NEXT CEO
冊子をもらう

プライバシーポリシーの実務 — 掲載するだけでは足りない

2 分で読めます

公表事項だけでなく、実際の運用が伴っている必要があります。安全管理措置と、漏えい時の義務を整理します。

目次(7 項目)
  1. 公表・通知すべき事項
  2. 安全管理措置の中身
  3. 委託先の監督
  4. 本人からの請求に対応する
  5. 漏えい等が起きたら
  6. クッキーと外部送信
  7. 作るときの注意

公表・通知すべき事項

  • 利用目的具体的に。「事業活動のため」では不十分
  • 事業者の氏名・名称、住所、代表者名
  • 安全管理措置の内容
  • 第三者提供 … する場合はその旨、オプトアウトの方法
  • 委託の有無
  • 共同利用 … 項目、範囲、管理責任者
  • 外国にある第三者への提供海外のクラウドサービスを使う場合に該当することがあります
  • 開示等の請求手続き … 窓口、手数料
  • 苦情の申出先

安全管理措置の中身

公表するだけでなく、実際に講じる必要があります。

  • 組織的 … 責任者の設置、取扱い規程、点検
  • 人的 … 従業者への教育、秘密保持誓約
  • 物理的 … 書類の施錠保管、端末の盗難防止、廃棄の方法
  • 技術的 … アクセス権限の制御、二要素認証、暗号化、ログ

中小規模事業者には緩和された手法が示されていますが、何もしなくてよいわけではありません。

委託先の監督

外注先が個人情報を扱う場合、委託元に監督義務があります。

  • 契約書に個人情報の取扱いに関する条項を入れる
  • 再委託の可否と条件を定める
  • 取扱い状況を把握する

外注先が漏えいさせた場合、委託元の責任も問われます。

本人からの請求に対応する

本人には、開示、訂正、利用停止、第三者提供の停止などを請求する権利があります。

  • 請求を受け付ける窓口を用意する
  • 電磁的記録による開示も求められます
  • 手数料を徴収する場合は、実費を勘案した合理的な額

漏えい等が起きたら

次の場合、個人情報保護委員会への報告と本人への通知が義務です。

  • 要配慮個人情報が含まれる
  • 財産的被害が生じるおそれがある
  • 不正の目的によるおそれがある行為(外部からの攻撃、従業者による持ち出し)
  • 1,000人を超える漏えい

速報と確報で期限が定められています。事前に対応手順を決めておいてください。

クッキーと外部送信

アクセス解析や広告のタグを使っている場合、電気通信事業法の外部送信規律により、送信される情報の内容・送信先・目的の通知または公表が求められる場合があります。

作るときの注意

  • 雛形をそのまま使わない … 実態と違うポリシーは、ないより問題になります
  • 利用目的は広めに、ただし具体的に書く … 書いていない目的には使えません
  • 事業内容が変わったら見直す
  • 取得時に、ポリシーへのリンクと同意の導線を置く

この記事をシェアする


経営者のコメント

同じ時期に会社をつくった経営者が、この記事にどう向き合ったか。

コメントの投稿は会員限定です。 冊子を受け取る(無料会員登録)

無料

会社をつくった人に、最初に届く 1 冊

決算の進め方、PL のつくり方、創業時にやったほうがよい 10 のこと。 設立から 1 か月以内の方へ毎月お届けします。購読は無料で、 あわせてテンプレートの配布と無料ウェビナーもご利用いただけます。