個人データ取扱規程
第1章 総則
第1条(目的)
本規程は、ライパス株式会社(以下「当社」という)が取り扱う個人データについて、個人情報の保護に関する法律(以下「個人情報保護法」という)その他関連法令およびガイドラインに基づき、適正な取扱いのために必要な事項を定め、個人の権利利益の保護を図ることを目的とする。
第2条(適用範囲)
本規程は、当社の全ての役員および従業者(正社員、契約社員、派遣社員、アルバイト、業務委託先を含む)に適用する。
本規程は、当社が取り扱う全ての個人データに適用する。
第3条(定義)
本規程における用語の定義は以下のとおりとする。
個人情報: 生存する個人に関する情報であって、特定の個人を識別できるもの、または個人識別符号が含まれるもの
個人データ: 個人情報データベース等を構成する個人情報
要配慮個人情報: 本人の人種、信条、社会的身分、病歴、犯罪の経歴等、不当な差別・偏見が生じないよう取扱いに特に配慮を要する個人情報
個人データ管理責任者: 当社における個人データの取扱いに関する統括的な責任を負う者
個人データ管理者: 個人データ管理責任者の下で、個人データの安全管理に係る実務を統括する者
第4条(管理体制)
個人データ管理責任者: 代表取締役社長
個人データ管理者: 情報セキュリティ運用統括
個人データ管理責任者は、本規程の運用状況を統括し、必要に応じて改善措置を講じる。
個人データ管理者は、個人データの安全管理に関する実務的な運用・監督を行う。
第2章 取得・入力段階
第5条(利用目的の特定)
個人データを取得する際は、その利用目的をできる限り特定しなければならない。
利用目的の変更は、変更前の利用目的と関連性を有すると合理的に認められる範囲において行うものとする。
第6条(取得方法)
個人データの取得は、適法かつ公正な手段によらなければならない。
要配慮個人情報を取得する場合は、あらかじめ本人の同意を得なければならない。
個人データを取得した場合は、速やかにその利用目的を本人に通知し、または公表しなければならない。
第7条(取得時の記録)
個人データを取得した際は、以下の事項を個人データ管理台帳に記録する。
取得日
取得項目
取得元(本人からの直接取得、第三者提供等)
利用目的
取得者(担当者名)
代理店等との取引において委託項目提出が発生した場合は、念のため提出した個人データの写し(または記録)を保管する。
第3章 利用・加工段階
第8条(利用目的の制限)
個人データは、特定した利用目的の範囲内でのみ利用しなければならない。
利用目的の範囲を超えて個人データを利用する場合は、あらかじめ本人の同意を得なければならない。
第9条(加工時の注意事項)
個人データの加工(統計処理、匿名化等)を行う場合は、加工の目的・方法を明確にし、個人データ管理者の承認を得なければならない。
匿名加工情報を作成する場合は、個人情報保護法に定める基準に従い、適切な加工を行う。
第10条(目的外利用の禁止)
従業者は、業務上知り得た個人データを、正当な理由なく第三者に漏洩し、または業務目的以外に利用してはならない。
この義務は、在職中のみならず退職後も継続する。
第4章 保管・保存段階
第11条(安全管理措置)
個人データの保管にあたっては、以下の安全管理措置を講じる。
1. 組織的安全管理措置
個人データの取扱いに関する責任者の設置 【済】
個人データを取り扱う従業者および取扱いの範囲の明確化 【済】
取扱状況の記録と定期的な点検 【運用方法】 個人データ管理台帳に基づき四半期ごとに棚卸しを実施。Google Driveの監査ログ・Cloud Auditログにより取扱状況を確認する。点検結果は「個人データ点検・監査規程」に基づき記録する。
2. 人的安全管理措置
従業者との秘密保持契約の締結 【済】(業務委託契約に含む)
個人データの取扱いに関する教育・研修の実施 【3ヶ月に1回実施、Google Driveにて教材・実施記録を管理】
就業規則における懲戒規定の整備 【2026年4月整備予定】
3. 物理的安全管理措置
個人データを取り扱う区域の管理 【事務所開設時に整備。現時点はリモートワーク中心のため、自宅作業環境のセキュリティ確認をもって代替する】
機器および電子媒体等の盗難防止 【事務所開設時に整備】
電子媒体等を持ち運ぶ場合の漏洩防止
4. 技術的安全管理措置
アクセス制御(個人データへのアクセス権限の設定)
アクセス者の識別と認証(ID・パスワード等)
外部からの不正アクセスの防止(ファイアウォール、暗号化等)
情報システムの使用に伴う漏洩防止(ログ管理、脆弱性対策等)
技術的安全管理措置の詳細: 別途ホワイトペーパーにて記載する。
第12条(保管場所・方法)
電子データとしての個人データは、当社が利用するクラウドサービス(Google Cloud等)上のアクセス制御された環境に保管する。
紙媒体としての個人データは、施錠可能な場所に保管し、鍵の管理者を限定する。 【事務所開設時に整備。現時点は紙媒体での個人データ保管は原則禁止とし、電子データに一元化する】
個人データの保管場所および保管期間は個人データ管理台帳に記録する。
第13条(保管期間)
個人データの保管期間は、利用目的の達成に必要な期間とする。
法令等により保存期間が定められている場合は、当該期間とする。
保管期間は個人データ管理台帳に記録する。
第13条の2(棚卸し)
個人データ管理台帳に基づき、四半期ごと(4月、7月、10月、1月)に棚卸しを実施する。
棚卸しでは以下の事項を確認する。
保管期間を超過したデータの有無
利用目的を達成済みのデータの有無
保管場所・アクセス権限の妥当性
台帳の記載内容と実態の整合性
棚卸し結果は記録し、個人データ管理者が確認する。
第5章 移送・送信段階
第14条(移送・送信時の安全管理)
個人データを移送・送信する場合は、以下の措置を講じる。
電子データの送信時は、通信経路の暗号化(TLS/SSL等)を行う。 【済】
電子メールによる個人データの送信は禁止する。 個人データの受け渡しが必要な場合は、アクセス制御されたクラウドストレージの共有機能等を使用する。 【済】
紙媒体の移送時は、施錠可能な搬送手段を使用する。 【事務所開設時に整備】
外部記憶媒体(USB、外付けHDD等)による個人データの移送は全面禁止とする。 【済】
第15条(第三者提供の制限)
個人データを第三者に提供する場合は、あらかじめ本人の同意を得なければならない。ただし、個人情報保護法に定める例外事由に該当する場合はこの限りではない。
第三者提供を行った場合は、提供年月日、提供先、提供した個人データの項目等を記録し、保管する。
第16条(委託先への提供)
業務委託に伴い委託先に個人データを提供する場合は、委託先の安全管理措置の水準を確認する。
委託契約において、秘密保持義務、目的外利用の禁止、再委託の制限等を定める。
委託先における個人データの取扱状況を定期的に確認する。
第6章 消去・破棄段階
第17条(消去・破棄の基準)
保管期間が終了した個人データ、または利用目的を達成した個人データは、速やかに消去・破棄する。
委託元から返却・廃棄の指示があった場合は、指示に従い適切に処理する。
第18条(消去・破棄の方法)
個人データの消去・破棄は、以下の方法により、復元不可能な状態で行う。
電子データ: データの完全消去(論理削除ではなく物理削除)、または記憶媒体の物理的破壊
紙媒体: シュレッダー処理(クロスカット以上)または溶解処理
外部記憶媒体: 物理的破壊またはデータ消去ソフトウェアによる完全消去
第19条(破棄記録)
個人データの消去・破棄を行った場合は、廃棄記録を作成し、以下の事項を記録する。
廃棄日
廃棄した個人データの種類・内容
廃棄方法
廃棄実施者
確認者
廃棄記録は5年間保管する。
第7章 漏洩等事案への対応
第20条(漏洩等事案発生時の対応)
個人データの漏洩、滅失または毀損(以下「漏洩等」という)が発生した場合、またはそのおそれがある場合は、以下の対応を行う。
発見者は、速やかに個人データ管理者に報告する。
個人データ管理者は、個人データ管理責任者に報告するとともに、被害拡大の防止措置を講じる。
事案の影響・原因に関する調査を行う。
個人情報保護委員会への報告および本人への通知を、法令の定めに従い行う。
委託元がある場合は、速やかに委託元に報告する。
再発防止策を策定し、実施する。
詳細は「インシデント対応規程」に定める。
第8章 雑則
第21条(教育・研修)
個人データ管理責任者は、従業者に対し、入社時および3ヶ月に1回以上、個人データの取扱いに関する教育・研修を実施する。
教育・研修の教材および実施記録はGoogle Driveにて管理・保管する。
第22条(点検・監査)
本規程の遵守状況について、年1回以上の定期点検を行う。
個人データの取扱部門以外の者による監査を年1回以上実施する。
詳細は「個人データ点検・監査規程」に定める。
第23条(懲戒)
本規程に違反した従業者は、就業規則に定める懲戒処分の対象とする。
第24条(規程の改廃)
本規程の改廃は、個人データ管理責任者の承認を得て行う。
制定日: 2026年3月27日 最終改定日: 2026年3月31日 管理部門: 情報セキュリティ運用統括