外部委託管理規程(個人データの取扱いを含む業務の委託に関する規程)
第1章 総則
第1条(目的)
本規程は、ライパス株式会社(以下「当社」という)が個人データの取扱いを含む業務を外部に委託する場合、および再委託先を含む委託先の管理に関して必要な事項を定め、委託先における個人データの適正な取扱いを確保することを目的とする。
第2条(適用範囲)
本規程は、当社が個人データの取扱いを含む業務の全部または一部を外部に委託する場合に適用する。
クラウドサービスの利用において、当該サービス提供事業者が個人データを取り扱う場合も本規程の対象とする。
第3条(定義)
委託先: 当社から個人データの取扱いを含む業務の委託を受ける事業者
再委託先: 委託先がさらに業務の一部を委託する事業者
委託元: 当社に対して個人データの取扱いを含む業務を委託している事業者
第2章 委託先の選定
第4条(選定基準)
委託先の選定にあたっては、以下の基準に基づき、個人データの安全管理に関する適格性を評価する。
1. 安全管理体制
個人情報保護に関する基本方針(プライバシーポリシー)を策定・公表しているか
個人データの取扱規程等を整備しているか
個人データ管理責任者を設置しているか
2. 安全管理措置
組織的安全管理措置(管理体制、点検・監査の実施)が講じられているか
人的安全管理措置(従業者との秘密保持契約、教育・研修)が講じられているか
物理的安全管理措置(入退室管理、媒体の管理)が講じられているか
技術的安全管理措置(アクセス制御、暗号化、不正アクセス防止)が講じられているか
3. 認証取得状況
- ISMS(ISO/IEC 27001)、プライバシーマーク、SOC2等の認証取得状況
4. 実績・信用度
過去の個人データの取扱いに関する実績
個人データの漏洩等事案の発生履歴
業界における評判・信頼性
5. 経営の健全性
財務状況の健全性
事業継続体制の整備状況
反社会的勢力との関与の有無
第5条(選定手続)
委託先の選定にあたっては、「委託先評価チェックリスト」に基づく評価を実施する。
評価結果を個人データ管理者に報告し、承認を得る。
重要度の高い委託(大量の個人データを取り扱う場合等)は、個人データ管理責任者の承認を得る。
第3章 委託契約
第6条(契約条項)
個人データの取扱いを含む業務の委託契約には、以下の事項を盛り込む。
委託業務の範囲および内容
委託する業務の具体的な内容
取り扱う個人データの種類・項目
守秘義務に関する事項
委託先の従業者に対する秘密保持義務の設定
契約終了後の守秘義務の継続
個人データの取扱いに関する事項
利用目的の制限
目的外利用の禁止
善管注意義務
複製の禁止に関する事項
- 当社の事前承諾なく個人データを複製しないこと
再委託の制限に関する事項
再委託の事前承認制
再委託先に対する同等の安全管理措置の要求
委託先監査に関する事項
当社による委託先への立入検査・監査の権利
委託先の報告義務
情報の返却・廃棄に関する事項
契約終了時の個人データの返却または廃棄
廃棄の証明書の提出
漏洩等事案発生時の対応
速やかな報告義務
原因究明・再発防止への協力
損害賠償
契約違反時の措置
是正要求
契約解除
損害賠償
暴力団排除条項
反社会的勢力でないことの表明・保証
反社会的勢力との関与が判明した場合の契約解除
第7条(契約書の管理)
委託契約書は、個人データ管理者が管理する。
契約書は、契約終了後5年間保管する。
第4章 委託先の管理・監督
第8条(定期的な確認)
委託先における個人データの取扱状況を、年1回以上確認する。
確認の方法は、以下のいずれかまたは組合せによる。
委託先からの報告書・自己点検結果の受領
当社による訪問またはリモートでの監査
委託先の認証(ISMS、Pマーク等)の有効性の確認
確認結果は記録し、個人データ管理者に報告する。
第9条(委託先評価の見直し)
委託先の評価は、年1回見直しを行う。
以下の場合は、臨時の評価見直しを行う。
委託先において個人データの漏洩等が発生した場合
委託先の経営状況に重大な変化があった場合
委託先の認証が取り消された場合
評価の結果、安全管理措置が不十分と判断された場合は、改善を要求し、改善されない場合は委託を解除する。
第10条(是正要求)
委託先の安全管理措置に不備が認められた場合は、速やかに是正を要求する。
是正要求に対する委託先の対応状況を確認し、記録する。
是正が行われない場合は、委託契約の解除を含む措置を検討する。
第5章 再委託の管理
第11条(再委託の承認)
委託先が業務の一部を再委託する場合は、当社の事前承認を得なければならない。
承認の申請にあたり、委託先は以下の事項を提出する。
再委託先の名称・所在地
再委託する業務の内容
再委託先の安全管理措置の状況
当社は、再委託先が第4条の選定基準を満たしているか確認の上、承認の可否を判断する。
第12条(再委託先の管理)
委託先は、再委託先に対して、当社と委託先間の契約と同等の安全管理措置を求めなければならない。
委託先は、再委託先の個人データの取扱状況を管理・監督する義務を負う。
再委託先における個人データの漏洩等が発生した場合、委託先は速やかに当社に報告しなければならない。
第6章 委託元への対応
第13条(委託元からの要求への対応)
当社が委託元から個人データの取扱いを含む業務を受託している場合は、委託元の指示に従い、適正に業務を遂行する。
委託元からの監査・検査の要求には、誠実に対応する。
委託元への定期報告および随時報告を、委託契約の定めに従い実施する。
第7章 記録・保管
第14条(管理記録)
以下の記録を作成・保管する。
委託先評価チェックリスト(選定時・定期見直し時)
委託契約書
定期確認・監査の記録
是正要求および対応結果の記録
再委託の承認記録
第15条(保管期間)
前条の記録は、契約終了後5年間保管する。
第16条(規程の改廃)
本規程の改廃は、個人データ管理責任者の承認を得て行う。
附則: 委託先評価チェックリスト(様式)
No. 評価項目 適合 不適合 確認方法 備考
**安全管理体制**
1 プライバシーポリシーを策定・公表しているか
2 個人データ取扱規程を整備しているか
3 個人データ管理責任者を設置しているか
**認証取得**
4 ISMS/Pマーク/SOC2等の認証を取得しているか
**組織的安全管理措置**
5 従業者との秘密保持契約を締結しているか
6 情報セキュリティ教育を実施しているか
7 点検・監査体制を整備しているか
**技術的安全管理措置**
8 アクセス制御を実施しているか
9 通信の暗号化を行っているか
10 不正アクセス対策を講じているか
**実績・信用度**
11 過去に個人データの漏洩等事案はないか
**経営の健全性**
12 財務状況は健全か
13 反社会的勢力との関与はないか
評価日: 年 月 日 評価者: 承認者(個人データ管理者):
総合評価: 適格 / 条件付き適格(是正要求事項あり)/ 不適格
制定日: 2026年3月27日 最終改定日: 2026年3月27日 管理部門: 情報セキュリティ運用統括