知的財産権やビジネス・企業法務Q&A続々更新!大阪弁護士会所属弁護士川内康雄 顧問弁護士
事務所所在地 自己紹介 方針 顧問弁護士 お問い合せ

サイト目次

顧問弁護士
 弁護士による法律顧問契約の条件
内部通報制度受付窓口
 弁護士による受付窓口対応
割引制度
 顧問契約料の各種割引制度
事務所案内・所在地案内
 住所・電話番号等
自己紹介
 川内康雄のプロフィール
業務方針
 業務への取り組み方
CSR活動
 社会貢献について
お問い合せ
 当職への連絡フォーム
リンク
 法務に役立つリンク
執筆記事
 法務・ITに関する当職の執筆記事
Q&A目次
 法務Q&Aの目次

管理人のメッセージを聞く(MP3)
関西弁版を聞く(MP3)

サイト内検索

Q&A目次

民法
会社法
商取引法
商標法
著作権法
IT法・インターネット法
オープンソース
不正競争防止法
個人情報保護法:その他
個人情報保護法:個人情報の収集
個人情報保護法:個人情報取扱事業者
個人情報保護法:個人情報等への該当性
個人情報保護法:利用目的
個人情報保護法:委託
個人情報保護法:安全管理
個人情報保護法:第三者提供
労働法
特定商取引法
破産法
プリペイドカード法(前払式証票法)


取扱分野

法務ネット」管理人川内康雄はコンピューターやインターネット情報セキュリティ等のIT著作権特許権商標権等の知的財産権を取り扱う大阪弁護士会所属の弁護士です。各種ビジネス企業法務個人情報保護法ベンチャー企業支援にも力を入れています。
 詳しくは下記メニューより川内康雄の自己紹介をご覧ください。

顧問弁護士制度

当職の顧問弁護士制度の詳細については、「顧問弁護士」制度のページをご覧ください。

管理者連絡先

法務ネットは大阪弁護士会所属弁護士川内康雄が管理運営しています。法律相談やご意見、ご質問等がございましたら、メニューのお問い合わせコーナーよりメールを送信いただくか、「自己紹介」ページに記載の当職事務所までご連絡ください。

専門分野について

こちらのホームページでは、日本弁護士連合会が定める「弁護士の業務広告に関する規定」及び「弁護士及び弁護士法人並びに外国特別会員の業務広告に関する運用指針」に基づき、当職が特に関心をもって取り扱っている業務分野につきましても、「専門」との表現を差し控えさせていただいております。

取扱分野・業務内容

当職の取扱分野はインターネットWebオープンソース(リナックス・GPL等)情報処理情報システムシステム開発ソフトウェア等のITサイバー法著作権等の知的財産権、個人情報保護情報セキュリティ情報漏洩時対応民法商法会社法)の民事法令・労務管理労働問題その他のビジネス・企業法務一般です。主な業務内容は契約書覚書利用規約約款ライセンス等の法的書類作成、法律相談コンプライアンスチェック(合法性・違法性鑑定)プライバシーポリシー情報セキュリティポリシーコンプライアンスプログラム等の社内規程・文書作成支援・公益通報者保護法内部通報制度受付窓口・裁判訴訟・調停)・トラブルクレーム等の紛争対応です。詳しくは弁護士川内康雄の取扱分野・業務内容をご覧ください。

宮脇弁護士のホームページ

当事務所のパートナー弁護士である大阪弁護士会所属の宮脇常亨弁護士がホームページを開設しました。過払金請求・債権回収及び過払い金返還請求・自己破産を中心とした債務整理を得意としています。顧問弁護士としての活動も行っています。各種の情報が満載されておりますので、是非一度ご覧ください。

リンクポリシー

法務ネットへはご自由にリンクしていただいて結構です。トップページ以外のページへの直接のリンクでも構いません。たとえばこのように「企業法務Q&A会社法カテゴリ」のアドレスを直接のリンク先にしていただいて結構です。またリンクの前後を問わず、管理人への連絡も不要です。
画像リンクの際には、 このリンク先の画像をダウンロードしてご使用ください。サイズは適宜修正していただいて結構です。
また相互リンクは、法律に関係のあるサイトであれば歓迎しております。お気軽にメニューの「お問い合わせ」よりご連絡ください。

アーカイブ

カテゴリー

カテゴリー「Q&A:個人情報保護法:安全管理」の10件の記事

個人情報漏洩防止対策 : 近時の情報漏洩事件においては、内部犯行によるものが増えていると聞きます。これに対してはどのような対策を取ればいいのでしょうか。

内部漏洩防止のための決定的な手段は残念ながら無いと言っていいでしょう。現状において可能な複数の手段を組み合わせて実施し、漏洩の危険性を少しでも減らしていくことが重要です。具体的には、まず各ベンダーが提供しているセキュリティシステムを導入して、社内のシステムから情報を引き出しにくい体勢を作ることが考えられます。次に従業員の法的な義務を強化するために、就業規則、労働契約を整備する必要があります。これらが変更できないのであれば、別途誓約書を提出させるのも有効でしょう。そしてよく言われることですが、社員教育を頻繁に実施して、社員の情報に対する意識を啓発することが重要です。

安全管理措置 : 先日セキュリティベンダーから「個人情報保護法が成立しましたので、セキュリティ機器を導入しなければ違法になりますよ」と言われました。本当でしょうか。

個人情報保護法第20条では、個人情報の安全管理措置を取ることが個人情報取扱事業者の義務とされています。もっとも、どのような安全管理措置をとれば、この条文上の義務を満たしたことになるかは明確ではありません。各種のセキュリティ基準や、国や地方公共団体が定めたガイドラインを参考にして、セキュリティ確保のための措置を取っていくことになります。少なくとも現時点において、特定のベンダーの製品や、特定の機能を有する製品の購入・導入が義務づけられているわけではありません。

安全管理:個人情報保護法が施行されましたが、現在在職中の従業員から、新たに個人情報の取扱に関する誓約書や同意書を取得することは必要でしょうか。

個人情報保護法の施行に合わせて、各企業では従業員から個人情報の取扱に関する同意書や誓約書(以下単に「誓約書」といいます)を取得することが積極的に行われています。しかし個人情報保護法が要求しているのは、あくまでも「従業者に対する必要かつ適切な監督を行」うことです(同法21条)。そのため個人情報の取扱方法を教育したり、従業員の個人情報の取扱方法を定期的に確認していなければ、誓約書を取得していたとしても、法律を遵守していることにはなりません。逆に誓約書が無くても、実効性のある監督手段を実施しているのであれば、法令を遵守していることになります。結局、誓約書の取得は必須というわけではありません。
もっとも誓約書を書かせるという行為は、従業員の個人情報保護への意識を高める効果があります。監督の実効性を挙げるための一手段として位置づけるのがよいのではないでしょうか。
また他の企業から業務を受託する際には、従業員から誓約書を取得していることが条件とされることが多くなってきています。そのため契約を遵守するために誓約書の取得が必要となる場合があり注意が必要です。

安全管理:会社が従業員に貸与していた携帯電話が盗難されたり、紛失したりした場合に、責任を負うのは会社ですか?従業員ですか?また個人の携帯電話に会社の顧客の情報が入っていた場合はどうですか?

個人情報が漏洩した場合には、個人情報保護法上の責任と、プライバシー侵害が問題となります。携帯電話の紛失や盗難の場合には、アドレス帳に記載されている氏名、住所、電話番号や、メールボックスに保存されているメールアドレスや本文の漏洩の可能性があるでしょう。
まず漏洩した内容が、個人にとってのセンシティブな情報を含んでいる場合(思想・信条・私生活上の行状等)には、本人から紛失した従業員に対する損害賠償請求権(民法709条)が発生します。そして本人は会社に対しては使用者責任を追及できます(715条)。この場合会社は、従業員に対する監督を尽くしていたことを立証できない限りは責任を免れることができません。携帯電話が会社の所有にかかるものであればこの立証は非常に困難でしょうし、従業員の所有物であっても、例えば会社として私物の携帯電話の使用を固く禁止しているにもかかわらず、従業員が勝手に個人の携帯を使用していたことを立証しなければいけませんが、これも容易ではないでしょう。
個人情報保護法上の責任については20条の安全管理義務が問題となりますが、まず従業員個人は、そもそも個人情報取扱事業者に該当しませんから、責任を負うことはありません。会社の責任が発生するかについては、会社が従業員に対して携帯電話の取扱についての適切な教育、監督を行っていたかがポイントです。たとえば教育としては、携帯電話の紛失に対する注意喚起をしたり、メモリの内容が不要になった際にはすぐに消去するよう指導したりしていることが必要です。また監督としては、従業員による携帯電話の取扱状況を定期的にヒアリングしたり、規則に違反した従業員を発見したときに、その改善を実際に命令したりしていることが必要です。会社としてこれらの安全管理義務を尽くしているにもかかわらず漏洩したという場合には、安全管理義務違反を問われることはありま
せん。これらの内容は、携帯電話が会社の所有物であるか、私物であるかは関係がありません。なお私物の携帯電話の使用が禁止されてして、かかる規則が周知徹底されているにもかかわらず、従業員がこれに違反して使用・漏洩したという場合には、安全管理義務違反を問われることはないでしょう。
もちろん従業員が訓戒・減俸など会社の内規上の処分を受けるかどうかは個人への法的な責任の発生の有無とは別問題ですので、別途労働法を鑑みた判断が必要です。

誓約書:従業員から秘密保持に関する誓約書を集める予定にしています。秘密保持契約書のような詳しい内容のものではないのですが、法的には効力があるものなのでしょうか。

従業員から徴収する秘密保持契約書には、通常は秘密保持義務や損害賠償義務が規定されています。もっとも労働契約上、従業員は当然に秘密保持義務を負っており、また、民法415条や709条により、情報を漏洩させた場合には、損害賠償義務を負うこととなります。そのため秘密保持契約書のこれらの規定は法的には意味がありません。また損害賠償額の予定や違約金条項を入れる場合もありますが、労働法上従業員に一方的に不利益を課すような条項は無効となる可能性が高いですから、これもまた法的にはあまり意味がありません。
もっとも日本人は一般的には律儀ですので、機密保持誓約書に署名すると、「情報を漏洩してはいけない」という意識がかなり高まります。そのため事実上情報漏洩防止の効果は高まるでしょう。
ま社外への持ち出し禁止や退職時の返却などの情報の安全のためのルールは、法的に必ずしも従業員が義務を負っているわけではありません。そこでた誓約書雛形を会社側で作成する際には、これらの条項を盛り込むと効果のより高い誓約書となるでしょう。

安全管理:一般的に購入して入手可能な名簿類を廃棄するときにもシュレッダー処理や溶解処理が必要でしょうか?

個人情報について要求される安全管理の度合いは個人情報のセンシティブ性に応じて様々です。廃棄に際しても、個人情報の重要性に応じた処理が必要になります。購入可能な名簿にしても、個人情報保護法施行後に、本人の同意の下で編纂されて一般に発売されている名簿であれば、シュレッダーや溶解処理までは不要でしょう。一方、個人情報保護法施行前に編纂された名簿や、本人の知らないところで発売されてしまっている名簿(多くの紳士録・公務員名簿等が該当します)については、念のため安全な廃棄方法をとった方が望ましいでしょう。
ちなみに悩ましいのがNTTのタウンページやハローページ(現在は配布停止)です。これらをシュレッダー処理や溶解処理していたらキリがありませんが、一般への流通度、普及度が高いため、個人情報保護法施行前に編纂されたものであっても、簡易な処分で問題ないと思われます。

安全管理:会社の従業員が個人情報を漏洩した場合には、その個人はどのような責任を負うのでしょうか?

まず民事上の責任として本人に対する損害賠償が必要となります。勤務先や委託元が本人に対して先に賠償している場合には、これらの勤務先や委託元からの求償を受けることになります。たとえば京都府宇治市の住民基本台帳データ漏洩事件では、情報を持ち出した大学院生やその所属企業が宇治市に対し400万円の賠償をすることになりました。
一方、刑事上の責任ですが、故意に持ち出したのであれば、窃盗罪や業務上横領、不正競争防止法違反として、懲役又は罰金が科されます。さくら銀行の派遣社員が個人情報を持ち出した事件では業務上横領罪が成立した例があります。

廃棄パソコンの残存データ:パソコン(PC)の中に友人の個人情報の残したまま中古業者に売却してしまいました。もし個人情報が漏洩したときに、私は責任を負いますか?それとも中古業者が責任を負いますか?

民法上、過失によって第三者に損害を発生させたときにはこれを賠償する責任が発生します。過失とは、平たく言えば、「やるべきことをやらないこと」です。近時個人情報保護への意識が高まっており、また、廃棄パソコンからの情報漏洩事件が多発しています。このような社会状況を前提とすると、廃棄するパソコンの中の個人情報は、これを消去すべき義務があると判断される可能性は高いでしょう。そして一次的に廃棄する義務を負うのは、パソコンの中に当初自ら個人情報を保存した者です。そのため、中古業者が重ねて責任を負う可能性がないわけではありませんが、まずはあなたが賠償の責任者となるでしょう。

個人情報の廃棄:個人情報の安全管理を行うため、業務上不要となった個人情報については廃棄したいと考えています。また顧客にこのことをアピールするため「お客様の個人情報は業務終了時に廃棄いたします」とお伝えする予定です。

個人情報の保護はもちろん大切ですが、他の法律の要求を遵守しなければ、これは別のコンプライアンス違反となってしまいます。そのため法定の保管年限が定められている文書については、まずこれを遵守することが第一です。
その場合、「お客様の個人情報を業務終了時に廃棄いたします。」と言ってしまうと、一部虚偽の事実を伝えてしまうことになり、また、不当表示となってしまうリスクもあります。そのため例えば、「お客様の個人情報については、法律で保管が義務づけられているものの他は、業務終了時に直ちに廃棄いたします。」などとして、一定の留保をして表示した方が良いでしょう。

機密保持契約書の締結義務:当社は卸売業者ですが、納入先より個人情報漏洩についての損害賠償条項が記載された覚書と誓約書の提出を要求されています。当社は取引上弱い立場にあるのですが、この要求には従わなければならないのでしょうか?

近時、個人情報漏洩事件の多発を受けて、個人情報保護に関する覚書の締結や誓約書の徴集が盛んに行われています。そして多くには、機密保持条項や損害賠償条項が記載されています。もっとも、誤解が多いのですが、実は、個人情報を預かっていれば、これらの書面を締結していなくても、法律及び先例上、機密保持義務や損害賠償義務を当然に負っています。当たり前といえば当たり前なのですが、、人の秘密を勝手に漏洩してはいけませんし、漏洩によって相手に損害を与えればこれを賠償しなければなりません。そのため、機密保持条項や損害賠償条項しか記載されていない書面であれば、もともと法律上負担している義務を紙に書いただけですので、実は締結したとしても、自社の負担が重くなるわけではありません。
一方、監査の受け入れや報告義務など、実質的な負担が重くなる条項については、よく検討して締結すべきです。違約金条項などが入っていると、思ってもみなかった賠償責任が発生してしまうことがあります。なお、機密保持の覚書や誓約書を相手方に提出するという義務は、法律上は特に存在していません。しかし今般、個人情報保護法が制定され、業務委託先の管理責任が明定されました。そしてこれをうけて経済産業省の個人情報保護ガイドラインも委託先に対し一定の監督を行うように要求しています。そのため委託元においてもこれらに対応せざるを得ない以上、委託先においても、覚書の締結などはある程度は受諾せざるを得ないでしょう。もっとも、「個人情報保護対策」という名の下に実質的に不利益な取引条件を押しつけるような行為は許されません。経済産業省ガイドラインにも同様の記載がなされています。あまりにも乱暴なやり方であれば、優越的地位の濫用であるとして、独占禁止法に基づき、公正取引委員会に申告すべきでしょう。