目次
給与計算や年末調整の業務をクラウドサービスに移すと、従業員や支払先のマイナンバーが外部事業者のサーバに保存されることになります。個人データ一般と同じ整理でよいか、というご相談をいただきます。
マイナンバー(個人番号)とそれを含む個人情報は、行政手続における特定の個人を識別するための番号の利用等に関する法律(番号法)の規律を受けます。クラウドサービスの利用が「委託」に当たるかを判断する枠組み自体は個人情報保護法と共通していますが、委託に当たった場合の義務や、収集・保管・廃棄の規律は番号法が上乗せしています。ここでは、事業者が従業員等のマイナンバーを含むデータをクラウドサービスに保存する場合を取り上げます。
参考記事: 個人データのクラウド環境への格納と個人情報保護法(2024年11月3日)
番号法が上乗せする規律
個人情報保護法では、本人の同意を得れば個人データを第三者に提供できます。番号法では19条が提供できる場合を限定列挙しており、本人の同意による提供を一般的に認める規定はありません。同意を要件とする号もありますが、場面と範囲が限定されています。例えば4号は、転職先が決まった後に具体的な提供先を明らかにして従業者の同意を得たうえで、転職先の個人番号関係事務に必要な限度で提供する場合です(個人情報保護委員会のQ&A Q5-12)。
第十九条 何人も、次の各号のいずれかに該当する場合を除き、特定個人情報の提供をしてはならない。
収集と保管についても、19条各号に当たる場合を除いて禁止されています。
第二十条 何人も、前条各号のいずれかに該当する場合を除き、特定個人情報(他人の個人番号を含むものに限る。)を収集し、又は保管してはならない。
9条は利用できる事務の範囲も限定しており、事業者による利用は、法令で個人番号の記載が求められている事務(個人番号関係事務)が中心です。源泉徴収票や支払調書の作成、健康保険・厚生年金保険の届出がこれに当たります。従業員の識別番号として社内の管理に流用することはできません。
| 項目 | 個人情報保護法 | 番号法 |
|---|---|---|
| 第三者提供 | 本人の同意があれば可能 | 原則19条各号の場合のみ |
| 収集・保管 | 保有を禁じる規定なし | 19条各号以外は禁止 |
| 再委託 | 規定なし | 最初の委託者の許諾が必要 |
| 罰則 | 適用場面が限定的 | 直罰規定を新設 |
個人番号関係事務に従事する者が正当な理由なく特定個人情報ファイルを提供した場合、4年以下の拘禁刑若しくは200万円以下の罰金またはその併科とされています(番号法48条)。法人にも1億円以下の罰金が科されます(同法57条1項1号)。個人情報保護法に、この行為類型に対応する規定はありません。なお、刑法等の一部を改正する法律の施行により、番号法の罰則もこれらを含めて令和7年6月1日から拘禁刑に改められています。
クラウド利用が委託に当たるか
判断の基準
委託に当たるかは、保存されているデータにマイナンバーが含まれるかではなく、クラウド事業者がマイナンバーを含む電子データを取り扱うことになっているかで判断します。個人情報保護委員会の「特定個人情報の適正な取扱いに関するガイドライン(事業者編)」に関するQ&A(令和7年4月版)のQ3-12が、この点を示しています。
当該事業者が当該契約内容を履行するに当たって個人番号をその内容に含む電子データを取り扱うのかどうかが基準となります。当該事業者が個人番号をその内容に含む電子データを取り扱わない場合には、そもそも、個人番号関係事務又は個人番号利用事務の全部又は一部の委託を受けたとみることはできませんので、番号法上の委託には該当しません。
当該事業者が個人番号をその内容に含む電子データを取り扱わない場合とは、契約条項によって当該事業者が個人番号をその内容に含む電子データを取り扱わない旨が定められており、適切にアクセス制御を行っている場合等が考えられます。
契約条項やアクセス制御の状況を踏まえて判断する枠組みは、個人情報保護法のガイドラインQ&AのQ7-53と同じですが、委託に当たる場合の効果は異なります。個人情報保護法では、利用目的の達成に必要な範囲内での委託に伴う提供は第三者への提供に当たりません(27条5項1号)。番号法では、委託に当たると再委託の許諾(10条)と委託先の監督(11条)の義務が生じます。
給与計算や年末調整の処理にあたってサービス事業者がマイナンバーを含むデータを取り扱うことが契約上または機能上予定されていれば、委託に当たります。一方、ストレージやIaaSであっても、その名称だけで委託に当たらないと決まるわけではありません。データを取り扱わない旨が契約で定められ、適切にアクセス制御が講じられているかを個別に確認することになります。
委託に当たらない場合
委託に当たらないと整理できたとしても、利用する側の義務がなくなるわけではありません。
クラウドサービスが番号法上の委託に該当しない場合、委託先の監督義務は課されませんが、クラウドサービスを利用する事業者は、自ら果たすべき安全管理措置の一環として、クラウドサービス事業者内にあるデータについて、適切な安全管理措置を講ずる必要があります。
出典: 同Q&A Q3-13
委託に当たらず、クラウド事業者に対する11条の監督義務が課されない場合でも、利用する側が自ら負う安全管理措置の義務がなくなるわけではありません。アクセス権限の設定、操作ログの取得、退職者のアカウント停止といった措置は、委託に当たるかにかかわらず利用する側が講じます。
保守・配送・通信
情報システムの保守を外部に委ねる場合は、保守事業者がマイナンバーを含む電子データを取り扱うかどうかで結論が分かれます。同Q&AのQ3-14は、マイナンバーを用いて不具合を再現させる場合や、マイナンバーをキーワードとして情報を抽出する場合を、委託に当たる例として挙げています。一方、単純なハードウェア・ソフトウェアの保守のみを行う場合で、マイナンバーを含む電子データを取り扱わない旨が契約条項で定められ、適切にアクセス制御が行われているときは、委託に当たらないとしています。その典型例は次のとおりです。
- 修正パッチやマルウェア対策のデータを配布し、適用する場合
- 作業中にマイナンバーが閲覧可能となるが、書き取りや印刷といった個人番号の収集を防止する措置が講じられている場合
- 機器の交換・廃棄・初期化にあたり、データを取り扱わないことが契約等で明確であり、アクセス制御等の措置が講じられている場合
- バックアップの取得・復元にあたり、データを取り扱わないことが契約等で明確であり、アクセス制御等の措置が講じられている場合
配送業者は中身の詳細に関知せず、通信事業者は通信手段を提供しているにすぎないため、これらを利用する場合も通常は委託に当たりません(同Q&A Q3-14-2)。この場合も、適切な事業者の選択や安全な配送方法の指定といった安全管理措置は求められます。
暗号化と個人番号
令和7年4月に更新された同Q&AのQ9-2は、暗号化がマイナンバーの該当性を左右しないことを明示しています。
個人番号は、仮に暗号化等により秘匿化されていても、その秘匿化されたものについても個人番号を一定の法則に従って変換したものであることから、番号法第2条第9項に規定する個人番号に該当します。
出典: 同Q&A Q9-2
したがって「保存時に暗号化しているので番号法の対象外」という説明は成り立ちません。クラウド事業者が取り扱わないと整理するには、暗号化それ自体ではなく、契約条項とアクセス制御に基づいて判断します。
規則2条1号の括弧書きは、対象となる特定個人情報から「高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたもの」を除いたうえで「以下同じ」としており、この除外は2号以下にも及びます。ただし、ここでいう高度な暗号化は、クラウドサービスの保存時暗号化が有効になっていることを指すものではありません。事案が生じた時点の技術水準に照らして、第三者が見読可能な状態にすることが困難な暗号化が実装されている必要があります。あわせて、復号鍵の分離管理、遠隔削除の機能、第三者が復号鍵を行使できない設計のいずれかによって、復号の手段が適切に管理されていることが求められます(同Q&A Q17-14)。暗号化の位置づけは、マイナンバーの該当性の判断と漏えい等の報告の要否とで異なります。
委託に当たる場合の義務
再委託の許諾
番号法は、再委託に最初の委託者の許諾を求めています。
第十条 個人番号利用事務又は個人番号関係事務(以下「個人番号利用事務等」という。)の全部又は一部の委託を受けた者は、当該個人番号利用事務等の委託をした者の許諾を得た場合に限り、その全部又は一部の再委託をすることができる。
個人情報保護法には対応する規定がなく、番号法に固有の上乗せです(同Q&A Q3-15)。再委託を受けた者は委託を受けた者とみなされるため(10条2項)、再々委託以降も、その都度の委託先ではなく最初の委託者の許諾が必要です。
SaaS事業者が自社のサービスを他社のIaaS上で動かし、さらに運用や保守を別会社に委ねる構成では、各層でのマイナンバーの取扱いを確認します。マイナンバーを取り扱う層については、利用する事業者の許諾を層ごとに得る必要があります。
許諾を得ずに再委託が行われた場合、委託先だけでなく再委託先も番号法違反と判断される可能性があるとされています(同Q&A Q3-8-2)。実務の負荷を下げるため、再委託先となる可能性のある事業者が具体的に特定され、十分な措置を講ずる能力を持つと適切な資料等に基づいて確認されていれば、委託契約の締結時点であらかじめ許諾を与える方法も認められています。あわせて、実際に再委託が行われたときは必要に応じて委託者に報告し、再委託の状況についても定期的に報告するという合意が求められます(同Q&A Q3-9)。委託先の一覧が「当社の判断で変更することがあります」とだけ書かれている契約では、この前提を満たしたとはいいにくいと考えられます。
委託先の監督
委託する側は、委託先に対する必要かつ適切な監督を行わなければなりません(11条)。ガイドライン(事業者編)は、この監督に3つの内容が含まれるとしています。
- 委託先の適切な選定
- 委託先に安全管理措置を遵守させるために必要な委託契約の締結
- 委託先における特定個人情報の取扱状況の把握
委託者は、自ら果たすべき安全管理措置と同等の措置が委託先でも講じられるように監督します。ここでいう同等は、委託者が任意に採用している高度な措置まで委託先に求める趣旨ではなく、番号法が求める水準の措置を確保するという意味です(同Q&A Q3-1)。ガイドラインは、委託契約に盛り込むべき内容として、秘密保持義務、業務に必要な範囲を超える持ち出しの禁止、目的外利用の禁止、再委託における条件を挙げています。漏えい等が発生した場合の委託先の責任、契約終了後の返却または廃棄、従業者に対する監督・教育、遵守状況の報告も盛り込むべき内容に含まれます。実地調査を行うことができる規定を置くことも望ましいとされています。
海外のサーバに保存する場合
海外の事業者が提供するクラウドサービスを使う場合、委託に当たらないと整理できたとしても、外国の制度を把握したうえで安全管理措置を講じる必要があります。同Q&AのQ16-4は、この場合を「外国において特定個人情報を取り扱う」場合として扱っています。日本国内のサーバに保存される場合であっても、事業者が外国にあるときは同様に扱われます。
その特定個人情報が保有個人データに当たるときは、外国の制度等を把握して講じた措置の内容を、本人の知り得る状態に置く必要があります(個人情報保護法32条1項4号、同法施行令10条1号)。クラウド事業者が所在する外国とサーバが所在する外国の名称は、その前提として明らかにします。サーバの所在国を特定できない場合は、特定できない旨とその理由、および本人に参考となるべき情報を示します。
本人の知り得る状態に置く方法には、本人の求めに応じて遅滞なく回答する方法も含まれます(個人情報保護法32条1項)。プライバシーポリシーへの掲載が唯一の方法ではありませんが、「安全管理のために必要な措置を講じています」とだけ示している状態では足りません。
保管と廃棄
マイナンバーは20条によって保管が制限されており、必要がなくなった時点で廃棄または削除します。個人情報保護法の保存期間の考え方とは出発点が異なります。
同Q&Aによると、所管法令で保存期間が定められている書類については、その期間が経過するまではシステム内でも保管できます(Q6-4)。保存義務のない支払調書の控えは、正しく作成・提出したかを確認するために保管することが認められますが、更正決定等の期間制限に鑑み、保管できる期間は最長でも7年が限度とされています(Q6-4-2)。廃棄の時期については、毎年度末に行うなど、事業者において判断することとされています(Q6-5)。
本人確認のために提示を受けた書類のコピーも保管できますが、保管中は安全管理措置を適切に講じ、手続を終えて不要になった段階で速やかに廃棄することが求められています(Q6-2)。
クラウドサービスでは、画面上の削除操作と実際のデータの消去が一致しないことがあります。バックアップの世代がどれだけ保持されるか、解約したときに保存済みのデータがいつ消去されるかは、廃棄の手順を定める前に確認しておく必要があります。
漏えい等の報告
特定個人情報の漏えい等については、番号法29条の4に基づく報告の枠組みが、個人情報保護法とは別に置かれています。規則2条各号が定める報告対象事態には、いずれも発生したおそれがある場合が含まれます。
- 情報提供ネットワークシステム、個人番号利用事務実施者の情報システム、行政機関等とその委託先の情報システムで管理される特定個人情報の漏えい等(1号)
- 不正の目的による漏えい等、利用、提供(2号)
- 特定個人情報ファイルに記録された特定個人情報が、電磁的方法により不特定多数の者に閲覧される事態(3号)
- 漏えい等、9条に反する利用、19条に反する提供に係る本人の数が100人を超える事態(4号)
1号が挙げる情報システムに、民間事業者が個人番号関係事務のために使うシステムは入っていません。給与システムからの漏えいが報告の対象になるかどうかは、2号から4号のいずれかに当たるかで決まります。
4号には、漏えいだけでなく9条に反する利用も含まれます。ガイドラインは、報告を要する事例として「個人番号利用事務と関係のない顧客管理のためのIDとして利用していたマイナンバーの数が100人を超える場合」を挙げています。データが外部に出ていなくても、目的外の利用そのものが報告の対象になります。
委託を受けた側は、報告対象事態を知った後、速やかに、規則が定める事項のうちその時点で把握しているものを委託元に通知すれば、自らの報告義務を免れます(29条の4第1項ただし書、規則4条・3条1項)。クラウド事業者が委託先に当たる構成では、事業者から利用者への通知が報告の起点になるため、通知の期限と方法を契約で定めておきます。
クラウド事業者が特定個人情報を取り扱わない構成では、報告義務を負うのは利用する事業者です。クラウド事業者は29条の4第1項の報告義務を負いません。ただし、利用する事業者が安全管理措置と報告の義務を負っていることを踏まえ、契約等に基づいて利用する事業者に通知するなどの対応が求められます(同Q&A Q17-17)。利用する事業者は、自らの報告をクラウド事業者に代行させることもできます。委託に当たらない構成でも通知の期限と内容を契約で確認しておく必要があるのは、このためです。
ロジットパートナーズ法律会計事務所のサービス
当事務所では、法務コンサルティングにおいて、クラウドサービスの利用規約や委託契約を確認して、番号法上の委託に当たるかどうかを整理し、必要な契約条項を整えています。ITシステムの導入に携わってきた経験から、アクセス制御の実装まで踏まえて検討します。
マイナンバーを取り扱う事務の範囲、保管期間と廃棄の手順、漏えい等が起きたときの報告の判断を社内文書にまとめる作業も扱います(規程・ポリシー整備)。給与・会計業務のクラウド移行そのものを設計する段階から関与する場合は、業務プロセスと権限設計をあわせて組み立てます(管理部門DX支援、内部統制構築)。
関連サービス
関連記事
2025年10月7日
サイバー攻撃被害の報告様式の統一
DDoS攻撃事案とランサムウェア事案について、官公署への報告に用いる共通様式の運用が2025年10月1日に始まりました。従来は報告先ごとに様式が異なっていたところ、複数の官公署への報告等に共通して利用できる様式を設けるものです。
2024年11月3日
個人データのクラウド環境への格納と個人情報保護法
PCやローカルサーバ等の社内環境で管理していたデータを外部ベンダーが提供するクラウド環境に移行する際、顧客や従業員の個人データの取扱いに不安を感じる企業が多く、当事務所にご相談をいただくこともあります。
2026年7月31日
令和8年改正個人情報保護法の成立
「個人情報の保護に関する法律等の一部を改正する法律」が2026年7月10日に成立し、7月17日に公布されました(令和8年法律第56号)。課徴金制度の導入を含む、民間部門の実体規律としては令和2年改正以来の大きな見直しです。