はじめに
委託と第三者提供の違いは、データを受け取った相手が「自社の業務のため」に使うのか、「自分の目的のため」に使うのかで分かれます。委託なら本人の同意は要りませんが、相手が自分の目的で使うなら第三者提供になり、原則として本人の同意が必要です。
私は個人情報保護士の試験で、この第三者提供まわりの問題を半分前後落としました。個人データを渡す側と受け取る側で義務が違うことを、正しく理解できていなかったためです。本記事では条文と個人情報保護委員会の Q&A を確認し直し、SaaS やクラウドにデータを渡す場面に当てはめて整理します。
本記事のまとめ
- 委託・事業承継・共同利用で渡す相手は「第三者」に当たらず、本人の同意は要らない。ただし委託元には委託先を監督する義務がある。
- 委託先は、委託された業務の範囲内でしかデータを使えない。自社のための統計化や、独自データとの突合はできない。
- クラウドに保存するだけなら、事業者が中身を取り扱わないことになっていれば提供に当たらない。
- 個人データの第三者提供では受け取る側が相手と入手経路を確認する。個人関連情報では逆に渡す側が本人の同意を確認する。

委託・第三者提供・共同利用・事業承継の違い
個人データを本人の同意なく第三者に渡すことは、原則として禁止されています(27条1項)。ただし委託・事業承継・共同利用で受け取る相手は「第三者に該当しない」とされています(27条5項)。条文は個人情報の保護に関する法律(e-Gov法令検索)で確認しました。
| 渡し方 | 典型例 | 本人の同意 | 渡す側の主な義務 |
| 第三者提供 | 広告会社が自社の広告に使うために顧客データを受け取る | 原則として必要 | 提供の記録を作成・保存する(29条) |
| 委託 | 発送代行や分析ベンダーに、自社の業務として処理を任せる | 不要 | 委託先を監督する(25条) |
| 事業承継 | 合併や事業譲渡に伴って顧客データを引き継ぐ | 不要 | — |
| 共同利用 | グループ会社と、決めた範囲で一緒に使う | 不要 | 項目・利用者の範囲・利用目的・責任者を、あらかじめ本人に通知するか容易に知り得る状態に置く |
同じ企業グループの会社でも、それだけでは第三者に当たります。共同利用として扱うには、上の表の事項をあらかじめ本人に示しておく必要があります。

委託先ができないこと
委託は同意なしでデータを渡せる分、使い道が限られます。委託先は、委託された業務の範囲内でしか個人データを取り扱えません。
個人情報保護委員会の Q&A では、次のような使い方ができないとされています。
- 委託業務の範囲外で統計情報に加工し、自社のために使う(Q&A 7-38)。統計化そのものが委託業務の範囲内なら行える。
- 委託先が独自に持っている個人データや個人関連情報と本人ごとに突き合わせ、項目を足して委託元に戻す(Q&A 7-42)。
データ連携でいえば、分析ベンダーが自社のデータと結合してスコアを付けて返す、といった使い方は委託の範囲を超えます。その場合は、本人の同意を得るなど第三者提供として扱えるかを検討することになります。

クラウドに置くだけなら提供に当たらない場合がある
クラウドストレージやデータウェアハウスに顧客データを置くとき、毎回同意が必要なわけではありません。判断の基準は、クラウドの事業者がその個人データを取り扱うことになっているかどうかです(Q&A 7-53)。
事業者が個人データを取り扱わないことになっていれば、個人データを提供したことにはならず、本人の同意も委託先としての監督も要りません。外国の事業者が運営するサーバに保存する場合も、同じ考え方で外国にある第三者への提供に当たらないとされています(Q&A 12-3)。ただし、自社の安全管理措置として、その外国の制度を把握したうえで必要な措置を取ることは求められます。
「取り扱わない」と言えるかは契約と実態で決まる
2024年3月に個人情報保護委員会は、クラウドサービスの事業者が個人データを取り扱っていると判断された事例について注意喚起を出しています。事業者が一定の場合に利用者のデータを使える取り決めがあり、保守用の ID でアクセスでき、それを防ぐアクセス制御もなかった事例です。
利用規約や契約で事業者のアクセスがどう定められているかを確認しておくと、委託として監督が必要かどうかを判断しやすくなります。

第三者提供では受け取る側も確認・記録する
個人データの第三者提供では、渡す側だけでなく受け取る側にも、相手と入手経路を確認して記録する義務があります。私が試験でいちばん混乱したのがここでした。
| 条文 | 義務を負う側 | 内容 |
| 29条 | 渡す側 | 提供した年月日や相手の氏名・名称などを記録し、保存する |
| 30条1項 | 受け取る側 | 相手の氏名・名称・住所(法人なら代表者名)と、相手がそのデータをどう取得したかを確認する |
| 30条2項 | 渡す側 | 確認された事項を偽ってはならない。違反すると10万円以下の過料(185条) |
| 30条3項・4項 | 受け取る側 | 確認した内容を記録し、保存する |
この義務は、いわゆる名簿業者を介して違法に入手された個人データが流通していたことをきっかけに設けられました。記録を残しておけば、不正に流通したときに流通経路を後から特定できる、という考え方です(ガイドライン 確認・記録義務編)。
確認・記録が要らない場合
委託・事業承継・共同利用による受け渡しと、法令に基づく場合など27条1項各号に当たる提供には、確認・記録の義務がかかりません。一方、本人の同意を得た提供は対象です。「同意を得ているから記録は省ける」わけではありません。

個人関連情報は渡す側が同意を確認する
Cookie ID に結び付いた閲覧履歴のような個人関連情報では、確認する側が逆になります。受け取る相手が個人データとして取得することが想定されるときは、渡す側が本人の同意を確認しなければなりません(31条1項)。
- 対象になるのは、相手が自社のデータと結び付けて個人データとして使うことが想定される場合だけ。個人関連情報の提供すべてにかかるわけではない。
- 相手が外国にある場合は、その国の制度などの情報が本人に提供されていることも確認する。
- 個人データのような、委託・事業承継・共同利用に当たる例外はない(Q&A 8-8)。
渡す側では誰のものか分からない情報でも、受け取る側で照合すれば個人データになります。その抜け道を塞ぐための規定だと理解してから、覚えやすくなりました。

データを渡す前に確認すること
外部のサービスにデータを渡す前に、次の順で確認すると、どの規定が関係するかを絞り込めます。
| 確認すること | 当てはまる場合 |
| 渡すデータは個人データか、個人関連情報か | 個人データなら27条〜30条、個人関連情報なら31条を確認する |
| 相手はデータの中身を取り扱うことになっているか | 取り扱わないことになっていれば、提供にも委託にも当たらない |
| 相手は自社の業務のために使うのか、自分の目的で使うのか | 自社の業務の範囲内なら委託。自分の目的なら第三者提供 |
| 相手が自社のデータと結合・加工して返す予定はあるか | 委託の範囲を超える。第三者提供として扱えるかを検討する |
| 自社が受け取る側になるか | 相手の名称・住所と取得の経緯を確認し、記録する |
まとめ
委託と第三者提供の違いは、相手が誰の目的でデータを使うかです。委託なら本人の同意は要りませんが、委託先の使い道は委託された業務の範囲に限られます。
- クラウドは、事業者が中身を取り扱うことになっているかで判断する。契約とアクセスの実態を確認しておく。
- 個人データの第三者提供は受け取る側が確認・記録し、個人関連情報は渡す側が同意を確認する。向きが逆になる点を取り違えない。
- 新しい連携を始める前に、上の確認表で関係する規定を洗い出し、判断に迷うところは法務担当に相談する。
本記事は試験勉強で整理した内容を、条文と個人情報保護委員会の資料で確認してまとめたものです。法的な助言ではありません。実際の判断は、個人情報保護委員会の資料や社内の法務担当に確認してください。

