 個人データの第三者提供は受け取る側が確認・記録し、個人関連情報は渡す側が同意を確認する。向きが逆になる点を取り違えない。
  • 新しい連携を始める前に、上の確認表で関係する規定を洗い出し、判断に迷うところは法務担当に相談する。

本記事は試験勉強で整理した内容を、条文と個人情報保護委員会の資料で確認してまとめたものです。法的な助言ではありません。実際の判断は、個人情報保護委員会の資料や社内の法務担当に確認してください。